2
Организационно-технические мероприятия по обеспечению
надежности локальных и корпоративных сетей.
Обнаружение незаконных
входов в сеть
Возможность
незаконного входа в корпоративную беспроводную сеть сегодня является одним из
самых важных вопросов для IT-менеджеров. Незаконным считается доступ, который
компания не авторизует для каких-либо действий.
Проблема заключается в том, что такие входы не контролируются службами
безопасности беспроводных LAN (WLAN), и допускают открытый, небезопасный
интерфейс к корпоративной сети извне физически контролируемых территорий. В
условиях хорошо защищенной WLAN точки незаконного доступа более опасны, чем
неавторизированные пользователи. Если механизм аутентификации будет эффективен,
неавторизованные пользователи, пытающиеся проникнуть в WLAN, не получат доступ
к важным корпоративным ресурсам. Однако может возникнуть масса неприятностей,
если служащий или хакер натолкнется на незаконный доступ. Любой, у кого есть
устройство 802.11 в корпоративной сети, сможет добраться через незаконный
доступ к критическим ресурсам.
Обычные подозрения
Служащие
имеют относительно свободный доступ к оборудованию компании, что позволяет им
случайно (или умышленно) установить точку незаконного входа. Например, служащий
может купить пункт доступа в магазине канцелярских принадлежностей и без
консультации с IT-службами установить его для поддержки
беспроводной печати или доступа к сети из конференц-зала. Разработчики
беспроводных приложений могут организовать доступ к корпоративной сети в целях
тестирования.
В
большинстве случаев служащие, устанавливающие пункт доступа, не отдают себе
отчета о последствиях нарушения безопасности. Обычно это приводит к
возникновению входов в сеть, которые службами безопасности не обнаруживаются. В
результате сеть становится легко доступной для любого любопытного или
криминального хакера.
Для
избежания такой ситуации вводите такую политику, при которой установка пункта
беспроводного доступа требует согласования со службой безопасности и с
ИТ-подразделением. Но эти меры будут эффективны, только если вы проинформируете
о них всех сотрудников. Проведя несколько аудитов безопасности, я обнаружил,
что служащие часто устанавливают незаконный доступ, не зная о политике безопасности,
или нарушая распоряжения.
Хакеры
могут установить незаконный вход, чтобы получить открытый, неохраняемый
интерфейс к корпоративной сети. Для этого хакер должен присоединиться к
активному сетевому порту внутри помещения. Значит хакер должен миновать
охранников, но это в большинстве случаев легко осуществимо. Спасает только то,
что вряд ли кто-то станет напрягаться и рисковать без серьезной причины. А
причиной могут быть только действительно ценные ресурсы в корпоративной сети.
На самом деле нет по настоящему эффективного пути ограничить установку
незаконных пунктов беспроводного доступа. Поэтому система безопасности компании
должна быть снабжена процессами и механизмами для постоянного наблюдения за
незаконными входами.
Найти незаконные входы
Один
из методов найти мошенника связан с инструментарием отслеживания (например, AirMagnet
или NetStumber), которые обрабатывают
информацию о входах в сеть из определенной области. Чтобы собрать данные, нужно
пройти по территории. Таким способом вы можете контролировать всю сеть, но у
больших компаний с большим количеством зданий или на большой территории это
может отнять много времени.
Собранные
данные актуальны только в момент их получения. Кто-нибудь может активировать
доступ через секунду после того, как вы выключили инструментарий отслеживания,
и вы ничего не заметите. Все же такой метод отслеживания остается самым дешевым
для отыскания незаконных входов, но отнимает много времени и усилий.
При
применении метода отслеживания следите за входами, авторизованными по
умеренному контролю доступа (Medium Access Control MAC), уделяйте внимание
именам, фирм и конфигурации безопасности. Создайте список МАС адресов из LAN и
сверьте его с теми адресами, которые вы нашли с помощью инструментария. Отличие
имени фирмы от авторизованного имени – сигнал к тревоге о возможном незаконном
доступе. При неправильной настройки служб безопасности сети (например,
отключении WEP)
обнаруженный незаконный вход может оказаться просто плохо сконфигурированным,
но авторизованным.
Если
Вы нашли подозрительные входы, исходите из того, что они незаконные. Тогда
попытайтесь локализовать их с помощью внутренних устройств. Для этого, идите
вдоль направления увеличения сигнала. Обычно Вы сужаете область поиска до
отдельной комнаты, и в ней вы окончательно находите объект. В некоторых случаях
незаконный вход является активным доступом, неподключенным к корпоративной
сети, и это не нарушает безопасности сети. Если Вы действительно обнаруживаете,
что кто-то проник в корпоративную сеть, немедленно отключайте его.
Централизованный поиск
Идеальный
метод обнаружения незаконных входов – использовать центральную консоль,
связанную с проводной частью сети для мониторинга. Это исключает необходимость
ходить по территории.
Некоторые
вендоры предлагают специальные продукты по централизованному мониторингу.
Например, AirWave задействует
существующие входы. Эти авторизованные входы ищут незаконные входы и посылают
результаты в консоль, которая может подать сигнал тревоги для персонала в
случае обнаружения незаконного доступа.
Такой
метод эффективен в случае локализованных незаконных входов, но он не
обнаруживает те входы, которые находятся вне рамок уже установленных входов.
Эти системы довольно дороги, и не работают до тех пор, пока вы не установите
WLAN. (А ведь проблема незаконного доступа может возникнуть, даже если у Вас
нет WLAN.) Если Ваши финансы ограничены и у Вас нет WLAN, тогда использование
беспроводного инструментария отслеживания для ручного периодического осмотра
оборудования будет для Вас наиболее подходящим.
Подход бедного человека
В
качестве альтернативы существует очень жесткий (но эффективный и дешевый) метод
для обнаружения незаконных доступов в проводной сети. Он использует сканер
свободного TCP протокола, такой как SuperScan
3.0, который определяет разрешенные ТСР порты для различных устройств,
присоединенных к сети. Запустите программу с лэптопа или настольного РС, и она
определит все интерфейсы Port 80 (HTTP) в Вашей сети, и среди них все
веб-сервера, некоторые принтеры, и почти все входы в сеть. Даже если интерфейс
Port 80 входа выведен из строя или защищен логином и паролем, входы обычно
соответствуют пингам от порта сканера с именем вендора и соответствующим IP
адресом.
Вы можете просмотреть список найденных интерфейсов Port 80 и найти потенциальные незаконные доступы, если имена вендоров отличаются от авторизованных в вашей WLAN. Попытайтесь открыть административный экран по IP-адресу подозреваемого входа. Вы быстро заметите, законный это вход или нет. Но если будет трудно обнаружить физическое расположение этого незаконного входа, в этом случае прибегните к таблице с записями маршрутизаторов.