1、 引言
医院的网络规模的日趋庞大成为现代大型医院的一个新的特征 随之而来的各种安全问题是摆在网络管理面前的一项紧迫问题 因为它将直接影响到医疗工作的稳定与正常运行影响到医院信息的准确性和可靠性。一旦网络瘫痪或数据丢失 将会给医院和病人带来巨大的灾难和难以弥补的损失 1 。
随着网络安全技术的发展各种安全解决方案相继涌现和发展这些技术可划分为两种:静态和动态安全技术。其中以防火墙为代表的静态安全技术 是保护网络不受外部攻击的主要手段其缺点是需要人工来实施和维护不能主动跟踪入侵者而以入侵检测为代表的动态安全技术则能够主动检测网络的易受攻击点和安全漏洞。 入侵检测技术是继防火墙等传统安全保护措施后新一代的安全保障技术。本文提出一种将入侵检测系统Intrusion Detection System,IDS与
防火墙与入侵检测系统在医院网络安全中的应用
郭德超邱鸿钟梁瑞琼广州中医药大学经管学院 510006
防火墙结合起来互动运行在医院网络中的新理念将入侵检测作为防火墙的一个有益的补充。
2、 医院网络安全现状
医院作为数据密集发生地每天都会产生大量病人费用、临床医嘱以及电子病历等重要数据现在医院从病人入院到出院的整个医疗活动均在计算机网络上运行。因此保障数据安全首先要保证服务器免受外网的攻击、破坏。防火墙主要用于加强内部网络与外部网络之间访问控制的保护系统 有效地起到了保护内部网路资源免受非法入侵的作用是构造安全网络环境的基础工程2 。它通常被安置在内部网络与外部网络的连接点上将内部网络与外部网络隔离。因此在网络拓扑上防火墙应当处在网络的出口处和不同安全等级区域的结合点处 3 。一个常见的防火墙位置部署方式如图1所示。
图1 经典防火墙系统部署拓扑图尽管防火墙在很大程度上实现了内部网络
的安全但它的以下几个致命的缺陷使得单一采用防火墙技术仍然是不可靠的 [4] 。
它无法防范内部攻击从防火墙的设计思想来看防范内部攻击从来就不是它的任务它在这方面是一片空白。另外防火墙只是按照固定的工作模式来防范已知的威胁,因此如果医院网络系统中只安装了防火墙的话 对于内部攻击和未知攻击的防范是
很
薄弱的但是据美国FBI-CSI调查显示,80%安全问题来自于内部 20%来自于互联网。在损失的金额上 内部人员泄密导致的损失是黑客攻击造成损失的16倍是病毒造成损失的12倍。可以看出网络信息安全的重心已经从外网安全转移到内网安全上。所以在安装了防火墙的医院网络系统中只是针对外部已知攻击提供了应对措施如果要解决来自内部的攻击和内外部未知攻击还需要入侵检测技术来加以充实。
3、入侵检测系统
IDS 入侵检测系统是一种主动防御攻击的新型网络安全系统 在功能上弥补了
防火墙的缺陷使整个安全防御体系更趋完善、可靠不同于防火墙,IDS入侵检测系统是一个监听设备没有跨接在任何链路上无须网络流量流经它便可以工作。因此对IDS的部署唯一的要求是:IDS应当挂接在所有所关注流量都必须流经的链路±0 IDS在交换式网络中的位置一般选择在尽可能靠近攻击源或者尽可能靠近受保护资源。一个经典的入侵检测系统的部署方式如图2所示。
图2 经典入侵检测系统部署拓扑图
4、入侵检测与防火墙结合的原理分析
防火墙是位于两个信任程度不同的网
发现入侵行为■发出阳
发现入侵ir为•发出阻■请求
■策略.响应请求
络之间如校园网与In ternet之间的软件或硬件设备的组合它对两个网络之间的通信进行控制通过强制实施统一的安全策略防止对重要信息资源的非法存取和访问以达到保护系统安全的目的。但我们也必须看到作为一种周边安全机制防火墙无法监控内部网络仅能在应用层或网络层进行访问控制,无法保证信息即通信内容安全,有些
安全威胁是防火墙无法防范的 比如很容易通过协议隧道绕过防火墙而且防火墙只是一种基于策略的被动防御措施是一种粗颗粒的防御手段无法自动调整策略设置来阻断正在进行的攻击也无法防范基于协议的攻击这样就为将二者结合起来应用提供了理论上的依据。
IDS能够实时分析医院网络外部及医
院网络内部的数据通讯信息分辨入侵企图,在医院网络系统受到危害之前以各种方式发出警报并且及时对网络入侵采取相应措施最大限度保护医院网络系统的安全。通过多级、分布式的网络监督、管理、控制机制全面体现了管理层对医院网络关键资源的全局控制、把握和调度能力。即使一个系统中不存在某个特定的漏洞 IDS系统仍然可以检测到相应的攻击事件并调整系统状态对未来可能发生的侵入做出警而没有入侵检测手段就会出现像战争中的一方一直要等到阵地被占领时才能意识到遭受敌人攻击一样的情况。显然我们无法完全预防计算机系统受到破坏但是一旦计算机系统被攻击我们能够立即实时地检测到攻击并采取相应行动至少可以防范日后进一步的攻击。这正是入侵检测系统IDS的功能是我们应付破坏企图的一种方式。入侵检测技术对于保证信息系统安全的作用是不言而喻的。但是单靠入侵检测系统自身只能及时发现攻击行为但却无法阻止和处理。所以让IDS与防火墙结合起来互动运行防火墙便可通过IDS及时发现其策略之外的攻击行为 IDS也可以通过防火墙对来自外部网络的攻击行为进行阻断。这样就可以大大提高整体防护性能并解决上述问题。 IDS和防火墙互动逻辑示意图如图3所示。
