主流的IDS产品的选购(图)
【IT168 专稿]】IDS(Intrusion Detective System)称为入侵检测系统,它是从计算机网络系统中的若干关键点收集信息,并分析这些信息,检查网络中是否有违反安全策略的行为和遭到袭击的迹象。入侵检测被认为是防火墙之后的第二道安全闸门。入侵检测通过对入侵行为的过程与特征进行研究,使安全系统对入侵事件和入侵过程作出实时响应。一般来讲,入侵检测系统采用异常发现技术和模式发现技术两项技术;入侵检测系统按其输入数据的来源来看,可以分为3类:
(1) 基于主机的入侵检测系统(HIDS):其输入数据来源于系统的审计日志,一般只能检测该主机上发生的入侵。
(2) 基于网络的入侵检测系统(NIDS):其输入数据来源于网络的信息流,能够检测该网段上发生的网络入侵。
(3) 采用上述两种数据来源的分布式入侵检测系统;能够同时分析来自主机系统审计日志和网络数据流的入侵检测系统,一般为分布式结构,由多个部件组成。
IDS产品既有软件和硬件两种产品,本文介绍的主要是IDS的硬件产品,下面是几款主流的IDS产品。
一、绿盟科技“冰之眼”IDS
#$[*175973.jpg*#绿盟科技“冰之眼”IDS*#0*#0*#center*]$#
“冰之眼”网络入侵检测系统由网络探测器、内网探测器、SSL加密传输通道、中央控制台、日志分析系统、SQL 日志数据库系统及绿盟科技中央升级站点几部分组成。利用碎片穿透技术突破防火墙和欺骗入侵检测系统已经成为黑客常用的手段,“冰之眼”网络入侵检测系统能够针对各种协议有效进行IP层的碎片重组,让碎片欺骗技术无所遁形。TCP状态跟踪及流汇聚通过对TCP状态的检测,能够有效避免因单纯包匹配造成的误报,对于利用Stick、nort工具进行欺骗攻击的IDS Flood行为能够有很好的甄别防范能力。针对常用协议进行解码,能够“认清”数据的真实面目并提高了检测效率和准确率。它能采用多种方式,对SYN lood、Winnuke、Jolt、Teardrop 等拒绝服务攻击进行检测,配合其他安全产品,能够进行有效的防御。
“冰之眼”IDS具有信息过滤/合并功能, 能够在控制台过滤一些低风险或者不可能成功的攻击行为,从而极大地减少管理员的工作量,也使得重要攻击行为能够得到重点体现。会话记录及回放能够对指定来源或保护对象的TCP会话进行跟踪和回放,对于一些可能存在的危险行为,可以实施跟踪观察 ,方便管理员确定攻击者意图和攻击途径。自定义检测规则,针对一些具有特殊安全防护需求,比如内容信息过滤,可以方便设置自定义的关键字过滤检测规则,通过与防火墙的联动,也可以将该涉及敏感信息的TCP会话阻断,防止企业重要信息泄露或者一些非法的网络信息传递。报表系统可以自动生成各种形式的攻击统计报表,包括日报表、月报表、年报表等,通过来源分析、目标分析、类别分析等多种分析方式,以直观、清晰的方式从总体上分析网络上发生的各种事件,为管理人员提供方便。规则自动在线升级 (同时也提供手动升级)、日志数据库的自动维护、报表的自动生成和发送等一整套自动化功能,有效地降低了管理员的工作强度,提高了产品持续运行的时间。通过强大的集中监控中心实现分散信息采集和集中控制的思想。管理员在控制中心就能管理和综合地分析所有探测器的告警信息和状态信息,形成统一的分析报表。
作者点评:
绿盟科技专业的安全专家,在对各种攻击手段进行充分的研究后,总结了一套行之有效的检测手段,误报率、漏报率均远远低于国内外同类产品,并得到了权威机构的测评认可。截止到2004年3月16日,检测超过1800多种的攻击方式,特别包括众多面对国内系统特有漏洞的攻击,这是国外产品所无法做到的。基于绿盟科技强大的研究实力,保证提取攻击特征的有效性,最大程度地降低漏报和误报。通过对各种防火墙产品的联动操作,“冰之眼”网络入侵检测系统能够自动切断攻击行为,“冰之眼”网络入侵检测系统当前能够与多种不同种类的防火墙实现联动,真正起到主动防御作用。“冰之眼”网络入侵检测系统加强了对内网行为(内网拨号、IP-MAC对应关系改变、主机是否在线等发生在企业内网中的特定事件)的有效监控和跟踪,能够很好的帮助网络管理者发现和跟踪内网异常,确保对内网安全事件进行有效的监控管理。