Наблюдатель и заслон
IDS (Intrusion Detection System) наблюдает за трафиком или событиями на узле и сообщает о подозрительном. Она не вмешивается: подаёт сигнал, записывает событие в журнал, уведомляет администратора. IPS (Intrusion Prevention System) делает то же самое, но при выявлении угрозы может сразу блокировать соединение, сбросить сессию или отфильтровать пакеты.
Различие простое: IDS отвечает на вопрос «что происходит», а IPS и на вопрос «что с этим делать» без участия человека.
Где они стоят в сети
IDS обычно подключается пассивно: получает копию трафика с порта зеркалирования коммутатора и анализирует его в стороне. Поэтому её отказ или перегрузка не останавливает сеть. IPS ставится в разрыв линии, чтобы трафик проходил через неё, иначе блокировать было бы нечего. Отсюда следствие: сбой или нехватка производительности у IPS может повлиять на работу всей сети.
Есть и узловые варианты, работающие на самом компьютере или сервере и следящие за процессами и файлами, а не за сетью.
Как принимаются решения
Оба типа опираются на два подхода. Сигнатурный сравнивает трафик с известными шаблонами атак и надёжен для уже описанных угроз. Поведенческий строит представление о нормальной активности и сигнализирует об отклонениях, что помогает находить новое, но чаще ошибается.
Слабость общая: при шифровании содержимое трафика не видно, и анализ ограничивается метаданными, если не расшифровывать соединения на самой системе. Поэтому эффективность зависит от места установки и настроек.
Плюсы и ограничения
Преимущество IDS: безопасность работы сети и возможность спокойно изучать события. Недостаток: реакция зависит от человека, а между срабатыванием и ответом может пройти время. Преимущество IPS: скорость и автоматизация. Недостаток: ложное срабатывание блокирует легитимный трафик, поэтому правила нужно тонко настраивать и наблюдать за ними.
Обе системы требуют обновления правил и внимания к журналам. Без анализа событий они превращаются в источник шума, который никто не читает.
Пример настройки без риска для сети
Разумный путь внедрения выглядит так. Сначала включите систему в режиме обнаружения, направив на неё копию трафика. Наблюдайте пару недель: какие события возникают, какие из них реальны, какие связаны с обычной работой сети, например с резервными копиями или сканером, который запускает администратор.
Составьте список исключений для известных безопасных источников, а правила, дающие много шума, отключите или уточните. Только после этого переводите в блокирующий режим самые надёжные категории: попытки эксплуатации известных уязвимостей, явные сканирования портов, подключения к заведомо вредоносным адресам.
Важно предусмотреть аварийный режим на случай неисправности: возможность быстро отключить активное вмешательство или пропускать трафик, если устройство вышло из строя. В противном случае ошибка в правиле способна оставить офис без связи.
Регулярно обновляйте наборы правил и читайте отчёты. Полезная система не та, что генерирует больше всего оповещений, а та, оповещения которой разбирают и на которые реагируют. Для небольших сетей нередко достаточно журналов брандмауэра и оповещений самого антивируса.
Что выбирать
Для начала часто разумно запустить систему в режиме обнаружения, изучить журналы и понять, какие события реальны, а какие ложны. После настройки можно включать автоматическое отсечение для точно определённых категорий угроз. Так работают и многие продукты: один и тот же механизм может действовать и как IDS, и как IPS.
В домашней сети специальная система обычно избыточна: достаточно обновлённого роутера, брандмауэра и защиты на устройствах. Для малого офиса или домашней лаборатории встроенные модули в маршрутизаторах и шлюзах предоставляют неплохой старт.
Итог: IDS помогает увидеть, что происходит, IPS может ещё и остановить угрозу, но требует аккуратной настройки. Сначала наблюдение, затем отсечение проверенных категорий, а для домашней сети в большинстве случаев достаточно роутера с актуальной прошивкой и защиты на самих устройствах.
Стоит помнить и о юридической стороне: перехват и анализ чужого трафика допустим только в собственной сети или с согласия владельца. Настраивайте системы в рамках своей инфраструктуры и уведомляйте пользователей корпоративной сети о действующих правилах контроля.