🔄 Losowy artykuł
Szlaki górskie Pociągiem dookoła Polski Podróże kulinarne Hotele-unikaty świata Parkingi przy lotniskach Łowiska Europy Campingi dla kamperów Imprezy — atrakcje w Polsce Poradnik pilota drona Wydarzenia i bilety Promocje bankowe Kamery na żywo Oferty Centrum Podróży Koliber Triper.pl Trip.FazaFM.com — plany podróży

Intrusion Detection System

System wykrywania włamań (ang. intrusion detection system, IDS) – oprogramowanie lub urządzenie automatyzujące monitorowanie zdarzeń zachodzących w systemie komputerowym lub sieci i analizowanie ich pod kątem oznak problemów z bezpieczeństwem[1]. System zapobiegania włamaniom (ang. intrusion prevention system, IPS) ma wszystkie możliwości systemu wykrywania włamań, a dodatkowo może próbować powstrzymywać wykryte incydenty. Ponieważ obie technologie oferują w dużej mierze te same możliwości, a funkcje zapobiegania w produktach IPS zwykle można wyłączyć, wytyczne NIST opisują je łącznie jako systemy wykrywania i zapobiegania włamaniom (ang. intrusion detection and prevention systems, IDPS)[2].

Systemy te służą przede wszystkim do identyfikowania możliwych incydentów, rejestrowania informacji o nich, prób ich powstrzymania i powiadamiania administratorów. Pomagają też m.in. wykrywać problemy z politykami bezpieczeństwa i dokumentować istniejące zagrożenia[2].

Metody wykrywania

NIST wyróżnia trzy główne klasy metod wykrywania. Większość systemów łączy kilka z nich, aby wykrywanie było szersze i dokładniejsze[2]:

  • wykrywanie sygnaturowe – porównywanie obserwowanych zdarzeń z sygnaturami, czyli wzorcami odpowiadającymi znanym zagrożeniom. Metoda jest skuteczna wobec znanych ataków, ale nie wykrywa nowych, nieznanych wcześniej zagrożeń, dlatego baza sygnatur musi być na bieżąco aktualizowana,
  • wykrywanie anomalii – porównywanie bieżącej aktywności z profilem normalnego zachowania sieci lub hosta. Pozwala wykrywać nieznane wcześniej zagrożenia, ale częściej generuje fałszywe alarmy,
  • stanowa analiza protokołów – porównywanie obserwowanej aktywności z opracowanymi przez producenta uniwersalnymi profilami prawidłowego użycia protokołów, z uwzględnieniem stanu połączenia, np. kojarzenia żądań z odpowiedziami. Metoda jest dokładniejsza, ale wymaga więcej zasobów.

Rodzaje

NIST wyróżnia cztery rodzaje systemów IDS/IPS[2]:

  • sieciowe (NIDS, ang. network-based IDS) – monitorują ruch w określonych segmentach sieci lub dotyczący określonych urządzeń i analizują aktywność protokołów sieciowych i aplikacyjnych,
  • bezprzewodowe – monitorują ruch sieci bezprzewodowych i analizują aktywność samych protokołów bezprzewodowych,
  • analizy zachowania sieci (NBA, ang. network behavior analysis) – wykrywają nietypowe przepływy ruchu, np. ataki DDoS, niektóre rodzaje złośliwego oprogramowania i naruszenia zasad,
  • hostowe (HIDS, ang. host-based IDS) – monitorują cechy pojedynczego hosta i zachodzące w nim zdarzenia.

Typowy system składa się z sond (w systemach sieciowych) lub agentów (w systemach hostowych), serwera zarządzającego, który zbiera informacje z sond i agentów oraz nimi zarządza, serwera bazy danych przechowującego zarejestrowane zdarzenia oraz konsoli służącej użytkownikom i administratorom do obsługi systemu[2][3].

