SlideShare ist ein Scribd-Unternehmen logo
1 von 27
Downloaden Sie, um offline zu lesen
ΠšΡƒΡ€ΡΠΎΠ² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚
                                 ΠΏΠΎ

              БСзопасност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π°

                            Π½Π° Ρ‚Π΅ΠΌΠ°
       БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ
            (Intrusion Detection System)




Π˜Π·Π³ΠΎΡ‚Π²ΠΈΠ»:                                    ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΠ»:

МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π°                            Π΄ΠΎΡ†.Π΄-Ρ€.Π‘Ρ‚Π΅Ρ„Π°Π½ Π”Ρ€Π°ΠΆΠ΅Π²

спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс,Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779   Ρ….ас. Π’ΠΈΠ΄ΠΈΠ»ΠΈΠ½Π° ΠšΡ€ΡŠΡΡ‚Π΅Π²Π°




               Π˜ΠΊΠΎΠ½ΠΎΠΌΠΈΡ‡Π΅ΡΠΊΠΈ УнивСрситСт – Π’Π°Ρ€Π½Π°, 2013
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ                                         2013
                                                                                       Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


                                                              Π‘ΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅
1.Π‘ΡŠΡ‰Π½ΠΎΡΡ‚ Π½Π° систСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ......................................................................... 4

2.ΠšΠ»Π°ΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ................................................................ 8

   2.1. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈΠΌ: ..................................... 8

   2.2. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд рСализацията ΠΈΠΌ: ............................................. 9

3.Π’ΠΈΠ΄ΠΎΠ²Π΅ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (IDS) .......................................................................... 9

   3.1. Network-based IDS (IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ°)                                        ..................................................................... 9

   3.2. Host-based IDS (IDS Π·Π° хост) ........................................................................................... 14

   3.3. Пасивни систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Passive IDS) ................................................ 15

   3.4. Π Π΅Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Reactive IDS) ........................................... 15

4.ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection
System) .......................................................................................................................................... 16

4.1.Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ (Anomaly Detection
Techniques) ................................................................................................................................... 17

   4.1.1.        БтатистичСски ΠΌΠΎΠ΄Π΅Π»ΠΈ (Statistical models) .............................................................. 17

   4.1.2.        ΠŸΠΎΠ΄Ρ…ΠΎΠ΄ Π½Π° ΠΈΠΌΡƒΠ½Π½Π°Ρ‚Π° систСма (Immune system approach) ...................................... 18

   4.1.3.        ВСрификация Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» (Protocol Verification) .................................................. 18

   4.1.4.        ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ„Π°ΠΉΠ» (File checking) ............................................................................. 19

   4.1.5.        Taint Checking ............................................................................................................ 19

   4.1.6.        НСвронни ΠΌΡ€Π΅ΠΆΠΈ (Neural Nets)................................................................................. 19

   4.1.7.        ΠŸΡ€Π°Π·Π΅Π½ списък (Whitelisting) .................................................................................... 20

4.2.Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ (Misuse Detection
Techniques) ................................................................................................................................... 21

   4.2.1.        БъвпданиС Π½Π° ΠΈΠ·Ρ€Π°Π· (Expression Matching) ............................................................. 21

   4.2.2.        Анализ Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ (State transition analysis) ............................ 21


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                                                                      2
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ                          2013
                                                                                   Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


 4.2.3.     Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Π΅Π·ΠΈΡ†ΠΈ (Dedicated Languages) ....................................................... 22

 4.2.4.     Π“Π΅Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ (Genetic algorithms) ............................................................. 25

 4.2.5.     АлармСни систСми (Burglar Alarms) ........................................................................ 25

   Използвана Π»ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π°: ..................................................................................................... 27




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                                                 3
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                   Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


   1. Π‘ΡŠΡ‰Π½ΠΎΡΡ‚ Π½Π° систСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ


       Π¦Π΅Π»Ρ‚Π° Π½Π° Π΅Π΄Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π½Π° стСна Π΅ Π΄Π° ΠΏΡ€Π΅Π΄ΠΏΠ°Π·Π²Π° Π΅Π΄Π½Π° част ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΎΡ‚ Π΄Ρ€ΡƒΠ³Π° Π½Π΅ΠΉΠ½Π°
част, ΠΊΠ°Ρ‚ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π° ΠΈΠ»ΠΈ забранява ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° Π±Π°Π·Π°Ρ‚Π° Π½Π° някакви ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ
ΠΈΠ·Π±Ρ€Π°Π½ΠΈ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ. Устройството, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΎ Π΄Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ Π½Π° Π²ΡŠΠΏΡ€ΠΎΡΠΈ ΠΊΠ°Ρ‚ΠΎ –
β€žΠ—Π°Ρ‰ΠΈΡ‚Π½Π°Ρ‚Π° стСна ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π° Π»ΠΈ Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ?β€œ, β€žΠ”Π°Π»ΠΈ ΠΏΡ€Π΅Π· нСя Π½Π΅ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚
ΠΊΠΈΠ±Π΅Ρ€Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са Π±ΠΈΠ»ΠΈ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄Π΅Π½ΠΈ , ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΅ Π±ΠΈΠ»Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ
ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π°?β€œ – сС Π½Π°Ρ€ΠΈΡ‡Π° систСма Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ ΠΈΠ»ΠΈ Π°Ρ‚Π°ΠΊΠΈ (IDS –
Intrusion Detection System).

       БистСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ ΡΡŠΠ±ΠΈΡ€Π° информация Π·Π° дСйността Π½Π°
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° диагностика Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ ΠΉ. Π¦Π΅Π»Ρ‚Π° Π΅ Π΄Π° сС
открият Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π² сигурността, ΠΎΠΏΠΈΡ‚ΠΈΡ‚Π΅ Π·Π° Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Π½Π΅ Π½Π° сигурността ΠΈΠ»ΠΈ Π΄Π° сС
разкрият пропуски Π² нСя, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΈ прониквания Π² систСмата.

       БистСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (IDS) сС Π½Π°ΠΌΠΈΡ€Π° ΠΎΡ‚ страна Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ слСди
Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ мноТСство Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΈ прСдоставя видимост Π²ΡŠΡ€Ρ…Ρƒ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠΈΠ΅Ρ‚ΠΎ Π½Π°
сигурността Π² цялата ΠΌΡ€Π΅ΠΆΠ°. БистСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ слСди Π΄Π΅Ρ‚Π°ΠΉΠ»Π½ΠΎ цялата
ΠΌΡ€Π΅ΠΆΠ° ΠΈ Π²ΠΈΠΆΠ΄Π° ΠΊΠ°ΠΊΠ²ΠΎ сС случва Π² нСя във всСки Π΅Π΄ΠΈΠ½ ΠΌΠΎΠΌΠ΅Π½Ρ‚, ΠΎΡ‚ Π³Π»Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π°
сигурността. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡΡ‚Π°, която прСдоставят систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ,
ΠΏΠΎΠ΄ΠΏΠΎΠΌΠ°Π³Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° Π΅ΠΊΠΈΠΏΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ сС Π·Π°Π½ΠΈΠΌΠ°Π²Π°Ρ‚ с ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° сигурността. ΠœΠΎΠ³Π°Ρ‚
Π΄Π° сС прСдвидят ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ ΠΊΠ°Ρ‚ΠΎ:

          ο‚·   ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π² ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Π·Π° сигурност Π½Π° информацията – систСми ΠΈΠ»ΠΈ
              ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са стратирали прилоТСния Π² ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡ΠΈΠ΅ с ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅;
          ο‚·   Вируси ΠΈ троянски ΠΊΠΎΠ½Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌΠ°Ρ‚ частичСн ΠΈΠ»ΠΈ цялостСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π²ΡŠΡ€Ρ…Ρƒ
              Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ систСми, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ Π³ΠΈ, Π·Π° Π΄Π° разпространят инфСкцията ΠΈ Π΄Π°
              Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ Π΄Ρ€ΡƒΠ³ΠΈ систСми;
          ο‚·   Π˜Π·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΏΠΎΡ€Π°Π΄ΠΈ внСдряванС Π½Π° шпионски софтуСр ΠΈ
              записвачки Π½Π° клавишни натискания (key loggers), ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ случайно ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅
              Π½Π° информация ΠΎΡ‚ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ;


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                       4
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


          ο‚·   Π“Ρ€Π΅ΡˆΠΊΠΈ Π² настройкитС Π½Π° конфигурацията, ΠΊΠ°Ρ‚ΠΎ прилоТСния ΠΈΠ»ΠΈ систСми с
              Π½Π΅ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΈ      настройки      Π½Π°    сигурността      ΠΈΠ»ΠΈ    Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½Π°       ΠΌΡ€Π΅ΠΆΠΎΠ²Π°
              конфигурация, която намалява производитСлността Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ
              ΠΏΠΎΠ³Ρ€Π΅ΡˆΠ½ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни, ΠΏΡ€ΠΈ ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°Π±ΠΎΡ€ΡŠΡ‚ ΠΎΡ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π΅
              отговаря Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π·Π° сигурност;
          ο‚·   НСоторизирани ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ, ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈΠ»ΠΈ ΡΡŠΡ€Π²ΡŠΡ€Π½ΠΈ прилоТСния Π·Π° самата ΠΌΡ€Π΅ΠΆΠ°
              ΠΊΠ°Ρ‚ΠΎ DHCP ΠΈΠ»ΠΈ DNS услугата, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ прилоТСния ΠΊΠ°Ρ‚ΠΎ
              ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ сканиращи инструмСнти ΠΈΠ»ΠΈ Π½Π΅Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ самостоятСлСн
              ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€.

      ΠŸΠΎΠ²ΠΈΡˆΠ°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° видимостта Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° сигурност Π΅ Ρ‚ΠΎΠ²Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΈΡ€Π°
систСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΈ ΠΎΡ‚Π»ΠΈΡ‡Π°Π²Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ.

Какво Π΅ Π°Ρ‚Π°ΠΊΠ°?




                              Π€ΠΈΠ³.β„– 1 Какво прСдставлява Π°Ρ‚Π°ΠΊΠ°

      ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π΅ процСс Π½Π° идСнтификация ΠΈ рСакция Π½Π° Π½Π° ΠΊΠ°ΠΊΠ²Π°Ρ‚ΠΎ ΠΈ Π΄Π° Π΅
ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½Π° дСйност, която Π΅ насочСна към ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½ΠΈΡ‚Π΅ ΠΈΠ»ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ рСсурси.
Π‘Π°ΠΌΠ°Ρ‚Π° Π°Ρ‚Π°ΠΊΠ° прСдставлява дСйствиС, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ рСализацията Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π° ΠΊΠ°Ρ‚ΠΎ сС
ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° уязвимостта Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма.

      ΠšΠ°ΠΊΡ‚ΠΎ сС Π²ΠΈΠΆΠ΄Π° Π½Π° горСпосочСната Ρ„ΠΈΠ³ΡƒΡ€Π° ΠΈΠΌΠ° Ρ‚Ρ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ –
Π‘Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΈ РСгистриранС Π½Π° Π°Ρ‚Π°ΠΊΠΈ. ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС
Ρ€Π΅Π°Π»Π·ΠΈΡ€ΠΈΠ° ΠΊΠ°Ρ‚ΠΎ сС Π½Π°ΠΌΠ΅Ρ€ΠΈ Π½Π°ΠΉ-уязвимата част ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π‘Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      5
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π° Π½Π° втория Π΅Ρ‚Π°ΠΏ ΠΈ сС ΠΏΡ€ΠΈΠ»Π°Π³Π° Π² класичСскитС систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ. ΠŸΡ€ΠΈ
рСгистриранСто Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ Π²Π΅Ρ‡Π΅ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ сС Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ ΠΈ
Π½Π° Π±Π°Π·Π° Π½Π° Ρ‚ΠΎΠ·ΠΈ Π°Π½Π°Π»ΠΈΠ· сС прСдотвратяват ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ ΠΏΠΎΠ΄Π±Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ.

      ΠŸΠΎΠ·Π½Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ Π΅ ΠΎΡ‚ ΡΡŠΡ‰Π΅ΡΡ‚Π²Π΅Π½ΠΎ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Π·Π° СфСктивния Π°Π½Π°Π»ΠΈΠ· Π½Π° риска
ΠΈ Π·Π° подходящ ΠΏΠΎΠ΄Π±ΠΎΡ€ Π½Π° срСдствата Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°.




             Π€ΠΈΠ³.β„– 2 Π•Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½Π° ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° БистСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ

      Π—Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ сС промСнят Π·Π°Π΅Π΄Π½ΠΎ с Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ
ΠΈ срСдствата Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. Вяхната промяна Π½Π°Π»Π°Π³Π° Π°Π΄Π΅ΠΊΠ²Π°Ρ‚Π½Π° рСакция ΠΎΡ‚ страна Π½Π°
ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° срСдствата Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. ΠžΡΡŠΡ‰Π΅ΡΡ‚Π²ΡΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π° Π΅ възмоТно
навсякъдС, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π° информация, срСдства Π·Π° Π½Π΅ΠΉΠ½ΠΎΡ‚ΠΎ ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΈ
разпространСниСто ΠΉ. ΠŸΠΎΡ€Π°Π΄ΠΈ Ρ‚Π°Π·ΠΈ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° Π΅ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Π΄Π° сС ΠΎΠ±Ρ…Π²Π°Π½Π°Ρ‚ всички Π·Π°ΠΏΠ»Π°Ρ…ΠΈ.




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      6
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ




                    Π€ΠΈΠ³.β„– 3 АрхитСктура Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚:

   ο‚· Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ Π² ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ – ΠœΠΎΠ³Π°Ρ‚ Π΄Π° Π²ΡŠΠ·Π½ΠΈΠΊΠ½Π°Ρ‚ Ρ€Π΅Π΄ΠΈΡ†Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с
      ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅, ΠΊΠ°Ρ‚ΠΎ ΠΎΡ‚ΡΡŠΡΡ‚Π²ΠΈΠ΅ Π½Π° Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ Π΄Π° описва ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π½Π°
      бСзопасност; ΠΎΡ‚ΡΡŠΡΡ‚Π²ΠΈΠ΅ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ ΠΈΠ»ΠΈ
      Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° систСми слСд Π°Ρ‚Π°ΠΊΠΈ; НСадСкватно администриранС ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³
      са Π΅Π΄Π½ΠΈ ΠΎΡ‚ основнитС ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π° към систСмата;
   ο‚· Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡ‡Π½ΠΈ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ – Всяка Π΅Π΄Π½Π° систСма ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° стандартнитС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ
      (TCP/IP), ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ Π½Π° Π½ΠΈΠ²ΠΎ прилоТСния (ftp, pop3, smtp ΠΈ Π΄Ρ€.), ΠΊΠΎΠΈΡ‚ΠΎ са Π½Π°Ρ‡ΠΈΠ½ Π·Π°
      ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π°, Π² послСдствиС ΠΈ Π°Ρ‚Π°ΠΊΠ°, Π°ΠΊΠΎ Π½Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ. Π”Ρ€ΡƒΠ³ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ
      ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Π±ΠΎΡ€Π° Π½Π° Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈΡ‚Π΅ Π΅ уязвимостта Π² ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎΡ‚ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄Π²Π°Π½Π΅ – Π½Π΅ ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΎ
      Π·Π°Ρ‰ΠΈΡ‚Π΅Π½Π° систСма Π·Π° идСнтификация ΠΈ авторизация Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅.


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      7
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


   ο‚· Π“Ρ€Π΅ΡˆΠΊΠΈ Π² настройкитС – Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π΅ прСдпоставка Π·Π°
      ΡƒΡΠΏΠ΅ΡˆΠ½Π° Π°Ρ‚Π°ΠΊΠ° Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма. Π“Ρ€Π΅ΡˆΠ½ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅
      Π·Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡΡŠΡ‰ΠΎ Π±ΠΈΡ…Π° Π΄ΠΎΠ²Π΅Π»ΠΈ Π΄ΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½Π° Π°Ρ‚Π°ΠΊΠ°.




   2. ΠšΠ»Π°ΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ
БистСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС класифицират Π½Π° Π΄Π²Π΅ основни Π³Ρ€ΡƒΠΏΠΈ:

   2.1.   БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈΠΌ:



          ο‚·   БистСми Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° сигурността (security assessment systems) – Π½Π°Ρ€ΠΈΡ‡Π°Ρ‚ сС
              ΠΎΡ‰Π΅ скСнСри Π½Π° сигурността (security scanners). Π’Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ
              Π΅Ρ‚Π°ΠΏ Π½Π° рСализация Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° ΠΈ позволяват Π΄Π° сС открият пропускитС Π½Π°
              ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма.
          ο‚·   БистСми Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ - Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π½Π° втория Π΅Ρ‚Π°ΠΏ ΠΈ позволяват
              Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΄Π° бъдС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° рСспСктивно Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π°.
          ο‚·   БистСми Π·Π° прСдотвратяванС Π½Π° Π°Ρ‚Π°ΠΊΠΈ – Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π½Π° трСтия Π΅Ρ‚Π°ΠΏ ΠΈ
              позволяват Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Π²Π΅Ρ‡Π΅ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ. ΠšΠ°Ρ‚ΠΎ Π² тях сС Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚
              систСми Π·Π° цялостСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ», ΠΊΠΎΠΈΡ‚ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ΠΈΡ‚Π΅
              рСгистри     ΠΈ   систСми      Π·Π°   Π°Π½Π°Π»ΠΈΠ·     Π½Π°   Π΄Π½Π΅Π²Π½ΠΈΡ†ΠΈΡ‚Π΅       Π·Π°   рСгистрация.




                         Π€ΠΈΠ³. β„–5 ΠšΠ»Π°ΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      8
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


   2.2.    БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд рСализацията ΠΈΠΌ:



           ο‚·   ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, насочСни към ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ възСл (host-based) – Ρ‚ΡƒΠΊ сС
               Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ няклоко Ρ‚ΠΈΠΏΠ° систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ – към ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ
               ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ (Application IDS), към ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма (OS IDS) ΠΈ към
               систСмата Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ (DBMS IDS).
           ο‚·   ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, насочСни към цялата ΠΌΡ€Π΅ΠΆΠ° ΠΈΠ»ΠΈ към Π½Π΅ΠΈΠ½ сСгмСнт.
               (network-based).


   3. Π’ΠΈΠ΄ΠΎΠ²Π΅ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (IDS)


      Π’ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ случаи IDS Π΅ комбинация ΠΎΡ‚ няколко ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°. Частта, която ΠΏΡ€ΠΈΡ…Π²Π°Ρ‰Π°
ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Π² Π΅Π΄ΠΈΠ½ сСгмСнт Π½Π° Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° сС Π½Π°Ρ€ΠΈΡ‡Π° сСнзор. Π‘Π΅Π½Π·ΠΎΡ€ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚
Π΄Π°Π½Π½ΠΈΡ‚Π΅ към IDS устройство, Π² ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½Π° Ρ†Π΅Π½Ρ‚Ρ€Π°Π»Π½Π°Ρ‚Π° Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ. Π•Π΄Π½Π° Π±Π°Π·Π°
Π΄Π°Π½Π½ΠΈ Π΅ Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π΄Π° наблюдава дСйността Π½Π° мноТСство сСнзори, ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΎΡ‚ 10 Π΄ΠΎ
20. Вя ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½Π° Π½Π° ΡΡŠΡ€Π²ΡŠΡ€ ΠΈΠ»ΠΈ ΠΎΡ‚Π΄Π΅Π»Π΅Π½ хост ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΊΠΎΠ½Π·ΠΎΠ»Π° Π·Π°
ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅.

   3.1.    Network-based IDS (IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ°)



      IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° са устройства, ΠΊΠΎΠΈΡ‚ΠΎ работят Π² Π΅Π΄ΠΈΠ½ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ сСгмСнт.
Π€ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‰ΠΈ Π² Ρ‚.Π½. Ρ…Π°ΠΎΡ‚ΠΈΡ‡Π΅Π½ (promiscuous) Ρ€Π΅ΠΆΠΈΠΌ, Ρ‚Π΅Π·ΠΈ устройства записват цСлия
Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π² дадСния сСгмСнт. Π’ΠΎΠ²Π° ΠΈΠΌ Π΄Π°Π²Π° прСдимство спрямо ICS Π·Π° хост, Π·Π°Ρ‰ΠΎΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ ΠΎΡ‚
Π΅Π΄Π½ΠΎ място Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ Π°Ρ‚Π°ΠΊΠΈ насочСни към ΠΌΠ½ΠΎΠ³ΠΎ хостовС. ОсвСн Ρ‚ΠΎΠ²Π° Π΅Π΄Π½Π° ΠΈΠ»ΠΈ Π΄Π²Π΅ ICS Π·Π°
ΠΌΡ€Π΅ΠΆΠ° ΠΌΠΎΠ³Π°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-лСсно Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ наблюдавани, ΠΎΡ‚ΠΊΠΎΠ»ΠΊΠΎΡ‚ΠΎ дСсСтки ΠΈΠ»ΠΈ стотици IDS Π·Π°
хостовС.

      Π’Π΅Π·ΠΈ систСми ΠΈΠΌΠ°Ρ‚ ΠΈ Ρ€Π΅Π΄ΠΈΡ†Π° Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ. ΠŸΡŠΡ€Π²ΠΈΡΡ‚ ΠΎΡ‚ тях Π΅, Ρ‡Π΅ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΌΡ€Π΅ΠΆΠΈ са
ΠΊΠΎΠΌΡƒΡ‚ΠΈΡ€ΡƒΠ΅ΠΌΠΈ (switched). Π—Π° Π΄Π° ΠΌΠΎΠ³Π°Ρ‚ IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° Π΄Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ, Ρ‚Π΅ трябва Π΄Π°


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      9
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


ΠΈΠΌΠ°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ цСлия ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС осигури ΠΊΠ°Ρ‚ΠΎ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ сС
ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚ с прСнасочванС Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ (port forwarding), извСстно ΡΡŠΡ‰ΠΎ ΠΊΠ°Ρ‚ΠΎ ΠΎΠ³Π»Π΅Π΄Π°Π»Π½ΠΎ
ΠΊΠΎΠΏΠΈΠ΅ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ (port mirroring). ΠŸΡ€Π΅Π½Π°ΡΠΎΡ‡Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π°
ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ към спСциално ΠΎΡ‚Π΄Π΅Π»Π΅Π½ ΠΏΠΎΡ€Ρ‚ Π·Π°
наблюдСниС. НС всички ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈ, особСно ΠΏΠΎ-Π΅Π²Ρ‚ΠΈΠ½ΠΈΡ‚Π΅, ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚ Ρ‚Π°Π·ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚.
ОсвСн Ρ‚ΠΎΠ²Π°, Π΄ΠΎΡ€ΠΈ Π΄Π° позволяват прСнасочванС Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅, Ρ‚Π΅ Π½Π΅ Π²ΠΈΠ½Π°Π³ΠΈ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚
Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π΄Π° Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚ Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½ΠΈΡ‚Π΅ ΠΈ ΠΏΡ€ΠΈΠ΅ΠΌΠ°Π½ΠΈΡ‚Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ
ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅.

      На Π€ΠΈΠ³.6 Π΄Π²Π° ΠΎΡ‚ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π° са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ към хостовС, Π° Π΅Π΄ΠΈΠ½ ΠΏΠΎΡ€Ρ‚ Π΅
ΡΠ²ΡŠΡ€Π·Π°Π½ към ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°. Π§Π΅Ρ‚Π²ΡŠΡ€Ρ‚ΠΈΡΡ‚ ΠΏΠΎΡ€Ρ‚, Π΅ Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€Π°Π½ ΠΊΠ°Ρ‚ΠΎ ΠΎΠ³Π»Π΅Π΄Π°Π»Π΅Π½, Π·Π°
наблюдСниС Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.




                              Π€ΠΈΠ³.β„–6 ΠŸΡ€Π΅Π½Π°ΡΠΎΡ‡Π²Π°Π½Π΅ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      10
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                   Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


      Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ сС Ρ€Π΅ΡˆΠΈ Π΄Π° сС ΠΏΡ€ΠΈΡ…Π²Π°Ρ‰Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½ към ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°, ΠΊΠ°ΠΊ Ρ‰Π΅
станС Ρ‚ΠΎΠ²Π° зависи ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π° ΠΈ ΠΎΡ‚ Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° прСнасочванС Π½Π°
ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅. Ако ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΡŠΡ‚ ΠΈΠΌΠ° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π΄Π° ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‰Π° само приСмания Ρ‚Ρ€Π°Ρ„ΠΈΠΊ (ΠΎΡ‚
Π³Π»Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°), Ρ‚ΠΎ Ρ‚ΠΎΠ³Π°Π²Π° Ρ‰Π΅ сС наблюдава само Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½ ΠΎΡ‚
ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°, Π½ΠΎ Π½Π΅ ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΊΠΎΠΉΡ‚ΠΎ Ρ‚ΠΎΠΉ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΎΡ‚ хостовСтС. Π’ идСалния случай
трябва Π΄Π° сС наблюдава цСлия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ – Π½Π΅Ρ‰ΠΎ, ΠΊΠΎΠ΅Ρ‚ΠΎ Π½Π΅ всички ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈ Π³ΠΎ ΠΌΠΎΠ³Π°Ρ‚.
Частично Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€Π΅ΠΎΠ΄ΠΎΠ»Π΅Π΅, Π°ΠΊΠΎ сС прСнасочва Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ VLAN към
ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅, Π½ΠΎ Ρ‚ΡƒΠΊ ΠΎΡ‚Π½ΠΎΠ²ΠΎ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΡŠΡ‚ трябва Π΄Π° ΠΈΠΌΠ° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° Ρ‚Π°ΠΊΠΎΠ²Π°
ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π΅. Но Π΄ΠΎΡ€ΠΈ ΠΈ Π°ΠΊΠΎ ΠΈΠΌΠ° Π½Π° Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Π°ΠΊΡŠΠ² ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π΅Π½ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€, Ρ‚ΠΎ
Π²ΡŠΠ·Π½ΠΈΠΊΠ²Π°Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с различията Π² производитСлността Π½Π° IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° ΠΈ Π½Π° самия
ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€. Π—Π° Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΏΡ€ΠΈΡ…Π²Π°Π½Π°Ρ‚ΠΈ всички ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Ρ‰ΠΈ ΠΏΡ€Π΅Π· ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°, ΠΊΠ°Ρ‚ΠΎ сС
ΠΈΠΌΠ° ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π³ΡŠΡΡ‚ΠΎΡ‚Π°Ρ‚Π° Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ ΠΌΡƒ, производитСлността Π½Π° Ρ‚Π°ΠΊΠ°Π²Π° IDS трябва Π΄Π° бъдС
ΠΌΠ½ΠΎΠ³ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ ΠΏΠΎ-голяма.

      Π•Π΄ΠΈΠ½ ΠΎΡ‚ Π½Π°Ρ‡ΠΈΠ½ΠΈΡ‚Π΅ Π·Π° заобикалянС Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚ Π²
процСса Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° прониквания, Π΅ Ρ‚Π΅ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·Π±Π΅Π³Π½Π°Ρ‚ΠΈ напълно. Π’ΠΎΠ²Π° Π½Π΅ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°
Π΄Π° сС ΠΈΠ·Ρ…Π²ΡŠΡ€Π»ΡΡ‚ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ΠΎΡ‚ ΡˆΠΊΠ°Ρ„ΠΎΠ²Π΅Ρ‚Π΅. МоТС Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° устройство Π½Π°Ρ€Π΅Ρ‡Π΅Π½ΠΎ
Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° тСстванС (test access point – TAP), ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π΄Π° сС разклоняват сигналитС Π½Π°
стандартнитС UTP ΠΊΠ°Π±Π΅Π»ΠΈ ΠΈΠ»ΠΈ ΠΎΠΏΡ‚ΠΈΡ‡Π½ΠΈΡ‚Π΅ Π²Π»Π°ΠΊΠ½Π°.                Π’Π°ΠΊΠΈΠ²Π° устройства сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΎΡ‚
ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π½Π° масово Π½Π°Π²Π»ΠΈΠ·Π°Π½Π΅ Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ΠΊΠ°Ρ‚ΠΎ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄Π²Π°Π½Π΅. ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ Ρ‚Π΅
са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ с Ρ†Π΅Π» изслСдванС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° Π²
ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ ΠΌΡ€Π΅ΠΆΠΎΠ² сСгмСнт. ПонСТС IDS Π΅ Π²ΡΡŠΡ‰Π½ΠΎΡΡ‚ Π΅Π΄Π½ΠΎ ΡƒΡΡŠΠ²ΡŠΡ€ΡˆΠ΅Π½ΡΡ‚Π²Π°Π½Π΅ Π½Π° протоколния
Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€, ΡΡŠΡ‰ΠΈΡ‚Π΅ устройства Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ…Π° Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΈ Π·Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° IDS.

      На Ρ„ΠΈΠ³.7 Π΅ прСдставСно Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΅Π΄Π½Π° Ρ‚Π°ΠΊΠ°Π²Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° тСстванС. Π Π°Π·ΠΊΠ»ΠΎΠ½Π΅Π½Π° Π΅
усуканата Π΄Π²ΠΎΠΉΠΊΠ° Π½Π° UTP ΠΊΠ°Π±Π΅Π»Π°, която слуТи Π·Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ ΠΎΡ‚ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° към
ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°. Π—Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС наблюдава физичСския ΠΊΠ°Π±Π΅Π», IDS устройството ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π΄Π²Π°
ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ интСрфСйса.




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                       11
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ




                               Π€ΠΈΠ³.β„–7 Π‘Π²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° IDS с TAP

      ΠžΡΠ½ΠΎΠ²Π½ΠΎΡ‚ΠΎ прСдимство Π½Π° TAP ΠΏΡ€Π΅Π΄ прСнасочванСто Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ Π΅, Ρ‡Π΅ Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π°
тСстванС Π½Π΅ влияС ΠΏΠΎ никакъв Π½Π°Ρ‡ΠΈΠ½ Π½Π° производитСлността Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°. НСзависимо ΠΎΡ‚
Ρ†Π΅Π»Ρ‚Π° Π·Π° която сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°, тя Π΅ Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΠ° Π·Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π’Π°Π·ΠΈ нСвидимост ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Π²Π°
ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½Π°Ρ‚Π° сигурност, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ IDS ΠΊΠ°Ρ‚ΠΎ Ρ‡Π΅ Π»ΠΈ Π΅ отстранСна ΠΎΡ‚ активния ΠΌΡ€Π΅ΠΆΠΎΠ²
Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ОбикновСно TAP сС поставя ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° ΠΈ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°, ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ
Π½Π°Ρ‡ΠΈΠ½ сС наблюдава цСлия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½ Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°. TAP ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС
Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ ΠΈ Π² Π΄Ρ€ΡƒΠ³ΠΈ стратСгичСски мСста Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΌΠ΅ΠΆΠ΄Ρƒ ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ
ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°. Π—Π° Π΄Π° сС улСсни ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° мноТСство Ρ‚ΠΎΡ‡ΠΊΠΈ Π·Π° тСстванС,
ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ Ρ‚Π°ΠΊΠΈΠ²Π° устройства с ΠΌΠ½ΠΎΠ³ΠΎ Π³Π½Π΅Π·Π΄Π° Π·Π° разклонСния ΠΈ Π²
изпълнСниС Π·Π° Π²Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π² ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ ΡˆΠΊΠ°Ρ„ΠΎΠ²Π΅.

      Π”ΠΎΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΡ‡ΠΊΠΈΡ‚Π΅ Π·Π° тСстванС лСсно сС ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Ρ‚ с ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅, Ρ‚ΠΎ Ρ‚Π΅ Π½Π΅ са


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      12
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


подходящи Π·Π° някои инсталации. ΠšΠ°ΠΊΡ‚ΠΎ бСшС ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π½Π° Ρ„ΠΈΠ³. 7, Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° тСстванС
Π·Π°Π΅ΠΌΠ° Π΄Π²Π° ΠΈΠ·Ρ…ΠΎΠ΄Π½ΠΈ ΠΏΠΎΡ€Ρ‚Π°. Π’ΠΎΠ²Π° Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ нормалният ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ интСрфСйсСн
ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€ Π½Π΅ Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ Π΄Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ° сигнала, ΠΊΠ°Ρ‚ΠΎ Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с Ρ‚ΠΎΠ²Π° Π³ΠΎ ΠΏΡ€Π΅ΠΏΡ€Π΅Π΄Π°Π²Π°,
Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° ΠΈ записва. ΠžΡ‚ Ρ‚ΡƒΠΊ ΠΈ изискванСто IDS станцията Π΄Π° ΠΈΠΌΠ° ΠΏΠΎΠ½Π΅ Π΄Π²Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ
интСрфСйса. Някои IDS устройства ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π² Ρ€Π΅Π°ΠΊΡ‚ΠΈΠ²Π΅Π½ Ρ€Π΅ΠΆΠΈΠΌ рСсСтирайки
ΠΈΠ»ΠΈ Π±Π»ΠΎΠΊΠΈΡ€Π°ΠΉΠΊΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΎΡ‚ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ хостовС. Π—Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π°
ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Ρ‚Π°Π·ΠΈ дСйност, IDS трябва Π΄Π° Π·Π½Π°Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ, Π·Π° Π΄Π° асоциира Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°
с информацията, която записва ΠΏΠΎ Π΄Π²Π°Ρ‚Π° интСрфСйса. НС всички IDS ΠΈΠΌΠ°Ρ‚ Ρ‚Π°Π·ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚.

      И Ρ‚ΡƒΠΊ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΏΡ€ΠΈ всСки тСхничСски ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, ΠΈΠΌΠ° Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅. Най-простият Π½Π°Ρ‡ΠΈΠ½ Π΅ Π΄Π°
сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π΅Π½ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€. Π”Π²Π°Ρ‚Π° ΠΏΠΎΡ€Ρ‚Π° Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π° тСстванС сС ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‚ към
Π΄Π²Π° ΠΏΠΎΡ€Ρ‚Π° Π½Π° IDS ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ сС ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π° Π² ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π° прСнасочванС ΠΈ
цСлия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ сС ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»Ρ към ΠΏΠΎΡ€Ρ‚, към ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΠΏΡ€ΠΈΡΡŠΠ΅Π΄ΠΈΠ½Π΅Π½ IDS сСнзор. Π’ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ Π½Π°
ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ позволява Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚ΠΎΡ‡ΠΊΠΈ Π·Π° тСстванС ΠΈ Π΅ ΠΌΠ°Ρ‰Π°Π±ΠΈΡ€ΡƒΠ΅ΠΌ.

      Π£Π²Π΅Π»ΠΈΡ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° скоростта Π½Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Π²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ с Ρ‚ΠΎΠ·ΠΈ
Π²ΠΈΠ΄ IDS. ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Ρ‚Π²ΡŠΡ€Π΄ΡΡ‚, Ρ‡Π΅ Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ устройства ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ всички Π°Ρ‚Π°ΠΊΠΈ
ΠΏΡ€ΠΈ   Π³ΠΈΠ³Π°Π±ΠΈΡ‚ΠΎΠ²ΠΈ    скорости,     Π½ΠΎ   трябва    Π΄Π°    сС   ΠΎΠ±ΡŠΡ€Π½Π΅     спСциално     Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅       Π½Π°
спСциализираната Π»ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π° ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ консултирани Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Ρ‰ΠΈ
нСзависими изпитания. Π’ Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½ΠΈ условия ΠΌΠΎΠΆΠ΅ ΠΈ Π΄Π° сС постигнС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π°
Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈ Π³ΠΈΠ³Π°Π±ΠΈΡ‚ΠΎΠ²ΠΈ скорости, Π½ΠΎ Π² рСалния свят Π³ΠΎΡ€Π½Π°Ρ‚Π° Π³Ρ€Π°Π½ΠΈΡ†Π° Π΅ 300 Mbps.
ΠŸΡ€ΠΈΡ‡ΠΈΠ½ΠΈΡ‚Π΅ Π·Π° Ρ‚ΠΎΠ²Π° ΡˆΠΈΡ€ΠΎΠΊΠΎ Ρ€Π°Π·ΠΌΠΈΠ½Π°Π²Π°Π½Π΅ сС крият Π² Ρ€Π°Π·ΠΏΠ°Π»Π΅Π½Π°Ρ‚Π° Ρ€Π΅ΠΊΠ»Π°ΠΌΠ° ΠΈ Π² ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Π½Π°
ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Π½ΠΈΡ‚Π΅ тСстовС. Π’ лабораторията ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π±Ρ€ΠΎΠΉ наблюдавани Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½
Π±Ρ€ΠΎΠΉ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅, ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈ Ρ‚ΠΎΠ²Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ максимални дълТини Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅. Π’ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ Π½Π°
тСстванС позволява всСки ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π² близост Π΄ΠΎ максималнитС си Ρ‚Π΅ΠΎΡ€Π΅Ρ‚ΠΈΡ‡Π½ΠΈ
Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ.

      Π Π΅Π°Π»Π½Π°Ρ‚Π° производитСлност Π½Π° IDS зависи ΠΎΡ‚ Ρ€Π΅Π΄ΠΈΡ†Π° Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΈ Π½Π° ΠΎΠ±ΠΊΡ€ΡŠΠΆΠ°Π²Π°Ρ‰Π°Ρ‚Π°
срСда, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΎΡ‚ броя Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ сСсии, Ρ€Π°Π·ΠΌΠ΅Ρ€ΡŠΡ‚ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅, Π° ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° ΠΈ ΠΎΡ‚
Ρ‚ΠΎΠ²Π°, Π΄Π°Π»ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ са Π²Π°Π»ΠΈΠ΄Π½ΠΈ. Π•Π΄ΠΈΠ½ Π²Π°Π»ΠΈΠ΄Π΅Π½ ΠΏΠ°ΠΊΠ΅Ρ‚ създава ΠΌΠ½ΠΎΠ³ΠΎ
ΠΏΠΎ-ΠΌΠ°Π»ΠΊΠΎ Ρ€Π°Π±ΠΎΡ‚Π° ΠΎΡ‚ΠΊΠΎΠ»ΠΊΠΎΡ‚ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚, Π² ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΏΡ€Π°Π²ΠΈ ΠΎΠΏΠΈΡ‚ Π΄Π° сС открият някакви



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      13
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


нСпослСдоватСлни Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ΠΈ ΠΎΡ‚ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ няколко ΠΌΠΈΠ»ΠΈΠΎΠ½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ.

      Π—Π° Π΄Π° сС компСнсират Π½Π°ΠΌΠ°Π»Π΅Π½ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° прониквания ΠΏΡ€ΠΈ
ΠΏΠΎ-високи скорости Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ°Ρ‚ няколко ΠΌΠ΅Ρ‚ΠΎΠ΄Π°. Всички Ρ‚Π΅ ΠΏΠΎ
някакъв Π½Π°Ρ‡ΠΈΠ½ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π½Π° Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° високоскоростнитС Π²Ρ€ΡŠΠ·ΠΊΠΈ
ΠΌΠ΅ΠΆΠ΄Ρƒ мноТСство IDS сСнзори. Врябва Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ балансиранС Π½Π° мрСТовия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ
ΠΈΠ»ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° прилоТСнията, ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ сС Ρ€Π°Π·Π΄Π΅Π»ΠΈ Π½Π° няколко ниско скоростни
ΠΏΠΎΡ‚ΠΎΠΊΠ° ΠΈ към всСки Π΅Π΄ΠΈΠ½ ΠΎΡ‚ тях Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ ΠΎΡ‚Π΄Π΅Π»Π΅Π½ IDS сСнзор, ΠΊΠΎΠΉΡ‚ΠΎ Π΄Π° наблюдава
Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° своитС Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ. ΠŸΡ€ΠΈ Ρ‚ΠΎΠ²Π° ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡŠΡ‚ Π΄Π° сС
раздСля Π½Π° ΠΏΠΎΡ‚ΠΎΡ†ΠΈ към ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ дСстинации ΠΈΠ»ΠΈ Π·Π° ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ сСсии, Π° Π½Π΅ ΠΏΠΎ ΠΊΡ€ΡŠΠ³ΠΎΠ²Π° схСма
(round-robin), ΠΊΠ°ΠΊΠ²Π°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΡ€ΠΈ балансиранС Π½Π° Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅Ρ‚ΠΎ Π² ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅
устройства. Π’Π°ΠΆΠ½ΠΎ Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ Π΅Π΄ΠΈΠ½ ΠΏΠΎΡ‚ΠΎΠΊ Π΄Π° са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ смислово, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ IDS Π΄Π° ΠΈΠΌΠ°Ρ‚
Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π΄Π° открият ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΊΠ°Ρ‚ΠΎ част ΠΎΡ‚ Π΅Π΄Π½Π° Π°Ρ‚Π°ΠΊΠ°.

      Π”Ρ€ΡƒΠ³ Π½Π°Ρ‡ΠΈΠ½, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ управляСм, Π½ΠΎ Π΅ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎ-Π΅Π²Ρ‚ΠΈΠ½, Π΅ IDS
сСнзоритС Π΄Π° сС Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ°Ρ‚ ΠΏΠΎ-Π±Π»ΠΈΠ·ΠΎ Π΄ΠΎ хостовСтС ΠΈ ΠΏΠΎ-Π΄Π°Π»Π΅Ρ‡ ΠΎΡ‚ Π³Ρ€ΡŠΠ±Π½Π°ΠΊΠ° Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°,
ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ високоскоростни Π²Ρ€ΡŠΠ·ΠΊΠΈ. ΠœΠ°ΠΊΠ°Ρ€ Ρ‡Π΅ всС ΠΏΠΎ-чСсто сС срСщат ΠΌΠ°Π»ΠΊΠΈ
ΠΌΡ€Π΅ΠΆΠΈ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Gigabit Ethernet Π²Ρ€ΡŠΠ·ΠΊΠΈ, ΠΌΠ½ΠΎΠ³ΠΎ сСгмСнти Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° работят Π½Π° ΠΏΠΎ-
ниски скорости. ΠšΠ°Ρ‚ΠΎ IDS сСнзоритС сС ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ‚ Π² области, Π² ΠΊΠΎΠΈΡ‚ΠΎ сС Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° ΠΏΠΎ-
ΠΌΠ°Π»ΠΊΠΈ скорости ΠΏΠΎΡ€Π°Π΄ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС изградят Π΄ΠΎΠ±Ρ€Π΅ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ IDS Π±Π΅Π· Π΄Π°
сС ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ скъпи балансирания Π½Π° прилоТСнията ΠΈΠ»ΠΈ Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΈ Π³ΠΈΠ³Π°Π±ΠΈΡ‚ΠΎΠ²ΠΈ IDS.

   3.2.   Host-based IDS (IDS Π·Π° хост)



      ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ трябва Π΄Π° сС ΠΈΠ·Π±Π΅Ρ€Π΅ Π²ΠΈΠ΄Π° Π½Π° систСмата. Π’ΠΎΠ²Π° засяга СфСктивността Π½Π°
IDS – IDS Π·Π° хост (Host-Based IDS) ΠΈΠ»ΠΈ IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° (Network–Based IDS). ΠšΠ°ΠΊΡ‚ΠΎ
подсказва ΠΈΠΌΠ΅Ρ‚ΠΎ, IDS Π·Π° хост Π΅ систСма, която сС Π½Π°ΠΌΠΈΡ€Π° Π½Π° ΠΎΡ‚Π΄Π΅Π»Π΅Π½ хост Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°.
НСйната Π·Π°Π΄Π°Ρ‡Π° Π΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° само Π°Ρ‚Π°ΠΊΠΈ насочСни към Ρ‚ΠΎΠ·ΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ хост. ΠŸΡ€Π΅Π΄ΠΈΠΌΡΡ‚Π²ΠΎΡ‚ΠΎ
Π½Π° систСмата Π΅, Ρ‡Π΅ ΠΈΠΌΠ° ΠΏΠΎ-голяма стСпСн Π½Π° достовСрност Π² нСя, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ информация Π·Π°
всяка Π°Ρ‚Π°ΠΊΠ° ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅Ρ‚Π° към дадСния хост. ОбикновСно Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡŠΡ‚ към Π΄Π°Π΄Π΅Π½ хост Π΅
подмноТСство Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² цялата ΠΌΡ€Π΅ΠΆΠ°, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡ‚ΠΎ ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π½Π°


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      14
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


систСма ΠΎΡ‚ Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ IDS с ΠΏΠΎ-голяма вСроятност Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅, ΠΈΠΌΠ΅Π½Π½ΠΎ
ΠΏΠΎΡ€Π°Π΄ΠΈ малкия ΠΈ спСцифичСн Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, към ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΈΡ‚Π΅ хостовС.

