Ağ Güvenliğinde Firewall, IDS ve IPS Arasındaki Temel Farklar
Ağ Güvenlik Cihazlarının Rollerindeki Karmaşayı Gidermek
Siber güvenlik alanına yeni giren uzmanların en çok karıştırdığı üç temel güvenlik bileşeni vardır. Bunların OSI referans modelinde hangi katmanlarda çalıştığını ve neye müdahale ettiklerini netleştirmek gerekir.
- Firewall (Güvenlik Duvarı)
Ağın kapısındaki güvenlik görevlisidir. Genellikle Layer 3 (IP) ve Layer 4 (TCP/UDP Port) seviyesinde çalışır. Yeni nesil firewall'lar (NGFW) Layer 7 (Uygulama) seviyesine kadar inebilir. Kural tabanlıdır: "80 portundan gelen trafiğe izin ver, 22 portunu dışarıya kapat" gibi statik kararlar alır. Paketin içeriğine (zararlı kod var mı diye) derinlemesine bakmaz.
- IDS (Intrusion Detection System - Saldırı Tespit Sistemi)
Ağın içindeki pasif gözlemcidir (Kamera sistemi gibi düşünülebilir). Trafiği port yansıtma (Mirroring/SPAN) yöntemiyle kopyalar ve inceler. Gelen paketlerin içinde bilinen bir zararlı yazılım imzası (Signature) veya anormal bir trafik (Anomaly) görürse sadece Log yazar ve uyarı (Alert) üretir. Trafiği kesme yetkisi yoktur.
- IPS (Intrusion Prevention System - Saldırı Önleme Sistemi)
Ağın tam ortasında (In-line) duran aktif polistir. Trafik doğrudan içinden geçer. Eğer IDS'in tespit ettiği gibi zararlı bir paket (Örn: SQL Injection payload'u veya bilinen bir exploit) yakalarsa, sadece uyarı üretmekle kalmaz, paketi anında düşürür (Drop) ve bağlantıyı koparır.
Kurumsal ağlarınızda Suricata veya Snort tabanlı açık kaynak IPS/IDS motorlarını Fortinet veya Palo Alto gibi ticari ürünlere tercih eder misiniz?
Firewall ve IPS ayrımını çok net yapmışsınız. IPS'in trafiğin tam ortasında (In-line) durup paketi düşürebilmesi onu IDS'ten ayıran en önemli özelliktir.
Cevap yazmak için giriş yapmalısınız.
Giriş Yap