Перейти к содержимому

Системы обнаружения вторжений (IDS/IPS)

Система обнаружения вторжений читает сетевой трафик и события на узлах и сообщает о признаках атаки, а в режиме предотвращения (IPS) может её оборвать. В каталоге — сертифицированные комплексы, платформы анализа трафика и открытые движки. Выбирают по месту установки, объёму трафика и требованиям регулятора.

Найдено сервисов: 0

В подкатегории «Системы обнаружения вторжений (IDS/IPS)» пока нет сервисов.

Часто задаваемые вопросы

Чем IDS отличается от IPS?
Местом в схеме и правом вмешаться. IDS работает по копии трафика — с зеркалированного порта коммутатора или с ответвителя: она разбирает поток и поднимает тревогу, но соединение не трогает. IPS ставится в разрыв канала и может отбросить пакет или сессию. Плата за это — цена ошибки: ложное срабатывание рвёт рабочий трафик, поэтому правила нередко сначала обкатывают в режиме наблюдения и переводят в блокировку по частям. Многие продукты умеют оба режима, отсюда и двойное название класса.
Чем это отличается от межсетевого экрана и антивируса?
Межсетевой экран решает, кому куда можно ходить: адреса, порты, протоколы, приложения. Антивирус смотрит файлы и процессы на конкретном устройстве. Система обнаружения вторжений ищет в трафике и в журналах признаки самой атаки — попытку эксплуатации уязвимости, сканирование сети, подбор пароля, обращение заражённой машины к управляющему серверу. Классы дополняют друг друга, а в части современных устройств функции объединены в одной коробке, но настраиваются и обслуживаются они по-разному.
Что такое СОВ уровня сети и уровня узла?
Так различают место установки сенсора. Сетевой стоит на границе или внутри сегмента и видит обмен между машинами, включая соседние серверы и рабочие станции. Узловой ставится на сам сервер и работает с его журналами, процессами и целостностью файлов — он замечает то, что вообще не выходит в сеть или уходит зашифрованным. Комбинация закрывает разные слепые зоны: сетевой сенсор не разберёт содержимое шифрованной сессии, узловой не увидит, что происходит на машинах, где агент не установлен.
Когда нужна именно сертифицированная ФСТЭК СОВ?
Когда система попадает под требования регулятора — это государственные информационные системы, обработка персональных данных, значимые объекты критической информационной инфраструктуры. В таких проектах набор мер защиты включает обнаружение и предотвращение вторжений, а средство подбирают из числа сертифицированных, сверяя класс защиты с моделью угроз и классом самой системы. Если внешних требований нет, выбор свободный, и решают функции, поддержка и стоимость владения.
Что уточнить у поставщика перед покупкой?
Полосу трафика, на которой заявлены характеристики, и способ подключения — зеркалированный порт, ответвитель или разрыв канала. Кто выпускает решающие правила и как часто они обновляются. Что происходит с зашифрованным трафиком: разбирает ли решение TLS и на каком оборудовании. Есть ли выгрузка событий в SIEM и в каком формате. И отдельно — сколько срабатываний ожидается в сутки и кто будет их разбирать: система, чьи оповещения никто не читает, довольно быстро превращается в фоновый шум.

Как выбрать систему обнаружения вторжений (IDS/IPS)

Система обнаружения вторжений — это сенсор, который читает сетевой трафик или события на узле и ищет в них следы атаки: эксплуатацию известной уязвимости, сканирование портов, подбор пароля, обращение заражённой машины к управляющему серверу. Когда то же решение стоит в разрыв канала и может оборвать соединение, его называют системой предотвращения вторжений. Отсюда двойное имя класса — IDS/IPS, а в документах по защите информации он же зовётся СОВ.

Что стоит на этой полке

Первое семейство — сертифицированные программно-аппаратные комплексы российских разработчиков: их берут туда, где нужно подтверждённое сертификатом ФСТЭК России соответствие требованиям к средствам защиты информации. Второе — платформы анализа сетевого трафика: они не только сверяют поток с решающими правилами, но и хранят записи сессий, чтобы инцидент можно было разобрать задним числом. Третье — открытые движки: они разбирают трафик по решающим правилам или ведут подробный журнал сетевых событий; конкретные проекты и их состояние смотрят в карточках раздела. Открытые решения не требуют платы за лицензию, но требуют людей на настройку, обновление правил и разбор срабатываний.

Где ставят сенсоры

Сетевой сенсор обычно смотрит на стык с интернетом, на канал в центр обработки данных и на сегменты, где живут критичные системы. Узловой ставят на серверы, чей отказ дороже всего, и на машины, трафик которых не разобрать со стороны сети. Между этими точками и распределяют бюджет: сплошное покрытие даёт много данных и много ложных тревог, поэтому чаще начинают с границы и одного-двух ключевых сегментов, а охват расширяют по мере того, как появляется, кому разбирать события.

Граница с соседними разделами

Защита от DDoS работает с объёмом трафика и доступностью сервиса, а не с содержимым атаки — это отдельный раздел каталога. Средства из раздела корпоративной ИБ решают свои задачи: SIEM собирает и сопоставляет события со всех источников и нередко получает их в том числе от системы обнаружения вторжений. Поиск слабых мест до атаки — это сканеры и платформы управления уязвимостями. Здесь же собраны продукты, которые замечают и останавливают саму попытку взлома.

Каталог обновлён: август 2026