      НСзависимо ΠΎΡ‚ Ρ‚ΠΎΠ²Π° прСдимство, Ρ‚Π΅Π·ΠΈ систСми ΠΈΠΌΠ°Ρ‚ ΠΈ Ρ€Π΅Π΄ΠΈΡ†Π° Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ. На ΠΏΡŠΡ€Π²ΠΎ
място, Ρ‚Π΅ са зависими ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма Π½Π° хоста. Π—Π° Ρ…Π΅Ρ‚Π΅Ρ€ΠΎΠ³Π΅Π½Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΈ Ρ‚ΠΎΠ²Π°
ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° мноТСство Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ IDS, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΏΠΎ-Π³ΠΎΠ»Π΅ΠΌΠΈ административни Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈ.
Π’ΠΎΠ²Π° Π΅ особСно вярно Π² случая, ΠΊΠΎΠ³Π°Ρ‚ΠΎ трябва Π΄Π° сС ΠΏΠΎΠΊΡ€ΠΈΠ΅ с Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ систСми всички
потрСбитСлски Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ станции Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π’ΡŠΠ·Π½ΠΈΠΊΠ²Π°Ρ‚ ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ със самото наблюдСниС
Π½Π° Ρ‚Π΅Π·ΠΈ Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ IDS - Π”Π°Π»ΠΈ ΠΈΠΌΠ° Ρ†Π΅Π½Ρ‚Ρ€Π°Π»Π½ΠΎ рСгистриранС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π°, ΠΈΠ»ΠΈ всСки
Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ хостовС трябва ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ΠΈΡ‡Π½ΠΎ Π΄Π° бъдС Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ Π·Π° своСврСмСнно ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π°
прониквания? ΠŸΠΎΡ€Π°Π΄ΠΈ Ρ‚Π΅Π·ΠΈ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ, IDS Π·Π° хост ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°
само Π½Π° особСно чувствитСлни устройства, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ.

   3.3.   Пасивни систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Passive IDS)



      ΠŸΠ°ΡΠΈΠ²Π½Π°Ρ‚Π° систСма Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ просто ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΈ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π²Π° Π·Π°
Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° Π² систСмата. ΠšΠΎΠ³Π°Ρ‚ΠΎ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° ΠΈ
ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° сигнал Π΄ΠΎ систСмния админстратор ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», Π² зависимост ΠΎΡ‚ Ρ‚ΠΎΠ²Π° ΠΊΠΎΠΉ
отговаря Π·Π° ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΎ ΠΏΡ€ΠΎΡ‚ΠΈΡ‡aΡ‰ΠΈΡ‚Π΅ процСси Π² систСмата ΠΈ ΠΊΠΎΠΉ трябва Π΄Π° ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅ΠΌΠ΅ ΠΌΠ΅Ρ€ΠΊΠΈ
Π·Π° прСкратяванСто ΠΈΠ»ΠΈ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ.

   3.4.   Π Π΅Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Reactive IDS)



      Π Π΅Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ подозритСлния Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ
Π°Π»Π°Ρ€ΠΌΠΈΡ€Π°Ρ‚ администратора, Π½ΠΎ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π²Π° Ρ‡Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅Ρ‚ΠΈ ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΈ
дСйствия, Π·Π° Π΄Π° сС ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈ Π²ΡŠΠ½ΡˆΠ½Π°Ρ‚Π° намСса Π² систСмата. ОбикновСно Ρ‚ΠΎΠ²Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅
Ρ‰Π΅ сС Π±Π»ΠΎΠΊΠΈΡ€Π° ΠΏΠΎ-Π½Π°Ρ‚Π°Ρ‚ΡŠΡ‡Π½ΠΈΡ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ IP адрСс ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π».




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      15
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                   Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


   4. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π°
      Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System)


ΠŸΡ€ΠΈ систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Π° Π΅ способността Π΄Π° сС ΠΏΡ€Π°Π²ΠΈ Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ
Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата ΠΎΡ‚ Ρ‚ΠΎΠ²Π° ΠΊΠΎΠ΅ Π½Π΅ Π΅ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ( способността Π΄Π° сС Π΄Π° сС
ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈ Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ дСйствия) ΠΈΠ»ΠΈ дСйствитСлно Π²Ρ€Π΅Π΄Π½ΠΈ Π·Π° систСмата
дСйствия.

      ΠŸΡ€ΠΈ Ρ‚Π°ΠΊΡŠΠ² Ρ‚ΠΈΠΏ систСми ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π°Ρ‚ Π΄Π²Π° основни ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π·Π° Π½Π°
систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са комбинация ΠΌΠ΅ΠΆΠ΄Ρƒ:

   ο‚· ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ (Anomaly Detection) – Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС Π±Π°Π·ΠΈΡ€Π° Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½Π΅
      Π½Π° Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата. Π’ слСдствиС, Π½Π° ΠΊΠΎΠ΅Ρ‚ΠΎ всички ΡΡŠΠ±ΠΈΡ‚ΠΈΡ,
      ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Ρ‚ Ρ‚ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π», сС считат Π·Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ. НапримСр, ΠΎΠΏΠΈΡ‚ Π½Π° ΡƒΠ΅Π±
      ΡΡŠΡ€Π²ΡŠΡ€ Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ΅ с ΠΌΠ½ΠΎΠ³ΠΎ голям ΠΎΠ±Ρ…Π²Π°Ρ‚ ΠΎΡ‚ IP адрСси – Ρ‚ΠΎΠ²Π° Π΅ индикация, Ρ‡Π΅ ΠΌΠΎΠΆΠ΅
      Π΄Π° ΠΈΠΌΠ° някаква инфСкция Π² систСмата.
   ο‚· ΠžΡ‚ΠΊΡ€ΠΈΠ²Π° Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ (Misuse Detection) – Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС Π±Π°Π·ΠΈΡ€Π° Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ
      Π½Π° Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата. ΠΠ°ΡΡ‚ΡŠΠΏΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΎ дСйствиС Π²
      систСмата ΠΏΠΎΠΊΠ°Π·Π²Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π° някаква Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π² нСя. НапримСр, HTTP заявка,
      отнасяща сС Π΄ΠΎ стартиранС Π½Π° cmd.exe ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄Π°Π²Π° индикация Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π°
      Π°Ρ‚Π°ΠΊΠ°.

ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ (Anomaly Detection) страда ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π½Π° точност, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π΅
ΠΈΠ·Π³Ρ€Π°Π΄Π΅Π½ ΠΏΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ ΠΌΠΎΠ΄Π΅Π» ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π΅ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° слоТния Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅Π½ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ Π½Π°
ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½ΠΈΡ‚Π΅ систСми. Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ ΠΈΠΌΠ°Π» ΠΌΠ½ΠΎΠ³ΠΎ успСхи Π² ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄ΠΎΡΠΊΠΎΡ€ΠΎΡˆΠ½ΠΈΡ‚Π΅
нСизвСстни Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠΈ (NADIR), ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ основСн Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΠΊ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅
Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅ (Misuse Detection).

      ΠŸΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΡŠΡ‚ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС постигнС ΠΏΠΎ-високо Π½ΠΈΠ²ΠΎ Π½Π°
точност, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π΅ ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½Π° Π½Π° Π±Π°Π·Π° Π½Π° ΠΎΠ±Ρ…Π²Π°Ρ‚Π° Π½Π° ΠΎΠ±Π΅ΠΊΡ‚ΠΈΡ‚Π΅. ΠžΡΠ½ΠΎΠ²Π½Π°Ρ‚Π° трудност ΠΏΡ€ΠΈ
Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС ΠΊΡ€ΠΈΠ΅ Π² ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠΌΠΏΠ°ΠΊΡ‚Π½ΠΈ ΠΌΠΎΠ΄Π΅Π»ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠΈ – Ρ‚ΠΎΠ²Π° са ΠΌΠΎΠ΄Π΅Π»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                       16
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


ΠΏΠΎΠΊΡ€ΠΈΠ²Π°Ρ‚ всички възмоТни Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΈ Π½Π° Π΅Π΄Π½Π° Π°Ρ‚Π°ΠΊΠ°, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ сС избягват доброкачСствСнитС
ΠΌΠΎΠ΄Π΅Π»ΠΈ. Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ уязвим към Π½ΠΎΠ²ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ (Π°Ρ‚Π°ΠΊΠΈ, Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄ΠΎ
ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π°Ρ‚Π°ΠΊΠΈ) – Ρ‚ΠΎΠ²Π° са Π½Π°ΠΉ-опасния Π²ΠΈΠ΄ Π°Ρ‚Π°ΠΊΠΈ.

      ΠŸΠΎΡ€Π°Π΄ΠΈ Π΄ΠΎΠΏΡŠΠ»Π²Π°Ρ‰ΠΈΡ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ Π½Π° Ρ‚Π΅Π·ΠΈ Π΄Π²Π° ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°, Π² ΠΌΠ½ΠΎΠ³ΠΎ систСми сС наблюдава
ΠΎΠΏΠΈΡ‚ΡŠΡ‚ Π·Π° ΡΡŠΡ‡Π΅Ρ‚Π°Π²Π°Π½Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ тях ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π½Π° Π½Π΅Π²Π΅Ρ€Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ
Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ²Π° мноТСство Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са ΡΡŠΡΡ€Π΅Π΄ΠΎΡ‚ΠΎΡ‡Π΅Π½ΠΈ Π²ΡŠΡ€Ρ…Ρƒ
ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ, оставяйки другият ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»Π»ΠΈ Π½Π°
изслСдоватСлскитС систСми.


   4.1.   Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ
          (Anomaly Detection Techniques)


   4.1.1. БтатистичСски ΠΌΠΎΠ΄Π΅Π»ΠΈ (Statistical models)

   ο‚· Π’ ΠΊΠ½ΠΈΠ³Π°Ρ‚Π° си систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Denning описва броя Π½Π°
      статистичСскитС характСристики Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° ΠΈ броячи Π·Π° всяко Π΅Π΄Π½ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅. Π’Π΅Π·ΠΈ
      ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΠΎ-Ρ€Π°Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, сС ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ Π² систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ:
   ο‚· ΠŸΡ€Π°Π³ΠΎΠ²ΠΈ ΠΌΠ΅Ρ€ΠΊΠΈ: ΠŸΠΎΡΠΎΡ‡Π΅Π½ΠΈ са ΠΊΠ°Ρ‚ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π΅Π½ ΠΌΠΎΠ΄Π΅Π» Π² тСорията Π½Π° Denning. Π’Π°Π·ΠΈ
      схСма ΠΏΡ€ΠΈΠ»Π°Π³Π° Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Свристични ограничСния Π½Π° случващитС сС ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° ΠΈΠ»ΠΈ
      поставя броят ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° Π² Π΄Π°Π΄Π΅Π½ ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π». ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚ΠΎΠ²Π° Π΅ ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΅Π΄ΠΈΠ½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»
      ΠΏΡ€Π°Π²ΠΈ ΠΎΠΏΠΈΡ‚ Π΄Π° Π²Π»Π΅Π·Π΅ Π² систСмата ΠΈ нСговия Π°ΠΊΠ°ΡƒΠ½Ρ‚ сС Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° слСд ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½
      Π±Ρ€ΠΎΠΉ Π½Π΅ΡƒΠΏΠ΅ΡˆΠ½ΠΈ ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° Π²Π»ΠΈΠ·Π°Π½Π΅.
   ο‚· Π‘Ρ€Π΅Π΄Π½ΠΈ стойности ΠΈ стандартно ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅: Π§Ρ€Π΅Π· сравняванС Π½Π° характСристики Π·Π°
      ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΡ„ΠΈΠ»Π½ΠΈ срСдни стойности ΠΈ стандартно ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅. Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚
      ΠΎΡ‚ Ρ‚ΠΎΠ²Π° сравняванС сС прСдставя ΠΊΠ°Ρ‚ΠΎ Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π» Π·Π° аномалия.
      ΠŸΡ€ΠΎΡ„ΠΈΠ»Π½ΠΈΡ‚Π΅ стойности са фиксирани ΠΈΠ»ΠΈ сС Π±Π°Π·ΠΈΡ€Π°Ρ‚ Π½Π° ΠΏΡ€Π΅Ρ‚Π΅Π³Π»Π΅Π½ΠΈ историчСски
      Π΄Π°Π½Π½ΠΈ.
   ο‚· ΠœΠ½ΠΎΠ³ΠΎΠ²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅Π½ ΠΌΠΎΠ΄Π΅Π» (Multivariate model): Π˜Π·Ρ‡ΠΈΡΠ»ΡΠ²Π° сС корСлацията ΠΌΠ΅ΠΆΠ΄Ρƒ
      характСристикитС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с ΠΏΡ€ΠΎΡ„ΠΈΠ»Π½ΠΈΡ‚Π΅ очаквания.


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      17
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


   ο‚· ΠŸΡ€ΠΎΡ†Π΅ΡΠ΅Π½ ΠΌΠΎΠ΄Π΅Π» Π½Π° ΠœΠ°Ρ€ΠΊΠΎΠ² (Markov process model): Π’ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π» отбСлязва
      ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈΡ‚Π΅ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡ Π½Π° Π²ΠΈΠ΄ΠΎΠ²Π΅Ρ‚Π΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΏΡ€Π΅Π· ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ Π²
      ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π°, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π΅Π΄Π½ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ сС счита Π·Π° аномалия, Π°ΠΊΠΎ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° вСроятност,
      Π·Π°Π΄Π°Π΄Π΅Π½Π° ΠΎΡ‚ ΠΏΡ€Π΅Π΄Π½ΠΎ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ ΠΈ ΡΠ²ΡŠΡ€Π·Π°Π½Π°Ρ‚Π° стойност Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄Π° Π²
      ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π°, Π΅ Ρ‚Π²ΡŠΡ€Π΄Π΅ ниска.
   ο‚· Анализ Π½Π° ΠΊΠ»ΡŠΡΡ‚Π΅Ρ€ΠΈΠ·Π°Ρ†ΠΈΡΡ‚Π°: Π’ΠΎΠ·ΠΈ Π½Π΅ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‡Π΅Π½ ΠΌΠ΅Ρ‚ΠΎΠ΄ Ρ€Π°Π·ΠΈΡ‡Ρ‚Π° Π½Π° прСдставСнитС
      ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΎΡ‚ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° Π²Π΅ΠΊΡ‚ΠΎΡ€. ΠšΠ»ΡŠΡΡ‚Π΅Ρ€ΠΈΡ‚Π΅ прСдставляват ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ
      дСйонсти ΠΈΠ»ΠΈ потрСбитСлски ΠΌΠΎΠ΄Π΅Π»ΠΈ, ΠΏΡ€ΠΈ ΠΊΠΎΠΈΡ‚ΠΎ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅
      ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈ.

   4.1.2. ΠŸΠΎΠ΄Ρ…ΠΎΠ΄ Π½Π° ΠΈΠΌΡƒΠ½Π½Π°Ρ‚Π° систСма (Immune system approach)
      Π Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ осигуряват ΠΌΠΎΠ΄Π΅Π» Π½Π° Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅, във
Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° ΠΏΡŠΡ‚Π΅ΠΊΠΈ Π΄ΠΎ ΠΊΠΎΠ΄Π° Π½ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ. ΠŸΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π½Π° ΠΈΠΌΡƒΠ½Π½Π°Ρ‚Π° систСма,
прилоТСнията са ΠΈΠ·Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π² ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ Π½Π° послСдоватСлността Π½Π° систСмата Π·Π°
Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΉ условия: Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅, условия ΠΈ натрупания ΠΎΠΏΠΈΡ‚. Π’ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π»
позволява ΠΏΠΎΠ²Π΅Π΄Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° систСмата Π΄Π° сС класифицира ΠΊΠ°Ρ‚ΠΎ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ.

      НапримСр, Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ изпълнСниС Π½Π° заявка ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€ ΠΌΠΎΠΆΠ΅ Π΄Π°
Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π·Π°Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° (buffer overflow).
Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ Π΄ΠΎΠΊΠ°Π·Π°Π» Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° си Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Ρ€Π΅Π΄ΠΈΡ†Π° Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ°,
Π½ΠΎ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° race condition (Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ Π°Ρ‚Π°ΠΊΠΈ подправят ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡ‚ΠΎ
Π²Ρ€Π΅ΠΌΠ΅ Π·Π° взаимодСйствиС ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ процСси ΠΈΠ»ΠΈ систСми) ΠΈΠ»ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π²
ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅.

   4.1.3. ВСрификация Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» (Protocol Verification)
      Много Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠΈ Ρ€Π°Π·Ρ‡ΠΈΡ‚Π°Ρ‚ Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΈΡ‚Π΅ ΠΈΠ»ΠΈ
Π΄Π΅Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΈ ΠΏΠΎΠ»Π΅Ρ‚Π°, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ ΠΎΡ‚ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΈΡ‚Π΅
систСми. Π’Π΅Ρ…Π½ΠΈΠΊΠΈΡ‚Π΅ ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½Π°Ρ‚Π° вСрификация строго провСряват всяко Π΅Π΄Π½ΠΎ
ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΎ ΠΏΠΎΠ»Π΅ ΠΈ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΌΡƒ спорСд установСнитС стандарти ΠΈΠ»ΠΈ СвристичнитС
очаквания.    Π”Π°Π½Π½ΠΈΡ‚Π΅,   ΠΊΠΎΠΈΡ‚ΠΎ     Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Ρ‚     Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΈΡ‚Π΅       Π³Ρ€Π°Π½ΠΈΡ†ΠΈ,    сС   ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Ρ‚        ΠΊΠ°Ρ‚ΠΎ
ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ, Ρ‡Ρ€Π΅Π· Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄.



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      18
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


      Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ Ρ€Π΅Π΄ΠΈΡ†Π° Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈ систСми. МоТС Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΡ‚
ΡˆΠΈΡ€ΠΎΠΊΠΎ разпространСнитС ΠΈ Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ Π°Ρ‚Π°ΠΊΠΈ, Π½ΠΎ Π½Π΅ сС справя Π΄ΠΎΠ±Ρ€Π΅ с Π½Π΅ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΈΡ‚Π΅
Π·Π°Π΄Π°Π΄Π΅Π½ΠΈΡ‚Π΅ стандарти Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ. Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° ΠΏΡ€ΠΈ
ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ ΠΈ Π΄ΠΎΡ€ΠΈ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ.

   4.1.4. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ„Π°ΠΉΠ» (File checking)
      Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½ Π² Tripwire систСма, ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Π²
антивирусни прилоТСния Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² изпълними Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

      Π’Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° криптографски ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ суми ΠΏΡ€ΠΈ систСмни Π΄Π°Π½Π½ΠΈ, Π·Π° Π΄Π°
ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ някаква промяна. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Π° промяна Π΅ ΠΎΠΏΠΈΡ‚ Π·Π° Π½Π΅Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Π° софтуСрна
инсталация.

      Π’Π΅Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ са ΠΈΠ·ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ»Π΅Π·Π½ΠΈ ΠΏΡ€ΠΈ Π½Π°Π»Π°Π³Π°Ρ‰ΠΎ сС Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π°
систСмата. ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС пропуснато Π°ΠΊΠΎ криптографскитС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ
суми са ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ ΠΈΠ»ΠΈ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½ΠΈΡΡ‚ процСс Π΅ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½. Π’ Ρ‚Π°ΠΊΡŠΠ² случай сС
осигуряват чисти вСрсии Π½Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ систСмни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅,
Π΄ΠΎΠΊΠ°Ρ‚ΠΎ сС изпълнява опСрацията Π·Π° промяна Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅.

   4.1.5. Taint Checking
      Taint Checking Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΎ ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ. Π‘ΡŠΡΡ‚ΠΎΠΈ сС
Π² ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚Π΅ Π½Π° рисково-ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΈ прилоТСния. ΠšΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Ρ‚ΠΎΠ·ΠΈ
ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π΄Π°Π΄Π΅ с ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ½ΠΈΡ‚Π΅ Π΅Π·ΠΈΡ†Π΅ Perl ΠΈΠ»ΠΈ PHP, ΠΊΠΎΠΈΡ‚ΠΎ чСсто сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π°
изпълнСниС на HTTP CGI (HyperText Transfer Protocol Common Gateway Interface)
прилоТСния. Π’ ΠΏΠΎΠ΄ΠΎΠ±Π½Π° систСма, всяка потрСбитСлска намСса сС счита Π·Π° опСтняванС
(tainted), всСки ΠΎΠΏΠΈΡ‚ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° рисков контСкст сС ΠΎΡ‚Ρ…Π²ΡŠΡ€Π»Ρ. Π˜Π·Π²Π»ΠΈΡ‡Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄Π°Π½Π½ΠΈ
ΠΎΡ‚ става само ΠΈ СдинствСно с рСгулярСн ΠΈΠ·Ρ€Π°Π· – ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ сС избягва Ρ€ΠΈΡΠΊΡŠΡ‚ Π΄Π° сС
ΠΈΠ·ΠΏΡŠΠ»Π½ΡΡ‚ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Π²ΡŠΡ‚Ρ€Π΅ Π² Ρ‚ΠΎΠ²Π° ΡΡŠΡΡ€ΠΆΠ°Π½ΠΈΠ΅, Ρ‚.Π΅. Π½Π΅ΠΎΡ‡Π°ΠΊΠ²Π°Π½ΠΎΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π΄Π° бъдС
ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ.

   4.1.6. НСвронни ΠΌΡ€Π΅ΠΆΠΈ (Neural Nets)
      НСвронната ΠΌΡ€Π΅ΠΆΠ° ΠΏΠΎ ΡΡŠΡ‰Π΅ΡΡ‚Π²ΠΎ Π΅ Π΅Π΄Π½Π° ΠΌΡ€Π΅ΠΆΠ° ΠΎΡ‚ изчислитСлни Π΅Π΄ΠΈΠ½ΠΈΡ†ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ
ΡΡŠΠ²ΠΌΠ΅ΡΡ‚Π½ΠΎ ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ ΠΏΠΎΠΌΠ΅ΠΆΠ΄Ρƒ си Ρ„ΡƒΠΊΠ½Ρ†ΠΈΠΈ. ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΅ ΠΎΠ±ΡƒΡ‡Π΅Π½Π° Π΄Π°


МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      19
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


слСдва Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата. ΠŸΠΎΡ‚ΠΎΡ†ΠΈΡ‚Π΅ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ Π½Π° Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½ΠΎΡ‚ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅
сС ΠΏΠΎΠ΄Π°Π²Π°Ρ‚ Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ тя класифицира Ρ‚Π΅Π·ΠΈ ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΊΠ°Ρ‚ΠΎ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΈ (Π°ΠΊΠΎ
Π½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΡΡ‚Π° ΡΡŠΠ²ΠΏΠ°Π΄Π°Ρ‚ с ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΄Π°Π½Π½ΠΈ) ΠΈΠ»ΠΈ Π³ΠΈ ΠΌΠ°Ρ€ΠΊΠΈΡ€Π° ΠΊΠ°Ρ‚ΠΎ аномалия.

      БистСмата ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΎΠ±ΡƒΡ‡Π°Π²Π°Π½Π°, ΠΊΠ°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠ΅Ρ‚ΠΎ
позволява Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΄Π° Π½Π°ΡƒΡ‡ΠΈ Π·Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ Π² ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΉ.

      Въй ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π½Π΅ Ρ€Π°Π·Ρ‡ΠΈΡ‚Π° Π½Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½Π° прСдстава Π·Π° ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π°
Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½Π°Ρ‚Π° систСма, Ρ‚Π°ΠΊΠ° сС избягва нСобходимостта ΠΎΡ‚ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈΠ·Π±ΠΈΡ€Π°Π½Π΅ Π½Π°
ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ характСристики ΠΈ ΠΏΡ€Π°Π³ΠΎΠ²Π΅.

