Przejdź do treści
Cyberbezpieczeństwo

Co to jest HIPS? System zapobiegania włamaniom na hoście i drugie znaczenie skrótu

Co to jest HIPS? W IT to Host-based Intrusion Prevention System, który blokuje podejrzane działania na komputerze. Wyjaśniamy też HIPS jako polistyren wysokoudarowy.

CZCzarek ZawolskiAktualizacja: 7 min czytania
Ilustracja gładkiego panelu w ramie na szarej ścianie

W skrócie

  • W bezpieczeństwie IT HIPS to Host-based Intrusion Prevention System — oprogramowanie na komputerze, które obserwuje procesy, rejestr, pliki i pamięć i blokuje podejrzane działania.
  • HIDS tylko wykrywa i alarmuje, HIPS dodatkowo blokuje; NIPS działa na poziomie sieci, a HIPS na pojedynczym hoście.
  • Moduł HIPS mają m.in. produkty ESET; w Windows podobne funkcje pełnią reguły ASR, Exploit protection i kontrolowany dostęp do folderów w Microsoft Defender.
  • Współcześnie HIPS jest częścią pakietów EPP/EDR, a nie osobnym produktem.
  • Poza IT skrót HIPS oznacza polistyren wysokoudarowy (High Impact Polystyrene) — tworzywo używane w reklamie, AGD i druku 3D.
Spis treści

HIPS (Host-based Intrusion Prevention System) to system zapobiegania włamaniom działający bezpośrednio na komputerze lub serwerze. Obserwuje, co robią programy — jakie pliki zmieniają, do jakich kluczy rejestru piszą, czy próbują wstrzyknąć kod do innych procesów — i blokuje działania, które wyglądają na atak, zanim złośliwy kod zdąży coś zepsuć.

Skrót ma też drugie, zupełnie niezwiązane znaczenie: HIPS to polistyren wysokoudarowy (High Impact Polystyrene), popularne tworzywo sztuczne. Większość artykułu dotyczy bezpieczeństwa IT, ale na końcu znajdziesz też krótkie omówienie materiału.

HIPS w bezpieczeństwie IT – jak działa

Klasyczny antywirus sprawdza pliki: porównuje je z bazą sygnatur i heurystykami, zanim zostaną uruchomione. HIPS patrzy z innej strony — nie interesuje go, jak plik wygląda, tylko co robi po uruchomieniu. Dzięki temu może zatrzymać zagrożenie, którego sygnatury jeszcze nie ma w bazie, np. nowy wariant ransomware albo atak wykorzystujący lukę typu zero-day.

Moduł HIPS działa zwykle jako sterownik w jądrze systemu i przechwytuje wywołania dotyczące:

  • procesów: uruchamianie programów, tworzenie procesów potomnych, wstrzykiwanie kodu i wątków do innych procesów,
  • rejestru Windows: zmiany w kluczach autostartu, usługach, ustawieniach zabezpieczeń,
  • systemu plików: modyfikacje plików systemowych, masowe szyfrowanie lub zmiana nazw dokumentów,
  • pamięci: techniki exploitów, takie jak wykonywanie kodu ze sterty czy nadpisywanie adresów powrotu,
  • sterowników i usług: instalacja nowych sterowników, próby wyłączenia ochrony.

Każde takie zdarzenie jest porównywane z regułami. Reguła może zezwolić, zablokować albo zapytać użytkownika. Przykładowa reguła: „żaden program poza instalatorem systemu nie może modyfikować pliku hosts” albo „Word nie może uruchamiać PowerShella”.

Metody wykrywania

W praktyce HIPS łączy kilka podejść:

  1. Reguły i polityki — jawnie zdefiniowane, co wolno danemu programowi.
  2. Analiza behawioralna — ocena sekwencji działań, np. proces, który w krótkim czasie otwiera i nadpisuje setki dokumentów, zachowuje się jak ransomware.
  3. Wykrywanie anomalii — porównanie z typowym zachowaniem systemu wyuczonym wcześniej.
  4. Sygnatury ataków — znane wzorce exploitów i technik, np. próby odczytu pamięci procesu LSASS w celu kradzieży haseł.

HIPS, HIDS, NIPS i EDR – czym się różnią

Skróty z rodziny IDS/IPS łatwo pomylić. Różnią się dwiema cechami: gdzie działają (host czy sieć) i co robią po wykryciu (alarmują czy blokują).

SystemGdzie działaReakcjaPrzykłady
HIDSna hościewykrywa i alarmujeOSSEC, Wazuh, AIDE (kontrola integralności plików)
HIPSna hościewykrywa i blokujemoduł HIPS w ESET, reguły ASR w Microsoft Defender
NIDSw sieci (kopia ruchu)wykrywa i alarmujeSuricata, Zeek, Snort w trybie IDS
NIPSw sieci (w linii ruchu)wykrywa i blokujeSuricata/Snort w trybie inline, moduły IPS w firewallach NGFW
EDRna hoście + konsola centralnawykrywa, blokuje, zbiera telemetrię, umożliwia śledztwoMicrosoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne

HIPS widzi to, czego sieciowy IPS nie zobaczy: ruch szyfrowany już po odszyfrowaniu, działania wewnątrz systemu, ataki z pendrive’a. NIPS z kolei chroni urządzenia, na których nie da się zainstalować agenta, np. drukarki czy kamery. W firmie oba podejścia się uzupełniają. Więcej o wersjach wykrywających przeczytasz w artykule Co to jest IDS, a o ochronie na poziomie sieci — w tekście o firewallach NGFW i UTM.

