Enterasys Networks
首 页 产品与服务 培 训 支 持 合作伙伴 公司介绍
登录

查找经销商
成为合作伙伴
申请口令
策略联盟
安全网络认证
What's Hot
Dragon系列
IDS 资源
DSHSS-xxx

凯创 Dragon (主机传感器)

可伸缩、灵活的基于主机的入侵检测

  Dragon 主机传感器是一个基于主机的入侵检测工具,可以监控某个系统、应用程序,包括当前最常用的操作系统,可以实时反馈恶意攻击、非正常行为,监控关键系统的日志文件,保存这些攻击记录。

  Dragon 主机传感器可以直接部署在一台受保护的主机上( on-host )也可以部署在一台分析系统上,在这台机器上,可以通过 SNMP 或 syslog 从路由器、交换机或其它 IDS 中获取日志文件,然后进行分析。

  Dragon 主机传感器利用不同的技术在一个受保护的系统当中分析外界攻击或误用,包括分析安全事件日期,检查重要配置文件的完整性,检查核心层安全,这些功能结合在一起确保没有误用能够逃过检测。

  Dragon 主机传感器能够从大多数商业防火墙、路由器、交换机或其它入侵检测设备检查分析输出,分析这些设备、 Dragon 网络与主机传感器产生的事件之间的关系,并识别出哪些事件是最严重的,获知这些事件的来源和影响。此外, Dragon 主机传感器监控最容易被攻击的应用――例如: DNS 服务器、邮件服务器、 Web 服务器,包括微软的 IIS 和 Apache 。 Dragon 主机传感器,也能监控本地系统的新服务,用以监控由蠕虫或带外( out-of-band )安装的系统后门或者是非认证的程序。

  利用一些特殊技术来识别潜在的攻击或经常出现的误用,主机传感器可以安装在专用的系统上,通过模拟一个假的 Web 服务器、 Telnet 服务器、邮件服务器,产生一个虚假的攻击警告。

  此外, Dragon 主机传感器通过其内核监控模块等先进技术,来识别超户工具或者是缓冲溢出攻击。这个模块分析所有对内核的调用,识别出所有具有超户权限的内核工具――无论是已知的还是未知的,在攻击者全部清除其攻击路线之前,就可以识别出系统本身存在的危险。它也可以从成功的缓冲溢出中识别出异常权限状态。 Dragon 内核监控能力的本质是基于主机的入侵保护,避免这些主机向攻击者开放,而其它入侵保护系统并没有这种功能。

  通过 Dragon 企业管理服务器可以实现集中化管理,进行配置与特征库升级。 Dragon 主机传感器也报告所有的信息,包括:事件描述、源 / 目标 IP 、源 / 目标端口、原始日志(如果可用)和时间戳。利用 Dragon 管理服务器的安全信息管理功能可以实现实时报警、识别与趋势分析。

 

特点与优势

  • 文件属性监控 :监控特定的文件属性,例如:用户、分组、权限与文件大小。
  • 文件完整性检测( MD5 :对敏感文件进行监控,通过 MD5 算法来确定那些文件被改变,哪些文件没有变化。
  • 日志文件分析 :根据特征策略分析所有日志文件,包括系统日志、安全日志、或客户创建的应用程序日志。
  • Windows 事件日志分析 :监控不同的 Windows 事件日志,确定相关的误用或攻击。
  • Windows 注册表分析 :分析 Windows 注册表中哪些不能访问或者是不能修改的属性,用以识别针对微软服务器的攻击。
  • TCP/UDP(后门)服务检测 :监控开放的 TCP/UDP 端口,提供严格的保护,阻止后门服务,防止非授权的访问通过防火墙,阻挡分布式拒绝服务或直接攻击。
  • 内核监控 :检测可疑的权限扩大和内核调用。
  • 客户化的模块界面 :为客户模块开发提供一个开放的、易操作的界面,允许客户为 Dragon 主机传感器编写自己的模块。
 

技术指标

操作系统 Windows NT/2K/XP, Sparc Solaris( 版本 8 和 9) , AIX (版本 4.3.3 和 5.X ), HPUX (版本 11.X ), Linux 家族: Red Hat( 版本 7.3 和 8.0) , SuSE( 版本 8.1) , Mandrake( 版本 9.0) , Slackware( 版本 8.1) 和 Debian
 
 

订购信息

DSHSS-WIN Dragon 主机传感器软件 Windows 版
DSHSS-LNX Dragon 主机传感器软件 Linux 版
DSHSS-SOL Dragon 主机传感器软件 Solaris 版
DSHSS-AIX Dragon 主机传感器软件 AIX 版
DSHSS-HPX Dragon 主机传感器软件 HP-UX 版
 

 

spacer