IDS выявляет подозрительную активность и сообщает о ней. IPS дополнительно может предотвращать нежелательное действие. Сетевая IDS часто получает копию трафика, сетевая IPS обычно находится на его пути. Различие связано с возможностью реагирования; существуют также хостовые средства, и конкретный продукт может работать в разных режимах.
Чем IDS отличается от IPS?
Обнаружение и предотвращение вторжений: способы размещения, влияние на трафик и цена ложных срабатываний.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
IDS — Intrusion Detection System, система обнаружения вторжений. Она анализирует доступные события или трафик и формирует сигнал о подозрительной активности. Сама по себе детекция не означает, что атака остановлена.
IPS — Intrusion Prevention System, система предотвращения вторжений. Помимо обнаружения она может заблокировать пакет, соединение или действие процесса в пределах своих возможностей.
Для сетевого развёртывания типична такая разница:
- IDS получает копию трафика через зеркалирование или TAP и не обязана находиться на пути передачи;
- IPS размещается inline, поэтому может не пропустить трафик, но влияет на задержки и доступность;
- хостовые средства работают с событиями и действиями на конкретном устройстве, поэтому описание только через сетевой inline неполно.
Классификация изложена в NIST SP 800-94.
При внедрении оценивают ложные срабатывания, покрытие протоколов, видимость зашифрованного трафика, производительность и поведение при отказе. У IPS ложное срабатывание способно прервать легитимную работу, поэтому режим блокировки включают осознанно.
IDS может запускать внешнее реагирование через интеграции, а продукт IPS может быть настроен только на наблюдение. Поэтому сравнивают фактический режим и полномочия, а не одну надпись на коробке.