Перейти к содержимому
Аладдин Р.Д.
Библиотека

Защита периметра и "сеть без границ"

БиблиотекаБиблиотека

Февраль, 2014

Понятие периметра корпоративной сети за последние годы сильно изменилось, но его защита остаётся обязательным элементом ИБ и частью многоуровневой системы, сводящей к минимуму внешние угрозы. Проблема в том, что её уже недостаточно: “сети без границ”, облака и мобильность пользователей требуют новых подходов.

Традиционно защита периметра — внешней границы сети при подключении к сетям общего пользования — включает шлюзы безопасности, межсетевое экранирование (FW), VPN и системы обнаружения/предотвращения вторжений (IDS/IPS). На смену экранам старого поколения с пакетной фильтрацией (порты, IP- и MAC-адреса) пришли системы с защитой на уровне приложений, где сейчас происходит большинство атак. IDS/IPS ведут глубокий анализ активности на всех уровнях модели OSI, обновляют сигнатуры в реальном времени и защищают от уязвимостей нулевого дня адаптивными проверками; VPN-каналы с шифрованием трафика между распределёнными офисами также входят в защищённый периметр.

Из-за мобильных устройств, BYOD, облаков и удалённой работы всё чаще говорят об исчезновении периметра, но концепция не устарела — лишь нуждается в адаптации: мало кто решится отказаться от межсетевых экранов и шлюзов. Явление назвали “депериметризацией”: с расширением способов доступа у сети больше нет единой точки входа, и защиту приходится распространять как за границы, так и внутрь сети. Алексей Лукацкий (Cisco): традиционный периметр как чёткая граница живёт лишь там, где с подозрением относятся к облакам и BYOD (военные, госорганы, секретные учреждения); в современных организациях ему на смену приходит “размытый” периметр, динамически проходящий по мобильным устройствам и облачной инфраструктуре. Андрей Прозоров (InfoWatch): концепция ещё не устарела, но ландшафт стремительно меняется — надо понимать, у кого права удалённого доступа, что можно обрабатывать на мобильных устройствах и в облаках, и исходя из этого управлять рисками; в России внешние сервисы и личные устройства для корпоративной информации пока не очень распространены. Зарубежная статистика: более половины деловых коммуникаций и транзакций уже осуществляется вне корпоративной сети; малые компании обходятся без своей ИТ-инфраструктуры (IaaS), средние и крупные выбирают аутсорсинг ИТ, BYOD и облачные приложения. Традиционная модель работала, когда 90% пользователей в офисе и 90% доступа — к серверам на своей площадке; теперь мобильные пользователи выходят в Интернет мимо корпоративных шлюзов, а внешняя почта, мобильные приложения и соцсети увеличивают риск утечек. Виктория Носова (Check Point): одной защиты периметра недостаточно, но она не потеряла смысла — выбор чаще падает на межсетевые экраны следующего поколения (NGFW), многоуровневую защиту в одном устройстве; система защиты расширяется и дополняется, но не упраздняется. Юрий Черкас (“Инфосистемы Джет”): мобильность стала стандартом де-факто, что признано регуляторами и отражено в нормативно-методических документах ФСТЭК. Михаил Башлыков (“Крок”): традиционные решения актуальны как базовый набор, кое-где обязательный законодательно (персональные данные), но в дополнение требуются решения класса BYOD. Джабраил Матиев (IBS Platformix): физический периметр сменился “виртуальным”, охватывающим всю экосистему — ЦОД, мобильные устройства, ноутбуки, каналы; периметр не исчез, а значительно расширился, повысив риски и требования к централизованному управлению.

Матиев: защищать нужно и “классический” периметр, и каналы VPN для мобильных устройств, и виртуальные среды — виртуальными шлюзами с функционалом UTM. Лукацкий: фокусироваться только на периметре нельзя — угроза приходит откуда угодно (Интернет, флэшка, ноутбук гостя, несанкционированный LTE-модем), поэтому контролировать надо всё: снаружи, на границе, в ЦОД и во внутренней сети — иначе не отбиться от целенаправленных скрытых атак последних лет. Эффективная система начинается с определения ценной информации, требуемых сервисов и предпочитаемых методов доступа, за чем следуют оценка состояния ИБ, выявление рисков и лишь затем концепция развития; “хороший тон” для средних и крупных организаций — мониторинг и контроль трафика на верхних уровнях OSI и системы корреляции событий (Прозоров).

