Zaznamenáva alebo hlási podozrivú aktivitu, aby ju ľudia alebo automatizované workflow mohli vyšetriť. IDS môže pozorovať prevádzku priamo, prijímať zrkadlené údaje alebo analyzovať udalosti generované na chránenom systéme.
Detekcia môže porovnávať aktivitu so známymi signatúrami, protokolovými pravidlami, očakávaným správaním alebo štatistickými a kontextuálnymi baseline. Sieťový IDS potrebuje viditeľnosť do relevantnej cesty; hostiteľský IDS môže pozorovať lokálne procesy, súbory, logy alebo systémové volania. Užitočné upozornenia zachovávajú dostatok časového, zdrojového, pravidlového a udalostného kontextu pre triáž a koreláciu.
Kľúčové body
Návrh pokrytiaDefinovať, ktoré aktíva, cesty, protokoly, udalosti a fázy útoku môže každý senzor pozorovať, vrátane cloudovej, vzdialenej, šifrovanej a internej prevádzky.
Operácie detekcieUdržiavať detekčný obsah, baseline očakávaného správania, ladiace hlučné pravidlá, chrániť senzory a manažovacie kanály a testovať, či reprezentatívna aktivita produkuje použiteľné dôkazy.
Spracovanie upozorneníPriradiť závažnosť a vlastníctvo, korelovať s dôkazmi identity, koncových bodov, aplikácií a hrozieb a zdokumentovať, kedy má upozornenie spustiť zadržanie alebo eskaláciu.
Dôležité obmedzenieIDS hlási dôkazy, nie istotu. Falošné poplachy aj falošné negatívy sa môžu vyskytnúť; evázia, šifrovanie, zahodené pakety, chýbajúce logy a slepé miesta môžu dôkazy znížiť alebo skresliť. Tichý IDS nedokazuje, že prienik nenastal.