0Pricing
Cyber Security Academy · درس

مفاهيم IDS وIPS

الكشف في مقابل الوقاية.

مفاهيم IDS وIPS درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

مراقبة أمن الشبكات

مراقبة أمن الشبكات (NSM) هي ممارسة جمع حركة مرور الشبكة وتحليلها والتصرف بناءً عليها لاكتشاف التسللات. ومن الأداتين الأساسيتين فيها IDS وIPS.

يفحص كلا النظامين الحزم بحثًا عن علامات الهجوم، لكنهما يختلفان في نقطة حاسمة: إذ إن IDS يراقب ويصدر التنبيهات، بينما يراقب IPS ويحظر. ويحدد هذا الاختلاف كيفية نشر كل منهما ومكانه.

ما الذي يفعله IDS

يفحص نظام كشف التسلل نسخةً من حركة مرور الشبكة بشكل سلبي. وعندما تتطابق حركة المرور مع توقيع أو شذوذ، يُصدر تنبيهًا ليحقّق فيه محلل. ولا يغيّر حركة المرور أو يوقفها.

نظرًا لعمله خارج المسار، لا يستطيع IDS إبطاء التدفقات المشروعة أو قطعها، كما أن تعطل IDS لا يؤدي إلى إسقاط الشبكة. أما المفاضلة فهي أنه يكتشف الهجوم بعد وقوعه، ولذلك تكون الحزمة الخبيثة قد وصلت بالفعل إلى هدفها.

ما الذي يفعله IPS

يوجد نظام منع التسلل ضمن المسار، مباشرةً في طريق حركة المرور. وعندما يحدد حركة مرور خبيثة، يمكنه إسقاط الحزمة أو إعادة ضبط الاتصال أو حظر المصدر في الوقت الفعلي، مما يوقف الهجوم قبل وصوله.

لكن لهذه القدرة ثمنها: إذ يمكن أن يكون IPS عنق زجاجة ونقطة فشل مفردة. ولا يؤدي الموجب الكاذب إلى إحداث ضجيج فحسب، بل يحظر أيضًا حركة مرور الأعمال المشروعة.

ضمن المسار مقابل خارج المسار

تُعد طوبولوجيا النشر هي الفارق الأساسي.

  • IDS (خارج المسار) يستقبل نسخة معكوسة عبر منفذ SPAN أو نقطة TAP للشبكة. وهو يرى حركة المرور، لكنه لا يستطيع التأثير في التدفق المباشر.
  • IPS (ضمن المسار) يعيد توجيه حركة المرور بنفسه. تمر كل حزمة عبره، ولذلك يستطيع اتخاذ قرارات السماح أو الإسقاط.

يمكن تشغيل العديد من المحركات (Snort وSuricata) في أي من الوضعين؛ والفارق هو وضعها ضمن المسار أو تزويدها بنسخة عبر TAP.

منافذ SPAN وTAP

لتزويد IDS بالبيانات، انسخوا حركة المرور إليه.

  • يُضبط منفذ SPAN/النسخ المتطابق على المحول لتكرار حركة المرور إلى منفذ مراقبة. وهو منخفض التكلفة، لكنه قد يُسقط الإطارات عند ارتفاع الحمل، وقد يفوّت الحزم التي تحتوي على أخطاء.
  • نقطة TAP للشبكة هي جهاز مادي ينسخ حركة المرور دون فقدان الحزم. وهي أكثر موثوقية للوصلات ذات معدل النقل المرتفع.

أما IPS الذي يعمل ضمن المسار فلا يحتاج إلى نقطة TAP؛ إذ يُوصل الجهاز مباشرةً بين مقطعين.

الفتح عند الفشل مقابل الإغلاق عند الفشل

يجب على IPS الذي يعمل ضمن المسار أن يقرر ما يحدث عند تعطله أو تعرضه لحمل يفوق قدرته.

  • الفتح عند الفشل — تستمر حركة المرور، مع إعطاء الأولوية للتوافر على حساب الأمن.
  • الإغلاق عند الفشل — تُحظر حركة المرور، مع إعطاء الأولوية للأمن على حساب التوافر.

هذا قرار يتعلق بمخاطر الأعمال. فقد يُضبط الرابط الأساسي لبنك على الفتح عند الفشل للحفاظ على اتصاله، بينما قد يُضبط مقطع يحمي بيانات بالغة الأهمية على الإغلاق عند الفشل. ولا يواجه IDS خارج المسار هذا القلق، لأن تعطله لا يؤثر مطلقًا في حركة مرور الإنتاج.

طرق الكشف

يستخدم كل من IDS وIPS الأساليب الأساسية نفسها للكشف:

  • القائم على التوقيع — مطابقة الأنماط الخبيثة المعروفة. دقيق مع التهديدات المعروفة، لكنه لا يرى التهديدات الجديدة.
  • القائم على الشذوذ — وضع علامة على الانحرافات عن خط أساس متعلم. يلتقط التهديدات غير المعروفة، لكنه أكثر إحداثًا للضجيج.
  • تحليل البروتوكول — اكتشاف انتهاكات الطريقة التي ينبغي أن يعمل بها البروتوكول.

