SecRadar / Словарь / IDS и IPS
Словарь угроз · Сетевая безопасность

Система обнаружения вторжений: IDS и IPS, разница и виды

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

IDS (Intrusion Detection System, система обнаружения вторжений) анализирует сетевой или хостовый трафик, ищет в нём признаки атаки и оповещает о найденной угрозе. IPS (Intrusion Prevention System, система предотвращения вторжений) устроена так же, но умеет ещё и блокировать вредоносный трафик в реальном времени. В нормативной базе ФСТЭК России оба типа объединены термином СОВ — система обнаружения вторжений, а требования к этому классу задаёт приказ ФСТЭК №638 от 06.12.2011.

Материал разбирает, чем IDS отличается от IPS на практике, какие бывают типы систем по месту размещения и методу анализа, и как устроена сертификация СОВ в России, включая связь с NGFW, где функция IPS часто встроена как один из модулей.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология ИБ + нормативка ФСТЭК России

Кратко

Что это
IDS обнаруживает атаку и оповещает о ней, IPS дополнительно блокирует вредоносный трафик в реальном времени. В терминологии ФСТЭК России — СОВ, система обнаружения вторжений.
IDS vs IPS
IDS работает пассивно, на копии трафика; IPS стоит «в разрыв» канала и может отбросить пакет или разорвать сессию.
Типы по размещению
Сетевые (NIDS/NIPS) — анализируют трафик сегмента сети; хостовые (HIDS/HIPS) — работают на конкретном сервере или рабочей станции.
Методы анализа
Сигнатурный — сравнение с базой известных атак; поведенческий (аномалийный) — поиск отклонений от нормального профиля активности.
Сертификация в РФ
Приказ ФСТЭК №638 от 06.12.2011, профили защиты СОВ классов С1–С6 (сеть) и У1–У6 (узел).
Российские решения
PT NAD, ViPNet IDS, С-Терра СОВ, СОВ «Кречет»; функция IPS также встроена в ряд российских NGFW — «Континент», Ideco UTM.

Что такое IDS и IPS

IDS и IPS — два родственных класса средств защиты, которые анализируют трафик или события на признаки атаки: разница между ними в том, что делает система с найденной угрозой дальше. IDS (Intrusion Detection System) обнаруживает подозрительную активность и формирует оповещение для оператора или SIEM, но не вмешивается в сам трафик.

IPS (Intrusion Prevention System) устроена похожим образом внутри, но умеет ещё и действовать самостоятельно — заблокировать пакет, сбросить сессию или отправить трафик в карантин, не дожидаясь решения человека.

В российской нормативной базе для обоих типов используется общий термин — СОВ, система обнаружения вторжений. Требования к этому классу средств защиты информации задаёт приказ ФСТЭК России №638 от 06.12.2011 «Требования к системам обнаружения вторжений», зарегистрированный Минюстом 01.02.2012 (№23088). В реестре российского ПО такие продукты относятся к классификатору 03.14 «Средства обнаружения и/или предотвращения вторжений (атак)» — сам термин «СОВ» в приказе ФСТЭК охватывает и обнаружение, и предотвращение, поэтому в русскоязычной практике «IDS/IPS» и «СОВ» чаще всего используются как синонимы.

Задача IDS/IPS — закрыть то, что не видит межсетевой экран: попытки эксплуатации уязвимостей внутри разрешённого соединения, сканирование портов, обращения вредоносного ПО к серверам управления, аномальную активность внутри уже установленной сессии. Межсетевой экран решает, пропускать ли соединение в принципе; IDS/IPS разбирает содержимое уже пропущенного трафика на признаки атаки.

факт определения IDS/IPS — общепринятая терминология ИБ реестр приказ ФСТЭК №638 от 06.12.2011 и классификатор 03.14 — реестр российского ПО, fstec.ru

Чем IDS отличается от IPS

Ключевое отличие — не в том, что ищут системы, а в том, где они стоят в сети и что делают с найденной угрозой: IDS работает пассивно и только оповещает, IPS стоит «в разрыв» канала и может заблокировать трафик сама.

↔ таблицу можно прокрутить вбок

ПараметрIDSIPS
ЗадачаОбнаружить атаку и оповестить о нейОбнаружить атаку и заблокировать её в реальном времени
РасположениеПассивно, на копии трафика (зеркалированный порт SPAN, TAP)Inline, «в разрыв» канала передачи данных
Влияние на трафикНе задерживает и не изменяет исходный поток данныхМожет отбросить пакет, разорвать сессию, добавить задержку
Цена ложного срабатыванияЛишнее оповещение для оператора или SOCМожет заблокировать легитимный трафик — риск отказа в обслуживании
ОтказоустойчивостьОтказ сенсора не влияет на прохождение трафикаОтказ inline-устройства требует режима bypass, иначе трафик встанет
Типичное применениеМониторинг, форензика, дополнение к SOC и SIEMПериметр сети, защита критичных сегментов, модуль NGFW

Граница между двумя режимами на живом рынке размыта: многие сертифицированные продукты умеют работать и как IDS, и как IPS, а решение, ставить систему «в разрыв» или ограничиться пассивным мониторингом, обычно принимают исходя из допустимого риска ложных блокировок в конкретном сегменте сети, а не из жёсткого деления «IDS-продукт» / «IPS-продукт».

факт различия IDS/IPS — общепринятая терминология сетевой безопасности

Типы и методы анализа СОВ

Системы обнаружения вторжений делятся по двум независимым признакам: где они установлены и как анализируют трафик. Комбинация этих признаков и определяет архитектуру конкретного продукта.

Сетевые IDS/IPS NIDS/NIPS

Устанавливаются на границе сети или сегмента и анализируют трафик, который через эту границу проходит. Сенсоры обычно размещают там же, где применяется сегментация сети, — на стыке сегментов с разным уровнем доверия, поскольку именно там имеет смысл разбирать трафик детально, а не сплошным потоком по всей сети.

Хостовые IDS/IPS HIDS/HIPS

Работают на конкретном сервере или рабочей станции: анализируют системные журналы, целостность файлов, системные вызовы и локальные сетевые соединения этого узла. Видят то, что не увидит сетевой сенсор — например, действия уже проникшего в систему вредоносного процесса, — но требуют установки агента на каждый защищаемый хост.

Сигнатурный анализ метод

Сравнение содержимого трафика или событий с базой известных шаблонов атак — сигнатур. Быстрый и точный метод с низкой долей ложных срабатываний, но он не видит атаки, для которых сигнатуры ещё не выпущены, включая эксплуатацию уязвимостей нулевого дня.

Поведенческий анализ метод

Построение профиля нормальной активности сети или хоста и поиск отклонений от него — аномального объёма трафика, нетипичных обращений, необычной последовательности действий. Может обнаружить неизвестную атаку без готовой сигнатуры, но требует настройки под конкретную среду и обычно даёт больше ложных срабатываний, чем сигнатурный метод.

Большинство современных СОВ комбинируют оба метода анализа: сигнатурный слой быстро отсекает известные угрозы с минимумом ложных срабатываний, а поведенческий — ловит то, что под сигнатуры пока не попадает. Разделение на сетевой и хостовый уровень при этом чаще всего не «или — или»: зрелая архитектура защиты сочетает оба типа, потому что они закрывают разные слепые зоны друг друга.

факт типы и методы анализа — общепринятая терминология сетевой безопасности (NIDS/HIDS, сигнатурный и поведенческий анализ)

СОВ в России: ФСТЭК и решения

В России IDS/IPS сертифицируются как отдельный класс средств защиты — СОВ — по требованиям приказа ФСТЭК №638 от 06.12.2011 и профилям защиты СОВ. Профили заданы отдельно для сетевого и для хостового уровня: классы защиты С1–С6 для сети и У1–У6 для узла, где 1-й класс — самый строгий, а более высокий номер класса допускает менее жёсткие требования.

На практике действующие сертификаты у подавляющего большинства продуктов относятся к классам С3–С6 и У3–У6 — сертифицированных продуктов по 1–2 классу на рынке практически нет.

В реестре российского ПО (reestr.digital.gov.ru) класс 03.14 «Средства обнаружения и/или предотвращения вторжений (атак)» на момент проверки насчитывал порядка 130 записей. Число оценочное: под этим же классификатором в реестре нередко регистрируют NGFW, EDR и NDR-продукты, где функция СОВ — лишь один из модулей, а не отдельный специализированный сенсор.

Среди продуктов с самостоятельной, не совмещённой с межсетевым экраном сертификацией СОВ — Positive Technologies Network Attack Discovery (PT NAD) (сертификат ФСТЭК №4042, профиль защиты СОВ сети 4 класса, действует до 30.11.2028), ViPNet IDS ИнфоТеКС — старейшая серийная линейка СОВ в России, на рынке с 2011 года (действующий сертификат №4329, до 24.11.2030), С-Терра СОВ (сертификат №4055, до 24.12.2028) и СОВ «Кречет» НПП «Гамма» (сертификат №4770, до 02.02.2029).

Стоит учитывать, что вендор публично позиционирует PT NAD как NDR-платформу: продукт анализирует зеркалированный трафик пассивно, и для блокировки атак «в разрыв» канала, то есть полноценной функции IPS, нужен отдельный сегмент архитектуры — например, интеграция с NGFW.

У части вендоров функция IPS сертифицирована не как отдельный продукт, а как модуль в составе межсетевого экрана нового поколения — это распространённая архитектура для комплексов класса NGFW, например «Континент» (Код Безопасности) и Ideco UTM ФСТЭК (Айдеко), где сертификат выдан на весь совмещённый комплекс «межсетевой экран + СОВ», а не на IPS-функцию по отдельности.

Отдельный сенсор проще заменить или масштабировать независимо от остальной инфраструктуры; встроенный в NGFW модуль экономит на оборудовании, но привязывает развитие IPS-функции к циклу обновления всего комплекса.

