Перейти к содержимому
Аладдин Р.Д.
Библиотека

Безопасность корпоративной сети: защита изнутри

БиблиотекаБиблиотека

Декабрь, 2003

История построения безопасных ИС связывалась либо с укреплением периметра, либо с организационными и физическими мерами — поэтому сегодня редко встретишь корпоративную сеть, устойчивую к взлому и атакам изнутри. А ведь именно в сети находится большая часть жизненно важной информации компании, включая конфиденциальную.

Эволюция подходов за десятилетие: в конце 80-х беспокоили физические уязвимости — решения сводились к организационным мерам; к середине 90-х, с подключением к Интернету и построением распределённых сетей с филиалами, безопасность перешла в ведение ИТ-персонала — в чести были сканеры уязвимостей, аудит событий, защита периметра от хакеров и вирусов; с конца 90-х акцент сместился от “латания дыр” к управлению рисками: анализ уязвимостей и рисков для каждой системы, активный сетевой контроль, постоянное расследование инцидентов.

Выбирая решение, специалист ищет “золотую середину” минимум в трёх взаимосвязанных показателях — стоимость владения, производительность, безопасность: рост защищённости повышает цену и снижает производительность; конфликтуют и пары “открытость/удобство” против “защищённость/надёжность”. Построение безопасной системы — это и есть управление рисками компромиссов, рассматриваемое по жизненному циклу: на этапе планирования — политики безопасности и порядок работ, на внедрении — выстраивание политик средствами администрирования, установка обновлений, настройка сетевого аудита, в эксплуатации — мониторинг, расследование инцидентов, корректировка политик. Без статистики не обойтись: по данным Computer Security Institute, потери от вирусов — лишь 4%, от проблем физической защиты (включая электропитание) — 20%, от внешних нападений — 2%, тогда как ошибки персонала дают 55%, а злоумышленные действия собственных сотрудников — 19%. Главная “дыра” — беззащитность изнутри. Речь не о профессиональных взломщиках внутри сети: чаще обычные сотрудники хотят получить больший доступ, поставить неразрешенное ПО или “поработать” с данными коллеги — атака без линии фронта, сравнимая с партизанской войной, которой ИБ-специалисты боятся как огня. Причина — многофункциональность современных ОС и трудность выдачи пользователям только необходимых возможностей.

Надёжность системы не выше надёжности слабейшего звена. За десять лет поменялось всё, кроме одного: для доступа пользователь по-прежнему набирает “нечто” на клавиатуре — имя и пароль (в некоторых компаниях встречается даже пустой пароль у администраторов и топ-менеджеров). Однофакторная парольная аутентификация — главная уязвимость корпоративных сетей. Пользователь сам придумывает пароль — простые слова, телефоны, дни рождения, подбираемые по словарю; политики паролей (длина, срок, повторяемость) приводят к запискам на рабочем месте; сложные пароли забываются — 25% звонков в поддержку (по Gartner Research) касается забытых паролей, а типовое “лечение” — сброс на пустой/дефолтный, дыра, которой пользуется любой, кто позвонит в техподдержку, прикинувшись сотрудником.

Контекст: по Gartner, ИБ была приоритетом №1 ИТ-менеджеров в 2003 году (и останется таковым до 2006-го); актуальные темы — безопасность веб-услуг, беспроводных сетей, управление идентификацией, платформы безопасности и предотвращение вторжений, антивирусная защита, защита интеллектуальной собственности и др.; более 50% компаний планируют наращивать расходы на антивирусы, управление доступом, IPS и VPN.

Все проблемы паролей — человеческий фактор; лечится многофакторной аутентификацией: не только “что пользователь знает” (пароль), но и “что имеет” (смарт-карта, токен) или “чем обладает” (отпечаток, голос, ДНК). Простейший шаг — двухфакторная аутентификация “смарт-карта + PIN”. Выбор второго фактора: биометрия определяет пользователя лишь с вероятностью <100% (ложные срабатывания и отказы владельцу), большинство систем всё равно построено на PKI и требует защищённого хранилища ключей, а цена биометрии кратно выше — считыватель отпечатков ~100–140 долл. на рабочее место против 50–70 долл. за смарт-карту со считывателем и 40–50 долл. за USB-токен. Вывод: начинать усиление безопасности с биометрии не стоит — сегодня это дополнение, а не главная роль.

Все решения управления аутентификацией делятся на три группы: системы управления паролями (PMP), единый доступ (SSO) и инфраструктура управления аутентификацией (AMI).

Системы управления паролями (PMP) хранят пароли в защищённом хранилище (смарт-карта, токен): пользователь подключает хранилище и вводит PIN. Функции: автоматическая синхронизация пароля между системами, сервис пользовательского и административного сброса. Реальные пароли генерируются случайно и бывают большой длины — пользователю их помнить не нужно, атака по словарю бессмысленна; нельзя и “сказать пароль коллеге”, а на ключ проще наложить организационные меры (выдача под роспись, встроенный proximity-чип для проходной). Внедрение просто: клиент и станция администратора, сервер не затрагивается, PKI не требуется — но безопасность радикально не растёт, процедуры аутентификации не меняются. При выборе важно, чтобы система не меняла ядро ОС (патчи Microsoft GINA и системных DLL ненадёжны и ломаются при обновлениях), использовала штатные криптопровайдеры (CSP) и не конфликтовала с межсетевыми экранами.

