A régi, peremalapú biztonsági fogalom nem kompatibilis a mai szervezetekkel, és az aláírás-alapú vagy tartalomalapú biztonság hatástalan. A mélycsomag-ellenőrzés (DPI) egy kulcsfontosságú technológia, amely választ ad egy olyan kérdésre, amely régóta nyugtalanítja a hálózati biztonsági közösséget: Valóban többrétegű védelmet nyújt a DPI hálózati biztonság? A mai megoldás a DPI fejlődésében rejlik, amely most már nem csupán a „fejléc olvasására” korlátozódik, hanem képes megérteni a mai hálózatokban zajló tartalmat és kommunikációt.
A modern hálózati fenyegetések növekvő összetettsége
A spam és az egyszerű kártékony szoftverek nem az egyetlen fenyegetés a fenyegetések táján. Feladata az adminisztrátorok számára a szükséges eszközök biztosítása – különösen akkor, amikor titkosított alagutakról, alkalmazásszintű támadásokról, nullanapos (zero-day) biztonsági résekről és adatkivonásról van szó, mivel mindezek normál forgalomként jelennek meg. A legtöbb tűzfal és egyszerű csomag-szűrő nem képes megakadályozni a támadásokat titkosított protokollok használata esetén vagy olyan portokon, amelyek nincsenek beállítva a konfigurációjában. A támadási felület szintén jelentősen megnőtt a felhőalapú szolgáltatások, az IoT-eszközök és a távmunkások miatt. Ezért többdimenziós védelmi rétegre van szükség a csomagfejléc és a hasznos terhelés (payload) szintjén is. Itt lép színre a mélycsomagvizsgálatot (DPI) alkalmazó hálózati biztonsági megoldás.
A mélycsomagvizsgálat (DPI) alapvető funkciói a hálózati biztonságban
Egy hálózatban a DPI számos alapvető és szükséges biztonsági szolgáltatást nyújthat. Az alkalmazások azonosítása fontos. A DPI meghatározhatja, melyik alkalmazás okozza az adatfolyamot – például egy webböngésző, e-mail-alkalmazás, fájlmegosztó alkalmazás vagy malware-t telepítő dropper. Ez az azonosítás akkor is lehetséges, ha a szokásos portok nem használatosak, sőt titkosítás esetén is. A protokoll-dekódolás segítségével megvizsgálható, hogy az egyes alkalmazások közötti adatcserékben mi található. A DPI képes száz különböző protokollformátum elemzésére, köztük HTTP-kérések/válaszok, DNS-lekérdezések és SMTP-parancsok feldolgozására. A hasznos terhelés (payload) vizsgálata során a csomagok tartalmát ellenőrzik fenyegetés-jellemzők (threat signatures) jelenléte szempontjából, és megállapítják, tartalmaz-e a csomag károsító kódot, rosszindulatú kódsorozatokat vagy phishing URL-eket. A viselkedésanalízis több csomagot is figyelembe vesz a rosszindulatú tevékenységre utaló jelek kereséséhez – például a csomagok mérete, időzítése, iránya és célállomások mintázatai, amelyek nem illeszkednek egy ismert jellemzőhöz. A metaadat-kinyerés minden adatfolyamhoz információkat állít elő, amelyek keresésre, szakértői (forensic) elemzésre és megfelelőségi jelentések készítésére használhatók.
A DPI hogyan biztosít többrétegű védelmet
A többdimenziós védelmi akadályokhoz nem szükséges a hálózati verem többrétegű megvalósítása: az összes feladatot elvégzi a mélycsomóponti ellenőrzés (DPI). A hálózati réteg képes észlelni a szokatlan IP-címeket, a portfelderítést és a DoS-támadásokat. A szállítási réteg észlelési képességgel rendelkezik a SYN-flood támadások, a kapcsolatok elfoglalása és a váratlan TCP-állapotváltozások tekintetében. A DPI alkalmazási rétegen nyújtott egyedi érték a webforgalom SQL-injekciós és XSS-forgalmának figyelése, az e-mail-forgalomban található phishing-hivatkozások, valamint a fájlátvitel során történő engedély nélküli adatkiszivárgás, a DNS-forgalomban megjelenő DGA (domain generation algorithm) és a DNS-forgalomban zajló tunneling észlelése. A protokollrétegeken túl a DPI tartalmaz egy viselkedési réteget is, amely képes olyan forgalmi mintázatokat észlelni, amelyek botnetekre, adatok előkészítésére vagy parancs-és-vezérlési forgalomra utalhatnak. Többrétegű kialakítású: ha egy réteg nem észleli a fenyegetést, egy másik réteg mégis észlelheti. Egy egyszerű ellenőrzés esetleg nem képes felismerni egy titkosított (HTTPS) forgalomban rejtett rosszindulatú szoftver letöltését, de a DPI képes felismerni azt a forgalmi minta viselkedésének elemzésével.
