入侵检测系统IDS
入侵检测IDS是防火墙之后的第二道安全屏障(旁路部署)。
入侵检测主要由探测器、分析器、响应单元和事件数据库4部分组成。探测器主要负责收集各类数据,分析器主要分析数据判断是否有入侵,响应单元主要对分析的结果做出相应响应,比如报警、记录等,事件数据库主要负责存放相应的中间数据和结果数据,也是整个系统的日志部件。

入侵检测的数据源
1.操作系统审计记录/操作系统日志。
2.网络数据︰核心交换机端口镜像,服务器接入交换机端口镜像。
入侵检测的分类
按信息来源分:HIDS、NIDS、DIDS(主机/网络/分布式)。
按响应方式分︰实时检测和非实时检测。
按数据分析技术和处理方式分:异常检测、误用检测和混合检测。
异常检测︰建立并不断更新和维护系统正常行为的轮廓,定义报警阈值,超过阈值则报警。能够检测从未出现的攻击,但误报率高。
误用检测∶对已知的入侵行为特征进行提取,形成入侵模式库,匹配则进行报警。已知入侵检测准确率高,对于未知入侵检测准确率低,高度依赖特征库。检测技术∶专家系统和模式匹配。
入侵防御系统IPS
定义︰入侵防御系统是一种抢先的网络安全检测和防御系统,能检测出攻击并积极响应。
IPS不仅具有入侵检测系统检测攻击行为的能力,而且具有拦截攻击并阻断攻击的功能。
IPS不是IDS和防火墙功能的简单组合,IPS在攻击响应上采取的是主动的全面深层次的防御。
IPS检测技术更加丰富多样,常见的有基于特征的匹配技术、协议分析技术、抗DoS/DDoS技术、智能化检测技术、蜜罐技术(这是一种主动防御技术)等。由于IPS串行部署,也可能存在单点故障、性能瓶颈、漏报误报等问题,同时还需要保持特征库更新。
IDS和IPS对比
部署位置不同:IPS一般串行部署,IDS一般旁路部署。
入侵响应能力不同∶IPS能检测入侵,并能主动防御,IDS只能检测记录日志,发出警报。
网络安全设备
安全扫描
漏洞扫描、端口扫描、密码类扫描(发现弱口令密码)。
扫描器的软件来完成,是最有效的网络安全检测工具之一,它可以自动检测。
远程或本地主机、网络系统的安全弱点以及所存在可能被利用的系统漏洞。
蜜罐
主动防御技术,是入侵检测技术的一个发展方向,也是一个“诱捕”攻击者的陷阱。
蜜罐系统是一个包含漏洞的诱骗系统,它通过模拟一个或多个。易受攻击的主机和服务,给攻击者提供一个容易攻击的目标。攻击者往往在蜜罐上浪费时间,延缓对真正目标的攻击。
以对入侵的取证提供重要的信息和有用的线索,便于研究入侵者的攻击行为。
沙箱
检测APT攻击的渗透阶段和控制建立阶段
动态和静态检测相结合,并利用机器学习,发现威胁
虚拟环境运行可疑文件,天然解决恶意文件的分片分段、加壳等逃逸手段
检测文件类型
Windows可执行文件,EXE、dll
WEB网页,如检测Javascript、Flash、JavaApplet等
各种办公文档,如Office、PDF、WPS等
各种图片文件,如JPEG、PNP、JPG等
各种压缩文件、加壳文件
非特殊说明,本博所有文章均为博主原创。
如若转载,请注明出处:http://www.gongjie.site/2025/06/24/ids%e5%92%8cips/
共有 0 条评论