• Система обнаружения вторжений (СОИ) — технологическое решение, которое отслеживает входящий и исходящий трафик в вашей сети на предмет подозрительной активности и нарушений политик.
  • СОИ — первый рубеж защиты сетевых систем: она способна заблаговременно выявлять аномальное поведение и сокращать среднее время обнаружения угроз.

СОИ — важная часть архитектуры сетевой безопасности организации: она находит угрозы, которые могли быть пропущены, и уведомляет о них SOC, тогда как традиционные межсетевые экраны этого не умеют. Хотя все системы обнаружения вторжений выполняют одну и ту же задачу, работают они несколько по-разному. Всего существует пять типов СОИ.

Что такое система обнаружения вторжений

Система обнаружения вторжений(СОИ) — технологическое решение, которое отслеживает входящий и исходящий трафик в вашей сети на предмет подозрительной активности и нарушений политик. Как следует из названия, основная задача СОИ — выявлять и предотвращать вторжения в вашу ИТ-инфраструктуру и оповещать о них ответственных лиц. Такие решения могут быть как аппаратными устройствами, так и программными приложениями.

Обычно СОИ входит в более крупную системууправления событиями и информацией о безопасности(SIEM). Когда система внедрена как часть целостного решения, ваша СОИ становится первым рубежом обороны. Она заблаговременно выявляет необычное поведение и сокращает среднее время обнаружения угроз. Чем раньше вы распознаете попытку вторжения или уже состоявшееся вторжение, тем быстрее сможете принять меры и защитить свою сеть.

Читайте также:Что такое система предотвращения вторжений на уровне хоста и как она работает?

Читайте также:Предотвращение вторжений на уровне хоста: ключевой способ защиты отдельных хостов

Разновидности систем обнаружения вторжений

1. Сетевая система обнаружения вторжений

Сетевая система обнаружения вторжений (NIDS) — это решение, которое контролирует всю сеть через одну или несколько точек подключения. Чтобы использовать NIDS, обычно требуется установить её на аппаратное обеспечение в сетевой инфраструктуре. После установки NIDS будет анализировать каждый проходящий через неё пакет (набор данных).

Типичная NIDS может проверять весь проходящий через неё трафик. Она анализирует весь входящий и исходящий трафик и выявляет события в реальном времени, что позволяет быстро реагировать. Такие системы сложнее обойти злоумышленникам, и их можно стратегически размещать в ключевых точках.

2. Сетевая узловая система обнаружения вторжений

Сетевые узловые системы обнаружения вторжений (NNIDS) технически являются разновидностью NIDS, но поскольку работают они иначе, мы рассматриваем их как отдельный тип СОИ.

NNIDS также анализирует проходящие через неё пакеты. Однако вместо того чтобы полагаться на центральное устройство, которое контролирует весь сетевой трафик, такая система отслеживает каждый узел, подключённый к сети. Поскольку каждый агент NNIDS анализирует меньше трафика, система работает быстрее. Но NNIDS требует нескольких устройств для каждого сервера, который вы хотите контролировать.

3. Система обнаружения вторжений на уровне хоста

Система обнаружения вторжений на уровне хоста (HIDS) ещё больше усиливает независимость устройств, которую даёт NNIDS. С помощью HIDS вы можете установить программное обеспечение на каждое устройство, подключённое к сети.

HIDS работает по принципу «снимка» указанного устройства. Сравнивая последние снимки с прошлыми записями, HIDS может выявить различия, которые могут указывать на вторжение. Её можно установить на компьютер или сервер, чтобы определить затронутое устройство. Однако решения HIDS могут подлежать мониторингу «по факту».

4. Система обнаружения вторжений на основе протоколов

Система обнаружения вторжений на основе протоколов (PIDS) — узкоспециализированная система обнаружения вторжений, которая контролирует используемые протоколы. На практике такая система обычно анализирует поток HTTP или HTTPS между устройством и сервером.

5. Система обнаружения вторжений на основе прикладного протокола

Система обнаружения вторжений на основе прикладного протокола (APIDS) — разновидность систем обнаружения вторжений для безопасности программных приложений. APIDS обычно связаны с системами обнаружения вторжений на уровне хоста (HIDS), которые контролируют взаимодействие между приложениями и серверами. Как правило, APIDS устанавливаются на серверные группы.