Konsep IDS vs IPS
Deteksi versus pencegahan.
Konsep IDS vs IPS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Pemantauan Keamanan Jaringan
Pemantauan Keamanan Jaringan (NSM) adalah praktik mengumpulkan, menganalisis, dan menindaklanjuti lalu lintas jaringan untuk mendeteksi penyusupan. Dua alat dasar yang digunakan adalah IDS dan IPS.
Keduanya memeriksa paket untuk mencari tanda-tanda serangan, tetapi berbeda dalam satu hal penting: IDS mengawasi dan memberikan peringatan, sedangkan IPS mengawasi dan memblokir. Perbedaan ini menentukan cara dan lokasi penerapan masing-masing.
Cara Kerja IDS
Sistem Deteksi Intrusi secara pasif memeriksa salinan lalu lintas jaringan. Saat lalu lintas cocok dengan tanda tangan atau anomali, sistem tersebut menghasilkan peringatan untuk diselidiki oleh analis. Sistem ini tidak mengubah atau menghentikan lalu lintas.
Karena berada di luar jalur, IDS tidak dapat memperlambat atau merusak aliran yang sah, dan kegagalan IDS tidak membuat jaringan berhenti. Konsekuensinya: deteksi terjadi setelah kejadian, sehingga paket berbahaya sudah mencapai sasarannya.
Cara Kerja IPS
Sistem Pencegahan Intrusi berada dalam jalur, tepat di jalur lalu lintas. Saat mengidentifikasi lalu lintas berbahaya, sistem ini dapat membuang paket, mengatur ulang koneksi, atau memblokir sumbernya secara waktu nyata, sehingga menghentikan serangan sebelum mencapai sasaran.
Konsekuensi dari kemampuan ini adalah IPS dapat menjadi titik kemacetan dan satu titik kegagalan. Positif palsu tidak hanya menimbulkan gangguan, tetapi juga memblokir lalu lintas bisnis yang sah.
Dalam Jalur vs Di Luar Jalur
Topologi penerapan adalah pembeda utamanya.
- IDS (di luar jalur) menerima salinan yang dicerminkan melalui port SPAN atau TAP jaringan. IDS dapat melihat lalu lintas, tetapi tidak dapat menyentuh aliran aktif.
- IPS (dalam jalur) meneruskan lalu lintas secara langsung. Setiap paket melewatinya, sehingga IPS dapat memutuskan untuk meneruskan atau membuangnya.
Banyak mesin, termasuk Snort dan Suricata, dapat berjalan dalam kedua mode tersebut; perbedaannya terletak pada apakah mesin ditempatkan di jalur atau diberi data dari TAP.
Port SPAN dan TAP
Untuk memasok data ke IDS, Anda menyalin lalu lintas kepadanya.
- Port SPAN/pencerminan dikonfigurasi pada sakelar untuk menggandakan lalu lintas ke port pemantauan. Harganya murah, tetapi dapat membuang bingkai saat beban tinggi dan mungkin melewatkan paket yang mengalami kesalahan.
- TAP jaringan adalah perangkat keras yang menyalin lalu lintas secara fisik tanpa kehilangan paket. Perangkat ini lebih andal untuk tautan berkapasitas tinggi.
Untuk IPS dalam jalur, Anda tidak menggunakan TAP; perangkat tersebut dipasang langsung di antara dua segmen.
Gagal Terbuka vs Gagal Tertutup
IPS dalam jalur harus menentukan apa yang terjadi saat mengalami kerusakan atau kewalahan.
- Gagal terbuka — lalu lintas terus mengalir, dengan mengutamakan ketersediaan daripada keamanan.
- Gagal tertutup — lalu lintas diblokir, dengan mengutamakan keamanan daripada ketersediaan.
Ini adalah keputusan tentang risiko bisnis. Tautan inti bank mungkin menggunakan gagal terbuka agar tetap daring; segmen yang melindungi data paling kritis mungkin menggunakan gagal tertutup. IDS di luar jalur tidak memiliki masalah seperti ini karena kegagalannya tidak pernah memengaruhi lalu lintas produksi.
Metode Deteksi
IDS dan IPS mendeteksi menggunakan pendekatan dasar yang sama:
- Berbasis tanda tangan — mencocokkan pola berbahaya yang telah diketahui. Akurat untuk ancaman yang telah diketahui, tetapi tidak dapat mendeteksi ancaman baru.
- Berbasis anomali — menandai penyimpangan dari tolok ukur yang telah dipelajari. Dapat menangkap hal-hal yang tidak dikenal, tetapi menghasilkan lebih banyak gangguan.
- Analisis protokol — mendeteksi pelanggaran terhadap cara kerja protokol yang semestinya.
Apakah keputusan tersebut memicu peringatan (IDS) atau pemblokiran (IPS) tidak bergantung pada metode deteksinya.
Konsekuensi Positif Palsu
Positif palsu penting diperhatikan pada kedua sistem, tetapi konsekuensinya sangat berbeda.
- Pada IDS, positif palsu membuang waktu analis.
- Pada IPS, positif palsu memblokir lalu lintas nyata dan dapat menyebabkan gangguan layanan.
Inilah alasan tim sering menerapkan aturan baru terlebih dahulu dalam mode IDS/peringatan, menyetelnya hingga tingkat positif palsu dapat diterima, lalu baru mengubahnya menjadi pemblokiran dalam jalur.
Enkripsi dan Visibilitas
Kedua sistem dibatasi oleh enkripsi. Keduanya tidak dapat memeriksa muatan lalu lintas yang dienkripsi TLS tanpa dekripsi. Mitigasinya meliputi:
- Proksi inspeksi/dekripsi TLS di perbatasan
- Memeriksa metadata: sidik jari JA3/JA3S, bidang sertifikat, SNI, dan waktu
- Mendekripsi di titik akhir dan melakukan pemantauan di sana
Semakin banyak lalu lintas yang dienkripsi, sehingga NSM modern sangat mengandalkan metadata dan sinyal perilaku, bukan hanya tanda tangan muatan.
NIDS vs HIDS
Deteksi intrusi juga dibedakan berdasarkan lokasi sensornya:
- NIDS (berbasis jaringan) memeriksa lalu lintas di jaringan; Snort dan Suricata adalah NIDS. Visibilitasnya luas, tetapi tidak dapat melihat muatan terenkripsi dan aktivitas pada perangkat.
- HIDS (berbasis perangkat) berjalan di titik akhir, memantau integritas berkas, catatan, dan perilaku proses; OSSEC dan Wazuh adalah contohnya.
Keduanya saling melengkapi: NIDS melihat pergerakan lateral antarperangkat, sedangkan HIDS melihat apa yang terjadi di dalam satu perangkat bahkan saat lalu lintas dienkripsi. Program yang matang menjalankan keduanya.
Penerapan Masing-Masing
Dalam praktiknya, Anda menggunakan keduanya secara berlapis.
- IPS dalam jalur di perimeter dan di sekitar segmen penting untuk memblokir serangan yang telah diketahui dan memiliki keyakinan tinggi secara otomatis.
- IDS yang menerima salinan lalu lintas internal untuk visibilitas luas, perburuan ancaman, dan deteksi yang terlalu berisiko untuk diblokir otomatis.
NSM juga menggabungkan semua ini dengan perekaman paket lengkap dan catatan aliran (NetFlow), sehingga analis dapat menyelidiki apa yang ditandai oleh sistem otomatis.
Pemeriksaan Singkat
Pastikan Anda dapat membedakan kedua sistem tersebut.
Ringkasan
IDS dan IPS adalah dua bentuk pemantauan jaringan:
- IDS = di luar jalur, mendeteksi dan memberikan peringatan, tanpa memengaruhi aliran
- IPS = dalam jalur, mendeteksi dan memblokir secara waktu nyata, serta dapat mengganggu lalu lintas
- Pasok IDS melalui port SPAN atau TAP; pasang IPS pada jalur
- IPS dalam jalur memerlukan keputusan gagal terbuka vs gagal tertutup
- Keduanya menggunakan deteksi tanda tangan, anomali, dan protokol
- Positif palsu pada IPS menyebabkan gangguan layanan, jadi lakukan penyetelan terlebih dahulu dalam mode peringatan
- Enkripsi membatasi pemeriksaan muatan; andalkan metadata
- Gunakan keduanya secara berlapis untuk pencegahan sekaligus visibilitas luas
Berikutnya: menulis aturan tanda tangan yang dijalankan mesin-mesin ini.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Konsep IDS vs IPS” gratis?
Ya — teks lengkap “Konsep IDS vs IPS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Konsep IDS vs IPS”?
Deteksi versus pencegahan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Konsep IDS vs IPS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Konsep IDS vs IPS
- Aturan Tanda Tangan dengan Snort dan Suricata
- Deteksi Anomali dan Perilaku
- Penyetelan dan Penerapan