Intrusion-Prevention-System (IPS)
Dodajanje sistema za preprečevanje vdorov (IPS) k požarnemu zidu je pametna odločitev. Združuje zmogljivosti spremljanja in analize sistema za odkrivanje vdorov (IDS), vendar se od njega razlikuje po svoji proaktivni zmožnosti, da se aktivno upira grožnjam in jih odvrača.
Kaj pomeni IPS?
Za večino uporabnikov je požarni zid preizkušena in zanesljiva metoda zaščite lastnega sistema ali omrežja pred zunanjimi napadi. Priporočljivo je, da se temu zaščitnemu mehanizmu doda ustrezen sistem za preprečevanje vdorov (IPS). Sistem deluje v dveh korakih. Najprej opravlja naloge sistema za odkrivanje vdorov (IDS) in nadzira gostitelja, omrežje ali oboje, da bi takoj prepoznal nepooblaščene dejavnosti z ustvarjanjem vzorcev in njihovo primerjavo s prometom v realnem času. Drugi korak pride v poštev, ko sistem za preprečevanje vdorov prepozna grožnjo, pri čemer lahko sproži ustrezne protiukrepe.
Razlika med sistemom za odkrivanje vdorov in sistemom za preprečevanje vdorov je v tem, da sistem za preprečevanje vdorov upravitelju le pošlje opozorilo. Sistem za preprečevanje vdorov pa aktivno posreduje, blokira podatkovne pakete ali prekine ranljive povezave. Najprej je pomembno, da je sistem za preprečevanje vdorov ustrezno nastavljen, tako da se vse grožnje odvrnejo, ne da bi pri tem ovirali delovni tok. Poleg tega je za optimalno zaščito ključno tesno sodelovanje med sistemom IPS in požarnim zidom. Običajno je sistem za preprečevanje vdorov nameščen neposredno za požarnim zidom, kjer s senzorji temeljito ocenjuje sistemske podatke in omrežne pakete.
Kakšne vrste sistemov za preprečevanje vdorov obstajajo?
Obstajajo različne vrste sistemov za preprečevanje vdorov, ki se med seboj razlikujejo predvsem glede na mesto namestitve.
- Sistemi za preprečevanje vdorov na ravni gostitelja: Sistemi IPS na ravni gostitelja (HIPS) so nameščeni neposredno na posamezne končne naprave, kjer izključno nadzorujejo vhodne in izhodne podatke. Zato so njihove zmogljivosti aktivne obrambe omejene na konkretno napravo, na kateri so nameščeni. HIPS se pogosto uporabljajo v povezavi s širšimi varnostnimi metodami, pri čemer sistem za preprečevanje vdorov na ravni gostitelja služi kot zadnja obrambna linija.
- Sistemi za preprečevanje vdorov na podlagi omrežja: IPS na podlagi omrežja (NIPS) so strateško nameščeni na več mestih znotraj omrežja, da natančno pregledujejo velike količine podatkovnih paketov, ki krožijo znotraj njega. Razporedijo se lahko prek namenskih naprav ali znotraj požarnih zidov. Ta postavitev omogoča celovito skeniranje in zaščito vseh sistemov, povezanih z omrežjem.
- Brezžični sistemi za preprečevanje vdorov: WIPS (Wireless Intrusion Prevention System) so posebej zasnovani za delovanje v omrežju WLAN. V primeru nepooblaščenega dostopa IPS poišče ustrezno napravo in jo odstrani iz okolja.
- Sistemi za preprečevanje vdorov na podlagi vedenja: za boj proti DDoS-napadom se priporoča analiza vedenja v omrežju (NBA). Ta preverja ves podatkovni promet in tako lahko vnaprej zazna in prepreči napade.
Kako deluje sistem za preprečevanje vdorov?
Vloga sistema za preprečevanje vdorov obsega dva glavna vidika. Prvič, sistem mora zaznati, predfiltrirati, analizirati in poročati o potencialnih grožnjah, kar je v bistvu podobno sistemu za odkrivanje vdorov. Poleg tega sistem za preprečevanje vdorov v odziv na grožnjo sprejme proaktivne ukrepe in sproži lastne preventivne ukrepe. V obeh primerih ima sistem IPS na voljo vrsto različnih metod.
