一提到网络安全,许多用户首先反应的是防火墙与防病毒产品。与之相比,IDS的普及率较低,然而IDS的重要性勿庸置疑。
随着计算机网络知识的普及,攻击者越来越多,知识日趋成熟,攻击工具与手法日趋复杂多样,单纯的防火墙策略已经无法满足对安全高度敏感部门的需要,网络的防卫必须采用一种纵深的、多样的手段。网络环境也变得越来越复杂,各式各样的复杂设备,需要不断升级、补漏的系统使得网络管理员的工作不断加重,不经意的疏忽便有可能造成安全的重大隐患。
面对众多的网络攻击我们不能坐以待毙,我们需要采取积极的防范措施。事实上,作为防火墙的合理补充,IDS能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、攻击识别和响应),提高了信息安全基础结构的完整性。
在众多网络安全产品中,IDS是比较复杂的一种,与众多用户以及工程师的交流使我们了解到,IDS产品的使用极具挑战性:攻击类型与数量繁多,了解起来十分困难,而且以惊人的速度不断发展变化;攻击技术以及攻击检测技术的复杂导致IDS设备的管理复杂性;产品检测率、误报率、检测性能经常存在问题。故用户在选购与使用IDS过程中存在诸多疑问。
为此,我们组织了这次千兆IDS产品的横向比较评测,希望能够帮助广大用户深入了解IDS,同时,也希望能够为用户选购IDS产品起到拨云见日的效果。目前IDS设备以网络型IDS为主,并且在用户网络中可以发挥更加积极的作用,因此,我们此次只对网络IDS设备进行测试。
我们此次测试的对象是安氏中国的LinkTrust NIDS Giga、思科的IDSM-2入侵检测模块、McAfee的Intrushield 2600以及上海金诺网安的KIDS 10000。他们选派的产品都是各自在市场上销售的主流千兆IDS产品。
功能篇—装备齐全
入侵检测是指:“通过对行为、安全日志或审计数据或其他网络上可以获得的信息进行操作,检测到对系统的闯入或闯入的企图”(参见国标GB/T18336)。
IDS安装在用户内部网络之中,起到保护整个用户网络的关键作用。IDS的传感器可以被放置在企业网络中的任何可能存在安全隐患的网段。
IDS是一个较为复杂的设备:需要进行复杂的管理与设置;有各类报警、提示信息,还会产生各类误报等等。通过此次的测试,我们认为易用性对IDS的使用以及功能的更好发挥起重要作用。
设备功能
·部署和设备管理
IDS的部署与设备管理功能对于用户的使用十分重要。先进的IDS系统应该采用多层分布式体系结构,这种结构能够更好地保证整个系统的可靠性,也带来了更多灵活性和可伸缩性。此次参测的四款产品都采用了三层体系结构(控制台、事件收集器和传感器),并且都支持网络中的多台分布式部署。NAI设备部署方式十分灵活,包括SPAN、分接头、内嵌、端口聚合以及高可用性模式。
IDS系统同时应该提供友好的全中文图形管理界面。越复杂的设备对管理性的要求越高。因此我们感觉,中文界面对IDS来讲能够起到极大简化管理员工作的作用。LinkTrust NIDS Giga采用全中文界面,简洁而内容丰富。KIDS 10000也是中文界面。
·攻击特征库
在众多的入侵检测系统中,采用的网络入侵防范方法有很大的区别。“签名”指一组条件,如果满足这组条件的话,就表明是某种类型的入侵活动。攻击签名是IDS系统用来判断什么是入侵行为的标准,是IDS设备进行攻击检测的核心,所以攻击签名的质量和数量都非常重要。签名所使用的算法就是IDS进行攻击检测所使用的检测技术。目前的攻击检测技术有很多,一般来讲,有三种检测技术:模式匹配、异常检测和协议分析。一些比较先进的IDS系统还支持用户自定义签名,并能够支持引入第三方的签名。LinkTrust NIDS Giga采用基于状态的协议分析技术,并且支持第三方签名。Intrushield 2600结合使用特征检测、异常检测和DoS检测技术。
·通信加密
毫无疑问,作为一种安全产品,IDS系统本身必须是安全可靠的。尤其是在复杂的网络环境下,用户部署数台IDS设备而使用一个统一集中的管理中心,通信加密能够提高安全性。在此次参测的产品中,所有产品都对各类通信方式进行了加密。
事件管理
·事件分析功能
事件是IDS设备中对报警信息的称谓。报警信息通常都会显示在控制台上供管理员查阅,当产生大量报警信息时就会使管理员目不暇接。事件合并功能就是为了解决事件风暴而设计的,它能够对相同或类似的事件进行分类合并整理,提高了报警信息的可读性。KIDS 10000事件分析器可以提供反映IP地址产生报警事件数量的统计视图。LinkTrust NIDS Giga记录除了基本的警报信息,还包括连接细节、URL请求、FTP请求、邮件信息等等,使得管理元可以对事件的更多细节进行分析。McAfee设备通过事件关联,将与一个入侵相关的成百上千的事件归并到一个入侵事件中。
·攻击的响应方式
IDS系统的响应方式包括及时记录到数据库、阻断攻击、与防火墙联动等。IDS一般都能够对简单的攻击类型进行阻断,但是,绝大多数情况还是与防火墙的联动,参测的IDS都支持OPSEC。KIDS 10000提供了与国内多种防火墙的联动方式。LinkTrust NIDS Giga除了可以与防火墙联动外,还可以与扫描仪联动。而此次参测的Intrushield 2600本身就是一个IPS设备,在阻断攻击方面有强大的优势。
·报表生成功能
IDS设备会定期生成一些报告,用来统计各种攻击行为和分析变化趋势,以便为管理员提供网络运行的准确而详实的信息。由于存储的事件可能非常多,所以必须提供各种过滤功能,以生成用户需要的报表。另外报表的格式应该尽可能多一些。
KIDS 10000提供了较为详尽的报表功能,包括各类统计报表、涉众简报、明细报表和系统日志报表。安氏设备使用管理员界面可根据某个签名搜集的任何数据对查询进行过滤,如数据类型、IP地址、端口和时间等。Intrushield 2600设备的报表格式包括执行总结报表、详细的安全事件报表、配置报表和趋势报表,同时支持用户自定义报表和预定义报表的结合使用。
文档帮助资料
IDS系统应该提供全中文的联机帮助,方便用户使用和管理。这些帮助文档应该尽量全面、丰富和友好。攻击是IDS需要面对最多的事件,面对众多的攻击类型,IDS设备需要对尽量多的攻击类型进行分析提示,不仅让用户了解其网络受到此类攻击,还应该帮助用户了解该攻击的原理以及如何防止攻击的破坏行为等。
用户购买时需要考虑的问题:
·采用何种攻击检测技术?
·攻击特征库如何升级?
·IDS采用哪些响应方式?
·是否对各类攻击原理进行介绍?
·是否对各种系统漏洞提供补救措施?
·对攻击有怎样的统计与提示帮助?