范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

蜜罐技术是一种什么防御技术?实现原理是什么?

  #头条创作挑战赛#
  前言:蜜罐技术的出现改变了这种被动态势,它通过吸引、诱骗攻击者,研究学习攻击者的攻击目的和攻击手段,从而延缓乃至阻止攻击破坏行为的发生,有效保护真实服务资源。
  自网络诞生以来,攻击威胁事件层出不穷,网络攻防对抗已成为信息时代背景下的无硝烟战争。然而,传统的网络防御技术如防火墙、入侵检测技术等都是一种敌暗我明的被动防御,难以有效应对攻击者随时随地发起的无处不在的攻击和威胁。蜜罐技术的出现改变了这种被动态势,它通过吸引、诱骗攻击者,研究学习攻击者的攻击目的和攻击手段,从而延缓乃至阻止攻击破坏行为的发生,有效保护真实服务资源。
  一、什么是蜜罐技术
  国际蜜罐技术研究组织Honeynet Project的创始人Lance Spitzner给出了蜜罐的权威定义:蜜罐是一种安全资源,其价值在于被扫描、攻击和攻陷。蜜罐并不向外界用户提供任何服务,所有进出蜜罐的网络流量都是非法的,都可能预示着一次扫描和攻击,蜜罐的核心价值在于对这些非法活动进行监视、检测和分析。
  蜜罐是用来吸引那些入侵者,目的在于了解这些攻击。蜜罐看起来就是一台有一个或者多个可以被攻击者利用漏洞的服务器或计算机主机。他们简单的就如同一个默认安装的操作系统充满了漏洞以及被攻破的可能性。
  二、蜜罐技术的发展
  蜜罐技术改变了传统防御的被动局面。早期的蜜罐一般伪装成存有漏洞的网络服务,对攻击连接做出响应,从而对攻击方进行欺骗,增加攻击代价并对其进行监控。由于这种虚拟蜜罐存在着交互程度低、捕获攻击信息有限且类型单一、较容易被攻击者识别等问题。Spitzner等安全研究人员提出并倡导蜜网(honeynet)技术,并在1999年成立了非赢利性研究组织The HoneynetProjectl。蜜网(是由多个蜜罐系统加上防火墙、入侵防御、系统行为记录、自动报警与数据分析等辅助机制所组成的网络体系结构,在蜜网体系结构中可以使用真实系统作为蜜罐,为攻击者提供更加充分的交互环境,也更难被攻击者所识别。蜜网技术使得安全研究人员可以在高度可控的蜜罐网络中,监视所有诱捕到的攻击活动行为。
  为了克服传统蜜罐技术与生俱来的监测范围受限的弱点,The Honeynet Project在2003年开始引入分布式蜜罐(distributed honeypot)与分布式蜜网(distributedhoneynet)的技术概念,并于2005年开发完成Kanga分布式蜜网系统,能够将各个分支团队部署蜜网的捕获数据进行汇总分析。
  分布式蜜罐/蜜网能够通过支持在互联网不同位置上进行蜜罐系统的多点部署,有效地提升安全威胁监测的覆盖面,克服了传统蜜罐监测范围窄的缺陷,因而成为目前安全业界采用蜜罐技术构建互联网安全威胁监测体系的普遍部署模式,具有较大影响力的包括The Honeynet Project的Kanga及其后继GDH系统、巴西分布式蜜罐系统、欧洲电信的Leurre、Com与SGNET系统、中国Matrix分布式蜜罐系统等。
  在互联网和业务网络中以分布式方式大量部署蜜罐系统,特别是在包含提供充分交互环境的高交互式蜜罐时,需要部署方投入大量的硬件设备与IP地址资源,并需要较多的维护人力成本。2003年,Spitzner提出了一种蜜罐系统部署的新型模式-蜜场(honeyfarm)。基于蜜场技术概念实现的网络威胁预警与分析系统有Collapsar,Potemkin和 Icarus等。
  三、蜜罐的目标与作用
