Siber saldırıların giderek çeşitlenmesi, kurumların yalnızca firewall kullanarak ağ güvenliği sağlamasını yeterli olmaktan çıkarabilmektedir. Zararlı trafiklerin tespit edilmesi, şüpheli aktivitelerin analiz edilmesi ve saldırıların sisteme ulaşmadan engellenmesi için farklı güvenlik teknolojilerinden yararlanılır.
Bu teknolojilerin en önemlilerinden ikisi IDS (Intrusion Detection System) ve IPS (Intrusion Prevention System) çözümleridir.
Peki IDS nedir? IPS nedir? IDS ve IPS arasındaki fark nedir? Firewall ile IDS/IPS aynı şey midir? IDS ve IPS sistemleri saldırıları nasıl tespit eder?
Bu rehberde IDS ve IPS teknolojilerinin çalışma prensiplerini, türlerini, avantajlarını, kullanım alanlarını ve aralarındaki temel farkları ayrıntılı olarak inceleyeceğiz.
IDS Nedir?
IDS (Intrusion Detection System), Türkçe karşılığıyla Saldırı Tespit Sistemi, ağ veya sistem üzerindeki trafik ve aktiviteleri analiz ederek şüpheli davranışları, saldırı girişimlerini ve güvenlik ihlallerini tespit etmeye çalışan bir güvenlik teknolojisidir.
IDS sisteminin temel görevi saldırıyı doğrudan engellemekten çok tespit etmek ve güvenlik yöneticisini uyarmaktır.
Örneğin bir saldırgan şirket ağına yönelik port taraması gerçekleştiriyorsa, IDS sistemi bu trafiği analiz ederek şüpheli aktiviteyi tespit edebilir ve alarm oluşturabilir.
Basit şekilde ifade etmek gerekirse:
IDS = Saldırıyı tespit eder ve uyarı üretir.
IDS sistemleri genellikle ağ trafiğini pasif olarak izler. Trafiğin doğrudan geçtiği noktada bulunmak zorunda değildir ve çoğu yapılandırmada trafiği engellemez.
IDS Açılımı Nedir?
IDS açılımı:
Intrusion Detection System
Türkçe karşılığı:
Saldırı Tespit Sistemi
olarak kullanılmaktadır.
Siber güvenlik sistemlerinde IDS, kurum ağı içerisindeki şüpheli aktivitelerin erken aşamada belirlenmesine yardımcı olur.
IPS Nedir?
IPS (Intrusion Prevention System), Türkçe karşılığıyla Saldırı Önleme Sistemi, ağ üzerindeki zararlı veya şüpheli trafiği tespit ederek gerektiğinde otomatik olarak engelleyebilen güvenlik teknolojisidir.
IPS sistemleri çoğunlukla ağ trafiğinin geçtiği hat üzerinde, yani inline şekilde çalışır.
Bu nedenle saldırı tespit edildiğinde trafik üzerinde doğrudan işlem gerçekleştirebilir.
Örneğin IPS sistemi zararlı olduğu bilinen bir exploit girişimi tespit ettiğinde:
- Paketi düşürebilir,
- Bağlantıyı sonlandırabilir,
- Kaynak IP adresini engelleyebilir,
- Güvenlik politikası uygulayabilir,
- Alarm oluşturabilir.
Basit ifadeyle:
IPS = Saldırıyı tespit eder ve engellemeye çalışır.
IPS Açılımı Nedir?
IPS açılımı:
Intrusion Prevention System
Türkçe karşılığı:
Saldırı Önleme Sistemi
olarak kullanılmaktadır.
IPS teknolojisi genellikle yeni nesil firewall cihazlarının önemli güvenlik özelliklerinden biridir.
IDS ve IPS Arasındaki Fark Nedir?
IDS ile IPS arasındaki en temel fark, tespit edilen saldırıya karşı sistemin nasıl hareket ettiğidir.
IDS saldırıyı tespit eder ve uyarı verir.
IPS ise saldırıyı tespit ettikten sonra trafiği otomatik olarak engelleyebilir.
Örneğin şirket ağına yönelik zararlı bir bağlantı girişimi olduğunu düşünelim.
IDS kullanıldığında:
Saldırı → IDS tarafından tespit edilir → Alarm oluşturulur → Yönetici müdahale eder
IPS kullanıldığında:
Saldırı → IPS tarafından tespit edilir → Zararlı trafik engellenir → Alarm oluşturulur
Bu nedenle IDS daha çok gözlem ve tespit, IPS ise tespit ve aktif koruma amacıyla kullanılır.
