入侵检测技术

关注
义项:网络安全技术

入侵检测技术是用于发现计算机网络或系统中违反安全策略行为和被攻击迹象的网络安全技术,它通过在若干关键点收集信息并加以分析来识别入侵活动[1]。它通常被看作防火墙之外的又一道防线,能监测内部与外部发起的攻击以及合法用户的越权操作,但一般不直接阻断流量,而是产生告警[2]。

百科 图文
目录
  1. 原理
  2. 定义
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

原理

入侵检测指的是对计算机网络或计算机系统中若干关键点的信息进行采集和分析,判断其中是否存在违反安全策略的事件或攻击迹象,并通知系统管理人员[1]。完成这一任务的软件与硬件组合被称为入侵检测系统(Intrusion Detection System,IDS)[3]。

在这一定义下,“入侵”是含义较宽的概念,既包括攻击者取得超出合法范围的系统控制权,也包括收集漏洞信息、造成服务不可用等危害行为[4]。入侵检测的出发点是假设入侵活动和合法活动可以被区分,因此可以通过提取行为特征来判断行为的性质。

入侵检测过程通常分为两步:先是信息收集,采集网络流量数据、系统审计数据以及用户活动状态等信息;再是数据分析,用各种检测方法处理所收集的信息,判断检测对象的行为是否属于入侵[4]。

定义

入侵检测系统的检测机制大体分为误用检测与异常检测两类,也有将二者结合的混合机制[5]。

误用检测又称特征检测,其做法是把已知入侵行为的特征抽取出来写入规则库,再把监测到的网络行为与库中的特征做模式匹配,匹配一致即判定为入侵[5]。这种方式的误报率较低,能较准确地识别已知攻击并报告攻击类型,但无法发现规则库中没有描述的攻击,检测能力依赖特征库的及时更新[6]。

异常检测则先建立主体正常行为的模型或“活动简档”,把当前活动与之比较,偏离统计规律或超出预设阈值的行为被视为可疑。常用的正常行为指标包括 CPU 使用率、内存使用率、登录时间与次数、网络活动和文件改动等。它的优势是不受“是否已知该种攻击”的限制,理论上可以识别新的入侵行为,但正确判断攻击类型较难,误报较多。

在体系结构上,为提高不同厂商入侵检测组件之间的互操作性,出现过通用入侵检测框架(Common Intrusion Detection Framework,CIDF)等方案,把系统划分为事件产生器、事件分析器、响应单元和事件数据库 4 个部分[7]。互联网工程任务组下设的入侵检测工作组则提出入侵检测消息交换格式与入侵检测交换协议等草案,用于系统之间交换告警数据[8]。

发展历程

1980 年,James P. Anderson 在一份技术报告中提出审计记录可以用于识别计算机误用,并首次阐述了入侵检测的概念,把入侵划分为外部闯入、内部授权用户的越权使用和滥用等类型[3]。1984 年至 1986 年,Dorothy Denning 与 SRI 公司计算机科学实验室的 Peter Neumann 研究出实时入侵检测系统模型 IDES,它是较早同时采用统计方法与基于规则方法的系统[3]。

1987 年,Denning 发表论文《入侵检测模型》,给出一种不依赖于具体系统、应用环境、系统缺陷和入侵类型的通用入侵检测专家系统框架[9]。该模型基于这样的假设:安全违规可以通过监测系统审计记录中的异常使用模式来发现,并为描述主体相对于客体的行为建立了轮廓与统计模型[9]。同年,Dorothy Denning 与 SRI/CSL 的 Neumann 提出了最早的入侵检测系统模型[10]。

1988 年的 Morris 蠕虫事件推动了对入侵检测系统的开发研究[11]。1990 年,Heberlein 等人提出基于网络的入侵检测概念 NSM,通过主动监视局域网信息流量追踪可疑行为,入侵检测由此分为基于主机和基于网络两个基本类型[4]。1991 年,NADIR 与 DIDS 提出收集并合并多个主机的审计信息,以检测针对一系列主机的协同攻击[4]。

1995 年前后出现了智能入侵检测的研究方向,神经网络、遗传算法、模糊识别、免疫系统、数据挖掘等方法被陆续引入[6]。1998 年,Ross Anderson 和 Abida Khattak 把信息检索技术引入入侵检测领域[4]。同一时期,标准化工作受到重视,美国国防高级研究计划署制定了通用入侵检测框架,最早由加州大学戴维斯分校安全实验室主持起草[8]。2003 年前后,国外开始陆续推出入侵防御系统产品,并把入侵检测功能作为其可选运行模式之一。

应用

按数据来源划分,入侵检测系统主要有基于主机的入侵检测系统与基于网络的入侵检测系统两类。前者的检测依据是主机的审计数据和系统日志,可运行在被检测主机或单独主机上。后者部署在较重要的网段内,利用工作在混杂模式下的网卡实时监视并分析流经网段的数据包,常用模式匹配、统计分析等技术识别攻击行为。

