Ids vs. ips: what is the difference?
Содержание:
Types of Intrusion Detection Systems
There are two primary types of intrusion detection systems you should be aware of to ensure you’re catching all threats on your network. Signature-based IDS is more traditional and potentially familiar, while anomaly-based IDS leverages machine learning capabilities. Both have their benefits and limitations:
Signature-based IDS is popular and effective but is only as good as its database of known signatures. This makes it vulnerable to new attacks. Plus, attackers can and do frequently disguise their attacks to avoid common signatures that will be detected. Also, the most thorough signature-based IDS will have huge databases to check against, meaning big bandwidth demands on your system.
Anomaly-based: Anomaly-based IDS begins with a model of normal behavior on the network, then alert an admin anytime it detects any deviation from that model of normal behavior. Anomaly-based IDS begins at installation with a training phase where it “learns” normal behavior. AI and machine learning have been very effective in this phase of anomaly-based systems.
Anomaly-based systems are typically more useful than signature-based ones because they’re better at detecting new and unrecognized attacks. However, they can set off many false positives, since they don’t always distinguish well between attacks and benign anomalous behavior.
Проверка IDS/IPS на защиту от атак Remote Code Execution
Согласно методологии для тестирования IDS/IPS использовалось 10 атак типа Remote Code Execution, использующих различные уязвимости в операционной системе и прикладном программном обеспечении. Критерии начисления баллов приведены в схеме награждения, при этом максимальное количество набранных баллов в данном тесте составило 17.
В таблицах 1, 2 и на рисунках 1, 2 представлены результаты тестирования IDS/IPS отдельно на стандартных и максимальных настройках.
Таблица 1. Результаты теста IDSIPS от атак типа Remote Code Execution на стандартных настройках
| Протестированный продукт | Стандартные настройки | |
| Баллы | % от суммы | |
| Kaspersky | 16 | 94% |
| Norton | 14 | 82% |
| McAfee | 12 | 71% |
| Comodo | 11 | 65% |
| Trend Micro* | 10 | 59% |
| Avast | 10 | 59% |
| Avira | 10 | 59% |
| Dr.Web | 10 | 59% |
| Eset | 10 | 59% |
| BitDefender | 8 | 47% |
| F-Secure | 7 | 41% |
| Microsoft | 7 | 41% |
| OnlineSolutions | 7 | 41% |
| AVG | 6 | 35% |
| G DATA | 6 | 35% |
| Jetico | 6 | 35% |
| Outpost | 6 | 35% |
| Panda | 6 | 35% |
| PC Tools | 6 | 35% |
| ZoneAlarm | 5 | 29% |
| OnlineArmor | 4,5 | 26% |
Рисунок 1. Результаты теста IDS/IPS от атак типа Remote Code Execution на стандартных настройках

* Для Trend Micro было воспроизведено на одну атаку меньше, чем для всех остальных продуктов, т.к. данный продукт не совместим с IE6, используемым одним из эксплойтов. Следовательно, результат рассчитывается, исходя из максимума в 15 баллов, а не в 17.
Как мы видим на рисунке 1, защита от внешних атак у большинства IDS/IPS на рекомендуемых производителем настройках оставляет желать лучшего. Всего два продукта смогли преодолеть барьер 80% со стандартными настройками, среди них Kaspersky и Norton. Еще два продукта – McAfee (71%) и Comodo (65%) ближе всего подбираются к лидерам. Только эти четверо из протестированных продуктов смогли отразить более половины внешних атак.
Еще одну группу составляют продукты Trend Micro, Avast, Avira, Dr.Web, Eset и BitDefender, которые смогли отразить примерно половину всех атак и получили от 47% до 59%. В основном они смогли предотвратить только несколько нашумевших видов атак с использованием таких уязвимостей как Stuxnet Print Spooler (MS10-06,) Shell LNK (MS10-046), SMB Relay (MS08-068), а также IE DHTML Behaviors Use After Free (MS09-001) и Microsoft DirectShow MPEG-2 Memory Corruption (MS09-032).
Остальные продукты отразили менее 4 атак.
Таблица 2. Результаты теста IDSIPS от атак типа Remote Code Execution на максимальных настройках
| Протестированный продукт | Максимальные настройки | |
| Баллы | % от суммы | |
| Kaspersky | 16 | 94% |
| Norton | 14 | 82% |
| McAfee | 12 | 71% |
| Comodo | 12 | 71% |
| Trend Micro* | 10 | 67% |
| Avast | 10 | 59% |
| Avira | 10 | 59% |
| Dr.Web | 10 | 59% |
| Eset | 10 | 59% |
| G DATA | 10 | 59% |
| Panda | 10 | 59% |
| PC Tools | 10 | 59% |
| AVG | 8 | 47% |
| BitDefender | 8 | 47% |
| ZoneAlarm | 8 | 47% |
| F-Secure | 7 | 41% |
| Microsoft | 7 | 41% |
| OnlineSolutions | 7 | 41% |
| Jetico | 6 | 35% |
| Outpost | 6 | 35% |
| OnlineArmor | 4,5 | 26% |
Рисунок 2. Результаты теста IDS/IPS от атак типа Remote Code Execution на максимальных настройках

* Для Trend Micro было воспроизведено на одну атаку меньше, чем для всех остальных продуктов, т.к. данный продукт не совместим с IE6, используемым одним из эксплойтов. Следовательно, результат рассчитывается, исходя из максимума в 15 баллов, а не в 17.
Как видно из результатов,при включении максимальных настроек качество защиты от внешних атак у многих протестированных продуктов не изменилось.
Здесь очень важно отметить, что некоторые протестированные продукты не имеют настроек, которые каким-либо образом могли бы повлиять на качество работы сетевых IDS/IPS на результаты нашего теста. Поэтому, результаты 13 из 21 продуктов на стандартных и максимальных настройках оказались одинаковыми
What Is IDPS?
It’s important to note that intrusion detection systems and intrusion prevention systems are both important parts of network integrity and include concepts that you may want to consider for IT security actions and decisions. Sometimes the systems overlap, and sometimes they’re combined or referred to together as IDPS. Although IPS is becoming a more dominant security method, it’s important to be familiar with both. In this article, I’ll provide an overview of what you need to know about IDS and IPS. Plus, I’ll point out where to start with security tools for any enterprise that needs a better intrusion detection or prevention strategy.
What Is an Intrusion Detection System?
An IDS monitors your network for possible dangerous activity, including malicious acts and violations of security protocols. When such a problem is detected, an IDS alerts the administrator but doesn’t necessarily take any other action. There are several types of IDS and several methods of detection employed.
Network Intrusion Detection System (NIDS): A network intrusion detection system (NIDS) monitors packets moving into and out of a network or subset of a network. It could monitor all traffic, or just a selection, to catch security threats. A NIDS compares potential intrusions to known abnormal or harmful behavior. This option is preferred for enterprises, as it’s going to provide much broader coverage than host-based systems.
Host Intrusion Detection System (HIDS): A host intrusion detection system lives on and monitors a single host (such as a computer or device). It might monitor traffic, but it also monitors the activity of clients on that computer. For example, a HIDS might alert the administrator if a video game is accessing private files it shouldn’t be accessing and that have nothing to do with its operations. When HIDS detects changes in the host, it will compare it to an established checksum and alert the administrator if there’s a problem.
HIDS can work in conjunction with NIDS, providing extra coverage for sensitive workstations and catching anything NIDS doesn’t catch. Malicious programs might be able to sneak past a NIDS, but their behavior will be caught by a HIDS.
How does an intrusion prevention system (IPS) work?
Intrusion prevention systems (IPS) work by scanning all network traffic via one or more of the following detection methods:
- Signature-based detection: Signature-based IPS monitors packets in a network and compares with pre-configured and pre-determined attack patterns known as signatures.
- Statistical anomaly-based detection: An IPS which is anomaly-based monitors network traffic and compares it against an established baseline. This baseline is used to identify what is «normal» in a network, e.g. how much bandwidth is used and what protocols are used. While this type of anomaly detection is good for identifying new threats, it can also generate false positives when legitimate uses for bandwidth exceed a baseline or when baselines are poorly configured.
