IPS (Intrusion Prevention System) Nedir?
IPS (Intrusion Prevention System), ağ üzerinden geçen tüm veri trafiğini gerçek zamanlı olarak detaylı biçimde analiz eden, önceden tanımlanmış imza ve güvenlik kurallarına göre zararlı, şüpheli veya yetkisiz faaliyetleri tespit ettiğinde bu tehditlere otomatik olarak müdahale ederek trafiği engelleyen, bağlantıyı sonlandıran ya da gerekli aksiyonları alan ve böylece ağ ile sistemleri saldırılara karşı aktif biçimde koruyan bir siber güvenlik sistemidir.
IDS ve IPS Çalışma Mantığı
IDS (Saldırı Tespit Sistemi) ve IPS (Saldırı Önleme Sistemi), ağ ve sistem güvenliğini sağlamak amacıyla belirli aşamalar üzerinden çalışır. Bu süreçler aşağıdaki gibi maddeler halinde özetlenebilir:
Veri Toplama:
- Ağ tabanlı sistemler (NIDS/NIPS) ağ paketlerini izlerken, host tabanlı sistemler (HIDS/HIPS) sistem loglarını, dosya bütünlüğünü ve işlem hareketlerini takip eder.
- Ağ tabanlı sistemler (NIDS/NIPS) ağ paketlerini izlerken, host tabanlı sistemler (HIDS/HIPS) sistem loglarını, dosya bütünlüğünü ve işlem hareketlerini takip eder.
Normalizasyon ve Ön İşleme:
- Toplanan veriler analiz edilebilir formata dönüştürülür, paket başlıkları ayrıştırılır ve veri akışları yeniden yapılandırılır.
- Toplanan veriler analiz edilebilir formata dönüştürülür, paket başlıkları ayrıştırılır ve veri akışları yeniden yapılandırılır.
Tehdit Tespiti:
- Sistem;
- İmza tabanlı analiz ile bilinen saldırı kalıplarını,
- Anomali tabanlı analiz ile normal davranıştan sapmaları,
-
İtibar tabanlı analiz ile şüpheli IP veya dosyaları tespit eder.
Alarm Üretimi:
- Şüpheli veya zararlı bir aktivite belirlendiğinde tehdit türü, kaynağı ve risk seviyesini içeren bir uyarı oluşturulur.
- Şüpheli veya zararlı bir aktivite belirlendiğinde tehdit türü, kaynağı ve risk seviyesini içeren bir uyarı oluşturulur.
Tepki Mekanizması:
- IDS yalnızca alarm verir ve müdahaleyi güvenlik ekibine bırakır.
-
IPS ise zararlı trafiği engeller, bağlantıyı keser veya IP adresini bloklar.
Kayıt ve Raporlama:
- Tespit edilen olaylar ve alınan aksiyonlar loglanır; bu kayıtlar adli analiz, performans değerlendirmesi ve gelecekteki güvenlik iyileştirmeleri için kullanılır.
Sonuç olarak IDS ve IPS sistemleri, veri toplama ile başlayıp analiz, tespit, alarm ve (IPS için) müdahale aşamalarından oluşan bütüncül bir güvenlik süreci ile çalışmaktadır.
Gerçek Zamanlı Trafik Analizi
- Gerçek zamanlı trafik analizi, ağ üzerinden geçen veri paketlerinin anlık olarak incelenmesi sürecidir.
- Intrusion Detection System (IDS) bu analizi yaparak şüpheli aktiviteleri tespit eder ancak doğrudan müdahale etmez.
- Intrusion Prevention System (IPS) ise aynı analizi inline (hat üzerinde) gerçekleştirerek zararlı trafiği anında engeller.
- Paket başlıkları (header), payload içeriği ve oturum bilgileri detaylı olarak analiz edilir.
- İmza tabanlı ve anomali tabanlı algoritmalar birlikte kullanılabilir.
- Yüksek bant genişliğine sahip ağlarda performans ve gecikme (latency) kritik bir faktördür.
- Şifreli trafik (SSL/TLS) analizi için ek çözümler veya SSL inspection mekanizmaları gerekebilir.
- Gerçek zamanlı analiz, özellikle DDoS, brute force ve exploit girişimlerinin erken tespiti açısından kritik öneme sahiptir.

Performans ve Gecikme (Latency) Etkisi
- Intrusion Detection System (IDS) pasif çalıştığı için ağ trafiğine doğrudan gecikme eklemez.
- Intrusion Prevention System (IPS) inline çalıştığı için düşük seviyede latency oluşturabilir.
- Yüksek trafik ortamlarında cihaz kapasitesi kritik öneme sahiptir.
- SSL inspection ve derin paket analizi performansı etkileyebilir.
Firewall ile IDS/IPS Farkı
Firewall
- Trafiği kurallara göre izin verir veya engeller.
- IP, port, protokol bazlı filtreleme yapar.
- Amaç: Ağ sınırını korumak.
- Trafiği analiz eder ama saldırı türünü bilmez.
IDS
- Şüpheli etkinlikleri tespit eder, uyarı verir.
- Pasif çalışır, trafiğe müdahale etmez.
IPS
- IDS gibi tespit eder, tehlikeli trafiği engeller.
-
Aktif çalışır, otomatik koruma sağlar.
IDS mi IPS mi? Hangi Senaryoda Hangisi?
IDS (Saldırı Tespit Sistemi) ve IPS (Saldırı Önleme Sistemi) farklı amaçlarla kullanılır:
IDS:
- Saldırıları tespit edip uyarı verir
- Ağda gözlem ve analiz sağlar
- Kritik sistemlerde yanlış pozitif riskini azaltır
- Örnek: Sunuculara yapılan şüpheli girişleri loglamak
IPS:
- Saldırıları otomatik olarak durdurur
- İnternete açılan ağ noktalarını korur
- Bilinen saldırılara karşı proaktif önlem sağlar
- Örnek: Web uygulamalarına yapılan SQL injection saldırılarını engellemek
Özet:
- IDS → Pasif, analiz ve görünürlük odaklı
- IPS → Aktif, otomatik müdahale ve koruma odaklı
- En iyi güvenlik için IDS ve IPS kombinasyonu önerilir.
IDS vs IPS Karşılaştırması