《入侵检测》PPT课件

上传人:san****019 文档编号:22921309 上传时间:2021-06-02 格式:PPT 页数:84 大小:624KB
返回 下载 相关 举报
《入侵检测》PPT课件_第1页
第1页 / 共84页
《入侵检测》PPT课件_第2页
第2页 / 共84页
《入侵检测》PPT课件_第3页
第3页 / 共84页
点击查看更多>>
资源描述
1 第 五 章 入 侵 检 测 系 统李 剑 北 京 邮 电 大 学 信 息 安 全 中 心 E-mail: 010 86212346 2 目 录一 . 入 侵 检 测 概 述二 . 入 侵 检 测 技 术三 . IDS的 标 准 化四 . 入 侵 检 测 的 发 展 3 入 侵 检 测 n 入 侵 监 测 系 统 处 于 防 火 墙 之 后 对 网 络 活 动 进行 实 时 检 测 。 许 多 情 况 下 , 由 于 可 以 记 录 和 禁 止网 络 活 动 , 所 以 入 侵 监 测 系 统 是 防 火 墙 的 延 续 。它 们 可 以 和 防 火 墙 和 路 由 器 配 合 工 作 。n 入 侵 监 测 系 统 (IDS, Intrusion Detection System)与 系 统 扫 描 器 (System Scanner)不 同 。系 统 扫 描 器 是 根 据 攻 击 特 征 数 据 库 来 扫 描 系 统 漏洞 的 , 它 更 关 注 配 置 上 的 漏 洞 而 不 是 当 前 进 出 主机 的 流 量 。 在 遭 受 攻 击 的 主 机 上 , 即 使 正 在 运 行着 扫 描 程 序 , 也 无 法 识 别 这 种 攻 击 。 IDS扫 描 当前 网 络 的 活 动 , 监 视 和 记 录 网 络 的 流 量 , 根 据 定义 好 的 规 则 来 过 滤 从 主 机 网 卡 到 网 线 上 的 流 量 ,提 供 实 时 报 警 。 网 络 扫 描 器 检 测 主 机 上 先 前 设 置的 漏 洞 , 而 IDS监 视 和 记 录 网 络 流 量 。 如 果 在 同一 台 主 机 上 运 行 IDS和 扫 描 器 , 配 置 合 理 的 IDS会发 出 许 多 报 警 。 4 5.1 入 侵 检 测 概 述n 入 侵 检 测 技 术 是 一 种 主 动 保 护 自 己 免 受 攻 击的 一 种 网 络 安 全 技 术 。 作 为 防 火 墙 的 合 理 补 充 ,入 侵 检 测 技 术 能 够 帮 助 系 统 对 付 网 络 攻 击 , 扩 展了 系 统 管 理 员 的 安 全 管 理 能 力 ( 包 括 安 全 审 计 、监 视 、 攻 击 识 别 和 响 应 ) , 提 高 了 信 息 安 全 基 础结 构 的 完 整 性 。 它 从 计 算 机 网 络 系 统 中 的 若 干 关键 点 收 集 信 息 , 并 分 析 这 些 信 息 。 入 侵 检 测 被 认为 是 防 火 墙 之 后 的 第 二 道 安 全 闸 门 , 在 不 影 响 网络 性 能 的 情 况 下 能 对 网 络 进 行 监 测 。 它 可 以 防 止或 减 轻 上 述 的 网 络 威 胁 。 5 5.1.1 为 什 么 需 要 入 侵 检 测 系 统n 政 府 、 银 行 、 大 企 业 等 机 构 都 有 自 己 的 内 网 资源 。 企 业 经 常 在 防 火 墙 系 统 上 投 入 大 量 的 资 金 ,在 因 特 网 入 口 处 部 署 防 火 墙 系 统 来 保 证 安 全 , 依赖 防 火 墙 建 立 网 络 的 组 织 往 往 是 “ 外 紧 内 松 ” ,无 法 阻 止 内 部 人 员 所 做 的 攻 击 ,对 信 息 流 的 控 制 缺乏 灵 活 性 , 从 外 面 看 似 非 常 安 全 , 但 内 部 缺 乏 必要 的 安 全 措 施 。 据 统 计 , 全 球 80%以 上 的 入 侵 来自 于 内 部 。 由 于 性 能 的 限 制 , 防 火 墙 通 常 不 能 提供 实 时 的 入 侵 检 测 能 力 , 对 于 企 业 内 部 人 员 所 做的 攻 击 , 防 火 墙 形 同 虚 设 。 n 入 侵 检 测 是 对 防 火 墙 及 其 有 益 的 补 充 , 入 侵 检 测系 统 能 使 在 入 侵 攻 击 对 系 统 发 生 危 害 前 检 测 到 入侵 攻 击 , 并 利 用 报 警 与 防 护 系 统 驱 逐 入 侵 攻 击 。 6 5.1.1 为 什 么 需 要 入 侵 检 测 系 统A. 对 防 火 墙 和 入 侵 检 测 系 统 的 联 系 有 一 个 经 典 的比 喻 : 防 火 墙 相 当 于 一 个 把 门 的 门 卫 , 对 于 所 有进 出 大 门 的 人 员 进 行 审 核 , 只 有 符 合 安 全 要 求 的人 , 就 是 那 些 有 入 门 许 可 证 的 人 才 可 以 进 、 出 大门 ;B. 门 卫 可 以 防 止 小 偷 进 入 大 楼 , 但 不 能 保 证 小偷 100%地 被 拒 之 门 外 ,而 且 对 于 那 些 本 身 就 在 大门 内 部 的 , 以 及 那 些 具 备 入 门 证 的 、 以 合 法 身 份进 入 了 大 门 的 人 , 是 否 做 好 事 也 无 法 监 控 , 这 时候 就 需 要 依 靠 入 侵 检 测 系 统 来 进 行 审 计 和 控 制 ,及时 发 现 异 常 情 况 并 发 出 警 告 。 7 5.1.2 入 侵 检 测 的 概 念n 本 文 中 的 “ 入 侵 ” 是 个 广 义 的 概 念 , 不 仅 包 括被 发 起 攻 击 的 人 ( 如 恶 意 的 黑 客 ) 取 得 超 出 合 法范 围 的 系 统 控 制 权 , 也 包 括 收 集 漏 洞 信 息 , 造 成拒 绝 访 问 ( Denial of Service) 等 对 计 算 机 系 统 造成 危 害 的 行 为 。 