Je nach Design kann die Prävention Pakete verwerfen, eine Verbindung zurücksetzen, Verkehr ratenlimitieren, eine Adresse oder ein Konto blockieren, einen Host unter Quarantäne stellen oder eine lokale Aktion verhindern.
Ein Netzwerk-IPS wird üblicherweise inline platziert, sodass Verkehr seinen Durchsetzungspfad passiert, während hostbasierte Prävention am geschützten System wirkt. Manche Bereitstellungen nutzen einen Off-Path-Detektor, der Durchsetzung anderswo anfordert. Weil Blockieren laufende Kommunikation verändert, muss die Richtlinie Konfidenzschwellen, Ausnahmen, Reaktionsdauer, Fehlerverhalten und einen schnellen Weg zur Rücknahme schädlicher Entscheidungen definieren.
Wichtigste Punkte
ErkennungsbasisSignaturen, Protokollvalidierung, Verhaltens- oder Anomaliemethoden, Reputation und kontextuelle Beweise passend zum Verkehr und den geschützten Assets nutzen.
DurchsetzungsdesignFestlegen, welche Aktionen lokal oder delegiert sind, wie lange Blocke halten, ob Zustand geteilt wird und was bei Überlastung, Sensorausfall, Wartung oder verlorener Kontrollebenen-Verbindung geschieht.
Sicherer BetriebIn der echten Umgebung abstimmen und testen, wirkungsvolle Regeln stufenweise einführen, False Positives und Umgehungen überwachen, Beweise sichern und standortspezifische Sicherheits- und Änderungskontrolle für Operational Technology nutzen.
Wichtige EinschränkungEin IPS kann nicht verhindern, was es nicht beobachten oder erkennen kann. Verschlüsselung, nicht unterstützte Protokolle, Evasionen, alternative Pfade und neuartiges Verhalten können Fehlschläge erzeugen, während ein falscher Block legitimen oder sicherheitskritischen Dienst stören kann.