word image 15984 1

IPS چیست؟ سیستم پیشگیری از نفوذ چگونه کار می‌کند؟

IPS یا Intrusion Prevention System بخشی از امنیت شبکه است که الگوهای مشکوک ترافیک را تشخیص می‌دهد و در صورت شناسایی تهدید به صورت خودکار جلوی آن را می‌گیرد. از این سیستم در مسیر عبور ترافیک استفاده می‌شود تا حمله‌های مختلف را شناسایی کند و پیش از رسیدن ترافیک مخرب به مقصد، مانع از عبور آن شود. در ادامه مطلب، بررسی عمیق‌تری می‌کنیم که IPS چیست، نحوه کار آن چگونه است، روش‌های تشخیص تهدید، انواع IPS و تفاوت آن با IDS، فایروال و WAF چیست.

  • نکته: در این مطلب، IPS به معنی Intrusion Prevention System یا سیستم پیشگیری از نفوذ است، نه پنل نمایشگر IPS که در مشخصات برخی نمایشگرها به نوع پنل تصویر اشاره می‌کند.

word image 15984 2

IPS یا سیستم پیشگیری از نفوذ چیست؟

IPS مخفف Intrusion Prevention System و به معنی سیستم پیشگیری از نفوذ است که ترافیک ورودی و خروجی شبکه را بر اساس نشانه‌های حمله و الگوهای مشکوک بررسی می‌کند و در صورت شناسایی تهدید، می‌تواند جلوی آن را بگیرد.

این سیستم با قرار گرفتن در مسیر ترافیک، علاوه بر شناسایی فعالیت‌های مشکوک، امکان واکنش و مسدودسازی آن‌ها را نیز فراهم می‌کند.

IPS در شبکه چه نقشی دارد؟

PS را می‌توان مانند یک نگهبان در مسیر عبور ترافیک شبکه در نظر گرفت. برخلاف سیستمی که فقط رویدادهای مشکوک را گزارش می‌کند، IPS می‌تواند پس از شناسایی تهدید واکنش نشان دهد.

از IPS در کنار آنتی‌ویروس، فایروال و کنترل دسترسی استفاده می‌شود تا لایه‌های مختلف امنیت شبکه در کنار یکدیگر کار کنند. در خیلی از راهکارها، IPS به همراه IDS یا Intrusion Detection System برای ایمنی بیشتر استفاده می‌شود؛ IDS فعالیت‌های مشکوک را شناسایی و گزارش می‌کند، در حالی که IPS می‌تواند پس از تشخیص تهدید برای جلوگیری از آن نیز اقدام کند.

IPS چگونه کار می‌کند؟

IPS بدین شکل عمل می‌کند:

  • دریافت و بازرسی ترافیک:

IPS بسته‌ها و جریان‌های شبکه را در مسیر عبور بررسی می‌کند.

  • تحلیل ترافیک:

محتوای ترافیک و الگوهای ارتباطی با قوانین، امضاها یا الگوهای رفتاری مورد انتظار مقایسه می‌شوند.

  • تشخیص تهدید:

سیستم مشخص می‌کند که ترافیک با یک تهدید شناخته‌شده، رفتار غیرعادی یا سیاست امنیتی مغایرت دارد یا خیر.

  • تصمیم‌گیری:

بر اساس نوع تهدید و تنظیمات امنیتی، IPS درباره اجازه عبور، ثبت رویداد یا جلوگیری از ارتباط تصمیم می‌گیرد.

  • واکنش:

در صورت فعال بودن قابلیت پیشگیری، می‌تواند بسته یا ارتباط مخرب را مسدود کند و در بعضی سناریوها IP مهاجم را نیز بلاک کند.

  • ثبت و گزارش:

رویداد برای بررسی، تحلیل و در صورت نیاز یکپارچه‌سازی با سامانه‌هایی مانند SIEM ثبت می‌شود.

روش‌های تشخیص تهدید در IPS

IPS با روش‌های مختلفی تهدیدها را شناسایی می‌کند که هرکدام برای نوع خاصی از رفتار یا حمله کاربرد دارند. سه روش رایج شامل تشخیص مبتنی بر امضا، تشخیص مبتنی بر ناهنجاری و تشخیص مبتنی بر سیاست است.

تشخیص مبتنی بر امضا (Signature-based)

اولین روش، تشخیص مبتنی بر امضا است که در آن IPS به دنبال الگوهای شناخته‌شده حمله می‌گردد. امضای یک تهدید، الگویی مشخص از رفتار یا محتوای ترافیک است که می‌تواند با نمونه‌های شناخته‌شده حملات مقایسه شود.

مزیت اصلی آن تشخیص مؤثر تهدیدهای شناخته‌شده است؛ اما در برابر حملاتی که الگوی شناخته‌شده‌ای ندارند، محدودیت دارد.

تشخیص مبتنی بر ناهنجاری (Anomaly-based)

رفتار غیرعادی نیز از دیگر روش‌های تشخیص تهدید در IPS است. در این روش، IPS رفتار عادی شبکه را مبنای بررسی قرار می‌دهد و اگر انحراف قابل‌توجهی از این الگو مشاهده کند، می‌تواند آن را به‌عنوان رفتار مشکوک شناسایی کند.

نکته اصلی استفاده از این روش این است که می‌تواند در شناسایی برخی تهدیدهای ناشناخته هم کمک کند؛ اما تنظیمات نادرست آن می‌تواند هشدارهای اشتباه ایجاد کند.

تشخیص مبتنی بر سیاست (Policy-based)

سومین روش، تشخیص مبتنی بر سیاست است و بر اساس قوانینی انجام می‌شود که پیش از آن برای شبکه تعیین شده‌اند. برای مثال، می‌توانید مشخص کنید که یک نوع دسترسی یا ارتباط خاص در بخشی از شبکه مجاز نباشد و IPS در صورت مشاهده آن، جلوی ارتباط را بگیرد.

word image 15984 3

IPS پس از شناسایی تهدید چه اقدامی انجام می‌دهد؟

واکنش IPS بستگی به نوع تهدید و سیاستی دارد که شما تعیین کرده‌اید. از جمله اقداماتی که IPS می‌تواند انجام دهد می‌توان به موارد زیر اشاره کرد:

  • متوقف کردن یک ارتباط یا نشست مشکوک
  • مسدود کردن IP مهاجم
  • ثبت رویداد و ارسال هشدار
  • اعمال قوانین امنیتی تعریف‌شده روی ترافیک

در یک سناریو، اگر یک IP در مدت کوتاهی تعداد زیادی تلاش ناموفق برای ورود داشته باشد، سیستم می‌تواند بر اساس قانون تعریف‌شده، آن IP را مسدود کند.

انواع IPS را بشناسید

IPS انواع مختلفی دارد که بر اساس محل استقرار و نوع ترافیکی که بررسی می‌کند، دسته‌بندی می‌شوند.

IPS مبتنی بر شبکه (NIPS)

NIPS یا Network-based IPS در نقاط مهم شبکه مستقر می‌شود و ترافیک عبوری را بررسی می‌کند. این مدل برای محافظت از بخش‌هایی از شبکه که حجم قابل‌توجهی از ارتباطات از آن‌ها عبور می‌کند مناسب است و می‌تواند حملاتی را که در سطح شبکه مشاهده می‌شوند شناسایی و متوقف کند.

IPS مبتنی بر میزبان (HIPS)

HIPS یا Host-based IPS روی یک سرور یا سیستم میزبان اجرا می‌شود و فعالیت همان سیستم را زیر نظر می‌گیرد. در نتیجه، برخلاف NIPS که در نقطه‌ای از شبکه ترافیک گسترده‌تری را بررسی می‌کند، HIPS تمرکز بیشتری روی ترافیک ورودی و خروجی و فعالیت همان Endpoint دارد.

IPS بی‌سیم (WIPS) و تحلیل رفتار شبکه (NBA)

WIPS یا Wireless IPS برای نظارت و حفاظت از شبکه‌های بی‌سیم طراحی شده است و می‌تواند فعالیت‌ها و تهدیدهای مرتبط با محیط Wireless را بررسی کند.

NBA یا Network Behavior Analysis نیز بر تحلیل رفتار شبکه تمرکز دارد و با بررسی الگوهای ارتباطی می‌تواند رفتارهای غیرعادی را شناسایی کند. در راهکارهای امنیتی مدرن، این قابلیت‌ها ممکن است در کنار سایر فناوری‌های تشخیص و پیشگیری استفاده شوند.

IPS سخت‌افزاری، نرم‌افزاری و ابری

IPS می‌تواند به شکل یک تجهیز سخت‌افزاری، نرم‌افزار نصب‌شده روی زیرساخت یا قابلیتی ارائه‌شده در محیط ابری باشد. انتخاب مدل استقرار به معماری شبکه، حجم ترافیک، نوع سرویس‌ها و سطح کنترل موردنیاز بستگی دارد.

مقایسه IPS، IDS، فایروال و WAF در یک نگاه

اگر کاربرد این راهکارها و تفاوتشان برایتان مشخص نیست، جدول زیر می‌تواند مقایسه آن‌ها را ساده‌تر کند.

راهکار

هدف اصلی

لایه/دامنه بازرسی

محل قرارگیری

نوع واکنش

IDS

تشخیص و گزارش نفوذ

ترافیک و رویدادهای شبکه

Out-of-band

هشدار و ثبت رویداد

IPS

تشخیص و پیشگیری از نفوذ

ترافیک شبکه و محتوای آن

Inline

مسدودسازی، Drop و هشدار

Firewall

کنترل دسترسی شبکه

IP، پورت، پروتکل و قوانین دسترسی

مرز شبکه یا بخش‌های مختلف آن

اجازه یا مسدودسازی ارتباط

WAF

حفاظت از برنامه‌های وب

HTTP/HTTPS و درخواست‌های وب

جلوی برنامه وب/API

مسدودسازی درخواست مخرب

تفاوت IDS و IPS چیست؟

IDS بیشتر برای تشخیص و اعلام فعالیت مشکوک استفاده می‌شود و خارج از مسیر مستقیم عبور ترافیک قرار می‌گیرد. IPS در مسیر ترافیک یا Inline قرار می‌گیرد و می‌تواند پس از تشخیص تهدید، همان ارتباط را متوقف کند.

تفاوت IPS و فایروال چیست؟

فایروال عمدتاً بر اساس قوانین دسترسی مانند IP، پورت و پروتکل درباره عبور ترافیک تصمیم می‌گیرد؛ در حالی که IPS می‌تواند محتوای بسته و الگوهای حمله را نیز بررسی کند.

تفاوت IPS و WAF چیست؟

WAF به‌طور تخصصی روی HTTP/HTTPS و حفاظت از برنامه‌های وب و API تمرکز دارد. IPS دامنه وسیع‌تری از ترافیک و لایه‌های شبکه را پوشش می‌دهد و برای شناسایی طیف دیگری از تهدیدها استفاده می‌شود.

برای هر نیاز کدام راهکار مناسب است؟

  • Firewall: برای کنترل دسترسی و تعیین اینکه چه ارتباطاتی اجازه عبور داشته باشند.
  • IDS: برای شناسایی و گزارش فعالیت‌های مشکوک بدون مسدودسازی مستقیم ترافیک.
  • IPS: برای شناسایی تهدید و جلوگیری از عبور ترافیک مخرب.
  • WAF: برای حفاظت تخصصی از برنامه‌های وب و API در برابر درخواست‌های مخرب.

word image 15984 4

IPS در کجای شبکه قرار می‌گیرد؟ (معماری و استقرار)

در یک معماری متداول، ترافیک از اینترنت وارد شبکه می‌شود، از فایروال عبور می‌کند و سپس به بخش‌هایی مانند DMZ یا شبکه داخلی می‌رسد. IPS را می‌توانید متناسب با هدفتان در همین مسیر قرار دهید تا ترافیکی را که از نقطه موردنظر عبور می‌کند بررسی کند.

برای نمونه:

  • Internet → Firewall → IPS → DMZ/Application → Internal Network

البته بهترین محل استقرار IPS به هدف امنیتی شما بستگی دارد و باید مشخص شود که قرار است کدام بخش از ترافیک توسط آن بررسی و محافظت شود.

حالت‌های استقرار: Inline در مقابل Tap/Passive

در حالت Inline، IPS مستقیماً در مسیر ترافیک قرار دارد. بنابراین می‌تواند پیش از رسیدن ترافیک مخرب به مقصد، آن را متوقف کند.