Zapobieganie włamaniom

Sondy systemów sieciowych mogą działać w trybie inline, w którym cały monitorowany ruch przechodzi przez sondę, albo w trybie pasywnym, w którym sonda analizuje kopię ruchu, otrzymywaną np. z portu monitorującego przełącznika lub z rozgałęźnika sieciowego (ang. network tap)[2]. Głównym powodem stosowania trybu inline jest możliwość blokowania ataków. Większość technik zapobiegania wymaga właśnie tego trybu, a tryb pasywny nie zapewnia niezawodnego sposobu blokowania ruchu[3].

Sonda pasywna może próbować zerwać połączenie TCP, wysyłając do obu jego stron sfałszowane pakiety z flagą RST, tak aby każda ze stron uznała, że to druga kończy połączenie. Pakiety te często docierają jednak za późno, bo atak musi zostać najpierw wykryty, a metoda nie działa dla ruchu innego niż TCP, np. UDP czy ICMP. Sondy inline mogą filtrować ruch jak zapora sieciowa, ograniczać wykorzystanie przepustowości lub modyfikować złośliwą zawartość. Sondy obu rodzajów mogą też zmieniać konfigurację innych urządzeń zabezpieczających, np. zapór sieciowych[2].

Ograniczenia

Systemy IDS/IPS nie zapewniają w pełni dokładnego wykrywania. Mogą uznać nieszkodliwą aktywność za złośliwą (fałszywy alarm, ang. false positive) albo nie wykryć złośliwej (ang. false negative). Nie da się wyeliminować wszystkich błędów obu rodzajów, a ograniczanie jednych zwykle zwiększa liczbę drugich[2]. Systemy sieciowe historycznie cechowały się wysokim odsetkiem obu rodzajów błędów[3]. Nie mogą też analizować aktywności w szyfrowanych połączeniach, którą mogą natomiast badać systemy hostowe[3].

Przykłady

Do popularnych otwartych systemów należą Snort i Suricata(inne języki), które mogą działać zarówno jako IDS, jak i IPS, oraz Zeek(inne języki) (do 2018 roku pod nazwą Bro), który nie oferuje blokowania ruchu w trybie inline[4]. Przykładem systemu hostowego jest OSSEC(inne języki).

Przypisy

  1. ↑ Intrusion Detection Systems (NIST SP 800-31). National Institute of Standards and Technology. [dostęp 2026-10-01]. (ang.).
  2. ↑ a b c d e f g h Karen Scarfone, Peter Mell, Guide to Intrusion Detection and Prevention Systems (IDPS). NIST Special Publication 800-94, Gaithersburg: National Institute of Standards and Technology, luty 2007, DOI: 10.6028/NIST.SP.800-94 (ang.).
  3. ↑ a b c d Intrusion Detection and Prevention Systems. National Institute of Standards and Technology. [dostęp 2026-10-01]. (ang.).
  4. ↑ Performance Comparison of Intrusion Detection Systems and Application of Machine Learning to Snort System [online], arXiv, październik 2017 [dostęp 2026-10-01] (ang.).

Linki zewnętrzne

ℹ Źródło: artykuł „Intrusion Detection System” w polskiej Wikipedii. Treść dostępna na licencji CC BY-SA 4.0; lista autorów w historii edycji. Wersja może się różnić od aktualnej na Wikipedii (kopia odświeżana okresowo).
💳 Revolut
Karta wielowalutowa do podróży — płacisz za granicą bez przewalutowań.
Odbierz kartę →
💰 ZEN.COM
Konta multiwalutowe i karty — płatności bez granic z poziomu aplikacji.
Sprawdź ZEN →
🌍 Wise
Przelewy za granicę po realnym kursie — bez ukrytych marż.
Wypróbuj Wise →
Linki polecające — obowiązują regulaminy usług.
FazaFM.com — radio i newsy Hrubek.pl — Hrubieszów blisko Ciebie Gorzkie Groszki — blog