入侵偵測系統(intrusion detection system)
防火牆像一道在門口允許或阻擋訪客的閘門。但對於一個你合法放進來、卻開始沿著走廊試每一個門把的訪客呢?你需要一位在各樓層巡邏的看守人,能在被允許的客人之中認出可疑行為。入侵偵測系統(IDS)就是那位看守人:它監看網路流量或系統活動,尋找攻擊或違反政策的跡象,並在察覺可疑之處時發出警報。
IDS 的運作方式是比防火牆更深入地檢視流量,並用兩種主要途徑對照「麻煩的徵兆」。特徵式偵測把流量與一個已知攻擊樣式的資料庫比對——像防毒軟體比對已知惡意軟體的指紋——對已知威脅準確,卻對全新的視而不見。異常式偵測學習一條「正常行為」的基線,並標記偏離(流量突然暴增、某主機突然掃描許多連接埠)——能抓到新型攻擊,卻容易誤報。它的近親入侵防禦系統(IPS)位於流量路徑內,更進一步:它不只發警報,還能即時主動阻擋或丟棄違規的流量。
為什麼重要:IDS/IPS 是補強防火牆而非取代它。防火牆決定哪些連線被允許;IDS/IPS 檢視被允許流量裡流動的內容,抓到防火牆放行的攻擊。兩者合起來構成分層防禦。誠實的提醒:IDS 的好壞只取決於它的特徵與調校——它漏掉未知攻擊(假陰性),也對無害的怪事亂喊狼來了(假陽性),而一大堆低品質警報可能比沒有更糟,因為真正的警告會被淹沒。而且偵測不是防禦:單純的 IDS 告訴你發生了某件事;要阻止它需要 IPS 或人為回應。
一個監看網路的 IDS 注意到某台內部主機在幾秒內突然朝許多機器開啟通往數千個不同連接埠的連線——這是埠掃描的特徵。防火牆逐一允許了每條連線,但 IDS 認出了這個樣式並發出警報(IPS 則可直接封鎖該主機)。
監看被允許流量內的行為;IPS 還能直接阻擋。
IDS 有假陽性也有假陰性:它漏掉新型攻擊,又對無害的怪事過度警報。警報疲勞是真實的——太多低價值警報可能淹沒那唯一重要的一個。光有偵測不等於防禦。