Intrusion Detection System,IDS
入侵偵測系統
負責:
IDS 負責發現問題,但不一定會阻擋
Intrusion Prevention System,IPS
入侵防禦系統
負責:
偵測+防禦
IPS 不只會偵測攻擊,還會主動阻擋或丟棄可疑流量
簡單來說:
IDS = 看到並告警
IPS = 看到後可以直接阻擋
| 比較 | IDS | IPS |
|---|---|---|
| 中文 | 入侵偵測系統 | 入侵防禦系統 |
| 功能 | 偵測、告警 | 偵測+阻擋 |
| 是否在網路封包經過的路線 | 不一定 | 通常需要串在流量中間 |
Inline串接/Passive被動監聽
通常:
IDS會使用Passive的方式,來看一份流量的副本並分析,不需要Inline在封包經過的路線上,所以不影響封包傳送
IPS必須Inline在真正經過的線路上,封包要穿過才能往下走,所以它能夠即時把惡意封包擋下來
簡單比喻:
IDS像監視器
IPS像柵欄
但如果誤判:
IPS可能會將正常使用者也封掉
IDS/IPS裝完後
通常需要根據:
Network-based IDS
網路型入侵偵測系統主要負責分析網路流量 Network Traffic
例如:
適合放在網路重要位置監察多台設備的流量
例如:交換器
這樣所有經過交換器的流量,都會複製一份給NIDS檢查
不用個別在每台伺服器安裝
但是
如果流量太大:
可能會掉封包
分析不及
影響偵測結果
Host-based IDS,HIDS
主機型入侵偵測系統
安裝在單一主機上
它可以觀察:
| NIDS | HIDS | |
|---|---|---|
| 位置 | 網路 | 主機 |
| 看 | Packet封包/Traffic流量 | OS作業系統/Application應用程式/File檔案/Process程序 |
| 一次 | 可以觀察多台 | 主要看單台 |
| 加密流量 | 可能看不到 | 主機解密後有機會看到行為 |
| 主機內活動 | 弱 | 強 |
簡單來說:
把流量和已知的攻擊特徵Attack Signature比對
在入侵偵測系統IDS中很常使用
IDS知道:
某種流量特徵
某種封包模式
某種攻擊字串
只要看到相似的特徵就發Alert
優點:
對已知攻擊通常判斷直接
缺點:
對未知/新型攻擊可能偵測不到
例如:Zero-Day(零日攻擊)
IPAS 114-2 Q5
公司部署的入侵偵測系統主要依靠簽章或特徵比對為偵測機制
當遭遇零日攻擊Zero-day,入侵偵測系統的偵測結果
最可能是下列何項?
D 攻擊流量未被標記異常,直到後續分析才可能察覺
簡單說就是特徵式偵測資料庫中沒有這個攻擊的特徵所以無法察覺
不只看已知攻擊特徵,而是建立正常行為標準
例如:
帳號A每天:8:00~9:00登入 時間規律
流量:10GB 流量規律
資料庫Database只接受Web Server的存取請求 存取路徑
突然有一天!
帳號A凌晨3:00登入
流量變1T
有一個普通員工大量存取資料庫
這時就會被判斷為異常!
優點:
有機會發現未知/新型的攻擊
缺點:
容易出現誤報
| 特徵式 | 異常式 | |
|---|---|---|
| 偵測什麼? | 已知攻擊特徵 | 異常狀態 |
| 對零日攻擊 | 可能會漏掉 | 有機會發現 |
| 誤報 | 通常比較低 | 可能比較高 |
| 比較 | Firewall | IPS | IDS |
|---|---|---|---|
| 主要功能 | 控制流量 | 偵測+阻擋攻擊 | 偵測攻擊 |
| OSI層 | L3-L4 | L7 | L7 |
| 依據 | 規則/IP/Port/連線狀態 | 特徵/異常 | 特徵/異常 |
| 位置 | 串接 | 串接 | 監聽 |
Denial of Service,DoS
阻斷服務攻擊以消耗資源的方式
讓合法使用者無法正常使用服務
例如耗盡:
IPAS 115-1 Q2
關於阻斷式服務攻擊(DoS/DDoS)的敘述
下列何者最適切?
C :主要目的是耗盡目標系統的資源
不是網路變慢而已,而是癱瘓整個服務
DoS,Denial of Service
攻擊來源較集中DDoS,Distributed Denial of Service
大量分散設備
DDoS 分散式阻斷服務攻擊
通常較難防禦
因為流量來自不同來源
所以不是只封單一IP就能解決
例如:
攻擊者偽造受害者的IP
向第三方伺服器送要求
第三方伺服器以為
這是受害者送的
所以回應:
全部打回給受害者
簡單來說是:小請求,大回應,並且常和反射攻擊結合
利用某些UDP的服務特性
讓伺服器產生的回應封包遠大於請求封包
DDoS不一定只依靠惡意程式散播
DDoS的手段與來源並不只有一種
IPS入侵防禦系統能不能阻擋DDoS
不保證!
因為攻擊規模如果很大IPS本身和上游頻寬都承受不住
所以DDoS的防禦要多層
例如:
架構通常由: