MỞ ĐẦU. TÔNG QUAN VỀ PHÁT HIỆN VÀ PHÒNG CHỐNG XÂM NHẬP MẠNG IDS/IPS .1 Giới thiệu về IDS/IPS .1 Khái niệm về IDS/IPS .2 Sự khác nhau giữa IDS/IPS .3 Phân biệt những hệ thống không phải IDS .2 Chức năng của IDS/IPS .3 Phân biệt IDS và IPS .1 Network based IDS – NIDS .2 Host Based IDS-HIDS .3 So sánh giữa NIDS và HIDS.4 Kiến trúc của IDS và nguyên lý hoạt động .1 Kiến trúc của IDS .2 Nguyên lý hoạt động .5 Cơ chế hoạt động của hệ thống IDS/IPS .1 Phát hiện sự lạm dụng .2 Phát hiện sự bất thường .3 So sánh giữa 2 mô hình. CÁC PHƯƠNG PHÁP PHÁT HIỆN TẤN CÔNG TRONG HỆ THỐNG IDS/IPS VÀ SNORT .1 Các phương pháp phát hiện bất thường .1 Phát hiện xâm nhập mạng bất thường dựa trên luật (rule-based) trong IDS/IPS .2 Phát hiện xâm nhập mạng bất thường dựa trên mạng nơ-ron (Artificial Neural Network) .2 Hệ thống phát hiện xâm nhập với Snort .3 Kiến trúc của snort .1 Môđun giải mã gói tin .2 Môđun tiền xử lý .3 Môđun phát hiện .4 Môđun log và cảnh báo .5 Mô đun kết xuất thông tin .6 Bộ luật của snort. THỬ NGHIỆM PHÁT HIỆN TẤN CÔNG XÂM NHẬP MẠNG BẤT THƯỜNG BẰNG HỌC MÁY .1 Các kiểu tấn cống Portscan .1 TCP Connect Scan .2 Thử nghiệm phát hiện tấn công bằng học máy .1 Giới thiệu PortscanAI .2 Mô hình thử nghiệm .3 Quá trình thử nghiệm .4 Đánh giá kết quả thử nghiệm.
66 TÀI LIỆU THAM KHẢO. 67 DANH MỤC HÌNH VẼ HÌNH 1.1 Mô hình IDS .2 Mô hình NIDS .3 Mô hình Host based IDS – HIDS .4 Một ví dụ sử dụng kết hợp NIDS và HIDS.5 Thành phần của IDS .6 Hoạt động của IDS .7 Hệ thống kết hợp 2 mô hình phát hiện .1 Mô hình hệ thống phát hiện bất thường dựa trên rule-based .2 Kiến trúc một nơ ron nhân tạo .3Mô hình mạng nơ ron cơ bản .4 Mạng truyền thẳng .5 Hệ thống phát hiện xâm nhập sử dụng snort (Snort IDS) .6 Kiến trúc của Snort.7 Mô hình xử lý một gói tin Ethernet.1 Mô hình kiến trúc của snort khi chưa tích hợp học máy .2 Kiểu tấn công TCP CONNECT ( Trái ) và TCP SYN ( Phải ) .3 Sơ đồ hoạt động của hệ thống .4 Sơ đồ chi tiết của PortscanAI .5 Mô hình mạng nơ ron trong PortscanAI .6 Sơ đồ gói AI được tích hợp trong Snort .7 Thông số các lớp đầu vào và đâu ra của mạng nơ ron .8 Đồ thị huấn luyện mạng .9 Mạng nơ-ron với 7 lớp đầu vào và 2 lớp đâu ra .10 Mô hình thử nghiệm. 50 MỤC LỤC BẢNG BIỂU Bảng 1.1 So sánh 2 mô hình phát hiện .1 Cấu trúc luật của Snort .2 Cấu trúc Header của một luật trong Snort .1 Bảng thu thập dữ liệu đầu vào .Tính cấp thiết của đề tài: An ninh mạng hiện nay là một vấn đề giới công nghệ thông tin khá quan tâm. Một khi internet ra đời và phát triển, nhu cầu trao đổi thông tin trở nên cần thiết.
