Przejdź do treści
Cyberbezpieczeństwo

Co to jest IDS? System wykrywania włamań — rodzaje, działanie i przykłady

IDS (Intrusion Detection System) wykrywa ataki w sieci i na serwerach. Poznaj NIDS i HIDS, metody detekcji, różnice IDS vs IPS oraz pierwsze kroki z Suricatą.

CZCzarek ZawolskiAktualizacja: 6 min czytania
Ilustracja systemu monitorującego ruch sieciowy w poszukiwaniu ataków

W skrócie

  • IDS (Intrusion Detection System) analizuje ruch sieciowy lub zdarzenia na serwerze i alarmuje, gdy wykryje oznaki ataku — sam niczego nie blokuje.
  • NIDS obserwuje ruch w sieci (np. z portu SPAN), a HIDS działa na konkretnym hoście i analizuje logi, procesy oraz zmiany w plikach.
  • Detekcja opiera się na sygnaturach znanych ataków, wykrywaniu anomalii i analizie zgodności z protokołami; każda metoda ma inne słabości.
  • IPS działa w linii ruchu i może blokować pakiety; w praktyce Snort i Suricata potrafią pracować w obu trybach.
  • Popularne darmowe narzędzia to Suricata, Snort i Zeek (sieć) oraz Wazuh i AIDE (hosty).
Spis treści

IDS (Intrusion Detection System, system wykrywania włamań) to oprogramowanie lub urządzenie, które analizuje ruch sieciowy albo zdarzenia na komputerze i alarmuje, gdy rozpozna oznaki ataku: skanowanie portów, próbę wykorzystania podatności, komunikację złośliwego oprogramowania czy podejrzaną zmianę plików systemowych. IDS niczego nie blokuje — jego zadaniem jest wykryć i powiadomić.

W typowej sieci firmowej IDS uzupełnia zaporę. Firewall decyduje, który ruch w ogóle może przejść, a IDS sprawdza, czy w dozwolonym ruchu nie kryje się atak. Bez takiej warstwy włamanie przez otwarty port 443 może przez długie tygodnie pozostać niezauważone.

Rodzaje systemów IDS: NIDS i HIDS

Podstawowy podział dotyczy tego, gdzie IDS zbiera dane.

NIDS — sieciowy system wykrywania włamań

Network-based IDS analizuje pakiety przepływające przez sieć. Zwykle dostaje kopię ruchu z portu lustrzanego przełącznika (SPAN) lub z pasywnego rozgałęźnika (TAP), więc nie spowalnia sieci i jest niewidoczny dla atakującego. Jeden czujnik umieszczony za routerem brzegowym widzi ruch całej sieci do i z internetu, a czujniki w segmentach wewnętrznych pozwalają wykrywać ruch boczny po włamaniu.

NIDS dobrze wykrywa skanowanie, exploity sieciowe, komunikację z serwerami Command & Control, tunelowanie danych w DNS czy ICMP i ataki w sieci lokalnej, np. zatruwanie ARP.

HIDS — system wykrywania włamań na hoście

Host-based IDS działa jako agent na serwerze lub stacji roboczej. Analizuje logi systemowe, nieudane logowania, uruchamiane procesy, zmiany w rejestrze i w kluczowych plikach (tzw. monitorowanie integralności, FIM). Widzi to, czego nie zobaczy NIDS: działania lokalne i to, co dzieje się po odszyfrowaniu ruchu.

CechaNIDSHIDS
Źródło danychPakiety sieciowe (SPAN/TAP)Logi, procesy, pliki, rejestr hosta
ZasięgCały segment sieciPojedynczy system
Ruch szyfrowanyWidzi tylko metadaneWidzi zdarzenia po odszyfrowaniu
WdrożenieJeden czujnik na segment, bez ingerencji w hostyAgent na każdym chronionym systemie
PrzykładySuricata, Snort, ZeekWazuh, OSSEC, AIDE, Tripwire

W praktyce stosuje się oba podejścia jednocześnie. Rozwinięciem HIDS na stacjach roboczych są dziś systemy EDR, a rozwinięciem NIDS — systemy NDR, które dokładają analizę behawioralną i automatyczne reagowanie.

Jak IDS wykrywa ataki — metody detekcji

Wykrywanie oparte na sygnaturach

IDS porównuje ruch lub zdarzenia z bazą wzorców znanych ataków — tzw. regułami lub sygnaturami. Przykład: żądanie HTTP zawierające charakterystyczny ciąg exploita dla konkretnej podatności. Metoda jest szybka i daje mało fałszywych alarmów, ale nie wykryje ataku, dla którego nie ma jeszcze reguły, a drobna modyfikacja ataku potrafi ją obejść. Bazy reguł trzeba aktualizować codziennie.

