业界流传一句话:不知攻,焉能防。正因为此,本书的安全内网防御方法主要建立在了解攻击者攻击基础上,再相应的提出防御措施。然而懂了攻击就一定会防御吗?答案当然是否定的。如何有效进行内网安全防御,还需要我们多阶梯、多纬度的结合企业内网实际环境进行考虑,针对不同攻击思路该如何部署有效的防御体系,而这需要内网安全管理员们持续不断的付出努力。
MS08067安全实验室
致力于网络安全的普及和培训
从第一代电子管数字机ENIAC(中文名:埃尼阿克)开始,历经七十多年的技术积累,从一台计算机到世界互联网,科技造福了人类,但也萌生了不法分子,为了面对攻击者的入侵,下面介绍一下常见的网络安全防御技术。
深度流检测技术DFI,全称“Deep Flow Inspection”,通过基于流量行为的应用识别技术;深度包检测技术DPI,全称“Deep Packet Inspection”通过对数据流的IP包载荷进行应用层的拆分,识别。例如XSS攻击,适当的过滤’,< >,,<!,等特殊符号;不仅是流量中的特征,还有文件内容特征和文件MD5值特征。一句话木马中,eval()函数等。常见的基于特征检测的安全设备,Web应用防火墙,IDS入侵检测,IPS入侵防御,杀毒软件等。
特征是固定不变的,但是经过包装后的攻击流量和文件脚本,往往能够绕过特征检测设备。基于行为检测,是通过模拟运行环境,通过执行文件,综合分析是否存在异常行为,再进行评判是否为恶意代码。常见的安全检测设备,杀毒软件,沙箱技术。
身份验证检测是证实用户的真实身份与和其网络中的身份是否相符的过程,通过身份验证检测可以进一步确定用户的可靠性和内网访问权限,从而划分不同场景进行安全防御。例如,近年来比较火的零信任技术就是基于持续的身份验证检测技术,实现一个永不信任的安全网络。常见的基于身份验证检测的方式包括用户名密码、动态口令、生物特征验证、USB Key认证等。
网络安全防御产品(也被简称为网络安全产品)顾名思义就是用来防御网络攻击的设备,它们是网络安全防御技术的有力补充,能够有效保护内网中的硬件、软件及系统数据安全,确保各类应用系统能够持续可靠运行,网络服务不中断。随着各类攻击技术的出现,网络安全防御产品也衍生各个种类,我们需要相应的将其部署到网络安全防御体系中(如图所示),下面简单的介绍几款常用的安全产品。
网络安全防御产品部署
下一代防火墙即Next Generation Firewall,简称NG Firewall,在传统防火墙的访问控制基础上能够对应用层进行防护,具有五元组或七元组的识别功能,其中部分下一代防火墙集成了漏洞扫描模块,防病毒模块等等。通常部署在边界,进行网络之间的隔离,可以有效的进行访问控制及其他安全防护功能。
入侵检测系统IDS是英文“Intrusion Detection Systems”的缩写。根据编写的特征库进行流量特征匹配,对网络,信息系统的运行尽可能的发现异常攻击。
入侵防御系统(IPS: Intrusion Prevention System),能够检测网络之间或网络设备之间的信息传输中是否有异常攻击,能够及时的阻断、调整策略或隔离一些不正常或是具有伤害性的网络通信传输行为。
Web应用防火墙是集Web应用防护、网页防篡改保护、负载均衡等应用于一体的WEB整体安全防护设备的一款产品。能够保护Web应用正常的使用,降低恶意攻击。
综合日志审计平台通过集中采集信息系统中的系统安全事件、中间件使用事件、操作系统访问记录、信息系统运行日志、信息系统运行状态等各类信息,经过统一的规范化、过滤、归并和告警分析等处理后,最终以统一格式的日志形式进行集中存储和管理,通过关联日志分析,实现对信息系统日志的全面审计。
堡垒机为了保障网络和数据不受来自外部和内部用户的入侵和破坏,而运用各种技术手段监控和记录运维人员对网络内的服务器、网络设备、安全设备、数据库等设备的操作行为,具有权限划分,统一登录应用等功能,以便集中告警、及时处理及审计定责。
蜜罐技术本质上是一种对攻击方进行欺骗的技术,通过在网络中部署一些作为诱饵的主机、网络服务或者信息,诱使攻击方对它们实施攻击,从而可以对攻击行为进行捕获和分析,了解攻击方所使用的工具与方法,推测攻击意图和动机,能够让防御方清晰地了解他们所面对的安全威胁,并通过技术和管理手段来增强实际系统的安全防护能力。
— 实验室旗下直播培训课程 —
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...