IDS en IPS (intrusion detection system en intrusion prevention system)
Bijgewerkt op · Door Maarten van den Bos
IDS staat voor intrusion detection system en IPS voor intrusion prevention system. Beide controleren netwerkverkeer of systemen op tekenen van een aanval. Een IDS geeft alleen een melding, zodat een analist kan beoordelen wat er aan de hand is. Een IPS kan hetzelfde, maar probeert verdacht verkeer ook automatisch te blokkeren. Vaak zitten beide functies in 1 product.
Wat zijn IDS en IPS?
Een IDS is een inbraakalarm voor een netwerk of computer. Het Amerikaanse standaardisatie-instituut NIST omschrijft een IDS als software die het opsporen van inbraken automatiseert. Een IPS heeft volgens NIST alle mogelijkheden van een IDS en kan daarnaast proberen mogelijke incidenten te stoppen (bron: NIST SP 800-94, 2007). NIST gebruikt voor beide samen de afkorting IDPS.
Het verschil zit in de plek en de reactie. Een IDS kijkt mee met een kopie van het verkeer en waarschuwt. Een IPS staat midden in de verkeersstroom, zodat het verdachte pakketten kan tegenhouden voordat ze hun doel bereiken. Bij veel producten kan een beheerder de blokkeerfunctie uitzetten, waardoor een IPS als IDS werkt.
NIST onderscheidt 4 soorten IDPS:
- Netwerkgebaseerd: bewaakt het verkeer op een deel van het netwerk.
- Draadloos: bewaakt wifi-verkeer en zoekt naar verdachte draadloze apparaten.
- Netwerkgedragsanalyse: zoekt naar ongewone verkeersstromen, zoals een DDoS-aanval of een computer die ineens veel data verstuurt.
- Hostgebaseerd: draait op 1 server of werkstation en bewaakt wat daar gebeurt.
De hostgebaseerde variant lijkt op EDR, dat ook op het apparaat zelf draait maar meer mogelijkheden heeft om te onderzoeken en in te grijpen.
Hoe werken IDS en IPS?
Een IDS of IPS vergelijkt wat het ziet met wat het verwacht. NIST beschrijft 3 detectiemethoden:
| Methode | Hoe het werkt | Sterk in | Zwak in |
|---|---|---|---|
| Op handtekeningen (signature-based) | Vergelijkt verkeer met patronen van bekende aanvallen | Bekende aanvallen | Nieuwe aanvallen en aangepaste varianten |
| Op afwijkingen (anomaly-based) | Vergelijkt verkeer met een profiel van normaal gedrag | Onbekende aanvallen en ongewoon gedrag | Veel valse meldingen bij onschuldig maar ongewoon gedrag |
| Protocolanalyse (stateful protocol analysis) | Controleert of verkeer zich houdt aan de regels van een protocol | Misbruik van protocollen | Kost veel rekenkracht |
Een IDS of IPS is geen firewall. Een firewall laat verkeer door of houdt het tegen op basis van vaste regels, zoals poort en adres. Een IDS of IPS kijkt naar de inhoud en het gedrag van toegestaan verkeer. Moderne firewalls bevatten vaak ook IPS-functies.
Meldingen van een IDS gaan meestal naar een SIEM, waar ze worden gekoppeld aan andere logbestanden. Analisten in een SOC beoordelen ze daar.
Voorbeeld uit de praktijk
Het onderzoek naar de inbraak bij certificaatautoriteit DigiNotar in 2011 laat zien dat een IPS alleen helpt als het goed is ingericht. Volgens het onderzoeksrapport van Fox-IT, dat openbaar is via de Tweede Kamer, stond er een IPS achter de internetrouter van DigiNotar. Het draaide met een standaardconfiguratie en werd niet optimaal gebruikt: het stond vóór de firewall en gaf daardoor veel valse meldingen (bron: Fox-IT, 2012). Het plan was om de IPS achter de firewall te plaatsen.
Na de ontdekking van de inbraak plaatste Fox-IT een sensor op de rand van het netwerk die al het verkeer tussen het interne netwerk en internet vastlegde. Verdacht verkeer werd herkend met IDS-functionaliteit, en er stond altijd iemand klaar om dat verkeer direct te analyseren.
IDS en IPS in de praktijk van een security-professional
SOC-analisten beoordelen meldingen van IDS en IPS en onderzoeken of er echt iets aan de hand is. Het meeste werk zit in afstemmen: regels die te veel valse meldingen geven worden aangepast, zodat echte aanvallen niet ondersneeuwen.
Een security architect bepaalt waar sensoren komen, bijvoorbeeld bij de internetaansluiting, tussen interne netwerksegmenten en bij servers met gevoelige gegevens. Netwerkbeheerders zorgen dat de sensoren het juiste verkeer te zien krijgen. Meer over het beschermen van netwerken staat bij network security. Opleidingen vind je bij cybersecurity.
Veelgestelde vragen
Waar staat IDS voor?
In cybersecurity staat IDS voor intrusion detection system, in het Nederlands een inbraakdetectiesysteem. Een IDS bewaakt netwerkverkeer of een computer en geeft een melding als het tekenen van een aanval ziet. Het grijpt zelf niet in. De afkorting IDS heeft buiten security andere betekenissen.
Waar staat IPS voor?
In cybersecurity staat IPS voor intrusion prevention system. Een IPS staat in de verkeersstroom, herkent aanvallen op dezelfde manier als een IDS en probeert ze daarnaast automatisch te stoppen, bijvoorbeeld door verdacht verkeer te blokkeren. Bij beeldschermen betekent IPS iets heel anders: een type paneel.
Wat is het verschil tussen IDS en IPS?
Een IDS signaleert en waarschuwt, een IPS signaleert en blokkeert. Een IDS kijkt mee met een kopie van het verkeer, zodat een storing het netwerk niet raakt. Een IPS staat midden in de verkeersstroom en kan daardoor ingrijpen, maar een valse melding kan dan ook goed verkeer tegenhouden.
Bronnen
Gerelateerde begrippen
- Firewall
Een firewall is een apparaat of programma dat het verkeer tussen 2 netwerken controleert, meestal tussen internet en een thuis- of bedrijfsnetwerk. De firewall vergelijkt elk verzoek met ingestelde regels en laat alleen toegestaan verkeer door. Zo houdt een firewall ongewenste verbindingen tegen, maar beschermt hij niet tegen alles.
- Network security
Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- Netwerksegmentatie
Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.