IDS及其存在的问题

随着网络安全风险系数不断提高,曾经作为最主要的安全防范手段的防火墙,已经不能满足人们对网络安全的需求。作为对防火墙及其有益的补充,IDS(入侵检测系统)能够帮助网络系统快速发现攻击的发生,它扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。

      随着网络安全风险系数不断提高,曾经作为最主要的安全防范手段的防火墙,已经不能满足人们对网络安全的需求。作为对防火墙及其有益的补充,IDS(入侵检测系统)能够帮助网络系统快速发现攻击的发生,它扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。
 
  一、入侵检测系统(IDS)诠释


  IDS是一种网络安全系统,当有敌人或者恶意用户试图通过Internet进入网络甚至计算机系统时,IDS能够检测出来,并进行报警,通知网络该采取措施进行响应。


  在本质上,入侵检测系统是一种典型的“窥探设备”。它不跨接多个物理网段(通常只有一个监听端口),无须转发任何流量,而只需要在网络上被动地、无声息地收集它所关心的报文即可。


  目前,IDS分析及检测入侵阶段一般通过以下几种技术手段进行分析:特征库匹配、基于统计的分析和完整性分析。其中前两种方法用于实时的入侵检测,而完整性分析则用于事后分析。


  二、IDS存在的问题


  1、误/漏报率高


  IDS常用的检测方法有特征检测、异常检测、状态检测、协议分析等。而这些检测方式都存在缺陷。比如异常检测通常采用统计方法来进行检测,而统计方法中的阈值难以有效确定,太小的值会产生大量的误报,太大的值又会产生大量的漏报。而在协议分析的检测方式中,一般的IDS只简单地处理了常用的如HTTP、FTP、SMTP等,其余大量的协议报文完全可能造成IDS漏报,如果考虑支持尽量多的协议类型分析,网络的成本将无法承受。


  2、没有主动防御能力


  IDS技术采用了一种预设置式、特征分析式工作原理,所以检测规则的更新总是落后于攻击手段的更新。


  3、缺乏准确定位和处理机制


  IDS仅能识别IP地址,无法定位IP地址,不能识别数据来源。IDS系统在发现攻击事件的时候,只能关闭网络出口和服务器等少数端口,但这样关闭同时会影响其他正常用户的使用。因而其缺乏更有效的响应处理机制。


  4、性能普遍不足


  现在市场上的IDS产品大多采用的是特征检测技术,这种IDS产品已不能适应交换技术和高带宽环境的发展,在大流量冲击、多IP分片情况下都可能造成IDS的瘫痪或丢包,形成DoS攻击。

IDS及其存在的问题

该文观点仅代表作者,本站仅提供信息存储空间服务,转载请注明出处。若需了解详细的安防行业方案,或有其它建议反馈,欢迎联系我们

(0)
小安小安

相关推荐

  • 基于无线通信技术的智能安防报警系统有多可靠?

    安防报警系统是智能住宅的重要组成部分。我们每一位用户的住宅,都需要保证其足够的安全性、可靠性。 能化住宅保安系统具有较高的自动化技术水平及完善的功能,将住户的防盗、防灾报警装置通过…

    2023年9月24日
  • 监控系统与金融报警系统整合方案解析

    监控系统作为金融部门不可或缺的安全防范技术手段,在各金融部门的安全保卫工作中起到了重要作用。但从目前各银行保卫部门所使用的技术手段现状来看,110自动联网报警系统与监控系统是两个分割的、自成体系的安防系统,相互间缺少统一规划和技术协调,不能有效实现网络信息资源共享,因此也无法将报警图像等信息及时上传至110报警指挥中心,

    2024年1月17日
  • “美好城市”报警监控系统做贡献

    跟随着高科技的快速发展,网络技术做出了重大贡献,从强化社会治安管理、提高公安工作效能提供了强大的技术支撑。城市报警与监控系统建设,正是在当今现实环境下落实公安部“科技强警”战略的重…

    2024年2月22日
  • 防盗报警器误报何解?

    产品在规定的条件下、规定的时间内,不能完成规定的功能,称为故障。故障的类型有损坏性故障和漂移性故障。损坏性故障包括性能全部失效和突然失效。这类故障通常是由元器件的损坏或生产工艺不良(如虚焊等)造成。

    2024年4月12日
  • 小区中心机房防盗报警系统解决方案

    本系统软件使用JFZ-2000固定点报警指挥系统,中心机房前端用户报警主机为HT-110B固定点防盗报警系统。整个系统经公安部质量检验合格。功能强大,提供反应快捷的报警、接警、处警等信息管理控制指挥功能。对及时侦察破案、发现犯罪提供有力的技术防范措施。能快速提高工作效率,有效打击犯罪,维护社会治安稳定。提供公安110、社区、生活小区治安防盗的综合指挥调度系统,提供信息化、智能化的报警、接警、调警方案。本系统可扩展为多警种(如119、112、120等)指挥系统,实现多种报警防灾抢险警务联动。

    2024年1月18日
  • 浅谈入侵探测报警技术的发展趋势

    入侵探测报警系统的典型模式是一个树型(集总式)的信息采集系统。在当前技术条件下,人们构想了许多其他的模式,主要是利用网络技术和利用公共信息网络的系统,但都没有形成实用的模式,主要是因为这些系统无法实现入侵探测报警系统的一些基本功能要求(这些要求是在传统模式下产生的)。同时,许多系统是广域网结构,实时性差、报警响应慢,无法做到有效的反应。其实,新模式与经典模式之间的主要差别是报警信息的传输方式和网络拓朴结构,以及如何实现系统的状态监控和防破坏功能,对于前端设备和控制设备的功能要求则基本相同。

    2023年9月16日