IDS und IPS bleiben wichtig, auch wenn andere Tools IDPS-Funktionen integrieren

Technologien zur Angriffserkennung (IDS) und Angriffsabwehr (IPS) – oft als Angriffserkennung und -abwehr (IDPS) zusammengefasst – werden seit Jahrzehnten eingesetzt und bleiben angesichts der sich heute schnell verändernden Cyberbedrohungen und komplexen IT-Umgebungen wichtige Werkzeuge für die Cybersicherheit. Ein idealer Sicherheits-Stack bietet lückenlosen, kontinuierlichen Schutz. […]

Verfasst von
Chad Kime
Chad Kime
May 25, 2022
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Technologien zur Angriffserkennung (IDS) und Angriffsabwehr (IPS) – oft zusammengefasst als Angriffserkennung und -abwehr (IDPS) – werden seit Jahrzehnten eingesetzt und bleiben angesichts der sich heute schnell verändernden Cyberbedrohungen und komplexen IT-Umgebungen wichtige Werkzeuge für die Cybersicherheit.

Ein idealer Sicherheits-Stack bietet lückenlosen, kontinuierlichen Schutz. IDS- und IPS-Lösungen helfen dabei, die Lücken zwischen Endgeräteschutz, Firewalls, und anderen Teilen des Sicherheits-Stacks zu schließen. Tatsächlich werden IDS- und IPS-Funktionen als Beleg für ihre anhaltende Bedeutung zunehmend Bestandteil dieser anderen Lösungen.

IDS und IPS verfügen über viele gemeinsame Funktionen, doch das allgemein als „beste“ angesehene Tool muss nicht für alle Unternehmen die beste Option sein. Unternehmen jeder Größe können von einem besseren Einblick in Netzwerk- und Endgeräteaktivitäten profitieren. Das richtige Tool für die jeweilige Aufgabe ist jedoch dasjenige, das am besten zu den spezifischen Anforderungen eines Unternehmens passt. Im Folgenden besprechen wir eine Reihe von Anwendungsfällen für IDS und IPS und schlagen sogar die besten Tools abhängig von der Komplexität Ihres Netzwerks vor – vom kleinsten Betrieb bis zum größten Konzern.

Siehe auch: Die besten Systeme zur Angriffserkennung und -abwehr (IDPS)

Warum wir weiterhin Netzwerkerkennung und -schutz benötigen

Selbst die kleinsten Unternehmen wissen, dass sie Firewalls und Lösungen zum Schutz von Endgeräten einsetzen sollten. Doch selbst in kleineren Netzwerken können diese grundlegenden Abwehrmaßnahmen eine Lücke hinterlassen, die Angreifer ausnutzen können.

So entdeckten Forscher von Mandiant einen Bedrohungsakteur, der Angriffe über normalerweise ignorierte Geräte ausführte – etwa Wireless-Access-Point-Controller, Storage Area Network (SAN)-Arrays, Load-Balancer und Videokonferenzkamerasysteme.

Diese Geräte können normalerweise weder durch Antivirenlösungen noch durch gerätespezifische Firewalls geschützt werden. Der Netzwerkverkehr zu und von diesen Geräten lässt sich jedoch überwachen, um ungewöhnliches und bösartiges Verhalten zu erkennen.

Advertisement

Lesen Sie auch: Die besten Tools zur Netzwerküberwachung

IDS vs. IPS

IDS- und IPS-Lösungen können hostbasiert sein und ein bestimmtes Gerät überwachen oder netzwerkbasiert sein und das lokale Netzwerk überwachen. Wie Antivirensoftware können diese Lösungen signaturbasierte Technologien verwenden, um bekannte Malware-Angriffe zu erkennen. Viele neue IDS- und IPS-Lösungen integrieren jedoch auch anomaliebasierte Algorithmen, die häufig durch künstliche Intelligenz (KI) unterstützt werden.

Lösungen zur Angriffserkennung (IDS) überwachen Aktivitäten passiv und senden Warnmeldungen an ein Sicherheitsteam. Lösungen zur Angriffsabwehr (IPS) tun dasselbe, können unter bestimmten Bedingungen aber auch Maßnahmen zum Schutz des Netzwerks ergreifen – etwa ISP-Adressen auf eine Firewall-Blacklist setzen oder ein Endgerät beziehungsweise eine Anwendung in Quarantäne verschieben.

Von IDS- oder IPS-Tools erzeugte Warnmeldungen können zur weiteren Bearbeitung direkt an ein Sicherheitsteam gesendet werden. Größere Sicherheitsteams leiten die Warnmeldungen an ein Security Operations Center (SOC) oder ein Security Information and Event Management (SIEM)-Tool weiter, um sie in den Kontext anderer Warnmeldungen zu setzen und Informationen über den Zustand des vom IDS/IPS geschützten Netzwerks oder Systems bereitzustellen.

