RSS订阅
RSS订阅TT安全
您现在的位置:TT安全 > 入侵检测系统 > 入侵检测ABC

入侵检测ABC

2008-5-28  选择字号:  | |
打印本文章

导读:入侵检测系统80年代末90年代初就出现了,分为基于特征(Signature-based)的和基于异常(anomaly-based)的,进一步分为网络IDS(NIDS)和基于主机的IDS(HIDS)。

关键词:入侵检测系统 Signature 特征 异常 anomaly NIDS HIDS

正在加载数据... 【TechTarget中国原创】入侵检测系统自从上个世纪80年代后期90年代早期就出现了,而且分为基于特征(Signature-based)的和基于异常(anomaly-based)的。基于特征的IDS的工作原理类似杀毒,查询和已知的恶意事件匹配的特征。基于异常的IDS查询网络协议、用户、流量行为模式或系统(核心)调用中的异常行为。他们进一步分为网络和基于主机的类型。现在的网络IDS(NIDS)嗅探一个单独的网段,通常使用混合特征和流量和/或协议异常检测……

【TechTarget中国原创】问:有什么样的入侵检测系统?

  答:入侵检测系统是历时最久并最普及的技术。入侵防御系统(IPS)比较新,产生的争论也很多。我将要讨论这两种工具都存在的子类。终于,一些防火墙厂商正在开始把这些技术合并到他们的产品中去。所有的这类产品应该有能力以某种方式向中央控制台报告,大量的这类产品也要实现中央管理。

  入侵检测系统自从上个世纪80年代后期90年代早期就出现了,而且分为基于特征(Signature-based)的和基于异常(anomaly-based)的。基于特征的IDS的工作原理类似杀毒,查询和已知的恶意事件匹配的特征。基于异常的IDS查询网络协议、用户、流量行为模式或系统(核心)调用中的异常行为。他们进一步分为网络和基于主机的类型。现在的网络IDS(NIDS)嗅探一个单独的网段,通常使用混合特征和流量和/或协议异常检测。基于主机的IDS(HIDS)存在于独立的主机上,并监控系统记录,系统核心调用和/或不同的重要文件的改变的混合体。各种IDS的关键点是它只进行检测---这种事情已经发生过了。

  入侵防御系统(IPS)和IDS的分类类似,也就是主机IPS(HIPS)和网络IPS(NIPS)。NIPS通常是内联(本质上就是smart bridge)这样它就可以阻止恶意流量通过网络。HIPS可能阻止一个应用程序或一个线路的有问题的和危险的行为。这是IPS的重点---如果他们阻止了非恶意事物,他们可以突破这些事物。

  最后,防火墙传统上很少在应用层上操作,除非应用代理已经大部分干预了协议遵从。他们习惯于执行流量策略,关于有什么问题,责任在谁,如何执行。防火墙厂商正要开始把IDS特征匹配和其他技术混合进他们的产品中,这样就有能力创建防火墙和IPS的结合体 。

  所有的这些技术在假阳性(良性事件的警告)和假阴性(错失新的和以前不知道的事件)方面声名狼藉。异常检测和查找系统调用中的真实恶意事件是两种对抗后者的方式。正在调整的和“目标”IDS是减少前者的方式。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
问:我们公司正在寻找一些可以全线识别网络入侵的方法,并且已经试验了一些。可能继续使用的一种是在DMZ中把蜜罐和IDS合并使用。有更好的低预算的测试网络入侵的方法吗?
许多无线入侵检测系统WINDS产品也可以用于检测WLAN的性能,为故障排除、微调和使用规划提供有价值的见解。你如何利用WIDS从WLAN中获得更多?
无线入侵检测系统(WIDS)可以监测802.11主要信息流。本节对覆盖式无线入侵检测系统和嵌入式无线入侵检测系统两种方法进行了比较……
网络管理人员应认真分析各种可能的入侵和攻击形式,制定符合实际需要的网络安全策略,防止可能从网络和系统内外攻击行为。 防止入侵和攻击的主要技术措施包括……
安装的Snort是购正常运行了呢?本文中提供一些在线测试Snort的方法,确保它在你的环境中正常运行……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。