<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>入侵检测 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/</link><description>Recent content in 入侵检测 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/index.xml" rel="self" type="application/rss+xml"/><item><title>§10.1_入侵检测概述</title><link>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/</guid><description>&lt;h3 id="入侵检测概述"&gt;入侵检测概述&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;IDS入侵检测 旁路部署&lt;/strong&gt; 只能检测不能拦截 -与防火墙配合使用&lt;/p&gt;
&lt;p&gt;IPS入侵防御 串行部署 可以拦截&lt;/p&gt;
&lt;p&gt;看行为是否异常，是否行为不满足既往习惯。&lt;/p&gt;
&lt;p&gt;入侵检测技术常用于安全态势感知，其原理是：①日志分析；②通过探针/agent截取网络内流量或告警进行分析。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/0f4832eb8ee358e44cfd56a07069f0e5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测作用"&gt;入侵检测作用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/13320b7bc254573ab11ccff8a4cb5668_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测产品"&gt;入侵检测产品&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/b46102662cbe176b8cf56fd648cc864a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;态势感知可以是软件也可以是硬件。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.1_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%A6%82%E8%BF%B0/210b98cd25cb9f285cf0ca4c5ba31be1_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>§10.2_入侵检测技术原理与分类</title><link>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/</guid><description>&lt;h3 id="入侵检测原理-误用检测异常检测"&gt;入侵检测原理-误用检测&amp;amp;异常检测&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/0da213ce5343d60780d912ebcef0a287_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;基于特征：误用检测&lt;/p&gt;
&lt;p&gt;基于统计分析：异常检测&lt;/p&gt;
&lt;h3 id="入侵检测系统组成"&gt;入侵检测系统组成&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/fb67b65ef7848052956010cfb2c00e9f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测分类"&gt;入侵检测分类&lt;/h3&gt;
&lt;p&gt;电脑上的杀毒软件就算是基于主机的入侵检测系统。可作为软件或者硬件&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/1d6278b13fea4e5342fe7a74d2245732_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="hids-基于主机的入侵检测系统host-based-intrusion-detection-system"&gt;HIDS-基于主机的入侵检测系统（Host-based Intrusion Detection System）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/cd7b8dd775437298c3b75504381ac9c7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="nids-基于网络的入侵检测系统network-based-intrusion-detection-system"&gt;NIDS-基于网络的入侵检测系统（Network-based Intrusion Detection System）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/09c9afa54bf6b4691617c463204e3d44_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;被动型设备对网络影响很小。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/487e24e8cb06ba3436d8461db622c4da_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;NIDS难以分析加密的流量，难以推知命令执行结果。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;HIDS可以弥补，因为流量到终端肯定得解密。&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="dids-分布式入侵检测系统distributed-intrusion-detection-systems"&gt;DIDS-分布式入侵检测系统（Distributed intrusion detection systems）&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/1dd8105ce3b42b4007746d9239dcf88f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.2_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E6%8A%80%E6%9C%AF%E5%8E%9F%E7%90%86%E4%B8%8E%E5%88%86%E7%B1%BB/7468740cd3c20d46c3a2d8b0e3d84701_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;分布式：包含探测器和控制器。 终端EDR、Agent&lt;/p&gt;</description></item><item><title>§10.3_入侵检测产品应用 Probe端口</title><link>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-probe%E7%AB%AF%E5%8F%A3/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/10_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B/10.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-probe%E7%AB%AF%E5%8F%A3/</guid><description>&lt;h3 id="入侵检测产品"&gt;入侵检测产品&lt;/h3&gt;
&lt;p&gt;统一威胁管理UTM性能损耗大，现已被下一代防火墙替代。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/5a42764683cd9aca156ad182aa3e4b23_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="apt攻击案例"&gt;APT攻击案例&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/f7b77289dcd60f6f2d97fea7705dc4ed_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="入侵检测系统部署方法"&gt;入侵检测系统部署方法&lt;/h3&gt;
&lt;p&gt;华为的CIS其实就是态势感知&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/4359df7e142135c8f789ee5bd9fca2d7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="hids部署"&gt;HIDS部署&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/56737ca04631b3d3bbfd3698fae47d9b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="nids部署"&gt;NIDS部署&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/91a3e6fd341952c07cba8e059eef31fc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;“Probe端口”通常是指在网络安全或系统管理中使用的一种手段，用于检测某个特定端口是否开放以及该端口背后服务的响应情况。简单来说，就是“探测”目标设备的端口状态，以检查它是否可用或是否在运行某个特定的服务。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;主要用在以下场景中：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;网络故障排查&lt;/strong&gt;：通过探测特定端口，可以确定网络设备或服务器上的服务是否正常运行。例如，探测80端口可以确认Web服务是否正常。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全评估&lt;/strong&gt;：在进行端口扫描时，可以探测哪些端口是开放的，开放的端口可能暴露一些不安全的服务或漏洞。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;服务监控&lt;/strong&gt;：一些系统管理员会定期探测关键端口，确保服务（如数据库、Web服务器等）运行正常。探测到端口不可用时，可以及时采取修复措施。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;例如，使用工具如 &lt;code&gt;nmap&lt;/code&gt;，你可以执行端口探测，以识别网络设备的端口状态（开放、关闭、过滤等）。&amp;ldquo;Probe端口&amp;rdquo; 这个词可以理解为与“探测端口”相关的意思，通常是在网络或系统管理中使用。探测端口指的是用于检测系统状态、服务运行情况或网络连接等的端口。&lt;/p&gt;
&lt;p&gt;在不同的环境中，Probe端口有不同的应用方式：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;监控和健康检查&lt;/strong&gt;：在一些系统架构中，Probe端口通常用于探测应用或服务是否正常运行。例如，Kubernetes 就使用 &lt;code&gt;livenessProbe&lt;/code&gt; 和 &lt;code&gt;readinessProbe&lt;/code&gt; 来检查容器应用的健康状况。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;网络扫描&lt;/strong&gt;：Probe端口也可能指对网络中的主机进行端口扫描，检测哪些端口是开放的，哪些端口被防火墙或其他安全措施阻止。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全性分析&lt;/strong&gt;：在渗透测试或安全审计中，Probe端口是通过测试不同端口来了解目标系统的开放端口和潜在漏洞。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;你是在进行网络或服务器管理方面的操作吗？还是有其他具体的用途？&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A710.3_%E5%85%A5%E4%BE%B5%E6%A3%80%E6%B5%8B%E4%BA%A7%E5%93%81%E5%BA%94%E7%94%A8-Probe%E7%AB%AF%E5%8F%A3/41495bf74010af68c1a6af1dc72ff64d_MD5.png" alt=""&gt;&lt;/p&gt;</description></item></channel></rss>