- Stateful protocol analysis detection: This method identifies deviations in protocol states by comparing observed events with pre-determined profiles of generally accepted definitions of benign activity.
Once detected, an IPS performs real-time packet inspection on every packet that travels across the network and if deemed suspicious, the IPS will perform one of the following actions:
- Terminate the TCP session that has been exploited
- Block the offending IP address or user account from accessing any application, host, or network resource
- Reprogram or reconfigure the firewall to prevent a similar attack from occurring at a later date
- Remove or replace malicious content that remains after an attack by repackaging the payload, removing header information, or destroying infected files
When deployed correctly, this allows an IPS to prevent severe damage being caused by malicious or unwanted packets and a range of other cyber threats including:
- Distributed denial of service (DDOS)
- Exploits
- Computer worms
- Viruses
- Brute force attacks
Отчетность в IBM Security Network IPS
Наш обзор подходит к завершению и последнее что осталось рассмотреть с точки зрения возможностей системы управления – это раздел REVIEW, основное предназначение которого – просмотр детальной журнальной информации о состоянии системы защиты, событиях безопасности, а также системного состояния самого продукта. Данный модуль включает в себя: раздел Журналов (Logs), средства сетевой диагностики (Diagnostics) и возможность загрузить журналы локально для дальнейшего анализа (Downloads).
Рисунок 51: Просмотр детальной информации о состоянии системы защиты

Функционал для просмотра журналов позволяет детально отслеживать и отбирать информацию по системным событиям продукта (System), работе Межсетевого экрана (Firewall) и событиям безопасности (предотвращенным атакам, заблокированным соединениям и др.) (Security Alerts). Помимо возможности фильтрации журналов по дате, существует возможность отбора только тех записей, которые содержат вхождение определенных терминов или выражений, а для событий безопасности – поиска по определенным заранее заданным параметрам. После получения результата с учетом заданных условий фильтрации, есть возможность сохранить данный фильтр и впредь запускать его на выполнение без предварительной настройки.
Рисунок 52: Просмотр детальной журнальной информации

Дополнительной возможностью для журнала событий безопасности (Security Alerts) является так называемая функция блокировки одним щелчком (single-click blocking), которая позволяет в режиме реального времени заблокировать (на 1 час, день, неделю или месяц) то или иное соединение даже если по какой-то причине оно было разрешено системой IPS (например, подозрительный трафик между доверенными хостами).
Рисунок 53: Блокировка одним щелчком

Раздел диагностики включает в себя только две функции: возможность отслеживания результатов команды Ping и по аналогии команды Traceroute, что позволяет прямо из веб-интерфейса продукта без использования SSH подключения диагностировать те или иные проблемы с прохождением трафика от/к IBM Security Network IPS.
Рисунок 54: Пример диагностики (Ping) в IBM Security Network IPS

Завершая наш обзор, необходимо упомянуть о дополнительных возможностях управления. Как уже было сказано неоднократно, несмотря на наличие эффективной и удобной веб-консоли, для компаний, использующих данное решение ни в единичном экземпляре, а также желающих проводить глубокий анализ того, от чего же собственно их IPS защищает, как он это делает и кто и как пытается проникнуть в защищаемые сегменты сети, рекомендуется использовать IBM Security SiteProtector System, который помимо собственно возможности централизовано управлять несколькими продуктами IBM Security, также включает в себя функционал системы сбора и анализа логов событий безопасности, что позволяет производить глубокую аналитическую работу для поддержания в актуальном виде модели угроз компании, а также эффективно анализировать тенденции угроз, особенно внутренних.
Базовые системные настройки продукта также могут меняться непосредственно с помощью блока управления для программно-аппаратного комплекса серии GX, а для виртуальной версии серии GV данное администрирование может вестись с помощью несложного графического интерфейса.
Рисунок 55: Дополнительная конфигурация для серии GV

Why are IDS and IPS important?
Security teams face an ever growing list of security concerns from data branches and data leaks to compliance fines while still being constraint by budgets and corporate politics. IDS and IPS technology can help cover specific and important parts of your security management program:
- Automation: Once configured IDS and IPS are generally hands-off which means they’re a great way to improve network security without needed additional people.
- Compliance: Many regulations require you to prove that you have invested in technology to protect sensitive data. Implementing an IDS or IPS can help you address a number ofCIS controls. More importantly, they can help protect you and your customers’ most sensitive data and improvedata security.
- Policy enforcement: IDS and IPS are configurable to help you enforce yourinformation security policiesat a network level. For example, if you only support one operating system, you can use an IPS to block traffic coming from others.
История разработок СОВ
Первая концепция СОВ появилась благодаря Джеймсу Андерсону и статье . В 1984 Фред Коэн (см. Обнаружение вторжений) сделал заявление о том, что каждое вторжение обнаружить невозможно и ресурсы, необходимые для обнаружения вторжений, будут расти вместе с степенью использования компьютерных технологий.
Дороти Деннинг, при содействии Питера Неймана, опубликовали модель СОВ в 1986, сформировавшую основу для большинства современных систем. Её модель использовала статистические методы для обнаружения вторжений и называлась IDES (Intrusion detection expert system — экспертная система обнаружения вторжений). Система работала на рабочих станциях Sun и проверяла как сетевой трафик, так и данные пользовательских приложений.
IDES использовала два подхода к обнаружению вторжений: в ней использовалась экспертная система для определения известных видов вторжений и компонент обнаружения, основанный на статистических методах и профилях пользователей и систем охраняемой сети. Тереза Лунт предложила использовать искусственную нейронную сеть как третий компонент для повышения эффективности обнаружения. Вслед за IDES в 1993 вышла NIDES (Next-generation Intrusion Detection Expert System — экспертная система обнаружения вторжений нового поколения).
MIDAS (Multics intrusion detection and alerting system), экспертная система, использующая P-BEST и LISP, была разработана в 1988 году на основе работы Деннинга и Неймана. В этом же году была разработана система Haystack, основанная на статистических методах.
W&S (Wisdom & Sense — мудрость и чувство), основанный на статистических методах детектор аномалий, был разработан в 1989 году в Лос-Аламосской Национальной лаборатории. W&S создавал правила на основе статистического анализа и затем использовал эти правила для обнаружения аномалий.
В 1990, в TIM (Time-based inductive machine) было реализовано обнаружение аномалий с использованием индуктивного обучения на основе последовательных паттернов пользователя на языке Common LISP. Программа была разработана для VAX 3500. Примерно в то же время был разработан NSM (Network Security Monitor — монитор сетевой безопасности), сравнивающий матрицы доступа для обнаружения аномалий на рабочих станциях Sun-3/50. В том же 1990 году был разработан ISOA (Information Security Officer’s Assistant), содержащий в себе множество стратегий обнаружения, включая статистику, проверку профиля и экспертную систему. ComputerWatch, разработанный в AT&T Bell Labs, использовал статистические методы и правила для проверки данных и обнаружения вторжений.
Далее, в 1991, разработчики Университета Калифорнии разработали прототип распределенной системы DIDS (Distributed intrusion detection system), которая также являлась экспертной системой. Также в 1991 сотрудниками Национальной Лаборатории Встроенных Вычислительных Сетей (ICN) была разработана система NADIR (Network anomaly detection and intrusion reporter). На создание этой системы оказала большое влияние работа Деннинга и Люнт. NADIR использовала основанный на статистике детектор аномалий и экспертную систему.
В 1998 году Национальная лаборатория им. Лоуренса в Беркли представила Bro, использующий собственный язык правил для анализа данных libpcap. NFR (Network Flight Recorder), разработанный в 1999, также работал на основе libpcap. В ноябре 1998 был разработан APE, сниффер пакетов, тоже использующий libpcap. Спустя месяц APE был переименован в Snort.
В 2001 году была разработана система ADAM IDS (Audit data analysis and mining IDS). Система использовала данные tcpdump для создания правил.
Конфигурирование NIS
Установка TMG 2010 не представляет особых сложностей. Можно запустить Preparation Tool, который загрузит и установит необходимые компоненты (например, .Net Framework 3.5.1), а потом запустит Installation Wizard. После установки, при прохождении первого шага Getting Started Wizard, есть вероятность возникновения ошибки «No network adapters could be identified». Ошибка может быть вызвана тем, что из-за настроек безопасности TMG не может получить доступ к необходимым службам. Решить проблему можно пройдя Security Configuration Wizard (SCW), в котором предварительно была добавлена поддержка роли TMG 2010.
Настроить и включить NIS можно через Getting Started Wizard, который запускается сразу после установки или вызывается как задача из Roles Configuration. На рис. 7 можно увидеть все задачи, которые применимы к NIS или отдельным сигнатурам. В свойствах NIS есть четыре вкладки. На первой можно включить или выключить NIS. При включении NIS необходимо учитывать дополнительную нагрузку — так, среднестатистический трафик может добавить 30% загрузки процессору. Чтобы минимизировать использование ресурсов, на второй вкладке можно исключить из сканирования часть трафика. В исключения можно добавить любые сетевые объекты, такие как сети, компьютеры, диапазоны адресов или наборы имен доменов. Входящий или исходящий трафик для заданных в исключениях сетях не будет сканироваться NIS. Исключения, заданные с помощью Domain Name Set, применяются только к http-трафику. Две последние вкладки окна NIS Properties посвящены настройкам для всех сигнатур и заданию реакции на аномалии.
Существуют специальные сигнатуры для тестирования работоспособности NIS, которые относятся к категории Other. Названия таких сигнатур начинаются со слова Test. Для срабатывания тестовой сигнатуры Test:Win/NIS.HTTP.Signature!0000-0000 необходимо с компьютера, выступающего в роли клиента SecureNAT или TMG, набрать в браузере http://www.contoso.com/testNIS.aspx?testValue=1!2@34$5%6^1!2@34$5%6^. При правильной настройке NIS заблокирует соединение с кодом ошибки (12234). Другие тестовые сигнатуры относятся к протоколу SMB.
Выбор средств обнаружения вторжений для сравнения
С интересующей нас точки зрения основные функции IDS / СОВ — это мониторинг работы технологической сети, детектирование её изменений (например, прошивки контроллера) и выявление вторжений. Немаловажным фактором является возможность сохранять события, которые могут понадобиться для расследования инцидентов, затронувших АСУ ТП. От полноты и наглядности предоставляемой информации зависит скорость принятия решений. Ещё один важный критерий — анализ состава устройств в промышленном сегменте и выявление изменений в нём. Некоторые решения строят графические изображения сети, что позволяет визуализировать сетевые потоки и понимать, какие устройства взаимодействуют друг с другом. Иные помогают фильтровать трафик по протоколам, проводить сканирование защищённости и т. п. Объём требований рынка к функциональности таких решений с каждым годом увеличивается, и вендоры откликаются на пожелания компаний, добавляя в продукты новые компоненты, модули и расширения. Высокая конкуренция способствует активному развитию СОВ. Отечественные вендоры стремятся не отставать от зарубежных, а в чём-то даже превосходят их.
Каждый вендор старается сделать удобную экосистему, которая будет совмещать в себе несколько продуктов. Кто-то идёт по пути создания разработки, совместимой с решениями других производителей, кто-то, наоборот, стремится создать замкнутую среду, в которой потребители найдут продукты на все случаи жизни. Сравнивать решения в таких условиях — не самая лёгкая задача. Каждый производитель говорит, что нельзя оценивать продукт только с точки зрения конкретной функциональности и надо рассматривать всю продуктовую линейку. С этим мы согласны, но тогда получится, что нужно сравнить швейцарский нож и профессиональную дрель. Наша же задача заключалась в том, чтобы разобраться, как в представленных на рынке решениях реализована конкретная функция — мониторинг промышленного трафика в АСУ ТП.
«Использование СОВ — важный аспект в построении системы защиты. Для определённых категорий систем это является обязательным как в России, так и в мире. Применение СОВ позволяет выявлять несанкционированные действия на ранних этапах. Schneider Electric для обеспечения кибербезопасности использует стратегию «глубокой эшелонированной защиты», частью которой является применение некоторых из перечисленных в данном сравнении СОВ. Это позволяет нам соответствовать требованиям локальных регуляторов и стандартам наших заказчиков. Конечным пользователям такие сравнения очень помогают определиться с выбором конкретного СОВ», — объясняет Андрей Иванов, технический консультант по кибербезопасности Schneider Electric.
