第16章 · 播客 第13集
安全性和保密性设计 · 防火墙与入侵检测
🎙️ 本集播客:第13集:物理安全的冗余热备份与环境因素;包过滤、状态检测、应用网关三种防火墙机制优缺点对照;防火墙的三大优点与五条「做不到」;IDS 四阶段处理、基于标识与基于异常两种检测技术、主机型与网络型分工。 语音由微软 Edge 神经网络语音预生成(女声·晓伊,男声·云希)。点击下方任意对话可直接从该句开始播,当前句朗读时下一句已预先加载,无缝衔接。
明
阿明
16.8 系统安全性设计,先讲物理安全?
雅
小雅
原文的顺序就是物理安全、防火墙、入侵检测三个例子。物理安全包括物理设备本身是否安全可靠,还包括设备的位置与环境的安全、限制物理访问、地域因素等几个方面。要点几条:所有重要物理设备、设施都应放在专门的区域并尽可能集中,严格限制外来人员来访,尽可能减少未经授权的访问;在设计中注意物理设备的冗余备份——核心设备或部件都应该是热备份系统,具有实时或准实时切换的能力;严格限制对网络信息点、线缆等网络基础设施及其所在地的物理访问,访问必须经过专门的授权。
雅
小雅
环境因素也要在设计之初对温度、湿度、灰尘、振动、雷电、电力等方面的参数有明确要求,对地震、台风、闪电等自然灾害有充分考虑,还要对电磁泄漏等方面的要求作明确定义。原文举的例子:机房这种重要地点,除了所在建筑物要有防雷系统外,还可以加装一套专用的防雷系统——即使建筑物遭雷击、避雷系统未能充分保护,专用避雷系统也能保障机房设备免受损失。
明
阿明
「热备份、实时或准实时切换」这两个词记住了。防火墙怎么定位?
雅
小雅
原文先讲道理:网络安全隐患主要由网络的开放性、无边界性、自由性造成,所以保护网络安全可以首先考虑把被保护的网络从开放的、无边界的、自由的公共网络环境中独立出来,使之成为有管理的、可控制的、安全的内部网络。目前最基本的网络分隔手段就是防火墙,也是目前用来实现网络安全的一种主要措施。它用来在拒绝未经允许的网络连接、阻止敏感数据泄漏的同时,保证合法用户的合法网络流量畅通无阻,实现内部可信任网络如企业网与外部不可信任网络如 Internet 之间、或内部不同子网之间的隔离与控制。
明
阿明
三种控制方式:包过滤、状态检测、应用网关。
雅
小雅
包过滤防火墙是一种简单而有效的安全控制技术:根据预先定义的规则——允许或禁止与哪些源地址、目的地址、端口号有关的网络连接——对网络层和传输层的数据包进行检查,进而控制数据包的进出。优点:对用户透明、传输性能高。缺点:只能在网络层、传输层进行控制,安全控制的方式也只限于源地址、目的地址和端口号这几种,对应用层的信息无法感知,只能进行较为初步的安全控制,对于拥塞攻击、内存覆盖攻击或病毒等高层次的攻击手段无能为力。
雅
小雅
状态检测防火墙保持了包过滤的优点——性能比较好、对应用透明;同时改进了包过滤仅仅检查数据包、不关心数据包状态的缺点:在防火墙内部建立状态连接表,维护了连接,将进出网络的数据当成一个个的事件来处理。对每一个网络连接,根据预先设置的安全规则允许符合规则的连接通过,并在内存中记录该连接的相关信息生成状态表;对该连接的后续数据包,只要符合状态表就可以通过。好处:不需要对每个数据包进行规则检查,而是对一个连接的后续数据包通过散列算法直接进行状态检查,性能得到较大提高。
雅
小雅
应用网关防火墙与前两种不同,检查所有应用层的信息包,并将检查的内容信息放入决策过程,从而提高网络的安全性。代价也大:它是通过打破客户机/服务器模式实现的——每个客户机/服务器通信需要两个连接,一个从客户端到防火墙,另一个从防火墙到服务器;每个网关需要一个不同的应用进程或后台运行的服务程序,对每个新的应用必须添加针对此应用的服务程序,否则不能使用该服务。所以应用网关防火墙使用起来比较麻烦,通用性比较差。
明
阿明
三者的对比我总结下:包过滤看三四层、透明高效但看不见应用层;状态检测靠状态表把包变成事件、性能也高;应用网关看七层最安全、但要两个连接且每加一个应用加一个程序、麻烦不通用。
雅
小雅
总结到位。防火墙的优点三条:一,可以隔离网络、限制安全问题的扩散——隔离不同的网络或某一个网段,控制问题在不同网络中传播;二,可以对网络中的安全进行集中化管理、简化网络安全管理的复杂度——在防火墙上配置好过滤策略,它就成为网络安全的检查站,所有进出网络的信息都需要通过防火墙,把非法访问拒于门外;三,能够有效地记录 Internet 上的活动——收集内部与外部网络之间或不同网段之间发生的事件,为管理员的分析与安全管理提供依据。
雅
小雅
但防火墙有五条「做不到」,逐条念,判断题全在这。一,对来自本地网络内部的攻击无从防范——事实上大多数攻击不是来自外部而是来自内部,所以即使使用防火墙,对内部的主机、应用系统、数据库也要采取其他有效措施。二,即使对外部攻击,任何防火墙也不能做到完全阻挡所有的非法入侵,要不断升级、修正完善配置。三,防火墙不能防范病毒,无法抵御基于数据的攻击——病毒类型太多、隐藏方式复杂,很多隐藏在数据文件中;应当单独安装专门的病毒网关或在主机上安装防病毒软件、反间谍软件。四,不能防范全部的威胁,只能防备已知的威胁,应当经常配合使用入侵检测系统。五,不能防范不通过它的链接——例如允许拨号访问防火墙后面的内部系统,防火墙没有任何办法对它进行控制。
明
阿明
「大多数攻击来自内部」和「不能防病毒、只能防已知威胁、管不了不经过它的流量」,这五条我背。那 IDS 凭什么当第二道闸门?
