入侵检测基础

 
   | |

导读:入侵检测系统(Intrusion-detection systems,IDS)是任何安全基本架构的关键组件。这些硬件和/或硬件设备监控网络中的恶意行为,并向管理员报告进一步的调查。

关键词:入侵检测系统 Intrusion-detection systems 恶意行为

 
正在加载数据... 【TechTarget中国原创】入侵检测系统(Intrusion-detection systems,IDS)是任何安全基本架构的关键组件。这些硬件和/或硬件设备监控网络中的恶意行为,并向管理员报告进一步的调查。市场上有很多入侵检测系统,从为高带宽设计的专门的硬件(费用是上千美元)一直到绝对免费的基于软件的……

【TechTarget中国原创】入侵检测系统(Intrusion-detection systems,IDS)是任何安全基本架构的关键组件。这些硬件和/或硬件设备监控网络中的恶意行为,并向管理员报告进一步的调查。市场上有很多入侵检测系统,从为高带宽设计的专门的硬件(费用是上千美元)一直到绝对免费的基于软件的IDS Snort。

  实际上,有一种相对简单的分类法,可以用于区分大部分的入侵检测系统。它是 基于两个特征的——监控运算法则类型(特征或异常检测)和监控的环境(何网络或主机)。TechTarget中国的特约专家将简要分别介绍种。

  IDS的监控运算法则明确了系统如何决定一种行为是良性还是恶性。两种最常见的法则类型如下:

  • 异常检测首先在系统或网络上开发“正常”行为的基线,然后当异常行为发生时,使用这些基线进行检测。异常检测系统的主要优势在于他们可以在新类型的恶意行为发生时检测到。缺点是这种系统需要经过“教育”才能接受一种恶意行文作为基线的一部分,这是通过缓慢地把它引入监控环境,直到被接受为正常而实现的。
  • 特征检测系统,另一方面,使用已知的攻击类型的基线。但他们检测到和这些类型符合的行为是,就会发出警告。特征检测系统的假警告(或者“假阳性”)率很低,但是需要不断地更新,保证可以检测到新型的攻击。

  入侵检测系统可以根据检测的环境类型被进一步分为:

  • 基于网络的系统监控整个网络中的恶意行为。他们可以检测到分散的攻击,但是可能会错过单个主机上的攻击,例如病毒感染。
  • 基于主机的系统监控单个系统(虽然很多基于主机的系统体重中央监控方案)。他们可以检测恶意代码和其他可能影响系统而不影响网络的行为的攻击。

  有一点很重要,市场上的每一种IDS都不能完美地这样划分。可以找到一些混合的系统,把这两种监控运算法则的特征结合起来和/或监控不止一种类型的环境。当策划一种IDS结构是,你应该努力在运算法则和监控环境中找到平衡。

 
查看全文
 
 
 
 
 

入侵检测系统

 
基于规则驱动的Snort IDS有其官方规则集,用户也可自定义规则以检测应用程序的流量。然而当网络中没有相应的数据流量时该如何测试?这时就可利用Scapy工具……
 
蜜罐技术能提供针对企业环境攻击行为的大量细节信息,但一定要小心,蜜罐技术也会带来很大的风险。企业在采用这项技术之前,有很多重要的问题需要认真考虑……
 
我的FreeBSD路由器有两个网络接口卡,我可以安装一个类似Snort的工具吗?如果可以,那么需要进行哪些配置?Techtarget专家Mike Chapple给出的答案是……
 
系统管理员需要跟黑客一样勤奋,做到时刻检查和监视系统。本文将介绍为防范数据泄漏,可采取的跟踪数据和应用程序的一些方法。
 
没有任何一种入侵检测技术是100%有效的。基于异常的产品必须进行小心配置才能识别出正常行为,但仍可能产生误报。基于签名的产品不能检测出零日攻击。
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录