Samodzielne produkty HIPS praktycznie zniknęły z rynku. Ich funkcje wchłonęły pakiety ochrony stacji roboczych (EPP) oraz systemy EDR, które do blokowania dokładają centralną telemetrię i narzędzia do analizy incydentów.

Przykład: HIPS w programach ESET

ESET to jeden z niewielu producentów, który nadal nazywa ten moduł wprost „HIPS”. W domowych i firmowych wersjach ustawienia znajdziesz w Ustawieniach zaawansowanych (klawisz F5), w części dotyczącej ochrony — dokładne położenie zależy od wersji programu. Moduł ma kilka trybów filtrowania:

  • Tryb automatyczny — dozwolone są wszystkie operacje poza tymi zablokowanymi przez wbudowane reguły chroniące system. Dobry wybór dla większości użytkowników.
  • Tryb inteligentny — użytkownik dostaje powiadomienia tylko o bardzo podejrzanych zdarzeniach.
  • Tryb interaktywny — program pyta o potwierdzenie operacji. Daje pełną kontrolę, ale generuje dużo pytań.
  • Tryb oparty na regułach — blokuje wszystko, czego nie dopuszcza zdefiniowana reguła. Dla administratorów.
  • Tryb uczenia się — przez określony czas automatycznie tworzy reguły na podstawie normalnej pracy systemu, a potem można przejść w tryb oparty na regułach.

Z HIPS w ESET powiązane są też funkcje takie jak zaawansowany skaner pamięci, blokada programów typu exploit i ochrona przed ransomware — w praktyce to one zatrzymują większość ataków bez udziału użytkownika.

Uwaga: Nie twórz reguł blokujących „na wszelki wypadek” procesy systemowe, takie jak svchost.exe, lsass.exe czy services.exe. Źle ustawiona reguła HIPS potrafi uniemożliwić uruchomienie Windows lub aktualizacje.

Funkcje HIPS w Windows: Microsoft Defender

Windows 10 i 11 nie mają modułu nazwanego HIPS, ale wbudowany Microsoft Defender oferuje mechanizmy tej samej klasy. Warto je znać, bo działają bez instalowania dodatkowego oprogramowania.

Kontrolowany dostęp do folderów

Funkcja chroni wybrane foldery (domyślnie m.in. Dokumenty, Obrazy, Pulpit) przed zmianami ze strony niezaufanych aplikacji. To prosta ochrona przed ransomware. Włączysz ją tak:

  1. Otwórz Zabezpieczenia Windows.
  2. Przejdź do Ochrona przed wirusami i zagrożeniami.
  3. W sekcji ochrony przed oprogramowaniem wymuszającym okup wybierz Zarządzaj ochroną przed oprogramowaniem wymuszającym okup.
  4. Włącz Kontrolowany dostęp do folderów i w razie potrzeby dodaj zaufane aplikacje, które mają zapisywać w chronionych folderach.

Reguły zmniejszania powierzchni ataków (ASR)

Reguły ASR blokują konkretne techniki często używane przez malware, np. uruchamianie procesów potomnych przez aplikacje Office czy kradzież poświadczeń z procesu LSASS. W firmach konfiguruje się je przez Intune lub zasady grupy, ale na pojedynczym komputerze z aktywnym Defenderem możesz to zrobić w PowerShellu uruchomionym jako administrator. Najpierw w trybie audytu, który tylko rejestruje zdarzenia:

# Reguła: blokuj kradzież poświadczeń z podsystemu LSASS — najpierw tryb audytu
Add-MpPreference -AttackSurfaceReductionRules_Ids 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 -AttackSurfaceReductionRules_Actions AuditMode

# Podgląd skonfigurowanych reguł
Get-MpPreference | Select-Object AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions

# Po sprawdzeniu, że nic nie psuje pracy — przełączenie na blokowanie
Add-MpPreference -AttackSurfaceReductionRules_Ids 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 -AttackSurfaceReductionRules_Actions Enabled

Pełną listę reguł z identyfikatorami publikuje Microsoft w dokumentacji Attack surface reduction rules reference. Zdarzenia z trybu audytu sprawdzisz w Podglądzie zdarzeń, w dzienniku Microsoft Defender.

Oprócz ASR w sekcji Kontrola aplikacji i przeglądarki znajdziesz ustawienia Exploit protection — ochrony przed technikami exploitów na poziomie systemu i poszczególnych programów.

