Hvad er et system til forebyggelse af indtrængen?
At udvide en firewall med et indtrængningsforebyggelsessystem (IPS) er et fornuftigt valg. Det kombinerer overvågnings- og analysefunktionerne fra et indtrængningsdetekteringssystem (IDS), men det, der adskiller det fra andre løsninger, er dets proaktive evne til aktivt at imødegå og afværge trusler.
Hvad betyder IPS?
For de fleste brugere er en firewall en gennemprøvet metode til at beskytte deres eget system eller netværk mod angreb udefra. Et passende indtrængningsforebyggelsessystem (IPS) er en anbefalet tilføjelse til denne beskyttelsesmekanisme. Systemet fungerer i to trin. Først udfører det opgaverne for et indtrængningsdetekteringssystem (IDS) og overvåger enten værten, netværket eller begge dele for straks at identificere uautoriserede aktiviteter ved at oprette mønstre og sammenligne dem med trafikken i realtid. Det andet trin træder i kraft, når indtrængningsforebyggelsessystemet identificerer en trussel, hvor det kan iværksætte passende modforanstaltninger.
Forskellen mellem et system til detektering af indtrængen og et system til forebyggelse af indtrængen er, at systemet til forebyggelse af indtrængen kun sender en advarsel til administratoren. Systemet til forebyggelse af indtrængen griber derimod aktivt ind, blokerer datapakker eller afbryder sårbare forbindelser. For det første er det vigtigt, at systemet til forebyggelse af indtrængen er konfigureret korrekt, så alle trusler afværges uden at forstyrre arbejdsgangen. Derudover er et tæt samarbejde mellem IPS og firewallen afgørende for optimal beskyttelse. Typisk placeres indtrængningsforebyggelsessystemet direkte bag firewallen, hvor det ved hjælp af sensorer grundigt vurderer systemdata og netværkspakker.
Hvilke typer af systemer til forebyggelse af indtrængen findes der?
Der findes forskellige typer af systemer til forebyggelse af indtrængen, som primært adskiller sig fra hinanden med hensyn til, hvor de installeres.
- Hostbaserede indtrængningsforebyggelsessystemer: Hostbaserede IPS (HIPS) installeres direkte på de enkelte slutapparater, hvor de udelukkende overvåger indgående og udgående data. Deres aktive forsvarsfunktioner er derfor begrænset til den specifikke enhed, de er installeret på. HIPS anvendes ofte i kombination med bredere sikkerhedsmetoder, hvor det hostbaserede indtrængningsforebyggelsessystem fungerer som sidste forsvarslinje.
- Netværksbaserede indtrængningsforebyggelsessystemer: Netværksbaserede IPS (NIPS) er strategisk placeret flere steder i et netværk for at gennemgå en stor mængde datapakker, der cirkulerer i det. De kan implementeres via dedikerede enheder eller inden for firewalls. Denne opsætning muliggør omfattende scanning og beskyttelse af alle systemer, der er forbundet til netværket.
- Trådløse indtrængningsforebyggelsessystemer: WIPS (Wireless IntrusionPrevention System) er specielt designet til at fungere i et WLAN-netværk. I tilfælde af uautoriseret adgang lokaliserer IPS den pågældende enhed og fjerner den fra miljøet.
- Adfærdsbaserede indtrængningsforebyggelsessystemer: Network Behavior Analysis (NBA) anbefales til bekæmpelse af DDoS-angreb. Dette kontrollerer al datatrafik og kan dermed opdage og forhindre angreb på forhånd.
Hvordan fungerer et system til forebyggelse af indtrængen?
Et indtrængningsforebyggelsessystems rolle omfatter to hovedaspekter. For det første skal det opdage, forfiltrere, analysere og rapportere potentielle trusler, hvilket i det væsentlige svarer til et indtrængningsdetekteringssystem. Desuden træffer indtrængningsforebyggelsessystemet proaktive foranstaltninger som reaktion på en trussel og iværksætter sine egne forebyggende tiltag. I begge tilfælde har IPS en række metoder til rådighed.
IPS-analysemetoder
- Detektion af afvigelser: Detektion af afvigelser indebærer, at netværkets eller slutbrugerenhedens adfærd sammenlignes med en foruddefineret standard. Markante afvigelser fra denne standard får systemet til forebyggelse af indtrængen til at iværksætte passende modforanstaltninger. Afhængigt af konfigurationen kan denne metode dog også medføre hyppige falske alarmer. Også af denne grund benytter moderne systemer i stigende grad kunstig intelligens (AI) for at reducere fejlprocenten markant.
- Detektion af misbrug: I denne metode undersøges datapakker for kendte former for angreb. Denne type indtrængningsforebyggelsessystem har høje detektionsrater for etablerede trusler og identificerer dem med stor sikkerhed. Det er dog mindre effektivt mod nye, tidligere uidentificerede angreb.
- Politikbaseret IPS: Det politikbaserede indtrængningsforebyggelsessystem anvendes mindre hyppigt sammenlignet med de to tidligere omtalte metoder. For at implementere denne tilgang skal der først konfigureres unikke og specifikke sikkerhedspolitikker. Disse politikker fungerer som grundlag for overvågning af det pågældende system.
IPS-forsvarsmekanismer
Indtrængningsforebyggelsessystemet fungerer i realtid uden at hæmme datastrømmen. Når der opdages en trussel via de tidligere beskrevne overvågningsmetoder, tilbyder IPS flere reaktionsmuligheder. I mindre kritiske situationer, på samme måde som et IDS, sender det en meddelelse til administratoren med henblik på yderligere handling. I mere alvorlige tilfælde griber indtrængningsforebyggelsessystemet imidlertid selvstændigt ind. Det kan afbryde og nulstille transmissionsveje, blokere kilder eller destinationer eller endda helt slette datapakker.
Hvad er fordelene ved et system til forebyggelse af indtrængen?
Den strategiske implementering af et indtrængningsforebyggelsessystem giver brugerne en lang række fordele. Frem for alt øger det den generelle sikkerhed ved at opdage risici, som andre værktøjer måske overser. Gennem forfiltrering aflaster indtrængningsforebyggelsessystemet desuden andre sikkerhedsmekanismer og beskytter dermed hele infrastrukturen. Konfigurationsmulighederne gør det muligt at tilpasse IPS’et præcist til specifikke behov. Når systemet er konfigureret korrekt, fungerer det selvstændigt, hvilket medfører en betydelig tidsbesparelse.
Hvad er ulemperne ved et system til forebyggelse af indtrængen?
Når det anvendes korrekt, forbedrer et indtrængningsforebyggelsessystem netværkssikkerheden betydeligt. Der er dog også nogle potentielle ulemper forbundet med denne tilgang. Ud over de tidligere nævnte begrænsninger ved detektering af afvigelser og misbrug er der en væsentlig bekymring vedrørende hardwarekravene. Indtrængningsforebyggelsessystemer kræver typisk betydelige ressourcer, som stiger i takt med netværkets størrelse. Deres reelle værdi realiseres derfor først, når deres kapacitet er tilpasset netværkets krav. Desuden kan konfigurationen være udfordrende, især for ikke-eksperter. Suboptimale konfigurationer kan føre til netværksproblemer.
DenyHosts: Den bedste IPS mod brute force-angreb
I kampen mod brute force-angreb er DenyHosts et godt valg. Dette system til forebyggelse af indtrængen er skrevet i Python og er open source. Det overvåger SSH-loginforsøg og blokerer de pågældende adresser, hvis der er for mange mislykkede forsøg. Dette er det officielle GitHub-arkiv for DenyHosts.