Cyber Security Academy · Lekcja

Koncepcje IDS i IPS

Wykrywanie a zapobieganie

Lekcja 1 z 413 kroki

Koncepcje IDS i IPS to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Monitorowanie bezpieczeństwa sieciowego

Monitorowanie bezpieczeństwa sieciowego (NSM) to praktyka zbierania, analizowania i wykorzystywania ruchu sieciowego do wykrywania włamań. Dwa podstawowe narzędzia to IDS i IPS.

Oba analizują pakiety pod kątem oznak ataku, ale różnią się w jednej decydującej kwestii: IDS monitoruje i generuje alerty, natomiast IPS monitoruje i blokuje. Ta różnica wpływa na sposób i miejsce wdrożenia każdego z nich.

Działanie IDS

System wykrywania włamań pasywnie analizuje kopię ruchu sieciowego. Gdy ruch pasuje do sygnatury lub anomalii, generuje alert dla analityka, który powinien go zbadać. System nie zmienia ani nie zatrzymuje ruchu.

Ponieważ działa poza pasmem, IDS nie może spowolnić ani przerwać prawidłowych przepływów, a jego awaria nie powoduje przestoju sieci. Kompromis polega na tym, że wykrycie następuje po fakcie — złośliwy pakiet dotarł już do celu.

Działanie IPS

System zapobiegania włamaniom jest umieszczony inline, bezpośrednio na ścieżce ruchu. Po wykryciu złośliwego ruchu może w czasie rzeczywistym odrzucić pakiet, zresetować połączenie lub zablokować źródło, zatrzymując atak, zanim dotrze on do celu.

Ceną za te możliwości jest to, że IPS może stać się wąskim gardłem i pojedynczym punktem awarii. Fałszywie dodatni wynik nie tylko generuje szum, lecz także blokuje prawidłowy ruch biznesowy.

Inline a poza pasmem

Topologia wdrożenia stanowi podstawowe rozróżnienie.

  • IDS (poza pasmem) otrzymuje kopię ruchu przez port SPAN lub network TAP. Widzi ruch, ale nie może ingerować w aktywny przepływ.
  • IPS (inline) sam przekazuje ruch dalej. Każdy pakiet przechodzi przez ten system, dzięki czemu może on decydować o przepuszczeniu lub odrzuceniu pakietu.

Wiele silników, takich jak Snort i Suricata, może działać w obu trybach. Różnica polega na tym, czy zostaną umieszczone na ścieżce ruchu, czy otrzymają go z TAP-u.

Porty SPAN i TAP-y

Aby dostarczyć ruch do IDS, należy go skopiować.

  • Port SPAN/mirror konfiguruje się na przełączniku, aby duplikować ruch na port monitorujący. Jest tani, ale przy dużym obciążeniu może gubić ramki i może pomijać pakiety z błędami.
  • TAP sieciowy to urządzenie sprzętowe, które fizycznie kopiuje ruch bez utraty pakietów. Jest bardziej niezawodne w przypadku łączy o dużej przepustowości.

W przypadku IPS działającego inline nie stosuje się TAP-u; urządzenie podłącza się bezpośrednio między dwoma segmentami.

Fail-open a fail-closed

IPS działający inline musi rozstrzygnąć, co stanie się po awarii lub przeciążeniu systemu.

  • Fail-open — ruch nadal przepływa, a dostępność ma priorytet przed bezpieczeństwem.
  • Fail-closed — ruch zostaje zablokowany, a bezpieczeństwo ma priorytet przed dostępnością.

Jest to decyzja dotycząca ryzyka biznesowego. Główne łącze banku może działać w trybie fail-open, aby utrzymać dostępność, natomiast segment chroniący najważniejsze dane może działać w trybie fail-closed. IDS działający poza pasmem nie ma tego problemu, ponieważ jego awaria nigdy nie wpływa na ruch produkcyjny.

Metody wykrywania

IDS i IPS wykorzystują te same podstawowe metody wykrywania:

  • Oparte na sygnaturach — dopasowują znane złośliwe wzorce. Są precyzyjne w przypadku znanych zagrożeń, ale nie wykrywają nowych.
  • Oparte na anomaliach — wskazują odchylenia od wyuczonego profilu bazowego. Wykrywają nieznane zagrożenia, ale generują więcej szumu.
  • Analiza protokołów — wykrywa naruszenia zasad działania protokołu.

To, czy wynik oceny wyzwoli alert (IDS), czy blokadę (IPS), nie zależy od zastosowanej metody wykrywania.

Ryzyko fałszywie dodatnich wyników

Fałszywie dodatnie wyniki mają znaczenie w obu systemach, ale ich konsekwencje znacznie się różnią.

  • W przypadku IDS fałszywie dodatni wynik marnuje czas analityka.
  • W przypadku IPS fałszywie dodatni wynik blokuje rzeczywisty ruch i może spowodować awarię.

Dlatego zespoły często wdrażają nową regułę najpierw w trybie IDS generowania alertów, dostrajają ją do momentu uzyskania akceptowalnego wskaźnika fałszywie dodatnich wyników, a dopiero potem przenoszą ją do trybu blokowania inline.

Szyfrowanie a widoczność

Oba systemy mają ograniczoną widoczność z powodu szyfrowania. Bez odszyfrowania nie mogą analizować treści ruchu zaszyfrowanego za pomocą TLS. Możliwe środki zaradcze obejmują:

  • Serwery proxy do inspekcji i odszyfrowywania TLS na granicy sieci
  • Analizowanie metadanych: odcisków JA3/JA3S, pól certyfikatów, SNI i sygnatur czasowych
  • Odszyfrowywanie ruchu na punktach końcowych i monitorowanie go bezpośrednio tam

Coraz większy odsetek ruchu jest szyfrowany, dlatego współczesne NSM w dużej mierze opiera się na metadanych i sygnałach behawioralnych, a nie wyłącznie na sygnaturach treści.

NIDS a HIDS

Systemy wykrywania włamań dzieli się również według miejsca, w którym znajduje się sensor:

  • NIDS (sieciowy) analizuje ruch w sieci; Snort i Suricata to przykłady NIDS. Zapewnia szeroką widoczność, ale nie widzi zaszyfrowanej treści ani aktywności na hoście.
  • HIDS (hostowy) działa na punkcie końcowym i monitoruje integralność plików, logi oraz zachowanie procesów; przykładami są OSSEC i Wazuh.

Systemy te wzajemnie się uzupełniają: NIDS widzi ruch boczny między hostami, a HIDS pokazuje, co dzieje się wewnątrz pojedynczego hosta, nawet gdy ruch jest szyfrowany. Dojrzałe rozwiązania wykorzystują oba typy.

Zastosowanie poszczególnych systemów

W praktyce stosuje się oba systemy warstwowo.

  • IPS inline na brzegu sieci oraz wokół krytycznych segmentów, aby automatycznie blokować znane ataki o wysokim poziomie pewności.
  • IDS z podłączonym TAP-em do ruchu wewnętrznego, aby zapewnić szeroką widoczność, polowanie na zagrożenia i wykrywanie zdarzeń, których automatyczne blokowanie byłoby zbyt ryzykowne.

NSM łączy te rozwiązania także z przechwytywaniem pełnych pakietów i rejestrami przepływów (NetFlow), aby analitycy mogli badać zdarzenia wskazane przez systemy automatyczne.

Szybkie sprawdzenie

Upewnij się, że potrafisz rozróżnić oba systemy.

Podsumowanie

IDS i IPS to dwa aspekty monitorowania sieci:

  • IDS = poza pasmem, wykrywanie i generowanie alertów, brak wpływu na przepływ ruchu
  • IPS = inline, wykrywanie i blokowanie w czasie rzeczywistym, możliwość zakłócenia ruchu
  • Ruch do IDS dostarcza się przez porty SPAN lub TAP-y, a IPS podłącza się bezpośrednio na ścieżce ruchu
  • W przypadku IPS działającego inline trzeba podjąć decyzję między fail-open a fail-closed
  • Oba systemy wykorzystują wykrywanie sygnaturowe, oparte na anomaliach i oparte na analizie protokołów
  • Fałszywie dodatnie wyniki IPS powodują awarie, dlatego najpierw należy dostrajać reguły w trybie generowania alertów
  • Szyfrowanie ogranicza analizę treści, dlatego należy polegać na metadanych
  • Oba systemy należy stosować warstwowo, aby połączyć zapobieganie z szeroką widocznością

Następnie: tworzenie reguł sygnaturowych, które uruchamiają te silniki.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Koncepcje IDS i IPS” jest bezpłatna?

Tak — pełny tekst „Koncepcje IDS i IPS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Koncepcje IDS i IPS”?

Wykrywanie a zapobieganie Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Koncepcje IDS i IPS”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Koncepcje IDS i IPS
  2. Reguły sygnaturowe w Snort i Suricata
  3. Wykrywanie anomalii i zachowań
  4. Dostrajanie i wdrażanie
← Powrót do Cyber Security Academy