Intrusion Detection SystemIntrusion Detection System (IDS, tj. systém pro odhalení průniku) je v informatice obranný systém, který monitoruje síťový provoz a snaží se odhalit podezřelé aktivity. Hlavními činnostmi IDS systému je detekce neobvyklých aktivit, které by mohly vést k narušení bezpečnosti operačního systému nebo počítačové sítě a též možný aktivní zásah proti nim. IDS se nezabývá jen finálními pokusy o prolomení bezpečnosti, ale i o detekci akcí, které jim předcházejí. Mezi ně patří například skenování portů, sbírání informací potřebných k útoku, atd. Hlavním prvkem IDS je senzor, který obsahuje mechanismy pro detekci škodlivých a nebezpečných kódů a jeho činností je odhalování těchto nebezpečí. Požadavky na IDSSystém IDS by měl po detekci neobvyklé aktivity vygenerovat varování (Alert), provést zápis do logu, upozornit správce počítače a případně tuto činnost zastavit. Dále by měl být schopen rozlišit, zda se jedná o útok z vnitřní sítě nebo z externích sítí. Terminologie
Dva hlavní typy IDSUzlově orientované systémy detekce průnikuHIDS (Host-based intrusion detection system) sestává ze softwarového agenta, který se snaží detekovat útoky pomocí analýzy systémových volání, činnosti aplikací, úprav na souborovém systému a jiných akcí hostitele. Některé aplikačně zaměřené IDS jsou také součástí této kategorie. Příklady HIDSSíťově orientované systémy detekce průnikuNIDS (Network intrusion detection system) jsou nezávislou platformou, která identifikuje narušení tím, že zkoumá síťovou komunikaci a monitoruje více hostitelů. NIDS senzory bývají umístěny přímo na síťových prvcích jako jsou např. HUB, SWITCH konfigurovaný pro zrcadlení portů nebo TAP a zachytí tak veškerý síťový provoz. Systém analyzuje všechny pakety, které procházejí sítí a snaží se v nich odhalit škodlivý kód. Příklady NIDS
Pasivní a aktivní IDSPasivní systém při odhalení podezřelé aktivity nijak nezasahuje do síťového provozu. Pouze vygeneruje varování (Alert), případně o tom zapíše do logu. Aktivní systém oproti pasivnímu navíc proti takové události zasáhne, například zablokováním služby. Aktivní systém je také známý jako systém prevence proniknutí (IPS), který reaguje na podezřelé aktivity resetováním spojení nebo přeprogramují firewallu tak, aby blokoval provoz v síti z podezřelého škodlivého zdroje. Termín systém odhalení a prevence proniknutí (IDPS) je běžně používaný tam, kde se toto může dít automaticky nebo na příkaz operátora. Jedná se o systémy, které jak detekují útoky, tak se jim snaží předcházet. IDS není
Srovnání s firewallyAčkoli se oba vztahují k zabezpečení sítě, IDS se liší od firewallu v tom, že firewall se snaží zabránit proniknutí omezením přístupu mezi sítěmi, ale nesignalizuje útok zevnitř sítě. IDS hodnotí podezření na narušení, jakmile k němu dojde signalizuje alarm. IDS také hlídá útoky, které by pocházely zevnitř systému. Toto je dosaženo zkoumáním síťové komunikace, identifikováním heuristik a vzorů (často známé jako podpisy) na běžné počítačové útoky a uvědomění operátora. Systém, který ukončuje spojení se nazývá systémem prevence proniknutí (IPS) a je to forma firewallu na aplikační vrstvě. Statistické anomálie a IDS zaměřené na podpisyIDS používají jednu ze dvou detekčních metod:
Omezení
Obcházecí techniky IDSTyto techniky obcházejí detekci tím, že vytvářejí rozdílné stavy na IDS a na cílovém počítači. Protivník toho dosahuje buď manipulací útoku samotného nebo síťového provozu, který útok obsahuje. Obtížně detekovatelné aktivityNásledky útoku mohou vyvolat i další účinky, které způsobí divné chování systému. Sledování takových účinků je ale obtížně. Příklady
Externí odkazy |
Portal di Ensiklopedia Dunia