iT邦幫忙

2026 iThome 鐵人賽

DAY 19
0

DAY19 IDS/IPS/DoS/DDoS

  • 一. IDS入侵偵測系統/IPS入侵防禦系統
    • 1-1 IDS 入侵偵測系統
    • 1-2 IPS 入侵防禦系統
    • 1-3 IDS / IPS 比較
    • 1-4 降低誤判/漏報 (規則調教)
  • 二. NIDS(網路型)/HIDS(主機型)入侵偵測系統
    • 2-1 NIDS 網路型入侵偵測系統
    • 2-2 HIDS 主機型入侵偵測系統
    • 2-3 NIDS/HIDS 比較
  • 三. 特徵式偵測 Signature-Based Detection
    • 3-1 特徵式偵測的優缺點
  • 四. 異常式偵測 Anomaly-Based Detection
    • 4-1 異常式偵測的優缺點
  • 五. 特徵式與異常式比較
  • 六. IPS、IDS與防火牆Firewall的差異
  • 七. DoS/DDoS阻斷服務攻擊
    • 7-1 常見的DoS/DDoS類型
    • 7-2 DDoS防禦
  • 八. 縱深防禦/多層防禦架構

一. IDS入侵偵測系統/IPS入侵防禦系統

1-1 IDS 入侵偵測系統

Intrusion Detection System,IDS
入侵偵測系統

負責:

  • 監控可疑活動
  • 分析流量或紀錄
  • 發現可能的攻擊
  • 產生告警 Alert

IDS 負責發現問題,但不一定會阻擋

1-2 IPS 入侵防禦系統

Intrusion Prevention System,IPS
入侵防禦系統

負責:

偵測+防禦

IPS 不只會偵測攻擊,還會主動阻擋或丟棄可疑流量

簡單來說:
IDS = 看到並告警
IPS = 看到後可以直接阻擋

1-3 IDS / IPS 比較

比較 IDS IPS
中文 入侵偵測系統 入侵防禦系統
功能 偵測、告警 偵測+阻擋
是否在網路封包經過的路線 不一定 通常需要串在流量中間

Inline串接/Passive被動監聽
通常:
IDS會使用Passive的方式,來看一份流量的副本並分析,不需要Inline在封包經過的路線上,所以不影響封包傳送
IPS必須Inline在真正經過的線路上,封包要穿過才能往下走,所以它能夠即時把惡意封包擋下來

簡單比喻:
IDS像監視器
IPS像柵欄
但如果誤判:
IPS可能會將正常使用者也封掉

1-4 降低誤判/漏報 (規則調教)

IDS/IPS裝完後
通常需要根據:

  • 公司正常流量
  • 應用程式
  • 攻擊風險
  • 誤報狀況
    進行規則調教
    降低:
    False Positive 誤報
    False Negative 漏報

二. NIDS(網路型)入侵偵測系統/HIDS(主機型)入侵偵測系統

2-1 NIDS 網路型入侵偵測系統

Network-based IDS
網路型入侵偵測系統

主要負責分析網路流量 Network Traffic

例如:

  • 封包 Packet
  • 連線 Connection
  • 協定 Protocol
  • 網路攻擊特徵

適合放在網路重要位置監察多台設備的流量
例如:交換器
這樣所有經過交換器的流量,都會複製一份給NIDS檢查
不用個別在每台伺服器安裝

但是
如果流量太大:
可能會掉封包
分析不及
影響偵測結果

2-2 HIDS 主機型入侵偵測系統

Host-based IDS,HIDS
主機型入侵偵測系統
安裝在單一主機上

它可以觀察:

  • OS Log 作業系統日誌
  • Application 應用程式日誌
  • File Integrity 檔案完整性
  • Process 程序
  • Login Event 登入事件

2-3 NIDS/HIDS 比較

NIDS HIDS
位置 網路 主機
看 Packet封包/Traffic流量 OS作業系統/Application應用程式/File檔案/Process程序
一次 可以觀察多台 主要看單台
加密流量 可能看不到 主機解密後有機會看到行為
主機內活動 弱 強

三. 特徵式偵測 Signature-Based Detection

簡單來說:
把流量和已知的攻擊特徵Attack Signature比對
在入侵偵測系統IDS中很常使用

IDS知道:
某種流量特徵
某種封包模式
某種攻擊字串
只要看到相似的特徵就發Alert

3-1 特徵式偵測的優缺點

優點:

對已知攻擊通常判斷直接

缺點:

對未知/新型攻擊可能偵測不到
例如:Zero-Day(零日攻擊)

IPAS 114-2 Q5
公司部署的入侵偵測系統主要依靠簽章或特徵比對為偵測機制
當遭遇零日攻擊Zero-day,入侵偵測系統的偵測結果
最可能是下列何項?
D 攻擊流量未被標記異常,直到後續分析才可能察覺

簡單說就是特徵式偵測資料庫中沒有這個攻擊的特徵所以無法察覺


四. 異常式偵測 Anomaly-Based Detection

不只看已知攻擊特徵,而是建立正常行為標準

例如:
帳號A每天:8:00~9:00登入 時間規律
流量:10GB 流量規律
資料庫Database只接受Web Server的存取請求 存取路徑
突然有一天!
帳號A凌晨3:00登入
流量變1T
有一個普通員工大量存取資料庫

這時就會被判斷為異常!

