IPS as a Service
IPS (Intrusion Prevention System — Saldırı Önleme Sistemi), ağ trafiğini paket seviyesinde gerçek zamanlı inceleyip bilinen saldırı imzalarını ve anormal davranışları otomatik olarak engelleyen güvenlik sistemidir.
Güvenlik duvarı 'kapıları' yönetir; IPS ise kapıdan geçen trafiğin 'içine' bakar. Exploit denemeleri, ağ içinde yatay hareket (lateral movement) ve komuta-kontrol (C2) iletişimi gibi saldırı desenleri paket seviyesinde yakalanır ve oturum milisaniyeler içinde kesilir.
DataKobi IPS, günlük güncellenen 30.000'den fazla aktif imza ve SOC ekibimizin tehdit istihbaratıyla beslenir. Yamalanması zaman alan sistemler için sanal yama görevi görür; PCI-DSS ve ISO 27001 denetimlerindeki 'saldırı önleme katmanı' gereksinimini karşılar.
İmza + anomali
Bilinen exploit'ler imzayla, bilinmeyenler davranış analiziyle yakalanır.
Hat üstü engelleme
Tespit değil önleme: şüpheli oturum milisaniyeler içinde kesilir.
SOC doğrulaması
Kritik alarmlar analist tarafından doğrulanır; yanlış alarm yağmuru yok.
Uyum desteği
PCI-DSS ve ISO 27001 denetimlerinde istenen IPS kanıtları hazır.
IPS'i devreye almak iş sürekliliğini riske atar mı?
En haklı endişe budur: hat üstünde (inline) duran bir cihaz, yanlış pozitifte meşru trafiği de keser. Bu riski üç aşamalı devreye almayla yönetiriz. İlk 2-4 hafta cihaz IDS modunda (yalnızca tespit) çalışır ve trafiğinize özgü desen çıkarılır; ERP entegrasyonlarınızın, yedekleme trafiğinizin ve özel protokollerinizin imzalarla çakışmadığı doğrulanır. İkinci aşamada yalnızca yüksek güvenilirlikli imzalar engelleme moduna alınır. Üçüncü aşamada kapsam genişletilir; kritik sistemlere bypass listesi tanımlanır ve cihaz arızasında trafiği kesintisiz geçiren fail-open donanım modülü devrededir. Bu disiplinle yürüttüğümüz kurulumlarda üretim trafiğini etkileyen yanlış engelleme istisnaidir.
Şifreli (TLS) trafik çağında IPS hâlâ etkili mi?
Evet — iki mekanizmayla. Birincisi TLS inceleme (inspection): kurum politikanıza göre seçilen trafik, IPS üzerinde açılıp incelenir ve yeniden şifrelenir; bankacılık ve sağlık gibi hassas kategoriler istisna tutulabilir. İkincisi, şifre çözmeden çalışan analiz: JA3/JA3S parmak izleri, sertifika anomalileri, trafik hacim ve zamanlama desenleri şifreli akışta bile C2 iletişimini ve veri sızdırmayı ele verir. Pratikte ikisini birleştiririz — kural olarak sunucu tarafı trafiğinizde TLS inceleme, istemci trafiğinde parmak izi analizi. Böylece gizlilik politikaları ihlal edilmeden görünürlük korunur.
Teknik Özellikler
- Konum: Ağ geçidinde inline veya SPAN/TAP pasif mod
- İmza: Günlük güncelleme, 30.000+ aktif kural
- Performans: 10 Gbps'e kadar hat hızında inceleme
- Log: SIEM entegrasyonu (Syslog/CEF)
- Rapor: Aylık saldırı özeti ve trend analizi
Sık Sorulan Sorular
IDS ile IPS farkı nedir?
Şifreli (TLS) trafiği inceleyebiliyor musunuz?
Yanlış engelleme iş sürekliliğini etkiler mi?
Mimarınızla 30 dakikalık keşif görüşmesi
İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.