Miód dla mas

Subskrybuj RSS A A A
30 czerwca 2003
Tomasz Grabowski

Systemy-przynęty, zwane eufemistycznie honeypots, wychodzą z laboratoriów i dołączą wkrótce do standardowych systemów zabezpieczeń.

Systemy-przynęty, zwane eufemistycznie honeypots, wychodzą z laboratoriów i dołączą wkrótce do standardowych systemów zabezpieczeń.

Zapobieganie próbom ataków sieciowych jest tak samo nierealne, jak zapobieganie zmianom pogody. W tym świetle ważniejsza wydaje się raczej możliwość namierzenia włamywaczy i ustalenie ich rzeczywistych zamiarów. Kluczową sprawą jest szybka reakcja. Odszukanie osób odpowiedzialnych za ataki sieciowe dokonane w przeszłości w większości przypadków nie przynosi rezultatów, ponieważ włamywacze potrafią zacierać ślady i skutecznie mylić tropy. Szanse na ich identyfikację istnieją w praktyce tylko w trakcie prowadzenia ataku.

IDS plus honeypot

Portyotwierane przez Specter 7Kliknij, aby powiększyćPortyotwierane przez Specter 7Do monitorowania sieci i systemów pod kątem potencjalnych ataków stworzono systemy wykrywania włamań. Wdrożenie systemów IDS jest jednak trudne i kosztowne, a efekty ich pracy - często rozczarowujące. Większość rozwiązań, podobnie jak systemy antywirusowe, identyfikuje ataki na podstawie sygnatur. Nowe sposoby włamań, wykorzystujące nie znane szerzej luki w zabezpieczeniach i przez to nie mające odpowiadającej im sygnatury, mogą nie zostać w porę zauważone.

Mankamenty systemów IDS można jednak próbować niwelować. Jednym ze sposobów jest zastosowanie obok nich systemów-przynęt, udających serwery typowych usług sieciowych, np. WWW, poczta telnet itd., które zwykle stanowią przyczółek do bardziej wyrafinowanych ataków. Systemy takie, zwane honeypot (garniec miodu), śledzą i zapisują wszystkie operacje wykonywane przez włamywacza i informują o nich administratora. Przynęta ma skłonić intruza do jak najdłuższego pozostania online, dając tym samym administratorom czas na jego namierzenie.

Honeypot kontra IDS

System-przynęta opiera się na innej niż systemy IDS filozofii zapewnienia bezpieczeństwa sieci. Systemy wykrywania włamań są instalowane w przeświadczeniu, że wykryją wszystkie ataki na podstawie analizy ruchu sieciowego i logów systemów operacyjnych, co jest nierealistyczne. Umieszczeniu w sieci systemu-przynęty przyświeca zaś przekonanie, że intruz skanujący porty sam go znajdzie i będzie próbował przejąć nad nim kontrolę, co jest założeniem opartym na obserwacjach praktycznych.

Pomimo zasadniczych różnic, efekty pracy obu systemów są bardzo podobne. W sieci wewnętrznej, traktowanej jako środowisko zaufane, oddzielone od świata zewnętrznego zaporami firewall, każda próba skanowania portów bądź wykorzystywania określonych serwisów jest bardzo podejrzana. Może bowiem oznaczać, że intruz atakujący sieć z zewnątrz przedostał się przez zabezpieczenia lub atak miał źródło wewnątrz firmy. Honeypot umożliwia natychmiastowe zlokalizowanie komputera, z którego prowadzony jest atak.

Wbrew stereotypom

Honeypot może więc stanowić nie tylko uzupełnienie, ale nawet alternatywę dla systemu wykrywania włamań, zwłaszcza w przypadku, gdy chodzi o obronę przed wewnętrznymi atakami. Jest przy tym pozbawiony większości wad systemów IDS. Honeypot nie korzysta z baz sygnatur, nie wymaga więc ich uaktualniania. Do jego działania nie jest konieczna instalacja sond w każdym segmencie sieci LAN, co zasadniczo obniża koszty. Nie dotyczy go podnoszony często problem wydajności analizy ruchu. W honeypot nie występuje - powszechny w systemach wykrywania włamań - problem dużego odsetka fałszywych alarmów. Każdy alarm generowany przez system honeypot oznacza duże prawdopodobieństwo autentycznej próby włamania.

Panuje przekonanie, jakoby systemy honeypots były przydatne głównie profesjonalistom pracującym w firmach usługowo zajmujących się zabezpieczaniem sieci klientów. To jednak nie do końca prawda. Na co dzień bowiem to nie firma zewnętrzna, lecz administrator czuwa nad bezpieczeństwem systemów. Honeypot umożliwia mu zdobywanie wiedzy, pozwalającej przygotować skuteczniejsze procedury i narzędzia ochronne - bez wystawiania na szwank systemów produkcyjnych. Ponadto systemy honeypots zaczynają ewoluować ze skomplikowanych aplikacji, przeznaczonych dla wąskiego grona specjalistów, w kierunku powszechnie stosowanych systemów zabezpieczeń. Dowodem na to jest najnowsza wersja oprogramowania Specter 7 - aplikacja honeypot działająca na komputerze z systemem Windows, której zainstalowanie i skonfigurowanie trwa zaledwie kilkanaście minut.

Wirtualne włamanie

Skonfigurowanie Specter 7 nie wymaga wielkich umiejętnościKliknij, aby powiększyćSkonfigurowanie Specter 7 nie wymaga wielkich umiejętnościPrzyjazny, graficzny interfejs umożliwia łatwy i szybki dostęp do informacji o stanie systemu, a także dynamiczną zmianę jego konfiguracji. Ze względu na ograniczone możliwości konfiguracyjne Specter nie zaspokoi z pewnością wszystkich potrzeb firm zajmujących się profesjonalnie bezpieczeństwem sieci.

System Specter powinien być uruchamiany na wydzielonym komputerze PC. Wymagania sprzętowe są niewielkie - w zasadzie nie odbiegają od tych, które stawia system Windows. Po zainstalowaniu Specter otwiera na komputerze 14 portów. Siedem z nich będzie tylko prostymi pułapkami, które zerwą połączenie zaraz po jakiejkolwiek próbie nawiązania z nimi kontaktu - logując jednak źródłowy adres IP. Pozostałych siedem portów będzie służyć do udostępniania na zewnątrz wirtualnych usług sieciowych.

Oceń artykuł

średnio: 0 liczba ocen: 0
1  2  dalej »

Komentarze (0)

Najnowsze

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Biznes decyduje o inwestycjach w IT

Decyzje dotyczące projektów IT coraz częściej podejmują kierownicy działów biznesowych, bezpośredni beneficjenci wdrożeń. Rolą CIO jest wsparcie merytoryczne realizacji projektu.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88