      Бпособността Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π·Π° ΡƒΡ‡Π΅Π½Π΅ позволява компСнсация ΠΏΡ€ΠΈ ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅ Π²
ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° систСмата – Π²ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‡Π΅ Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π½Π΅ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π΅ прониквания Π²
систСмата Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈ Π² ΠΌΠΎΠ΄Π΅Π»Π°. По-голямата трудност ΠΏΡ€ΠΈ Ρ‚Π°Π·ΠΈ тСхникасС ΠΊΡ€ΠΈΠ΅ във
Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ само Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° сС наблюдава. Π’ΠΎΠ²Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅
ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°Ρ‚Π° Π·Π° Π½Π΅ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΠ²ΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΌΠΎΠ΄Π΅Π»Π° ΠΈ Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅.

   4.1.7. ΠŸΡ€Π°Π·Π΅Π½ списък (Whitelisting)
      ΠŸΡ€Π°Π·Π½ΠΈΡΡ‚ списък Π΅ проста Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°, Π½ΠΎ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½Π°. Вя прСдставлява ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Π½Π΅Ρ‚ΠΎ
Π½Π° Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΏΠΎΡ‚ΠΎΠΊ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ (ΠΏΡ€. System log) Ρ‡Ρ€Π΅Π· Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ, всСки ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ
корСспондира с Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ ΠΌΠΎΠ΄Π΅Π»ΠΈ. Π’Π°ΠΊΠ° всСки Π΅Π΄ΠΈΠ½ ΠΎΡΡ‚Π°Ρ‚ΡŠΠΊ слСд ΠΊΠ°Ρ‚ΠΎ са ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π»ΠΈ
всички ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, Π΅ отбСлязан ΠΈΠ»ΠΈ ΠΊΠ°Ρ‚ΠΎ Π½ΠΎΠ², ΠΈΠ»ΠΈ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½.

      Π’ΠΎΠ²Π° Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π° Ρ€Π΅Π΄ΡƒΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈΡ‚Π΅, която създава ΠΏΡ€Π΅Π³Π»Π΅Π΄ Π½Π° ΠΎΡΡŠΡ‰Π΅ΡΡ‚Π²ΠΈΠΌΠΈΡ‚Π΅
ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΎΡ‚ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ. Π€ΠΈΠ»Ρ‚Ρ€ΠΈΡ‚Π΅ постСпСнно са прСчистСни, ΠΊΠ°Ρ‚ΠΎ Π΅ Π½Π°ΠΌΠ°Π»Π΅Π½ броят Π½Π°
Π½Π΅Π²Π΅Ρ€Π½ΠΈΡ‚Π΅ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ.

      Π Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ мноТСството Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΏΡ€ΠΎΡ‚ΠΈΡ‡Π°Ρ‰ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π² систСмата
Π΅ ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈΠΌΠΈΡ‚ΠΈΡ€Π°Ρ‚ ΠΏΠΎΠ΄Π±Π½ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ (ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Π° Π°Ρ‚Π°ΠΊΠ° Π΅
ΠΏΡ€ΠΎΠ²Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ систСмата, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС дълТи Π½Π° мноТСство ΡΡŠΠ±ΠΈΡ‚ΠΈΡ).




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      20
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


   4.2.   Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ
          (Misuse Detection Techniques)


   4.2.1. БъвпданиС Π½Π° ΠΈΠ·Ρ€Π°Π· (Expression Matching)
      Най-простата Ρ„ΠΎΡ€ΠΌΠ° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π΅ Ρ‡Ρ€Π΅Π· Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° съвпадСниС Π½Π°
ΠΈΠ·Ρ€Π°Π·ΠΈ, която Ρ‚ΡŠΡ€ΡΠΈ Π·Π° ΠΏΠΎΡ‚ΠΎΠΊ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ (Π²Π»ΠΈΠ·Π°Π½Π΅ Π² систСмата, ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ
ΠΈΠ»ΠΈ ΠΏΠΎΠ΄Π±Π½ΠΈ. Много ΠΏΠΎΠ΄Π±Π½ΠΎ Π΅ Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ съвпадСния, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π΅ някои антивирусни
прилоТСния.) Π•Π΄ΠΈΠ½ прост ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚ΠΎΠ²Π° Π΅:

"^GET[^$]*/etc/passwd$" – Ρ‚ΠΎΠ²Π° Π΅ Π΅Π΄Π½Π° HTTP заявка Π² UNIX, която провСрява Π·Π° Ρ„Π°ΠΉΠ»Π° с
ΠΏΠ°Ρ€ΠΎΠ»ΠΈΡ‚Π΅ Π² систСмата.

      ΠšΠ°ΠΊΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π²ΠΈΠ΄ΠΈ ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ ΠΈΠ·Ρ€Π°Π· ΠΌΠΎΠΆΠ΅ ΠΌΠ½ΠΎΠ³ΠΎ Π±ΡŠΡ€Π·ΠΎ
Π΄Π° станС Ρ‚Ρ€ΡƒΠ΄Π΅Π½ Π·Π° Ρ‡Π΅Ρ‚Π΅Π½Π΅ ΠΈ Ρ‚Π΅ΠΊΡΡ‚ΡŠΡ‚ Π΄ΠΎΡ€ΠΈ Π΄Π° Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π΅. Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚
ΠΌΠ½ΠΎΠ³ΠΎ лСсно Π΄Π° сС изградят, особСно ΠΊΠΎΠ³Π°Ρ‚ΠΎ са ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΎ ΠΏΠΎΠ»Π΅, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅
Π΄Π° Π΄Π°Π΄Π΅ информация.

   4.2.2. Анализ Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ (State transition analysis)
      ΠœΠΎΠ΄Π΅Π»ΡŠΡ‚ Π½Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ слСди Π·Π° Π°Ρ‚Π°ΠΊΠΈ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΏΡ€ΠΈ
проямна Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ ΠΈ ΠΏΡ€Π΅Ρ…ΠΎΠ΄Π° Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ Ρ‚.Π΅. ΠΏΡ€ΠΈ съвпадСниС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅. Всяко
наблюдавано ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ сС ΠΏΡ€ΠΈΠ»Π°Π³Π° към ΠΊΡ€Π°ΠΉΠ½Π° машина Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡ‚Π° (всяка ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ
прСдставя някакъв сцСнарий Π·Π° Π°Ρ‚Π°ΠΊΠ°). Всяка машина, която достигнС своСто ΠΎΠΊΠΎΠ½Ρ‡Π°Ρ‚Π΅Π»Π½ΠΎ
ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ ΠΏΠΎΠΊΠ°Π·Π²Π° някаква Π°Ρ‚Π°ΠΊΠ°. На Ρ„ΠΈΠ³.8 Π΅ прСдставСна ΠΊΡ€Π°ΠΉΠ½Π° машина Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π°
ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅.

      Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ позволява слоТнитС сцСнарии Π½Π° Π΅Π²Π΅Π½Ρ‚ΡƒΠ°Π»Π½ΠΈ прониквания Π² систСмата
Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½ΠΈ ΠΏΠΎ прост Π½Π°Ρ‡ΠΈΠ½ ΠΈ Π΅ Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ.
Π”Ρ€ΡƒΠ³ΠΈΡ‚Π΅ машини Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ прСдставят ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ прСдимства ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ
ΠΏΠΎΠ΄Ρ…ΠΎΠ΄. Π’Π°ΠΊΠΈΠ²Π° Π½Π°ΠΏΡ€ΠΌΠΈΠ΅Ρ€ са ΠœΡ€Π΅ΠΆΠΈΡ‚Π΅ Π½Π° ΠŸΠ΅Ρ‚Ρ€ΠΈ.




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      21
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ




                       Π€ΠΈΠ³.β„–8 Машина Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅

   4.2.3. Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Π΅Π·ΠΈΡ†ΠΈ (Dedicated Languages)
      Броят Π½Π° внСдряванията Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ прСдставят ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Ρ‰ΠΈ
сигнатури, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ спСциализирани Π΅Π·ΠΈΡ†ΠΈ (dedicated languages). ΠžΠ±Ρ‰ΠΈΡΡ‚ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€
Π½Π° Ρ‚Π΅Π·ΠΈ Π΅Π·ΠΈΡ†ΠΈ ΠΊΠ°Ρ‚ΠΎ цяло сС Ρ€Π°Π·Π»ΠΈΡ‡Π°Π²Π°, Π½ΠΎ всички Ρ‚Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ голяма Π³ΡŠΠ²ΠΊΠ°Π²ΠΎΡΡ‚ ΠΏΡ€ΠΈ
съвпадСниС Π½Π° сцСнариитС Π·Π° Π°Ρ‚Π°ΠΊΠΈ.

      Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€Π°Ρ‚Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° спСциализирана ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° с Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ
Π·Π° Π²Ρ…ΠΎΠ΄. Всички Π²Ρ…ΠΎΠ΄Π½ΠΈ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ задСйстват Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° (Π½Π° Ρ„ΠΈΠ³.9 Π΅
прСдставСна Ρ‚Π°ΠΊΠ°Π²Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°), ΠΈΠ»ΠΈ Ρ‚Π΅Π·ΠΈ Π²Ρ…ΠΎΠ΄Π½ΠΈ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ изцяло
ΡΡŠΠ²ΠΏΠ°Π΄Π½Π°Ρ‚ с условнитС сигнали Π½Π° систСмата, сС Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Ρ‚ ΠΊΠ°Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠ°.




                                Π€ΠΈΠ³.β„–9 Π€ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      22
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                   Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


      ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²Π΅Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΈ Π½Π° Ρ„ΠΈΠ³. β„–9 ΠΈ Ρ„ΠΈΠ³. β„–10 прСдставят Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ²ΠΏΠ°Π΄Π°Ρ‚
с CGI скриптовС Π½Π° HTTP. Π’ ΠΏΡŠΡ€Π²ΠΈΡ случай, Ρ‚ΠΎΠ²Π° съвпадСниС сС прСдставя Ρ‡Ρ€Π΅Π· ΠΊΠ°ΠΊΠ²Π°Ρ‚ΠΎ ΠΈ
Π΄Π° Π΅ Π²Ρ€ΡŠΠ·ΠΊΠ° с TCP, Ρ‡ΠΈΠΈΡ‚ΠΎ ΠΊΡ€Π°Π΅Π½ ΠΏΠΎΡ€Ρ‚ Π΅ 80 ΠΈ спСцифичСн стринг, ΠΊΠΎΠΉΡ‚ΠΎ прСдставя част ΠΎΡ‚
структурата Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° HTTP.

      Π’ΡŠΠ² втория случай, Ρ„ΠΈΠ»Ρ‚ΡŠΡ€ΡŠΡ‚ провСрява Π΄Π°Π»ΠΈ дСстинацията Π½Π° Ρ‚Π°Π·ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ° Π΅ Π΅Π΄Π½Π° ΠΎΡ‚
ΠΊΡ€Π°ΠΉΠ½ΠΈΡ‚Π΅ дСстинации Π² някой ΠΎΡ‚ ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅, ΠΊΠ°Ρ‚ΠΎ сС създава HTTP сСгмСнт ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ. Π’ΠΎΠΉ сС
създава ΠΊΠ°Ρ‚ΠΎ конкатСнация Π½Π° тСкущия ΠΈ прСдходния TCP сСгмСнт ΠΈ провСряват всСки Π΅Π΄ΠΈΠ½
Ρ€Π΅Π΄ Π·Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΄Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° Π½Π°Π±ΠΎΡ€Π° ΠΎΡ‚ сигнатури. Ако са Π½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΊΠ°ΠΊΠ²ΠΈΡ‚ΠΎ ΠΈ Π΄Π°
Π΅ съвпадСния, Ρ‚Π΅ сС записват Π² рСгистритС с Ρ‚Π΅ΠΊΡƒΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° запис, Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°, Ρ‡Ρ€Π΅Π· която Π΅
установСна, ΠΈ поисканитС Π΄Π΅Ρ‚Π°ΠΉΠ»ΠΈ ΠΎΡ‚ систСмата.




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                       23
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ




             Π€ΠΈΠ³.β„–10 Π€ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° със създаванС Π½Π° HTTP сСгмСнт



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      24
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


      ΠšΠ°ΠΊΡ‚ΠΎ сС забСлязва, ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° сигнатури изисква Π΄ΠΎΠ±Ρ€ΠΈ познания Π½Π°
ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ ΠΈ Π½Π°Ρ‡ΠΈΠ½ΠΈΡ‚Π΅ Π·Π° Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ½ΠΈ умСния.

      АтакитС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ стринговС със сигнатури, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° заобиколят
Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ.

   4.2.4. Π“Π΅Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ (Genetic algorithms)
      БистСмата GASSATA (Genetic Algorithm as an Alternative Tool for Security Audit
Trail Analysis) ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π³Π΅Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° Π΄Π° Ρ‚ΡŠΡ€ΡΠΈ комбинация ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄ΠΎΠ±Ρ€Π΅
извСстни Π°Ρ‚Π°ΠΊΠΈ (изразяват сС ΠΊΠ°Ρ‚ΠΎ Π΄Π²ΠΎΠΈΡ‡Π½ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€, ΠΏΡ€ΠΈ ΠΊΠΎΠΉΡ‚ΠΎ всСки Π΅Π΄ΠΈΠ½ Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ прСдставя
Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° Π°Ρ‚Π°ΠΊΠ°), ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°ΠΉ-Π΄ΠΎΠ±Ρ€Π΅ ΡΡŠΠΎΡ‚Π²Π΅ΡΡ‚Π²Π°Ρ‚ ΠΈΠ»ΠΈ ΡΡŠΠ²ΠΏΠ°Π΄Π°Ρ‚ с
наблюдавания ΠΏΠΎΡ‚ΠΎΠΊ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ Π½Π° Π΄Π°Π΄Π΅Π½ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅. Π’Π΅ΠΊΡ‚ΠΎΡ€ΡŠΡ‚ сС изчислява въз основа Π½Π°
рикса, ΡΠ²ΡŠΡ€Π·Π°Π½ със замСсСнитС Π°Ρ‚Π°ΠΊΠΈ, ΠΈ ΠΊΠ²Π°Π΄Ρ€Π°Ρ‚Π½Π° функция Π·Π° Π½Π΅ΡΡŠΠΎΡ‚Π²Π΅ΡΡ‚Π²Π°Ρ‰ΠΈΡ‚Π΅ Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ΠΈ.
Π’ΡŠΠ² всСки Π΅Π΄ΠΈΠ½ Ρ†ΠΈΠΊΡŠΠ», Π½Π°ΠΉ-добрия Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ са тСствани Π½Π΅ΠΊΠΎΠ»ΠΊΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ, Ρ‚Π°ΠΊΠ° Ρ‡Π΅
вСроятността ΠΎΡ‚ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ ΠΏΠΎΠ·ΠΈΡ‚ΠΈΠ²Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ Π΄Π° Π΅ Π½ΡƒΠ»Π°.

      Π’Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°, ΠΊΠ°ΠΊΡ‚ΠΎ нСвронния ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, ΠΏΡ€Π΅Π΄Π»Π°Π³Π° Π΄ΠΎΠ±Ρ€Π° производитСлност, Π½ΠΎ Π½Π΅
ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°Ρ‚Π° Π·Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, Π° ΠΎΡ‚Π½ΠΎΠ²ΠΎ ΠΏΠΎΠΊΠ°Π·Π²Π° само крайния Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚. Π˜Π·Ρ€Π·ΡΠ²Π°Π½Π΅Ρ‚ΠΎ
Π½Π° някои Ρ„ΠΎΡ€ΠΌΠΈ Π½Π° ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅, ΠΈ изразяванСто Π½Π° ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ Π½Π΅ Π΅
възмоТно Π² Ρ‚Π°ΠΊΠ°Π²Π° систСма.

   4.2.5. АлармСни систСми (Burglar Alarms)
      Π’Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π΅ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Π° ΠΎΡ‚ ΠœΠ°Ρ€ΠΊΡŠΡ Ранъм, ΠΏΡ€ΠΈ която Π·Π° Π΄Π° сС Π½Π°ΠΌΠ°Π»ΠΈ Ρ€ΠΈΡΠΊΡŠΡ‚ Π½Π°
Π½Π΅Π²Π΅Ρ€Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΈ Π΄Π° сС ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ²ΠΈ Π°Ρ‚Π°ΠΊΠΈ,
трябва Π΄Π° сС Π°ΠΊΡ†Π΅Π½Ρ‚ΠΈΡ€Π° Π²ΡŠΡ€Ρ…Ρƒ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, ΠΊΠΎΠΈΡ‚ΠΎ Π½ΠΈΠΊΠΎΠ³Π° Π½Π΅ Π±ΠΈ трябвало
Π΄Π° сС появяват. ΠŸΡ€ΠΈΠ»Π°Π³Π°Π½Π΅Ρ‚ΠΎ Π½Π° спСциални наблюдСния Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° случаи с ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ
Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅, Ρ€Π΅Π°Π»Π½ΠΎ поставя ΠΊΠ°ΠΏΠ°Π½ Π·Π° Π΅Π²Π΅Π½Ρ‚ΡƒΠ°Π»Π½ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ.

      ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚Π°ΠΊΠ°Π²Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π΅ Π½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΎΠΏΠΈΡ‚ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° Ρ…Π°ΠΊΠ΅Ρ€, ΠΊΠΎΠΉΡ‚ΠΎ Π΅
извън систСмата, с HTTP със ΡΡŠΡ€Π²ΡŠΡ€Π° (Π² случаитС, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Ρ‚ΠΎΠ²Π° Π΅ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡ΠΈΠ΅ с ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π°
Π½Π° сайта) – Π°Π»Π°Ρ€ΠΌΠΈΡ€Π° сС Π·Π° потрСбитСлска Π³Ρ€Π΅ΡˆΠΊΠ°, ΠΈΠ»ΠΈ просто Ρ…Π°ΠΊΠ΅Ρ€ΡŠΡ‚ сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π°
ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚ ΠΊΠ°Ρ‚ΠΎ ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°. Π’Π°ΠΊΠ° ΠΏΡ€ΠΈ подходящ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ‚Ρ€ΠΈΠ³Π΅Ρ€ΠΈ Π³Ρ€Π΅ΡˆΠ½ΠΈΡ‚Π΅



МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      25
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ


ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ Ρ‰Π΅ сС свСдат Π΄ΠΎ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ. Π˜Π·Π±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° подходящия Π½Π°Π±ΠΎΡ€ ΠΎΡ‚
Ρ‚Ρ€ΠΈΠ³Π΅Ρ€ΠΈ ΠΎΠ±Π°Ρ‡Π΅ изисква ΠΌΠ½ΠΎΠ³ΠΎ Π·Π°Π΄ΡŠΠ»Π±ΠΎΡ‡Π΅Π½ΠΈ знания Π·Π° систСмата.

      Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

      ΠžΠ±Π»Π°ΡΡ‚Ρ‚Π° Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Π΅ Π±ΠΈΠ»Π° ΠΈ Ρ‰Π΅ ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ°Π²Π° Π΄Π° сС Ρ€Π°Π·Π²ΠΈΠ²Π°
ΠΌΠ½ΠΎΠ³ΠΎ Π±ΡŠΡ€Π·ΠΎ, ΠΏΠΎΡ€Π°Π΄ΠΈ Π±ΡŠΡ€Π·ΠΎ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‰ΠΈΡ‚Π΅ сС Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ. ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²Π΅Π½ΠΈ са Ρ€Π΅Π΄ΠΈΡ†Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ
Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° спазванС с външни Π½Π΅ΠΆΠ΅Π»Π°Π½ΠΈ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ Π² систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ.
Π’Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π° Π΄Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Ρ‚         ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ със сигурността, ΠΏΡ€Π΅Π΄ ΠΊΠΎΠΈΡ‚ΠΎ са ΠΈΠ·ΠΏΡ€Π°Π²Π΅Π½ΠΈ
ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ систСми. Π Π΅Π΄ΠΈΡ†Π° Π²ΡŠΠΏΡ€ΠΎΡΠΈ всС ΠΎΡ‰Π΅ остават Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Ρ€Π΅ΡˆΠ΅Π½ΠΈ.

      ДосСга изслСдванията, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, са фокусирани
Π²ΡŠΡ€Ρ…Ρƒ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π½ΠΈΡ‚Π΅ ΠΈ прСдставитСлни Π²ΡŠΠΏΡ€ΡΠΎΠΈ. Π‘ΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Π½ΠΈΡ‚Π΅ систСми Π΄ΠΎΠΊΠ°Π·Π²Π°Ρ‚, Ρ‡Π΅ са
способни Π΄Π° сС справят с Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ, Π½ΠΎ ΠΏΡ€ΠΈ появата Π½Π° Π½ΠΎΠ² Π²ΠΈΠ΄ Π°Ρ‚Π°ΠΊΠ°,
сигурността Π½Π° систСмата Π΅ поставСна ΠΏΠΎΠ΄ голям Π²ΡŠΠΏΡ€ΠΎΡ.




