57 Захист за рівнями OSI
| Рівень | Типові загрози | Контролі |
|---|---|---|
| 1 Фізичний | пошкодження, прослуховування, втрата живлення | фізичний контроль, резервування, екранування |
| 2 Канальний | ARP spoofing, MAC flooding, VLAN hopping | 802.1X, port security, DHCP snooping, сегментація |
| 3 Мережевий | spoofing, route attacks, scanning, DDoS | ACL, firewall, IPsec, anti-spoofing, secure routing |
| 4 Транспортний | SYN flood, сканування портів, session attacks | stateful filtering, rate limiting, TLS вище транспорту |
| 5–6 Сеанс/представлення | hijacking, downgrade, слабке кодування | secure session, strong crypto, certificate validation |
| 7 Прикладний | injection, auth flaws, API abuse | secure coding, WAF, IAM, input validation, monitoring |
Принцип
Захист одного рівня не компенсує вразливість іншого. Наприклад, TLS захищає трафік, але не зупиняє авторизованого користувача від SQL injection у небезпечний API.
Канальний, мережевий і транспортний захист
На канальному рівні контролюють локальний доступ і сегментацію; на мережевому — маршрути й reachability; на транспортному — стани з’єднань, порти й надійність доставки. Політика має формуватися від потрібних потоків, а не від принципу «дозволити все всередині».
58 IDS/IPS, політики виявлення, аналіз трафіку, ACL, VLAN і VPN
IDS/IPS
- IDS виявляє і сповіщає;
- IPS працює inline і може блокувати.
Методи: сигнатурний, аномальний, поведінковий, protocol analysis. Network IDS бачить мережевий трафік; host IDS — події вузла.
Політика виявлення
Визначає джерела телеметрії, use cases, пороги, severity, відповідальних, playbooks, допустимі false positives, зберігання і захист логів. Правило без процесу реагування створює лише шум.
Аналіз пакетів і потоків
Packet capture дає глибокий вміст, але потребує значного зберігання і правового контролю; NetFlow/IPFIX дає метадані потоків, зручні для масштабу. Шифрування обмежує огляд вмісту, тому зростає роль метаданих і endpoint telemetry.
ACL, VLAN, VPN
- ACL дозволяє/забороняє потоки за правилами;
- VLAN логічно сегментує L2, але сама по собі не є повним бар’єром безпеки;
- VPN створює захищений тунель через недовірену мережу, але не гарантує безпечність кінцевого пристрою.
59 Моніторинг, аналіз атак і реагування на інциденти
Моніторинг
Джерела: системні та application logs, identity, EDR, NDR, DNS, proxy, cloud audit, email, DLP, OT sensors. SIEM нормалізує і корелює; SOAR автоматизує типові дії.
Життєвий цикл реагування
- підготовка;
- виявлення й аналіз;
- локалізація;
- усунення;
- відновлення;
- lessons learned.
Першочергові питання аналітика
Що сталося? Коли почалося? Які активи й облікові записи уражені? Чи триває атака? Який можливий вплив? Які докази треба зберегти? Кого повідомити? Яка дія зменшить шкоду без знищення доказів?
Метрики
MTTD, MTTR, dwell time, false positive rate, частка інцидентів із встановленою root cause, час локалізації, успішність відновлення.
Важливо: інцидент кібербезпеки — не лише технічна подія. Він може вимагати правового, управлінського, комунікаційного та міжвідомчого реагування.
◆ Самоперевірка
Питання на розрізнення понять, а не на пригадування. Обирайте варіант — правильна й обрана відповіді одразу пояснюються.