Über IDS und IPS hinaus

IDS und IPS sind ältere Technologien und wurden in gewissem Maß überholt.

Es wurden Next-Generation-IPS-Tools (NGIPS) entwickelt, die Funktionen zur Anwendungs- und Benutzerkontrolle hinzufügen, um ein breiteres Spektrum an Angriffen zu erkennen. Andere NGIPS-Tools ergänzen Sandboxing-Funktionen zur automatischen und manuellen Untersuchung potenzieller Malware.

Viele ihrer Funktionen wurden auch in Next-Generation-Firewalls (NGFW), Unified-Threat-Management- (UTM)-Lösungen oder Extended-Detection-and-Response- (XDR)-Tools integriert. Auch Endpoint-Detection-and-Response- (EDR)-Tools fungieren für Endgeräte teilweise als hostbasiertes IPS.

All diese Tools dienen dazu, Bedrohungen zu erkennen, Warnmeldungen zu senden und – sofern zulässig – Maßnahmen zum Schutz der Systeme zu ergreifen. Natürlich sind diese neueren Technologien teurer und umfassen weitere Sicherheitsfunktionen. Daher konzentrieren wir uns zunächst speziell auf IDS- und IPS-Technologien und behandeln die fortgeschrittenen Tools an anderer Stelle.

Advertisement

Sehen Sie sich unsere Auswahl der besten EDR-Tools

Einschränkungen und Auswahlkriterien für IDPS

IDS- und IPS-Lösungen sind zwar sehr nützlich, stoßen in komplexen modernen Netzwerken jedoch auf Einschränkungen, etwa bei der Sichtbarkeit und Verfügbarkeit von Paketen. Schließlich können diese Lösungen nur auf Pakete reagieren, die sie untersuchen können.

Das größte Hindernis für die Sichtbarkeit ist die Verschlüsselung. Verschlüsselung schützt Daten zwar vor dem Abfangen, verschlüsselter Datenverkehr muss jedoch entschlüsselt werden, damit IDS oder IPS seine Inhalte untersuchen und analysieren kann.

Einige Tools bieten Entschlüsselungsfunktionen. Dieser Prozess kann jedoch die Leistung beeinträchtigen und paradoxerweise ein Sicherheitsrisiko schaffen. Die US-amerikanische National Security Agency (NSA) warnt davor, dass die Überprüfung der Transport Layer Security (TLS) zwar verschlüsselte bösartige Aktivitäten blockieren kann, zugleich aber die Verschlüsselung schwächen oder Angreifern den Zugriff auf entschlüsselte Daten aus der die Überprüfung durchführenden Lösung ermöglichen kann.

Um diesen Schwachstellen entgegenzuwirken, sollten Unternehmen Entschlüsselung sparsam einsetzen und sicherstellen, dass ihre höchsten Sicherheitsstufen jede Lösung schützen, die die Entschlüsselung durchführt.

Eine unübersichtliche Ressourcenlandschaft und ein übermäßiges Verkehrsaufkommen können ebenfalls eine effiziente und effektive IDS/IPS-Analyse erschweren. In unserer modernen IT-Umgebung greifen Remote-Benutzer inzwischen auf externe Ressourcen wie SaaS-Lösungen und Cloud-Datenspeicher zu, die außerhalb des Netzwerks liegen.

Datenverkehr oder Protokolle außerhalb des Netzwerks müssten zur Analyse an ein zentrales IDS oder IPS weitergeleitet werden, wenn wir unsere gesamte Umgebung im Blick behalten wollen. Das verbessert zwar die Sichtbarkeit, manche Lösungen werden jedoch überfordert, wenn sie größere Dateien, Videostreams und Daten aus Zoom-Anrufen untersuchen müssen.

Um Beschwerden von Benutzern und Leistungseinbußen zu vermeiden, sollten IT-Manager bei der Auswahl einer IDS- oder IPS-Lösung die folgenden Faktoren berücksichtigen:

  • Budget (wie immer)
  • Aktuelles und künftig erwartetes Datenverkehrsvolumen
  • Eingaben in die IDS/IPS-Lösung
  • Schwerpunkt der Untersuchung (Netzwerk vs. Server vs. gesamte Umgebung)
  • Komplexität der IT-Umgebung (Segmentierungsgrad, verteilte oder lokale Netzwerke)
  • Standort der Benutzer (lokal oder remote)
  • Bewertung des Sicherheitsteams: Reifegrad, Fähigkeiten und Kapazitäten
Advertisement

Von diesen Faktoren ist die Bewertung des Sicherheitsteams möglicherweise der wichtigste Aspekt, denn jede IDS- oder IPS-Lösung ist nutzlos, wenn ihre Warnmeldungen von einem überlasteten Team ignoriert werden. Der für einige wenige multitaskende IT-Mitarbeiter geeignete IDS- oder IPS-Typ unterscheidet sich erheblich von dem Tool, das für ein eigenes Sicherheitsteam mit einem leistungsfähigen SOC oder SIEM geeignet ist.

Lesen Sie auch: CNAP-Plattformen: Die nächste Entwicklungsstufe der Cloud-Sicherheit

IDPS-Anwendungsfälle und beste Produkte

Die Auswahlkriterien für IDPS führen häufig zu einer Skala von Entscheidungspunkten mit vielen Grauzonen. Um konkrete Anwendungsfälle und Tools zu veranschaulichen, verallgemeinern wir diese Faktoren jedoch und betrachten Lösungen von den komplexesten bis zu den speziellsten.

Vielfältige Netzwerke und Cloud-Ressourcen

Große Unternehmen mit zahlreichen Cloud-Ressourcen, Remote-Benutzern und verteilten lokalen Netzwerken in vielen voneinander getrennten Niederlassungen benötigen von jeder IDS- oder IPS-Lösung sehr umfassende Funktionen. Diese Lösungen müssen wahrscheinlich cloudbasiert oder implementierbar sein, um Aktivitäten in der Cloud und von Remote-Benutzern effektiv und effizient überwachen zu können.

Fünf mögliche Lösungen, die diese Anforderungen potenziell erfüllen, sind:

  • Fidelis Network IPS (Software)
    • Teil des Fidelis-Ökosystems
    • Schützt Endgeräte, Cloud-Anwendungen und Container
  • Palo Alto Networks IPS (virtuelle oder physische Appliance, Cloud)
    • In Palo-Alto-Firewalls integriert
    • Integriert Schwachstellenschutz sowie die Erkennung von Malware und Spyware
  • TrendMicro IPS (physische oder virtuelle Appliances)
    • Tiefgreifende Paketinspektion
    • Integriert Antivirensignaturen und Anomalieerkennung
  • Vectra Cognito (Cloud)
    • KI-gestützte Analyse öffentlicher Clouds, von SaaS, Benutzer-IDs usw.
    • Nutzt die Cloud-Plattform von Vectra
  • ZScalar Cloud IPS (SaaS)
    • Vollständig skalierbare Lösung auf Grundlage der Benutzerzahl und des Datenverkehrsvolumens
    • Unterstützt die größte Bandbreite an Geräten: iOS, macOS, Android, Windows und einige Linux-Systeme

Alle diese Lösungen bieten verschiedene Formen der Entschlüsselung zur Analyse verschlüsselten Datenverkehrs sowie Sandboxing-Optionen zur weiteren Untersuchung potenzieller Malware. Diese Lösungen sind in der Regel auch teurer.

Vielfältige lokale Netzwerke

Wenn ein großes Unternehmen keine Cloud-Ressourcen untersuchen muss, kann es eine oder mehrere IDS- oder IPS-Lösungen einsetzen, um den Datenverkehr in seinen lokalen Netzwerken zu prüfen. Wenn der gesamte Datenverkehr durch diese Lösungen geleitet wird, müssen IT-Manager auf den Durchsatz achten, damit moderne Videokonferenzen und andere zeitkritische Anwendungen nicht beeinträchtigt werden.

Fünf mögliche Lösungen, die diese Anforderungen potenziell erfüllen, sind:

  • Check Point Quantum IPS (Appliance-Lösung)
    • Integrierte Funktion einer Next-Generation-Firewall
    • Bis zu 15 Gbit/s integrierte IPS-Leistung
  • Cisco Next Generation IPS (virtuelle oder physische Appliance)
    • Fortschrittliche IPS-Lösung, integriert in Cisco-Geräte oder als eigenständige Lösung
    • Eingebettete DNS-, IP- und URL-Sicherheitsinformationen
  • Hillstone Networks (Appliance-Lösung)
    • Hochgeschwindigkeits-IPS-Appliances mit cloudbasierter Verwaltung
    • Anwendungsbewusste Erkennung von Layer 3 bis Layer 7
  • SolarWinds SEM (Software)
    • Bietet SIEM-Funktionen und Protokollanalyse
    • Unterstützt Protokolldateien von Windows, macOS, Unix und Linux
  • Zeek (Open-Source-Software)
    • Führendes Open-Source-IDS mit zahlreichen anpassbaren Optionen
    • Große Unterstützung durch die Community, aber eingeschränkter kommerzieller Support
Advertisement

Diese Lösungen liegen preislich tendenziell zwischen moderat und ziemlich teuer, bieten aber im Allgemeinen kommerziellen Kundensupport. Die Open-Source-Ausnahme Zeek kann als Appliance von Corelight mit kommerziellem Support erworben werden; alternativ ist für die Verwaltung der Lösung möglicherweise ein sehr erfahrenes und technisch versiertes Team erforderlich.

Einfaches lokales Netzwerk

Kleinere Unternehmen verfügen häufig über einfache Netzwerke, in denen die meisten ihrer Endgeräte an einfache Router angeschlossen sind und nur eine geringere Anzahl von Benutzern vorhanden ist. Diese Unternehmen achten häufig stärker auf das Budget als auf die Leistung und suchen nach kostengünstigen Open-Source-Lösungen, die von einem kleinen Team aus Sicherheitsexperten verwaltet werden.

Fünf mögliche Lösungen, die diese Anforderungen potenziell erfüllen, sind:

  • Sagan IPS (Software)
    • Fokus auf Protokollanalyse, kompatibel mit Snort und anderen Tools
    • IP-Locator-Funktion
  • Samhain IDS (hostbasierte Software)
    • Prüft die Integrität von Protokollen und kann Daten in ein zentrales Überwachungs-Repository einspeisen
    • Schlank und kann seine Präsenz vor Angreifern verbergen
  • Security Onion IDS (Software)
    • Linux-IDS zur Überwachung von Hosts und Netzwerken
    • Kann Live-Analysen des Netzwerkdatenverkehrs durchführen und Pakete in einer Datei speichern
  • Snort IPS (Software)
    • Große Benutzerbasis und von Cisco unterstützt
    • Sniffer, Paketprotokollierung und Angriffserkennung
  • Suricata IDS (Software)
    • Open-Source-Analyse des Netzwerkdatenverkehrs
    • Kann TLS-, HTTP- und SSL-Protokolle überwachen

Alle diese Open-Source-Tools sind kostenlos erhältlich und helfen bei der Überwachung eines lokalen Netzwerks. Diese Tools können auch als Datenquelle in anspruchsvollere SOC- oder SIEM-Lösungen integriert werden.

Leider erfordern all diese Tools auch relativ fortgeschrittene technische Kenntnisse, um sie korrekt bereitzustellen und zu konfigurieren. Kleinere Teams ohne ausgeprägte technische Kenntnisse müssen möglicherweise externe Unterstützung in Anspruch nehmen.

Spezielle Anforderungen

Manchmal benötigen IT-Fachleute für eine spezielle Anforderung ein Spezialtool. In diesen Situationen kann ein spezialisiertes Open-Source-IDS oder -IPS installiert werden, um einen Sicherheitsdatenstrom bereitzustellen, ohne das Sicherheitsbudget zu erhöhen.

Vier mögliche Lösungen, die diese Anforderungen potenziell erfüllen, sind:

  • AIDE IDS (hostbasierte Software)
    • Open-Source-Tool zur Prüfung der Dateiintegrität
    • Läuft auf macOS- und Unix/Linux-Systemen
  • Kismet IDS (Software)
    • Open-Source-Sniffer für drahtlosen Datenverkehr und Wardriving-Tool
    • Macht nicht autorisierte Access Points sichtbar
  • OpenWIPS-NG IPS (Software)
    • System zur drahtlosen Angriffsprävention
    • Schlanke Befehlszeilenschnittstelle
  • OSSEC und OSSEC+ IDS (hostbasierte Software)
    • Hostbasiertes Open-Source-Überwachungstool für Systemdateien, die Windows-Registry usw.
    • Überwacht Prüfsummen von Protokolldateien, um Manipulationen zu erkennen
Advertisement

Obwohl alle diese Tools Open Source und kostenlos sind, erfordern sie auch den Einsatz eines Sicherheitsteams, um den Mangel an Funktionen oder die schwierige Bedienung auszugleichen. Wenn ein Team jedoch ein schlankes Tool zur Überwachung eines drahtlosen Netzwerks oder von Protokolldateien auf einem besonders sensiblen Server benötigt, sind diese Tools möglicherweise ideal.

IDS und IPS bleiben relevant

Jeder möchte so sicher sein, wie es die Ressourcen erlauben, und IDS- oder IPS-Lösungen können Einblicke in kritische Ressourcen wie Server und Netzwerke liefern. Jedes Sicherheitsteam sollte IDS- und IPS-Lösungen in irgendeiner Form in seinen Security-Stack aufnehmen.

Dieser Artikel bietet einen kurzen Überblick über die allgemeinen Grundzüge von IDS- und IPS-Lösungen. Sehr spezifische Bedingungen und Anforderungen können ein tiefergehendes Verständnis der Tools oder sich überschneidender Technologien erfordern.

Für Unternehmen ohne starke technische Teams gibt es außerdem zahlreiche Anbieter von Managed-Security-Services (MSSPs) oder Managed-IT-Service-Provider (MSPs), die Fachwissen als Dienstleistung bereitstellen können.

Lesen Sie als Nächstes: Die besten Next-Gen-Firewalls (NGFWs)

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.