CyberGlossary

Сетевая безопасность

Система обнаружения вторжений (IDS)

Также известно как: IDS

Определение

Пассивное средство безопасности, отслеживающее сетевую или хостовую активность на признаки вредоносного поведения и формирующее оповещения без блокирования трафика.

Система обнаружения вторжений (IDS) анализирует трафик, журналы или системные вызовы и формирует оповещения, когда обнаруживает активность, совпадающую с известными сигнатурами, статистическими аномалиями или нарушениями политики. IDS бывают сетевыми (NIDS), подключаемыми к SPAN/TAP-портам, и хостовыми (HIDS), устанавливаемыми на конечные точки; оповещения обычно отправляются в SIEM для корреляции, триажа и реагирования. Поскольку IDS только обнаруживает и ничего не блокирует, её можно размещать без риска нарушить трафик, что удобно в высоконагруженных и чувствительных средах. Эффективность требует тщательной настройки, актуальных сигнатур, обогащения threat intelligence и зрелого процесса работы аналитиков.

Примеры

  • Suricata, подключённая к SPAN-порту, генерирует тревогу на шаблон эксплуатации Log4Shell.
  • OSSEC на Linux-хосте фиксирует изменения /etc/passwd и отправляет оповещение в SIEM.

Связанные термины