Система обнаружения вторжений ViPNet IDS: комплексная защита сети и хостов под единым управлением
ViPNet IDS — российская система обнаружения вторжений от компании ИнфоТеКС, объединяющая сетевой и хостовый уровни обнаружения в едином решении с централизованным управлением. Сетевой сенсор анализирует трафик в подключённом сегменте сети, включая границы и выбранные внутренние участки при соответствующей схеме подключения, хостовый агент контролирует события на уровне операционной системы и хоста. Центр управления объединяет оба уровня в единую консоль.
Особенности и преимущества решения
Современные атаки на корпоративные инфраструктуры редко ограничиваются одним вектором. Современные атаки могут затрагивать сетевой трафик, рабочие станции и серверы, поэтому для обнаружения требуется сочетание сетевого и хостового мониторинга. Инструмент, видящий только одно из этих измерений, обнаруживает лишь часть цепочки атаки.
Система обнаружения вторжений ViPNet IDS строится на принципе двухуровневого мониторинга, где сетевой и хостовый компоненты дополняют друг друга, а не дублируют.
Сетевой уровень обнаружения работает как пассивный сенсор, подключённый к зеркалируемому порту или точке агрегации трафика. Он видит всё, что проходит через наблюдаемый сегмент без установки агентов на каждое устройство:
- атаки на сетевые сервисы,
- попытки сканирования,
- обнаружение вредоносного программного обеспечения в файлах, передаваемых по сети.
Хостовый уровень обнаружения видит то, что недоступно сетевому сенсору: активность внутри операционной системы после того, как соединение уже установлено. Агент, установленный на защищаемом узле, отслеживает файловую активность, изменения в системных объектах, запуск процессов и сетевые соединения непосредственно на уровне хоста, включая часть активности в зашифрованных каналах, которая может быть недоступна сетевому анализу без доступа к содержимому соединения.
Центр управления объединяет оба уровня под единым интерфейсом: распределение правил обнаружения, мониторинг состояния всех сенсоров и агентов, получение оповещений и передача событий во внешние SIEM-системы — всё это доступно из одной точки без переключения между разными консолями.




































