IDS (Intrusion Detection System, Система обнаружения вторжений) — это система пассивного мониторинга безопасности, которая анализирует сетевой трафик или активность на хостах для выявления подозрительных событий, признаков атак или нарушений политик безопасности. В отличие от IPS, IDS не блокирует трафик, а только генерирует оповещения (алерты) для дальнейшего анализа специалистами.
Возможности и типы IDS:
- Сетевая IDS (Network IDS, NIDS): Устанавливается в ключевых точках сети (например, на границе) и анализирует копии всего проходящего трафика (используя зеркалирование портов, SPAN) для обнаружения аномалий и атак, видимых в сетевых пакетах.
- Хостовая IDS (Host-based IDS, HIDS): Устанавливается на отдельные серверы или рабочие станции. Мониторит активность на самом хосте: изменения в критических системных файлах, записи в логах, подозрительные процессы, попытки повышения привилегий. HIDS является предшественником современных EDR-систем.
- Методы обнаружения: Использует те же методы, что и IPS: сигнатурный анализ, обнаружение аномалий и политики безопасности.
- Пассивный мониторинг: Не влияет на производительность сети (так как работает с копией трафика) и не создает риска блокировки легитимного трафика из-за ложных срабатываний.
IDS и IPS являются взаимодополняющими технологиями. Классическое разделение труда: IDS используется для широкого мониторинга, обнаружения и расследования, в то время как IPS — для автоматического отражения известных и массовых атак. В современных реалиях чистая IDS встречается реже — ее функционал интегрирован в NGFW и SIEM-системы. Данные от множества распределенных IDS-сенсоров (как сетевых, так и хостовых) стекаются в SIEM для централизованной корреляции событий, что позволяет выявлять сложные многоэтапные атаки, которые не видны на отдельно взятом сенсоре.
Упоминания
-
13 января 2026
«Волчары» из мира IT: как специалисты по кибербезопасности накручивают опыт
В сфере кибербезопасности молодые специалисты стали все чаще накручивать опыт, пытаясь занять более высокооплачиваемые места. Эта проблема становится массовой для... -
17 ноября 2025
Человеческий фактор – самое слабое звено в системе защиты. CISO ГК «Элемент» – о платформе обучения сотрудников основам ИБ
Сегодня более 75% всех утечек информации, компрометации данных, неправомерного доступа в инфраструктуру происходит из-за человеческого фактора. И так как количество... -
14 ноября 2025
Оптимизация в Positive Technologies. Как ИБ-компания пытается справиться с убытками
За 9 месяцев 2025 года Positive Technologies на 17% сократила штат сотрудников, до 2597 по сравнению с 3160 сотрудниками на... -
12 ноября 2025
InfoWatch обновила межсетевой экран для промышленных сетей
Компания InfoWatch выпустила обновление 4.7 для межсетевого экрана нового поколения ARMA Стена (NGFW). Как сообщили в компании, нововведения направлены на... -
29 октября 2025
Гарда: российский рынок использует устаревшие технологии анализа трафика
Анализ мировых трендов в сетевой защите, который провела* ГК «Гарда», показал, что многие поставщики средств защиты продолжают опираться на сигнатурный... -
27 октября 2025
SIEM – это «новый NGFW». Почему все устремились в этот сегмент, даже «Яндекс» и VK
«Красный океан» Первые SIEM-решения (Security Information and Event Management, управление информацией и событиями безопасности) появились еще в середине 2000-х годов....