Zalety i ograniczenia HIPS

Zalety:

  • chroni przed zagrożeniami, których nie ma jeszcze w bazach sygnatur,
  • zatrzymuje atak w momencie działania, a nie dopiero po analizie logów,
  • działa niezależnie od sieci — także na laptopie poza firmą,
  • pozwala precyzyjnie ograniczyć, co mogą robić konkretne aplikacje.

Ograniczenia:

  • fałszywe alarmy — agresywne reguły blokują legalne programy, zwłaszcza narzędzia administracyjne i instalatory,
  • obciążenie systemu, bo każda monitorowana operacja przechodzi przez filtr,
  • wymaga kompetencji: tryb interaktywny i ręczne reguły łatwo źle skonfigurować,
  • malware działające z uprawnieniami jądra może próbować wyłączyć ochronę, dlatego producenci stosują mechanizmy samoobrony.

HIPS nie zastępuje innych warstw zabezpieczeń: aktualizacji systemu, kopii zapasowych, rozsądnych uprawnień użytkowników. O tym, dlaczego żaden pojedynczy mechanizm nie wykryje wszystkiego, piszemy w tekście Czy antywirus wykrywa wszystkie wirusy?.

HIPS w Linuksie

W systemach linuksowych rzadko mówi się o HIPS, ale podobną rolę pełnią:

  • SELinux i AppArmor — mechanizmy obowiązkowej kontroli dostępu, które ograniczają, do jakich plików i zasobów ma dostęp dany proces, nawet uruchomiony jako root,
  • Wazuh (i starszy OSSEC) — HIDS z funkcją aktywnej odpowiedzi, np. blokowaniem adresu IP po wykryciu ataku,
  • fail2ban — blokuje adresy po serii nieudanych logowań na podstawie logów,
  • agenty EDR dostępne także dla serwerów linuksowych.

Stan SELinux sprawdzisz poleceniem getenforce, a AppArmora — sudo aa-status.

HIPS jako materiał – polistyren wysokoudarowy

Jeśli trafiłeś tu, szukając informacji o tworzywie: HIPS (High Impact Polystyrene), czyli polistyren wysokoudarowy, to polistyren modyfikowany kauczukiem butadienowym. Cząstki kauczuku rozproszone w polistyrenie pochłaniają energię uderzenia, dzięki czemu materiał jest znacznie mniej kruchy od zwykłego polistyrenu.

Najważniejsze cechy:

  • lekki, łatwy do cięcia, frezowania, klejenia i termoformowania,
  • dobrze przyjmuje druk i farby, dlatego jest popularny w reklamie (ekspozytory, tablice, stojaki),
  • odporny na wodę i wiele rozcieńczonych kwasów oraz zasad, ale nie na rozpuszczalniki organiczne, np. węglowodory aromatyczne czy limonen,
  • bez stabilizatorów UV żółknie i kruszeje na słońcu, więc do zastosowań zewnętrznych potrzebne są odmiany z dodatkami,
  • temperatura pracy jest ograniczona — przy kilkudziesięciu stopniach powyżej temperatury pokojowej materiał zaczyna mięknąć.

Z HIPS robi się m.in. wnętrza i wykładziny lodówek, obudowy sprzętu AGD, opakowania i tacki, zabawki oraz elementy modelarskie. W druku 3D HIPS jest dostępny jako filament — drukowany w podobnych warunkach jak ABS i często używany jako materiał podporowy, który po wydruku rozpuszcza się w d-limonenie. Jako tworzywo polistyrenowe nosi symbol recyklingu 6 (PS).

Najczęściej zadawane pytania

Co to jest HIPS w antywirusie?

To moduł, który monitoruje zachowanie programów w systemie, np. próby modyfikacji rejestru, wstrzykiwania kodu do innych procesów czy zmiany plików systemowych, i blokuje je według reguł. Uzupełnia klasyczne skanowanie plików o ochronę opartą na zachowaniu.

Czym różni się HIPS od HIDS?

HIDS (Host-based Intrusion Detection System) wykrywa podejrzane zdarzenia i generuje alerty, ale ich nie zatrzymuje. HIPS działa w trybie zapobiegania: przerywa lub blokuje wykrytą akcję, zanim wyrządzi szkodę.

Czy warto włączyć tryb interaktywny HIPS w ESET?

Tylko jeśli rozumiesz, o co pyta program. Tryb interaktywny wyświetla mnóstwo zapytań o zwykłe operacje systemowe i łatwo przez pomyłkę zablokować coś potrzebnego. Większości użytkowników wystarczy tryb automatyczny lub inteligentny.

Czy Windows ma wbudowany HIPS?

Nie pod tą nazwą, ale Microsoft Defender oferuje funkcje tej klasy: reguły zmniejszania powierzchni ataków (ASR), ochronę przed exploitami i kontrolowany dostęp do folderów, który chroni pliki przed ransomware.

Co to jest polistyren wysokoudarowy HIPS?

To polistyren modyfikowany kauczukiem butadienowym, dzięki czemu jest znacznie mniej kruchy od zwykłego polistyrenu. Stosuje się go na płyty reklamowe, wnętrza lodówek, opakowania, zabawki i jako filament do druku 3D.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.