Сигнализация и охрана
IDS (система обнаружения вторжений) замечает подозрительную активность и поднимает тревогу. IPS (система предотвращения вторжений) ещё и блокирует её.
При чём тут безопасность: файрвол пропускает разрешённый трафик, но не смотрит, что внутри. IDS/IPS анализируют содержимое и поведение.
Где стоят
- Сетевые (NIDS/NIPS) анализируют трафик сегмента сети. IDS обычно получает копию трафика, IPS стоит в разрыв и может отбросить пакет.
- Узловые (HIDS/HIPS) работают на конкретном сервере или компьютере: следят за файлами, журналами, процессами.
Как обнаруживают
- Сигнатуры — известные шаблоны атак. Точно и быстро, но не ловит новое.
- Аномалии — отклонения от нормального поведения. Может заметить неизвестную атаку, но чаще ошибается.
Популярные открытые системы — Snort, Suricata, Zeek.
Ложные тревоги
Главная проблема IDS — ложные срабатывания. Сотни пустых тревог в день приводят к тому, что аналитики перестают их читать и пропускают настоящую атаку.
Поэтому IDS постоянно настраивают: отключают бесполезные правила, добавляют исключения, учитывают специфику сети.
IPS: осторожно с блокировкой
IPS, ошибочно заблокировавшая легитимный трафик, может остановить работу компании. Поэтому новые правила часто сначала включают в режиме «только оповещать», а блокировку — после проверки.
И помни: зашифрованный трафик сетевая IDS видит плохо — тут помогают узловые системы и EDR.
Главное за урок
- IDS обнаруживает и оповещает, IPS ещё и блокирует.
- Сигнатуры ловят известное, анализ аномалий — новое, но с ошибками.
- Без постоянной настройки IDS тонет в ложных тревогах.