Узел или сеть
Средства обнаружения и защиты различают по месту работы: на конкретном устройстве (host-based) или в сети (network-based).
При чём тут безопасность: сетевые средства видят трафик между машинами, узловые — то, что происходит внутри машины, в том числе в зашифрованном трафике. Нужны оба взгляда.
NIDS и NIPS
NIDS — сетевая система обнаружения вторжений: анализирует копию трафика и поднимает тревогу.
NIPS — сетевая система предотвращения: стоит в разрыв линии и может отбросить вредоносный трафик. Подробно о различиях IDS и IPS — в отдельном уроке этого модуля.
HIPS
HIPS — узловая система предотвращения вторжений на сервере или компьютере. Следит за процессами, реестром, системными файлами и блокирует подозрительные действия: например, попытку программы внедриться в чужой процесс.
Сегодня функции HIPS обычно входят в состав EDR.
Хостовый файрвол
Хостовый файрвол работает на самом устройстве: встроенный брандмауэр Windows, ufw или nftables в Linux, файрвол macOS.
Он защищает устройство даже внутри доверенной сети и ограничивает боковое перемещение: рабочей станции незачем принимать подключения от соседних рабочих станций.
Песочница
Песочница (sandbox) — изолированная среда для запуска кода, из которой он не может навредить системе.
Применения: браузер держит вкладки в песочнице, почтовый шлюз запускает вложения в песочнице перед доставкой, аналитики изучают вредоносные программы в песочницах вроде ANY.RUN.
Главное за урок
- NIDS/NIPS — в сети, HIPS — на устройстве.
- Хостовый файрвол ограничивает соединения даже внутри сети.
- Песочница изолирует подозрительный код.