Wykrywanie anomalii

System uczy się, jak wygląda normalny ruch — ile danych wysyła serwer, z jakimi krajami się łączy, o której godzinie loguje się dany użytkownik — i alarmuje przy odstępstwach. Może wykryć nieznane wcześniej ataki i nadużycia, ale generuje więcej fałszywych alarmów, bo nie każda nietypowa sytuacja jest atakiem. Nowoczesne systemy wykorzystują tu uczenie maszynowe.

Analiza zgodności z protokołem

IDS sprawdza, czy komunikacja jest zgodna ze specyfikacją protokołu i z jego typowym użyciem, np. czy w ruchu na porcie 53 rzeczywiście płynie DNS, czy nagłówki HTTP mają poprawną długość. Pozwala to wykryć tunelowanie, próby przepełnienia bufora i nietypowe narzędzia ataku.

Monitorowanie integralności

Typowe dla HIDS: system zapamiętuje sumy kontrolne kluczowych plików (binaria systemowe, konfiguracja, strony WWW) i alarmuje, gdy się zmienią. To skuteczny sposób na wykrycie podmiany plików przez rootkit lub webshella wgranego na serwer.

IDS a IPS, firewall i SIEM — czym się różnią

SystemCo robiGdzie działa
FirewallPrzepuszcza lub blokuje ruch według reguł (adresy, porty, aplikacje)W linii ruchu, na granicy sieci lub segmentów
IDSWykrywa ataki i alarmujeNa kopii ruchu (NIDS) lub na hoście (HIDS)
IPSWykrywa i blokuje ataki w czasie rzeczywistymW linii ruchu, często jako moduł zapory NGFW
SIEMZbiera i koreluje zdarzenia ze wszystkich źródeł, w tym alerty IDSCentralnie, w SOC

IPS działa na tych samych regułach co IDS, ale stoi bezpośrednio na drodze pakietów, więc może je odrzucić. To przewaga, ale i ryzyko: fałszywy alarm oznacza zablokowanie prawidłowego ruchu, a awaria IPS może przerwać łączność. Dlatego nowe reguły często uruchamia się najpierw w trybie wykrywania, a dopiero potem blokowania. Funkcje IPS są dziś standardem w zaporach nowej generacji — różnice opisujemy w artykule Firewall, NGFW i UTM.

Popularne systemy IDS

  • Suricata — otwarty NIDS/IPS rozwijany przez fundację OISF. Wielowątkowy, rozpoznaje protokoły niezależnie od portu, obsługuje reguły zgodne ze Snortem i zapisuje szczegółowe logi w formacie JSON (eve.json).
  • Snort — najstarszy i najbardziej znany otwarty IDS, obecnie rozwijany przez Cisco. Wersja Snort 3 przyniosła wielowątkowość i nowy format konfiguracji.
  • Zeek (dawniej Bro) — nie tyle klasyczny IDS, co platforma do analizy ruchu. Tworzy bardzo dokładne logi połączeń, zapytań DNS, sesji HTTP i TLS, które świetnie nadają się do analizy i polowania na zagrożenia.
  • Wazuh — otwarta platforma bezpieczeństwa z HIDS, monitorowaniem integralności, oceną konfiguracji i centralną konsolą; wywodzi się z projektu OSSEC.
  • AIDE — prosty, klasyczny monitor integralności plików w Linuksie.
  • Security Onion — dystrybucja Linuksa łącząca Suricatę, Zeeka i narzędzia do analizy alertów w jeden gotowy system do monitorowania sieci.

Pierwsze kroki: Suricata jako IDS w Linuksie

Poniższe kroki pokazują minimalne uruchomienie Suricaty na Ubuntu jako IDS nasłuchującego na interfejsie sieciowym.

  1. Zainstaluj pakiet z oficjalnego repozytorium projektu i pobierz zestaw reguł:
sudo add-apt-repository ppa:oisf/suricata-stable
sudo apt update
sudo apt install suricata
sudo suricata-update
  1. W pliku /etc/suricata/suricata.yaml ustaw zakres swojej sieci w zmiennej HOME_NET (np. "[192.168.1.0/24]") oraz nazwę interfejsu w sekcji af-packet.
  2. Sprawdź poprawność konfiguracji i uruchom usługę:
sudo suricata -T -c /etc/suricata/suricata.yaml
sudo systemctl enable --now suricata
  1. Wygeneruj testowy alert i sprawdź log:
curl http://testmynids.org/uid/index.html
sudo tail -f /var/log/suricata/fast.log

Strona testowa zwraca odpowiedź przypominającą wynik polecenia id z uprawnieniami roota, na co reguły reagują alertem. Szczegółowe zdarzenia znajdziesz w /var/log/suricata/eve.json.