  蜜罐技术强大而灵活,不仅可以识别对网络上主机的攻击也可以监视和记录攻击是如何进行的。蜜罐可以和入侵检测IDS一起工作,与 IDS相比,蜜罐的误报率较低。这是因为蜜罐既不提供任何网络服务,也没有任何合法用户,但并不是网络上的空闲设备。因此,任何流入或者流出蜜罐的网络通信都可以是做可疑的,是网络正在被攻击的一种标志。
  蜜罐的主要目标是容忍入侵者攻击自身,在被攻击的过程中记录收集入侵者的攻击工具、手段、动机、目的等行为信息。尤其是入侵者使用了新的未知攻击行为时,收集这些信息,从而根据其调整网络安全策略,提高系统安全性能。同时蜜罐还具有转移攻击者注意力,消耗其攻击资源、意志,间接保护真实目标系统的作用。
  四、蜜罐的分类
  蜜罐可以运行任何操作系统和任意数量的服务。蜜罐根据交互程度(Level ofInvolvement)的不同可以分为高交互蜜罐和低交互蜜罐。蜜罐的交互程度是指攻击者与蜜罐相互作用的程度,高交互蜜罐提供给入侵者一个真实的可进行交互的系统。
  相反,低交互蜜罐只可以模拟部分系统的功能。高交互蜜罐和真实系统一样可以被完全攻陷,允许入侵者获得系统完全的访问权限,并可以以此为跳板实施进一步的网络攻击。相反的,低交互蜜罐只能模拟部分服务、端口、响应,入侵者不能通过攻击这些服务获得完全的访问权限。
  从实现方法上来分,蜜罐可分为物理蜜罐和虚拟蜜罐。物理蜜罐是网络上一台真实的完整计算机,虚拟蜜罐是由一台计算机模拟的系统,但是可以响应发送给虚拟蜜罐的网络流量。
  五、蜜罐防护过程
  蜜罐防护过程包括诱骗环境构建、入侵行为监控、后期处理措施3个阶段。
  (1)诱骗环境构建:通过构建欺骗性数据、文件等,增加蜜罐环境甜度,引诱攻击者入侵系统,实现攻击交互目的。交互度高低取决于诱骗环境仿真度与真实性,目前主要有模拟环境仿真和真实系统构建方案。
  模拟环境仿真方案通过模拟真实系统的重要特征吸引攻击者,具备易部署优势。利用一种或多种开源蜜罐进行模拟仿真,多蜜罐结合方案有利于不同蜜罐的优势集成;将仿真程序与虚拟系统结合构建蜜罐自定义架构,提高交互度;对硬件利用模拟器实现硬件虚拟化,避免实际硬件破坏。然而,虚拟特性使模拟环境仿真方案存在被识别风险。
  真实系统构建方案则采用真实软硬件系统作为运作环境,降低识别率,极大提高了攻击交互度。
  在软件系统方面,采用真实系统接口真实主机服务、业务运作系统等,具备较高欺骗性与交互度,但其维护代价较高且受保护资源面临着一定被损害风险。在硬件设备方面,可直接利用真实设备进行攻击信息诱捕,如将物理可穿戴设备作为引诱节点、以手机SIM卡作为蜜卡等,通过构建真实软硬件系统环境提高诱骗度。在低能耗场景下采用真实软硬件设备引诱攻击者具有一定优势,然而对于某些数据交互频繁的业务系统内,存在高能耗、不易部署、维护成本大等缺陷。
  (2)入侵行为监控:在攻击者入侵蜜罐系统后,可利用监视器、特定蜜罐、监控系统等对其交互行为进行监控记录,重点监控流量、端口、内存、接口、权限、漏洞、文件、文件夹等对象,避免攻击造成实际破坏,实现攻击可控性。如模块监控、事件监控、攻击监控、操作监控、活动监控等。
  上述攻击入侵行为监控中,不同方案的侧重点不同,高交互蜜罐则需更强监控力度。由于监控范围无法全面覆盖,可能导致监控缺失后果,致使攻击者利用监控盲区损害系统,同时,较大监控范围易捕捉更多信息,全方位访问监控成为一种相对安全措施。
  (3) 后期处理措施:监控攻击行为所获得数据,可用于数据可视化、流量分类、攻击分析、攻击识别、警报生成、攻击溯源、反向追踪等。具体处理措施为:提取基础数据,以图表方式展示统计数据;分析关联度,提供入侵行为电子证据;分类恶意特征,过滤恶意用户;分析数据包信息,识别潜在安全威胁;利用水平检测识别攻击分类,后期处理措施以分析方式,使防御系统分析收集数据,掌握攻击信息,实现改善系统防御方案的良性循环。