IDS ve IPS Farkları Tablosu
| Özellik | IDS | IPS |
|---|---|---|
| Açılımı | Intrusion Detection System | Intrusion Prevention System |
| Türkçe karşılığı | Saldırı Tespit Sistemi | Saldırı Önleme Sistemi |
| Temel görevi | Saldırıyı tespit etmek | Saldırıyı tespit edip engellemek |
| Trafiği engeller mi? | Genellikle hayır | Evet |
| Çalışma şekli | Çoğunlukla pasif | Çoğunlukla inline |
| Alarm üretir mi? | Evet | Evet |
| Trafiğe müdahale eder mi? | Genellikle hayır | Evet |
| Yanlış pozitif etkisi | Alarm oluşmasına neden olur | Meşru trafiğin engellenmesine neden olabilir |
| Ağ performansına etkisi | Genellikle daha düşüktür | Yapılandırmaya göre daha yüksek olabilir |
| Kullanım amacı | İzleme ve analiz | Aktif saldırı önleme |
IDS Nasıl Çalışır?
IDS sistemleri ağ trafiğini veya sistem aktivitelerini sürekli olarak analiz eder.
Örneğin bir Network IDS sistemi switch üzerinden kendisine gönderilen trafiği inceleyebilir.
Temel çalışma süreci şu şekilde düşünülebilir:
- Ağ trafiği IDS sistemine ulaştırılır.
- IDS gelen paketleri analiz eder.
- Trafik, saldırı imzaları ve davranış modelleriyle karşılaştırılır.
- Şüpheli aktivite tespit edilirse olay kaydı oluşturulur.
- Güvenlik yöneticisine veya merkezi güvenlik sistemine alarm gönderilir.
IDS genellikle saldırı trafiğinin doğrudan yolunda olmadığı için paketleri engellemez.
Bu nedenle IDS’in devre dışı kalması çoğu mimaride normal ağ trafiğinin durmasına neden olmaz.
IPS Nasıl Çalışır?
IPS çalışma mantığı IDS’e benzese de önemli bir fark vardır.
IPS çoğunlukla trafik akışının doğrudan üzerine yerleştirilir.
Örneğin:
İnternet → Firewall / IPS → Yerel Ağ
Bu durumda internetten şirket ağına ulaşmak isteyen trafik IPS tarafından incelenir.
IPS zararlı bir paket veya saldırı tespit ettiğinde bağlantıya müdahale edebilir.
Örneğin:
İnternet → Zararlı trafik → IPS → ENGELLENDİ
Normal trafik ise:
İnternet → Normal trafik → IPS → Yerel Ağ
şeklinde devam eder.
IDS ve IPS Saldırıları Nasıl Tespit Eder?
IDS ve IPS sistemleri saldırıları tespit etmek için farklı analiz yöntemleri kullanabilir.
En yaygın yöntemler şunlardır:
- Signature Based Detection
- Anomaly Based Detection
- Behavior Based Detection
- Protocol Analysis
- Reputation Based Detection
Signature Based Detection Nedir?
Signature Based Detection, yani imza tabanlı saldırı tespiti, bilinen saldırı kalıplarının ağ trafiği içerisinde aranması yöntemidir.
Antivirüs yazılımlarındaki virüs imzalarına benzer şekilde çalışır.
Örneğin bilinen bir saldırının ağ paketlerinde belirli bir veri dizisi bulunuyorsa IDS veya IPS sistemi bunu imza olarak tanımlayabilir.
Ağ trafiğinde aynı saldırı modeli görüldüğünde alarm oluşturulur veya trafik engellenir.
Avantajları
Bilinen saldırıların tespit edilmesinde oldukça başarılıdır.
Yanlış alarm oranı iyi hazırlanmış imzalarda düşük olabilir.
Dezavantajları
Daha önce bilinmeyen saldırılar için uygun imzanın bulunmaması durumunda saldırı tespit edilemeyebilir.
Bu nedenle saldırı imza veritabanlarının düzenli olarak güncellenmesi önemlidir.
Anomaly Based Detection Nedir?
Anomaly Based Detection, yani anomali tabanlı tespit, ağdaki normal davranış modelinden farklı aktiviteleri belirlemeye çalışır.
Örneğin bir sunucu normal şartlarda dakikada 100 bağlantı alıyorsa ve aniden dakikada 50.000 bağlantı almaya başlarsa sistem bunu olağan dışı bir durum olarak değerlendirebilir.
Anomali tabanlı tespit sistemleri özellikle daha önce tanımlanmamış saldırıların belirlenmesinde faydalı olabilir.
Ancak normal davranışın doğru şekilde tanımlanmaması durumunda yanlış alarm sayısı artabilir.
Behavior Based Detection Nedir?
Davranış tabanlı güvenlik sistemleri belirli kullanıcıların, cihazların veya uygulamaların normal davranış biçimlerini analiz eder.