雅
小雅
原文的定位:传统上采用防火墙作为系统安全的边界防线,但攻击者的知识日趋丰富、攻击工具与手法日趋复杂多样,单纯的防火墙已经无法满足对安全高度敏感部门的需要,网络的防卫必须采用一种纵深的、多样的手段。入侵检测技术通过对计算机网络或计算机系统中的若干关键点收集信息并对其进行分析,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象。与其他安全产品不同的是,入侵检测系统需要更多的智能,要根据智能库对收集到的数据进行分析并采取相应措施。
雅
小雅
两句地位:IDS 作为对防火墙极其有益的补充,被认为是防火墙之后的第二道安全闸门,它能在不影响网络性能的情况下对网络进行监听,从而提供对内部攻击、外部攻击和误操作的实时保护;设置硬件防火墙可以提高网络的通过能力并阻挡一般性的攻击行为,而采用入侵检测系统则可以对越过防火墙的攻击行为及来自网络内部的违规操作进行监测和响应。最后这句「防火墙挡一般攻击、IDS 管越过防火墙的和内部的」,是两者分工的标准答案。
明
阿明
IDS 的处理过程分几步?
雅
小雅
四阶段:数据采集阶段——收集目标系统中引擎提供的通信数据包和系统使用等情况;数据处理及过滤阶段——把采集到的数据转换为可以识别是否发生入侵的数据;入侵分析及检测阶段——通过分析上一阶段提供的数据判断是否发生入侵,这一阶段是整个入侵检测系统的核心阶段;报告及响应阶段——针对上一阶段得出的判断作出响应,被判断为发生入侵则采取响应措施或通知管理人员。四个名字按序背,「核心阶段」是分析及检测。
雅
小雅
检测技术分两类。基于标识 signature-based 的检测:先定义出违背安全策略的事件的特征,如网络数据包的某些头信息,然后对收集到的数据进行分析,判别这类特征是否出现——此方法非常类似杀毒软件的特征码检测,比较简单有效。基于异常 anomaly-based 的检测:先定义一组系统「正常」情况的数值,如 CPU 利用率、网络流量规律、文件校验和等——这类数据可以人为定义,也可以通过观察系统用统计办法得出——然后将系统运行时的数值与定义的正常情况比较,得出是否有被攻击的迹象;这种检测方式的核心在于如何定义所谓的正常情况。
明
阿明
这两种的优劣跟病毒检测那边好像是一一对应的。
雅
小雅
原文的评价也对应:基于标识的检测核心是维护一个知识库,对已知的攻击可以详细、准确地报告出攻击类型,但对未知攻击效果有限,而且知识库必须不断更新;基于异常的检测无法准确判别出攻击的手法,但可以判别更广泛、甚至未发觉的攻击。如果条件允许,两者结合的检测会达到更好的效果。「标识报得准、异常管得广」,跟特征码与校验和的分工如出一辙。
雅
小雅
种类分主机型和网络型。主机型往往以系统日志、应用程序日志等作为数据源,也可通过监控系统调用等手段从所在主机收集信息,保护的一般是其所在的主机系统;需要为不同平台开发不同的程序,会增加系统负荷、要在每一台主机安装、比较麻烦,但可以充分利用操作系统本身提供的功能并结合异常分析,更准确地报告攻击行为。网络型以网络上的数据包作为数据源,通过在一台主机或网络设备上监听本网段内的所有数据包来分析判断,一般担负着保护整个网段的任务;应用十分简便,一个网段只需安装一个或几个系统便可监测整个网段,但不跨越多个物理网段,对复杂结构的网络如交换环境监测效果有一定影响。各有利弊,按需选择。
雅
小雅
本集必背:物理安全含设备、位置环境、限制物理访问、地域因素,核心设备应热备份、实时或准实时切换,机房可加装专用防雷系统;防火墙是最基本的网络分隔手段;包过滤——预定义规则、检查网络层和传输层、透明高效、看不见应用层、对拥塞攻击内存覆盖攻击病毒无能为力;状态检测——建状态连接表、把数据当事件、后续包按状态表用散列算法直接检查性能高;应用网关——检查所有应用层信息、打破客户机服务器模式需两个连接、每新应用要加服务程序、麻烦通用性差;防火墙三优点隔离扩散、集中管理、记录活动;
明
阿明
五条「做不到」和 IDS 那两块也收进来。
雅
小雅
接着五条不能——防不了内部攻击且大多数攻击来自内部、不能完全阻挡、不能防病毒、只能防已知威胁、管不了不经过它的链接;IDS 是防火墙之后第二道安全闸门、对越过防火墙的攻击和内部违规操作监测响应;四阶段采集、过滤、分析检测是核心、报告响应;基于标识类似特征码、对已知攻击报得准但知识库须不断更新,基于异常定义正常情况、无法准确判别手法但管得广、核心是如何定义正常;主机型用日志数据源、要每台装且增负荷但报得准,网络型监听数据包、一个管一个网段、不跨物理网段对交换环境效果受影响。
明
阿明
防火墙五条「不能」和 IDS 两类检测都齐了。下一集全章收官?
雅
小雅
对,最后一集:安全管理制度那 70% 的统计数字、计算机犯罪两阶段与六个新特点、刑法 285、286、287 三条的罪名与刑期,再带全章总复习。