ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

常见安全设备主要功能以及区别

常见安全设备主要功能以及区别 前言如今的网络应用流量相较之前古早时期大部分流量均已进行了加密网络数据内容直接明文可见的时代已经过去了。为了应对加密流量现在的安全设备也已经做出了相应的改变和演化本文主要针对加密流量下安全设备的缺陷、现状等情况进行描述概括如有错漏请指正共同学习进步。IDS 与 IPSIDSIntrusion Detection System入侵检测系统通过网络设备端口镜像、分光器等设备将流量复制给IDS进行分析核心逻辑是根据静态特征库进行匹配主要识别已知漏洞攻击、端口扫描、恶意报文等风险仅产生告警无处置、阻断能力在加密流量场景下IDS能力大幅缩水。因其极其依赖明文攻击载荷的特征进行匹配HTTPS 加密后没有办法解析应用内容仅能基于五元组、证书信息做粗颗粒度异常判断无法识别解密流量内的注入、木马等攻击。仅能满足基础等保合规需求。IPSIntrusion Prevention System 入侵防御系统IPS作为串联设备也可以旁路丧失阻断功能流量必须经过设备转发再IDS检测能力的基础上增加了实时阻断功能可直接丢弃恶意数据包、切断攻击绘画主要用于边界实时防御外网攻击。传统IPS同样依赖DPI明文检测加密流量场景下核心防护失效必须开启SSL解密功能才能恢复检测能力。收串联部署的限制IPS开启解密后CPU性能损耗极大且存在业务中断风险多数企业默认关闭解密功能导致加密流量防护存在大量盲区。新一代边界防护NGFW 与 NGIPSNGIPS下一代入侵防护系统NGIPS 是传统 IPS 的升级版本相较于传统 IPS新增了 TLS 指纹识别、应用行为分析、威胁情报联动等能力不再单纯依赖静态库。面对加密流量不解密也可以通过 TLS 握手特征、流量行为识别异常风险同时支持 SSL 解密实现完整 DPI 检测其核心定位是南北向边界流量的实时威胁拦截无法覆盖内网东西向流量无原始流量存储溯源能力有限。NGFW(下一代防火墙)NGFW 在传统防火墙二到四层访问控制、NAT、VPN 能力基础上深度集成 DPI 技术与 NGIPS 模块是一体化边界防护设备。核心优化包括基于七层应用识别做策略管控、用户身份维度权限控制、SSL解密可视、URL过滤、威胁情报拦截等。相较于传统防火墙仍靠 IP 端口放行阻断NGFW 可以精准识别同一端口下的不同应用实现精细化上网管控。同样也存在短板无法检测内网横向移动、Web 攻击检测精细度弱于专业 WAF、无全流量存储无法支撑深度溯源与威胁狩猎。目前中小企业普遍用 NGFW 替代独立 IPS 设备简化网络架构。web专项防护WAFWAFWeb Application FirewallWeb 应用防火墙是 Web 业务的专属防护设备专注解析HTTP/HTTPS协议精准防御 SQL 注入、XSS 跨站、文件上传、Webshell、恶意请求等 Web 专属攻击防护精度远高于 NGFW 内置 IPS 模块。WAF 对加密流量极度敏感核心能力完全依赖明文载荷解析。仅当 WAF 部署 SSL 证书、完成 TLS 解密后才能正常检测 Web 攻击云 WAF 默认通过 CNAME 接入实现 SSL 卸载解密是目前网站防护的主流方案。同时 WAF 仅防护 Web 业务下面是业务流程示意图内网流量分析NTA与NDRNTA(网络流量分析系统)NTA 为旁路部署不影响业务流量。区别于传统 IDS 的特征检测NTA 以流量元数据、通信行为、协议特征为核心通过基线建模识别异常流量可以检测全网南北向以及内网东西向流量仅具备检测、告警、流量可视能力无威胁处置、联动阻断能力仅能满足基础流量审计与异常发现需求。