資安基礎 / FIELD NOTE

有防火牆,為什麼還需要 IDS/IPS?|資安面試 E02

防火牆放行,只代表連線符合當下政策。用社區情境理解防火牆、IDS 與 IPS 的功能分工,再從現有設備、加密流量可見性、即時阻擋需求與誤擋代價,整理出能回答面試追問的判斷順序。

有防火牆,為什麼還需要 IDS/IPS?|資安面試 E02封面

公司已經有防火牆,為什麼還要 IDS/IPS?我會先把問題拆成三件事:哪些連線可以通過、通過的流量有沒有可疑跡象,以及發現威脅後要不要當下阻擋。

本文是資安面試 E02 的延伸筆記,整理影片裡的功能分工,並補上面試追問時需要交代的條件。

觀看本集影片|有防火牆,為什麼還需要 IDS/IPS?

先記住:放行不代表已證明安全

想像社區警衛按照名單讓住戶進門。符合入場規則,只能說這個人可以進來;進門後做什麼,還需要觀察。

網站也是如此。為了提供服務,可能需要允許外部連到 TCP 443。符合這條規則的連線,仍可能帶著不合適或有害的請求。這是說明「連線准入」與「威脅判斷」的假設情境,並不表示只要開放 443 就一定會遭到攻擊。

防火牆也不全都只看地址與埠號。NIST 的防火牆指南區分封包過濾、連線狀態檢查與應用層功能,也提到整合 IPS 的設備。因此,回答時應先確認實際啟用哪些功能。NIST SP 800-41 Rev. 1,§2.1

三種功能,分別回答什麼問題?

圖 1|防火牆控制准入、IDS 偵測並告警、IPS 依設定阻擋;功能可能整合在同一設備,並非一定要買三台。
功能主要問題社區比喻需要確認的條件
防火牆這條連線是否符合存取政策?大門核對入場規則規則、應用檢查與啟用功能
IDS:入侵偵測系統流量或行為是否有可疑跡象?巡邏發現狀況並通報看得到哪些流量、告警是否有人處理
IPS:入侵防禦系統符合阻擋條件時,能否攔下?保全當下制止串接位置、規則動作與誤擋影響

這個比喻幫助理解分工,實際架構可能把多種功能整合在同一套設備。重點是哪些能力已覆蓋、哪些地方還有缺口。

延續 E01 的 OSI 觀念,也應先問設備在看什麼:IP、埠號、連線狀態,還是應用請求。不能只依產品名稱,把防火牆固定放在某一層。

IDS 與 IPS 的差別,不是誰反應比較快

圖 2|虛線是送往旁路 IDS 的流量副本,原始流量仍繼續;串接 IPS 在命中且設定為阻擋時攔下。這是常見網路部署的示意。

常見的旁路網路 IDS 取得的是流量副本。即使能及時告警,它也沒有站在原始流量必經的路上,無法直接把這股流量截斷。

串接在流量路徑上的 IPS,則可在偵測命中且規則設定為阻擋時攔下流量。但「有 IPS」不代表所有規則都在阻擋,也不保證每次攻擊都能成功攔截。

這裡比較的是旁路與串接的網路部署。IDS/IPS 也有其他形式;NIST SP 800-94 的出版頁列出網路、無線、網路行為分析與主機等類別,不能把本文的示意圖當成全部架構。NIST SP 800-94 出版頁

如果面試官追問「IPS 可以擋,為什麼還留 IDS?」我會回答:有些偵測仍需要先觀察、調查與調校,再決定是否適合自動阻擋。這些偵測可以部署在 IDS,也可以由 IPS 的告警模式承擔。

加密流量:看見連線,不等於看見請求內容

圖 3|可見的連線與握手資訊可提供判斷線索,但不等於解密 HTTP 請求,也不能單憑一個欄位認定惡意。

HTTPS 使用 TLS 加密。感測器看得到連線,並不代表看得到加密後的 HTTP 請求。要檢查請求內容,必須確認檢查點取得可用的明文,例如位於適當的 TLS 終止點之後;不能假設加裝 IDS/IPS 就會自動補齊內容可見性。NIST 也說明加密內容對防火牆檢查的限制。NIST SP 800-41 Rev. 1,§2.3

沒有明文,仍可能分析可見的連線與握手資訊。Suricata 文件提供 TLS 版本、SNI 與憑證等比對欄位;哪些欄位能取得,仍取決於協定與實際流量。這些資訊可協助判斷,並不等於解密應用內容,也不能單憑一個欄位就認定惡意。Suricata TLS 文件

誤報與誤擋,代價不一樣

誤報,是正常行為被標成可疑,增加調查負擔。誤擋,是正常業務真的被攔下,可能影響交易、登入或其他服務。

異常也不等於攻擊。假設平常請求量不高,某天突然增加,可能是濫用,也可能是正常活動。需要把告警放回業務背景,確認證據。

因此,我會先挑重要服務與代表性流量觀察規則表現,確認偵測範圍、命中原因與例外,再讓適合的規則進入阻擋。也要有負責人、變更紀錄與撤回方式。若已經有明確且急迫的風險,則應依事先核准的政策採取阻擋與應變,而非一律等待。

面試追問:先問這四件事

  1. 現有防火牆已啟用什麼? 有哪些應用檢查、入侵防禦與日誌能力?規則是否真的在生效?
  2. 檢查點看得到什麼? 涵蓋哪些路徑?取得的是副本還是原始流量?應用內容是否仍被加密?
  3. 哪些威脅需要及時阻擋? 哪些可以先告警與調查?由誰接手,處理時限是什麼?
  4. 誤擋的業務代價多大? 如何測試例外、核准變更,以及在出問題時撤回?

這四個問題是我整理的判斷順序,目的是把名詞轉成具體的防護需求。

可以怎麼回答這道面試題?

防火牆負責依政策控制連線;IDS 偵測可疑流量或行為並告警;IPS 在合適的部署位置與阻擋規則下,可攔截命中的流量。防火牆放行,只代表符合當下政策,不能因此保證流量安全。不過防火牆也可能整合內容檢查與 IPS,因此我會先確認現有功能、流量可見性、阻擋需求,以及誤擋對業務的影響,再決定要補什麼能力。

準備這題時,可以拿一個「網站必須對外提供 HTTPS」的假設情境,依序說出准入規則、偵測能看到的證據、採取的動作與可能代價。能把條件講清楚,比只背三個英文縮寫更有幫助。

下一道資安面試題,你最想釐清什麼?可以到本集影片的留言區告訴我。

參考資料

NIST 文件用來對照基本概念,不作為目前產品功能表;800-94 的 2012 修訂草稿未成為正式版。Suricata 的 latest 網址目前指向開發版文件,本文僅引用可見 TLS 欄位的概念,不提供版本相依的規則設定。

ARTICLE IMAGE圖片放大檢視