แนวคิด IDS เทียบกับ IPS
การตรวจจับเทียบกับการป้องกัน
แนวคิด IDS เทียบกับ IPS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การตรวจสอบความปลอดภัยเครือข่าย
การตรวจสอบความปลอดภัยเครือข่าย (NSM) คือแนวปฏิบัติในการรวบรวม วิเคราะห์ และดำเนินการกับการรับส่งข้อมูลเครือข่ายเพื่อการตรวจจับการบุกรุก เครื่องมือพื้นฐานสำคัญสองชนิดคือ IDS และ IPS
ทั้งสองตรวจสอบแพ็กเก็ตเพื่อหาร่องรอยการโจมตี แต่แตกต่างกันในประเด็นสำคัญประการหนึ่ง: IDS เฝ้าดูและแจ้งเตือน ขณะที่ IPS เฝ้าดูและปิดกั้น ความแตกต่างนี้กำหนดว่าควรนำแต่ละระบบไปใช้งานอย่างไรและที่ใด
IDS ทำอะไร
ระบบตรวจจับการบุกรุก จะตรวจสอบสำเนาการรับส่งข้อมูลเครือข่ายแบบไม่แทรกแซง เมื่อการรับส่งข้อมูลตรงกับลายเซ็นหรือความผิดปกติ ระบบจะสร้างการแจ้งเตือนให้นักวิเคราะห์ตรวจสอบ ระบบจะไม่เปลี่ยนแปลงหรือหยุดการรับส่งข้อมูล
เนื่องจากทำงานนอกเส้นทาง IDS จึงไม่สามารถทำให้การรับส่งข้อมูลที่ถูกต้องช้าลงหรือหยุดชะงักได้ และความล้มเหลวของ IDS ก็ไม่ทำให้เครือข่ายหยุดทำงาน ข้อแลกเปลี่ยนคือระบบตรวจจับได้ภายหลัง ดังนั้นแพ็กเก็ตที่เป็นอันตรายจึงไปถึงเป้าหมายแล้ว
IPS ทำอะไร
ระบบป้องกันการบุกรุก อยู่ในเส้นทางโดยตรงของการรับส่งข้อมูล เมื่อระบุได้ว่าการรับส่งข้อมูลเป็นอันตราย ระบบสามารถ ทิ้งแพ็กเก็ต รีเซ็ตการเชื่อมต่อ หรือปิดกั้นแหล่งที่มา ได้แบบเรียลไทม์ ทำให้หยุดการโจมตีก่อนถึงเป้าหมาย
ข้อแลกเปลี่ยนของความสามารถนี้คือ IPS อาจกลายเป็นคอขวดและเป็นจุดล้มเหลวเพียงจุดเดียว ผลบวกลวงไม่ได้เพียงสร้างสัญญาณรบกวน แต่ยังปิดกั้นการรับส่งข้อมูลทางธุรกิจที่ถูกต้องและอาจทำให้ระบบหยุดชะงัก
ในเส้นทางเทียบกับนอกเส้นทาง
โทโพโลยีการนำไปใช้งานคือข้อแตกต่างหลัก
- IDS (นอกเส้นทาง) รับสำเนาการรับส่งข้อมูลผ่านพอร์ต SPAN หรือ TAP ของเครือข่าย ระบบมองเห็นการรับส่งข้อมูลแต่ไม่สามารถแทรกแซงการรับส่งจริงได้
- IPS (ในเส้นทาง) ส่งต่อการรับส่งข้อมูลด้วยตัวเอง แพ็กเก็ตทุกแพ็กเก็ตจะผ่านระบบ จึงสามารถตัดสินใจได้ว่าจะส่งผ่านหรือทิ้ง
ระบบประมวลผลจำนวนมาก เช่น Snort และ Suricata สามารถทำงานได้ทั้งสองโหมด ความแตกต่างอยู่ที่ว่าคุณวางระบบไว้ในเส้นทางหรือป้อนข้อมูลจาก TAP ให้ระบบ
พอร์ต SPAN และ TAP
หากต้องการป้อนข้อมูลให้ IDS ให้คัดลอกการรับส่งข้อมูลไปยังระบบ
- พอร์ต SPAN/พอร์ตทำสำเนา ได้รับการกำหนดค่าบนสวิตช์เพื่อทำสำเนาการรับส่งข้อมูลไปยังพอร์ตตรวจสอบ ราคาถูก แต่สามารถทิ้งเฟรมเมื่อมีภาระงานสูง และอาจพลาดแพ็กเก็ตที่มีข้อผิดพลาด
