IDS versus IPS
Detectie tegenover preventie
IDS versus IPS is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Monitoring van netwerkbeveiliging
Monitoring van netwerkbeveiliging (NSM) is het verzamelen, analyseren en gebruiken van netwerkverkeer om inbraken te detecteren. Twee fundamentele hulpmiddelen zijn de IDS en de IPS.
Beide inspecteren pakketten op tekenen van een aanval, maar ze verschillen op één beslissend punt: een IDS bewaakt en waarschuwt, terwijl een IPS bewaakt en blokkeert. Dat verschil bepaalt hoe en waar je elk systeem implementeert.
Wat een IDS doet
Een inbraakdetectiesysteem inspecteert passief een kopie van het netwerkverkeer. Wanneer verkeer overeenkomt met een handtekening of afwijking, geeft het een waarschuwing zodat een analist dit kan onderzoeken. Het verandert het verkeer niet en stopt het ook niet.
Omdat het buiten de verkeersbaan werkt, kan een IDS legitieme verkeersstromen niet vertragen of verbreken en brengt een storing van een IDS het netwerk niet plat. De afweging: het detecteert achteraf, dus het kwaadaardige pakket heeft het doel al bereikt.
Wat een IPS doet
Een inbraakpreventiesysteem staat in de lijn, rechtstreeks in het verkeerspad. Wanneer het kwaadaardig verkeer herkent, kan het in real time het pakket laten vallen, de verbinding resetten of de bron blokkeren, zodat de aanval wordt gestopt voordat die het doel bereikt.
De prijs van deze kracht: een IPS kan een knelpunt en een enkelvoudig storingspunt zijn. Een vals-positieve treffer veroorzaakt niet alleen ruis, maar blokkeert legitiem bedrijfsverkeer.
In de lijn tegenover buiten de lijn
De implementatietopologie is het belangrijkste onderscheid.
- IDS (buiten de lijn) ontvangt een gespiegelde kopie via een SPAN-poort of netwerktap. Het ziet het verkeer, maar kan de actieve verkeersstroom niet beïnvloeden.
- IPS (in de lijn) stuurt het verkeer zelf door. Elk pakket gaat erdoorheen, zodat het kan beslissen of het pakket wordt doorgelaten of geblokkeerd.
Veel detectie-engines (Snort, Suricata) kunnen in beide modi werken; het verschil is of je ze in het verkeerspad plaatst of ze verkeer via een TAP aanbiedt.
SPAN-poorten en TAP's
Om een IDS van verkeer te voorzien, kopieer je het verkeer ernaartoe.
- Een SPAN-/spiegelpoort wordt op een switch ingesteld om verkeer naar een monitorpoort te dupliceren. Goedkoop, maar onder belasting kunnen frames verloren gaan en kunnen pakketten met fouten worden gemist.
- Een netwerk-TAP is een hardwareapparaat dat verkeer fysiek kopieert zonder pakketverlies. Betrouwbaarder voor verbindingen met een hoge doorvoersnelheid.
Voor een IPS in de lijn gebruik je geen TAP; het apparaat wordt rechtstreeks tussen twee segmenten aangesloten.
Bij storing doorlaten of blokkeren
Een IPS in de lijn moet beslissen wat er gebeurt wanneer het uitvalt of overbelast raakt.
- Bij storing doorlaten — het verkeer blijft stromen, waarbij beschikbaarheid belangrijker is dan beveiliging.
- Bij storing blokkeren — het verkeer wordt geblokkeerd, waarbij beveiliging belangrijker is dan beschikbaarheid.
Dit is een beslissing over bedrijfsrisico's. De kernverbinding van een bank kan bij een storing verkeer doorlaten om online te blijven; een segment dat de meest kritieke gegevens beschermt, kan verkeer blokkeren. Een IDS buiten de lijn heeft deze zorg niet, omdat een storing ervan het productie-verkeer nooit beïnvloedt.
Detectiemethoden
IDS en IPS detecteren met dezelfde onderliggende methoden:
- Op basis van handtekeningen — bekende kwaadaardige patronen herkennen. Nauwkeurig voor bekende bedreigingen, maar blind voor nieuwe bedreigingen.
- Op basis van afwijkingen — afwijkingen van een aangeleerde basislijn signaleren. Herkent onbekende bedreigingen, maar veroorzaakt meer ruis.
