Przejdź do treści

Zapora, IDS i IPS — straż graniczna sieci

Co zatrzymuje ruch, co tylko ostrzega i czym jest DMZ

Wstęp

Zapora pożarowa to komponent bezpieczeństwa, który kontroluje, jaki ruch może przechodzić między dwoma sieciami — zwykle między siecią wewnętrzną a Internetem. Działa na podstawie zestawu reguł, w którym ruch jest albo dozwolony, albo odrzucony, a główna reguła powinna zawsze być odrzucenie domyślnie i otwarcie tylko tego, co jest aktywnie potrzebne.

Typy zapór ogniowych

TypCo to robi
Zapora filtrująca pakietyPatrzy na adres IP, port i protokół dla każdego pakietu w izolacji
Stateful firewallPamięta stan połączenia i może rozróżnić odpowiedź od nowej, niezapraszanej ruchu
Next-generation firewall (NGFW)Zagląda głębiej do samej zawartości i może rozpoznawać aplikacje i zagrożenia, nie tylko porty

IDS i IPS — różnica

IDS (Intrusion Detection System) monitoruje ruch lub systemy w poszukiwaniu znaków ataku i alarm, ale nie interweniuje — operator człowieka lub inny system musi reagować. IPS (Intrusion Prevention System) z kolei siedzi aktywnie w drodze ruchu i może blokować lub odrzucać ruch, jeśli jest oceniany jako szkodliwy. Zaletą IPS jest szybsza odpowiedź; wadą jest to, że błędna ocena (fałszywie pozytywna) może zablokować legalny ruch, podczas gdy IDS tylko ostrzegałby bez zakłócania działania.

  • 01Detekcja oparta na sygnaturze rozpoznaje znane wzorce z poprzednich ataków — szybka i dokładna, ale zaślepiona wobec zupełnie nowych ataków
  • 02Detekcja oparta na anomaliach uczy się, jaki jest normalny ruch, i wydaje alarm w przypadku odchyleń — może wychwycić nieznane ataki, ale daje więcej fałszywych alarmów
  • 03Większość nowoczesnych rozwiązań łączy obie podejścia, aby pokryć ich słabości

DMZ — strefa między

DMZ (zdemilitaryzowana strefa) to segment sieci znajdujący się między otwartym internetem a siecią wewnętrzną. Tutaj umieszcza się serwery, które muszą być dostępne z zewnątrz — np. serwer WWW lub serwer poczty — aby można było do nich dotrzeć z internetu bez udzielania bezpośredniego dostępu do systemów wewnętrznych. Jeśli serwer w DMZ zostanie zagrożony, atakujący wciąż stoi poza siecią wewnętrzną i musi przejść przez kolejną warstwę obrony, aby posunąć się dalej.

Zapora sieciowa określa, co może wejść. IPS określa, czy to, co weszło, zachowuje się grzecznie.

Podstawowa zasada zawodowa w bezpieczeństwie sieci