知识卡片

NIDS的存在前提是假设入侵终将发生

专业/工作 · 1221.d

内容

防火墙的工作方式是根据预设规则(如访问控制列表)主动拦截可疑访问,属于事前预防;网络入侵检测系统(NIDS)则是在入侵发生之后,通过部署在网络关键节点的分流器监听原始流量,把入侵事实报告出来,属于事后发现。这两者不是替代关系而是互补关系:应该优先把精力放在加固网络边界、防止入侵发生,但同时要接受一个现实假设——不管防护做得多好,入侵终究是不可避免的,NIDS存在的价值正是在”防不住”这个大前提成立时,尽可能快地发现威胁并做出反应,缩短从入侵发生到被发现之间的窗口期。发散:这是”预防”和”检测响应”两种安全思路的分工协作——过度依赖预防、假设自己固若金汤,反而会在真正被突破时因为毫无察觉能力而遭受更大损失。

参考来源

《监控运维实践 原则与策略-2021》第10章《安全监控》