Также: СОВ, система обнаружения вторжений, система предотвращения вторжений
Система обнаружения вторжений (IDS) замечает признаки атаки в трафике или на узле, а система предотвращения вторжений (IPS) еще и блокирует ее.
Выявляет атаки, которые межсетевой экран пропускает как разрешенный трафик: эксплуатацию уязвимостей, сканирование сети, активность вредоносных программ, подбор паролей. Дает событие для расследования и, в режиме IPS, останавливает атаку автоматически.
Датчик получает копию трафика (IDS) или стоит в разрыве канала (IPS) и сравнивает его с базой сигнатур известных атак, аномалиями протоколов и поведенческими правилами. Бывают сетевые системы (смотрят трафик сегмента) и узловые (следят за событиями на самом сервере). База правил регулярно обновляется производителем.
Не обнаруживает неизвестные атаки без подходящей сигнатуры или поведенческого правила и не видит содержимое зашифрованного трафика без его расшифровки. Много ложных срабатываний без настройки. В режиме IPS ошибочное правило блокирует законный трафик, поэтому его вводят осторожно. Сама по себе не расследует инцидент.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Требования ФСТЭК России к системам обнаружения вторжений различают системы уровня сети и уровня узла и классы защиты. Класс выбирают по уровню защищенности ИСПДн и классу информационной системы; в реестре сертифицированных средств он указан для каждого продукта.
Меры приказа ФСТЭК № 21: СОВ.1 (обнаружение вторжений) и СОВ.2 (обновление базы решающих правил). Они входят в состав мер для ИСПДн с более высокими уровнями защищенности; точный перечень определяет уровень защищенности вашей ИСПДн. События системы используют для мер ИНЦ.2 (обнаружение и регистрация инцидентов) и РСБ.5 (мониторинг результатов регистрации событий).
- Сертификат ФСТЭК России по требованиям к системам обнаружения вторжений нужного класса.
- Тип: сетевая или узловая; размещение датчиков и охват сегментов.
- Регулярные обновления базы правил и скорость выпуска правил под новые уязвимости.
- Возможность работать как в режиме IDS, так и IPS, с безопасным переходом между ними.
- Качество событий: контекст, привязка к активам, низкий уровень ложных срабатываний.
- Интеграция с SIEM и системой управления инцидентами.
«Континент» СОВ (Код Безопасности), ViPNet IDS (ИнфоТеКС), Suricata (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Где стоят датчики и какой трафик они видят, как часто обновляется база правил, кто разбирает события и за какое время, журнал реагирования, настройку исключений. Типичная ошибка: система куплена и установлена для отчета, но события никто не разбирает, а база правил не обновлялась месяцами.
Примеры применения (3)
- Датчик в сегменте с серверами ПДн замечает сканирование портов с рабочего компьютера и создает событие для расследования.
- IPS блокирует попытку эксплуатации известной уязвимости в веб-сервере до выхода обновления.
- Узловая система на сервере базы данных фиксирует необычные команды администратора.
Связанные понятия
Источники (2)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026