题库系统集成项目管理工程师

系统集成项目管理工程师 · 第三版 · 第2章 信息技术发展

镜像流量告警与串联拦截,怎样区分IDS和IPS?

16 道章节练习题
单选题2.1 信息技术及其发展15 / 16

甲设备接收镜像流量,发现攻击迹象后告警,但未配置阻断联动;乙设备串联在业务流量路径中,依据防护策略直接丢弃恶意报文。两者的典型角色分别是()。

选择答案
未作答
答案与解析

正确答案 C

甲看到的是流量副本,题设又明确没有阻断联动,所以这里承担检测告警职责;乙在实际转发路径中,能按策略丢弃报文,承担防护拦截职责。典型对应就是IDS、IPS,选C。

“发现了攻击”与“攻击流量已经被拦下”不能画等号。看到IDS告警后,还要确认防火墙或其他控制措施有没有实际执行阻断。也别把口诀背绝对:实际产品可以集成多种能力,IDS也可能与其他设备联动;本题正是用镜像、未联动、串联和直接丢弃四个条件让判断明确。

选项分析

A
把检测与防护颠倒了。甲没有题设中的直接阻断能力,乙却已经执行了报文丢弃。
B
VPN的主要作用不是对镜像流量作入侵告警;安全扫描器查找弱点,也不对应乙的串联报文拦截。
C
甲对应题设的被动检测告警,乙对应在线防护阻断,符合典型网络IDS和IPS的角色划分。
D
甲是在持续监视通信中的攻击迹象,不是题设的漏洞扫描任务;乙也不是建立专用通信隧道。

容易混淆的地方

看到“安全告警”就认为防护已经完成,或认为某种产品名称在所有部署模式下都只有一种功能。这里要按实际流量路径和动作判定。

再巩固一步

  • 答题时圈出两个证据:它拿到真实流量还是副本?它只是报告,还是确实丢弃或阻断?不要只看设备宣传名称。
原创章节练习题 · 第三版 · 《系统集成项目管理工程师教程》第3版 · 2.1.4 · 纸书第71页

练习小结

题目纠错

未发送。正式接收渠道尚未接通。

查看纠错信息