笔者碰到许多用户这样的提问:我们既然有了防火墙,为什么还需要IDS呢?其实,IDS与防火墙的作用有天壤之别。
虽然防火墙也有一些简单的攻击检测功能,但是防火墙能够检测的攻击主要以flood类型攻击为主,其他可以检测的类型攻击十分有限。IDS顾名思义是专门进行入侵攻击检测的设备,它应该对网络中存在的所有攻击行为进行检测。打个比方来说,飞机乘客随身携带的行李(类似通过网络的流量)需要符合规定,如果是防火墙作为安全检查的话,行李超重、行李数目超标或者行李本身有危险性都不能通过,不会对行李内的具体物品进行检查;而IDS则类似X光透视或者开包检查,因此检测内容多、深度广。 另外防火墙是带内(所有流量都从中通过)设备,对流量有过多的检查会形成网络瓶颈;IDS是旁路设备,正常情况不会对网络流量形成任何影响。
攻击肆虐IDS挺身而出
根据粗略的统计,目前攻击手段大约有两三千种之多,而且每时每刻都有可能出现新的攻击类型。与此同时,各类逃避技术在不断发展,已有的攻击类型经过变形也有可能逃脱IDS的检测。面对众多的攻击威胁,能够最大发挥作用的正是我们此次测试的IDS设备,而且,非常重要的是,在网络领域能够真正起到检测作用的只有IDS,无可替代。
BLADE软件可以模拟的攻击种类大概有600种,我们从中选取了100种攻击对参测产品进行了攻击检测率的测试,结果令人比较满意,IDS设备可以检测出大多数类型的攻击。我们还设计了一些误报、逃避技术的检测,多数攻击也都能够被检测到。因此,我们可以得出这样的结论:尽管还做不到尽善尽美,IDS设备完全可以检测出大多数攻击,为用户的网络提供较高级别的安全保护。
另外,IDS不仅是一个被动的设备,通过自身的一些阻断攻击的功能,以及与防火墙、漏洞扫描(Scanner)等产品的联动,IDS还提供了丰富的主动安全措施。比如,IDS检测到攻击后可以自动更改防火墙的策略,对攻击数据包进行阻断;IDS还可以根据攻击的统计大体分析出受防护主机可能存在的漏洞范围,使用漏洞扫描产品进行进一步的跟踪,从而可以找到安全弱点,及时采取防护措施。
IDS的积极作用还在于,好的IDS是学习安全的一个好帮手。IDS设备的文档或者联机帮助文件介绍了许多攻击的原理、危害、如何避免等知识,这些知识针对性强、实用性高,给安全管理员提供了很好的帮助。厂商在处理各类安全问题时积累了丰富的经验,用户可以充分利用好这些经验,提供网络的整体安全性能。
误报、漏报、性能—诸多问题亟待完善
通过测试,我们发现IDS在发挥重要作用的同时,确实还存在一些问题需要解决:
首先,就目前情况来讲,误报、漏报是IDS无法彻底解决的问题。面对数量众多的攻击类型,IDS无法做到100%的检测率,这就是漏报问题。我们在测试过程中,还经常出现这样的情况,比如,我们发起了一种Backdoor类型攻击,有些IDS设备则会产生多种攻击的报警,有些甚至很奇怪,比如报警有SYN Flood攻击,尽管检测出了我们发起的攻击,但是如果一次发出几条或者十几条报警,对管理员的干扰是十分明显的。误报率高是许多用户对IDS产品的最大抱怨。
其次,检测技术还需要努力进步。攻击类型本身在逐渐增加,黑客对IDS检测技术的了解使他们可以研究更多的逃避技术,面对这种一直处于被动局面的检测技术更需要不断进步,用户更需要一种可以检测新型攻击类型的技术,从而获得更多主动。
另外,还要提高检测的性能。目前的IDS设备还很难做到线速检测性能。通过科学的部署与管理,用户在使用IDS设备时可以获得更好的效果。比如,由于误报以及性能方面的原因,许多用户核心网络采用多台IDS分工协作的方式达到对网络的高级安全防护。