LÜnh vùc C«ng nghÖ th«ng tin
øng ng IDS trong bo vÖ an ninh ngy tÝnh
KS.Hå Träng §¹t
Trung t©m C«ng nghÖ th«ng tin
Tãm t¾t:
thÓ ®a ra kh¸i niÖm chung x©m nhËp kiÓm tra m nhËp nh
sau: “X©m nhËp lµch dïng tr¸i phÐp hoÆc l¹mng mét hÖ tng m¸y nh.
KiÓm tra m nhËp lµ mét kü thuËt bo mËt cè g¾ng x¸c ®Þnh vµ c« lËp
nng “x©m nhËp chèng l¹i c hÖ thèngy tÝnh. Kü thuËt firewall (têng löa)
kh«ng thÓ b¶o liÖu riªng mét ch cã hiÖu qu. Firewalls thùc hiÖn mét
viÖc lín ®ã lµ läc hay che dÊu c cæng trªn mét host. Tuy nhiªn, u t c
c«ng ty phi c cæng trªn firewalls cña ®Ó cung cÊp web, email, FTP,
dÞch tªn miÒn (DNS) vµc dÞch vô kh¸c. Ngay khi mét nhµ qun trÞ c
cæng trªn firewall cña hä th×c cæng ®ã kh«ng ®îc b¶o a., kÎ tÊn c«ng sÏ
thÓm nhËp vµo hÖ thèng cña b¹n.
C¸c thèng kiÓm tra m nhËp (IDSs) th«ng minh h¬n vµ ®îc x©y dùng
®Ó lÊp ®Çy nh÷ng hæng n l¹i cha gii quyÕt ®îc bëi firewalls. Mét hÖ
thèng kiÓm tra x©m nhËp lµ mét thiÕt gm s¸t tÊt c vËn chuyÓn trªn
ng. HÖ ph©n tÝch lu lîng trong ti gian thùc ®Ó x¸c ®Þnh u mét ai ®ã
®ang göi lu lîng tÊn c«ng hoÆc cè t×nh lµm h¹i trªn ng. ViÖc pn tÝch th-
êng kÕt hîp chÆt chÏ i vc khíp c mÉu c kü thuËt kh¸c thÓ
ph©n tÝch ®Çy ®ñ vµ nhanh mäii tin trªn ng .
Ngµy nay, thèng ng m¸y tÝnh ®· trë n phæ bn trong u t
c ho¹t ®éng cña i, t¸c ®éng trùc tiÕp ®Õn n kü thuËt vµ kinh tÕ cña
®Êt níc. ng víi pt triÓn ®ã, ngµy cµng xuÊt hiÖn nhiÒu h¬n nng
nn, nhãm hoÆc thËm chÝ lµ nh÷ng chøc ho¹t ®éng víi nng c
®Ých u nh»m p ho¹i c hÖ thèng ng y tÝnh, thèng tng tin, g©y
t¸c i cïng to lín ®Õn tÝnh an toµn vµ b¶o mËt th«ng tin trªn c hÖ tng
nµy. Do tÝnh ¸c liÖt cña nh÷ng cuéc tÊn c«ng g©y i ®ã, rÊt nhiÒu
thèng b¶o an toµn m¹ng ®· ra ®êi, i nhiÒu møc kh¸c nhau: b¶o vÖ quyÒn
truy nhËp, b¶o vÖ b»ng mËt khÈu, b¶o vÖ b»ng m· hãa th«ng tin, dông proxy
vµ firewall läc gãi tin, b¶o vÖ truy cËpt lý.
Häc vn C«ng nghÖ BCVT
i nghÞ Khoa häc lÇn thø 5
HÖ thèng kiÓm tra m nhËp (Intrusion Detection System IDS) lµ t
tng ®îc x©y ng ng víi môc ®Ých b¶o an toµn tng tin. HÖ thèng
nµy kiÓm so¸t tµi ngun vµ ho¹t ®éng a tng m¹ng, sö dông th«ng tin
thu thËp ®îc tõ nh÷ng ngn nµy, tng b¸o cho ngêi tr¸ch nhiÖm khi nã x¸c
®Þnh ®îc kh ng m nhËp. NÕu firewall ®ãng vai trß nh nh©n vn
b¶o vÖ quan, kiÓm tra mäi ngêi ®Õn vµ ®i th× hÖ thèng kiÓm tra m
nhËp gièng nh t m¹ng líi c¶m biÕn ®Ó th«ng b¸o cho b¹n bt khi cã ai ®ã
m nhËp, hä ®ang ë ®©u vµ lµm g×. Firewall “¸n ng÷ ë n vµo cña m¹ng vµ
chØ lµm viÖc víi nh÷ngi tin khi chóng ®i vµo ®i ra khái m¹ng. t khi kÎ
m nhËp ®· vît qua ®îc firewall, ngêi ®ã cã thÓ tung hoµnh tïy ý trªn m¹ng. §ã
lµ lý do t¹i sao tng kiÓm tram nhËp vai trß quan träng.
1. Kh¸i niÖm vÒ kiÓm tra th©m nhËp
NhËn thÊy, kü thuËt firewall (têng löa) kh«ng thÓ b¶o d÷ liÖu riªng
t ch hiÖu q. Firewalls thùc hiÖn mét viÖc lín ®ã lµ läc hay che dÊu
c cæng trªn t host. Tuy nhiªn, hÇu t c c«ng ty phi c cæng trªn
firewalls cña hä ®Ó cung cÊp web, email, FTP, dÞch tªn miÒn (DNS) vµ c
dÞch kh¸c. Ngay khi t nhµ qun trÞ c cæng trªn firewall cña th×
c cæng ®ã kh«ng ®îc b¶o vÖ n÷a., kÎ tÊn c«ng sÏ thÓ m nhËp vµo
thèng cña b¹n.
C¸c tng kiÓm tra m nhËp (IDSs) th«ng minh h¬n vµ ®îc y
dùng ®Ó lÊp ®Çy nh÷ng lç ng n i cha gii quyÕt ®îc bëi firewalls. Mét
thèng kiÓm tra x©m nhËp lµ mét thiÕt gi¸m s¸t tÊt c n chuyÓn
trªn m¹ng. Nã ph©n ch lu lîng trong ti gian thùc ®Ó x¸c ®Þnh u mét ai
®ã ®ang göi lu lîng tÊn c«ng hoÆc cè t×nh lµm i trªn m¹ng. ViÖc pn tÝch
thêng t hîp chÆt chÏ i viÖc khíp c mÉu vµ c kü thuËt kh¸c mµ thÓ
ph©n tÝch ®Çy ®ñ vµ nhanh mäii tin trªn c¸cng bËn.
KiÓm tra m nhËp lµ t thµnh phÇn quan träng cña hÖ thèng b¶o mËt,
vµ nã xung c¸c kü thuËt b¶o mËt kc. B»ng viÖc cung cÊp th«ng tin tíi
qun trÞ site, IDS cho phÐp kh«ng nh÷ng kiÓm tra tÊn c«ng ®Þa chØ râ
rµng bëi c thµnh pn b¶o mËt kh¸c (nh firewall vµ c tr×nh bao bäc dÞch
vô), mµ cßn cè g¾ng cung cÊp th«ng b¸o vÒ tÊn c«ng míi bÊt ngê. C¸c thèng
kiÓm tra x©m nhËp còng cung p th«ng tin ph¸p lý cho phÐp c tæ chøc
kh ng pt hiÖn ra nguånc cña n c«ng. Theo c¸ch y, IDS g¾ng lµm
Häc vn C«ng nghÖ BCVT
LÜnh vùc C«ng nghÖ th«ng tin
cho nh÷ng kÎ tÊn c«ng cã tr¸ch nhiÖm h¬n nh÷ng hµnh ®éng cña chóng, vµ
®a rat sè ®¸nh gi¸, hµnh ®éng ®Ó ng¨n c¶n nh÷ng tÊn c«ng trong t¬ng lai.
2. h×nh kh¸i niÖm cña c¸c hÖ thèng IDS
nhiÒu IDS kh¸c nhau ®îc pt triÓn trªn toµn thÕ giíi, vµ hÇu t lµ
do nhiÒu thiÕt kÕ kh¸c nhau. Khung kiÓm tra m nhËp chung (Common
Intrusion Detection Framework) (CIDF) x¸c ®Þnh tËp c thµnh phÇn cïng nhau
x¸c ®Þnh mét hÖ tng kiÓm tra x©m nhËp. C¸c thµnh pn nµy gåmc t¹o
kiÖn (event generator) ("E-boxes"), dông cô ph©n tÝch (analysic engine) ("A-
boxes"), u lu tr÷ (storage mechanism) ("D-boxes"), vµ countermeasure ("C-
boxes"). t thµnh pn CIDF thÓ lµ t gãi phÇn m bªn trong cña
chÝnh nã, hoÆc t pn cña tng lín. H×nh 7 biÓu diÔn quan hÖ gi÷a
c thµnh pn.