Örneğin:
Bir çalışan normalde yalnızca Türkiye’den sisteme giriş yaparken kısa süre içerisinde farklı ülkelerden giriş denemeleri gerçekleşebilir.
Bir sunucu daha önce erişmediği binlerce IP adresine bağlantı oluşturmaya başlayabilir.
Bir bilgisayar kısa sürede çok sayıda ağ cihazını tarayabilir.
Bu tür davranış değişiklikleri güvenlik sistemleri tarafından şüpheli olarak değerlendirilebilir.
NIDS Nedir?
NIDS (Network Intrusion Detection System), ağ tabanlı saldırı tespit sistemidir.
NIDS ağ üzerindeki paketleri analiz eder ve şüpheli trafik modellerini belirlemeye çalışır.
Örneğin:
- Port taraması
- Exploit girişimleri
- Zararlı trafik
- Şüpheli protokol kullanımı
- Bilinen saldırı imzaları
NIDS tarafından tespit edilebilir.
NIDS genellikle switch üzerindeki SPAN / Mirror Port veya benzeri trafik kopyalama yöntemleri kullanılarak konumlandırılır.
HIDS Nedir?
HIDS (Host Intrusion Detection System), belirli bir bilgisayar veya sunucu üzerinde çalışan saldırı tespit sistemidir.
Network IDS tüm ağ trafiğine odaklanırken HIDS belirli bir endpoint veya sunucu üzerindeki aktiviteleri inceleyebilir.
HIDS sistemleri örneğin şu alanları izleyebilir:
- Sistem dosyaları
- Log kayıtları
- Kullanıcı hareketleri
- Dosya değişiklikleri
- Registry değişiklikleri
- Çalışan işlemler
- Yetkisiz erişim girişimleri
Bu nedenle HIDS özellikle kritik sunucuların güvenliğinde kullanılabilir.
NIPS Nedir?
NIPS (Network Intrusion Prevention System), ağ tabanlı saldırı önleme sistemidir.
NIPS genellikle internet ile yerel ağ arasına inline olarak konumlandırılır.
Ağ trafiği gerçek zamanlı analiz edilir ve zararlı olduğu düşünülen trafik engellenebilir.
Örneğin:
İnternet → NIPS → Firewall → Yerel Ağ
veya kullanılan mimariye göre:
İnternet → Firewall / NIPS → Yerel Ağ
şeklinde konumlandırılabilir.
Günümüzde birçok yeni nesil firewall cihazında IPS fonksiyonu doğrudan firewall içerisinde yer almaktadır.
HIPS Nedir?
HIPS (Host Intrusion Prevention System), istemci veya sunucu üzerinde çalışan saldırı önleme sistemidir.
HIPS yalnızca saldırıyı gözlemlemek yerine şüpheli aktiviteleri engelleyebilir.
Örneğin:
- Yetkisiz uygulama çalıştırılması
- Kritik dosya değişiklikleri
- Zararlı işlem davranışları
- Şüpheli sistem çağrıları
- Yetkisiz registry değişiklikleri
HIPS tarafından kontrol edilebilir.
Endpoint Detection and Response yani EDR gibi modern güvenlik çözümleri de endpoint seviyesinde çok daha gelişmiş davranış analizi ve müdahale mekanizmaları sağlayabilir.
IDS Türleri Nelerdir?
IDS sistemleri kullanım alanlarına göre farklı türlere ayrılabilir.
En yaygın IDS çeşitleri şunlardır:
Network Based IDS – NIDS
Tüm ağ trafiğini analiz eder.
Host Based IDS – HIDS
Belirli bilgisayar veya sunucuları analiz eder.
Wireless IDS – WIDS
Kablosuz ağ trafiğini analiz ederek izinsiz erişim noktaları veya şüpheli Wi-Fi aktivitelerini tespit etmeye çalışır.
Hybrid IDS
Birden fazla veri kaynağından gelen bilgileri birlikte analiz eden sistemlerdir.
IPS Türleri Nelerdir?
IPS sistemleri de çalışma alanına göre farklı kategorilere ayrılabilir.
Network Based IPS – NIPS
Ağ seviyesinde saldırıları tespit eder ve engeller.
Host Based IPS – HIPS
Belirli bilgisayar veya sunucu üzerinde zararlı aktiviteleri engellemeye çalışır.
Wireless IPS – WIPS
Kablosuz ağlarda güvenlik ihlallerini tespit edip müdahale edebilir.
Network Behavior Analysis
Ağdaki davranışları analiz ederek olağan dışı aktivitelerin tespit edilmesine yardımcı olabilir.
IDS Hangi Saldırıları Tespit Edebilir?
IDS’in tespit yeteneği kullanılan ürün, aktif güvenlik kuralları, imza güncelliği ve trafik görünürlüğüne bağlıdır.