  六、蜜礶部署方式
  按地理位置分类,蜜罐部署方式可分为单点部署和分布式部署。单点部署将蜜罐系统部署于同一区域,如工控系统工业区、无线网络作用域、特定实验场景模拟区等,部署难度小,但作用范围有限,风险感知能力弱。
  分布式部署则是将蜜罐系统部署于不同地域回,利用分布在不同区域的蜜罐收集攻击数据,因此数据收集范围广,实验数据全面,能有效感知总体攻击态势,但部署较困难且维护成本高。
  按部署归属度划分,蜜罐部署方式可分为业务范围部署和外部独立部署。前者将蜜罐部署于真实业务系统内,从而提高蜜罐的甜度和交互度。但入侵者可以利用蜜罐作为跳板转向攻击真实系统,因而需要严格监控和数据通信隔离。外部独立部署即蜜罐与真实业务系统处于空间隔离状态,降低将蜜罐作为攻击跳板的风险,但诱骗性能较低。
  当然攻击们面对蜜罐的诱捕,也不会坐以待毙,所以产生了反蜜罐应对措施。
  目前蜜罐研究多为工程部署,而较少涉及蜜罐基础理论。敌手与蜜罐对抗属于典型的博弈行为,可以将黄开枝、洪颖、罗文宇等人的博弈论应用至蜜罐中,通过博弈分析验证,为蜜罐提供理论支撑。利用信令博弈、非合作不完全信息博弈、贝叶斯不完全信息博弈等验证推理蜜罐系统主动性、有效性、约束条件等。
  结论:
  随着网络技术的不断发展,网络上的攻击者也越来越多,攻击手段也曾出不穷,被动防御的更已经不能够完全跟上病毒、木马的更新速度,总会有漏网之鱼。 蜜罐的出现改变了网络安全防护的被动局面,从被动接受病毒破坏到主动引诱病毒攻击获得信息,蜜罐的主动防御技术将会越来越受到人们的重视。

刚需是趁早买房还是等等再买?要扎根,要立足,要生活,似乎都逃脱不掉一套房子带来的附属价值。我想要说的是,刚需买房不要等,但是不要被冲动冲昏了头脑。什么是刚需?就是更加看重房子的居住属性,如果对于房子的居住属性社保交得越少越划算吗?为什么?这就涉及到国家社保的原理,他其实就是一个杀父济贫的一个公式。记把那些高收入的人群的超出部分拿一部分来补充低收入的人群。这只是打一个比方,并不确切准确的说来讲,把那些不长寿的人的交纳想去惠州上班,听说那边工资最低5000起(工厂),是不是真的,大家有什么建议吗?惠州全市面积1。16万平方公里,约等广州深圳东莞三市面积。辖惠城区(主城区)惠阳区惠东县龙门县博罗县及两个国家经开区(大亚湾经济开发区仲恺高新技术产业区)。在1万多平方公里的土地面清华大学教授的工资很高吗?一个月大概能拿多少工资?清华大学教授,代表了国内最权威的学术,是国家的学术瑰宝。那么,清华大学教授工资是不是出奇的高?但是,事实上,清华大学教授的工资却并不像他的学术权威和个人权威那么高,他们的工资并不比唐氏筛查主要检查项目有哪些?唐氏筛查主要检查项目有哪些?唐氏筛查即唐氏综合征产前筛查,主要检查项目有孕妇血液中甲型胎儿蛋白(AFP)绒毛促性腺激素(hCG)和游离雌三醇(uE3)的浓度,并结合孕妇的年龄体重孕你觉得福建最好吃的8道菜是什么?先认真审了审题,是福建最好吃的八道菜,福建称八闽九地市,那我就以这九地市的区域来介绍一道经典美食,一个地区一道,不得超标!因为介绍多了可能会写成一篇论文!一福州福建省会,代表作佛跳长沙有哪些美食值得推荐?长沙是有名的小吃之城,好吃的东西特别多。生活在武汉的壹周君,为此地美食所惑,隔三差五就要找个周末,坐上高铁直接杀到芙蓉中路坡子街一带,一路大快朵颐,吃到扶墙而出。其中凡到必点,百吃乌鲁木齐哈尔滨与三亚,给你个旅游的机会你喜欢哪?游草原网,专注于草原旅行,分享最美的草原风景。