Az adatbiztonság egyre sürgetőbb kérdéssé válik a világ összes távközlési szolgáltatója számára. Ahogy a hálózatok bonyolultsága nő, és a hálózatok egyre nagyobbak lesznek, a szolgáltatók egyre nagyobb nyomás alatt állnak, hogy megvédjék az előfizetők adatait, megakadályozzák a csalásokat, megfeleljenek a szabályozási követelményeknek, és fenntartsák az ügyfelek bizalmát. A legtöbb hagyományos megoldás elégtelen, mivel hiányzik belőle az a finomság, amely szükséges a kifinomult fenyegetések észleléséhez, amelyek látszólag normális hálózati forgalomban rejtőznek. Mély csomagvizsgálat (DPI) technológia ezen kihívások kezelésére nyújt fejlett forgalomazonosítást, protokollanalízist és hálózati láthatóság képességeket, lehetővé téve a szolgáltatók számára, hogy átfogó betekintést nyerjenek hálózataikba, miközben javítják az adatbiztonságot, a hálózatoptimalizálást és a működési hatékonyságot.
Gyakori adatbiztonsági problémák a szolgáltatók számára
A működtetők egyedi adatbiztonsági kihívásokkal néznek szembe, amelyekről a legtöbb vállalatnak nem kell aggódnia. Az előfizetők adatainak védelme folyamatos probléma – a személyes adatok, a helymeghatározási adatok és a hívásfeljegyzések bizalmasak maradnak minden engedély nélküli harmadik fél számára. A csalások, amelyek közvetlenül érintik a működtetők bevételeit és az előfizetők élményét, a SIM-box csalásoktól (ahol nemzetközi hívásokat úgy szimulálnak, mintha helyi hívások lennének) egészen más, forgalomhoz kapcsolódó csalásformákig terjednek. A működtetőket egyre gyakrabban használják phishing- és rosszindulatú szoftvertámadók támadási csatornájaként is, akik megtanulták, hogy e-maileket és rosszindulatú tartalmat az előfizetőknek a működtető hálózata segítségével juttassanak el. Ezeket a kihívásokat tovább súlyosbították a működtetőkre vonatkozó számos új és változatos szabályozási követelmények, amelyek előírják az illegális tartalmak blokkolását, az adatvédelmi incidensek megelőzését, valamint bármely biztonsági esemény auditnyomvonalának fenntartását. A DDOS-támadások (elosztott szolgáltatásmegtagadás), amelyeknek két változata létezik (térfogati és alkalmazásszintű), pillanatok alatt leállíthatják egy hálózat működését, végül pedig mindig fennáll a belső kockázat is, amelyet a dolgozók vagy a kompromittált hitelesítő adatok jelentenek, és amelyet a hálózat egyszerű monitorozása nem feltétlenül képes észlelni. Mindezen problémák közös vonása a hálózatban és azon áthaladó adatforgalomban való megfelelő láthatóság hiánya.
Hogyan oldja meg a DPI a fő biztonsági kihívásokat
Dpi több kulcsfunkció révén működik. A protokolldekódolás feltárja, mely alkalmazásból származik minden egyes csomag (pl. megkülönbözteti egy érvényes HTTPS-böngészési munkamenetet a malware-től, amely ezt biztonságos csatornaként használja fel). A hasznos adat ellenőrzése a csomag belsejében található tartalmat vizsgálja, hogy észlelje az expoitok, a phishing URL-ek vagy a parancs- és vezérlési (C&C) forgalom jellegzetességeit. A viselkedésanalízis anomális csomagokat próbál azonosítani, amelyek nem illeszkednek ismert jellemzőkhez – például egy otthoni felhasználó rendkívül nagy mennyiségű kimenő forgalmat generál valószínűtlen portokról, vagy C&C forgalmi minták jelennek meg, amelyek nem illeszkednek egyetlen ismert jellemzőhöz sem. A folyam újraépítése lehetővé teszi, hogy ugyanahhoz a beszélgetéshez tartozó csomagok újra összeállíthatók legyenek. A metaadat-létrehozás kereshető rekordokat állít elő az összes folyamról, így bármely incidens későbbi, forenzikus vizsgálatára lehetőség nyílik. Mindezek együttesen az alapforgalmat értelmezhető biztonsági adattá alakítják.
DPI a valós idejű adatfenyegetések észlelésére
Azonosítani, mit kell blokkolni, kevés haszonnal jár, ha nincs lehetőség erre a fenyegetés azonnali megjelenésekor. A csomagvizsgálat mélycsomag-ellenőrzéssel (DPI) segít a távközlési szolgáltatóknak valós idejű fenyegetések észlelésében, nem pedig órák vagy napok múlva egy biztonsági incidens után, amikor a szolgáltatónak gyakorlatilag semmit sem tehet, csak tájékoztathatja előfizetőit egy lehetséges problémáról. Például amikor egy előfizető egy hamisított phishing oldalra próbál csatlakozni, a szolgáltató DPI-motorja a phishing URL-t ezredmásodpercek alatt felismeri a DNS-kérés vagy az HTTP-munkamenet létrehozása során, és azonnal blokkolhatja. Amikor egy rosszindulatú szoftver által irányított eszköz kapcsolódni próbál a parancs- és vezérlőkiszolgálójához, a DPI-motor felismerheti a jellegzetes „beacon” csomagot és annak cél-IP-címét a fenyegetésekkel kapcsolatos intelligenciaadatbázisokból, és azonnal blokkolhatja. Ez lehetővé teszi a szolgáltatónak, hogy proaktívan védje előfizetőit az adatvesztés ellen. A káros programok terjedésének (pl. EXE, APK) és az anomális forgalmi viselkedéseknek a mély mintavételezésen alapuló helyreállítás és a jellemző-adatbázisokkal való egyeztetés útján történő észlelése. Ez a valós idejű észlelés elengedhetetlen a proaktív fenyegetésmenedzsmenthez, nem csupán a biztonsági incidensekre történő reakcióra korlátozódva.

A észlelt fenyegetések blokkolási és védőképessége
Nem elegendő csak észlelni a fenyegetéseket; az azonnali, aktív védelem és a felismert fenyegetések blokkolása kulcsfontosságú a biztonsági problémák megoldásához. A mélycsomag-ellenőrzési (DPI) eszközök rendelkeznek blokkolási funkcióval, így a fenyegetések azonosítása után azonnal tartalmazhatók. Amikor a DPI egy phishing-kísérletet észlel, le tudja állítani a forgalmat, ezzel megakadályozva, hogy a felhasználó elérje a hamis oldalt. Amikor rosszindulatú szoftver kommunikációs kísérletét észlelik, a kapcsolatot a parancs-és-vezérlési (C&C) szerverrel blokkolni lehet – akár egy adott felhasználó, akár az egész hálózat számára – így megakadályozva bármilyen további kommunikációt. A szabályzatkezelő motor valós időben blokkolja a jogtalan tartalmat vagy bármely más észlelt fenyegetést. A blokkolás olyan célzott vagy átfogó lehet, amilyet a szabályzat meghatároz. Lehet, hogy egyszerűen rögzíti a forgalmat elemzés céljából, vagy csak akkor blokkolja, ha egy adott felhasználó vagy helyről többször ismétlődő kísérlet történik.
Biztonsági kezelés egyszerűsítése DPI segítségével
A biztonsági műveleti központ egyik fő kihívása a távközlési hálózatokban az, hogy a biztonsági riasztások száma rendkívül nagy lehet, és sokuk hamis pozitív eredményt jelenthet. A mélycsomag-ellenőrzés (Deep packet inspection) intelligenciát biztosít a riasztásokhoz, megkülönböztetve a valódi hálózati forgalmat a rosszindulatú tartalmaktól, így a biztonsági csapatok nem vesztegetnek időt olyan eseményekre, amelyek alacsony vagy egyáltalán nem jelentenek biztonsági kockázatot a felhasználókra vagy a hálózati infrastruktúrára nézve. Például egy olyan riasztás, amely a szolgáltató hálózatán a rosszindulatú szoftverek terjesztésére szolgáló webhelyek felé irányuló forgalmat észleli, lényegesen fontosabb, mint ugyanaz a riasztás, amely egy engedélyezett tesztelési munkamenet során futó automatizált biztonsági rések feltárására szolgáló eszköz által generálódik. Az automatizált válaszok lehetővé teszik a szolgáltatónak, hogy házirendeket állítson be, amelyek segítségével a már ismert rosszindulatú forgalom az észleléskor azonnal blokkolásra kerül anélkül, hogy emberi beavatkozásra lenne szükség. A riasztások összevonása lehetővé teszi, hogy az ugyanazon alapvető fenyegetéssel kapcsolatos több eseményt egyetlen biztonsági riasztásba csoportosítsák, így a szolgáltató biztonsági csapatai hatékonyabban és termelékenyebben tudnak működni.

Biztonsági kockázatok csökkentése a mindennapi működés során
A távközlési hálózatok összetett környezetek, ahol számos ember által vezérelt tevékenység – például konfigurációs módosítások, szoftverfrissítések és gyártói támogatási műveletek – működési kockázatokat jelent. A mélycsomag-ellenőrzés (DPI) segít ezek kezelésében. Egy hálózati konfiguráció módosítása kevesebb kockázatot jelent, ha a hálózati mérnökök biztosak abban, hogy a biztonsági következményeket megfelelően értékelték és kezelték. A gyártói támogatási tevékenységeket és hozzáféréseket figyelni lehet annak biztosítására, hogy nem történnek engedély nélküli módosítások, és az üzemeltető hálózatából nem szivárog ki semmilyen titkos információ. A szolgáltatások telepítése is kockázatot jelent, mivel nehéz előrejelezni egy új szolgáltatás hatását és biztonsági kitettségét, és elengedhetetlen biztosítani, hogy az új szolgáltatás ne hozzon létre új támadási vektorokat. Az incidenskezelés jelentősen egyszerűbbé válik, ha az üzemeltető a DPI forenzikus naplóiból származó információkat felhasználva gyorsan megértheti, mi történt a korábbi incidens során, így azt sokkal rövidebb idő alatt lehet megfelelően kijavítani.
Gyakorlati DPI-érték a műveletvezetők biztonsága érdekében
A műveletvezetők számára a hálózati biztonság céljából alkalmazott DPI előnyei az alábbi fő felhasználási esetekben összegezhetők.
A csalás elleni védelem a mélycsomag-ellenőrzést (DPI) használja a SIM-box csalások észlelésére, különféle adatok – például hívásadat-rekordok, helymeghatározási adatok és jelzési minták – korrelációjával, így azonosítva a hálózaton belül befejeződő, de helyi hívásként álcázott nemzetközi hívásokat, és megakadályozva a közvetlen bevételkiesést.
A phishing elleni védelem a DPI-t használja a ismert rosszindulatú phishing webhelyek azonnali blokkolására, ezzel csökkentve az előfizetők hitelesítő adatainak elvesztését és a csalás miatti panaszokból eredő ügyfélszolgálati hívások számát.
A rosszindulatú szoftver elleni védelem a DPI-t használja a rosszindulatú szoftverek valós idejű kommunikációjának észlelésére a parancs-és-vezérlési (C&C) oldalakkal, és csökkenti a hálózaton rosszindulatú szoftverrel fertőzött eszközök számát.
Az adatvesztés megelőzése azonosítja a hálózaton átmenő, titkosítatlan érzékeny adatokat, amelyeket a szolgáltatónak szabályozási kötelezettségei miatt védenie kell, és vagy kikényszeríti, vagy lehetővé teszi az érzékeny adatok bizalmas jellegére vonatkozó biztonsági szabályzatok betartását.
Megbízható DPI-megoldások az adatvédelemhez
A Sino-Telecom teljesen integrált mélycsomag-ellenőrzési (DPI) megoldásokat kínál a szolgáltatók biztonsági kihívásainak kezelésére. A Sino-Telecom DPI-megoldásai valós idejű, online hálózati forgalomfeldolgozás 1 Gbps-tól 100 Gbps-ig, kiterjedt fenyegetésvizsgálati adatbázisokkal együtt, amelyek több ezer alkalmazás és ismert, újonnan megjelenő fenyegetés szignatúráját tartalmazzák. A Sino-Telecom DPI-megoldásai masszív méretű hálózati forgalmat dolgoznak fel, akár 120 Gbps sebességgel 1U méretű eszközön keresztül a 5G mobilhálózatokhoz, és natív 400GE támogatással elérhetők az iparág vezető 1200 Gbps-os skálázási lehetőséggel a vezetékes szélessávú hálózatokhoz. Az ultrahatékony UCPP motorral meghajtott megoldásaink rendelkeznek egy hatalmas, 4 millió bejegyzést tartalmazó fekete listával és komplex blokkolási mechanizmusokkal – például TCP-kapcsolatok lezárásával, UDP-csomagok eldobásával és HTTP átirányítással. Több mint 3500 alkalmazás-alpkategória felismerésével és a 5G/ IoT-forgalom korrelációjával Sino-Telecom a hordozói szintű fenyegetésvizsgálati intelligenciát biztosítja az üzemeltetők számára.
Tartalomjegyzék
- Gyakori adatbiztonsági problémák a szolgáltatók számára
- Hogyan oldja meg a DPI a fő biztonsági kihívásokat
- DPI a valós idejű adatfenyegetések észlelésére
- A észlelt fenyegetések blokkolási és védőképessége
- Biztonsági kezelés egyszerűsítése DPI segítségével
- Biztonsági kockázatok csökkentése a mindennapi működés során
- Gyakorlati DPI-érték a műveletvezetők biztonsága érdekében
- Megbízható DPI-megoldások az adatvédelemhez