Кібербезпека та захист інформаціїІнтерактивний курс · Розділ VIII з XII
Курс · Розділ VIII · Заняття 8 з 12

Розділ VIII. Безпека мережевої інфраструктури

Після заняття зможете: застосовувати модель OSI для аналізу мережевих загроз і контролів; розрізняти IDS/IPS; визначати перші кроки реагування на інцидент.
57 Захист за рівнями OSI
Рівень Типові загрози Контролі
1 Фізичний пошкодження, прослуховування, втрата живлення фізичний контроль, резервування, екранування
2 Канальний ARP spoofing, MAC flooding, VLAN hopping 802.1X, port security, DHCP snooping, сегментація
3 Мережевий spoofing, route attacks, scanning, DDoS ACL, firewall, IPsec, anti-spoofing, secure routing
4 Транспортний SYN flood, сканування портів, session attacks stateful filtering, rate limiting, TLS вище транспорту
5–6 Сеанс/представлення hijacking, downgrade, слабке кодування secure session, strong crypto, certificate validation
7 Прикладний injection, auth flaws, API abuse secure coding, WAF, IAM, input validation, monitoring

Принцип

Захист одного рівня не компенсує вразливість іншого. Наприклад, TLS захищає трафік, але не зупиняє авторизованого користувача від SQL injection у небезпечний API.

Канальний, мережевий і транспортний захист

На канальному рівні контролюють локальний доступ і сегментацію; на мережевому — маршрути й reachability; на транспортному — стани з’єднань, порти й надійність доставки. Політика має формуватися від потрібних потоків, а не від принципу «дозволити все всередині».

58 IDS/IPS, політики виявлення, аналіз трафіку, ACL, VLAN і VPN

IDS/IPS

  • IDS виявляє і сповіщає;
  • IPS працює inline і може блокувати.

Методи: сигнатурний, аномальний, поведінковий, protocol analysis. Network IDS бачить мережевий трафік; host IDS — події вузла.

Політика виявлення

Визначає джерела телеметрії, use cases, пороги, severity, відповідальних, playbooks, допустимі false positives, зберігання і захист логів. Правило без процесу реагування створює лише шум.

Аналіз пакетів і потоків

Packet capture дає глибокий вміст, але потребує значного зберігання і правового контролю; NetFlow/IPFIX дає метадані потоків, зручні для масштабу. Шифрування обмежує огляд вмісту, тому зростає роль метаданих і endpoint telemetry.

ACL, VLAN, VPN

  • ACL дозволяє/забороняє потоки за правилами;
  • VLAN логічно сегментує L2, але сама по собі не є повним бар’єром безпеки;
  • VPN створює захищений тунель через недовірену мережу, але не гарантує безпечність кінцевого пристрою.
59 Моніторинг, аналіз атак і реагування на інциденти

Моніторинг

Джерела: системні та application logs, identity, EDR, NDR, DNS, proxy, cloud audit, email, DLP, OT sensors. SIEM нормалізує і корелює; SOAR автоматизує типові дії.

Життєвий цикл реагування

  1. підготовка;
  2. виявлення й аналіз;
  3. локалізація;
  4. усунення;
  5. відновлення;
  6. lessons learned.

Першочергові питання аналітика

Що сталося? Коли почалося? Які активи й облікові записи уражені? Чи триває атака? Який можливий вплив? Які докази треба зберегти? Кого повідомити? Яка дія зменшить шкоду без знищення доказів?

Метрики

MTTD, MTTR, dwell time, false positive rate, частка інцидентів із встановленою root cause, час локалізації, успішність відновлення.

Важливо: інцидент кібербезпеки — не лише технічна подія. Він може вимагати правового, управлінського, комунікаційного та міжвідомчого реагування.

◆ Самоперевірка

Правильно: 0 / 0 · Пройдено: 0 / 4

Питання на розрізнення понять, а не на пригадування. Обирайте варіант — правильна й обрана відповіді одразу пояснюються.

Питання 1 / 4
Увесь трафік захищено TLS, але застосунок має вразливість SQL injection у публічному API. Чи достатньо TLS для захисту в цьому випадку?
Так, TLS покриває всі рівні захисту
TLS діє на рівні транспорту/представлення й не має стосунку до логіки обробки запитів застосунком.
Ні: захист одного рівня не компенсує вразливість іншого; TLS захищає трафік, але не зупиняє SQL injection в API
Курс прямо наводить цей приклад: TLS захищає канал передачі, але не запобігає injection-атакам на рівні застосунку.
Ні, тому що TLS взагалі не стосується безпеки
TLS — важливий контроль конфіденційності й цілісності трафіку, просто недостатній сам собою.
Так, якщо використати найновішу версію TLS
Версія TLS не впливає на вразливість застосункового рівня — проблема в іншому шарі захисту.
Питання 2 / 4
У чому ключова різниця між IDS та IPS?
IDS блокує трафік inline, IPS лише сповіщає
Це перевернуте формулювання — насправді навпаки.
IDS виявляє і сповіщає; IPS працює inline і може блокувати
Це точне визначення з курсу: IDS — детекція й сповіщення, IPS — inline-робота з можливістю блокування.
Різниці немає, це синоніми
Це різні за функціоналом класи засобів, хоч і споріднені.
IDS працює лише на хості, IPS — лише в мережі
Обидва можуть існувати і в мережевому, і в хостовому варіанті (Network/Host IDS, Network/Host IPS).
Питання 3 / 4
Мережевий інженер стверджує, що розділення на VLAN повністю замінює потребу у firewall та інших контролях, бо «трафік і так ізольований». Це твердження:
Правильне
VLAN — лише один із шарів сегментації, а не повноцінна заміна контролю доступу.
Неправильне: VLAN логічно сегментує L2, але сама по собі не є повним бар'єром безпеки
Курс прямо зазначає це обмеження VLAN — вона потребує доповнення іншими контролями (ACL, firewall тощо).
Правильне, якщо VLAN налаштовано вручну
Спосіб налаштування не змінює принципову обмеженість VLAN як бар'єру безпеки.
Неправильне, бо VLAN взагалі не стосується безпеки
VLAN усе ж має значення для сегментації — просто недостатнє саме собою.
Питання 4 / 4
Під час підозри на активний інцидент аналітик перші 10 хвилин витрачає на складання детального звіту для керівництва, замість з'ясування, чи атака ще триває і які активи уражені. Яка це помилка?
Це правильний пріоритет
Курс визначає інші першочергові питання аналітика — не звітність у перші хвилини.
Першочергові питання аналітика мають стосуватися суті інциденту (що сталося, чи триває атака, які активи уражені, що зберегти як докази), а не одразу звітності
Саме такий перелік першочергових питань наведено в курсі — звітність важлива, але не є першим кроком.
Помилки немає — звітність завжди пріоритетна
Це суперечить логіці життєвого циклу реагування, де спершу йде виявлення й аналіз масштабу.
Єдина правильна дія — негайно вимкнути всі системи
Це надмірна реакція без аналізу — можна знищити докази й завдати непропорційної шкоди бізнесу.