Masalah yang biasa muncul pada sebuah sistem atau jaringan adalah adanya aktivitas mencurigakan, akses ilegal, dan peretasan. Sebagai respons dari masalah tersebut, muncullah konsep IDS. Pengertian IDS Security adalah sistem yang mampu mendeteksi aktivitas mencurigakan pada sebuah jaringan.
IDS sendiri merupakan singkatan dari Intrusion Detection System. Dari sana, Kamu pasti sudah bisa menebak bahwa IDS adalah basis pertahanan dan keamanan untuk menangkal ancaman, terutama dalam bentuk intrusion alias akses ilegal yang bisa mengakibatkan munculnya berbagai masalah pada jaringan.
Mempelajari IDS ini sangat penting dan akan memberikan manfaat yang besar untuk para pembuat dan perencana jaringan. Sebagai basis pertahanan jaringan, peran IDS krusial dan kadangkala tidak mendapatkan banyak pengakuan karena biasanya masalah keamanan memang kadang tidak banyak mendapat perhatian.
Pengertian IDS Security
IDS (Intrusion Detection System) adalah sebuah sistem yang melakukan pengawasan terhadap traffic jaringan dan pengawasan terhadap kegiatan-kegiatan yang mencurigakan di dalam sebuah sistem jaringan.
Jika ditemukan kegiatan-kegiatan yang mencurigakan berhubungan dengan traffic jaringan maka IDS akan memberikan peringatan kepada sistem atau administrator jaringan. Dalam banyak kasus IDS juga merespon terhadap traffic yang tidak normal/ anomali melalui aksi pemblokiran seorang user atau alamat IP (Internet Protocol) sumber dari usaha pengaksesan jaringan.
IDS muncul dengan beberapa jenis dan pendekatan yang berbeda yang intinya berfungsi untuk mendeteksi traffic yang mencurigakan di dalam sebuah jaringan. Beberapa jenis IDS adalah : yang berbasis jaringan (NIDS) dan berbasis host (HIDS). Ada IDS yang bekerja dengan cara mendeteksi berdasarkan pada pencarian ciri-ciri khusus dari percobaan yang sering dilakukan.
Cara ini hampir sama dengan cara kerja perangkat lunak antivirus dalam mendeteksi dan melindungi sistem terhadap ancaman, kemudian ada juga IDS yang bekerja dengan cara mendeteksi berdasarkan pada perbandingan pola traffic normal yang ada dan kemudian mencari ketidaknormalan traffic yang ada.
Ada IDS yang fungsinya hanya sebagai pengawas dan pemberi peringatan ketika terjadi serangan dan ada juga IDS yang bekerja tidak hanya sebagai pengawas dan pemberi peringatan melainkan juga dapat melakukan sebuah kegiatan yang merespon adanya percobaan serangan terhadap sistem jaringan dan komputer.
IDS akan mengidentifikasi ancaman, memberi peringatan dan laporan, dan membuat jaringan aman dari upaya jahat tersebut sehingga membuat peran IDS saat ini semakin penting.
Jenis-jenis IDS (Intrusion Detection System)
Memahami jenis-jenis IDS akan membuatmu lebih bijak dalam memilih jenis mana yang akan digunakan pada jaringan yang akan dibuat, karena beda tipe beda juga kelebihan dan kekurangannya.
1. NIDS (Network Intrusion Detection System)
IDS jenis ini ditempatkan di sebuah tempat/ titik yang strategis atau sebuah titik di dalam sebuah jaringan untuk melakukan pengawasan terhadap traffic yang menuju dan berasal dari semua alat-alat (devices) dalam jaringan.
Idealnya semua traffic yang berasal dari luar dan dalam jaringan akan di scan, namun cara ini dapat menyebabkan bottleneck yang mengganggu kecepatan akses di seluruh jaringan.
2. HIDS (Host Intrusion Detection System)
IDS jenis ini berjalan pada host yang berdiri sendiri atau perlengkapan dalam sebuah jaringan. Sebuah HIDS melakukan pengawasan terhadap paket-paket yang berasal dari dalam maupun dari luar hanya pada satu alat saja dan kemudian memberi peringatan kepada user atau administrator sistem jaringan akan adanya kegiatan-kegiatan yang mencurigakan yang terdeteksi oleh HIDS.
3. Signature Based
IDS yang berbasis pada signature akan melakukan pengawasan terhadap paket-paket dalam jaringan dan melakukan perbandingan terhadap paket-paket tersebut dengan basis data signature yang dimiliki oleh sistem IDS ini atau atribut yang dimiliki oleh percobaan serangan yang pernah diketahui.