Uygun şekilde yapılandırılmış IDS sistemleri aşağıdaki saldırı türlerinin bazılarını tespit edebilir:
- Port Scan
- Network Scan
- Brute Force saldırıları
- Exploit girişimleri
- Malware trafiği
- Command and Control iletişimi
- SQL Injection girişimleri
- Web saldırıları
- Şüpheli DNS trafiği
- Bilinen güvenlik açığı istismarları
- Yetkisiz erişim girişimleri
- DoS ve DDoS belirtileri
- Şüpheli SMB trafiği
- Zararlı dosya transferleri
- Protokol anomalileri
Ancak IDS kullanılması tüm saldırıların kesin olarak tespit edileceği anlamına gelmez.
IPS Hangi Saldırıları Engelleyebilir?
IPS sistemleri uygun güvenlik politikaları ve güncel imzalar kullanıldığında çeşitli zararlı trafik türlerini engelleyebilir.
Örneğin:
- Bilinen exploit girişimleri
- Zararlı ağ paketleri
- Bazı brute force girişimleri
- Bilinen malware iletişimleri
- Şüpheli web saldırıları
- Protokol ihlalleri
- Bilinen güvenlik açığı saldırıları
- Zararlı IP adreslerinden gelen trafik
Ancak IPS tek başına tüm saldırılara karşı eksiksiz koruma sağlamaz.
Siber güvenlik çok katmanlı bir yapı olarak tasarlanmalıdır.
Firewall ile IDS Arasındaki Fark Nedir?
Firewall ve IDS birbirinden farklı güvenlik görevlerine sahiptir.
Firewall temel olarak ağ trafiğini belirlenen güvenlik politikalarına göre kontrol eder.
Örneğin:
Kaynak: İnternet
Hedef: Web Sunucusu
Port: TCP 443
İşlem: İzin Ver
Firewall bu trafiğin izin verilen bir bağlantı olup olmadığını değerlendirir.
IDS ise izin verilmiş olan trafiğin içerisinde saldırı olup olmadığını analiz edebilir.
Örneğin firewall TCP 443 HTTPS trafiğine izin verebilir.
Ancak HTTPS üzerinden bir web uygulamasına saldırı gerçekleştirilmeye çalışılıyorsa, gerekli trafik görünürlüğü sağlandığında IDS bunu tespit etmeye çalışabilir.
Bu nedenle firewall ve IDS birbirinin alternatifi değildir.
Birlikte kullanılabilirler.
Firewall ile IPS Arasındaki Fark Nedir?
Firewall bağlantının izinli olup olmadığına karar verirken IPS izin verilen bağlantının içerisinde zararlı içerik veya saldırı bulunup bulunmadığını analiz edebilir.
Basit bir örnek:
Firewall:
TCP 443 açık mı? → Evet → Trafiğe izin ver
IPS:
TCP 443 içerisindeki trafik zararlı mı? → Evet → Engelle
Günümüzde özellikle Next Generation Firewall (NGFW) cihazlarında firewall ve IPS özellikleri aynı ürün içerisinde sunulabilir.
NGFW Nedir ve IPS ile İlişkisi Nedir?
NGFW (Next Generation Firewall), yani yeni nesil güvenlik duvarı, klasik firewall özelliklerinin yanında gelişmiş güvenlik fonksiyonları sunan firewall teknolojisidir.
NGFW cihazlarında aşağıdaki özelliklerden bazıları bulunabilir:
- Stateful Firewall
- IPS
- Application Control
- Web Filtering
- Anti-Malware
- SSL Inspection
- VPN
- URL Filtering
- DNS Security
- User-Based Policies
Bu nedenle kurumsal ağlarda IDS veya IPS özellikleri çoğu zaman ayrı bir cihaz yerine NGFW üzerinde çalıştırılabilir.
IDS ve IPS Ağda Nereye Konumlandırılır?
IDS ve IPS sistemlerinin ağdaki konumları birbirinden farklı olabilir.
IDS konumlandırması
IDS çoğunlukla trafik akışının dışında konumlandırılır.
Örneğin:
İnternet → Firewall → Switch → Kullanıcılar
Switch üzerindeki trafik kopyalanarak:
Switch Mirror Port → IDS
sistemine gönderilebilir.
Bu durumda IDS trafiği görür ancak trafiğin doğrudan yolunda olmadığı için bağlantıyı engellemez.
IPS konumlandırması
IPS çoğunlukla trafik yolunun üzerinde bulunur.
Örneğin:
İnternet → Firewall / IPS → Switch → Kullanıcılar
Bu sayede zararlı trafik tespit edildiğinde paketler hedef sisteme ulaşmadan engellenebilir.
Inline IPS Nedir?
