0Pricing
Cyber Security Academy · Ders

IDS ve IPS Kavramları

Tespit ve önleme arasındaki fark.

IDS ve IPS Kavramları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Ağ Güvenliği İzleme

Ağ Güvenliği İzleme (NSM), saldırıları tespit etmek için ağ trafiğini toplama, analiz etme ve bu trafiğe göre harekete geçme uygulamasıdır. İki temel araç IDS ve IPS'dir.

Her ikisi de saldırı belirtileri için paketleri inceler, ancak aralarında belirleyici bir fark vardır: IDS izler ve uyarır, IPS ise izler ve engeller. Bu fark, her birini nasıl ve nereye yerleştireceğinizi belirler.

IDS Ne Yapar

Bir Saldırı Tespit Sistemi, ağ trafiğinin bir kopyasını pasif biçimde inceler. Trafik bir imzayla veya anomaliyle eşleştiğinde, bir analistin araştırması için uyarı oluşturur. Trafiği değiştirmez veya durdurmaz.

Bant dışında çalıştığı için IDS, meşru akışları yavaşlatamaz veya bozmaz ve IDS arızası ağın devre dışı kalmasına neden olmaz. Ödünleşim şudur: tespit olaydan sonra gerçekleşir, dolayısıyla kötü amaçlı paket hedefine çoktan ulaşmıştır.

IPS Ne Yapar

Bir Saldırı Önleme Sistemi, doğrudan trafik yolunun üzerinde, hat içinde çalışır. Kötü amaçlı trafiği belirlediğinde gerçek zamanlı olarak paketi düşürebilir, bağlantıyı sıfırlayabilir veya kaynağı engelleyebilir; böylece saldırıyı hedefine ulaşmadan durdurur.

Bu gücün bedeli, IPS'nin olası bir darboğaz ve tek hata noktası olmasıdır. Yanlış pozitif yalnızca gürültü oluşturmaz, aynı zamanda meşru iş trafiğini de engeller.

Hat İçi ve Bant Dışı

Dağıtım topolojisi temel ayrımdır.

  • IDS (bant dışı), SPAN bağlantı noktası veya ağ TAP'i aracılığıyla yansıtılmış bir kopya alır. Trafiği görür, ancak canlı akışa müdahale edemez.
  • IPS (hat içi), trafiği bizzat iletir. Her paket içinden geçtiği için geçir veya engelle kararları verebilir.

Birçok motor (Snort, Suricata) her iki modda da çalışabilir; fark, onları trafik yoluna yerleştirmeniz veya bir TAP üzerinden beslemenizdir.

SPAN Bağlantı Noktaları ve TAP'ler

Bir IDS'ye trafik sağlamak için trafiği ona kopyalarsınız.

  • SPAN/yansıtma bağlantı noktası, trafiği bir izleme bağlantı noktasına çoğaltmak üzere anahtar üzerinde yapılandırılır. Ucuzdur, ancak yük altında çerçeveleri düşürebilir ve hatalı paketleri kaçırabilir.
  • Ağ TAP'i, trafiği paket kaybı olmadan fiziksel olarak kopyalayan bir donanım aygıtıdır. Yüksek aktarım hızına sahip bağlantılar için daha güvenilirdir.

Hat içi bir IPS için TAP kullanmazsınız; aygıt iki kesim arasına doğrudan bağlanır.

Arıza Durumunda Açık ve Kapalı

Hat içi bir IPS, çöktüğünde veya kapasitesi aşıldığında ne olacağına karar vermelidir.

  • Arıza durumunda açık — güvenlik yerine kullanılabilirliğe öncelik vererek trafiğin akmaya devam etmesini sağlar.
  • Arıza durumunda kapalı — kullanılabilirlik yerine güvenliğe öncelik vererek trafiği engeller.

Bu, iş açısından bir risk kararıdır. Bir bankanın ana bağlantısı çevrimiçi kalmak için arıza durumunda açık olabilir; en kritik verileri koruyan bir kesim ise arıza durumunda kapalı olabilir. Bant dışı bir IDS için böyle bir sorun yoktur, çünkü arızası üretim trafiğini hiçbir zaman etkilemez.

Tespit Yöntemleri

Hem IDS hem de IPS aynı temel yaklaşımları kullanarak tespit yapar:

  • İmza tabanlı — bilinen kötü örüntülerle eşleştirir. Bilinen tehditlerde hassastır, yeni tehditleri göremez.
  • Anomali tabanlı — öğrenilmiş bir temel çizgiden sapmaları işaretler. Bilinmeyenleri yakalar, ancak daha gürültülüdür.
  • Protokol analizi — bir protokolün nasıl davranması gerektiğine ilişkin ihlalleri tespit eder.

Kararın bir uyarıyı (IDS) veya engellemeyi (IPS) tetiklemesi, tespit yönteminden bağımsızdır.

Yanlış Pozitiflerin Sonuçları

Yanlış pozitifler her iki sistemde de önemlidir, ancak sonuçları belirgin biçimde farklıdır.

  • Bir IDS'de yanlış pozitif, analistin zamanını boşa harcar.
  • Bir IPS'de yanlış pozitif, gerçek trafiği engeller ve kesintiye neden olabilir.

Bu nedenle ekipler çoğu zaman yeni bir kuralı önce IDS/uyarı modunda devreye alır, yanlış pozitif oranı kabul edilebilir düzeye gelene kadar ayarlar ve ancak bundan sonra hat içi engellemeye geçirir.

Şifreleme ve Görünürlük

Her iki sistemin de şifreleme nedeniyle sınırlamaları vardır. Şifre çözme olmadan TLS ile şifrelenmiş trafiğin yükünü inceleyemezler. Azaltma önlemleri şunlardır:

  • Sınırda TLS inceleme / şifre çözme vekil sunucuları
  • Üstveriyi inceleme: JA3/JA3S parmak izleri, sertifika alanları, SNI, zamanlama
  • Uç noktalarda şifreyi çözerek trafiği orada izleme

Trafiğin giderek daha büyük bir bölümü şifreleniyor; bu nedenle modern NSM, yalnızca yük imzalarına değil, büyük ölçüde üstveriye ve davranışsal sinyallere dayanır.

NIDS ve HIDS

Saldırı tespiti, sensörün bulunduğu yere göre de ayrılır:

  • NIDS (ağ tabanlı), ağ üzerinden geçen trafiği inceler; Snort ve Suricata NIDS'dir. Görünürlüğü geniştir, ancak şifrelenmiş yükleri ve ana bilgisayar üzerindeki etkinlikleri göremez.
  • HIDS (ana bilgisayar tabanlı), uç noktada çalışarak dosya bütünlüğünü, günlükleri ve süreç davranışını izler; OSSEC ve Wazuh buna örnektir.

Birbirlerini tamamlarlar: NIDS ana bilgisayarlar arasındaki yanal hareketi görür, HIDS ise trafik şifrelenmiş olsa bile tek bir ana bilgisayarın içinde gerçekleşenleri görür. Olgun programlar her ikisini de çalıştırır.

Her Birinin Yeri

Uygulamada ikisini katmanlı biçimde kullanırsınız.

  • Bilinen ve güven düzeyi yüksek saldırıları otomatik olarak engellemek için çevre sınırında ve kritik kesimlerin çevresinde hat içi IPS kullanın.
  • Geniş görünürlük, tehdit avcılığı ve otomatik engelleme için fazla riskli tespitler amacıyla iç trafiği TAP ile izleyen IDS kullanın.

NSM ayrıca bunları tam paket yakalama ve akış kayıtlarıyla (NetFlow) birleştirir; böylece analistler otomatik sistemlerin işaretlediklerini araştırabilir.

Hızlı Kontrol

İki sistemi birbirinden ayırt edebildiğinizi doğrulayın.

Özet

IDS ve IPS, ağ izlemenin iki farklı yüzüdür:

  • IDS = bant dışı, tespit eder ve uyarır, akışa etkisi yoktur
  • IPS = hat içi, gerçek zamanlı tespit eder ve engeller, trafiği bozabilir
  • Bir IDS'ye SPAN bağlantı noktaları veya TAP'ler üzerinden trafik aktarın; bir IPS'yi trafik yoluna bağlayın
  • Hat içi bir IPS için arıza durumunda açık mı yoksa kapalı mı kararı gerekir
  • Her ikisi de imza, anomali ve protokol tespitini kullanır
  • IPS'teki yanlış pozitifler kesintilere neden olur; bu nedenle önce uyarı modunda ayarlama yapın
  • Şifreleme yük incelemesini sınırlar; üstveriye güvenin
  • Önleme ile geniş görünürlüğü birlikte sağlamak için her ikisini katmanlı olarak kullanın

Sıradaki konu: Bu motorların çalıştırdığı imza kurallarını yazmak.

Sıkça Sorulan Sorular

“IDS ve IPS Kavramları” dersi ücretsiz mi?

Evet — “IDS ve IPS Kavramları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“IDS ve IPS Kavramları” dersinde ne öğreneceğim?

Tespit ve önleme arasındaki fark. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“IDS ve IPS Kavramları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IDS ve IPS Kavramları
  2. Snort ve Suricata ile İmza Kuralları
  3. Anomali ve Davranışsal Tespit
  4. Ayarlama ve Dağıtım
← Cyber Security Academy Sayfasına Dön