Podľa svojho návrhu môže prevencia zahodiť pakety, resetovať spojenie, rate-limitovať prevádzku, blokovať adresu alebo účet, dať hostiteľa do karantény alebo zabrániť lokálnej akcii.
Sieťový IPS je bežne umiestnený inline, takže prevádzka prechádza jeho cestou vymáhania, zatiaľ čo hostiteľská prevencia pôsobí na chránenom systéme. Niektoré nasadenia používajú detektor mimo cesty na žiadosť o vymáhanie inde. Pretože blokovanie mení živú komunikáciu, politika musí definovať prahy istoty, výnimky, trvanie odpovede, správanie pri zlyhaní a rýchly spôsob obrátenia škodlivých rozhodnutí.
Kľúčové body
Základ detekciePoužiť signatúry, validáciu protokolov, behaviorálne alebo anomálové metódy, reputáciu a kontextuálne dôkazy primerané prevádzke a aktívam, ktoré chrániť.
Návrh vymáhaniaUrčiť, ktoré akcie sú lokálne alebo delegované, ako dlho bloky trvajú, či je stav zdieľaný a čo sa deje počas preťaženia, zlyhania senzora, údržby alebo straty konektivity kontrolnej roviny.
Bezpečná prevádzkaLadť a testovať v reálnom prostredí, postupne zavádzať pravidlá s vysokým dopadom, monitorovať falošné poplachy a obchádzky, zachovávať dôkazy a používať site-špecifické bezpečnostné a zmenové riadenie pre prevádzkové technológie.
Dôležité obmedzenieIPS nemôže predísť tomu, čo nemôže pozorovať alebo rozpoznať. Šifrovanie, nepodporované protokoly, evázie, alternatívne cesty a nové správanie môžu spôsobiť prehliadnutia, zatiaľ čo nesprávny blok môže narušiť legitímnu alebo bezpečnostne kritickú službu.