IPS VS IDS 替代?共存?
发布时间:2008-01-16   稿件来源:VENUS

   从2003年 Gartner公司副总裁Richard Stiennon发表的《入侵检测已寿终正寝,入侵防御将万古长青》报告引发安全业界震动起,围绕IPS和IDS之间关系的讨论就不断升温,成为安全业界的一大热点。
 
观点1: IDS是帮助用户自我评估、自我认知的设备,而IPS或防火墙是改善控制环境的设备。IPS注重的是入侵风险的控制,而IDS注重的是入侵风险的管理。 观点1: 中国用户网络安全防护需求的变化由“被动式防御”转向“主动式防御”,IPS符合了网络安全“主动式防御”的需求,成为当前安全市场的一大热点。IPS的出现可谓是企业网络安全的革命性创新。
观点2: IDS呈现的事件,绝对不能等同于IPS精确阻断的事件。因为,很多异常行为并不是入侵攻击,只需要让网管员了解就可以了,而不需要阻断。 观点2: IPS倾向于检测防御,可以主动地保护网络安全,而不是消极的报警
观点3: 对IPS,厂商的技术发展策略重点是突出精确;而IDS的发展防线,则是增强数据汇总、统计、关联分析、报表的呈现能力,是全面检测。 观点3: IDS通常检测网络中的异常通信,并进行记录,并发送给管理人员,除此以外,无其它任何可做之事,IPS除了检测恶意通信之外,可以进行阻止,起到防御作用
 
媒体观点:
IDS是一种动态安全技术,但它不会主动在攻击发生前阻断它们。而IPS则倾向于提供主动性的防护。在一段时间内,IDS和IPS将共同存在。——《网络世界》
IDS与IPS出现与发展的时间间隔并不长,而且到目前为止,各自都有坚定的用户与支持者,当然,各自的缺点也非常明显。虽然有不少人认为IPS终将取代IDS而成为主流(有些人甚至认为UTM也是IPS的终结者),但记者并不敢全部认同。
在IT产业多年的发展中,从来没有过技术主导一切的定论,道理很简单:适合的才是最好的。虽然技术很重要,但是也要考虑到用户的接受程度、应用水平与经济能力,尤其是在国内。在安全漏洞被发现与被攻击之间的时间差不断缩小的情况下,IPS的出现恰恰带有时势造英雄的味道。用户对于发现问题后及时采取行动的呼声与愿望越发高涨,这种愿望造成了眼前IDS与IPS的边界越来越模糊(甚至是和少数初级的UTM)。但是作为先来者,IDS和很多全网安全方案的结合,帮助了其进一步存活的可能性。——《网络世界》
目前无论是从业于信息安全行业的专业人士还是普通用户,都认为IDS与IPS是两类产品,并不存在IPS要替代IDS的可能。
从产品价值角度讲,IDS注重的是网络安全状况的监管,IPS关注的是对入侵行为的控制。从产品应用角度来讲,为了达到可以全面检测网络安全状况的目的,IDS需要部署在网络内部的中心点,需要能够观察到所有网络数据。而为了实现对外部攻击的防御,IPS需要部署在网络的边界,保证来自外部的攻击数据不能通过网络边界进入网络。——《金融时报》
用户观点:
来自中国人民银行的专家表示,从用户角度来讲,目前已经基本认同IDS和IPS是两类产品,并不存在IPS要替代IDS的可能,但在选择产品和具体部署时,有相当一部分的用户还是存在疑惑。“在实际应用中应如何选择和区分两类产品”成为广大用户关心的话题。

启明星辰专家点评:
 启明星辰产品管理中心总工 万卿
IDS和IPS将继续共存,这已经是一个不争的事实。这个观点是从客户的实际应用中得来的。 
从实际应用来说,IPS既非IDS的替代品,更非IDS的延伸者,而是术业有专攻,侧重不同的方面,是为了满足企业风险管理需求的两种不同解决方案。
启明星辰从长时间的用户调查和实际应用状况中,总结出了IDS和IPS的应用条件。如果一个企业属于低风险的类别,他们往往只关注风险控制,不关注检测与监控,风险管理要求不高,选择IPS产品即可;高风险行业如金融、电信等,不仅关注风险控制,而且关注风险管理,这样的企业既需要IDS,也需要IPS;对于一些监管机构/部门来说,往往更关注风险管理的检测与监控,监督风险控制的改进状况,因此IDS是比较合适的产品。IDS入侵检测系统注重全面检测、有效呈现;IPS则更擅长深层防御、精确阻断。
启明星辰目前拥有完善的IDS和IPS产品线,将根据客户的不同需求,为客户设计不同的解决方案组合,达到风险管理和风险控制并举的目的。

 

 

 

文章来源:www.venustech.com.cn
  • 联系我们 | 网站地图 | 服务热线:800-810-6038
  • © 启明星辰 1996-2008 版权所有 京IPC备05032414号