IDS

  • IDS=Intrusion Detection System=入侵检测系统
    • 入侵检测
      • 发展简史
        • ids_dev_history
    • 入侵检测系统的作用
      • ids_function

入侵检测标准化

  • 入侵检测标准化
    • HIDS=Host-based Intrusion Detection System=基于主机的入侵检测系统
    • DIDS=Distributed Intrusion Detection System=分布式入侵检测系统
    • IDES=Intrusion Detection Expert System=入侵检测专家系统
      • NG-IDES=Next Generation IDES=下一代入侵检测专家系统
    • NIDS=Network Intrusion Detection System=基于网络的入侵检测系统
    • NSM=Network Security Monitor=网络安全监测
    • GrIDS=Graph-based Intrusion Detection System=基于图的入侵检测系统
    • CIDF=Common Intrusion Detection Framework=通用入侵检测框架
      • 是什么:DARPAIDS数据交据交换而作出的一个尝试
        • DARPA=美国国防高级研究项目局
      • 作用和目的
        • 定义了IDS表达检测信息的标准语言以及IDS组件之间的通信协议
          • IDMEF=Intrusion Detection Message Exchange Format=入侵检测消息交换格式=RFC 4765
          • IDMER=Intrusion Detection Message Exchange Requirements=入侵检测消息交换要求=RFC 4766
          • IDXP=Intrusion Detection Exchange Protocol=入侵检测交换协议=RFC 4767
        • 符合CIDF规范的IDS和安全设备可以共享检测信息,协同工作
        • 集成各种安全设备使之协同工作
          • 分布式入侵检测的基础
      • 体系结构
        • 提出了一个标准的IDS的通用模型
      • 规范语言
      • 内部通讯
        • 定义了IDS组件之间进行通信的标准协议
      • 程序接口
        • 提供了一整套标准的应用程序接口(API函数)

入侵检测系统的部署

  • 入侵检测系统的部署
    • ids_deployment

入侵检测 vs 威胁检测

  • 入侵=intrusion
    • 本意:an occasion when someone goes into a place or situation where they are not wanted or expected to be
  • 威胁=threat
    • 本意:a suggestion that something unpleasant or violent will happen, especially if a particular action or order is not followed
  • 从「入侵」检测到「威胁」检测
    • 检测范围扩大
      • 入侵 检测强调在能区分内外网的场景下,重点关注从外到内的攻击行为
      • 威胁 检测不区分内外网
    • 检测时间提前
      • 入侵 检测强调检测已经发生的攻击行为
      • 威胁 检测强调预防尚未发生的攻击事件发生
    • 检测目标扩充
      • 入侵 检测虽然在最早的术语定义中是包含滥用行为的,但在实际研究和产品落地实现时主流 IDS 依然以狭义的漏洞利用行为检测为主
      • 威胁 检测的目标不再有遗漏:攻击滥用恶意代码等等一网打尽
    • 自动化和协作共享防御目标没有变化

results matching ""

    No results matching ""