Глобальная сеть нуждается в глобальной защитеШироко известны положительные и отрицательные стороны процесса компьютерной интеграции, но невозможно игнорировать проблему защиты информационных ресурсов от нежелательных внешних воздействий. Спектр этих воздействий достаточно разнообразен: от проникновения в систему нового компьютерного вируса до опытного хакера-злоумышленника.Поскольку Россия только недавно стала полноправным членом единого информационного пространства сети Internet, то, чтобы не повторять чужих ошибок, нам целесообразно обратиться к опыту зарубежных коллег.
Повышенный интерес к Internet, наблюдаемый в настоящее время, обусловлен эволюцией этой системы в направлении коммерциализации информационных ресурсов. Все большее количество корпораций различного направления регистрируют в рамках Internet свои информационные ресурсы. Из университетской, научной сети Internet постепенно превращается в коммерческую мировую супермагистраль. Темпы роста популярности Internet приводят к необходимости разработки все новых средств защиты информационных ресурсов, содержащихся в этой сети. На сегодняшний день можно выделить три типа систем, способных выполнить задачу защиты: фильтрующий маршрутизатор, программный фильтр и система типа FireWall. Иногда в отечественных публикациях систему типа FireWall называют брандмауэром или экранирующим фильтром. Не углубляясь в терминологические тонкости перевода английского термина FireWall, будем придерживаться оригинальной терминологии, понимая под FireWall некоторое обобщенное устройство, реализующее концепцию защиты информационных ресурсов, а под FireWall/Plus конкретное изделие (торговую марку) фирмы Network-1. Существует достаточно много реализаций концепции FireWall, но для успешного распространения в условиях российского рынка система защиты должна удовлетворять ряду следующих требований: Преимущества операционной платформы MS DOS для систем защиты. Несмотря на то, что существует большое количество фильтрующих пакетов и систем типа FireWall, ориентированных на различные модификации платформы UNIX, преимущественная ориентация продукта фирмы Network-1 на MS DOS влечет за собой ряд достоинств, особенно существенных для российских пользователей. Кроме очевидных соображений, вытекающих из широкого распространения в России операционной системы MS DOS на базе аппаратных средств Intel, кроме стоимостных соображений (предоставляем читателю возможность сравнить по стоимости MS DOS (Intel) и UNIX (RISC)) и простоты эксплуатации существуют более глубокие доводы в пользу использования операционной системы MS DOS. Дело в том, что гармоничное сочетание ядра операционной системы с FireWall выдвигает требование тотального контроля системы безопасности над ядром ОС. Насколько это требование легко реализовать в случае MS DOS, настолько же сложно его выполнить в случае UNIX (что, впрочем, не исключает продвижения фирмы Network-1 в секторе UNIX-подобных операционных систем). У этого фундаментального соображения существуют следующие интересные грани. Ядро MS DOS не содержит какие-либо сетевые протоколы, способные предоставить хакерам материал для организации атаки на FireWall/Plus (по поводу UNIX этого не скажешь). В случае выхода из строя системного ядра FireWall/Plus исключается какая-либо возможность проникновения пакета через ядро операционной системы (в случае многозадачной операционной системы UNIX образуется явная брешь в системе обеспечения безопасности корпоративной сети). Как уже было замечено выше, система FireWall/Plus конкурирует на рынке средств обеспечения безопасного подключения к Internet с фильтрующими пакетами программ и фильтрующими (экранирующими) маршрутизаторами. Не будем распространяться по поводу фильтрующих пакетов программ, которые программно реализуют только часть функций системы FireWall/Plus и не могут серьезно конкурировать с FireWall/Plus по функциональной полноте. Представляется более интересным сравнить возможности системы FireWall/Plus со специализированным электронным устройством под названием фильтрующий маршрутизатор (router with filters, screening router).
Отличия системы FireWall/Plus от фильтрующих маршрутизаторов С первого взгляда может показаться, что система FireWall/Plus выполняет те же функции, что и фильтрующий маршрутизатор, но превосходит последний по стоимостным показателям. На это замечание можно возразить следующим образом: во-первых, система FireWall/Plus представляет собой программу, которая может функционировать на компьютерной платформе совместно с иными программами, хотя в ряде случаев желателен автономный вариант использования (фильтрующий маршрутизатор представляет собой автономное устройство однозначно определенной функциональности); во-вторых, система FireWall/Plus значительно превосходит фильтрующий маршрутизатор по ряду функциональных возможностей. И эти дополнительные функциональные возможности являются зачастую существенным фактором, заставляющим администратора безопасности корпоративной сети предпочесть систему FireWall/Plus фильтрующему маршрутизатору.
