Хостовая система обнаружения вторжений

Хостовая система обнаружения вторжений (англ. host-based intrusion detection system) — это система обнаружения вторжений, предназначенная для мониторинга и анализа внутреннего состояния вычислительной системы, а также сетевых пакетов на её сетевых интерфейсах, аналогично тому, как работает сетевая система обнаружения вторжений (NIDS). Хостовые системы обнаружения вторжений фокусируются на более детализированных и внутренних атаках, осуществляя контроль активности хоста вместо мониторинга всего сетевого трафика[1]. Хостовые системы обнаружения вторжений стали первым типом программного обеспечения для обнаружения вторжений; изначально они разрабатывались для мейнфреймов, доступ к которым извне был редким. Одной из ключевых проблем хостовых систем обнаружения вторжений является необходимость их установки на каждом компьютере, который нуждается в защите от вторжений. Это может приводить к снижению производительности устройств и самих систем обнаружения. Термин HIDS сохраняет своё значение для описания фундаментальной технологии пассивного мониторинга, однако как самостоятельный продукт он фактически поглощён комплексными решениями HIPS, EDR и XDR, что отражает глобальный переход от простого обнаружения к активному предотвращению угроз[2][3].

Обзор

Хостовая система обнаружения вторжений способна контролировать всё или отдельные части динамического поведения и состояния компьютерной системы, в зависимости от конфигурации. Помимо таких возможностей, как динамический анализ сетевых пакетов, направленных на данный хост (этот компонент опционален для большинства коммерческих решений), хостовая система может отслеживать, какая программа обращается к каким ресурсам, и обнаруживать, например, что текстовый редактор внезапно начал изменять базу данных системных паролей. Аналогично система может анализировать состояние системы, её хранимую информацию — в оперативной памяти, файловой системе, журналах событий или других местах — и проверять, соответствует ли содержимое ожидаемому, например, не было ли оно изменено злоумышленниками[4].

Хостовую систему обнаружения вторжений можно рассматривать как агента, который следит за тем, не были ли обойдены кем-либо, внутренним или внешним пользователем, политики безопасности системы.

По сравнению с сетевыми системами обнаружения вторжений, хостовые системы выгодно отличаются способностью выявлять внутренние атаки. NIDS анализирует данные сетевого трафика, а HIDS — данные, получаемые из операционной системы. В последние годы хостовые системы обнаружения вторжений сталкиваются с проблемой больших данных из-за роста и усложнения серверных инфраструктур[1]. Для решения этой проблемы применяются озёра данных (Data Lakes), потоковая обработка, стандартизация логов (например, OCSF) и конвергенция с системами SIEM, SOAR и искусственным интеллектом[5][6]. К основным барьерам внедрения систем обнаружения вторжений относятся экономические и кадровые ограничения. Высокие операционные расходы на развёртывание и обслуживание затрудняют их использование в организациях с ограниченными бюджетами, а дефицит квалифицированных специалистов по кибербезопасности снижает эффективность применения передовых решений[7].

Мониторинг динамического поведения

Многие пользователи знакомы с инструментами, следящими за динамическим поведением системы, например, антивирусными программами. Хотя антивирусы также могут контролировать состояние системы, они значительную часть времени анализируют, какие действия выполняются внутри компьютера, и имеет ли та или иная программа доступ к определённым ресурсам. В этих задачах функциональность многих подобных инструментов часто пересекается.

Некоторые системы предотвращения вторжений защищают от атак переполнения буфера в системной памяти и способны обеспечивать соблюдение политики безопасности.

Для снижения количества ложноположительных срабатываний в ядре хостовых систем обнаружения вторжений активно применяется машинное обучение. Среди используемых методов — классические алгоритмы (такие как метод опорных векторов и случайный лес), нейронные сети, а также языковые модели[8][9][10].

Мониторинг состояния

Основной принцип работы хостовой системы обнаружения вторжений состоит в том, что успешные злоумышленники обычно оставляют следы своей деятельности. Чаще всего цель взломщика — «завладеть» атакованным компьютером, устанавливая на нём программное обеспечение для последующего несанкционированного доступа с целью сбора информации (кейлоггинг), кражи личности, рассылки спама, использования в ботнетах, установки шпионских программ и т. д.

Теоретически пользователь может обнаружить такие изменения, и задача хостовой системы — выявлять их и сообщать об этом.

В идеале хостовая система обнаружения вторжений работает совместно с сетевой системой, что позволяет выявлять атаки, прошедшие мимо средств защиты на сетевом уровне. Коммерческие решения часто коррелируют данные HIDS и NIDS, чтобы выяснить, был ли взлом сети успешен на конкретном хосте. В условиях повсеместного шифрования трафика (например, при использовании TLS 1.3) HIDS имеет преимущество перед NIDS, так как анализирует уже расшифрованные данные и фактические действия приложений на хосте, тогда как сетевые системы сталкиваются с невозможностью проверки зашифрованной полезной нагрузки[11].

