FameBlogs

🧵 سلسلة: كيف تعمل أنظمة IDS/IPS؟

تخيل أن عندك مبنى مليان أجهزة وبيانات حساسة… كيف تعرف يحاول الدخول بشكل غير طبيعي؟ هنا يأتي دور IDS وIPS. واحد يراقب وينبهك والثاني ممكن يتدخل ويوقف الهجوم خلونا نفهم كيف تعمل من الداخل 👇 أول شيء: IDS vs IPS IDS — Intrusion Detection System يراقب حركة الشبكة ويبحث عن نشاط مشبوه، ثم يرسل تنبيهًا. IPS — Intrusion Prevention System يقوم بنفس فكرة المراقبة، لكن يستطيع اتخاذ إجراء لمنع التهديد. ببساطة: IDS = "انتبه! فيه هجوم" IPS = "انتبه! وأنا أوقفته." طيب… كيف يعرف النظام أن حركة معينة تعتبر هجومًا؟ هنا نصل إلى أول طريقة: 🎯 Signature-Based Detection النظام يمتلك قاعدة بيانات تحتوي على "بصمات" معروفة للهجمات. تطابقًا مع بصمة هجوم معروفة → 🚨 تنبيه/منع. مثل برنامج مكافحة الفيروسات عندما يتعرف على ملف خبيث معروف. لكن ماذا لو كان الهجوم جديدًا ولا توجد له Signature؟ هنا تأتي الطريقة الثانية: Anomaly-Based Detection النظام يتعلم أو يحدد ما يعتبر "سلوكًا طبيعيًا". ثم شيء مختلف بشكل كبير عن المعتاد → يعتبره نشاطًا مشبوهًا. مثال: جهاز يرسل عادةً 100 طلب… وفجأة يرسل 100,000 طلب. كيف تتم العملية عمليًا؟ حركة الشبكة تمر عبر النظام 👇 Traffic ↓ تحليل الحزم والاتصالات ↓ مقارنة بالقواعد والأنماط ↓ اكتشاف نشاط مشبوه ↓ IDS: يرسل Alert IPS: قد يحظر الاتصال أو يتخذ إجراءً كل هذا يحدث بسرعة كبيرة.
101 مشاهدة

هذا المنشور جزء من حديث على FameBlogs

أن شخصًا

وردت في 3 منشورات من 3 كتّاب

مجاني على Google Play · لأجهزة Android

المزيد من عبدالله

FameBlogsللحديث بقية في التطبيق حمّل