Em que a Deep Security se destaca?
Olá. Aqui é Iwakiri do Projeto de Segurança ISAO. Esta é a quarta vez. Esta é a edição intermediária. Na edição intermediária, vou explicar como configurar a Segurança Profunda. Antes disso, vou falar sobre uma pequena coisa conceitual.
Deep Security é um produto chamado "IDS/IPS" quando classificado.
Muitas pessoas podem estar se perguntando: "O que é IDS/IPS?" Por favor, veja a figura abaixo.

Primeiro, por favor, dê uma olhada nas três caixas no extremo direito. O ambiente que compõe um serviço web pode ser amplamente dividido em três camadas.
Camada de aplicação web Esta é a camada onde os programas criados em PHP e Java são colocados. Bibliotecas de banco de dados, dados de arquivos e runtime também se enquadram nessa categoria. Em princípio, não funciona sem um sistema operacional ou middleware. Esses são criados por empresas de desenvolvimento e pessoas do departamento interno de desenvolvimento. Programadores são veteranos e iniciantes, então sua criação varia bastante. Portanto, pode-se dizer que essa camada tem o maior número de ataques.
OS da camada de sistema operacional/middleware é Linux e Windows. Middleware é software usado para rodar aplicações, como banco de dados (MySQL, etc.) e linguagens de programação (PHP, etc.). Essas são criadas por grandes fornecedores e voluntários. Segurança é aceitável porque é feita por engenheiros com habilidades altamente especializadas! É fácil de pensar, mas como tanto o sistema operacional quanto o middleware são softwares principais, atacantes com altas habilidades técnicas estão mirando neles (os chamados ataques que exploram vulnerabilidades no sistema operacional e middleware). É também essa camada que coloca malware.
Camada de rede Esta camada utiliza equipamentos de rede para gerenciar portas e protocolos. A segurança é garantida pela configuração adequada de firewalls e grupos de rede. Acho que as medidas de segurança dessa camada são padronizadas (*) em comparação com outras camadas. *Existem certas coisas a fazer, como restringir portas e endereços IP.
Em seguida, veja a seta à extrema esquerda. Esse é o tipo de ataque cibernético. Ataques cibernéticos têm como alvo cada camada, então podem ser amplamente divididos em:
- Ataques que visam a camada de aplicação web
- Ataques que visam a camada do sistema operacional/middleware
- Ataques que visam a camada de rede
Ele é classificado em três categorias. E produtos de segurança que defendem contra cada ataque também são amplamente classificados em três categorias. (Por favor, veja a imagem da caixa codificada por cores nas três do meio)
Firewall de Aplicações Web (WAF) protege principalmente a camada de aplicação web.
Sistema de Detecção de Intrusões/Sistema de Prevenção de Intrusão (IDS/IPS) Protege principalmente a camada do sistema operacional/middleware.
Firewall (F/W) protege a camada de rede.
Produtos de segurança escritos "principalmente" também têm funções para proteger outras camadas. Até mesmo WAFs têm a capacidade de proteger a camada do sistema operacional/middleware, e até IDS/IPS têm a capacidade de proteger a camada da aplicação web. (Isso é o fato de que a imagem nessa caixa está se deteriorando pouco a pouco, além da sua própria camada.)
Por causa disso, existem vários serviços web que só introduzem F/W e IDS/IPS. Normalmente, eu gostaria de ter esses três produtos, mas também existe uma relação orçamentária (^^;
Então, até que ponto a Deep Security cobre outras camadas?
As setas que se estendem para cima e para baixo são a área de cobertura da Deep Security. No começo, eu disse que a Deep Security é IDS/IPS, mas na verdade tem algumas funções WAF e funções F/W.
Na seção para iniciantes, apresentamos as seis regras da Segurança Profunda, mas vamos dar uma olhada em quais recursos do produto essas regras correspondem.
Reputação na web: Esse é um recurso que tanto WAF quanto IDS/IPS são bons.
Prevenção de intrusão - Verificação de adulteração de parâmetros: Esta é uma função na qual o WAF é bom. - Patch virtual: É uma função na qual o IDS/IPS é bom.
Programas anti-malware: Esta é uma função na qual o IDS/IPS é bom.
Monitoramento de mudanças: Este é um recurso que o IDS/IPS faz bem.
Monitoramento de logs de segurança: Esse é um recurso que o IDS/IPS faz bem.
Firewall: Esse é um recurso que F/W domina.
Simplificando, desabilitar regras de firewall em ambientes com F/W ou desabilitar regras de reputação web e regras de prevenção de intrusão (verificações de adulteração de parâmetros) em ambientes com WAF pode não causar nenhum dano real (o que não é recomendado).
No entanto, note que pelo menos as seguintes regras são as funções que o IDS/IPS é bom, então se você desativá-las, não conseguirá cumprir totalmente as funções do IDS/IPS.
- Prevenção de intrusão (patch virtual)
- Contramedidas contra Fraude
- Monitoramento de mudanças
- Monitoramento de logs de segurança
Na próxima vez, pretendo explicar como configurar. Continua...