內容已複查
25 分鐘 · 6 張概念卡 · 7 題對應考古題

從入口到人心:網路、應用與社交攻擊的分層防禦

本頁為依教材與考古題整理的原創摘要;考古題答案經技術覆核,但不是官方答案。

第一次接觸也沒關係

這堂先懂這些詞

先記住白話意思,不必急著背英文。看到正文時,再把正式名稱接回來。

注入與社交工程攻擊

也會看到:SQL injection、XSS、phishing、social engineering、網路釣魚、跨站腳本

注入攻擊把惡意輸入當程式執行;社交工程則利用人的信任取得資料或操作。

生活例子:
偽造客服訊息騙密碼是 phishing;把惡意腳本塞進留言欄可能形成 XSS。
別搞混:
防火牆無法單獨擋下所有應用輸入與人為受騙問題。

CIA 與零信任

也會看到:CIA triad、confidentiality、integrity、availability、Zero Trust、零信任

CIA 是機密性、完整性、可用性三個資安目標;零信任要求每次存取都持續驗證。

生活例子:
進辦公室不只看一次大門證件,進機房還要再驗身分與權限。
別搞混:
Zero Trust 不是完全不信任任何人,也不是買一套產品就完成。

縱深防禦

也會看到:defense in depth、firewall、patching、secure coding

在不同層放置預防、偵測與復原控制,使單一防線失效時仍有其他保護。

生活例子:
像住家同時有社區門禁、門鎖、警報器與財物備份。
別搞混:
多裝工具不等於縱深防禦;控制必須對應不同風險並有人維護。

MITM、DDoS 與緩衝區溢位

也會看到:MITM、man-in-the-middle、DDoS、buffer overflow、malware

MITM 偷聽或篡改兩方通訊,DDoS 用大量流量耗盡服務,buffer overflow 則越界寫入記憶體。

生活例子:
像中間人拆信改內容、群眾塞爆店門口,以及把水倒到溢出相鄰容器。
別搞混:
三者攻擊位置不同,不能只靠同一種防線處理。

PKI 與 TLS

也會看到:PKI、certificate、CA、TLS、HTTPS、憑證

PKI 用憑證與信任機構綁定身分和公鑰,TLS 再利用它建立受保護連線。

生活例子:
CA 像核發證件的機關,TLS 像雙方查驗證件後建立安全通道。
別搞混:
HTTPS 不代表網站內容一定可信,只代表連線對象與傳輸受到特定保護。

以攻擊發生的位置分類 MITM、DDoS、buffer overflow、SQL injection、malware、phishing 與 social engineering,再把 HTTPS/SSH、firewall、secure coding、patching 與使用者驗證放回適當防線。

先抓住這幾件事

  • 依攻擊面分類網路、應用、惡意程式與社交工程
  • 說明 HTTPS、SSH、firewall 的保護邊界
  • 區分 MITM、DDoS、buffer overflow 與 injection
  • 用 defense in depth 配置預防、偵測與復原控制

先想像這個場景

售票網站的攻防演練

售票網站同時遇到大量惡意流量、偽造客服信件、未驗證輸入與公共 Wi-Fi 攔截。只買一台防火牆無法處理所有問題,團隊得先辨識攻擊層次。

先別急著往下看,花十秒想一想:

若流量已通過 HTTPS,伺服器把使用者輸入直接拼進 SQL,是否就安全?

把故事換成電腦語言

生活中的角色對應到技術概念
入口警衛按規則放行或阻擋車輛Firewall traffic filtering
封條與身分證明保護運送中的包裹TLS/HTTPS 的 confidentiality、integrity、server authentication
成千上萬假客戶塞滿入口DDoS 消耗 availability
客服話術誘導員工交出通行碼Social engineering/phishing
表單文字被當成資料庫命令執行Injection 與 input boundary 失守

題目出現這些字,先想到

  • 攔截並冒充雙方:MITM。
  • 大量來源耗盡服務:DDoS。
  • 依預定規則控制進出流量:firewall;安全取代 Telnet/rsh:SSH。
  • 操縱人洩漏資訊:social engineering;惡意 query:SQL injection;覆寫相鄰記憶體:buffer overflow。

1.先按攻擊面分類

Network attacks 操弄路徑或流量,application attacks 利用程式與輸入處理缺陷,malware 在系統執行惡意功能,social engineering 則利用人的信任與決策。分類能避免用錯控制。

  • MITM 攔截或冒充通信端點
  • DDoS 主要攻擊 availability
  • Phishing 是 social engineering 的常見載體
  • Zero-day 描述尚無修補或未知漏洞的利用窗口

2.安全通道各有用途

HTTPS 通常以 TLS 保護 web 通信的 confidentiality、integrity 與 server authentication;SSH 為遠端 shell 提供安全通道。兩者都不能替代 endpoint hardening。

  • TLS 不以提高 transfer speed 為主要目的
  • SSH 設計用來取代 Telnet/rlogin/rsh
  • Certificate 驗證失敗時不能忽略警告

3.邊界防禦與可用性

Firewall 依規則監控與控制流量,但 DDoS 可能在到達單一防線前就耗盡 upstream capacity。Rate limiting、CDN/scrubbing、冗餘與事件應變需共同工作。

  • Firewall 不是 antivirus
  • DDoS 常利用大量分散節點
  • Availability 控制需考慮容量與復原

4.Secure coding 與人的防線

Buffer overflow 來自越界記憶體寫入;injection 來自把不可信輸入當指令。Bounds checking、memory-safe design、parameterized queries 與 least privilege 降低技術風險;通報流程與二次確認降低社交工程成功率。

  • Parameterized query 分離 code 與 data
  • Patch management 縮短已知漏洞窗口
  • MFA 能降低憑證外洩影響但不消除 phishing
  • 備份與復原控制 ransomware impact

一起拆題目

範例 1攻擊者在咖啡店 Wi-Fi 攔截並改寫使用者與網站的交換。這是什麼?應先加什麼控制?

  1. 攔截且可能 impersonate 是 MITM。
  2. 正確驗證 certificate 的 HTTPS/TLS 保護通道。
  3. 仍需確保 endpoint 未被入侵。

所以答案是:MITM;使用並正確驗證 TLS/HTTPS,且不能忽略憑證錯誤。

範例 2登入表單把輸入直接拼進 SQL,同時收到偽造主管信要求提供 MFA code。兩者如何分類?

  1. 前者把 input 當 query code,是 SQL injection。
  2. 後者操縱人交付資訊,是 social engineering/phishing。
  3. 分別用 parameterized query 與 out-of-band verification 等控制。

所以答案是:這是 application attack 與 social attack,需不同防線。

這裡最容易選錯

  • 把 HTTPS 當成整個網站安全認證
  • 把 firewall 當萬用惡意程式與應用漏洞修補器
  • 把 MITM、DDoS 與 phishing 混為一談
  • 以為 encryption 的主要目的是提高速度
  • 只做 awareness training 而不改善技術與通報流程

換你快速判斷

先在心中作答,再展開答案。答不出來時,回頭找本課的對照關係。

1Firewall 的核心功能是什麼?

依預定 security rules 監控並控制 incoming/outgoing network traffic。

它不是 vulnerability scanner、antivirus 或所有攻擊的萬用修補。

2MITM 與 DDoS 的主要差異是什麼?

MITM 攔截或冒充通信雙方;DDoS 以大量分散流量耗盡服務 availability。

兩者分別偏向通信信任/完整性與資源可用性。

3Buffer overflow 與 SQL injection 的失守邊界有何不同?

Buffer overflow 是越界記憶體寫入;SQL injection 是不可信輸入被當成 query code。

分別以 bounds/memory safety 與 parameterized queries 防護。

4為何 HTTPS 不能防止 SQL injection?

HTTPS 保護傳輸通道;SQL injection 發生在 server 將輸入解讀成命令的 application boundary。

安全通道不會自動修正 endpoint code。

5Social engineering 的核心是什麼?

利用心理與信任,誘導人執行動作或洩漏機密。

Phishing 是常見載體,但 social engineering 範圍更廣。

6降低 ransomware impact 為何不能只靠 awareness training?

還需要 patching、least privilege、segmentation、離線備份、偵測與復原演練。

這是 reviewed security source 支撐的 defense-in-depth 補充;現有考題只直接問 social engineering,因此不掛考古 ref。

最後用考古題驗證

本課連結的題目都已通過可重現的技術覆核,可逐題練習與判分。

開始本課考古題練習

參考來源