Inline IPS, tüm ağ trafiğinin fiziksel veya mantıksal olarak IPS üzerinden geçtiği yapılandırmadır.
Bu yöntemin en büyük avantajı, IPS’in zararlı trafiği gerçek zamanlı olarak durdurabilmesidir.
Ancak IPS cihazında yaşanacak performans veya erişilebilirlik problemleri ağ trafiğini etkileyebilir.
Bu nedenle kritik ağlarda yüksek erişilebilirlik tasarımları önemlidir.
IDS ve IPS’de False Positive Nedir?
False Positive, aslında zararsız olan bir aktivitenin güvenlik sistemi tarafından saldırı olarak değerlendirilmesidir.
Türkçede genellikle yanlış pozitif olarak ifade edilir.
Örneğin şirket içerisinde kullanılan normal bir uygulama belirli bir ağ davranışı nedeniyle IPS tarafından saldırı olarak algılanabilir.
IDS kullanılıyorsa bu durum yalnızca gereksiz alarm oluşmasına neden olabilir.
IPS kullanılıyorsa daha ciddi sonuçlar ortaya çıkabilir.
Çünkü IPS normal trafiği engelleyebilir.
Bu nedenle IPS politikalarının doğru şekilde yapılandırılması önemlidir.
False Negative Nedir?
False Negative, gerçek bir saldırının güvenlik sistemi tarafından tespit edilememesidir.
Örneğin:
Gerçek saldırı gerçekleşir.
Ancak IDS veya IPS sistemi bunu normal trafik olarak değerlendirir.
Bu durum false negative olarak tanımlanabilir.
Güvenlik sistemlerinin temel amaçlarından biri hem false positive hem de false negative oranını mümkün olduğunca azaltmaktır.
IPS Neden Normal Trafiği Engelleyebilir?
IPS sistemleri binlerce farklı saldırı imzası ve güvenlik kuralı kullanabilir.
Bazı uygulamaların ağ davranışları saldırı modellerine benzeyebilir.
Bu durumda IPS yanlış pozitif üreterek normal bağlantıyı engelleyebilir.
Özellikle IPS ilk kez aktif edilecekse doğrudan bütün güvenlik kurallarının bloklama moduna alınması yerine kontrollü bir geçiş planlanabilir.
Örneğin önce:
Detect / Monitor
modunda trafik analiz edilir.
Daha sonra doğru çalışan kurallar:
Prevent / Block
moduna geçirilebilir.
Bu yaklaşım kritik uygulamaların yanlışlıkla engellenmesi riskini azaltabilir.
IDS ve IPS Performansı Etkiler mi?
IDS ve IPS’in ağ performansına etkisi kullanılan teknolojiye göre farklılık gösterebilir.
IDS genellikle trafiğin kopyasını analiz ettiği için ağ akışına doğrudan gecikme eklemeyebilir.
IPS ise trafik yolunun üzerinde bulunduğu için paketlerin gerçek zamanlı analiz edilmesi gerekir.
Özellikle aşağıdaki özellikler performansı etkileyebilir:
- IPS kontrolü
- SSL Inspection
- Anti-Malware
- Application Control
- Web Filtering
- Deep Packet Inspection
Bu nedenle firewall veya IPS cihazı satın alınırken yalnızca cihazın maksimum firewall throughput değerine bakılmamalıdır.
IPS aktif durumdaki gerçek performans değerleri de incelenmelidir.
IPS Throughput Nedir?
IPS Throughput, güvenlik cihazının IPS fonksiyonları aktifken analiz edebileceği trafik kapasitesini ifade eder.
Örneğin bir firewall cihazının:
Firewall Throughput:
20 Gbps
olabilir.
Ancak IPS aktif edildiğinde:
IPS Throughput:
5 Gbps
seviyesine düşebilir.
SSL Inspection ve diğer güvenlik özellikleri de etkinleştirildiğinde gerçek performans daha farklı olabilir.
Bu nedenle ağ güvenlik cihazı seçerken cihazın kullanılacağı gerçek senaryo dikkate alınmalıdır.
Şifreli HTTPS Trafiği IDS ve IPS Tarafından Görülebilir mi?
İnternet trafiğinin büyük bölümü HTTPS ile şifrelenmektedir.
Şifreli trafik içerisinde taşınan verilerin tamamı IDS veya IPS tarafından doğrudan görülemeyebilir.
Bu durumda bazı güvenlik cihazları SSL Inspection, TLS Inspection veya SSL Decryption teknolojilerini kullanabilir.
Genel çalışma mantığı:
- Şifreli bağlantı güvenlik cihazına gelir.
- Trafik uygun politika kapsamında çözülür.
- İçerik IPS tarafından analiz edilir.
- Trafik tekrar şifrelenerek hedefe gönderilir.