- TAP เครือข่าย เป็นอุปกรณ์ฮาร์ดแวร์ที่ทำสำเนาการรับส่งข้อมูลทางกายภาพโดยไม่ทำให้แพ็กเก็ตสูญหาย จึงมีความน่าเชื่อถือมากกว่าสำหรับลิงก์ที่มีอัตรารับส่งสูง
สำหรับ IPS ในเส้นทาง คุณไม่ต้องใช้ TAP แต่อุปกรณ์จะเชื่อมต่อโดยตรงระหว่างเซกเมนต์สองส่วน
เปิดเมื่อขัดข้องเทียบกับปิดเมื่อขัดข้อง
IPS ในเส้นทางต้องตัดสินใจว่าจะเกิดอะไรขึ้นเมื่อระบบล่มหรือรับภาระงานไม่ไหว
- เปิดเมื่อขัดข้อง — การรับส่งข้อมูลยังดำเนินต่อไป โดยให้ความสำคัญกับความพร้อมใช้งานมากกว่าความปลอดภัย
- ปิดเมื่อขัดข้อง — การรับส่งข้อมูลถูกปิดกั้น โดยให้ความสำคัญกับความปลอดภัยมากกว่าความพร้อมใช้งาน
นี่คือการตัดสินใจด้านความเสี่ยงทางธุรกิจ ลิงก์หลักของธนาคารอาจเลือกเปิดเมื่อขัดข้องเพื่อให้บริการต่อไปได้ ส่วนเซกเมนต์ที่ปกป้องข้อมูลสำคัญสูงสุดอาจเลือกปิดเมื่อขัดข้อง สำหรับ IDS นอกเส้นทางจะไม่มีข้อกังวลเช่นนี้ เพราะความล้มเหลวของระบบไม่ส่งผลต่อการรับส่งข้อมูลของระบบจริง
วิธีการตรวจจับ
ทั้ง IDS และ IPS ใช้แนวทางพื้นฐานเดียวกันในการตรวจจับ:
- อิงลายเซ็น — จับคู่รูปแบบอันตรายที่รู้จัก มีความแม่นยำกับภัยคุกคามที่รู้จัก แต่ตรวจไม่พบภัยคุกคามรูปแบบใหม่
- อิงความผิดปกติ — แจ้งความเบี่ยงเบนจากค่าฐานที่เรียนรู้มา ตรวจจับสิ่งที่ไม่รู้จักได้ แต่มีสัญญาณรบกวนมากกว่า
- การวิเคราะห์โพรโทคอล — ตรวจจับการละเมิดพฤติกรรมที่โพรโทคอลควรมี
การที่ผลตัดสินจะทำให้เกิดการแจ้งเตือน (IDS) หรือการปิดกั้น (IPS) ไม่ขึ้นอยู่กับวิธีการตรวจจับ
ผลกระทบของผลบวกลวง
ผลบวกลวงมีความสำคัญต่อทั้งสองระบบ แต่ผลที่ตามมาแตกต่างกันอย่างมาก
- สำหรับ IDS ผลบวกลวงทำให้เสียเวลาของนักวิเคราะห์
- สำหรับ IPS ผลบวกลวง ปิดกั้นการรับส่งข้อมูลจริง และอาจทำให้ระบบหยุดชะงัก
ด้วยเหตุนี้ ทีมต่าง ๆ จึงมักนำกฎใหม่ไปใช้ใน IDS/โหมดแจ้งเตือนก่อน ปรับแต่งจนกว่าอัตราผลบวกลวงจะยอมรับได้ แล้วจึงยกระดับเป็นการปิดกั้นในเส้นทาง
การเข้ารหัสและการมองเห็น
ทั้งสองระบบมีข้อจำกัดจาก การเข้ารหัส ไม่สามารถตรวจสอบข้อมูลเนื้อหาของการรับส่งข้อมูลที่เข้ารหัสด้วย TLS ได้หากไม่ถอดรหัส แนวทางลดผลกระทบมีดังนี้:
- พร็อกซีตรวจสอบหรือถอดรหัส TLS ที่ขอบเขตเครือข่าย
- ตรวจสอบข้อมูลกำกับ เช่น ลายนิ้วมือ JA3/JA3S ฟิลด์ใบรับรอง SNI และจังหวะเวลา
- ถอดรหัสที่ปลายทางแล้วตรวจสอบที่นั่นแทน
สัดส่วนการรับส่งข้อมูลที่เข้ารหัสเพิ่มขึ้นเรื่อย ๆ ดังนั้น NSM สมัยใหม่จึงพึ่งพาข้อมูลกำกับและสัญญาณด้านพฤติกรรมอย่างมาก ไม่ใช่พึ่งลายเซ็นข้อมูลเนื้อหาเพียงอย่างเดียว
NIDS เทียบกับ HIDS
การตรวจจับการบุกรุกยังแบ่งตามตำแหน่งที่ตัวตรวจวัดทำงาน:
