0Pricing
Cyber Security Academy · Lezione

Concetti di IDS e IPS

Rilevamento e prevenzione a confronto.

Concetti di IDS e IPS è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Monitoraggio della sicurezza di rete

Il monitoraggio della sicurezza di rete (NSM) consiste nel raccogliere, analizzare e utilizzare il traffico di rete per rilevare le intrusioni. Due strumenti fondamentali sono l'IDS e l'IPS.

Entrambi analizzano i pacchetti alla ricerca di segnali di attacco, ma differiscono in un aspetto decisivo: un IDS osserva e genera alert, mentre un IPS osserva e blocca. Questa differenza determina come e dove distribuire ciascuno dei due strumenti.

Funzionamento di un IDS

Un sistema di rilevamento delle intrusioni analizza passivamente una copia del traffico di rete. Quando il traffico corrisponde a una firma o a un'anomalia, genera un alert che un analista deve esaminare. Non modifica né interrompe il traffico.

Essendo fuori banda, un IDS non può rallentare o interrompere i flussi legittimi e un guasto dell'IDS non mette fuori servizio la rete. Il compromesso è che rileva l'attacco dopo che si è verificato: il pacchetto dannoso ha già raggiunto la sua destinazione.

Funzionamento di un IPS

Un sistema di prevenzione delle intrusioni si trova inline, direttamente nel percorso del traffico. Quando identifica traffico dannoso, può scartare il pacchetto, reimpostare la connessione o bloccare la sorgente in tempo reale, interrompendo l'attacco prima che raggiunga la destinazione.

Il prezzo di questa capacità è che un IPS può diventare un collo di bottiglia e un singolo punto di guasto. Un falso positivo non genera soltanto rumore: blocca il traffico aziendale legittimo.

Inline e fuori banda

La topologia di distribuzione è la distinzione fondamentale.

  • IDS (fuori banda) riceve una copia speculare tramite una porta SPAN o un TAP di rete. Vede il traffico, ma non può intervenire sul flusso attivo.
  • IPS (inline) inoltra direttamente il traffico. Ogni pacchetto lo attraversa, quindi può decidere se consentirlo o scartarlo.

Molti motori, tra cui Snort e Suricata, possono funzionare in entrambe le modalità; la differenza consiste nel collocarli nel percorso del traffico oppure alimentarli tramite un TAP.

Porte SPAN e TAP

Per alimentare un IDS, deve copiarvi il traffico.

  • Una porta SPAN/di mirroring viene configurata su uno switch per duplicare il traffico verso una porta di monitoraggio. È economica, ma può perdere frame sotto carico e potrebbe non rilevare i pacchetti con errori.
  • Un TAP di rete è un dispositivo hardware che copia fisicamente il traffico senza perdita di pacchetti. È più affidabile per i collegamenti ad alto throughput.

Per un IPS inline non si usa un TAP: il dispositivo viene collegato direttamente tra due segmenti.

Fail-open e fail-closed

Un IPS inline deve decidere che cosa accade quando si arresta o viene sovraccaricato.

  • Fail-open — il traffico continua a fluire, dando priorità alla disponibilità rispetto alla sicurezza.
  • Fail-closed — il traffico viene bloccato, dando priorità alla sicurezza rispetto alla disponibilità.

Si tratta di una decisione basata sul rischio aziendale. Il collegamento principale di una banca potrebbe adottare il fail-open per rimanere operativo; un segmento che protegge dati essenziali potrebbe adottare il fail-closed. Un IDS fuori banda non presenta questo problema, poiché un suo guasto non influisce mai sul traffico di produzione.

Metodi di rilevamento

Sia gli IDS sia gli IPS rilevano le minacce usando gli stessi approcci fondamentali:

  • Basato su firme — cerca corrispondenze con pattern dannosi noti. È preciso sulle minacce note, ma non rileva quelle nuove.
  • Basato sulle anomalie — segnala le deviazioni da una baseline appresa. Rileva le minacce sconosciute, ma genera più rumore.
  • Analisi dei protocolli — rileva le violazioni del comportamento previsto di un protocollo.

Il fatto che il verdetto generi un alert (IDS) o un blocco (IPS) è indipendente dal metodo di rilevamento.

I rischi dei falsi positivi

I falsi positivi sono importanti in entrambi i sistemi, ma le conseguenze sono molto diverse.

  • In un IDS, un falso positivo fa perdere tempo all'analista.
  • In un IPS, un falso positivo blocca traffico reale e può causare un'interruzione del servizio.

Per questo motivo, i team spesso distribuiscono inizialmente una nuova regola in modalità IDS/alert, la sottopongono a taratura finché il tasso di falsi positivi non è accettabile e solo in seguito la promuovono al blocco inline.

Crittografia e visibilità

Entrambi i sistemi sono limitati dalla crittografia. Non possono analizzare il payload del traffico crittografato con TLS senza decrittografarlo. Le contromisure includono:

  • Proxy di ispezione/decrittografia TLS al confine della rete
  • Analisi dei metadati: fingerprint JA3/JA3S, campi dei certificati, SNI, temporizzazione
  • Decrittografia sugli endpoint e monitoraggio direttamente su di essi

Una quota sempre maggiore del traffico è crittografata, quindi il moderno NSM si basa soprattutto sui metadati e sui segnali comportamentali, non soltanto sulle firme del payload.

NIDS e HIDS

Il rilevamento delle intrusioni si distingue anche in base alla posizione del sensore:

  • NIDS (basato sulla rete) analizza il traffico sul cavo; Snort e Suricata sono NIDS. Offre un'ampia visibilità, ma non rileva i payload crittografati né le attività sull'host.
  • HIDS (basato sull'host) viene eseguito sull'endpoint e monitora l'integrità dei file, i log e il comportamento dei processi; OSSEC e Wazuh ne sono esempi.

Sono complementari: i NIDS rilevano il movimento laterale tra gli host, mentre gli HIDS osservano ciò che accade all'interno di un singolo host anche quando il traffico è crittografato. I programmi maturi usano entrambi.

Dove si inserisce ciascun sistema

Nella pratica si usano entrambi, su più livelli.

  • IPS inline sul perimetro e attorno ai segmenti critici per bloccare automaticamente gli attacchi noti ad alta affidabilità.
  • IDS collegati al traffico interno per ottenere un'ampia visibilità, svolgere threat hunting e rilevare minacce il cui blocco automatico sarebbe troppo rischioso.

Il NSM combina inoltre questi strumenti con la cattura completa dei pacchetti e i record dei flussi (NetFlow), così gli analisti possono esaminare ciò che i sistemi automatici segnalano.

Verifica rapida

Verifichi di saper distinguere i due sistemi.

Riepilogo

IDS e IPS sono due aspetti del monitoraggio di rete:

  • IDS = fuori banda, rileva e genera alert, senza influire sul flusso
  • IPS = inline, rileva e blocca in tempo reale, può interrompere il traffico
  • Alimenti un IDS tramite porte SPAN o TAP; colleghi un IPS direttamente al percorso del traffico
  • Per un IPS inline è necessaria una decisione tra fail-open e fail-closed
  • Entrambi usano il rilevamento tramite firme, anomalie e protocolli
  • I falsi positivi degli IPS causano interruzioni del servizio, quindi esegua la taratura inizialmente in modalità alert
  • La crittografia limita l'analisi del payload; faccia affidamento sui metadati
  • Combini entrambi i sistemi per ottenere prevenzione e ampia visibilità

Prossimo argomento: scrivere le regole di firma eseguite da questi motori.

Domande Frequenti

La lezione «Concetti di IDS e IPS» è gratuita?

Sì — il testo completo di «Concetti di IDS e IPS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Concetti di IDS e IPS»?

Rilevamento e prevenzione a confronto. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Concetti di IDS e IPS»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Concetti di IDS e IPS
  2. Regole basate su firme con Snort e Suricata
  3. Rilevamento di anomalie e comportamenti
  4. Ottimizzazione e distribuzione
← Torna a Cyber Security Academy