Parim viis ühe arvuti või võrgu kaits­miseks on rünnakute avas­ta­mine ja blo­kee­ri­mine enne, kui need kahju tekitada jõuavad. Seetõttu võivad sis­se­tun­gi­jate avas­ta­mis­süs­tee­mid (IDS) ja sis­se­tun­gi­jate tõ­kes­ta­mis­süs­tee­mid (IPS) olla heaks täien­duseks tu­le­müü­rile. Loe edasi, et teada saada, mis on IDS ja IPS, millised on nende ühis­joo­ned ja millised eri­ne­vu­sed.

Enne kui hakkame süvenema IDS-i ja IPS-i eri­ne­vus­tesse, tut­vus­tame lühidalt neid kahte süsteemi. IDS tähendab sis­se­tun­gi­jate tu­vas­ta­mise süsteemi (Intrusion Detection System) – süsteemi, mis tuvastab kliendi või võrgu vastu suunatud rünnakud või­ma­li­kult varakult. Kui IDS tuvastab analüüsi käigus eba­ta­va­list and­me­liik­lust, saadab ta ad­mi­nist­raa­to­rile hoiatuse. IDS-süsteeme on kahte tüüpi: hos­ti­põ­hi­sed ja võr­gu­põ­hi­sed. IPS tähendab sis­se­tun­gide tõ­kes­tus­süs­teemi ja viitab süs­tee­mile, mis mitte ainult ei tuvasta ja teata po­tent­siaal­se­test rün­na­ku­test, vaid ka tõkestab neid ak­tiiv­sete vas­tu­meet­me­tega. IPS kasutab samuti hos­ti­põ­hi­seid ja võr­gu­põ­hi­seid andureid süs­tee­mi­and­mete ja võr­gu­pa­ket­tide hin­da­miseks.

Mis on IDS-il ja IPS-il ühist?

Peaks juba olema selge, et IDS ja IPS ei ole üks­tei­sest maailmade kaugusel. Nendel kahel süsteemil on mitmeid ühiseid jooni. Allpool vaatame neist mõningaid lähemalt.

Analüüs

Paljudel juhtudel on nende kahe süsteemi ana­lüü­si­mee­to­did peaaegu või täiesti samad. Nii IDS kui ka IPS kasutavad hostis, võrgus või mõlemas asuvaid andureid, et kont­rol­lida süs­tee­mi­and­meid ja võrgus liikuvat and­me­pa­kette ning otsida ohte. Nad kasutavad kind­laks­mää­ra­tud pa­ra­meetreid, et avastada kõr­va­le­kal­deid, samas eristades ohutud kõr­va­le­kal­ded nendest, mis on ohtlikud. Analüüs viiakse läbi väär­ka­su­tuse tu­vas­ta­mise või ano­maa­liate tu­vas­ta­mise abil. See tähendab aga ka, et neil on ühiseid po­tent­siaal­seid nõrku kohti. Üks neist on see, et väär­ka­su­tuse tu­vas­ta­misel võivad tundmatud ohud jääda märkamata. Ano­maa­liate tu­vas­ta­misel aga tea­ta­takse sageli ohututest and­me­pa­ket­ti­dest.

Andmebaas

Nii IDS kui ka IPS kasutavad and­me­ba­asi, mis aitab ohte kiiremini ja täpsemalt tuvastada. Mida ula­tus­li­kum on andmebaas, seda suurem on iga süsteemi tu­vas­ta­mise täpsus. Seetõttu ei saa IDS-i ja IPS-i käsitleda staa­ti­liste süs­teemi­dena, vaid te­ge­li­kult on tegemist muutuvate ja ko­ha­ne­vate süs­teemi­dega, mis uuen­dus­tega paranevad.

Te­hisin­tel­lekti ka­su­ta­mine

Te­hisin­tel­lekt on väga oluline nii sis­se­tun­gi­jate tu­vas­ta­mise süs­teemide (IDS) kui ka sis­se­tun­gi­jate tõ­kes­ta­mise süs­teemide (IPS) jaoks. Tä­na­päe­va­sed süsteemid pa­ran­da­vad ohu tu­vas­ta­mist ja laien­da­vad oma and­me­baase masinõppe abil. See võimaldab neil paremini mõista uusi rün­na­ku­mustreid, neid varem ära tunda ja vähem ohutuid pakette valesti tuvastada.

Seaded

Nii IDS-i kui ka IPS-i saab kohandada vastavalt võrgu või süsteemi va­ja­dus­tele. Õige kon­fi­gu­rat­sioon tagab, et prot­ses­sid ei häiruks ja et kõik kom­po­nen­did töötaksid jäl­gi­mi­sest hoolimata tõrgeteta. See on äärmiselt oluline, kuna nii IDS kui ka IPS teostavad skan­ni­mist ja analüüsi reaalajas.

