Уклонение (сетевая безопасность)

Уклонение в сетевой безопасности — это обход средств защиты информации с целью доставки эксплойта, атаки или другого вида вредоносного ПО в целевую сеть или систему без обнаружения. Технологии уклонения, как правило, используются для противодействия средствам обнаружения и предотвращения вторжений, основанных на анализе сетевого трафика (IDS, IPS), но могут также применяться для обхода межсетевых экранов и систем анализа вредоносного ПО. Ещё одной целью уклонения может быть «перегрузка» средства сетевой защиты, делая его неэффективным для последующих целенаправленных атак.

Описание

Механизмы уклонения особенно опасны тем, что хорошо спланированные и реализованные техники позволяют проводить полноценные сессии передачи данных, не обнаруживаемые системой предотвращения вторжений. Атаки, совершаемые внутри таких сессий, происходят «под носом» у администраторов сетей и сервисов.

Средства безопасности становятся неэффективными перед грамотными методами уклонения, подобно тому, как малозаметный истребитель может атаковать радар и прочие системы обороны, оставаясь невидимым.

Хорошей аналогией уклонения является система, предназначенная для распознавания ключевых слов в устной речи по телефону, например, «войти в систему X». Простая техника уклонения — использование языка, отличного от английского, но понятного обеим сторонам; предпочтительно, чтобы этот язык был известен как можно меньшему числу людей.

Атаки с уклонением

С середины 1990-х годов были выявлены различные продвинутые и избирательные атаки с применением методов уклонения:

  • В 1997 году был опубликован ключевой текст, описывающий атаки на системы обнаружения вторжений[1].
  • Одно из первых обстоятельных описаний таких атак сделали Птачек и Ньюшам в техническом отчёте 1998 года[2].
  • В том же 1998 году статья в журнале Phrack Magazine описывает способы обхода сетевых систем обнаружения вторжений[3].

Исследования и отчёты

Статья 1997 года[1] в основном посвящена различным приёмам на основе shell-скриптов и спецсимволов для обмана IDS. Публикации в Phrack Magazine[3] и технический отчёт Птачека и Ньюшама[2] рассматривают уязвимости протоколов TCP/IP, методы уклонения и прочие атаки. Более свежие обсуждения уклонений содержатся, например, в докладе Кевина Тимма[4].

Защита от уклонений

Ключевая задача защиты серверов от уклонений — максимально точно смоделировать поведение конечного хоста на сетевом защитном устройстве, то есть устройство должно «понимать», как целевой узел интерпретирует трафик и наносит ли он вред. Одним из основных решений является нормализация трафика на уровне IDS/IPS. Альтернативный подход — разделение доступа к интернету с учётом того, насколько конечный пользователь может безопасно взаимодействовать с интернет-сегментом[5].

В последние годы ведутся обсуждения о необходимости углублённых исследований техник уклонения. В докладе на конференции Hack.lu рассматривались потенциально новые техники уклонения и способы комбинирования различных методов для обхода средств сетевой защиты[6][7].

Примечания

  1. 1 2 50 Ways to Defeat Your Intrusion Detection System (англ.). all.net. Дата обращения: 8 августа 2023. Архивировано 27 января 2016 года.
  2. 1 2 Ptacek, T.; Newsham, T. (1998). “Insertion, Evasion, and Denial of Service: Eluding Network Intrusion Detection”. Technical report.
  3. 1 2 Defeating Sniffers and Intrusion Detection Systems (англ.). phrack.org. Дата обращения: 8 августа 2023. Архивировано 8 апреля 2017 года.
  4. Endpoint Protection - Symantec Enterprise (англ.). Дата обращения: 8 августа 2023.
  5. M. Handley, V. Paxson, C. Kreibich (2001). “Network intrusion detection: evasion, traffic normalization, and end-to-end protocol semantics”. Usenix Security Symposium.
  6. Advanced Network Based IPS Evasion Techniques (англ.). Дата обращения: 8 августа 2023. Архивировано 22 июля 2011 года.
  7. Singh, Abhishek. “Evasions In Intrusion Prevention Detection Systems”. Virus Bulletin.