🔐 IDS ve IPS Arasındaki Fark

Saldırı Tespit Sistemi mi, Saldırı Önleme Sistemi mi?

Ağ güvenliği dünyasında IDS ve IPS, siber tehditleri tespit etmek ve güvenlik operasyonlarına görünürlük kazandırmak için kullanılan temel güvenlik bileşenleridir.

Ancak bu iki sistem sık sık karıştırılır.

En basit fark şudur:

IDS görür ve uyarır.
IPS görür, karar verir ve engelleyebilir.

Yani IDS daha çok tespit ve alarm, IPS ise tespit + önleme mantığıyla çalışır.


IDS Nedir?

IDS — Intrusion Detection System, yani Saldırı Tespit Sistemi, ağ trafiğini veya sistem aktivitelerini izleyerek şüpheli davranışları tespit eden güvenlik sistemidir.

IDS’in temel amacı:

Şüpheli trafiği gör.
Kural veya davranış analiziyle eşleştir.
Alarm üret.
Yöneticiyi veya SIEM sistemini bilgilendir.

IDS genellikle trafiği doğrudan kesmez.

Yani saldırı trafiği hedef sisteme ulaşabilir; IDS bunu tespit edip güvenlik ekibine bildirir.


1️⃣ IDS Nasıl Çalışır?

IDS çoğunlukla trafiğin kopyasını izler.

Bu yapı genellikle şu yöntemlerle sağlanır:

SPAN port
Mirror port
Network TAP
Passive sensor
Promiscuous mode

Basit akış:

Ağ trafiği akar.
→ Switch trafiğin kopyasını IDS sensörüne gönderir.
→ IDS trafiği analiz eder.
→ Şüpheli durum varsa alarm üretir.
→ SIEM / SOC / yönetici bilgilendirilir.

Bu yüzden IDS genellikle out-of-band çalışır.

Yani trafik IDS’in üzerinden geçmez; IDS trafiğin kopyasını görür.


IDS Ne Yapabilir?

Port scan tespit edebilir.
Exploit denemelerini görebilir.
Malware C2 trafiğini algılayabilir.
Anormal bağlantıları fark edebilir.
Policy violation tespit edebilir.
Şüpheli DNS, HTTP, SMB, RDP aktivitelerini raporlayabilir.

Ancak varsayılan rolü engellemek değil, uyarmaktır.


IDS’in Avantajları

Trafik akışını bozmaz.
Inline olmadığı için düşük operasyonel risk taşır.
False-positive durumunda trafiği kesmez.
Denetim ve görünürlük için güçlüdür.
SIEM korelasyonuna veri sağlar.

IDS’in Dezavantajları

Saldırı trafiğini doğrudan durdurmaz.
Müdahale için analist veya başka güvenlik sistemi gerekir.
Alarm yorgunluğu oluşturabilir.
Şifreli trafikte görünürlük sınırlı olabilir.
SPAN/TAP yanlış tasarlanırsa paket kaçırabilir.

2️⃣ IPS Nedir?

IPS — Intrusion Prevention System, yani Saldırı Önleme Sistemi, IDS gibi trafiği analiz eder; ancak bununla yetinmez.

IPS, tespit ettiği zararlı veya şüpheli trafiğe aktif müdahale edebilir.

IPS’in temel amacı:

Şüpheli trafiği gör.
Tehdit olup olmadığını değerlendir.
Politikaya göre aksiyon al.
Gerekirse trafiği engelle.

3️⃣ IPS Nasıl Çalışır?

IPS genellikle inline konumlandırılır.

Yani trafik IPS cihazının veya IPS modülünün üzerinden geçer.

Basit akış:

Kullanıcı / internet trafiği
→ IPS
→ Analiz
→ Temizse geçir
→ Zararlıysa drop / reset / block
→ Log / alarm üret

IPS’in aktif aksiyonları şunlar olabilir:

Drop
Reject
TCP reset
Block
Shun
Rate limit
Quarantine entegrasyonu
Firewall policy tetikleme

IPS Ne Yapabilir?

Exploit paketini düşürebilir.
Bilinen saldırı imzasını engelleyebilir.
Zararlı payload’u bloklayabilir.
C2 bağlantısını kesebilir.
Protocol anomaly tespit edip trafiği durdurabilir.
Brute-force veya scan davranışına karşı aksiyon alabilir.

