入侵检测系统与入侵防御系统的区别

发布者:岭南布衣最新更新时间:2012-08-14 来源: 21ic 关键字:入侵检测  入侵防御系统  IPS 手机看文章 扫描二维码
随时随地手机看文章

1. 入侵检测系统(IDS)

IDS是英文“Intrusion Detection Systems”的缩写,中文意思是“入侵检测系统”。专业上讲就是依照一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。

我们做一个比喻——假如防火墙是一幢大厦的门锁,那么IDS就是这幢大厦里的监视系统。一旦小偷进入了大厦,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。

22.jpg

与防火墙不同的是,IDS入侵检测系统是一个旁路监听设备,没有也不需要跨接在任何链路上,无须网络流量流经它便可以工作。因此,对IDS的部署的唯一要求是:IDS应当挂接在所有所关注的流量都必须流经的链路上。在这里,“所关注流量”指的是来自高危网络区域的访问流量和需要进行统计、监视的网络报文。

IDS在交换式网络中的位置一般选择为:尽可能靠近攻击源、尽可能靠近受保护资源。

这些位置通常是:

服务器区域的交换机上;

Internet接入路由器之后的第一台交换机上;

重点保护网段的局域网交换机上。

2. 入侵防御系统(IPS)

IPS是英文“Intrusion Prevention System”的缩写,中文意思是入侵防御系统。

随着网络攻击技术的不断提高和网络安全漏洞的不断发现,传统防火墙技术加传统IDS的技术,已经无法应对一些安全威胁。在这种情况下,IPS技术应运而生,IPS技术可以深度感知并检测流经的数据流量,对恶意报文进行丢弃以阻断攻击,对滥用报文进行限流以保护网络带宽资源。

对于部署在数据转发路径上的IPS,可以根据预先设定的安全策略,对流经的每个报文进行深度检测(协议分析跟踪、特征匹配、流量统计分析、事件关联分析等),如果一旦发现隐藏于其中网络攻击,可以根据该攻击的威胁级别立即采取抵御措施,这些措施包括(按照处理力度):向管理中心告警;丢弃该报文;切断此次应用会话;切断此次TCP连接。[page]

进行了以上分析以后,我们可以得出结论,办公网中,至少需要在以下区域部署IPS,即办公网与外部网络的连接部位(入口/出口);重要服务器集群前端;办公网内部接入层。至于其它区域,可以根据实际情况与重要程度,酌情部署。

3. IPS与IDS的区别、选择

IPS对于初始者来说,是位于防火墙和网络的设备之间的设备。这样,如果检测到攻击,IPS会在这种攻击扩散到网络的其它地方之前阻止这个恶意的通信。而IDS只是存在于你的网络之外起到报警的作用,而不是在你的网络前面起到防御的作用。

IPS检测攻击的方法也与IDS不同。一般来说,IPS系统都依靠对数据包的检测。IPS将检查入网的数据包,确定这种数据包的真正用途,然后决定是否允许这种数据包进入你的网络。

目前无论是从业于信息安全行业的专业人士还是普通用户,都认为入侵检测系统和入侵防御系统是两类产品,并不存在入侵防御系统要替代入侵检测系统的可能。但由于入侵防御产品的出现,给用户带来新的困惑:到底什么情况下该选择入侵检测产品,什么时候该选择入侵防御产品呢?

从产品价值角度讲:入侵检测系统注重的是网络安全状况的监管。入侵防御系统关注的是对入侵行为的控制。与防火墙类产品、入侵检测产品可以实施的安全策略不同,入侵防御系统可以实施深层防御安全策略,即可以在应用层检测出攻击并予以阻断,这是防火墙所做不到的,当然也是入侵检测产品所做不到的。

从产品应用角度来讲:为了达到可以全面检测网络安全状况的目的,入侵检测系统需要部署在网络内部的中心点,需要能够观察到所有网络数据。如果信息系统中包含了多个逻辑隔离的子网,则需要在整个信息系统中实施分布部署,即每子网部署一个入侵检测分析引擎,并统一进行引擎的策略管理以及事件分析,以达到掌控整个信息系统安全状况的目的。

而为了实现对外部攻击的防御,入侵防御系统需要部署在网络的边界。这样所有来自外部的数据必须串行通过入侵防御系统,入侵防御系统即可实时分析网络数据,发现攻击行为立即予以阻断,保证来自外部的攻击数据不能通过网络边界进入网络。

入侵检测系统的核心价值在于通过对全网信息的分析,了解信息系统的安全状况,进而指导信息系统安全建设目标以及安全策略的确立和调整,而入侵防御系统的核心价值在于安全策略的实施—对黑客行为的阻击;入侵检测系统需要部署在网络内部,监控范围可以覆盖整个子网,包括来自外部的数据以及内部终端之间传输的数据,入侵防御系统则必须部署在网络边界,抵御来自外部的入侵,对内部攻击行为无能为力。

.

