Кіріспе

Сымсыз желілердің аспектісі

Сымсыз қауіпсіздік – Wi-Fi желілерін қоса алғанда, сымсыз желілерді пайдаланатын компьютерлерге немесе деректерге рұқсатсыз қол жеткізудің немесе зақымдаудың алдын алу. Бұл термин желінің құпиялылығына, тұтастығына немесе қолжетімділігіне нұқсан келтіруге тырысатын қарсыластардан сымсыз желінің өзін қорғауды да білдіруі мүмкін. Ең көп таралған түрі – Wi-Fi қауіпсіздігі, оған Wired Equivalent Privacy (WEP) және Wi-Fi Protected Access (WPA) кіреді. WEP – 1997 жылғы IEEE 802.11 стандарты. Бұл қауіпсіздік стандартының нашарлығы мәлім: оның қолданатын құпия сөзі қарапайым ноутбук және кеңінен қолжетімді бағдарламалық құралдармен бірнеше минут ішінде бұзылуы мүмкін. WEP 2003 жылы WPA-мен алмастырылды, ол WEP-ке қарағанда қауіпсіздікті жақсартуға бағытталған жылдам шешім болды. Қазіргі стандарт – WPA2; кейбір аппараттық құралдар прошивканы жаңарту немесе ауыстырусыз WPA2-ні қолдамайды. WPA2 желіні 256 биттік кілтпен шифрлейтін шифрлау құрылғысын пайдаланады; кілттің ұзындығы WEP-ке қарағанда қауіпсіздікті арттырады. Кәсіпорындар көбінесе 802.11X стандартына сәйкес қосылатын құрылғыны аутентификациялау үшін сертификатқа негізделген жүйені қолдана отырып, қауіпсіздікті қамтамасыз етеді. 2018 жылдың қаңтар айында Wi-Fi Alliance WPA3-ті WPA2-нің орнына жариялады. Сертификаттау 2018 жылдың маусым айында басталды, ал 2020 жылдың шілде айынан бастап "Wi Fi CERTIFIED™" белгісі бар құрылғылар үшін WPA3 қолдауы міндетті болды. Көптеген ноутбуктерде сымсыз карталар алдын ала орнатылған. Қозғалыс кезінде желіге қосылудың көптеген артықшылықтары бар. Дегенмен, сымсыз желілерде қауіпсіздікке қатысты мәселелер туындауы мүмкін. Хакерлер сымсыз желілерге енудің оңай екенін анықтады және тіпті сымдық желілерге бұзу үшін сымсыз технологияны пайдаланады. Осыдан келіп, кәсіпорындар маңызды ресурстарға рұқсатсыз қол жеткізуден қорғайтын тиімді сымсыз қауіпсіздік саясатын анықтауы өте маңызды. Сымсыз кіріп-шығудың алдын алу жүйелері (WIPS) немесе сымсыз кіріп-шығуды анықтау жүйелері (WIDS) сымсыз қауіпсіздік саясатын сақтау үшін жиі қолданылады. Сымсыз технологияның қолданушыларына қатысты тәуекелдер қызмет кеңінен таралған сайын артты. Сымсыз технология алғаш пайда болған кезде қауіп-қатерлер өте аз болды. Хакерлер жаңа технологияны пайдалануға үлкермеді, ал жұмыс орындарында сымсыз желілер жиі кездеспеді. Дегенмен, қазіргі сымсыз протоколдар мен шифрлау әдістерімен байланысты көптеген қауіпсіздік тәуекелдері бар, сондай-ақ пайдаланушылар мен корпоративтік IT деңгейінде абайсыздық пен білімсіздік те бар. Сымсыз қолжетімділікпен хакерлік әдістері күрделене түсті және жаңашылдыққа ие болды. Windows немесе Linux негізіндегі құралдарды пайдалану оңай болғандықтан хакерлік әрекеттерге қол жеткізу де жеңілдеді және тегін түрде интернетте қолжетімді болды. Кейбір ұйымдарда сымсыз желіге қосылу нүктелері орнатылмағандықтан, сымсыз желілердің қауіпсіздігіне қатысты мәселелерді шешудің қажеті жоқ деп санайды. Stat MDR және META Group компаниялары 2005 жылы сатып алу жоспарланған барлық корпоративтік ноутбуктердің 95% сымсыз карталармен жабдықталғанын есептеді. Сымсыз емес деп есептелетін ұйымда сымсыз ноутбук корпоративтік желіге қосылған кезде мәселелер туындауы мүмкін. Хакер тұраққа отырып, ноутбуктер және/немесе басқа құрылғылар арқылы ақпарат жинап алуы немесе тіпті сымсыз картасы бар ноутбук арқылы сымдық желіге кіре алуы мүмкін.

Өмірбаян

Ашық, шифрланбаған сымсыз желілердің географиялық желілік ауқымында кез келген адам трафикті "тыңдап", немесе түсіріп, сақтай алады, ішкі желі ресурстарына және интернетке рұқсатсыз кіре алады, содан кейін алынған ақпаратты және ресурстарды бұзылыс тудыру немесе заңсыз әрекеттер жасау үшін пайдалана алады. Мұндай қауіпсіздік бұзушылықтары кәсіпорындар мен үй желілері үшін маңызды мәселеге айналды. Егер маршрутизатордың қауіпсіздігі қосылмаса немесе иесі оны ыңғайлылық үшін өшірсе, ол тегін желілік нүкте (hotspot) құрайды. Көптеген 21-ғасыр ноутбуктерінде сымсыз желілер орнатылған (Intel "Centrino" технологиясына назар салыңыз), сондықтан оларға PCMCIA картасы немесе USB донгл сияқты қосымша адаптерлердің қажеті жоқ. Сымсыз желілер құрылғыға орнатылғандықтан, иесі оның ескермеуінен автоматты түрде қосылуы мүмкін, осылайша ноутбукке жақын жердегі кез келген компьютерге қол жетімділік береді. Linux, macOS немесе Microsoft Windows сияқты қазіргі заманғы операциялық жүйелер интернет-қосылысты ортақтастыру арқылы компьютерді сымсыз LAN "базалық станциясы" ретінде орнатуды жеңілдетеді, осылайша үйдегі барлық компьютерлер "базалық" компьютер арқылы интернетке қол жеткізе алады. Алайда, пайдаланушылардың мұндай жүйелерді орнатумен байланысты қауіпсіздік мәселелері туралы білімі жеткіліксіз болғандықтан, жақын жердегі басқа адамдарға қосылуға мүмкіндік тууы мүмкін. Мұндай "тегін пайдалану" (piggybacking) көбінесе сымсыз желі операторының білмеуімен жүзеге асырылады, тіпті егер пайдаланушының компьютері автоматты түрде жақын маңдағы қорғалмаған сымсыз желіні қолжетімділік нүктесі ретінде таңдаса, ол да осыдан хабарсыз болуы мүмкін.

Қауіп-қатер жағдайы

Сымсыз қауіпсіздік – компьютерлік қауіпсіздіктің тағы бір саласы. Ұйымдар, әсіресе, рұқсатсыз кіру нүктелерінен туындайтын қауіпсіздік бұзуларына осал болуы мүмкін. Егер қызметкер жүйенің қорғалмаған портына сымсыз интерфейс қосса, ол құпия мәліметтерге қол жеткізуге мүмкіндік беретін желілік қауіпсіздіктің бұзылуына себеп болуы мүмкін. Желіні және оның құрамындағы ақпаратты қорғау үшін коммутаторларды конфигурациялау кезінде ашық порттарды өшіру және желілік қол жеткізуді шектеу үшін VLAN конфигурациясы сияқты шаралар қолжетімді, бірақ мұндай шаралар барлық желілік құрылғыларға біркелкі қолданылуы тиіс.

Машина мен машина арасындағы байланыс

Сымсыз байланыс өнеркәсіптік машиналар арасындағы (M2M) байланыс үшін пайдалы. Мұндай өнеркәсіптік қолданбалардың көбінесе нақты қауіпсіздік талаптары болады. WLAN, NFC және ZigBee технологияларын ескере отырып, өнеркәсіптік ортада осы осалдықтарды бағалау және олардан туындайтын осалдық тізімдері бар.

Рұқсат етілмеген кірудің түрлері

Байланыстарға, функцияларға және деректерге рұқсатсыз қол жеткізу жолдары, тиісті жүйелер бағдарламалық кодты пайдаланатын тәсілдерге байланысты әртүрлі болады. Мұндай қауіптің толыққанды моделі жоқ. Алдын алу шаралары белгілі шабуыл тәсілдері мен әдістеріне, сондай-ақ қолданылған әдістерді жоюға арналған тиісті шараларға негізделген. Дегенмен, әрбір жаңа операциялау тәсілі жаңа қауіптерді тудырады. Сондықтан, алдын алу үшін үздіксіз жақсарту қажет. Сипатталған шабуыл жолдары – бұл қолданылатын әдеттегі әдістер мен сценарийлердің бір мысалы ғана.

Кездейсоқ қосылу

Корпоративтік желідегі қауіпсіздік периметрінің бұзылуы әр түрлі әдістер мен мақсаттармен байланысты болуы мүмкін. Осы әдістердің бірі "кездейсоқ байланыс" деп аталады. Егер пайдаланушы компьютерді қосқанда, ол көрші компанияның желісінен басып шығарған сымсыз қолжетімділік нүктесіне қосылса, ол мұның орын алғанын тіпті білмей қалуы мүмкін. Дегенмен, бұл қауіпсіздік бұзушылық болып саналады, себебі құпия компания ақпараты ашыққа шығып, екі компания арасында байланыс орнатуы мүмкін. Бұл әсіресе ноутбук сымды желіге қосылған жағдайда маңыздырақ. Кездейсоқ байланыс – сымсыз желідегі "бұрыс байланыс" деп аталатын осалдықтың бір түрі. Бұрыс байланыс кездейсоқ болуы, қасақана жасалуы (мысалы, корпоративтік брандмауэрді айналып өту үшін) немесе сымсыз клиенттерді шабуылдаушының AP-сына қосылуға итермелеу үшін жасалған қасақана әрекеттер нәтижесінде туындауы мүмкін.

