Reference · 速查文档
IDS 与 IPS 速查
一、IDS vs IPS(最高频)
| IDS | IPS | |
|---|---|---|
| 英文 | Intrusion Detection System | Intrusion Prevention System |
| 中文 | 入侵检测系统 | 入侵防御系统 |
| 动作 | 监测 + 告警 | 监测 + 阻断 |
| 部署 | 旁路 | 串联 inline |
二、与防火墙的分工
- 防火墙:访问控制(按策略放行/拒绝),不管「是不是攻击行为」的精细分析
- IDS/IPS:分析流量/日志,识别入侵;IDS 不替代防火墙,也不杀毒
三、HIDS vs NIDS
| 类型 | 监测对象 | 场景 |
|---|---|---|
| HIDS 主机型 | 单机日志、进程、文件 | 服务器被控、主机异常 |
| NIDS 网络型 | 网络流量 | 网段扫描、恶意载荷 |
四、误用检测 vs 异常检测
| 方法 | 原理 | 优点 | 缺点 |
|---|---|---|---|
| 误用检测 | 匹配已知特征库/签名 | 已知攻击准确、误报低 | 难检零日,库需更新 |
| 异常检测 | 偏离正常行为基线 | 可能发现未知攻击 | 误报率高 |
五、误报 / 漏报
- 误报:正常当攻击 → IPS 可能误伤业务
- 漏报:攻击未检出 → 更危险
六、陷阱题
IDS 实现内外网隔离 ✗(防火墙/网闸)· IDS 消除病毒 ✗(杀毒软件)· IDS 串联阻断 ✗(IPS)· 异常检测误报低 ✗(通常更高)
英文词汇
IDS · IPS · HIDS · NIDS · False Positive(误报)· False Negative(漏报)· Signature(签名)· Anomaly(异常)· Inline(串联)· Alert(告警)