Система запобігання вторгненням (IPS) — засіб захисту, що аналізує мережевий трафік у реальному часі й автоматично блокує виявлені атаки.
Як працює IPS
IPS стоїть у розриві — трафік проходить через неї — і порівнює пакети та сесії з правилами виявлення. IDS (система виявлення вторгнень) виконує той самий аналіз на копії трафіку й лише здіймає тривогу; IPS може ще й відкинути пакети, розірвати з’єднання чи заблокувати джерело. Методи виявлення:
- сигнатури відомих експлойтів і шкідливого трафіку;
- аналіз протоколів, що виявляє некоректні чи аномальні запити;
- пошук аномалій відносно нормальної поведінки мережі.
Нині функції IPS зазвичай вбудовані в міжмережеві екрани нового покоління (NGFW); відомі open-source рушії — Snort і Suricata. Хостова IPS (HIPS) захищає окремий сервер чи робочу станцію.
Чим IPS важлива для безпеки
IPS може зупинити експлуатацію відомої вразливості ще до встановлення патча («віртуальний патчинг») і заблокувати зв’язок заражених машин із командними серверами. Варто пам’ятати й про обмеження: зашифрований трафік треба розшифровувати для перевірки, зловмисники застосовують техніки обходу, а хибні спрацювання можуть блокувати легітимний трафік. Самі пристрої захисту стали мішенню — вразливості у файрволах і шлюзах безпеки входять до найбільш експлуатованих останніх років.
Рекомендації
- Вчасно оновлюйте сигнатури та прошивку пристрою.
- Запускайте нові правила в режимі виявлення, налаштовуйте їх і лише потім вмикайте блокування.
- Поєднуйте IPS із захистом кінцевих точок (EDR) та аналізом журналів — одного засобу замало.
- Відкривайте інтерфейси керування засобами захисту лише у внутрішній мережі.