Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Intrusion Detection System</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Intrusion_Detection_System"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Intrusion_Detection_System rootpage-Intrusion_Detection_System skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Intrusion Detection System</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p>Ein <b>Intrusion Detection System</b> (<span style="font-style:normal;font-weight:normal"><a href="Englische_Sprache" title="Englische Sprache">englisch</a></span> <span lang="en-Latn" style="font-style:italic">intrusion</span> „Eindringen“, <b>IDS</b>) bzw. <b>Angriffserkennungssystem</b> ist ein System zur Erkennung von Angriffen, die gegen ein <a href="Computersystem" class="mw-redirect" title="Computersystem">Computersystem</a> oder <a href="Rechnernetz" title="Rechnernetz">Rechnernetz</a> gerichtet sind. Das IDS kann eine <a href="Firewall" title="Firewall">Firewall</a> ergänzen oder auch direkt auf dem zu überwachenden Computersystem laufen und so die Sicherheit von Netzwerken und Computersystemen erhöhen. Erkannte Angriffe werden meistens in Log-Dateien gesammelt und Benutzern oder Administratoren mitgeteilt; hier grenzt sich der Begriff von <a href="Intrusion_Prevention_System" title="Intrusion Prevention System">Intrusion Prevention System</a> (<span style="font-style:normal;font-weight:normal"><a href="Englische_Sprache" title="Englische Sprache">englisch</a></span> <span lang="en-Latn" style="font-style:italic">prevention</span> „Verhindern“, <b>IPS</b>) ab, welches ein System beschreibt, das Angriffe automatisiert und aktiv verhindert.
</p>

<div class="mw-heading mw-heading2"><h2 id="Architekturen">Architekturen</h2></div>
<p>Man unterscheidet drei Arten von IDS:
</p>
<ul><li><a href="Host_(Informationstechnik)" class="mw-redirect" title="Host (Informationstechnik)">Host</a>-basierte IDS (HIDS)</li>
<li><a href="Netzwerk" title="Netzwerk">Netzwerk</a>-basierte IDS (NIDS)</li>
<li>Hybride IDS</li></ul>
<div class="mw-heading mw-heading3"><h3 id="Host-basierte_IDS">Host-basierte IDS</h3></div>
<p>HIDS stellen die älteste Art von Angriffserkennungssystemen dar. Sie wurden ursprünglich vom <a href="Milit%C3%A4r" title="Militär">Militär</a> entwickelt und sollten die Sicherheit von <a href="Gro%C3%9Frechner" title="Großrechner">Großrechnern</a> garantieren. Ein HIDS muss auf jedem zu überwachenden System installiert werden. Der Begriff „<a href="Host_(Informationstechnik)" class="mw-redirect" title="Host (Informationstechnik)">Host</a>“ ist im Sinne der Informationstechnik zu verstehen, und nicht etwa als Synonym eines Großrechners.
</p><p>Ein HIDS muss das <a href="Betriebssystem" title="Betriebssystem">Betriebssystem</a> unterstützen. Es erhält seine Informationen aus Log-Dateien, <a href="Kernel_(Betriebssystem)" title="Kernel (Betriebssystem)">Kernel</a>-Daten und anderen Systemdaten wie etwa der <a href="Windows-Registrierungsdatenbank" class="mw-redirect" title="Windows-Registrierungsdatenbank">Registrierungsdatenbank</a>. Es schlägt Alarm, sobald es in den überwachten Daten einen vermeintlichen Angriff erkennt. Eine Unterart der HIDS sind sogenannte „System Integrity Verifiers“, die mit Hilfe von Prüfsummen bestimmen, ob Veränderungen am System vorgenommen wurden.
</p><p>Vorteile:
</p>
<ul><li>Sehr spezifische Aussagen über den Angriff.</li>
<li>Kann ein System umfassend überwachen.</li></ul>
<p>Nachteile:
</p>
<ul><li>Kann durch einen <a href="Denial_of_Service" title="Denial of Service">DoS</a>-Angriff ausgehebelt werden.</li>
<li>Wenn das System außer Gefecht gesetzt wurde, ist auch das IDS lahmgelegt.</li></ul>
<div class="mw-heading mw-heading3"><h3 id="Netzwerk-basierte_IDS">Netzwerk-basierte IDS</h3></div>
<p>NIDS versuchen, alle Pakete im Netzwerk aufzuzeichnen, zu analysieren und verdächtige Aktivitäten zu melden. Diese Systeme versuchen außerdem, aus dem Netzwerkverkehr <a href="Angriffsmuster" title="Angriffsmuster">Angriffsmuster</a> zu erkennen. Da heutzutage überwiegend das <a href="Internet_Protocol" title="Internet Protocol">Internetprotokoll</a> eingesetzt wird, muss auch ein Angriff über dieses Protokoll erfolgen. Mit nur einem <a href="Sensor" title="Sensor">Sensor</a> kann ein ganzes <a href="Segment_(Netzwerk)" title="Segment (Netzwerk)">Netzsegment</a> überwacht werden. Jedoch kann die Datenmenge eines modernen 1-GBit-<a href="Local_Area_Network" title="Local Area Network">LANs</a> die <a href="Bandbreite" title="Bandbreite">Bandbreite</a> des Sensors übersteigen. Dann müssen Pakete verworfen werden, was keine lückenlose Überwachung mehr garantiert.
