國家安全情報人員考試五等考試-資訊組資料處理大意110 年第 36 題單選題
根據以下的網路組織圖,為了進一步檢測防火牆(Firewall)無法識別的攻擊意圖,資訊安全人員建議應該裝置一個網路入侵檢測系統(IDS, network intrusion detection system),請問此 IDS 應該置於那兩者之間?
AInternet 與 Firewall 之間
BFirewall 與組織內部網路之間正確答案
CInternet 與 Web Server 之間
DWeb Server 與 Firewall 之間
B正確答案
IDS要放在Firewall與內部網路之間,才能偵測防火牆無法識別、已穿透防火牆的攻擊流量。
為什麼答案是 B
圖中架構為 Internet→Web Server→Firewall→組織內部網路。IDS置於Firewall之後、組織內部網路之前,可攔截並分析那些已騙過Firewall的惡意封包,正確偵測Firewall無法識別的入侵意圖。
載入中…
完整詳解
Pro · 無限重點 IDS要放在Firewall與內部網路之間,才能偵測防火牆無法識別、已穿透防火牆的攻擊流量。
題目問的是「Firewall無法識別的攻擊」→代表攻擊已通過Firewall→IDS要放在Firewall之後、內部網路之前才能攔截。
逐選項分析
A✕ 陷阱
IDS若放在Internet與Firewall之間(即Web Server與Internet之間的上游),此位置在圖中根本不存在直接連線,且Firewall尚未過濾,IDS會面對大量正常流量噪音,無法針對「繞過Firewall的攻擊」做偵測。
B✓ 正確
圖中架構為 Internet→Web Server→Firewall→組織內部網路。IDS置於Firewall之後、組織內部網路之前,可攔截並分析那些已騙過Firewall的惡意封包,正確偵測Firewall無法識別的入侵意圖。
C✕
Internet與Web Server之間是最外層,此位置在Firewall之前,連Firewall都還沒過濾,IDS負擔極重且無法專注於「繞過Firewall」的攻擊,不符合題目需求。
D✕ 陷阱
圖中拓樸顯示 Web Server→Firewall,此段流量仍在Firewall過濾之前,IDS放這裡仍無法偵測「繞過Firewall」後的攻擊,且容易與選項B混淆,是常見誤選。
IDS常見部署位置比較
| 部署位置 | 能偵測的威脅 | 缺點 | 適用情境 |
|---|
| Internet前(最外層) | 所有外部流量 | 噪音極多,資源消耗大 | 大型ISP級別 |
| Internet↔Web Server之間 | 外部直接攻擊 | Firewall尚未過濾,誤報高 | 少數特殊架構 |
| Web Server↔Firewall之間 | 進入Firewall前的流量 | 仍在Firewall保護外側 | 補充監控 |
| Firewall↔內部網路之間★ | 已穿透Firewall的攻擊 | 無法偵測Firewall攔截掉的流量 | 最標準部署★ |
考生容易誤選D(Web Server與Firewall之間),因為看圖時容易搞混「Firewall的前後方向」。圖中資料流方向是 Internet→Web Server→Firewall→內部網路,Firewall的「後面」是內部網路那側,不是Web Server那側。要記住:IDS要放在Firewall已過濾流量的出口端,才能補捉漏網之魚。