Network-based Intrusion Detection System (NIDS)
Ein Network-based Intrusion Detection System, kurz NIDS, überwacht den Datenverkehr eines Netzwerksegments auf Anzeichen von Angriffen. Die Analyse erfolgt an zentraler Stelle, üblicherweise über einen Mirror-Port am Switch oder über einen Netzwerk-TAP, sodass der produktive Verkehr nicht beeinflusst wird. Ausgewertet werden Paketheader und Nutzdaten anhand von Signaturen bekannter Angriffsmuster, durch Protokollanalyse und über Anomalieerkennung. Erkannte Vorfälle werden protokolliert und an ein SIEM oder eine Monitoring-Plattform gemeldet. Im Unterschied zu hostbasierten Systemen betrachtet ein NIDS den Verkehr mehrerer Geräte gleichzeitig, hat jedoch keinen Einblick in verschlüsselte Verbindungen ohne vorgelagerte Entschlüsselung. Zu den bekannten Lösungen zählen Snort, Suricata und Zeek. Für eine wirksame Überwachung sind Platzierung, Regelpflege und Auswertung entscheidend.