Sistemas de prevención de intrusiones: NIPS vs NBA

1

Estaba revisando el artículo de wikipedia sobre sistemas de prevención de intrusiones.

Indica dos de los cuatro tipos de IPS de la siguiente manera:

Sistema de prevención de intrusiones basado en la red (NIPS): controla la red completa en busca de tráfico sospechoso mediante el análisis de la actividad del protocolo.

Análisis del comportamiento de la red (NBA): examina el tráfico de la red para identificar amenazas que generan flujos de tráfico inusuales, como los ataques de denegación de servicio distribuido (DDoS), ciertas formas de malware y violaciones de políticas.

¿En qué se diferencian exactamente estos dos tipos entre sí? Para ser más específicos, ¿cuál es la diferencia entre analizar la "actividad del protocolo" y examinar el "tráfico de red"?

Mi entendimiento actual es que un NIPS puede profundizar más en los paquetes (por ejemplo, posiblemente examinar múltiples contenidos de capa OSI) y verificar si alguno de los parámetros no es válido / está prohibido, etc. Por otra parte, una NBA puede concentrarse en parámetros como paquetes por segundo, número de conexiones por host, etc. ¿Es correcto este entendimiento?

    
pregunta Karan 24.03.2013 - 07:29
fuente

2 respuestas

2

Por lo que puedo decir, su comprensión debe ser correcta.

Muchos sistemas NIPS, incluido el estándar de código abierto Snort , combinan los dos. Desde la página web de Snort:

  

Al combinar los beneficios de la firma, el protocolo y la inspección basada en anomalías, Snort es la tecnología IDS / IPS más implementada en todo el mundo.

Por lo tanto, la distinción es, en su mayoría, solo una clasificación por razones de clasificación.

    
respondido por el Ayrx 24.03.2013 - 09:06
fuente
0

La firma basada en IPS no funciona para las amenazas actuales. Vaya a Detección de anomalías y comportamiento de la red para detectar amenazas desconocidas dentro de su red. Solo mire los últimos incidentes importantes en la industria y pregúntese: ¿un IPS habría detenido esa amenaza? En casi todos los casos la respuesta será NO. Si tuviera que elegir uno de IPS y NBAD y siempre optaría por NBAD.

    
respondido por el user22581 24.03.2013 - 12:09
fuente

Lea otras preguntas en las etiquetas