什么是PDR(入侵检测名词解释)[译文]

/ns/cn/zs/data/20030518151450.htm


PDR即:Protection(保护)、Detectioon(检测)、Response(响应)是入侵检测的一种模型最早是由ISS公司提出的,后来还出现了很多“变种”,包括ISS公司自己也将其改为PADIMEE,即:Policy(策略)、Assessment(评估)、Design(设计)、Implementation(执行)、Management(管理)、Emergency Response(紧急响应)、Education(教育)等七个方面。
这里我们主要就PDR做一个简单的介绍。
1. 保护
保护是安全的第一步(书上都这么说,我觉得也是)。
・安全规则的制定:在安全策略的规则的基础上再做细则。
・系统充安全的配置:针对现有的网络环境的系统配置,安装各种必要的补丁,提高安全策 略级别。
・安全措施的采用:安装防火墙(软/硬)。
2. 检测
采取各式各样的安全防护措施并不意味着网络系统的安全性就得到了100%的保障,网络状况是变化无常的,昨日刚刚提供的补丁,可能今天就会被发现该补丁存在漏洞。面临这样的问题更多的是要采取有效的手段对网络进行实时监控。
・异常临视:系统发生不正常情况。如:服务停止,无法正常登陆,服务状态不稳定等。
・模式发现:对已知攻击的模式进行发现。
3.响应
在发现了攻击企图或者攻击之后,需要系统及时地进行反应:
・报告:无论系统的自动化程度多高,都需要管理员知道是否有入侵事件发生。
・记录:必须将所有的情况记录下来,包括入侵的各个细节以及系统的反映(尽最大可能)。
・反应:进行相应的处理以阻止进一步的入侵。
・恢复:清除入侵造成的影响,使系统正常运行。
响应所包含的告与取证等非技术因素删除,实际上的响应就意味着进一步防护。

===============================================
本文版权属20CN网络安全小组及其作者所有,如有转载,请保持文章完整性并注明出处
文章类型:原创 提交:探索者 核查:NetDemon