Mục tiêu của việc nối mạng là làm cho mọi người có thể sử dụng chung tài nguyên từ những vị trí địa lý khác nhau. Cũng chính vì vậy mà các tài nguyên cũng rất dễ dàng bị phân tán, dẫn một điều hiển nhiên là chúng sẽ bị xâm phạm, gây mất mát dữ liệu cũng như các thông tin có giá trị. Càng giao thiệp rộng thì càng dễ bị tấn công. Từ đó, vấn đề bảo vệ thông tin cũng đồng thời xuất hiện.
Ngoài những lợi ích mà Internet mạng lại cho con người thì hiểm họa từ Internet mang đến cũng không ít. Nhiều người đã dựa trên những lỗ hỗng bảo mật của Internet để xâm nhập, chiếm dụng thông tin hoặc phá hoại các hệ thống máy tính khác. Vì vậy, phát hiện và phòng chống tấn công xâm nhập trái phép cho các mạng máy tính là một vấn đề cần thiết. Có rất nhiều giải pháp được đưa ra như dùng tường lửa (Firewall), Mạng riêng ảo VPN, IDS/IPS… Hệ thống phát hiện xâm nhập IDS (Intrusion Detection System) là một phương pháp bảo mật có khả năng phát hiện và chống lại các kiểu tấn công mới, các vụ lạm dụng, dùng sai xuất phát từ trong hệ thống và có thể hoạt động tốt với các phương pháp bảo mật truyền thống khác.
Luận văn này tập trung nghiên cứu về Phát hiện xâm nhập mạng bằng phát hiện bất thường dựa trên phân tích lưu lượng mạng và học máy.Tổng quan về nội dung nghiên cứu của đề tài Cách đây khoảng 25 năm, khái niệm phát hiện xâm nhập xuất hiện qua một bài báo của James Anderson [1]. Khi đó người ta cần IDS với mục đích là dò tìm và nghiên cứu các hành vi bất thường và thái độ của người sử dụng trong mạng, phát hiện ra các việc làm dụng đặc quyền để giám sát tài sản hệ thống mạng. Hiện nay IDS/IPS đang là một trong các công nghệ an ninh được sử dụng nhiều nhất và vẫn còn phát triển. Hệ thống phát hiện xâm nhập (IDS) là một phương pháp bảo mật có khả năng chống lại các kiểu tấn công mới và có thể hoạt động tốt với các phương pháp bảo mật truyền thống.
Nó đã được nghiên cứu, phát triển và ứng dụng ở nhiều quốc gia. Tuy nhiên ở Việt Nam hệ thống này vẫn đang được nghiên cứu và ứng dụng trong thực tế còn nhiều hạn chế. Nguyên nhân của việc này có thể do các hệ thống IDS còn phức tạp, tốn thời gian đào tạo để sử dụng, cũng có thể do nó là những hệ thống lớn, yêu cầu nhiều trang thiết bị, nhiều công sức để quản lý bảo dưỡng, không phù hợp với điều kiện của các hệ thống ở Việt Nam hiện nay. Từ những vấn đề nêu trên, tôi thực hiện đề tài này với mong muốn nghiên cứu những đặc trưng cơ bản của hệ thống phát hiện xâm nhập trái phép, giới 1 thiệu về ứng dụng mạng nơ- ron, một kỹ thuật học máy trong các hệ thống phát hiện xâm nhập.
Vấn đề này đã đã được nghiên cứu, đề xuất từ những năm 1990 và gần đây có nhiều kết quả nghiên cứu được công bố trên toàn thế giới.Mục tiêu nghiên cứu - Hiểu được các kỹ thuật xâm nhập bất hợp pháp và Hacker thường sử dụng để tấn công vào mạng. - Nghiên cứu và áp dụng chương trình hỗ trợ phát hiện xâm nhập mạng mã nguồn mở Snort và các công cụ mã nguồn mở được phát triển để bảo vệ hệ thống mạng máy tính - Nghiên cứu giải thuật lan truyền ngược ứng dụng trên mạng nơ ron trong hệ thống phát hiện xâm nhập. Đối tượng và phạm vi nghiên cứu - Hiểu về bảo mật và các phương thức xâm nhập tấn công hệ thống - Nghiên cứu kỹ thuật máy học tối ưu phù hợp với mỗi kiểu tấn công dựa trên các thuật toán máy học đã biết mạng nơron nhân tạo 5. Phương pháp nghiên cứu Lý thuyết: - Nghiên cứu tìm hiểu các thông tin về bảo mật, các nguy cơ đe dọa về bảo mật - Tài liệu về các phương thức xâm nhập hệ thống – biện pháp phát hiện và ngăn ngừa - Các tài liệu về hệ thống IDS - Thu thập tài liệu liên quan đến các vấn đề về đề tài Thực nghiệm - Thử nghiệm phát hiện tấn công Portscan bằng học máy.