</p><p>Vorteile:
</p>
<ul><li>Ein Sensor kann ein ganzes Netz überwachen.</li>
<li>Durch Ausschalten eines Zielsystems ist die Funktion des Sensors nicht gefährdet.</li></ul>
<p>Nachteile:
</p>
<ul><li>Keine lückenlose Überwachung bei Überlastung der Bandbreite des IDS.</li>
<li>Keine lückenlose Überwachung in <a href="Switch_(Computertechnik)" class="mw-redirect" title="Switch (Computertechnik)">geswitchten</a> Netzwerken (Abhilfe: Einsatz von <a href="Network-TAP" title="Network-TAP">Network-TAPs</a> oder bei geringer Datendurchsatz durch die Funktion eines Mirror-Port auf einem Switch).</li>
<li>Keine lückenlose Überwachung bei verschlüsselter Kommunikation (kann zwar möglicherweise die Datenpakete sehen, aber nicht den verschlüsselten Inhalt)</li></ul>
<div class="mw-heading mw-heading3"><h3 id="Hybride_IDS">Hybride IDS</h3></div>
<p>Hybride IDS verbinden beide Prinzipien, um eine höhere Abdeckung bei der Erkennung von aufgetretenen Angriffen gewährleisten zu können. Man spricht in diesem Zusammenhang von netz- und hostbasierten Sensortypen, die an ein zentrales Managementsystem angeschlossen sind. Viele heute eingesetzte IDS beruhen auf einer solchen hybriden Funktionsweise.
</p><p>Ein hybrides IDS besteht zumeist aus folgenden Komponenten:
</p>
<ul><li>Management</li>
<li>Hostbasierte Sensoren (HIDS)</li>
<li>Netzbasierte Sensoren (NIDS)</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Funktionsweise">Funktionsweise</h2></div>
<p>Grundsätzlich gibt es zwei Verfahren zur Einbruchserkennung: den Vergleich mit bekannten Angriffssignaturen und die so genannte statistische Analyse. Die meisten IDS arbeiten mit Filtern und Signaturen, die spezifische Angriffsmuster beschreiben. Der Nachteil dieses Vorgehens ist, dass nur bereits bekannte Angriffe erkannt werden können.
</p><p>Der Prozess ist in drei Schritte unterteilt: Die Wahrnehmung eines IDS wird durch Sensoren ermöglicht, die Logdaten (HIDS) oder Daten des Netzwerkverkehrs (NIDS) sammeln. Während der Mustererkennung überprüft und verarbeitet das Intrusion Detection System die gesammelten Daten und vergleicht sie mit Signaturen aus der Musterdatenbank. Treffen Ereignisse auf eines der Muster zu, so wird ein „Intrusion Alert“ (Einbruchs-Alarm) ausgelöst. Dieser kann vielfältiger Natur sein. Es kann sich dabei lediglich um eine E-Mail oder SMS handeln, die dem Administrator zugestellt wird oder, je nach Funktionsumfang, eine Sperrung oder Isolierung des vermeintlichen Eindringlings erfolgen.
</p><p><span class="mw-default-size" typeof="mw:File"></span>
</p><p>Andere IDS verwenden <a href="Heuristik" title="Heuristik">heuristische</a> Methoden, um auch bisher unbekannte Angriffe zu erkennen. Ziel ist, nicht nur bereits bekannte Angriffe, sondern auch ähnliche Angriffe oder ein Abweichen von einem Normalzustand zu erkennen.
</p><p>In der Praxis haben signaturbasierte Systeme mit Abstand die größte Verbreitung. Ein Grund dafür ist, dass ihr Verhalten leichter voraussehbar ist. Ein Hauptproblem beim praktischen Einsatz von IDS ist, dass sie entweder viele falsche Warnungen (<a href="Falsch_positiv" class="mw-redirect" title="Falsch positiv">falsch positiv</a>) generieren oder einige Angriffe nicht entdecken (<a href="Falsch_negativ" class="mw-redirect" title="Falsch negativ">Falsch negativ</a>).
</p><p>Anstatt nur einen Alarm auszulösen, wie ein IDS, ist ein <b><a href="Intrusion_Prevention_System" title="Intrusion Prevention System">Intrusion Prevention System</a></b> (kurz <b>IPS</b>) in der Lage, Datenpakete zu verwerfen, die Verbindung zu unterbrechen oder die übertragenen Daten zu ändern. Oft wird hierbei eine Anbindung an ein Firewallsystem genutzt, durch das dann bestimmte durch das IPS definierte Regeln angewandt werden.