明确了这些区别,用户就可以比较理性的进行产品类型选择:

若用户计划在一次项目中实施较为完整的安全解决方案,则应同时选择和部署入侵检测系统和入侵防御系统两类产品。在全网部署入侵检测系统,在网络的边界点部署入侵防御系统。

若用户计划分布实施安全解决方案,可以考虑先部署入侵检测系统进行网络安全状况监控,后期再部署入侵防御系统。

若用户仅仅关注网络安全状况的监控(如金融监管部门,电信监管部门等),则可在目标信息系统中部署入侵检测系统即可。

明确了IPS的主线功能是深层防御、精确阻断后,IPS未来发展趋势也就明朗化了:不断丰富和完善IPS可以精确阻断的攻击种类和类型,并在此基础之上提升IPS产品的设备处理性能。

而在提升性能方面存在的一个悖论就是:需提升性能,除了在软件处理方式上优化外,硬件架构的设计也是一个非常重要的方面,目前的ASIC/NP等高性能硬件,都是采用嵌入式指令+专用语言开发,将已知攻击行为的特征固化在电子固件上,虽然能提升匹配的效率,但在攻击识别的灵活度上过于死板(对变种较难发现),在新攻击特征的更新上有所滞后(需做特征的编码化)。而基于开放硬件平台的IPS由于采用的是高级编程语言,不存在变种攻击识别和特征更新方面的问题,厂商的最新产品已经可以达到电信级骨干网络的流量要求,比如McAfee公司推出的电信级IPS产品M8000(10Gbps流量)、M6050(5Gbps)。

所以,入侵防御系统的未来发展方向应该有以下两个方面:

第一, 更加广泛的精确阻断范围:扩大可以精确阻断的事件类型,尤其是针对变种以及无法通过特征来定义的攻击行为的防御。

第二, 适应各种组网模式:在确保精确阻断的情况下,适应电信级骨干网络的防御需求。

关键字:入侵检测  入侵防御系统  IPS 引用地址:入侵检测系统与入侵防御系统的区别

上一篇:TD-SCDMA无线测试的解决方案
下一篇:光纤链路的现场测试及故障点的定位

推荐阅读最新更新时间:2024-03-30 22:28

一个基于移动Agent的分布式入侵检测模型
摘要:在分析了入侵检测系统的基本状况和移动代理的特点后,指出了目前入侵检测系统存在的不足,提出了基于移动代理的分布入侵检测模型(MADIDS)。在这个入侵检测系统中,引入了移动代理技术,使入侵检测系统能够跨平台使用;将基于主机和基于网络的检测结合起来,配置多个检测部件处理,各检测部件代理侧重某一方面的工作;并且将所有配置信息存放在数据库中,实现了数据和处理的分离、数据收集、入侵检测和实时响应的分布化。 关键词:入侵检测 分布式 移动代理 随着计算机技术尤其是网络技术的发展,计算机系统已经从独立的主机发展到复杂的、互连的开放式的系统,这给人们在信息利用和资源共享上带来了无与伦比的便利。与此同时,人们又面临着由于入侵而引发的一
[网络通信]
3个tips带你了解2020投影仪采购指南
离2020 年还剩不到一个月,辞旧迎新,又到了一年一度的采购旺季,像投影仪这样的办公设备该如何选购呢?投影仪什么牌子好呢?这里提供几点建议,教你如何选择办公投影仪。 有实力才靠谱 企业采购奉行准时化原则,以确保后续活动稳定进行,同时降低费用支出,把控企业 TCO(企业总拥有成本,包括产品采购到后期使用、维护的成本)。而有实力的品牌及供应商,不仅产品质量可靠,从前期交货、上门安装到后期售后维护都会比较信守承诺,可以免除不必要的售前及售后支出。 品牌有没有实力,得市场和用户说了算。排名能够稳定靠前的品牌,技术过硬、品质过硬、服务有保障。据 Futuresource 最新数据,中国专业投影仪市场排名前三的品牌分别是 Epson、
[嵌入式]
3个t<font color='red'>ips</font>带你了解2020投影仪采购指南
采用Eclipse IDE技术加快MCU的设计工作
更快、更好、更廉价——产品开发环境层面的竞争日趋白热化,要求也比以前高。过去,不同工具间缺乏互操作性是开发人员面临的主要问题,他们不得不花大量时间来确保互操作性,浪费了产品开发的宝贵资源。 如何用更少的资源与时间开发更好的产品?本文将介绍开放式源代码Eclipse集成设计环境(IDE)的优势以及如何用它来加速开发微控制器(MCU)。 开放式源代码与Eclipse 顾名思义,开放式源意味着源代码的开放性,也就是说,软件应当能够免费再分发,并提供开放式源代码。此外,还要允许他人修改,以衍生出新的软件,并同时维护作者源代码的完整性(2005年开放式源代码计划)。 图1 Eclipse平台的开放式可扩展架构 Eclipse是
[单片机]
采用Ecl<font color='red'>ips</font>e IDE技术加快MCU的设计工作
MIPS-Based™Android™4.0“冰淇淋三明治''平板电脑印尼上市
为数字家庭、网络和移动应用提供业界标准处理器架构与内核的领导厂商美普思科技公司 (MIPS Technologies, Inc) 今天宣布,已与 PT MLW 电信旗下品牌 SpeedUp 和 MIPS 的客户君正集成电路合作,迅速将君正集成电路的 MIPS-Based™ Android™ 4.0 “冰淇淋三明治”平板电脑带到印尼市场。由 MLW 电信推出的 SpeedUp® Pad Ice 是首款在印尼上市的 Android 4.0 平板电脑,并可采用 Telkom Indonesia 的宽带服务。MIPS 科技会在 2012 年 2 月 27 日至 3 月 1 日在西班牙巴塞罗那举行的全球移动通信大会(MWC)上展示这款平板电
[手机便携]
逆变电源(IPS)设计的仿真测试及改善
本文描述了基于ARM7 Cortex-M3 的单片机STM32F103 和T I C2000 系列DSP 芯片TMS320F2808 联合控制的IPS 核心控制电路, 针对上述产品中的不足而提出了改进。所设计的IPS 核心控制电路通过测试仿真及现场测试结果证明, 这种新型IPS 设计改善了IPS 结构设计, 满足IPS 运作的高要求, 而且丰富了远程监控等人机交互接口, 从而也间接多方面节约用户的管理成本。 1 逆变电源整体介绍 为满足电源敏感性设备对逆变电源的要求, 目标IPS 采用本次设计的电路作为核心; 以高速数字信号微处理器( DSP TMS320F2808) 及外围器件作为信号产生及反馈检测调整模块; 以ARM7 单片
[电源管理]
逆变电源(<font color='red'>IPS</font>)设计的仿真测试及改善
Sequans 新款手机和平板电脑用LTE SoC 采用MIPS处理器
拥有 4G 手机 SoC 领先市场份额的芯片商发布新款 MIPS-Based™ SoC 为数字家庭、网络和移动应用提供业界标准处理器架构与内核的领导厂商美普思科技公司(MIPS Technologies, Inc)宣布,4G 芯片制造商 Sequans Communications 在其新款 LTE SoC 中采用 MIPS TM 处理器。这款面向智能手机和平板电脑的 SQN3110 SoC 是 Sequans 的第二代 LTE 基带芯片。它采用双核MIPS32 TM 24Kc TM 内核,同时也是 Sequans 计划推出一系列 MIPS-Based LTE 芯片中的第一款产品。 LTE 是一种正快速应用到全球各地的 4
[手机便携]
飞思卡尔采用Chips&Media 视频编解码IP
韩国首尔– 2012年4月23日 – Chips&Media公司,领先的视频IP核供应商, 今天宣布其经充分验证的Coda9A0视频编解码IP已提供给包括飞思卡尔(Freescale)等合作伙伴,并会用于i.MX6系列之后的未来i.MX应用处理器中。. Chips&Media的CODA9A0是一个多标准,多码流视频解码/编码IP核,能够为最广泛支持的视频标准提供行业领先的视频性能。此外CODA9A0支持的分辨率高达4Kx2K,这是1080p分辨率的4倍,以充分满足先进的全高清帧包装S3D视频影像格式和身临其境远程呈现体验。CODA9A0核心还增加了超低延迟的编码能力,可用于各种实时交互多媒体应用领域,包括实时转码,视频会议/沟通
[嵌入式]
基于MIPS架构的RISC微处理器RM7000A
摘要:概要介绍基于MIPS指令集的RM7000A微处理器的大容量片内缓存、超标量流水线、指令双发射、大量寄存器组等主要特性,并对其两种应用方案进行探讨。 关键词:RM7000A 微处理器 MIPS架构 引 言 在众多类型的RISC CPU体系中,MIPS(Microprocessor without Interlocked Pipeline Stages)是相当成功的一种。自从1983年John Hennessy在斯坦福大学成功地完成了第一个采用RISC理念的MIPS微处理器以来,基于MIPS构架的CPU在网络、通信、多媒体娱乐等领域得到了广泛应用。Cisco的路由器,IBM的网络彩色打印机,HP的4000、5000、8
[嵌入式]
小广播
添点儿料...
无论热点新闻、行业分析、技术干货……
最新测试测量文章
换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved