Please enable JavaScript.
Coggle requires JavaScript to display documents.
IDS E IPS - Coggle Diagram
IDS E IPS
IDS
O que é?: Um sistema de detecção de intrusões (IDS) é uma ferramenta de segurança de rede que monitora o tráfego da rede e dispositivos em busca de atividades maliciosas conhecidas, atividades suspeitas ou violações de políticas de segurança.
Como funciona?: Analisa tráfego e eventos, Compara atividades com padrões conhecidos
Quando identifica uma ameaça: Gera alertas, Registra informações do incidente, Notifica a equipe de segurança
Metodos de detecção:
Detecção baseada em assinatura: Utiliza um banco de dados contendo padrões conhecidos de ataques.Quando o sistema encontra um comportamento que corresponde a uma assinatura conhecida, ele pode identificar a atividade como uma ameaça.
Caracteristicas: Boa identificação de ataques conhecidos. Utiliza padrões previamente registrados. Precisa de atualizações para reconhecer novas ameaças. Pode ter dificuldade para detectar ataques completamente novos.
Detecção baseada em anomalia: Nesse método, o sistema estabelece um padrão de comportamento considerado normal e procura identificar atividades que estejam fora desse padrão.
Caracteristicas: Detecta comportamentos incomuns. Pode identificar ameaças desconhecidas. Pode ajudar na identificação de ataques zero-day. Pode gerar falsos positivos quando uma atividade legítima foge do comportamento considerado normal.
Detecção baseada em políticas:Utiliza regras e políticas de segurança definidas pelos administradores. Quando uma atividade viola uma dessas regras, o sistema pode identificá-la como uma possível ameaça e, no caso de um IPS, tomar uma ação preventiva.
IPS
Oque é: Um sistema de prevenção de intrusão (IPS) monitora o tráfego da rede em busca de possíveis ameaças e as bloqueia automaticamente, alertando a equipe de segurança, terminando conexões perigosas, removendo conteúdo malicioso ou acionando outros dispositivos de segurança.
Funcionamento (ou metodo de agir): O IPS normalmente fica em linha com o tráfego da rede (inline). Dessa maneira, os dados passam pelo sistema antes de chegar ao destino. Quando uma ameaça é identificada, o IPS pode tomar medidas para impedir que ela alcance o sistema protegido.
-
Tipos de IPS e IDS
NIDS ( ouNetwork Intrusion Detection System): É o IDS voltado para a rede. Ele monitora o tráfego que circula por determinados segmentos da rede e procura identificar atividades suspeitas.
HIDS (ou Host Intrusion Detection System): É instalado em um dispositivo específico, como um computador ou servidor. Seu objetivo é monitorar as atividades daquele equipamento.
Ameaças, invasão e integração: IDS e IPS são utilizados para ajudar na identificação e prevenção de diferentes tipos de ataques.
Entre as ameaças que podem ser identificadas estão:Malware: softwares desenvolvidos para causar danos ou obter acesso indevido. DoS/DDoS: ataques que procuram tornar serviços indisponíveis. Força bruta: tentativa repetida de descobrir credenciais. Injeção de SQL: exploração de aplicações que utilizam bancos de dados. Acesso não autorizado: tentativa de obter acesso a sistemas ou recursos sem permissão.
Metodos de evasão: Atacantes podem utilizar técnicas para tentar enganar ou contornar sistemas de detecção. Spoofing: falsificação de informações de identificação. Fragmentação de pacotes: divisão dos dados para dificultar a análise. Criptografia: utilização de dados criptografados para dificultar a inspeção. Sobrecarga de alertas: geração de grande quantidade de eventos para dificultar a identificação de uma ameaça real.