GÜVENLİK · IPS

IPS as a Service

IPS (Intrusion Prevention System — Saldırı Önleme Sistemi), ağ trafiğini paket seviyesinde gerçek zamanlı inceleyip bilinen saldırı imzalarını ve anormal davranışları otomatik olarak engelleyen güvenlik sistemidir.

12 yıl saha tecrübesiTR veri merkezleri7/24 yerinde destek

Güvenlik duvarı 'kapıları' yönetir; IPS ise kapıdan geçen trafiğin 'içine' bakar. Exploit denemeleri, ağ içinde yatay hareket (lateral movement) ve komuta-kontrol (C2) iletişimi gibi saldırı desenleri paket seviyesinde yakalanır ve oturum milisaniyeler içinde kesilir.

DataKobi IPS, günlük güncellenen 30.000'den fazla aktif imza ve SOC ekibimizin tehdit istihbaratıyla beslenir. Yamalanması zaman alan sistemler için sanal yama görevi görür; PCI-DSS ve ISO 27001 denetimlerindeki 'saldırı önleme katmanı' gereksinimini karşılar.

İmza + anomali

Bilinen exploit'ler imzayla, bilinmeyenler davranış analiziyle yakalanır.

Hat üstü engelleme

Tespit değil önleme: şüpheli oturum milisaniyeler içinde kesilir.

SOC doğrulaması

Kritik alarmlar analist tarafından doğrulanır; yanlış alarm yağmuru yok.

Uyum desteği

PCI-DSS ve ISO 27001 denetimlerinde istenen IPS kanıtları hazır.

IPS'i devreye almak iş sürekliliğini riske atar mı?

En haklı endişe budur: hat üstünde (inline) duran bir cihaz, yanlış pozitifte meşru trafiği de keser. Bu riski üç aşamalı devreye almayla yönetiriz. İlk 2-4 hafta cihaz IDS modunda (yalnızca tespit) çalışır ve trafiğinize özgü desen çıkarılır; ERP entegrasyonlarınızın, yedekleme trafiğinizin ve özel protokollerinizin imzalarla çakışmadığı doğrulanır. İkinci aşamada yalnızca yüksek güvenilirlikli imzalar engelleme moduna alınır. Üçüncü aşamada kapsam genişletilir; kritik sistemlere bypass listesi tanımlanır ve cihaz arızasında trafiği kesintisiz geçiren fail-open donanım modülü devrededir. Bu disiplinle yürüttüğümüz kurulumlarda üretim trafiğini etkileyen yanlış engelleme istisnaidir.

Şifreli (TLS) trafik çağında IPS hâlâ etkili mi?

Evet — iki mekanizmayla. Birincisi TLS inceleme (inspection): kurum politikanıza göre seçilen trafik, IPS üzerinde açılıp incelenir ve yeniden şifrelenir; bankacılık ve sağlık gibi hassas kategoriler istisna tutulabilir. İkincisi, şifre çözmeden çalışan analiz: JA3/JA3S parmak izleri, sertifika anomalileri, trafik hacim ve zamanlama desenleri şifreli akışta bile C2 iletişimini ve veri sızdırmayı ele verir. Pratikte ikisini birleştiririz — kural olarak sunucu tarafı trafiğinizde TLS inceleme, istemci trafiğinde parmak izi analizi. Böylece gizlilik politikaları ihlal edilmeden görünürlük korunur.

Teknik Özellikler

  • Konum: Ağ geçidinde inline veya SPAN/TAP pasif mod
  • İmza: Günlük güncelleme, 30.000+ aktif kural
  • Performans: 10 Gbps'e kadar hat hızında inceleme
  • Log: SIEM entegrasyonu (Syslog/CEF)
  • Rapor: Aylık saldırı özeti ve trend analizi

Sık Sorulan Sorular

IDS ile IPS farkı nedir?
IDS (Detection) saldırıyı yalnızca tespit edip alarm üretir; IPS (Prevention) hat üzerinde durduğu için saldırıyı gerçek zamanlı engeller. DataKobi her iki modu da destekler; kritik ortamlarda önce IDS modunda kalibre edip sonra IPS'e geçeriz.
Şifreli (TLS) trafiği inceleyebiliyor musunuz?
Evet, TLS inspection seçeneğiyle. Hangi trafiğin açılıp inceleneceği kurum politikanıza göre birlikte tanımlanır; hassas kategoriler istisna tutulabilir. Şifre çözmeden parmak izi analizi de yapılır.
Yanlış engelleme iş sürekliliğini etkiler mi?
Kalibrasyon döneminde yalnızca izleme yapılır; engelleme kuralları trafiğinize göre inceltilir. Kritik sistemlere bypass listesi tanımlanır ve cihaz fail-open çalışır.

Mimarınızla 30 dakikalık keşif görüşmesi

İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.

Görüşme Planlayın