NTA 具备 DPI 解析引擎只是默认场景下因为流量是密文引擎没有可用明文去解析。一旦流量变成明文DPI 模块就可以工作。但是同时注意以下几点NTA不会自己解密 TLSNTA有 DPI 能力可以解析明文应用载荷注意NTA 的 DPI 主要用于应用识别、业务审计、丰富会话元数据。和传统 IPS 不一样NTA 的 DPI不是以大量特征库匹配攻击载荷SQL 注入 / XSS为核心目标就算看到明文它侧重点仍然是会话、访问关系、流量画像而不是像 IPS 那样做细粒度攻击特征拦截。明文来了NTA 能解析应用层内容提取 URL、UA 等信息丰富会话画像但 NTA 的定位依旧是流量行为分析不是主打载荷攻击检测。载荷攻击检测是 IPS/WAF/NDR 的强项。NTA 的核心目标始终是会话画像、通信关系、流量行为基线。即便上游送入明文流量启用 DPI 解析拿到 HTTP 载荷它也只是把 URL、UA、请求长度这类信息用来补充行为特征。就算产品附带攻击载荷匹配能力也属于附加能力规则库、检测深度都弱于 IPS、WAF 这类专门做特征匹配的安全设备不适合作为载荷类 Web 攻击SQL 注入、XSS的主力检测手段。NDR网络检测与响应系统NDR 是 NTA 的全面升级版是适配加密时代的核心内网防护设备也是与传统 IDS、IPS 差异最大的产品。NDR 原生适配加密流量场景不依赖明文载荷通过五元组、SNI 域名、TLS 证书指纹、包长时序、流量比例、会话行为等特征精准识别木马 C2 回连、DGA 域名、DNS 隧道、内网横向移动、数据外泄。核心优势旁路部署零业务风险加密流量防护能力极强不受HTTPS加密影响支持全流量 PCAP 原始包长期存储可以完整复盘 ATTCK 攻击路径满足溯源取证与等保合规。具备联动处置能力可以联动防火墙、交换机、EDR 隔离失陷主机形成闭环。内置 SSL 解密组件可自己完成 TLS 中间人解密需要导入证书私钥拿到解密后的明文载荷做 DPI 检测。NTA 与NDR相比较NTA以会话行为为主载荷检测是附加能力弱不做 Web 载荷攻击主力检测NDR同时具备 NTA 的行为基线 内置 DPI 载荷攻击检测原生核心能力短板NDR 载荷检测强于 NTA但Web 专项防护不如 WAF网络攻击特征库强于 NTAWeb 精细规则弱于 WAF旁路部署无法阻断流量只能告警响应。终端安全防护EDREDREndpoint Detection and Response终端检测与响应是终端层核心防护工具通过在 PC、服务器安装 Agent 实现全方位终端防护分为办公PC版和服务器主机版二者共用管理平台但授权、功能、策略完全独立。EDR 内置 NGAV 下一代防病毒能力可完全替代传统杀毒软件通过静态特征 IOC 动态行为 IOA 双重检测查杀病毒、勒索、木马等恶意程序。办公 PC 版侧重员工终端管控、外设审计、钓鱼防护、桌面基线检查服务器版新增WebShell 查杀、暴力破解防护、目录防篡改、Linux 专项防护策略更保守优先保障业务稳定避免误杀中断业务。加密流量下各设备能力分层总结全网HTTPS加密普及后各类安全设备能力出现明显分化核心分层如下1、传统IDS/IPS能力大幅衰减核心的载荷特征检测基本失效仅保留粗粒度流量审计能力2、NGFW/NGIPS/WAF依赖SSL解密恢复防护能力不解密则核心应用层防护失效且存在性能、兼容风险3、NDR受加密影响最小核心能力不依赖明文载荷是加密场景下内网高级威胁检测的核心设备4、EDR不受网络加密影响聚焦主机内部行为兜底查杀落地终端的恶意威胁。
返回列表