در حالت Tap/Passive، ترافیک برای مشاهده و تحلیل در اختیار سیستم قرار می‌گیرد، اما IPS در مسیر مستقیم عبور آن نیست. این حالت برای ارزیابی اولیه مفید است، اما قابلیت جلوگیری مستقیم از عبور ترافیک را مانند استقرار Inline ندارد.

IPS مستقل یا IPS داخل فایروال نسل جدید (NGFW)؟

IPS می‌تواند به‌صورت یک تجهیز مستقل استفاده شود یا به‌عنوان یکی از قابلیت‌های NGFW در فایروال نسل جدید وجود داشته باشد. انتخاب میان این دو به معماری شبکه، نیاز عملیاتی، حجم ترافیک و امکانات موردنیاز بستگی دارد.

استقرار مرحله‌ای: از حالت تشخیص تا حالت مسدودسازی

فعال‌سازی مستقیم حالت مسدودسازی همیشه بهترین نقطه شروع عملیاتی نیست. یک رویکرد مرحله‌ای می‌تواند ابتدا IPS را در حالت مشاهده و تشخیص قرار دهد تا الگوهای ترافیک و هشدارهای اشتباه مشخص شوند و سپس، پس از تنظیم قوانین، قابلیت جلوگیری فعال شود. با این راهکار می‌توانید جلو False Positiveهای مختلف را بگیرید.

IPS جلوی چه حملاتی را می‌گیرد؟

IPS می‌تواند برای شناسایی و مسدودسازی طیفی از حملات و رفتارهای مخرب استفاده شود؛ از جمله الگوهای شناخته‌شده نفوذ، برخی تلاش‌های غیرمجاز برای دسترسی، فعالیت‌های مشکوک شبکه و ارتباطاتی که با سیاست‌های امنیتی تعریف‌شده مغایرت دارند.

البته هیچ IPSای تضمین نمی‌کند که تمام حملات را شناسایی و متوقف کند. قابلیت تشخیص به روش تحلیل، کیفیت امضاها، تنظیمات، نوع حمله و میزان قابل مشاهده بودن ترافیک بستگی دارد.

IPS در چه محیط‌هایی استفاده می‌شود؟

IPS در شبکه‌های سازمانی، مراکز داده، زیرساخت سرورها، محیط‌های ابری و شبکه‌هایی که نیاز به کنترل و پایش ترافیک دارند استفاده می‌شود.

در زیرساخت ابری نیز IPS بخشی از یک معماری امنیتی چندلایه است و نباید جایگزین سایر کنترل‌های امنیتی در نظر گرفته شود. این رویکرد همان مفهوم Defense in Depth را دنبال می‌کند: به‌جای تکیه بر یک ابزار، چند لایه حفاظتی در کنار یکدیگر قرار می‌گیرند.

مزایا و معایب IPS چیست؟

IPS در کنار قابلیت پیشگیری از تهدید، محدودیت‌هایی هم دارد که هنگام استفاده و انتخاب آن باید در نظر گرفته شوند.

مزایای IPS

مزایای IPS را می‌توانید در موارد زیر خلاصه کنید:

  • تشخیص و جلوگیری خودکار از بخشی از حملات
  • واکنش سریع‌تر نسبت به تهدیدهای شناسایی‌شده
  • امکان اعمال سیاست‌های امنیتی روی ترافیک
  • ثبت و گزارش رویدادهای امنیتی
  • قابلیت استفاده در کنار فایروال، IDS و سایر ابزارهای امنیتی
  • امکان استقرار در شبکه، روی میزبان یا در برخی محیط‌های ابری

معایب IPS

در کنار مزایای بالا، IPS معایبی هم دارد که در استفاده از آن باید به آن‌ها توجه کنید.

  • مثبت کاذب (False Positive) و نیاز به تنظیم مداوم

اگر IPS ترافیک سالم را به‌اشتباه تهدید تشخیص دهد، ممکن است آن را مسدود کند. افزایش False Positive می‌تواند باعث اختلال سرویس شود؛ بنابراین قوانین و امضاهای IPS به تنظیم و پایش مداوم نیاز دارند.

