IDS/IPS — класс систем информационной безопасности для обнаружения и предотвращения подозрительной сетевой активности. IDS, или Intrusion Detection System, анализирует события и трафик и сообщает о потенциальной атаке, а IPS, или Intrusion Prevention System, дополнительно может автоматически блокировать обнаруженную угрозу.
Такие системы используются для контроля сетевого периметра, сегментов дата-центра, трафика между приложениями и других участков инфраструктуры, где важно быстро обнаружить попытки эксплуатации уязвимостей, сканирование, вредоносные сетевые шаблоны и нарушения Security Policy.
Главное различие: IDS преимущественно обнаруживает и уведомляет, а IPS находится в позиции, позволяющей вмешаться в сетевой поток и остановить подозрительную активность.
Что такое IDS простыми словами
IDS можно сравнить с системой сигнализации.
Она наблюдает за событиями и при обнаружении подозрительного поведения создает Alert:
Network traffic ↓ IDS analysis ↓ Suspicious pattern detected ↓ Alert
IDS обычно не обязана самостоятельно останавливать соединение.
Что такое IPS простыми словами
IPS похожа не только на сигнализацию, но и на автоматический контрольный пункт.
Network traffic ↓ IPS analysis ↓ Attack detected ↓ Block / Drop / Reset / Rate limit
При совпадении с правилом IPS может вмешаться в Traffic до того, как запрос достигнет защищаемой системы.
Расшифровка IDS и IPS
IDS расшифровывается как Intrusion Detection System — система обнаружения вторжений.
IPS — Intrusion Prevention System — система предотвращения вторжений.
IDS и IPS: в чем разница
| IDS | IPS |
|---|---|
| Обнаруживает подозрительную активность | Обнаруживает и может блокировать |
| Часто работает вне основного потока | Обычно находится inline |
| Создает Alert | Создает Alert и выполняет Action |
| Меньше риск нарушить Traffic | Ошибка может повлиять на Availability |
Для чего нужны IDS/IPS
IDS/IPS помогают обнаруживать:
- попытки эксплуатации уязвимостей;
- Network Scanning;
- аномальные Protocol Patterns;
- известные вредоносные сигнатуры;
- Command-and-Control Traffic;
- Policy Violations;
- подозрительные соединения между сегментами.
Где устанавливают IDS/IPS
Система может располагаться:
- на сетевом периметре;
- между VLAN;
- перед серверным сегментом;
- между DMZ и внутренней сетью;
- в Cloud;
- в дата-центре;
- на отдельных Hosts.
Network IDS
NIDS, или Network Intrusion Detection System, анализирует Network Traffic.
Она может получать копию пакетов через SPAN Port, TAP или другой механизм зеркалирования.
Switch ↓ mirrored traffic NIDS ↓ Alerts
Network IPS
NIPS устанавливается непосредственно на пути Traffic.
Internet ↓ NIPS ↓ Internal network
Это дает возможность остановить пакет или соединение, но одновременно делает IPS потенциально критичной точкой доступности.
Host-based IDS
HIDS работает на конкретном Host и анализирует локальные события.
Он может контролировать:
- Logs;
- File Integrity;
- Processes;
- Configuration Changes;
- Authentication Events.
Host-based IPS
Host-based Prevention может автоматически блокировать подозрительную активность непосредственно на Endpoint или Server.
Часть подобных функций сегодня входит в EDR и Endpoint Protection Platforms.
Сигнатурное обнаружение
Signature-based Detection ищет известные шаблоны атак.
Например:
Known exploit pattern ↓ Signature match ↓ Alert or block
Преимущество — высокая точность для известных атак.
Недостаток сигнатур
Новый или существенно измененный Exploit может не совпасть с известной Signature.
Поэтому сигнатурный подход дополняют Behavioral и Anomaly Detection.
Anomaly Detection
Система сравнивает текущую активность с ожидаемым поведением.
Примеры:
- резкий рост Network Connections;
- необычный Protocol;
- аномальный объем Traffic;
- нестандартное направление соединения.
Behavior-based Detection
Behavioral Detection ищет последовательности действий, характерные для атаки, а не только точное совпадение с известной Signature.
Protocol Analysis
IDS/IPS может разбирать Application Protocol и проверять, соответствует ли Traffic ожидаемой структуре.
Некорректные или необычные значения могут указывать на попытку Exploitation.
Stateful Inspection
Система может учитывать состояние Connection, а не анализировать каждый Packet изолированно.
