Indtrængningsdetektion (IDS)
Også kendt som: IDS, system til indtrængningsdetektion
En vagt, der holder øje med netværkstrafik eller en maskines aktivitet og advarer ved tegn på angreb - uden selv at stoppe det.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et system, der undersøger kopier af netværkspakker eller aktivitet på en maskine, sammenligner dem med kendte angrebsmønstre eller normal adfærd og melder fund som alarmer, mens selve trafikken får lov at passere.
Forklaret enkelt
Som en tyverialarm - den hyler, når nogen bryder ind, men den låser ikke døren.
I praksis
På et regionshospital ser IDS'en en pc i økonomiafdelingen forsøge at kontakte hundredvis af andre maskiner på få sekunder og sender en alarm til SIEM'en, hvor den vagthavende analytiker beslutter, hvad der skal ske.
Hvorfor det betyder noget
Fordi den kun ser på, kan den placeres næsten overalt uden risiko for at blokere rigtigt arbejde - men nogen skal handle på advarslerne, ellers er de intet værd.
Teknisk uddybning
Det teoretiske grundlag for indtrængningsdetektion er Dorothy Dennings artikel "An Intrusion-Detection Model" fra 1987 (IEEE Transactions on Software Engineering), der foreslog at profilere subjekters normale adfærd og markere statistiske afvigelser. NIST SP 800-94 (2007) leverer stadig standardinddelingen: netværksbaserede (NIDS), trådløse, netværksadfærdsanalyse (flowbaseret) og værtsbaserede (HIDS) systemer, som bruger tre detektionsmetoder - signaturbaseret matchning, anomalibaseret detektion op mod en baseline og stateful protokolanalyse, der holder trafikken op mod den forventede adfærd for protokoller som HTTP, DNS eller SMB.
En NIDS får en kopi af trafikken fra en SPAN-/mirror-port på en switch eller fra en netværks-TAP, så den er passiv og hverken kan tilføje forsinkelse eller tabe pakker - men den kan heller ikke forhindre noget, og spejlede porte taber stille og roligt rammer under høj belastning. De mest kendte open source-motorer er Snort (1998), Suricata (flertrådet, vedligeholdt af Open Information Security Foundation) og Zeek, tidligere Bro, som mindre er en signaturmatcher end en protokolanalysator, der producerer detaljerede logs over forbindelser, DNS, HTTP og TLS. Regelsæt som Emerging Threats eller Snorts Talos-regler matcher på headerfelter, byteindhold, protokolparsede buffere og flowtilstand. Værtsbaserede IDS'er (OSSEC, Wazuh, auditd-baserede værktøjer) undersøger logs, filintegritet og systemkald på selve værten og overlapper meget med EDR.
De klassiske svagheder er veldokumenterede. Ptacek og Newsham (1998) viste, at forskelle i samling af IP-fragmenter og TCP-segmenter mellem sensor og mål lader angribere indsætte eller skjule trafik; moderne motorer modvirker det med målbaserede reassembly-politikker. Kryptering er den største praktiske begrænsning: med TLS 1.3 og krypteret SNI/ECH ser en NIDS kun lidt ud over metadata, medmindre trafikken dekrypteres i en proxy, så detektionen flytter over på JA3/JA4-fingeraftryk, certifikatmetadata, DNS og flowadfærd. Anomalidetektion lider under den base-rate-fejlslutning, Axelsson beskrev i 1999: fordi reelle angreb er sjældne, giver selv en meget lav falsk-positiv-rate langt flere falske end ægte alarmer, og derfor dominerer tuning og triage driftsomkostningerne.
En IDS adskiller sig fra en IPS i placering og beføjelser - uden for trafikvejen og kun alarmerende frem for inline og blokerende - og de fleste moderne produkter kan køre i begge tilstande. Outputtet er kun nyttigt, når det sendes videre til en SIEM eller SOC, der korrelerer og handler på det; CIS Controls v8 Control 13 (netværksovervågning og -forsvar) og ISO/IEC 27002:2022 kontrol 8.16 (overvågningsaktiviteter) er de sædvanlige ankre.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Kontrol (foranstaltning)
- Forveksl ikke med
- Indtrængningsforebyggelse (IPS)
- Bruges sammen med
- SIEMSikkerhedsovervågning
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-94 - Guide to Intrusion Detection and Prevention Systems (IDPS) · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…