IPS, saldırı trafiğini hedefe ulaşmadan önce durdurabildiği için daha aktif bir güvenlik katmanıdır.


IPS’in Avantajları

Saldırı trafiğini otomatik engelleyebilir.
Gerçek zamanlı müdahale sağlar.
Exploit denemelerini durdurabilir.
Firewall ve ağ güvenliğiyle birlikte güçlü çalışır.
Kritik segmentleri aktif koruma altına alabilir.

IPS’in Dezavantajları

Inline olduğu için yanlış yapılandırılırsa trafiği kesebilir.
False-positive durumunda meşru trafik engellenebilir.
Performans ve latency etkisi yaratabilir.
Bypass/fail-open/fail-close tasarımı dikkat ister.
Kural tuning yapılmadan agresif modda risk oluşturabilir.

IDS ve IPS Arasındaki Temel Fark

ÖzellikIDSIPS
AçılımIntrusion Detection SystemIntrusion Prevention System
TürkçeSaldırı Tespit SistemiSaldırı Önleme Sistemi
Temel rolİzleme ve uyarıTespit ve engelleme
Çalışma moduGenellikle out-of-band / passiveGenellikle inline
Trafik akışıTrafiğin kopyasını görürTrafik üzerinden geçer
MüdahaleGenelde manuelOtomatik olabilir
RiskTrafiği bozma riski düşüktürYanlış kuralda trafik kesebilir
Kullanım amacıGörünürlük, analiz, alarmAktif koruma, saldırı engelleme
SIEM entegrasyonuÇok yaygındırÇok yaygındır
False-positive etkisiAlarm üretirTrafik engelleyebilir

Görsel Yorumunu Doğru Okumak

Bazı şemalarda IDS switch arkasında, IPS ise ağ girişinde gösterilir.

Bu görsel eğitim açısından faydalıdır; ancak tek başına kesin kural değildir.

Daha doğru yorum:

IDS genellikle trafiğin kopyasını izler.
IPS genellikle trafiğin geçtiği hatta inline çalışır.

Yani mesele cihazın sadece “switch’ten önce” veya “switch’ten sonra” olması değildir.

Asıl mesele şudur:

Trafik cihazın üzerinden geçiyor mu?
Cihaz trafiği durdurabiliyor mu?
Yoksa yalnızca kopyasını mı izliyor?

IDS Konumlandırma Örnekleri

IDS şu noktalarda konumlandırılabilir:

Internet edge trafiğini izlemek için firewall arkasında
Data center segmentlerini izlemek için core/distribution switch üzerinde
DMZ trafiğini izlemek için TAP/SPAN ile
Kritik sunucu VLAN’larını izlemek için mirror port ile
East-west trafiği görmek için iç ağ segmentlerinde

Örnek:

Firewall
→ Core Switch
→ SPAN/TAP
→ IDS Sensor
→ SIEM

Bu yapıda IDS trafiği kesmez; sadece analiz eder ve alarm üretir.


IPS Konumlandırma Örnekleri

IPS genellikle inline çalışır.

Konumlandırılabileceği noktalar:

Internet edge
Data center giriş noktası
DMZ önü
WAN/MPLS bağlantısı
Kritik uygulama segmenti önü
Firewall üzerinde IPS profile olarak
NGFW içinde IPS motoru olarak

Örnek:

Internet
→ Firewall / IPS
→ Internal Network

veya:

User VLAN
→ IPS / NGFW
→ Server VLAN

Bu yapıda IPS trafiği analiz eder ve zararlı gördüğü paketi düşürebilir.


IDS / IPS Tespit Yöntemleri

IDS ve IPS farklı analiz yöntemleri kullanabilir.

1. Signature-Based Detection

Bilinen saldırı imzalarına göre tespit yapar.

Örnek:

Bilinen exploit pattern
Malware C2 imzası
Zararlı HTTP URI
Bilinen shellcode yapısı

Avantaj:

Bilinen tehditlerde etkilidir.

Dezavantaj:

Yeni ve bilinmeyen saldırılarda yetersiz kalabilir.