Это позволяет лучше понимать контекст Network Session.
Packet Inspection
IDS/IPS анализирует Headers и, если доступно, Payload пакетов.
Глубина анализа зависит от протокола, Encryption и возможностей продукта.
Deep Packet Inspection
DPI позволяет анализировать содержимое Application Traffic глубже обычных IP и Port.
Это помогает определять Application Protocols и обнаруживать известные Attack Patterns.
IDS/IPS и TLS
При TLS значительная часть Application Payload зашифрована.
Network IDS/IPS, которая находится вне точки расшифрования, может видеть Metadata, IP, Ports и часть параметров соединения, но не полный HTTP Content.
TLS Inspection
Если архитектура предусматривает контролируемую TLS Inspection, расшифрованный Traffic может передаваться Security Engine для анализа.
Такая схема повышает Visibility, но создает дополнительные Privacy, Performance и Security требования.
IDS/IPS и HTTPS
Атакующий может отправлять Exploit через обычное HTTPS-соединение.
Если IPS не видит расшифрованный HTTP Request, эффективность некоторых Signatures снижается.
IDS/IPS и Firewall
Firewall и IDS/IPS выполняют разные функции.
| Firewall | IDS/IPS |
|---|---|
| Контролирует, какие соединения разрешены | Анализирует, что происходит внутри разрешенного Traffic |
| IP, Port, Protocol, State | Signatures, Behavior, Protocol Anomalies |
| Базовый Network Access Control | Обнаружение и предотвращение атак |
Почему Firewall недостаточно
Web Server должен принимать TCP 443 из интернета.
Firewall разрешает такое соединение, но внутри разрешенного HTTPS Traffic может находиться вредоносный Request.
IDS/IPS добавляет более глубокий Security Analysis.
NGFW и IPS
Next-Generation Firewall часто включает встроенную IPS-функциональность.
В таком случае один продукт может одновременно контролировать Network Access и анализировать Application-level Threats.
IDS/IPS и WAF
WAF специализируется на Web Application Traffic, а IDS/IPS охватывает более широкий набор Network Protocols и атак.
| WAF | IDS/IPS |
|---|---|
| Фокус на HTTP/HTTPS | Различные сетевые протоколы |
| Защита Web Applications | Защита сети и сервисов |
| Понимает Web Context | Понимает Network и Protocol Context |
IDS/IPS и DDoS
IPS способна блокировать отдельные подозрительные Connections и Patterns, но не является полной заменой специализированной Anti-DDoS Infrastructure.
При крупной Volumetric Attack канал связи может быть перегружен еще до того, как Traffic достигнет локальной IPS.
IDS/IPS и эксплойты
Одно из основных применений IPS — Virtual Patching.
Если известен Network Pattern эксплуатации Vulnerability, система может блокировать его до установки официального Patch.
Virtual Patching
Пример:
Vulnerable server + No patch yet ↓ IPS rule blocks known exploit pattern
Это временная компенсирующая мера, а не устранение самой Vulnerability.
Почему IPS не заменяет Patch
У злоумышленника может появиться другой способ Exploitation, который не совпадает с Signature.
Кроме того, уязвимость продолжает существовать внутри Software.
IDS/IPS и CVE
Signatures могут быть связаны с конкретными CVE.
Security Team может увидеть Alert о попытке эксплуатации известной Vulnerability и проверить, действительно ли Target System уязвима.
Наличие Alert по CVE не означает успешный взлом
Scanner или Bot может отправить Exploit Pattern на систему, которой соответствующая Vulnerability вообще не касается.
Поэтому нужно отличать Attempt от Successful Exploitation.
False Positive
False Positive — легитимный Traffic, который IDS/IPS ошибочно считает атакой.
Для IDS это создает лишний Alert, а для IPS может привести к блокировке реального Business Traffic.
Почему False Positive особенно опасен для IPS
Слишком агрессивная Prevention Policy способна нарушить работу Application.
Например, нестандартный, но легитимный API Request ошибочно блокируется как Exploit.
False Negative
False Negative — атака, которую система не обнаружила.
Причины:
- новый Exploit;
- Encryption;
- обфускация;
- отсутствие Signature;
- неправильная точка установки;
- недостаточная Telemetry.
Tuning IDS/IPS
После внедрения необходимо регулярно настраивать:
- Signatures;
- Severity;
- Exceptions;
- Network Scope;
- Thresholds;
- Prevention Actions.
Monitor Mode
Новые IPS Rules часто сначала включают в Detection-only Mode.
Система показывает, что она бы заблокировала, но реально Traffic не останавливает.
После анализа правило переводят в Prevention.
Почему полезен Detection-first подход
Он позволяет проверить влияние Signature на Production Traffic до включения автоматической блокировки.
Block Action
IPS может использовать разные действия:
- Drop Packet;
- Drop Connection;
- TCP Reset;
- Block Source;
- Rate Limit;
- Quarantine в интегрированной архитектуре.
Drop Packet
Подозрительный Packet удаляется и не передается Target.
TCP Reset
IPS может попытаться принудительно завершить TCP Session.
Реализация зависит от Architecture и продукта.
Block Source IP
Автоматическая блокировка IP может быть полезной, но требует осторожности.
Многие пользователи могут находиться за одним NAT или Proxy, а атакующий способен быстро менять Source Addresses.
Rate Limiting
Некоторые типы аномальной активности эффективнее ограничивать, чем полностью блокировать.
Например, большое количество однотипных Requests.
Threshold
Чтобы не реагировать на единичное легитимное событие, правило может срабатывать только после заданного количества Events.
10 suspicious attempts in 60 seconds ↓ Alert
Port Scanning
IDS может обнаружить Host, который за короткое время обращается ко множеству Ports.
Это может быть признаком Reconnaissance.
Network Reconnaissance
Перед атакой злоумышленник часто исследует доступные Hosts, Ports и Services.
IDS помогает обнаружить этот этап еще до непосредственного Exploitation.
Brute Force Detection
Многократные Authentication Attempts могут быть обнаружены по Network Pattern.
Для полноценного контекста лучше дополнительно использовать IAM и Application Logs.
Command-and-Control
Зараженный Endpoint может связываться с внешней C2 Infrastructure.
IDS/IPS может выявить известный Domain, IP, Protocol Pattern или аномальное соединение.
Malware Download
Если вредоносный файл передается по видимому сетевому протоколу, Security System может анализировать его Metadata или Content и заблокировать передачу.
Network IOC
IDS/IPS может использовать Indicators:
- IP Address;
- Domain;
- URL Pattern;
- Protocol Signature;
- Exploit Payload Pattern.
Ограничение IOC-подхода
IP и Domains быстро меняются, поэтому надежная Detection Strategy не должна зависеть только от статических Indicators.
IDS/IPS и Threat Intelligence
Threat Intelligence может обновлять списки известных вредоносных Infrastructure и Attack Patterns.
Это помогает быстрее реагировать на актуальные угрозы.
IDS/IPS и MITRE ATT&CK
Detection Rules можно сопоставлять с Tactics и Techniques атакующих.
Это позволяет видеть, какие этапы Attack Lifecycle покрывает Network Detection.
IDS/IPS и SIEM
Alerts IDS/IPS обычно передаются в SIEM.
SIEM добавляет контекст:
IPS exploit alert + Target has vulnerable CVE + EDR detects suspicious process ↓ High severity incident
IDS/IPS и SOC
SOC анализирует Alerts и определяет:
- что было целью;
- какая Signature сработала;
- был ли Traffic заблокирован;
- есть ли признаки успешной эксплуатации;
- какие действия нужны дальше.
IDS/IPS и EDR
IDS/IPS наблюдает Network Activity, а EDR — процессы и события на Endpoint.
Они хорошо дополняют друг друга.
IPS: exploit request detected EDR: web server spawned shell ↓ Likely successful compromise
IDS/IPS и XDR
XDR объединяет Network Detection с Endpoint, Identity, Email и Cloud Telemetry.
Это позволяет оценивать событие не изолированно, а как часть общей Attack Chain.
IDS/IPS и NDR
NDR, или Network Detection and Response, является более широким подходом к анализу сетевого поведения.
NDR обычно делает акцент на Behavioral Analytics, Metadata, Machine Learning и расследовании, тогда как классический IDS сильнее ассоциируется с Rules и Signatures.
IDS и NDR
Современные продукты могут сочетать функции обоих классов, поэтому граница между терминами на практике бывает размыта.
IDS/IPS и Zero Trust
Zero Trust ограничивает Access, но не гарантирует отсутствие атак внутри разрешенного соединения.
IDS/IPS добавляет Threat Detection даже между доверенными по Policy сегментами.
East-West Traffic
East-West Traffic — обмен между внутренними Servers и Workloads.
Контроль только Internet Perimeter оставляет внутреннее Lateral Movement менее заметным.
