網路型病毒快速攻擊突顯了傳統入侵偵測系統IDS(Intrusion Detection System)的不足,而據CNET網站報導指出,另一種結合IDS及防火牆功能的入侵偵測與防護技術IDP(Intrusion Detection and Prevention)可望因此興起。
這種網路型入侵偵測技術可以針對進入企業網路上的封包進行監控,以便檢查出是否有不當的活動,如阻絕服務、刺探連接埠、或攔截封包等等。著名大廠如ISS的RealSecure、Intrusion Inc等等。傳統網路上,IDS及防火牆分別扮演兩個重要角色。
混合式攻擊例如Nimda、CodeRed、MSBlaster以及Sasser等結合駭客攻擊手法,並經由網路、系統漏洞以及電子郵件等多種途徑的混合式病毒快速傳播,讓IDS技術顯得不足,傳統IDS只能發出警告、不能及時採取阻擋措施,而IDP則可以啟動防火牆,適時關閉病毒入侵的連接埠,並對網路流量做更仔細的分析。
防火牆與IDS的合流趨勢下,防火牆公司則從市場另一端開始,發展出結合IDS功能的防火牆。不論是軟體防火牆廠商Checkpoint或是硬體防火牆公司,如網路設備供應商思科、Netscreen、Fortinet乃至於本地商合勤科技等,都已加入IDP功能。
但也有廠商認為,IDP是否會比IDS好,要視企業的安全需求而定,因為安全要求決定佈建方式,而佈建方式又決定成本高低。因為IDP必須架設在閘道上,為了確保進出流量的安全性,效能會受到影響,而IDS則可以架在某個網段前,來保護一台重要的資料庫或其他應用系統,多數IDS可以同時聽取多個網段的封包。
自今年起銷售具有IDP功能的產品的ISS代理商鈺松國際預期,第二季ISS在台IDP產品銷售量將超過單只有IDS功能的產品。