Система предотвращения вторжений (IPS) — средство защиты, которое анализирует сетевой трафик в реальном времени и автоматически блокирует обнаруженные атаки.
Как работает IPS
IPS стоит в разрыв — трафик проходит через неё — и сравнивает пакеты и сессии с правилами обнаружения. IDS (система обнаружения вторжений) выполняет тот же анализ на копии трафика и только поднимает тревогу; IPS может ещё и отбросить пакеты, разорвать соединение или заблокировать источник. Методы обнаружения:
- сигнатуры известных эксплойтов и вредоносного трафика;
- анализ протоколов, выявляющий некорректные или аномальные запросы;
- поиск аномалий относительно нормального поведения сети.
Сегодня функции IPS обычно встроены в межсетевые экраны нового поколения (NGFW); известные open-source движки — Snort и Suricata. Хостовая IPS (HIPS) защищает отдельный сервер или рабочую станцию.
Чем IPS важна для безопасности
IPS может остановить эксплуатацию известной уязвимости ещё до установки патча («виртуальный патчинг») и заблокировать связь заражённых машин с командными серверами. Важно помнить и об ограничениях: зашифрованный трафик нужно расшифровывать для проверки, злоумышленники используют техники обхода, а ложные срабатывания могут блокировать легитимный трафик. Сами устройства защиты стали мишенью — уязвимости в файрволах и шлюзах безопасности входят в число самых эксплуатируемых последних лет.
Рекомендации
- Своевременно обновляйте сигнатуры и прошивку устройства.
- Запускайте новые правила в режиме обнаружения, настраивайте их и только потом включайте блокировку.
- Сочетайте IPS с защитой конечных точек (EDR) и анализом журналов — одного средства недостаточно.
- Открывайте интерфейсы управления средствами защиты только во внутренней сети.