保护Linux 网络安全的关键技术扫描(下)
四、系统审计和跟踪技术
系统审计和跟踪这种机制一般情况下并不干涉和直接影响主业务流程,而是通过对主业务进行记录、检查、监控等来完成以审计、完整性等要求为主的安全功能。审计和跟踪所包括的典型技术有:入侵检测系统(IDS)、漏洞扫描系统等。
1. IDS
入侵检测是一种主动保护网络和系统安全的技术,它从计算机系统或网络中采集、分析数据,查看网络或主机系统中是否有违反安全策略的行为和遭到攻击的迹象,并采取适当的响应措施来阻挡攻击,降低可能的损失。它能提供对内部攻击、外部攻击和误操作的保护。
入侵检测系统可分为基于网络(NIDS)和基于主机(HIDS)两种。通过在特定网段、关键服务器上安装IDS,可实时检测出大多数攻击,并采取相应的行动(如断开网络连接、记录攻击过程、跟踪攻击源等)。Linux 下的IDS 工具是snort(http://www.snort.org ) 。
2. 漏洞扫描技术
漏洞扫描是自动检测网络或主机安全漏洞的技术,通过执行一些脚本文件对系统进行攻击并记录它的反应,从而发现其中的漏洞并采取补救措施。 不管攻击者是从外部还是从内部攻击某一网络系统,攻击机会来自已经知道的漏洞。
对于系统管理员来说,漏洞扫描系统是最好的助手,它能够主动发现系统的漏洞,在主机系统安全保卫战中做到"有的放矢",及时修补漏洞。 漏洞扫描系统分为网络扫描系统、主机扫描系统和数据库扫描系统三种。
网络扫描系统主要依靠安全漏洞库对服务器、路由器、防火墙、操作系统和网络应用进程等进行基于网络层面的安全扫描;而主机扫描系统主要是针对操作系统内部问题进行更深入的扫描,例如Unix、Windows、Linux,它可弥补网络扫描系统只通过网络检查系统安全的不足;最后,数据库扫描系统是一种专门针对数据库进行安全漏洞检查的扫描器,其主要功能是找出不良的密码设定、过期密码设定、侦测登录攻击行为、关闭久未使用的账号等。
Linux 网络的漏洞扫描工具是SAINT(http://www.saintcorporation.com ),它的全名是Security Administrator''s Integrated Network Tool,它使用非入侵方式侦测任何远程主机的安全漏洞,包括服务器、工作站、网络装置,以及其他网络节点。它可以告诉你关于该主机的操作系统,以及它所开启的连接埠(port),SAINT提供了数据管理、扫描设定、扫描排程、数据分析等可以透过浏览器就可以表达的图形化接口。
3. 备份和恢复技术
备份系统通常由备份管理系统和备份设备构成,备份设备主要有:磁带库、磁盘阵列、光盘、SAN等。备份系统的目的是尽可能快地全盘恢复计算机系统所需的数据和系统信息。
备份不仅在网络系统硬件故障或人为失误时起到保护作用,也在入侵者非授权访问或对网络攻击及破坏数据完整性时起到保护作用。一般的数据备份策略有三种:全备份、增量备份和差分备份。
全备份备份系统中所有的数据;增量备份只备份上次备份以后有变化的数据;而差分备份则备份上次完全备份以后有变化的数据。全备份所需时间最长,但恢复时间最短,操作最方便,当系统中数据量不大时,采用全备份最可靠。随着数据量的不断增大,将无法每天做全备份,但可以在周末进行全备份,其他时间可采用用时更少的增量备份或采用介于两者之间的差分备份。
在Linux环境下备份可以是将文件拷贝到已存在的文件系统,可替换的文件系统,磁带机,远程文件系统,甚至是远程系统的上的磁带机。当然,从用户的角度来看,并不存在磁带机或RAID驱动器的概念,而仅仅是文件而已。恢复措施在整个备份机制中占有相当重要的地位。
恢复操作通常可以分为两类:第一类是全盘恢复,第二类是个别文件恢复。为了防备数据丢失,需要做好详细的恢复计划,同时还要定期进行恢复演练。