在前面的章節中,我們探討了應用程式層面的身分驗證、過度授權與備援機制。然而,許多企業最嚴重的資安災難,往往源自於最基礎的架構——網路邊界防護完全失效。
許多團隊認為只要買了次世代防火牆(NGFW),內網就是安全的。但在實務中,我們經常看到網路架構呈現「扁平化」,甚至在防火牆規則中充斥著極度危險的 Any to Any(全開規則),導致駭客只要攻陷外圍一台設備或主機,就能一路暢通地橫向移動(Lateral Movement)控制整座機房。
VLAN :
將物理上的交換器(Switch)透過軟體切分成多個獨立的邏輯廣播域。例如將 辦公室網路、伺服器區 (DMZ/Prod)、測試區與訪客 Wi-Fi 徹底隔離,即使訪客 Wi-Fi 中毒,封包也無法直接傳送到正式資料庫。未切分VLAN也就代表只要這個網路出事,所有在這個網路裡的資料都會受到牽連
Any Any Risk:
防火牆規則是由 Source(來源)、Destination(目的)、Service/Port(通訊埠) 與 Action(動作) 組成。當規則設定為 Pass/Allow Source: Any -> Destination: Any -> Service: Any 時,代表完全放棄網路流量過濾。 就像隨便人都可以進出你家一樣
當網路缺乏隔離且防火牆設定錯誤時,會引發連鎖崩潰:
橫向移動(Lateral Movement)無阻礙:
攻擊者透過釣魚郵件攻陷一名一般員工的電腦後,因為沒有 VLAN 隔離,他可以直接掃描並存取資料庫或控制主機。
廣播風暴與ARP 欺騙(ARP Spoofing):
在同一個扁平 VLAN 中,攻擊者可以輕易發動中間人攻擊(MITM),攔截並篡改同網段內其他主機的未加密流量。
「暫時除錯規則」變永久漏洞:
維運人員在排查問題時,常會臨時加一條 Allow Any Any 規則,卻忘記在排查後刪除。這條規則會成為攻擊者最喜歡的後門(漏洞)。
要解決網路邊界失效問題,架構團隊應落地以下架構:
1.實施零信任網路區隔(Zero Trust)
2.貫徹「預設阻斷(Default Deny)」原則
3.定期進行防火牆規則清理