2. Anomaly-Based Detection

Normal davranıştan sapmaları tespit eder.

Örnek:

Normalden fazla bağlantı
Beklenmeyen port kullanımı
Ani trafik artışı
Alışılmadık protokol davranışı

Avantaj:

Yeni saldırı tiplerini yakalama şansı vardır.

Dezavantaj:

False-positive oranı yüksek olabilir.

3. Protocol Analysis

Protokolün normal davranışına göre analiz yapar.

Örnek:

HTTP anomaly
DNS tunneling belirtisi
SMB exploit davranışı
TLS handshake anomalisi
FTP komut istismarı

4. Reputation / Threat Intelligence

IP, domain, URL veya hash reputation kaynaklarıyla karşılaştırma yapılabilir.

Örnek:

Bilinen C2 IP
Zararlı domain
Phishing URL
Botnet altyapısı

IDS / IPS Türleri

NIDS — Network Intrusion Detection System

Ağ trafiğini izleyen IDS türüdür.

Network segmentlerini izler.
SPAN/TAP ile çalışabilir.
Trafik analizi ve alarm üretir.

NIPS — Network Intrusion Prevention System

Ağ trafiğini inline analiz eden ve engelleyebilen IPS türüdür.

Inline konumlanır.
Trafiği analiz eder.
Zararlı paketi düşürebilir.

HIDS — Host Intrusion Detection System

Sunucu veya endpoint üzerinde çalışan IDS türüdür.

Dosya bütünlüğü
Log analizi
Process davranışı
Yetkisiz değişiklik tespiti

HIPS — Host Intrusion Prevention System

Host üzerinde çalışan ve bazı davranışları engelleyebilen IPS yaklaşımıdır.

Process engelleme
Dosya değişikliği engelleme
Exploit prevention
Policy enforcement

IDS Ne Zaman Tercih Edilir?

IDS şu durumlarda daha uygundur:

Trafiği kesme riski almak istemiyorsanız
Önce görünürlük ve analiz istiyorsanız
SOC/SIEM için alarm üretmek istiyorsanız
Yeni ortamda baseline çıkarıyorsanız
False-positive etkisini gözlemlemek istiyorsanız
Regülasyon ve denetim için kayıt istiyorsanız

Özellikle ilk kurulumda IDS modu, güvenli bir başlangıç sağlar.


IPS Ne Zaman Tercih Edilir?

IPS şu durumlarda daha uygundur:

Aktif saldırı engelleme istiyorsanız
Kritik servisleri korumak istiyorsanız
Firewall arkasında ikinci savunma katmanı istiyorsanız
Bilinen exploit ve malware trafiğini durdurmak istiyorsanız
Güçlü tuning ve test süreciniz varsa
Fail-open / fail-close tasarımını net yaptıysanız

IPS özellikle internet edge, DMZ, data center ve kritik segmentlerde değerli olabilir.


IDS ve IPS Birlikte Kullanılır mı?

Evet.

Modern yapılarda IDS ve IPS yaklaşımı birlikte kullanılabilir.

Örnek mimari:

Edge NGFW üzerinde IPS aktif
+
Internal network segmentlerinde IDS sensörleri
+
SIEM korelasyonu
+
SOAR playbook

Bu yaklaşımda:

IPS internetten gelen bilinen saldırıları engeller.
IDS iç ağdaki hareketleri ve anomalileri görünür yapar.
SIEM olayları ilişkilendirir.
SOC ekibi analiz ve müdahale yapar.

IPS Açmadan Önce Dikkat Edilmesi Gerekenler

IPS doğrudan trafiği etkileyebileceği için dikkatli devreye alınmalıdır.

Önerilen geçiş modeli:

1. IDS / detect-only modda başla.
2. Alarm kalitesini gözlemle.
3. False-positive üreten imzaları tune et.
4. Kritik imzaları önceliklendir.
5. Önce düşük riskli block aksiyonlarını aç.
6. Kademeli şekilde prevention moduna geç.
7. İş kritik uygulamaları sürekli izle.

IPS Tuning Neden Önemlidir?

Tuning yapılmadan IPS açmak risklidir.