Cara ini hampir sama dengan cara kerja aplikasi antivirus dalam melakukan deteksi terhadap malware, intinya adalah akan terjadi keterlambatan antara terdeteksinya sebuah serangan di internet dengan signature yang digunakan untuk melakukan deteksi yang diimplementasikan di dalam basis data IDS yang digunakan.
Jadi bisa saja basis data signature yang digunakan dalam sistem IDS ini tidak mampu mendeteksi adanya sebuah percobaan serangan terhadap jaringan karena informasi jenis serangan ini tidak terdapat dalam basis data signature sistem IDS ini. Selama waktu keterlambatan tersebut sistem IDS tidak dapat mendeteksi adanya jenis serangan baru.
4. Anomaly Based
IDS jenis ini akan mengawasi traffic dalam jaringan dan melakukan perbandingan traffic yang terjadi dengan rata-rata traffic yang ada (stabil). Sistem akan melakukan identifikasi apa yang dimaksud dengan jaringan “normal” dalam jaringan tersebut, berapa banyak bandwidth yang biasanya digunakan di jaringan tersebut, protokol apa yang digunakan, port-port dan alat-alat apa saja yang biasanya saling berhubungan satu sama lain didalam jaringan tersebut, dan memberi peringatan kepada administrator ketika dideteksi ada yang tidak normal, atau secara signifikan berbeda dari kebiasaan yang ada.
5. Passive IDS
IDS jenis ini hanya berfungsi sebagai pendeteksi dan pemberi peringatan. Ketika traffic yang mencurigakan atau membahayakan terdeteksi oleh IDS maka IDS akan membangkitkan sistem pemberi peringatan yang dimiliki dan dikirimkan ke administrator atau user dan selanjutnya terserah kepada administrator apa tindakan yang akan dilakukan terhadap hasil laporan IDS.
6. Reactive IDS
IDS jenis ini tidak hanya melakukan deteksi terhadap traffic yang mencurigakan dan membahayakan kemudian memberi peringatan kepada administrator tetapi juga mengambil tindakan proaktif untuk merespon terhadap serangan yang ada.
Biasanya dengan melakukan pemblokiran terhadap traffic jaringan selanjutnya dari alamat IP sumber atau user jika alamat IP sumber atau user tersebut mencoba melakukan serangan lagi terhadap sistem jaringan di waktu selanjutnya.
Komponen IDS
Sama seperti sistem lainnya pada jaringan, IDS juga memiliki komponen-komponen penyusun. IDS memiliki komponen-komponen dimana tanpa komponen tersebut, sistem ini tidak akan mampu bekerja semestinya. Komponen yang ada pada IDS tidak banyak dan tidak terlalu kompleks untuk dipelajari.
Berikut adalah komponen apa saja yang ada pada IDS dan fungsi dari masing-masing komponen tersebut.
1. Teknologi Deteksi
Teknologi deteksi yang ada pada IDS ini bergantung pada 3 komponen. Berikut ketiga komponen tersebut.
- Sensor. Sensor adalah teknologi yang bertugas melakukan pemantauan dan pengawasan lalu lintas. Tanpa sensor, IDS tidak akan mampu melakukan fungsi pengawasan. Sensor sering juga disebut dengan sebutan engine atau probe.
- Agen. Komponen ini adalah software yang diinstal pada komputer untuk mengawasi file, sekaligus bertugas melakukan pelaporan jika terjadi sesuatu yang tidak biasa.
- Kolektor. Kolektor memiliki peran yang mirip dengan agen. Bedanya, kolektor ini tidak mampu membuat keputusan. Kolektor hanya mampu membuat laporan saja.
2. Analisis Data
Aktivitas analisis data mayoritas data di sini dilakukan oleh lapisan yang kadang disimpan pada pusat data atau server, analisis ini dilakukan dengan menggunakan pusat data yang sudah diberikan kebijakan dalam mendeteksi. Di sana, identitas penyerang, deskripsi, dan hal penting lainya tersedia dan jadi parameter.
3. GUI atau Manajemen Konfigurasi
Dimana-mana selalu ada semacam konsol yang berfungsi sebagai alat kontrol dan komunikasi antara pengguna dengan mesin. Pada IDS pun tersedia dimana perangkat ini merupakan interface atau antarmuka operator IDS, di sini operator bisa mengeksekusi perintah maupun melakukan konfigurasi.
Masing-masing komponen bertugas sesuai dengan desain dan fungsinya masing-masing, selama beroperasi komponen-komponen ini saling terintegrasi dalam suatu sistem yang utuh. Memahami bagaimana komponen IDS bekerja akan memudahkanmu memahami cara kerja dari IDS itu sendiri.
Cara Kerja IDS
Setelah memahami pengertian IDS Security beserta komponen-komponen yang ada di dalamnya, saatnya Kamu memahami cara kerja IDS. Pada umumnya, cara kerja Intrusion Detection System tidak berbeda jauh dengan cara kerja antivirus. Sistem akan mendeteksi, menemukan, dan memberi ancaman.
IDS sendiri memiliki beberapa metode cara kerja yang bisa Kamu pelajari di sini.
1. Seperti Antivirus
IDS bekerja layaknya program antivirus dimana di sini, sistem akan mendeteksi ancaman dan sesuatu yang bermasalah. IDS bekerja dengan mengawasi lalu lintas dan mencocokkan apa yang ada di sana dengan pusat data ancaman, pusat data tersebut menyimpan data jenis serangan dan penyusupan.
Jika terdapat kecocokan, maka IDS akan mengidentifikasi bahwa terdapat ancaman di sana. Pendeteksian seperti ini memang bisa bergantung pada pusat data ancaman itu sendiri. Agar selalu tajam dalam mendeteksi ancaman, pusat data tersebut harus mendapatkan pembaharuan secara berkala.
2. Mendeteksi Anomali
Sistem mungkin kedatangan sesuatu yang tidak biasa tetapi tidak terdeteksi secara langsung, IDS bisa melakukan pemantauan anomali pada lalu lintas yang sedang berlangsung. Sistem kemudian menggunakan statistik dan analisis pola untuk membaca ketidaknormalan aktivitas lalu lintas yang terjadi.
IDS akhirnya bisa mendeteksi serangan yang sama sekali belum terbaca dan tersedia di pusat data. Meskipun tampak fleksibel, metode ini memiliki kekurangan. Kekurangannya adalah kejadian false positive yang sering merepotkan operator. Jadi repot jika jumlah pesan false positive muncul dalam jumlah banyak.
3. Pemantauan Berkas Sistem
Metode lain cara kerja IDS adalah pemantauan berkas sistem operasi. Di sini, sistem akan melihat dan mendeteksi apakah terdapat upaya untuk mengubah berkas pada OS, terutama pada log. Adanya upaya tersebut tentu sesuatu yang mencurigakan dan sangat layak untuk dilaporkan dan ditindaklanjuti lebih jauh.
Metode-metode cara kerja IDS di atas umumnya dilakukan tergantung jenis IDS yang digunakan, masing-masing metode memiliki kelebihan dan kekurangan. Setiap metode sebenarnya menutupi kekurangan yang ada, kombinasi kerja dari metode-metode yang ada akan menciptakan sistem pertahanan yang solid.
Contoh IDS
Berikut adalah contoh 3 program IDS yang perlu Kamu ketahui.
- Snort. Snort adalah program IDS yang biasanya ada pada OS Linux, snort merujuk pada deteksi akses ilegal yang sifatnya ringan. Snort sendiri biasanya diperuntukkan untuk jaringan yang kecil.
- Hostsentry. Program IDS satu ini mampu mendeteksi anomali dan perilaku-perilaku tidak bisa. Selain soal perilaku, Hostsentry juga mampu mendeteksi anomali waktu dan anomali lokal.
- Tcplogd. Program IDS ini mampu mendeteksi pemindaian senyap, pemindaian ini dilakukan tanpa harus membuat sesi khusus. Pemindaian ini memutuskan koneksi tcp sebelum klien menerima balasan dari server, pemindaian senyap umumnya tidak terdeteksi oleh log umum.
Program-program IDS di atas dibuat dan didesain untuk membuat pengguna bisa lebih aman ketika menghidupkan jaringan, program ini juga disesuaikan dengan kebutuhan dari operator. Pengguna bisa menggunakan program-program yang dinilai paling ampuh mendeteksi ancaman di jaringan.
Aspek keamanan pada sebuah jaringan adalah hal yang tidak dapat diremehkan, meremehkan hal ini adalah sebuah kesalahan fatal. Banyak orang lebih silau terhadap efisiensi dan performa tetapi abai terhadap masalah ini, wajib hukumnya dimanfaatkan dengan baik dan jangan sampai diabaikan.