5、防火墙与IDS联动的模型设计本文设计思想是这样的并不是将两个完整的防火墙系统和入侵检测系统进行1+1的叠加,而是在对二者功能和优缺点进行仔细的研究之后建立了一个简易的入侵检测系统来辅助现有的防火墙系统将二者进行功能上的互补 IDS的程序设计上参考了一个非常优秀的、有着开放源代码的入侵检测系统
S no rt。这个简易的入侵检测系统平时看起来是透明的通过软件包的监听sniffer/logger获得网络数据包,然后增加入侵检测分析功能其主要的方法是建立具体的特征库基于规则审计分析并能够进行包的数据内容搜索/匹配,从而实现入侵检测分析功能 S nort入侵检测系统的模块组成以及相互关系⑸如图4所示。图4 Snort模块图
入侵检测可以放在防火墙之外也可以放在防火墙之内[6],本文选择将IDS放在防火墙内如图5所示主要是考虑到防火墙对于内部入侵能力的天生不足的弱点,IDS可以检测出内部用户的异常行为、黑客突破防火墙和系统限制后的非法入侵但它自身不能控制攻击且自身安全也是一个问题因此将入侵检测主体系统部分置于防火墙之后可以利用防火墙的技术减少负载工作量外来不合法的信息可以经过防火墙首先过滤掉一部分防火墙对入侵检测系统本身也是一种保护 同时对于由外而内的入侵 IDS无疑是防火墙第二道防线它既面对外面也面对里面。另外如果攻击者能够发现检测器 就可能会对检测器进行攻击从而减小攻击者的行动被审计的机会。防火墙内的系统会比外面的系统脆弱性少一些如果检可能减小误报警。如果本应该被防火墙封锁的攻击渗透进来检测器在防火墙内检测到后就能发现防火墙的设置失误。因此将检测器放在防火墙内部的最大理由就是设置良好的防火墙能够阻止大部分
幼稚脚本”的攻击,使检测器不用将大部分的注意力分散在这类攻击上。
如图6所示,当有外来入侵者的时
候一部分入侵由于没有获得防火墙的信任首先就被防火墙隔离在外而另一部分骗过防火墙的攻击或者干脆是内部攻击不经过防火墙的攻击再一次受到了入侵检测系统的盘查受到怀疑的数据包经预处理模块分检后送到相应的模块里去进一步检查当对规则树进行扫描后发现某些数据包与规则库中的某些攻击特征相符,立即切断这个IP的访问请求或者报警。
6 IDS和防火墙的互动
本文将IDS与防火墙通过开放接口结合起来实现互动 即防火墙或者入侵检测系统开放一个接口供对方使用双方按照固定的协议进行通信完成网络安全事件的传输。这种方式比较灵活不影响防火墙和入侵检测系统的性能。双方按照固定的协议进行通信完成网络安全事件的传输。 当防火墙和入侵检测系统互动时所有的数据通信是通过认证和加密来确保传输信息的可靠性和保密性。通信双方可以事先约定并设定通信端口并且相互正确配置对方IP地址防火墙以服务器
(Server的模式来运行,IDS以客户端
(Client的模式来运行。防火墙与入侵检测系统具体步骤如下
(1、初始化通信连接时一般由
IDS向Firewall发起连接。
(2、建立正常连接后当ID S产
生需要通知Firewall的安全事件时通过发送约定格式的数据包来完成向传递必要的互动信息。
(3、 Firewall收到互动信息后可以
实施互动行为并将结果(成功与否以约定格式的数据包反馈给ID S。
7、结语
本文提出了将静态技术的代表防火墙与动态技术的代表入侵检测系统结合互动的使用方法并将其应用于医院网络中 这种方法将两个安全保护系统各自的功能展现在新的系统中使网络的防御安全能力
定位速度快的优点。而且P ath-Lo ss定位搜索法使用的天线为全向天线笔记本电脑的标准无线局域网网卡便可提供价格低廉。 P ath-Lo ss定位搜索法的缺点在于其软件系统实现较复杂但对恶意AP搜索过程并无影响。 P ath-Lo s s定位搜索法与传统的收敛”搜索法和向量”搜索法的特点对比各项内容见表1。
表1搜索方法特点对比
快云科技: 11.11钜惠 美国云机2H5G年付148仅有40台,云服务器全场7折,香港云服务器年付388仅不到五折 公司介绍:快云科技是成立于2020年的新进主机商,持有IDC/ICP/ISP等证件资质齐全主营产品有:香港弹性云服务器,美国vps和日本vps,香港物理机,国内高防物理机以及美国日本高防物理机官网地址:www.345idc.com活动截止日期为2021年11月13日此次促销活动提供...
萤光云怎么样?萤光云是一家国人云厂商,总部位于福建福州。其成立于2002年,主打高防云服务器产品,主要提供福州、北京、上海BGP和香港CN2节点。萤光云的高防云服务器自带50G防御,适合高防建站、游戏高防等业务。目前萤光云推出北京云服务器优惠活动,机房为北京BGP机房,购买北京云服务器可享受6.5折优惠+51元代金券(折扣和代金券可叠加使用)。活动期间还支持申请免费试用,需提交工单开通免费试用体验...
ZJI发布了一款7月份特别促销独立服务器:香港邦联四型,提供65折优惠码,限量30台(每用户限购1台),优惠后每月520元起。ZJI是原来Wordpress圈知名主机商家:维翔主机,成立于2011年,2018年9月启用新域名ZJI,提供中国香港、台湾、日本、美国独立服务器(自营/数据中心直营)租用及VDS、虚拟主机空间、域名注册等业务。下面列出这款服务器的配置信息。香港邦联四型CPU:2*E5-2...