重振入侵检测系统

本文涉及的产品
云防火墙,500元 1000GB
简介: 本文讲的是 重振入侵检测系统,许多人认为,入侵检测系统(IDS)就像当年的寻呼机一样已经过时。这个观点很大程度上与入侵检测系统已经被入侵防御系统(IPS)所兼并有关,而IPS也已经被第二代防火墙和UTM兼并。

本文讲的是 重振入侵检测系统许多人认为入侵检测系统IDS就像当年的寻呼机一样已经过时。这个观点很大程度上与入侵检测系统已经被入侵防御系统IPS所兼并有关而IPS也已经被第二代防火墙和UTM兼并。

image

这种看法已经从IDS/IPS厂商那里得到验证这些致力于提高他们的IPS性能的厂商已经把IDS作为IPS组合产品中的其中一项部署。

“你想检测入侵吗那么只要部署我们的IPSout-of-band就可以了”

显而易见入侵检测系统和入侵防御系统不仅仅是简单的同一种技术的两种部署选项它们实际上是有着不同需求目标和不同角色的两种概念。

时间和地点

现代IDS和IPS最明显的差别在于它们位于攻击的不同阶段。入侵防御是一切关于通过实时检测病毒感染和计算机妥协将危险挡在网络外的技术。IPS检测成千上万个计算机漏洞、已知恶意域名和攻击信号。

相反入侵检测系统将注意力放在计算机感染病毒后的入侵阶段。入侵的出现意味着计算机已经妥协需要寻找不同的东西检测入侵。

IDS并不是搜索恶意程序它的工作已经转移到内部检测。恶意软件在内部传播是用户凭证或者数据已被盗取的标志。作为现代入侵检测系统至少要检测与IPS不同的信息。

这些信息出现在不同的地方排除威胁的工作使IPS很好的适应了位于内部网络和互联网边界的位置。然而如果边界设在防御逻辑层攻击的长尾效果还是能在内部网络发挥作用的。

偷窥传播和盗取都是在内部完成因此这就是IDS应该部署的地方。尽管IDS通常在内部网络的深层部署但是确保它在正确的地方和针对正确的威胁非常重要。如果在任何情况下发生了检测失败的案例说明你没有将它部署在正确的地方。

速度为王 慢速要命

除了正确的时间和地点IDS急需一个新的大脑。当IPS已经越来越快并且依赖多类型签名的时候核心的检测技术却保持停滞。

几十年来签名一直是检测技术的主导方法因为它们可以快速并适配寻找多种恶意指示器。用短字符和字符串签名能发现漏洞恶意域名IP地址非法用户代理和无数的其他恶意负荷。

但签名的弱点也广为人知因此必须保持IPS的基本优势—速度。如果你想防止威胁你就必须能够快速做出决定。

随着IPS集成到UTM和防火墙中关于恶意文件的判定就是必须快速给予IPS思考的时间很少。签名必须快速而且占用很少的内存为上下文环境留出空间。

现代入侵检测系统对于这些类型的限制没有任何作用它不执行网络设备的指令而是执行最佳检测威胁方案的指令。

如今的网络攻击是长时间的、多步骤的并随着时间和各种设备的发展而进化。在时间性的网络环境下哪怕是良性的孤立事件也会被判定为恶意。

这就需要新的检测技术和方法。尽管没有一劳永逸的方法但一个有效的IDS必须具备弹性以发展和使用多种检测方法而不是只与一种方法结合。

“下一代”这个词在行业中已经用烂很显然IDS必须迈出巨大的一步。IDS不能只是“没有牙”指无攻击性的IPSIDS必须成为一切检测技术的扩展集合此为壮大IPS的唯一道路。

原文发布时间为十一月 16, 2015
本文作者Recco
本文来自云栖社区合作伙伴安全牛了解相关信息可以关注安全牛。
原文链接http://www.aqniu.com/learn/11806.html

相关文章
|
8月前
|
机器学习/深度学习 监控 安全
网络安全产品之认识入侵防御系统
由于网络安全威胁的不断演变和增长。随着网络技术的不断发展和普及,网络攻击的种类和数量也在不断增加,给企业和个人带来了巨大的安全风险。传统的防火墙、入侵检测防护体系等安全产品在面对这些威胁时,存在一定的局限性和不足,无法满足当前网络安全的需求。入侵防御系统(IPS)作为一种主动防御的解决方案应运而生。它可以实时检测和防御网络流量中的恶意攻击和威胁,通过串接的方式部署在网络中,对入侵行为进行实时阻断,从而极大地降低了入侵的危害。
477 1
|
6月前
|
数据采集 监控 安全
|
2月前
|
网络协议 网络安全 网络虚拟化
本文介绍了十个重要的网络技术术语,包括IP地址、子网掩码、域名系统(DNS)、防火墙、虚拟专用网络(VPN)、路由器、交换机、超文本传输协议(HTTP)、传输控制协议/网际协议(TCP/IP)和云计算
本文介绍了十个重要的网络技术术语,包括IP地址、子网掩码、域名系统(DNS)、防火墙、虚拟专用网络(VPN)、路由器、交换机、超文本传输协议(HTTP)、传输控制协议/网际协议(TCP/IP)和云计算。通过这些术语的详细解释,帮助读者更好地理解和应用网络技术,应对数字化时代的挑战和机遇。
123 3
|
3月前
|
监控 网络协议 Shell
ip和ip网段攻击拦截系统-绿叶结界防火墙系统shell脚本
这是一个名为“小绿叶技术博客扫段攻击拦截系统”的Bash脚本,用于监控和拦截TCP攻击。通过抓取网络数据包监控可疑IP,并利用iptables和firewalld防火墙规则对这些IP进行拦截。同时,该系统能够查询数据库中的白名单,确保合法IP不受影响。此外,它还具备日志记录功能,以便于后续分析和审计。
68 6
|
5月前
|
传感器 SQL 运维
常见网络安全设备:IPS(入侵防御系统)零基础入门到精通,收藏这一篇就够了
常见网络安全设备:IPS(入侵防御系统)零基础入门到精通,收藏这一篇就够了
164 3
|
5月前
|
监控 安全 网络安全
防火墙和入侵检测系统
【8月更文挑战第16天】
250 1
|
5月前
|
机器学习/深度学习 运维 监控
入侵检测系统(IDS)及其类型
【8月更文挑战第20天】
650 0
入侵检测系统(IDS)及其类型
|
5月前
|
机器学习/深度学习 传感器 安全
|
5月前
|
运维 监控 安全
|
5月前
|
监控 安全 网络安全

热门文章

最新文章