Intrusion prevention (предотвращение вторжений)
Программное обеспечение, автоматически обнаруживающее и блокирующее вредоносную активность, например fail2ban, банящий IP после повторных неудачных попыток входа, вместо того чтобы просто фиксировать это в логах для последующего просмотра.
Чем это отличается от простого обнаружения
Система, которая только логирует или уведомляет о подозрительной активности, всё равно требует, чтобы человек заметил и отреагировал. Intrusion prevention делает дополнительный шаг: автоматически блокирует выявленную угрозу, например банит IP-адрес нарушителя, не дожидаясь реакции человека.
Компромисс, который это создаёт
Автоматическая блокировка по паттерну всегда несёт некоторый риск ложного срабатывания против легитимного пользователя. Хорошо настроенные инструменты intrusion prevention, например конфигурация jail в fail2ban, балансируют это, требуя явного повторяющегося паттерна перед действием.
Часто задаваемые вопросы
Это то же самое, что firewall?
Связано, но не одно и то же. Firewall применяет статичные правила о том, каким соединениям разрешено проходить; intrusion prevention активно наблюдает за поведением и динамически добавляет новые блокировки на основе того, что видит.
Может ли intrusion prevention случайно заблокировать реального клиента?
Да, если пороги настроены слишком агрессивно или легитимный пользователь действительно многократно ошибается при вводе учётных данных. Разумные пороги и понятный процесс разблокировки снижают этот риск.
Какой инструмент intrusion prevention самый распространённый на Linux?
fail2ban, который широко используется именно потому, что его легко настроить для распространённых сервисов, таких как SSH и веб-формы входа.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab