网络通信 频道

IPS(IDP)闪亮登上网安舞台

    【IT168报道】在过去的两年中,入侵检测(IDS)技术一度被炒得热火朝天,而去年6月,Gartner的一份非常著名的报告很果断地宣告了IDS技术的“死刑”,它宣布入侵防御(IPS)将成为IDS的“掘墓人”。到底IPS这个新秀有何高明之处,使得它在网安舞台一登场便引得如此高的实力指数?

    据国外安全厂商NetScreen的技术专家介绍:相对于IDS的被动检测及误报等问题,IPS是一种比较主动、机智的防御系统。从功能上讲,作为并联在网络上的设备,绝大多数IDS一般需要与防火墙联动或发送TCPreset包来阻止攻击。而IPS本身就可以阻止入侵的流量。

    天刚数码科技公司的技术专家潘蓉女士进一步从技术上阐述,IDS系统在识别“大规模的组合式、分布式的入侵攻击”方面,还没有较好的方法和成熟的解决方案,误报与漏报现象严重,用户往往淹没在海量的报警信息中,而漏掉真正的报警; 由于标准不统一,入侵检测系统与防火墙之间不易联动;此外,IDS只能报警而不能有效采取阻断措施的设计理念,也不能满足用户对网络安全日益增长的需求。相反,IPS系统则没有这种问题,它通过多重检测机制,粒度更细的规则设定,能够更敏锐地捕捉入侵的流量,并能将危害切断在发生之前。 潘蓉认为IDS的发展走向有两个明显的趋势,一是走向事件的关联和挖掘,实现全网安全事件的集中管理;一是从IDS到IPS,这是市场需求和黑客技术发展的必然趋势。

    但IPS能否真正取代IDS,来自总参的一位技术专家认为,“IDS+防火墙”的联动防护机制跟IPS会在今后相当长的时间内并存,IPS的发展势头会更好一些。但IPS并不是防火墙的替代者,至少在当前,IPS与防火墙的互补作用还十分明显,防火墙负责提供3-4层的基本安全环境和高速转发能力,而IPS负责4-7层流量的小粒度控制。

    潘蓉补充说:事实上,在电信级流量背景下,首先通过高性能的防火墙过滤掉非法的流量, 进入IDP系统的流量大为减少,这使进行4-7层的深层检测负荷大为减少。同时,面对CodeRed、MyDoom等各种第七层攻击,多数防火墙都无法有效防御,而IDP这种产品却可以很好地应对类似的攻击。因此,IPS作为大型网络中的第二层防护,用以保护关键的业务和应用是必要的。

    天刚数码总裁殷树民称:安全的重点在于机制、在于管理,也就是安全策略,技术只是一种手段、工具。我们在寻求产品的时候,应该寻求‘技术与管理’融合的方式。帮助用户做好实施工作是他们在产品推广中的重点,为此成立了Netscreen IDPer 俱乐部, 推广主动防御的网络安全理念,介绍网络安全的最新技术和推动技术与管理的融合。

    随着时间的推移,我们相信IPS(IDP)会象防火墙一样成为4-7层的深层检测防火墙,作为网络入口的第二道阀门,是用户不可或缺的网络安全产品。

0
相关文章