Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 16 мин

IDS/IPS

Обнаружение и предотвращение атак

IDS/IPS — класс систем информационной безопасности для обнаружения и предотвращения подозрительной сетевой активности. IDS, или Intrusion Detection System, анализирует события и трафик и сообщает о потенциальной атаке, а IPS, или Intrusion Prevention System, дополнительно может автоматически блокировать обнаруженную угрозу.

Такие системы используются для контроля сетевого периметра, сегментов дата-центра, трафика между приложениями и других участков инфраструктуры, где важно быстро обнаружить попытки эксплуатации уязвимостей, сканирование, вредоносные сетевые шаблоны и нарушения Security Policy.

Главное различие: IDS преимущественно обнаруживает и уведомляет, а IPS находится в позиции, позволяющей вмешаться в сетевой поток и остановить подозрительную активность.

Что такое IDS простыми словами

IDS можно сравнить с системой сигнализации.

Она наблюдает за событиями и при обнаружении подозрительного поведения создает Alert:

Network traffic
↓
IDS analysis
↓
Suspicious pattern detected
↓
Alert

IDS обычно не обязана самостоятельно останавливать соединение.

Что такое IPS простыми словами

IPS похожа не только на сигнализацию, но и на автоматический контрольный пункт.

Network traffic
↓
IPS analysis
↓
Attack detected
↓
Block / Drop / Reset / Rate limit

При совпадении с правилом IPS может вмешаться в Traffic до того, как запрос достигнет защищаемой системы.

Расшифровка IDS и IPS

IDS расшифровывается как Intrusion Detection System — система обнаружения вторжений.

IPS — Intrusion Prevention System — система предотвращения вторжений.

IDS и IPS: в чем разница

IDSIPS
Обнаруживает подозрительную активностьОбнаруживает и может блокировать
Часто работает вне основного потокаОбычно находится inline
Создает AlertСоздает Alert и выполняет Action
Меньше риск нарушить TrafficОшибка может повлиять на Availability

Для чего нужны IDS/IPS

IDS/IPS помогают обнаруживать:

  • попытки эксплуатации уязвимостей;
  • Network Scanning;
  • аномальные Protocol Patterns;
  • известные вредоносные сигнатуры;
  • Command-and-Control Traffic;
  • Policy Violations;
  • подозрительные соединения между сегментами.

Где устанавливают IDS/IPS

Система может располагаться:

  • на сетевом периметре;
  • между VLAN;
  • перед серверным сегментом;
  • между DMZ и внутренней сетью;
  • в Cloud;
  • в дата-центре;
  • на отдельных Hosts.

Network IDS

NIDS, или Network Intrusion Detection System, анализирует Network Traffic.

Она может получать копию пакетов через SPAN Port, TAP или другой механизм зеркалирования.

Switch
↓ mirrored traffic
NIDS
↓
Alerts

Network IPS

NIPS устанавливается непосредственно на пути Traffic.

Internet
↓
NIPS
↓
Internal network

Это дает возможность остановить пакет или соединение, но одновременно делает IPS потенциально критичной точкой доступности.

Host-based IDS

HIDS работает на конкретном Host и анализирует локальные события.

Он может контролировать:

  • Logs;
  • File Integrity;
  • Processes;
  • Configuration Changes;
  • Authentication Events.

Host-based IPS

Host-based Prevention может автоматически блокировать подозрительную активность непосредственно на Endpoint или Server.

Часть подобных функций сегодня входит в EDR и Endpoint Protection Platforms.

Сигнатурное обнаружение

Signature-based Detection ищет известные шаблоны атак.

Например:

Known exploit pattern
↓
Signature match
↓
Alert or block

Преимущество — высокая точность для известных атак.

Недостаток сигнатур

Новый или существенно измененный Exploit может не совпасть с известной Signature.

Поэтому сигнатурный подход дополняют Behavioral и Anomaly Detection.

Anomaly Detection

Система сравнивает текущую активность с ожидаемым поведением.

Примеры:

  • резкий рост Network Connections;
  • необычный Protocol;
  • аномальный объем Traffic;
  • нестандартное направление соединения.

