一、问题的提出
IDS能对网络进行深层次的检测(应用层),但由于IDS采用了旁路连接,对基于UDP或单包的无连接攻击行为只能预警,不能阻断。近年来很多通过防火墙与IDS联动防御入侵攻击,但效果有限。一是没有标准联动协议支持,二是防火墙对每个报文的转发不能实时等待IDS的通告,很难实现Pt(防护时间)>Dt(检测时间)+Rt(响应时间),单包的攻击、无连接攻击仍然难以及时阻断。入侵防护系统IPS(Intrusion Prevention System )是近两年出现的产品技术,它实现了对入侵行为的实时阻断。IPS是从IDS的检测技术发展而来,它沿袭了IDS的两大主要检测技术:一是应用的特征检测;二是行为匹配检测,对一系列行为动作做连续的跟踪和关联。另外利用对攻击行为样本建立一些模型,基于模式匹配来判断是否为攻击行为。IPS利用IDS的检测技术串行部署,实时检测并直接阻断攻击行为,显然IPS的应用方式最满足防御入侵的条件。既然IPS可以深层检测,又可以直接阻断,有些人开始误认为IPS可以接替IDS,甚至很多IDS的采购技术指标也改成了IPS参数。是否IPS就可以替代IDS了呢?答案应该是否,不仅不能替代,且二者独立并存,下面我们就对两者进行对比分析。
二、IPS与IDS比较
准确的讲,IPS与IDS都基于检测技术,但前者是通过检测来防护、后者是基于检测来监控,二者在安全工作中发挥着不同的作用。下面看看二者的几点不同:
1.使用方式不同:IPS是串行链路安装,是网关控制类产品,只关注串行线路上的入侵防御。IDS是旁路安装,是安全检测、监控分析类产品,检测与关联的面更广,帮助用户发现、了解、统计、分析入侵威胁状况;前者重控制,后者重管理。
2.设计思路不同:由于IPS在线工作,相比IDS而言,IPS增加数据转发环节,这对系统资源是一个新消耗。要保障IPS数据处理效率,IPS必须与IDS资源分配重心不同,为了降低在线等待时间,IPS事件响应机制要比IDS更精确更迅速,误报高、响应慢的事件在IPS没有存在的意义。同时IPS中统计分析、报表呈现等管理特性为提升效率也必须作出一定的让步。所以若厂家的IPS与IDS的检测事件库相则说明IPS效率未达到最优状态。
3.发展目标不同:IPS重在深层防御,追求精确阻断。是防御入侵的最佳方案。它弥补防火墙或IDS对入侵数据实时阻断效果的不足。在提升性能效率的同时,必须不断的追求精确识别攻击的能力、抗躲避能力,没有误阻断的深层防御才算有效,否则防御的代价就是影响正常业务。IDS重在全面检测,追求有效呈现。是了解入侵状况的最佳方案,会长期存在且不断发展。IDS除了完善入侵行为识别全面性以外,还要通过统计数据分析、多维报表呈现等管理特性,更加直观的让用户了解入侵威胁状况和趋势,以便支撑治理入侵的最佳思路;
三、小结
防护与监控本是安全建设中相辅相成的两个方面,只有IDS并不能很好地实时防御入侵,但只有IPS就不能全面的了解入侵防御改善的状况。IPS与IDS虽然来源于同样的检测技术基础,但其功能方向却分在两个方向上,其在网络中的地位是不可相互替代的。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
相关推荐
-
思科通过收购Duo来增强云安全性
思科宣布以23.5亿美元收购Duo Security公司,此次收购将为该网络公司的云安全产品组合增添了两步身份 […]
-
Accenture公司的Tammy Moskites探讨CISO职位变化
首席信息安全官(CISO)职位仍在不断发展和成熟,对于这些变化,或许没有人比Tammy Moskites更有话 […]
-
企业没有从过往网络安全事件中吸取教训
根据Pluralsight作家同时也是安全专家Troy Hunt表示,反复发生的网络安全事件表明企业仍然在基础 […]
-
微软公司提供IE浏览器零日“双杀”漏洞补丁
微软公司2018年五月份的周二补丁日提供了IE浏览器零日漏洞补丁修复,该漏洞上个月已经被外部攻击者利用。(译注 […]