Bỏ qua nội dung

Bảo vệ Mạng

AP An ninh mạng · Chủ đề 3

Bài học video cho chủ đề này Mở trang video
9:26

Bảo vệ Mạng

Bạn gửi tin nhắn đến ngân hàng của mình. Nó đến nơi. Phản hồi quay trở lại. Everything looks normal. Nhưng ai đó đang ngồi lặng lẽ giữa bạn, đọc từng tin nhắn…

Giọng đọc tiếng Anh · phụ đề tiếng Anh + 中文 được ghi trực tiếp

3.1

Lỗ hổng và Tấn công Mạng

Chương trình

Mục tiêu học tập 3.1.A: Xác định các cuộc tấn công mạng phổ biến.

  • 3.1.A.1Giao thức giải địa chỉ ARP được sử dụng bởi cổng mặc định trên mạng để thiết lập bảng ghép nối địa chỉ giao thức Internet (IP) với địa chỉ kiểm soát truy cập phương tiện (MAC). Một cuộc tấn công毒 ARP là khi đối thủ gửi các gói tin ARP giả mạo đến cổng mặc định để sửa đổi bảng đó sao cho thiết bị của đối thủ nhận được lưu lượng dự kiến dành cho mục tiêu bằng cách liên kết địa chỉ IP của mục tiêu với địa chỉ MAC của đối thủ. Giả mạo địa chỉ MAC được gọi là giả mạo MAC. Đây là ví dụ về cuộc tấn công trên đường truyền (hoặc tấn công người giữa), là khi đối thủ gián đoạn luồng dữ liệu giữa hai bên, thu thập dữ liệu của cả hai bên và sao chép hoặc thay đổi dữ liệu trước khi gửi tiếp. Cả hai bên đều nghĩ rằng họ đang giao tiếp trực tiếp với nhau, nhưng thực tế họ đang giao tiếp với đối thủ, người đang âm thầm chặn lấy tin nhắn của họ.
  • 3.1.A.2Một cuộc tấn công làm tràn MAC là khi đối thủ gửi nhiều khung Ethernet đến bộ chuyển đổi mục tiêu, mỗi khung có một địa chỉ MAC khác nhau. Điều này có thể buộc bộ chuyển đổi vào chế độ phát sóng, và sau đó đối thủ có thể thu thập tất cả các khung trên mạng (vì chúng đang được phát sóng), điều này có thể cho phép đối thủ truy cập thông tin nhạy cảm. Đây là ví dụ về nghe trộm (hoặc sniffing), là khi đối thủ thu thập dữ liệu đang truyền và có thể ghi lại và sao chép dữ liệu đó.
  • 3.1.A.3Một cuộc tấn công毒 DNS là khi đối thủ giả vờ là máy chủ tên có thẩm quyền (NS) và cài đặt bản ghi DNS giả trên máy chủ DNS để định hướng lưu lượng trình duyệt sang một trang web độc hại được thiết kế để đánh cắp thông tin đăng nhập. Đây là ví dụ về thu thập thông tin đăng nhập, là khi đối thủ thiết lập một trang đăng nhập giả trông giống thật. Người dùng vô tội rơi vào bẫy nhập thông tin đăng nhập thật của họ, mà đối thủ thu thập và sử dụng.
  • 3.1.A.4Một cuộc tấn công Smurf cố gắng làm quá tải mạng bằng các yêu cầu Giao thức tin nhắn Internet (ICMP). Đây là một loại cuộc tấn công từ chối dịch vụ (DoS), khiến hệ thống hoặc tài nguyên không khả dụng đối với người dùng được ủy quyền. Trong một cuộc tấn công Smurf, đối thủ gửi nhiều yêu cầu ICMP với địa chỉ nạn nhân đến địa chỉ phát sóng của mạng. Cổng mạng sau đó gửi các yêu cầu này đến tất cả các thiết bị trên mạng. Mỗi thiết bị trên mạng phản hồi về địa chỉ nạn nhân, tạo ra một cơn bão lưu lượng có thể chặn các tin nhắn hợp lệ. Khi nhiều thiết bị tấn cùng một mục tiêu đồng thời, nó được gọi là cuộc tấn công từ chối dịch vụ phân tán (DDoS).

Mục tiêu học tập 3.1.B: Giải thích cách đối thủ khai thác lỗ hổng mạng để đánh cắp, phá hoại hoặc hủy bỏ giao tiếp mạng.

  • 3.1.B.1Đối thủ có thể gửi lưu lượng độc hại vào mạng để làm ngập nó tạo ra DoS, để lập sơ đồ cấu trúc nội bộ của mạng, hoặc để giả mạo một thiết bị hợp lệ. Các mạng không có tường lửa, hoặc có tường lửa được cấu hình không đúng cách, dễ bị tổn thương trước các loại cuộc tấn công này.
  • 3.1.B.2Đối thủ đã xâm chiếm một thiết bị thường cố gắng tận dụng quyền truy cập của mình để xâm chiếm các thiết bị khác trên mạng cục bộ (LAN).
  • 3.1.B.3Đối thủ cắm vật lý vào cổng dữ liệu có thể truy cập LAN thông qua cổng bộ chuyển đổi trừ khi bảo mật cổng được bật. Điều này cho phép đối thủ triển khai các cuộc tấn công DoS hoặc thực hiện các cuộc tấn công làm tràn MAC hoặc giả mạo MAC.
  • 3.1.B.4Đối thủ đứng bên ngoài các không gian an toàn vật lý có thể thu nhận tín hiệu và khung beacon từ một điểm truy cập không dây đang phát sóng ra ngoài không gian vật lý. Điều này cho phép họ thu thập thông tin về mạng không dây và cố gắng nghe trộm cũng như thực hiện các cuộc tấn công mã hóa lên nó.
  • 3.1.B.5Đối thủ có thể cố gắng tham gia vào các mạng để triển khai cuộc tấn công từ bên trong các mạng đó. Các mạng không xác thực thiết bị và người dùng giúp đối thủ dễ dàng tham gia hơn.
  • 3.1.B.6 Nếu có một cổng mạng mở, kẻ tấn công có thể cắm một điểm truy cập không dây vào cổng đó để tạo ra một điểm truy cập bất hợp pháp. Kẻ tấn công có thể sử dụng điểm truy cập bất hợp pháp này để truy cập mạng nội bộ qua kết nối không dây (có thể thậm chí từ bên ngoài không gian vật lý). Điều này cho phép kẻ tấn công truy cập trực tiếp vào LAN, vượt qua mọi tường lửa.
  • 3.1.B.7 Kẻ tấn công có thể cố gắng phá mã bảo mật không dây và đánh cắp, chiếm đoạt hoặc làm giả dữ liệu trên mạng.

Mục tiêu học tập 3.1.C: Đánh giá và ghi chép các rủi ro từ lỗ hổng bảo mật mạng.

  • 3.1.C.1 Lỗ hổng trên mạng có thể dẫn đến việc kẻ tấn công có thể chặn và thay đổi dữ liệu đang truyền tải, phát triển cuộc tấn công DoS, hoặc di chuyển ngang trong mạng để truy cập vào các hệ thống nhạy cảm hoặc quan trọng hơn. Lỗ hổng mạng có thể cấu thành rủi ro đối với tính bí mật, tính toàn vẹn và tính sẵn sàng.
  • 3.1.C.2 Có các trình quét lỗ hổng tự động có thể kiểm tra mạng, thiết bị và ứng dụng xem có lỗ hổng đã biết hay không. Các trình quét này tạo ra báo cáo thường bao gồm các lỗ hổng được phát hiện, mức độ nghiêm trọng và các khuyến nghị giảm thiểu.
  • 3.1.C.3 Khai thác thành công một lỗ hổng mạng thường yêu cầu kỹ năng và kiến thức kỹ thuật nâng cao. Điều này có thể ảnh hưởng đến khả năng xảy ra việc khai thác.
  • 3.1.C.4 Rủi ro cao từ lỗ hổng mạng cho phép kẻ tấn công dễ dàng gây tác động đáng kể bằng cách bắt giữ lưu lượng mạng, giả mạo một thiết bị hợp lệ trên mạng, hoặc phát triển cuộc tấn công DoS.
    • Ví dụ minh họa cho 3.1.C.4:
      • Một tổ chức có một mạng nội bộ duy nhất không phân vùng và có thể truy cập qua mạng không dây với mã hóa yếu, và trên mạng đó có một máy chủ đang chạy ứng dụng web độc quyền của họ.
  • 3.1.C.5 Rủi ro trung bình từ lỗ hổng mạng có thể bao gồm các lỗ hổng có thể giúp kẻ tấn công thu thập thông tin về các hệ thống hoặc thiết bị trên mạng.
    • Ví dụ minh họa cho 3.1.C.5:
      • Tường lửa bên ngoài của một tổ chức không được cấu hình để chặn lưu lượng ICMP từ bên ngoài.
  • 3.1.C.6 Rủi ro thấp từ lỗ hổng mạng bao gồm các lỗ hổng sẽ khó khai thác và có khả năng sẽ gây ra ít tác động tiêu cực nhất định đến tổ chức.
    • Ví dụ minh họa cho 3.1.C.6:
      • Một tổ chức có các điểm truy cập không dây phát tín hiệu beacon, chứa định danh dịch vụ tập hợp mạng (SSID) và các giao thức mã hóa không dây.

Nguồn: Mô tả Khóa học và Bài thi College Board AP

Cuộc tấn công giữa hai bên
DDoS: Một botnet tràn ngập máy chủ

Một mạng kết nối các thiết bị để chúng có thể chia sẻ dữ liệu - và mỗi kết nối đều là một cửa vào tiềm ẩn. Bạn phải nắm rõ các cuộc tấn công mạng kinh điển và những thủ đoạn đằng sau chúng.

  • Phản ARP - giao thức giải quyết địa chỉ (ARP) gán các địa chỉ IP với địa chỉ phần cứng MAC. Kẻ thù gửi tin nhắn ARP giả mạo khiến lưu lượng dành cho mục tiêu chuyển sang kẻ thù thay vì. Đây là một cuộc tấn công trên đường truyền (còn gọi là giữa hai bên): kẻ thù âm thầm ngồi giữa hai bên, đọc乃至甚至 chỉnh sửa tin nhắn của họ.
  • Tràn MAC - tràn một switch bằng các địa chỉ MAC giả mạo buộc nó chuyển sang chế độ phát sóng, cho phép kẻ thù thu thập toàn bộ lưu lượng. Đây là một dạng nghe lén.
  • Phản DNS - chèn bản ghi giả lên máy chủ hệ thống tên miền (DNS) định hướng người dùng đến trang web độc hại để đánh cắp thông tin đăng nhập (thu thập tài khoản).
  • Tấn công Smurf - tràn mạng bằng các yêu cầu ICMP nhắm vào địa chỉ broadcast, khiến mọi thiết bị phản hồi về phía nạn nhân. Đây là cuộc tấn công từ chối dịch vụ (DoS); khi nhiều máy cùng lúc tấn công, nó trở thành tấn công từ chối dịch vụ phân tán (DDoS).

Kẻ thù khai thác các mạng yếu kém để tràn ngập, lập sơ đồ hoặc giả mạo thiết bị. Một cổng dữ liệu vật lý không có bảo vệ cổng cho phép kẻ tấn công cắm vào; một cổng mở cho phép chúng cài đặt phát truy cập bất hợp pháp vượt qua tường lửa hoàn toàn. Chúng ta đánh giá rủi ro mạng dựa trên mức độ tác động và mức độ kỹ năng cần thiết để khai thác lỗ hổng.

Để phát hiện các lỗ hổng trước khi kẻ tấn công làm được, các tổ chức triển khai một máy quét lỗ hổng tự động: là công cụ kiểm tra mạng, thiết bị và ứng dụng so với cơ sở dữ liệu các lỗ hổng đã biết, sau đó tạo báo cáo liệt kê từng lỗ hổng tìm thấy, mức độ nặng nề của nó và giải pháp giảm thiểu được đề xuất. Sửa chữa các mục có mức độ nghiêm trọng cao nhất trước tiên là một phần cốt lõi trong quản lý rủi ro mạng.

Khám phá

Xác định cuộc tấn công mạng dựa trên bằng chứng

Mỗi cuộc tấn công mạng để lại dấu vết đặc trưng: lừa ARP = một IP có hai MAC; tràn ngập MAC = một đợt tăng đột biến các MAC mới; lừa DNS = lưu lượng web bị định hướng sai; smurf/DoS = một đợt tràn ngập chặn lưu lượng hợp lệ.

