IDS
Jest skrótem od „Intrusion Detection System” (system wykrywania włamań). IDS monitoruje ruch sieciowy pod kątem podejrzanej aktywności. Może składać się ze sprzętu, oprogramowania lub połączenia obu tych elementów. IDS-y przypominają zapory sieciowe, ale są przeznaczone do monitorowania ruchu, który już dostał się do sieci, a nie do całkowitego blokowania dostępu do niej. Dzięki temu IDS-y mogą wykrywać ataki pochodzące z wnętrza sieci.
System wykrywania włamań można skonfigurować dla sieci lub konkretnego urządzenia. System wykrywania włamań w sieci (NIDS) monitoruje ruch przychodzący i wychodzący, a także transfery danych między systemami w sieci. Systemy NIDS są często rozmieszczane w kilku różnych punktach sieci, aby mieć pewność, że nie ma luk, w których ruch mógłby pozostać niemonitorowany.
IDS skonfigurowany dla pojedynczego urządzenia nazywa się systemem wykrywania włamań na hoście, w skrócie HIDS. Monitoruje on pojedynczy host pod kątem nietypowych wzorców ruchu. Może na przykład wyszukiwać znane wirusy lub złośliwe oprogramowanie w ruchu przychodzącym i wychodzącym. Niektóre systemy HIDS sprawdzają nawet pakiety pod kątem obecności ważnych plików systemowych, aby upewnić się, że nie zostały zmodyfikowane ani usunięte.
Zarówno sieciowe, jak i hostowe systemy IDS są przeznaczone do wykrywania włamań i generowania alertów. Alert może zostać wysłany do administratora sieci lub przetworzony przez system automatyczny. System, który automatycznie obsługuje alerty dotyczące włamań, nazywa się reaktywnym IDS-em lub systemem zapobiegania włamaniom (IPS).
Sprawdź swoją wiedzę