Własne reguły dopisujesz w osobnym pliku i wskazujesz go w konfiguracji. Przykładowa reguła wykrywająca próbę odczytu pliku /etc/passwd przez aplikację webową:

alert http any any -> $HOME_NET any (msg:"Proba odczytu /etc/passwd"; flow:established,to_server; http.uri; content:"/etc/passwd"; nocase; classtype:web-application-attack; sid:1000001; rev:1;)

Wskazówka: Sama instalacja IDS niczego nie chroni, jeśli nikt nie czyta alertów. Zanim wdrożysz system, ustal, kto i jak często przegląda alarmy, i od początku wyłączaj reguły generujące szum w Twojej sieci — inaczej po tygodniu wszyscy zaczną ignorować powiadomienia.

Wady i ograniczenia systemów IDS

  • Fałszywe alarmy — szczególnie przy wykrywaniu anomalii i nieprzystosowanych regułach. Strojenie IDS to praca ciągła, nie jednorazowa.
  • Ruch szyfrowany — przy powszechnym TLS NIDS widzi głównie metadane. Część informacji dają odciski klienta TLS (np. JA3/JA4) i nazwy serwerów, ale treść pozostaje ukryta.
  • Wydajność — analiza ruchu wielogigabitowego wymaga mocnego sprzętu i odpowiednio skonfigurowanych kart sieciowych; przeciążony czujnik po prostu gubi pakiety.
  • Brak reakcji — IDS tylko informuje. Bez procedur reagowania na incydenty i ludzi, którzy je wykonają, alert niewiele zmienia.
  • Ataki ukrywające się w normalnym ruchu — atakujący używający legalnych narzędzi administracyjnych i prawidłowych poświadczeń często nie uruchamia żadnej sygnatury.

Czy Twoja firma potrzebuje IDS

W małej firmie z kilkoma komputerami i usługami w chmurze ważniejsze będą aktualizacje, MFA, kopie zapasowe i dobra ochrona stacji roboczych. IDS zaczyna mieć sens, gdy utrzymujesz własne serwery dostępne z internetu, segmenty sieci z wrażliwymi danymi lub systemy przemysłowe, a także gdy obowiązki monitorowania wynikają z przepisów lub umów z klientami.

Dobrym punktem startu jest Suricata na brzegu sieci i Wazuh na serwerach, z alertami wysyłanymi do jednego miejsca. Alerty IDS warto łączyć ze wskaźnikami kompromitacji z zewnętrznych źródeł — jak to robić, opisujemy w artykule o wykorzystaniu IOC w scenariuszach bezpieczeństwa.

Najczęściej zadawane pytania

Co to jest IDS w prostych słowach?

To system, który jak kamera monitoringu obserwuje ruch w sieci albo zdarzenia na komputerze i podnosi alarm, gdy zobaczy coś przypominającego atak. Nie zatrzymuje intruza, tylko informuje o nim administratora.

Czym różni się IDS od IPS?

IDS jedynie wykrywa i alarmuje, zwykle analizując kopię ruchu. IPS (Intrusion Prevention System) stoi bezpośrednio na drodze pakietów i może je odrzucić lub zerwać połączenie. IPS chroni aktywnie, ale błędna reguła może zablokować prawidłowy ruch.

Czym różni się IDS od firewalla?

Firewall przepuszcza lub blokuje ruch według reguł dotyczących adresów, portów i aplikacji. IDS analizuje treść dozwolonego ruchu i szuka w nim oznak ataku, np. exploita wysłanego na otwarty port 443.

Czy IDS wykrywa ataki w ruchu szyfrowanym?

Tylko częściowo. W ruchu TLS IDS widzi metadane: adresy, nazwy serwerów, odciski klienta TLS i wzorce połączeń, ale nie treść. Pełną analizę zapewnia odszyfrowanie ruchu na proxy lub zastosowanie HIDS na serwerach i stacjach.

Jaki darmowy IDS wybrać?

Do monitorowania sieci najczęściej wybiera się Suricatę, która jest wielowątkowa i zgodna z regułami Snorta, oraz Zeek do szczegółowych logów sieciowych. Do ochrony serwerów popularny jest Wazuh, łączący HIDS z centralną konsolą.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.