Kurzfassung
Ein Intrusion Prevention System (IPS) ist ein permanent aktives Netzwerksicherheitstool, das Bedrohungen – von bekannten Angriffssignaturen bis hin zu ungewöhnlichen Anomalien im Datenverkehr – automatisch erkennt und neutralisiert, ohne auf menschliches Eingreifen zu warten. Es befindet sich inline hinter Ihrer Firewall, prüft jedes Paket und kann mit ergänzenden Tools wie einem Intrusion Detection System (IDS) oder einer Unified Threat Management (UTM)-Plattform kombiniert werden, um eine umfassendere Abwehrstrategie aufzubauen.
Was ist ein Intrusion Prevention System (IPS)?
Ein Intrusion-Prevention-System (oder IPS) überwacht Ihr Netzwerk rund um die Uhr und sucht nach Anzeichen für einen Eindringling oder einen Angriff. Wenn etwas Verdächtiges entdeckt wird, erhalten Sie eine Benachrichtigung, während das System Maßnahmen ergreift, um das Problem abzuschalten.
Ein Angriff beinhaltet typischerweise eine Sicherheitslücke. Vielleicht wissen Sie gar nicht, dass es vorhanden ist, und selbst wenn, zögern Sie möglicherweise, einen Patch anzuwenden, der die Situation verschlimmern könnte.
Aber wenn Sie mit dem Aufspielen eines Patches warten oder nicht sofort auf eine Sicherheitsverletzung reagieren, könnten Sie Hacker ermöglichen, Ihr System zu übernehmen. Sie könnten alle Rechte und Berechtigungen deaktivieren und von Ihnen ein hohes Lösegeld verlangen, bevor sie Ihren Dienst wiederherstellen.
Ein IPS wartet nicht auf Ihre Reaktion. Wenn eine Bedrohung auftritt, wird das System aktiv, um sie zu blockieren.
Wie funktioniert ein Intrusion Prevention System?
Ein IPS wird inline platziert, in der Regel direkt hinter Ihrer Firewall. Jedes Paket muss es passieren, und dabei wird jedes Paket überprüft. Wenn eine Anomalie erkannt wird, wird der IT-Administrator benachrichtigt. Gleichzeitig deaktiviert das IPS die Bedrohung.
Die Arbeit im heutigen Umfeld der Informationstechnologie (IT) ist unglaublich stressig. Fast 30 % der Umfrageteilnehmer:innen gaben an, dass sie mit stressbedingten Erkrankungen zu tun hatten. Und 40 % gaben an, dass sie aufgrund der Arbeit Zeit mit ihren Familien verpasst haben.
Ein IPS kann nicht den gesamten Stress am Arbeitsplatz beseitigen. Das System arbeitet ständig daran, Angriffe abzuwehren. Und sobald es eingerichtet ist, müssen Sie nicht jedes Mal eingreifen, wenn ein Problem gefunden wird. Das System wird wie programmiert funktionieren, unabhängig davon, ob Sie zur Unterstützung verfügbar sind oder nicht.
Ein IPS ist in der Regel darauf ausgelegt, Angriffe basierend auf Folgendem zu erkennen:
- Signatur. Bekannte und erfolgreiche Angriffe weisen einen erkennbaren Code oder eine Signatur auf. Das System kennt diese Marker, und wenn sie im Datenverkehr entdeckt werden, beginnen die Reaktionen.
- Anomalien. Das System nimmt Stichproben des Datenverkehrs und sucht nach Ereignissen, die in irgendeiner Weise anders oder ungewöhnlich erscheinen. Jede Abweichung von der Baseline löst eine Reaktion aus.
Beide Methoden haben Stärken und Schwächen, wie in der folgenden Tabelle dargestellt.
| Erkennungsmethode | Stärken | Schwachstellen |
|---|---|---|
| Signaturbasiert | Schnelle Analyse des Datenverkehrs; wenige Fehlalarme | Weniger effektiv bei der Erkennung neuer/unbekannter Bedrohungen |
| Anomaliebasiert | Bessere Erkennung neuer Bedrohungen; erweiterter Schutz | Höhere Falsch-Positiv-Rate |
Wie reagiert ein IPS, wenn es eine Bedrohung erkennt?
Wenn das IPS ein Problem erkennt, reagiert es, indem es die Quelle des Datenverkehrs beendet. Anschließend konfiguriert das System die Firewall neu, um einen zukünftigen Angriff zu verhindern, und durchsucht das Netzwerk, um alle schädlichen Code-Datensätze zu entfernen. Alle durchgeführten Arbeiten werden zu Ihrer Überprüfung protokolliert.
Wie arbeitet ein IPS mit anderen Sicherheitssystemen zusammen?
Ein IPS kann eigenständig arbeiten, Ihr Netzwerk durchsuchen und bei Bedarf Maßnahmen ergreifen. Es ist jedoch nicht ungewöhnlich, dass Teams wie Ihres ein IPS mit anderen Arten von Schutzmaßnahmen kombinieren.
Wie funktioniert die Kombination von IPS und IDS?
Eine solche Kombination ist ein IPS/IDS. Ein Intrusion-Detection-System (IDS) durchsucht ebenfalls das Netzwerk nach böswilligen Akteuren. Wenn jedoch Probleme festgestellt werden, informiert ein IDS lediglich darüber. Es werden keine Korrekturmaßnahmen ergriffen, es sei denn, Sie programmieren diese selbst.
Die Kombination aus einem IPS und einem IDS kann bedeuten, Risiken zu beseitigen und gleichzeitig wichtige Verbindungen störungsfrei zuzulassen.
Während einige Unternehmen auf solche Kombinationen setzen, macht sich bei anderen Lösungsermüdung breit. Durchschnittlich setzen Unternehmen 75 verschiedene Sicherheitsprodukte auf ihren Servern ein. Es ist fast unmöglich, auf jede Warnung und Anfrage zu reagieren, wenn so viele Programme im Einsatz sind.
Was ist eine Unified Threat Management (UTM)-Plattform?
Unified Threat Management (UTMs) kombinieren viele verschiedene Geräte, darunter:
- IDS
- IPS
- Firewalls
- Antivirus-Scans
- Virtuelles Privates Netzwerk (VPN)
Ein Dashboard bietet einen vollständigen Überblick über den Sicherheitsstatus des Unternehmens, und auch Warnmeldungen gehen über eine einheitliche Plattform ein. Wer von zu vielen Anmeldungen müd ist, für den könnte ein UTM eine ideale Lösung sein.
Oktas Lösung
Bei Okta nutzen wir identity-bezogene Lösungen, um Ihr IPS zu unterstützen. Mit unserer Hilfe können Sie zukünftige Cyberangriffe sowohl verhindern als auch abwehren. Und wir sorgen dafür, dass Ihr System Ihnen genau das bietet, was Sie benötigen, und nichts, was Sie nicht brauchen. Mehr dazu.
Häufig gestellte Fragen
Was ist der Unterschied zwischen einem Intrusion-Prevention-System und einem Intrusion-Detection-System?
Ein Intrusion-Prevention-System (IPS) erkennt und blockiert Bedrohungen aktiv in Echtzeit, ohne dass ein menschliches Eingreifen erforderlich ist, während ein Intrusion-Detection-System (IDS) verdächtige Aktivitäten lediglich überwacht und Administrator:innen warnt – wobei die Reaktion vollständig den Benutzer:innen überlassen bleibt.
Wo wird ein IPS typischerweise in einem Netzwerk positioniert?
Ein IPS sitzt inline, direkt hinter der Firewall, sodass jedes Netzwerkpaket zu Überprüfungszwecken durch dieses Gerät passieren muss, bevor es an sein Ziel weitergeleitet wird.
Was sind die beiden Hauptmethoden, die ein IPS verwendet, um Bedrohungen zu erkennen?
Ein IPS verwendet die signaturbasierte Erkennung, die bekannte Angriffsmuster identifiziert, und die anomaliebasierte Erkennung, die Datenverkehr kennzeichnet, der von einer festgelegten basislinie abweicht. Die signaturbasierte Erkennung ist schneller und liefert weniger Fehlalarme, während die anomaliebasierte Erkennung besser dafür geeignet ist, neue oder bisher unbekannte Bedrohungen zu erkennen.
Was passiert, nachdem ein IPS eine Bedrohung erkannt hat?
Sobald eine Bedrohung erkannt wird, beendet das IPS die verdächtige Quelle des Datenverkehrs, konfiguriert die Firewall neu, um ein erneutes Auftreten zu verhindern, entfernt schädlichen Code aus dem Netzwerk und protokolliert alle ergriffenen Maßnahmen zur Überprüfung durch den Administrator.
Was ist eine Unified Threat Management Plattform und wie hängt sie mit einem IPS zusammen?
Eine Plattform für Unified Threat Management (UTM) konsolidiert mehrere Sicherheitstools – darunter IPS, IDS, Firewalls, Antiviren-Scans und VPN – in einem einzigen Dashboard. Es ist darauf ausgelegt, die Komplexität und Alarmmüdigkeit zu reduzieren, die durch die Verwaltung von Dutzenden separater Sicherheitsprodukte entstehen.
Kann ein IPS alle Sicherheitsrisiken allein beseitigen?
Obwohl ein IPS kontinuierlichen, automatisierten Schutz bietet, kann es nicht jedes Risiko beseitigen. Es ist am effektivsten, wenn es mit ergänzenden Tools wie einem IDS oder einer UTM-Plattform kombiniert wird, die zusammen eine breitere Abdeckung und flexiblere Reaktionsmöglichkeiten bieten.
Referenzen
Zeitliche Abstimmung der Anwendung von Sicherheitspatches für optimale Betriebszeit. (2002). 2002 LISA XVI.
Wird die IT-Arbeit stressiger oder liegt es an den Millennials? (Mai 2015). Computerworld, Oktober 2001.
Cybersecurity-Spotlight: Signatur-basierte vs. Anomalie-basierte Erkennung. Center for Internet Security.
Defense in Depth: Ausgaben stoppen, Konsolidierung starten. (März 2016). CSO.
Wie funktioniert ein Intrusion Prevention System?
