Система обнаружения вторжений: IDS и IPS, разница и виды
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
IDS (Intrusion Detection System, система обнаружения вторжений) анализирует сетевой или хостовый трафик, ищет в нём признаки атаки и оповещает о найденной угрозе. IPS (Intrusion Prevention System, система предотвращения вторжений) устроена так же, но умеет ещё и блокировать вредоносный трафик в реальном времени. В нормативной базе ФСТЭК России оба типа объединены термином СОВ — система обнаружения вторжений, а требования к этому классу задаёт приказ ФСТЭК №638 от 06.12.2011.
Материал разбирает, чем IDS отличается от IPS на практике, какие бывают типы систем по месту размещения и методу анализа, и как устроена сертификация СОВ в России, включая связь с NGFW, где функция IPS часто встроена как один из модулей.
Кратко
- Что это
- IDS обнаруживает атаку и оповещает о ней, IPS дополнительно блокирует вредоносный трафик в реальном времени. В терминологии ФСТЭК России — СОВ, система обнаружения вторжений.
- IDS vs IPS
- IDS работает пассивно, на копии трафика; IPS стоит «в разрыв» канала и может отбросить пакет или разорвать сессию.
- Типы по размещению
- Сетевые (NIDS/NIPS) — анализируют трафик сегмента сети; хостовые (HIDS/HIPS) — работают на конкретном сервере или рабочей станции.
- Методы анализа
- Сигнатурный — сравнение с базой известных атак; поведенческий (аномалийный) — поиск отклонений от нормального профиля активности.
- Сертификация в РФ
- Приказ ФСТЭК №638 от 06.12.2011, профили защиты СОВ классов С1–С6 (сеть) и У1–У6 (узел).
- Российские решения
- PT NAD, ViPNet IDS, С-Терра СОВ, СОВ «Кречет»; функция IPS также встроена в ряд российских NGFW — «Континент», Ideco UTM.
Что такое IDS и IPS
IDS и IPS — два родственных класса средств защиты, которые анализируют трафик или события на признаки атаки: разница между ними в том, что делает система с найденной угрозой дальше. IDS (Intrusion Detection System) обнаруживает подозрительную активность и формирует оповещение для оператора или SIEM, но не вмешивается в сам трафик.
IPS (Intrusion Prevention System) устроена похожим образом внутри, но умеет ещё и действовать самостоятельно — заблокировать пакет, сбросить сессию или отправить трафик в карантин, не дожидаясь решения человека.
В российской нормативной базе для обоих типов используется общий термин — СОВ, система обнаружения вторжений. Требования к этому классу средств защиты информации задаёт приказ ФСТЭК России №638 от 06.12.2011 «Требования к системам обнаружения вторжений», зарегистрированный Минюстом 01.02.2012 (№23088). В реестре российского ПО такие продукты относятся к классификатору 03.14 «Средства обнаружения и/или предотвращения вторжений (атак)» — сам термин «СОВ» в приказе ФСТЭК охватывает и обнаружение, и предотвращение, поэтому в русскоязычной практике «IDS/IPS» и «СОВ» чаще всего используются как синонимы.
Задача IDS/IPS — закрыть то, что не видит межсетевой экран: попытки эксплуатации уязвимостей внутри разрешённого соединения, сканирование портов, обращения вредоносного ПО к серверам управления, аномальную активность внутри уже установленной сессии. Межсетевой экран решает, пропускать ли соединение в принципе; IDS/IPS разбирает содержимое уже пропущенного трафика на признаки атаки.
Чем IDS отличается от IPS
Ключевое отличие — не в том, что ищут системы, а в том, где они стоят в сети и что делают с найденной угрозой: IDS работает пассивно и только оповещает, IPS стоит «в разрыв» канала и может заблокировать трафик сама.
↔ таблицу можно прокрутить вбок
| Параметр | IDS | IPS |
|---|---|---|
| Задача | Обнаружить атаку и оповестить о ней | Обнаружить атаку и заблокировать её в реальном времени |
| Расположение | Пассивно, на копии трафика (зеркалированный порт SPAN, TAP) | Inline, «в разрыв» канала передачи данных |
| Влияние на трафик | Не задерживает и не изменяет исходный поток данных | Может отбросить пакет, разорвать сессию, добавить задержку |
| Цена ложного срабатывания | Лишнее оповещение для оператора или SOC | Может заблокировать легитимный трафик — риск отказа в обслуживании |
| Отказоустойчивость | Отказ сенсора не влияет на прохождение трафика | Отказ inline-устройства требует режима bypass, иначе трафик встанет |
| Типичное применение | Мониторинг, форензика, дополнение к SOC и SIEM | Периметр сети, защита критичных сегментов, модуль NGFW |
Граница между двумя режимами на живом рынке размыта: многие сертифицированные продукты умеют работать и как IDS, и как IPS, а решение, ставить систему «в разрыв» или ограничиться пассивным мониторингом, обычно принимают исходя из допустимого риска ложных блокировок в конкретном сегменте сети, а не из жёсткого деления «IDS-продукт» / «IPS-продукт».
