Skip to content

建立 2026-09-14 更新 2026-09-14

入侵偵測系統

入侵偵測系統(Intrusion Detection System, IDS)監看主機或網路流量,發現已知惡意特徵或異常行為時發出告警。入侵預防系統(IPS)多半串在線路中,可以丟棄封包或重設連線。兩者常整合成 IDPS。

和防火牆、SIEM 差在哪

工具 典型位置 主要工作
防火牆 邊界 依政策允許或拒絕連線
IDS 旁路監看 發現可疑活動並通知人
IPS 線路中 發現並嘗試擋住
SIEM 後端 匯集日誌、關聯事件、提高告警品質

防火牆不知道「這次連線內容像已知惡意軟體」;IDS 不知道「這台主機昨天是否剛被列為資產」。所以要一起用,並且把告警送進 SIEM

偵測方法與誤報

  • 特徵:比對已知模式,快、但對全新手法遲鈍。
  • 異常:偏離基線就告警,能抓未知,但也容易吵。

部署時先求「看得到、人看得完」,再慢慢打開阻擋。全開 IPS 卻沒有調校,常會把業務流量誤殺。

建議影片

What Is SIEM?

IDS/IPS 會產生大量事件。IBM 這支影片說明 SIEM 如何匯入日誌、弱點情報、網路與端點資料,用關聯與優先順序減少告警疲勞。看完比較不會把「裝了 IDS」誤當成「已經有資安監控」。

相關頁面