【信息安全】-入侵检测

Abstract:网络中的入侵检测系统(Intrusion Detection System, IDS)就如同物理世界的防盗自动警铃一样,对周围正在进行的各种活动进行监视。有两种模型,一种是基于主机的IDS,一种是基于网络的IDS。这两种模型比较相似,核心部件都是通信流收集器,分析引擎以及特征数据库。基于主机的IDS搜集本机的日志文件和其他关键文件,基于网络的IDS搜集的是流经本网段的所有数据包。分析引擎获得数据之后与特征数据库中的记录进行模式匹配,从而觉得哪些行为是好的,哪些行为是坏的。

目录

基于主机的IDS:

基于网络的IDS:


基于主机的IDS:

只关注单个系统,通常看不到周围网络的活动。检查日志文件,审计信息以及出入系统的网络流量。

基于主机的IDS的结构

通信流收集器:收集错误报告、日志文件和系统文件从中选择感兴趣的内容,并把他们传输给分析引擎

分析引擎:IDS最重要的组成部分,因为它决定哪些行为是“好”的,哪些是“坏”的。是一个复杂精密的决策和模式匹配机制——他检查通信流收集器收集的信息,并试图把他们与特征数据库中的行为模式向匹配。如果行为与已知的模式相匹配,那么分析引擎做出反应,通常是发出预警或警报。

特征数据库是一系列行为模式的集合,这些行为模式是根据已识别和分类的可疑、恶意行为模式预定义在数据库中的

用户界面:是IDS的可视部分,也是用户和系统交互的部分。

 

许多机构在运行基于主机的IDS多年后,开始对维护IDS所花费的时间、精力和金钱难以忍受。设计者开始把系统的焦点转移到大量恶意流量的来源——网络本身。

基于网络的IDS:

只检测网络连接上的流量,看不到单个系统的具体情况,要检查连接网络的连接的网络的每一个数据包,其结构和基于主机的IDS很相似

基于网络的IDS结构

目前最流行的网络IDS分布方式是将IDS放在防火墙的后面,这样由于防火墙的过滤,不会产生过多的警报

IDS传感器的位置
 

 

 

 

  • 5
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 2
    评论
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

vector<>

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值