Сетевые IDS

минута на чтение

Сетевые IDSСетевые IDS предназначены для слежения за трафиком и выявления «подозрительных» фрагментов. Фрагмент определяется как «подозрительный» или «тревожный», если удовлетворяет параметрам встроенного или предопределенного пользователем шаблона. Таким образом, IDS представляет собой датчик, показания которого проверяются на соответствие шаблонам из базы данных.

При нахождении такого соответствия система выполняет процедуры по установленной схеме: протоколирование, сигнализация, разрыв соединения, обновление правил межсетевого экрана и т. п. Многие IDS допускают использование внешних процедур, например запуск программы или скрипта, написанного администратором. Необходимо упомянуть о нескольких проблемах, связанных с использованием сетевых IDS. Большинство IDS нечувствительны к шифрованным соединениям, так как неспособны расшифровывать трафик «на лету». Кроме того, есть сложности и с фрагментацией пакетов, когда IDS не может собрать логический пакет для сравнения его с шаблоном из базы данных. Это может быть опасно в случае проведения атаки с использованием пакетной фрагментации.

Еще одна проблема связана с использованием сетевой IDS в коммутируемых сетях. Коммутатор (switch) распределяет трафик между несколькими портами, на одном из которых расположен интерфейс IDS. В этом случае IDS сможет контролировать только те потоки, которые направлены на этот порт. Администраторы решают эту задачу, устанавливая зеркальный порт, принимающий потоки с нескольких или со всех интерфейсов коммутатора. Однако при этом сильно возрастает нагрузка на этот зеркальный порт, что может отразиться и на качестве работы IDS, которая начнет игнорировать отдельные пакеты из-за недостаточной пропускной способности.

Facebook Vk Ok Twitter Telegram

Похожие записи:

Хорошо настроенная IDS позволит системному администратору вовремя обнаружить активность зомби или мастер-компьютеров. Старайтесь использовать как локальные, так и сетевые IDS. Сканер уязвимостей. Кроме упомянутой IDS, крайне важно задействовать систему автомат...
Многие думают, что системы IDS — это панацея сетевой безопасности, снижающая любые риски. То же самое происходило и с межсетевыми экранами, когда они только начали появляться на рынке. IDS — это инструмент, и не более того. Системы обнаружения вторжения предст...
Некоторые сетевые службы и протоколы способны достаточно четко определять свои потребности. Например, если использовать сервер RealAudio и при этом поставить себе цель одновременно обслуживать 100 пользователей на скорости 56 Кбит/с, то с запасом хватает канал...