  • ترافیک رمزنگاری‌شده (TLS/HTTPS)

رمزنگاری می‌تواند دید IPS نسبت به محتوای ترافیک را محدود کند. در نتیجه، قابلیت TLS Inspection و نحوه پیاده‌سازی آن هنگام انتخاب راهکار اهمیت پیدا می‌کند.

  • تأخیر و تأثیر بر کارایی شبکه

از آنجا که IPS در حالت Inline می‌تواند در مسیر عبور ترافیک قرار بگیرد، پردازش و بازرسی ترافیک باید با ظرفیت شبکه هماهنگ باشد. انتخاب تجهیزی با توان عملیاتی نامتناسب می‌تواند به افزایش تأخیر یا ایجاد گلوگاه منجر شود.

چگونه IPS مناسب را انتخاب کنیم؟

هنگام انتخاب IPS بهتر است این موارد را بررسی کنید:

  • توان عملیاتی: آیا سیستم می‌تواند حجم واقعی ترافیک شبکه را پردازش کند؟
  • تأخیر: بازرسی ترافیک چه اثری بر Latency دارد؟
  • به‌روزرسانی امضاها: امضاهای تهدید با چه سازوکاری و چه میزان سرعت به‌روزرسانی می‌شوند؟
  • TLS Inspection: آیا امکان بررسی ترافیک رمزنگاری‌شده وجود دارد؟
  • لاگ و گزارش‌دهی: آیا رویدادها به‌صورت قابل استفاده ثبت و تحلیل می‌شوند؟
  • یکپارچگی با SIEM: آیا می‌توان داده‌های امنیتی را به سامانه مدیریت اطلاعات و رویدادهای امنیتی منتقل کرد؟
  • دسترس‌پذیری بالا: در صورت خرابی IPS، آیا معماری برای جلوگیری از ایجاد نقطه شکست واحد طراحی شده است؟

word image 15984 5

جمع‌بندی

IPS یا سیستم پیشگیری از نفوذ ترافیک شبکه را برای شناسایی تهدید و واکنش به فعالیت‌های مخرب بررسی می‌کند. تفاوت اصلی آن با IDS در قابلیت پیشگیری و مسدودسازی و تفاوت آن با فایروال در نوع و عمق تحلیل ترافیک است؛ در حالی که WAF تمرکز تخصصی‌تری روی HTTP/HTTPS و برنامه‌های وب دارد.

IPS زمانی بیشترین کاربرد را دارد که در کنار لایه‌های دیگر امنیتی استفاده شود. برای مثال می‌توانید آن را در کنار فایروال، IDS و سایر ابزارهای امنیتی به کار ببرید تا هرکدام بخشی از فرایند حفاظت از شبکه را بر عهده داشته باشند.

سؤالات متداول درباره IPS

1. آیا IPS می‌تواند حملات Zero-Day را متوقف کند؟

با وجود اینکه روش‌های تشخیص مبتنی بر ناهنجاری و تحلیل رفتار می‌توانند در شناسایی برخی تهدیدهای ناشناخته کمک کنند، IPS نمی‌تواند متوقف‌سازی تمام حملات Zero-Day را تضمین کند.

2. آیا شبکه‌های کوچک و خانگی هم به IPS نیاز دارند؟

برای شبکه‌های کوچک ممکن است قابلیت‌های امنیتی موجود در روتر یا فایروال برای نیازهای پایه کافی باشد، اما اگر شبکه سرویس‌های در معرض اینترنت یا نیاز امنیتی بالایی داشته باشد، استفاده از کنترل‌های پیشرفته‌تر مانند IPS می‌تواند مورد بررسی قرار گیرد.

3. آیا IPS جایگزین فایروال یا IDS می‌شود؟

خیر. IPS، فایروال و IDS وظایف یکسانی ندارند و در یک معماری دفاعی می‌توانند مکمل یکدیگر باشند. برای مقایسه دقیق‌تر، تفاوت این سه راهکار را در بخش «تفاوت IPS با IDS، فایروال و WAF» بررسی کنید.

 

نوشتن ته مزه ای از خلق کردن داره

دیدگاه خود را بنویسید:

آدرس ایمیل شما نمایش داده نخواهد شد.

فوتر سایت