مفهوم منسوخشدهٔ امنیت مرزی با سازمانهای امروزی سازگان ندارد و امنیت مبتنی بر امضای/محتوای شناساییشده بیاثر است. بازرسی عمیق بستهها (DPI) فناوری حیاتی است که به پرسشی پاسخ میدهد که مدتها جامعهٔ امنیت شبکه را درگیر کرده بود: آیا امنیت شبکهٔ DPI واقعاً شامل چندین لایهٔ دفاعی است؟ راهحل امروزی در تکامل DPI نهفته است؛ امروزه تمرکز آن فراتر از «خواندن هدر» است تا بتواند محتوا و ارتباطات موجود در شبکههای امروزی را درک کند.
پیچیدگی رو به افزایش تهدیدهای شبکهٔ مدرن
اسپم و بدافزارهای ساده تنها تهدیدهای موجود در محیط تهدیدات نیستند. وظیفهٔ این سیستم این است که به مدیران ابزارهای لازم را ارائه دهد — بهویژه زمانی که تونلهای رمزشده، حملات لایهٔ برنامه، حملات روزصفر و خروج دادهها همه شبیه ترافیک عادی به نظر میرسند. بیشتر فایروالها و فیلترهای سادهٔ بسته نمیتوانند حملات را در پروتکلهای رمزشده یا هنگام استفاده از پورتهایی که در پیکربندی آنها وجود ندارند، جلوگیری کنند. همچنین سطح معرض حمله بهطور قابلتوجهی با خدمات ابری، دستگاههای اینترنت اشیا و کارکنان دورکار گسترش یافته است. بنابراین، باید مانعی چندبعدی نیز در سطح سرآیند بسته و در بارِ اطلاعات (پِیلُد) وجود داشته باشد. اینجاست که امنیت شبکهٔ DPI وارد عمل میشود.
کارکردهای اصلی DPI در امنیت شبکه
در یک شبکه، شناسایی عمیق بستهها (DPI) قادر است تعدادی از خدمات امنیتی اساسی و ضروری را ارائه دهد. شناسایی برنامهها اهمیت زیادی دارد. DPI میتواند تشخیص دهد که چه برنامهای باعث ایجاد جریان داده میشود؛ مانند مرورگر وب، نرمافزار پست الکترونیکی، نرمافزار اشتراکگذاری فایل یا ابزار رهاکننده بدافزار. این شناسایی حتی در صورت عدم استفاده از پورتهای استاندارد یا حتی در حالت رمزگذاری نیز امکانپذیر است. همچنین روند رمزگشایی پروتکل وجود دارد که برای مشاهده محتوای هر تبادل برنامهای به کار میرود. DPI میتواند تحلیل صدها قالب مختلف پروتکل را انجام دهد، از جمله درخواستها و پاسخهای HTTP، پرسوجوهای DNS و دستورات SMTP. بازرسی بار مفید (Payload inspection) فرآیندی است که در آن محتوای بستهها برای یافتن امضاهای تهدید بررسی میشود و مشخص میگردد که آیا بسته شامل کد حمله، رشتههای کد مخرب یا URLهای کلاهبرداری است یا خیر. تحلیل رفتاری به بررسی چندین بسته برای شناسایی نشانههای رفتار مخرب میپردازد؛ مانند اندازه بستهها، زمان ارسال، جهت و الگوهای مقصد که با امضای شناختهشدهای مطابقت ندارند. استخراج متادیتا اطلاعاتی را برای هر جریان ایجاد میکند که میتوان از آن برای جستجو، تحلیل پیشرویدگی (forensic) و گزارشدهی مطابقت با الزامات استفاده کرد.
چگونه DPI یک سطحبندی از حفاظت را ایجاد میکند
برای سدهای دفاعی چندبعدی، نیازی به چندین لایه از پشته شبکهای نیست؛ تحلیل عمیق بستهها (DPI) تمام این کارها را انجام میدهد. لایه شبکه قادر خواهد بود آدرسهای غیرمعمول IP، اسکن پورتها و حملات انکارسرویس (DoS) را شناسایی کند. لایه انتقال قابلیت تشخیص سیلهای SYN، ربودن اتصالات و تغییر غیرمنتظره وضعیت TCP را دارد. ارزش منحصربهفرد DPI در لایه کاربردی، نظارت بر ترافیک حاوی حملات تزریق SQL و XSS در ترافیک وب، پیوندهای کلاهبردارانه در ترافیک ایمیل، همچنین خروج غیرمجاز دادهها در انتقال فایلها، تولید نامهای دامنهای مبتنی بر الگوریتم (DGA) در ترافیک DNS و تونلزنی در ترافیک DNS است. علاوه بر لایههای پروتکلی، DPI شامل لایه رفتاری نیز میشود که میتواند الگوهای ترافیکی را که نشاندهنده وجود شبکههای رباتی (botnets)، آمادهسازی دادهها یا ترافیک فرمان و کنترل باشند، شناسایی کند. این سیستم طوری طراحی شده که چندلایه باشد؛ یعنی اگر یک لایه نتواند یک تهدید را شناسایی کند، لایه دیگری آن را کشف خواهد کرد. یک بررسی ساده ممکن است نتواند بارگیری بدافزاری را که در جریان رمزشده (HTTPS) جاسازی شده است تشخیص دهد، اما DPI با تحلیل رفتار الگوی ترافیک، قادر به شناسایی آن خواهد بود.
تشخیص و هشدار زودهنگام خطرات در زمان واقعی
امنیت شبکهٔ DPI قابلیت برجستهای در تشخیص خطرات در زمان واقعی دارد. هنگامی که بستهها از طریق شبکه جابهجا میشوند، موتورهای DPI بهطور مداوم بستهها را بازسازی و بررسی میکنند و الگوهای آنها را با منابع اطلاعات تهدید، خط پایهٔ رفتاری و قوانین سفارشی تطبیق میدهند. در صورت شناسایی ناهنجاریها، سیستم بهصورت خودکار هشدارهایی ارسال میکند؛ مثلاً هنگامی که حجم زیادی ترافیک رمزشده به یک مکان جغرافیایی پرخطر ارسال میشود یا هنگامی که کاربری سعی میکند بهصورت متوالی به چندین سرور وارد شود. این هشدارها میتوانند برای محدود کردن تهدیدات بالقوه استفاده شوند، زیرا پیش از اینکه تهدیدات به نفوذ گستردهتری تبدیل شوند، فعال میشوند. این ویژگی در شبکههای DCI و ارائهدهندگان خدمات از اهمیت حیاتی برخوردار است.
سادهسازی کارهای روزانهٔ دفاعی برای اپراتورها
با امنیت شبکهٔ DPI، هشدارهای نامرتبط کاهش مییابند، پاسخ به هشدارهای روزمره بهصورت خودکار انجام میشود و اطلاعات قابلعمل و مفیدی برای تسهیل وظایف روزانهٔ دفاعی ارائه میگردد. هر روز هزاران هشدار تولید میشود که بسیاری از آنها جعلی یا بیاهمیت هستند، حتی اگر از محصولات امنیتی یکسانی استفاده شود. برای حذف این نویز، DPI این تحلیل را در بافت برنامههای کاربردی اعمال میکند. برای مثال، ترافیک صادرشده از یک دامنهٔ مخرب شناختهشده، اولویت بالایی دارد مگر اینکه از یک اسکنر امنیتی خودکار نشأت گرفته باشد؛ در این حالت اولویت آن پایین در نظر گرفته میشود. این بافت بهصورت خودکار توسط DPI فراهم میگردد. تهدیدات معمولی توسط پاسخهای خودکار مدیریت میشوند. جریانی که شامل URL فیشینگ شناساییشده باشد، میتواند توسط DPI بهطور خودکار مسدود شود و این امر زمان بیشتری برای تحلیلگران امنیتی فراهم میکند تا روی رویدادهای پیچیدهتر کار کنند. سوابق دقیق جریان DPI، تحقیقات پساز وقوع را سریعتر ممکن میسازد. تحلیلگران اکنون میتوانند از متادیتای DPI برای شناسایی دقیق دنبالهٔ رویدادها قبل از، در طول و پس از یک حادثه استفاده کنند، بدون اینکه نیاز باشد رویدادها را از لاگهای متعدد بههم پیوند دهند. برای عملیاتگرانی که تیمهای امنیتی کوچکی دارند، این مزایای بهینهسازی تنها لوکس نیستند، بلکه ضروری هستند.