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      26
БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ   2013
                                                                                  Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ



Използвана Π»ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π°:
   1. Intrusion Detection System - http://www.ciscopress.com/articles
   2. Intrusion Detection System techniques and Approaches -
      http://docis.info/strip/docis/lib/goti/rclis/dbl
   3. IDS Evasion Techniques -
      http://johncrackernet.blogspot.com/2007/01/intrusion-detection-system-ids-
      evasion.html
   4. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° сигурност – Π΄ΠΎΡ†.Π΄-Ρ€ Π•ΠΌΠΈΠ» Π‘Ρ‚ΠΎΠΈΠ»ΠΎΠ²
   5. Defining Intrusion Detection System -
      http://www.centos.org/docs/4/4.5/Security_Guide/s1-ids-defn.html
   6. Introduction to Intrusion Detection System -
      http://netsecurity.about.com/cs/hackertools/a/aa030504_2.htm




МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779                                      27

Weitere Γ€hnliche Inhalte

Γ„hnlich wie 10779

Intrusion Detection Systems Presentation
Intrusion Detection Systems PresentationIntrusion Detection Systems Presentation
Intrusion Detection Systems Presentationradoatanasov
Β 
Referat
ReferatReferat
Referatt1234567t
Β 
Referat
ReferatReferat
Referatt1234567t
Β 
Pavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelite
Pavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelitePavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelite
Pavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelitePavel Kolev
Β 
Ρ€Π΅Ρ‡Π½ΠΈΠΊ
Ρ€Π΅Ρ‡Π½ΠΈΠΊΡ€Π΅Ρ‡Π½ΠΈΠΊ
Ρ€Π΅Ρ‡Π½ΠΈΠΊklimentina
Β 
ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ тях
ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ Ρ‚ΡΡ…ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ тях
ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ тяхUniversity of Economics - Varna
Β 
ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°
ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°
ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°marin georgiev
Β 
бСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтация
бСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтациябСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтация
бСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтацияYuliyana Savova
Β 
Bezopastnost i zashtita na web priolojeniq
Bezopastnost i zashtita na web priolojeniqBezopastnost i zashtita na web priolojeniq
Bezopastnost i zashtita na web priolojeniqMartin Kenarov
Β 
Protection and safety
Protection and safetyProtection and safety
Protection and safetyDimitr Vankov
Β 
20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтС
20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтС20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтС
20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтСNikolay Dimitrov
Β 
ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈ
ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈ
ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈDido Viktorov
Β 
Intrusion detection systems (ids) – класификация
Intrusion detection systems (ids) – класификацияIntrusion detection systems (ids) – класификация
Intrusion detection systems (ids) – класификацияklimentina
Β 
Referat
ReferatReferat
Referatt1234567t
Β 
PKI referat
PKI referatPKI referat
PKI referatKalina89
Β 
вируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни
вируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСнивируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни
вируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСниTanya Hristova
Β 

Γ„hnlich wie 10779 (20)

IDS
IDSIDS
IDS
Β 
Intrusion Detection Systems Presentation
Intrusion Detection Systems PresentationIntrusion Detection Systems Presentation
Intrusion Detection Systems Presentation
Β 
Referat
ReferatReferat
Referat
Β 
Referat
ReferatReferat
Referat
Β 
Pavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelite
Pavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelitePavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelite
Pavel Kolev - klasifikaciq na zlonamerenite deistviq na potrebitelite
Β 
Ρ€Π΅Ρ‡Π½ΠΈΠΊ
Ρ€Π΅Ρ‡Π½ΠΈΠΊΡ€Π΅Ρ‡Π½ΠΈΠΊ
Ρ€Π΅Ρ‡Π½ΠΈΠΊ
Β 
ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ тях
ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ Ρ‚ΡΡ…ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ тях
ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚ΠΈ Π½Π° sniffing Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈ ΠΊΠ°ΠΊ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠ°Π·ΠΈΠΌ ΠΎΡ‚ тях
Β 
86101
8610186101
86101
Β 
ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°
ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°
ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°
Β 
бСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтация
бСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтациябСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтация
бСзопастност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° социални ΠΌΡ€Π΅ΠΆΠΈ прСзСнтация
Β 
Bezopastnost i zashtita na web priolojeniq
Bezopastnost i zashtita na web priolojeniqBezopastnost i zashtita na web priolojeniq
Bezopastnost i zashtita na web priolojeniq
Β 
Protection and safety
Protection and safetyProtection and safety
Protection and safety
Β 
20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтС
20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтС20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтС
20090930 ΠžΠ΄ΠΈΡ‚ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимоститС, Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ ΠΈ рисковСтС
Β 
PHP Security
PHP SecurityPHP Security
PHP Security
Β 
DoS Π°Ρ‚Π°ΠΊΠΈ
DoS Π°Ρ‚Π°ΠΊΠΈDoS Π°Ρ‚Π°ΠΊΠΈ
DoS Π°Ρ‚Π°ΠΊΠΈ
Β 
ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈ
ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈ
ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ срСдства Π·Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Lan ΠΌΡ€Π΅ΠΆΠΈ
Β 
Intrusion detection systems (ids) – класификация
Intrusion detection systems (ids) – класификацияIntrusion detection systems (ids) – класификация
Intrusion detection systems (ids) – класификация
Β 
Referat
ReferatReferat
Referat
Β 
PKI referat
PKI referatPKI referat
PKI referat
Β 
вируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни
вируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСнивируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни
вируси, антивируси ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни
Β 

