IDS vs IPS – czym różnią się systemy wykrywania i zapobiegania atakom?
Sieci komputerowe

IDS vs IPS – czym różnią się systemy wykrywania i zapobiegania atakom?

IDS vs IPS – czym różnią się systemy wykrywania i zapobiegania atakom?

IDS (Intrusion Detection System) i IPS (Intrusion Prevention System) to dwa podstawowe mechanizmy bezpieczeństwa sieciowego. Oba analizują ruch pod kątem podejrzanej aktywności, ale różnią się najważniejszą rzeczą: reakcją na wykryte zagrożenie.

Najprościej:

IDS = wykrywa
IPS = wykrywa + blokuje

IDS – Intrusion Detection System

IDS służy przede wszystkim do wykrywania podejrzanej aktywności.

Schemat:

              INTERNET
                  |
                  v
               Firewall
                  |
                  v
                LAN
                  |
             +----+----+
             |         |
           Server     IDS
                       ^
                       |
                    SPAN/TAP

IDS otrzymuje kopię ruchu i analizuje ją.

Jeżeli wykryje zagrożenie:

ALERT

ale sam ruch może nadal dotrzeć do celu.


Przykład działania IDS

Atakujący wysyła podejrzane żądanie:

Attacker
   |
   | malicious traffic
   v
Server

IDS obserwuje:

Attacker
   |
   +----------------> Server
   |
   +----------------> IDS
                       |
                       v
                     ALERT

Administrator otrzymuje informację o ataku, ale IDS nie musi zatrzymać połączenia.


IPS – Intrusion Prevention System

IPS działa bardziej aktywnie.

Ruch przechodzi przez system IPS:

Attacker
   |
   v
 IPS
   |
   +---- ALLOW ----> Server
   |
   +---- DROP

Jeżeli system rozpozna zagrożenie, może zablokować pakiet lub sesję.


Najważniejsza różnica

Cecha IDS IPS
Wykrywanie zagrożeń
Generowanie alertów
Blokowanie ruchu
Działa pasywnie zazwyczaj
Wymaga inline zazwyczaj ✅
Ryzyko false positive mniejsze większe
Wpływ na ruch minimalny bezpośredni

IDS działa poza ścieżką ruchu

Typowy IDS wykorzystuje:

  • SPAN,
  • port mirroring,
  • network TAP.

Przykład:

             Switch
          /     |     \
        PC    Server   IDS
                     ^
                     |
                   SPAN

IDS analizuje kopię.

Dlatego awaria IDS zazwyczaj nie powoduje przerwy w komunikacji sieciowej.


IPS działa inline

W przypadku IPS:

Client
   |
   v
 IPS
   |
   v
Server

IPS znajduje się bezpośrednio na drodze ruchu.

Ma to ogromną zaletę – może blokować zagrożenia.

Ale pojawia się też problem:

Jeżeli IPS przestanie działać albo zostanie źle skonfigurowany, może wpłynąć na dostępność sieci.


False Positive

To jeden z najważniejszych problemów IPS.

Załóżmy, że aplikacja generuje nietypowy, ale całkowicie legalny ruch:

Normal Application
       |
       v
      IPS
       |
   False Positive
       |
       X
     DROP

Użytkownik może zobaczyć:

"Nie działa aplikacja"

Dlatego IPS wymaga znacznie bardziej ostrożnego tuningu.


IDS jest bezpieczniejszy podczas wdrożenia

Dlatego często stosuje się kolejność:

IDS
 ↓
Monitoring
 ↓
Analiza alertów
 ↓
Tuning
 ↓
Testy
 ↓
IPS

Najpierw obserwujemy środowisko.

Dopiero później zaczynamy blokować.


Snort jako IDS

Snort może działać w trybie IDS:

Traffic
   |
   +----------> Server
   |
   +----------> Snort
                   |
                 ALERT

Jego zadaniem jest wtedy wykrywanie podejrzanych wzorców.


Snort jako IPS

W trybie IPS:

Traffic
   |
   v
 Snort
   |
   +---- ALLOW
   |
   +---- DROP

Snort może aktywnie blokować ruch.

 

IDS vs IPS – czym różnią się systemy wykrywania i zapobiegania atakom?
IDS vs IPS – czym różnią się systemy wykrywania i zapobiegania atakom?

Suricata jako IDS

Podobnie Suricata może obserwować ruch:

SPAN
 |
 v
Suricata
 |
 +---- ALERT

Nie musi ingerować w komunikację.


Suricata jako IPS

W trybie inline:

Internet
   |
   v
Suricata
   |
   +---- legitimate → LAN
   |
   +---- malicious → DROP

A gdzie znajduje się Zeek?

Tutaj pojawia się ciekawa różnica.

Zeek jest przede wszystkim platformą Network Security Monitoring.

Snort / Suricata
        |
 Detection / Prevention


Zeek
        |
 Network Visibility

Zeek koncentruje się na dostarczaniu kontekstu:

  • DNS,
  • HTTP,
  • TLS,
  • SSH,
  • połączenia,
  • transfery plików,
  • metadane.