Behavior-based Detection

Behavioral Detection ищет последовательности действий, характерные для атаки, а не только точное совпадение с известной Signature.

Protocol Analysis

IDS/IPS может разбирать Application Protocol и проверять, соответствует ли Traffic ожидаемой структуре.

Некорректные или необычные значения могут указывать на попытку Exploitation.

Stateful Inspection

Система может учитывать состояние Connection, а не анализировать каждый Packet изолированно.

Это позволяет лучше понимать контекст Network Session.

Packet Inspection

IDS/IPS анализирует Headers и, если доступно, Payload пакетов.

Глубина анализа зависит от протокола, Encryption и возможностей продукта.

Deep Packet Inspection

DPI позволяет анализировать содержимое Application Traffic глубже обычных IP и Port.

Это помогает определять Application Protocols и обнаруживать известные Attack Patterns.

IDS/IPS и TLS

При TLS значительная часть Application Payload зашифрована.

Network IDS/IPS, которая находится вне точки расшифрования, может видеть Metadata, IP, Ports и часть параметров соединения, но не полный HTTP Content.

TLS Inspection

Если архитектура предусматривает контролируемую TLS Inspection, расшифрованный Traffic может передаваться Security Engine для анализа.

Такая схема повышает Visibility, но создает дополнительные Privacy, Performance и Security требования.

IDS/IPS и HTTPS

Атакующий может отправлять Exploit через обычное HTTPS-соединение.

Если IPS не видит расшифрованный HTTP Request, эффективность некоторых Signatures снижается.

IDS/IPS и Firewall

Firewall и IDS/IPS выполняют разные функции.

FirewallIDS/IPS
Контролирует, какие соединения разрешеныАнализирует, что происходит внутри разрешенного Traffic
IP, Port, Protocol, StateSignatures, Behavior, Protocol Anomalies
Базовый Network Access ControlОбнаружение и предотвращение атак

Почему Firewall недостаточно

Web Server должен принимать TCP 443 из интернета.

Firewall разрешает такое соединение, но внутри разрешенного HTTPS Traffic может находиться вредоносный Request.

IDS/IPS добавляет более глубокий Security Analysis.

NGFW и IPS

Next-Generation Firewall часто включает встроенную IPS-функциональность.

В таком случае один продукт может одновременно контролировать Network Access и анализировать Application-level Threats.

IDS/IPS и WAF

WAF специализируется на Web Application Traffic, а IDS/IPS охватывает более широкий набор Network Protocols и атак.

WAFIDS/IPS
Фокус на HTTP/HTTPSРазличные сетевые протоколы
Защита Web ApplicationsЗащита сети и сервисов
Понимает Web ContextПонимает Network и Protocol Context

IDS/IPS и DDoS

IPS способна блокировать отдельные подозрительные Connections и Patterns, но не является полной заменой специализированной Anti-DDoS Infrastructure.

При крупной Volumetric Attack канал связи может быть перегружен еще до того, как Traffic достигнет локальной IPS.

IDS/IPS и эксплойты

Одно из основных применений IPS — Virtual Patching.

Если известен Network Pattern эксплуатации Vulnerability, система может блокировать его до установки официального Patch.

Virtual Patching

Пример:

Vulnerable server
+
No patch yet
↓
IPS rule blocks known exploit pattern

Это временная компенсирующая мера, а не устранение самой Vulnerability.

Почему IPS не заменяет Patch

У злоумышленника может появиться другой способ Exploitation, который не совпадает с Signature.

Кроме того, уязвимость продолжает существовать внутри Software.

IDS/IPS и CVE

Signatures могут быть связаны с конкретными CVE.

Security Team может увидеть Alert о попытке эксплуатации известной Vulnerability и проверить, действительно ли Target System уязвима.

Наличие Alert по CVE не означает успешный взлом

Scanner или Bot может отправить Exploit Pattern на систему, которой соответствующая Vulnerability вообще не касается.

Поэтому нужно отличать Attempt от Successful Exploitation.

False Positive

False Positive — легитимный Traffic, который IDS/IPS ошибочно считает атакой.

