Az online alkalmazások egyre szélesebb körben érhetők el, egyre több céllal használjuk őket. A vállalati rendszerekben is egyre több adatot, információt tárolunk. Ezen adatok megszerzése érdekében a támadók egyre kifinomultabb támadásokat vonultatnak fel, amelyek elleni védelemre a korábban alkalmazott klasszikus védelmi eszközök, mint pl. a tűzfalak, nem elegendők.
Az adatszivárgás leginkább a szervereket, ezen belül is az adatbázisokat érinti. Egy 2011-es felmérés szerint többségében a szerverekhez kötődnek a visszaélések, és az adatbázisok érintettsége 2010-re 90% feletti volt. A külső szereplő által kezdeményezett visszaélések esetén Kelet-Európa súlya 65% (a második helyezet Észak-Amerika csak 19%), és a felderítést, a visszaélések azonosítását túlnyomórészt külső szereplő valósítja meg, az aktív, belső felderítés jelenlegi súlya nagyon alacsony.
Ennek egyik oka az, hogy egy adott szerverhez történő hozzáférés kontrolljára nem elegendő csupán egy adott cím vagy port szűrése, a kommunikációt magát is teljes terjedelmében ellenőrizni kell. Egy engedélyezett http vagy adatbázis kapcsolaton keresztül egy támadónak még számos lehetősége van a rendszerben meglévő esetleges gyenge pontokat kihasználni, oda kártékony kódot vagy programokat bejuttatni. Magát a http vagy az adatbázis kommunikációt is elemezni, analizálni kell. Egy adott pontról érkező túl sok kérés, vagy több pontból érkező azonos vagy mintájában nagyon hasonló „kérés” sem feltétlenül normál felhasználói tevékenységre utal, ahogy minden más egyéb, a megszokott kommunikációtól/tevékenységektől eltérő sem.
A különböző – elsősorban hálózati irányból érkező – támadások jelzésére és megakadályozására szolgálnak a behatolás érzékelő (IDS – Intrusion Detection Systems) illetve megelőző (IPS – Intrusion Prevention Systems) megoldások. Ezeket a megoldásokat kezdetben két területre lehetett bontani: hálózati illetve hoszt (szerver és munkaállomás) alapú megoldások, amelyek filozófiai működésükben is eltértek egymástól. A hálózati eszközök működése a forgalom figyelésén és analizálásán alapult, míg a hoszt alapú IDS eszközök a naplókat figyelték. A megoldások és az informatikai környezetek fejlődése következtében ezek időközben kiegészültek az alkalmazások védelmével. Az IDS/IPS funkció emellett számos hálózati eszközben is megjelent (tűzfalak, switchek, UTM eszközök) mint kiegészítő opció/szolgáltatás.
Az IPS megoldások képesek ellátni a Virtual Patching funkciót, ami azt jelenti, hogy az eszközök a mintafrissítés telepítése után, de sok esetben már az előtt is, képesek megóvni a védett hálózat sérülékeny pontjait, ezáltal lehetőséget adnak a patch-ek tesztelésére és késleltetett telepítésére.
Noreg megoldások
A Noreg Kft. megalakulása óta foglalkozik az IBM-ISS IDS/IPS megoldásaival (hálózati, hoszt és virtuális IPS), számos banki rendszert épített ki 1998 óta erre a technológiára alapozva. Ezek a termékek, a folyamatos innovációnak köszönhetően, ma is a piacvezetők közé tartoznak, akárcsak az adatbázis ellenőrzés, és valósidejű védelem területén a Guardium. Az IPS portfoliónkban az IBM termékek mellett megtalálhatóak a McAfee és a Radware megoldások is.