4-1 異常式偵測的優缺點

優點:

有機會發現未知/新型的攻擊

缺點:

容易出現誤報


五. 特徵式與異常式比較

特徵式 異常式
偵測什麼? 已知攻擊特徵 異常狀態
對零日攻擊 可能會漏掉 有機會發現
誤報 通常比較低 可能比較高

六. IPS、IDS與防火牆Firewall的差異

比較 Firewall IPS IDS
主要功能 控制流量 偵測+阻擋攻擊 偵測攻擊
OSI層 L3-L4 L7 L7
依據 規則/IP/Port/連線狀態 特徵/異常 特徵/異常
位置 串接 串接 監聽

七. DoS/DDoS阻斷服務攻擊

Denial of Service,DoS
阻斷服務攻擊

以消耗資源的方式
讓合法使用者無法正常使用服務

例如耗盡:

  • CPU
  • 記憶體
  • 頻寬
  • 應用程式資源

IPAS 115-1 Q2
關於阻斷式服務攻擊(DoS/DDoS)的敘述
下列何者最適切?
C :主要目的是耗盡目標系統的資源

不是網路變慢而已,而是癱瘓整個服務

DoS,Denial of Service
攻擊來源較集中

DDoS,Distributed Denial of Service
大量分散設備

DDoS 分散式阻斷服務攻擊
通常較難防禦
因為流量來自不同來源
所以不是只封單一IP就能解決

7-1 常見的DoS/DDoS類型

例如:

  • SYN Flood (TCP洪水攻擊) DAY17有提到
  • UDP Flood (UDP洪水攻擊) DAY17有提到
  • ICMP Flood (ICMP洪水攻擊)
    • 位於L3、L4
  • HTTP Flood (HTTP洪水攻擊)
    • 對Web Server送出大量請求
    • 位於OSI的L7
  • Reflection Attack (反射攻擊)
  • Amplification Attack (放大攻擊)

7-1-1 Reflection Attack (反射攻擊)

攻擊者偽造受害者的IP

向第三方伺服器送要求

第三方伺服器以為

這是受害者送的

所以回應:

全部打回給受害者

7-1-2 Amplification Attack (放大攻擊)

簡單來說是:小請求,大回應,並且常和反射攻擊結合

利用某些UDP的服務特性
讓伺服器產生的回應封包遠大於請求封包

DDoS不一定只依靠惡意程式散播
DDoS的手段與來源並不只有一種

IPS入侵防禦系統能不能阻擋DDoS
不保證!
因為攻擊規模如果很大IPS本身和上游頻寬都承受不住
所以DDoS的防禦要多層

7-2 DDoS防禦

例如:

  • 速率限制
    • 限制某時間內可接受多少回應/請求
  • 防火牆Firewall/存取控制ACL
  • IDS入侵偵測系統/IPS入侵防禦系統
  • SYN Cookie
    • 一種防禦TCP SYN Flood攻擊的機制
    • Server在收到最後的ACK前不要急著建立完整連線狀態
    • 降低連線狀態表消耗
  • DDoS Mitigation Service DDoS緩解服務
  • Network Segmentation 網段劃分
  • 上游過濾
    • 網際網路提供者ISP或CloudProvider雲端服務提供者
    • 在上游協助過濾
  • CDN 內容傳遞網路
  • Anycast 等分流方式

八. 縱深防禦/多層防禦架構

架構通常由:

  1. 實體安全 Physical Security
    • 機房(門禁卡)
    • 員工電腦
    • 機房
  2. 邊界防禦 Perimeter Security
    • 防火牆
    • DDoS緩解服務
    • IPS
    • WAF (應用層防火牆)
  3. 網路架構安全 Network Security
    • 網段劃分
    • IDS 入侵偵測
    • DMZ 隔離區
  4. 主機端安全 Host Security
    • 主機防火牆
    • 停用不必要的Port
    • 防毒軟體
    • 作業系統修補
  5. 應用程式安全 Application Security
    • 程式碼審查
    • 輸入驗證 (防XSS、SQL)
    • HTTPS
    • WAF規則
  6. 資料層安全 Data Security
    • 資料加密
    • 傳輸加密
    • 資料庫存取審計
  7. 身份驗證與維運管理 (整層都需要)
    • MFA多因素驗證
    • 最小權限原則
    • 資安意識培訓
    • 日誌監控

上一篇
DAY18 防火牆/預設拒絕/網路分段
下一篇
DAY20 DAY01~DAY19串起來
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記 共 21 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言