Môc ®Ých cña E-box lµ cung cÊp th«ng tin nh÷ng kiÖn cho c
phÇn cßn i cña hÖ tng. t "sù kiÖn" thÓ phøc t¹p, hoÆc thÓ lµ
t giao thøc ng møc thÊp. kiÖn kh«ng ®ßi hái phi lµ u hu
cña sù m nhËp bªn trong nã. E-box lµ gi¸c quan cña toµn IDS --- kh«ng
®Çu vµo E-box, hÖ thèng kiÓm tra m nhËp sÏ kh«ng th«ng tin ®Ó t¹o
ra kÕt luËn vÒ c¸c sù kiÖn b¶o mËt.
A-box pn tÝch ®Çu vµo tõ bé t¹o kiÖn. Pn lín trong viÖc nghiªn
cøu kiÓm tra x©m nhËp lµ xem xÐt viÖc t¹o ra nh÷ng ph¬ng ph¸p i ®Ó ph©n
tÝch luång kiÖn nh»m t¸ch tng tin thÝch hîp, vµ ®· nghiªn cøu ®îc t
ch tiÕp n kh¸c nhau. C¸c kü thuËt ph©n tÝch kiÖn dùa trªn viÖc kiÓm
tra dÞ thêng thèng kª, ph©n tÝch bu ®å, ...
E-box vµ A-box thÓ ®a ra lîng lín liÖu. Nh÷ng th«ng tin nµy phi
®îc t¹o ra s½nng cho ®u hµnh cña hÖ tng khi n sö dông. Thµnh
phÇn D-box cña IDS x¸c ®Þnh c ph¬ng tiÖn ®îc ng ®Ó lu tr÷ th«ng tin b¶o
mËt t¹o th«ng tin s½n sµng t¹i thêi ®iÓm sau.
Häc vn C«ng nghÖ BCVT
i nghÞ Khoa häc lÇn thø 5
H×nh 1: Quan hÖ gi÷ac thµnh phÇn CIDF
NhiÒu thèng ID ®îc thiÕt kÕ chØ nh lµ chng b¸o ®éng. Tuy nhiªn, hÇu
t c thèng ID g trÞ th¬ng m¹i ®Òu ®îc trang i t i d¹ng
coutermeasure (C-box), ®i suèt viÖc ®ãng c kÕt i TCP ®Õn viÖc a ®æi
c danh ch bé läc ®Þnh tuyÕn. §iÒu nµy cho phÐp IDS g¾ng ng¨n c¶n c
cuéc tÊn c«ng kh¸c tõ sau khi thÊy sù xuÊt hiÖn cña c cuéc tÊn c«ng ®Çu
tiªn.ThËm chÝ c¸c thèng kh«ng cung cÊp kh n¨ng C-box thÓ mãc nèi
vµo trong nh÷ng ch¬ng tr×nh thùc hiÖn t¸c dông t¬ng tù.
3.Kh ng ¸png thùc tÕ
ng víi pt triÓn cña ADSL, lîng tæ chøc, doanh nghiÖp t i víi
Internet t¹i ViÖt Nam ®îc dù b¸o ng rÊt m¹nh. Lîi Ých thu ®îc tõ
Internet lµ ®iÒu kh«ng cÇn phi bµn c·i. Nhng nng thiÖt h¹i khi m
ph¹m d÷ liÖu th× cha ai ®¸nh g thÓ vµ dù b¸o chÝnh x¸c lµ bao nhiªu.
Trong hoµn nh hiÖn nay, i tÇn xuÊt tÊn c«ng vµ m nhËp ng ny
cµng phæ biÕn th× khi t chøc kÕt i i Internet kh«ng thÓ kng ¸p
dông c¸c ph¬ng ph¸p png chèng tÊn c«ng, x©m nhËp. Sö dông Firewall chØ lµ
t trong nh÷ng biÖn pp c¨n bn, khai trong c«ng t¸c phßng chèng m
ph¹m th«ng tin. dông IDS sÏ gãp pn t¨ng cêng søc m¹ng cho nhµ qun trÞ
vµnh b¸o kÞp tii diÔn biÕnt thêng qua m¹ng.
Häc vn C«ng nghÖ BCVT