Что важно проверять перед закупкой. У части продуктов на рынке сертификат СОВ на момент проверки был истёкшим (например, у ряда легаси-линеек), а некоторые совмещённые сертификаты межсетевого экрана и СОВ действуют менее года. Для проектов, где сертификат ФСТЭК обязателен (в том числе для объектов КИИ), статус и срок действия конкретного сертификата стоит перепроверять напрямую в государственном реестре сертифицированных СЗИ ФСТЭК — номера и даты меняются при перерегистрации и продлении.
реестр номера и сроки сертификатов ФСТЭК — reestr.fstec.ru/reg3 и пресс-релизы вендоров на дату проверки оценка счётчик реестра ПО по классу 03.14 — сырой счётчик по метке класса, включает смежные продукты

Частые вопросы

Что такое IDS/IPS (СОВ)?
IDS/IPS — класс средств защиты, который анализирует сетевой или хостовый трафик на признаки атак: по сигнатурам известных угроз и по отклонениям от нормального поведения. IDS обнаруживает подозрительную активность и оповещает о ней, IPS дополнительно блокирует вредоносный трафик в реальном времени. В нормативной базе ФСТЭК России этот класс называется СОВ — система обнаружения вторжений, требования к которой заданы приказом ФСТЭК №638 от 06.12.2011. Метка: факт — раздел «Что такое IDS и IPS» выше.
В чём разница между IDS и IPS?
IDS работает пассивно: анализирует копию трафика (например, с зеркалированного порта) и не может задержать или изменить исходный поток данных — при обнаружении атаки она только формирует оповещение. IPS устанавливается «в разрыв» канала передачи данных и может сама заблокировать вредоносный пакет, разорвать сессию или отбросить трафик до того, как он дойдёт до цели. Многие современные продукты поддерживают оба режима работы и переключаются между ними в настройках. Метка: факт — раздел «Чем IDS отличается от IPS» выше.
Какие бывают типы систем обнаружения вторжений?
По месту размещения различают сетевые системы (NIDS/NIPS) — они анализируют трафик, проходящий через сегмент сети или его границу, и хостовые системы (HIDS/HIPS) — они устанавливаются на конкретный сервер или рабочую станцию и следят за системными журналами, целостностью файлов и системными вызовами. По методу анализа выделяют сигнатурный подход — сравнение трафика с базой известных шаблонов атак — и поведенческий (аномалийный) — поиск отклонений от профиля нормальной активности. Метка: факт — раздел «Типы и методы анализа СОВ» выше.
Как сертифицируются СОВ во ФСТЭК России?
Сертификация СОВ проводится по требованиям приказа ФСТЭК России №638 от 06.12.2011 и профилям защиты СОВ — отдельно для сети и для узла, классы защиты С1–С6 (сеть) и У1–У6 (узел), где 1-й класс самый строгий. На практике действующие сертификаты у большинства продуктов относятся к классам С3–С6 и У3–У6. Проверить действующий сертификат конкретного продукта можно в государственном реестре сертифицированных СЗИ ФСТЭК. Метка: реестр — раздел «СОВ в России: ФСТЭК и решения» выше.
Чем IPS отличается от NGFW?
NGFW — межсетевой экран нового поколения, шлюзовое устройство, которое контролирует доступ на уровне сети и приложений и почти всегда включает модуль IPS как одну из функций наряду с URL-фильтрацией, антивирусом и глубоким разбором протоколов. Отдельный специализированный IDS/IPS может работать и как самостоятельный сенсор — в разрыве канала или на зеркалированном трафике — без остальных функций межсетевого экрана. В России эта разница видна и в сертификации: часть продуктов сертифицирована как отдельная СОВ, часть — как совмещённый комплекс межсетевого экрана и СОВ. Сравнение российских NGFW — на странице класса NGFW. Метка: факт — раздел «СОВ в России: ФСТЭК и решения» выше.
Какие российские IDS/IPS есть на рынке?
Действующую сертификацию ФСТЭК как СОВ на момент проверки подтвердили Positive Technologies Network Attack Discovery (PT NAD), ViPNet IDS (ИнфоТеКС), С-Терра СОВ (С-Терра СиЭсПи) и СОВ «Кречет» (НПП «Гамма»). Функция IPS также встроена в ряд российских NGFW и UTM — например, в «Континент» (Код Безопасности) и Ideco UTM ФСТЭК, где она сертифицирована как часть совмещённого комплекса, а не отдельного продукта. Полный разбор действующих и истёкших сертификатов — на странице класса IDS/IPS. Метка: реестр — раздел «СОВ в России: ФСТЭК и решения» выше.

Российские IDS/IPS на SecRadar

Действующие и истёкшие сертификаты ФСТЭК, разбор архитектуры каждого продукта и сравнение решений рынка — без вендорной привязки, только проверяемые данные.

Открыть класс IDS/IPS
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →