پایان نامه مقطع کارشناسی ارشد
رشته مهندسی کامپیوتر
سال 1390
0 چکیده
اتصال روزمره تعداد زیادی از مردم به اینترنت باعث شده است تا برنامههای کاربردی تحت وب به یک هدف جذاب برای خرابکاران و نفوذ گران رایانهای تبدیل گردد. بر اساس تحقیقاتی که تیم X-Force شرکت IBM در سال ۲۰۱۰ انجام داده است، مشخص شده که برنامههای کاربردی تحت وب بیش از ۵۵٪ از آسیبپذیریهای کشف شده تا امروز را به خود اختصاص دادهاند. به عنوان مثال ممکن است یک سرویس وب مورد حمله واقع شود تا یک بد افزار مخرب به سرعت گسترش یابد و یا اعتبارنامه دسترسی کاربران را از سرویسهای وب سرقت کنند. برای حفاظت از برنامههای کاربردی از اینگونه فعالیتها استفاده از یک سیستم تشخیص نفوذ ضروری میباشد. متأسفانه، حفاظت از برنامه های کاربردی تحت وب یک کار مشکل است چرا که آنها به طور کلی بزرگ، پیچیده و به شدت سفارشیاند. سیستمهای تشخیص نفوذ سنتی مبتنی بر امضا به دلیل ضعفشان در مقابل حملات جدید، به اندازهی کافی حفاظت مناسبی را تضمین نمیکنند. از طرفی سیستمهای مبتنی بر ناهنجاری هر چند این ضعف را پوشش دادند و جایگزین مناسبی برای سیستمهای مبتنی بر امضاء میباشند، اما هشدارهای اشتباه فراوانی تولید میکنند.
در این پایاننامه یک سیستم مبتنی بر ناهنجاری جدید برای حفاظت از برنامههای کاربردی تحت وب پیشنهاد میگردد. این سیستم با پیگیری درخواستهای HTTP که به یک کاربرد تحت وب ارسال میشوند، مهاجمان را شناسایی کرده به طوری که تعداد هشدارهای اشتباه را به طور قابل توجهی کاهش داده و از طرفی توانایی پیشبینی حملات را نیز به دست آورد. در اکثر کارهای گذشته، شناسایی و کشف یک حمله فقط محدود به بررسی یک درخواست HTTP بوده، اما این سیستم به محدودهی شناسایی خود وسعت داده و بر رفتار کاربران نظارت میکند. فرآیند تشخیصی این سیستم از دو لایه تشکیل شده است؛ لایهی اول مانند سیستمهای گذشته، هر درخواست HTTP را به صورت موردی وارسی کرده و با بهکارگیری یکی از تکنیکهای تشخیص الگو (مانند شبکههای عصبی)، برچسب شناسایی را با آن تخصیص میدهد. آنچه که در این لایه اهمیت دارد، نگاه نرم آن به کلاسهای دستهبندی درخواستها میباشد؛ یعنی برخلاف دستهبندیهای سنتی که نرمال یا غیر نرمال بودن یک درخواست HTTP مدنظر بود، طیف بیشتری به کلاسهای هدف داده و بین نرمال و غیرنرمال بودن، کلاسهای جدیدی تعریف میکند. این امر باعث میشود به جای ایجاد یک تمایز تیز بین دو رفتار نرمال و حمله، به صورت انعطافپذیری با الگوهایی که نزدیک مرز تصمیمگیری قرار دارند، رفتار شود. لایهی دوم، برعکس لایهی اول که الگوی خود را یک درخواست HTTP انتخاب کرد، رفتار یک کاربر را به عنوان الگوی خود معرفی میکند. این لایه پنجرهی زمانی در سابقهی رفتاری کاربران مشکوک گشوده و بر اساس روند تعاملی که آن کاربر با کاربرد تحت وب داشته، تصمیم نهایی را اتخاذ میکند. در واقع لایهی دوم، برچسبهای خروجی لایهی اول را در قالب یک سری زمانی به عنوان ورودی دریافت کرده و بر اساس مدل مخفی مارکوفی که در فاز آموزش از رفتار کاربران نرمال و مهاجمان بنا کرده بود، رفتارهای غیر نرمالی را که به یک حمله شباهت دارند، کشف و حتی پیشبینی میکند.
آزمایشات انجام شده روی درخواستهای HTTP جمعآوری شده از سرور یک دانشگاه، نشان داده است که این سیستم با نرخ کشفی معادل 98.96% و نرخ مثبت کاذب 0.87% دارای کارایی بسیار مناسبی میباشد؛ همچنین توانسته 14.2% حملات را قبل از کامل شدن تراکنششان، پیشبینی کند.
0-1 مقدمه
امروزه اینترنت نقش مهمی را در ایجاد و پیشبرد راههای کسب و کار جدید ایفا میکند. نیاز های کسب و کار و راهکارهای درآمدزایی که با انگیزه های دولتی و تجاری در سرتاسر جهان توسعه یافتهاند، سبب پیچیدگی شبکههای اطلاعاتی شدهاند. چنین شبکههایی شامل مجموعهای از تکنولوژیها مانند سیستمهای ذخیرهسازی توزیع شده، تکنیکهای رمزنگاری و احراز هویت، صدا و تصویر روی IP، دسترسی از راه دور و بیسیم و سرویسهای وب میباشد. علاوه بر این شبکههای دانشگاهی و سازمانی بیشتر در دسترس قرار گرفتهاند. به عنوان مثال، بسیاری از کسب و کارها اجازهی دسترسی به سرویسهای موجود بر روی شبکه های محلیشان را میدهند و به مشتریان این امکان را میدهد تا توسط تراکنشهای تجاری با شبکههایشان تعامل کنند [1]. این نقاط دسترسی، شبکههای امروزی را نسبت به نفوذ و حملات آسیبپذیرتر کرده است. دامنهی جرم و جنایت فضای مجازی فراتر از هک کلیشهای شد و پیوستن کارکنان ناراضی به گروه هکرها، شرکتهای فاسد و حتی سازمانهای تروریستی باعث بحرانیتر شدن این موضوع شدهاند. جای تعجب نیست که با آسیب پذیری نرم افزارها و پروتکلهای امروزی و افزایش پیچیدگی حملات امروزی، حملات مثبتی بر شبکه گسترش یابند. نتیجه بررسی که توسط شرکت VanDyk [2] در سال 2003 انجام شد، نشان میدهد که حدود 66 درصد شرکتها، نفوذ به سیستم را به عنوان بزرگترین تهدید تجاری خود میشناسند. در طی این بررسی حدود 86 درصد پاسخدهندگان از دیوارهای آتش استفاده میکردند، که این امر حاکی از کافی نبودن دیواره آتش برای فراهم کردن سطح امنیتی مناسب میباشد. چنین گستردگی در آسیب پذیری نرم افزارها، باعث ناامن شدن محیطهای محاسباتی و شبکهای شده است و در نتیجه سیستمهای تشخیص و جلوگیری از نفوذ به عنوان یک زمینه سیستمهای تشخیص و جلوگیری نفوذ به عنوان یک زمینهی پراهمیت علمی در حال تکامل معرفی شده است. در واقع سیستمهای تشخیص نفوذ به عنوان مکمل دیواره های آتش در زمینهی امنیت کامپیوتری میباشند که به ترتیب انجام وظایف شناسایی و ممانعت را بر عهده دارند.
در این میان یکی از محصولات اینترنت که بیش از هر محصول دیگر مورد استقبال قرار گرفته است، برنامههای کاربردی تحت وب[1]میباشند که در زمینههای مختلف ارتباطی، علمی، پزشکی، کسبوکار و سرویسهای عمومی گسترش یافتند. برنامههای کاربردی تحت وب نیز خارج از این قاعده نبودهاند و حتی به دلیل ساختاری که دارند، بیشتر تحت تأثیر حملهها و نفوذهای غیرمجاز قرار میگیرند. آقای Robertson و همکاران [3] مدعیاند که تعداد زیادی از برنامههای کاربردی توسط افراد کم تجربه به زمینهای امنیت توسعه یافتهاند، که باعث شده است آسیبپذیریهای برنامههای کاربردی ۲۵٪ از کل حفرههای امنیتی لیست CVE [4] از سال ۱۹۹۹ تا ۲۰۰۵ را تشکیل دهند.
گسترش برنامههای کاربردی تحت وب باعث شده است که موضوع حفاظت شبکههای کامپیوتری به یک چالش تبدیل شود. شکل 1‑1 نتایج تحقیقات اخیر تیم X-Force را نشان میدهد که بیان میکند بیش از ۵۵٪ از آسیبپذیریهای کشف شده در نیمسال اول ۲۰۱۰ مربوط به برنامههای کاربردی تحت وب میباشد [5].
شکل 1‑1: سهم برنامههای کاربردی تحت وب در آسیبپذیریهای کشف شده [5].
تشخیص نفوذ، عمل شناسایی اقداماتی میباشد که سعی در مصالحهی قابلیت اطمینان، جامعیت یا دسترس پذیری یک سیستم با شبکه را دارند. سیستمهای تشخیص نفوذ با جمع آوری، تجزیه و تحلیل اطلاعات نواحی مختلف یک کامپیوتر با یک شبکه، به شناسایی رخنه های امنیتی ممکن میپردازد و به دو صورت سیستمهای مبتنی بر امضا، سیستمهای مبتنی بر ناهنجاری (رفتار غیرعادی) دسته بندی شدهاند. سیستمهای مبتنی بر امضاء به شناسایی الگوهای ترافیک یا دادههای نرم افزاری که مخرب فرض شدهاند میپردازد. در صورتی که سیستمهای مبتنی بر ناهنجاری، بر روی شناسایی رفتارهایی که عادی نمیباشند، تمرکز دارد. سیستم اول، حملات شناخته شده را نسبتاً قابل اعتماد و یا نرخ کاذب کمی کشف کند، اما از آنجا که برای کشف هر حمله ای نیاز به یک امضای از قبل شناسایی شده دارند، در نتیجه در کشف حملات جدیدی که نفوذ گران و مهاجمان ایجاد میکنند ناموفق عمل میکند. این ضعف در سیستمها مبتنی بر ناهنجاری به دلیل مدل سازی اعمال و رفتار نرمال یک شبکه با یک کامپیوتر، برطرف شده است. بنابراین یک مهاجم به دلیل شناخته شدن فعالیتهای نرمال هدف مورد نظر، به سختی میتواند بدون شناسایی، به نفوذ یا خرابکاری بپردازد. اما این سیستمها همراه با اشکالاتی نظیر پیچیدگی ذاتی، نرخ خطای بالا و تعیین مشخصات دقیق یک نفوذ یا حمله میباشد.
0-2 طرح مسئله
ابتدا به دو موضوع زیر توجه کنید:
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، بلکه به دنباله رفتارهایی که در گذشته اتفاق افتاده بستگی دارد. بنابراین فرآیند تشخیص هجوم یا نفوذ به صورت موردی فقط بر روی یک رویداد انجام نمیشود؛ در واقع این فرآیند یک مسئلهی سری زمانی است که در آن دنباله رویدادهایی که در طول زمان اتفاق میافتادهاند، الگوی یک حمله را شکل میدهند. مدلسازی نفوذ یک مدلسازی مبتنی بر زمان فعالیتها است که یک نفوذ را فراهم میآورند. مهاجم حملهی خودش را با اعمال مقدماتی شروع کرده و به فعالیتهای خود ادامه میدهند تا به یک دسترسی غیرمجاز و عمل مخرب دست یابد. هر گونه تلاشی که در طول جریان حمله توسط هر شخصی صورت گیرد، تهدید شناخته میشود.
2- 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 [9-11]، ضعف سیستمهای مبتنی بر امضاء را برطرف کردند (تشخیص حملههای جدید) اما یک مشکل اساسی دارند و آن نیز بالا بودن نرخ مثبت کاذب میباشد. این سیستمها با شناسایی رفتار نرمال، ناهنجاریها را تشخیص میدهند ولی در مواجهه با الگوهایی که نزدیک به ناهنجاری قرار میگیرند (چه الگوی نرمال و چه حمله) دچار سردرگمی میشوند. از آنجا که ناهنجاری همیشه یک رفتار مخرب نیست [11] از اینرو باید روندی در پیش گرفت که حتی بین ناهنجاری که به حمله ختم میشود و رفتارهای ناهنجار دیگر تفاوت قائل شود. ما قصد داریم چارچوبی در این سیستمها تعبیه کنیم که آنها را از این حالت خارج کرده تا بتوانند با بنا کردن مرزی انعطافپذیر بین رفتارهای نرمال و حمله، به بهترین شکل ناهنجاریهای حملهای را تشخیص دهند.