Từ vựng Luyện tập
English Tiếng Việt
ARP poisoning/ɑːp ˈpɔɪzənɪŋ/ độc hại ARP
address resolution protocol (ARP)/əˈdres ˌrezəˈluːʃn ˈprəʊtəkɒl/ Giao thức phân giải địa chỉ (ARP)
MAC addresses/mæk əˈdresɪz/ Địa chỉ MAC
on-path attack/ɒn pæθ əˈtæk/ tấn công trên đường đi
MAC flooding/mæk ˈflʌdɪŋ/ lấp đầy MAC
switch/swɪtʃ/ bộ định tuyến
eavesdropping/ˈiːvzdrɒpɪŋ/ nghe lén
DNS poisoning/ˌdiː en ˈes ˈpɔɪzənɪŋ/ độc hại DNS
domain name system (DNS)/dəˈmeɪn neɪm ˈsɪstəm/ Hệ thống tên miền (DNS)
credential harvesting/krɪˈdenʃl ˈhɑːvɪstɪŋ/ Thu thập thông tin xác thực
denial of service (DoS)/dɪˈnaɪəl ɒv ˈsɜːvɪs/ Từ chối dịch vụ (DoS)
distributed denial of service (DDoS)/ˈdɪstrɪbjuːtɪd dɪˈnaɪəl ɒv ˈsɜːvɪs/ Từ chối dịch vụ phân tán (DDoS)
rogue access point/rəʊɡ ˈækses pɔɪnt/ trạm truy cập giả mạo
automated vulnerability scanner/ˈɔːtəmeɪtɪd ˌvʌlnərəˈbɪlɪti ˈskænə/ Công cụ quét lỗ hổng tự động
mitigation/ˌmɪtɪˈɡeɪʃn/ Biện pháp giảm thiểu
3.2

Bảo vệ Mạng: Kiểm soát Quản trị và An ninh Không dây

Chương trình

Mục tiêu học tập 3.2.A: Xác định các kiểm soát quản trị liên quan đến an ninh mạng.

  • 3.2.A.1 Chính sách an ninh bộ định tuyến sẽ thiết lập tiêu chuẩn cấu hình tối thiểu cho các bộ định tuyến trong mạng của tổ chức và có thể bao gồm:
    • Cấm tài khoản người dùng cục bộ (Tất cả đăng nhập bộ định tuyến phải sử dụng máy chủ xác thực được phê duyệt.)
    • Tắt các dịch vụ không cần thiết (ví dụ: Telnet)
    • Yêu cầu có tường lửa (Một tổ chức có thể chọn thiết bị tường lửa riêng biệt với bộ định tuyến.)
  • 3.2.A.2 Chính sách an ninh bộ chuyển mạch sẽ thiết lập tiêu chuẩn cấu hình tối thiểu cho các bộ chuyển mạch trong mạng của tổ chức và có thể bao gồm:
    • Cấm tài khoản người dùng cục bộ (Tất cả đăng nhập bộ chuyển mạch phải sử dụng máy chủ xác thực được phê duyệt.)
    • Yêu cầu bật bảo mật cổng.
    • Sử dụng lọc MAC
  • 3.2.A.3 Chính sách mạng riêng ảo (VPN) sẽ chi tiết hóa các yêu cầu an ninh tối thiểu cho nhân viên sử dụng VPN để truy cập mạng nội bộ của tổ chức, và có thể bao gồm:
    • Danh sách các vai trò trong tổ chức được phép sử dụng VPN để truy cập mạng nội bộ của tổ chức
    • Yêu cầu xác thực cho nhân viên sử dụng VPN (ví dụ: hệ thống khóa công/khóa riêng tư hoặc MFA)
    • Cấm phân luồng (cũng gọi là song luồng)
  • 3.2.A.4 Chính sách an ninh không dây sẽ thiết lập các yêu cầu an ninh tối thiểu cho các mạng không dây trong tổ chức và có thể bao gồm:
    • Yêu cầu người dùng xác thực vào mạng không dây thông qua giao thức xác thực mở rộng (EAP) kết nối với máy chủ xác thực được phê duyệt
    • Yêu cầu tất cả lưu lượng không dây phải được mã hóa bằng mã hóa AES với độ dài khóa tối thiểu
    • Tắt tín hiệu beacon trên các điểm truy cập không dây

Mục tiêu học tập 3.2.B: Cấu hình các tính năng an ninh mạng không dây.

  • 3.2.B.1 Các tổ chức có thể tắt phát sóng tín hiệu beacon trên các điểm truy cập không dây (WAP) để khiến kẻ tấn công khó tìm thấy mạng không dây của họ và hiểu rõ các thuộc tính cơ bản.
  • 3.2.B.2 Các tổ chức có thể điều khiển hướng phát sóng và cường độ tín hiệu của WAP để tín hiệu không lan rộng vượt quá không gian vật lý mà điểm truy cập dự định bao phủ.
  • 3.2.B.3 Các tổ chức nên bật các giao thức mã hóa không dây mạnh mẽ để đảm bảo các khung không dây không thể đọc được bởi những kẻ tấn công có thể chặn chúng.
    • Các giao thức mã hóa không dây WEP, WPS và WPA ban đầu có lỗ hổng đã biết và không an toàn.
    • WPA3 hiện là thuật toán mã hóa không dây mạnh nhất.
  • 3.2.B.4 Các tổ chức có thể bật lọc MAC để ngăn các thiết bị không được cấp phép truy cập mạng, và có thể yêu cầu người dùng xác thực khi tham gia mạng.

Nguồn: Mô tả Khóa học và Bài thi College Board AP

An ninh mạng tốt bắt đầu từ các chính sách bằng văn bản đặt ra tiêu chuẩn tối thiểu: một chính sách an ninh bộ định tuyến (router) và chính sách an ninh bộ chuyển mạch (switch) cấm tài khoản cục bộ và yêu cầu bảo mật cổng; một chính sách VPN thiết lập quy tắc xác thực và cấm kết nối đường hầm phân mảnh (split tunneling); và một chính sách an ninh không dây yêu cầu mã hóa mạnh và truy cập được xác thực.

Đối với mạng không dây cụ thể, các tổ chức vô hiệu hóa khung beacon để mạng khó tìm thấy hơn, kiểm soát cường độ tín hiệu để nó không rò rỉ ra ngoài tòa nhà, bật mã hóa mạnh - WPA3 Wi-Fi là mạnh nhất hiện nay, trong khi WEP cũ và WPA gốc đều bị bẻ khóa - và sử dụng lọc MAC để chỉ cho phép các thiết bị đã biết kết nối.

Từ vựng Luyện tập
English Tiếng Việt
split tunneling/splɪt ˈtʌnəlɪŋ/ tunnel phân tách
WPA3/ˌdʌbljuː piː eɪ ˈθriː/ WPA3
Network segmentation/ˈnetwɜːk ˌseɡmənˈteɪʃn/ Phân vùng mạng
subnets/ˈsʌbnets/ mạng con
3.3

Bảo vệ Mạng: Phân đoạn

Chương trình

Mục tiêu học tập 3.3.A: Xác định các kỹ thuật phân vùng mạng.

