0Pricing
Cyber Security Academy · บทเรียน

แนวคิด IDS เทียบกับ IPS

การตรวจจับเทียบกับการป้องกัน

แนวคิด IDS เทียบกับ IPS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การตรวจสอบความปลอดภัยเครือข่าย

การตรวจสอบความปลอดภัยเครือข่าย (NSM) คือแนวปฏิบัติในการรวบรวม วิเคราะห์ และดำเนินการกับการรับส่งข้อมูลเครือข่ายเพื่อการตรวจจับการบุกรุก เครื่องมือพื้นฐานสำคัญสองชนิดคือ IDS และ IPS

ทั้งสองตรวจสอบแพ็กเก็ตเพื่อหาร่องรอยการโจมตี แต่แตกต่างกันในประเด็นสำคัญประการหนึ่ง: IDS เฝ้าดูและแจ้งเตือน ขณะที่ IPS เฝ้าดูและปิดกั้น ความแตกต่างนี้กำหนดว่าควรนำแต่ละระบบไปใช้งานอย่างไรและที่ใด

IDS ทำอะไร

ระบบตรวจจับการบุกรุก จะตรวจสอบสำเนาการรับส่งข้อมูลเครือข่ายแบบไม่แทรกแซง เมื่อการรับส่งข้อมูลตรงกับลายเซ็นหรือความผิดปกติ ระบบจะสร้างการแจ้งเตือนให้นักวิเคราะห์ตรวจสอบ ระบบจะไม่เปลี่ยนแปลงหรือหยุดการรับส่งข้อมูล

เนื่องจากทำงานนอกเส้นทาง IDS จึงไม่สามารถทำให้การรับส่งข้อมูลที่ถูกต้องช้าลงหรือหยุดชะงักได้ และความล้มเหลวของ IDS ก็ไม่ทำให้เครือข่ายหยุดทำงาน ข้อแลกเปลี่ยนคือระบบตรวจจับได้ภายหลัง ดังนั้นแพ็กเก็ตที่เป็นอันตรายจึงไปถึงเป้าหมายแล้ว

IPS ทำอะไร

ระบบป้องกันการบุกรุก อยู่ในเส้นทางโดยตรงของการรับส่งข้อมูล เมื่อระบุได้ว่าการรับส่งข้อมูลเป็นอันตราย ระบบสามารถ ทิ้งแพ็กเก็ต รีเซ็ตการเชื่อมต่อ หรือปิดกั้นแหล่งที่มา ได้แบบเรียลไทม์ ทำให้หยุดการโจมตีก่อนถึงเป้าหมาย

ข้อแลกเปลี่ยนของความสามารถนี้คือ IPS อาจกลายเป็นคอขวดและเป็นจุดล้มเหลวเพียงจุดเดียว ผลบวกลวงไม่ได้เพียงสร้างสัญญาณรบกวน แต่ยังปิดกั้นการรับส่งข้อมูลทางธุรกิจที่ถูกต้องและอาจทำให้ระบบหยุดชะงัก

ในเส้นทางเทียบกับนอกเส้นทาง

โทโพโลยีการนำไปใช้งานคือข้อแตกต่างหลัก

  • IDS (นอกเส้นทาง) รับสำเนาการรับส่งข้อมูลผ่านพอร์ต SPAN หรือ TAP ของเครือข่าย ระบบมองเห็นการรับส่งข้อมูลแต่ไม่สามารถแทรกแซงการรับส่งจริงได้
  • IPS (ในเส้นทาง) ส่งต่อการรับส่งข้อมูลด้วยตัวเอง แพ็กเก็ตทุกแพ็กเก็ตจะผ่านระบบ จึงสามารถตัดสินใจได้ว่าจะส่งผ่านหรือทิ้ง

ระบบประมวลผลจำนวนมาก เช่น Snort และ Suricata สามารถทำงานได้ทั้งสองโหมด ความแตกต่างอยู่ที่ว่าคุณวางระบบไว้ในเส้นทางหรือป้อนข้อมูลจาก TAP ให้ระบบ

พอร์ต SPAN และ TAP

หากต้องการป้อนข้อมูลให้ IDS ให้คัดลอกการรับส่งข้อมูลไปยังระบบ

  • พอร์ต SPAN/พอร์ตทำสำเนา ได้รับการกำหนดค่าบนสวิตช์เพื่อทำสำเนาการรับส่งข้อมูลไปยังพอร์ตตรวจสอบ ราคาถูก แต่สามารถทิ้งเฟรมเมื่อมีภาระงานสูง และอาจพลาดแพ็กเก็ตที่มีข้อผิดพลาด
  • TAP เครือข่าย เป็นอุปกรณ์ฮาร์ดแวร์ที่ทำสำเนาการรับส่งข้อมูลทางกายภาพโดยไม่ทำให้แพ็กเก็ตสูญหาย จึงมีความน่าเชื่อถือมากกว่าสำหรับลิงก์ที่มีอัตรารับส่งสูง

สำหรับ IPS ในเส้นทาง คุณไม่ต้องใช้ TAP แต่อุปกรณ์จะเชื่อมต่อโดยตรงระหว่างเซกเมนต์สองส่วน

เปิดเมื่อขัดข้องเทียบกับปิดเมื่อขัดข้อง

IPS ในเส้นทางต้องตัดสินใจว่าจะเกิดอะไรขึ้นเมื่อระบบล่มหรือรับภาระงานไม่ไหว

  • เปิดเมื่อขัดข้อง — การรับส่งข้อมูลยังดำเนินต่อไป โดยให้ความสำคัญกับความพร้อมใช้งานมากกว่าความปลอดภัย
  • ปิดเมื่อขัดข้อง — การรับส่งข้อมูลถูกปิดกั้น โดยให้ความสำคัญกับความปลอดภัยมากกว่าความพร้อมใช้งาน

นี่คือการตัดสินใจด้านความเสี่ยงทางธุรกิจ ลิงก์หลักของธนาคารอาจเลือกเปิดเมื่อขัดข้องเพื่อให้บริการต่อไปได้ ส่วนเซกเมนต์ที่ปกป้องข้อมูลสำคัญสูงสุดอาจเลือกปิดเมื่อขัดข้อง สำหรับ IDS นอกเส้นทางจะไม่มีข้อกังวลเช่นนี้ เพราะความล้มเหลวของระบบไม่ส่งผลต่อการรับส่งข้อมูลของระบบจริง

วิธีการตรวจจับ

ทั้ง IDS และ IPS ใช้แนวทางพื้นฐานเดียวกันในการตรวจจับ:

  • อิงลายเซ็น — จับคู่รูปแบบอันตรายที่รู้จัก มีความแม่นยำกับภัยคุกคามที่รู้จัก แต่ตรวจไม่พบภัยคุกคามรูปแบบใหม่
  • อิงความผิดปกติ — แจ้งความเบี่ยงเบนจากค่าฐานที่เรียนรู้มา ตรวจจับสิ่งที่ไม่รู้จักได้ แต่มีสัญญาณรบกวนมากกว่า
  • การวิเคราะห์โพรโทคอล — ตรวจจับการละเมิดพฤติกรรมที่โพรโทคอลควรมี

การที่ผลตัดสินจะทำให้เกิดการแจ้งเตือน (IDS) หรือการปิดกั้น (IPS) ไม่ขึ้นอยู่กับวิธีการตรวจจับ

ผลกระทบของผลบวกลวง

ผลบวกลวงมีความสำคัญต่อทั้งสองระบบ แต่ผลที่ตามมาแตกต่างกันอย่างมาก

  • สำหรับ IDS ผลบวกลวงทำให้เสียเวลาของนักวิเคราะห์
  • สำหรับ IPS ผลบวกลวง ปิดกั้นการรับส่งข้อมูลจริง และอาจทำให้ระบบหยุดชะงัก

ด้วยเหตุนี้ ทีมต่าง ๆ จึงมักนำกฎใหม่ไปใช้ใน IDS/โหมดแจ้งเตือนก่อน ปรับแต่งจนกว่าอัตราผลบวกลวงจะยอมรับได้ แล้วจึงยกระดับเป็นการปิดกั้นในเส้นทาง

การเข้ารหัสและการมองเห็น

ทั้งสองระบบมีข้อจำกัดจาก การเข้ารหัส ไม่สามารถตรวจสอบข้อมูลเนื้อหาของการรับส่งข้อมูลที่เข้ารหัสด้วย TLS ได้หากไม่ถอดรหัส แนวทางลดผลกระทบมีดังนี้:

  • พร็อกซีตรวจสอบหรือถอดรหัส TLS ที่ขอบเขตเครือข่าย
  • ตรวจสอบข้อมูลกำกับ เช่น ลายนิ้วมือ JA3/JA3S ฟิลด์ใบรับรอง SNI และจังหวะเวลา
  • ถอดรหัสที่ปลายทางแล้วตรวจสอบที่นั่นแทน

สัดส่วนการรับส่งข้อมูลที่เข้ารหัสเพิ่มขึ้นเรื่อย ๆ ดังนั้น NSM สมัยใหม่จึงพึ่งพาข้อมูลกำกับและสัญญาณด้านพฤติกรรมอย่างมาก ไม่ใช่พึ่งลายเซ็นข้อมูลเนื้อหาเพียงอย่างเดียว