10779

  • 1. ΠšΡƒΡ€ΡΠΎΠ² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ ΠΏΠΎ БСзопасност ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Ρ‚Π΅ΠΌΠ° БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) Π˜Π·Π³ΠΎΡ‚Π²ΠΈΠ»: ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΠ»: МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° Π΄ΠΎΡ†.Π΄-Ρ€.Π‘Ρ‚Π΅Ρ„Π°Π½ Π”Ρ€Π°ΠΆΠ΅Π² спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс,Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 Ρ….ас. Π’ΠΈΠ΄ΠΈΠ»ΠΈΠ½Π° ΠšΡ€ΡŠΡΡ‚Π΅Π²Π° Π˜ΠΊΠΎΠ½ΠΎΠΌΠΈΡ‡Π΅ΡΠΊΠΈ УнивСрситСт – Π’Π°Ρ€Π½Π°, 2013
  • 2. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π‘ΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ 1.Π‘ΡŠΡ‰Π½ΠΎΡΡ‚ Π½Π° систСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ......................................................................... 4 2.ΠšΠ»Π°ΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ................................................................ 8 2.1. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈΠΌ: ..................................... 8 2.2. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд рСализацията ΠΈΠΌ: ............................................. 9 3.Π’ΠΈΠ΄ΠΎΠ²Π΅ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (IDS) .......................................................................... 9 3.1. Network-based IDS (IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ°) ..................................................................... 9 3.2. Host-based IDS (IDS Π·Π° хост) ........................................................................................... 14 3.3. Пасивни систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Passive IDS) ................................................ 15 3.4. Π Π΅Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Reactive IDS) ........................................... 15 4.ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) .......................................................................................................................................... 16 4.1.Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ (Anomaly Detection Techniques) ................................................................................................................................... 17 4.1.1. БтатистичСски ΠΌΠΎΠ΄Π΅Π»ΠΈ (Statistical models) .............................................................. 17 4.1.2. ΠŸΠΎΠ΄Ρ…ΠΎΠ΄ Π½Π° ΠΈΠΌΡƒΠ½Π½Π°Ρ‚Π° систСма (Immune system approach) ...................................... 18 4.1.3. ВСрификация Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» (Protocol Verification) .................................................. 18 4.1.4. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ„Π°ΠΉΠ» (File checking) ............................................................................. 19 4.1.5. Taint Checking ............................................................................................................ 19 4.1.6. НСвронни ΠΌΡ€Π΅ΠΆΠΈ (Neural Nets)................................................................................. 19 4.1.7. ΠŸΡ€Π°Π·Π΅Π½ списък (Whitelisting) .................................................................................... 20 4.2.Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ (Misuse Detection Techniques) ................................................................................................................................... 21 4.2.1. БъвпданиС Π½Π° ΠΈΠ·Ρ€Π°Π· (Expression Matching) ............................................................. 21 4.2.2. Анализ Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ (State transition analysis) ............................ 21 МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 2
  • 3. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ 4.2.3. Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Π΅Π·ΠΈΡ†ΠΈ (Dedicated Languages) ....................................................... 22 4.2.4. Π“Π΅Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ (Genetic algorithms) ............................................................. 25 4.2.5. АлармСни систСми (Burglar Alarms) ........................................................................ 25 Използвана Π»ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π°: ..................................................................................................... 27 МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 3
  • 4. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ 1. Π‘ΡŠΡ‰Π½ΠΎΡΡ‚ Π½Π° систСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Π¦Π΅Π»Ρ‚Π° Π½Π° Π΅Π΄Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π½Π° стСна Π΅ Π΄Π° ΠΏΡ€Π΅Π΄ΠΏΠ°Π·Π²Π° Π΅Π΄Π½Π° част ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΎΡ‚ Π΄Ρ€ΡƒΠ³Π° Π½Π΅ΠΉΠ½Π° част, ΠΊΠ°Ρ‚ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π° ΠΈΠ»ΠΈ забранява ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° Π±Π°Π·Π°Ρ‚Π° Π½Π° някакви ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈΠ·Π±Ρ€Π°Π½ΠΈ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ. Устройството, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΎ Π΄Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ Π½Π° Π²ΡŠΠΏΡ€ΠΎΡΠΈ ΠΊΠ°Ρ‚ΠΎ – β€žΠ—Π°Ρ‰ΠΈΡ‚Π½Π°Ρ‚Π° стСна ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π° Π»ΠΈ Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ?β€œ, β€žΠ”Π°Π»ΠΈ ΠΏΡ€Π΅Π· нСя Π½Π΅ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ ΠΊΠΈΠ±Π΅Ρ€Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са Π±ΠΈΠ»ΠΈ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄Π΅Π½ΠΈ , ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΅ Π±ΠΈΠ»Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π°?β€œ – сС Π½Π°Ρ€ΠΈΡ‡Π° систСма Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ ΠΈΠ»ΠΈ Π°Ρ‚Π°ΠΊΠΈ (IDS – Intrusion Detection System). БистСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ ΡΡŠΠ±ΠΈΡ€Π° информация Π·Π° дСйността Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° диагностика Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ ΠΉ. Π¦Π΅Π»Ρ‚Π° Π΅ Π΄Π° сС открият Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π² сигурността, ΠΎΠΏΠΈΡ‚ΠΈΡ‚Π΅ Π·Π° Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Π½Π΅ Π½Π° сигурността ΠΈΠ»ΠΈ Π΄Π° сС разкрият пропуски Π² нСя, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΈ прониквания Π² систСмата. БистСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (IDS) сС Π½Π°ΠΌΠΈΡ€Π° ΠΎΡ‚ страна Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ слСди Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ мноТСство Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΈ прСдоставя видимост Π²ΡŠΡ€Ρ…Ρƒ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠΈΠ΅Ρ‚ΠΎ Π½Π° сигурността Π² цялата ΠΌΡ€Π΅ΠΆΠ°. БистСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ слСди Π΄Π΅Ρ‚Π°ΠΉΠ»Π½ΠΎ цялата ΠΌΡ€Π΅ΠΆΠ° ΠΈ Π²ΠΈΠΆΠ΄Π° ΠΊΠ°ΠΊΠ²ΠΎ сС случва Π² нСя във всСки Π΅Π΄ΠΈΠ½ ΠΌΠΎΠΌΠ΅Π½Ρ‚, ΠΎΡ‚ Π³Π»Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π° сигурността. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡΡ‚Π°, която прСдоставят систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, ΠΏΠΎΠ΄ΠΏΠΎΠΌΠ°Π³Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° Π΅ΠΊΠΈΠΏΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ сС Π·Π°Π½ΠΈΠΌΠ°Π²Π°Ρ‚ с ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° сигурността. ΠœΠΎΠ³Π°Ρ‚ Π΄Π° сС прСдвидят ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ ΠΊΠ°Ρ‚ΠΎ: ο‚· ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π² ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Π·Π° сигурност Π½Π° информацията – систСми ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са стратирали прилоТСния Π² ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡ΠΈΠ΅ с ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅; ο‚· Вируси ΠΈ троянски ΠΊΠΎΠ½Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌΠ°Ρ‚ частичСн ΠΈΠ»ΠΈ цялостСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ» Π²ΡŠΡ€Ρ…Ρƒ Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ систСми, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ Π³ΠΈ, Π·Π° Π΄Π° разпространят инфСкцията ΠΈ Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ Π΄Ρ€ΡƒΠ³ΠΈ систСми; ο‚· Π˜Π·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΏΠΎΡ€Π°Π΄ΠΈ внСдряванС Π½Π° шпионски софтуСр ΠΈ записвачки Π½Π° клавишни натискания (key loggers), ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ случайно ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΎΡ‚ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ; МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 4
  • 5. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ο‚· Π“Ρ€Π΅ΡˆΠΊΠΈ Π² настройкитС Π½Π° конфигурацията, ΠΊΠ°Ρ‚ΠΎ прилоТСния ΠΈΠ»ΠΈ систСми с Π½Π΅ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΈ настройки Π½Π° сигурността ΠΈΠ»ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π° конфигурация, която намалява производитСлността Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΏΠΎΠ³Ρ€Π΅ΡˆΠ½ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π½ΠΈ стСни, ΠΏΡ€ΠΈ ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°Π±ΠΎΡ€ΡŠΡ‚ ΠΎΡ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π΅ отговаря Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π·Π° сигурност; ο‚· НСоторизирани ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ, ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈΠ»ΠΈ ΡΡŠΡ€Π²ΡŠΡ€Π½ΠΈ прилоТСния Π·Π° самата ΠΌΡ€Π΅ΠΆΠ° ΠΊΠ°Ρ‚ΠΎ DHCP ΠΈΠ»ΠΈ DNS услугата, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ прилоТСния ΠΊΠ°Ρ‚ΠΎ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ сканиращи инструмСнти ΠΈΠ»ΠΈ Π½Π΅Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ самостоятСлСн ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€. ΠŸΠΎΠ²ΠΈΡˆΠ°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° видимостта Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° сигурност Π΅ Ρ‚ΠΎΠ²Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΈΡ€Π° систСмата Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΈ ΠΎΡ‚Π»ΠΈΡ‡Π°Π²Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ. Какво Π΅ Π°Ρ‚Π°ΠΊΠ°? Π€ΠΈΠ³.β„– 1 Какво прСдставлява Π°Ρ‚Π°ΠΊΠ° ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π΅ процСс Π½Π° идСнтификация ΠΈ рСакция Π½Π° Π½Π° ΠΊΠ°ΠΊΠ²Π°Ρ‚ΠΎ ΠΈ Π΄Π° Π΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½Π° дСйност, която Π΅ насочСна към ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½ΠΈΡ‚Π΅ ΠΈΠ»ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ рСсурси. Π‘Π°ΠΌΠ°Ρ‚Π° Π°Ρ‚Π°ΠΊΠ° прСдставлява дСйствиС, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ рСализацията Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π° ΠΊΠ°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° уязвимостта Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма. ΠšΠ°ΠΊΡ‚ΠΎ сС Π²ΠΈΠΆΠ΄Π° Π½Π° горСпосочСната Ρ„ΠΈΠ³ΡƒΡ€Π° ΠΈΠΌΠ° Ρ‚Ρ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ – Π‘Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΈ РСгистриранС Π½Π° Π°Ρ‚Π°ΠΊΠΈ. ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС Ρ€Π΅Π°Π»Π·ΠΈΡ€ΠΈΠ° ΠΊΠ°Ρ‚ΠΎ сС Π½Π°ΠΌΠ΅Ρ€ΠΈ Π½Π°ΠΉ-уязвимата част ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π‘Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 5
  • 6. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π° Π½Π° втория Π΅Ρ‚Π°ΠΏ ΠΈ сС ΠΏΡ€ΠΈΠ»Π°Π³Π° Π² класичСскитС систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ. ΠŸΡ€ΠΈ рСгистриранСто Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ Π²Π΅Ρ‡Π΅ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ сС Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚ ΠΈ Π½Π° Π±Π°Π·Π° Π½Π° Ρ‚ΠΎΠ·ΠΈ Π°Π½Π°Π»ΠΈΠ· сС прСдотвратяват ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ ΠΏΠΎΠ΄Π±Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ. ΠŸΠΎΠ·Π½Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ Π΅ ΠΎΡ‚ ΡΡŠΡ‰Π΅ΡΡ‚Π²Π΅Π½ΠΎ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Π·Π° СфСктивния Π°Π½Π°Π»ΠΈΠ· Π½Π° риска ΠΈ Π·Π° подходящ ΠΏΠΎΠ΄Π±ΠΎΡ€ Π½Π° срСдствата Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. Π€ΠΈΠ³.β„– 2 Π•Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½Π° ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° БистСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Π—Π°ΠΏΠ»Π°Ρ…ΠΈΡ‚Π΅ сС промСнят Π·Π°Π΅Π΄Π½ΠΎ с Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ срСдствата Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. Вяхната промяна Π½Π°Π»Π°Π³Π° Π°Π΄Π΅ΠΊΠ²Π°Ρ‚Π½Π° рСакция ΠΎΡ‚ страна Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° срСдствата Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. ΠžΡΡŠΡ‰Π΅ΡΡ‚Π²ΡΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π° Π΅ възмоТно навсякъдС, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π° информация, срСдства Π·Π° Π½Π΅ΠΉΠ½ΠΎΡ‚ΠΎ ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΈ разпространСниСто ΠΉ. ΠŸΠΎΡ€Π°Π΄ΠΈ Ρ‚Π°Π·ΠΈ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° Π΅ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ Π΄Π° сС ΠΎΠ±Ρ…Π²Π°Π½Π°Ρ‚ всички Π·Π°ΠΏΠ»Π°Ρ…ΠΈ. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 6
  • 7. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π€ΠΈΠ³.β„– 3 АрхитСктура Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚: ο‚· Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ Π² ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ – ΠœΠΎΠ³Π°Ρ‚ Π΄Π° Π²ΡŠΠ·Π½ΠΈΠΊΠ½Π°Ρ‚ Ρ€Π΅Π΄ΠΈΡ†Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅, ΠΊΠ°Ρ‚ΠΎ ΠΎΡ‚ΡΡŠΡΡ‚Π²ΠΈΠ΅ Π½Π° Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, ΠΊΠΎΠΉΡ‚ΠΎ Π΄Π° описва ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅ Π½Π° бСзопасност; ΠΎΡ‚ΡΡŠΡΡ‚Π²ΠΈΠ΅ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ ΠΈΠ»ΠΈ Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° систСми слСд Π°Ρ‚Π°ΠΊΠΈ; НСадСкватно администриранС ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ са Π΅Π΄Π½ΠΈ ΠΎΡ‚ основнитС ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π° към систСмата; ο‚· Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡ‡Π½ΠΈ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ – Всяка Π΅Π΄Π½Π° систСма ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° стандартнитС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ (TCP/IP), ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ Π½Π° Π½ΠΈΠ²ΠΎ прилоТСния (ftp, pop3, smtp ΠΈ Π΄Ρ€.), ΠΊΠΎΠΈΡ‚ΠΎ са Π½Π°Ρ‡ΠΈΠ½ Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π°, Π² послСдствиС ΠΈ Π°Ρ‚Π°ΠΊΠ°, Π°ΠΊΠΎ Π½Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ. Π”Ρ€ΡƒΠ³ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Π±ΠΎΡ€Π° Π½Π° Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈΡ‚Π΅ Π΅ уязвимостта Π² ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎΡ‚ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄Π²Π°Π½Π΅ – Π½Π΅ ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½Π° систСма Π·Π° идСнтификация ΠΈ авторизация Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 7
  • 8. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ο‚· Π“Ρ€Π΅ΡˆΠΊΠΈ Π² настройкитС – Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π΅ прСдпоставка Π·Π° ΡƒΡΠΏΠ΅ΡˆΠ½Π° Π°Ρ‚Π°ΠΊΠ° Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма. Π“Ρ€Π΅ΡˆΠ½ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ Π·Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡΡŠΡ‰ΠΎ Π±ΠΈΡ…Π° Π΄ΠΎΠ²Π΅Π»ΠΈ Π΄ΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½Π° Π°Ρ‚Π°ΠΊΠ°. 2. ΠšΠ»Π°ΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ БистСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ сС класифицират Π½Π° Π΄Π²Π΅ основни Π³Ρ€ΡƒΠΏΠΈ: 2.1. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈΠΌ: ο‚· БистСми Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° сигурността (security assessment systems) – Π½Π°Ρ€ΠΈΡ‡Π°Ρ‚ сС ΠΎΡ‰Π΅ скСнСри Π½Π° сигурността (security scanners). Π’Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ Π΅Ρ‚Π°ΠΏ Π½Π° рСализация Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° ΠΈ позволяват Π΄Π° сС открият пропускитС Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма. ο‚· БистСми Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ - Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π½Π° втория Π΅Ρ‚Π°ΠΏ ΠΈ позволяват Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Π΄Π° бъдС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° рСспСктивно Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π°. ο‚· БистСми Π·Π° прСдотвратяванС Π½Π° Π°Ρ‚Π°ΠΊΠΈ – Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π½Π° трСтия Π΅Ρ‚Π°ΠΏ ΠΈ позволяват Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Π²Π΅Ρ‡Π΅ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ. ΠšΠ°Ρ‚ΠΎ Π² тях сС Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ систСми Π·Π° цялостСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ», ΠΊΠΎΠΈΡ‚ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ рСгистри ΠΈ систСми Π·Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Π΄Π½Π΅Π²Π½ΠΈΡ†ΠΈΡ‚Π΅ Π·Π° рСгистрация. Π€ΠΈΠ³. β„–5 ΠšΠ»Π°ΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 8
  • 9. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ 2.2. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ спорСд рСализацията ΠΈΠΌ: ο‚· ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, насочСни към ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ възСл (host-based) – Ρ‚ΡƒΠΊ сС Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚ няклоко Ρ‚ΠΈΠΏΠ° систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ – към ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ (Application IDS), към ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма (OS IDS) ΠΈ към систСмата Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ (DBMS IDS). ο‚· ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, насочСни към цялата ΠΌΡ€Π΅ΠΆΠ° ΠΈΠ»ΠΈ към Π½Π΅ΠΈΠ½ сСгмСнт. (network-based). 3. Π’ΠΈΠ΄ΠΎΠ²Π΅ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (IDS) Π’ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ случаи IDS Π΅ комбинация ΠΎΡ‚ няколко ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°. Частта, която ΠΏΡ€ΠΈΡ…Π²Π°Ρ‰Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Π² Π΅Π΄ΠΈΠ½ сСгмСнт Π½Π° Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° сС Π½Π°Ρ€ΠΈΡ‡Π° сСнзор. Π‘Π΅Π½Π·ΠΎΡ€ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ Π΄Π°Π½Π½ΠΈΡ‚Π΅ към IDS устройство, Π² ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½Π° Ρ†Π΅Π½Ρ‚Ρ€Π°Π»Π½Π°Ρ‚Π° Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ. Π•Π΄Π½Π° Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ Π΅ Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π΄Π° наблюдава дСйността Π½Π° мноТСство сСнзори, ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΎΡ‚ 10 Π΄ΠΎ 20. Вя ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½Π° Π½Π° ΡΡŠΡ€Π²ΡŠΡ€ ΠΈΠ»ΠΈ ΠΎΡ‚Π΄Π΅Π»Π΅Π½ хост ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΠΊΠΎΠ½Π·ΠΎΠ»Π° Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅. 3.1. Network-based IDS (IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ°) IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° са устройства, ΠΊΠΎΠΈΡ‚ΠΎ работят Π² Π΅Π΄ΠΈΠ½ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ сСгмСнт. Π€ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‰ΠΈ Π² Ρ‚.Π½. Ρ…Π°ΠΎΡ‚ΠΈΡ‡Π΅Π½ (promiscuous) Ρ€Π΅ΠΆΠΈΠΌ, Ρ‚Π΅Π·ΠΈ устройства записват цСлия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π² дадСния сСгмСнт. Π’ΠΎΠ²Π° ΠΈΠΌ Π΄Π°Π²Π° прСдимство спрямо ICS Π·Π° хост, Π·Π°Ρ‰ΠΎΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ ΠΎΡ‚ Π΅Π΄Π½ΠΎ място Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ Π°Ρ‚Π°ΠΊΠΈ насочСни към ΠΌΠ½ΠΎΠ³ΠΎ хостовС. ОсвСн Ρ‚ΠΎΠ²Π° Π΅Π΄Π½Π° ΠΈΠ»ΠΈ Π΄Π²Π΅ ICS Π·Π° ΠΌΡ€Π΅ΠΆΠ° ΠΌΠΎΠ³Π°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-лСсно Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ наблюдавани, ΠΎΡ‚ΠΊΠΎΠ»ΠΊΠΎΡ‚ΠΎ дСсСтки ΠΈΠ»ΠΈ стотици IDS Π·Π° хостовС. Π’Π΅Π·ΠΈ систСми ΠΈΠΌΠ°Ρ‚ ΠΈ Ρ€Π΅Π΄ΠΈΡ†Π° Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ. ΠŸΡŠΡ€Π²ΠΈΡΡ‚ ΠΎΡ‚ тях Π΅, Ρ‡Π΅ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΌΡ€Π΅ΠΆΠΈ са ΠΊΠΎΠΌΡƒΡ‚ΠΈΡ€ΡƒΠ΅ΠΌΠΈ (switched). Π—Π° Π΄Π° ΠΌΠΎΠ³Π°Ρ‚ IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° Π΄Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ, Ρ‚Π΅ трябва Π΄Π° МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 9
  • 10. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈΠΌΠ°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ цСлия ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. Π’ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС осигури ΠΊΠ°Ρ‚ΠΎ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ сС ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚ с прСнасочванС Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ (port forwarding), извСстно ΡΡŠΡ‰ΠΎ ΠΊΠ°Ρ‚ΠΎ ΠΎΠ³Π»Π΅Π΄Π°Π»Π½ΠΎ ΠΊΠΎΠΏΠΈΠ΅ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ (port mirroring). ΠŸΡ€Π΅Π½Π°ΡΠΎΡ‡Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ към спСциално ΠΎΡ‚Π΄Π΅Π»Π΅Π½ ΠΏΠΎΡ€Ρ‚ Π·Π° наблюдСниС. НС всички ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈ, особСно ΠΏΠΎ-Π΅Π²Ρ‚ΠΈΠ½ΠΈΡ‚Π΅, ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚ Ρ‚Π°Π·ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚. ОсвСн Ρ‚ΠΎΠ²Π°, Π΄ΠΎΡ€ΠΈ Π΄Π° позволяват прСнасочванС Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅, Ρ‚Π΅ Π½Π΅ Π²ΠΈΠ½Π°Π³ΠΈ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π΄Π° Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Ρ‚ Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½ΠΈΡ‚Π΅ ΠΈ ΠΏΡ€ΠΈΠ΅ΠΌΠ°Π½ΠΈΡ‚Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅. На Π€ΠΈΠ³.6 Π΄Π²Π° ΠΎΡ‚ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π° са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ към хостовС, Π° Π΅Π΄ΠΈΠ½ ΠΏΠΎΡ€Ρ‚ Π΅ ΡΠ²ΡŠΡ€Π·Π°Π½ към ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°. Π§Π΅Ρ‚Π²ΡŠΡ€Ρ‚ΠΈΡΡ‚ ΠΏΠΎΡ€Ρ‚, Π΅ Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€Π°Π½ ΠΊΠ°Ρ‚ΠΎ ΠΎΠ³Π»Π΅Π΄Π°Π»Π΅Π½, Π·Π° наблюдСниС Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π€ΠΈΠ³.β„–6 ΠŸΡ€Π΅Π½Π°ΡΠΎΡ‡Π²Π°Π½Π΅ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 10
  • 11. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ сС Ρ€Π΅ΡˆΠΈ Π΄Π° сС ΠΏΡ€ΠΈΡ…Π²Π°Ρ‰Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½ към ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°, ΠΊΠ°ΠΊ Ρ‰Π΅ станС Ρ‚ΠΎΠ²Π° зависи ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π° ΠΈ ΠΎΡ‚ Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° прСнасочванС Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅. Ако ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΡŠΡ‚ ΠΈΠΌΠ° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π΄Π° ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‰Π° само приСмания Ρ‚Ρ€Π°Ρ„ΠΈΠΊ (ΠΎΡ‚ Π³Π»Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°), Ρ‚ΠΎ Ρ‚ΠΎΠ³Π°Π²Π° Ρ‰Π΅ сС наблюдава само Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½ ΠΎΡ‚ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°, Π½ΠΎ Π½Π΅ ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΊΠΎΠΉΡ‚ΠΎ Ρ‚ΠΎΠΉ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΎΡ‚ хостовСтС. Π’ идСалния случай трябва Π΄Π° сС наблюдава цСлия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ – Π½Π΅Ρ‰ΠΎ, ΠΊΠΎΠ΅Ρ‚ΠΎ Π½Π΅ всички ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈ Π³ΠΎ ΠΌΠΎΠ³Π°Ρ‚. Частично Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€Π΅ΠΎΠ΄ΠΎΠ»Π΅Π΅, Π°ΠΊΠΎ сС прСнасочва Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ VLAN към ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅, Π½ΠΎ Ρ‚ΡƒΠΊ ΠΎΡ‚Π½ΠΎΠ²ΠΎ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΡŠΡ‚ трябва Π΄Π° ΠΈΠΌΠ° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° Ρ‚Π°ΠΊΠΎΠ²Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π΅. Но Π΄ΠΎΡ€ΠΈ ΠΈ Π°ΠΊΠΎ ΠΈΠΌΠ° Π½Π° Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Ρ‚Π°ΠΊΡŠΠ² ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π΅Π½ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€, Ρ‚ΠΎ Π²ΡŠΠ·Π½ΠΈΠΊΠ²Π°Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с различията Π² производитСлността Π½Π° IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° ΠΈ Π½Π° самия ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€. Π—Π° Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΏΡ€ΠΈΡ…Π²Π°Π½Π°Ρ‚ΠΈ всички ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Ρ‰ΠΈ ΠΏΡ€Π΅Π· ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°, ΠΊΠ°Ρ‚ΠΎ сС ΠΈΠΌΠ° ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π³ΡŠΡΡ‚ΠΎΡ‚Π°Ρ‚Π° Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ ΠΌΡƒ, производитСлността Π½Π° Ρ‚Π°ΠΊΠ°Π²Π° IDS трябва Π΄Π° бъдС ΠΌΠ½ΠΎΠ³ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ ΠΏΠΎ-голяма. Π•Π΄ΠΈΠ½ ΠΎΡ‚ Π½Π°Ρ‡ΠΈΠ½ΠΈΡ‚Π΅ Π·Π° заобикалянС Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚ Π² процСса Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° прониквания, Π΅ Ρ‚Π΅ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·Π±Π΅Π³Π½Π°Ρ‚ΠΈ напълно. Π’ΠΎΠ²Π° Π½Π΅ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° Π΄Π° сС ΠΈΠ·Ρ…Π²ΡŠΡ€Π»ΡΡ‚ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ΠΎΡ‚ ΡˆΠΊΠ°Ρ„ΠΎΠ²Π΅Ρ‚Π΅. МоТС Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° устройство Π½Π°Ρ€Π΅Ρ‡Π΅Π½ΠΎ Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° тСстванС (test access point – TAP), ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π΄Π° сС разклоняват сигналитС Π½Π° стандартнитС UTP ΠΊΠ°Π±Π΅Π»ΠΈ ΠΈΠ»ΠΈ ΠΎΠΏΡ‚ΠΈΡ‡Π½ΠΈΡ‚Π΅ Π²Π»Π°ΠΊΠ½Π°. Π’Π°ΠΊΠΈΠ²Π° устройства сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΎΡ‚ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π½Π° масово Π½Π°Π²Π»ΠΈΠ·Π°Π½Π΅ Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ΠΊΠ°Ρ‚ΠΎ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄Π²Π°Π½Π΅. ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ Ρ‚Π΅ са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ с Ρ†Π΅Π» изслСдванС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ ΠΌΡ€Π΅ΠΆΠΎΠ² сСгмСнт. ПонСТС IDS Π΅ Π²ΡΡŠΡ‰Π½ΠΎΡΡ‚ Π΅Π΄Π½ΠΎ ΡƒΡΡŠΠ²ΡŠΡ€ΡˆΠ΅Π½ΡΡ‚Π²Π°Π½Π΅ Π½Π° протоколния Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€, ΡΡŠΡ‰ΠΈΡ‚Π΅ устройства Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ…Π° Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΈ Π·Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° IDS. На Ρ„ΠΈΠ³.7 Π΅ прСдставСно Π²ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΅Π΄Π½Π° Ρ‚Π°ΠΊΠ°Π²Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° тСстванС. Π Π°Π·ΠΊΠ»ΠΎΠ½Π΅Π½Π° Π΅ усуканата Π΄Π²ΠΎΠΉΠΊΠ° Π½Π° UTP ΠΊΠ°Π±Π΅Π»Π°, която слуТи Π·Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ ΠΎΡ‚ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° към ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°. Π—Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС наблюдава физичСския ΠΊΠ°Π±Π΅Π», IDS устройството ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π΄Π²Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ интСрфСйса. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 11
