# Was ist ein Intrusion Prevention System (IPS)?

> Ein Intrusion Prevention System (IPS) analysiert Netzwerk-, Host-, Drahtlos- oder Anwendungsaktivität auf Anzeichen möglicher Vorfälle und kann versuchen, Erkanntes zu stoppen.

- Kanonische URL: https://yellowcube.eu/de/glossary/intrusion-prevention-system/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Je nach Design kann die Prävention Pakete verwerfen, eine Verbindung zurücksetzen, Verkehr ratenlimitieren, eine Adresse oder ein Konto blockieren, einen Host unter Quarantäne stellen oder eine lokale Aktion verhindern.

Ein Netzwerk-IPS wird üblicherweise inline platziert, sodass Verkehr seinen Durchsetzungspfad passiert, während hostbasierte Prävention am geschützten System wirkt. Manche Bereitstellungen nutzen einen Off-Path-Detektor, der Durchsetzung anderswo anfordert. Weil Blockieren laufende Kommunikation verändert, muss die Richtlinie Konfidenzschwellen, Ausnahmen, Reaktionsdauer, Fehlerverhalten und einen schnellen Weg zur Rücknahme schädlicher Entscheidungen definieren.

### Wichtigste Punkte

- **Erkennungsbasis:** Signaturen, Protokollvalidierung, Verhaltens- oder Anomaliemethoden, Reputation und kontextuelle Beweise passend zum Verkehr und den geschützten Assets nutzen.
- **Durchsetzungsdesign:** Festlegen, welche Aktionen lokal oder delegiert sind, wie lange Blocke halten, ob Zustand geteilt wird und was bei Überlastung, Sensorausfall, Wartung oder verlorener Kontrollebenen-Verbindung geschieht.
- **Sicherer Betrieb:** In der echten Umgebung abstimmen und testen, wirkungsvolle Regeln stufenweise einführen, False Positives und Umgehungen überwachen, Beweise sichern und standortspezifische Sicherheits- und Änderungskontrolle für Operational Technology nutzen.
- **Wichtige Einschränkung:** Ein IPS kann nicht verhindern, was es nicht beobachten oder erkennen kann. Verschlüsselung, nicht unterstützte Protokolle, Evasionen, alternative Pfade und neuartiges Verhalten können Fehlschläge erzeugen, während ein falscher Block legitimen oder sicherheitskritischen Dienst stören kann.

### Verwandte Begriffe

[Intrusion Detection System (IDS)](<https://yellowcube.eu/de/glossary/intrusion-detection-system/>) · [Deep Packet Inspection (DPI)](<https://yellowcube.eu/de/glossary/deep-packet-inspection/>) · [Firewall](<https://yellowcube.eu/de/glossary/firewall/>) · [Next-Generation Firewall (NGFW)](<https://yellowcube.eu/de/glossary/next-generation-firewall/>) · [Netzwerkverkehr](<https://yellowcube.eu/de/glossary/network-traffic/>)

### Quellen

[NIST glossary: Intrusion Prevention System](https://csrc.nist.gov/glossary/term/intrusion_prevention_system) · [NIST SP 800-94: Guide to Intrusion Detection and Prevention Systems](https://csrc.nist.gov/pubs/sp/800/94/final) · [NIST SP 800-82r3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