ولا يعتمد ما إذا كانت النتيجة تُطلق تنبيهًا (IDS) أو حظرًا (IPS) على طريقة الكشف.

عواقب الموجبات الكاذبة

تؤثر الموجبات الكاذبة في كلا النظامين، لكن عواقبها تختلف اختلافًا كبيرًا.

  • في IDS، يهدر الموجب الكاذب وقت المحلل.
  • في IPS، يؤدي الموجب الكاذب إلى حظر حركة مرور حقيقية وقد يتسبب في انقطاع الخدمة.

ولهذا السبب تنشر الفرق غالبًا قاعدة جديدة أولًا في وضع IDS/التنبيه، وتضبطها حتى يصبح معدل الموجبات الكاذبة مقبولًا، ثم ترفعها إلى الحظر ضمن المسار.

التشفير وإمكانية الرؤية

يحد التشفير من قدرات كلا النظامين. فلا يمكنهما فحص حمولة حركة المرور المشفرة باستخدام TLS دون فك تشفيرها. وتشمل وسائل التخفيف ما يلي:

  • وكلاء فحص TLS وفك تشفيره عند الحدود
  • فحص البيانات الوصفية: بصمات JA3/JA3S وحقول الشهادات وSNI والتوقيت
  • فك التشفير على نقاط النهاية ومراقبتها هناك بدلًا من ذلك

تتزايد نسبة حركة المرور المشفرة باستمرار، ولذلك تعتمد مراقبة أمن الشبكات الحديثة بدرجة كبيرة على البيانات الوصفية والإشارات السلوكية، وليس على توقيعات الحمولة وحدها.

NIDS مقابل HIDS

ينقسم كشف التسلل أيضًا بحسب موضع المستشعر:

  • NIDS (المستند إلى الشبكة) يفحص حركة المرور على الشبكة؛ ويُعد Snort وSuricata من أنظمة NIDS. ويوفر رؤية واسعة، لكنه لا يرى الحمولات المشفرة أو النشاط على المضيف.
  • HIDS (المستند إلى المضيف) يعمل على نقطة النهاية ويراقب سلامة الملفات والسجلات وسلوك العمليات؛ ويُعد OSSEC وWazuh مثالين عليه.

وهما متكاملان: إذ يرى NIDS الحركة الجانبية بين المضيفين، بينما يرى HIDS ما يحدث داخل مضيف واحد حتى عندما تكون حركة المرور مشفرة. وتشغّل البرامج الناضجة كلا النظامين.

موضع استخدام كل منهما

عمليًا، تستخدمون كلا النظامين في طبقات.

  • IPS ضمن المسار عند المحيط وحول المقاطع الحرجة لحظر الهجمات المعروفة وعالية الثقة تلقائيًا.
  • IDS لمراقبة حركة المرور الداخلية لتوفير رؤية واسعة، والصيد عن التهديدات، واكتشافات تنطوي على مخاطر كبيرة عند حظرها تلقائيًا.

وتقرن مراقبة أمن الشبكات هذه الأنظمة أيضًا بالتقاط الحزم كاملةً وسجلات التدفق (NetFlow)، حتى يتمكن المحللون من التحقيق فيما ترصده الأنظمة الآلية.

تحقق سريع

تأكدوا من قدرتكم على التمييز بين النظامين.

خلاصة

يمثل IDS وIPS وجهين لمراقبة الشبكة:

  • IDS = خارج المسار، يكتشف ويصدر التنبيهات، ولا يؤثر في التدفق
  • IPS = ضمن المسار، يكتشف ويحظر في الوقت الفعلي، وقد يعطل حركة المرور
  • زوّدوا IDS بالبيانات عبر منافذ SPAN أو نقاط TAP، ووصلوا IPS ضمن المسار
  • يحتاج IPS الذي يعمل ضمن المسار إلى قرار بشأن الفتح عند الفشل مقابل الإغلاق عند الفشل
  • يستخدم كلا النظامين الكشف بالتوقيع والشذوذ والبروتوكول
  • تسبب الموجبات الكاذبة في IPS انقطاعات، ولذلك اضبطوه أولًا في وضع التنبيه
  • يحد التشفير من فحص الحمولة؛ فاعتمدوا على البيانات الوصفية
  • استخدموا النظامين في طبقات للجمع بين الوقاية والرؤية الواسعة

التالي: كتابة قواعد التوقيع التي تشغّلها هذه المحركات.

الأسئلة الشائعة

هل درس «مفاهيم IDS وIPS» مجاني؟

نعم — نص درس «مفاهيم IDS وIPS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «مفاهيم IDS وIPS»؟

الكشف في مقابل الوقاية. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «مفاهيم IDS وIPS»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مفاهيم IDS وIPS
  2. قواعد التوقيع باستخدام Snort وSuricata
  3. الكشف عن الشذوذ والسلوك
  4. الضبط والنشر
← العودة إلى Cyber Security Academy