Що таке IPS?
IPS (Intrusion Prevention System) - це система запобігання вторгненням, яка виявляє атаки і автоматично їх блокує.
Простіше кажучи: IPS - це IDS, яка не лише помічає атаку, а й одразу її зупиняє.
Навіщо потрібна IPS
IPS потрібна, щоб:
- запобігати атакам у реальному часі;
- захищати сервіси без участі адміністратора;
- доповнювати firewall, закриваючи більш «розумні» атаки.
Якщо IDS - це «сигналізація», то IPS - це охоронець, який одразу діє.
Як працює IPS
IPS:
- аналізує мережевий трафік на льоту;
- виявляє атаку (за сигнатурами чи аномаліями);
- блокує трафік, з'єднання або джерело.
Оскільки IPS перебуває на шляху трафіку, вона може:
- розірвати з'єднання;
- заблокувати IP;
- відкинути шкідливі пакети.
Основні типи IPS
1. NIPS (Network IPS)
Мережева система запобігання вторгненням
- аналізує мережевий трафік;
- захищає одразу безліч пристроїв;
- працює прозоро для користувачів.
Часто ставиться за firewall.
2. HIPS (Host IPS)
Хостова система запобігання вторгненням
- працює на конкретному сервері чи комп'ютері;
- блокує шкідливі дії в системі;
- контролює процеси і файли.
Корисна для захисту критичних серверів.
Методи виявлення атак
1. Signature-based
- блокує відомі атаки за шаблонами;
- швидко і точно.
Не бачить принципово нові атаки.
2. Anomaly-based
- аналізує відхилення від нормальної поведінки;
- може блокувати невідомі атаки.
Можливі хибні блокування.
Відмінність IDS і IPS (коротко)
| Критерій | IDS | IPS |
|---|---|---|
| Виявлення атак | Так | Так |
| Автоматичне блокування | Ні | Так |
| Стоїть «в розриві трафіку» | Ні | Так |
| Ризик хибних блокувань | Немає | Є |
Обмеження IPS
Важливо пам'ятати:
- неправильне налаштування може блокувати легітимний трафік;
- вимагає ретельного тестування;
- споживає ресурси.
Тому IPS потрібно налаштовувати акуратно.
Коротка відповідь
Для співбесідиPremium
Коротка відповідь допоможе вам впевнено відповідати на цю тему під час співбесіди.