Kialakításától függően a megelőzés eldobhat csomagokat, visszaállíthat kapcsolatot, rátakorlátozhatja a forgalmat, blokkolhat címet vagy fiókot, karanténba helyezhet gazdagépet, vagy megakadályozhat helyi műveletet.
A hálózati IPS-t jellemzően inline helyezik el, hogy a forgalom a kényszerítési útvonalán haladjon át, a gazdagép-alapú megelőzés pedig a védett rendszeren működik. Egyes telepítések útvonalon kívüli érzékelőt használnak, amely máshol kér kényszerítést. Mivel a blokkolás élő kommunikációt változtat, a szabályzatnak meg kell határoznia a bizalmi küszöböket, a kivételeket, a válaszidőtartamot, a hibaviselkedést és a káros döntések gyors visszavonásának módját.
Legfontosabb pontok
Észlelési alapHasználjon a védett forgalomhoz és eszközökhöz illő szignatúrákat, protokollvalidálást, viselkedési vagy anomáliamódszereket, reputációt és kontextuális bizonyítékot.
Kikényszerítési kialakításHatározza meg, mely műveletek helyiek vagy delegáltak, meddig tartanak a blokkok, megosztott-e az állapot, és mi történik túlterhelés, szenzorhiba, karbantartás vagy a vezérlősík-kapcsolat elvesztése esetén.
Biztonságos működésHangoljon és teszteljen a valós környezetben, fokozatosan vezessen be nagy hatású szabályokat, figyelje a téves pozitívokat és megkerüléseket, őrizze meg a bizonyítékot, és operációs technológiánál helyspecifikus biztonsági és változáskezelést alkalmazzon.
Fontos korlátAz IPS nem tudja megakadályozni, amit nem lát vagy nem ismer fel. A titkosítás, a nem támogatott protokollok, a kitérések, az alternatív útvonalak és az újszerű viselkedés hiúsíthatja a észlelést, a hibás blokk pedig megzavarhat legitim vagy biztonságkritikus szolgáltatást.