Podstawy bezpieczeństwa sieciowego
Bezpieczeństwo sieciowe chroni komputerowe sieci przed nieautoryzowanym dostępem, nadużyciem i atakami. Trójka CIA definiuje kluczowe cele: Sigmatystyczność (dane czytelne tylko dla autoryzowanych stron), Integrita (dane nie modyfikowane podczas przesyłania/zapisywania), Dostępność (systemy dostępne w momencie potrzeby). Siedem warstw modelu OSI mają różne konkretnie zdefiniowane zagrożenia bezpieczeństwa: fizyczne (kontrola dostępu), dane łącza (spoofing MAC-a), sieciowe (spoofing IP, ataki routingu), transportowe (hijackowanie TCP), sesyjne/prezentacyjne/aplikacyjne (XSS, wstrzykiwanie zapytań SQL, ustalone sessje). Zasada głębokiego obrony: wiele warstw kontroli bezpieczeństwa. Średnia koszt podziału danych wyniosła 4,88 miliona dolarów w 2024 roku (IBM).
Kryptografia i szyfrowanie
Szyfrowanie symetryczne: ten sam klucz do zaszyfrowania i odszyfrowania. AES (klucze 128/192/256-bit, używane na skalę światowej) i ChaCha20 (dla mobilnych urządzeń i strumieni). Szyfrowanie asymetryczne: pary klucz publiczny/prywatny. RSA (problem rozkładu na czynniki, 2048+ bitów), Kryptografia krzywych eliptycznych (ECDSA, Ed25519 — krótsze klucze, taka sama bezpieczenstwo). Funkcje haszujące: funkcje jednostronne (SHA-256, bcrypt dla haseł, Argon2id). TLS 1.3: protokół komunikacji bezpieczny — połączenie ręczne (wymiana klucza ECDHE, weryfikacja certyfikatu), a następnie szyfrowanie symetryczne (AES-256-GCM). IPsec: szyfrowanie warstwy sieciowej dla sieci wirtualnych prywatnych (tryb tunelu: zaszyfrowane całe pakiety). Kryptografia po kwantowej: CRYSTALS-Kyber (zaszyfrowanie klucza) i CRYSTALS-Dilithium (podpisy) standardyzowane przez NIST w 2024 roku.
Firewalls & IDS/IPS
Sieciowe komunikaty są filtrowane na podstawie zasad. Rodzaje: filtry pakietów (stateless — sprawdza nagłówki), inspekcja stanu (monitoruje połączenia), bramy aplikacyjne na poziomie aplikacji (proxy), nowoczesne sieciowe komputery obrony (NGFW — głęboka inspekcja pakietów, świadomość aplikacji, IPS, dekryptowanie SSL). IDS (Systemy Dostrzegania Intruzów): podstawowo oparte na sygnaturach (Snort, Suricata — pasują do znanych wzorców ataków) lub oparte na odmiennościach (modeli uczenia maszynowego wykrywają odchyleń od normy). IPS: aktywnie blokuje wykryte zagrożenia. BAW (Brama Sieciowa Aplikacji): chroni przed TOP 10 OWASP (injekcja SQL, XSS, CSRF). SIEM (System zarządzania informacjami i zdarzeniami bezpieczeństwa): Splunk, Elastic SIEM — zgromadzanie dzienników, korelacja zdarzeń, generowanie alertów.
Samoobrona przed powszechnymi atakami
DDoS : zatłoczenie serwerów przepływem danych (wolumetryczny, protokołowy, warstwy aplikacji). Mitigacja: CDN (Cloudflare), ograniczanie szybkości, centra czyszczenia. Atak w pośrednictwie (MitM) : interweniowanie komunikacjach. Obrona: TLS, HSTS, przykłamanie certyfikatów. Fiszyng : inżynieria społeczna do kradzieży danych uwierzytelniających. Obrona: MFA, szkolenia świadomości bezpieczeństwa, DMARC/DKIM/SPF dla poczty elektronicznej. Ransomware : szyfrowanie danych ofiary i żądanie zapłaty. Obrona: regularne kopie zapasowe w odłączonym systemie (reguła 3-2-1), detekcja punktów końcowych i odpowiedź (EDR), segmentacja sieci. Ataki na łańcuch dostaw : zcompromitowanie mechanizmów aktualizacji oprogramowania (solarwinds 2020). Obrona: dokumenty listy pakietów zależności (SBOM), podpisanie kodu, skanowanie zależności.
Architektura Bezpieczeństwa Zero-Trust
Zero Trust (NIST SP 800-207): "nikomu nieufaj, zawsze zweryfikuj." Postulaty: (1) Każda żądanie dostępu jest uwierzytelniane i uprawnieńane, niezależnie od lokalizacji sieciowej. (2) Minimalne uprawnienia do dostępu. (3) Mikro-segmentacja (izolacja obciążen). (4) Kontynuowa monitorowanie i zweryfikowanie. Komponenty: dostawca tożsamości (Okta, Azure AD), MFA (TOTP, FIDO2/klucze do interakcji), zaufanie do urządzeń (MDM, sprawdzanie zdrowia końcowych punktów), silnik polityk, mikro-segmentacja sieciowa (Zscaler, Cloudflare Access). Model wprowadzony został przez Google BeyondCorp (2014). Architektura Zero Trust jest teraz wymagana dla agencji federalnych w Stanach Zjednoczonych (Porozumienie wykonawcze 14028). Implementacja: zacznij od tożsamości, a następnie klasyfikacji danych, a na końcu kontroli sieciowych.
📚 Cyberbezpieczeństwo
Wszystkie artykuły o cyberbezpieczeństwie
Strona główna
Fizyka
Chemia
Biologia
Matematyka
Informatyka
🌐 Języki
🇺🇦 Ukraiński
🇬🇧 Angielski (obecny)
Wypróbuj na żywo
Wszystko powyżej działa bezpośrednio w Twojej przeglądarce — otwórz Network Packet Routing i zmieniaj parametry podczas działania. Nic nie jest instalowane ani przesyłane na serwer, cały model działa w jednej karcie.
▶ Otwórz symulację Network Packet Routing