詳細検索

★ Produtos de segurança têm suas próprias áreas de especialização! ~ Deep Security <Edição Intermediária (1) > ~

Avatar
por 岩切秀樹
4 min de leitura

★ Produtos de segurança têm suas próprias áreas de especialização! ~ Deep Security <Edição Intermediária (1) > ~
Traduzido do 日本語 • Ver original

Em que a Deep Security se destaca?

Olá. Aqui é Iwakiri do Projeto de Segurança ISAO. Esta é a quarta vez. Esta é a edição intermediária. Na edição intermediária, vou explicar como configurar a Segurança Profunda. Antes disso, vou falar sobre uma pequena coisa conceitual.

Deep Security é um produto chamado "IDS/IPS" quando classificado.

Muitas pessoas podem estar se perguntando: "O que é IDS/IPS?" Por favor, veja a figura abaixo.

zu_20170123A

Primeiro, por favor, dê uma olhada nas três caixas no extremo direito. O ambiente que compõe um serviço web pode ser amplamente dividido em três camadas.

  • Camada de aplicação web Esta é a camada onde os programas criados em PHP e Java são colocados. Bibliotecas de banco de dados, dados de arquivos e runtime também se enquadram nessa categoria. Em princípio, não funciona sem um sistema operacional ou middleware. Esses são criados por empresas de desenvolvimento e pessoas do departamento interno de desenvolvimento. Programadores são veteranos e iniciantes, então sua criação varia bastante. Portanto, pode-se dizer que essa camada tem o maior número de ataques.

  • OS da camada de sistema operacional/middleware é Linux e Windows. Middleware é software usado para rodar aplicações, como banco de dados (MySQL, etc.) e linguagens de programação (PHP, etc.). Essas são criadas por grandes fornecedores e voluntários. Segurança é aceitável porque é feita por engenheiros com habilidades altamente especializadas! É fácil de pensar, mas como tanto o sistema operacional quanto o middleware são softwares principais, atacantes com altas habilidades técnicas estão mirando neles (os chamados ataques que exploram vulnerabilidades no sistema operacional e middleware). É também essa camada que coloca malware.

  • Camada de rede Esta camada utiliza equipamentos de rede para gerenciar portas e protocolos. A segurança é garantida pela configuração adequada de firewalls e grupos de rede. Acho que as medidas de segurança dessa camada são padronizadas (*) em comparação com outras camadas. *Existem certas coisas a fazer, como restringir portas e endereços IP.

Em seguida, veja a seta à extrema esquerda. Esse é o tipo de ataque cibernético. Ataques cibernéticos têm como alvo cada camada, então podem ser amplamente divididos em:

  • Ataques que visam a camada de aplicação web
  • Ataques que visam a camada do sistema operacional/middleware
  • Ataques que visam a camada de rede

Ele é classificado em três categorias. E produtos de segurança que defendem contra cada ataque também são amplamente classificados em três categorias. (Por favor, veja a imagem da caixa codificada por cores nas três do meio)

  • Firewall de Aplicações Web (WAF) protege principalmente a camada de aplicação web.

  • Sistema de Detecção de Intrusões/Sistema de Prevenção de Intrusão (IDS/IPS) Protege principalmente a camada do sistema operacional/middleware.

  • Firewall (F/W) protege a camada de rede.

Produtos de segurança escritos "principalmente" também têm funções para proteger outras camadas. Até mesmo WAFs têm a capacidade de proteger a camada do sistema operacional/middleware, e até IDS/IPS têm a capacidade de proteger a camada da aplicação web. (Isso é o fato de que a imagem nessa caixa está se deteriorando pouco a pouco, além da sua própria camada.)

Por causa disso, existem vários serviços web que só introduzem F/W e IDS/IPS. Normalmente, eu gostaria de ter esses três produtos, mas também existe uma relação orçamentária (^^;

Então, até que ponto a Deep Security cobre outras camadas?

As setas que se estendem para cima e para baixo são a área de cobertura da Deep Security. No começo, eu disse que a Deep Security é IDS/IPS, mas na verdade tem algumas funções WAF e funções F/W.

Na seção para iniciantes, apresentamos as seis regras da Segurança Profunda, mas vamos dar uma olhada em quais recursos do produto essas regras correspondem.

  • Reputação na web: Esse é um recurso que tanto WAF quanto IDS/IPS são bons.

  • Prevenção de intrusão - Verificação de adulteração de parâmetros: Esta é uma função na qual o WAF é bom. - Patch virtual: É uma função na qual o IDS/IPS é bom.

  • Programas anti-malware: Esta é uma função na qual o IDS/IPS é bom.

  • Monitoramento de mudanças: Este é um recurso que o IDS/IPS faz bem.

  • Monitoramento de logs de segurança: Esse é um recurso que o IDS/IPS faz bem.

  • Firewall: Esse é um recurso que F/W domina.

Simplificando, desabilitar regras de firewall em ambientes com F/W ou desabilitar regras de reputação web e regras de prevenção de intrusão (verificações de adulteração de parâmetros) em ambientes com WAF pode não causar nenhum dano real (o que não é recomendado).

No entanto, note que pelo menos as seguintes regras são as funções que o IDS/IPS é bom, então se você desativá-las, não conseguirá cumprir totalmente as funções do IDS/IPS.

  • Prevenção de intrusão (patch virtual)
  • Contramedidas contra Fraude
  • Monitoramento de mudanças
  • Monitoramento de logs de segurança

Na próxima vez, pretendo explicar como configurar. Continua...

Related Articles