IDS vs IPS vs Zeek

IDS IPS Zeek
Detect
Block
Network visibility ⭐⭐⭐ ⭐⭐⭐ ⭐⭐⭐⭐⭐
Threat hunting ⭐⭐⭐ ⭐⭐⭐ ⭐⭐⭐⭐⭐
Inline
Metadata ⭐⭐⭐ ⭐⭐⭐ ⭐⭐⭐⭐⭐

IDS/IPS a firewall

IDS/IPS nie powinien być traktowany jako zamiennik firewalla.

Firewall może powiedzieć:

192.168.10.0/24
        |
        v
Internet
        |
      ALLOW

IDS/IPS analizuje natomiast charakter ruchu.

Przykład:

Firewall:

TCP 443 → ALLOW

ale IPS może wykryć:

TCP 443
   |
Suspicious exploit pattern
   |
DROP

Defense in Depth

Najlepszym rozwiązaniem jest połączenie kilku warstw:

                    INTERNET
                       |
                       v
                   Firewall
                       |
                       v
                 IDS / IPS
                       |
                       v
                 VLAN / ACL
                       |
                       v
                    Server
                       |
                       v
                     EDR
                       |
                       v
                     SIEM

Każda warstwa ma inne zadanie.


IDS w SOC

IDS jest bardzo przydatny dla zespołu SOC.

Przykład:

IDS
 |
 +--> Suspicious DNS
 |
 +--> Port Scan
 |
 +--> Exploit Attempt
 |
 +--> C2 Traffic
 |
 v
SIEM
 |
 v
SOC Analyst

Analityk może następnie sprawdzić:

  • źródłowy adres IP,
  • host docelowy,
  • czas,
  • użytkownika,
  • proces,
  • inne zdarzenia.

IPS w SOC

IPS dodaje automatyczną reakcję:

Attack
  |
  v
IPS
  |
  +---- DROP
  |
  v
SIEM
  |
  v
SOC

Dzięki temu część ataków może zostać zatrzymana automatycznie.


Kiedy wybrać IDS?

IDS jest szczególnie dobry, gdy:

  • dopiero wdrażasz monitoring,
  • chcesz najpierw poznać ruch,
  • boisz się false positives,
  • nie możesz ryzykować przerwania komunikacji,
  • chcesz prowadzić threat hunting.

Kiedy IPS?

IPS ma większy sens, gdy:

  • masz dobrze poznaną infrastrukturę,
  • reguły są dostrojone,
  • potrzebujesz automatycznego blokowania,
  • masz procedury reagowania,
  • możesz kontrolować wpływ IPS na dostępność.

Najlepsza strategia wdrożenia

W praktyce warto zrobić to etapami.

Etap 1 – monitoring

IDS

Etap 2 – analiza

Alert → Investigation

Etap 3 – tuning

False Positive → Rule Adjustment

Etap 4 – testy

Detection → Validation

Etap 5 – blocking

IPS

Przykładowa architektura

Dla średniej firmy:

                         INTERNET
                            |
                            v
                      +-----------+
                      | Firewall  |
                      +-----------+
                            |
                     +------+------+
                     |             |
                     v             v
                  Suricata       Zeek
                    IPS           NSM
                     |             |
                     +------+------+
                            |
                         Core SW
                            |
              +-------------+-------------+
              |             |             |
            Users         Servers         DMZ
              |             |             |
             EDR           EDR          Web
              |             |             |
              +-------------+-------------+
                            |
                           SIEM
                            |
                           SOC

To daje trzy różne perspektywy:

Firewall → kto może się komunikować.

IPS → czy ruch wygląda na atak.

Zeek → co dokładnie dzieje się w sieci.

EDR → co dzieje się na urządzeniu końcowym.

SIEM → jak połączyć wszystkie informacje.


Podsumowanie

Najprościej zapamiętać:

IDS = zobacz i poinformuj.

IPS = zobacz i zablokuj.

Zeek = zobacz, przeanalizuj i dostarcz kontekst.

W praktycznym środowisku nie trzeba wybierać tylko jednego rozwiązania. Najlepsze efekty daje ich połączenie:

Firewall
   ↓
Suricata / Snort IPS
   ↓
Zeek
   ↓
EDR
   ↓
SIEM
   ↓
SOC

I właśnie takie połączenie zaczyna tworzyć pełny system Network Security Monitoring + Prevention, a nie tylko pojedynczy mechanizm wykrywania ataków.

Polecane wpisy
Wyjaśnienie, czym jest IPv6 i dlaczego został wprowadzony
Wyjaśnienie, czym jest IPv6 i dlaczego został wprowadzony

Wyjaśnienie, czym jest IPv6 i dlaczego został wprowadzony Co to jest IPv6? IPv6 (Internet Protocol version 6) to najnowsza wersja Czytaj dalej

Konfiguracja MikroTik — Część 90: Integracja MikroTik z serwerem syslog i analiza zdarzeń sieciowych
Konfiguracja MikroTik — Część 90: Integracja MikroTik z serwerem syslog i analiza zdarzeń sieciowych

Konfiguracja MikroTik — Część 90: Integracja MikroTik z serwerem syslog i analiza zdarzeń sieciowych Wprowadzenie Monitoring i analiza logów sieciowych Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.