North-South Traffic
North-South Traffic — обмен между внутренней инфраструктурой и внешними Networks.
Периметровые IDS/IPS традиционно размещаются именно здесь.
Почему нужен внутренний Network Monitoring
Если атакующий уже получил Initial Access, он может:
- сканировать внутреннюю сеть;
- подключаться к Servers;
- использовать Exploits;
- передавать данные наружу.
Внутренний IDS/NDR помогает обнаружить эти действия.
IDS/IPS и сегментация
IPS между Security Zones может контролировать не только факт соединения, но и его содержимое.
Например, разрешенный Application Server не должен отправлять подозрительные команды Database Server.
IDS/IPS и VLAN
VLAN создает логическую Network Segmentation, а IDS/IPS может анализировать Traffic между сегментами.
Одна VLAN сама по себе не выполняет Threat Detection.
IDS/IPS и DMZ
DMZ содержит публично доступные Services и часто является важной точкой размещения Network Detection.
Полезно анализировать как внешний Traffic в DMZ, так и соединения из DMZ во внутреннюю сеть.
IDS/IPS и Cloud
В Cloud традиционный физический Network TAP может быть недоступен.
Visibility получают через:
- Virtual Network Mirroring;
- Cloud Firewall;
- Traffic Logs;
- Virtual Appliances;
- Cloud-native Security Services.
Cloud IPS
IPS может работать как Virtual Appliance или быть встроена в Cloud Security Service.
Важно учитывать Routing, Scalability и Availability.
IDS/IPS и Kubernetes
В Kubernetes Network Traffic между Pods может быть динамичным и распределенным.
Традиционная Network IDS может не видеть весь Traffic без специальной архитектуры наблюдения.
IDS/IPS и Service Mesh
Service Mesh предоставляет Application-level Telemetry между Services, но не является полной заменой IDS/IPS.
Он может дополнять Network Detection более точным Context о Service Identity.
IDS/IPS и API
API Attack может выглядеть как полностью разрешенный HTTPS Request.
Для глубокого понимания бизнес-логики API обычной IPS часто недостаточно, поэтому ее дополняют API Gateway, WAF и Application Security.
IDS/IPS и базы данных
Network IDS может обнаруживать подозрительные Database Protocol Patterns, если Traffic доступен для анализа.
Но контроль SQL Activity глубже выполняют специализированные Database Security Tools.
IDS/IPS и 1С
В инфраструктуре 1С IDS/IPS может контролировать сетевой периметр, Remote Access, Web-публикации, Server Segments и связи между инфраструктурными компонентами.
При этом система не заменяет обновление платформы, Database, OS и корректное разграничение прав пользователей.
IDS/IPS и RDP
Система может обнаруживать необычные попытки подключения или Scanning RDP Port.
Но содержимое защищенной RDP Session и действия пользователя лучше анализировать другими средствами, включая PAM и EDR.
IDS/IPS и SSH
Network Detection может видеть факт SSH Connection, Source, Destination и часть Metadata.
Содержимое корректно зашифрованной Session обычная IPS без дополнительного доступа не анализирует.
IDS/IPS и DNS
DNS Traffic является ценным источником Detection.
Можно обнаруживать:
- известные вредоносные Domains;
- аномально длинные Queries;
- нестандартные частоты запросов;
- признаки DNS Tunneling.
DNS Tunneling
Атакующий может пытаться передавать данные внутри DNS Queries и Responses.
Behavioral Analysis помогает выявлять необычные Patterns.
IDS/IPS и Data Exfiltration
Network Monitoring может обнаруживать аномальный объем исходящего Traffic или соединение с известным вредоносным Destination.
Но для понимания содержания данных требуется DLP или другой Data-aware инструмент.
IDS/IPS и DLP
IDS/IPS ищет признаки атаки, а DLP — передачу чувствительных данных.
Один и тот же Outbound Flow может быть интересен обеим системам по разным причинам.
IDS/IPS и Proxy
Secure Web Proxy может предоставить Network Detection расшифрованный Web Context и User Identity.
Это позволяет повысить качество анализа HTTPS Traffic.
Inline Mode
IPS должна находиться на пути пакетов.
Преимущество — возможность блокировки.
Недостаток — влияние на Latency и Availability.
Out-of-band Mode
IDS получает копию Traffic и не участвует непосредственно в Forwarding.
Даже при сбое IDS основной Traffic продолжает проходить.
Fail-open
При отказе IPS в Fail-open архитектуре Traffic продолжает передаваться без Inspection.
Это сохраняет Availability, но временно снижает Security.
Fail-closed
При Fail-closed сбой IPS останавливает Traffic.
Это сохраняет Enforcement, но может привести к простою Business Service.
Как выбрать Fail-open или Fail-closed
Решение зависит от критичности Security и Availability конкретного сегмента.
Для некоторых систем простой опаснее временной потери Inspection, для других — наоборот.
High Availability IPS
Чтобы уменьшить риск отказа, IPS разворачивают в отказоустойчивой архитектуре.
Особенно это важно на Internet Edge и между критичными сегментами.
Производительность IPS
Глубокий анализ каждого соединения требует CPU и Memory.
При выборе решения нужно учитывать:
- Throughput;
- Packets per Second;
- Concurrent Connections;
- TLS Inspection;
- Latency;
- количество включенных Signatures.
Почему паспортная скорость может отличаться от реальной
Максимальный Throughput без глубокой Inspection может существенно отличаться от производительности при включенных IPS, Application Control и TLS Inspection.
Packet Loss
Если IDS не успевает анализировать весь mirrored Traffic и теряет Packets, часть атак может остаться незамеченной.
Monitoring здоровья Sensor является обязательным.
IDS Sensor Health
Необходимо контролировать:
- Packet Drop;
- CPU;
- Memory;
- Signature Update;
- Link Status;
- Telemetry Delivery.
Signature Update
Новые Vulnerabilities и Attack Patterns требуют регулярного обновления Detection Content.
Устаревшая база Signatures уменьшает эффективность системы.
Автоматическое обновление Signatures
Для Production полезно иметь управляемый процесс: новые Rules сначала оцениваются, а затем переводятся в Prevention с учетом риска False Positive.
Rule Severity
Каждой Signature может быть назначен уровень Severity.
Но High Severity Alert не всегда означает High Business Risk.
Business Context
Событие должно учитывать Target:
Exploit attempt against vulnerable production server → high priority Same attempt against unrelated patched system → lower priority
Именно поэтому интеграция с Asset Inventory и Vulnerability Management так важна.
IDS/IPS и CMDB
CMDB позволяет обогатить Alert сведениями о:
- владельце Server;
- Business Service;
- Criticality;
- Environment;
- Software.
IDS/IPS и Vulnerability Management
Если Target имеет CVE, соответствующий IPS Signature, вероятность реального риска выше.
Такой контекст помогает уменьшать количество бессмысленных Alerts.
IDS/IPS и Threat Hunting
Исторические Network Events можно использовать для поиска признаков атаки после появления новой информации о Threat.
Например, SOC ищет Connections к недавно выявленной C2 Infrastructure.
IDS/IPS и Incident Response
Alert может стать началом расследования.
Analyst проверяет:
- Source и Destination.
- Signature.
- был ли Traffic заблокирован.
- Vulnerability Target.
- Endpoint Telemetry.
- последующую Network Activity.
Почему Alert не является Incident автоматически
Один Alert может оказаться Scanner, False Positive или неуспешной попыткой атаки.
Incident создается после оценки Context и Impact.
Типичные ошибки внедрения IDS/IPS
- Включить все Signatures в Block без тестирования.
- Не обновлять Detection Content.
- Не контролировать Packet Loss.
- Ставить IDS в точке, где она не видит нужный Traffic.
- Игнорировать East-West Traffic.
- Не учитывать TLS Encryption.
- Не интегрировать Alerts с SIEM.
- Не привязывать Events к Vulnerabilities Target.
- Считать IPS заменой Patch Management.
- Не учитывать Availability inline-устройства.
Как внедрить IDS/IPS
Шаг 1. Определить цели
Решите, какие Assets и Network Flows требуют контроля.
Шаг 2. Выбрать точки наблюдения
Периметр, DMZ, Internal Segments и Cloud требуют разных подходов.
Шаг 3. Начать с Detection
Соберите Alerts и оцените False Positives.
Шаг 4. Настроить Rules
Отключите нерелевантные Signatures и уточните Scope.
Шаг 5. Включить Prevention
Переведите проверенные критичные Rules в Block Mode.
Шаг 6. Интегрировать с SIEM
Добавьте Asset, EDR и Vulnerability Context.
Шаг 7. Контролировать Health
Следите за Packet Loss, CPU и Signature Updates.
Шаг 8. Регулярно пересматривать Policy
Network Architecture и Threat Landscape меняются.
Метрики IDS/IPS
| Метрика | Что показывает |
|---|---|
| Alerts by severity | Количество обнаружений |
| Blocked attacks | Объем Prevention Actions |
| False Positive Rate | Качество Rules |
| Packet Drop | Потерю Visibility |
| Detection Coverage | Охват сетевых сегментов |
| Signature Freshness | Актуальность Detection Content |
Почему количество блокировок не является основной KPI
Много блокировок может означать как высокий уровень атак, так и слишком агрессивную Policy.
Важнее оценивать качество Detection, реальный Impact и Coverage критичных Assets.
Практический пример
Компания публикует Web Application в DMZ.
Firewall разрешает входящий HTTPS Traffic на TCP 443.
Перед Web Segment установлена IPS.
Один из внешних Hosts отправляет серию Requests, совпадающих с Signature известной попытки эксплуатации уязвимости Web Component.
IPS блокирует Connection и передает Alert в SIEM.
SIEM получает из Vulnerability Scanner информацию, что Target Server действительно использует затронутую версию Software.
EDR при этом не показывает создания подозрительных Processes, поэтому Security Team считает, что попытка была остановлена до успешной эксплуатации.
Server получает высокий приоритет Patch Management, поскольку полагаться только на IPS как постоянную защиту нельзя.
Так IDS/IPS выступает одним из уровней Defense in Depth: обнаруживает атаку и сокращает окно риска, пока устраняется сама Vulnerability.
IDS/IPS для бизнеса
IDS/IPS особенно полезна там, где компания эксплуатирует Internet-facing Services, собственные дата-центры, гибридную инфраструктуру и критичные внутренние сегменты.
Основная ценность состоит в способности увидеть атаку внутри разрешенного Network Traffic и, в случае IPS, автоматически остановить часть известных угроз.
Однако система требует постоянной настройки. Без Tuning она либо создает слишком много Alerts, либо блокирует легитимный Traffic, либо пропускает значимую активность.
Преимущества IDS/IPS
- обнаруживает известные Network Attacks;
- IPS может автоматически блокировать угрозы;
- помогает выявлять Exploit Attempts;
- контролирует Network Reconnaissance;
- интегрируется с SIEM и SOC;
- поддерживает Virtual Patching;
- дополняет Firewall и EDR.
Ограничения IDS/IPS
- зашифрованный Traffic снижает Visibility;
- возможны False Positives;
- новые атаки могут не иметь Signatures;
- IPS может влиять на Availability;
- не заменяет Patch Management;
- не видит действия вне контролируемого Network Path;
- требует регулярного обновления и Tuning.
Когда IDS/IPS особенно нужна
Система особенно полезна для публичных сервисов, DMZ, дата-центров, сегментов с критичными Servers и участков сети, где важно контролировать Lateral Movement.
Для современных распределенных инфраструктур IDS/IPS обычно комбинируют с EDR, NDR, SIEM, WAF и Cloud-native Security Controls.
Связанные термины
| Термин | Связь с IDS/IPS |
|---|---|
| Firewall | Контролирует базовый Network Access |
| WAF | Специализируется на защите Web Applications |
| NDR | Расширяет Network Detection поведенческой аналитикой |
| EDR | Обнаруживает последствия атаки на Endpoint |
| XDR | Коррелирует Network, Endpoint и другие Security Signals |
| SIEM | Собирает и анализирует IDS/IPS Alerts |
| SOC | Расследует события Network Detection |
| CVE | Может быть связан с конкретной Exploit Signature |
| Эксплойт | IDS/IPS может обнаруживать или блокировать попытку эксплуатации |
| TLS | Encryption ограничивает анализ Payload |
| Zero Trust | Дополняется Network Threat Detection |
| DLP | Контролирует содержание выводимых данных, а не только атаки |
Краткий итог
IDS/IPS — системы обнаружения и предотвращения вторжений. IDS анализирует Network Activity и создает Alerts, а IPS дополнительно может автоматически блокировать подозрительный Traffic.
Они применяют Signatures, Protocol Analysis, Behavioral и Anomaly Detection для выявления Exploits, Reconnaissance, Command-and-Control и других угроз. IPS также может использоваться как временный Virtual Patch до установки обновления.
IDS/IPS не заменяет Firewall, Patch Management, EDR или WAF. Наиболее эффективна она как часть Defense in Depth, где сетевые события обогащаются данными SIEM, Vulnerability Management и Endpoint Telemetry, а автоматическая блокировка включается только для проверенных и хорошо настроенных правил.