TÔNG QUAN VỀ PHÁT HIỆN VÀ PHÒNG CHỐNG XÂM NHẬP MẠNG IDS/IPS Trong chương này, tác giả sẽ trình bày chi tiết về các vấn đề sau : - Trình bày tổng quan về hệ thống phát hiện và phòng chống xâm nhập mạng IDS/IPS - Phân biệt các hệ thống phát hiện xâm nhập mạng - Các chức năng của hệ thống phát hiện xâm nhập - Kiên chúc và nguyên lý hoạt động - Cơ chế hoạt động của hệ thống 1.1 Giới thiệu về IDS/IPS Cách đây khoảng 25 năm, khái niệm phát hiện xâm nhập xuất hiện qua một bài báo của James Anderson. Khi đó người ta cần IDS với mục đích là dò tìm và nghiên cứu các hành vi bất thường và thái độ của người sử dụng trong mạng, phát hiện ra các việc lạm dụng đặc quyền để giám sát tài sản hệ thống mạng. Các nghiên cứu về hệ thống phát hiện xâm nhập được nghiên cứu chính thức từ năm 1983 đến năm 1988 trước khi được sử dụng tại mạng máy tính của không lực Hoa Kỳ. Cho đến tận năm 1996, các khái niệm IDS vẫn chưa được phổ biến, một số hệ thống IDS chỉ được xuất hiện trong các phòng thí nghiệm và viện nghiên cứu.
Tuy nhiên trong thời gian này, một số công nghệ IDS bắt đầu phát triển dựa trên sự bùng nổ của công nghệ thông tin. Đến năm 1997 IDS mới được biết đến rộng rãi và thực sự đem lại lợi nhuận với sự đi đầu của công ty ISS, một năm sau đó, Cisco nhận ra tầm quan trọng của IDS và đã mua lại một công ty cung cấp giải pháp IDS tên là Wheel. Hiện tại, các thống kê cho thấy IDS/IPS đang là một trong các công nghệ an ninh được sử dụng nhiều nhất và vẫn còn phát triển.1 Khái niệm về IDS/IPS Hệ thống phát hiện xâm nhập (Intrusion Detection System – IDS) là hệ thống phần cứng hoặc phần mềm có chức năng tự động theo dõi các sự kiện xảy ra trên hệ thống máy tính, phân tích để phát hiện ra các vấn đề liên quan đến an ninh, bảo mật. Khi mà số vụ tấn công, đột nhập vào các hệ thống máy tính, mạng ngày càng tăng, hệ thống phát hiện xâm nhập càng có ý nghĩa quan trọng và cần thiết hơn trong nền tảng bảo mật của các tổ chức.Ý tưởng của công nghệ này là mọi cuộc tấn công chống lại bất cứ thành phần nào của môi trường được bảo vệ sẽ bị làm chệch hướng bằng các giải pháp ngăn ngừa xâm nhập.
Với “quyền tối thượng”, các Hệ thống Ngăn ngừa Xâm nhập có thể “nắm” lấy bất cứ lưu lượng nào của các gói tin mạng và đưa ra quyết định có chủ ý – liệu đây có phải là một cuộc tấn công hay một sự sử dụng hợp pháp – sau đó thực hiện hành động thích hợp để hoàn thành tác vụ một cách trọn vẹn. Kết quả cuối cùng là một nhu cầu có hạn định cho các giải pháp phát hiện hay giám sát thâm nhập một khi tất cả 3 những gì liên quan đến mối đe doạ đều bị ngăn chặn. Khi một hệ thống IDS có khả năng ngăn chặn các nguy cơ xâm nhập mà nó phát hiện được thì nó được gọi là một hệ thống phòng chống xâm nhập hay IPS. Hình sau minh hoạ các vị trí thường cài đặt IDS trong mạng: HÌNH 1.1 Mô hình IDS 1.