入侵檢測(cè)系統(tǒng) (IDS) 是一種網(wǎng)絡(luò)安全技術(shù),最初用于檢測(cè)針對(duì)目標(biāo)應(yīng)用程序或計(jì)算機(jī)的漏洞利用。IDS 也是一種只聽設(shè)備。IDS 監(jiān)控流量并將結(jié)果報(bào)告給管理員。它無(wú)法自動(dòng)采取措施來防止檢測(cè)到的漏洞接管系統(tǒng)。一旦進(jìn)入網(wǎng)絡(luò),攻擊者就能夠迅速利用漏洞。因此,IDS 不足以預(yù)防。入侵檢測(cè)和入侵防御系統(tǒng)對(duì)于安全信息和事件管理都是必不可少的。
下表總結(jié)了 IPS 和 IDS 部署之間的差異。
入侵防御系統(tǒng) | IDS部署 | |
---|---|---|
在網(wǎng)絡(luò)基礎(chǔ)設(shè)施中的放置 | 部分直線通信(inline) | 外部直接通信線路(帶外) |
系統(tǒng)類型 | 主動(dòng)(監(jiān)控和自動(dòng)防御)和/或被動(dòng) | 被動(dòng)(監(jiān)控和通知) |
檢測(cè)機(jī)制 | 1. 基于統(tǒng)計(jì)異常的檢測(cè)2. 簽名檢測(cè):- Exploit-facing 簽名- Vulnerability-facing 簽名 | 1. 簽名檢測(cè):- 面向漏洞利用的簽名 |
IDS 只需要檢測(cè)潛在的威脅。它位于網(wǎng)絡(luò)基礎(chǔ)設(shè)施的帶外。因此,它不在信息發(fā)送者和接收者之間的實(shí)時(shí)通信路徑中。IDS 解決方案通常利用 TAP 或 SPAN 端口來分析內(nèi)聯(lián)流量流的副本。這可確保 IDS 不會(huì)影響內(nèi)聯(lián)網(wǎng)絡(luò)性能。
開發(fā) IDS 時(shí),檢測(cè)入侵所需的分析深度無(wú)法足夠快地執(zhí)行。速度跟不上網(wǎng)絡(luò)基礎(chǔ)設(shè)施直接通信路徑上的組件。網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)用于檢測(cè)可疑活動(dòng),以便在網(wǎng)絡(luò)受到損害之前抓住黑客。有基于網(wǎng)絡(luò)和基于主機(jī)的入侵檢測(cè)系統(tǒng)。基于主機(jī)的 IDS 安裝在客戶端計(jì)算機(jī)上;基于網(wǎng)絡(luò)的 IDS 位于網(wǎng)絡(luò)本身。
IDS 的工作原理是尋找與正常活動(dòng)和已知攻擊特征的偏差。異常模式被發(fā)送到堆棧并在協(xié)議和應(yīng)用程序?qū)舆M(jìn)行檢查。它可以檢測(cè) DNS 中毒、畸形信息包和圣誕樹掃描等事件。IDS 可以實(shí)現(xiàn)為網(wǎng)絡(luò)安全設(shè)備或軟件應(yīng)用程序。為了保護(hù)云環(huán)境中的數(shù)據(jù)和系統(tǒng),還提供了基于云的 IDS。
IDS有五種類型:基于網(wǎng)絡(luò)的、基于主機(jī)的、基于協(xié)議的、基于應(yīng)用協(xié)議的和混合的。
兩種最常見的 IDS 類型是:
其余三種類型可以這樣描述:
還有一個(gè) IDS 檢測(cè)方法的子組,兩個(gè)最常見的變體是:
IDses 和下一代防火墻都是網(wǎng)絡(luò)安全解決方案。IDS 與防火墻的區(qū)別在于它的用途。IDS 設(shè)備被動(dòng)監(jiān)控,在威脅發(fā)生時(shí)描述可疑威脅并發(fā)出警報(bào)。IDS 監(jiān)視運(yùn)動(dòng)中的網(wǎng)絡(luò)數(shù)據(jù)包。這允許事件響應(yīng)評(píng)估威脅并在必要時(shí)采取行動(dòng)。但是,它不保護(hù)端點(diǎn)或網(wǎng)絡(luò)。
防火墻會(huì)主動(dòng)監(jiān)控,尋找威脅以防止它們成為事件。防火墻能夠過濾和阻止流量。它們?cè)试S基于預(yù)配置規(guī)則的流量,依賴于端口、目標(biāo)地址和源防火墻拒絕不遵守防火墻規(guī)則的流量。但是,如果攻擊來自網(wǎng)絡(luò)內(nèi)部,IDS 將不會(huì)生成警報(bào)。
入侵者可以使用多種技術(shù)來避免被 IDS 檢測(cè)到。這些方法可能會(huì)給 IDS 帶來挑戰(zhàn),因?yàn)樗鼈冎荚谝?guī)避現(xiàn)有的檢測(cè)方法:
網(wǎng)絡(luò)攻擊的復(fù)雜性和復(fù)雜性一直在增加,零日攻擊很常見。因此,網(wǎng)絡(luò)保護(hù)技術(shù)必須跟上新威脅的步伐,企業(yè)必須保持高水平的安全性。目標(biāo)是確保安全、可信的信息通信。因此,IDS 對(duì)安全生態(tài)系統(tǒng)很重要。當(dāng)其他技術(shù)失敗時(shí),它可以作為系統(tǒng)安全的防御措施。
雖然 IDS 很有用,但當(dāng)與 IPS 結(jié)合使用時(shí),它們的影響會(huì)擴(kuò)大。入侵防御系統(tǒng)(IPS) 增加了阻止威脅的能力。這已成為 IDS/IPS 技術(shù)的主要部署選項(xiàng)。
更好的是將多種威脅防御技術(shù)結(jié)合起來形成一個(gè)完整的解決方案。一種有效的方法是結(jié)合以下方法:
這些技術(shù)結(jié)合起來構(gòu)成了高級(jí)威脅防護(hù)。該服務(wù)會(huì)掃描所有流量中的威脅(包括端口、協(xié)議和加密流量)。高級(jí)威脅防御解決方案在網(wǎng)絡(luò)攻擊生命周期內(nèi)尋找威脅,而不僅僅是在它進(jìn)入網(wǎng)絡(luò)時(shí)。這形成了一種分層防御——一種在所有方面都進(jìn)行預(yù)防的零信任方法。