Vai al contenuto

4. Prevenzione delle intrusioni (IPS)

Il percorso è Filter → IPS. L'Intrusion Prevention System ispeziona il traffico che attraversa l'apparato e lo confronta con un catalogo di firme di attacchi noti: quando riconosce lo schema di una minaccia — un tentativo di sfruttare una vulnerabilità, il traffico verso un centro di comando di un malware — interviene. Si accende con l'interruttore IPS Abilitato e si conferma con Applica; lo stesso interruttore è raggiungibile anche dalla pagina UTM.

4.1 Le regole

La scheda Gestione Regole elenca le firme, aggiornate da fonti di threat intelligence. Per ciascuna:

L'elenco delle regole dell'IPS

Colonna Significato
Azione Che cosa fa la regola quando corrisponde — per esempio segnalare (alert)
Classe Il tipo di minaccia a cui la regola appartiene
Etichetta La descrizione della firma, che dice quale attacco riconosce
SID L'identificativo univoco della firma

La casella accanto a ogni riga accende o spegne la singola regola, e la ricerca aiuta a ritrovare una firma fra le molte. La scheda Flusso Pacchetti mostra il traffico che l'IPS sta esaminando.

Segnalare o bloccare

Ogni firma ha un'azione. Alert segnala l'attacco nei log senza fermarlo, ed è prudente all'inizio, per vedere che cosa l'IPS intercetterebbe senza rischiare di bloccare traffico legittimo. Una volta presa confidenza con ciò che segnala, si passa al blocco vero e proprio sulle firme di cui ci si fida.

Le firme vanno tenute aggiornate

Un IPS vale quanto le sue firme: gli attacchi cambiano di continuo, e una regola di ieri non riconosce la minaccia di oggi. L'aggiornamento automatico del catalogo è ciò che tiene la protezione al passo; conviene verificare, ogni tanto, che stia funzionando.