Intrusion Prevention System (IPS)
Intrusion Prevention System (IPS) is een beveiligingssysteem dat netwerkverkeer inline – dus direct in het datapad – analyseert en gedetecteerde aanvalspogingen automatisch blokkeert. Gedetecteerd worden bijvoorbeeld het uitbuiten van bekende kwetsbaarheden, protocolmisbruik of de communicatie van malware.
Anders dan het intrusion detection system (IDS), dat verkeer alleen observeert en alarm slaat, grijpt een IPS actief in: het gooit pakketten weg, reset verbindingen of blokkeert afzenders. De detectie steunt op signaturen van bekende aanvallen, op afwijkingen van het normale verkeersgedrag en op protocolanalyses. Er wordt onderscheid gemaakt tussen netwerkgebaseerde systemen (NIPS) en hostgebaseerde systemen (HIPS) op afzonderlijke computers; verbreide opensource-engines zijn Snort en Suricata. Omdat een IPS in het datapad zit, zijn zorgvuldig afgestemde regels belangrijk, zodat valse alarmen geen legitiem verkeer blokkeren.
Tegenwoordig is IPS meestal een functie van next-generation firewalls of van cloudgebaseerde Firewall as a Service (FWaaS) in plaats van een apart apparaat. Het moet worden onderscheiden van Network Detection and Response (NDR), dat verkeer gedragsgebaseerd analyseert en is gericht op detectie en onderzoek in plaats van op directe blokkering. Als preventieve controle is het IPS een bouwsteen van IT Security.