IDS 是什麼?
IDS(Intrusion Detection System,入侵偵測系統)是自動監察電腦系統或網絡中的事件、分析其中是否存在入侵跡象,並向管理員發出警報的保安系統。它像網絡世界的「閉路電視與警報器」:本身不攔截攻擊,而是持續監察、記錄並示警,讓保安人員及時介入。本頁講解 IDS 的運作原理、主要種類、偵測方法,以及與 IPS 和防火牆的分工。
IDS 的角色:偵測與示警,而非攔截
按 NIST SP 800-94(入侵偵測與防禦系統指引)的定義,入侵偵測是「監察電腦系統或網絡中發生的事件,並分析其中可能違反保安政策或構成即時威脅的跡象」的過程,IDS 就是把此過程自動化的軟件或設備。IDS 一般以旁路方式接入:透過交換機鏡像埠(port mirroring)或網絡分流器複製流量作分析,不在流量必經路徑上,因此不會增加延遲,故障時亦不影響網絡運作。
發現可疑活動時,IDS 會記錄事件並經管理平台、電郵或 SIEM 系統通知管理員。是否以及如何回應,由人或其他系統決定——這是它與 IPS(入侵防禦系統)的根本分別。
網絡型與主機型 IDS
| 項目 | NIDS(網絡型) | HIDS(主機型) |
| 部署位置 | 網絡節點(鏡像埠/分流器) | 個別伺服器或工作站(代理程式) |
| 監察對象 | 整段網絡的流量 | 該主機的日誌、檔案完整性、程序行為 |
| 覆蓋範圍 | 一套設備覆蓋多台主機 | 每台主機獨立安裝 |
| 加密流量 | 只見加密後的封包,內容有限 | 可見主機上解密後的實際活動 |
| 典型用途 | 網絡邊界、伺服器網段監察 | 重要伺服器、合規要求的主機監控 |
兩者互補而非二選一:NIDS 提供全網視野,HIDS 提供主機深度。對重要系統,一般建議同時部署。
兩種主要偵測方法
特徵式偵測(Signature-based)
把流量或事件與已知攻擊特徵庫比對,命中即警報。準確率高、誤報少,但無法識別未有特徵的新型攻擊,特徵庫必須持續更新。
異常式偵測(Anomaly-based)
先為正常行為建立基線模型(流量模式、使用時段、程序行為等),對明顯偏離基線的活動發出警報。有機會發現未知攻擊,但需要調校期,誤報率一般較高。
實際產品多數混合兩種方法,並輔以協定狀態分析(stateful protocol analysis)——按協定標準的預期行為檢查實際流量是否越軌。
IDS、IPS 與防火牆的分工
防火牆按規則決定「哪些流量可以通過」,是存取控制的第一道閘;IDS 分析「已通過的流量與系統事件中有沒有攻擊跡象」,是監察與示警層;IPS 則把偵測與攔截合而為一,串聯在流量路徑上即時阻斷攻擊。三者定位不同、互為補足。現代次世代防火牆(NGFW)普遍已整合 IPS 引擎,中小企多數以一台 NGFW 同時覆蓋防火牆與入侵防禦功能,大型環境則會再獨立部署 IDS 與 SIEM 作深度監察。詳細對比見IDS 與 IPS 有何分別一頁。