IDS及其存在的问题

随着网络安全风险系数不断提高,曾经作为最主要的安全防范手段的防火墙,已经不能满足人们对网络安全的需求。作为对防火墙及其有益的补充,IDS(入侵检测系统)能够帮助网络系统快速发现攻击的发生,它扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。

      随着网络安全风险系数不断提高,曾经作为最主要的安全防范手段的防火墙,已经不能满足人们对网络安全的需求。作为对防火墙及其有益的补充,IDS(入侵检测系统)能够帮助网络系统快速发现攻击的发生,它扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。
 
  一、入侵检测系统(IDS)诠释


  IDS是一种网络安全系统,当有敌人或者恶意用户试图通过Internet进入网络甚至计算机系统时,IDS能够检测出来,并进行报警,通知网络该采取措施进行响应。


  在本质上,入侵检测系统是一种典型的“窥探设备”。它不跨接多个物理网段(通常只有一个监听端口),无须转发任何流量,而只需要在网络上被动地、无声息地收集它所关心的报文即可。


  目前,IDS分析及检测入侵阶段一般通过以下几种技术手段进行分析:特征库匹配、基于统计的分析和完整性分析。其中前两种方法用于实时的入侵检测,而完整性分析则用于事后分析。


  二、IDS存在的问题


  1、误/漏报率高


  IDS常用的检测方法有特征检测、异常检测、状态检测、协议分析等。而这些检测方式都存在缺陷。比如异常检测通常采用统计方法来进行检测,而统计方法中的阈值难以有效确定,太小的值会产生大量的误报,太大的值又会产生大量的漏报。而在协议分析的检测方式中,一般的IDS只简单地处理了常用的如HTTP、FTP、SMTP等,其余大量的协议报文完全可能造成IDS漏报,如果考虑支持尽量多的协议类型分析,网络的成本将无法承受。


  2、没有主动防御能力


  IDS技术采用了一种预设置式、特征分析式工作原理,所以检测规则的更新总是落后于攻击手段的更新。


  3、缺乏准确定位和处理机制


  IDS仅能识别IP地址,无法定位IP地址,不能识别数据来源。IDS系统在发现攻击事件的时候,只能关闭网络出口和服务器等少数端口,但这样关闭同时会影响其他正常用户的使用。因而其缺乏更有效的响应处理机制。


  4、性能普遍不足


  现在市场上的IDS产品大多采用的是特征检测技术,这种IDS产品已不能适应交换技术和高带宽环境的发展,在大流量冲击、多IP分片情况下都可能造成IDS的瘫痪或丢包,形成DoS攻击。

IDS及其存在的问题
阅读剩余 26%

该文观点仅代表作者,本站仅提供信息存储空间服务,转载请注明出处。若需了解详细的安防行业方案,或有其它建议反馈,欢迎联系我们

(0)
小安小安

相关推荐

  • 智能安防系统工程设计方案

    西宁大十字地下商业街作为一处高档的商业场所,在设计中对地下商业街的智能化系统也有非常高的要求。因此,我们以先进、可靠、经济、实用为宗旨,本着合理运用建设单位资金为原则,进行地下商业街智能化系统工程的设计。

    2024年1月19日
  • 通过GB/T28181符合性检测摄像机产品目录(2020年10月 北京)

    现将国家安全防范报警系统产品质量监督检验中心(北京)根据GB/T28181-2016版检测的网络摄像机(IPC)产品目录公布如下:

    2024年9月16日
  • 内江城区近600个探头织“天网”

    11月8日上午,在内江市公安局指挥中心大厅内,来自内江市的人大代表、政协委员、警风纪检监督员、社区干部、基层群众共28人,参观内江市城区“天网”工程建设情况,直观感受“天网”工程的运行效果。据了解,“天网”二期建成运行三个月来,内江市通过视频监控系统,有效预防了一批违法犯罪活动,协助破获了一批违法犯罪案件,保存固定了一批违法犯罪证据。“

    2024年6月16日
  • 油罐车联网管理建设案例介绍及分析

    石油能源是国家战略,已成为国民经济发展中不可或缺的一部分。随着社会和经济的不断发展,对成品油需求量越来越大,使得成品油运输越加趋于规模化,油罐车出车也更加频繁化;但同时在运输中静电积累,消防、交通规章遵守,安全操作等问题日渐突出,对日常生产管理、安全防范、事故防范以及事故发生时应急救援能力提出更高的管理要求。

    2024年4月6日
  • 通过新国标GB/T 28181符合性检测硬盘录像机产品目录(二)

    近日,公安部科技信息化局公布了《通过新国标GB/T 28181符合性检测的产品目录表通报》。 现将根据GB/T 28181检测的硬盘录像机/网络硬盘录像机(DVR/NVR)产品目录公布如下:查询完整目录请点击“相关新闻”

    2024年4月7日
  • 海康报警主机更改ip(海康报警主机密码修改)

    海康报警主机更改IP 海康报警主机是一种常见的安防设备,用于监控和报警系统。在某些情况下,我们可能需要更改海康报警主机的IP地址,以适应网络环境的变化或者解决网络连接问题。本文将介…

    2024年12月14日