Уклонение (сетевая безопасность)
Уклонение в сетевой безопасности — это обход средств защиты информации с целью доставки эксплойта, атаки или другого вида вредоносного ПО в целевую сеть или систему без обнаружения. Технологии уклонения, как правило, используются для противодействия средствам обнаружения и предотвращения вторжений, основанных на анализе сетевого трафика (IDS, IPS), но могут также применяться для обхода межсетевых экранов и систем анализа вредоносного ПО. Ещё одной целью уклонения может быть «перегрузка» средства сетевой защиты, делая его неэффективным для последующих целенаправленных атак.
Описание
Механизмы уклонения особенно опасны тем, что хорошо спланированные и реализованные техники позволяют проводить полноценные сессии передачи данных, не обнаруживаемые системой предотвращения вторжений. Атаки, совершаемые внутри таких сессий, происходят «под носом» у администраторов сетей и сервисов.
Средства безопасности становятся неэффективными перед грамотными методами уклонения, подобно тому, как малозаметный истребитель может атаковать радар и прочие системы обороны, оставаясь невидимым.
Хорошей аналогией уклонения является система, предназначенная для распознавания ключевых слов в устной речи по телефону, например, «войти в систему X». Простая техника уклонения — использование языка, отличного от английского, но понятного обеим сторонам; предпочтительно, чтобы этот язык был известен как можно меньшему числу людей.
Атаки с уклонением
С середины 1990-х годов были выявлены различные продвинутые и избирательные атаки с применением методов уклонения:
- В 1997 году был опубликован ключевой текст, описывающий атаки на системы обнаружения вторжений[1].
- Одно из первых обстоятельных описаний таких атак сделали Птачек и Ньюшам в техническом отчёте 1998 года[2].
- В том же 1998 году статья в журнале Phrack Magazine описывает способы обхода сетевых систем обнаружения вторжений[3].
Исследования и отчёты
Статья 1997 года[1] в основном посвящена различным приёмам на основе shell-скриптов и спецсимволов для обмана IDS. Публикации в Phrack Magazine[3] и технический отчёт Птачека и Ньюшама[2] рассматривают уязвимости протоколов TCP/IP, методы уклонения и прочие атаки. Более свежие обсуждения уклонений содержатся, например, в докладе Кевина Тимма[4].
Защита от уклонений
Ключевая задача защиты серверов от уклонений — максимально точно смоделировать поведение конечного хоста на сетевом защитном устройстве, то есть устройство должно «понимать», как целевой узел интерпретирует трафик и наносит ли он вред. Одним из основных решений является нормализация трафика на уровне IDS/IPS. Альтернативный подход — разделение доступа к интернету с учётом того, насколько конечный пользователь может безопасно взаимодействовать с интернет-сегментом[5].
В последние годы ведутся обсуждения о необходимости углублённых исследований техник уклонения. В докладе на конференции Hack.lu рассматривались потенциально новые техники уклонения и способы комбинирования различных методов для обхода средств сетевой защиты[6][7].