Введение

Тип системы обнаружения вторжений

Система обнаружения вторжений на базе хоста (HIDS) – это система обнаружения вторжений, способная контролировать и анализировать внутреннее состояние вычислительной системы, а также сетевые пакеты на её сетевых интерфейсах, подобно тому, как работает сетевая система обнаружения вторжений (NIDS). HIDS была первым типом программного обеспечения для обнаружения вторжений, разработанным изначально для мейнфреймов, где внешнее взаимодействие происходило нечасто.

Обзор

IDS на основе хоста способен контролировать все или часть динамического поведения и состояния компьютерной системы, в зависимости от конфигурации. Помимо таких действий, как динамическая проверка сетевых пакетов, направленных на этот конкретный хост (необязательный компонент большинства коммерчески доступных программных решений), HIDS может обнаруживать, какая программа получает доступ к каким ресурсам, и выявлять, например, что текстовый редактор внезапно и необъяснимо начал изменять базу данных системных паролей. Аналогично, HIDS может анализировать состояние системы, ее хранимую информацию – будь то в оперативной памяти, файловой системе, лог-файлах или другом месте – и проверять, соответствует ли содержимое этим данным ожидаемому, например, не было ли изменено злоумышленниками. HIDS можно представить как агента, отслеживающего, не обошел ли кто-либо или что-либо, внутреннее или внешнее, политику безопасности системы. По сравнению с сетевыми системами обнаружения вторжений, HIDS обладает преимуществом в способности выявлять внутренние атаки. В то время как NIDS анализирует данные из сетевого трафика, HIDS анализирует данные, генерируемые операционными системами. В последние годы HIDS столкнулся с проблемой больших данных, что связано с развитием инфраструктуры и методологий центров обработки данных.

Мониторинг динамического поведения

Многие пользователи компьютеров сталкивались с инструментами, отслеживающими динамическое поведение системы, такими как антивирусные пакеты (AV). Хотя AV-программы часто также мониторят состояние системы, значительную часть времени они посвящают наблюдению за тем, какие процессы происходят внутри компьютера и имеет ли конкретная программа право доступа к определенным системным ресурсам. Границы между этими инструментами часто размыты из-за перекрытия их функциональности. Некоторые системы предотвращения вторжений защищают от атак, связанных с переполнением буфера в системной памяти, и могут обеспечивать соблюдение политик безопасности.