Detecting Network Attacks · Detectando Ataques de Rede
| English | Português |
|---|---|
| NIDS/nɪdz/ | NIDS |
| NIPS/nɪps/ | NIPS |
| SIEM/siːm/ | SIEM |
| signature-based/ˈsɪɡnɪtʃə beɪst/ | baseada em assinatura |
| anomaly-based/əˈnɒməli beɪst/ | baseada em anomalia |
| baseline/ˈbeɪslaɪn/ | linha de base |
Detection systems
- A NIDS 网络入侵检测系统 analyses traffic and raises an alert, but does not block.
- A NIPS 网络入侵防御系统 can also stop an attack.
- A SIEM 安全信息与事件管理 gathers data from many sources to spot patterns.
Sistemas de detecção
- Um NIDS 网络入侵检测 sistema analisa o tráfego e levanta um alerta, mas não bloqueia.
- Um NIPS 网络入侵防御 sistema também pode parar um ataque.
- Um SIEM 安全信息与事件管理 coleta dados de muitas fontes para identificar padrões.
Two detection methods
- Signature-based 基于特征: matches known attack signatures — fast, few false alarms.
- Anomaly-based 基于异常: compares to a normal baseline 基线 — catches new attacks.
- A hybrid approach combines both.
Dois métodos de detecção
- Baseado em assinatura 基于特征: corresponde a assinaturas conhecidas de ataques — rápido, poucos falsos positivos.
- Baseado em anomalia 基于异常: compara a uma linha de base normal 基线 — captura novos ataques.
- Uma abordagem híbrida combina ambas.
Signature-based or anomaly-based detection? · Detecção baseada em assinatura ou anomalia?
Signature-based matches known attacks (fast, few false alarms); anomaly-based flags deviations from normal (catches new attacks). · Baseada em assinatura corresponde a ataques conhecidos (rápido, poucos falsos positivos); baseada em anomalia sinaliza desvios do normal (captura novos ataques).
Which system detects an attack and raises an alert but does NOT block it? · Qual sistema detecta um ataque e levanta um alerta, mas NÃO o bloqueia?
A NIDS alerts only; a NIPS can block. · Um NIDS alerta apenas; um NIPS pode bloquear.
Which detection method is more likely to catch a brand-new attack? · Qual método de detecção é mais provável de capturar um ataque totalmente novo?
Anomaly-based flags the unusual; signatures miss the new. · Baseada em anomalia sinaliza o incomum; assinaturas perdem o novo.
Anomaly-based detection compares traffic to a normal ____. · A detecção baseada em anomalia compara o tráfego a uma ____ normal.
It flags deviation from the baseline · linha de base. · Ela sinaliza desvio da linha de base.
Which describe a SIEM? (Choose all) · Quais descrevem um SIEM? (Escolha todos)
A SIEM is software, not a physical lock. · Um SIEM é software, não uma trava física.
The trade-off
- Signature-based is blind to brand-new attacks (more false negatives).
- Anomaly-based costs more and raises more false alarms.
- Choose by traffic volume, novelty risk, and budget.
O compromisso
- Baseado em assinatura é cego para ataques totalmente novos (mais falsos negativos).
- Baseado em anomalia custa mais e gera mais falsos positivos.
- Escolha pelo volume de tráfego, risco de novidade e orçamento.
Do not confuse an IDS with an IPS. An intrusion detection system only alerts — a human must act. An intrusion prevention system can block the attack itself. The one letter changes what happens.
Não confunda um IDS com um IPS. Um sistema de detecção de intrusão apenas alerta — um humano deve agir. Um sistema de prevenção de intrusão pode bloquear o próprio ataque. A única letra muda o que acontece.
Signature-based detection is fast and has few false positives. · Detecção baseada em assinatura é rápida e tem poucos falsos positivos.
But it misses attacks with no known signature. · Mas perde ataques sem assinatura conhecida.
A new, never-seen worm hits the network. A signature-based system has no signature for it, so it misses it (a false negative). An anomaly-based system notices the unusual traffic pattern and flags it — the classic reason to include anomaly detection.
Um novo worm nunca visto antes atinge a rede. Um sistema baseado em assinatura não tem assinatura para ele, então o perde (um falso negativo). Um sistema baseado em anomalia nota o padrão de tráfego incomum e o sinaliza — a razão clássica para incluir detecção baseada em anomalia.
Detect network attacks with a NIDS (alerts), NIPS (blocks), or SIEM (correlates). Signature-based detection is fast but misses new attacks; anomaly-based catches novel attacks but costs more and raises false alarms. Pick by volume, novelty, and budget.
Detecte ataques de rede com um NIDS (alertas), NIPS (bloqueios) ou SIEM (correlaciona). Detecção baseada em assinatura é rápida, mas perde ataques novos; baseada em anomalia captura ataques inéditos, mas custa mais e gera falsos positivos. Escolha por volume, novidade e orçamento.