Các hộp là Hệ thống ngăn chặn xâm nhập (IPS) hoạt động bằng cách theo dõi "Các chỉ số thỏa hiệp" (IoC). Đây sẽ là lưu lượng mạng bất ngờ trong môi trường của bạn; lưu lượng truy cập mạng đi đến một điểm đến xấu được biết đến; hoặc lưu lượng truy cập mạng có chứa các gói phù hợp với phần mềm độc hại.
Thông thường, các hộp đi kèm với một thuê bao. Công ty bán chúng gửi các bản cập nhật thường xuyên (hàng ngày hoặc thường xuyên hơn) để làm mới cơ sở dữ liệu IoC. Nếu họ phát hiện ra rằng một số ransomware tiếp cận với https://ransom.keyserver.evil.example.com , họ có thể ngay lập tức thêm địa chỉ mạng vào danh sách đen IPS và xuất bản nó cho khách hàng của họ ngay khi có thể. Nếu bạn có một thiết bị trên mạng cố gắng kết nối để lấy khóa ransomware, IPS của chúng sẽ phá vỡ kết nối để bạn không bị nhiễm.
Một số hộp này cũng đi kèm với phần mềm duy trì kho lưu trữ thiết bị của bạn. Bạn có thể xem tất cả những điều IoT nhỏ trên mạng của bạn ngày hôm nay và chúc lành cho tất cả. Ngày mai, nếu nó phát hiện có một nút mới trên mạng của bạn, nó có thể bật lên một cảnh báo trên điện thoại di động của bạn có nội dung "Điều mới được phát hiện trên mạng của bạn, ủy quyền (có / không)?" Điều này có thể giúp bạn chặn ai đó mượn wifi hoặc hack vào mạng của bạn.
Không có sự thay thế nguồn mở trực tiếp cho tất cả các chức năng này; không phải vì công nghệ quá đặc biệt, mà bởi vì việc cập nhật liên tục cơ sở dữ liệu IoC đòi hỏi intel liên tục được thu thập bởi con người phản ứng với các sự cố mới và trả tiền cho một nhóm người rất tốn kém. Bạn có thể đạt được một số chức năng này với hệ thống IPS nguồn mở như Snort , nhưng đăng ký "cộng đồng" của Snort được cập nhật 30 ngày sau khi đăng ký thương mại của họ. Điều đó khá chậm khi các mối đe dọa phổ biến ngày nay bao gồm phần mềm độc hại dựa trên 0 ngày.