Зұлымдықпен байланысу

"Зұлым ниетті байланыстар" дегеніміз, шабуылшылардың компания желісіне компанияның кіру нүктесінен (AP) емес, ноутбуктер арқылы қосылуына белсенді түрде мүмкіндік беруі. Мұндай ноутбуктар "жұмсақ нүкте" (soft AP) деп аталады және олар киберқылмыскер желілік картасын заңды кіру нүктесі сияқты көрсеткен бағдарламалық жасақтаманы іске қосқанда құрылады. Егер ұрылған кіргеннен кейін, ол құпия сөздерді ұрлап, сымды желіге шабуыл жасап немесе троянды орната алады. Сымсыз желілер 2-ші қабат деңгейінде жұмыс істейтіндіктен, желілік аутентификация және виртуалды жеке желілер (VPN) сияқты 3-ші қабаттық қорғаныс шаралары кедергі тудырмайды. 802.1X сымсыз аутентификациясы қорғанысқа көмектеседі, бірақ ол әлі де хакерлік шабуылға осал. Мұндай шабуылдың мақсаты VPN немесе басқа қауіпсіздік шараларын бұзу болмауы мүмкін. Көбінесе қылмыскер клиентті 2-ші қабат деңгейінде бақылауға алуға тырысады.

Ад-хок желілері

Ад-хок желілер қауіпсіздікке қауіп төндіруі мүмкін. Ад-хок желілер – бұл [peer to peer] желілер, олар сымсыз компьютерлер арасындағы, арасында кіру нүктесі жоқ желілер болып табылады. Мұндай желілердің қорғанысы әдетте нашар болады, бірақ қауіпсіздікті қамтамасыз ету үшін шифрлау әдістерін қолдануға болады. Ад-хок желілерінің қауіпсіздік кемшілігі – бұл өзінің ад-хок желісі емес, оның орнына басқа желілерге, әдетте корпоративтік ортаға жасалатын көпір және Microsoft Windows-тың көптеген нұсқаларында осы мүмкіндік әдепкі бойынша қосулы тұрады, егер оны қасақана өшірмесе. Сондықтан пайдаланушы өз компьютерінде қауіпсіз емес ад-хок желі жұмыс істеп тұрғанын білмей қалуы мүмкін. Егер ол сонымен бірге сымдық немесе сымсыз инфрақұрылымдық желіні де пайдаланса, ол қауіпсіз емес ад-хок қосылым арқылы қорғалған ұйымдық желіге көпір жасайды. Көпір жасаудың екі түрі бар: тікелей көпір, ол пайдаланушы екі қосылым арасында көпірді қолмен конфигурациялауын қажет етеді, сондықтан оны қасақана қаламаса бастамайды, және жанама көпір, ол пайдаланушының компьютеріндегі ортақ ресурстар болып табылады. Жанама көпір пайдаланушының компьютерінен LAN қосылымдарымен бөлісетін жеке деректерді, мысалы, ортақ папкаларды немесе жеке желілік сақтау құрылғыларын, растамаланған немесе жеке қосылымдар мен растамаланбаған ад-хок желілерін ажырата алмай, ашуы мүмкін. Бұл ашық/қоғамдық немесе қауіпсіз емес Wi-Fi қолжетімділік нүктелеріне бұрыннан таныс емес қауіптерді тудырмайды, бірақ дұрыс конфигурацияланбаған операциялық жүйелер немесе жергілікті параметрлер болған жағдайда, брандмауэр ережелерін айналып өтуі мүмкін.

Дәстүрлі емес желілер

Дәстүрлі емес желілер, мысалы, жеке желілік Bluetooth құрылғылары, хакерлік шабуылдардан қорғалмайды және оларды қауіпсіздік қаупі ретінде қарастыру керек. Тіпті штрих-код оқырғыштар, қолға ұсталатын PDA-лар, сымсыз принтерлер мен көшіргіштерді де қорғау қажет. Мұндай дәстүрлі емес желілерді IT мамандары ноутбуктер мен кіру нүктелеріне ғана назар аударғандықтан оңай жіберіп алуы мүмкін.

Жеке басын ұрлау (MAC spoofing)

Жеке сәйкестікті ұрлау (немесе MAC-адрестің бұрмалануы) – хакер желілік трафикті тыңдап, желілік құқықтары бар компьютердің MAC-адресін анықтай білген кезде болады. Көптеген сымсыз жүйелер белгілі бір MAC ID-мен авторизацияланған компьютерлерге ғана желіге кіруге және оны пайдалануға мүмкіндік беретін MAC-фильтрлеуді қолдайды. Бірақ желіні "тыңдау" мүмкіндігі бар бағдарламалар бар. Мұндай бағдарламаларды хакерге қажетті MAC-адрестің болуын қамтамасыз ететін басқа бағдарламалармен біріктіргенде, ол осы кедергіні оңай асырып түсе алады. MAC-фильтрлеу тек шағын тұрғын үй (SOHO) желілері үшін тиімді, себебі ол сымсыз құрылғы "желіден тыс" болғанда ғана қорғаныс береді. Кез келген 802.11 құрылғысы "желіде" өзінің шифрланбаған MAC-адресін 802.11 тақырыптарында еркін жібереді, оны анықтау үшін ешқандай арнайы жабдық немесе бағдарламалық қамтамасыз ету қажет емес. 802.11 қабылдағышы (ноутбук және сымсыз адаптер) және тегін сымсыз пакеттерді талдайтын бағдарламасы бар кез келген адам, ауқымдағы кез келген 802.11 құрылғысының MAC-адресін ала алады. Ұйымдық ортада, көптеген сымсыз құрылғылар белсенді жұмыс уақытында "желіде" болғандықтан, MAC-фильтрлеу жалған қауіпсіздік сезімін ғана тудырады, себебі ол ұйымдық инфрақұрылымға "кездейсоқ" немесе қаламаған қосылымдарды ғана болдырмайды және мақсатты шабуылды тоқтатуға көмектеспейді.

Ортадағы адам шабуылдары

Ортадағы шабуылшы компьютерлерді жұмсақ AP (Access Point) ретінде құрылған компьютерге кіруге сүйсіндіреді. Бұл орындалғаннан кейін, хакер басқа сымсыз карта арқылы нақты қолжетімділік нүктесіне қосылады, бұл нақты желіге ашық түрде хакерлік компьютер арқылы тұрақты трафик ағынын қамтамасыз етеді. Хакер трафикті талдай алады. Ортадағы шабуылдың бір түрі "де-аутентификация шабуылын" жүзеге асыру үшін растау және қол алысу протоколдарындағы қауіпсіздік кемшіліктеріне сенеді. Бұл шабуыл AP-ға қосылған компьютерлерді байланысты үзуге және хакердің жұмсақ AP-сына қайта қосылуға мәжбүр етеді (пайдаланушыны модемнен ажыратып, олар оқиғаның жазбасынан алынған парольді пайдаланып қайта қосылуға мәжбүр етеді). Ортадағы шабуылдар LANjack және AirJack сияқты бағдарламалық құралдармен күшейтіледі, олар процестің бірнеше қадамын автоматтандырады, яғни бұрын белгілі бір білік қажет болған нәрсе енді қарапайым хакерлерге қол жетімді. Хостпоттар кез келген шабуылға әсіресе осал, себебі бұл желілерде қауіпсіздік шаралары өте аз немесе жоқ.

Қызмет көрсетуден бас тарту

Қызмет көрсетуден бас тарту (DoS) шабуылы шабуылшының мақсатты АП (Access Point) немесе желіге жалған сұраулар, ерте сәтті қосылу туралы хабарламалар, қате туралы хабарламалар және/немесе басқа командаларды үнемі жіберуі арқылы жүзеге асады. Бұл заңды пайдаланушылардың желіге қосылуына кедерілтің тудыруы және тіпті желінің құлауына әкелуі мүмкін. Бұл шабуылдар кеңейтілген аутентификация протоколы (EAP) сияқты протоколдардың дұрыс пайдаланылмауына негізделген. DoS шабуылының өзі ұйымдық деректерді зыянды шабуылшыға ашуға көп көмектеспейді, себебі желінің жұмысын тоқтату деректер ағынын болдырмайды және деректерді беруге мүмкіндік бермей, оларды қорғайды. DoS шабуылы жасаудың басты себебі – сымсыз желінің қалпына келтірілуін бақылау, осы процесте барлық құрылғылар бастапқы қол алысу кодтарын қайта жібереді. Бұл зыянды шабуылшыға осы кодтарды жазуға, әр түрлі бұзу құралдарын қолданып қауіпсіздіктің әлсіз тұстарын талдауға және рұқсатсыз кіруге мүмкіндік береді. Бұл WEP сияқты нашар шифрланған жүйелерде тиімдірек жұмыс істейді, онда желіні қалпына келтіру кезінде алынған "үлгілік" қауіпсіздік кілтіне негізделген "қабылданған" қауіпсіздік кілттерінің сөздікпен шабуыл жасауға арналған бірнеше құралдар бар.

Желіге енгізу

Желілік инъекция шабуылында хакер фильтрленбеген желілік трафикке ұшыраған кіру нүктелерін пайдалана алады, әсіресе "Spanning Tree" (802.1D), OSPF, RIP және HSRP сияқты желілік трафикті тарату арқылы. Хакер роутерлерге, коммутаторларға және интеллектуалды хабтарға желіні қайта конфигурациялауға бағытталған жалған командаларды енгізеді. Осылайша бүкіл желі құлап, барлық интеллектуалды желілік құрылғыларды қайта іске қосу немесе тіпті қайта бағдарламалау қажет болуы мүмкін.

Кафе латте шабуыл

Caffe Latte шабуылы WEP кілтін алудың тағы бір тәсілі болып табылады және мақсатты желіге жақын кіру нүктесін қажет етпейді. Caffe Latte шабуылы WEP паролі сақталған клиентті мақсатты желідегідей SSID-мен зыянды кіру нүктесіне қосылуға итермелейді. Клиент қосылғаннан кейін, ол ARP сұраныстарын жасайды, оларды зыянды кіру нүктесі кілт ағыны деректерін алу үшін пайдаланады. Зыянды кіру нүктесі клиентке қайта-қайта деавторизация пакетін жіберіп, оның қосылысын үзеді, қайта қосылуға мәжбүр етеді және қосымша ARP сұраныстарын жіберуіне себеп болады, содан кейін зыянды кіру нүктесі осы деректерді жинақтайды. Зыянды кіру нүктесі кілт ағыны деректерінің жеткілікті көлемін жинағаннан кейін, WEP кілтін [aircrack ng] сияқты құралмен бұзуға болады. Caffe Latte шабуылы Windows сымсыз жүйесінде көрсетілді, бірақ басқа операциялық жүйелер де осал болуы мүмкін. Бұл шабуылға зерттеуші Вивек Рамачандран "Caffe Latte" деген ат берді, себебі оның көмегімен қашықтағы саяхатшыдан WEP кілтін кофе ішуге кеткен 6 минуттан кем уақытта алуға болады.

Сымсыз кіріп-шығудың алдын алу тұжырымдамалары

Сымсыз желілерді қамтамасыз етудің үш негізгі тәсілі бар. Жабық желілер үшін (мысалы, үй пайдаланушылары мен ұйымдар үшін) ең көп таралған тәсіл – қолжетімділік нүктелерінде қолжетімділікті шектеулерді конфигурациялау. Бұл шектеулер шифрлауды және MAC-адрестерін тексеруді қамтуы мүмкін. Осындай желілік модельде сымсыз LAN қауіпсіздігін қамтамасыз ету үшін сымсыз кіріп-шығудың алдын алу жүйелерін қолдануға болады. Коммерциялық провайдерлер, хотспоттар және ірі ұйымдар үшін таңдаулы шешім көбінесе ашық және шифрланбаған, бірақ толығымен оқшауланған сымсыз желі болуы мүмкін. Пайдаланушылар бастапқыда Интернетке де, жергілікті желі ресурстарына да қол жеткізе алмайды. Коммерциялық провайдерлер әдетте барлық веб-трафикті төлемді және/немесе авторизацияны қамтамасыз ететін тұтқындық порталға (captive portal) жібереді. Тағы бір шешім – пайдаланушылардан VPN арқылы құпиялы желіге қауіпсіз қосылуды талап ету. Сымсыз желілер сымды желілерге қарағанда аз қауіпсіз; көптеген кеңселерде бұзып кірушілер өздерінің компьютерлерін сымды желіге оңай қосып, желіге қол жеткізе алады, ал қашықтан бұзып кірушілер Back Orifice сияқты артқы есіктер арқылы желіге кіруі мүмкін. Бір жалпы шешім – барлық ресурстар үшін тәуелсіз аутентификацияны қолдану, олардың көпшілікке қолжетімді болмауы керек. Сымсыз байланыстың алаяқтық қолданылуынан қорғауға немесе сымсыз байланыс арқылы компьютерлер мен басқа да құрылғылардың деректерін және функцияларын қорғауға арналған дайын жүйе жоқ. Дегенмен, қабылданған шараларды техникалық прогресс деңгейіне сәйкес бағалау жүйесі бар. Бұл бағалау жүйесі ISO/IEC 15408 стандартында көрсетілгендей халықаралық келісім болып табылады.

Қалпына келтіру жүйесі

Сымсыз кіріп-шығудың алдын алу жүйесі (WIPS) – сымсыз қауіпсіздік тәуекелдерімен күресудің ең тиімді жолы болып саналады. Дегенмен, мұндай WIPS бағдарламалық қамтамасыз ету түрінде дайын шешім ретінде қолжетімді емес. WIPS көбінесе қолданыстағы сымсыз LAN инфрақұрылымының үстіне орнатылады, бірақ ұйым ішінде сымсыз саясатты күшпен жүзеге асыру үшін жекеше түрде де орнатылуы мүмкін. WIPS сымсыз қауіпсіздік үшін аса маңызды деп есептеледі, сондықтан 2009 жылдың шілдесінде Төлем карталары индустриясының қауіпсіздік стандарттары кеңесі PCI DSS үшін сымсыз нұсқаулықтарды жариялап, ірі ұйымдар үшін сымсыз желіні сканерлеу және қорғауды автоматтандыру мақсатында WIPS-ті пайдалануды ұсынды.

Қауіпсіздік шаралары

Сымсыз қауіпсіздікті қамтамасыз етудің әртүрлі шаралары бар, олардың тиімділігі мен қолданылуы әртүрлі.

SSID жасыру

Сымсыз желіні қорғаудың қарапайым, бірақ тиімсіз тәсілі – SSID (Service Set Identifier – желі атауы) жасыру. Бұл, ең қарапайым шабуылдардан басқа, қорғанышпен қамтамасыз етпейді.

MAC ID сүзгілеу

Ең қарапайым техникалардың бірі – тек белгілі, бұрыннан мақұлданған MAC-адрестерден ғана кіруге рұқсат беру. Көптеген сымсыз желілік нүктелерде MAC ID сүзгілеу функциясы болады. Дегенмен, шабуыл жасаушы рұқсат алған клиенттің MAC-адресін ұстап алып, сол адрестің орнына өзінің адресін қолдана алады.

Статикалық IP адресі

Әдеттегі сымсыз қолжетімділік нүктелері клиенттерге DHCP арқылы IP-адрестер береді. Клиенттерден өздерінің адрестерін орнатуды талап ету, кездейсоқ немесе тәжірибесіз бұзушыға желіге кіруді қиындатады, бірақ күрделі шабуылшыға аз қорғаныш ұсынады. Ал жиі қолдау көрсетілсе де, қазіргі заманғы жабдықтарда бұл әдеттегі параметр емес. Оның қауіпсіздігі туралы алаңдаушылықтар 2001 жылдан бері көтеріліп келеді, ФБР 2005 жылы оны нақты көрсетті, бірақ 2007 жылы T. J. Maxx WEP-ке сүйенудің нәтижесінде болған үлкен қауіпсіздік бұзушылығын мойындады, ал Төлем карталары индустриясы оны пайдалануға тыйым салу үшін 2008 жылға дейін күтті – тіпті содан кейін де, қолданыстағы пайдалануды 2010 жылдың маусымына дейін жалғастыруға рұқсат берді.

WPAv1

Wi-Fi қорғалған кіру (WPA және WPA2) қауіпсіздік протоколдары WEP-тің мәселелерін шешу үшін кейіннен құрылды. Егер сөздікте кездесетін сөз немесе қысқа символдар тізбегі сияқты әлсіз пароль қолданылса, WPA және WPA2 бұзылуы мүмкін. 14 әріптен тұратын кездейсоқ пароль немесе 5 кездейсоқ таңдалған сөзден тұратын құпия сөз қолданса, WPA-ны бұзу өте қиын. WPA қауіпсіздік протоколының екінші буыны (WPA2) 802.11 стандартына IEEE 802.11i-нің соңғы түзетуіне негізделген және FIPS 140-2 стандартына сәйкес келеді. Осы шифрлау схемаларының барлығында, кілттерді білетін желідегі кез келген клиент трафиктің барлығын оқи алады. Wi-Fi қорғалған кіру (WPA) – WEP-ге қарағанда бағдарламалық қамтамасыз ету/фирмалық бағдарламаның жақсартуы. WEP-пен жұмыс істейтін барлық WLAN жабдықтарын жаңарту оңай, жаңа жабдық сатып алудың қажеті жоқ. WPA – WEP-ті алмастыру үшін IEEE 802.11 ұйымы әзірлеген 802.11i қауіпсіздік стандартының қысқартылған нұсқасы. TKIP шифрлау алгоритмі WPA үшін әзірленді, бұл WEP-ке жақсартулар енгізуге мүмкіндік берді, оларды қолданыстағы 802.11 құрылғыларына фирмалық бағдарламаны жаңарту арқылы енгізуге болады. WPA профилі 802.11i және WPA2-де артықшылықты алгоритм болып табылатын AES CCMP алгоритмін де қолдайды. WPA Enterprise 802.1X негізінде RADIUS аутентификациясын ұсынады. WPA Personal 8-63 символдан тұратын құпия сөзді пайдаланып, қауіпсіздікті орнату үшін алдын ала бөліскен кілтті (PSK) қолданады. PSK 64 символдан тұратын он алтылық тізбе ретінде де енгізілуі мүмкін. Әлсіз PSK құпия сөздерін желіден тыс сөздік шабуылдары арқылы бұзуға болады, клиент деавторизацияланғаннан кейін қайта қосылғанда төрт жолдық алмасу кезінде хабарламаларды ұстап алу арқылы. Aircrack-ng сияқты сымсыз құралдар әлсіз құпия сөзді бір минуттан кем уақытта бұза алады. WEP/WPA крекерлерінің арасында AirSnort және Auditor Security Collection бар. Дегенмен, WPA Personal «жақсы» құпия сөздермен немесе толық 64 символдан тұратын он алтылық кілтпен қолданғанда қауіпсіз. Алайда, Эрик Тьюс (WEP-ке қарсы фрагментациялық шабуылды жасаған адам) 2008 жылдың қарашасында Токиодағы PacSec қауіпсіздік конференциясында WPA TKIP іске асылуын бұзу жолын ашатыны туралы ақпарат болды, бұл 12-15 минут ішінде шифрлауды бұзуға мүмкіндік береді. Дегенмен, бұл «жарылыс» туралы хабарлама БАҚ-та асыра сілтенді, өйткені 2009 жылдың тамызына қарай WPA-ға жасалған ең жақсы шабуыл (Beck Tews шабуылы) тек қысқа деректер пакеттерінде ғана жұмыс істейді, ол WPA кілтін шеше алмайды және жұмыс істеу үшін өте нақты WPA іске асылуын қажет етеді.

WPAv1-ге қосылулар

WPAv1-ден басқа, TKIP, WIDS және EAP та қосымша орнатылуы мүмкін. Сонымен қатар, 802.11 стандарты негізінде VPN желілерін (үздіріліссіз емес, қауіпсіз желілік қосылымдар) құруға болады. VPN-ді іске асырулардың ішінде PPTP, L2TP, IPsec және SSH бар. Дегенмен, бұл қосымша қауіпсіздік деңгейі PPTP үшін Anger, Deceit және Ettercap сияқты құралдармен, ал IPsec қосылымдары үшін ike scan, IKEProbe, ipsectrace және IKEcrack сияқты құралдармен бұзылуы мүмкін.

TKIP

Бұл - "Уақытша кілт тұтастығы протоколы" дегенді білдіреді және акроним "ти кип" деп айтылады. Бұл IEEE 802.11i стандартының бір бөлігі. TKIP әрбір пакет үшін кілтті араластыруды және кілтті жаңару жүйесін іске асырады, сондай-ақ хабарламаның дұрыстығын тексеріп отырады. Осылар WEP-тің кемшіліктерін жоққа шығарады.

ЕАҚ

WPA-ның IEEE 802.1X стандартына қарағандағы жетістіктері сымсыз және сымды LAN-ға қол жеткізуді растау және рұқсат етуді жақсартты. Бұған қоса, кеңейтілген аутентификация протоколы (EAP) сияқты қосымша шаралар қауіпсіздікті одан да күшейтті. Бұл EAP орталық аутентификация серверін қолдануының арқасында мүмкін болды. Алайда, 2002 жылы Мэриленд штатының профессоры бірқатар кемшіліктерді анықтады. Келесі бірнеше жыл ішінде бұл кемшіліктер TLS және басқа да жақсартулар арқылы жойылды. Бұл жаңа нұсқа енді кеңейтілген EAP деп аталады және бірнеше нұсқада қол жетімді: EAP MD5, PEAPv0, PEAPv1, EAP MSCHAPv2, LEAP, EAP FAST, EAP TLS, EAP TTLS, MSCHAPv2 және EAP SIM.

Желілерге кіру шектеулері

Шешімдердің қатарында сымды және сымсыз желілерде қауіпсіздікті күшейтуге мүмкіндік беретін, жаңа IEEE 802.1X аутентификация жүйесі бар. Мұндай технологияларды қолдайтын сымсыз қолжетімділік нүктелерінде көбінесе маршрутизаторлар орнатылған, осылайша олар сымсыз шлюздерге айналады.

Толық шифрлау

Бір қарағанда, 2-ші және 3-ші қабаттағы шифрлау әдістері парольдер мен жеке электрондық пошта сияқты құнды деректерді қорғау үшін жеткіліксіз болуы мүмкін. Осы технологиялар байланыс жолының тек бір бөлігін ғана шифрлайды, ал егер біреу сымдық желіге қол жеткізсе, трафикті тыңдай алуы мүмкін. Шешім – SSL, SSH, GnuPG, PGP сияқты технологияларды пайдаланып, қосымша қабатта шифрлау мен авторизацияны қолдану. Түптен-түпке дейінгі әдістің кемшілігі – ол барлық трафикті қамтымай қалуы мүмкін. Роутер немесе VPN деңгейіндегі шифрлау арқылы бір коммутатор барлық трафикті, тіпті UDP және DNS сұрауларын шифрлайды. Ал түптен-түпке дейінгі шифрлауда, қорғалатын әрбір қызмет өзінің шифрлауын қосуы керек, көбінесе әрбір қосылым да жеке қосылуы керек. Электрондық пошта жіберу үшін, әрбір алушы шифрлау әдісін қолдауы және кілттерді дұрыс алмасуы тиіс. Веб-сайттардың барлығы да https қолдана бермейді, ал қолданса да, браузер IP-адрестерді ашық түрде жібереді. Ең бағалы ресурс – интернетке қол жеткізу. Офистік LAN желісінің иесі интернетке қол жеткізуді шектеуді қаласа, әрбір пайдаланушыны роутерде өзін растауға мәжбүрлеудің қиын міндетіне тап болады.

802.11i қауіпсіздік

Қазіргі кезде сымсыз желілерге (WLAN) енгізілетін ең жаңа және қатаң қауіпсіздік стандарты – 802.11i RSN стандарты. Бұл толыққанды 802.11i стандарты (WPAv2 қолданады), бірақ ол ең жаңа аппаратты талап етеді (WPAv1-ден өзгеше), демек, жаңа жабды сатып алу қажет болуы мүмкін. Қажетті жаңа жабдық AES WRAP (802.11i стандартының алғашқы нұсқасы) немесе жаңа және жақсырақ AES CCMP жабдығы болуы мүмкін. WRAP немесе CCMP жабдығының қажеттігіне көз жеткізу қажет, себебі бұл екі аппараттық стандарттар бір-бірімен үйлесімсіз.

WPAv2

WPA2 – бұл WiFi Alliance таңбасымен шығарылған соңғы 802.11i стандартының нұсқасы. WPA-ға қарағандағы басты жетістік – AES CCMP алгоритмін міндетті түрде қолдану мүмкіндігінің енгізілуі. WPA және WPA2 екеуі де RADIUS серверлерін және алдын ала бөліскен кілтті (PSK) пайдаланып EAP аутентификациялау әдістерін қолдайды. WEP-тің қауіпсіздік осалдықтарына байланысты WPA және WPA2 желілерінің саны артып, WEP желілерінің саны азайып келеді. WPA2-де кем дегенде бір қауіпсіздік осалдығы анықталды, оған Hole196 деген ат қойылды. Бұл осалдық WPA2 Group Temporal Key (GTK) арқылы пайдаланылады, ол бір BSSID-ге жататын барлық пайдаланушылар арасында ортақ кілт болып табылады, және сол BSSID-ге жататын басқа пайдаланушыларға шабуыл жасауға мүмкіндік береді. Осы осалдық туралы IEEE 802.11i спецификациясының 196-бетінде талқыланады, сол себепті осы атау берілді. Бұл шабуылды жүзеге асыру үшін, шабуылшы GTK-ны білуі керек.

WPAv2-ге қосылулар

802.1X-тен ерекшелігі, 802.11i TKIP сияқты көптеген қосымша қауіпсіздік қызметтерін қамтиды. WPAv1 сияқты, WPAv2 да EAP және WIDS жүйелерімен бірге жұмыс істей алады.

WAPI

Бұл WLAN аутентификациясы және құпиялылық инфрақұрылымасының аббревиатурасы. Бұл Қытай үкіметі анықтаған сымсыз қауіпсіздік стандарты.

Ақылды карталар, USB токендер және бағдарламалық жасақтама токендері

Қауіпсіздік токенін пайдалану – тек қажетті токенге ие уәкілетті пайдаланушыларға негізделген аутентификациялау әдісі. Ақылды карталар – кіріктірілген интегралды схемалық чипі арқылы аутентификацияны жүзеге асыратын, оқу құрылғысы қажет болатын физикалық токендер. USB токендері – пайдаланушыны аутентификациялау үшін USB порты арқылы қосылатын физикалық токендер.

Қылмыстық радиоактивті қорғаныс

Кейбір жағдайларда бөлмеге немесе ғимаратқа арнайы қабырға бояуы мен терезе пленкасын жағу сымсыз сигналдарды күрт әлсіретуге мүмкіндік береді, бұл сигналдардың ғимараттан сыртқа таралуын тоқтатады. Бұл сымсыз қауіпсіздікті едәуір арттырады, себебі хакерлерге ғимараттың қадағаланатын аймағынан тыс, мысалы, тұрақтан сигналдарды ұстау қиынға соғады.

Қызмет көрсетуден бас тарту туралы қорғаныс

DoS шабуылдарының көпшілігін анықтау оңай. Дегенмен, анықталғаннан кейін де оларды тоқтату қиын болуы мүмкін. DoS шабуылдарын тоқтатудың үш ең көп таралған тәсілі мынада.

Қара шұңқыр

Қара қаптау – DoS шабуылдарын тоқтатудың бір жолы. Бұл шабуылшыдан келетін барлық IP пакеттерін жоюмен байланысты. Бірақ бұл ұзақ мерзімді стратегия емес, өйткені шабуылшылар бастапқы IP-мекенжайын өте жылдам өзгерте алады. Автоматты түрде іске қосылса, бұл жағымсыз салдарға әкелуі мүмкін. Шабуылшы корпоративтік серіктестің IP-мекенжайын қолданып, шабуыл пакеттерін жалғандап жіберуі мүмкін. Автоматтандырылған қорғаныс жүйелері осы серіктестен келетін нақты трафикті тоқтата қойып, қосымша қиындықтар тудыруы ықтимал.

Қол алысуды растау

Қол алысуды растау жалған қосылыстарды жасауды және жіберуші растағанша ресурстарды резервке алмауды қамтиды. Кейбір брандмауэрлер SYN шабуылдарын TCP қол алысуын алдын ала растау арқылы шешеді. Бұл жалған қосылыстарды құру арқылы іске асырылады. SYN сегменті келген кезде, брандмауэр мақсатты серверге жібермей, SYN/ACK сегментін кері қайтарады. Тек брандмауэр ACK сегментін алғанда ғана, бұл тек нақты қосылыста ғана болады, бастапқы SYN сегментін бастапқыда арналған серверге жібереді. Брандмауэр SYN сегменті келгенде қосылыс үшін ресурстарды резервке алмайды, сондықтан көптеген жалған SYN сегменттерін өңдеу аз ғана жүктеме келтіреді.

Ауысымды шектеу

Шектеулеу белгілі бір трафик түрін ақылға қонымды түрде басқарылатын деңгейге дейін төмендету үшін қолданылуы мүмкін. Ішкі желіге хабар тарату әлі де мүмкін, бірақ мысалы, шектеулі жылдамдықпен. Бұл күштірек емес, жай ғана DoS шабуылдарына қарсы қолданылады. Шабуыл бір серверге бағытталған жағдайда бұл тиімді, себебі ол басқа байланыс үшін беру желілерін кем дегенде жартылай ашық ұстап тұрады. Шектеулеу шабуылдаушының да, заңды пайдаланушылардың да жұмысын қиындатады. Бұл көмектеседі, бірақ мәселені толық шешпейді. DoS трафигі интернетке баратын желіні толып кетсе, шекаралық қабырға (firewall) жағдайды жақсартуға көмектесе алмайды. Көптеген DoS шабуылдары – қоғамдық проблемалар, оларды тоқтату үшін интернет-провайдерлер мен компьютерлері бот ретінде басқа фирмаларға шабуыл жасау үшін қолданылған ұйымдардың көмегі қажет.

РАДИУС

Remote Authentication Dial In User Service (RADIUS) – қашықтан желіге қол жеткізу үшін қолданылатын AAA (аутентификация, авторизация және есептеу) протоколы. 1991 жылы жасалған RADIUS бастапқыда жабық технология болған, бірақ 1997 жылы ISOC-тің RFC 2138 және RFC 2139 құжаттары бойынша ашық жарияланды. Оның мақсаты – ішкі сервердің пайдаланушының бұрыннан белгіленген логині мен паролі арқылы сәйкестігін тексеру арқылы қақпа ретінде жұмыс істеуі. RADIUS серверін пайдаланушы саясатын және шектеулерін сақтау үшін, сондай-ақ байланыс уақыты сияқты есептік ақпаратты тіркеу үшін де конфигурациялауға болады, мысалы, төлемдерді есептеу мақсатында.