入侵检测系统IDS与入侵防御系统的区别

2008-09-02 10:17 作者:郎铮 出处:IT商网 责任编辑:asnow  【文字大小:

1.    入侵检测系统(IDS)

IDS是英文“Intrusion Detection Systems”的缩写,中文意思是入侵检测系统。专业上讲就是依照一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。

我们做一个比喻——假如防火墙是一幢大厦的门锁,那么IDS就是这幢大厦里的监视系统。一旦小偷进入了大厦,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。

与防火墙不同的是,IDS入侵检测系统是一个旁路监听设备,没有也不需要跨接在任何链路上,无须网络流量流经它便可以工作。因此,对IDS的部署的唯一要求是:IDS应当挂接在所有所关注的流量都必须流经的链路上。在这里,“所关注流量”指的是来自高危网络区域的访问流量和需要进行统计、监视的网络报文。

IDS在交换式网络中的位置一般选择为:尽可能靠近攻击源、尽可能靠近受保护资源。

这些位置通常是:

l         服务器区域的交换机上;

l         Internet接入路由器之后的第一台交换机上;

l         重点保护网段的局域网交换机上。

2.    入侵防御系统(IPS)

IPS是英文Intrusion Prevention System的缩写,中文意思是入侵防御系统。

随着网络攻击技术的不断提高和网络安全漏洞的不断发现,传统防火墙技术加传统IDS的技术,已经无法应对一些安全威胁。在这种情况下,IPS技术应运而生,IPS技术可以深度感知并检测流经的数据流量,对恶意报文进行丢弃以阻断攻击,对滥用报文进行限流以保护网络带宽资源。

对于部署在数据转发路径上的IPS,可以根据预先设定的安全策略,对流经的每个报文进行深度检测(协议分析跟踪、特征匹配、流量统计分析、事件关联分析等),如果一旦发现隐藏于其中网络攻击,可以根据该攻击的威胁级别立即采取抵御措施,这些措施包括(按照处理力度):向管理中心告警;丢弃该报文;切断此次应用会话;切断此次TCP连接。

进行了以上分析以后,我们可以得出结论,办公网中,至少需要在以下区域部署IPS,即办公网与外部网络的连接部位(入口/出口);重要服务器集群前端;办公网内部接入层。至于其它区域,可以根据实际情况与重要程度,酌情部署。

3.    IPSIDS的区别、选择

IPS对于初始者来说,是位于防火墙和网络的设备之间的设备。这样,如果检测到攻击,IPS会在这种攻击扩散到网络的其它地方之前阻止这个恶意的通信。而IDS只是存在于你的网络之外起到报警的作用,而不是在你的网络前面起到防御的作用。

IPS检测攻击的方法也与IDS不同。一般来说,IPS系统都依靠对数据包的检测。IPS将检查入网的数据包,确定这种数据包的真正用途,然后决定是否允许这种数据包进入你的网络。

目前无论是从业于信息安全行业的专业人士还是普通用户,都认为入侵检测系统和入侵防御系统是两类产品,并不存在入侵防御系统要替代入侵检测系统的可能。但由于入侵防御产品的出现,给用户带来新的困惑:到底什么情况下该选择入侵检测产品,什么时候该选择入侵防御产品呢?

从产品价值角度讲:入侵检测系统注重的是网络安全状况的监管。入侵防御系统关注的是对入侵行为的控制。与防火墙类产品、入侵检测产品可以实施的安全策略不同,入侵防御系统可以实施深层防御安全策略,即可以在应用层检测出攻击并予以阻断,这是防火墙所做不到的,当然也是入侵检测产品所做不到的。

从产品应用角度来讲:为了达到可以全面检测网络安全状况的目的,入侵检测系统需要部署在网络内部的中心点,需要能够观察到所有网络数据。如果信息系统中包含了多个逻辑隔离的子网,则需要在整个信息系统中实施分布部署,即每子网部署一个入侵检测分析引擎,并统一进行引擎的策略管理以及事件分析,以达到掌控整个信息系统安全状况的目的。

而为了实现对外部攻击的防御,入侵防御系统需要部署在网络的边界。这样所有来自外部的数据必须串行通过入侵防御系统,入侵防御系统即可实时分析网络数据,发现攻击行为立即予以阻断,保证来自外部的攻击数据不能通过网络边界进入网络。

入侵检测系统的核心价值在于通过对全网信息的分析,了解信息系统的安全状况,进而指导信息系统安全建设目标以及安全策略的确立和调整,而入侵防御系统的核心价值在于安全策略的实施对黑客行为的阻击;入侵检测系统需要部署在网络内部,监控范围可以覆盖整个子网,包括来自外部的数据以及内部终端之间传输的数据,入侵防御系统则必须部署在网络边界,抵御来自外部的入侵,对内部攻击行为无能为力。

明确了这些区别,用户就可以比较理性的进行产品类型选择:

l         若用户计划在一次项目中实施较为完整的安全解决方案,则应同时选择和部署入侵检测系统和入侵防御系统两类产品。在全网部署入侵检测系统,在网络的边界点部署入侵防御系统。

l         若用户计划分布实施安全解决方案,可以考虑先部署入侵检测系统进行网络安全状况监控,后期再部署入侵防御系统。

l         若用户仅仅关注网络安全状况的监控(如金融监管部门,电信监管部门等),则可在目标信息系统中部署入侵检测系统即可。

明确了IPS的主线功能是深层防御、精确阻断后,IPS未来发展趋势也就明朗化了:不断丰富和完善IPS可以精确阻断的攻击种类和类型,并在此基础之上提升IPS产品的设备处理性能。

而在提升性能方面存在的一个悖论就是:需提升性能,除了在软件处理方式上优化外,硬件架构的设计也是一个非常重要的方面,目前的ASIC/NP等高性能硬件,都是采用嵌入式指令+专用语言开发,将已知攻击行为的特征固化在电子固件上,虽然能提升匹配的效率,但在攻击识别的灵活度上过于死板(对变种较难发现),在新攻击特征的更新上有所滞后(需做特征的编码化)。而基于开放硬件平台的IPS由于采用的是高级编程语言,不存在变种攻击识别和特征更新方面的问题,厂商的最新产品已经可以达到电信级骨干网络的流量要求,比如McAfee公司推出的电信级IPS产品M800010Gbps流量)、M60505Gbps)。

  所以,入侵防御系统的未来发展方向应该有以下两个方面:

第一, 更加广泛的精确阻断范围:扩大可以精确阻断的事件类型,尤其是针对变种以及无法通过特征来定义的攻击行为的防御。

第二, 适应各种组网模式:在确保精确阻断的情况下,适应电信级骨干网络的防御需求。

商圈热帖

阅读 回复 精华
1
“雄师”会惊现伟人之后——毛新宇
21197
2
去了东方君悦,回来重新审视自己
15328
3
成清波:上海拍卖门只是你掩耳盗铃的另一场游戏!
11518
4
看看咱IT人干的IT事儿,够高的,雷死人的“广告” :)
6246
5
天极E店改版成功上线!即刻体验新版强大功能!
5741
6
农民上网不再需要代价?
5691
7
中关村很黄很暴力的一天(记实销售的工作)
5666
8
戴尔某领导引诱下属老婆给她加40%工资(组图)
5500
9
今天在百脑汇北京旗舰店偷拍了张IT人的照片~~要求人肉搜索
5388
10
荣获2009年德国红点大奖的方正电脑首度曝光(多图)
5262
1
看看咱IT人干的IT事儿,够高的,雷死人的“广告” :)
98
2
戴尔某领导引诱下属老婆给她加40%工资(组图)
72
3
永远的记忆----5.12周年纪念!
65
4
讨论:柜台商家是否到了最危险的时刻
65
5
亲历IT商网卖场宝贝现场颁奖 美图大汇总
63
6
中关村很黄很暴力的一天(记实销售的工作)
63
7
今天在百脑汇北京旗舰店偷拍了张IT人的照片~~要求人肉搜索
63
8
【申请加精】台北电脑展美女大搜罗---超级多 累死我了
59
9
卖场宝贝颁奖火爆现场看靓妹(分门别类~)
57
10
渠道纳闷:市场突然没了?
57

经销商

全国 北京 上海 广东 成都 重庆 沈阳
鑫强利达
82517085
三奇拓普
82615808 13910660664
世纪宏源
0451-86250218
哈尔滨天翼企业
0451-82541133
速达电子
0451-82589050
三艾科技
0451-87525166
福志中兴
51669181 13301363028
捷利佳合
82572272 82572292
超越科技
0451-87525868
普天时代科技
0451-87521744
鑫强利达
82517085
三奇拓普
82615808 13910660664
福志中兴
51669181 13301363028
捷利佳合
82572272 82572292
讯强恒源
62548107 13901220628
蓝色极光
88097471
易联日盛
82112596 13911558711
红叶视听器材
0512-58550127 58550629
鼎诺恒业
62684776
森宝锐捷
62127419
上海延铭信息
021-62775318
周洁
夏普(佳能)专卖
021-51099086
肖勇
安购网络
021-54245181
陈伟
韵洲贸易
021-62760637
李魏
戴尔之家
021-34241730
冯大雷
盛景计算机
021-54900093
李江
有孚计算机
021-51263688
许洁
信颐电子
021-54450971
娄先生
巨山中国
021-51511380
侯金芳
上海五形
021-51103670
15021123097
广州超达
020-87519940
李文涛
广州金威龙
020-87574440
梁正平
广州三洋
020-62653519
李云周
广州鑫伯威
020-82695572
黎卫东
广州友立克
020-62230390
陈晓春
广州宇欣
020-38499356
杨锐强
广州凌光
020-62683066
黄保森
广州恒隆
020-87561976
刘雪儿
广州烨诚
020-61026873
刘秀颜
广州本色
020-88288931
刘惠标
新力
0645-4634687
刘兰
成都一帆科技
028-86317498
梁松培
成都中电数码
028-86313812
许正刚
迪孚润数码科技
028-85443598
杨波
成都瑞恒欣
028-68291809
陈姝
碧云数码
028-86313386
杨林 贺小波
八音盒电子
028-85440266
幸武斌
绿森数码(四川)
4006868788(无需区号,无需长途费)
绿森小倩
成都太和电子
028-85256769 88013869
唐欣
成都金之山
028-85246268 85247768
重庆华筹
8623-86824701
伍燕
马尔斯
0755-83975861
向文华
重庆中拓科技
023-68796610
谢君
绿森数码(重庆)
4006868788(无需区号,无需长途费)
绿森小倩
方块科技
023-67232331
练先生
重庆友缘
023-65691049
严小姐
万州升速
魅族重庆沙坪坝
023-68030456 60689555
成大科技
023-89009568
吴显涛
开蒙科技
023-68701232
马克
腾达信通
024-23969355
秦喜军
浩海明珠
024-83966579
贾丹
东日意达
024-62125033
付奎勇
爱普达
024-83960277
唐毅
浩天伟业
024-62127630
王威威
海拓伟业
024-62123311
聂宏伟
金帝通
024-23967549
毛钰雯
胡杨科技
024-23842908
孟庆雷
天源嘉业
024-23906870
张述智
糖果街
024-23969673
姜啸龙

IT嘉年华

阅读排行

1
网来王雨辰:3G网络改变现代社会生活
2
17寸独显 惠普ProBook 4710S惊喜连连
3
IMOS——H3C多媒体持续发展的基石
4
安防行业你最关注什么?
5
占领商务输出市场 用户需求是关键
6
长城电脑暑促动员暨电脑下乡培训会
7
SonicWALL安全分布式无线解决方案
8
庆祝宇辉电子科技有限公司乔迁之喜
9
惠普全新ProBook 4710S系商务笔记本
10
中兴通讯飞跃之旅渠道巡展榆林站

百度推广

Copyright (C) 1999-2009 Chinabyte.com, All Rights Reserved 版权所有 天极网络

渝ICP证B2-20030003号 商务联系、网站内容、合作建议:010-82657868

版权声明 在线提交意见反馈 Powered by 天极内容管理平台CMS4i

经营性网站备案信息 网警备案 中国网站排名