Для IDS это создает лишний Alert, а для IPS может привести к блокировке реального Business Traffic.

Почему False Positive особенно опасен для IPS

Слишком агрессивная Prevention Policy способна нарушить работу Application.

Например, нестандартный, но легитимный API Request ошибочно блокируется как Exploit.

False Negative

False Negative — атака, которую система не обнаружила.

Причины:

  • новый Exploit;
  • Encryption;
  • обфускация;
  • отсутствие Signature;
  • неправильная точка установки;
  • недостаточная Telemetry.

Tuning IDS/IPS

После внедрения необходимо регулярно настраивать:

  • Signatures;
  • Severity;
  • Exceptions;
  • Network Scope;
  • Thresholds;
  • Prevention Actions.

Monitor Mode

Новые IPS Rules часто сначала включают в Detection-only Mode.

Система показывает, что она бы заблокировала, но реально Traffic не останавливает.

После анализа правило переводят в Prevention.

Почему полезен Detection-first подход

Он позволяет проверить влияние Signature на Production Traffic до включения автоматической блокировки.

Block Action

IPS может использовать разные действия:

  • Drop Packet;
  • Drop Connection;
  • TCP Reset;
  • Block Source;
  • Rate Limit;
  • Quarantine в интегрированной архитектуре.

Drop Packet

Подозрительный Packet удаляется и не передается Target.

TCP Reset

IPS может попытаться принудительно завершить TCP Session.

Реализация зависит от Architecture и продукта.

Block Source IP

Автоматическая блокировка IP может быть полезной, но требует осторожности.

Многие пользователи могут находиться за одним NAT или Proxy, а атакующий способен быстро менять Source Addresses.

Rate Limiting

Некоторые типы аномальной активности эффективнее ограничивать, чем полностью блокировать.

Например, большое количество однотипных Requests.

Threshold

Чтобы не реагировать на единичное легитимное событие, правило может срабатывать только после заданного количества Events.

10 suspicious attempts in 60 seconds
↓
Alert

Port Scanning

IDS может обнаружить Host, который за короткое время обращается ко множеству Ports.

Это может быть признаком Reconnaissance.

Network Reconnaissance

Перед атакой злоумышленник часто исследует доступные Hosts, Ports и Services.

IDS помогает обнаружить этот этап еще до непосредственного Exploitation.

Brute Force Detection

Многократные Authentication Attempts могут быть обнаружены по Network Pattern.

Для полноценного контекста лучше дополнительно использовать IAM и Application Logs.

Command-and-Control

Зараженный Endpoint может связываться с внешней C2 Infrastructure.

IDS/IPS может выявить известный Domain, IP, Protocol Pattern или аномальное соединение.

Malware Download

Если вредоносный файл передается по видимому сетевому протоколу, Security System может анализировать его Metadata или Content и заблокировать передачу.

Network IOC

IDS/IPS может использовать Indicators:

  • IP Address;
  • Domain;
  • URL Pattern;
  • Protocol Signature;
  • Exploit Payload Pattern.

Ограничение IOC-подхода

IP и Domains быстро меняются, поэтому надежная Detection Strategy не должна зависеть только от статических Indicators.

IDS/IPS и Threat Intelligence

Threat Intelligence может обновлять списки известных вредоносных Infrastructure и Attack Patterns.

Это помогает быстрее реагировать на актуальные угрозы.

IDS/IPS и MITRE ATT&CK

Detection Rules можно сопоставлять с Tactics и Techniques атакующих.

Это позволяет видеть, какие этапы Attack Lifecycle покрывает Network Detection.

IDS/IPS и SIEM

Alerts IDS/IPS обычно передаются в SIEM.

SIEM добавляет контекст:

IPS exploit alert
+
Target has vulnerable CVE
+
EDR detects suspicious process
↓
High severity incident

IDS/IPS и SOC

SOC анализирует Alerts и определяет:

  • что было целью;
  • какая Signature сработала;
  • был ли Traffic заблокирован;
  • есть ли признаки успешной эксплуатации;
  • какие действия нужны дальше.

IDS/IPS и EDR

IDS/IPS наблюдает Network Activity, а EDR — процессы и события на Endpoint.

