רשת מודרנית אינה רק Router ו־Switch. משתמש בשכבות שונות, כך שכשל בבקרה אחת אינו מפיל את כל ההגנה.
מפת הרכיבים
- Switch (L2): VLAN מפריד תנועה; , ו־ מצמצמים חיבור לא מורשה, DHCP זדוני ו־ARP spoofing; מאמת את הפורט.
- Router (L3): ACL מסנן לפי Source/Destination Address ו־Port, אך אינו זוכר מצב חיבור ואינו מבין תוכן יישומי.
- מספק Availability באמצעות פיזור עומס; מתווך בשם תחנות ה־LAN ומאפשר מדיניות Web מרכזית.
- VPN Server יוצר Site-to-Site IPsec או Remote Access מוצפן. מגן על יישומי Web בשכבה 7 ובודק HTTP ו־OWASP Top 10.
- URL Filter, Application Control, DLP ו־Anti-Malware בודקים יישומים ותוכן. מרכז כמה מהיכולות במכשיר אחד — פשרה בין פשטות לעומק.
- ב־DMZ מסנן Spam, בודק SMTP, ותוכן, ומשאיר את שרת הדואר הפנימי מוסתר.
תרגול: טופולוגיה ו־CIA
ציירו DC, תחנות ו־FortiGate. ליד כל רכיב רשמו L2/L3/L7, איזו תקיפת הוא עוצר ואיזו לא, ואיזו רגל של Confidentiality, Integrity, Availability הוא משרת. לדוגמה: עוצר מכשיר לא מזוהה, אך לא שכבר רץ בפנים.
סיכונים וזיהוי
- ״יש Firewall ולכן אנחנו מוגנים״ היא טעות: חומת גבול אינה עוצרת בהכרח , או פנימיים.
- רכיב ללא קונפיגורציה אינו הגנה. בדקו ש־, ו־ פעילים, וש־VLANים בנויים לפי סיכון ולא רק לפי מחלקה.
- רק צריך להיות חשוף ב־DMZ; שרת הדואר הפנימי נשאר מוסתר.
מיטיגציה וקשרים
- לכל שכבה תפקיד ברור; אין קופסה אחת שפותרת הכול.
- פעם ברבעון בדקו , מיפוי VLAN ו־ של הדואר.
- ראו גם: , שכבות הזיהוי של Fortinet ו־Tiering.