选择入侵检测方案,不能只看设备能识别多少攻击特征,还要看业务流量是否加密、关键数据存在哪里、系统由谁维护,以及告警能否在可接受时间内完成处置。入侵检测与日志审计通常不是二选一:网络侧负责观察通信行为,主机侧负责还原进程、账户和文件变化,日志审计则把这些证据串联起来。
先区分主机检测与网络检测
| 方案 | 主要观察对象 | 优势 | 局限 |
|---|---|---|---|
| 主机入侵检测 | 进程、账户、文件、系统调用、配置和本地日志 | 能看到攻击在服务器上的实际结果,适合发现提权、恶意程序和持久化行为 | 需要安装和维护代理,主机数量较多时会增加运维工作 |
| 网络入侵检测 | 连接、协议、流量特征、会话方向和通信频率 | 部署在网络边界或关键链路即可覆盖一批设备,便于发现扫描、异常外联和协议攻击 | 加密流量、云平台东西向流量及绕过采集点的通信会降低可见性 |
| 日志审计 | 登录、管理操作、应用事件、数据库行为和安全设备记录 | 便于追溯“谁在何时做了什么”,适合调查和责任认定 | 依赖日志完整性、时间同步、字段质量与合理的保存周期 |
因此,只有少量固定服务器、系统边界清楚的环境,可以先部署主机检测与日志集中管理;互联网入口复杂、网络设备较多的环境,网络检测更适合作为第一层发现手段;高价值数据系统则应叠加主机检测和审计能力。
按业务场景确定优先级
互联网业务和对外接口
网站、移动应用接口和远程接入服务通常面对持续扫描、漏洞利用和异常调用。网络检测适合放在互联网出口、反向代理或核心交换区域,观察端口探测、异常协议和大量短连接。主机侧则重点监控Web服务进程、计划任务、敏感目录和出站连接。
如果入口流量经过TLS加密,网络设备未必能直接检查完整内容,此时应通过反向代理、应用网关或服务器日志补足上下文。入侵检测与日志审计需要共同记录请求编号、源地址、账户、响应状态和后端主机,才能判断一次异常请求是否真正影响了系统。

内部系统和办公网络
内部网络并不等于可信网络。文件服务器、终端管理平台和远程桌面服务往往具有较高权限。此类场景优先考虑网络分区之间的检测,并在域控、跳板机、财务或研发服务器上部署主机代理。
网络检测擅长发现横向扫描和异常连接,主机检测擅长识别新建服务、可疑脚本和权限变化。二者结合后,可以把“某终端连接多台服务器”与“服务器上出现异常进程”放在同一条调查链中。
云上、容器和混合架构
云环境的地址和实例会动态变化,单纯依赖固定镜像端口或传统边界设备容易漏报。选择方案时,应优先确认云审计日志、负载均衡访问日志、身份权限日志和实例系统日志能否统一接入。
容器场景还要关注镜像来源、容器启动参数、宿主机内核事件和容器到外部地址的通信。网络检测可观察服务间连接,主机检测可观察节点和运行时行为;如果只能先做一项,应根据风险重点选择:外部入口多时先做网络侧,敏感节点集中时先做主机侧。
不同预算下的组合方式
基础型:先保证证据可用
适合资产数量有限、没有专职安全团队的组织。先统一服务器、身份系统、防火墙、VPN、数据库和应用的关键日志,完成时间同步、字段规范和访问权限控制,再设置少量高价值规则,例如管理员异常登录、关键配置变更和连续失败后的成功访问。
增强型:建立关联分析
当系统数量增加,建议引入安全信息与事件管理能力,将网络流量告警、主机事件和身份日志按账户、地址、主机名及时间窗口关联。规则不宜只依赖单个事件,可将异常登录、权限变化、敏感文件访问等连续行为组合判断,以减少孤立事件造成的误报。
重点防护型:保护核心资产
对核心数据库、密钥管理系统、支付后台或生产控制主机,应采用分层检测。网络侧覆盖入口和关键区域,主机侧启用进程、文件完整性和配置监控,日志进入独立存储并限制修改权限。对于高风险操作,还应设置审批、双人复核或临时授权流程。
落地时按这五步执行
- 盘点资产。列出互联网入口、身份系统、数据库、虚拟机、容器节点和管理终端,标注业务重要性与数据类型。
- 绘制流向。记录用户到应用、应用到数据库、运维到服务器以及服务器到外部网络的主要路径,确定网络检测的采集点。
- 补齐日志。统一时区和时间源,明确账户、源地址、目标对象、操作结果等字段,避免只保留“成功”或“失败”这类缺乏上下文的记录。
- 设置分级告警。将核心资产上的提权、关键配置修改和异常外联列为高优先级;对普通扫描、短时流量波动等事件先聚合观察。
- 验证处置闭环。使用经过授权的测试账号和安全演练验证告警是否到达、证据是否完整、隔离和回滚是否可执行,并根据误报情况调整规则。
常见问题
主机检测和网络检测必须同时购买吗?
不一定。可先按最容易失去可见性的区域选择一项,但核心资产、加密流量较多或网络结构复杂时,组合部署通常更稳妥。
日志保存多久才合适?
没有统一期限,应结合调查周期、合规要求、存储成本和数据敏感度确定。实时检索数据通常保留数周至数月,归档数据可采用更低成本的长期存储。
为什么告警很多却难以处理?
常见原因是资产重要性未标注、规则缺少上下文、重复告警未聚合,以及没有明确的负责人和处置时限。应先减少低价值告警,再完善工单和复核流程。
加密流量会让网络检测失效吗?
不会完全失效。连接方向、频率、证书信息和流量规模仍可提供线索,但内容级判断需要结合终端、代理或应用日志。
最终方案应围绕业务流向和风险证据设计,而不是单独比较产品数量。把网络入侵检测、主机监控与入侵检测与日志审计统一到可执行的响应流程中,才能在发现、调查和处置之间形成闭环。


