iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0

前兩天的案例看完,應該會有人這樣想:這不就是你們企業管制沒做好?

所以我想說一下我們大概的管制。

一個使用者要上網,會經過幾層

先說結論:企業內部只允許對外 80 和 443,其他 port 一律不通。然後這 80/443 要走出去,還要過好幾關。

架構示意圖

一台使用者電腦本身就有GPO/EDR,裝軟體要管理員權限,USB 有管制。

它要上網,先問內部 DNS。內部網域由內部設備解析;外部網域不是直接丟給外面的 DNS,是交給雲端的 DNS 安全服務。惡意網域、釣魚網域、被列為禁止類別的網域,在解析階段就回不了真實位址,連到防火牆都還沒到,光是「問名字」這一步就先擋一層。

名字解析出來之後,流量進到網頁管理系統。這一層依區域、依 IP 給不同政策:哪些區域可以連哪些類別的網站、哪些完全禁止對外。這就是為什麼同一個網址在不同地區會有不同結果,政策本來就是分開設的。

過了網頁管理系統,到次世代防火牆。這裡看的是應用層,不只是 port。防火牆後面接著我們自己做的黑名單情資系統,串了好幾個威脅情資來源,看到惡意 IP 或網域就自動推封鎖清單過去,不用人工。

防火牆之後還有 IPS 再過濾一次,才真的到 Internet。

而到了 Internet,能連的也不是全部,是經過這幾層過濾之後確認為正常的服務:Google、Microsoft、政府機關等等。

這整套管制比不少中小企業完整很多了。DNS 一層、Proxy 一層、防火牆一層、IPS 一層、端點一層,加上自動化的情資封鎖,整個架構是能確保企業內部的使用者上網的安全。

而且這套東西對付惡意網站是真的有用。釣魚網站、惡意程式的下載點、C2 中繼站、已知的惡意 IP/網域,這些東西會出現在威脅情資裡、會被分類成禁止類別。DNS 那層擋一次、情資封鎖再擋一次、IPS 再看一次,一個都跑不掉。

所以問題不是「管制有沒有做」。

現在的問題是:它長得跟正常的一模一樣

很多服務是經過多層過濾、確認是正常服務才放行的。

那現在很多人會把網頁跟工具放在哪裡?github.io、Google Sites、Google Apps Script、Firebase。

示意圖

這些網域下有多少頁面?沒有精確數字,但依不同統計,從幾十萬個獨立網站到幾千萬個頁面都有。台灣這邊就我們自己會碰到的:政府機關的開放資料工具、學術單位和研究計畫的專案頁、學會和社群的活動網站、廠商放在上面的產品說明。這些都是正常業務會用到的東西,你不可能直接把這些網域擋掉。

好心人的工具就是這幾千萬分之一。它不在任何威脅情資裡,不屬於任何禁止類別,跟旁邊那個政府機關的開放資料工具用同一個網域、同一張憑證、同一個 CDN。從 DNS、Proxy、防火牆、IPS 看出去,它們是同一種東西。

所以你只剩兩個選擇:擋整個網域,把正常的一起擋掉;或者只擋他那一個網址。

擋得了,但你要下幾條政策?

只擋那一個網址,技術上當然做得到。
Proxy 本來就能擋到網址,aaaa.github.io 單獨擋掉,一分鐘的事。

然後呢?

今天擋了 aaaa.github.io,明天冒出 bbbb.github.io。好心人換個帳號、換個 repo 名稱,網址就變了,昨天下的那條政策等於沒下。再擋一條。下週又一個 cccc.github.io,再擋一條。

每一條都是人工的。要有人發現、有人確認、有人填變更單、有人上線、有人維護。
十條、一百條都還能接受,上千條政策呢?

也有人說你全部封鎖正向表列就好了,要用的完整網址現場再來申請開通
這也回到如果是百人公司或許還可以那你是一個千人、萬人企業呢?

不管正向表列還是負向表列,政策清單會變成一個很大的問題,你一直在維護清單工作就做不完了。

而且你永遠是慢的那個。他做出來、分享出去、大家用了一個月,你才發現、才擋。那一個月的資料早就出去了。你擋的永遠是上一個,不是下一個。

以前東西長得不一樣,找出來擋掉,擋一次就好。現在東西長得跟正常服務一樣,而且明天就換個名字。
一條一條擋,真的能追上這些改變嗎。

你抓不到我

那紀錄呢?不是都有留嗎?

所有的上網紀錄我們有留存,防火牆紀錄也都留著,那兩個案例就是從紀錄裡翻出來的。

但紀錄能告訴你的是「誰連了 aaaa.github.io」,不能告訴你「aaaa.github.io 是政府的開放資料工具還是好心人的儀表板」。這兩個在紀錄裡長得一模一樣:同樣的網域、同樣的 443、同樣的憑證。

所以要判斷,就得一個一個點開看。
我就是網址一個一個開,看他實際是什麼有沒有問題。這是工人智慧,不是告警。

告警要有規則,規則要有特徵。
「連到 github.io」不是特徵,正常業務每天都在連;
「連到 github.io 上面某個有上傳功能的自製頁面」才是特徵,
但這個東西從現況的工具或產品是不會有,要開頁面才知道。
有人這時候會說,那就是導入AI來做啊這甚麼時代
但AI會知道使用者去哪個網站叫正常?哪個網站叫異常?
依照目前我使用的情況下來看,應該還是有一段實務上的距離,或許還要再幾年才能實際應用在企業
至於費用又是另外一個議題了

紀錄
而且紀錄是事後的。等你翻到,東西已經跑了一個月。紀錄能讓你知道發生過什麼,不能讓你在它發生之前擋住。

所以留存有、分析有、告警也有,但它們對付的還是「長得不一樣的東西」。
長得一樣的,紀錄看不出來,只能靠人。


上一篇
Day 6|真實案例-案例2
下一篇
Day 8|封鎖!禁!! 可是真的...禁得掉嗎?
系列文
只要有心,人人都是食神—做得出來,就能端給別人吃嗎?9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言