防火墙是网络安全的"门卫",只拦已知的危险流量。但有些攻击伪装成正常流量蒙混过关,或者内网已经被渗透了攻击者在横向移动,这时候就需要入侵检测系统(IDS)出马了——它不做拦截,只做监测,像个巡逻的保安盯着网络里的一举一动,发现异常就告警。
IDS 的部署位置分两类:网络型(NIDS)和主机型(HIDS)。NIDS 像交换机上的镜像端口,抓网段上的所有流量做分析,覆盖面广但不解密加密流量。HIDS 装在每台服务器上,监控文件系统、进程、系统调用这些主机内部行为,对本地攻击更敏感。现在很多公司两种都用,互相补充。
IDS 的检测技术分两大派系:特征检测和异常检测。特征检测是把所有已知攻击的特征(比如特定的 payload、端口扫描的模式)做成签名库,流量经过时一条条比对,匹配上了就报警。优点是准确、误报少,缺点是只能检测已知攻击,0day 攻击检测不到。异常检测先学习"正常行为基线"(比如正常时段的流量大小、用户的登录习惯),然后标记偏离基线的行为为异常。优点是能发现未知攻击,缺点是误报多,业务行为变化容易被误判成攻击。
Snort 和 Suricata 是开源界最出名的两个 IDS,都是基于特征检测的。Snort 出道早、社区大、规则库丰富;Suricata 后来居上,支持多线程、高性能、能检测应用层协议。商业产品里 Palo Alto、Cisco FirePOWER、深信服的 IDS 都做得不错,集成了更多高级检测能力。
现在的 IDS 还在往智能化方向走,结合机器学习做更精准的异常检测,比如 UEBA(用户行为分析)模块能识别"一个正常从不加班的员工凌晨三点从海外 IP 登录"这种异常行为。还有 EDR(端点检测与响应)系统,在传统 IDS 基础上加上了自动隔离、溯源分析等响应能力,不只是告警还能处置。
部署 IDS 要注意几件事:不要放在网络瓶颈处,不然抓包会影响业务性能;规则库要定期更新,不更新的 IDS 就是聋子;告警不要泛滥,要结合业务做过滤,不然每天几百上千条告警谁也看不过来;加密流量解密问题,如果公司 HTTPS 流量多,可能需要做 SSL 中间人解密才能让 IDS 看清内容。
上一篇:视频采集系统的组成与关键技术:从摄像头到数据流的完整链路
下一篇:没有了