发明名称 应用于动态虚拟化环境的分布式入侵检测系统及方法
摘要 本发明提供了一种应用于动态虚拟化环境的分布式入侵检测系统及方法,该系统包括检测管理中心和位于物理服务器上的入侵检测引擎,其中:所述检测管理中心,用于获得当前虚拟机迁移前后所属的源物理服务器信息和目标物理服务器信息,通过虚拟化平台中的虚拟化管理服务器对源物理服务器上的入侵检测引擎进行停止入侵检测配置和对目标物理服务器上的入侵检测引擎进行开始入侵检测配置;所述入侵检测引擎,用于在配置了开始入侵检测安全策略后对对应的物理服务器上的特定虚拟机进行入侵检测,在配置了停止入侵检测安全策略后,停止对对应物理服务器上的特定虚拟机进行入侵检测。本发明可实现对虚拟机的连续监控。
申请公布号 CN103065086B 申请公布日期 2016.09.07
申请号 CN201210566928.7 申请日期 2012.12.24
申请人 北京启明星辰信息技术股份有限公司;北京启明星辰信息安全技术有限公司 发明人 叶润国;刘新刚
分类号 G06F21/55(2013.01)I;G06F9/455(2006.01)I;H04L29/06(2006.01)I 主分类号 G06F21/55(2013.01)I
代理机构 北京安信方达知识产权代理有限公司 11262 代理人 栗若木;曲鹏
主权项 一种应用于动态虚拟化环境的分布式入侵检测系统,其特征在于,该系统包括检测管理中心和位于物理服务器上的入侵检测引擎,其中:所述检测管理中心,用于获得当前虚拟机迁移前后所属的源物理服务器信息和目标物理服务器信息,通过虚拟化平台中的虚拟管理服务器对源物理服务器上的入侵检测引擎进行停止入侵检测配置和对目标物理服务器上的入侵检测引擎进行开始入侵检测配置;所述入侵检测引擎,用于在配置了开始入侵检测安全策略后对对应的物理服务器上的特定虚拟机进行入侵检测,在配置了停止入侵检测安全策略后,停止对对应物理服务器上的特定虚拟机进行入侵检测;所述入侵检测引擎包括一个运行在虚拟机监视器上的虚拟机和一个位于所述虚拟机监视器中的内核模块,所述虚拟机为一个享有调用所述虚拟机监视器内监控接口的特权虚拟机,所述特权虚拟机,用于接收来自所述检测管理中心的安全策略和配置所述内核模块;所述内核模块,用于完成对所述特定虚拟机的入侵检测;或者所述入侵检测引擎为在所述虚拟化平台上加载的一个虚拟机,所述检测管理中心,还用于通过所述虚拟管理服务器配置对应物理服务器上的虚拟交换机上的镜像端口,使得虚拟机形态的入侵检测引擎能够捕获到进出对应物理服务器上的特定虚拟机的网络流量,从而实现入侵检测;所述内核模块,还用于通过所述监控接口对对应物理服务器上的特定虚拟机的网络流量以及内部行为进行安全监控;所述检测管理中心,还用于在所述虚拟管理服务器注册虚拟机迁移事件,以及接收所述虚拟管理服务器在迁移虚拟机时发送的迁移通知事件,并根据所述迁移通知事件获得虚拟机迁移前后所属的源物理服务器信息和目标物理服务器信息。
地址 100193 北京市海淀区东北旺西路8号中关村软件园21号楼启明星辰大厦