Zastaraný koncept bezpečnosti perimetra je nekompatibilný s dnešnými organizáciami a bezpečnosť založená na signatúrach alebo obsahu je neúčinná. Hlboká kontrola paketov (DPI) je kľúčovou technológiou, ktorá odpovedá na otázku, ktorá dlho trápi komunitu sieťovej bezpečnosti: Je sieťová bezpečnosť DPI naozaj viacvrstvovou obranou? Dnešné riešenie spočíva v evolúcii DPI, ktorá sa už neobmedzuje len na „čítanie hlavičiek“, ale umožňuje pochopiť obsah aj komunikáciu v dnešných sieťach.
Rastúca zložitosť moderných sieťových hrozieb
Spam a jednoduchý malware nie sú jedinou hrozbou v rámci celkového hrozbového prostredia. Úlohou je poskytnúť administrátorom nástroj, ktorý potrebujú – najmä v prípadoch šifrovaných tunelov, útokov na aplikačnej vrstve, útokov typu zero-day a exfiltrácie dát, ktoré všetky vyzerajú ako bežný sieťový prevádzka. Väčšina firewallov a jednoduchých filterov paketov nie je schopná zabrániť útokom v šifrovaných protokoloch alebo pri používaní portov, ktoré nie sú v ich konfigurácii uvedené. Rozsah hrozby sa tiež významne zväčšil v dôsledku cloudových služieb, zariadení IoT a vzdialených pracovníkov. Preto by mala byť bariéra viacrozmerná – na úrovni hlavičiek paketov aj na úrovni obsahu (payload). Presne tu prichádza do hry DPI sieťová bezpečnosť.
Základné funkcie DPI v sieťovej bezpečnosti
V sieti je DPI schopný poskytnúť niekoľko základných a nevyhnutných bezpečnostných služieb. Identifikácia aplikácií je dôležitá. DPI dokáže určiť, ktorá aplikácia spôsobuje tok – napríklad webový prehliadač, e-mailová aplikácia, aplikácia na zdieľanie súborov alebo dropper pre škodlivý softvér. Táto identifikácia je možná aj v prípade, keď sa nepoužívajú štandardné porty, alebo dokonca aj pri zašifrovaní. Tiež sa používa dekódovanie protokolov, aby bolo možné zistiť obsah každej výmeny medzi aplikáciami. DPI dokáže spracovať analýzu stoviek rôznych formátov protokolov, vrátane HTTP požiadaviek/odpovedí, DNS dopytov a SMTP príkazov. Inšpekcia obsahu (payload inspection) je proces preskúmania obsahu paketov na prítomnosť známych signatúr hrozieb a určenie, či daný paket obsahuje kód exploitu, reťazce škodlivého kódu alebo URL adresy používané pri phishingu. Správová analýza (behavioral analysis) skúma viaceré pakety na vyhľadanie indícií zlonamerného správania – napríklad veľkosť paketov, časovanie, smer a vzory cielových adries, ktoré sa nezhodujú so známymi signatúrami. Extrahovanie metadát vytvára informácie pre každý tok, ktoré sa dajú použiť na vyhľadávanie, forenznú analýzu a pre správy vyžadované z dôvodov dodržiavania predpisov.
Ako DPI vytvára viacvrstvovú ochranu
Pre viacrozmerné obranné bariéry nie je potrebných viacero vrstiev sieťovej zásobníka – všetko zvládne DPI. Sieťová vrstva dokáže odhaliť nezvyčajné IP adresy, skenovanie portov a útoky typu DoS. Transportná vrstva má schopnosť detekcie útokov typu SYN flood, odchytávania pripojení a neočakávaných zmien TCP stavu. Jedinečnou hodnotou DPI na aplikačnej vrstve je monitorovanie webového prenosu dát na prítomnosť útokov typu SQL injection a XSS, phishingových odkazov v e-mailovom prenose dát, ako aj neoprávneného vyvádzania dát pri prenose súborov, generovania doménnych mien (DGA) v DNS prenose dát a tunelovania v DNS prenose dát. Okrem vrstiev protokolov obsahuje DPI aj behaviorálnu vrstvu, ktorá dokáže odhaliť vzory prenosu dát, ktoré by mohli naznačovať prítomnosť botnetov, prípravu dát alebo prevádzku komunikačných kanálov typu command and control. Je navrhnuté tak, aby fungovalo viacvrstvovo: ak jedna vrstva niečo prehliadne, iná vrstva to zabezpečí. Jednoduchá kontrola nemusí byť schopná rozpoznať stiahnutie škodlivého softvéru zabudovaného do zašifrovaného toku (HTTPS), no DPI ho dokáže rozpoznať analýzou správania sa vzoru prenosu dát.