</p><p><b>IPS/IDS</b> neuerer Bauart arbeiten oft mit einer Kombination aus <i><a href="Stateful_Packet_Inspection" title="Stateful Packet Inspection">Stateful inspection</a></i>, <i><a href="Pattern_Matching" title="Pattern Matching">Pattern Matching</a></i> und Anomalieerkennung. Damit lassen sich Abweichungen von einer festgelegten Protokollspezifikation, wie beispielsweise dem <i>Internet Protocol</i> (RFC&nbsp;791<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup>), erkennen und verhindern.
</p><p>Darüber hinaus werden auch in anderen Bereichen Bestrebungen nach derartigen Systemen deutlich, wie beispielsweise der Schutz von <a href="Telefonanlage" title="Telefonanlage">Telefonanlagen</a> durch intelligente, signaturbasierte Intrusion Detection.
</p>
<div class="mw-heading mw-heading2"><h2 id="Nachteile">Nachteile</h2></div>
<ul><li>Da ein Intrusion-Detection- oder Intrusion-Prevention-System in der Regel eine aktive Komponente ist, besteht die Möglichkeit, dass es als Angriffsziel genutzt wird. Intrusion-Detection- bzw. Intrusion-Prevention-Systeme, die sich in-line –&nbsp;d.&nbsp;h. ohne gebundenen IP-Stack und IP-Adressen&nbsp;– in ein Netzwerk einbinden lassen und als transparent arbeitende Layer-2-Netzwerkkomponente arbeiten, sind von dieser Gefahr nur begrenzt betroffen.</li>
<li>Im Gegensatz zu <a href="Intrusion_Prevention_System" title="Intrusion Prevention System">Intrusion-Prevention-Systemen</a> werden Angriffe nur erkannt, aber nicht verhindert.</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Honeypot">Honeypot</h2></div>
<div class="hauptartikel" role="navigation"><span class="hauptartikel-pfeil" title="siehe" aria-hidden="true" role="presentation">→&nbsp;</span><i><span class="hauptartikel-text">Hauptartikel</span>: <a href="Honeypot" title="Honeypot">Honeypot</a></i></div>
<p>Ein <a href="Honeypot" title="Honeypot">Honeypot</a> (Köder) ist ein <a href="Computer" title="Computer">Computer</a> im Netzwerk, der <a href="Hacker" title="Hacker">Hacker</a> verleiten soll, genau diesen anzugreifen. Auf diesem Computer befinden sich weder wichtige Daten noch Dienste, die regulär genutzt werden. Er dient lediglich dazu, die Angriffe auf einen isolierten Teil des Netzwerkes zu lenken, indem bewusst Sicherheitslöcher geöffnet bleiben. Werden Aktivitäten auf diesem Computer wahrgenommen, handelt es sich höchstwahrscheinlich um einen Angriff. Außerdem kann mit Hilfe eines Honeypots mehr über die Vorgehensweise des Angreifers erfahren werden. Aus den beobachteten Angriffen können dann Verteidigungsstrategien für das übrige Netzwerk abgeleitet werden. Der Honeypot ist damit ein weiterer Bestandteil des IDS. Das Konzept des Honeypots hat allerdings einen Nachteil: Ein Honeypot kann als Eintrittspunkt dienen, um weitere Angriffe auf das Netzwerk durchzuführen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Siehe_auch">Siehe auch</h2></div>
<ul><li><a href="Intrusion_Prevention_System" title="Intrusion Prevention System">Intrusion Prevention System</a> (IPS)</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text"><i><a href="Request_for_Comments" title="Request for Comments">RFC</a>: <style data-mw-deduplicate="TemplateStyles:r250917974">
/* start https://de.wikipedia.org/ */


.mw-parser-output .dewiki-iconexternal>a{background-position:center right!important;background-repeat:no-repeat!important}body.skin-minerva .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/OOjs_UI_icon_external-link-ltr-progressive.svg")!important;background-size:10px!important;padding-right:13px!important}body.skin-timeless .mw-parser-output .dewiki-iconexternal>a,body.skin-monobook .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/MediaWiki_external_link_icon.svg")!important;padding-right:13px!important}body.skin-vector .mw-parser-output .dewiki-iconexternal>a{background-image:url("./_mw_/Link.ernal-small-ltr-progressive.svg")!important;background-size:0.857em!important;padding-right:1em!important}


/* end https://de.wikipedia.org/ */
</style><span class="dewiki-iconexternal"><a href="https://datatracker.ietf.org/doc/html/rfc791" class="extiw external" title="rfc:791">791</a></span></i>&nbsp;– <i><span lang="en">Internet Protocol – Darpa Internet Program Protocol Specification</span></i>. September 1981 (englisch).</span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2024-11-06" href="https://de.wikipedia.org/wiki/?title=Intrusion_Detection_System&amp;oldid=250083262">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>