مسیر جلوگیری از حملات DDOS را اصلاح کنید!
وزیر ارتباطات دولت دوازدهم تاکید کرد: بستن دسترسی سایتهای ایرانی برای IPهای خارجی، ممکن است برای یک حمله سنگین از جنس DDOS مناسب باشد -که آن هم باید بسیار موقت و کوتاه باشد- اما به عنوان یک راهکار برای افزایش امنیت اطلاعات، صرفا گول زدن خود است.
به گزارش سیتنا، محمدجواد آذری جهرمی در کانال تلگرامی اش نوشت:
بستن دسترسی سایتهای ایرانی برای IPهای خارجی، ممکن است برای یک حمله سنگین از جنس DDOS مناسب باشد -که آن هم باید بسیار موقت و کوتاه باشد- اما به عنوان یک راهکار برای افزایش امنیت اطلاعات، صرفا گول زدن خود است.
هکر کارش را بلد است و دسترسی خود را ایجاد میکند اما در عوض این کار صرفا زندگی تعداد زیادی ایرانی خارج کشور را مختل میکند و حس بسیار بدی هم برای آنها ایجاد میکند.
برای جلوگیری از حملات DDOS هم از خدمات بهتر و فراگیرتر لایههای دفاعی استفاده شود، به مراتب بهتر است.
لطفا این موضوع را بررسی کنید و سپس اصلاح کنید، احتمالا اصلاح این موضوع نیازمند مجوز شورا و کمیتهها هم نباشد.
انتهای پیام
دیدگاهها
منظور شما از لایه های امنیتی این است که مثلا از فایروالهای نرم افزاری و سخت افزاری
Quantum Intrusion Prevention System (IPS)
استفاده شود که امنیت به صد درصد نزدیک شود نه خود صد.
راه دیگر ساخت لایه های امنیتی بومی .
این موارد همانطور که امنیت را بالا میبرن خودشون چالشهای بزرگی ایجاد میکنن چرا؟
مثلا فایروالهای سخت افزاری و نرم افزاری تشخیص نفوذ تهیه شده از کجا مشخصه که چی های پروگرام شده دارای باگ حملات روز صفر نباشن چرا؟
چون ما که مبدع این نبودیم.
لایه های امنیتی بومی چرا؟
چون نیاز به آپدیتهای روز و مداوم دنیا را دارد و از کجا معلوم چیزی که درون تجهیزات بومی خود استفاده میکنید و پروگرام میشود دارای حفره حملات روز صفر نباشد .
پس نتیجه میگیریم هر چقدر این لایه های امنیتی دقیقتر و ساده تر باشند بهتر است چرا؟
چون حداقل میتوانیم بهتر مانیتور کنیم.
مثلا همون بستن آیپیهای خارج ایران که فرمودید به نظر ایده خوبیست با کمترین هزینه اما باید با تنظیمات دقیق انجام شود؟
یعنی فقط بستن آی پی خارج نه بلکه بستن تمامی پروتکلها و پورتهای غیر مفید.
خب این چیزی که من میگویم هم دقیق نیست چون باید علاوه بر این کار کار های دیگری مثل استفاده از تونلهای جداگانه همراه با فایروال ids/ips بومی برای سایت هاست این مورد تقریبا امن میشود با هزینه کم.
حداقل اینه که اگر حمله انجام شود لاگ بر میدارد و میشود پیگیری کرد از داخل.
درکل برای همه ای موارد باید نظارت دایم باشد نه اینکه فی امان الله ماهی یک بار بررسی شود.
در کل امنیت ۱۰۰ درصد نیست.
افزودن دیدگاه جدید