  • 3.3.A.1 Các vùng và quy tắc tường lửa có thể được sử dụng để tạo ra một mạng con được bảo vệ (còn gọi là khu vực phi quân sự, hay DMZ)—một phân đoạn mạng nằm giữa các mạng công cộng, bên ngoài như internet và các mạng nội bộ, riêng tư. Mạng con được bảo vệ thường là vùng an toàn thấp hơn so với các mạng nội bộ, riêng tư, và thường chứa các tài nguyên hướng tới công chúng của tổ chức, tách biệt chúng khỏi mạng nội bộ.
  • 3.3.A.2 Chia nhỏ mạng (subnetting) có thể được sử dụng để tạo ra các subnet khác nhau dựa trên địa chỉ IP. Nếu một thiết bị bị kẻ thù xâm phạm, các subnet có thể giới hạn vi phạm bảo mật vào một phạm vi cụ thể để giảm số lượng thiết bị bị lộ.
  • 3.3.A.3 Switches có thể được sử dụng để tạo VLANs, giúp tách biệt về mặt logic các thiết bị được kết nối vật lý với các switch trung tâm.

Mục tiêu học tập 3.3.B: Giải thích tại sao việc phân chia mạng có thể tăng cường bảo mật mạng.

  • 3.3.B.1 Phân chia mạng đề cập đến quá trình chia một mạng thành các phân đoạn hoặc mạng con nhỏ hơn, cách ly lẫn nhau (subnets).
  • 3.3.B.2 Việc chia mạng thành các subnet nhỏ hơn sẽ cách ly lưu lượng mạng, có thể ngăn chặn các cuộc tấn công vào một subnet không ảnh hưởng đến các thiết bị trên các subnet khác.
  • 3.3.B.3 Phân chia mạng cho phép áp dụng các chính sách và biện pháp kiểm soát bảo mật khác nhau cho các phân đoạn mạng khác nhau, tạo điều kiện cho các vùng an toàn cao và vùng an toàn thấp.
  • 3.3.B.4 Bảo mật cổng trên switch có thể ngăn chặn hiện tượng tràn MAC bằng cách giới hạn số lượng địa chỉ có thể gán cho bất kỳ cổng switch đơn lẻ nào.

Nguồn: Mô tả Khóa học và Bài thi College Board AP

Phân đoạn mạng chia một mạng thành các phần nhỏ hơn, cách ly (mạng con/subnet). Nếu một mạng con bị xâm phạm, thiệt hại sẽ được kiểm soát và không lan rộng.

Một mô hình quan trọng là mạng con được bảo vệ (screened subnet), còn gọi là DMZ. Nó nằm giữa internet công khai và mạng nội bộ riêng tư, chứa các máy chủ hướng công chúng của tổ chức trong khu vực bảo mật thấp hơn - tách biệt khỏi các hệ thống nội bộ nhạy cảm.

Mạng con được bảo vệ (DMZ) đặt máy chủ công khai giữa hai tường lửa, cách xa mạng riêng tư
Mạng con được bảo vệ (DMZ) đặt máy chủ công khai giữa hai tường lửa, cách xa mạng riêng tư

Các phân đoạn cũng có thể được xây dựng bằng phân mạng con (subnetting) (theo địa chỉ IP) hoặc VLANs (tách biệt logic các thiết bị trên cùng một bộ chuyển mạch). Mỗi phân đoạn sau đó có thể nhận chính sách bảo mật riêng - các khu vực bảo mật cao và bảo mật thấp.

Thùng máy chủ: phân đoạn mạng cách ly các hệ thống sao cho một lần xâm nhập không mở ra tất cả mọi thứ
Cabinet máy chủ: phân đoạn mạng cô lập các hệ thống để một lần xâm phạm không mở cửa mọi thứ
Từ vựng Luyện tập
English Tiếng Việt
screened subnet/skriːnd ˈsʌbnet/ mạng con được lọc
DMZ/ˌdiː em ˈzed/ vùng DMZ
VLANs/ˈviːlænz/ VLANs
3.4

Bảo vệ Mạng: Tường lửa

Chương trình

Mục tiêu học tập 3.4.A: Xác định các loại tường lửa dựa trên mạng.

  • 3.4.A.1 Tường lửa được sử dụng để cho phép hoặc từ chối lưu lượng mạng đi vào hoặc ra khỏi mạng. Bản thân tường lửa là phần mềm có thể chạy trên một thiết bị độc lập hoặc tích hợp vào một thiết bị mạng khác, chẳng hạn như router.
  • 3.4.A.2 Tường lửa không trạng thái lọc lưu lượng dựa trên thông tin trong đầu gói tin, chẳng hạn như địa chỉ IP, cổng và giao thức.
  • 3.4.A.3 Tường lửa có trạng thái (còn gọi là lọc gói tin động) theo dõi trạng thái của các kết nối mạng đi qua tường lửa và có thể lọc theo các quy tắc liên quan đến kết nối ngoài việc lọc do tường lửa không trạng thái thực hiện. Điều này cho phép kiểm soát chặt chẽ hơn đối với nội dung được phép đi vào và ra khỏi mạng.
  • 3.4.A.4 Tường lửa thế hệ mới (NGFW) có cả khả năng của các tường lửa không trạng thái và có trạng thái thông thường cùng với các tính năng nâng cao bổ sung, chẳng hạn như ngăn chặn xâm nhập, kiểm tra gói tin sâu và lọc theo loại ứng dụng.

Mục tiêu học tập 3.4.B: Giải thích cách tường lửa sử dụng danh sách kiểm soát truy cập để cho phép hoặc từ chối lưu lượng đi vào hoặc rời khỏi mạng.

  • 3.4.B.1 Quản trị viên mạng tạo ra một bộ quy tắc, được gọi là danh sách kiểm soát truy cập (ACL), mà tường lửa sử dụng để cho phép hoặc từ chối lưu lượng mạng đi vào và đi ra.
  • 3.4.B.2 Các quy tắc ACL được kiểm tra theo thứ tự và quy tắc đầu tiên khớp với tiêu chí sẽ được thực thi cho dữ liệu đã chỉ định.
  • 3.4.B.3 Một ACL điển hình sẽ chỉ định hướng lưu lượng (vào hoặc ra), tiêu chí để lọc theo (địa chỉ IP, cổng logic, dịch vụ hoặc ứng dụng), và hành động cần thực hiện (cho phép hoặc từ chối).

Mục tiêu học tập 3.4.C: Xác định vị trí đặt hiệu quả của tường lửa trong mạng.

  • 3.4.C.1 Mỗi phân đoạn của mạng nên có một tường lửa để kiểm soát dòng chảy dữ liệu đi vào và ra khỏi phân đoạn đó.
  • 3.4.C.2 Các phân đoạn mạng có thể có nhu cầu bảo mật khác nhau dựa trên dữ liệu và dịch vụ bên trong chúng. Mức độ bảo mật cho từng tường lửa có thể được thiết lập độc lập.
  • 3.4.C.3 Mỗi điểm tiếp nhận và xuất dữ liệu giữa mạng nội bộ và internet công khai nên có một tường lửa.

Mục tiêu học tập 3.4.D: Cấu hình tường lửa để quản lý dòng chảy lưu lượng mạng.

  • 3.4.D.1 Các yêu cầu cho tường lửa sẽ xác định loại lưu lượng nào từ nguồn nào hoặc đến đích nào nên được cho phép hoặc từ chối.
  • 3.4.D.2 Các quy tắc cụ thể cho tường lửa có thể cho phép hoặc từ chối lưu lượng đi vào hoặc đi ra dựa trên cổng nguồn hoặc đích, địa chỉ IP, dịch vụ, giao thức hoặc ứng dụng.
    • Ví dụ minh họa cho 3.4.D.2:
      • Cho phép TCP cổng 22 đi vào từ TẤT CẢ; (quy tắc này sẽ cho phép tất cả lưu lượng TCP đi vào với cổng đích là 22, đây là cổng được chỉ định cho giao thức SSH)
      • Từ chối TCP cổng 80 đi vào từ 192.168.1.0/24; (quy tắc này sẽ từ chối lưu lượng TCP đi vào với cổng đích là 80 từ các địa chỉ IP trong phạm vi 192.168.1.0-192.168.1.255)
  • 3.4.D.3 Các quy tắc được triển khai theo thứ tự, và thay đổi thứ tự của một bộ quy tắc có thể làm thay đổi lưu lượng nào được cho phép hoặc từ chối. Cần cân nhắc đến mức độ ưu tiên của các ưu tiên lọc khi thiết lập thứ tự các quy tắc.
    • Ví dụ minh họa cho 3.4.D.3:
      • Bộ quy tắc này sẽ cho phép lưu lượng SSH và từ chối các lưu lượng TCP đi vào khác
      • Quy tắc 1: CHO PHÉP TCP port 22 đi vào từ TẤT CẢ;
      • Quy tắc 2: TỪ CHỐI TCP ALL đi vào từ TẤT CẢ;
      • Đảo ngược thứ tự của các quy tắc đó sẽ từ chối tất cả lưu lượng TCP đi vào, bao gồm cả lưu lượng SSH.

Nguồn: Mô tả Khóa học và Bài thi College Board AP

Cách tường lửa đưa ra quyết định

Một tường firewall cho phép hoặc từ chối lưu lượng vào hoặc ra khỏi mạng. Có nhiều loại:

  • Không trạng thái (Stateless) - lọc dựa trên tiêu đề gói tin duy nhất (IP, cổng, giao thức).
  • Có trạng thái (Stateful) - cũng theo dõi trạng thái của mỗi kết nối để kiểm soát tinh tế hơn.
  • Thế hệ tiếp theo (NGFW) - thêm các tính năng nâng cao như ngăn chặn xâm nhập và kiểm tra gói tin sâu.

Tường lửa tuân theo danh sách kiểm soát truy cập (ACL) - một tập hợp các quy tắc được sắp xếp. Các quy tắc được kiểm tra theo thứ tự, và sự khớp đầu tiên chiến thắng, do đó thứ tự quy tắc thay đổi lưu lượng nào được phép đi qua. Mỗi quy tắc chỉ định một hướng, một thứ để lọc theo (IP, cổng, dịch vụ), và một hành động (cho phép hoặc từ chối).

Firewall kiểm tra danh sách kiểm soát truy cập (ACL) từ trên xuống dưới; quy tắc khớp đầu tiên sẽ quyết định
Tường lửa kiểm tra ACL từ trên xuống dưới; quy tắc khớp đầu tiên quyết định

Ví dụ minh họa. Một tường lửa có Quy tắc 3: DENY TCP 443 from 192.168.*, và bên dưới có Quy tắc 7: ALLOW TCP 443 from ALL. Người dùng ở 192.168.45.37 không thể truy cập cổng 443 - mặc dù Quy tắc 7 sẽ cho phép họ - vì Quy tắc 3 khớp trước, và sự khớp đầu tiên chiến thắng. Giải pháp là di chuyển quy tắc ALLOW lên trên quy tắc DENY. Đây là lý do tại sao thứ tự quy tắc, không chỉ nội dung quy tắc, mới quyết định lưu lượng nào đi qua.

Tường lửa cần đặt ở mọi điểm dữ liệu chuyển đổi giữa các vùng - tại mỗi phân đoạn mạng và tại mọi cổng ra internet công khai.

Các bộ chuyển đổi mạng gắn trong tủ rack với nhiều cáp ethernet
Phần cứng mạng thực tế: một tường lửa là thiết bị (hoặc phần mềm) nằm nơi những cáp này gặp thế giới bên ngoài
Từ vựng Luyện tập
English Tiếng Việt
firewall/ˈfaɪəwɔːl/ firewall
Stateless/ˈsteɪtləs/ Không trạng thái
Stateful/ˈsteɪtfl/ Có trạng thái
access control list (ACL)/ˈækses kənˈtrəʊl lɪst/ danh sách kiểm soát truy cập
3.5

Phát hiện Tấn công Mạng

Chương trình

Mục tiêu học tập 3.5.A: Xác định các loại công cụ bảo mật tự động được sử dụng để phát hiện cuộc tấn công mạng.

  • 3.5.A.1 Các công cụ phát hiện tự động phân tích dữ liệu thu thập được từ mạng và thiết bị của tổ chức, chẳng hạn như switch và router, máy chủ, tường lửa và máy tính người dùng. Dữ liệu này thường được thu thập trong một tệp nhật ký.
  • 3.5.A.2 Hệ thống phát hiện xâm nhập mạng (NIDS) là một công cụ tự động phân tích dữ liệu để xác định xem hoạt động độc hại đang diễn ra trên mạng hay không. Khi phát hiện cuộc tấn công, nó sẽ tạo ra cảnh báo.
  • 3.5.A.3 Hệ thống ngăn chặn xâm nhập mạng (NIPS) là công cụ tự động, tương tự như IDS, phân tích dữ liệu để xác định xem có hoạt động độc hại nào đang diễn ra trên mạng hay không. NIPS cũng có thể giảm thiểu hoặc dừng cuộc tấn công bằng cách đóng các cổng, chặn địa chỉ IP hoặc MAC cụ thể, hoặc từ chối các giao thức nhất định.
  • 3.5.A.4 Hệ thống quản lý thông tin và sự kiện bảo mật (SIEM) thu thập và phân tích dữ liệu từ nhiều nguồn (bao gồm tường lửa, NIDS/NIPS, nhật ký thiết bị và nhật ký ứng dụng) để phát hiện các mẫu hình có thể chỉ ra cuộc tấn công mạng và cảnh báo nếu phát hiện cuộc tấn công tiềm ẩn. Các nhà phân tích bảo mật điều tra cảnh báo để xác định xem đó có phải là mối đe dọa thực sự hay không và tuân theo quy trình vận hành tiêu chuẩn để giải quyết hoặc chuyển cấp cảnh báo.

Mục tiêu học tập 3.5.B: Giải thích cách các tổ chức có thể tận dụng trí tuệ nhân tạo (AI) để nâng cao khả năng phát hiện và phản ứng với mối đe dọa.

  • 3.5.B.1 Máy tính ghi lại mọi hành động mà người dùng thực hiện. Tường lửa, IDS, IPS và các cảm biến mạng khác ghi lại toàn bộ lưu lượng đi qua các điểm khác nhau trong mạng. Mạng của một tổ chức vừa ghi lại hàng triệu (hoặc thậm chí hàng chục triệu) điểm dữ liệu mỗi ngày. Ngay cả một đội ngũ nhân viên lớn cũng không đủ sức phân tích khối lượng dữ liệu khổng lồ như vậy.
  • 3.5.B.2 Các nhóm phát hiện mối đe dọa đang xây dựng các thuật toán AI để phân tích số lượng lớn dữ liệu và phân loại các mẫu dữ liệu là độc hại hoặc bình thường.
  • 3.5.B.3 Mô hình AI cho phát hiện mối đe dọa dựa trên các phép tính xác suất; chúng báo cáo tỷ lệ phần trăm để chỉ mức độ khả năng một hành vi là độc hại.
  • 3.5.B.4 Các tổ chức tự xác định ngưỡng của mình đối với tỷ lệ phần trăm khả năng tồn tại mối đe dọa sẽ kích hoạt cảnh báo. Nếu ngưỡng được đặt quá cao, các cuộc tấn công thực tế có thể bị bỏ sót; nếu ngưỡng quá thấp, đội ngũ an ninh sẽ bị quá tải bởi các cảnh báo giả.

Mục tiêu học tập 3.5.C: Xác định phương pháp phát hiện mạng.

  • 3.5.C.1 Lưu lượng mạng là tiêu chí để xác định phương pháp phát hiện. Phát hiện dựa trên chữ ký hiệu quả hơn đối với các mạng có lưu lượng cao. Phát hiện dựa trên chữ ký so sánh dữ liệu phát hiện với cơ sở dữ liệu các dấu hiệu đã biết về sự xâm phạm (IoCs), được gọi là chữ ký. Cơ sở dữ liệu chữ ký phải được cập nhật với IoCs cho các cuộc tấn công mới nhất. Phát hiện dựa trên chữ ký chạy nhanh hơn phát hiện dựa trên bất thường.
  • 3.5.C.2 Tính nhất quán của các mẫu lưu lượng mạng là tiêu chí để xác định phương pháp phát hiện. Phát hiện dựa trên bất thường hiệu quả nhất trên các mạng có lưu lượng ổn định. Phát hiện dựa trên bất thường so sánh dữ liệu phát hiện với đường nền của các hoạt động đã được ghi lại. Đường nền phải được ghi lại trên các hệ thống chưa bị xâm phạm để xác định các loại và khối lượng dữ liệu mong đợi. Phát hiện dựa trên bất thường kích hoạt cảnh báo hoặc hành động khi ghi nhận các loại hoặc khối lượng dữ liệu nằm ngoài phạm vi dung sai quy định. Phát hiện dựa trên bất thường dựa vào các mẫu ổn định trong lưu lượng mạng để phát hiện các mẫu lưu lượng bất thường.
  • 3.5.C.3 Mức độ nhạy cảm hoặc tính quan trọng của mạng là tiêu chí để xác định phương pháp phát hiện. Các mạng chứa dữ liệu hoặc dịch vụ nhạy cảm hoặc quan trọng hơn có khả năng sẽ áp dụng phương pháp lai. Phát hiện lai kết hợp phát hiện dựa trên chữ ký và phát hiện dựa trên bất thường. Phát hiện lai tốn kém hơn so với việc sử dụng riêng lẻ phát hiện dựa trên chữ ký hoặc bất thường, và mô hình phát hiện lai tạo ra nhiều cảnh báo hơn.
  • 3.5.C.4 Khả năng xảy ra các cuộc tấn công mới lạ trên mạng là tiêu chí để xác định phương pháp phát hiện. Phát hiện dựa trên chữ ký không thể phát hiện một cuộc tấn công mới. Khi một tổ chức nghi ngờ rằng kẻ thù có khả năng sẽ thử nghiệm một cuộc tấn công mới lên mạng, phát hiện dựa trên bất thường là phương pháp được ưu tiên khi chi phí của phát hiện lai là quá cao.

Mục tiêu học tập 3.5.D: Đánh giá tác động của phương pháp phát hiện mạng.

  • 3.5.D.1 Tốc độ phát hiện là yếu tố trong việc đánh giá tác động của phương pháp phát hiện mạng. Phát hiện nhanh hơn giúp phản ứng nhanh hơn. Các phương pháp phát hiện dựa trên chữ ký nhanh hơn các phương pháp phát hiện dựa trên bất thường, đặc biệt là trên các mạng có lưu lượng cao.
  • 3.5.D.2 Chi phí là yếu tố trong việc đánh giá tác động của phương pháp phát hiện mạng. Công cụ phát hiện và chi phí duy trì cần nằm trong ngân sách. Hệ thống phát hiện dựa trên bất thường yêu cầu phần cứng đắt đỏ hơn để vận hành so với phát hiện dựa trên chữ ký. Phát hiện lai là tùy chọn tốn kém nhất vì nó kết hợp cả hai phương pháp dựa trên bất thường và chữ ký.
  • 3.5.D.3 Tỷ lệ cảnh báo giả là yếu tố trong việc đánh giá tác động của phương pháp phát hiện mạng. Phát hiện dựa trên chữ ký gần như không có cảnh báo giả. Phát hiện dựa trên bất thường hoặc phát hiện lai sẽ có tỷ lệ cảnh báo giả cao hơn. Tác động của tỷ lệ cảnh báo giả cao bao gồm:
    • Thời gian và nguồn lực bị dành để điều tra các cảnh báo do hoạt động không độc hại gây ra.
    • Mệt mỏi cảnh báo là tình trạng xảy ra khi những người phản ứng quen với các cảnh báo giả và coi nhẹ cảnh báo hơn vì họ cho rằng cảnh báo là cảnh báo giả trước khi điều tra.
  • 3.5.D.4 Tỷ lệ cảnh báo âm là yếu tố trong việc đánh giá tác động của phương pháp phát hiện mạng. Cảnh báo âm xảy ra khi kẻ thù có thể vượt qua hệ thống phát hiện. Hệ thống phát hiện dựa trên chữ ký dễ bị vượt qua hơn so với các hệ thống dựa trên bất thường hoặc lai. Cảnh báo âm có thể dẫn đến việc kẻ thù gây ra thiệt hại, tổn thất, gián đoạn hoặc phá hủy dữ liệu và hệ thống.

Mục tiêu học tập 3.5.E: Áp dụng các kỹ thuật phát hiện để xác định các chỉ số của cuộc tấn công mạng bằng cách phân tích tệp nhật ký.

  • 3.5.E.1 Các cuộc tấn công Evil-twin có thể được phát hiện bằng cách quét thường xuyên các định danh dịch vụ (SSIDs) trông đáng ngờ hoặc tương tự với SSIDs hợp lệ địa phương. Tam giác hóa tín hiệu có thể được sử dụng để xác định vị trí và vô hiệu hóa một điểm truy cập đang phát sóng mạng Evil-twin.
  • 3.5.E.2 Các cuộc tấn công gây nhiễu (Jamming) có thể được phát hiện bằng cách nhận ra rằng không có thiết bị không dây nào trong một không gian vật lý cụ thể nào đó có thể kết nối đến mạng không dây và bằng cách quét tiếng ồn điện từ (EM) trong phạm vi không dây.
  • 3.5.E.3 Các cuộc tấn công đầu độc ARP có thể được phát hiện bằng cách theo dõi lưu lượng mạng để tìm các tin nhắn ARP bất thường (đặc biệt là gói ARP có địa chỉ MAC trùng lặp) và kiểm tra bảng ARP trên bộ định tuyến mặc định.
  • 3.5.E.4 Các cuộc tấn công tràn ngập MAC (MAC flooding) có thể được phát hiện bằng cách theo dõi lưu lượng mạng để tìm sự gia tăng đột biến của các khung Ethernet với các địa chỉ MAC khác nhau và kiểm tra bảng địa chỉ MAC trên một bộ chuyển mạch (switch).
  • 3.5.E.5 Các cuộc tấn công đầu độc DNS rất khó phát hiện. Tuy nhiên, nếu trang web của một tổ chức gặp phải sự sụt giảm lưu lượng đột ngột và không giải thích được, các bản ghi DNS nên được xem xét như một nguyên nhân tiềm ẩn.
  • 3.5.E.6 Các cuộc tấn công Smurf có thể được phát hiện bằng cách theo dõi lưu lượng mạng để tìm sự gia tăng đột biến của các yêu cầu ICMP được gửi đến địa chỉ broadcast của mạng.
  • 3.5.E.7 Các IoC dựa trên mạng được khám phá khi phân tích lưu lượng mạng, thường dưới dạng tệp bắt gói (packet capture files). Chỉ báo có thể được tìm thấy trong địa chỉ IP nguồn và đích, cổng và giao thức. Những thứ này có thể bao gồm:
    • Kết nối đến các địa chỉ IP độc hại đã biết
    • Quét mạng trái phép
    • Sự gia tăng đột biến hoặc suy giảm bất thường trong lưu lượng mạng
    • Lưu lượng không khớp giữa cổng và ứng dụng

Nguồn: Mô tả Khóa học và Bài thi College Board AP

Khi phòng thủ thất bại, phát hiện sẽ đảm trách. Các công cụ tự động đọc các tệp nhật ký (log files) ghi lại hoạt động mạng:

  • một hệ thống phát hiện xâm nhập mạng (NIDS) phân tích lưu lượng và đưa ra cảnh báo, nhưng không chặn lại;
  • một hệ thống ngăn chặn xâm nhập mạng (NIPS) cũng có thể dừng cuộc tấn công bằng cách đóng cổng hoặc chặn địa chỉ;
  • một hệ thống quản lý thông tin và sự kiện bảo mật (SIEM) thu thập dữ liệu từ nhiều nguồn để nhận diện các mẫu.

Có hai phương pháp phát hiện. Phát hiện dựa trên chữ ký (Signature-based) so sánh lưu lượng với cơ sở dữ liệu các chữ ký tấn công đã biết - nhanh và ít báo động giả, nhưng mù tịt trước các cuộc tấn công hoàn toàn mới. Phát hiện dựa trên bất thường (Anomaly-based) so sánh lưu lượng với một đường nền (baseline) bình thường và đánh dấu mọi thứ bất thường - nó có thể bắt các cuộc tấn công mới nhưng tốn nhiều tài nguyên hơn và gây ra nhiều báo động giả hơn. Một cách tiếp cận lai (hybrid) kết hợp cả hai.

Kiểm tra lưu lượng bị bắt (tệp packet-capture), các chuyên gia tìm kiếm các chỉ số bị xâm phạm dựa trên mạng trong địa chỉ IP nguồn và đích, các cổng và giao thức. Bốn chỉ số phổ biến: kết nối đến các địa chỉ IP độc hại đã biết, quét mạng trái phép (một người ngoài đang thăm dò cổng của bạn), các đợt tăng vọt hoặc chậm lại bất thường trong lưu lượng, và lưu lượng port-ứng dụng không khớp (ví dụ: lưu lượng phi web chạy qua cổng 80). Những điều này hoàn thiện các chỉ số dựa trên máy chủ, tệp và hành vi mà một thiết bị đơn lẻ ghi lại.

AI, ngưỡng, và mệt mỏi cảnh báo

A medium network logs millions of events a day - far more than any team can read - so organisations train AI models to sort likely-malicious patterns from normal ones. These models are probabilistic: a detector can report a percentage score for how suspicious an event appears. The course describes this as a likelihood; a reported percentage should not automatically be treated as a perfectly calibrated probability.

Tổ chức sau đó thiết lập một ngưỡng - xác suất tại đó cảnh báo được kích hoạt - và sự lựa chọn này là một sự đánh đổi thực sự:

  • đặt ngưỡng quá cao và các cuộc tấn công thật sẽ lọt qua mà không bị phát hiện;
  • đặt nó quá thấp và đội ngũ sẽ bị lập lại bởi quá nhiều cảnh báo giả.

Try it — apply an explicit threshold. In this invented teaching dataset, higher scores mean more suspicious. Alert when score is greater than or equal to the threshold. Investigation has established the outcomes.

Event Score Outcome
A 90% tấn công
B 70% bình thường
C 60% tấn công
D 40% bình thường
E 30% tấn công
F 10% bình thường

Tại các ngưỡng 70% và 30%, hãy liệt kê các sự kiện được cảnh báo, đếm số sự kiện bình thường bị cảnh báo và đếm số cuộc tấn công bị bỏ sót. Bao gồm các điểm bằng với ngưỡng.

Lập luận mẫu. Tại 70%, A và B cảnh báo: B là một sự kiện bình thường bị cảnh báo, trong khi các cuộc tấn công C và E bị bỏ sót. Tại 30%, A, B, C, D và E cảnh báo: B và D là hai sự kiện bình thường bị cảnh báo, và không có cuộc tấn công nào trong mẫu này bị bỏ sót. Hạ ngưỡng xuống để bắt C và E, nhưng thêm D (bình thường) vào danh sách cần xem xét. Ngay cả ngưỡng cao cũng có thể tạo ra cảnh báo giả. Các điểm số tự chế và kết quả điều tra này không đo lường độ chính xác của thiết bị phát hiện hay đảm bảo về các sự kiện trong tương lai.

Chuyển giao dung lượng. Giả sử nhóm chỉ có thể xem xét hai cảnh báo trong khoảng thời gian đó. Cài đặt 70% phù hợp với dung lượng này nhưng bỏ sót hai cuộc tấn công đã biết; cài đặt 30% tạo ra năm cảnh báo và vượt quá dung lượng, mặc dù nó bắt được tất cả ba cuộc tấn công trong mẫu này. Không có phương án nào tự động là tốt nhất. Hãy cân nhắc mức độ thiệt hại do bỏ sót, chi phí của cảnh báo giả và dung lượng điều tra. Các ưu tiên và kiểm soát khác cũng quan trọng; chỉ riêng ngưỡng không phải là phòng thủ toàn diện.

Quá nhiều cảnh báo giả gây ra mệt mỏi cảnh báo: người phản ứng quen với các tín hiệu dương tính giả đến mức họ bắt đầu cho rằng một cảnh báo là giả trước khi điều tra - nên một cuộc tấn công thực sự, khi cuối cùng xảy ra, sẽ bị phớt lờ. Đây chính là lý do tại sao tỷ lệ cảnh báo giả thấp rất quan trọng: phát hiện dựa trên chữ ký thường có ít cảnh báo giả hơn, trong khi phát hiện dựa trên bất thường có thể đánh dấu hoạt động lạ nhưng có thể thêm cảnh báo giả. Kết quả thực tế phụ thuộc vào chữ ký, đường cơ sở, ngưỡng và lưu lượng; không phương pháp nào đảm bảo phát hiện.

Phát hiện dựa trên chữ ký khớp với các cuộc tấn công đã biết; phát hiện dựa trên bất thường đánh dấu các sai lệch so với bình thường
Phát hiện dựa trên chữ ký khớp với các cuộc tấn công đã biết; phát hiện dựa trên bất thường đánh dấu các sai lệch so với bình thường
Từ vựng Luyện tập
English Tiếng Việt
log files/lɒɡ faɪlz/ tệp nhật ký
network intrusion detection system (NIDS)/ˈnetwɜːk ɪnˈtruːʒn dɪˈtekʃn ˈsɪstəm/ hệ thống phát hiện xâm nhập mạng (NIDS)
network intrusion prevention system (NIPS)/ˈnetwɜːk ɪnˈtruːʒn prɪˈvenʃn ˈsɪstəm/ hệ thống phòng chống xâm nhập mạng (NIPS)
security information and event management (SIEM)/sɪˈkjʊərɪti ˌɪnfəˈmeɪʃn ænd ɪˈvent ˈmænɪdʒmənt/ quản lý thông tin và sự kiện an ninh (SIEM)
Signature-based/ˈsɪɡnɪtʃə beɪst/ dựa trên chữ ký
Anomaly-based/əˈnɒməli beɪst/ dựa trên bất thường
baseline/ˈbeɪslaɪn/ đường cơ sở
network-based indicators of compromise/ˈnetwɜːk beɪst ˈɪndɪkeɪtəz ɒv ˈkɒmprəmaɪz/ chỉ báo xâm nhập dựa trên mạng
probabilistic/ˌprɒbəbɪˈlɪstɪk/ xác suất
threshold/ˈθreʃəʊld/ ngưỡng
alert fatigue/əˈlɜːt fəˈtiːɡ/ mệt mỏi cảnh báo
3.5

Mẹo làm bài thi

  • Đối với câu hỏi về ACL firewall, đọc các quy tắc từ trên xuống dưới và dừng lại ở lần khớp đầu tiên - một quy tắc Deny nằm trên một quy tắc Allow sẽ chặn lưu lượng ngay cả khi có quy tắc Allow nằm bên dưới.
  • Gắn mỗi cuộc tấn công với dấu hiệu nhận diện đặc trưng của nó: lừa đảo ARP = một địa chỉ IP có hai địa chỉ MAC; tràn ngập MAC = một đợt tăng vọt các địa chỉ MAC mới; lừa đảo DNS = sự sụt giảm lưu lượng web không giải thích được.
  • Đọc bản ghi gói tin để tìm các IoC dựa trên mạng: các địa chỉ IP độc hại đã biết, các cuộc quét trái phép, các đỉnh/lowered lưu lượng và lưu lượng không khớp giữa cổng và ứng dụng.
  • Chạy công cụ quét lỗ hổng để chủ động tìm các điểm yếu đã biết, và sửa chữa các vấn đề có mức độ nghiêm trọng cao nhất trước tiên.
  • Dựa trên chữ ký khớp với các chỉ báo đã biết; dựa trên bất thường so sánh với đường cơ sở. Thảo luận về phạm vi phủ sóng, cảnh báo giả và chi phí nguồn lực trong tình huống; không phương pháp nào đảm bảo phát hiện.
  • Một mạng phân cách / DMZ chứa các máy chủ hướng công chúng nằm giữa internet và mạng riêng tư - hãy gọi tên nó mỗi khi một câu hỏi tách biệt các dịch vụ công chúng khỏi dữ liệu nội bộ.
  • WPA3 là mã hóa không dây mạnh mẽ; WEP và WPA ban đầu là không an toàn.

Bài học tương tác về chủ đề này

Làm theo từng bước, kèm theo bài tập kiểm tra ngay lập tức.

Đề thi cũ

Nhiều chủ đề hơn trong AP An ninh mạng

Đăng nhập hoặc tạo tài khoản

IGCSE, A-Level & AP