Système combinant logiciel et matériel, qui permet de détecter en temps réel les tentatives d'intrusion sur un réseau interne ou sur un seul ordinateur hôte, de neutraliser ces attaques réseaux ou systèmes et d'assurer ainsi la sécurité du réseau...
Deux méthodes sont principalement utilisées par les SDI : la reconnaissance de signatures et la détection d'anomalies. La reconnaissance de signatures est une approche consistant à rechercher dans l'activité de l'élément surveillé les signatures (ou empreintes) d'attaques connues. Le SDI fait appel à une bibliothèque de signatures (base de données) et ne peut alors détecter que les attaques dont il possède la signature. De son côté, la détection d'anomalies utilise l'analyse de statistiques du système : changement de mémoire, utilisation excessive du CPU, etc. Le SDI signalera les divergences par rapport au fonctionnement normal (ou de référence) des éléments surveillés.
Contrairement au pare-feu, qui traite des requêtes et les interdit, un système de détection d'intrusion les analyse de façon continue et ne réagit qu'en cas d'anomalies.