Ancak SSL Inspection kullanımı performans, gizlilik, sertifika yönetimi ve yasal gereksinimler açısından dikkatli şekilde planlanmalıdır.
Deep Packet Inspection Nedir?
Deep Packet Inspection (DPI), ağ paketlerinin yalnızca IP adresi ve port bilgisini değil, paket içerisindeki daha ayrıntılı verileri analiz eden teknolojidir.
Klasik firewall genellikle kaynak IP, hedef IP, protokol ve port gibi bilgileri değerlendirirken gelişmiş güvenlik cihazları trafiğin içeriğini daha derin seviyede inceleyebilir.
DPI aşağıdaki sistemlerde kullanılabilir:
- IPS
- Application Control
- Malware Detection
- Web Filtering
- Network Monitoring
- Next Generation Firewall
IDS ve IPS Logları Neden Önemlidir?
IDS ve IPS sistemleri çok sayıda güvenlik olayı oluşturabilir.
Bu kayıtlar güvenlik ekiplerinin saldırıları analiz edebilmesi açısından önemlidir.
Örneğin log içerisinde şu bilgiler bulunabilir:
- Kaynak IP adresi
- Hedef IP adresi
- Kaynak port
- Hedef port
- Protokol
- Saldırı imzası
- Risk seviyesi
- Tarih ve saat
- Uygulanan güvenlik aksiyonu
- Engellenen paket bilgisi
Bu loglar SIEM sistemlerine gönderilerek merkezi şekilde analiz edilebilir.
SIEM ile IDS/IPS Birlikte Nasıl Kullanılır?
SIEM (Security Information and Event Management) sistemleri farklı güvenlik ürünlerinden gelen logları merkezi olarak toplar ve analiz eder.
IDS veya IPS şu tür bir olay oluşturabilir:
Kaynak IP: 192.0.2.10
Hedef: Web Server
Saldırı: SQL Injection Attempt
Severity: Critical
Action: Blocked
Bu olay SIEM sistemine gönderilebilir.
SIEM aynı kaynak IP’nin;
- Firewall,
- VPN,
- Active Directory,
- Endpoint,
- IDS/IPS
üzerindeki aktivitelerini bir araya getirerek daha kapsamlı güvenlik analizi yapılmasına yardımcı olabilir.
IDS ve IPS ile DDoS Engellenebilir mi?
IDS ve IPS bazı DoS veya DDoS saldırı belirtilerini tespit edebilir ve belirli saldırı türlerine müdahale edebilir.
Ancak yüksek hacimli DDoS saldırılarında internet bağlantısının kapasitesi saldırı tarafından tamamen doldurulabilir.
Örneğin şirketin internet bağlantısı 1 Gbps iken 20 Gbps saldırı trafiği geliyorsa, şirket içerisindeki IPS sistemi paketleri engellese bile internet hattı zaten doygunluğa ulaşmış olabilir.
Bu nedenle büyük ölçekli DDoS saldırıları için ISP veya bulut tabanlı DDoS koruma servisleri gerekebilir.
IDS ve IPS Güncellemeleri Neden Önemlidir?
İmza tabanlı IDS ve IPS sistemlerinde saldırı veritabanlarının güncel olması kritik öneme sahiptir.
Yeni güvenlik açıkları ve saldırı teknikleri ortaya çıktığında güvenlik sağlayıcıları yeni IPS imzaları yayınlayabilir.
Güncellenmeyen bir IDS veya IPS sistemi yeni saldırı türlerini tanımakta yetersiz kalabilir.
Bu nedenle:
- IPS imzaları,
- Güvenlik motoru,
- Firmware,
- İşletim sistemi,
- Threat Intelligence verileri
düzenli olarak güncellenmelidir.
IDS ve IPS Sistemlerinde Threat Intelligence Nedir?
Threat Intelligence, bilinen zararlı IP adresleri, domainler, dosya hash değerleri ve saldırı altyapıları hakkında toplanan tehdit bilgileridir.
Gelişmiş güvenlik sistemleri bu bilgileri kullanarak şüpheli ağ trafiğini daha hızlı değerlendirebilir.
Örneğin bir bilgisayar bilinen zararlı Command and Control sunucusuna bağlanmaya çalışıyorsa güvenlik sistemi bu bağlantıyı tespit ederek alarm oluşturabilir veya engelleyebilir.
IDS/IPS Kullanmanın Avantajları
IDS ve IPS sistemlerinin kurumlara sağlayabileceği başlıca avantajlar şunlardır:
Saldırıların erken tespit edilmesi
Şüpheli ağ aktiviteleri güvenlik ihlali büyümeden fark edilebilir.
Bilinen saldırıların engellenmesi
IPS sistemleri tanımlanmış saldırı imzalarını kullanarak zararlı trafiği otomatik şekilde engelleyebilir.
Ağ görünürlüğünün artırılması
Ağ üzerinde hangi saldırı girişimlerinin gerçekleştiği görülebilir.
Güvenlik olaylarının kayıt altına alınması
IDS ve IPS logları olay inceleme süreçlerinde kullanılabilir.
Firewall güvenliğinin tamamlanması
Firewall tarafından izin verilen trafik içerisinde bulunan saldırılar ayrıca analiz edilebilir.
Güvenlik ekiplerine hızlı bildirim
Kritik saldırılar tespit edildiğinde güvenlik ekiplerine alarm gönderilebilir.
IDS ve IPS Dezavantajları Nelerdir?
IDS ve IPS sistemlerinin bazı sınırlamaları da bulunmaktadır.
Yanlış pozitifler
Normal trafik saldırı olarak algılanabilir.
Performans ihtiyacı
IPS ve SSL Inspection gibi özellikler yüksek işlem kapasitesi gerektirebilir.
Sürekli güncelleme ihtiyacı
Saldırı imzaları ve güvenlik yazılımları güncel tutulmalıdır.
Yapılandırma gereksinimi
Her kurumun trafik yapısı farklı olduğundan varsayılan politikalar her ortam için uygun olmayabilir.
Şifreli trafik problemi
SSL/TLS ile şifrelenmiş içeriklerin analizi için ek teknolojiler gerekebilir.
IDS mi IPS mi Kullanılmalı?
Bu sorunun tek bir cevabı yoktur.
Kurumun güvenlik ihtiyacına göre IDS, IPS veya her ikisi birlikte kullanılabilir.
Sadece ağ trafiğini izlemek ve saldırı tespiti yapmak isteniyorsa IDS yeterli olabilir.
Saldırıların otomatik şekilde engellenmesi isteniyorsa IPS daha uygun olabilir.
Kurumsal yapılarda ise çoğu zaman firewall, IPS, endpoint güvenliği, SIEM ve diğer güvenlik sistemleri birlikte kullanılır.
IDS ve IPS Birlikte Kullanılır mı?
Evet.
IDS ve IPS teknolojileri birbirini tamamlayabilir.
Örneğin:
IPS internet bağlantısının üzerinde aktif koruma sağlarken,
IDS kritik network segmentlerinde daha ayrıntılı trafik analizi gerçekleştirebilir.
Büyük şirket ağlarında birden fazla güvenlik katmanı kullanılması saldırıların farklı aşamalarda tespit edilmesini kolaylaştırabilir.
IDS/IPS Kurulumunda Nelere Dikkat Edilmeli?
IDS veya IPS sisteminin kurulması tek başına yeterli değildir.
Doğru yapılandırılması ve düzenli olarak yönetilmesi gerekir.
Aşağıdaki noktalar özellikle önemlidir:
Doğru konumlandırma
Hangi trafiğin IDS veya IPS tarafından analiz edilmesi gerektiği belirlenmelidir.
İmza güncellemeleri
Saldırı imzaları düzenli olarak güncellenmelidir.
False Positive takibi
Normal uygulamaların yanlışlıkla engellenmediği kontrol edilmelidir.
Kritik sistemlerin belirlenmesi
Sunucular, veri tabanları ve hassas network segmentlerine özel güvenlik politikaları uygulanabilir.
Logların merkezi toplanması
IDS/IPS loglarının SIEM sistemine gönderilmesi olay analizini kolaylaştırır.
Kapasite planlaması
Cihaz, ağın maksimum trafik kapasitesini karşılayabilmelidir.
SSL trafiğinin değerlendirilmesi
HTTPS trafiğinin ne şekilde analiz edileceği planlanmalıdır.
IDS ve IPS Testi Nasıl Yapılır?
Bir IDS veya IPS sistemi devreye alındıktan sonra güvenlik politikalarının doğru şekilde çalışıp çalışmadığı kontrollü ortamda test edilmelidir.
Testler sırasında:
- Alarm üretimi,
- Trafik engelleme,
- Log oluşturma,
- SIEM entegrasyonu,
- Performans,
- Failover,
- False Positive oranı
kontrol edilebilir.
Üretim ortamında gerçek saldırı teknikleri kullanılarak kontrolsüz test yapılması hizmet kesintisine neden olabileceğinden güvenlik testleri planlı ve yetkili kişiler tarafından gerçekleştirilmelidir.
IDS ve IPS Güvenlik Duvarının Yerini Tutar mı?
Hayır.
IDS ve IPS firewall’ın tamamen yerine geçen teknolojiler değildir.
Firewall ağ erişimini kontrol eder.
IDS şüpheli aktiviteleri tespit eder.
IPS zararlı trafiği engellemeye çalışır.
Endpoint güvenlik ürünleri cihazları korur.
SIEM farklı sistemlerden gelen güvenlik olaylarını merkezi olarak analiz eder.
Bu nedenle etkili siber güvenlik altyapısı genellikle birden fazla teknolojinin birlikte kullanılmasıyla oluşturulur.
IDS ve IPS Hakkında Sık Sorulan Sorular
IDS nedir?
IDS, Intrusion Detection System yani Saldırı Tespit Sistemi anlamına gelir. Ağ veya sistem aktivitelerini analiz ederek şüpheli davranışları ve saldırı girişimlerini tespit etmeye çalışır.
IPS nedir?
IPS, Intrusion Prevention System yani Saldırı Önleme Sistemi anlamına gelir. Şüpheli veya zararlı trafiği tespit ettikten sonra otomatik olarak engelleyebilir.
IDS ile IPS arasındaki fark nedir?
En temel fark müdahale yöntemidir. IDS çoğunlukla saldırıyı tespit edip alarm oluştururken IPS saldırıyı tespit ederek trafiği engelleyebilir.
IDS trafiği engeller mi?
Klasik IDS sistemleri genellikle trafiği pasif olarak izler ve doğrudan engellemez.
IPS trafiği engeller mi?
Evet. IPS trafik yolunun üzerinde çalışarak zararlı paketleri veya bağlantıları otomatik olarak engelleyebilir.
NIDS nedir?
NIDS, Network Intrusion Detection System anlamına gelir. Ağ seviyesinde saldırı tespiti gerçekleştirir.
HIDS nedir?
HIDS, Host Intrusion Detection System anlamına gelir. Belirli bir sunucu veya bilgisayardaki aktiviteleri analiz eder.
NIPS nedir?
NIPS, Network Intrusion Prevention System anlamına gelir. Ağ trafiğini gerçek zamanlı analiz ederek zararlı bağlantıları engelleyebilir.
IDS ve IPS firewall ile aynı mı?
Hayır. Firewall ağ erişim politikalarını uygular. IDS ve IPS ise trafik içerisindeki saldırı göstergelerini analiz eder. Günümüzde yeni nesil firewall ürünlerinde IPS özelliği aynı cihaz içerisinde bulunabilir.
IPS internet hızını düşürür mü?
IPS gerçek zamanlı paket analizi yaptığı için cihaz kapasitesine ve kullanılan güvenlik özelliklerine bağlı olarak performansı etkileyebilir. Bu nedenle cihaz seçiminde IPS throughput değeri dikkate alınmalıdır.
IDS ve IPS antivirüs yerine geçer mi?
Hayır. IDS ve IPS özellikle ağ ve saldırı trafiğinin analizine odaklanırken antivirüs veya endpoint security çözümleri cihaz üzerindeki zararlı yazılımlara karşı koruma sağlar.
IDS ve IPS güncellenmeli mi?
Evet. Özellikle imza tabanlı sistemlerin yeni saldırıları tanıyabilmesi için saldırı imzalarının, güvenlik motorlarının ve yazılımların düzenli güncellenmesi gerekir.
Sonuç: IDS ve IPS Neden Önemlidir?
Siber güvenlikte yalnızca ağ bağlantısına izin vermek veya engellemek yeterli olmayabilir. İzin verilen trafik içerisinde de exploit girişimleri, zararlı yazılım iletişimi veya farklı saldırı aktiviteleri bulunabilir.
Bu noktada IDS ve IPS teknolojileri, ağ güvenliğinin önemli katmanlarından biri haline gelir.
IDS (Intrusion Detection System) ağ ve sistem aktivitelerini analiz ederek saldırıları tespit etmeye ve güvenlik ekiplerini uyarmaya odaklanır.
IPS (Intrusion Prevention System) ise saldırıyı tespit etmenin yanında zararlı trafiğe otomatik olarak müdahale ederek bağlantıyı engelleyebilir.
Özetle:
IDS = Detect / Tespit
IPS = Detect + Prevent / Tespit + Engelleme
Ancak hiçbir güvenlik ürünü tek başına tüm tehditlere karşı eksiksiz koruma sağlamaz.
Güçlü bir kurumsal siber güvenlik mimarisinde;
- Firewall
- IDS / IPS
- Endpoint Security
- EDR
- SIEM
- Network Segmentation
- MFA
- Güncelleme ve Patch Management
- Backup
- Kullanıcı farkındalığı
gibi farklı güvenlik katmanlarının birlikte değerlendirilmesi gerekir.
Doğru yapılandırılmış IDS ve IPS sistemleri ağ görünürlüğünü artırabilir, saldırıların daha erken tespit edilmesini sağlayabilir ve kritik sistemlere ulaşabilecek zararlı trafiğin engellenmesine yardımcı olabilir.