n 入 侵 检 测 , 顾 名 思 义 , 便 是 对 入 侵 行 为 的 发觉 。 它 通 过 对 计 算 机 网 络 或 计 算 机 系 统 中 得 若 干关 键 点 收 集 信 息 并 对 其 进 行 分 析 , 从 中 发 现 网 络或 系 统 中 是 否 有 违 反 安 全 策 略 的 行 为 和 被 攻 击 的迹 象 。 进 行 入 侵 检 测 的 软 件 与 硬 件 的 组 合 便 是 入侵 检 测 系 统 。 与 其 他 安 全 产 品 不 同 的 是 , 入 侵 检测 系 统 需 要 更 多 的 智 能 , 它 必 须 可 以 将 得 到 的 数据 进 行 分 析 , 并 得 出 有 用 的 结 果 。 一 个 合 格 的 入侵 检 测 系 统 能 简 化 管 理 员 的 工 作 , 保 证 网 络 安 全的 运 行 。 8 5.1.2 入 侵 检 测 的 概 念n 由 于 入 侵 检 测 系 统 的 市 场 在 近 几 年 中 飞 速 发 展 ,许 多 公 司 投 入 到 这 一 领 域 上 来 。 除 了 国 外 的 ISS、axent、 NFR、 思 科 (Cisco)等 公 司 外 , 国 内 也 有数 家 公 司 ( 如 启 明 星 辰 、 中 联 绿 盟 、 中 科 网 威 等 )推 出 了 自 己 相 应 的 产 品 。 但 就 目 前 而 言 , 入 侵 检测 系 统 还 缺 乏 相 应 的 标 准 。n 目 前 , 试 图 对 IDS进 行 标 准 化 的 工 作 有 两 个 组 织 :IETF的 IDWF (Intrusion Detection Working Group)和 CIDF (Common Intrusion Detection Framework), 但 进 展 非 常 缓 慢 , 尚 没 有 被 广 泛 接收 的 标 准 出 台 。 9 5.1.3 入 侵 检 测 的 历 史n 从 实 验 室 原 型 研 究 到 推 出 商 业 化 产 品 、 走 向市 场 并 获 得 广 泛 认 同 , 入 侵 检 测 系 统 已 经 走 过 了二 十 多 年 的 风 雨 坎 坷 路 。 n 1. 概 念 的 诞 生n 1980年 4月 , James P. Anderson为 美 国 空 军 做 了一 份 题 为 计 算 机 安 全 威 胁 监 控 与 监 视 ( Computer Security Threat Monitoring and Surveillance) 的 技 术 报 告 , 第 一 次 详 细 阐 述 了入 侵 检 测 的 概 念 。 他 提 出 了 一 种 对 计 算 机 系 统 风险 和 威 胁 的 分 类 方 法 , 并 将 威 胁 分 为 外 部 渗 透 、内 部 渗 透 和 不 法 行 为 3种 , 还 提 出 了 利 用 审 计 跟踪 数 据 监 视 入 侵 活 动 的 思 想 。 这 份 报 告 被 公 认 为是 入 侵 检 测 的 开 山 之 作 。 10 5.1.3 入 侵 检 测 的 历 史n 2. 模 型 的 发 展n 1984 1986年 , 乔 治 敦 大 学 的 Dorothy Denning和 SRI/CSL( SRI公 司 计 算 机 科 学 实 验 室 )的 Peter Neumann研 究 出 了 一 个 实 时 入 侵 检 测 系统 模 型 , 取 名 为 入 侵 检 测 专 家 系 统 ( IDES) 。 该模 型 由 6个 部 分 组 成 : 主 体 、 对 象 、 审 计 记 录 、轮 廓 特 征 、 异 常 记 录 、 活 动 规 则 。 它 独 立 于 特 定的 系 统 平 台 、 应 用 环 境 、 系 统 弱 点 以 及 入 侵 类 型 ,为 构 建 入 侵 检 测 系 统 提 供 了 一 个 通 用 的 框 架 。 11 5.1.3 入 侵 检 测 的 历 史n 1988年 , SRI/CSL的 Teresa Lunt等 人 改 进 了Denning的 入 侵 检 测 模 型 , 并 开 发 出 了 一 个 IDES。该 系 统 包 括 一 个 异 常 检 测 器 和 一 个 专 家 系 统 , 分别 用 于 统 计 异 常 模 型 的 建 立 和 基 于 规 则 的 特 征 分析 检 测 , 如 图 5.1所 示 。 12 5.1.3 入 侵 检 测 的 历 史n 3. 百 花 齐 放 的 春 天n 1990年 是 入 侵 检 测 系 统 发 展 史 上 的 一 个 分 水岭 。 这 一 年 , 加 州 大 学 戴 维 斯 分 校 的 L. T. Heberlein等 人 开 发 出 了 NSM( Network Security Monitor) 。 该 系 统 第 一 次 直 接 将 网 络 流 作 为 审 计数 据 来 源 , 因 而 可 以 在 不 将 审 计 数 据 转 换 成 统 一格 式 的 情 况 下 监 控 异 种 主 机 。 从 此 之 后 , 入 侵 检测 系 统 发 展 史 翻 开 了 新 的 一 页 , 基 于 网 络 的 IDS和 基 于 主 机 的 IDS两 大 阵 营 正 式 形 成 。 13 5.1.3 入 侵 检 测 的 历 史A. 1988年 的 莫 里 斯 蠕 虫 事 件 发 生 之 后 , 网 络 安 全 才真 正 引 起 了 军 方 、 学 术 界 和 企 业 的 高 度 重 视 。 美国 空 军 、 国 家 安 全 局 和 能 源 部 共 同 资 助 空 军 密 码支 持 中 心 、 劳 伦 斯 利 弗 摩 尔 国 家 实 验 室 、 加 州 大学 戴 维 斯 分 校 、 Haystack实 验 室 , 开 展 对 分 布 式入 侵 检 测 系 统 ( DIDS) 的 研 究 , 将 基 于 主 机 和 基于 网 络 的 检 测 方 法 集 成 到 一 起 , 其 总 体 结 构 如 图5.2所 示 。 14 5.1.3 入 侵 检 测 的 历 史n DIDS是 分 布 式 入 侵 检 测 系 统 历 史 上 的 一 个 里 程 碑式 的 产 品 , 它 的 检 测 模 型 采 用 了 分 层 结 构 , 包 括数 据 、 事 件 、 主 体 、 上 下 文 、 威 胁 、 安 全 状 态 等6层 。n 从 20世 纪 90年 代 到 现 在 , 入 侵 检 测 系 统 的 研 发 呈现 出 百 家 争 鸣 的 繁 荣 局 面 , 并 在 智 能 化 和 分 布 式两 个 方 向 取 得 了 长 足 的 进 展 。 目 前 , SRI/CSL、普 渡 大 学 、 加 州 大 学 戴 维 斯 分 校 、 洛 斯 阿 拉 莫 斯国 家 实 验 室 、 哥 伦 比 亚 大 学 、 新 墨 西 哥 大 学 等 机构 在 这 些 方 面 的 研 究 代 表 了 当 前 的 最 高 水 平 。 15 5.1.4 入 侵 检 测 的 结 构n IDS在 结 构 上 可 划 分 为 数 据 收 集 和 数 据 分 析 两部 分 。 n 1、 数 据 收 集 机 制n 数 据 收 集 机 制 在 IDS中 占 据 着 举 足 轻 重 的 位置 。 如 果 收 集 的 数 据 时 延 较 大 , 检 测 就 会 失 去 作用 ; 如 果 数 据 不 完 整 , 系 统 的 检 测 能 力 就 会 下 降 ;如 果 由 于 错 误 或 入 侵 者 的 行 为 致 使 收 集 的 数 据 不正 确 , IDS就 会 无 法 检 测 某 些 入 侵 , 给 用 户 以 安全 的 假 象 。 16 5.1.4 入 侵 检 测 的 结 构n IDS在 结 构 上 可 划 分 为 数 据 收 集 和 数 据 分 析 两部 分 。 n 1、 数 据 收 集 机 制n 数 据 收 集 机 制 在 IDS中 占 据 着 举 足 轻 重 的 位置 。 如 果 收 集 的 数 据 时 延 较 大 , 检 测 就 会 失 去 作用 ; 如 果 数 据 不 完 整 , 系 统 的 检 测 能 力 就 会 下 降 ;如 果 由 于 错 误 或 入 侵 者 的 行 为 致 使 收 集 的 数 据 不正 确 , IDS就 会 无 法 检 测 某 些 入 侵 , 给 用 户 以 安全 的 假 象 。 17 5.1.4 入 侵 检 测 的 结 构n (1) 分 布 式 与 集 中 式 数 据 收 集 机 制 n 分 布 式 数 据 收 集 : 检 测 系 统 收 集 的 数 据 来 自一 些 固 定 位 置 而 且 与 受 监 视 的 网 元 数 量 无 关 。n 集 中 式 数 据 收 集 : 检 测 系 统 收 集 的 数 据 来 自一 些 与 受 监 视 的 网 元 数 量 有 一 定 比 例 关 系 的 位 置 。 18 5.1.4 入 侵 检 测 的 结 构n (2) 直 接 监 控 和 间 接 监 控 n 如 果 IDS从 它 所 监 控 的 对 象 处 直 接 获 得 数 据 ,称 为 直 接 监 控 ; 反 之 , 如 果 IDS依 赖 一 个 单 独 的进 程 或 工 具 获 得 数 据 , 则 称 为 间 接 监 控 。 n 就 检 测 入 侵 行 为 而 言 , 直 接 监 控 要 优 于 间 接监 控 , 由 于 直 接 监 控 操 作 的 复 杂 性 , 目 前 的 IDS产 品 中 只 有 不 足 20%使 用 了 直 接 监 控 机 制 。 19 5.1.4 入 侵 检 测 的 结 构n (3) 基 于 主 机 的 数 据 收 集 和 基 于 网 络 的 数 据 收 集 n 基 于 主 机 的 数 据 收 集 是 从 所 监 控 的 主 机 上 获取 的 数 据 ; 基 于 网 络 的 数 据 收 集 是 通 过 被 监 视 网络 中 的 数 据 流 获 得 数 据 。 n 总 体 而 言 , 基 于 主 机 的 数 据 收 集 要 优 于 基 于网 络 的 数 据 收 集 。 20 5.1.4 入 侵 检 测 的 结 构n (4) 外 部 探 测 器 和 内 部 探 测 器 n 外 部 探 测 器 是 负 责 监 测 主 机 中 某 个 组 件 ( 硬件 或 软 件 ) 的 软 件 。 它 将 向 IDS提 供 所 需 的 数 据 ,这 些 操 作 是 通 过 独 立 于 系 统 的 其 他 代 码 来 实 施 的 。 n 内 部 探 测 器 是 负 责 监 测 主 机 中 某 个 组 件 ( 硬件 或 软 件 ) 的 软 件 。 它 将 向 IDS提 供 所 需 的 数 据 ,这 些 操 作 是 通 过 该 组 件 的 代 码 来 实 施 的 。 n 外 部 探 测 器 和 内 部 探 测 器 在 用 于 数 据 收 集 时各 有 利 弊 , 可 以 综 合 使 用 。 由 于 内 部 探 测 器 实 现起 来 的 难 度 较 大 , 所 以 在 现 有 的 IDS产 品 中 , 只有 很 少 的 一 部 分 采 用 它 。 21 5.1.4 入 侵 检 测 的 结 构n 2、 数 据 分 析 机 制 n 根 据 IDS如 何 处 理 数 据 , 可 以 将 IDS分 为 分 布式 IDS和 集 中 式 IDS。 n 分 布 式 IDS: 在 一 些 与 受 监 视 组 件 相 应 的 位 置 对数 据 进 行 分 析 的 IDS。 n 集 中 式 IDS: 在 一 些 固 定 且 不 受 监 视 组 件 数 量 限制 的 位 置 对 数 据 进 行 分 析 的 IDS。 n 请 注 意 , 这 些 定 义 是 基 于 受 监 视 组 件 的 数 量 而 不是 主 机 的 数 量 , 所 以 如 果 在 系 统 中 的 不 同 组 件 中进 行 数 据 分 析 , 除 了 安 装 集 中 式 IDS外 , 有 可 能在 一 个 主 机 中 安 装 分 布 式 数 据 分 析 的 IDS。 