Они хорошо дополняют друг друга.

IPS: exploit request detected
EDR: web server spawned shell
↓
Likely successful compromise

IDS/IPS и XDR

XDR объединяет Network Detection с Endpoint, Identity, Email и Cloud Telemetry.

Это позволяет оценивать событие не изолированно, а как часть общей Attack Chain.

IDS/IPS и NDR

NDR, или Network Detection and Response, является более широким подходом к анализу сетевого поведения.

NDR обычно делает акцент на Behavioral Analytics, Metadata, Machine Learning и расследовании, тогда как классический IDS сильнее ассоциируется с Rules и Signatures.

IDS и NDR

Современные продукты могут сочетать функции обоих классов, поэтому граница между терминами на практике бывает размыта.

IDS/IPS и Zero Trust

Zero Trust ограничивает Access, но не гарантирует отсутствие атак внутри разрешенного соединения.

IDS/IPS добавляет Threat Detection даже между доверенными по Policy сегментами.

East-West Traffic

East-West Traffic — обмен между внутренними Servers и Workloads.

Контроль только Internet Perimeter оставляет внутреннее Lateral Movement менее заметным.

North-South Traffic

North-South Traffic — обмен между внутренней инфраструктурой и внешними Networks.

Периметровые IDS/IPS традиционно размещаются именно здесь.

Почему нужен внутренний Network Monitoring

Если атакующий уже получил Initial Access, он может:

  • сканировать внутреннюю сеть;
  • подключаться к Servers;
  • использовать Exploits;
  • передавать данные наружу.

Внутренний IDS/NDR помогает обнаружить эти действия.

IDS/IPS и сегментация

IPS между Security Zones может контролировать не только факт соединения, но и его содержимое.

Например, разрешенный Application Server не должен отправлять подозрительные команды Database Server.

IDS/IPS и VLAN

VLAN создает логическую Network Segmentation, а IDS/IPS может анализировать Traffic между сегментами.

Одна VLAN сама по себе не выполняет Threat Detection.

IDS/IPS и DMZ

DMZ содержит публично доступные Services и часто является важной точкой размещения Network Detection.

Полезно анализировать как внешний Traffic в DMZ, так и соединения из DMZ во внутреннюю сеть.

IDS/IPS и Cloud

В Cloud традиционный физический Network TAP может быть недоступен.

Visibility получают через:

  • Virtual Network Mirroring;
  • Cloud Firewall;
  • Traffic Logs;
  • Virtual Appliances;
  • Cloud-native Security Services.

Cloud IPS

IPS может работать как Virtual Appliance или быть встроена в Cloud Security Service.

Важно учитывать Routing, Scalability и Availability.

IDS/IPS и Kubernetes

В Kubernetes Network Traffic между Pods может быть динамичным и распределенным.

Традиционная Network IDS может не видеть весь Traffic без специальной архитектуры наблюдения.

IDS/IPS и Service Mesh

Service Mesh предоставляет Application-level Telemetry между Services, но не является полной заменой IDS/IPS.

Он может дополнять Network Detection более точным Context о Service Identity.

IDS/IPS и API

API Attack может выглядеть как полностью разрешенный HTTPS Request.

Для глубокого понимания бизнес-логики API обычной IPS часто недостаточно, поэтому ее дополняют API Gateway, WAF и Application Security.

IDS/IPS и базы данных

Network IDS может обнаруживать подозрительные Database Protocol Patterns, если Traffic доступен для анализа.

Но контроль SQL Activity глубже выполняют специализированные Database Security Tools.

IDS/IPS и 1С

В инфраструктуре 1С IDS/IPS может контролировать сетевой периметр, Remote Access, Web-публикации, Server Segments и связи между инфраструктурными компонентами.

При этом система не заменяет обновление платформы, Database, OS и корректное разграничение прав пользователей.

IDS/IPS и RDP

Система может обнаруживать необычные попытки подключения или Scanning RDP Port.

Но содержимое защищенной RDP Session и действия пользователя лучше анализировать другими средствами, включая PAM и EDR.

