IPS与IDS的选择困惑

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:hyper11
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  网络中的种种安全问题的根源在于检测,只有引入恰当的检测机制,并根据检测的漏洞、木马、事故做出具体响应才能确保网络的安全可靠。虽然入侵防御系统(IPS,Intrusion Prevention System)和入侵检测系统(IDS,Intrusion Detection Systems)分属于两个相互独立的市场,但它们将会在未来长时间内共同发展。
  目前无论是从业于信息安全行业的专业人士还是普通用户,都认为IDS和IPS是两类产品,并不存在IPS要替代IDS的可能。但由于IPS的出现,给用户带来新的困惑:到底什么情况下该选择IPS,什么时候该选择IDS呢,两者之间又是何种关系呢?
  
  定位:各司其职
  
  通常来说,IPS是位于防火墙和网络设备之间的设备,如果检测到攻击,IPS会在这种攻击扩散到网络的其它地方之前阻止这个恶意的通信。一般来说,IPS依靠对数据包的检测。IPS将检查入网的数据包,确定这种数据包的真正用途,然后决定是否允许这种数据包进入你的网络。
  根据以往的经验,一般至少需要在以下区域部署IPS,即办公网与外部网络的连接部位(入口/出口);重要服务器集群前端;办公网内部接入层。至于其它区域,可以根据实际情况与重要程度,酌情部署。
  IDS是一个旁路监听设备,没有也不需要跨接在任何链路上,无须网络流量流经它便可以工作。IDS只是存在于用户的网络之外起到报警的作用,而不是在你的网络前面起到防御的作用。
  IDS在交换式网络中的位置一般选择为:尽可能靠近攻击源、尽可能靠近受保护资源。这些位置通常是:部署在服务器区域的交换机上,部署在Internet接入路由器之后的第一台交换机上或者部署在重点保护网段的局域网交换机上。
  可以做一个比喻——假如防火墙是一幢大厦的门锁,那么IDS就是这幢大厦里的监视系统。一旦小偷进入了大厦,或内部人员有越界行为,只有实时监视系统才能发现情况并发出警告。
  从产品价值角度讲:IDS注重的是网络安全状况的监管,IPS关注的是对入侵行为的控制。
  
  策略:取长补短
  
  与防火墙类产品、IDS产品可以实施的安全策略不同,IPS系统可以实施深层防御安全策略,即可以在应用层检测出攻击并予以阻断,这是防火墙所做不到的,当然也是IDS产品所做不到的。
  从产品应用角度来讲:为了达到可以全面检测网络安全状况的目的,IDS需要部署在网络内部的中心点,需要能够观察到所有网络数据。
  如果信息系统中包含了多个逻辑隔离的子网,则需要在整个信息系统中实施分布部署,即每子网部署一个IDS分析引擎,并统一进行引擎的策略管理以及事件分析,以达到掌控整个信息系统安全状况的目的。
  而为了实现对外部攻击的防御,IPS系统需要部署在网络的边界。这样所有来自外部的数据必须串行通过IPS系统,IPS系统即可实时分析网络数据,发现攻击行为立即予以阻断,保证来自外部的攻击数据不能通过网络边界进入网络。
  IDS系统的核心价值在于通过对全网信息的分析,了解信息系统的安全状况,进而指导信息系统安全建设目标以及安全策略的确立和调整,而IPS系统的核心价值在于安全策略的实施——对黑客行为的阻击。
  IDS系统需要部署在网络内部,监控范围可以覆盖整个子网,包括来自外部的数据以及内部终端之间传输的数据,IPS系统则必须部署在网络边界,抵御来自外部的入侵,对内部攻击行为无能为力。
  明确了这些区别,用户就可以比较理性地进行产品类型选择:
  
