Большинство сетей используют фильтрацию трафика только для защиты периметра, однако этого далеко недостаточно. Можно ли установить "межсетовой экран" в локальной сети и разраничивать доступ к сетевым службам в LAN так же эффективно, как это делает межсетевой экран?
В области информационной безопасности существуют различные подходы к защите корпоративных сетей. Рассмотрим два утверждения экспертов:
"ДМЗ – это единственный контролируемый администратором сегмент корпоративной сети"
"Я не верю в практическую ценность систем обнаружения атак"
Первое утверждение имеет под собой основания, так как трафик небольшого количества серверов в демилитаризованной зоне (ДМЗ) можно строго регламентировать с помощью правил фильтрации межсетевых экранов (МЭ). Однако возникает вопрос: можно ли реализовать подобный уровень безопасности в локальной сети?
Стандартный подход к решению этой задачи заключается в установке на каждый компьютер в сети персональных межсетевых экранов. Эти программы фильтруют трафик компьютера в соответствии с правилами и разрешают взаимодействие только с необходимыми службами и серверами.
Преимущества данного подхода:
Несмотря на преимущества, существуют проблемы, связанные с использованием персональных межсетевых экранов:
В качестве дополнительного решения можно использовать сетевые системы обнаружения атак (NIDS). Многие современные NIDS имеют возможность разрывать TCP-сессии, не соответствующие политике безопасности.
Преимущества использования NIDS:
При использовании NIDS для фильтрации трафика могут возникнуть следующие проблемы:
Для обеспечения высокого уровня безопасности корпоративной сети рекомендуется комплексный подход, сочетающий использование персональных межсетевых экранов и сетевых систем обнаружения атак. NIDS могут служить дополнительным методом контроля и обнаружения сбоев в работе "распределенного" межсетевого экрана локальной сети.
Важно помнить, что ни одно решение не является панацеей, и эффективная защита требует постоянного мониторинга, анализа журналов и своевременного реагирования на выявленные угрозы.
Наш канал — питательная среда для вашего интеллекта