Ich habe im Laufe der Jahre verschiedene netzwerkbasierte IDS- und IPS-Systeme ausprobiert und war mit den Ergebnissen nie zufrieden. Entweder waren die Systeme zu schwierig zu verwalten, wurden nur durch bekannte Exploits ausgelöst, die auf alten Signaturen basierten, oder sie waren einfach zu gesprächig mit der Ausgabe.
Ich bin auf keinen Fall der Meinung, dass sie unser Netzwerk wirklich schützen. In einigen Fällen waren sie schädlich, weil sie gültige Verbindungen verloren haben oder einfach fehlgeschlagen sind.
Ich bin mir sicher, dass sich die Dinge in den letzten Jahren geändert haben. Welche IDS-Systeme werden derzeit empfohlen? Haben sie Heuristiken, die funktionieren und nicht auf legitimen Verkehr aufmerksam machen?
Oder ist es einfach besser, sich auf gute Firewalls und gehärtete Hosts zu verlassen?
Wenn Sie ein System empfehlen, woher wissen Sie, dass es seine Aufgabe erfüllt?
Wie einige in den Antworten unten erwähnt haben, möchten wir auch ein Feedback zu Host-Intrusion-Detection-Systemen erhalten, da diese eng mit netzwerkbasiertem IDS verwandt sind.
Für unser aktuelles Setup müssten wir zwei separate Netzwerke mit einer Gesamtbandbreite von 50 MBit / s überwachen. Ich suche hier nach realem Feedback, nicht nach einer Liste von Geräten oder Diensten, die IDS unterstützen.