主流的IDS产品的选购(图)
三、瑞星入侵检测系统RIDS-100
#$[*175992.jpg*#瑞星入侵检测系统RIDS-100*#0*#0*#center*]$#
RIDS-100入侵检测系统采用软硬件一体化设计,它采用高效的网络虚拟机技术,网络虚拟机在分析网络数据时,进行完整的数据重组,恢复技术,把网络连接作为数据流分析,而不是一个个孤立的数据包。采用IP分片重组和TCP会话状态维护技术,不但可以检测利用IP分片的攻击,还可以真实、完整地监测整个TCP会话过程,对TCP会话的各数据包进行关联性分析,从而确保了检测的准确性。对网络攻击识别准确,效率高。它将基于特征的检测法和基于行为的统计分析法有机地结合,能实时检测5大类1300多种已知攻击,基本涵盖了现有的各种攻击方法,并通过总结网络攻击的规律,采用行为判断方法,建立了智能化分析模块,使其具有一定的对未知攻击和可疑活动的识别能力。 实现了对协议的分析检测,提高了系统对未知攻击的分析能力。网络攻击之所以猖獗,与网络协议中的各种安全漏洞密切相关,通过对标准协议中的非正常流量进行分析,可以有效识别利用这些协议中的安全漏洞所作的攻击。RIDS-100实现了对HTTP、FTP、telnet、SMTP等高层协议的分析检测。
通过RIDS-100管理控制台,管理员根据自己的需求,定制检测的范围和以警的方式,实时监控网络运行状态。入侵检测引擎采用模块化的设计结构,各功能模块担负着一定的作用。这种模块化设计易于引擎进行升级。 用户可以根据自己的需要,在需要保护的网络中安放多台入侵检测引擎,用一个控制台从远程进行集中式管理,利于全网安全策略的统一。RIDS-100系统具备实时报警,声音报警,记录到数据库,电子邮件报警,切断攻击连接,以及和防火墙联动等多种响应方式,便于管理员快速准确的对攻击做出反应。全面的内容恢复,支持多种常用协议;具有强大的自身保护能力。
作者点评:
RIDS-100入侵检测系统是由瑞星公司自主开发研制的新一代网络安全产品,它集入侵检测、网络管理和网络监视功能于一身,能实时捕获内外网之间传输的所有数据,利用内置的攻击特征库,使用模式匹配和智能分析的方法,检测网络上发生的入侵行为和异常现象,并在数据库中记录有关事件,作为管理员事后分析的依据;如果情况严重,RIDS-100可以发出实时报警,使得管理员能够及时采取应对措施,另外RIDS-100入侵检测系统可以与防火墙联动,自动配置防火墙策略,配合防火墙系统使用,可以全面保障网络的安全,组成完整的网络安全解决方案。
RIDS-100入侵检测系统的目标是:全面,准确,高效,稳定,安全,快速。全面是指能检测已知的各种攻击方法,并能对未知的攻击行为具有一定的判断能力;准确是指检测的结果准确,误报率低;高效是指检测引擎的运行效率高,由于现在的网络速度越来越快,只有高效的引擎才能在检测时不丢包;稳定是指系统运行稳定可靠;安全是指入侵检测系统自身的安全,由于引擎中保存了大量检测到的敏感信息,因此对其自身的保护是十分重要的;快速是指对新的漏洞和新的攻击方法反应快,系统升级简便。