Технологии для отражения неизвестных атак: часть 2
 
Автор Security Lab (Все статьи)
Опубликовано24.12.2002
Источник http://securitylab.ru/
РазделЗащита от взлома
Просмотров288
Написать отзыв
Оцените статью!
  • Рейтинг статьи - 0.00 из 5
  • 1
  • 2
  • 3
  • 4
  • 5

Вторая методика отражения неизвестных атак - обнаружение вторжения путем анализа программы – впервые была предложена и проверена Вагнером и Деканом (Intrusion Detection via Static Analysis, 2001 IEEE Symposium on Security and Privacy). Эта модель IDS выполняет статический анализ программы, чтобы создать абстрактную, недетерминированную модель функций и системных запросов. Во время выполнения всех программ IDS сравнивает системные вызовы с имеющимися шаблонами. И если какая-то программа предпринимает попытку системного вызова, не предусмотренного в ее описании, защитная система предполагает, что произошло вторжение, нарушившее корректную работу программы, после чего блокирует подозрительные действия.

Основным достоинством этого метода является полное отсутствие ложных тревог (то, чем страдает большинство антивирусных и других защитных программ). Все сигналы тревоги этого метода действительно соответствуют атакам вирусов или вторжениям хакеров. Это и дает право таким системам принимать самые решительные ответные меры – блокирование всех вызовов и автоматическое закрытие всех подозрительных приложений и предупреждение системного администратора. Отсутствие ложных тревог объясняется программной природой IDS, которая содержит карту всех возможных законных запросов для каждой программы, таким образом, гарантируя, что любое обнаруженное отклонение от модели вызвано не кодом самой программы, а кодом, возникшим в результате программного сбоя или нападения.

Самая большая проблема такого типа IDS – очень большое количество обрабатываемой информации, следовательно, затрата системных ресурсов, большое время обработки операций и возможное запаздывание со своевременным пресечением вторжения. Этот недостаток определяется несовершенством выполнения модели, при которой IDS имеет доступ лишь к системным запросам выполняемой программы. Существует два возможных решения этой проблемы: во-первых, можно сделать так, чтобы IDS просматривала стек, чтобы определить будущие запросы программы еще до того, как разрешить вызов системного ресурса. Это снимет проблему возможного запаздывания и значительно ускорит обработку запросов. Второй способ несколько более сложный, он заключается в создании IDS, которая будет модифицировать код различных функций так, чтобы функции сами предоставляли информацию IDS о своих системных запросах.

Другое ограничение метода обнаружения вторжения путем анализа программы - неспособность обрабатывать многозадачные программы без явного механизма обнаружения местонахождения переключения потоков. Это не является проблемой для большинства UNIX программ, но затрудняет разработку и применение таких IDS в системах Windows, которые полагаются более явно на потоки пользователя.

В общем, будущее у этой молодой (разработана всего несколько месяцев назад) технологии есть, и данный метод интенсивно развивается и совершенствуется. Если бы летом 2001 года печально известный червь Code Red ворвался бы в систему, защищенную такой IDS, то возможности для его размножения и любых деструктивных действий были бы сразу пресечены. Любой deface web-страницы, даже если он проходит тождественно на уровне системных вызовов замен подпрограмм, поставляющих содержание страниц, будет немедленно остановлен такой системой IDS до нанесения какого-либо повреждения, так как такое поведение не предусмотрено в первоначальной программе.

 
Новое в разделе “Статьи”
  • Софт-каталоги: Выбор сделан!?
    Софт-каталоги: Выбор сделан!?

    Эта статья написана в основном с точки зрения разработчика программ, желающего разместить свои творения в софт-каталогах. Но и простым пользователям она будет интересна...

  • Заглядываем внутрь Apple MacBook Air
    Заглядываем внутрь Apple MacBook Air

    Детище компании Apple выглядит просто идеально. Мы и рассмотрим внутреннее устройство популярного нынче ноутбука Apple MacBook Air...

Все новые статьи

   
Свежие новости
  • Деревянные док-станции Marubeni для iPod
    Деревянные док-станции Marubeni для iPod

    Marubeni готовит к выпуску пару стильных док-станций для iPod, корпуса которых изготавливаются из американского орехового дерева и скандинавской берёзы...

  • Водоблок от Watercool охладит GeForce GTX 280
    Водоблок от Watercool охладит GeForce GTX 280

    Выпуском собственного водоблока для более качественного понижения температуры основных "горячих точек" референсной по дизайну видеокарты на базе новейшего графического адаптера NVIDIA GeForce GTX 280...

Все новости

 
Категории
Hardware
SOFT Обозрение
Игры
Общие темы
Операционки
Программирование
Раскрутка сайтов
Сотовые
Безопасность
Хакеры
 
Лучшие авторы
Security Lab
Gray
Павел Ряйкконен
i2R
Guru
Все авторы
СофтПортал

Сделать стартовой

Добавить в Избранное

 
Наш опрос
Каким браузером Вы пользуетесь?

Avant Browser
Internet Explorer
Maxthon (MyIE2)
Mozilla Firefox
Netscape
Opera
Safari
другой

Предыдущие опросы