两类系统各有不足,把它们结合起来部署可以构建混合型入侵检测系统,既能发现网络中的攻击信息,也能从系统日志中发现异常情况。在网络入侵检测领域,出现了若干开源软件,其中 Snort 的规则更新与研发进展受到较多关注。Snort 是基于误用检测的轻量级系统,采用模式匹配算法,其字符串匹配算法的优化是相关研究的一个方向[5]。

入侵检测常用于对用户和系统活动进行监测分析、核查系统配置与漏洞、评估关键资源和数据文件的完整性、识别已知攻击行为以及操作系统日志管理。在响应环节,控制台可以按预设策略重新配置路由器或防火墙、终止进程、切断连接或修改文件属性,也可以仅发出告警[3]。

局限

误报和漏报是入侵检测中最受关注的两类错误:误报指把正常事件识别为入侵并报警,漏报指真正发生攻击时未能检出或未做出响应[3]。误报率过高会产生大量假警报,掩盖真正的警报,漏报率过高则使系统失去应用价值[12]。异常检测系统由于用户和系统行为难以预测,通常产生较多误报,大量误报还会导致真正的入侵被管理人员忽略[13]。

加密流量的普及使基于载荷内容匹配的检测能力受限,攻击信息若经加密传输,网络入侵检测系统往往因假设攻击信息以明文传输而难以识别,VPN 等隧道机制缺乏了解时还会带来大量误报和漏报[14]。有研究指出互联网流量中超过 75% 已加密,依赖数据包载荷内容进行检测的工具因此效果下降,只能转向数据包时序、大小等未加密的元数据[15]。

高速大流量环境下,单一入侵检测系统较难应付百兆以上的流量,实时分析数据的难度随流量增长而加大[14]。当镜像流量超过抓包与检测引擎的处理能力时,系统会出现丢包,进而漏掉部分分片与事件[15]。交换式局域网也会降低网络数据流的可见性[14]。

入侵检测系统自身同样可能存在安全漏洞,若被成功攻击则报警功能失灵,其后的入侵行为无法被记录[14]。入侵检测系统一般只有告警能力,不具备主动阻断入侵的能力,这一不足后来由入侵防御系统加以弥补,后者可主动侦测并丢弃攻击数据包或切断连接[16]。此外,入侵检测缺乏被广泛接受的术语和概念框架,厂商各自为战,标准缺失使不同产品之间互通困难[14]。

参见

  • 防火墙 —— 依据预设策略控制流量的访问控制设备,入侵检测通常部署在其之后作为补充。

  • 入侵防御系统 —— 在检测基础上增加主动阻断能力的网络安全设备。

  • 异常检测 —— 通过偏离正常行为模式识别入侵的检测方法。

  • 误用检测 —— 通过匹配已知攻击特征识别入侵的检测方法。

  • Snort —— 典型的开源轻量级网络入侵检测系统。

  • 拒绝服务攻击 —— 入侵检测系统需要识别的常见攻击类型之一。

参考资料

  1. [科普中国]-网络安全系统 - 版权归原作者所有,如有侵权,请联系我们 . kepuchina.cn [引用日期2026-10-04]
  2. {{custom_sec.title}} . pku.edu.cn [引用日期2026-10-04]
  3. 介绍入侵检测概念、过程分析和布署(图)_安全测试_领测软件测试网 . ltesting.net [引用日期2026-10-04]
  4. 近20年来,作为防火墙的有利补充,入侵检测逐渐成为网络安全领域的一大热点 . core.ac.uk [引用日期2026-10-04]
  5. 入侵检测算法三大分类 . www.edu.cn [引用日期2026-10-04]
  6. core.ac.uk 上的 PDF 文件 . core.ac.uk [引用日期2026-10-04]
  7. Concluded WG Common Intrusion Detection Framework (cidf) . ietf.org [引用日期2026-10-04]
  8. IDS的标准化 . it168.com [引用日期2026-10-04]
  9. TSE.1987 . acm.org [引用日期2026-10-04]
  10. references . ieee.org [引用日期2026-10-04]
  11. 四项下一代入侵检测关键技术分析 . www.edu.cn [引用日期2026-10-04]
  12. 从20世纪90年代到现在,入侵检测系统的研发呈现出百家争鸣的繁荣局面,并在智能化和分布式两个方向取得了长足的发展 . jsjkx.com [引用日期2026-10-04]
  13. giac.org 上的网页 . giac.org [引用日期2026-10-04]
  14. 入侵检测产品面临的挑战有哪些? . qinfeng.gov.cn [引用日期2026-10-04]
  15. viewcontent . odu.edu [引用日期2026-10-04]
  16. Module 13-入侵偵測(PDF) . 97.1 [引用日期2026-10-04]
词条评价
词条统计

浏览次数:1 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-10-03T18:06:27Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
防火墙 入侵防御系统 异常检测 误用检测 Snort 拒绝服务攻击
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。