F FabGPT-FAQ

Cosa sono IDS e IPS?

Cybersecurity 1 min lettura Runbook verificato

Sono sensori di rete per riconoscere gli attacchi in transito:

  • l'IDS (Intrusion Detection System) osserva una copia del traffico e segnala: firma nota, protocollo anomalo, beacon verso un C2. Non tocca nulla – zero rischio di bloccare traffico buono, ma qualcuno deve leggere gli allarmi.
  • l'IPS (Prevention) sta in linea e può bloccare in tempo reale ciò che riconosce. Più protezione, più rischio: un falso positivo qui è un disservizio.

Gli open source di riferimento sono Suricata e Snort (e Zeek per l'analisi). Da soli producono rumore: il valore arriva quando gli eventi finiscono in un SIEM che li correla col resto – è il ruolo di Wildbox in uno stack self-hosted. Nota di confine: il WAF è di fatto un IPS specializzato nel solo traffico HTTP.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.