分 布式 和 集 中 式 IDS都 可 以 使 用 基 于 主 机 、 基 于 网 络或 两 者 兼 备 的 数 据 收 集 方 式 。 22 5.1.5 入 侵 检 测 系 统 的 作 用n 入 侵 检 测 系 统 具 有 以 下 部 分 或 全 部 功 能 :n 监 督 并 分 析 用 户 和 系 统 的 活 动 ;n 检 查 系 统 配 置 和 漏 洞 ;n 检 查 关 键 系 统 和 数 据 文 件 的 完 整 性 ; n 识 别 代 表 已 知 攻 击 的 活 动 模 式 ; n 对 反 常 行 为 模 式 的 统 计 分 析 ; n 对 操 作 系 统 的 校 验 管 理 , 判 断 是 否 有 破 坏 安 全 的用 户 活 动 。 23 5.1.5 入 侵 检 测 系 统 的 作 用n 入 侵 检 测 系 统 和 漏 洞 评 估 工 具 可 以 联 合 起 来 , 其的 优 点 在 于 : n 提 高 了 信 息 安 全 体 系 其 他 部 分 的 完 整 性 ; n 提 高 了 系 统 的 监 察 能 力 ; n 跟 踪 用 户 从 进 入 到 退 出 的 所 有 活 动 或 影 响 ;n 识 别 并 报 告 数 据 文 件 的 改 动 ; n 发 现 系 统 配 置 的 错 误 , 必 要 时 予 以 更 正 ; n 识 别 特 定 类 型 的 攻 击 , 并 向 相 应 人 员 报 警 , 以 作出 防 御 反 应 ; n 可 使 系 统 管 理 人 员 最 新 的 版 本 升 级 添 加 到 程 序 中 ; n 允 许 非 专 家 人 员 从 事 系 统 安 全 工 作 ; n 为 信 息 安 全 策 略 的 创 建 提 供 指 导 。 24 5.1.5 入 侵 检 测 系 统 的 作 用n 必 须 修 正 对 入 侵 检 测 系 统 和 漏 洞 评 估 工 具 不 切 实际 的 期 望 : 这 些 产 品 并 不 是 无 所 不 能 的 , 它 们 无法 弥 补 力 量 薄 弱 的 识 别 和 确 认 机 制 。n 在 无 人 干 预 的 情 况 下 , 无 法 执 行 对 攻 击 的 检 查 ; n 无 法 感 知 公 司 安 全 策 略 的 内 容 ; n 不 能 弥 补 网 络 协 议 的 漏 洞 ; n 不 能 弥 补 由 于 系 统 提 供 信 息 的 质 量 或 完 整 性 的 问题 ; n 不 能 分 析 网 络 繁 忙 时 所 有 事 务 ; n 不 能 总 是 对 数 据 包 级 的 攻 击 进 行 处 理 ; n 不 能 应 付 现 代 网 络 的 硬 件 及 特 性 。 25 5.1.6 入 侵 检 测 的 分 类n 1. 根 据 其 采 用 的 技 术 分 。n (1) 异 常 检 测n 异 常 检 测 的 假 设 是 入 侵 者 活 动 异 常 于 正 常 主 体 的活 动 , 建 立 正 常 活 动 的 “ 活 动 简 档 ” , 当 前 主 体的 活 动 违 反 其 统 计 规 律 时 , 认 为 可 能 是 “ 入 侵 ”行 为 。 通 过 检 测 系 统 的 行 为 或 使 用 情 况 的 变 化 来完 成 。n (2) 误 用 检 测n 误 用 检 测 也 叫 特 征 检 测 , 它 假 设 入 侵 者 活 动 可 以用 一 种 模 式 来 表 示 , 然 后 将 观 察 对 象 与 之 比 较 ,判 别 是 否 符 合 这 些 模 式 。 26 5.1.6 入 侵 检 测 的 分 类n 2. 根 据 IDS所 检 测 对 象 的 区 别 可 分 为 基 于 主 机 的 入 侵 检测 系 统 和 基 于 网 络 的 入 侵 检 测 系 统 。n (1) 基 于 主 机 的 IDSn 基 于 主 机 的 IDS通 过 监 视 与 分 析 主 机 的 审 计 记 录 检 测 入侵 。 能 否 及 时 采 集 到 审 计 是 这 些 系 统 的 弱 点 之 一 , 入侵 者 会 将 主 机 审 计 子 系 统 作 为 攻 击 目 标 以 避 开 IDS。 如图 5.3所 示 为 基 于 主 机 的 IDS。 27 5.1.6 入 侵 检 测 的 分 类A. (2) 基 于 网 络 的 IDS: 基 于 网 络 的 IDS通 过 在 共 享 网 段 上对 通 信 数 据 的 侦 听 采 集 数 据 , 分 析 可 疑 现 象 。 这 类 系统 不 需 要 主 机 提 供 严 格 的 审 计 , 对 主 机 资 源 消 耗 少 ,并 可 以 提 供 对 网 络 通 用 的 保 护 而 无 需 顾 及 异 构 主 机 的不 同 架 构 。 图 5.4所 示 为 基 于 网 络 的 IDS。 28 5.1.6 入 侵 检 测 的 分 类n (3) 分 布 式 入 侵 检 测 系 统n 目 前 这 种 技 术 在 ISS的 RealSecure等 产 品 中 已 经 有了 应 用 。 它 检 测 的 数 据 也 是 来 源 于 网 络 中 的 数 据 包 ,不 同 的 是 , 它 采 用 分 布 式 检 测 、 集 中 管 理 的 方 法 。 即在 每 个 网 段 安 装 一 个 黑 匣 子 , 该 黑 匣 子 相 当 于 基 于 网络 的 IDS, 只 是 没 有 用 户 操 作 界 面 。 黑 匣 子 用 来 监 测 其所 在 网 段 上 的 数 据 流 , 它 根 据 集 中 安 全 管 理 中 心 制 定的 安 全 策 略 、 响 应 规 则 等 来 分 析 检 测 网 络 数 据 , 同 时向 集 中 安 全 管 理 中 心 发 回 安 全 事 件 信 息 。 集 中 安 全 管理 中 心 是 整 个 分 布 式 入 侵 检 测 系 统 面 向 用 户 的 界 面 。它 的 特 点 是 对 数 据 保 护 的 范 围 比 较 大 , 但 对 网 络 流 量有 一 定 的 影 响 。 29 5.1.6 入 侵 检 测 的 分 类n 3. 