Типы и методы анализа СОВ
Системы обнаружения вторжений делятся по двум независимым признакам: где они установлены и как анализируют трафик. Комбинация этих признаков и определяет архитектуру конкретного продукта.
Сетевые IDS/IPS NIDS/NIPS
Устанавливаются на границе сети или сегмента и анализируют трафик, который через эту границу проходит. Сенсоры обычно размещают там же, где применяется сегментация сети, — на стыке сегментов с разным уровнем доверия, поскольку именно там имеет смысл разбирать трафик детально, а не сплошным потоком по всей сети.
Хостовые IDS/IPS HIDS/HIPS
Работают на конкретном сервере или рабочей станции: анализируют системные журналы, целостность файлов, системные вызовы и локальные сетевые соединения этого узла. Видят то, что не увидит сетевой сенсор — например, действия уже проникшего в систему вредоносного процесса, — но требуют установки агента на каждый защищаемый хост.
Сигнатурный анализ метод
Сравнение содержимого трафика или событий с базой известных шаблонов атак — сигнатур. Быстрый и точный метод с низкой долей ложных срабатываний, но он не видит атаки, для которых сигнатуры ещё не выпущены, включая эксплуатацию уязвимостей нулевого дня.
Поведенческий анализ метод
Построение профиля нормальной активности сети или хоста и поиск отклонений от него — аномального объёма трафика, нетипичных обращений, необычной последовательности действий. Может обнаружить неизвестную атаку без готовой сигнатуры, но требует настройки под конкретную среду и обычно даёт больше ложных срабатываний, чем сигнатурный метод.
Большинство современных СОВ комбинируют оба метода анализа: сигнатурный слой быстро отсекает известные угрозы с минимумом ложных срабатываний, а поведенческий — ловит то, что под сигнатуры пока не попадает. Разделение на сетевой и хостовый уровень при этом чаще всего не «или — или»: зрелая архитектура защиты сочетает оба типа, потому что они закрывают разные слепые зоны друг друга.
СОВ в России: ФСТЭК и решения
В России IDS/IPS сертифицируются как отдельный класс средств защиты — СОВ — по требованиям приказа ФСТЭК №638 от 06.12.2011 и профилям защиты СОВ. Профили заданы отдельно для сетевого и для хостового уровня: классы защиты С1–С6 для сети и У1–У6 для узла, где 1-й класс — самый строгий, а более высокий номер класса допускает менее жёсткие требования.
На практике действующие сертификаты у подавляющего большинства продуктов относятся к классам С3–С6 и У3–У6 — сертифицированных продуктов по 1–2 классу на рынке практически нет.
В реестре российского ПО (reestr.digital.gov.ru) класс 03.14 «Средства обнаружения и/или предотвращения вторжений (атак)» на момент проверки насчитывал порядка 130 записей. Число оценочное: под этим же классификатором в реестре нередко регистрируют NGFW, EDR и NDR-продукты, где функция СОВ — лишь один из модулей, а не отдельный специализированный сенсор.
Среди продуктов с самостоятельной, не совмещённой с межсетевым экраном сертификацией СОВ — Positive Technologies Network Attack Discovery (PT NAD) (сертификат ФСТЭК №4042, профиль защиты СОВ сети 4 класса, действует до 30.11.2028), ViPNet IDS ИнфоТеКС — старейшая серийная линейка СОВ в России, на рынке с 2011 года (действующий сертификат №4329, до 24.11.2030), С-Терра СОВ (сертификат №4055, до 24.12.2028) и СОВ «Кречет» НПП «Гамма» (сертификат №4770, до 02.02.2029).
Стоит учитывать, что вендор публично позиционирует PT NAD как NDR-платформу: продукт анализирует зеркалированный трафик пассивно, и для блокировки атак «в разрыв» канала, то есть полноценной функции IPS, нужен отдельный сегмент архитектуры — например, интеграция с NGFW.
У части вендоров функция IPS сертифицирована не как отдельный продукт, а как модуль в составе межсетевого экрана нового поколения — это распространённая архитектура для комплексов класса NGFW, например «Континент» (Код Безопасности) и Ideco UTM ФСТЭК (Айдеко), где сертификат выдан на весь совмещённый комплекс «межсетевой экран + СОВ», а не на IPS-функцию по отдельности.
Отдельный сенсор проще заменить или масштабировать независимо от остальной инфраструктуры; встроенный в NGFW модуль экономит на оборудовании, но привязывает развитие IPS-функции к циклу обновления всего комплекса.
Частые вопросы
Что такое IDS/IPS (СОВ)?
В чём разница между IDS и IPS?
Какие бывают типы систем обнаружения вторжений?
Как сертифицируются СОВ во ФСТЭК России?
Чем IPS отличается от NGFW?
Какие российские IDS/IPS есть на рынке?
Российские IDS/IPS на SecRadar
Действующие и истёкшие сертификаты ФСТЭК, разбор архитектуры каждого продукта и сравнение решений рынка — без вендорной привязки, только проверяемые данные.