入侵检测管理(20130528)2————————————————————————————————作者:————————————————————————————————日期:入侵检测运行维护管理1职责1)入侵检测系统管理员11)负责对入侵检测系统发现的恶意攻击行为进行跟踪处理;2)负责提出入侵防范措施;3)负责验证入侵防范措施的可行性、有效性;4)负责入侵检测系统的管理、更新和事件库备份、升级;5)负责密切关注、及时收集最新网络攻击行为的发生、发展情况,关注和追踪业界公布的攻击事件
2)入侵检测系统管理员21)负责正确配置入侵检测策略,以充分利用入侵检测系统的处理能力;2)负责入侵检测结果评估与加固方案评审
3)审计员1)对系统管理员的操作行为进行审计
4)管理者1)规划入侵检测管理策略并不断完善;2)制定用户职责,明确系统管理员;3)批准入侵检测配置;4)批准入侵防范措施
2管理要求1)入侵检测范围至少部署到网络安全边界处、重要服务器区
--入侵检测系统的部署位置应能正确检测到被保护网络的数据流量,并能抓取含有足够信息的IP包,如:MAC地址、IP地址等;--应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等;--应能够检测到对重要服务器进行入侵的行为,能够记录入侵的源IP、攻击的类型、攻击的目的、攻击的时间,并在发生严重入侵事件时提供报警;2)入侵检测配置管理应根据具体的网络情况为入侵检测系统选择、配置适当的检测策略,充分利用系统的能力
配置文件修改、审批后策略生效
配置文件应备份
入侵检测系统应尽量与防火墙联动,充分发挥系统的潜力
管理要点:根据需要,记录当前网络环境,定义入侵检测接口;定义入侵检测系统要保护的网络对象(网络或主机);定义检测策略,阻断级别和事件报警;备份配置,安装到网络当中;定