根 据 工 作 方 式 分n (1) 离 线 检 测 系 统n 离 线 检 测 系 统 是 非 实 时 工 作 的 系 统 , 它 在 事 后 分 析 审计 事 件 , 从 中 检 查 入 侵 活 动 。 事 后 入 侵 检 测 由 网 络 管理 人 员 进 行 , 具 有 网 络 安 全 的 专 业 知 识 , 根 据 计 算 机系 统 对 用 户 操 作 所 做 的 历 史 审 计 记 录 判 断 是 否 存 在 入侵 行 为 , 如 果 有 就 断 开 连 接 , 并 记 录 入 侵 证 据 和 进 行数 据 恢 复 。 事 后 入 侵 检 测 是 管 理 员 定 期 或 不 定 期 进 行的 , 不 具 有 实 时 性 。 30 5.1.6 入 侵 检 测 的 分 类n (2) 在 线 检 测 系 统n 在 线 检 测 系 统 是 实 时 联 机 的 检 测 系 统 , 它 包 含 对 实 时网 络 数 据 包 分 析 , 实 时 主 机 审 计 分 析 。 其 工 作 过 程 是实 时 入 侵 检 测 在 网 络 连 接 过 程 中 进 行 , 系 统 根 据 用 户的 历 史 行 为 模 型 、 存 储 在 计 算 机 中 的 专 家 知 识 以 及 神经 网 络 模 型 对 用 户 当 前 的 操 作 进 行 判 断 , 一 旦 发 现 入侵 迹 象 立 即 断 开 入 侵 者 与 主 机 的 连 接 , 并 收 集 证 据 和实 施 数 据 恢 复 。 这 个 检 测 过 程 是 不 断 循 环 进 行 的 。 31 5.1.6 入 侵 检 测 的 分 类n 4. 按 照 体 系 结 构 分n (1) 集 中 式n 这 种 结 构 的 IDS可 能 有 多 个 分 布 于 不 同 主 机 上 的 审 计 程序 , 但 只 有 一 个 中 央 入 侵 检 测 服 务 器 。 审 计 程 序 把 当地 收 集 到 的 数 据 踪 迹 发 送 给 中 央 服 务 器 进 行 分 析 处 理 。但 这 种 结 构 的 IDS在 可 伸 缩 性 、 可 配 置 性 方 面 存 在 致 命缺 陷 : 第 一 , 随 着 网 络 规 模 的 增 加 , 主 机 审 计 程 序 和服 务 器 之 间 传 送 的 数 据 量 就 会 骤 增 , 导 致 网 络 性 能 大大 降 低 ; 第 二 , 系 统 安 全 性 脆 弱 , 一 旦 中 央 服 务 器 出现 故 障 , 整 个 系 统 就 会 陷 入 瘫 痪 ; 第 三 , 根 据 各 个 主机 不 同 需 求 , 配 置 服 务 器 非 常 复 杂 。 32 5.1.6 入 侵 检 测 的 分 类n (2) 等 级 式n 这 种 结 构 的 IDS用 来 监 控 大 型 网 络 , 定 义 了 若 干 个 分 等级 的 监 控 区 , 每 个 IDS负 责 一 个 区 , 每 一 级 IDS只 负 责所 监 控 区 的 分 析 , 然 后 将 当 地 的 分 析 结 果 传 送 给 上 一级 IDS。 这 种 结 构 仍 存 两 个 问 题 : 首 先 , 当 网 络 拓 扑 结构 改 变 时 , 区 域 分 析 结 果 的 汇 总 机 制 也 需 要 做 相 应 的调 整 ; 第 二 , 这 种 结 构 的 IDS最 后 还 是 要 把 各 地 收 集 到的 结 果 传 送 到 最 高 级 的 检 测 服 务 器 进 行 全 局 分 析 , 所以 系 统 的 安 全 性 并 没 有 实 质 性 的 改 进 。 33 5.1.6 入 侵 检 测 的 分 类n (3) 协 作 式n 这 种 结 构 的 IDS将 中 央 检 测 服 务 器 的 任 务 分 配 给 多 个 基于 主 机 的 IDS, 这 些 IDS不 分 等 级 , 各 司 其 职 , 负 责 监控 当 地 主 机 的 某 些 活 动 。 所 以 , 其 可 伸 缩 性 、 安 全 性都 得 到 了 显 著 的 提 高 , 但 维 护 成 本 却 高 了 很 多 , 并 且增 加 了 所 监 控 主 机 的 工 作 负 荷 , 如 通 信 机 制 、 审 计 开销 、 踪 迹 分 析 等 。 34 5.2 入 侵 检 测 技 术5.2.1 误 用 入 侵 检 测误 用 入 侵 检 测 是 指 根 据 已 知 的 入 侵 模 式 来 检 测 入 侵 。 入 侵者 常 常 利 用 系 统 和 应 用 软 件 中 弱 点 攻 击 , 而 这 些 弱 点易 编 成 某 种 模 式 , 如 果 入 侵 者 攻 击 方 式 恰 好 匹 配 检 测系 统 中 的 模 式 库 , 则 入 侵 者 即 被 检 测 到 , 如 图 5.5所 示 。 35 5.2 入 侵 检 测 技 术 误 用 入 侵 检 测 依 赖 于 模 式 库 , 或 叫 规 则 库 。 如 果 没 有构 造 好 模 式 库 , 则 IDS就 不 能 检 测 到 入 侵 者 。 例 如 , 因特 网 蠕 虫 攻 击 (Worm Attack)使 用 了 fingered 和 sendmai1错 误 ( Bugs) , 可 以 使 用 误 用 检 测 , 与 异 常入 侵 检 测 相 反 , 误 用 入 侵 检 测 能 直 接 检 测 不 利 的 或 不能 接 受 的 行 为 , 而 异 常 入 侵 检 测 是 发 现 同 正 常 行 为 相违 背 的 行 为 。 36 5.2 入 侵 检 测 技 术n 1. 基 于 条 件 概 率 误 用 入 侵 检 测 方 法n 基 于 条 件 概 率 误 用 入 侵 检 测 方 法 将 入 侵 方 式 对 应 一个 事 件 序 列 , 然 后 通 过 观 测 到 事 件 发 生 情 况 来 推 测 入侵 出 现 。 这 种 方 法 的 依 据 是 外 部 事 件 序 列 , 根 据 贝 叶斯 定 理 进 行 推 理 检 测 入 侵 。 