IDS/IPS и SSH

Network Detection может видеть факт SSH Connection, Source, Destination и часть Metadata.

Содержимое корректно зашифрованной Session обычная IPS без дополнительного доступа не анализирует.

IDS/IPS и DNS

DNS Traffic является ценным источником Detection.

Можно обнаруживать:

  • известные вредоносные Domains;
  • аномально длинные Queries;
  • нестандартные частоты запросов;
  • признаки DNS Tunneling.

DNS Tunneling

Атакующий может пытаться передавать данные внутри DNS Queries и Responses.

Behavioral Analysis помогает выявлять необычные Patterns.

IDS/IPS и Data Exfiltration

Network Monitoring может обнаруживать аномальный объем исходящего Traffic или соединение с известным вредоносным Destination.

Но для понимания содержания данных требуется DLP или другой Data-aware инструмент.

IDS/IPS и DLP

IDS/IPS ищет признаки атаки, а DLP — передачу чувствительных данных.

Один и тот же Outbound Flow может быть интересен обеим системам по разным причинам.

IDS/IPS и Proxy

Secure Web Proxy может предоставить Network Detection расшифрованный Web Context и User Identity.

Это позволяет повысить качество анализа HTTPS Traffic.

Inline Mode

IPS должна находиться на пути пакетов.

Преимущество — возможность блокировки.

Недостаток — влияние на Latency и Availability.

Out-of-band Mode

IDS получает копию Traffic и не участвует непосредственно в Forwarding.

Даже при сбое IDS основной Traffic продолжает проходить.

Fail-open

При отказе IPS в Fail-open архитектуре Traffic продолжает передаваться без Inspection.

Это сохраняет Availability, но временно снижает Security.

Fail-closed

При Fail-closed сбой IPS останавливает Traffic.

Это сохраняет Enforcement, но может привести к простою Business Service.

Как выбрать Fail-open или Fail-closed

Решение зависит от критичности Security и Availability конкретного сегмента.

Для некоторых систем простой опаснее временной потери Inspection, для других — наоборот.

High Availability IPS

Чтобы уменьшить риск отказа, IPS разворачивают в отказоустойчивой архитектуре.

Особенно это важно на Internet Edge и между критичными сегментами.

Производительность IPS

Глубокий анализ каждого соединения требует CPU и Memory.

При выборе решения нужно учитывать:

  • Throughput;
  • Packets per Second;
  • Concurrent Connections;
  • TLS Inspection;
  • Latency;
  • количество включенных Signatures.

Почему паспортная скорость может отличаться от реальной

Максимальный Throughput без глубокой Inspection может существенно отличаться от производительности при включенных IPS, Application Control и TLS Inspection.

Packet Loss

Если IDS не успевает анализировать весь mirrored Traffic и теряет Packets, часть атак может остаться незамеченной.

Monitoring здоровья Sensor является обязательным.

IDS Sensor Health

Необходимо контролировать:

  • Packet Drop;
  • CPU;
  • Memory;
  • Signature Update;
  • Link Status;
  • Telemetry Delivery.

Signature Update

Новые Vulnerabilities и Attack Patterns требуют регулярного обновления Detection Content.

Устаревшая база Signatures уменьшает эффективность системы.

Автоматическое обновление Signatures

Для Production полезно иметь управляемый процесс: новые Rules сначала оцениваются, а затем переводятся в Prevention с учетом риска False Positive.

Rule Severity

Каждой Signature может быть назначен уровень Severity.

Но High Severity Alert не всегда означает High Business Risk.

Business Context

Событие должно учитывать Target:

Exploit attempt against vulnerable production server → high priority
Same attempt against unrelated patched system → lower priority

Именно поэтому интеграция с Asset Inventory и Vulnerability Management так важна.

IDS/IPS и CMDB

CMDB позволяет обогатить Alert сведениями о:

  • владельце Server;
  • Business Service;
  • Criticality;
  • Environment;
  • Software.

IDS/IPS и Vulnerability Management

Если Target имеет CVE, соответствующий IPS Signature, вероятность реального риска выше.

Такой контекст помогает уменьшать количество бессмысленных Alerts.

