Labākais veids, kā aizsargāt atsevišķu datoru vai tīklu, ir atklāt un bloķēt uz­bru­ku­mus, pirms tie var nodarīt kādu kaitējumu. Tāpēc iebrukuma at­klā­ša­nas sistēmas (IDS) un iebrukuma no­vēr­ša­nas sistēmas (IPS) var būt labs pa­pil­di­nā­jums ugunsmū­rim. Turpiniet lasīt, lai uzzinātu par IDS un IPS, to kopīgajām iezīmēm un at­šķi­rī­bām.

Pirms sīkāk iz­ska­tī­sim IDS un IPS at­šķi­rī­bas, īsumā ie­pa­zīs­ti­nā­sim ar abām sistēmām. IDS ir sa­īsi­nā­jums no „intrusion detection system“ (iebrukuma at­klā­ša­nas sistēma) – sistēma, kas pēc iespējas agrāk atpazīst uz­bru­ku­mus klientam vai tīklam. Ja IDS analīzes laikā konstatē neparastu datu plūsmu, tā nosūta brī­di­nā­ju­mu ad­mi­nis­tra­to­ram. Ir divi dažādi IDS veidi: uz serveri balstīti un uz tīklu balstīti. IPS ir iebrukuma no­vēr­ša­nas sistēma, kas ne tikai atpazīst un ziņo par po­ten­ciā­liem uz­bru­ku­miem, bet arī tos ne­it­ra­li­zē ar aktīvām reakcijām. IPS arī izmanto uz serveri balstītus un uz tīklu balstītus sensorus, lai izvērtētu sistēmas datus un tīkla paketes.

Kas kopīgs IDS un IPS?

Jau tagad ir skaidrs, ka IDS un IPS nav pilnīgi at­šķi­rī­gas sistēmas. Abām sistēmām ir vairākas kopīgas iezīmes. Tur­pi­nā­ju­mā aplūkosim dažas no tām.

Analīze

Daudzos gadījumos abu sistēmu iz­man­to­tās analīzes metodes ir gandrīz vai pilnīgi iden­tis­kas. Gan IDS, gan IPS izmanto sensorus uz datora, tīklā vai abos, lai pār­bau­dī­tu sistēmas datus un datu paketes tīklā un meklētu draudus. Tās izmanto fiksētus pa­ra­met­rus, lai varētu atklāt novirzes, vien­lai­kus at­pa­zīs­tot ne­kai­tī­gas ano­mā­li­jas kā tādas. Analīze tiek veikta, iz­man­to­jot ļaun­prā­tī­gas iz­man­to­ša­nas vai anomāliju atklāšanu. Taču tas nozīmē arī to, ka abām sistēmām ir kopīgi po­ten­ciā­li vājie punkti. Viens no tiem ir tas, ka, atklājot ļaun­prā­tī­gu iz­man­to­ša­nu, var tikt ne­pa­ma­nī­ti nezināmi draudi. Savukārt, atklājot ano­mā­li­jas, bieži tiek ziņots par ne­kai­tī­giem datu pakešiem.

Datu bāze

Gan IDS, gan IPS izmanto datu bāzi, kas palīdz ātrāk un precīzāk iden­ti­fi­cēt draudus. Jo plašāka ir datu bāze, jo augstāks būs katras sistēmas at­bil­stī­bas rādītājs. Tāpēc IDS un IPS nevar uzskatīt par statiskām sistēmām — tās patiesībā ir mainīgas un pie­lā­go­ja­mas sistēmas, kas ar at­jau­ni­nā­ju­miem kļūst arvien efek­tī­vā­kas.

Mākslīgā intelekta iz­man­to­ša­na

Māk­slī­gais intelekts ir ļoti svarīgs gan IDS, gan IPS sistēmām. Mūsdienu sistēmas uzlabo draudu atklāšanu un paplašina savas datu bāzes, iz­man­to­jot ma­šīn­mā­cī­ša­nos. Tas ļauj tām labāk izprast jaunus uzbrukumu modeļus, atpazīt tos agrāk un ziņot par mazāku skaitu nekaitīgu pakešu.

Ie­sta­tī­ju­mi

Gan IDS, gan IPS var pielāgot un piemērot tīkla vai sistēmas va­ja­dzī­bām. Pareiza kon­fi­gu­rā­ci­ja no­dro­ši­nās, ka procesi netiek traucēti un visas sa­stāv­da­ļas darbojas ne­vai­no­ja­mi, ne­ska­to­ties uz uz­rau­dzī­bu. Tam ir liela nozīme, jo gan IDS, gan IPS veic skenēšanu un analīzi reālajā laikā.

Au­to­ma­ti­zā­ci­ja

Gan IDS, gan IPS darbojas au­to­mā­tis­ki un autonomi. Pēc kon­fi­gu­rē­ša­nas tās nav jāuzrauga. Tās veic savus uzdevumus un sniedz at­grie­ze­nis­ko saiti tikai draudu gadījumā.

Draudu atklāšana un brī­di­nā­ša­na

Abām sistēmām ir arī viena un tā pati pa­matfun­kci­ja – tās atklāj draudus un ne­ka­vē­jo­ties informē ad­mi­nis­tra­to­ru. Brī­di­nā­jums var tikt nosūtīts e-pasta veidā , kā pa­zi­ņo­jums viedtāl­ru­nī vai plan­šetda­to­rā vai arī kā sistēmas trauksme. Pēc tam at­bil­dī­gās personas var izlemt, kā rīkoties tālāk.

Protokola funkcija

Gan IDS, gan IPS ir aprīkoti ar pro­to­ko­lē­ša­nas funkciju. Tas ļauj tiem ne tikai ziņot par draudiem un tos novērst, bet arī iekļaut tos savās datu bāzēs. Tādējādi laika gaitā to efek­ti­vi­tā­te pa­lie­li­nās, un tie spēj iden­ti­fi­cēt un novērst savas vājās vietas.

Kom­bi­nā­ci­ja ar ugunsmū­riem

Gan IDS, gan IPS ir jāuzskata par ugunsmūra pa­pil­di­nā­ju­mu. Lai vislabāk aiz­sar­gā­tu savu sistēmu pret uz­bru­ku­miem, ir jāapvieno vairāki drošības pasākumi. Ja iz­man­to­jat tikai vienu IDS vai IPS, jūsu tīkls vai dators nebūs pie­tie­ka­mi aiz­sar­gāts.

Ar ko IDS un IPS atšķiras viens no otra?

Kā redzējām iepriekš, abām sistēmām ir daudz kopīga. Tomēr ir arī vairākas lietas, kas tās atšķir. Tur­pi­nā­ju­mā iz­skaid­ro­sim dažas no sva­rī­gā­ka­jām at­šķi­rī­bām starp IDS un IPS.

Reakcija uz draudiem

Kā minēts iepriekš, gan IDS, gan IPS uzrauga sistēmu, ziņo par draudiem un reģistrē tos. Tomēr, kamēr IDS darbība ar to beidzas, IPS darbojas plašāk. IPS ir aktīva drošības sistēma, kas pat­stā­vī­gi reaģē uz draudiem. Tas var ietvert sa­vie­no­ju­mu pār­trauk­ša­nu vai datu pakešu ap­tu­rē­ša­nu un izmešanu, ja tajos tiek kon­sta­tē­tas novirzes. IDS, savukārt, ir pasīva sistēma, kas tikai uzrauga un ziņo par draudiem.

Po­zi­cio­nē­ša­na

IDS un IPS atšķiras arī ar to iz­vie­to­ju­mu. IDS tiek uzstādīts vai nu uz datora, vai tīkla malā, kur ienākošo un izejošo datu pakešu uz­rau­dzī­ba ir vis­vien­kār­šā­kā. Savukārt IPS tiek izvietots aiz ugunsmūra, kur tas ne tikai var ziņot par draudiem, bet arī tos apturēt.

Veidi

Abi ri­si­nā­ju­mi var būt datoru bāzēti (HIPS) vai tīkla bāzēti (NIPS). Taču atšķirībā no IDS, IPS ri­si­nā­ju­mi var būt arī WiFi bāzēti (WIPS).

Au­to­no­mi­ja

IPS lie­lā­ko­ties darbojas autonomi un atrod ri­si­nā­ju­mus dažāda veida draudiem. IDS arī autonomi uzrauga datu paketes, taču, kon­sta­tē­jot draudus, nespēj rīkoties pat­stā­vī­gi. Ja tiek nosūtīts brī­di­nā­jums, reaģēšanu uzsāk ad­mi­nis­tra­tors.

Kon­fi­gu­rā­ci­ja

IDS parasti darbojas tieši sistēmā, tāpēc tas nekādi negatīvi neietekmē tīkla veikt­spē­ju. Tomēr, veicot kon­fi­gu­rā­ci­jas ie­sta­tī­ju­mus, joprojām ir jāievēro zināma pie­sar­dzī­ba. IDS, piemēram, var nosūtīt atklāto draudu tieši uz mar­šru­tē­tā­ju vai ugunsmūri un informēt ad­mi­nis­tra­to­ru. IPS, no otras puses, var negatīvi ietekmēt tīkla veikt­spē­ju. Tāpēc ir vēl svarīgāk precīzi kon­fi­gu­rēt sistēmu. Ja tā caurlaiž bīstamus datu paketes, tā vairs ne­aiz­sar­gā jūsu sistēmu. Bet, ja tā bloķē nekaitīgu datu plūsmu, tas var ietekmēt visu tīklu.

Go to Main Menu