IPS

Intrusion Prevention System

IPS überwacht UND blockiert bösartigen Traffic. Aktiv – greift direkt ein.


Funktionsweise

IPS Mode (Active):

Network Traffic
     │
     ▼
IPS Engine (Inline)
     │
     ├─► Analyze
     ├─► Pattern Match
     │
     ├─► Malicious? → DROP ✗
     │
     └─► Benign? → PASS ✓

Eigenschaften

Unterschied zu IDS

Eigenschaft IDS IPS
Betrieb Out-of-Band Inline
Aktion Alert Alert + Block
Traffic Kopie Original
Hardware Normale NIC Spezielle NIC

Risiken

False Positives:

Performance:

Erkennungsmethoden

Gleich wie IDS:

  1. Signature-Based: Bekannte Angriffe
  2. Anomaly-Based: Abweichungen vom Normalverhalten

Beliebte IPS-Systeme

Einsatz

Internet → IPS (Inline) → Firewall → Internes Netzwerk

oder

Internet → Firewall → IPS (Inline) → Internes Netzwerk
Hardware-Anforderung

IPS benötigt Netzwerkkarte mit Netmap-Support. Ohne spezielle Hardware nur IDS-Mode möglich.