A gyanús tevékenységet rögzíti vagy jelenti, hogy emberek vagy automatizált munkafolyamatok vizsgálhassák ki. Az IDS közvetlenül figyelheti a forgalmat, tükrözött adatokat kaphat, vagy a védett rendszeren keletkezett eseményeket elemezhet.
A észlelés a tevékenységet ismert szignatúrákhoz, protokollszabályokhoz, elvárt viselkedéshez vagy statisztikai és kontextuális alapvonalakhoz hasonlíthatja. A hálózati IDS-nek rálátás kell a releváns útvonalra; a gazdagép-IDS helyi folyamatokat, fájlokat, naplókat vagy rendszerhívásokat figyelhet. A hasznos riasztások elegendő idő-, forrás-, szabály- és eseménykontextust őriznek meg a triázshoz és a korrelációhoz.
Legfontosabb pontok
Lefedettség-tervezésHatározza meg, mely eszközöket, útvonalakat, protokollokat, eseményeket és támadási szakaszokat tudja megfigyelni az egyes szenzorok, beleértve a felhős, távoli, titkosított és belső forgalmat.
Észlelési műveletekTartsa karban a észlelési tartalmat, alapozza meg az elvárt viselkedést, hangolja a zajos szabályokat, védje a szenzorokat és menedzsmentcsatornákat, és tesztelje, hogy a reprezentatív tevékenység használható bizonyítékot ad-e.
RiasztáskezelésRendeljen súlyosságot és felelőst, korreláljon az identitás-, végpont-, alkalmazás- és fenyegetésbizonyítékokkal, és dokumentálja, mikor kell a riasztásnak elszigetelést vagy eszkalációt kiváltania.
Fontos korlátAz IDS bizonyítékot jelent, nem bizonyosságot. Téves pozitívok és téves negatívok előfordulhatnak; a kitérés, a titkosítás, az eldobott csomagok, a hiányzó naplók és a vakfoltok csökkenthetik vagy torzíthatják a bizonyítékot. A csendes IDS nem bizonyítja, hogy nem történt behatolás.