Mastodon Mastodon Mastodon Mastodon

Система запобігання вторгненням

Оновлено: · CyberSecureFox Editorial Team

Система запобігання вторгненням (IPS) — засіб захисту, що аналізує мережевий трафік у реальному часі й автоматично блокує виявлені атаки.

Як працює IPS

IPS стоїть у розриві — трафік проходить через неї — і порівнює пакети та сесії з правилами виявлення. IDS (система виявлення вторгнень) виконує той самий аналіз на копії трафіку й лише здіймає тривогу; IPS може ще й відкинути пакети, розірвати з’єднання чи заблокувати джерело. Методи виявлення:

  • сигнатури відомих експлойтів і шкідливого трафіку;
  • аналіз протоколів, що виявляє некоректні чи аномальні запити;
  • пошук аномалій відносно нормальної поведінки мережі.

Нині функції IPS зазвичай вбудовані в міжмережеві екрани нового покоління (NGFW); відомі open-source рушії — Snort і Suricata. Хостова IPS (HIPS) захищає окремий сервер чи робочу станцію.

Чим IPS важлива для безпеки

IPS може зупинити експлуатацію відомої вразливості ще до встановлення патча («віртуальний патчинг») і заблокувати зв’язок заражених машин із командними серверами. Варто пам’ятати й про обмеження: зашифрований трафік треба розшифровувати для перевірки, зловмисники застосовують техніки обходу, а хибні спрацювання можуть блокувати легітимний трафік. Самі пристрої захисту стали мішенню — вразливості у файрволах і шлюзах безпеки входять до найбільш експлуатованих останніх років.

Рекомендації

  • Вчасно оновлюйте сигнатури та прошивку пристрою.
  • Запускайте нові правила в режимі виявлення, налаштовуйте їх і лише потім вмикайте блокування.
  • Поєднуйте IPS із захистом кінцевих точок (EDR) та аналізом журналів — одного засобу замало.
  • Відкривайте інтерфейси керування засобами захисту лише у внутрішній мережі.
Синоніми:
Intrusion Prevention System