Особенности системы FireWall/Plus Хотя фильтрующие маршрутизаторы и позволяют фильтровать пакеты некоторых сетевых протоколов, но они плохо приспособлены для реализации комплексной программы обеспечения безопасности информационных ресурсов корпоративной сети. И дело в том, что реализация комплексной программы по обеспечению безопасности требует применения механизмов фильтрации, базирующихся на динамически изменяющемся множестве правил фильтрации. Аналогичные требования выдвигает и проблема защиты от хакеров. Удовлетворить этому требованию в настоящее время может только система FireWall/Plus, обладающая гибким программным интерфейсом формирования правил фильтрации и позволяющая фильтровать пакеты в форматах 390 типов протоколов. Следует также иметь в виду, что фильтрация пакетов является дополнительной и недостаточно эффективно реализованной функцией для большинства фильтрующих маршрутизаторов. Можно сказать, что задачи фильтрации и маршрутизации не являются однородными и поэтому неэффективно сочетаются на уровне одного специализированного устройства. Следует также отметить тот факт, что, с точки зрения обеспечения и поддержания компьютерной безопасности, маршрутизатор является устройством повышенной критичности, подверженным атакам со стороны хакеров. Специфические функции, выполняемые маршрутизатором, диктуют обязательность явного задания его IP-адреса, что превращает маршрутизатор в "непрозрачный" для хакера элемент сети. В отличие от маршрутизатора, FireWall/Plus является "прозрачным" для хакера элементом сети. Мы уже упомянули о том, что применение системы FireWall/Plus в рамках корпоративной сети предоставляет администратору широкий спектр возможностей по реализации полной и согласованной политики в области обеспечения безопасности информационных ресурсов. Остановимся более подробно на этом вопросе. Во-первых, система FireWall/Plus предоставляет администратору безопасности уникальные возможности по протоколированию широчайшего спектра системных событий. Ни один из фильтрующих маршрутизаторов, имеющихся в настоящее время на рынке средств обеспечения компьютерной безопасности, не обладает аналогичными возможностями. Выше мы уже писали об уникальной возможности FireWall/Plus формировать динамические наборы правил фильтрации бесспорным преимуществам системы FireWall/Plus, которые оценит любой опытный администратор безопасности, относится прекрасный графический интерфейс управления процессом фильтрации. Система допускает удаленное управление из любого надежного узла (trusted node) сети предприятия. Итак, система FireWall/Plus фирмы Network-1 ни в коем случае не претендует на выполнение функций, свойственных маршрутизаторам. Система абсолютно свободна от каких-либо маршрутизаторских функций и специфического сервиса. FireWall/ Plus это средство защиты от хакеров, работающих на уровне угроз типа MAC-spoofing, IP-spoofing, а также инструмент анализа безопасности, который чрезвычайно полезен администратору сети. Система FireWall/Plus спроектирована исключительно для того, чтобы защищать информационные ресурсы на различных уровнях сложности: от простейших экранов до чрезвычайно изощренной техники фильтрации внешнего и внутреннего трафика корпоративной сети. Все механизмы фильтрации являются динамическими для активизации нового правила фильтрации не требуется перезапуск компьютера, полностью исключается возможность дистанционного перезапуска компьютера, исполняющего функции FireWall/Plus. Остановимся более подробно на описании техники фильтрации, реализованной в системе FireWall/Plus. В рамках системы реализованы три метода фильтрации сетевых протоколов: фильтрация на уровне фреймов (frame filtering), фильтрация на уровне пакетов (packet filtering) и фильтрация на уровне приложений (application filtering). Остановимся более подробно, насколько это позволяет объем настоящей статьи, на особенностях каждого из вышеперечисленных методов фильтрации.
Фильтрация на уровне фреймов (frame filtering)
Фильтрация на уровне пакетов(packet filtering)
Фильтрация на уровне приложений (application filtering)
Защита одиночного хоста (host-computer)
Конфигурация двухпортового шлюза (dual - homed gateway)
Защита типа "бастион" серверов Таким образом, защита корпоративных информационных ресурсов от возможных атак со стороны информационной супермагистрали в соответствии со схемой "бастиона" серверов представляет собой вполне приемлемое решение для крупной организации, активно взаимодействующей с глобальной системой Internet. Но следует отметить, что эта схема защиты эффективна только в том случае, если полностью исключается возможность изощренных атак хакеров со стороны так называемой надежной сети (trusted network). На практике вполне исключить эту возможность нельзя. Вследствие этого была разработана более надежная схема защиты обобщенных информационных ресурсов корпорации под названием "демилитаризованная зона" ("demilitarized zone"). Этот метод защиты характеризуют повышенная надежность и более высокая стоимость.
Организация демилитаризованной зоны ("demilitarized zone")
Организация защиты совместно с использованием технологии Cisco Systems AccessPro
Федор Никитин |