# Was ist ein Intrusion Detection System (IDS)?

> Ein Intrusion Detection System (IDS) überwacht Netzwerk-, Host-, Drahtlos-, Anwendungs- oder andere Ereignisse und analysiert sie auf Anzeichen möglicher Vorfälle oder Richtlinienverstöße.

- Kanonische URL: https://yellowcube.eu/de/glossary/intrusion-detection-system/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es zeichnet verdächtige Aktivität auf oder meldet sie, damit Menschen oder automatisierte Workflows untersuchen können. Ein IDS kann Verkehr direkt beobachten, gespiegelte Daten erhalten oder auf einem geschützten System erzeugte Ereignisse analysieren.

Die Erkennung kann Aktivität mit bekannten Signaturen, Protokollregeln, erwartetem Verhalten oder statistischen und kontextuellen Baselines vergleichen. Ein Netzwerk-IDS braucht Sichtbarkeit in den relevanten Pfad; ein Host-IDS kann lokale Prozesse, Dateien, Logs oder Systemaufrufe beobachten. Nützliche Alarme bewahren genug Zeit-, Quell-, Regel- und Ereigniskontext für Triage und Korrelation.

### Wichtigste Punkte

- **Abdeckungsdesign:** Definieren, welche Assets, Pfade, Protokolle, Ereignisse und Angriffsstufen jeder Sensor beobachten kann — einschließlich Cloud-, Remote-, verschlüsseltem und internem Verkehr.
- **Erkennungsbetrieb:** Erkennungsinhalte pflegen, erwartetes Verhalten baselinen, rauschende Regeln abstimmen, Sensoren und Management-Kanäle schützen und testen, ob repräsentative Aktivität verwertbare Beweise erzeugt.
- **Alarmbehandlung:** Schweregrad und Eigentümerschaft zuweisen, mit Identitäts-, Endpunkt-, Anwendungs- und Bedrohungsbeweisen korrelieren und dokumentieren, wann ein Alarm Eindämmung oder Eskalation auslösen soll.
- **Wichtige Einschränkung:** Ein IDS meldet Beweise, keine Gewissheit. False Positives und False Negatives können auftreten; Evasion, Verschlüsselung, verlorene Pakete, fehlende Logs und blinde Flecken können die Beweislage reduzieren oder verfälschen. Ein stiller IDS beweist nicht, dass kein Einbruch stattfand.

### Verwandte Begriffe

[Intrusion Prevention System (IPS)](<https://yellowcube.eu/de/glossary/intrusion-prevention-system/>) · [Network Detection and Response (NDR)](<https://yellowcube.eu/de/glossary/network-detection-and-response/>) · [Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [Netzwerkverkehr](<https://yellowcube.eu/de/glossary/network-traffic/>) · [Security Information and Event Management (SIEM)](<https://yellowcube.eu/de/glossary/security-information-and-event-management/>)

### Quellen

[NIST glossary: Intrusion Detection System](https://csrc.nist.gov/glossary/term/intrusion_detection_system) · [NIST SP 800-94: Guide to Intrusion Detection and Prevention Systems](https://csrc.nist.gov/pubs/sp/800/94/final) · [NIST SP 800-82r3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