- NIDS (อิงเครือข่าย) ตรวจสอบการรับส่งข้อมูลบนสายเครือข่าย โดย Snort และ Suricata เป็น NIDS มีการมองเห็นที่ครอบคลุม แต่ไม่เห็นข้อมูลเนื้อหาที่เข้ารหัสและกิจกรรมภายในเครื่อง
- HIDS (อิงเครื่องโฮสต์) ทำงานบนปลายทาง โดยเฝ้าดูความถูกต้องสมบูรณ์ของไฟล์ บันทึก และพฤติกรรมของกระบวนการ ส่วน OSSEC และ Wazuh เป็นตัวอย่าง
ทั้งสองระบบเสริมกัน NIDS มองเห็นการเคลื่อนที่ด้านข้างระหว่างเครื่อง ส่วน HIDS มองเห็นสิ่งที่เกิดขึ้นภายในเครื่องเดียว แม้การรับส่งข้อมูลจะถูกเข้ารหัส ระบบที่พัฒนาเต็มที่จึงใช้ทั้งสองแบบ
แต่ละระบบเหมาะกับที่ใด
ในทางปฏิบัติ คุณควรใช้ทั้งสองระบบร่วมกันเป็นชั้น ๆ
- วาง IPS ในเส้นทางที่ขอบเขตเครือข่าย และรอบเซกเมนต์สำคัญ เพื่อปิดกั้นการโจมตีที่รู้จักและมีความมั่นใจสูงโดยอัตโนมัติ
- ใช้ TAP ของ IDS กับการรับส่งข้อมูลภายใน เพื่อให้มองเห็นได้อย่างครอบคลุม ล่าภัยคุกคาม และตรวจจับสิ่งที่มีความเสี่ยงเกินกว่าจะปิดกั้นโดยอัตโนมัติ
NSM ยังใช้การเก็บบันทึกแพ็กเก็ตทั้งหมดและระเบียนการรับส่งข้อมูล (NetFlow) ร่วมด้วย เพื่อให้นักวิเคราะห์ตรวจสอบสิ่งที่ระบบอัตโนมัติแจ้งเตือนได้
ตรวจสอบอย่างรวดเร็ว
ยืนยันว่าคุณสามารถแยกความแตกต่างระหว่างสองระบบได้
สรุป
IDS และ IPS คือการตรวจสอบเครือข่ายสองรูปแบบ:
- IDS = นอกเส้นทาง ตรวจจับและแจ้งเตือน ไม่ส่งผลต่อการรับส่งข้อมูล
- IPS = ในเส้นทาง ตรวจจับและปิดกั้นแบบเรียลไทม์ และอาจรบกวนการรับส่งข้อมูล
- ป้อนข้อมูลให้ IDS ผ่าน พอร์ต SPAN หรือ TAP ส่วน IPS ให้เชื่อมต่อเข้าไปในเส้นทาง
- IPS ในเส้นทางต้องตัดสินใจว่าจะ เปิดหรือปิดเมื่อขัดข้อง
- ทั้งสองระบบใช้การตรวจจับแบบ อิงลายเซ็น อิงความผิดปกติ และอิงโพรโทคอล
- ผลบวกลวงของ IPS ทำให้ระบบหยุดชะงัก จึงควรปรับแต่งในโหมดแจ้งเตือนก่อน
- การเข้ารหัส จำกัดการตรวจสอบข้อมูลเนื้อหา จึงควรพึ่งพาข้อมูลกำกับ
- ใช้ทั้งสองระบบเป็นชั้น ๆ เพื่อป้องกันและมองเห็นได้อย่างครอบคลุม
ถัดไป: การเขียนกฎลายเซ็นที่ระบบประมวลผลเหล่านี้ใช้ทำงาน
คำถามที่พบบ่อย
บทเรียน “แนวคิด IDS เทียบกับ IPS” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แนวคิด IDS เทียบกับ IPS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แนวคิด IDS เทียบกับ IPS”
การตรวจจับเทียบกับการป้องกัน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “แนวคิด IDS เทียบกับ IPS” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิด IDS เทียบกับ IPS
- กฎลายเซ็นด้วย Snort และ Suricata
- การตรวจจับความผิดปกติและพฤติกรรม
- การปรับแต่งและการนำไปใช้งาน