Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Тип системы обнаружения вторжений
Type of intrusion detection system
Система обнаружения вторжений на базе хоста (HIDS) – это система обнаружения вторжений, способная контролировать и анализировать внутреннее состояние вычислительной системы, а также сетевые пакеты на её сетевых интерфейсах, подобно тому, как работает сетевая система обнаружения вторжений (NIDS). HIDS была первым типом программного обеспечения для обнаружения вторжений, разработанным изначально для мейнфреймов, где внешнее взаимодействие происходило нечасто.
A host based intrusion detection system (HIDS) is an intrusion detection system that is capable of monitoring and analyzing the internals of a computing system as well as the network packets on its network interfaces, similar to the way a network based intrusion detection system (NIDS) operates. HIDS was the first type of intrusion detection software to have been designed, with the original target system being the mainframe computer where outside interaction was infrequent.
Обзор
IDS на основе хоста способен контролировать все или часть динамического поведения и состояния компьютерной системы, в зависимости от конфигурации. Помимо таких действий, как динамическая проверка сетевых пакетов, направленных на этот конкретный хост (необязательный компонент большинства коммерчески доступных программных решений), HIDS может обнаруживать, какая программа получает доступ к каким ресурсам, и выявлять, например, что текстовый редактор внезапно и необъяснимо начал изменять базу данных системных паролей. Аналогично, HIDS может анализировать состояние системы, ее хранимую информацию – будь то в оперативной памяти, файловой системе, лог-файлах или другом месте – и проверять, соответствует ли содержимое этим данным ожидаемому, например, не было ли изменено злоумышленниками. HIDS можно представить как агента, отслеживающего, не обошел ли кто-либо или что-либо, внутреннее или внешнее, политику безопасности системы. По сравнению с сетевыми системами обнаружения вторжений, HIDS обладает преимуществом в способности выявлять внутренние атаки. В то время как NIDS анализирует данные из сетевого трафика, HIDS анализирует данные, генерируемые операционными системами. В последние годы HIDS столкнулся с проблемой больших данных, что связано с развитием инфраструктуры и методологий центров обработки данных.
A host based IDS is capable of monitoring all or parts of the dynamic behavior and the state of a computer system, based on how it is configured. Besides such activities as dynamically inspecting network packets targeted at this specific host (optional component with most software solutions commercially available), a HIDS might detect which program accesses what resources and discover that, for example, a word processor has suddenly and inexplicably started modifying the system password database. Similarly a HIDS might look at the state of a system, its stored information, whether in RAM, in the file system, log files or elsewhere; and check that the contents of these appear as expected, e. g. have not been changed by intruders. One can think of a HIDS as an agent that monitors whether anything or anyone, whether internal or external, has circumvented the system's security policy. In comparison to network based intrusion detection systems, HIDS is advantageous because of its capability of identifying internal attacks. While NIDS examines data from network traffic, HIDS examines data originating from operating systems. In recent years, HIDS has been faced with the big data challenge, which can be attributed to the increased advancement of data center facilities and methodologies.
Мониторинг динамического поведения
Многие пользователи компьютеров сталкивались с инструментами, отслеживающими динамическое поведение системы, такими как антивирусные пакеты (AV). Хотя AV-программы часто также мониторят состояние системы, значительную часть времени они посвящают наблюдению за тем, какие процессы происходят внутри компьютера и имеет ли конкретная программа право доступа к определенным системным ресурсам. Границы между этими инструментами часто размыты из-за перекрытия их функциональности. Некоторые системы предотвращения вторжений защищают от атак, связанных с переполнением буфера в системной памяти, и могут обеспечивать соблюдение политик безопасности.
Many computer users have encountered tools that monitor dynamic system behavior in the form of anti virus (AV) packages. While AV programs often also monitor system state, they do spend a lot of their time looking at who is doing what inside a computer – and whether a given program should or should not have access to particular system resources. The lines become blurred here, as many of the tools overlap in functionality. Some intrusion prevention systems protect against buffer overflow attacks on system memory and can enforce security policy.