Zapora, IDS i IPS — straż graniczna sieci
Co zatrzymuje ruch, co tylko ostrzega i czym jest DMZ
Wstęp
Zapora pożarowa to komponent bezpieczeństwa, który kontroluje, jaki ruch może przechodzić między dwoma sieciami — zwykle między siecią wewnętrzną a Internetem. Działa na podstawie zestawu reguł, w którym ruch jest albo dozwolony, albo odrzucony, a główna reguła powinna zawsze być odrzucenie domyślnie i otwarcie tylko tego, co jest aktywnie potrzebne.
Typy zapór ogniowych
| Typ | Co to robi |
|---|---|
| Zapora filtrująca pakiety | Patrzy na adres IP, port i protokół dla każdego pakietu w izolacji |
| Stateful firewall | Pamięta stan połączenia i może rozróżnić odpowiedź od nowej, niezapraszanej ruchu |
| Next-generation firewall (NGFW) | Zagląda głębiej do samej zawartości i może rozpoznawać aplikacje i zagrożenia, nie tylko porty |
IDS i IPS — różnica
IDS (Intrusion Detection System) monitoruje ruch lub systemy w poszukiwaniu znaków ataku i alarm, ale nie interweniuje — operator człowieka lub inny system musi reagować. IPS (Intrusion Prevention System) z kolei siedzi aktywnie w drodze ruchu i może blokować lub odrzucać ruch, jeśli jest oceniany jako szkodliwy. Zaletą IPS jest szybsza odpowiedź; wadą jest to, że błędna ocena (fałszywie pozytywna) może zablokować legalny ruch, podczas gdy IDS tylko ostrzegałby bez zakłócania działania.
- 01Detekcja oparta na sygnaturze rozpoznaje znane wzorce z poprzednich ataków — szybka i dokładna, ale zaślepiona wobec zupełnie nowych ataków
- 02Detekcja oparta na anomaliach uczy się, jaki jest normalny ruch, i wydaje alarm w przypadku odchyleń — może wychwycić nieznane ataki, ale daje więcej fałszywych alarmów
- 03Większość nowoczesnych rozwiązań łączy obie podejścia, aby pokryć ich słabości
DMZ — strefa między
DMZ (zdemilitaryzowana strefa) to segment sieci znajdujący się między otwartym internetem a siecią wewnętrzną. Tutaj umieszcza się serwery, które muszą być dostępne z zewnątrz — np. serwer WWW lub serwer poczty — aby można było do nich dotrzeć z internetu bez udzielania bezpośredniego dostępu do systemów wewnętrznych. Jeśli serwer w DMZ zostanie zagrożony, atakujący wciąż stoi poza siecią wewnętrzną i musi przejść przez kolejną warstwę obrony, aby posunąć się dalej.
“Zapora sieciowa określa, co może wejść. IPS określa, czy to, co weszło, zachowuje się grzecznie.”
— Podstawowa zasada zawodowa w bezpieczeństwie sieci