Многие успешные злоумышленники после проникновения в систему оперативно применяют стандартные меры безопасности для защиты от других атакующих, оставляя открытым только свой собственный «чёрный ход» (backdoor). Для выявления механизмов закрепления (persistence) в системе HIDS осуществляет мониторинг ключей реестра автозагрузки (таких как Run, RunOnce, RunServices), а также планировщика задач Windows (например, ветки реестра TaskCache) с целью обнаружения скрытых вредоносных задач и несанкционированных изменений[12].[13]

Технологии

Обычно хостовая система использует специальную базу данных объектов, за которыми ведётся наблюдение, преимущественно объектов файловой системы. HIDS может также контролировать, не изменились ли определённые области памяти, например, таблица системных вызовов в Linux или различные vtable-структуры в Microsoft Windows.

Для каждого отслеживаемого объекта система, как правило, хранит его атрибуты и вычисляет контрольную сумму содержимого с использованием современных стандартов, таких как SHA-256 или BLAKE3[14]. Эта информация записывается в защищённую базу данных для последующего сравнения. Эволюция методов контроля целостности файлов (FIM) включает переход от периодического сканирования к непрерывному мониторингу в реальном времени (например, с помощью inotify) и расширенному аудиту на уровне ядра (whodata)[15].

Альтернативным вариантом может быть обеспечение функциональности NIDS на уровне сетевого интерфейса конечного устройства (сервер, рабочая станция и пр.). Так HIDS на сетевом уровне позволяет детальнее фиксировать источник атаки и информацию о пакете, чего мониторинг поведения программ получить не позволит. Для анализа зашифрованного трафика (включая TLS 1.3) без необходимости его расшифровки применяется технология eBPF (в частности, uprobes), позволяющая перехватывать данные в пользовательском пространстве до их шифрования или сразу после дешифрования[16][17].

Работа системы

Во время установки и при легитимном изменении отслеживаемых объектов HIDS должна создать исходную базу контрольных сумм, просканировав соответствующие объекты. Эта операция требует строгого контроля со стороны сотрудников ИТ-безопасности, чтобы предотвратить несанкционированные изменения баз данных. Инициализация обычно отнимает значительное время и требует криптографической защиты как контролируемых объектов, так и базы данных контрольных сумм. Поэтому производители хостовых систем делают архитектуру базы таким образом, чтобы минимизировать количество обновлений этой базы.

В компьютерных системах существует множество динамически изменяемых объектов, модификация которых интересует злоумышленников, и за которыми должна следить HIDS. В силу их изменчивости классические приёмы проверки по контрольным суммам могут быть неэффективны, поэтому HIDS применяют различные дополнительные методы: отслеживание смены атрибутов файлов, анализ уменьшения размера лог-файлов, выявление других нетипичных событий.

После создания баз данных объектов и контрольных сумм, система регулярно сканирует отслеживаемые объекты и докладывает обо всех подозрительных изменениях, как правило, посредством журналов, электронной почты и других уведомлений.

Защита самой системы обнаружения

Хостовая система обнаружения вторжений обычно надёжно защищает свои базы объектов, контрольных сумм и отчётов от несанкционированного вмешательства. Если злоумышленник сможет изменить объекты, отслеживаемые HIDS, он сможет модифицировать и саму систему — если только администраторы не примут дополнительных мер. Многие вредоносные программы пытаются отключить защитные средства, например, антивирусы.

В дополнение к криптографическим технологиям администраторы могут хранить эти базы на CD-ROM или других носителях только для чтения либо вне основной системы. Отчёты часто направляются на удалённый сервер через VPN или в другую защищённую инфраструктуру.

Некоторые специалисты считают доверенный платформенный модуль (TPM) разновидностью HIDS. Хотя его область применения и отличается, по сути он также предназначен для контроля попыток изменения отдельных компонентов системы. Архитектурно это даёт высокий уровень контроля, поскольку за счёт работы вне основного ЦПУ злоумышленнику намного сложнее скомпрометировать объекты и базы данных системы. TPM контролирует этап до загрузки операционной системы, а для защиты на уровне приложений и удалённой аттестации применяются безопасные среды выполнения (Intel SGX, ARM TrustZone)[18].[19]

Облачные и контейнерные среды

Интеграция систем обнаружения вторжений в мультиоблачные и контейнеризированные среды (такие как Kubernetes и Docker) сталкивается со следующими проблемами:

  • Эфемерность рабочих нагрузок и динамические IP-адреса приводят к потере контекста традиционными системами. Решением является переход на системы анализа потоков и использование искусственного интеллекта для построения поведенческих профилей[20].
  • Шифрование внутреннего трафика делает невозможным глубокий анализ пакетов. В качестве альтернативы применяется анализ сетевых метаданных и кросс-сигнальная корреляция[20].
  • Требования к привилегированному доступу для мониторинга трафика на уровне узла могут нарушать изоляцию кластера, что решается развёртыванием специализированных привилегированных подов.
  • Высокая динамика среды вызывает большое число ложных срабатываний. Для их снижения используется гибридный подход, объединяющий сигнатурные правила и машинное обучение[20].

В бессерверных архитектурах (FaaS) отсутствует доступ к операционной системе на уровне ядра, что делает невозможным развёртывание традиционных HIDS. Вместо них применяются технологии самозащиты приложений во время выполнения (RASP), интегрируемые непосредственно в код или среду выполнения[11].

Восприятие

Издание InfoWorld отмечает, что хостовые системы обнаружения вторжений являются эффективным инструментом для выявления вредоносного ПО и рекомендуется устанавливать их на все серверы, а не только на критически важные.

Примечания

  1. 1 2 Liu, Ming; Xue, Zhi; Xu, Xianghua; Zhong, Changmin; Chen, Jinjun (19 ноября 2018). “Host-Based Intrusion Detection System with System Calls: Review and Future Trends”. ACM Computing Surveys [англ.]. 51 (5): 98:1–98:36. DOI:10.1145/3214304. ISSN 0360-0300. Дата обращения 2026-08-26.
  2. HIPS, HIDS, IDS, IPS: What's the Difference? ISOSECU. Дата обращения: 26 августа 2026.
  3. Host-Based Intrusion Detection Systems (HIDS). Guardian Digital. Дата обращения: 26 августа 2026.
  4. Вакка, Джон. Справочник по компьютерной и информационной безопасности. Morgan Kauffman, 2013, с. 494–495
  5. SIEM Tools Comparison. Palo Alto Networks. Дата обращения: 26 августа 2026.
  6. How to Build a SIEM. PuppyGraph. Дата обращения: 26 августа 2026.
  7. Intrusion Detection and Prevention Systems Market. Strategic Market Research. Дата обращения: 26 августа 2026.
  8. Atomic OSSEC: HIDS with ML. OSSEC. Дата обращения: 26 августа 2026.
  9. Machine Learning Algorithms for HIDS. International Journal of Information Technology. Дата обращения: 26 августа 2026.
  10. Применение большой языковой модели для уменьшения ложноположительных срабатываний. КиберЛенинка. Дата обращения: 26 августа 2026.
  11. 1 2 Host-Based Intrusion Detection System (HIDS). Panther Blog. Panther. Дата обращения: 26 августа 2026.
  12. Autoruns: анализ автозагрузки. Forensic Anvil Forum (1 ноября 2022). Дата обращения: 26 августа 2026.
  13. Скрытые задачи в планировщике Windows: как их найти. SOLAR 4RAYS (20 января 2024). Дата обращения: 26 августа 2026.
  14. Hash Functions Explained: MD5, SHA-1, SHA-256, SHA-3, and BLAKE3. QCSecuring Blog. Дата обращения: 26 августа 2026.
  15. File Integrity Monitoring (FIM) capabilities in Wazuh. OpenNix Docs. Дата обращения: 26 августа 2026.
  16. eBPF SSL/TLS Inspection. OneUptime Blog. Дата обращения: 26 августа 2026.
  17. From TLS Blindness to Full Visibility: How eBPF Changes Observability. wolfSSL. Дата обращения: 26 августа 2026.
  18. Hardware Security for Embedded Devices: TPM, TrustZone and Secure Enclaves. siliconlogix.it. Дата обращения: 26 августа 2026.
  19. Can SGX take over the role of TPM? community.intel.com. Intel Community. Дата обращения: 26 августа 2026.
  20. 1 2 3 Best AI Intrusion Detection for Kubernetes. ArmoSec Blog. ArmoSec. Дата обращения: 26 августа 2026.

Литература

  • Newman, Robert C. Computer Security: Protecting Digital Resources. Jones & Bartlett Learning, 2009. ISBN 978-0-7637-5994-0. [1]
  • Debar, Hervé; Dacier, Marc; Wespi, Andreas. "Towards a taxonomy of intrusion-detection systems". // Computer Networks, 31(8), 23 апреля 1999. с. 805–822. doi:10.1016/S1389-1286(98)00017-6.

Ссылки

  • Deep Security — коммерческое многоплатформенное решение HIDS

Категории