Системы обнаружения вторжений (IDS/IPS)
Система обнаружения вторжений читает сетевой трафик и события на узлах и сообщает о признаках атаки, а в режиме предотвращения (IPS) может её оборвать. В каталоге — сертифицированные комплексы, платформы анализа трафика и открытые движки. Выбирают по месту установки, объёму трафика и требованиям регулятора.
В подкатегории «Системы обнаружения вторжений (IDS/IPS)» пока нет сервисов.
Часто задаваемые вопросы
Чем IDS отличается от IPS?
Чем это отличается от межсетевого экрана и антивируса?
Что такое СОВ уровня сети и уровня узла?
Когда нужна именно сертифицированная ФСТЭК СОВ?
Что уточнить у поставщика перед покупкой?
Как выбрать систему обнаружения вторжений (IDS/IPS)
Система обнаружения вторжений — это сенсор, который читает сетевой трафик или события на узле и ищет в них следы атаки: эксплуатацию известной уязвимости, сканирование портов, подбор пароля, обращение заражённой машины к управляющему серверу. Когда то же решение стоит в разрыв канала и может оборвать соединение, его называют системой предотвращения вторжений. Отсюда двойное имя класса — IDS/IPS, а в документах по защите информации он же зовётся СОВ.
Что стоит на этой полке
Первое семейство — сертифицированные программно-аппаратные комплексы российских разработчиков: их берут туда, где нужно подтверждённое сертификатом ФСТЭК России соответствие требованиям к средствам защиты информации. Второе — платформы анализа сетевого трафика: они не только сверяют поток с решающими правилами, но и хранят записи сессий, чтобы инцидент можно было разобрать задним числом. Третье — открытые движки: они разбирают трафик по решающим правилам или ведут подробный журнал сетевых событий; конкретные проекты и их состояние смотрят в карточках раздела. Открытые решения не требуют платы за лицензию, но требуют людей на настройку, обновление правил и разбор срабатываний.
Где ставят сенсоры
Сетевой сенсор обычно смотрит на стык с интернетом, на канал в центр обработки данных и на сегменты, где живут критичные системы. Узловой ставят на серверы, чей отказ дороже всего, и на машины, трафик которых не разобрать со стороны сети. Между этими точками и распределяют бюджет: сплошное покрытие даёт много данных и много ложных тревог, поэтому чаще начинают с границы и одного-двух ключевых сегментов, а охват расширяют по мере того, как появляется, кому разбирать события.
Граница с соседними разделами
Защита от DDoS работает с объёмом трафика и доступностью сервиса, а не с содержимым атаки — это отдельный раздел каталога. Средства из раздела корпоративной ИБ решают свои задачи: SIEM собирает и сопоставляет события со всех источников и нередко получает их в том числе от системы обнаружения вторжений. Поиск слабых мест до атаки — это сканеры и платформы управления уязвимостями. Здесь же собраны продукты, которые замечают и останавливают саму попытку взлома.
Каталог обновлён: август 2026