Mastodon Mastodon Mastodon Mastodon

Система предотвращения вторжений

Обновлено: · CyberSecureFox Editorial Team

Система предотвращения вторжений (IPS) — средство защиты, которое анализирует сетевой трафик в реальном времени и автоматически блокирует обнаруженные атаки.

Как работает IPS

IPS стоит в разрыв — трафик проходит через неё — и сравнивает пакеты и сессии с правилами обнаружения. IDS (система обнаружения вторжений) выполняет тот же анализ на копии трафика и только поднимает тревогу; IPS может ещё и отбросить пакеты, разорвать соединение или заблокировать источник. Методы обнаружения:

  • сигнатуры известных эксплойтов и вредоносного трафика;
  • анализ протоколов, выявляющий некорректные или аномальные запросы;
  • поиск аномалий относительно нормального поведения сети.

Сегодня функции IPS обычно встроены в межсетевые экраны нового поколения (NGFW); известные open-source движки — Snort и Suricata. Хостовая IPS (HIPS) защищает отдельный сервер или рабочую станцию.

Чем IPS важна для безопасности

IPS может остановить эксплуатацию известной уязвимости ещё до установки патча («виртуальный патчинг») и заблокировать связь заражённых машин с командными серверами. Важно помнить и об ограничениях: зашифрованный трафик нужно расшифровывать для проверки, злоумышленники используют техники обхода, а ложные срабатывания могут блокировать легитимный трафик. Сами устройства защиты стали мишенью — уязвимости в файрволах и шлюзах безопасности входят в число самых эксплуатируемых последних лет.

Рекомендации

  • Своевременно обновляйте сигнатуры и прошивку устройства.
  • Запускайте новые правила в режиме обнаружения, настраивайте их и только потом включайте блокировку.
  • Сочетайте IPS с защитой конечных точек (EDR) и анализом журналов — одного средства недостаточно.
  • Открывайте интерфейсы управления средствами защиты только во внутренней сети.
Синонимы:
Intrusion Prevention System