Yanlış pozitif durumunda şu problemler yaşanabilir:

Meşru uygulama trafiği kesilebilir.
Ödeme sistemleri etkilenebilir.
API çağrıları bloklanabilir.
VPN bağlantıları düşebilir.
Müşteri erişimi bozulabilir.
Çağrı merkezi veya şube bağlantıları etkilenebilir.

Bu nedenle IPS politikaları ortamın gerçek trafiğine göre düzenlenmelidir.


SIEM Entegrasyonu

IDS ve IPS olayları SIEM’e gönderildiğinde daha anlamlı hale gelir.

Örnek korelasyon:

IPS: Exploit attempt blocked
+
Firewall: Aynı IP’den çoklu bağlantı
+
EDR: Hedef sunucuda şüpheli process
+
DNS: C2 domain sorgusu
=
Yüksek öncelikli incident

IDS/IPS tek başına alarm üretir; SIEM ise bu alarmı diğer güvenlik verileriyle ilişkilendirir.


Sık Yapılan Hatalar

1️⃣ IDS’i Koruma Sağlıyor Sanmak

IDS saldırıyı görür ve alarm üretir. Trafiği varsayılan olarak durdurmaz.

2️⃣ IPS’i Tuning Yapmadan Açmak

IPS yanlış pozitif üretirse meşru trafiği engelleyebilir.

3️⃣ Konumu Tek Başına Belirleyici Sanmak

IDS/IPS farkı sadece cihazın konumu değildir. Asıl fark inline olup olmaması ve aksiyon alıp alamamasıdır.

4️⃣ Şifreli Trafiği Göz Ardı Etmek

TLS trafiği görünür değilse IDS/IPS tespiti sınırlı olabilir. SSL inspection veya endpoint telemetry gerekebilir.

5️⃣ Sadece Signature’a Güvenmek

Signature tabanlı tespit önemli ama tek başına yeterli değildir. Davranış, reputation, anomaly ve SIEM korelasyonu ile desteklenmelidir.

6️⃣ Alertleri SIEM’e Göndermemek

IDS/IPS alarmı merkezi korelasyona dahil edilmezse olay bağlamı eksik kalır.

7️⃣ IPS’i Firewall Yerine Koymak

Firewall erişim kontrolü yapar. IPS saldırı davranışı ve exploit denemelerini analiz eder. Birbirinin yerine değil, birlikte kullanılır.


48s Mini-PoC Planı

  1. Test ortamında küçük bir lab network kurun.
  2. IDS için SPAN veya mirror port yapılandırın.
  3. IDS sensörünü trafiğin kopyasını izleyecek şekilde konumlandırın.
  4. Test amaçlı port scan çalıştırın.
  5. IDS alarm üretiyor mu kontrol edin.
  6. IPS için inline test segmenti hazırlayın.
  7. Önce detect-only modda çalıştırın.
  8. Alarm kalitesini ve false-positive durumunu inceleyin.
  9. Test exploit veya zararsız saldırı simülasyonu çalıştırın.
  10. IPS prevention modunda paketi düşürüyor mu kontrol edin.
  11. SIEM’e log gönderimini doğrulayın.
  12. Tuning sonrası production geçiş planı hazırlayın.

Kısa Özet

IDS:
Trafiği izler.
Alarm üretir.
Genellikle passive/out-of-band çalışır.
Trafiği durdurmaz.

IPS:
Trafiği analiz eder.
Alarm üretir.
Genellikle inline çalışır.
Zararlı trafiği engelleyebilir.

Sonuç

IDS ve IPS, ağ güvenliğinde birbirini tamamlayan iki önemli güvenlik bileşenidir.

IDS, görünürlük ve alarm üretimi için idealdir.

IPS, aktif koruma ve saldırı trafiğini engellemek için kullanılır.

En doğru yaklaşım şudur:

Önce görünürlük kazan.
Alarm kalitesini ölç.
False-positive oranını düşür.
Sonra kritik alanlarda IPS prevention modunu kademeli aç.

Kısaca:

IDS haber verir.
IPS müdahale eder.
SIEM bağlam sağlar.
SOC kararı yönetir.

IDS ve IPS tek başına sihirli çözüm değildir; firewall, EDR, NDR, SIEM, SOAR, threat intelligence ve güçlü olay müdahale süreciyle birlikte değer üretir.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın