Чем IDS отличается от IPS?

Обнаружение и предотвращение вторжений: способы размещения, влияние на трафик и цена ложных срабатываний.

Короткий ответ

Что ответить на собеседовании

IDS выявляет подозрительную активность и сообщает о ней. IPS дополнительно может предотвращать нежелательное действие. Сетевая IDS часто получает копию трафика, сетевая IPS обычно находится на его пути. Различие связано с возможностью реагирования; существуют также хостовые средства, и конкретный продукт может работать в разных режимах.

Подробный разбор

Ответ с пояснениями

IDS — Intrusion Detection System, система обнаружения вторжений. Она анализирует доступные события или трафик и формирует сигнал о подозрительной активности. Сама по себе детекция не означает, что атака остановлена.

IPS — Intrusion Prevention System, система предотвращения вторжений. Помимо обнаружения она может заблокировать пакет, соединение или действие процесса в пределах своих возможностей.

Для сетевого развёртывания типична такая разница:

  • IDS получает копию трафика через зеркалирование или TAP и не обязана находиться на пути передачи;
  • IPS размещается inline, поэтому может не пропустить трафик, но влияет на задержки и доступность;
  • хостовые средства работают с событиями и действиями на конкретном устройстве, поэтому описание только через сетевой inline неполно.

Классификация изложена в NIST SP 800-94.

При внедрении оценивают ложные срабатывания, покрытие протоколов, видимость зашифрованного трафика, производительность и поведение при отказе. У IPS ложное срабатывание способно прервать легитимную работу, поэтому режим блокировки включают осознанно.

IDS может запускать внешнее реагирование через интеграции, а продукт IPS может быть настроен только на наблюдение. Поэтому сравнивают фактический режим и полномочия, а не одну надпись на коробке.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку