网络通信 频道

如何选择入侵检测和漏洞扫描系统

    【IT168 专稿】现在的网络安全系统通常都已经部署了防火墙、入侵检测系统,通过对网络安全产品正确配置,控制网络访问控制,监测内部网络、外部网络的攻击行为,这样的网络系统是否已经达到了真正的安全呢,答案是否定的。

    由于防火墙的众多局限性,比如防火墙不能很好的防范内部网络攻击,对不经过防火墙的数据,防火墙无法检查;防火墙无法解决TCP/IP协议的漏洞问题;防火墙不能阻止内部泄密行为等,为了解决这些缺陷出现了入侵检测产品。但是随着黑客技术的迅猛发展,已经出现了大量的针对IDS的规避技术,使得入侵检测系统无能为力。面对这种尴尬局面,出现了漏洞扫描系统,它可以静态的评估现有网络的安全现状,并提出建设性的意见。

  入侵检测系统介绍:

  入侵检测是防火墙的合理补充,帮助系统对付网络攻击,特别是来自于防火墙内部的恶意攻击,它从计算机网络系统中的若干关键点收集信息,并分析这些信息,看看网络中是否有违反安全策略的行为和遭到袭击的迹象。入侵检测被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时保护。

    打一个比方,如果说防火墙是一栋大楼的门卫,负责检查进出人员的身份并做好登记,那么大楼里面的录像监控系统就是入侵检测系统,它知道进入大楼的人员都做了些什么事情,如果有异常情况立即采取相应的行动。

  入侵检测系统通常由两部分组成:传感器和控制台。传感器负责采集数据(网络包、系统日志等)、分析数据并生成安全事件。控制台主要起到中央管理的作用,提供图形界面的控制台。根据采集的数据源,入侵检测系统分为基于主机的入侵检测系统和基于网络的入侵检测系统。两者的区别表格所示:

类别

数据源内容

优点

缺点

基于网络的入侵检测系统

网络中的所有数据包

不会影响业务系统的性能;采取旁路侦听工作方式,不会影响网络的正常运行

不能检测通过加密通道的攻击;

基于主机的入侵检测系统

计算机操作系统的事件日志、应用程序的事件日志、系统调用、端口调用和安全审计记录

能够提供更为详尽的用户行为信息;系统复杂性小;误报率低

对主机的依赖性很强、性能影响很大;不能监测网络情况

 
  基于主机的入侵检测系统都是安装在需要进行检测的主机上,一般都是安装在需要严格监控的主机上;基于网络的入侵检测系统部署复杂一些,通常采取在各个重要网段部署探测器,然后通过统一的控制管理台进行管理,对于交换式网络,要想探测器获取到网络数据,需要交换机端口镜像功能的支持。
 
 
  通过部署入侵检测系统,可以起到以下功能:
  ·记录和分析用户和系统的活动
  ·检查系统配置、漏洞以及文件完整性
  ·识别已知的、未知的攻击行为
  ·基于检测结果做特定的响应动作
  ·可以提供作为审计用的日志
 
0
相关文章