Intrusion Prevention System (IPS)
Intrusion Prevention System (IPS) bezeichnet ein Sicherheitssystem, das Netzwerkverkehr inline – also direkt im Datenpfad – analysiert und erkannte Angriffsversuche automatisch blockiert. Erkannt werden etwa das Ausnutzen bekannter Schwachstellen, Protokollmissbrauch oder die Kommunikation von Schadsoftware.
Im Unterschied zum Intrusion Detection System (IDS), das Verkehr nur beobachtet und Alarm auslöst, greift ein IPS aktiv ein: Es verwirft Pakete, setzt Verbindungen zurück oder sperrt Absender. Die Erkennung beruht auf Signaturen bekannter Angriffe, auf Abweichungen vom normalen Verkehrsverhalten und auf Protokollanalysen. Unterschieden werden netzwerkbasierte Systeme (NIPS) und hostbasierte Systeme (HIPS) auf einzelnen Rechnern; verbreitete quelloffene Engines sind Snort und Suricata. Weil ein IPS im Datenpfad sitzt, sind sorgfältig abgestimmte Regeln wichtig, damit Fehlalarme keinen legitimen Verkehr blockieren.
Heute ist IPS meist eine Funktion von Next-Generation Firewalls oder von cloudbasierter Firewall as a Service (FWaaS) statt eines eigenen Geräts. Abzugrenzen ist es von Network Detection and Response (NDR), das Verkehr verhaltensbasiert analysiert und auf Erkennung und Untersuchung statt auf sofortige Blockade ausgerichtet ist. Als präventive Kontrolle ist das IPS ein Baustein der IT Security.