Metode analize IPS
- Zaznavanje anomalij: Zaznavanje anomalij vključuje primerjavo delovanja omrežja ali končne naprave z vnaprej določenim standardom. Ob večjih odstopanjih od tega standarda sistem za preprečevanje vdorov sproži ustrezne protiukrepe. Vendar pa lahko ta metoda, odvisno od konfiguracije, povzroči tudi pogoste lažne alarme. Tudi zaradi tega se sodobni sistemi vse bolj zanašajo na umetno inteligenco, da bi znatno zmanjšali stopnjo napak.
- Zaznavanje zlorab: Pri tej metodi se podatkovni paketi natančno pregledujejo za znanimi oblikami napadov. Ta vrsta sistema za preprečevanje vdorov kaže visoke stopnje zaznavanja za uveljavljene grožnje, saj jih prepozna z visoko stopnjo gotovosti. Vendar je manj učinkovit proti novim, prej neprepoznanim napadom.
- IPS na podlagi pravil: Sistem za preprečevanje vdorov na podlagi pravil se uporablja manj pogosto v primerjavi z dvema prej omenjenima metodama. Za izvedbo tega pristopa je treba najprej konfigurirati edinstvene in specifične varnostne politike. Te politike služijo kot podlaga za spremljanje ustreznega sistema.
Obrambni mehanizmi IPS
Sistem za preprečevanje vdorov deluje v realnem času, ne da bi oviral pretok podatkov. Ko se z zgoraj opisanimi metodami spremljanja zazna grožnja, sistem IPS ponuja več možnosti odziva. V manj kritičnih situacijah, podobno kot sistem IDS, pošlje obvestilo skrbniku, da ta sprejme nadaljnje ukrepe. V resnejših primerih pa sistem za preprečevanje vdorov ukrepa samostojno. Lahko prekine in ponastavi prenosne poti, blokira vire ali cilje ali celo v celoti zavrne podatkovne pakete.
Kakšne so prednosti sistema za preprečevanje vdorov?
Strateška uvedba sistema za preprečevanje vdorov uporabnikom prinaša številne prednosti. Najpomembnejša med njimi je izboljšanje splošne varnosti z odkrivanjem tveganj, ki jih druga orodja morda ne zaznavajo. S predfiltriranjem sistem za preprečevanje vdorov tudi razbremeni druge varnostne mehanizme in tako varuje celotno infrastrukturo. Možnosti konfiguracije omogočajo natančno prilagajanje sistema IPS posebnim zahtevam. Ob uspešni konfiguraciji sistem deluje samostojno, kar pomeni znatno prihranek časa.
Kakšne so slabosti sistema za preprečevanje vdorov?
Sistem za preprečevanje vdorov ob pravilni uporabi znatno izboljša varnost omrežja. Vendar pa ta pristop prinaša tudi nekaj potencialnih slabosti. Poleg že omenjenih omejitev pri odkrivanju anomalij in zlorab obstaja tudi pomembna skrb glede zahtev po strojni opremi. Sistemi za preprečevanje vdorov običajno zahtevajo znatne vire, ki se povečujejo sorazmerno z velikostjo omrežja. Zato se njihova resnična vrednost uresniči šele takrat, ko se njihove zmogljivosti uskladijo z zahtevami omrežja. Poleg tega je konfiguracija lahko zahtevna, zlasti za neizkušene uporabnike. Neoptimalne konfiguracije lahko povzročijo težave v omrežju.
DenyHosts: Najboljši sistem za preprečevanje vdorov (IPS) proti napadom brute force
V boju proti napadom z bruto silo je DenyHosts dobra izbira. Ta sistem za preprečevanje vdorov je napisan v jeziku Python in je odprtokodni. Nadzoruje poskuse prijave prek SSH in blokira zadevne naslove, če je pri njih prišlo do preveč neuspešnih poskusov. To je uradno GitHubovo skladišče DenyHosts.