iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 6

Day 6:網路高階防護、OSI 架構與 AP 層防護

  • 分享至 

  • xImage
  •  

一、 入侵偵測與防護系統(IDS / IPS)
用途與運作原理
用途:識別網路中的異常或攻擊行為,並進行記錄(IDS,被動示警)或主動攔阻(IPS,即時阻斷)。註:加密流量會使 IDS/IPS 無法正確辨識內容。

運作機制:
特徵碼比對(Signature-based):比對已知攻擊特徵碼(類似防毒軟體),精準度高但難擋未知攻擊。
異常行為分析(Anomaly-based):透過統計與流量分析(如 Session 變化),誤判率較高,但能有效偵測未知攻擊。

IDS / IPS 部署與模式比較

比較面向 IDS(入侵偵測系統) IPS(入侵防護系統)
主要動作 記錄與發出警報(被動)。 即時攔阻攻擊(主動)。
部署模式 監聽模式(Span / Monitor Mode)複製流量進行監控,不影響網路可用性,但無法即時阻斷。 內嵌模式(Inline Mode)串接於網路路徑中,能即時攔阻,但若設備故障會影響網路可用性。

二、 虛擬區域網路(VLAN)與 OSI 網路防護階層

虛擬區域網路(VLAN,Virtual Local Area Network)
目的:在不額外採購特定資安硬體的情況下,透過交換器(Switch)將網路設備進行邏輯分群切割。
好處:限制廣播風暴、隔離中毒風險、落實不同群組間的存取控制。
實務考量:需依辦公室實體位置或部門編組來決定切割標準;不同 VLAN 間的溝通必須透過 ACL(存取控制列表) 與 路由(Routing) 技術來完成。

OSI 網路階層與防護能力比較

防護層級 檢查對象 典型防護能力與限制
第四層(傳輸層)防火牆 IP 與 Port(連接埠) 能力: 針對 IP 與 Port 做基礎的存取控制。限制: 無法阻擋特定應用程式流量(例如:無法有效單獨阻擋 Facebook 或特定網址傳輸)。
第七層(應用層)防火牆 應用服務與協定(HTTP/HTTPS 等) 能力: 可識別應用服務與協定。精準控管: 可針對特定應用程式、網址或攻擊特徵進行精確防護與控管。

三、 應用系統(AP層)防護機制與 OWASP Top 10 (補充上次沒講到的)

應用系統防護的三大面向
弱點與漏洞防護:如修補 Struts 等常見框架與 OWASP 漏洞。
安全軟體開發生命週期(SSDLC):將資安納入系統需求與設計階段(Security by Design)。

OWASP Top 10(2017 年版本)其餘重點防護補充
A5 / 無效的存取控制(Broken Access Control):確保未授權使用者無法存取他人帳號、檢視敏感檔案或執行管理員功能。
A6 / 不安全的組態設定(Security Misconfiguration):避免使用預設帳密、關閉不必要的功能與詳細錯誤訊息洩漏。
A9 / 使用已有漏洞的元件(Using Components with Known Vulnerabilities):定期盤點並更新第三方函式庫、框架與套件。
A10 / 記錄與監控不足(Insufficient Logging & Monitoring):確保系統能記錄足夠的登入與異常行為,並搭配 SIEM 即時監控。


上一篇
Day 5:網路領域常見防護機制與設備
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰6
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言