Що таке IDS?
IDS (Intrusion Detection System) - це система виявлення вторгнень, яка відстежує мережеву активність або події в системі та виявляє підозрілі дії.
Простіше кажучи: IDS - це «сигналізація», яка помічає атаку і повідомляє про неї, але сама нічого не блокує.
Навіщо потрібна IDS
IDS потрібна, щоб:
- виявляти атаки і спроби зламу;
- виявляти підозрілу поведінку;
- вчасно повідомляти адміністраторів;
- доповнювати firewall та інші засоби захисту.
Firewall блокує за правилами, а IDS аналізує і виявляє загрози.
Як працює IDS
IDS:
- аналізує мережевий трафік або події в системі;
- порівнює їх з відомими шаблонами атак або нормальною поведінкою;
- при виявленні загрози створює сповіщення (alert).
Важливо: IDS не зупиняє атаку автоматично, а лише повідомляє про неї.
Основні типи IDS
1. NIDS (Network IDS)
Мережева система виявлення вторгнень
- аналізує мережевий трафік;
- встановлюється в ключових точках мережі;
- виявляє атаки на рівні мережі.
Приклади атак:
- port scanning;
- DoS;
- MITM;
- підозрілий трафік.
2. HIDS (Host IDS)
Хостова система виявлення вторгнень
- працює на конкретному сервері чи комп'ютері;
- аналізує логи, процеси, файли;
- виявляє зміни в системі.
Корисна для виявлення:
- несанкціонованих змін файлів;
- шкідливих процесів;
- компрометації сервера.
Методи виявлення атак
1. Signature-based
- порівняння з відомими шаблонами атак;
- ефективно проти відомих загроз.
Мінус - не бачить нові (unknown) атаки.
2. Anomaly-based
- аналіз відхилень від нормальної поведінки;
- може виявляти нові атаки.
Мінус - можливі хибні спрацьовування.
Що порушує IDS
IDS напряму нічого не порушує, але допомагає виявляти атаки, які загрожують:
- конфіденційності;
- цілісності;
- доступності.
Обмеження IDS
Важливо розуміти:
- IDS не блокує атаки;
- вимагає аналізу сповіщень;
- може створювати хибні спрацьовування.
Тому IDS зазвичай використовується разом із firewall та IPS.
Коротка відповідь
Для співбесідиКоротка відповідь допоможе вам впевнено відповідати на цю тему під час співбесіди.