Ein IPS wird inline platziert, in der Regel direkt hinter Ihrer Firewall. Jedes Paket muss es passieren, und dabei wird jedes Paket überprüft. Wenn eine Anomalie erkannt wird, wird der IT-Administrator benachrichtigt. Gleichzeitig deaktiviert das IPS die Bedrohung.
Die Arbeit in der heutigen IT-Umgebung ist unglaublich stressig. Fast 30 % der Umfrageteilnehmer:innen gaben an, dass sie mit stressbedingten Erkrankungen zu tun hatten. Und 40 % gaben an, dass sie aufgrund der Arbeit Zeit mit ihren Familien verpasst haben.
Ein IPS kann nicht den gesamten Stress am Arbeitsplatz beseitigen. Das System arbeitet ständig daran, Angriffe abzuwehren. Und sobald es eingerichtet ist, müssen Sie nicht jedes Mal eingreifen, wenn ein Problem gefunden wird. Das System wird wie programmiert funktionieren, unabhängig davon, ob Sie zur Unterstützung verfügbar sind oder nicht.
Ein IPS ist in der Regel darauf ausgelegt, Angriffe basierend auf Folgendem zu erkennen:
- Signatur. Bekannte und erfolgreiche Angriffe weisen einen erkennbaren Code oder eine Signatur auf. Das System kennt diese Marker, und wenn sie im Datenverkehr entdeckt werden, beginnen die Reaktionen.
- Anomalien. Das System nimmt Stichproben des Datenverkehrs und sucht nach Ereignissen, die in irgendeiner Weise anders oder ungewöhnlich erscheinen. Jede Abweichung von der Baseline löst eine Reaktion aus.
Beide Methoden bringen Stärken und Schwächen mit sich. Ein signaturbasiertes System analysiert den Datenverkehr schnell und führt zu wenigen Fehlalarmen. Aber anomaliebasierte Systeme erkennen neue Bedrohungen besser. Dieser erweiterte Schutz kann mit einer höheren Fehlalarmrate einhergehen.
Wenn das IPS ein Problem erkennt, reagiert es, indem es die Quelle des Datenverkehrs beendet. Anschließend konfiguriert das System die Firewall neu, um einen zukünftigen Angriff zu verhindern, und durchsucht das Netzwerk, um alle schädlichen Code-Datensätze zu entfernen. Alle durchgeführten Arbeiten werden zu Ihrer Überprüfung protokolliert.
IPS-Sicherheit & weitere Systeme
Ein IPS kann eigenständig arbeiten, Ihr Netzwerk durchsuchen und bei Bedarf Maßnahmen ergreifen. Es ist jedoch nicht ungewöhnlich, dass Teams wie Ihres ein IPS mit anderen Arten von Schutzmaßnahmen kombinieren.
Eine solche Kombination ist ein IPS/IDS. Ein Intrusion-Detection-System (IDS) durchsucht ebenfalls das Netzwerk nach böswilligen Akteuren. Wenn jedoch Probleme festgestellt werden, informiert ein IDS lediglich darüber. Es werden keine Korrekturmaßnahmen ergriffen, es sei denn, Sie programmieren diese selbst.
Die Kombination aus einem IPS und einem IDS kann bedeuten, Risiken zu beseitigen und gleichzeitig wichtige Verbindungen störungsfrei zuzulassen.
Während einige Unternehmen auf solche Kombinationen setzen, macht sich bei anderen Lösungsermüdung breit. Durchschnittlich setzen Unternehmen 75 verschiedene Sicherheitsprodukte auf ihren Servern ein. Es ist fast unmöglich, auf jede Warnung und Anfrage zu reagieren, wenn so viele Programme im Einsatz sind.
Unified Threat Management (UTMs) kombinieren viele verschiedene Geräte, darunter:
- IDS
- IPS
- Firewalls
- Antivirus-Scans
- Virtuelles Privates Netzwerk (VPN)
Ein Dashboard bietet einen vollständigen Überblick über den Sicherheitsstatus des Unternehmens, und auch Warnmeldungen gehen über eine einheitliche Plattform ein. Wer von zu vielen Anmeldungen müd ist, für den könnte ein UTM eine ideale Lösung sein.
Oktas Lösung
Bei Okta nutzen wir identity-bezogene Lösungen, um Ihr IPS zu unterstützen. Mit unserer Hilfe können Sie zukünftige Cyberangriffe sowohl verhindern als auch abwehren. Und wir sorgen dafür, dass Ihr System Ihnen genau das bietet, was Sie benötigen, und nichts, was Sie nicht brauchen. Mehr dazu.
Referenzen
Zeitliche Abstimmung der Anwendung von Sicherheitspatches für optimale Betriebszeit. (2002). 2002 LISA XVI.
Wird die IT-Arbeit stressiger oder liegt es an den Millennials? (Mai 2015). Computerworld, Oktober 2001.
Cybersecurity-Spotlight: Signatur-basierte vs. Anomalie-basierte Erkennung. Center for Internet Security.
Defense in Depth: Ausgaben stoppen, Konsolidierung starten. (März 2016). CSO.