web-dev-qa-db-fra.com

Quelle est la différence entre un anti-virus et une IPS?

Si je comprends bien, un système de protection des intrusions (IPS) détecte le comportement anormal, la détection des anomalies de protocole et le filtrage de la signature qui bloque les logiciels malveillants, les DDO, etc. Un antivirus scanne également le trafic et bloque les logiciels malveillants.

Je suis confus alors - quelle est la différence?

Est un IPS J'aime le point de contrôle en définitive en définitive l'ajout de signature antivirus in IPS uniquement ou est-ce à l'aide d'un logiciel entièrement nouveau?

La Suricata agit-elle comme IPS ainsi que antivirus si j'ajoute des signatures clamav?

5
sfg2k

Un bon moyen simpliste d'en penser est qu'un IPS = est généralement associé à un pare-feu, tandis qu'AV est associé à des logiciels.

Dans l'environnement McAfee, j'habite, j'utilise IPS pour bloquer/permettre le trafic de pare-feu. Donc, je prends ce qui est connu et attendu, puis bloquez le reste. IPS regarde également quelles applications communiquent sur quels ports et où.

Antivirus, d'autre part, regarde des logiciels qui souhaitent courir sur votre appareil et compare à la liste des mauvais exécutables connus et, ainsi que des heuristiques, contre une liste de mauvais comportements connus. Ainsi, AV arrêterait CryptoLocker en bloquant le comportement de cryptage, et IPS le bloquerait (théoriquement) le bloquer en bloquant le trafic de son serveur C & C.

Je ne connais pas le point de contrôle, alors je vais différer des réponses à cette question à d'autres personnes ici.

4
baldPrussian

Les deux n'existent plus parce que ce n'est pas en 1999. C'est 2019.

  • AV a été remplacé par EDR au moins d'ici 2013
  • Les IP ont été remplacés par UBA en 2014

Ce que vous recherchez, ce sont des plates-formes de détection et de réponse des points de fin et/ou des plates-formes d'analyse de comportement des utilisateurs. Soit peut travailler sur une combinaison de données finales et de données de réseau - mais fournissez également des capacités de recherche d'indicateurs.

Les anciens outils ont une période difficile s'adaptant à ce nouveau paradigme. Il n'y a souvent pas de corrélations directes. Vous ne pouvez pas dire que la Suricata est une UBA ou que Clamav est une EDR. Ils ne sont pas et ne seront probablement jamais.

0
atdre