何种入侵防护系统更适合?

日期: 2010-11-14 来源:TechTarget中国 英文

  说到网络攻击,很多运维人员都挠头。这骇客说来就来,很少提前打招呼,还是需要找个反入侵的系统。这反入侵系统种类繁多,功能各有特色。比如IPS,就与大多数IDS系统的被动工作方式不同,入侵防护系统倾向于提供主动防护,其设计宗旨是预先对入侵活动和攻击性网络流量进行拦截,避免其造成损失,而不是简单地在恶意流量传送时或传送后才发出警报。那如何挑选一款适合单位的入侵防护系统呢?什么样的才能解决自己所遇到的问题?

   本文主要探讨挑选入侵防护系统时需要注意的问题和事项。

  Q:请问,如何构建适合企业的入侵防护系统呢?

  A:这个问题很大的, 通常先了解自己的网络应用, 再分析比较各个产品厂商,最好找到类似的企业案例应用参考;最后当然实践出真知,上线测试一下,如果可以再模拟攻击一下,看好不好用。

  Q:主动防护一般主要是哪几种形式?假如遭到恶意攻击时应采取怎样的应急措施?

  A:根据不同的厂家和技术, 可以reject , drop , reset 连接等;遭到恶意攻击如果不是性能上的, 可以防火墙或之前的访问控制上直接加黑名单阻断,如果是DOS或DDOS, 在你的日志上有攻击源地址, 你可以找你的接入商要求封掉该地址对你的连接,或者从网络等方式找到该地址的所有维护者,通常是某些IDC里托管的机器,可以联系该IDC管理员,出示证据,解释清楚, 通常管理员会断哪个肉鸡的网再通知哪个所有人,起码我之前这样作过。

  Q:学网络安全并不是很好,我想问下,如果把所有的漏洞都补齐,黑客还能入侵我们的操作系统吗?如何发现自己的系统被入侵了?入侵检测系统,检测的哪种行为算是被入侵?

  A:漏洞都补齐(只是理论上,没有哪个厂家宣称自己没有任何弱点) ,也可能被侵入;比如你的系统已经把所有的想象到的补丁都打了, 但你上网访问某些网站,说要下载某个运行软件, 你同意了, 或者根本就是混在其他应用里下来的, 是你主动连接下载的, 那就没有用;所以通常IPS就是,等你人为的犯错,它也是可以起到一定防护作用的入侵检测系统,检测的哪种行为算是被入侵?要看它的策略定义了。

  Q:个人比较头疼被入侵的问题,公司业务已经被入侵过多次,包括webshell、挂马以及DDOS流量攻击,打击很大,但是一直也没找到让人踏实好用的方法解决掉这些问题,趁此机会请教两位安全方向的大师,对于做互联网行业的公司,其公网服务器的保护该做哪些方面的安全措施?哪些设备对这些方面的防护效果会比较好?

  A:通常来说.公网上的服务应用,首先建议要用不是那么知名的漏洞很多的那些应用软件,其次系统加固一下,把系统缺省启动的那些不用的应用和端口都关掉,能修正的补丁用上,帐户密码就不用说了, 不要上来Root 权限就可以直接连接,怎么也得用低级帐号登陆再在需要时候切换哪;之后前面最少有防火墙做访问限制,只开放对外的端口和应用,对那些维护类的如telnet / ssh / ftp等在防火墙上最好作好日志记录, 能有先一步的认证机制或VPN连接就更好了,之后如果可以,再放个 IPS , 针对你的应用重点防御; 你觉得防护作的差不多了, 找个知名的攻击类探测扫描器的厂商,针对性攻击尝试一下,如果还有漏洞就再补。

  Q:我们公司最近也在做入侵防护系统的选型工作,但是面对市面上那么多品牌和型号的IPS产品,我们该如何选择呢?需要考虑哪些技术指标呢?

  A:这个要多查些网络对比评论的文章了.通常选择的指标, 性能方面有加载检测防护策略条件下的吞吐量, 时间延迟,最大并法容量,新建连接能力等, 硬件上有Fail-open卡,电源风扇磁盘存储的冗余等, 软件功能有检测项目的数目,测试的误报率和漏报率,管理界面的友好度, 统计分析报表等。

  Q:一般的中小企业有上这种产品的必要吗?   一般的防火墙,路由器,交换机的基础架构再上这个是否会减低网络的传输效率? 这和反病毒,UTM类的安全产品具体有什么不同?

  A:中小型企业从安全的角度看, 也有需要, 但要看在安全方面的投资;安全和应用有的时候是有些矛盾的, 安全控制的越厉害, 用起来就有慢啊等不方便的地方, 但安全是一种需求,甚至是制度要求, 该要的还是要部署;安全产品类型很多了,防火墙, IPS , 防病毒等是不同的方面, 不能互相彻底替代的。

  Q:在以linux搭建服务器的中小企业在安全方面有什么地方注意的,是不是使用linux的系统出现安全问题的可能性要比window少一下呢?

  A:按个人经验,linux会少些问题;但不要忘了,linux也是很普遍应用的系统,上面的很多缺省服务也是有名的漏洞多;所以用linux注意要关闭不用的服务和端口,还有 root和其他系统用户之间的转换,与目录文件权限。

  Q:请问:有5台win2k3 服务器,主要应用web ; mssql;mysql; mail ;每个服务器大致有200个左右制作质量层次不齐网站(客户测试的),导致资源负载过大。或经常有挂马发生,或者某个网站线程死掉无法打开。还有就是攻击某个网站,导致整个服务器打不开如何有一个好的方案对服务器进行优化。能对上述问题有好的解决或者控制购买软硬件可建议一二。

  A:这个不是IPS就能解决的,需要提升系统设备性能, 做系统加固;最好通过虚拟机分开,不要所有应用都挂在一个系统里;然后才是前面IPS针对主要应用进行针对性防护。

  Q:请问专家,IPS系统是否具有蜜罐的功能?如果攻击者采用DDOS攻击,那么是否能够有什么有效的措施阻止该类攻击??

  A:部分品牌有,通过分类后将DOS类型的攻击数据流导引开;原则上DDOS是没有特别好的方法阻止的, 你在被动的接受,只有提升系统设备性能和检测判决的精度,还有联系上层接入商,从上层封杀DDOS的肉鸡地址。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

相关推荐

  • 企业无线网络的安全强化措施(下)

    在文章中,我们列出了数据链路层的针对企业无线局域网可能遭到滥用的对策,这些对策包括使用无线安全标准、无线局域网的入侵检测和异常追踪等。

  • 企业无线网络的安全强化措施(上)

    在文章中,我们列出了数据链路层的针对“企业无线局域网可能遭到滥用”的对策,这些对策包括使用无线安全标准、无线局域网的入侵检测和异常追踪等。

  • 入侵检测系统(IDS)和入侵防御系统(IPS)

    除了应对原有攻击,现在网络管理员希望入侵检测系统(IDS)和入侵防御系统(IPS)还可以检测网页应用攻击,因为应用程序愈来愈成为攻击威胁的入口。

  • 七款入侵检测工具推荐

    入侵检测是对入侵行为的检测,通过收集和分析网络行为、安全日志等,检查网络或系统中是否有违反安全策略的行为,那么有哪些工具可以用来进行入侵行为的检测呢?