Indtrængningsforebyggelse (IPS)
Også kendt som: IPS, system til indtrængningsforebyggelse
En vagt placeret i netværkstrafikkens vej, som genkender tegn på angreb og blokerer dem, mens de sker.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et system placeret direkte i strømmen af netværkspakker, som tjekker hver enkelt mod kendte angrebsmønstre eller usædvanlig adfærd og kasserer eller afbryder den trafik, det vurderer som skadelig, før den når sit mål.
Forklaret enkelt
Som en dørmand, der afviser enhver, der passer på en efterlysning, i stedet for bare at ringe til politiet.
I praksis
En fremmed server sender en forespørgsel, der er lavet til at misbruge en kendt fejl i kommunens selvbetjening for borgere; IPS'en genkender mønstret og kasserer den, og netværksteamet ser kun en blokering i loggen.
Hvorfor det betyder noget
Den stopper angreb uden at vente på et menneske, men en forkert vurdering blokerer også rigtige brugere - så reglerne skal justeres, så sikkerhed og tilgængelighed balancerer.
Teknisk uddybning
En IPS er en detektionsmotor, der har fået beføjelse til at handle, og det kræver, at den sidder inline - som en transparent bro, et routet hop eller et modul i en next-generation firewall - så hver pakke passerer den, før den sendes videre. NIST SP 800-94 behandler IDS og IPS samlet som IDPS og nævner de typiske forebyggende handlinger: at kassere den skadelige pakke, afbryde sessionen med TCP-resets, blokere kildeadressen i en periode, omskrive eller normalisere skadeligt indhold og instruere en firewall eller router i at ændre sine regler. I open source-opsætninger kører Suricata eller Snort i IPS-tilstand ved at modtage pakker fra kernen via mekanismer som Linux NFQUEUE eller AF_PACKET i inline-tilstand og returnere en afgørelse for hver enkelt; kommercielle appliances bruger dedikeret hardware til at inspicere ved linjehastighed.
At sidde inline ændrer de tekniske rammer. IPS'en tilføjer forsinkelse og bliver et single point of failure, så designet skal vælge mellem fail-open (trafikken går uden om inspektionen, hvis motoren eller enheden fejler, ofte via et hardware-bypassmodul) og fail-closed (trafikken stopper). Leverandørernes tal for gennemløb forudsætter som regel et minimalt regelsæt; aktiveres alle signaturer, TLS-dekryptering og filinspektion, kan det reelle gennemløb falde betydeligt. Strømsamling og protokolnormalisering skal være fuldført, før der træffes en afgørelse, fordi en IPS i modsætning til en passiv IDS ikke kan rekonstruere trafikken bagefter.
Falske positiver er den driftsrisiko, der mest adskiller en IPS fra en IDS: en falsk positiv i en IDS koster analytikertid, en falsk positiv i en IPS er et selvforskyldt nedbrud. Udrulning starter derfor normalt i ren detektionstilstand, måler hvilke signaturer der udløses af legitim trafik, og slår blokering til selektivt for signaturer med høj træfsikkerhed - typisk exploit-signaturer for konkrete CVE'er - mens brede heuristikker forbliver i alarmtilstand. Denne målrettede brug kaldes ofte virtuel patching: udnyttelse af en kendt sårbarhed blokeres på nettet, mens den egentlige patch testes og rulles ud. Det er en kompenserende kontrol, ikke en rettelse, og den svigter over for krypteret trafik, som IPS'en ikke kan dekryptere, og over for exploit-varianter, som signaturen ikke matcher.
Beslægtede begreber: en web application firewall (WAF) er en IPS på applikationslaget, specialiseret i HTTP og arbejdende på parsede forespørgsler frem for pakker; værtsbaseret IPS-funktionalitet er i dag stort set opslugt af EDR; og IPS-modulerne i NGFW'er har stort set erstattet selvstændige appliances ved virksomhedens perimeter, selv om selvstændige sensorer stadig er almindelige i datacentre og OT-miljøer, hvor inline-blokering skal styres stramt.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- En slags
- Kontrol (foranstaltning)
- Forveksl ikke med
- FirewallIndtrængningsdetektion (IDS)
- Afbøder
- Sårbarhed
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-94 - Guide to Intrusion Detection and Prevention Systems (IDPS) · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…