Sistemi di prevenzione delle intrusioni: NIPS vs NBA

1

Stavo analizzando l'articolo di wikipedia su Intrusion Prevention Systems.

Indica due dei quattro tipi di IPS come segue:

Sistema di prevenzione delle intrusioni basato sulla rete (NIPS): controlla l'intera rete per traffico sospetto analizzando l'attività del protocollo.

Analisi del comportamento di rete (NBA): esamina il traffico di rete per identificare le minacce che generano flussi di traffico insoliti, come attacchi DDoS (distributed denial of service), alcune forme di malware e violazioni delle norme.

In che modo questi due tipi sono diversi l'uno dall'altro? Per essere più specifico, qual è la differenza tra l'analisi di "attività del protocollo" e l'esame del "traffico di rete"?

La mia attuale comprensione è che un NIPS può scavare più a fondo nei pacchetti (ad es. esaminare eventualmente più contenuti del livello OSI) e verificare se uno qualsiasi dei parametri non è valido / proibito ecc. D'altra parte, una NBA può concentrarsi su parametri come pacchetti al secondo, numero di connessioni per host ecc. La comprensione è corretta?

    
posta Karan 24.03.2013 - 07:29
fonte

2 risposte

2

Per quanto ne so, la tua comprensione dovrebbe essere corretta.

Molti sistemi NIPS, incluso lo standard open source Snort , combina i due. Dalla pagina Web di Snort:

Combining the benefits of signature, protocol, and anomaly-based inspection, Snort is the most widely deployed IDS/IPS technology worldwide.

Quindi la distinzione è per lo più solo una classificazione per il bene delle classificazioni.

    
risposta data 24.03.2013 - 09:06
fonte
0

Gli IPS basati su Signature non funzionano per le minacce odierne. Scegli Anomalia di rete e rilevamento dei comportamenti per rilevare minacce sconosciute all'interno della tua rete. Guarda gli ultimi incidenti importanti del settore e chiediti: un IPS avrebbe fermato quella minaccia? In quasi tutti i casi la risposta sarà NO. Se dovessi scegliere uno tra IPS e NBAD e andrei sempre per NBAD.

    
risposta data 24.03.2013 - 12:09
fonte

Leggi altre domande sui tag