  • 12. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π€ΠΈΠ³.β„–7 Π‘Π²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° IDS с TAP ΠžΡΠ½ΠΎΠ²Π½ΠΎΡ‚ΠΎ прСдимство Π½Π° TAP ΠΏΡ€Π΅Π΄ прСнасочванСто Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅Ρ‚Π΅ Π΅, Ρ‡Π΅ Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π° тСстванС Π½Π΅ влияС ΠΏΠΎ никакъв Π½Π°Ρ‡ΠΈΠ½ Π½Π° производитСлността Π½Π° ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°. НСзависимо ΠΎΡ‚ Ρ†Π΅Π»Ρ‚Π° Π·Π° която сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°, тя Π΅ Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΠ° Π·Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π’Π°Π·ΠΈ нСвидимост ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Π²Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½Π°Ρ‚Π° сигурност, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ IDS ΠΊΠ°Ρ‚ΠΎ Ρ‡Π΅ Π»ΠΈ Π΅ отстранСна ΠΎΡ‚ активния ΠΌΡ€Π΅ΠΆΠΎΠ² Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ОбикновСно TAP сС поставя ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° ΠΈ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°, ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ сС наблюдава цСлия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½ Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°. TAP ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ ΠΈ Π² Π΄Ρ€ΡƒΠ³ΠΈ стратСгичСски мСста Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΌΠ΅ΠΆΠ΄Ρƒ ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°. Π—Π° Π΄Π° сС улСсни ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° мноТСство Ρ‚ΠΎΡ‡ΠΊΠΈ Π·Π° тСстванС, ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ Ρ‚Π°ΠΊΠΈΠ²Π° устройства с ΠΌΠ½ΠΎΠ³ΠΎ Π³Π½Π΅Π·Π΄Π° Π·Π° разклонСния ΠΈ Π² изпълнСниС Π·Π° Π²Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π² ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ ΡˆΠΊΠ°Ρ„ΠΎΠ²Π΅. Π”ΠΎΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΡ‡ΠΊΠΈΡ‚Π΅ Π·Π° тСстванС лСсно сС ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Ρ‚ с ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅, Ρ‚ΠΎ Ρ‚Π΅ Π½Π΅ са МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 12
  • 13. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ подходящи Π·Π° някои инсталации. ΠšΠ°ΠΊΡ‚ΠΎ бСшС ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π½Π° Ρ„ΠΈΠ³. 7, Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° тСстванС Π·Π°Π΅ΠΌΠ° Π΄Π²Π° ΠΈΠ·Ρ…ΠΎΠ΄Π½ΠΈ ΠΏΠΎΡ€Ρ‚Π°. Π’ΠΎΠ²Π° Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ нормалният ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ интСрфСйсСн ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€ Π½Π΅ Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ Π΄Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ° сигнала, ΠΊΠ°Ρ‚ΠΎ Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с Ρ‚ΠΎΠ²Π° Π³ΠΎ ΠΏΡ€Π΅ΠΏΡ€Π΅Π΄Π°Π²Π°, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° ΠΈ записва. ΠžΡ‚ Ρ‚ΡƒΠΊ ΠΈ изискванСто IDS станцията Π΄Π° ΠΈΠΌΠ° ΠΏΠΎΠ½Π΅ Π΄Π²Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ интСрфСйса. Някои IDS устройства ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Ρ‚ Π² Ρ€Π΅Π°ΠΊΡ‚ΠΈΠ²Π΅Π½ Ρ€Π΅ΠΆΠΈΠΌ рСсСтирайки ΠΈΠ»ΠΈ Π±Π»ΠΎΠΊΠΈΡ€Π°ΠΉΠΊΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΎΡ‚ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ хостовС. Π—Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Ρ‚Π°Π·ΠΈ дСйност, IDS трябва Π΄Π° Π·Π½Π°Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½ΠΎ, Π·Π° Π΄Π° асоциира Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° с информацията, която записва ΠΏΠΎ Π΄Π²Π°Ρ‚Π° интСрфСйса. НС всички IDS ΠΈΠΌΠ°Ρ‚ Ρ‚Π°Π·ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚. И Ρ‚ΡƒΠΊ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΏΡ€ΠΈ всСки тСхничСски ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, ΠΈΠΌΠ° Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅. Най-простият Π½Π°Ρ‡ΠΈΠ½ Π΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π΅Π½ ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€. Π”Π²Π°Ρ‚Π° ΠΏΠΎΡ€Ρ‚Π° Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°Ρ‚Π° Π·Π° тСстванС сС ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‚ към Π΄Π²Π° ΠΏΠΎΡ€Ρ‚Π° Π½Π° IDS ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ сС ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π° Π² ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π° прСнасочванС ΠΈ цСлия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ сС ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»Ρ към ΠΏΠΎΡ€Ρ‚, към ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΠΏΡ€ΠΈΡΡŠΠ΅Π΄ΠΈΠ½Π΅Π½ IDS сСнзор. Π’ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ Π½Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ позволява Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚ΠΎΡ‡ΠΊΠΈ Π·Π° тСстванС ΠΈ Π΅ ΠΌΠ°Ρ‰Π°Π±ΠΈΡ€ΡƒΠ΅ΠΌ. Π£Π²Π΅Π»ΠΈΡ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° скоростта Π½Π° ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Π²Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ с Ρ‚ΠΎΠ·ΠΈ Π²ΠΈΠ΄ IDS. ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Ρ‚Π²ΡŠΡ€Π΄ΡΡ‚, Ρ‡Π΅ Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ устройства ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ всички Π°Ρ‚Π°ΠΊΠΈ ΠΏΡ€ΠΈ Π³ΠΈΠ³Π°Π±ΠΈΡ‚ΠΎΠ²ΠΈ скорости, Π½ΠΎ трябва Π΄Π° сС ΠΎΠ±ΡŠΡ€Π½Π΅ спСциално Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° спСциализираната Π»ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π° ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ консултирани Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Ρ‰ΠΈ нСзависими изпитания. Π’ Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½ΠΈ условия ΠΌΠΎΠΆΠ΅ ΠΈ Π΄Π° сС постигнС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈ Π³ΠΈΠ³Π°Π±ΠΈΡ‚ΠΎΠ²ΠΈ скорости, Π½ΠΎ Π² рСалния свят Π³ΠΎΡ€Π½Π°Ρ‚Π° Π³Ρ€Π°Π½ΠΈΡ†Π° Π΅ 300 Mbps. ΠŸΡ€ΠΈΡ‡ΠΈΠ½ΠΈΡ‚Π΅ Π·Π° Ρ‚ΠΎΠ²Π° ΡˆΠΈΡ€ΠΎΠΊΠΎ Ρ€Π°Π·ΠΌΠΈΠ½Π°Π²Π°Π½Π΅ сС крият Π² Ρ€Π°Π·ΠΏΠ°Π»Π΅Π½Π°Ρ‚Π° Ρ€Π΅ΠΊΠ»Π°ΠΌΠ° ΠΈ Π² ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Π½ΠΈΡ‚Π΅ тСстовС. Π’ лабораторията ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π±Ρ€ΠΎΠΉ наблюдавани Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π±Ρ€ΠΎΠΉ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅, ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈ Ρ‚ΠΎΠ²Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ максимални дълТини Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅. Π’ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ Π½Π° тСстванС позволява всСки ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π² близост Π΄ΠΎ максималнитС си Ρ‚Π΅ΠΎΡ€Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ. Π Π΅Π°Π»Π½Π°Ρ‚Π° производитСлност Π½Π° IDS зависи ΠΎΡ‚ Ρ€Π΅Π΄ΠΈΡ†Π° Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΈ Π½Π° ΠΎΠ±ΠΊΡ€ΡŠΠΆΠ°Π²Π°Ρ‰Π°Ρ‚Π° срСда, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΎΡ‚ броя Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ сСсии, Ρ€Π°Π·ΠΌΠ΅Ρ€ΡŠΡ‚ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅, Π° ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° ΠΈ ΠΎΡ‚ Ρ‚ΠΎΠ²Π°, Π΄Π°Π»ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ са Π²Π°Π»ΠΈΠ΄Π½ΠΈ. Π•Π΄ΠΈΠ½ Π²Π°Π»ΠΈΠ΄Π΅Π½ ΠΏΠ°ΠΊΠ΅Ρ‚ създава ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-ΠΌΠ°Π»ΠΊΠΎ Ρ€Π°Π±ΠΎΡ‚Π° ΠΎΡ‚ΠΊΠΎΠ»ΠΊΠΎΡ‚ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚, Π² ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΏΡ€Π°Π²ΠΈ ΠΎΠΏΠΈΡ‚ Π΄Π° сС открият някакви МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 13
  • 14. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ нСпослСдоватСлни Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ΠΈ ΠΎΡ‚ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΎΡ‚ няколко ΠΌΠΈΠ»ΠΈΠΎΠ½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ. Π—Π° Π΄Π° сС компСнсират Π½Π°ΠΌΠ°Π»Π΅Π½ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° прониквания ΠΏΡ€ΠΈ ΠΏΠΎ-високи скорости Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ°Ρ‚ няколко ΠΌΠ΅Ρ‚ΠΎΠ΄Π°. Всички Ρ‚Π΅ ΠΏΠΎ някакъв Π½Π°Ρ‡ΠΈΠ½ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π½Π° Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° високоскоростнитС Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ мноТСство IDS сСнзори. Врябва Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ балансиранС Π½Π° мрСТовия Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ»ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° прилоТСнията, ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ сС Ρ€Π°Π·Π΄Π΅Π»ΠΈ Π½Π° няколко ниско скоростни ΠΏΠΎΡ‚ΠΎΠΊΠ° ΠΈ към всСки Π΅Π΄ΠΈΠ½ ΠΎΡ‚ тях Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ°Ρ‚ ΠΎΡ‚Π΄Π΅Π»Π΅Π½ IDS сСнзор, ΠΊΠΎΠΉΡ‚ΠΎ Π΄Π° наблюдава Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° своитС Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ. ΠŸΡ€ΠΈ Ρ‚ΠΎΠ²Π° ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡŠΡ‚ Π΄Π° сС раздСля Π½Π° ΠΏΠΎΡ‚ΠΎΡ†ΠΈ към ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ дСстинации ΠΈΠ»ΠΈ Π·Π° ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ сСсии, Π° Π½Π΅ ΠΏΠΎ ΠΊΡ€ΡŠΠ³ΠΎΠ²Π° схСма (round-robin), ΠΊΠ°ΠΊΠ²Π°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΡ€ΠΈ балансиранС Π½Π° Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅Ρ‚ΠΎ Π² ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈΡ‚Π΅ устройства. Π’Π°ΠΆΠ½ΠΎ Π΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ Π΅Π΄ΠΈΠ½ ΠΏΠΎΡ‚ΠΎΠΊ Π΄Π° са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ смислово, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ IDS Π΄Π° ΠΈΠΌΠ°Ρ‚ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π΄Π° открият ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΊΠ°Ρ‚ΠΎ част ΠΎΡ‚ Π΅Π΄Π½Π° Π°Ρ‚Π°ΠΊΠ°. Π”Ρ€ΡƒΠ³ Π½Π°Ρ‡ΠΈΠ½, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎ-Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ управляСм, Π½ΠΎ Π΅ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎ-Π΅Π²Ρ‚ΠΈΠ½, Π΅ IDS сСнзоритС Π΄Π° сС Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ°Ρ‚ ΠΏΠΎ-Π±Π»ΠΈΠ·ΠΎ Π΄ΠΎ хостовСтС ΠΈ ΠΏΠΎ-Π΄Π°Π»Π΅Ρ‡ ΠΎΡ‚ Π³Ρ€ΡŠΠ±Π½Π°ΠΊΠ° Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ високоскоростни Π²Ρ€ΡŠΠ·ΠΊΠΈ. ΠœΠ°ΠΊΠ°Ρ€ Ρ‡Π΅ всС ΠΏΠΎ-чСсто сС срСщат ΠΌΠ°Π»ΠΊΠΈ ΠΌΡ€Π΅ΠΆΠΈ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Gigabit Ethernet Π²Ρ€ΡŠΠ·ΠΊΠΈ, ΠΌΠ½ΠΎΠ³ΠΎ сСгмСнти Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° работят Π½Π° ΠΏΠΎ- ниски скорости. ΠšΠ°Ρ‚ΠΎ IDS сСнзоритС сС ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ‚ Π² области, Π² ΠΊΠΎΠΈΡ‚ΠΎ сС Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° ΠΏΠΎ- ΠΌΠ°Π»ΠΊΠΈ скорости ΠΏΠΎΡ€Π°Π΄ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС изградят Π΄ΠΎΠ±Ρ€Π΅ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ IDS Π±Π΅Π· Π΄Π° сС ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ скъпи балансирания Π½Π° прилоТСнията ΠΈΠ»ΠΈ Ρ…Π°Ρ€Π΄ΡƒΠ΅Ρ€Π½ΠΈ Π³ΠΈΠ³Π°Π±ΠΈΡ‚ΠΎΠ²ΠΈ IDS. 3.2. Host-based IDS (IDS Π·Π° хост) ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ трябва Π΄Π° сС ΠΈΠ·Π±Π΅Ρ€Π΅ Π²ΠΈΠ΄Π° Π½Π° систСмата. Π’ΠΎΠ²Π° засяга СфСктивността Π½Π° IDS – IDS Π·Π° хост (Host-Based IDS) ΠΈΠ»ΠΈ IDS Π·Π° ΠΌΡ€Π΅ΠΆΠ° (Network–Based IDS). ΠšΠ°ΠΊΡ‚ΠΎ подсказва ΠΈΠΌΠ΅Ρ‚ΠΎ, IDS Π·Π° хост Π΅ систСма, която сС Π½Π°ΠΌΠΈΡ€Π° Π½Π° ΠΎΡ‚Π΄Π΅Π»Π΅Π½ хост Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. НСйната Π·Π°Π΄Π°Ρ‡Π° Π΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° само Π°Ρ‚Π°ΠΊΠΈ насочСни към Ρ‚ΠΎΠ·ΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ хост. ΠŸΡ€Π΅Π΄ΠΈΠΌΡΡ‚Π²ΠΎΡ‚ΠΎ Π½Π° систСмата Π΅, Ρ‡Π΅ ΠΈΠΌΠ° ΠΏΠΎ-голяма стСпСн Π½Π° достовСрност Π² нСя, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ информация Π·Π° всяка Π°Ρ‚Π°ΠΊΠ° ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅Ρ‚Π° към дадСния хост. ОбикновСно Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡŠΡ‚ към Π΄Π°Π΄Π΅Π½ хост Π΅ подмноТСство Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² цялата ΠΌΡ€Π΅ΠΆΠ°, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡ‚ΠΎ ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π½Π° МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 14
  • 15. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ систСма ΠΎΡ‚ Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ IDS с ΠΏΠΎ-голяма вСроятност Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅, ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΏΠΎΡ€Π°Π΄ΠΈ малкия ΠΈ спСцифичСн Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, към ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΈΡ‚Π΅ хостовС. НСзависимо ΠΎΡ‚ Ρ‚ΠΎΠ²Π° прСдимство, Ρ‚Π΅Π·ΠΈ систСми ΠΈΠΌΠ°Ρ‚ ΠΈ Ρ€Π΅Π΄ΠΈΡ†Π° Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ. На ΠΏΡŠΡ€Π²ΠΎ място, Ρ‚Π΅ са зависими ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° систСма Π½Π° хоста. Π—Π° Ρ…Π΅Ρ‚Π΅Ρ€ΠΎΠ³Π΅Π½Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠΈ Ρ‚ΠΎΠ²Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° мноТСство Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ IDS, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΏΠΎ-Π³ΠΎΠ»Π΅ΠΌΠΈ административни Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈ. Π’ΠΎΠ²Π° Π΅ особСно вярно Π² случая, ΠΊΠΎΠ³Π°Ρ‚ΠΎ трябва Π΄Π° сС ΠΏΠΎΠΊΡ€ΠΈΠ΅ с Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ систСми всички потрСбитСлски Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ станции Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π’ΡŠΠ·Π½ΠΈΠΊΠ²Π°Ρ‚ ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ със самото наблюдСниС Π½Π° Ρ‚Π΅Π·ΠΈ Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ IDS - Π”Π°Π»ΠΈ ΠΈΠΌΠ° Ρ†Π΅Π½Ρ‚Ρ€Π°Π»Π½ΠΎ рСгистриранС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π°, ΠΈΠ»ΠΈ всСки Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ хостовС трябва ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ΠΈΡ‡Π½ΠΎ Π΄Π° бъдС Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ Π·Π° своСврСмСнно ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° прониквания? ΠŸΠΎΡ€Π°Π΄ΠΈ Ρ‚Π΅Π·ΠΈ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ†ΠΈ, IDS Π·Π° хост ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° само Π½Π° особСно чувствитСлни устройства, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ. 3.3. Пасивни систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Passive IDS) ΠŸΠ°ΡΠΈΠ²Π½Π°Ρ‚Π° систСма Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ просто ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΈ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π²Π° Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° Π² систСмата. ΠšΠΎΠ³Π°Ρ‚ΠΎ сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° сигнал Π΄ΠΎ систСмния админстратор ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», Π² зависимост ΠΎΡ‚ Ρ‚ΠΎΠ²Π° ΠΊΠΎΠΉ отговаря Π·Π° ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΎ ΠΏΡ€ΠΎΡ‚ΠΈΡ‡aΡ‰ΠΈΡ‚Π΅ процСси Π² систСмата ΠΈ ΠΊΠΎΠΉ трябва Π΄Π° ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅ΠΌΠ΅ ΠΌΠ΅Ρ€ΠΊΠΈ Π·Π° прСкратяванСто ΠΈΠ»ΠΈ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ. 3.4. Π Π΅Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Reactive IDS) Π Π΅Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ систСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ подозритСлния Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ Π°Π»Π°Ρ€ΠΌΠΈΡ€Π°Ρ‚ администратора, Π½ΠΎ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°Π²Π° Ρ‡Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ΅Ρ‚ΠΈ ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΈ дСйствия, Π·Π° Π΄Π° сС ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚ΠΈ Π²ΡŠΠ½ΡˆΠ½Π°Ρ‚Π° намСса Π² систСмата. ОбикновСно Ρ‚ΠΎΠ²Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Ρ‰Π΅ сС Π±Π»ΠΎΠΊΠΈΡ€Π° ΠΏΠΎ-Π½Π°Ρ‚Π°Ρ‚ΡŠΡ‡Π½ΠΈΡ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ IP адрСс ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π». МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 15
  • 16. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ 4. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) ΠŸΡ€ΠΈ систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Π° Π΅ способността Π΄Π° сС ΠΏΡ€Π°Π²ΠΈ Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата ΠΎΡ‚ Ρ‚ΠΎΠ²Π° ΠΊΠΎΠ΅ Π½Π΅ Π΅ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ( способността Π΄Π° сС Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈ Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ дСйствия) ΠΈΠ»ΠΈ дСйствитСлно Π²Ρ€Π΅Π΄Π½ΠΈ Π·Π° систСмата дСйствия. ΠŸΡ€ΠΈ Ρ‚Π°ΠΊΡŠΠ² Ρ‚ΠΈΠΏ систСми ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π°Ρ‚ Π΄Π²Π° основни ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π·Π° Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са комбинация ΠΌΠ΅ΠΆΠ΄Ρƒ: ο‚· ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ (Anomaly Detection) – Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС Π±Π°Π·ΠΈΡ€Π° Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½Π΅ Π½Π° Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата. Π’ слСдствиС, Π½Π° ΠΊΠΎΠ΅Ρ‚ΠΎ всички ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Ρ‚ Ρ‚ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π», сС считат Π·Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ. НапримСр, ΠΎΠΏΠΈΡ‚ Π½Π° ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€ Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ΅ с ΠΌΠ½ΠΎΠ³ΠΎ голям ΠΎΠ±Ρ…Π²Π°Ρ‚ ΠΎΡ‚ IP адрСси – Ρ‚ΠΎΠ²Π° Π΅ индикация, Ρ‡Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠΌΠ° някаква инфСкция Π² систСмата. ο‚· ΠžΡ‚ΠΊΡ€ΠΈΠ²Π° Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ (Misuse Detection) – Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС Π±Π°Π·ΠΈΡ€Π° Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата. ΠΠ°ΡΡ‚ΡŠΠΏΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΎ дСйствиС Π² систСмата ΠΏΠΎΠΊΠ°Π·Π²Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π½Π° някаква Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π² нСя. НапримСр, HTTP заявка, отнасяща сС Π΄ΠΎ стартиранС Π½Π° cmd.exe ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄Π°Π²Π° индикация Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ°. ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ (Anomaly Detection) страда ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π½Π° точност, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π΅ ΠΈΠ·Π³Ρ€Π°Π΄Π΅Π½ ΠΏΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ ΠΌΠΎΠ΄Π΅Π» ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π΅ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° слоТния Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅Π½ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½ΠΈΡ‚Π΅ систСми. Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ ΠΈΠΌΠ°Π» ΠΌΠ½ΠΎΠ³ΠΎ успСхи Π² ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄ΠΎΡΠΊΠΎΡ€ΠΎΡˆΠ½ΠΈΡ‚Π΅ нСизвСстни Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠΈ (NADIR), ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ основСн Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΠΊ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅ (Misuse Detection). ΠŸΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΡŠΡ‚ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС постигнС ΠΏΠΎ-високо Π½ΠΈΠ²ΠΎ Π½Π° точност, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π΅ ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½Π° Π½Π° Π±Π°Π·Π° Π½Π° ΠΎΠ±Ρ…Π²Π°Ρ‚Π° Π½Π° ΠΎΠ±Π΅ΠΊΡ‚ΠΈΡ‚Π΅. ΠžΡΠ½ΠΎΠ²Π½Π°Ρ‚Π° трудност ΠΏΡ€ΠΈ Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС ΠΊΡ€ΠΈΠ΅ Π² ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠΌΠΏΠ°ΠΊΡ‚Π½ΠΈ ΠΌΠΎΠ΄Π΅Π»ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΠΈ – Ρ‚ΠΎΠ²Π° са ΠΌΠΎΠ΄Π΅Π»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 16
  • 17. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΏΠΎΠΊΡ€ΠΈΠ²Π°Ρ‚ всички възмоТни Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΈ Π½Π° Π΅Π΄Π½Π° Π°Ρ‚Π°ΠΊΠ°, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ сС избягват доброкачСствСнитС ΠΌΠΎΠ΄Π΅Π»ΠΈ. Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ уязвим към Π½ΠΎΠ²ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ (Π°Ρ‚Π°ΠΊΠΈ, Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π°Ρ‚Π°ΠΊΠΈ) – Ρ‚ΠΎΠ²Π° са Π½Π°ΠΉ-опасния Π²ΠΈΠ΄ Π°Ρ‚Π°ΠΊΠΈ. ΠŸΠΎΡ€Π°Π΄ΠΈ Π΄ΠΎΠΏΡŠΠ»Π²Π°Ρ‰ΠΈΡ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ Π½Π° Ρ‚Π΅Π·ΠΈ Π΄Π²Π° ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°, Π² ΠΌΠ½ΠΎΠ³ΠΎ систСми сС наблюдава ΠΎΠΏΠΈΡ‚ΡŠΡ‚ Π·Π° ΡΡŠΡ‡Π΅Ρ‚Π°Π²Π°Π½Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ тях ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π½Π° Π½Π΅Π²Π΅Ρ€Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ²Π° мноТСство Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са ΡΡŠΡΡ€Π΅Π΄ΠΎΡ‚ΠΎΡ‡Π΅Π½ΠΈ Π²ΡŠΡ€Ρ…Ρƒ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ, оставяйки другият ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»Π»ΠΈ Π½Π° изслСдоватСлскитС систСми. 4.1. Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ (Anomaly Detection Techniques) 4.1.1. БтатистичСски ΠΌΠΎΠ΄Π΅Π»ΠΈ (Statistical models) ο‚· Π’ ΠΊΠ½ΠΈΠ³Π°Ρ‚Π° си систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Denning описва броя Π½Π° статистичСскитС характСристики Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° ΠΈ броячи Π·Π° всяко Π΅Π΄Π½ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅. Π’Π΅Π·ΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΠΎ-Ρ€Π°Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ, сС ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‚ Π² систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ: ο‚· ΠŸΡ€Π°Π³ΠΎΠ²ΠΈ ΠΌΠ΅Ρ€ΠΊΠΈ: ΠŸΠΎΡΠΎΡ‡Π΅Π½ΠΈ са ΠΊΠ°Ρ‚ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π΅Π½ ΠΌΠΎΠ΄Π΅Π» Π² тСорията Π½Π° Denning. Π’Π°Π·ΠΈ схСма ΠΏΡ€ΠΈΠ»Π°Π³Π° Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Свристични ограничСния Π½Π° случващитС сС ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° ΠΈΠ»ΠΈ поставя броят ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° Π² Π΄Π°Π΄Π΅Π½ ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π». ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚ΠΎΠ²Π° Π΅ ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΅Π΄ΠΈΠ½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΏΡ€Π°Π²ΠΈ ΠΎΠΏΠΈΡ‚ Π΄Π° Π²Π»Π΅Π·Π΅ Π² систСмата ΠΈ нСговия Π°ΠΊΠ°ΡƒΠ½Ρ‚ сС Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° слСд ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ Π±Ρ€ΠΎΠΉ Π½Π΅ΡƒΠΏΠ΅ΡˆΠ½ΠΈ ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° Π²Π»ΠΈΠ·Π°Π½Π΅. ο‚· Π‘Ρ€Π΅Π΄Π½ΠΈ стойности ΠΈ стандартно ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅: Π§Ρ€Π΅Π· сравняванС Π½Π° характСристики Π·Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΡ„ΠΈΠ»Π½ΠΈ срСдни стойности ΠΈ стандартно ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅. Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΎΡ‚ Ρ‚ΠΎΠ²Π° сравняванС сС прСдставя ΠΊΠ°Ρ‚ΠΎ Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π» Π·Π° аномалия. ΠŸΡ€ΠΎΡ„ΠΈΠ»Π½ΠΈΡ‚Π΅ стойности са фиксирани ΠΈΠ»ΠΈ сС Π±Π°Π·ΠΈΡ€Π°Ρ‚ Π½Π° ΠΏΡ€Π΅Ρ‚Π΅Π³Π»Π΅Π½ΠΈ историчСски Π΄Π°Π½Π½ΠΈ. ο‚· ΠœΠ½ΠΎΠ³ΠΎΠ²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅Π½ ΠΌΠΎΠ΄Π΅Π» (Multivariate model): Π˜Π·Ρ‡ΠΈΡΠ»ΡΠ²Π° сС корСлацията ΠΌΠ΅ΠΆΠ΄Ρƒ характСристикитС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с ΠΏΡ€ΠΎΡ„ΠΈΠ»Π½ΠΈΡ‚Π΅ очаквания. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 17
