Устарелият концепт за периметърна сигурност е несъвместим с днешните организации, а сигурността, базирана на сигнатури или съдържание, е неефективна. Дълбокото инспектиране на пакети (DPI) е ключова технология, която отговаря на въпрос, който вече дълго време тревожи общността по мрежова сигурност: Наистина ли DPI мрежовата сигурност представлява няколко нива защита? Днешното решение е в еволюцията на DPI, който вече се фокусира не само върху „четенето на заглавката“, а и върху разбирането на съдържанието и комуникациите в съвременните мрежи.
Растящата сложност на съвременните мрежови заплахи
Спамът и простият вредоносен софтуер не са единствената заплаха в текущата заплашваща среда. Неговата роля е да предостави на администраторите необходимия инструмент — особено когато става дума за шифровани тунели, атаки на нивото на приложението, атаки срещу уязвимости от типа zero-day и изтичане на данни, които всички изглеждат като нормален трафик. Повечето междинни филтри и обикновени пакетни филтри не могат да предотвратят атаки в шифровани протоколи или когато се използват портове, които не са конфигурирани в тях. Обхватът на възможните атаки също се е значително разширил благодарение на облачните услуги, IoT-устройствата и работниците от разстояние. Следователно трябва да има многомерна защитна бариера както на нивото на заглавките на пакетите, така и в полезния товар. Тук на помощ идва DPI-мрежовата сигурност.
Основни функции на DPI в мрежовата сигурност
В мрежа DPI може да предложи редица основни и необходими сигурностни услуги. Идентифицирането на приложения е важно. DPI може да определи кое приложение причинява потока – например уеб-браузър, електронна поща, приложение за споделяне на файлове или дропър за зловреден софтуер. Това идентифициране е възможно дори при липса на стандартни портове или дори при шифриране. Съществува и декодиране на протоколи, което се използва за анализ на съдържанието на всяка приложна размяна. DPI може да обработва парсирането на стотици различни формати на протоколи, включително HTTP заявки/отговори, DNS заявки и SMTP команди. Инспекцията на полезния товар (payload) е процесът на анализ на съдържанието на пакетите за наличие на сигнатури на заплахи и определяне дали един пакет съдържа код за експлоит, зловредни кодови низове или URL адреси за фишинг. Поведенческият анализ наблюдава множество пакети за признаци на злонамерено поведение – например размер на пакетите, времеви интервали, посока и шаблони на дестинации, които не съвпадат с известна сигнатура. Екстракцията на метаданни създава информация за всеки поток, която може да се използва за търсене, съдебно-технически анализ и отчетност за съответствие.
Как DPI формира многослойна защита
За многомерните бариери за защита няма нужда от множество слоеве в мрежовия стек – DPI извършва цялата работа. Слоят за мрежа ще може да открива необичайни IP-адреси, сканиране на портове и атаки тип DoS. Слоят за транспорт има възможности за откриване на SYN-наводнения, присвояване на връзки и неочаквани промени в TCP-състоянието. Уникалната стойност на DPI на приложеното ниво е наблюдението за трафик с SQL-инжекции и XSS в уеб-трафика, фишингови връзки в имейл-трафика, както и за несанкционирана експортация на данни при файлови прехвърляния, DGA в DNS-трафика и тунелиране в DNS-трафика. Освен протоколните слоеве DPI включва и поведенчески слой, който може да открива трафикни шаблони, сочещи наличието на ботнети, подготвяне на данни или команден и контролен трафик. Той е проектиран като многослойна система: ако един слой пропусне нещо, друг слой го открива. Простият инспекционен анализ може да не успее да разпознае изтеглянето на зловреден софтуер, вграден в криптиран (HTTPS) поток, но DPI може да го разпознае чрез анализ на поведението на трафикния шаблон.
Реалновременно разпознаване на рискове и ранно предупреждение
Мрежовата сигурност на DPI притежава изключителна способност за реалновременно разпознаване на рискове. Докато пакетите пътуват през мрежата, двигателите на DPI непрекъснато възстановяват и анализират тези пакети, съпоставяйки шаблоните с данните от хранилищата за заплахи, поведенческите базови линии и потребителските правила. Ако се забележат аномалии, системата автоматично изпраща предупреждения – например когато масивно количество криптиран трафик се изпраща към геолокация с висок риск или когато потребител се опита да влезе в няколко сървъра поред. Тези предупреждения могат да се използват за ограничаване на потенциални заплахи, преди те да се превърнат в по-големи вторжения. Това е жизненоважна функция в мрежите DCI и на доставчиците на услуги.
Оптимизиране на ежедневната защитна дейност за операторите
С DPI мрежовата сигурност предупрежденията се филтрират, отговорите на обикновени предупреждения се автоматизират, а полезна и приложима информация се предоставя, за да се опрости ежедневната защита. Хиляди предупреждения могат да се генерират всеки ден, като много от тях са фалшиви или без значение, дори когато се използват едни и същи продукти за сигурност. За да се премахне този шум, DPI прилага филтриране в контекста на приложението. Например трафикът от известен злонамерен домейн получава висок приоритет, освен ако не идва от автоматизиран скенер за сигурност – в този случай приоритетът му е нисък. Този контекст се предоставя автоматично от DPI. Рутинните заплахи се обработват чрез автоматизирани отговори. Поток с открита фишинг URL може да бъде автоматично блокиран от DPI, което дава повече време на аналитиците по сигурността да работят с по-сложни инциденти. Подробните записи на потоците от DPI подпомагат по-бързо следствие. Аналитиците сега могат да използват метаданните от DPI, за да установят точно каква е поредицата от събития преди, по време и след инцидента, без да трябва да свързват събития от множество различни логове. За операторите с малки екипи по сигурност тези опростявания не са лукс, а задължително условие.
Силни страни на разполагането на сигурността за DPI на Sino-Telecom
За многомерни защитни бариери Sino-Telecom предлага решения за сигурност в мрежите с DPI. Тези платформи за DPI поддържат обработка на трафик до 1200 Gbps на система, с нативна поддръжка на портове 400GE, а техните сигнатури за DPI могат да обработват хиляди приложения и се актуализират постоянно, за да поддържат най-новите приложения и протоколи. Реалновременното откриване уведомява и блокира веднага – за милисекунди. Анализът на поведението може да открива криптирани заплахи и експлоити от типа „нулев ден“, без нужда от сигнатури. Възможни са инлайн блокиране с хардуерен байпас, извънлинейно наблюдение и виртуализирани инстанции за еластично мащабиране. Решенията за сигурност с DPI на Sino-Telecom са базирани на повече от 240 патента и над 150 софтуерни авторски права. Те са използвани в повече от 30 страни, включително Франция, Индонезия, Бразилия и Австралия, за да демонстрират своята ефективност в различни операторски среди.
Заключение
Възможно ли е да се създаде многослойна сигурност чрез DPI? Абсолютно. DPI прониква дълбоко в полезния товар на пакетите, корелира множество протоколни нива, осигурява ранно предупреждение в реално време и опростява ежедневните задачи, превръщайки пасивната мрежа в активна, интелигентна защита. Ефективността ѝ обаче силно зависи от производителността, точността и интеграцията на основната платформа. Предназначени за високоскоростни оптични мрежи, междудатацентрови връзки (DCI) и среди на оператори на телекомуникационни услуги, решенията за DPI на Sino-Telecom осигуряват здрава, многомерна защита срещу съвременните заплахи, с които се сблъскват тези мрежи. Заявете оферта! Ако искате да научите повече за защитата на вашата инфраструктура чрез възможностите за мрежова сигурност с DPI на Sino-Telecom, свържете се с нашия търговски екип за технически данни на продукта, оферта, проучване на случай на внедряване или живо демонстриране. От изчерпателно решение за сигурност на DCI до отделни внедрявания на DPI, Sino-Telecom може да ви помогне да установите вашата защитна периметър.
Съдържание
- Растящата сложност на съвременните мрежови заплахи
- Основни функции на DPI в мрежовата сигурност
- Как DPI формира многослойна защита
- Реалновременно разпознаване на рискове и ранно предупреждение
- Оптимизиране на ежедневната защитна дейност за операторите
- Силни страни на разполагането на сигурността за DPI на Sino-Telecom
- Заключение