IDS 是什麼?

IDS(Intrusion Detection System,入侵偵測系統)是自動監察電腦系統或網絡中的事件、分析其中是否存在入侵跡象,並向管理員發出警報的保安系統。它像網絡世界的「閉路電視與警報器」:本身不攔截攻擊,而是持續監察、記錄並示警,讓保安人員及時介入。本頁講解 IDS 的運作原理、主要種類、偵測方法,以及與 IPS 和防火牆的分工。

IDS 的角色:偵測與示警,而非攔截

按 NIST SP 800-94(入侵偵測與防禦系統指引)的定義,入侵偵測是「監察電腦系統或網絡中發生的事件,並分析其中可能違反保安政策或構成即時威脅的跡象」的過程,IDS 就是把此過程自動化的軟件或設備。IDS 一般以旁路方式接入:透過交換機鏡像埠(port mirroring)或網絡分流器複製流量作分析,不在流量必經路徑上,因此不會增加延遲,故障時亦不影響網絡運作。

發現可疑活動時,IDS 會記錄事件並經管理平台、電郵或 SIEM 系統通知管理員。是否以及如何回應,由人或其他系統決定——這是它與 IPS(入侵防禦系統)的根本分別。

網絡型與主機型 IDS

項目NIDS(網絡型)HIDS(主機型)
部署位置網絡節點(鏡像埠/分流器)個別伺服器或工作站(代理程式)
監察對象整段網絡的流量該主機的日誌、檔案完整性、程序行為
覆蓋範圍一套設備覆蓋多台主機每台主機獨立安裝
加密流量只見加密後的封包,內容有限可見主機上解密後的實際活動
典型用途網絡邊界、伺服器網段監察重要伺服器、合規要求的主機監控

兩者互補而非二選一:NIDS 提供全網視野,HIDS 提供主機深度。對重要系統,一般建議同時部署。

兩種主要偵測方法

特徵式偵測(Signature-based)

把流量或事件與已知攻擊特徵庫比對,命中即警報。準確率高、誤報少,但無法識別未有特徵的新型攻擊,特徵庫必須持續更新。

異常式偵測(Anomaly-based)

先為正常行為建立基線模型(流量模式、使用時段、程序行為等),對明顯偏離基線的活動發出警報。有機會發現未知攻擊,但需要調校期,誤報率一般較高。

實際產品多數混合兩種方法,並輔以協定狀態分析(stateful protocol analysis)——按協定標準的預期行為檢查實際流量是否越軌。

IDS、IPS 與防火牆的分工

防火牆按規則決定「哪些流量可以通過」,是存取控制的第一道閘;IDS 分析「已通過的流量與系統事件中有沒有攻擊跡象」,是監察與示警層;IPS 則把偵測與攔截合而為一,串聯在流量路徑上即時阻斷攻擊。三者定位不同、互為補足。現代次世代防火牆(NGFW)普遍已整合 IPS 引擎,中小企多數以一台 NGFW 同時覆蓋防火牆與入侵防禦功能,大型環境則會再獨立部署 IDS 與 SIEM 作深度監察。詳細對比見IDS 與 IPS 有何分別一頁。

權威資料依據

本文核對資料:NIST SP 800-94Cisco — What Is an IDS

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

IDS 與 IPS 有什麼分別?
IDS(入侵偵測系統)以旁路方式監察流量或主機事件,發現可疑行為時發出警報,但不會主動攔截;IPS(入侵防禦系統)則串聯在流量路徑上,偵測到攻擊時可即時阻斷連線或丟棄封包。IDS 不影響網絡效能與可用性,但需要人手跟進警報;IPS 反應即時,但誤判時可能攔截正常業務流量。現代次世代防火牆一般已整合 IPS 功能,兩者亦常合稱 IDPS。
NIDS 與 HIDS 有什麼分別?
NIDS(網絡型入侵偵測系統)部署於網絡節點,透過交換機鏡像埠或分流器監察整段網絡的流量,一套設備可覆蓋多台主機;HIDS(主機型入侵偵測系統)以代理程式安裝於個別伺服器或工作站,監察該主機的系統日誌、檔案完整性、程序行為等,可以看到加密流量解密後的實際活動。兩者互補:NIDS 提供全網視野,HIDS 提供主機深度,重要系統一般建議同時部署。
特徵式與異常式偵測有什麼分別?
特徵式(signature-based)偵測把流量或事件與已知攻擊特徵庫比對,準確率高、誤報少,但無法識別未有特徵的新型攻擊,特徵庫必須持續更新;異常式(anomaly-based)偵測先為正常行為建立基線模型,再對偏離基線的活動發出警報,有機會發現未知攻擊,但誤報率一般較高,需要調校期。實際產品多數同時採用兩種方法。
有了防火牆還需要 IDS 嗎?
防火牆按預設規則決定「哪些流量可以通過」,但對已獲放行的流量內容所知有限;IDS 則專注分析流量與事件內容,發現防火牆規則無法阻擋的攻擊行為(例如利用已開放埠的應用層攻擊、內部主機的異常行為)。兩者角色互補。中小企如資源有限,可考慮已整合 IPS 與應用識別的次世代防火牆,一台設備覆蓋兩種功能。
IDS 警報太多如何處理?
警報疲勞是 IDS 運維最常見的問題。實務建議:部署初期先以偵測模式運行並調校規則,停用與環境無關的特徵;按資產重要性為警報分級,優先處理針對關鍵系統的高危警報;把 IDS 日誌集中至 SIEM 或日誌管理平台做關聯分析,減少重複警報;並定期覆檢誤報來源,持續收窄規則。沒有人手跟進的 IDS 形同虛設,部署前應先確認警報處理流程與責任人。

需要提升公司網絡保安?

我們的工程師可按公司規模規劃防火牆、入侵防禦與日誌監察方案,由設備選型到部署維護一站式支援,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。