К основным функциям систем IDS относятся:
-
выявление вторжений и сетевых атак;
-
запись всех событий;
-
поиск уязвимостей;
-
прогнозирование атак;
-
распознавание источника атаки: инсайд или взлом;
-
информирование служб ИБ об инциденте в реальном времени;
-
формирование отчетов.
Система обнаружения вторжений собирает и анализирует полученные данные, хранит события с момента подключения к
сетевой инфраструктуре и формирует отчеты и управляется из консоли администратора.
Функциональные особенности решений IPS не позволяют детектировать как внешние, так и внутренние атаки в режиме
реального времени. Именно поэтому такие решения отлично дополняют программы IDS и работают единовременно.
Система IPS, как правило, предотвращает наиболее популярные сетевые атаки, заданные предустановленными политиками
безопасности или проанализированные как отклонение от нормального поведения пользователей и систем. К примеру,
предотвращает атаки, нацеленные на повышение прав и получение неавторизованного доступа к конфиденциальной информации,
атаки на уязвимые компоненты информационных систем, и блокирует внедрение вредоносных программ, таких как трояны или
вирусы в сети компаний.
Технологий IPS работают по следующим методам:
-
Сигнатурный анализ
-
Поведенческий анализ
Сигнатура — это шаблон, по которому определяется атака через сравнение с возможным инцидентом. Например:
-
Email с вложением формата freepics.exe в корпоративной почте;
-
Лог операционной системы с кодом 645, который обозначает отключение аудита хоста.
Рабочая методика при обнаружении известных угроз, но при неизвестных атаках, где нет шаблона — бесполезен.
Основа технологии в сравнении нормальной активности людей и программ с активностью, отклоняющийся от нормального
уровня. В IPS, наделенных модулем UBA (User behaviour analytics) есть «профили», отражающие нормальное поведение
пользователей, сетевых узлов, соединений, приложений и трафика. Эти профили формируются с помощью машинного обучения в
течение некоторого времени. Например, норма филиала — повышение веб-трафика на 17% в рабочие дни. При значительном
превышении этого порога офицеру безопасности приходит соответствующее сообщение. Такой метод позволяет блокировать
вторжения, которые были ранее неизвестны, по первым признакам аномалий.
К ключевым функциям IPS относятся:
-
блокировка атак — прекращение доступа к хостам, обрыв сессии сотрудника, нелегитимно обращающегося к данным;
-
изменение конфигурации устройств в сети компании для предотвращения атаки;
-
замена содержания атаки — удаление или фильтрация инфицированных файлов перед отправкой пользователям на уровне
сетевых пакетов.
Риск применения IPS в том, что бывают как ложноположительные срабатывания, так и ложноотрицательные. Анализ систем
обнаружения вторжений показал, что для оптимальной и своевременной защиты от вторжений важно применять решения,
объединяющие в себе функции IDS и все методы подавления атак IPS.
Поделиться: