Sono sensori di rete per riconoscere gli attacchi in transito:
- l'IDS (Intrusion Detection System) osserva una copia del traffico e segnala: firma nota, protocollo anomalo, beacon verso un C2. Non tocca nulla – zero rischio di bloccare traffico buono, ma qualcuno deve leggere gli allarmi.
- l'IPS (Prevention) sta in linea e può bloccare in tempo reale ciò che riconosce. Più protezione, più rischio: un falso positivo qui è un disservizio.
Gli open source di riferimento sono Suricata e Snort (e Zeek per l'analisi). Da soli producono rumore: il valore arriva quando gli eventi finiscono in un SIEM che li correla col resto – è il ruolo di Wildbox in uno stack self-hosted. Nota di confine: il WAF è di fatto un IPS specializzato nel solo traffico HTTP.