Puncte:1

Are sens să mărim WAF (Web Application Firewall) cu un IPS (Intrusion Prevention System)?

drapel cn

Următorul scenariu:

  • Aplicație web, numai trafic HTTP/S
  • Firewall instalat pentru a permite traficul numai pe portul 80/443 in
  • WAF este în vigoare, setat să interzică traficul rău intenționat

Întrebare: Există vreo valoare adăugată în acest scenariu pentru a avea și o soluție IPS / Deep Package Inspection? Din câte am înțeles: Nu. Dar nu am găsit niciun răspuns clar acolo.

Ron Trunk avatar
drapel in
Întrebările care generează în mare parte opinii sunt descurajate aici.
drapel cn
@RonTrunk Nu caut o opinie. Sunt de fapt curios dacă ar exista vreun motiv real pentru a le folosi pe ambele.
Ron Trunk avatar
drapel in
Ei bine, depinde de cât de bine credeți că WAF vă reduce riscul și de ce riscuri suplimentare v-ar proteja IPS. Comparați-le cu costul și timpul de instalare și întreținere a ambelor sisteme. Răspunsurile sunt unice pentru fiecare organizație.
Puncte:2
drapel nl

Întrebare: Există vreo valoare adăugată în acest scenariu pentru a avea și un Soluție IPS/Deep Package Inspection? Din tot eu înțelege: Nu. Dar nu am găsit niciun răspuns clar acolo.

Pentru a răspunde la întrebare, mai întâi să despachetăm termenul cheie „valoare”. Ceea ce facem aici este să ne întrebăm „care este valoarea unui control de securitate?”.

Controalele de securitate (WAF, IPS, firewall-uri SPI fiind exemple de controale tehnice de securitate) sunt puse în aplicare pentru a gestiona riscul. În mod obișnuit, controalele de securitate care costă mai mult decât pierderea preconizată în timp din lipsa controlului nu ar fi puse în aplicare, iar cele care costă mai puțin decât pierderea așteptată în timp ar fi puse în aplicare.

Dacă există vreo valoare în introducerea unui IPS atunci când un firewall limitat la un port și un WAF este în loc, pune într-adevăr această întrebare: Pierderea așteptată se bazează pe modul în care este configurat totul în acest moment minus pierderea așteptată după ce IPS a au fost puse în aplicare mai mult decât costul IPS. Dacă răspunsul este da atunci nu există valoare în introducerea unui IPS, deoarece costul punerii acestuia este mai mare decât beneficiul pe care îl oferă. Acesta este un exemplu al procesului de management al riscului în acțiune.

Când vine vorba de această situație particulară, nu există suficiente informații pentru a răspunde definitiv la întrebare. Orice răspuns tehnic dat nu o va face. Chiar dacă am avea toate informațiile, care ar fi extinse, există suficiente variații în modul în care oamenii calculează riscul, încât cu siguranță nu am fi capabili să facem nimic în afară de a oferi „o modalitate de a face asta” și, posibil, cel mai lung răspuns Serverfault vreodată. :-)

În termeni generali, totuși, acestea sunt domenii în care un IPS (vom combina aici HIPS și NIPS pentru simplitate) oferă oportunități de valoare atunci când este implementat împreună cu soluțiile existente:

  1. Pentru cazurile în care există o întrerupere a funcționalității, ca control secundar dacă firewall-ul sau WAF a fost configurat greșit sau compromis, nu preia amenințarea sau detectează amenințarea printr-o metodă diferită, crescând astfel probabilitatea de detectare a tehnicilor de evaziune de detectare.
  2. Pentru cazurile în care IPS oferă protecție suplimentară care nu este deja furnizată. Acesta depinde de produs și de implementare, dar poate include lucruri precum...
    • Blocarea adreselor IP cunoscute rău intenționate
    • Blocare bazată pe corelarea evenimentelor - de ex. IP-uri care au fost văzute ca fiind scanate de porturi înainte de a trimite solicitările HTTP
    • Prevenirea/detectarea modificărilor fișierelor prin procese neautorizate
    • Multe altele
  3. Pentru o vizibilitate sporită. În general, IPS vă va putea oferi mai multă vizibilitate asupra peisajului amenințărilor, deoarece analizează mult mai mult ceea ce se întâmplă în mediu, nu doar traficul web.

Pe scurt, dacă un IPS are valoare va depinde de risc. Există, cu siguranță, scenarii în care s-ar alege să pună un IPS în acest scenariu, chiar dacă ar oferi doar redundanță și nicio funcționalitate suplimentară - abordarea „centrulă și bretele”. Dacă protejați un site web personal, probabil că nu va merita, dacă protejați proprietăți intelectuale în valoare de miliarde de dolari, este mai probabil să fie de valoare.

Puncte:0
drapel sg

Puteți configura WAF în DMZ pentru a proteja traficul de internet. De asemenea, IDS/IPS plus DPI pot fi utilizate în rețeaua internă, activă sau pasivă (inline sau nu).

Puncte:0
drapel jp

Nu trebuie să utilizați inspecția pachetelor dacă vă configurați corect firewall-ul. dar mai aveți nevoie de IPS/IDS și de verificare a integrității, chiar dacă aveți un singur server simplu cu servicii minime.
luați în considerare aceste situații:

  • dacă există o metodă/semnătură necunoscută de atac la WAF-ul tău, practic WAF-ul tău este inutil împotriva acestui tip de amenințare (în special vulnerabilități zero day). în această situație, monitorizarea activității utilizatorilor și verificarea integrității sistemului este o mișcare inteligentă. utilizarea instrumentelor de audit vă poate ajuta și vă avertizează asupra amenințărilor suspecte (dar necunoscute). cu toate acestea, are nevoie de mai multe resurse, reguli de audit personalizate și verificare constantă.
  • ocolirea WAF nu este imaginară. in aceasta, IPS/IDS sau orice alt mecanism de scanare iti maresc nivelul de securitate ca al doilea strat de aparare. Chiar dacă WAF-ul tău eșuează.

    dacă aveți îngrijorări cu privire la setarea dvs., dar nu doriți să utilizați o soluție complicată sau costisitoare, puteți combina instrumente foarte de bază, cum ar fi "iptables" reguli personalizate cu „SElinux” și "AIDE" pentru un plan de securitate mai puternic.
Ron Trunk avatar
drapel in
Dacă WAF-ul nu poate detecta o zi zero, ce te face să crezi că IPS-ul ar face-o?
Hamid Farahani avatar
drapel jp
@RonTrunk IPS/IDS detectează orice modificare a fișierelor de sistem (malware Horse Pill, de exemplu), dar WAF se concentrează pe aplicația web. aceasta este diferită de semnăturile de atac. în „atacuri de zi zero” doza WAF NU este recunoscută fișierele afectate! IPS/IDS Nu.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.