如果给游草原网一个旅游的机会,在乌鲁木齐哈尔滨和三亚里面选择一个的话,那么游草原网会毫不犹豫的选择乌鲁木齐,因为大美新疆,新疆的美景太河南鹤壁有哪些旅游胜地?河南鹤壁有哪些旅游胜地?河南鹤壁旅游胜地有许多,这里推荐十个供参考。(一)古灵山风景区,位于鹤壁市淇县县城西北部。是一个有众多神话故事的地方,这里也是一个很舒服的地方!一个大院子有城市禁止养狗可行吗?城市必须禁养猫狗!!!城市禁养利大于弊!切实可行!应当立法禁养才是硬道理!城市能禁止养狗是最好不过了制订法律!严禁!!!当然可行!就中国现体制而言,只要是想给人民办实事的政府行为,荣威RX5,吉利博越,传祺S4这三款车,哪款值得放心购买?上汽荣威RX5吉利博越传祺GS4,这三款车,每一款单独拎出来,都是热门。可如果三选一,你会选哪一辆呢?今天,车评君请大家看一组对比。荣威RX5官方指导价9。98万18。68万元特点
车企自杀式降价半个月,湖南车市怎样了?今年3月,车市格外热闹。3月1日,湖北省联合东风集团推出史上最疯狂购车促销,瞬间引爆消费市场。随着多家车企加入价格混战,汽车降价潮似乎愈演愈烈。车企集体降价半个多月,湖南车市表现如秦凤玉在北京开展招商活动3月14日至15日,市委副书记市长秦凤玉在北京开展招商活动,带队拜访大型央企和知名民企等,取得了积极成效。中科尚易健康科技公司是一家从事中医数字诊疗机器人业务的国家高新技术企业。3红米神机收尾中,2K直屏旗舰沦为千元机,12GB256GB5500mAh自从卢伟冰入职小米之后,感觉小米子品牌红米的产品力大幅提升,每年都会发布多款爆款机型,配置上占尽了优势,定价上却非常公道。比如之前的RedmiK20ProRedmiK30S至尊版纪郑永年高质量发展需要新三驾马车广州首届百家新锐企业培优计划于3月17日下午启动,香港中文大学(深圳)教授广州粤港澳大湾区研究院理事长郑永年在启动仪式发言中提出,传统的经济增长三驾马车动力日益降速,高质量发展需要沈阳着力推动绿色低碳发展在生态文明建设上实现新突破沈阳市振兴新突破我要当先锋主题系列新闻发布会(第十场)16日召开。沈阳市委宣传部供图中新网沈阳3月16日电(李晛)确保2025年,单位GDP能耗二氧化碳排放较2020年分别下降15业绩增长逾五成!曹德旺要继续树立高度危机意识福耀玻璃(600660)3月16日晚披露2022年年度报告,实现营业收入280。99亿元,比上年同期增长19。052022年实现净利润47。56亿元,比上年同期增长51。16实现每打响转型第一枪,长城荒野求生断剑重铸之日,其势归来之时。在国内汽车市场价格战愈演愈烈的时刻,长城汽车反而以一场别出心裁的智能新能源干货大会,正式宣告要筑高新能源市场的城墙,并郑重提出回归本质,科技平权的主张,金融危机来了,普通人做好这几件事1。有钱有房贷的情况下,先把房贷还了,现在即使是住房公积金的贷款利率3。25以上,都比理财收益率(短期2左右,长期3左右)高,金融危机来了开源很难,那就节流,把贷款成本降低,能省很被侵权了自认倒霉?要给消费者维权的底气文致昂昨天是315国际消费者权益日,从昨天到今天,不少人的手机都被各类曝光名单侵权套路和整改行动刷屏。勾兑香精的泰国香米可能导致毁容的妆字号美容针直播带货中的苦情戏景区不安全的安全专题上海社联年度论文最近,ChatGPT很火爆,人工智能会如何影响世界?这个问题也引发了社科学者的诸多讨论。2022年上海社联年度论文世界经济增长分析框架新变量及其创新发展(原载学术月刊2022年第7同比增长121!节后郑州二手房交易回暖明显,有中介门店开始忙招人大河报豫视频记者韩懿亭开年之后,郑州楼市可谓是红红火火人挤人的售楼部,忙碌带客的中介工作者,红彤彤的销售海报而360房产网公布的销售数据也证明了郑州房地产交易市场的复苏。据显示,郑