با توجه به این دو موضوع، میتوان مسئله را بدین صورت تعریف کرد: ارائهی یک سیستم تشخیص نفوذ مبتنی بر ناهنجاری که با پیگیری رفتارهای ناهنجار و مشکوک، فقط حملهها را تشخیص دهد نه هر رفتار ناهنجاری را.
0-3 اهداف و محدوده
سیستم پیشنهادی این پایاننامه سه هدف کلی دارد:
1-
2-
3-
سیستم پیشنهادی سعی دارد حملههای علیه برنامههای کاربردی تحت وب را شناسایی کند. مکانیزم شناسایی که به کار خواهد گرفت، درخواستهای HTTP با روش GET[4] را هدف قرار میدهد، در نتیجه فقط قادر به تشخیص مهاجمانی میباشد که از این نوع درخواستها برای طرح حملهی خود استفاده کرده و فقط برنامههای کاربردی را تحت پوشش قرار میدهد که این نوع درخواستها را به عنوان کانال ارتباطی خود با کاربران انتخاب میکنند.
1 Web Applications
[2] - نرخ خطا به دو صورت نرخ مثبت کاذب و منفی کاذب تعریف می شود.
[3] - در فصل ۲ و ۵ میخوانیم که رفتار یک کاربر یه صورت دنبالهای از درخواستهای HTTP که او به کاربرد تحت وب ارسال میکند، تعریف میشود.
[4] - ارسال درخواستهای HTTP به روشهای مختلفی انجام میپذیرد که هر یک برای اهداف مربوط به خود به کار گرفته میشوند. یکی از این روشها که در آن یک پیغام فقط حاوی عنوان میباشد، GET است.
0 منابع
[1] D. Stuttard and M. Pinto, The Web Application Hacker’s Handbook: Discovering and Exploiting Security Flaws: Wiley Publishing, Inc, pp. 1-132, 2008.
[2] Corporation, "VanDyke," 1995-2003 VanDyke Software. Inc, http://www.vandyke.com, 2003.
[3] W. Robertson, G. Vigna, C. Kruegel, and R. A. Kemmerer, "Using generalization and characterization techniques in the anomaly-based detection of web attacks," in Symposium on Network and Distributed System Security 2006.
[4] Corporation, "Common Vulnerabilities and Exposures," http://cve.mitre.org/, 2006.
[5] "IBM X-Force 2010 Mid-Year Trend and Risk Report," Technical report, IBM Global Technology Services, 2010.
[6] J. Fonseca, M. Vieira, and H. Madeira, "The Web Attacker Perspective – A Field Study," in 21st IEEE International Symposium on Software Reliability Engineering, Washington, DC, USA, pp. 299-308, 2010.
[7] S. McClure, S. Shah, and S. Shah, Web Hacking: Attacks and Defense: Addison Wesley, pp. 117-160, 2003.
[8] J. Scambray, V. Liu, and C. Sima, Hacking Exposed Web Applications: Web Application Security Secrets and Solutions, 3 ed.: McGraw-Hill, pp. 1-265, 2011.
[9] V. Chandola, A. Banerjee, and V. Kumar, "Anomaly Detection: A Survey," ACM Computing Surveys, vol. 41, no. 3, pp. 1-58, 2009.
[10] P. Garcia-Teodoroa, J. Diaz-Verdejoa, G. Macia-Fernandeza, and E. Vazquez, "Anomaly-based network intrusion detection: Techniques, systems and challenges," Computers and Security, vol. 28, no. 1, pp. 18-28, 2009.
[11] A. Patcha and J.-M. Park, "An overview of anomaly detection techniques: Existing solutions and latest technological trends," Computer Networks, vol. 51, no. 12, pp. 3448-3470, 2007.
[12] M. P. P. Team, Microsoft Application Architecture Guide, 2 ed.: Microsoft Corporation, 2009.
[13] M. Curphey, J. Scambray, and E. Olson, Improving Web Application Security:Threats and Countermeasures: Microsoft Corporation, pp. 70-125, 2003.