“Расширяющееся проникновение в корпоративную среду мобильных устройств и облачных технологий не может не влиять на принципы обеспечения безопасности информации, которая всё чаще выходит за пределы защищаемого периметра. Это повышает значимость решений класса MDM для обеспечения защиты информации при работе с мобильных устройств, — подчёркивает Алексей Александров, руководитель направления по работе с технологическими партнёрами компании Аладдин. — При этом актуальность “классических” механизмов защиты периметра (FW, VPN и др.) не снижается. Более того, развитие сетевых технологий вынуждает динамично развивать их. Решать вопрос обеспечения безопасности информации необходимо системно и комплексно.

Важную роль в этом играют надёжные механизмы защищённого доступа, в том числе аутентификация и защита передаваемых данных.

Не меньшее значение имеет наличие единого центра управления доступом и разграничением прав пользователей. Например, смарт-карты и токены JaCarta, выпускаемые Аладдин, могут служить персональным средством аутентификации и электронной подписи для организации защищённого и юридически значимого документооборота. Использование смарт-карт в качестве средства аутентификации при работе с информационными системами, Web-порталами и облачными сервисами возможно при доступе к ним не только с персональных рабочих станций, но и с мобильных устройств. Такой подход позволяет унифицировать средства аутентификации в организации, начиная с аутентификации в операционных системах и заканчивая системами контроля доступа в помещения”.

Из остального: целостное решение — защищённая среда с агентскими приложениями на конечных устройствах; обязательны SSL VPN, защита виртуальных сред, MDM/MAM/MIM, сбор-анализ-корреляция событий, защита от APT (Матиев). NGFW задают правила доступа и отслеживают операции, сеть делится на сегменты с разными уровнями; мобильные устройства защищаются шифрованием разделов и удалённым стиранием; 2ФА и шифрование в VPN создают безопасный туннель для внешнего доступа. Основная тенденция — смещение с фильтрации на проверку содержимого (Application Control, контентная фильтрация, WAF для веб-приложений, анти-DDoS для банков, телекома и госсектора); в целостное решение входит более 20 систем. Идеал — решение одного вендора с единой консолью: разнородные продукты конфликтуют (Носова). Четыре компонента Лукацкого: защита рабочего места (MDM, VPN-клиент, Endpoint Protection), защита серверной части (МСЭ обоих уровней, VPN-шлюз, IPS, контроль доступа, контентная фильтрация, защита БД, анти-DDoS), защита каналов (VPN, в том числе сертифицированное шифрование) и средства мониторинга и управления (инциденты, анализ защищённости, обновления).

Программно конфигурируемые сети (SDN) упрощают выявление аномалий, соблюдение политик и внедрение сервисов безопасности в духе Security as a Service: правила можно задавать для пользователей, приложений, устройств и мест доступа, а трафик — направлять на нужные сервисы (FW, IDS/IPS, WAF). Лукацкий: в SDN традиционная защита периметра бесполезна (маршруты строятся поверх физической топологии), но SDN укладывается в концепцию размытого периметра — можно создать несколько центров защиты и направлять туда трафик из любой точки, нужны лишь специализированные решения. Башлыков: SDN повлияет на защиту периметра как в своё время виртуализация; появятся новые риски обработки всех потоков на одном гипервизоре. Матиев: SDN улучшит масштабируемость и гибкость, особенно в Managed Perimeter Security.

Башлыков оценивает Managed Perimeter Security положительно (в виртуальном ЦОД “Крока” развёрнут центральный узел ИБ по схеме SaaS); Носова возражает: политики FW/NAT/VPN/мобильного доступа меняются часто и должны контролироваться заказчиком, а IPS, антивирусы и защита от ботов — меняются редко, но требуют быстрой экспертной реакции при атаке — их и стоит отдать на аутсорсинг. Лукацкий: в России такие услуги не востребованы — нет компаний, готовых взять риски на себя, законодательство не предусматривает передачу функций защиты, нет надёжных каналов для удалённых средств защиты.

Успех “сети без границ” зависит от понимания, кому, с каких устройств и к каким приложениям предоставлять доступ. Востребованы сценарии с MDM, контролем доступа к сети (NAC), усиленной аутентификацией и VPN; выбирая решения, учитывайте инфраструктуру и ИТ-политику (SSL VPN для веб-приложений, NAC для централизованных правил, VDI для унификации) — и не забывайте об антивирусе, FW, IPS, WAF, SIEM, DLP, веб- и почтовых шлюзах, DAM и контроле привилегированных пользователей.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Журнал сетевых решений/LAN”, № 2 (207), февраль, 2014

В составе экспертов: Алексей Александров (Аладдин).

В составе экспертов: Алексей Александров (Аладдин).