Host-based Intrusion Detection System
Auch bekannt als:Hostbasiertes Angriffserkennungssystem · HIDS
Host-based Intrusion Detection System: Überwacht Ereignisse und Veränderungen direkt auf einem Endgerät oder Server. Der Schwerpunkt liegt auf EndgerätenEndpointBenutzer- oder Servergerät, das mit einem Netz kommuniziert und Workloads oder Anwendungen ausführt., ServernServerSystem, das anderen Systemen Anwendungen, Daten oder Netzwerkdienste bereitstellt. oder gerätenaher Technik. Typische Maßnahmen umfassen Härtung, zentrale VerwaltungCentralized ManagementAdministration verteilter Systeme oder Kontrollen über eine gemeinsame Verwaltungsebene., TelemetrieTelemetryAutomatisch erfasste Messwerte und Ereignisse zum Zustand und Verhalten von Systemen., schnelle IsolationIsolationTrennung eines Systems, Prozesses oder einer Ressource zur Begrenzung von Zugriff und Ausbreitung. und kontrollierte Aktualisierung.
Funktionsweise und Einordnung
Host-based Intrusion Detection System verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.
Bedeutung in der Praxis
Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.
Verwandte Begriffe
- AngriffserkennungssystemIntrusion Detection SystemErkennt verdächtige oder regelwidrige Aktivitäten in Hosts oder Netzwerken.: Erkennt verdächtige oder regelwidrige Aktivitäten in Hosts oder Netzwerken.
- Endpunkterkennung und -reaktionEndpoint Detection and ResponseÜberwacht Endgeräte kontinuierlich und unterstützt Erkennung, Untersuchung und Eindämmung.: Überwacht Endgeräte kontinuierlich und unterstützt Erkennung, Untersuchung und Eindämmung.
- Hostbasiertes AngriffsschutzsystemHost Intrusion Prevention SystemEndpoint-System zur Erkennung und aktiven Blockierung verdächtiger Vorgänge.: Endpoint-System zur Erkennung und aktiven Blockierung verdächtiger Vorgänge.
- EndpunktschutzplattformEndpoint Protection PlatformBündelt präventive Sicherheitsfunktionen wie Malware-Schutz, Firewall und Gerätekontrolle.: Bündelt präventive Sicherheitsfunktionen wie Malware-Schutz, Firewall und Gerätekontrolle.