- Protocolanalyse — overtredingen detecteren van de manier waarop een protocol hoort te werken.
Of het oordeel een waarschuwing (IDS) of een blokkade (IPS) activeert, staat los van de detectiemethode.
De gevolgen van vals-positieve treffers
Vals-positieve treffers zijn in beide systemen belangrijk, maar de gevolgen verschillen sterk.
- Bij een IDS verspilt een vals-positieve treffer tijd van analisten.
- Bij een IPS blokkeert een vals-positieve treffer echt verkeer en kan die een storing veroorzaken.
Daarom zetten teams een nieuwe regel vaak eerst in de IDS-waarschuwingsmodus in, stemmen ze die af totdat het percentage vals-positieve treffers acceptabel is en schakelen ze de regel pas daarna in voor blokkeren in de lijn.
Versleuteling en zichtbaarheid
Beide systemen worden beperkt door versleuteling. Ze kunnen de gegevensinhoud van TLS-versleuteld verkeer niet inspecteren zonder ontsleuteling. Mogelijke maatregelen zijn:
- TLS-inspectie- en ontsleutelingsproxy's aan de netwerkgrens
- Metadata inspecteren: JA3/JA3S-vingerafdrukken, certificaatvelden, SNI en timing
- Verkeer op eindpunten ontsleutelen en het daar in plaats daarvan bewaken
Een steeds groter aandeel van het verkeer is versleuteld. Daarom steunt moderne NSM sterk op metadata en gedragssignalen, en niet alleen op handtekeningen van de gegevensinhoud.
NIDS tegenover HIDS
Inbraakdetectie wordt ook ingedeeld op basis van de plaats van de sensor:
- NIDS (netwerkgebaseerd) inspecteert verkeer op de kabel; Snort en Suricata zijn NIDS'en. Brede zichtbaarheid, maar blind voor versleutelde gegevensinhoud en activiteit op hosts.
- HIDS (hostgebaseerd) draait op het eindpunt en bewaakt bestandsintegriteit, logboeken en procesgedrag; OSSEC en Wazuh zijn voorbeelden.
Ze vullen elkaar aan: NIDS ziet laterale verplaatsing tussen hosts, HIDS ziet wat er binnen één host gebeurt, zelfs wanneer het verkeer versleuteld is. Volwassen beveiligingsprogramma's gebruiken beide.
Waar elk systeem past
In de praktijk gebruik je beide, in lagen.
- IPS in de lijn aan de perimeter en rond kritieke segmenten om bekende aanvallen met een hoge betrouwbaarheid automatisch te blokkeren.
- IDS die intern verkeer via een TAP ontvangt voor brede zichtbaarheid, dreigingsjacht en detecties die te riskant zijn om automatisch te blokkeren.
NSM combineert deze systemen ook met vastlegging van volledige pakketten en verkeersstroomgegevens (NetFlow), zodat analisten kunnen onderzoeken wat de geautomatiseerde systemen signaleren.
Snelle controle
Controleer of je de twee systemen van elkaar kunt onderscheiden.
Samenvatting
IDS en IPS zijn twee kanten van netwerkbewaking:
- IDS = buiten de lijn, detecteert en waarschuwt, geen invloed op de verkeersstroom
- IPS = in de lijn, detecteert en blokkeert in real time, kan verkeer verstoren
- Voorzie een IDS van verkeer via SPAN-poorten of TAP's; sluit een IPS aan in het verkeerspad
- Voor een IPS in de lijn is een beslissing nodig over bij storing doorlaten of blokkeren
- Beide gebruiken detectie op basis van handtekeningen, afwijkingen en protocollen
- Vals-positieve treffers van een IPS veroorzaken storingen, dus stem eerst af in de waarschuwingsmodus
- Versleuteling beperkt inspectie van de gegevensinhoud; gebruik metadata
- Gebruik beide in lagen voor preventie en brede zichtbaarheid
Volgende: de handtekeningregels schrijven die deze detectie-engines uitvoeren.
Leer Cyber Security Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 76
- Lessen
- 303
Veelgestelde vragen
Is de les “IDS versus IPS” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “IDS versus IPS”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.
Wat leer ik in “IDS versus IPS”?
Detectie tegenover preventie Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cyber Security Academy te beginnen?
Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “IDS versus IPS”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?
Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- IDS versus IPS
- Signatuurregels met Snort en Suricata
- Anomalie- en gedragsdetectie
- Tunen en implementeren