Zastaralý koncept bezpečnosti perimetru není pro dnešní organizace vhodný a bezpečnost založená na signaturách nebo obsahu je neúčinná. Hluboká inspekce paketů (DPI) je klíčovou technologií, která odpovídá na otázku, jež trápí komunitu síťové bezpečnosti: Je DPI síťová bezpečnost skutečně vícevrstvou obranou? Dnešní řešení spočívá v evoluci DPI, která se nyní zaměřuje na více než jen „čtení hlavičky“, aby bylo možné porozumět obsahu a komunikaci v dnešních sítích.
Rostoucí složitost moderních síťových hrozeb
Spam a jednoduchý malware nejsou jedinou hrozbou v rámci celkového bezpečnostního prostředí. Jeho úkolem je poskytnout správcům nástroj, který potřebují – zejména v případě šifrovaných tunelů, útoků na aplikační vrstvě, útoků typu zero-day a exfiltrace dat, které všechny vypadají jako běžný provoz. Většina firewallů a jednoduchých filtrů paketů není schopna zabránit útokům v rámci šifrovaných protokolů nebo při použití portů, které nejsou v jejich konfiguraci uvedeny. Rozsah potenciálních cílů útoku se navíc výrazně rozšířil díky cloudovým službám, zařízením IoT a zaměstnancům pracujícím z dálky. Proto by měla být obranná bariéra víceúrovňová – jak na úrovni hlaviček paketů, tak i na úrovni obsahu (payload). Právě zde přichází do hry síťová bezpečnost založená na technologii DPI.
Základní funkce DPI v síťové bezpečnosti
V síti může DPI poskytovat řadu základních a nezbytných bezpečnostních služeb. Identifikace aplikací je důležitá. DPI dokáže určit, která aplikace generuje daný provoz – například webový prohlížeč, e-mailová aplikace, aplikace pro sdílení souborů nebo nástroj pro nasazení škodlivého kódu (dropper). Tato identifikace je možná i bez použití standardních portů či dokonce v případě šifrování. Dále je k dispozici dekódování protokolů, které umožňuje zjistit obsah každé výměny mezi aplikacemi. DPI dokáže zpracovat analýzu stovek různých formátů protokolů, včetně HTTP požadavků/odpovědí, DNS dotazů a SMTP příkazů. Kontrola datové části (payload inspection) spočívá v prozkoumání obsahu paketů na přítomnost znaků hrozeb a v určení, zda paket obsahuje kód pro využití zranitelnosti, škodlivé řetězce nebo adresy phishingových stránek. Chování analyzující metoda zkoumá více paketů za účelem odhalení znaků škodlivého chování, jako jsou například velikost paketů, časování, směr a vzory cílových adres, které neodpovídají žádné známé signatuře. Extrahování metadat vytváří informace pro každý provozní tok, které lze použít pro vyhledávání, forenzní analýzu a pro tvorbu zpráv o souladu s předpisy.
Jak DPI vytváří vícevrstevnou ochranu
U víceúrovňových obranných bariér není potřeba více vrstev síťového zásobníku – vše zajišťuje DPI. Síťová vrstva dokáže detekovat neobvyklé IP adresy, skenování portů a útoky typu DoS. Transportní vrstva je schopna detekovat útoky typu SYN flood, převzetí spojení a neočekávanou změnu stavu TCP. Jedinečnou hodnotou DPI na aplikační vrstvě je monitorování provozu webových stránek na přítomnost SQL injekcí a XSS, monitorování e-mailového provozu na phishingové odkazy, neoprávněné exfiltrace dat při přenosu souborů, detekce DGA v DNS provozu a tunelování v DNS provozu. Kromě vrstev protokolů zahrnuje DPI také behaviorální vrstvu, která dokáže rozpoznat vzory provozu naznačující přítomnost botnetů, přípravu dat nebo provoz typu command and control. Je navrženo jako vícevrstvé řešení: pokud jedna vrstva detekci vynechá, jiná ji zachytí. Jednoduchá inspekce nemusí být schopna rozpoznat stažení škodlivého software, který je vložen do zašifrovaného (HTTPS) provozu, ale DPI jej dokáže rozpoznat analýzou chování vzoru provozu.
Rozpoznávání rizik v reálném čase a včasná varování
Síťová bezpečnost DPI disponuje vynikající schopností rozpoznávat rizika v reálném čase. Během průchodu paketů sítí motory DPI neustále znovu sestavují a analyzují tyto pakety a porovnávají jejich vzory s informacemi o hrozbách, chování v rámci základního profilu a uživatelskými pravidly. Pokud jsou zaznamenány odchylky, systém automaticky generuje upozornění – například při masivním přenosu šifrovaného provozu do vysoce rizikové geografické oblasti nebo při pokusu uživatele o přihlášení na několik serverů za sebou. Tato upozornění lze využít k omezení potenciálních hrozeb ještě před tím, než se vyvinou v rozsáhlejší napadení. Jedná se o klíčovou funkci v DCI a sítích poskytovatelů služeb.
Zjednodušení každodenní obranné činnosti pro operátory
Díky síťové bezpečnosti DPI je hluk z upozornění redukován, reakce na běžná upozornění jsou automatizovány a poskytována je užitečná, akčně využitelná inteligence, která pomáhá optimalizovat každodenní úkoly v oblasti obrany. Každý den může být vygenerováno tisíce upozornění, z nichž mnoho je nepravdivých nebo bezvýznamných – a to i při použití stejných bezpečnostních produktů. Aby byl tento hluk eliminován, DPI aplikuje kontext aplikace. Například provoz z známé škodlivé domény má vysokou prioritu, pokud ale pochází z automatického bezpečnostního skeneru, pak je jeho priorita nízká. Tento kontext je DPI poskytován automaticky. Běžné hrozby jsou řešeny automatizovanými reakcemi. Tok obsahující detekovanou phishingovou URL může DPI automaticky blokovat, čímž se bezpečnostním analytikům uvolní více času pro práci s komplexnějšími událostmi. Podrobné záznamy toku DPI podporují rychlejší forenzní vyšetřování. Analytici nyní mohou pomocí metadat DPI přesně identifikovat řadu událostí před, během a po incidentu, aniž by museli spojovat události z více protokolů. Pro provozovatele s malými bezpečnostními týmy tyto optimalizační výhody nejsou luxus, ale nutnost.
Síla nasazení bezpečnostních řešení Sino-Telecom DPI
Pro víceúrovňové obranné bariéry nabízí Sino-Telecom síťová bezpečnostní řešení DPI. Tyto platformy DPI podporují zpracování provozu až 1200 Gbps na systém, mají nativní podporu portů 400GE a jejich signatury DPI dokážou zpracovat tisíce aplikací; jsou neustále aktualizovány, aby podporovaly nejnovější aplikace a protokoly. Detekce v reálném čase upozorní a okamžitě zablokuje hrozby během milisekund. Analýza chování umožňuje detekci šifrovaných hrozeb a exploitzí nulového dne bez nutnosti signatur. K dispozici jsou možnosti inline blokování s hardwarovým obejitím, monitorování mimo hlavní provozní cestu (out-of-band) a virtualizované instance pro elastické škálování. Bezpečnostní řešení DPI od Sino-Telecom jsou založena na více než 240 patentech a více než 150 softwarových autorských právech. Byla nasazena ve více než 30 zemích, včetně Francie, Indonésie, Brazílie a Austrálie, což potvrzuje jejich výkon v různých prostředích telekomunikačních operátorů.
Závěr
Je možné vytvořit vírovrstvé bezpečnostní bariéry pomocí DPI? Ano, je. DPI proniká hluboko do datových částí paketů, koreluje více protokolových vrstev, poskytuje reálné časné varování a zjednodušuje každodenní úkoly, čímž přeměňuje pasivní síť na aktivní, inteligentní ochranu. Efektivita DPI však závisí výrazně na výkonu, přesnosti a integraci podkladové platformy. Nabídka DPI od společnosti Sino-Telecom je navržena pro optické sítě vysoké rychlosti, propojení datových center (DCI) a prostředí poskytovatelů telekomunikačních služeb a poskytuje robustní, víceúrovňovou ochranu proti moderním hrozbám, jimž tyto sítě čelí. Požádejte o nabídku: Pokud byste se chtěli dozvědět více o zabezpečení vaší infrastruktury pomocí bezpečnostních funkcí DPI od Sino-Telecom, kontaktujte náš prodejní tým, abyste získali technickou dokumentaci k produktu, cenovou nabídku, studii případu nasazení nebo živou ukázku. Od komplexního řešení zabezpečení DCI až po jednotlivá nasazení DPI – Sino-Telecom vám pomůže stanovit vaši obrannou hranici.