入侵检测系统

✍ dations ◷ 2024-12-22 18:41:56 #网络安全,电脑安全

入侵检测系统(英语:Intrusion-detection system,缩写为 IDS)是一种网络安全设备或应用软件,可以监控网络传输或者系统,检查是否有可疑活动或者违反企业的政策。侦测到时发出警报或者采取主动反应措施。它与其他网络安全设备的不同之处便在于,IDS是一种积极主动的安全防护技术。IDS最早出现在1980年4月。该年,James P. Anderson为美国空军做了一份题为《Computer Security Threat Monitoring and Surveillance》的技术报告,在其中他提出了IDS的概念。1980年代中期,IDS逐渐发展成为入侵检测专家系统(IDES)。1990年,IDS分化为基于网络的N-IDS和基于主机的H-IDS。后又出现分布式D-IDS。

互联网工程工作小组将IDS分为四部分:

也有一种常见的分类,即:

两种分类都是合理的。

一个IDS由于其工作特性,需要有一个安全的内网环境以避免拒绝服务攻击和黑客侵扰,而且进行网络传输检测也不需要合法的IP地址。因此一个典型的IDS应处在一个有DNS服务器、防火墙或路由器的内网之中,从而完全与互联网分开,阻止任何网络主机对IDS的直接访问。

基于网络的IDS的数据源是网络上的数据包。它往往将一台主机的网卡设置为混杂模式,对所有本网段内的网络传输进行检测。一般基于网络的IDS负责着保护整个网段。而基于主机的IDS功能与病毒防火墙类似,在须保护的系统后台运行,对主机活动进行检测。

除了简单的记录和发出警报之外,IDS还可以进行主动反应:打断会话,和实现过滤管理规则。

发现违反安全策略的网络传输是IDS的核心功能。根据思科公司对入侵检测技术的研究(参见 ),可以将入侵检测分为几类:简单模式匹配、状态模式匹配、基于协议解码的签名、启发式签名和异常检测(“签名”指一组条件,如果满足这组条件的话,就表明是某种类型的入侵活动)。很多研究将异常检测的方法与机器学习等知识相结合派生出了新一代的自动入侵检测系统。他们各有优缺点,须根据实际情况使用。

如果使用此措施,IDS引擎会先识别并记录潜在的攻击,然后假扮会话连接的另一端,伪造一份报文给会话的两端,造成会话连接中断。这样可以有效的关闭通信会话,阻止攻击。不同的IDS有可能在随后的一段预定或随机的时间内试图阻止从攻击者主机发出的所有通信。

这种措施虽然强大,但是也有缺点。这种措施能够阻止的是较长时间的攻击,而像早期的“泪滴攻击”使系统接收到一个特制分组报头时就会崩溃的情况,这种方法无能为力。

一些IDS能够修改远程路由器或防火墙的过滤规则,以阻止持续的攻击。根据安全策略的不同,这种措施可能包括阻止攻击主机与目标主机的其他传输、阻止攻击主机的所有传输;在某些特殊的情况下,也可以阻止目标主机的与特定网域内主机的通信。

这种措施的优点是同样阻止攻击,它比打断会话节省许多网络传输。不过此种措施无法对抗来自内网的攻击,以及有可能造成拒绝服务。

1998年2月,Secure Networks Inc.指出IDS有许多弱点,主要为:IDS对数据的检测;对IDS自身攻击的防护。由于当代网络发展迅速,网络传输速率大大加快,这造成了IDS工作的很大负担,也意味着IDS对攻击活动检测的可靠性不高。而IDS在应对对自身的攻击时,对其他传输的检测也会被抑制。同时由于模式识别技术的不完善,IDS的高虚警率也是它的一大问题。

相关

  • 软件软件(英语:software)是一系列按照特定顺序组织的电脑数据和指令,是电脑中的非有形部分。电脑中的有形部分称为硬件,由电脑的外壳及各零件及电路所组成。电脑软件需有硬件才能运作
  • 葡萄酒酿制葡萄酒酿制为生产葡萄酒的过程,包含从最初选择葡萄种类或者其他农产品作为酿酒原料,一直到最终将酿出的酒装瓶为止。虽然大多数葡萄酒都是由葡萄酿造而成,但也可以使用其他水果
  • 奥斯卡金像奖学院奖(英语:Academy Award),全名学院功绩奖(Academy Award of Merit),通称奥斯卡金像奖、金奖、奥斯卡奖或奥斯卡(The Oscars;2013年2月20日起成为正式名称),是每年由美国电影艺术与科
  • 杨经绥杨经绥(1950年6月-),岩石大地构造学家,中国地质科学院地质研究所研究员。生于浙江省杭州市,籍贯浙江余杭。1977年毕业于长春地质学院地质勘探系,1992年毕业于加拿大戴尔豪斯大学获
  • 斯克尔索普彼得·乔舒亚·斯克尔索普,AO,OBE(英语:Peter Joshua Sculthorpe,1929年4月29日-2014年8月8日),澳大利亚作曲家。生于塔斯马尼亚岛的朗塞斯顿,7岁起写作音乐。早年曾在澳大利亚本土学
  • 割腕割腕是用利器割手腕,如用作自杀则又称割脉。割腕自杀是割断动脉,伤势严重会因失血过多而死亡。而有些人割腕并非有意寻死,而是一种自残行为。据溥仪回忆录,其在1950年代遭苏联驱
  • 穆尔河穆尔河(德语:Mur、克罗地亚语:Mura、匈牙利语:Mura、斯洛文尼亚语:Mura)是中欧的一条河流,德拉瓦河的支流之一。全长465 公里,其中295公里在奥地利境内,98公里在斯洛文尼亚境内,其余河
  • 马亨德拉马亨德拉·比尔·比克拉姆·沙阿(尼泊尔语:महेन्द्र वीर विक्रम शाहदेव,IAST:Mahendra Bir Bikram Shah;1920年6月11日-1972年1月31日)是尼泊尔沙阿王朝的
  • 陆军防化学院中国人民解放军陆军防化学院,简称陆军防化学院,位于北京市昌平区,隶属中国人民解放军陆军,担负为全军培养中、初级防化指挥军官和中、高级防化工程技术军官的任务。2017年时,学院
  • 全球打击空军全球打击司令部(Air Force Global Strike Command,AFGSC) , 是美国空军的一个一级司令部,负责空军的战略武器,包括核武、战略导弹、战略轰炸机等,在2009年8月本司令部成立之前,