令 ES表 示 事 件 序 列 , 先 验概 率 为 P(I), 后 验 概 率 为 P(ES|I), 事 件 出 现 的 概 率 为P(ES),则 P(I|ES)=P(ES|I)P(I)/P(ES), 通 常 网 络 安 全 专家 可 以 给 出 先 验 概 率 P(I), 对 入 侵 报 告 数 据 进 行 统 计 处理 得 出 P(ES|I)和 P(ES| I),于 是 可 以 计 算 出 : 37 5.2 入 侵 检 测 技 术n 2. 基 于 专 家 系 统 误 用 入 侵 检 测 方 法n 基 于 专 家 系 统 误 用 入 侵 检 测 方 法 是 通 过 将 安 全 专 家 的知 识 表 示 成 IF-THEN规 则 形 成 专 家 知 识 库 , 然 后 , 运 用推 理 算 法 进 行 检 测 入 侵 。 编 码 规 则 说 明 攻 击 的 必 需 条件 作 为 IF的 组 成 部 分 。 当 规 则 的 左 边 的 全 部 条 件 都 满足 时 , 规 则 的 右 边 的 动 作 才 会 执 行 。 入 侵 检 测 专 家 系统 应 用 的 实 际 问 题 是 要 处 理 大 量 的 数 据 和 依 赖 于 审 计跟 踪 的 次 序 , 其 推 理 方 式 主 要 有 以 下 两 种 。 38 5.2 入 侵 检 测 技 术n 3. 基 于 状 态 迁 移 分 析 误 用 入 侵 检 测 方 法n 状 态 迁 移 分 析 方 法 将 攻 击 表 示 成 一 系 列 被 临 近 的 系 统状 态 迁 移 。 攻 击 模 式 的 状 态 对 应 于 系 统 状 态 , 并 具 有迁 移 到 另 外 状 态 的 条 件 断 言 。 通 过 弧 将 连 续 的 状 态 连接 起 来 表 示 状 态 改 变 所 需 要 的 事 件 。 允 许 事 件 类 型 被植 入 到 模 型 , 不 需 同 审 计 记 录 一 一 对 应 。 攻 击 模 式 只能 说 明 事 件 序 列 , 不 能 说 明 更 复 杂 的 事 件 。 而 且 , 除了 通 过 植 入 模 型 的 原 始 的 断 言 , 没 有 通 用 的 方 法 来 排除 攻 击 模 式 部 分 匹 配 。 39 5.2 入 侵 检 测 技 术n 4. 基 于 键 盘 监 控 误 用 入 侵 检 测 方 法n 基 于 键 盘 监 控 误 用 入 侵 检 测 方 法 假 设 入 侵 对 应 特 定 的击 键 序 列 模 式 , 然 后 监 测 用 户 击 键 模 式 , 并 将 这 一 模式 与 入 侵 模 式 匹 配 , 以 此 就 能 检 测 入 侵 。 这 种 方 法 的不 利 之 处 是 在 没 有 操 作 系 统 支 持 的 情 况 下 , 缺 少 捕 获用 户 击 键 的 可 靠 方 法 , 存 在 无 数 击 键 方 式 表 示 同 一 种攻 击 的 可 能 。 而 且 , 没 有 击 键 语 义 分 析 , 用 户 很 容 易欺 骗 这 种 技 术 。 因 为 这 种 技 术 仅 仅 分 析 击 键 , 所 以 不能 够 很 好 地 检 测 到 恶 意 程 序 执 行 结 果 的 自 动 攻 击 。 40 5.2 入 侵 检 测 技 术n 5. 基 于 模 型 误 用 入 侵 检 测 方 法n 基 于 模 型 误 用 入 侵 检 测 方 法 是 通 过 建 立 误 用 证 据 模 型 ,根 据 证 据 来 推 理 来 做 出 误 用 发 生 判 断 结 论 。 Gravy和Lint首 先 提 出 这 种 方 法 。 其 方 法 要 点 是 建 立 攻 击 剧 本( Attack Scenarios) 数 据 库 、 预 警 器 和 规 划 者 。 每个 攻 击 剧 本 表 示 成 一 个 攻 击 行 为 序 列 , 在 任 意 的 给 定时 刻 , 攻 击 剧 本 的 子 集 都 被 用 来 推 断 系 统 遭 受 入 侵 。根 据 当 前 的 活 动 模 型 , 预 警 器 产 生 下 一 步 行 为 , 用 来在 审 计 跟 踪 时 作 验 证 使 用 。 41 5.2.2 异 常 入 侵 检 测A. 异 常 检 测 指 的 是 根 据 非 正 常 行 为 ( 系 统 或 用 户 ) 和 使用 计 算 机 资 源 非 正 常 情 况 检 测 出 入 侵 行 为 。 例 如 , 如果 用 户 A早 上 8点 钟 到 下 午 5点 钟 之 间 在 办 公 室 使 用 计 算机 , 则 他 在 晚 上 使 用 办 公 室 计 算 机 是 异 常 的 , 就 有 可能 是 入 侵 ; 用 户 B总 是 在 下 班 后 登 录 到 公 司 的 终 端 服 务器 或 是 在 深 夜 时 来 自 B的 账 号 远 程 登 录 都 可 能 是 不 正 常的 。 异 常 检 测 试 图 用 定 量 方 式 描 述 常 规 的 或 可 接 收 的行 为 , 以 标 记 非 常 规 的 、 潜 在 的 入 侵 行 为 。 这 种 非 常规 的 、 潜 在 的 入 侵 行 为 可 以 定 义 为 威 胁 。 图 5.6所 示为 异 常 入 侵 检 测 模 型 。 42 5.2.2 异 常 入 侵 检 测n 典 型 的 威 胁 模 型 将 威 胁 分 为 外 部 闯 入 、 内 部 渗 透 和 不 当行 为 3种 类 型 , 并 使 用 这 种 分 类 方 法 开 发 了 一 个 安 全 监 视系 统 , 可 检 测 用 户 的 异 常 行 为 。n 外 部 闯 入 指 的 是 未 经 授 权 计 算 机 系 统 用 户 的 入 侵 ;n 内 部 渗 透 是 指 已 授 权 的 计 算 机 用 户 访 问 未 经 授 权 的 数 据 ;n 不 当 行 为 指 的 是 用 户 虽 经 授 权 , 但 对 授 权 数 据 和 资 源 的使 用 不 合 法 或 滥 用 授 权 。 43 5.2.2 异 常 入 侵 检 测n 1. 统 计 异 常 检 测 方 法n 统 计 异 常 检 测 方 法 根 据 异 常 检 测 器 观 察 主 体 的 活 动 , 然后 产 生 描 述 这 些 活 动 行 为 的 参 数 。 每 一 个 参 数 保 存 记 录主 体 当 前 某 种 行 为 , 并 定 时 地 将 当 前 的 参 数 与 存 储 的 参数 合 并 。 通 过 比 较 当 前 的 参 数 与 已 存 储 的 参 数 判 断 异 常行 为 , 从 而 检 测 出 网 络 入 侵 。 下 面 以 IDES入 侵 检 测 系 统为 例 来 说 明 一 般 统 计 异 常 检 测 方 法 处 理 的 过 程 。 设 M1, M2, , Mn为 参 数 集 的 特 征 变 量 , 这 些 变 量 可 以 是 CPU的 使 用 、 I/O的 使 用 、 使 用 地 点 及 时 间 , 邮 件 使 用 , 文 件访 问 数 量 , 网 络 会 话 时 间 等 。 用 S1, S2, , Sn分 别 表 示参 数 集 中 变 量 M1, M2, , Mn的 异 常 测 量 值 。 这 些 值 表明 了 异 常 程 度 , 若 Si的 值 越 高 , 则 表 示 Mi异 常 性 就 越 大 。将 这 些 异 常 测 量 值 的 平 方 后 加 权 计 算 得 出 参 数 异 常 值 :a1S12+a2S22+anSn2, ai0。 44 5.2.2 异 常 入 侵 检 测n 2. 基 于 特 征 选 择 异 常 检 测 方 法n 基 于 特 征 选 择 异 常 检 测 方 法 是 通 过 从 一 组 参 数 数 据 中 挑选 能 检 测 出 入 侵 参 数 构 成 子 集 来 准 确 地 预 测 或 分 类 已 检测 到 的 入 侵 。 异 常 入 侵 检 测 的 困 难 是 在 异 常 活 动 和 入 侵活 动 之 间 作 出 判 断 。 判 断 符 合 实 际 的 参 数 很 复 杂 , 因 为合 适 地 选 择 参 数 子 集 依 赖 于 检 测 到 的 入 侵 类 型 , 一 个 参数 集 对 所 有 的 各 种 各 样 的 入 侵 类 型 不 可 能 是 足 够 的 。 预先 确 定 特 定 的 参 数 来 检 测 入 侵 可 能 会 错 过 单 独 的 、 特 别的 环 境 下 的 入 侵 。 最 理 想 的 检 测 入 侵 参 数 集 必 须 动 态 地决 策 判 断 以 获 得 最 好 的 效 果 。 假 设 与 入 侵 潜 在 相 关 的 参数 有 n个 , 则 这 n个 参 数 构 成 的 子 集 有 2n个 。 由 于 搜 索 空间 同 参 数 是 指 数 关 系 , 所 以 穷 尽 寻 找 最 理 想 的 参 数 子 集的 开 销 太 大 。 45 5.2.2 异 常 入 侵 检 测n 3. 基 于 贝 叶 斯 推 理 异 常 检 测 方 法n 基 于 贝 叶 斯 推 理 异 常 检 测 方 法 是 通 过 在 任 意 给 定 的 时 刻 ,测 量 A1, A2, , An变 量 值 推 理 判 断 是 否 有 入 侵 事 件 发生 。 其 中 每 个 Ai变 量 表 示 系 统 不 同 的 方 面 特 征 ( 如 磁 盘I/O的 活 动 数 量 , 或 者 系 统 中 页 面 出 错 的 数 ) 。 假 定 Ai变量 具 有 两 个 值 , 1表 示 是 异 常 , 0表 示 正 常 。 I表 示 系 统 当前 遭 受 入 侵 攻 击 。 每 个 异 常 变 量 Ai的 异 常 可 靠 性 和 敏 感性 分 别 表 示 为 P(Ai=1|I)和 P(Ai=1|I)。 则 在 给 定 每 个 Ai的 条 件 下 , 由 贝 叶 斯 定 理 得 出 I的 可 信 度 , 根 据 各 种 异 常测 量 的 值 、 入 侵 的 先 验 概 率 及 入 侵 发 生 时 每 种 测 量 到 的异 常 概 率 , 能 够 检 测 判 断 入 侵 的 概 率 。 但 是 为 了 检 测 的准 确 性 , 还 要 必 须 考 虑 各 测 量 Ai间 的 独 立 性 。 46 5.2.2 异 常 入 侵 检 测n 4. 基 于 贝 叶 斯 网 络 异 常 检 测 方 法n 贝 叶 斯 统 计 分 析 把 先 验 信 息 与 样 本 信 息 结 合 , 用 于 统 计推 断 之 中 。 用 贝 叶 斯 公 式 先 验 信 息 与 样 本 信 息 综 合 , 得到 后 验 信 息 。 而 得 到 的 后 验 信 息 又 可 以 作 为 新 一 轮 计 算的 先 验 , 与 进 一 步 获 得 的 样 本 信 息 综 合 , 求 得 下 一 个 后验 信 息 。 随 着 这 个 过 程 继 续 下 去 , 后 验 信 息 确 实 是 越 来越 接 近 于 真 值 。 也 就 是 说 , 贝 叶 斯 方 法 的 学 习 机 制 是 确实 存 在 而 且 有 效 的 。 这 个 学 习 的 过 程 实 际 上 是 一 个 迭 代的 过 程 , 数 据 统 计 工 作 者 已 经 证 明 这 个 过 程 是 收 敛 的 ,因 为 这 样 得 到 后 验 分 布 密 度 有 上 界 , 而 且 单 调 递 增 。 这意 味 着 它 将 收 敛 于 某 个 值 。 47 5.2.2 异 常 入 侵 检 测n 5. 基 于 模 式 预 测 异 常 检 测 方 法n 基 于 模 式 预 测 异 常 检 测 方 法 的 假 设 条 件 是 事 件 序 列 不 是随 机 的 , 而 是 遵 循 可 辨 别 的 模 式 。 这 种 检 测 方 法 的 特 点是 考 虑 了 事 件 的 序 列 及 相 互 联 系 。 而 基 于 时 间 的 推 理 方法 则 利 用 时 间 规 则 识 别 用 户 行 为 正 常 模 式 的 特 征 。 通 过归 纳 学 习 产 生 这 些 规 则 集 , 能 动 态 地 修 改 系 统 中 的 规 则 ,使 之 具 有 高 的 预 测 性 、 准 确 性 和 可 信 度 。 如 果 规 则 大 部分 时 间 是 正 确 的 , 并 能 够 成 功 地 运 用 预 测 所 观 察 到 的 数据 , 那 么 规 则 就 具 有 高 的 可 信 度 。 48 5.2.2 异 常 入 侵 检 测n 6. 基 于 神 经 网 络 异 常 检 测 方 法n 基 于 神 经 网 络 入 侵 检 测 方 法 是 训 练 神 经 网 络 连 续 的 信息 单 元 , 信 息 单 元 指 的 是 命 令 。 网 络 的 输 入 层 是 用 户 当前 输 入 的 命 令 和 已 执 行 过 的 若 干 个 ( 如 S) 个 命 令 ; 用 户执 行 过 的 命 令 被 神 经 网 络 使 用 来 预 测 用 户 输 入 的 下 一 个命 令 。 若 神 经 网 络 被 训 练 成 预 测 用 户 输 入 命 令 序 列 集 合 ,则 神 经 网 络 就 构 成 用 户 的 轮 廓 框 架 。 当 用 这 个 神 经 网 络预 测 不 出 某 用 户 正 确 的 后 继 命 令 , 即 在 某 种 程 度 上 表 明了 用 户 行 为 与 其 轮 廓 框 架 的 偏 离 , 这 时 有 异 常 事 件 发 生 ,以 此 就 能 进 行 异 常 入 侵 检 测 。 49 5.2.2 异 常 入 侵 检 测n 7. 基 于 贝 叶 斯 聚 类 异 常 检 测 方 法n 基 于 贝 叶 斯 聚 类 异 常 检 测 方 法 通 过 在 数 据 中 发 现 不同 类 别 数 据 集 合 , 这 些 类 反 映 了 基 本 的 因 果 机 制 ( 同 类的 成 员 比 其 他 的 更 相 似 ) , 以 此 就 可 以 区 分 异 常 用 户 类 ,进 而 推 断 入 侵 事 件 发 生 来 检 测 异 常 入 侵 行 为 。 Cheeseman和 Stutz在 1995年 开 发 的 自 动 分 类 程 序 ( Autoclass Program) 是 一 种 无 监 督 数 据 分 类 技 术 。 50 5.2.2 异 常 入 侵 检 测n 8. 基 于 机 器 学 习 异 常 检 测 方 法n 这 种 异 常 检 测 方 法 通 过 机 器 学 习 实 现 入 侵 检 测 , 其 主要 的 方 法 有 死 记 硬 背 式 、 监 督 、 学 习 、 归 纳 学 习 ( 示 例学 习 ) 、 类 比 学 习 等 。 Terran和 Carla E.Brodley将 异 常 检测 问 题 归 结 为 根 据 离 散 数 据 临 时 序 列 学 习 获 得 个 体 、 系统 和 网 络 的 行 为 特 征 , 并 提 出 一 个 基 于 相 似 度 实 例 学 习方 法 ( IBL) , 该 方 法 通 过 新 的 序 列 相 似 度 计 算 将 原 始 数据 ( 如 离 散 事 件 流 、 无 序 的 记 录 ) 转 化 成 可 度 量 的 空 间 。 51 5.2.2 异 常 入 侵 检 测n 9. 基 于 数 据 采 掘 异 常 检 测 方 法 n 计 算 机 联 网 导 致 大 量 审 计 记 录 , 而 且 审 计 记 录 大 多是 以 文 件 形 式 存 放 。 若 单 独 依 靠 手 工 方 法 去 发 现 记 录 中的 异 常 现 象 是 不 够 的 , 往 往 操 作 不 便 , 不 容 易 找 出 审 计记 录 间 相 互 关 系 。 Wenke lee和 Salvatore J. Stolfo 将数 据 采 掘 技 术 应 用 到 入 侵 检 测 研 究 领 域 中 , 从 审 计 数 据或 数 据 流 中 提 取 感 兴 趣 的 知 识 , 这 些 知 识 是 隐 含 的 、 事先 未 知 的 潜 在 有 用 信 息 , 提 取 的 知 识 表 示 为 概 念 、 规 则 、规 律 、 模 式 等 形 式 , 并 用 这 些 知 识 去 检 测 异 常 入 侵 和 已知 入 侵 。 基 于 数 据 采 掘 异 常 检 测 方 法 目 前 已 有 现 成 的 算法 可 以 借 用 , 这 种 方 法 的 优 点 在 于 适 应 处 理 大 量 数 据 情况 。 但 是 , 对 于 实 时 入 侵 检 测 则 还 存 在 问 题 , 需 要 开 发出 有 效 的 数 据 采 掘 算 法 和 适 应 的 体 系 。 52 5.3 IDS的 标 准 化n 5.3.1 IDS标 准 化 进 展 现 状n 为 了 提 高 IDS产 品 、 组 件 及 与 其 他 安 全 产 品 之 间 的 互 操作 性 , 美 国 国 防 高 级 研 究 计 划 署 ( DARPA) 和 互 联 网 工程 任 务 组 ( IETF) 的 入 侵 检 测 工 作 组 ( IDWG) 发 起 制订 了 一 系 列 建 议 草 案 , 从 体 系 结 构 、 API、 通 信 机 制 、 语言 格 式 等 方 面 规 范 IDS的 标 准 。 n DARPA提 出 的 建 议 是 公 共 入 侵 检 测 框 架 ( CIDF) ,最 早 由 加 州 大 学 戴 维 斯 分 校 安 全 实 验 室 主 持 起 草 工 作 。1999年 6月 , IDWG就 入 侵 检 测 也 出 台 了 一 系 列 草 案 。 但是 , 这 两 个 组 织 提 出 的 草 案 或 建 议 目 前 还 正 处 于 逐 步 完善 之 中 , 尚 未 被 采 纳 为 广 泛 接 收 的 国 际 标 准 。 不 过 , 它们 仍 是 入 侵 检 测 领 域 最 有 影 响 力 的 建 议 , 成 为 标 准 只 是时 间 问 题 。 53 5.3 IDS的 标 准 化n 5.3.2 入 侵 检 测
展开阅读全文
相关资源
相关搜索

最新文档


当前位置:首页 > 图纸专区 > 课件教案


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!