IDS vs IPS – czym różnią się systemy wykrywania i zapobiegania atakom?
IDS (Intrusion Detection System) i IPS (Intrusion Prevention System) to dwa podstawowe mechanizmy bezpieczeństwa sieciowego. Oba analizują ruch pod kątem podejrzanej aktywności, ale różnią się najważniejszą rzeczą: reakcją na wykryte zagrożenie.
Najprościej:
IDS = wykrywa
IPS = wykrywa + blokuje
IDS – Intrusion Detection System
IDS służy przede wszystkim do wykrywania podejrzanej aktywności.
Schemat:
INTERNET
|
v
Firewall
|
v
LAN
|
+----+----+
| |
Server IDS
^
|
SPAN/TAP
IDS otrzymuje kopię ruchu i analizuje ją.
Jeżeli wykryje zagrożenie:
ALERT
ale sam ruch może nadal dotrzeć do celu.
Przykład działania IDS
Atakujący wysyła podejrzane żądanie:
Attacker
|
| malicious traffic
v
Server
IDS obserwuje:
Attacker
|
+----------------> Server
|
+----------------> IDS
|
v
ALERT
Administrator otrzymuje informację o ataku, ale IDS nie musi zatrzymać połączenia.
IPS – Intrusion Prevention System
IPS działa bardziej aktywnie.
Ruch przechodzi przez system IPS:
Attacker
|
v
IPS
|
+---- ALLOW ----> Server
|
+---- DROP
Jeżeli system rozpozna zagrożenie, może zablokować pakiet lub sesję.
Najważniejsza różnica
| Cecha | IDS | IPS |
|---|---|---|
| Wykrywanie zagrożeń | ✅ | ✅ |
| Generowanie alertów | ✅ | ✅ |
| Blokowanie ruchu | ❌ | ✅ |
| Działa pasywnie | zazwyczaj | ❌ |
| Wymaga inline | ❌ | zazwyczaj ✅ |
| Ryzyko false positive | mniejsze | większe |
| Wpływ na ruch | minimalny | bezpośredni |
IDS działa poza ścieżką ruchu
Typowy IDS wykorzystuje:
- SPAN,
- port mirroring,
- network TAP.
Przykład:
Switch
/ | \
PC Server IDS
^
|
SPAN
IDS analizuje kopię.
Dlatego awaria IDS zazwyczaj nie powoduje przerwy w komunikacji sieciowej.
IPS działa inline
W przypadku IPS:
Client
|
v
IPS
|
v
Server
IPS znajduje się bezpośrednio na drodze ruchu.
Ma to ogromną zaletę – może blokować zagrożenia.
Ale pojawia się też problem:
Jeżeli IPS przestanie działać albo zostanie źle skonfigurowany, może wpłynąć na dostępność sieci.
False Positive
To jeden z najważniejszych problemów IPS.
Załóżmy, że aplikacja generuje nietypowy, ale całkowicie legalny ruch:
Normal Application
|
v
IPS
|
False Positive
|
X
DROP
Użytkownik może zobaczyć:
"Nie działa aplikacja"
Dlatego IPS wymaga znacznie bardziej ostrożnego tuningu.
IDS jest bezpieczniejszy podczas wdrożenia
Dlatego często stosuje się kolejność:
IDS
↓
Monitoring
↓
Analiza alertów
↓
Tuning
↓
Testy
↓
IPS
Najpierw obserwujemy środowisko.
Dopiero później zaczynamy blokować.
Snort jako IDS
Snort może działać w trybie IDS:
Traffic
|
+----------> Server
|
+----------> Snort
|
ALERT
Jego zadaniem jest wtedy wykrywanie podejrzanych wzorców.
Snort jako IPS
W trybie IPS:
Traffic
|
v
Snort
|
+---- ALLOW
|
+---- DROP
Snort może aktywnie blokować ruch.

Suricata jako IDS
Podobnie Suricata może obserwować ruch:
SPAN
|
v
Suricata
|
+---- ALERT
Nie musi ingerować w komunikację.
Suricata jako IPS
W trybie inline:
Internet
|
v
Suricata
|
+---- legitimate → LAN
|
+---- malicious → DROP
A gdzie znajduje się Zeek?
Tutaj pojawia się ciekawa różnica.
Zeek jest przede wszystkim platformą Network Security Monitoring.
Snort / Suricata
|
Detection / Prevention
Zeek
|
Network Visibility
Zeek koncentruje się na dostarczaniu kontekstu:
- DNS,
- HTTP,
- TLS,
- SSH,
- połączenia,
- transfery plików,
- metadane.
IDS vs IPS vs Zeek
| IDS | IPS | Zeek | |
|---|---|---|---|
| Detect | ✅ | ✅ | ✅ |
| Block | ❌ | ✅ | ❌ |
| Network visibility | ⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Threat hunting | ⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Inline | ❌ | ✅ | ❌ |
| Metadata | ⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
IDS/IPS a firewall
IDS/IPS nie powinien być traktowany jako zamiennik firewalla.
Firewall może powiedzieć:
192.168.10.0/24
|
v
Internet
|
ALLOW
IDS/IPS analizuje natomiast charakter ruchu.
Przykład:
Firewall:
TCP 443 → ALLOW
ale IPS może wykryć:
TCP 443
|
Suspicious exploit pattern
|
DROP
Defense in Depth
Najlepszym rozwiązaniem jest połączenie kilku warstw:
INTERNET
|
v
Firewall
|
v
IDS / IPS
|
v
VLAN / ACL
|
v
Server
|
v
EDR
|
v
SIEM
Każda warstwa ma inne zadanie.
IDS w SOC
IDS jest bardzo przydatny dla zespołu SOC.
Przykład:
IDS
|
+--> Suspicious DNS
|
+--> Port Scan
|
+--> Exploit Attempt
|
+--> C2 Traffic
|
v
SIEM
|
v
SOC Analyst
Analityk może następnie sprawdzić:
- źródłowy adres IP,
- host docelowy,
- czas,
- użytkownika,
- proces,
- inne zdarzenia.
IPS w SOC
IPS dodaje automatyczną reakcję:
Attack
|
v
IPS
|
+---- DROP
|
v
SIEM
|
v
SOC
Dzięki temu część ataków może zostać zatrzymana automatycznie.
Kiedy wybrać IDS?
IDS jest szczególnie dobry, gdy:
- dopiero wdrażasz monitoring,
- chcesz najpierw poznać ruch,
- boisz się false positives,
- nie możesz ryzykować przerwania komunikacji,
- chcesz prowadzić threat hunting.
Kiedy IPS?
IPS ma większy sens, gdy:
- masz dobrze poznaną infrastrukturę,
- reguły są dostrojone,
- potrzebujesz automatycznego blokowania,
- masz procedury reagowania,
- możesz kontrolować wpływ IPS na dostępność.
Najlepsza strategia wdrożenia
W praktyce warto zrobić to etapami.
Etap 1 – monitoring
IDS
Etap 2 – analiza
Alert → Investigation
Etap 3 – tuning
False Positive → Rule Adjustment
Etap 4 – testy
Detection → Validation
Etap 5 – blocking
IPS
Przykładowa architektura
Dla średniej firmy:
INTERNET
|
v
+-----------+
| Firewall |
+-----------+
|
+------+------+
| |
v v
Suricata Zeek
IPS NSM
| |
+------+------+
|
Core SW
|
+-------------+-------------+
| | |
Users Servers DMZ
| | |
EDR EDR Web
| | |
+-------------+-------------+
|
SIEM
|
SOC
To daje trzy różne perspektywy:
Firewall → kto może się komunikować.
IPS → czy ruch wygląda na atak.
Zeek → co dokładnie dzieje się w sieci.
EDR → co dzieje się na urządzeniu końcowym.
SIEM → jak połączyć wszystkie informacje.
Podsumowanie
Najprościej zapamiętać:
IDS = zobacz i poinformuj.
IPS = zobacz i zablokuj.
Zeek = zobacz, przeanalizuj i dostarcz kontekst.
W praktycznym środowisku nie trzeba wybierać tylko jednego rozwiązania. Najlepsze efekty daje ich połączenie:
Firewall
↓
Suricata / Snort IPS
↓
Zeek
↓
EDR
↓
SIEM
↓
SOC
I właśnie takie połączenie zaczyna tworzyć pełny system Network Security Monitoring + Prevention, a nie tylko pojedynczy mechanizm wykrywania ataków.






