Iebrukuma no­vēr­ša­nas sistēmas (IPS) pie­vie­no­ša­na ugunsmū­rim ir vērtīga izvēle. Tā apvieno iebrukuma at­klā­ša­nas sistēmas (IDS) uz­rau­dzī­bas un analīzes iespējas, taču to nošķir tās proaktīvā spēja aktīvi pretoties draudiem un tos novērst.

Ko nozīmē IPS?

Lie­lā­ka­jai daļai lietotāju ugunsmū­ris ir laika gaitā pār­bau­dī­ta metode, kā aizsargāt savu sistēmu vai tīklu pret ārējiem uz­bru­ku­miem. Šim aiz­sar­dzī­bas me­hā­nis­mam ieteicams pievienot piemērotu iebrukuma no­vēr­ša­nas sistēmu (IPS). Sistēma darbojas divos posmos. Pirmkārt, tā veic iebrukuma at­klā­ša­nas sistēmas (IDS) uzdevumus un uzrauga vai nu datoru, vai tīklu, vai abus, lai ne­ka­vē­jo­ties iden­ti­fi­cē­tu ne­at­ļau­tas darbības, iz­vei­do­jot modeļus un sa­lī­dzi­not tos ar reāllaika datplūsmu. Otrais posms sākas, kad iebrukuma no­vēr­ša­nas sistēma iden­ti­fi­cē draudus, un šajā brīdī tā var uzsākt at­bil­sto­šus pret­pa­sā­ku­mus.

Atšķirība starp iebrukuma at­klā­ša­nas sistēmu un iebrukuma no­vēr­ša­nas sistēmu ir tāda, ka iebrukuma no­vēr­ša­nas sistēma vienkārši nosūta brī­di­nā­ju­mu ad­mi­nis­tra­to­ram. Savukārt iebrukuma no­vēr­ša­nas sistēma aktīvi iejaucas, bloķējot datu paketes vai pār­trau­cot ne­aiz­sar­gā­tus sa­vie­no­ju­mus. Pirmkārt, ir svarīgi, lai iebrukuma no­vēr­ša­nas sistēma būtu pareizi kon­fi­gu­rē­ta, lai visi draudi tiktu novērsti, ne­trau­cē­jot darba plūsmu. Turklāt cieša sadarbība starp IPS un ugunsmūri ir būtiska optimālai aiz­sar­dzī­bai. Parasti iebrukuma no­vēr­ša­nas sistēma atrodas tieši aiz ugunsmūra un izmanto sensorus, lai rūpīgi izvērtētu sistēmas datus un tīkla paketes.

Kādi ir iebrukumu no­vēr­ša­nas sistēmu veidi?

Ir dažādi iebrukumu no­vēr­ša­nas sistēmu veidi, kas gal­ve­no­kārt atšķiras pēc to iz­vie­to­ša­nas vietas.

  • Uz datoru balstītas iebrukumu no­vēr­ša­nas sistēmas: Uz datoru balstītās IPS (HIPS) tiek in­sta­lē­tas tieši uz at­se­viš­ķām ga­lie­kār­tām, kur tās uzrauga vienīgi ienākošos un izejošos datus. Tā rezultātā to aktīvās aiz­sar­dzī­bas iespējas ir ie­ro­be­žo­tas ar konkrēto ierīci, uz kuras tās ir in­sta­lē­tas. HIPS bieži izmanto kopā ar plašākām drošības metodēm, kur uz datoru balstītā iebrukumu no­vēr­ša­nas sistēma darbojas kā pēdējā aiz­sar­dzī­bas līnija.
  • Tīkla bāzētas iebrukuma no­vēr­ša­nas sistēmas: Tīkla bāzētas IPS (NIPS) tiek stra­tē­ģis­ki iz­vie­to­tas vairākās vietās tīklā, lai pār­bau­dī­tu lielu datu pakešu apjomu, kas cirkulē tīklā. Tās var izvietot, iz­man­to­jot spe­cia­li­zē­tas ierīces vai ugunsmū­rus. Šāda kon­fi­gu­rā­ci­ja ļauj veikt vi­s­ap­tve­ro­šu skenēšanu un aiz­sar­dzī­bu visām sistēmām, kas ir pie­slēg­tas tīklam.
  • Bezvadu iebrukumu no­vēr­ša­nas sistēmas: WIPS (Wireless Intrusion Pre­ven­tion System) ir īpaši iz­strā­dā­tas darbam WLAN tīklā. Ne­at­ļau­tas piekļuves gadījumā IPS atrod attiecīgo ierīci un izslēdz to no vides.
  • Uzvedības iebrukuma no­vēr­ša­nas sistēmas: Tīkla uzvedības analīze (NBA) ir ieteicama cīņai pret DDoS uz­bru­ku­miem. Tā pārbauda visu datu plūsmu un tādējādi var iepriekš atklāt un novērst uz­bru­ku­mus.

Kā darbojas iebrukumu no­vēr­ša­nas sistēma?

Iebrukuma no­vēr­ša­nas sistēmas uzdevums ietver divus galvenos aspektus. Pirmkārt, tai ir jāatklāj, jāveic ie­priek­šē­ja fil­trē­ša­na, jāanalizē un jāziņo par po­ten­ciā­la­jiem draudiem, kas būtībā atgādina iebrukuma at­klā­ša­nas sistēmu. Turklāt iebrukuma no­vēr­ša­nas sistēma reaģē uz draudiem, veicot proak­tī­vus pasākumus un ie­dar­bi­not savus no­vēr­ša­nas me­hā­nis­mus. Abos gadījumos IPS rīcībā ir virkne metožu.

IPS analīzes metodes

  • Anomāliju atklāšana: Anomāliju atklāšana ietver tīkla vai gala ierīces darbības sa­lī­dzi­nā­ša­nu ar iepriekš definētu standartu. Būtiskas novirzes no šī standarta liek iebrukumu no­vēr­ša­nas sistēmai veikt at­bil­sto­šus pret­pa­sā­ku­mus. Tomēr atkarībā no kon­fi­gu­rā­ci­jas šī metode var izraisīt arī biežus viltus trauksmes signālus. Arī šī iemesla dēļ mūsdienu sistēmas arvien vairāk paļaujas uz mākslīgo intelektu, lai ie­vē­ro­ja­mi sa­ma­zi­nā­tu kļūdu skaitu.
  • Pārkāpumu atklāšana: Šajā metodē datu paketes tiek rūpīgi pār­bau­dī­tas, lai atklātu zināmas uzbrukumu formas. Šāda veida iebrukumu no­vēr­ša­nas sistēma demonstrē augstu at­klā­ša­nas rādītāju attiecībā uz jau zināmiem draudiem, iden­ti­fi­cē­jot tos ar augstu ticamības pakāpi. Tomēr tā ir mazāk efektīva pret jauniem, iepriekš ne­iden­ti­fi­cē­tiem uz­bru­ku­miem.
  • Uz politikām balstīta IPS: Uz politikām balstīta iebrukumu no­vēr­ša­nas sistēma tiek izmantota retāk nekā divas iepriekš ap­rak­stī­tās metodes. Lai īstenotu šo pieeju, vispirms ir jā­kon­fi­gu­rē unikālas un spe­ci­fis­kas drošības politikas. Šīs politikas kalpo par pamatu at­tie­cī­gās sistēmas uz­rau­dzī­bai.

IPS aiz­sar­dzī­bas mehānismi

Iebrukuma no­vēr­ša­nas sistēma darbojas reāllaikā, ne­trau­cē­jot datu plūsmu. Ja, iz­man­to­jot iepriekš ap­rak­stī­tās uz­rau­dzī­bas metodes, tiek kon­sta­tēts drauds, IPS piedāvā vairākas rea­ģē­ša­nas iespējas. Mazāk kritiskās si­tuā­ci­jās, līdzīgi kā IDS, tā nosūta pa­zi­ņo­ju­mu ad­mi­nis­tra­to­ram, lai tas veiktu turpmākus pasākumus. Tomēr smagākos gadījumos iebrukuma no­vēr­ša­nas sistēma rīkojas pat­stā­vī­gi. Tā var pārtraukt un atjaunot datu pārraides ceļus, bloķēt avotus vai ga­la­mēr­ķus vai pat pilnībā izmest datu paketes.

Kādas ir iebrukuma no­vēr­ša­nas sistēmas priekš­ro­cī­bas?

Iebrukuma no­vēr­ša­nas sistēmas stra­tē­ģis­ka ieviešana sniedz lie­to­tā­jiem daudzas priekš­ro­cī­bas. Gal­ve­no­kārt tā uzlabo vispārējo drošību, atklājot riskus, kas citiem rīkiem varētu palikt ne­pa­ma­nī­ti. Veicot ie­priek­šē­ju fil­trē­ša­nu, iebrukuma no­vēr­ša­nas sistēma arī atvieglo citu drošības mehānismu slodzi, tādējādi aiz­sar­gā­jot visu in­fras­truk­tū­ru. Kon­fi­gu­rā­ci­jas iespējas ļauj precīzi pielāgot IPS konkrētām prasībām. Pēc veik­smī­gas kon­fi­gu­rā­ci­jas sistēma darbojas autonomi, tādējādi no­dro­ši­not ie­vē­ro­ja­mu laika ie­tau­pī­ju­mu.

Kādi ir iebrukuma no­vēr­ša­nas sistēmas trūkumi?

Pareizi izmantota iebrukumu no­vēr­ša­nas sistēma ie­vē­ro­ja­mi uzlabo tīkla drošību. Tomēr šai pieejai ir arī daži po­ten­ciā­li trūkumi. Papildus iepriekš mi­nē­ta­jiem ie­ro­be­žo­ju­miem saistībā ar anomāliju un ļaun­prā­tī­gas iz­man­to­ša­nas atklāšanu pastāv arī nopietnas bažas par ap­ara­tū­ras prasībām. Iebrukuma no­vēr­ša­nas sistēmām parasti ne­pie­cie­ša­mi ie­vē­ro­ja­mi resursi, kas pa­lie­li­nās at­bil­sto­ši tīkla lielumam. Tāpēc to patiesā vērtība tiek realizēta tad, kad to jauda atbilst tīkla prasībām. Turklāt kon­fi­gu­rē­ša­na var būt sarežģīta, īpaši cilvēkiem, kas nav eksperti. Ne­pil­nī­gas kon­fi­gu­rā­ci­jas var izraisīt tīkla problēmas.

DenyHosts: labākais IP blo­ķē­ša­nas ri­si­nā­jums pret bruto spēka uz­bru­ku­miem

Cīņā pret bruto spēka uz­bru­ku­miem DenyHosts ir vērtīga izvēle. Šī iebrukumu no­vēr­ša­nas sistēma ir iz­strā­dā­ta Python valodā un ir atvērtā koda. Tā uzrauga SSH pie­teik­ša­nās mē­ģi­nā­ju­mus un bloķē at­tie­cī­gās adreses, ja tām ir pārāk daudz ne­veik­smī­gu mē­ģi­nā­ju­mu. Šis ir DenyHosts ofi­ciā­lais GitHub re­po­zi­to­rijs.

Go to Main Menu