Indtrængningsdetektion (IDS)
Også kendt som: IDS, system til indtrængningsdetektion
En vagt, der holder øje med netværkstrafik eller en maskines aktivitet og advarer ved tegn på angreb - uden selv at stoppe det.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et system, der undersøger kopier af netværkspakker eller aktivitet på en maskine, sammenligner dem med kendte angrebsmønstre eller normal adfærd og melder fund som alarmer, mens selve trafikken får lov at passere.
Forklaret enkelt
Som en tyverialarm - den hyler, når nogen bryder ind, men den låser ikke døren.
I praksis
På et regionshospital ser IDS'en en pc i økonomiafdelingen forsøge at kontakte hundredvis af andre maskiner på få sekunder og sender en alarm til SIEM'en, hvor den vagthavende analytiker beslutter, hvad der skal ske.
Hvorfor det betyder noget
Fordi den kun ser på, kan den placeres næsten overalt uden risiko for at blokere rigtigt arbejde - men nogen skal handle på advarslerne, ellers er de intet værd.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Beslut, hvad IDS'en skal opdage, ud fra jeres trusselsvurdering og vigtigste systemer, og aftal, hvem i SOC'en eller IT-driften der handler på alarmerne, og hvor hurtigt.
- Vælg placeringen, med netværkssensorer ved internetkanten og mellem vigtige segmenter som server-, bruger- og OT-net, og værtsbaserede agenter på kritiske servere.
- Forsyn hver netværkssensor fra en TAP eller en SPAN-port dimensioneret til spidsbelastning, og tjek jævnligt, at den ser al trafikken uden at tabe pakker.
- Installér et vedligeholdt regelsæt, fx Emerging Threats til Suricata eller Snort, opdatér det automatisk hver dag, og slå regler fra for protokoller, I ikke bruger.
- Send alarmer sammen med flow-, DNS- og TLS-metadata til SIEM'en, hvor de korreleres med logs fra endpoints og identitetssystemer.
- Finjustér reglerne i de første uger ved at finde årsagen til hver falsk positiv, skrive snævre undtagelser og føre en liste over alle undertrykte regler med begrundelse.
- Skriv en playbook for de vigtigste alarmtyper, der beskriver, hvem der triagerer, hvordan fundet bekræftes, og hvornår en maskine isoleres eller sagen eskaleres til incident response.
- Test detektionen mindst én gang om året med harmløs testtrafik eller en purple team-øvelse, og gennemgå dækningen, når netværket eller brugen af kryptering ændrer sig.
Typiske faldgruber
- At installere sensorer uden at have nogen, der læser og handler på alarmerne.
- At placere den eneste sensor ved internetkanten, så en angriber, der bevæger sig mellem interne maskiner, aldrig bliver set.
- At lade standardreglerne stå utunede, til strømmen af falske alarmer får analytikerne til at ignorere alt.
- At glemme, at kryptering skjuler indholdet, så detektionen må bygge på metadata eller på dekryptering i en proxy.
Gode vejledninger
- NIST SP 800-94 - Guide to Intrusion Detection and Prevention Systems (IDPS)(åbner i en ny fane) · NIST (på engelsk)
- CIS Critical Security Controls - Control 13 Network Monitoring and Defense(åbner i en ny fane) · Center for Internet Security (på engelsk)
- 10 Steps to Cyber Security - Logging and monitoring(åbner i en ny fane) · NCSC UK (på engelsk)
- Suricata documentation - Rule Management with Suricata-Update(åbner i en ny fane) · Open Information Security Foundation (på engelsk)
Teknisk uddybning
Det teoretiske grundlag for indtrængningsdetektion er Dorothy Dennings artikel "An Intrusion-Detection Model" fra 1987 (IEEE Transactions on Software Engineering), der foreslog at profilere subjekters normale adfærd og markere statistiske afvigelser. NIST SP 800-94 (2007) leverer stadig standardinddelingen: netværksbaserede (NIDS), trådløse, netværksadfærdsanalyse (flowbaseret) og værtsbaserede (HIDS) systemer, som bruger tre detektionsmetoder - signaturbaseret matchning, anomalibaseret detektion op mod en baseline og stateful protokolanalyse, der holder trafikken op mod den forventede adfærd for protokoller som HTTP, DNS eller SMB.
En NIDS får en kopi af trafikken fra en SPAN-/mirror-port på en switch eller fra en netværks-TAP, så den er passiv og hverken kan tilføje forsinkelse eller tabe pakker - men den kan heller ikke forhindre noget, og spejlede porte taber stille og roligt rammer under høj belastning. De mest kendte open source-motorer er Snort (1998), Suricata (flertrådet, vedligeholdt af Open Information Security Foundation) og Zeek, tidligere Bro, som mindre er en signaturmatcher end en protokolanalysator, der producerer detaljerede logs over forbindelser, DNS, HTTP og TLS. Regelsæt som Emerging Threats eller Snorts Talos-regler matcher på headerfelter, byteindhold, protokolparsede buffere og flowtilstand. Værtsbaserede IDS'er (OSSEC, Wazuh, auditd-baserede værktøjer) undersøger logs, filintegritet og systemkald på selve værten og overlapper meget med EDR.
De klassiske svagheder er veldokumenterede. Ptacek og Newsham (1998) viste, at forskelle i samling af IP-fragmenter og TCP-segmenter mellem sensor og mål lader angribere indsætte eller skjule trafik; moderne motorer modvirker det med målbaserede reassembly-politikker. Kryptering er den største praktiske begrænsning: med TLS 1.3 og krypteret SNI/ECH ser en NIDS kun lidt ud over metadata, medmindre trafikken dekrypteres i en proxy, så detektionen flytter over på JA3/JA4-fingeraftryk, certifikatmetadata, DNS og flowadfærd. Anomalidetektion lider under den base-rate-fejlslutning, Axelsson beskrev i 1999: fordi reelle angreb er sjældne, giver selv en meget lav falsk-positiv-rate langt flere falske end ægte alarmer, og derfor dominerer tuning og triage driftsomkostningerne.
En IDS adskiller sig fra en IPS i placering og beføjelser - uden for trafikvejen og kun alarmerende frem for inline og blokerende - og de fleste moderne produkter kan køre i begge tilstande. Outputtet er kun nyttigt, når det sendes videre til en SIEM eller SOC, der korrelerer og handler på det; CIS Controls v8 Control 13 (netværksovervågning og -forsvar) og ISO/IEC 27002:2022 kontrol 8.16 (overvågningsaktiviteter) er de sædvanlige ankre.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Kontrol (foranstaltning)
- Forveksl ikke med
- Indtrængningsforebyggelse (IPS)
- Bruges sammen med
- SIEMSikkerhedsovervågning
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-94 - Guide to Intrusion Detection and Prevention Systems (IDPS) · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…