0Pricing
Cyber Security Academy · Урок

Понятия IDS и IPS

Обнаружение и предотвращение

«Понятия IDS и IPS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Мониторинг сетевой безопасности

Мониторинг сетевой безопасности (NSM) — это сбор, анализ и обработка сетевого трафика для обнаружения вторжений. Два базовых инструмента — IDS и IPS.

Оба анализируют пакеты в поисках признаков атаки, но отличаются одним решающим образом: IDS наблюдает и создаёт оповещения, а IPS наблюдает и блокирует. Это различие определяет, как и где следует размещать каждый из них.

Что делает IDS

Система обнаружения вторжений пассивно анализирует копию сетевого трафика. Когда трафик соответствует сигнатуре или аномалии, система создаёт оповещение для расследования аналитиком. Она не изменяет и не останавливает трафик.

Работая вне полосы передачи, IDS не может замедлить или нарушить легитимные потоки, а отказ IDS не выводит сеть из строя. Компромисс состоит в том, что обнаружение происходит постфактум: вредоносный пакет уже достиг цели.

Что делает IPS

Система предотвращения вторжений находится непосредственно на пути трафика. Обнаружив вредоносный трафик, она может в реальном времени отбросить пакет, сбросить соединение или заблокировать источник, остановив атаку до того, как она достигнет цели.

Цена такой возможности — потенциальное узкое место и единственная точка отказа. Ложное срабатывание не просто создаёт шум: оно блокирует легитимный рабочий трафик и может привести к сбою.

В линии и вне линии

Главное различие заключается в топологии размещения.

  • IDS (внеполосный режим) получает зеркальную копию через порт SPAN или сетевое устройство TAP. Он видит трафик, но не может воздействовать на текущий поток.
  • IPS (встроенный режим) самостоятельно пропускает трафик. Через него проходит каждый пакет, поэтому он может принимать решения о пропуске или отбрасывании.

Многие механизмы, включая Snort и Suricata, могут работать в обоих режимах; различие заключается в том, размещаете ли вы их на пути трафика или подаёте им копию через устройство TAP.

Порты SPAN и устройства TAP

Чтобы подать трафик в IDS, нужно скопировать его для системы.

  • Порт SPAN/зеркальный порт настраивается на коммутаторе и дублирует трафик на порт мониторинга. Это недорого, но при высокой нагрузке он может отбрасывать кадры и пропускать пакеты с ошибками.
  • Сетевое устройство TAP физически копирует трафик без потери пакетов. Это надёжнее для каналов с высокой пропускной способностью.

Для встроенного IPS копия через устройство TAP не нужна: устройство подключается непосредственно между двумя сегментами.

Пропуск или блокировка при отказе

Встроенный IPS должен определить, что произойдёт при сбое или перегрузке.

  • Пропуск при отказе — трафик продолжает передаваться, а приоритет отдаётся доступности, а не безопасности.
  • Блокировка при отказе — трафик блокируется, а приоритет отдаётся безопасности, а не доступности.

Это решение, связанное с бизнес-риском. Основной канал банка может использовать пропуск при отказе, чтобы сохранить работу онлайн, а сегмент с особо важными данными — блокировку при отказе. Для внеполосного IDS такой проблемы нет, поскольку его отказ никогда не влияет на рабочий трафик.

Методы обнаружения

И IDS, и IPS используют одни и те же базовые подходы к обнаружению:

  • На основе сигнатур — сопоставление с известными вредоносными шаблонами. Высокая точность для известных угроз, но новые угрозы остаются незамеченными.
  • На основе аномалий — выявление отклонений от изученной базовой линии. Позволяет обнаруживать неизвестные угрозы, но создаёт больше шума.
  • Анализ протоколов — обнаружение нарушений правил поведения протокола.

Независимо от метода обнаружения результат может вызвать оповещение в IDS или блокировку в IPS.

Чем опасны ложные срабатывания

Ложные срабатывания важны для обеих систем, но последствия сильно различаются.

  • В IDS ложное срабатывание тратит время аналитика.
  • В IPS ложное срабатывание блокирует реальный трафик и может привести к сбою.

Поэтому команды часто сначала развёртывают новое правило в IDS или режиме оповещений, настраивают его до приемлемой доли ложных срабатываний и только затем переводят в режим блокировки в линии.

Шифрование и видимость

Возможности обеих систем ограничены шифрованием. Они не могут анализировать содержимое TLS-зашифрованного трафика без расшифровки. Возможные меры:

  • Прокси для проверки TLS и расшифровки на границе сети
  • Анализ метаданных: отпечатки JA3/JA3S, поля сертификатов, SNI, временные характеристики
  • Расшифровка на конечных устройствах и мониторинг непосредственно там

Доля зашифрованного трафика постоянно растёт, поэтому современный NSM в значительной степени опирается на метаданные и поведенческие признаки, а не только на сигнатуры содержимого.

NIDS и HIDS

Системы обнаружения вторжений также различаются местом размещения датчика:

  • NIDS (сетевой) анализирует трафик на линии; Snort и Suricata — это NIDS. Он обеспечивает широкий обзор, но не видит зашифрованное содержимое и активность на узлах.
  • HIDS (узловой) работает на конечном устройстве, отслеживая целостность файлов, журналы и поведение процессов; OSSEC и Wazuh — примеры таких систем.

Эти системы дополняют друг друга: NIDS видит перемещение между узлами, а HIDS — происходящее внутри одного узла, даже когда трафик зашифрован. Зрелые программы используют обе системы.

Где что применять

На практике следует использовать обе системы на разных уровнях.

  • Размещайте IPS в линии на периметре и вокруг критически важных сегментов, чтобы автоматически блокировать известные атаки с высокой степенью уверенности.
  • Подключайте IDS к внутреннему трафику, чтобы обеспечить широкий обзор, проводить поиск угроз и обнаруживать события, автоматическая блокировка которых слишком рискованна.

NSM также сочетает эти системы с захватом всех пакетов и записями о потоках (NetFlow), чтобы аналитики могли расследовать события, выявленные автоматизированными системами.

Быстрая проверка

Убедитесь, что вы умеете различать эти две системы.

Итоги

IDS и IPS — две стороны мониторинга сети:

  • IDS = внеполосный режим, обнаружение и оповещение без влияния на поток
  • IPS = встроенный режим, обнаружение и блокировка в реальном времени с возможным нарушением трафика
  • Передавайте трафик в IDS через порты SPAN или устройства TAP; подключайте IPS непосредственно к пути трафика
  • Для встроенного IPS необходимо выбрать между пропуском и блокировкой при отказе
  • Обе системы используют сигнатурное, аномальное и протокольное обнаружение
  • Ложные срабатывания IPS вызывают сбои, поэтому сначала настраивайте правило в режиме оповещений
  • Шифрование ограничивает анализ содержимого пакетов; опирайтесь на метаданные
  • Используйте обе системы на разных уровнях для предотвращения атак и широкого обзора

Далее: написание правил сигнатур, которые выполняют эти механизмы.

Часто задаваемые вопросы

Урок «Понятия IDS и IPS» бесплатный?

Да — полный текст урока «Понятия IDS и IPS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Понятия IDS и IPS»?

Обнаружение и предотвращение Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Понятия IDS и IPS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Понятия IDS и IPS
  2. Сигнатурные правила для Snort и Suricata
  3. Обнаружение аномалий и поведения
  4. Настройка и развёртывание
← Назад к Cyber Security Academy