  • 18. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ο‚· ΠŸΡ€ΠΎΡ†Π΅ΡΠ΅Π½ ΠΌΠΎΠ΄Π΅Π» Π½Π° ΠœΠ°Ρ€ΠΊΠΎΠ² (Markov process model): Π’ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π» отбСлязва ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈΡ‚Π΅ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡ Π½Π° Π²ΠΈΠ΄ΠΎΠ²Π΅Ρ‚Π΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΏΡ€Π΅Π· ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ Π² ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π°, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π΅Π΄Π½ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ сС счита Π·Π° аномалия, Π°ΠΊΠΎ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° вСроятност, Π·Π°Π΄Π°Π΄Π΅Π½Π° ΠΎΡ‚ ΠΏΡ€Π΅Π΄Π½ΠΎ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ ΠΈ ΡΠ²ΡŠΡ€Π·Π°Π½Π°Ρ‚Π° стойност Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄Π° Π² ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π°, Π΅ Ρ‚Π²ΡŠΡ€Π΄Π΅ ниска. ο‚· Анализ Π½Π° ΠΊΠ»ΡŠΡΡ‚Π΅Ρ€ΠΈΠ·Π°Ρ†ΠΈΡΡ‚Π°: Π’ΠΎΠ·ΠΈ Π½Π΅ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‡Π΅Π½ ΠΌΠ΅Ρ‚ΠΎΠ΄ Ρ€Π°Π·ΠΈΡ‡Ρ‚Π° Π½Π° прСдставСнитС ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΎΡ‚ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° Π²Π΅ΠΊΡ‚ΠΎΡ€. ΠšΠ»ΡŠΡΡ‚Π΅Ρ€ΠΈΡ‚Π΅ прСдставляват ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ дСйонсти ΠΈΠ»ΠΈ потрСбитСлски ΠΌΠΎΠ΄Π΅Π»ΠΈ, ΠΏΡ€ΠΈ ΠΊΠΎΠΈΡ‚ΠΎ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈ. 4.1.2. ΠŸΠΎΠ΄Ρ…ΠΎΠ΄ Π½Π° ΠΈΠΌΡƒΠ½Π½Π°Ρ‚Π° систСма (Immune system approach) Π Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈΡ‚Π΅ Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ осигуряват ΠΌΠΎΠ΄Π΅Π» Π½Π° Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅, във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° ΠΏΡŠΡ‚Π΅ΠΊΠΈ Π΄ΠΎ ΠΊΠΎΠ΄Π° Π½ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ. ΠŸΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° Π½Π° ΠΈΠΌΡƒΠ½Π½Π°Ρ‚Π° систСма, прилоТСнията са ΠΈΠ·Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π² ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ Π½Π° послСдоватСлността Π½Π° систСмата Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ ΠΉ условия: Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅, условия ΠΈ натрупания ΠΎΠΏΠΈΡ‚. Π’ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π» позволява ΠΏΠΎΠ²Π΅Π΄Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° систСмата Π΄Π° сС класифицира ΠΊΠ°Ρ‚ΠΎ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ. НапримСр, Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ изпълнСниС Π½Π° заявка ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π·Π°Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° (buffer overflow). Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ Π΄ΠΎΠΊΠ°Π·Π°Π» Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° си Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Ρ€Π΅Π΄ΠΈΡ†Π° Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ°, Π½ΠΎ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° race condition (Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ Π°Ρ‚Π°ΠΊΠΈ подправят ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π·Π° взаимодСйствиС ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ процСси ΠΈΠ»ΠΈ систСми) ΠΈΠ»ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π² ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅. 4.1.3. ВСрификация Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» (Protocol Verification) Много Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠΈ Ρ€Π°Π·Ρ‡ΠΈΡ‚Π°Ρ‚ Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΈΡ‚Π΅ ΠΈΠ»ΠΈ Π΄Π΅Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΈ ΠΏΠΎΠ»Π΅Ρ‚Π°, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ ΠΎΡ‚ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΈΡ‚Π΅ систСми. Π’Π΅Ρ…Π½ΠΈΠΊΠΈΡ‚Π΅ ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½Π°Ρ‚Π° вСрификация строго провСряват всяко Π΅Π΄Π½ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΎ ΠΏΠΎΠ»Π΅ ΠΈ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΌΡƒ спорСд установСнитС стандарти ΠΈΠ»ΠΈ СвристичнитС очаквания. Π”Π°Π½Π½ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Ρ‚ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΈΡ‚Π΅ Π³Ρ€Π°Π½ΠΈΡ†ΠΈ, сС ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Ρ‚ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ, Ρ‡Ρ€Π΅Π· Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 18
  • 19. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ Ρ€Π΅Π΄ΠΈΡ†Π° Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈ систСми. МоТС Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΡ‚ ΡˆΠΈΡ€ΠΎΠΊΠΎ разпространСнитС ΠΈ Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ Π°Ρ‚Π°ΠΊΠΈ, Π½ΠΎ Π½Π΅ сС справя Π΄ΠΎΠ±Ρ€Π΅ с Π½Π΅ΠΊΠΎΡ€Π΅ΠΊΡ‚Π½ΠΈΡ‚Π΅ Π·Π°Π΄Π°Π΄Π΅Π½ΠΈΡ‚Π΅ стандарти Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ. Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° ΠΏΡ€ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ ΠΈ Π΄ΠΎΡ€ΠΈ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ. 4.1.4. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ„Π°ΠΉΠ» (File checking) Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½ Π² Tripwire систСма, ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Π² антивирусни прилоТСния Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² изпълними Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π’Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° криптографски ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ суми ΠΏΡ€ΠΈ систСмни Π΄Π°Π½Π½ΠΈ, Π·Π° Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ някаква промяна. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Π° промяна Π΅ ΠΎΠΏΠΈΡ‚ Π·Π° Π½Π΅Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Π° софтуСрна инсталация. Π’Π΅Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ са ΠΈΠ·ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ»Π΅Π·Π½ΠΈ ΠΏΡ€ΠΈ Π½Π°Π»Π°Π³Π°Ρ‰ΠΎ сС Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° систСмата. ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС пропуснато Π°ΠΊΠΎ криптографскитС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ суми са ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ ΠΈΠ»ΠΈ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½ΠΈΡΡ‚ процСс Π΅ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½. Π’ Ρ‚Π°ΠΊΡŠΠ² случай сС осигуряват чисти вСрсии Π½Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ систСмни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ сС изпълнява опСрацията Π·Π° промяна Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅. 4.1.5. Taint Checking Taint Checking Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ½ΠΎ ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ. Π‘ΡŠΡΡ‚ΠΎΠΈ сС Π² ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚Π΅ Π½Π° рисково-ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€Π°Π½ΠΈ прилоТСния. ΠšΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π΄Π°Π΄Π΅ с ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ½ΠΈΡ‚Π΅ Π΅Π·ΠΈΡ†Π΅ Perl ΠΈΠ»ΠΈ PHP, ΠΊΠΎΠΈΡ‚ΠΎ чСсто сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° изпълнСниС Π½Π° HTTP CGI (HyperText Transfer Protocol Common Gateway Interface) прилоТСния. Π’ ΠΏΠΎΠ΄ΠΎΠ±Π½Π° систСма, всяка потрСбитСлска намСса сС счита Π·Π° опСтняванС (tainted), всСки ΠΎΠΏΠΈΡ‚ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° рисков контСкст сС ΠΎΡ‚Ρ…Π²ΡŠΡ€Π»Ρ. Π˜Π·Π²Π»ΠΈΡ‡Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ става само ΠΈ СдинствСно с рСгулярСн ΠΈΠ·Ρ€Π°Π· – ΠΏΠΎ Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ сС избягва Ρ€ΠΈΡΠΊΡŠΡ‚ Π΄Π° сС ΠΈΠ·ΠΏΡŠΠ»Π½ΡΡ‚ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Π²ΡŠΡ‚Ρ€Π΅ Π² Ρ‚ΠΎΠ²Π° ΡΡŠΡΡ€ΠΆΠ°Π½ΠΈΠ΅, Ρ‚.Π΅. Π½Π΅ΠΎΡ‡Π°ΠΊΠ²Π°Π½ΠΎΡ‚ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π΄Π° бъдС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ. 4.1.6. НСвронни ΠΌΡ€Π΅ΠΆΠΈ (Neural Nets) НСвронната ΠΌΡ€Π΅ΠΆΠ° ΠΏΠΎ ΡΡŠΡ‰Π΅ΡΡ‚Π²ΠΎ Π΅ Π΅Π΄Π½Π° ΠΌΡ€Π΅ΠΆΠ° ΠΎΡ‚ изчислитСлни Π΅Π΄ΠΈΠ½ΠΈΡ†ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ²ΠΌΠ΅ΡΡ‚Π½ΠΎ ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ ΠΏΠΎΠΌΠ΅ΠΆΠ΄Ρƒ си Ρ„ΡƒΠΊΠ½Ρ†ΠΈΠΈ. ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΅ ΠΎΠ±ΡƒΡ‡Π΅Π½Π° Π΄Π° МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 19
  • 20. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ слСдва Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° систСмата. ΠŸΠΎΡ‚ΠΎΡ†ΠΈΡ‚Π΅ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ Π½Π° Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½ΠΎΡ‚ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ сС ΠΏΠΎΠ΄Π°Π²Π°Ρ‚ Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ тя класифицира Ρ‚Π΅Π·ΠΈ ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΊΠ°Ρ‚ΠΎ Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΈ (Π°ΠΊΠΎ Π½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΡΡ‚Π° ΡΡŠΠ²ΠΏΠ°Π΄Π°Ρ‚ с ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΄Π°Π½Π½ΠΈ) ΠΈΠ»ΠΈ Π³ΠΈ ΠΌΠ°Ρ€ΠΊΠΈΡ€Π° ΠΊΠ°Ρ‚ΠΎ аномалия. БистСмата ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΎΠ±ΡƒΡ‡Π°Π²Π°Π½Π°, ΠΊΠ°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΄Π° Π½Π°ΡƒΡ‡ΠΈ Π·Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ Π² ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΉ. Въй ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π½Π΅ Ρ€Π°Π·Ρ‡ΠΈΡ‚Π° Π½Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½Π° прСдстава Π·Π° ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½Π°Ρ‚Π° систСма, Ρ‚Π°ΠΊΠ° сС избягва нСобходимостта ΠΎΡ‚ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈΠ·Π±ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ характСристики ΠΈ ΠΏΡ€Π°Π³ΠΎΠ²Π΅. Бпособността Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π·Π° ΡƒΡ‡Π΅Π½Π΅ позволява компСнсация ΠΏΡ€ΠΈ ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠ΅ Π² ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° систСмата – Π²ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‡Π΅ Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π½Π΅ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π΅ прониквания Π² систСмата Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈ Π² ΠΌΠΎΠ΄Π΅Π»Π°. По-голямата трудност ΠΏΡ€ΠΈ Ρ‚Π°Π·ΠΈ тСхникасС ΠΊΡ€ΠΈΠ΅ във Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ само Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° сС наблюдава. Π’ΠΎΠ²Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°Ρ‚Π° Π·Π° Π½Π΅ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΠ²ΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΌΠΎΠ΄Π΅Π»Π° ΠΈ Π½Π°Π±Π»ΡŽΠ΄Π°Π²Π°Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅. 4.1.7. ΠŸΡ€Π°Π·Π΅Π½ списък (Whitelisting) ΠŸΡ€Π°Π·Π½ΠΈΡΡ‚ списък Π΅ проста Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°, Π½ΠΎ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½Π°. Вя прСдставлява ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΏΠΎΡ‚ΠΎΠΊ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ (ΠΏΡ€. System log) Ρ‡Ρ€Π΅Π· Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ, всСки ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ корСспондира с Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ ΠΌΠΎΠ΄Π΅Π»ΠΈ. Π’Π°ΠΊΠ° всСки Π΅Π΄ΠΈΠ½ ΠΎΡΡ‚Π°Ρ‚ΡŠΠΊ слСд ΠΊΠ°Ρ‚ΠΎ са ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π»ΠΈ всички ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, Π΅ отбСлязан ΠΈΠ»ΠΈ ΠΊΠ°Ρ‚ΠΎ Π½ΠΎΠ², ΠΈΠ»ΠΈ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½. Π’ΠΎΠ²Π° Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π·Π° Ρ€Π΅Π΄ΡƒΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈΡ‚Π΅, която създава ΠΏΡ€Π΅Π³Π»Π΅Π΄ Π½Π° ΠΎΡΡŠΡ‰Π΅ΡΡ‚Π²ΠΈΠΌΠΈΡ‚Π΅ ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΎΡ‚ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ. Π€ΠΈΠ»Ρ‚Ρ€ΠΈΡ‚Π΅ постСпСнно са прСчистСни, ΠΊΠ°Ρ‚ΠΎ Π΅ Π½Π°ΠΌΠ°Π»Π΅Π½ броят Π½Π° Π½Π΅Π²Π΅Ρ€Π½ΠΈΡ‚Π΅ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ. Π Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ мноТСството Π½ΠΎΡ€ΠΌΠ°Π»Π½ΠΎ ΠΏΡ€ΠΎΡ‚ΠΈΡ‡Π°Ρ‰ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π² систСмата Π΅ ΠΌΠ½ΠΎΠ³ΠΎ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΈΠΌΠΈΡ‚ΠΈΡ€Π°Ρ‚ ΠΏΠΎΠ΄Π±Π½ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ (ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Π° Π°Ρ‚Π°ΠΊΠ° Π΅ ΠΏΡ€ΠΎΠ²Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ систСмата, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС дълТи Π½Π° мноТСство ΡΡŠΠ±ΠΈΡ‚ΠΈΡ). МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 20
  • 21. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ 4.2. Π’Π΅Ρ…Π½ΠΈΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈ (Misuse Detection Techniques) 4.2.1. БъвпданиС Π½Π° ΠΈΠ·Ρ€Π°Π· (Expression Matching) Най-простата Ρ„ΠΎΡ€ΠΌΠ° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π΅ Ρ‡Ρ€Π΅Π· Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° съвпадСниС Π½Π° ΠΈΠ·Ρ€Π°Π·ΠΈ, която Ρ‚ΡŠΡ€ΡΠΈ Π·Π° ΠΏΠΎΡ‚ΠΎΠΊ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ (Π²Π»ΠΈΠ·Π°Π½Π΅ Π² систСмата, ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄Π±Π½ΠΈ. Много ΠΏΠΎΠ΄Π±Π½ΠΎ Π΅ Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ съвпадСния, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π΅ някои антивирусни прилоТСния.) Π•Π΄ΠΈΠ½ прост ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚ΠΎΠ²Π° Π΅: "^GET[^$]*/etc/passwd$" – Ρ‚ΠΎΠ²Π° Π΅ Π΅Π΄Π½Π° HTTP заявка Π² UNIX, която провСрява Π·Π° Ρ„Π°ΠΉΠ»Π° с ΠΏΠ°Ρ€ΠΎΠ»ΠΈΡ‚Π΅ Π² систСмата. ΠšΠ°ΠΊΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π²ΠΈΠ΄ΠΈ ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ ΠΈΠ·Ρ€Π°Π· ΠΌΠΎΠΆΠ΅ ΠΌΠ½ΠΎΠ³ΠΎ Π±ΡŠΡ€Π·ΠΎ Π΄Π° станС Ρ‚Ρ€ΡƒΠ΄Π΅Π½ Π·Π° Ρ‡Π΅Ρ‚Π΅Π½Π΅ ΠΈ Ρ‚Π΅ΠΊΡΡ‚ΡŠΡ‚ Π΄ΠΎΡ€ΠΈ Π΄Π° Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π΅. Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€ΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ лСсно Π΄Π° сС изградят, особСно ΠΊΠΎΠ³Π°Ρ‚ΠΎ са ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π½ΠΎ ΠΏΠΎΠ»Π΅, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄Π°Π΄Π΅ информация. 4.2.2. Анализ Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ (State transition analysis) ΠœΠΎΠ΄Π΅Π»ΡŠΡ‚ Π½Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ слСди Π·Π° Π°Ρ‚Π°ΠΊΠΈ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΏΡ€ΠΈ проямна Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ ΠΈ ΠΏΡ€Π΅Ρ…ΠΎΠ΄Π° Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ Ρ‚.Π΅. ΠΏΡ€ΠΈ съвпадСниС Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅. Всяко наблюдавано ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ сС ΠΏΡ€ΠΈΠ»Π°Π³Π° към ΠΊΡ€Π°ΠΉΠ½Π° машина Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡ‚Π° (всяка ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ прСдставя някакъв сцСнарий Π·Π° Π°Ρ‚Π°ΠΊΠ°). Всяка машина, която достигнС своСто ΠΎΠΊΠΎΠ½Ρ‡Π°Ρ‚Π΅Π»Π½ΠΎ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ ΠΏΠΎΠΊΠ°Π·Π²Π° някаква Π°Ρ‚Π°ΠΊΠ°. На Ρ„ΠΈΠ³.8 Π΅ прСдставСна ΠΊΡ€Π°ΠΉΠ½Π° машина Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅. Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ позволява слоТнитС сцСнарии Π½Π° Π΅Π²Π΅Π½Ρ‚ΡƒΠ°Π»Π½ΠΈ прониквания Π² систСмата Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€Π°Π½ΠΈ ΠΏΠΎ прост Π½Π°Ρ‡ΠΈΠ½ ΠΈ Π΅ Π² ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π° Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ. Π”Ρ€ΡƒΠ³ΠΈΡ‚Π΅ машини Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ прСдставят ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ прСдимства ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄. Π’Π°ΠΊΠΈΠ²Π° Π½Π°ΠΏΡ€ΠΌΠΈΠ΅Ρ€ са ΠœΡ€Π΅ΠΆΠΈΡ‚Π΅ Π½Π° ΠŸΠ΅Ρ‚Ρ€ΠΈ. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 21
  • 22. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π€ΠΈΠ³.β„–8 Машина Π½Π° ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΡΡ‚Π° Π½Π° ΠΏΡ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ 4.2.3. Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Π΅Π·ΠΈΡ†ΠΈ (Dedicated Languages) Броят Π½Π° внСдряванията Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ прСдставят ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Ρ‰ΠΈ сигнатури, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ спСциализирани Π΅Π·ΠΈΡ†ΠΈ (dedicated languages). ΠžΠ±Ρ‰ΠΈΡΡ‚ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ Π½Π° Ρ‚Π΅Π·ΠΈ Π΅Π·ΠΈΡ†ΠΈ ΠΊΠ°Ρ‚ΠΎ цяло сС Ρ€Π°Π·Π»ΠΈΡ‡Π°Π²Π°, Π½ΠΎ всички Ρ‚Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ голяма Π³ΡŠΠ²ΠΊΠ°Π²ΠΎΡΡ‚ ΠΏΡ€ΠΈ съвпадСниС Π½Π° сцСнариитС Π·Π° Π°Ρ‚Π°ΠΊΠΈ. Π‘ΠΈΠ³Π½Π°Ρ‚ΡƒΡ€Π°Ρ‚Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° спСциализирана ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° с Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° Π²Ρ…ΠΎΠ΄. Всички Π²Ρ…ΠΎΠ΄Π½ΠΈ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ задСйстват Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° (Π½Π° Ρ„ΠΈΠ³.9 Π΅ прСдставСна Ρ‚Π°ΠΊΠ°Π²Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°), ΠΈΠ»ΠΈ Ρ‚Π΅Π·ΠΈ Π²Ρ…ΠΎΠ΄Π½ΠΈ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ изцяло ΡΡŠΠ²ΠΏΠ°Π΄Π½Π°Ρ‚ с условнитС сигнали Π½Π° систСмата, сС Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Ρ‚ ΠΊΠ°Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠ°. Π€ΠΈΠ³.β„–9 Π€ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 22
  • 23. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²Π΅Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΈ Π½Π° Ρ„ΠΈΠ³. β„–9 ΠΈ Ρ„ΠΈΠ³. β„–10 прСдставят Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΠ²ΠΏΠ°Π΄Π°Ρ‚ с CGI скриптовС Π½Π° HTTP. Π’ ΠΏΡŠΡ€Π²ΠΈΡ случай, Ρ‚ΠΎΠ²Π° съвпадСниС сС прСдставя Ρ‡Ρ€Π΅Π· ΠΊΠ°ΠΊΠ²Π°Ρ‚ΠΎ ΠΈ Π΄Π° Π΅ Π²Ρ€ΡŠΠ·ΠΊΠ° с TCP, Ρ‡ΠΈΠΈΡ‚ΠΎ ΠΊΡ€Π°Π΅Π½ ΠΏΠΎΡ€Ρ‚ Π΅ 80 ΠΈ спСцифичСн стринг, ΠΊΠΎΠΉΡ‚ΠΎ прСдставя част ΠΎΡ‚ структурата Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° HTTP. Π’ΡŠΠ² втория случай, Ρ„ΠΈΠ»Ρ‚ΡŠΡ€ΡŠΡ‚ провСрява Π΄Π°Π»ΠΈ дСстинацията Π½Π° Ρ‚Π°Π·ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ° Π΅ Π΅Π΄Π½Π° ΠΎΡ‚ ΠΊΡ€Π°ΠΉΠ½ΠΈΡ‚Π΅ дСстинации Π² някой ΠΎΡ‚ ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅, ΠΊΠ°Ρ‚ΠΎ сС създава HTTP сСгмСнт ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ. Π’ΠΎΠΉ сС създава ΠΊΠ°Ρ‚ΠΎ конкатСнация Π½Π° тСкущия ΠΈ прСдходния TCP сСгмСнт ΠΈ провСряват всСки Π΅Π΄ΠΈΠ½ Ρ€Π΅Π΄ Π·Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΄Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° Π½Π°Π±ΠΎΡ€Π° ΠΎΡ‚ сигнатури. Ако са Π½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΊΠ°ΠΊΠ²ΠΈΡ‚ΠΎ ΠΈ Π΄Π° Π΅ съвпадСния, Ρ‚Π΅ сС записват Π² рСгистритС с Ρ‚Π΅ΠΊΡƒΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° запис, Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°, Ρ‡Ρ€Π΅Π· която Π΅ установСна, ΠΈ поисканитС Π΄Π΅Ρ‚Π°ΠΉΠ»ΠΈ ΠΎΡ‚ систСмата. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 23
  • 24. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π€ΠΈΠ³.β„–10 Π€ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° със създаванС Π½Π° HTTP сСгмСнт МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 24
  • 25. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠšΠ°ΠΊΡ‚ΠΎ сС забСлязва, ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° сигнатури изисква Π΄ΠΎΠ±Ρ€ΠΈ познания Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ‚Π΅ ΠΈ Π½Π°Ρ‡ΠΈΠ½ΠΈΡ‚Π΅ Π·Π° Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ½ΠΈ умСния. АтакитС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ стринговС със сигнатури, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° заобиколят Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Ρ‰ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ. 4.2.4. Π“Π΅Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ (Genetic algorithms) БистСмата GASSATA (Genetic Algorithm as an Alternative Tool for Security Audit Trail Analysis) ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π³Π΅Π½Π΅Ρ‚ΠΈΡ‡Π½ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° Π΄Π° Ρ‚ΡŠΡ€ΡΠΈ комбинация ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄ΠΎΠ±Ρ€Π΅ извСстни Π°Ρ‚Π°ΠΊΠΈ (изразяват сС ΠΊΠ°Ρ‚ΠΎ Π΄Π²ΠΎΠΈΡ‡Π½ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€, ΠΏΡ€ΠΈ ΠΊΠΎΠΉΡ‚ΠΎ всСки Π΅Π΄ΠΈΠ½ Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ прСдставя Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° Π°Ρ‚Π°ΠΊΠ°), ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°ΠΉ-Π΄ΠΎΠ±Ρ€Π΅ ΡΡŠΠΎΡ‚Π²Π΅ΡΡ‚Π²Π°Ρ‚ ΠΈΠ»ΠΈ ΡΡŠΠ²ΠΏΠ°Π΄Π°Ρ‚ с наблюдавания ΠΏΠΎΡ‚ΠΎΠΊ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ Π½Π° Π΄Π°Π΄Π΅Π½ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅. Π’Π΅ΠΊΡ‚ΠΎΡ€ΡŠΡ‚ сС изчислява въз основа Π½Π° рикса, ΡΠ²ΡŠΡ€Π·Π°Π½ със замСсСнитС Π°Ρ‚Π°ΠΊΠΈ, ΠΈ ΠΊΠ²Π°Π΄Ρ€Π°Ρ‚Π½Π° функция Π·Π° Π½Π΅ΡΡŠΠΎΡ‚Π²Π΅ΡΡ‚Π²Π°Ρ‰ΠΈΡ‚Π΅ Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ΠΈ. Π’ΡŠΠ² всСки Π΅Π΄ΠΈΠ½ Ρ†ΠΈΠΊΡŠΠ», Π½Π°ΠΉ-добрия Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ…ΠΈΠΏΠΎΡ‚Π΅Π·ΠΈ са тСствани Π½Π΅ΠΊΠΎΠ»ΠΊΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ вСроятността ΠΎΡ‚ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ ΠΏΠΎΠ·ΠΈΡ‚ΠΈΠ²Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ Π΄Π° Π΅ Π½ΡƒΠ»Π°. Π’Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°, ΠΊΠ°ΠΊΡ‚ΠΎ нСвронния ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, ΠΏΡ€Π΅Π΄Π»Π°Π³Π° Π΄ΠΎΠ±Ρ€Π° производитСлност, Π½ΠΎ Π½Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°Ρ‚Π° Π·Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π°, Π° ΠΎΡ‚Π½ΠΎΠ²ΠΎ ΠΏΠΎΠΊΠ°Π·Π²Π° само крайния Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚. Π˜Π·Ρ€Π·ΡΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° някои Ρ„ΠΎΡ€ΠΌΠΈ Π½Π° ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅, ΠΈ изразяванСто Π½Π° ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ Π½Π΅ Π΅ възмоТно Π² Ρ‚Π°ΠΊΠ°Π²Π° систСма. 4.2.5. АлармСни систСми (Burglar Alarms) Π’Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π΅ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Π° ΠΎΡ‚ ΠœΠ°Ρ€ΠΊΡŠΡ Ранъм, ΠΏΡ€ΠΈ която Π·Π° Π΄Π° сС Π½Π°ΠΌΠ°Π»ΠΈ Ρ€ΠΈΡΠΊΡŠΡ‚ Π½Π° Π½Π΅Π²Π΅Ρ€Π½ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΈ Π΄Π° сС ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ²ΠΈ Π°Ρ‚Π°ΠΊΠΈ, трябва Π΄Π° сС Π°ΠΊΡ†Π΅Π½Ρ‚ΠΈΡ€Π° Π²ΡŠΡ€Ρ…Ρƒ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, ΠΊΠΎΠΈΡ‚ΠΎ Π½ΠΈΠΊΠΎΠ³Π° Π½Π΅ Π±ΠΈ трябвало Π΄Π° сС появяват. ΠŸΡ€ΠΈΠ»Π°Π³Π°Π½Π΅Ρ‚ΠΎ Π½Π° спСциални наблюдСния Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° случаи с ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈΡ‚Π΅, Ρ€Π΅Π°Π»Π½ΠΎ поставя ΠΊΠ°ΠΏΠ°Π½ Π·Π° Π΅Π²Π΅Π½Ρ‚ΡƒΠ°Π»Π½ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚Π°ΠΊΠ°Π²Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π΅ Π½Π°Π±Π»ΡŽΠ΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΎΠΏΠΈΡ‚ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° Ρ…Π°ΠΊΠ΅Ρ€, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ извън систСмата, с HTTP със ΡΡŠΡ€Π²ΡŠΡ€Π° (Π² случаитС, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Ρ‚ΠΎΠ²Π° Π΅ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Ρ‡ΠΈΠ΅ с ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Π½Π° сайта) – Π°Π»Π°Ρ€ΠΌΠΈΡ€Π° сС Π·Π° потрСбитСлска Π³Ρ€Π΅ΡˆΠΊΠ°, ΠΈΠ»ΠΈ просто Ρ…Π°ΠΊΠ΅Ρ€ΡŠΡ‚ сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚ ΠΊΠ°Ρ‚ΠΎ ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ°. Π’Π°ΠΊΠ° ΠΏΡ€ΠΈ подходящ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ‚Ρ€ΠΈΠ³Π΅Ρ€ΠΈ Π³Ρ€Π΅ΡˆΠ½ΠΈΡ‚Π΅ МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 25
  • 26. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ Ρ‰Π΅ сС свСдат Π΄ΠΎ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ. Π˜Π·Π±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° подходящия Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ‚Ρ€ΠΈΠ³Π΅Ρ€ΠΈ ΠΎΠ±Π°Ρ‡Π΅ изисква ΠΌΠ½ΠΎΠ³ΠΎ Π·Π°Π΄ΡŠΠ»Π±ΠΎΡ‡Π΅Π½ΠΈ знания Π·Π° систСмата. Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠžΠ±Π»Π°ΡΡ‚Ρ‚Π° Π½Π° систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ Π΅ Π±ΠΈΠ»Π° ΠΈ Ρ‰Π΅ ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ°Π²Π° Π΄Π° сС Ρ€Π°Π·Π²ΠΈΠ²Π° ΠΌΠ½ΠΎΠ³ΠΎ Π±ΡŠΡ€Π·ΠΎ, ΠΏΠΎΡ€Π°Π΄ΠΈ Π±ΡŠΡ€Π·ΠΎ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‰ΠΈΡ‚Π΅ сС Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ. ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²Π΅Π½ΠΈ са Ρ€Π΅Π΄ΠΈΡ†Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° спазванС с външни Π½Π΅ΠΆΠ΅Π»Π°Π½ΠΈ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ Π² систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ. Π’Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π° Π΄Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ със сигурността, ΠΏΡ€Π΅Π΄ ΠΊΠΎΠΈΡ‚ΠΎ са ΠΈΠ·ΠΏΡ€Π°Π²Π΅Π½ΠΈ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ систСми. Π Π΅Π΄ΠΈΡ†Π° Π²ΡŠΠΏΡ€ΠΎΡΠΈ всС ΠΎΡ‰Π΅ остават Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Ρ€Π΅ΡˆΠ΅Π½ΠΈ. ДосСга изслСдванията, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със систСмитС Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ, са фокусирани Π²ΡŠΡ€Ρ…Ρƒ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π½ΠΈΡ‚Π΅ ΠΈ прСдставитСлни Π²ΡŠΠΏΡ€ΡΠΎΠΈ. Π‘ΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Π½ΠΈΡ‚Π΅ систСми Π΄ΠΎΠΊΠ°Π·Π²Π°Ρ‚, Ρ‡Π΅ са способни Π΄Π° сС справят с Π΄ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ, Π½ΠΎ ΠΏΡ€ΠΈ появата Π½Π° Π½ΠΎΠ² Π²ΠΈΠ΄ Π°Ρ‚Π°ΠΊΠ°, сигурността Π½Π° систСмата Π΅ поставСна ΠΏΠΎΠ΄ голям Π²ΡŠΠΏΡ€ΠΎΡ. МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 26
  • 27. БистСми Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°Ρ‚Π°ΠΊΠΈ (Intrusion Detection System) – класификация, ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ ΠΈ 2013 Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Използвана Π»ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π°: 1. Intrusion Detection System - http://www.ciscopress.com/articles 2. Intrusion Detection System techniques and Approaches - http://docis.info/strip/docis/lib/goti/rclis/dbl 3. IDS Evasion Techniques - http://johncrackernet.blogspot.com/2007/01/intrusion-detection-system-ids- evasion.html 4. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° сигурност – Π΄ΠΎΡ†.Π΄-Ρ€ Π•ΠΌΠΈΠ» Π‘Ρ‚ΠΎΠΈΠ»ΠΎΠ² 5. Defining Intrusion Detection System - http://www.centos.org/docs/4/4.5/Security_Guide/s1-ids-defn.html 6. Introduction to Intrusion Detection System - http://netsecurity.about.com/cs/hackertools/a/aa030504_2.htm МагдалСна Π’ΡŠΠ»ΠΊΠΎΠ²Π° спСц.Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠΊΠ°, V курс, Π³Ρ€.59, Ρ„Π°ΠΊ.β„–10779 27