Rozpoznávanie rizík v reálnom čase a včasná výstraha
Sieťová bezpečnosť DPI disponuje vynikajúcou schopnosťou rozpoznávať riziká v reálnom čase. Keď prechádzajú pakety cez sieť, motory DPI ich neustále znovu zostavujú a preskúmavajú, pričom porovnávajú ich vzory s údajmi o hrozbách, behaviorálnou základňou a vlastnými pravidlami. Ak sa zaznamenajú odchýlky, systém automaticky generuje upozornenia – napríklad keď sa do geograficky vysokorizikovej oblasti posiela veľké množstvo zašifrovanej prevádzky alebo keď sa užívateľ pokúša prihlásiť sa postupne na niekoľko serverov. Tieto upozornenia umožňujú obmedziť potenciálne hrozby ešte predtým, než sa z nich vyvinú väčšie napadnutia. Ide o kľúčovú funkciu v DCI a sieťach poskytovateľov služieb.
Zjednodušenie každodenných obranných úloh pre operátorov
S DPI sieťovou bezpečnosťou sa upravuje hlasitosť upozornení, odpovede na bežné upozornenia sa automatizujú a poskytujú sa užitočné, činnostne využiteľné informácie, ktoré pomáhajú zefektívniť každodenné úlohy v oblasti obrany. Každý deň sa môže vygenerovať tisíce upozornení, z ktorých mnohé sú falošné alebo bezvýznamné, aj keď sa používajú rovnaké bezpečnostné produkty. Aby sa tento „šum“ eliminovat, DPI ho aplikuje v kontexte aplikácie. Napríklad prenos dát z známej škodlivej domény má vysokú prioritu, pokiaľ nevychádza z automatického bezpečnostného skenera – v takom prípade má nízku prioritu. Tento kontext poskytuje DPI automaticky. Rutinné hrozby sa riešia prostredníctvom automatizovaných odpovedí. Tok s detekovanou phishingovou URL sa môže DPI automaticky blokovať, čím sa bezpečnostným analytikom uvoľní viac času na prácu so zložitejšími udalosťami. Podrobné záznamy tokov DPI podporujú rýchlejšie forenzné vyšetrovanie. Analytici teraz môžu použiť metadáta DPI na presné identifikáciu postupnosti udalostí pred, počas a po incidente, bez nutnosti spájania udalostí z viacerých denníkov. Pre prevádzkovateľov s malými bezpečnostnými tímami tieto zefektívňujúce výhody nie sú luxus, ale nevyhnutnosť.
Silné stránky nasadenia bezpečnostných riešení DPI od spoločnosti Sino-Telecom
Pre viacrozmerné obranné bariéry ponúka spoločnosť Sino-Telecom bezpečnostné riešenia pre siete DPI. Tieto platformy DPI podporujú spracovanie prevádzky až 1200 Gbps na systém, majú natívnu podporu portov 400GE a ich signatúrové súbory DPI dokážu spracovať tisíce aplikácií a sú neustále aktualizované, aby podporovali najnovšie aplikácie a protokoly. Detekcia v reálnom čase upozorní a okamžite zablokuje hrozbu v milisekundách. Správová analýza je schopná detegovať zašifrované hrozby a exploitmi typu zero-day bez použitia signatúr. Možnosti zahŕňajú blokovanie v riadku s hardvérovým obchodom, monitorovanie mimo riadku a virtualizované inštancie pre elastické škálovanie. Bezpečnostné riešenia DPI od spoločnosti Sino-Telecom sú založené na viac ako 240 patentoch a viac ako 150 softvérových autorských právach. Boli nasadené v viac ako 30 krajinách vrátane Francúzska, Indonézie, Brazílie a Austrálie, čím preukázali svoj výkon v rôznych prostrediach operátorov.
Záver
Je možné vytvoriť viacvrstvovú bezpečnostnú bariéru pomocou DPI? Absolútne áno. DPI hlboko preniká do dátových zaťažení paketov, koreluje viaceré protokolové vrstvy, poskytuje reálny časový včasný varovný systém a zjednodušuje každodenné úlohy, čím mení pasívnu sieť na aktívnu, inteligentnú ochranu. Avšak jej účinnosť veľmi závisí od výkonu, presnosti a integrácie základnej platformy. Sino-Telecomove DPI ponuky sú navrhnuté pre vysokorýchlostné optické siete, prepojenia dátových centier (DCI) a prostredia poskytovateľov telekomunikačných služieb a ponúkajú robustnú, viacrozmernú ochranu pred modernými hrozbami, ktorým tieto siete čelia. Požiadajte o cenovú ponuku. Ak by ste sa chceli dozvedieť viac o zabezpečení svojej infraštruktúry pomocou DPI sieťových bezpečnostných možností Sino-Telecomu, kontaktujte náš predajný tím, aby ste získali technické údaje o produkte, cenovú ponuku, štúdiu prípadu nasadenia alebo živú demonštráciu. Od komplexného riešenia bezpečnosti pre DCI až po jednotlivé DPI nasadenia vám Sino-Telecom pomôže vytvoriť vašu obrannú hranicu.
Obsah
- Rastúca zložitosť moderných sieťových hrozieb
- Základné funkcie DPI v sieťovej bezpečnosti
- Ako DPI vytvára viacvrstvovú ochranu
- Rozpoznávanie rizík v reálnom čase a včasná výstraha
- Zjednodušenie každodenných obranných úloh pre operátorov
- Silné stránky nasadenia bezpečnostných riešení DPI od spoločnosti Sino-Telecom
- Záver