Кіріспе

Интрузияны анықтау жүйесінің түрі

Хостқа негізделген интрузияны анықтау жүйесі (HIDS) – компьютерлік жүйенің ішкі құрамдарын, сондай-ақ оның желілік интерфейстеріндегі желі пакеттерін бақылап, талдай алатын интрузияны анықтау жүйесі болып табылады. Бұл, желіге негізделген интрузияны анықтау жүйесінің (NIDS) жұмыс принципіне ұқсас. HIDS – сыртқы қолдану жиілігі азаз болған негізгі компьютерлер үшін жасалған, интрузияны анықтау бағдарламасының алғашқы түрі.

Шолу

Хосттық негіздегі IDS компьютерлік жүйенің динамикалық мінез-құлқы мен күйін, оның қалай конфигурацияланғанына байланысты, толығымен немесе жартылай бақылай алады. Осы хостқа бағытталған желілік пакеттерді динамикалық түрде тексеру (коммерциялық бағдарламалық қамтамасының көп бөлігінде қосымша мүмкіндік) сияқты қызметтерден басқа, HIDS қандай бағдарлама қандай ресурстарға қол жеткізіп жатқанын анықтай алады және, мысалы, мәтіндік редактор жүйелік парольдер базасын түсініксіз себептермен өзгерте бастағанын анықтауы мүмкін. Сондай-ақ, HIDS жүйенің күйін, сақталған ақпаратын – RAM, файлдық жүйе, журналдық файлдар және басқа да орындардағы деректерді қарастырып, олардың күтілгендей екенін, яғни бөгеткерлердің өзгерте алмайтынын тексеруі мүмкін. HIDS-ті жүйенің қауіпсіздік саясатын ішкі немесе сыртқы кез келген тұлға немесе нәрсе бұзғандарын бақылайтын агент деп санауға болады. Желілік кірісімді анықтау жүйелерімен салыстырғанда, HIDS ішкі шабуылдарды анықтау мүмкіндігімен артықшылыққа ие. NIDS желілік трафик деректерін қарастырса, HIDS операциялық жүйелерден алынған деректерді зерттейді. Соңғы жылдары HIDS үлкен деректерге байланысты қиындықтарға тап болды, бұл дерек орталықтарының құрылғылары мен әдістемелерінің дамуымен байланысты.

Динамикалық мінез-құлықты бақылау

Көптеген компьютер пайдаланушылары антивирус (AV) пакеттері түрінде динамикалық жүйе мінез-құлқына бақылау жасаушы құралдармен кездескен. AV бағдарламалары көбінесе жүйе күйін де бақылайды, бірақ олар көп уақытын компьютер ішінде кім не істеп жатыр, және қандай бағдарламаның қандай жүйе ресурстарын пайдалануға құқығы бар екенін анықтауға жұмсайды. Мұндай жағдайларда шекаралар нашарлайды, себебі көптеген құралдардың мүмкіндіктері үлестіріледі. Кейбір бұзылуды болдырмау жүйелері жүйе жадында буферлік асығу шабуылдарынан қорғайды және қауіпсіздік саясатын сақтай алады.