نقاط قوت اجرای امنیتی DPI شینو-تلکام
برای ایجاد سدهای دفاعی چندبعدی، شینو-تلکام راهحلهای امنیتی شبکهٔ DPI ارائه میدهد. این پلتفرمهای DPI توان پردازش ترافیک تا ۱۲۰۰ گیگابیت در ثانیه را در هر سیستم دارند، از پورتهای ۴۰۰GE بهصورت ذاتی پشتیبانی میکنند و پروندههای امضای DPI آنها قادر به پردازش هزاران برنامه هستند و بهطور مداوم بهروزرسانی میشوند تا از جدیدترین برنامهها و پروتکلها پشتیبانی کنند. تشخیص بلادرنگ، اطلاعرسانی و مسدودسازی فوری را در میلیثانیهها انجام میدهد. تحلیل رفتاری قادر است تهدیدهای رمزشده و حملات روزصفر را بدون نیاز به امضای پیشتعریفشده شناسایی کند. گزینههای موجود شامل مسدودسازی در خط (in-line) با قابلیت دورزدن سختافزاری، نظارت خارج از خط (out-of-band) و نمونههای مجازیشده برای مقیاسپذیری انعطافپذیر هستند. راهحلهای امنیتی DPI شینو-تلکام مبتنی بر بیش از ۲۴۰ امتیاز اختراع و بیش از ۱۵۰ حقثبت نرمافزار است. این راهحلها در بیش از ۳۰ کشور از جمله فرانسه، اندونزی، برزیل و استرالیا مورد استفاده قرار گرفتهاند تا عملکرد آنها در محیطهای مختلف اپراتوری اثبات شود.
نتیجهگیری
آیا امکان ساخت یک سد امنیتی چندلایه با استفاده از DPI وجود دارد؟ قطعاً بله. DPI بهعمق در بارهای مفید بستهها نفوذ میکند، لایههای پروتکل متعددی را همبستگی میدهد، هشدار زودهنگام بلادرنگ ارائه میدهد و وظایف روزمره را ساده میسازد؛ بنابراین شبکهای منفعل را به یک نگهبان فعال و هوشمند تبدیل میکند. با این حال، کارایی آن بهشدت به عملکرد، دقت و یکپارچگی پلتفرم زیربنایی وابسته است. محصولات DPI شرکت Sino-Telecom که برای شبکههای نوری با سرعت بالا، اتصالات میان مراکز داده (DCI) و محیطهای ارائهدهندگان خدمات ارتباطی طراحی شدهاند، حفاظتی قوی و چندبعدی در برابر تهدیدات مدرنی که این شبکهها با آن مواجهاند، ارائه میدهند. درخواست نقلقول: اگر مایلید درباره امنسازی زیرساخت خود با قابلیتهای امنیتی شبکه DPI شرکت Sino-Telecom اطلاعات بیشتری کسب کنید، با تیم فروش ما تماس بگیرید تا برگه مشخصات فنی محصول، نقلقول، مطالعه موردی پیادهسازی یا نمایش زنده دریافت کنید. از راهحل امنیتی جامع DCI تا پیادهسازیهای تکنقطهای DPI، شرکت Sino-Telecom میتواند به شما کمک کند تا محیط دفاعی خود را تعریف و ایجاد کنید.