Au­to­ma­ti­see­ri­mine

Nii IDS kui ka IPS töötavad au­to­maat­selt ja ise­seis­valt. Kui need on kord sea­dis­ta­tud, ei ole vaja neid kellegi poolt jälgida. Nad täidavad oma üles­an­deid ja annavad ta­ga­si­si­det vaid ohu korral.

Ohtude tu­vas­ta­mine ja hoia­ta­mine

Mõlemal süsteemil on ka sama põ­hi­üles­anne: nad tu­vas­ta­vad ohud ja tea­vi­ta­vad sellest kohe ad­mi­nist­raa­to­rit. Hoiatus võib tulla e-kirja, nu­ti­te­le­foni või tah­vel­ar­vuti teavituse või süs­tee­mi­häire kujul. Seejärel saavad vas­tu­ta­vad isikud otsustada, kuidas edasi toimida.

Pro­to­kol­li­funkt­sioon

Nii IDS-il kui ka IPS-il on pro­to­kol­li­funkt­sioon. See võimaldab neil mitte ainult ohte re­gist­ree­rida ja neile vastu astuda, vaid ka neid oma and­me­baasi­desse lisada. See muudab need süsteemid aja jooksul tu­ge­va­maks ning võimaldab neil tuvastada ja parandada nõrku kohti.

Kom­bi­nat­sioon tu­le­müü­ri­dega

Nii IDS-i kui ka IPS-i tuleks käsitleda tulemüüri täien­dus­tena. Süsteemi rünnakute eest parima kaitse ta­ga­miseks tuleks kom­bi­nee­rida mitmeid tur­va­meet­meid. Kui kasutate ainult ühte IDS-i või IPS-i, ei ole teie võrk ega arvuti piisavalt kaitstud.

Mis eristab IDS-i ja IPS-i üks­tei­sest?

Nagu eespool nägime, on neil kahel süsteemil palju ühist. Siiski on ka mitmeid asju, mis neid eristavad. Allpool selgitame mõningaid olu­li­se­maid erinevusi IDS-i ja IPS-i vahel.

Rea­gee­ri­mine ohtudele

Nagu eespool mainitud, jälgivad nii IDS kui ka IPS süsteemi ning tea­vi­ta­vad ohtudest ja sal­ves­ta­vad need logisse. Kuid kui IDS-i töö piirdub sellega, siis IPS läheb veelgi kaugemale. IPS on aktiivne tur­va­süs­teem, mis reageerib ohtudele ise­seis­valt. See võib tähendada ühenduste kat­kes­ta­mist või and­me­pa­ket­tide peatamist ja kõr­val­da­mist, kui need näitavad kõr­va­le­kal­deid. IDS on seevastu passiivne süsteem, mis ainult jälgib ohte ja teavitab nendest.

Po­sit­sio­nee­ri­mine

IDS ja IPS erinevad üks­tei­sest ka paigutuse poolest. IDS pai­gal­da­takse kas arvutisse või võrgu äärealale, kus sis­se­tu­le­vate ja väl­ja­mi­ne­vate and­me­pa­ket­tide jälgimine on kõige lihtsam. IPS aga pai­gu­ta­takse tulemüüri taha, kus see suudab ohte mitte ainult tuvastada, vaid ka tõkestada.

Tüübid

Mõlemad la­hen­dused võivad olla kas ser­ve­ri­põ­hi­sed (HIPS) või võr­gu­põ­hi­sed (NIPS). Erinevalt IDS-ist võivad IPS-la­hen­dused aga olla ka WiFi-põhised (WIPS).

Au­to­noom­sus

IPS töötab enamasti ise­seis­valt ja leiab lahendusi mit­me­su­gus­tele ohtudele. IDS jälgib samuti and­me­pa­kette ise­seis­valt, kuid ei suuda ohu avas­ta­misel ise meetmeid võtta. Kui saa­de­takse hoiatus, peab vas­tu­meet­med algatama ad­mi­nist­raa­tor.

Sea­dis­tused

IDS töötab ta­va­li­selt võr­gu­si­se­selt ega avalda seetõttu võrgu jõud­lu­sele mingit ne­ga­tiiv­set mõju. Siiski tuleb selle sea­dis­ta­misel siiski mõningaid as­jaolusid arvesse võtta. Näiteks võib IDS avastatud ohu edastada otse ruuterile või tu­le­müü­rile ja teavitada sellest ad­mi­nist­raa­to­rit. IPS võib aga võrgu jõudlust ne­ga­tiiv­selt mõjutada. Seetõttu on veelgi olulisem süsteemi täpselt kon­fi­gu­ree­rida. Kui see laseb läbi ohtlikud and­me­pa­ke­tid, ei kaitse see enam teie süsteemi. Kui aga blokeerib ohutut liiklust, võib see mõjutada kogu võrku.

Go to Main Menu