其他文献
一家ERP软件企业,会同时进行着多个ERP项目的实施,少则十多个,多则上百个,这些ERP项目实施的成败,直接关系到这些ERP软件企业的存亡。  但在少则上十,多则上百的ERP项目实施中,ERP软件企业是如何对这些项目进行管理的呢?企业用户也是非常关注这个问题的。如果这家ERP公司只有一个项目的话,我相信他可以做好,但如果有几十个项目呢?他们如何保证这些项目可以做好?    项目督导 迫在眉睫   
天际和Viadeo的默契如果能被其他SNS网站所借鉴,则中国的SNS就有可能因为碰撞而创造出更多令用户信赖和满意的市场。  第80届奥斯卡颁奖典礼还未揭晓就已如往年般牵动着亿万颗心。奥斯卡颁奖典礼本身就是一部让人眼花缭乱的大电影,各种声音、各种观点和各种文化之间已经磨擦到起火,碰撞到铿锵。如果说电影是一片可以反射社会发展的海洋,那么奥斯卡就是这片海域中当仁不让的灯塔,每部能进驻那座高塔的影片都曾在
无需高深莫测的尖端科技,没有艰涩难懂的前沿应用,就是一些看似没有太多技术含量、城市用户早已耳熟能详的东西,却给浙江农村带来了实实在在的喜人变化。  在浙江余姚市、绍兴县、桐庐县、淳安县四县市及其下辖的乡镇,记者亲身感受到浙江农村在利用互联网致富、改善社区医疗等方面的种种进步,同时也亲眼看到中小学教育信息化市场、乡镇电脑市场的巨大发展空间。  纪实浙江农村信息化,管窥的是中国农村的美好未来。    
Pakman说,“以后只可能在租赁服务上会看到DRM”。  不像百代的做法,其他唱片公司希望在Amazon培养另一个苹果的竞争对手,这样能够给唱片界带来更多的定价主动权。“唱片公司通过创造一个竞争对手来摆脱苹果的控制是个好办法”,主管数字版权研究的Gartner公司副总裁Mike McGuire说。  但是,要缩小和苹果的差距并非易事。就拿微軟来说,虽然也重金开发了自己的音乐播放器Zune和在线的
如果联想PC、微软、Google、Yahoo集于一个企业,那么这样的企业在IT领域将是什么样的企业?我们无法想象。但是在手持终端领域,具有广泛用户基础的诺基亚无疑具有这样的可能性,到那时,我们还能称诺基亚是手机公司或互联网公司吗?称呼什么已经不重要了,它就叫诺基亚,它是集手持终端的研发和销售、手持终端的软件应用和服务、手持终端的互联网服务于一体的公司。  影音播放器生產商纽曼公司2007年12月7
当互联网和移动通信这两个增长迅速的行业开始剧烈碰撞,移动运营商精心构建的数据专网围墙缓缓坍塌之时,在碰撞中诞生的手机网站将会得到怎样的生存空间?    33亿比13亿,这是全球移动网络用户数与互联网用户数的对比。正是因为这一巨大落差,有专家预言,互联网的第二个10亿用户将基于移动网络。  更进一步看,随着3G时代的临近和宽带无线接入技术的快速发展,移动宽带无线接入的成本将很快可以降低到与ADSL相
存储虚拟化最大的好处是什么?存储虚拟化可以实现存储孤岛的整合,提高存储系统的利用率,降低总体拥有成本。中国惠普有限公司企业业务集团存储产品与销售部产品及销售总监曹振强表示:“惠普可以提供端到端的虚拟化解决方案,除了能够帮助用户实现服务器虚拟化以外,还能帮助用户在存储架构中实施分级存储,并将不同的存储硬件进行虚拟化,形成一个统一的虚拟资源池,彻底消除存储孤岛。这样一来,用户就可以专注于业务的创新,并
本报讯日前,工业和信息化部软件服务业司、计算机信息系统集成资质认证工作办公室(以下称部资质办)下发《关于开展“2009计算机信息系统集成优秀解决方案”征集工作的通知》(以下简称通知,全文下载详见http://si10years.cio360.    net),决定开展“2009计算机信息系统集成优秀解决方案”征集工作。    1999年12月12日,《计算机信息系统集成资质管理办法(试行)》正式颁
与其他IT产品领域相比,硬盘领域似乎不是那么引人注目,但日益增加的数据带来的存储需求使得硬盘市场保持着很高的增长率。近日,硬盘厂商西部数据公布了其三季度财务报表。从报表中我们看到,看似平静的硬盘市场水面下正暗流涌动。    硬盘也搞分化?    在所有IT产品中,硬盘似乎是花样比较少的一个产品系列。但是,其中也有种种不同的玩法。  在西部数据公布的季度报告中,细心人可以发现,以前占据了绝大部分营收
●3月11日,美国存储及网络安全系统厂商Iomega正式拒绝EMC总价1.78亿美元的收购请求,称其收购条件还不如他们与中国厂商长城科技早前谈好的协议。(姜洋)    ●日立數据系统公司(HDS)3月10日在京启动HDS服务导向型存储解决方案巡展活动。活动将历时两个月,分别在北京、上海、天津等全国16个重点城市展开。(郭涛)    ●3月10日,LSI公司宣布,面向主要OEM厂商推出业界首批6Gb