Valós idejű kockázatfelismerés és korai figyelmeztetés
A DPI hálózati biztonsági megoldás kiváló képességgel rendelkezik a kockázatok valós idejű felismerésére. Amint a csomagok áthaladnak a hálózaton, a DPI motorok folyamatosan újraépítik és elemeznek minden csomagot, összevetve azokat a fenyegetésekkel kapcsolatos intelligenciaadatokkal, a viselkedési alapvonallal és az egyéni szabályokkal. Ha anomáliákat észlelnek, a rendszer automatikusan riasztásokat küld – például akkor, ha nagy mennyiségű titkosított forgalom érkezik egy magas kockázatú földrajzi helyről, vagy amikor egy felhasználó egymás után több szerverre próbál bejelentkezni. Ezeket a riasztásokat a potenciális fenyegetések korlátozására lehet használni, még mielőtt komolyabb behatolássá nőnének. Ez a funkció elengedhetetlen a DCI- és szolgáltatói hálózatokban.
A napi védelmi feladatok leegyszerűsítése az üzemeltetők számára
A DPI hálózati biztonsági megoldás segítségével csökkenthető az értesítési zaj, az egyszerű riasztásokra automatikusan reagálnak, és hasznos, cselekvésre alkalmas intelligenciát nyújtanak a napi védelmi feladatok leegyszerűsítése érdekében. Naponta ezrekre tekerheti a riasztások száma ugyanazzal a biztonsági termékkel, sok közülük hamis vagy jelentéktelen. A zaj kiszűréséhez a DPI az alkalmazás kontextusában alkalmazza a technológiát. Például egy ismert rosszindulatú tartományból érkező forgalom magas prioritást kap, kivéve, ha egy automatizált biztonsági szkennertől származik – ebben az esetben alacsony prioritást kap. Ezt a kontextust a DPI automatikusan biztosítja. A rutinszerű fenyegetésekre automatizált válaszokat adnak. Egy felfedett phishing URL-t tartalmazó forgalmi folyamot a DPI automatikusan blokkolhat, így több idő marad a biztonsági elemzőknek összetettebb események kezelésére. A DPI részletes forgalmi naplói gyorsabb forenzi vizsgálatot tesznek lehetővé. Az elemzők most már a DPI metaadatait használhatják annak pontos meghatározására, hogy milyen eseménysorozat történt egy incidens előtt, alatt és után, anélkül, hogy több naplóból kellene összefűzniük az eseményeket. Kis biztonsági csapatokkal rendelkező üzemeltetők számára ezek a leegyszerűsítő előnyök nem luxus, hanem elengedhetetlen szükséglet.
A Sino-Telecom DPI biztonsági telepítés erősségei
Többdimenziós védelmi határok kialakításához a Sino-Telecom DPI hálózati biztonsági megoldásokat kínál. Ezek a DPI-platformok rendszerenként akár 1200 Gbps forgalomfeldolgozást támogatnak, natív támogatással rendelkeznek a 400GE portokhoz, és DPI-jellemzőfájlaik ezrek számára alkalmazást képesek feldolgozni, valamint folyamatosan frissülnek az újabb alkalmazások és protokollok támogatásához. A valós idejű észlelés azonnali értesítést és blokkolást biztosít, milliszekundumokon belül. A viselkedéselemzés képes titkosított fenyegetéseket és nullanapos (zero-day) kihasználásokat észlelni jellemzők nélkül is. Beépített (in-line) blokkolás hardveres áthidalással, különálló (out-of-band) figyeléssel és virtualizált példányokkal rugalmas skálázás érhető el. A Sino-Telecom DPI biztonsági megoldásai több mint 240 szabadalmat és 150 szoftverjogot tartalmaznak. Ezeket már több mint 30 országban – például Franciaországban, Indonéziában, Brazíliában és Ausztráliában – alkalmazzák, hogy teljesítményüket különböző szolgáltatói környezetekben igazolják.
Összegzés
Lehetséges-e többrétegű biztonsági akadály létrehozása DPI-vel? Abszolút igen. A DPI mélyen behatol a csomagok hasznos terhébe, összekapcsolja a különböző protokollrétegeket, valós idejű korai figyelmeztetést nyújt, és leegyszerűsíti a mindennapi feladatokat, így egy passzív hálózatot aktív, intelligens őrré alakít. Hatékonysága azonban erősen függ az alapul szolgáló platform teljesítményétől, pontosságától és integrációjától. A Sino-Telecom DPI-megoldásai kifejezetten a nagysebességű optikai hálózatokra, az adatközpontok közötti kapcsolatokra (DCI) és a szolgáltatói környezetekre lettek tervezve, és megbízható, többdimenziós védelmet nyújtanak a modern fenyegetésekkel szemben, amelyekkel ezek a hálózatok szembesülnek. Kérjen árajánlatot! Ha többet szeretne megtudni arról, hogyan védheti infrastruktúráját a Sino-Telecom DPI-hálózati biztonsági képességeivel, lépjen kapcsolatba értékesítési csapatunkkal termékadatlapért, árajánlatért, telepítési esettanulmányért vagy élő bemutatóért. A komplex DCI-biztonsági megoldastól egyszerű DPI-telepítésekig a Sino-Telecom segíthet meghatározni védelmi peremét.
Tartalomjegyzék
- A modern hálózati fenyegetések növekvő összetettsége
- A mélycsomagvizsgálat (DPI) alapvető funkciói a hálózati biztonságban
- A DPI hogyan biztosít többrétegű védelmet
- Valós idejű kockázatfelismerés és korai figyelmeztetés
- A napi védelmi feladatok leegyszerűsítése az üzemeltetők számára
- A Sino-Telecom DPI biztonsági telepítés erősségei
- Összegzés