IDS/IPS и Threat Hunting

Исторические Network Events можно использовать для поиска признаков атаки после появления новой информации о Threat.

Например, SOC ищет Connections к недавно выявленной C2 Infrastructure.

IDS/IPS и Incident Response

Alert может стать началом расследования.

Analyst проверяет:

  1. Source и Destination.
  2. Signature.
  3. был ли Traffic заблокирован.
  4. Vulnerability Target.
  5. Endpoint Telemetry.
  6. последующую Network Activity.

Почему Alert не является Incident автоматически

Один Alert может оказаться Scanner, False Positive или неуспешной попыткой атаки.

Incident создается после оценки Context и Impact.

Типичные ошибки внедрения IDS/IPS

  1. Включить все Signatures в Block без тестирования.
  2. Не обновлять Detection Content.
  3. Не контролировать Packet Loss.
  4. Ставить IDS в точке, где она не видит нужный Traffic.
  5. Игнорировать East-West Traffic.
  6. Не учитывать TLS Encryption.
  7. Не интегрировать Alerts с SIEM.
  8. Не привязывать Events к Vulnerabilities Target.
  9. Считать IPS заменой Patch Management.
  10. Не учитывать Availability inline-устройства.

Как внедрить IDS/IPS

Шаг 1. Определить цели

Решите, какие Assets и Network Flows требуют контроля.

Шаг 2. Выбрать точки наблюдения

Периметр, DMZ, Internal Segments и Cloud требуют разных подходов.

Шаг 3. Начать с Detection

Соберите Alerts и оцените False Positives.

Шаг 4. Настроить Rules

Отключите нерелевантные Signatures и уточните Scope.

Шаг 5. Включить Prevention

Переведите проверенные критичные Rules в Block Mode.

Шаг 6. Интегрировать с SIEM

Добавьте Asset, EDR и Vulnerability Context.

Шаг 7. Контролировать Health

Следите за Packet Loss, CPU и Signature Updates.

Шаг 8. Регулярно пересматривать Policy

Network Architecture и Threat Landscape меняются.

Метрики IDS/IPS

МетрикаЧто показывает
Alerts by severityКоличество обнаружений
Blocked attacksОбъем Prevention Actions
False Positive RateКачество Rules
Packet DropПотерю Visibility
Detection CoverageОхват сетевых сегментов
Signature FreshnessАктуальность Detection Content

Почему количество блокировок не является основной KPI

Много блокировок может означать как высокий уровень атак, так и слишком агрессивную Policy.

Важнее оценивать качество Detection, реальный Impact и Coverage критичных Assets.

Практический пример

Компания публикует Web Application в DMZ.

Firewall разрешает входящий HTTPS Traffic на TCP 443.

Перед Web Segment установлена IPS.

Один из внешних Hosts отправляет серию Requests, совпадающих с Signature известной попытки эксплуатации уязвимости Web Component.

IPS блокирует Connection и передает Alert в SIEM.

SIEM получает из Vulnerability Scanner информацию, что Target Server действительно использует затронутую версию Software.

EDR при этом не показывает создания подозрительных Processes, поэтому Security Team считает, что попытка была остановлена до успешной эксплуатации.

Server получает высокий приоритет Patch Management, поскольку полагаться только на IPS как постоянную защиту нельзя.

Так IDS/IPS выступает одним из уровней Defense in Depth: обнаруживает атаку и сокращает окно риска, пока устраняется сама Vulnerability.

IDS/IPS для бизнеса

IDS/IPS особенно полезна там, где компания эксплуатирует Internet-facing Services, собственные дата-центры, гибридную инфраструктуру и критичные внутренние сегменты.

Основная ценность состоит в способности увидеть атаку внутри разрешенного Network Traffic и, в случае IPS, автоматически остановить часть известных угроз.

Однако система требует постоянной настройки. Без Tuning она либо создает слишком много Alerts, либо блокирует легитимный Traffic, либо пропускает значимую активность.

Преимущества IDS/IPS

  • обнаруживает известные Network Attacks;
  • IPS может автоматически блокировать угрозы;
  • помогает выявлять Exploit Attempts;
  • контролирует Network Reconnaissance;
  • интегрируется с SIEM и SOC;
  • поддерживает Virtual Patching;
  • дополняет Firewall и EDR.

Ограничения IDS/IPS

  • зашифрованный Traffic снижает Visibility;
  • возможны False Positives;
  • новые атаки могут не иметь Signatures;
  • IPS может влиять на Availability;
  • не заменяет Patch Management;
  • не видит действия вне контролируемого Network Path;
  • требует регулярного обновления и Tuning.

Когда IDS/IPS особенно нужна

Система особенно полезна для публичных сервисов, DMZ, дата-центров, сегментов с критичными Servers и участков сети, где важно контролировать Lateral Movement.

Для современных распределенных инфраструктур IDS/IPS обычно комбинируют с EDR, NDR, SIEM, WAF и Cloud-native Security Controls.

Связанные термины

ТерминСвязь с IDS/IPS
FirewallКонтролирует базовый Network Access
WAFСпециализируется на защите Web Applications
NDRРасширяет Network Detection поведенческой аналитикой
EDRОбнаруживает последствия атаки на Endpoint
XDRКоррелирует Network, Endpoint и другие Security Signals
SIEMСобирает и анализирует IDS/IPS Alerts
SOCРасследует события Network Detection
CVEМожет быть связан с конкретной Exploit Signature
ЭксплойтIDS/IPS может обнаруживать или блокировать попытку эксплуатации
TLSEncryption ограничивает анализ Payload
Zero TrustДополняется Network Threat Detection
DLPКонтролирует содержание выводимых данных, а не только атаки

Краткий итог

IDS/IPS — системы обнаружения и предотвращения вторжений. IDS анализирует Network Activity и создает Alerts, а IPS дополнительно может автоматически блокировать подозрительный Traffic.

Они применяют Signatures, Protocol Analysis, Behavioral и Anomaly Detection для выявления Exploits, Reconnaissance, Command-and-Control и других угроз. IPS также может использоваться как временный Virtual Patch до установки обновления.

IDS/IPS не заменяет Firewall, Patch Management, EDR или WAF. Наиболее эффективна она как часть Defense in Depth, где сетевые события обогащаются данными SIEM, Vulnerability Management и Endpoint Telemetry, а автоматическая блокировка включается только для проверенных и хорошо настроенных правил.

Частые вопросы

6 вопросов
Что такое IDS и IPS?

IDS, или Intrusion Detection System, обнаруживает подозрительную сетевую активность и создает оповещения. IPS, или Intrusion Prevention System, дополнительно может автоматически блокировать вредоносные пакеты, соединения или другие действия.

Чем IPS отличается от Firewall?

Firewall в первую очередь определяет, какие сетевые соединения разрешены по IP, портам, протоколам и другим правилам. IPS глубже анализирует уже разрешенный трафик и пытается обнаружить внутри него признаки атаки или эксплуатации уязвимости.

Может ли IPS заменить установку патчей?

Нет. IPS может временно блокировать известный способ эксплуатации уязвимости, что называют Virtual Patching, но сама ошибка в программном обеспечении остается. Основным способом устранения известной уязвимости остается установка исправления или обновление системы.

Почему IDS/IPS хуже анализирует HTTPS?

TLS шифрует содержимое трафика, поэтому система вне точки расшифрования не видит полный HTTP Request. Для дополнительной видимости могут использоваться TLS Inspection, Endpoint Telemetry или интеграция с Proxy и другими средствами безопасности.

Что такое ложное срабатывание IPS?

False Positive возникает, когда легитимный трафик ошибочно распознается как атака. Для IPS это особенно важно, потому что система может автоматически заблокировать рабочий запрос. Поэтому новые правила часто сначала тестируют в режиме обнаружения.

Нужна ли IDS/IPS, если уже есть EDR и SIEM?

Да, эти средства решают разные задачи. IDS/IPS видит сетевые атаки и соединения, EDR анализирует процессы и события на конечных устройствах, а SIEM собирает и коррелирует данные разных источников. Совместное использование дает более полный контекст инцидента.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.