Ein Intrusion Prevention System (IPS) ist eine Sicherheitskomponente, die Netzwerkverkehr in Echtzeit untersucht und erkannte Angriffe automatisch blockiert.
Wie ein IPS funktioniert
Ein IPS arbeitet inline – der Verkehr fließt hindurch – und vergleicht Pakete und Sitzungen mit Erkennungsregeln. Ein IDS (Intrusion Detection System) analysiert dagegen eine Kopie des Verkehrs und schlägt nur Alarm; ein IPS kann zusätzlich Pakete verwerfen, Verbindungen zurücksetzen oder die Quelle sperren. Erkennungsmethoden:
- Signaturen bekannter Exploits und Malware-Kommunikation;
- Protokollanalyse, die fehlerhafte oder ungewöhnliche Anfragen erkennt;
- Anomalieerkennung auf Basis des normalen Verhaltens.
Heute sind IPS-Funktionen meist in Next-Generation-Firewalls (NGFW) integriert; bekannte Open-Source-Engines sind Snort und Suricata. Ein hostbasiertes IPS (HIPS) schützt einen einzelnen Server oder Endpunkt.
Warum ein IPS für die Sicherheit wichtig ist
Ein IPS kann die Ausnutzung einer bekannten Schwachstelle stoppen, bevor ein Patch installiert ist („virtuelles Patchen“), und die Kommunikation infizierter Rechner mit Command-and-Control-Servern blockieren. Die Grenzen sind ebenso wichtig: Verschlüsselter Verkehr muss zur Prüfung entschlüsselt werden, Angreifer nutzen Umgehungstechniken, und Fehlalarme können legitimen Geschäftsverkehr blockieren. Die Sicherheitsgeräte selbst sind zum Ziel geworden – Schwachstellen in Firewalls und Security-Gateways gehören zu den meistausgenutzten der letzten Jahre.
Empfehlungen
- Halten Sie Signaturen und Firmware aktuell.
- Starten Sie neue Regeln im Erkennungsmodus, optimieren Sie sie und schalten Sie erst dann auf Blockieren um.
- Kombinieren Sie IPS mit Endpoint-Schutz (EDR) und Log-Analyse – eine einzelne Maßnahme reicht nie.
- Beschränken Sie Verwaltungsoberflächen von Sicherheitsgeräten auf interne Netze.