当前位置: 首页 > 工业电气产品 > 工业继电器 > 过载保护继电器

类型分类:
科普知识
数据分类:
过载保护继电器

IDS和IPS的比较

发布日期:2022-04-17 点击率:69 品牌:IDS

  一、引言

  由于现在有了因特网,网络安保已经成了工业企业最关注的话题。入侵检测系统(IDS)用于检测那些不需要对工业自动化控制系统(IACS)访问和操作,特别是通过网络。它是一种专用工具,知道如何分析和解释网络流量和主机活动。 IDS的主要目标是对IACS网络检测入侵和入侵企图,让网络管理员采取适当的缓解和补救措施。IDS不会阻止这些攻击,但会让用户知道什么时候发生了攻击。

 

 

  此外,IDS把已知的攻击特征和相关的活动、流量、行为模式存储到数据库,当监测数据发现存储的特征与当前的特征或者行为非常接近时,通过比对就可以识别出来。这时,IDS能发出警报或警示,并搜集这些破坏活动的证据。

  入侵检测提供了一种识别的方法,因此可以对系统的攻击进行反应。检测到攻击是一回事,阻止攻击则是另一回事。这时,最高等级的IT安保行动是防止攻击和可能的灾害;而IDS往往只能带来一点点这样的功能。因此,对入侵检测系统功能的扩展,就产生了入侵防御系统(IPS)。在当前防御能力不足的情况下,驱动了这一新的安全产品诞生,被称为入侵防御系统。

  入侵防御系统是一种网络安全设备,监控网络和系统的活动,对恶意或有害的行为可以进行实时反应,以阻止或防止这些活动带来的破坏。

  IPS是基于应用内容来决定是否能对IACS进行访问,而不是像传统的防火墙,用IP地址或端口做决定。这种系统采用的是积极的防御机制,在正常的网络信息流中检测恶意数据包并阻止其入侵,看在任何损害发生之前自动阻断恶意流量,而不是简单地提出警报,或者在恶意的有效载荷已交付之后再动作。

  二、入侵检测系统

  IDS对网络信息进行分析,发现恶意活动时就立即报警。在攻击开始后他们一般都能够发出特殊报文复位TCP连接,有些甚至可以与防火墙系统连接,马上重写防火墙的规则集。

  IDS有两种基本类型,即特征型和启发型。运行在工作站上的IDS被称为主机入侵检测系统(HIDS),而那些独立在网络上运行的设备被称为网络入侵检测系统(NIDS)。 HIDS利用其主机的资源,在主机上监测信息流检测攻击。NIDS作为一种独立设备在网络上监测信息流检测攻击。 NIDS也有两种形式,特征型NIDS和启发型NIDS。这两种类型提供了不同程度的网络入侵检测。

  今天,我们可以按照IDS所监视的活动、流量、交易、或系统来区分IDS:

  · 监测网络连接和骨干寻找攻击特征的IDS被称为:基于网络的IDS,而那些在主机上运行,??保卫和监视操作和文件系统入侵迹象的IDS,被称为基于主机的IDS;

  · 作为远程检测并向中央管理站报告的IDS组,被称为分布式IDS;

  · 一个网关IDS是一种网络IDS,部署在内部网络和其他网络之间,监视进出内部网络中转站的信息流。

  · 侧重于理解和分析特定应用程序逻辑以及底层协议的IDS通常被称为应用IDS。

  按照事件分析方法也可以区分不同的IDS。有的IDS主要使用特征检测技术。这与许多防病毒程序的方法类似,使用病毒特征码(特征)来识别,并阻止受感染的文件、程序或活动Web内容进入计算机。依靠当前网络流量和正常活动的差异发出入侵警告的IDS被称为异常检测系统(ADS)。这种类型的IDS通常捕捉来自网络的数据,对数据使用ADS规则检出差异。

  漏报与误报

  考虑组织机构的首要安保指标是NIDS检测攻击的准确性和准确性频率。为了确定启发型和特征型NIDS的准确率,要对这些系统的漏报和误报进行统计。误报与特征型NIDS相关。特征型NIDS需要把其数据库中的特征与进入网络的数据特征进行匹配。

下一篇: PLC、DCS、FCS三大控

上一篇: 索尔维全系列Solef?PV

推荐产品

更多