入侵偵測系統
入侵偵測系統(Intrusion Detection System, IDS)監看主機或網路流量,發現已知惡意特徵或異常行為時發出告警。入侵預防系統(IPS)多半串在線路中,可以丟棄封包或重設連線。兩者常整合成 IDPS。
和防火牆、SIEM 差在哪
| 工具 | 典型位置 | 主要工作 |
|---|---|---|
| 防火牆 | 邊界 | 依政策允許或拒絕連線 |
| IDS | 旁路監看 | 發現可疑活動並通知人 |
| IPS | 線路中 | 發現並嘗試擋住 |
| SIEM | 後端 | 匯集日誌、關聯事件、提高告警品質 |
防火牆不知道「這次連線內容像已知惡意軟體」;IDS 不知道「這台主機昨天是否剛被列為資產」。所以要一起用,並且把告警送進 SIEM。
偵測方法與誤報
- 特徵:比對已知模式,快、但對全新手法遲鈍。
- 異常:偏離基線就告警,能抓未知,但也容易吵。
部署時先求「看得到、人看得完」,再慢慢打開阻擋。全開 IPS 卻沒有調校,常會把業務流量誤殺。
建議影片
What Is SIEM?
IDS/IPS 會產生大量事件。IBM 這支影片說明 SIEM 如何匯入日誌、弱點情報、網路與端點資料,用關聯與優先順序減少告警疲勞。看完比較不會把「裝了 IDS」誤當成「已經有資安監控」。