การตรวจจับการโจมตีเครือข่าย
| English | ไทย |
|---|---|
| NIDS/nɪdz/ | NIDS |
| NIPS/nɪps/ | NIPS |
| SIEM/siːm/ | SIEM |
| signature-based/ˈsɪɡnɪtʃə beɪst/ | แบบลายลักษณ์อักษร |
| anomaly-based/əˈnɒməli beɪst/ | แบบความผิดปกติ |
| baseline/ˈbeɪslaɪn/ | baseline |
ระบบตรวจจับ
- NIDS วิเคราะห์การจราจรและแจ้งเตือน แต่ไม่บล็อก
- NIPS สามารถหยุดการโจมตีได้
- SIEM รวบรวมข้อมูลจากหลายแหล่งเพื่อระบุรูปแบบ
วิธีตรวจจับสองประเภท
- Signature-based: จับคู่กับ signatures ของการโจมตีที่รู้จัก — เร็ว, แจ้งเตือนผิดพลาดน้อย
- Anomaly-based: เปรียบเทียบกับ baseline ปกติ — ดักการโจมตีใหม่
- แนวทาง hybrid รวมทั้งสองอย่าง
การตรวจจับแบบลายลักษณ์อักษรหรือแบบความผิดปกติ?
การตรวจจับแบบลายลักษณ์อักษรรองรับการโจมตีที่รู้จัก (เร็ว, การเตือนผิดพลาดน้อย); แบบความผิดปกติระบุความเบี่ยงเบนจากปกติ (จับการโจมตีใหม่ได้).
ระบบใดตรวจจับการโจมตีและส่งการแจ้งเตือนแต่ไม่阻止它?
NIDS ส่งการแจ้งเตือนเท่านั้น; NIPS สามารถ阻止ได้.
วิธีการตรวจจับ哪一种更有可能抓到一个全新的攻击?
แบบความผิดปกติ ระบุสิ่งแปลกปลอม; ลายลักษณ์อক্ষรถัดการโจมตีใหม่ไม่ได้.
การตรวจจับแบบความผิดปกติเปรียบเทียบการจราจรกับมาตรฐาน ____.
มันระบุความเบี่ยงเบนจาก มาตรฐานพื้นฐาน.
ข้อใดอธิบาย SIEM? (เลือกทุกข้อ)
SIEM เป็นซอฟต์แวร์ ไม่ใช่ตัวล็อคทางกายภาพ.
การแลกเปลี่ยน
- Signature-based อับบอดต่อการโจมตีแบบใหม่ทั้งหมด (false negatives มากขึ้น)
- Anomaly-based มีค่าใช้จ่ายสูงกว่าและแจ้งเตือนผิดพลาดมากกว่า
- เลือกตามปริมาณการจราจร, ความเสี่ยงของความแปลกใหม่ และงบประมาณ
อย่าสับสนระหว่าง IDS กับ IPS ระบบตรวจจับการบุกรุก (intrusion detection) แจ้งเตือน เท่านั้น — คนต้องดำเนินการ ระบบป้องกัน intrusion prevention สามารถ บล็อก การโจมตีเอง ตัวอักษรเดียวเปลี่ยนสิ่งที่เกิดขึ้น
การตรวจจับแบบลายลักษณ์อักษรรวดเร็วและมีผลบวกหลอกน้อย.
แต่มันพลาดการโจมตีที่ไม่มีลายลักษณ์อक्षรที่รู้จัก.
มัลแวร์เวิร์มชนิดใหม่ที่ไม่เคยปรากฏมาก่อนเข้าสู่เครือข่าย ระบบแบบ signature-based ไม่มีลายเซ็นสำหรับมัน จึงไม่สามารถตรวจจับได้ (เป็น false negative) ส่วนระบบแบบ anomaly-based จะสังเกตเห็นรูปแบบการรับส่งข้อมูลที่ผิดปกติและแจ้งเตือน — นี่คือเหตุผลคลาสสิกในการรวมการตรวจจับความผิดปกติเข้าไว้ด้วย
ตรวจจับการโจมตีเครือข่ายด้วย NIDS (ส่งคำเตือน), NIPS (ปิดกั้น), หรือ SIEM (เชื่อมโยงข้อมูล) การตรวจจับแบบ signature-based รวดเร็วแต่จะพลาดการโจมตีแบบใหม่; แบบ anomaly-based จับการโจมตีที่เพิ่งเกิดขึ้นได้แต่มีค่าใช้จ่ายสูงกว่าและอาจเกิดสัญญาณเตือนผิดพลาด เลือกใช้ตามปริมาณงาน ความแปลกใหม่ และงบประมาณ