Selon sa conception, la prévention peut abandonner des paquets, réinitialiser une connexion, limiter le débit du trafic, bloquer une adresse ou un compte, mettre un hôte en quarantaine ou empêcher une action locale.
Un IPS réseau est couramment placé en ligne de sorte que le trafic traverse son chemin d'application, tandis que la prévention sur hôte agit au niveau du système protégé. Certains déploiements utilisent un détecteur hors chemin pour demander l'application ailleurs. Parce que le blocage modifie des communications en cours, la politique doit définir les seuils de confiance, les exemptions, la durée de la réponse, le comportement en cas de défaillance et un moyen rapide d'annuler des décisions nuisibles.
Points clés
Base de détectionUtiliser signatures, validation de protocole, méthodes comportementales ou d'anomalie, réputation et indices contextuels appropriés au trafic et aux actifs protégés.
Conception de l'applicationDéterminer quelles actions sont locales ou déléguées, combien de temps durent les blocages, si l'état est partagé et ce qui se passe en cas de surcharge, de défaillance du capteur, de maintenance ou de perte de connectivité au plan de contrôle.
Exploitation sûreRégler et tester dans l'environnement réel, déployer par étapes les règles à fort impact, superviser faux positifs et contournements, préserver les indices et utiliser le contrôle des changements et de la sûreté propre au site pour les technologies opérationnelles.
Limite importanteUn IPS ne peut empêcher ce qu'il ne peut observer ni reconnaître. Chiffrement, protocoles non pris en charge, évasions, chemins alternatifs et comportements nouveaux peuvent causer des manques, tandis qu'un blocage incorrect peut perturber un service légitime ou critique pour la sûreté.