What are the different types of intrusion detection systems (IDS)?
IDS systems can range in scope from single computers to large networks and are commonly classified into two types:
- Network intrusion detection system (NIDS): A system that analyzes incoming network traffic. NIDS are placed at strategic points within networks to monitor traffic to and from devices. It performs an analysis of passing traffic on the entire subnet and matches the traffic that is passed on the subnets to a library of known attacks. When an attack is identified, an alert can be sent to an administrator.
- Host-based intrusion detection system (HIDS): A system that runs and monitors important operating system files on individual hosts or devices. A HIDS monitors the inbound and outbound packets from the device and alerts the user or administrator if suspicious activity is detected. It takes a snapshot of existing system files and matches them to previous snapshots if critical files have been modified or deleted an alert is raised.
Types of Intrusion Prevention Systems
A robust IT security strategy should include an intrusion prevention system able to help automate many necessary security responses. When risks occur, a prevention tool may be able to help quickly to thoroughly shut down the damage and protect the overall network.
Network-based Intrusion Prevention Systems (NIPS): As the name suggests, a NIPS covers all events on your network. Its detection is signature-based.
Network Behavior Analysis (NBA): NBA is similar to NIPS in that it provides network-wide coverage. But unlike NIPS, NBA operates on anomalies. Like anomaly-based IDS, NBA requires a training phase where it learns the network’s baseline norm.
NBA also uses a method called stateful protocol analysis. Here, the baseline norm is pre-programmed by the vendor, rather than learned during the training phase. But in both cases, the IPS is looking for deviations rather than signatures.
Wireless-based Prevention Systems (WIPS): Protecting your network brings its own unique challenges. Enter WIPS. Most WIPS have two components, including overlay monitoring (devices installed near access points to monitor the radio frequencies) and integrated monitoring (IPS using the APs themselves). Combining these two, which is very common, is known as “hybrid monitoring.”
Host-based Intrusion Prevention Systems (HIPS): HIPS live on and protect a single host, providing granular coverage. They are best used in conjunction with a network-wide IPS.
What is an intrusion prevention system (IPS)?
An intrusion prevention system (IPS) or intrusion detection and prevention systems (IDPS) are network security applications that focus on identifying possible malicious activity, logging information, reporting attempts, and attempting to prevent them. IPS systems often sit directly behind the firewall.
In addition, IPS solutions can be used to identify problems with security strategies, document existing threats, and to deter individuals from violating security policies.
To do stop attacks, an IPS may change the security environment, by reconfiguring a firewall, or by changing the attack’s content.
Many consider intrusion prevention systems as extensions of intrusion detection systems as they both monitor network traffic and/or system activities for malicious activity.
How UpGuard can complement IDS and IPS technology
Companies likeIntercontinental Exchange,Taylor Fry,The New York Stock Exchange, IAG, First State Super, Akamai, Morningstar, and NASA use UpGuard’s security ratings to protect their data,prevent data breachesand assess their security operations.
For the assessment of your information security controls, UpGuard BreachSightcan monitor your organization for 70+ security controls providing a simple, easy-to-understandcyber security ratingand automatically detect leaked credentials and data exposures in S3 buckets, Rsync servers, GitHub repos, and more.
UpGuard Vendor Riskcan minimize the amount of time your organization spends assessing related and third-partyinformation securitycontrols by automatingvendor questionnairesand providingvendor questionnaire templates.
We can also help you instantly benchmark your current and potential vendors against their industry, so you can see how they stack up.
The major difference between UpGuard and other security ratings vendors is that there is very public evidence of our expertise in preventingdata breachesanddata leaks.
Our expertise has been featured in the likes ofThe New York Times,The Wall Street Journal,Bloomberg,The Washington Post,Forbes,Reuters, andTechCrunch.
You can read more about what our customers are saying onGartner reviews.
If you’d like to see your organization’s security rating,click here to request your free Cyber Security Rating.