NIDS เทียบกับ HIDS

การตรวจจับการบุกรุกยังแบ่งตามตำแหน่งที่ตัวตรวจวัดทำงาน:

  • NIDS (อิงเครือข่าย) ตรวจสอบการรับส่งข้อมูลบนสายเครือข่าย โดย Snort และ Suricata เป็น NIDS มีการมองเห็นที่ครอบคลุม แต่ไม่เห็นข้อมูลเนื้อหาที่เข้ารหัสและกิจกรรมภายในเครื่อง
  • HIDS (อิงเครื่องโฮสต์) ทำงานบนปลายทาง โดยเฝ้าดูความถูกต้องสมบูรณ์ของไฟล์ บันทึก และพฤติกรรมของกระบวนการ ส่วน OSSEC และ Wazuh เป็นตัวอย่าง

ทั้งสองระบบเสริมกัน NIDS มองเห็นการเคลื่อนที่ด้านข้างระหว่างเครื่อง ส่วน HIDS มองเห็นสิ่งที่เกิดขึ้นภายในเครื่องเดียว แม้การรับส่งข้อมูลจะถูกเข้ารหัส ระบบที่พัฒนาเต็มที่จึงใช้ทั้งสองแบบ

แต่ละระบบเหมาะกับที่ใด

ในทางปฏิบัติ คุณควรใช้ทั้งสองระบบร่วมกันเป็นชั้น ๆ

  • วาง IPS ในเส้นทางที่ขอบเขตเครือข่าย และรอบเซกเมนต์สำคัญ เพื่อปิดกั้นการโจมตีที่รู้จักและมีความมั่นใจสูงโดยอัตโนมัติ
  • ใช้ TAP ของ IDS กับการรับส่งข้อมูลภายใน เพื่อให้มองเห็นได้อย่างครอบคลุม ล่าภัยคุกคาม และตรวจจับสิ่งที่มีความเสี่ยงเกินกว่าจะปิดกั้นโดยอัตโนมัติ

NSM ยังใช้การเก็บบันทึกแพ็กเก็ตทั้งหมดและระเบียนการรับส่งข้อมูล (NetFlow) ร่วมด้วย เพื่อให้นักวิเคราะห์ตรวจสอบสิ่งที่ระบบอัตโนมัติแจ้งเตือนได้

ตรวจสอบอย่างรวดเร็ว

ยืนยันว่าคุณสามารถแยกความแตกต่างระหว่างสองระบบได้

สรุป

IDS และ IPS คือการตรวจสอบเครือข่ายสองรูปแบบ:

  • IDS = นอกเส้นทาง ตรวจจับและแจ้งเตือน ไม่ส่งผลต่อการรับส่งข้อมูล
  • IPS = ในเส้นทาง ตรวจจับและปิดกั้นแบบเรียลไทม์ และอาจรบกวนการรับส่งข้อมูล
  • ป้อนข้อมูลให้ IDS ผ่าน พอร์ต SPAN หรือ TAP ส่วน IPS ให้เชื่อมต่อเข้าไปในเส้นทาง
  • IPS ในเส้นทางต้องตัดสินใจว่าจะ เปิดหรือปิดเมื่อขัดข้อง
  • ทั้งสองระบบใช้การตรวจจับแบบ อิงลายเซ็น อิงความผิดปกติ และอิงโพรโทคอล
  • ผลบวกลวงของ IPS ทำให้ระบบหยุดชะงัก จึงควรปรับแต่งในโหมดแจ้งเตือนก่อน
  • การเข้ารหัส จำกัดการตรวจสอบข้อมูลเนื้อหา จึงควรพึ่งพาข้อมูลกำกับ
  • ใช้ทั้งสองระบบเป็นชั้น ๆ เพื่อป้องกันและมองเห็นได้อย่างครอบคลุม

ถัดไป: การเขียนกฎลายเซ็นที่ระบบประมวลผลเหล่านี้ใช้ทำงาน

คำถามที่พบบ่อย

บทเรียน “แนวคิด IDS เทียบกับ IPS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “แนวคิด IDS เทียบกับ IPS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “แนวคิด IDS เทียบกับ IPS”

การตรวจจับเทียบกับการป้องกัน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “แนวคิด IDS เทียบกับ IPS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แนวคิด IDS เทียบกับ IPS
  2. กฎลายเซ็นด้วย Snort และ Suricata
  3. การตรวจจับความผิดปกติและพฤติกรรม
  4. การปรับแต่งและการนำไปใช้งาน
← กลับไปที่ Cyber Security Academy