Единый доступ (SSO): прошедший однажды аутентификацию пользователь получает доступ ко всем приложениям и ресурсам — без повторных вводов, среда дружелюбнее. Классический пример — протокол Kerberos (Unix, Windows 2000+): служба выдаёт “билет”, которого достаточно следующим приложениям. Экономика ощутима: нет простоев из-за невозможности входа, сокращается время аутентификации и — главное — запросы “сбросьте пароль” (до 25% обращений). SSO может и повышать безопасность: система сама генерирует и меняет разные пароли для разных систем. Но есть риски: единый пароль для всех задач делает стойкость равной “самому слабому звену”, атаки на “золотой пароль” возможны косвенно (анализ трафика) — задавать единый пароль недопустимо; брошенная после входа консоль — дыра, решаемая блокировкой по неактивности или при отключении ключа/смарт-карты.

Инфраструктура управления аутентификацией (AMI) уходит от пароля как такового: аутентификация цифровым сертификатом и личным ключом на базе PKI — центр сертификации (выписка и отзыв сертификатов), хранилище сертификатов, личный ключ в смарт-карте/ключе с PIN-защитой; старые атаки (ловля пароля по сети) принципиально не работают. Показателен пример SmartCard-Logon в Windows 2000: сервер сертификатов, публикация открытых частей в Active Directory, ключи в смарт-картах — просто, но только если вся сеть из Windows 2000/XP. Гетерогенные сети (большинство) это исключают; нецелесообразно оснащать смарт-входом все рабочие места (не все работают с критичными данными); отсутствует аутентификация вне сети; добавление биометрии или одноразовых паролей упирается в недокументированные расширения клиента Microsoft; нет единой точки администрирования. Отсюда требования к AMI: базирование на PKI с собственным центром сертификатов и интеграцией с внешним; плотная работа со службой каталога (кроссплатформенной, с LDAP v3, SASL-аутентификацией и градуированной аутентификацией — таковы Sun ONE и eDirectory, причём eDirectory выигрывает кроссплатформенностью и ценой); сама система обязана быть кроссплатформенной, поддерживать многофакторную аутентификацию от пароля до биометрии и разные вендоры оборудования через модульность и открытые интерфейсы (например, PKCS#11 — лёгкая смена устройств без переписывания модулей). Желательны проверка целостности программных модулей по электронной подписи, спецификации и программа сертификации подключаемых модулей для независимых производителей. Политики “логин-последовательностей” (Ankari Trinity, Novell NMAS) комбинируют методы — только пароль, только смарт-карта, пароль+смарт-карта, смарт-карта или биометрия — усиливая установление подлинности, но без нужды их применять не стоит (конфликт безопасности и удобства). Ценны и мандатные доступы: доверие зависит от представленных факторов — вошедший по паролю и по паролю+смарт-карте пользователь с одним login name имеет разные права, и доступ к конфиденциальным файлам без “весомых доказательств” невозможен; это переводит управление от администрирования пользователей к администрированию данными и ресурсами.

С 1 января 2004 г. вводится ГОСТ/ИСО МЭК 15408-2002 “Общие критерии оценки безопасности информационных технологий” — точный перевод ISO 15408, обязанный своим появлением планам вступления России в ВТО. Стандарт содержит часть о функциональности (профили объектов: VLAN, VPN, ОС, межсетевые экраны, СУБД, биллинг и т.д.) и часть об оценочном уровне доверия (ОУД, максимум — семь), показывающем “глубину” проверки изделия. Сегодня в ГОСТе 15 профилей; два профиля межсетевых экранов (для корпоративной сети и провайдера) с учётом нормативов РФ и методиками проверки разработали специалисты “Инфосистемы Джет”. Перечня организаций с обязательным применением пока нет, но Гостехкомиссия планирует внести требования в Закон “О техническом регулировании”; прежняя методология, основанная на классах секретности, от ISO 15408 сильно отличалась.

PMP и SSO снижают стоимость владения, упрощают администрирование и повышают удобство, но в той или иной мере базируются на “технологии пароля”, принципиально проблему безопасности не решая. AMI-решения управляют различными методами аутентификации и их комбинациями и добавляют мандатный доступ. PMP даёт быстрый возврат инвестиций, но во многих случаях недостаточна; если компания взвешенно подходит к безопасности, планирует многофакторную аутентификацию и не ждёт быстрой отдачи — наиболее оправданы AMI-решения.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Intelligent Enterprise, №24/2003

Эксперт: Алексей Афанасьев, Аладдин