Введение

Аспект беспроводных сетей

Безопасность беспроводных сетей – это предотвращение несанкционированного доступа или нанесения ущерба компьютерам или данным с использованием беспроводных сетей, включая сети Wi-Fi. Этот термин также может относиться к защите самой беспроводной сети от злоумышленников, стремящихся нарушить конфиденциальность, целостность или доступность сети. Наиболее распространенным типом является безопасность Wi-Fi, включающая Wired Equivalent Privacy (WEP) и Wi-Fi Protected Access (WPA). WEP – это устаревший стандарт IEEE 802.11, разработанный в 1997 году. Он известен как крайне слабый стандарт безопасности: его пароль часто можно взломать за несколько минут с помощью обычного ноутбука и общедоступных программных средств. В 2003 году WEP был заменен WPA – временным решением для повышения безопасности по сравнению с WEP. В настоящее время используется стандарт WPA2; некоторые устройства не поддерживают WPA2 без обновления или замены прошивки. WPA2 использует устройство шифрования, которое шифрует сеть с помощью 256-битного ключа; большая длина ключа повышает безопасность по сравнению с WEP. Предприятия часто обеспечивают безопасность, используя систему аутентификации подключаемых устройств на основе сертификатов, соответствующую стандарту 802.11X. В январе 2018 года Wi-Fi Alliance объявила о WPA3 как о замене WPA2. Сертификация началась в июне 2018 года, а поддержка WPA3 стала обязательной для устройств с логотипом "Wi Fi CERTIFIED™" с июля 2020 года. Многие ноутбуки поставляются с предустановленными беспроводными сетевыми картами. Возможность подключения к сети в мобильном режиме предоставляет значительные преимущества. Однако беспроводные сети подвержены определенным угрозам безопасности. Хакеры обнаружили, что беспроводные сети относительно легко взламывать и даже используют беспроводные технологии для взлома проводных сетей. Поэтому крайне важно, чтобы предприятия разработали эффективную политику безопасности беспроводных сетей, защищающую от несанкционированного доступа к важным ресурсам. Для обеспечения безопасности беспроводных сетей обычно используются системы обнаружения вторжений в беспроводных сетях (WIDS) или системы предотвращения вторжений в беспроводных сетях (WIPS). Риски для пользователей беспроводных технологий возросли по мере роста популярности этой услуги. Когда беспроводные технологии только появились, опасностей было немного. Хакеры еще не успели адаптироваться к новой технологии, и беспроводные сети редко встречались на рабочих местах. Однако существующие беспроводные протоколы и методы шифрования, а также небрежность и недостаточная осведомленность пользователей и корпоративных ИТ-специалистов сопряжены со многими рисками безопасности. Методы взлома стали гораздо более сложными и инновационными в отношении беспроводного доступа. Взлом также стал проще и доступнее благодаря простым в использовании инструментам на базе Windows или Linux, которые можно бесплатно скачать в Интернете. Некоторые организации, не имеющие установленных беспроводных точек доступа, считают, что им не нужно решать вопросы безопасности беспроводных сетей. По оценкам Stat MDR и META Group, 95% всех корпоративных ноутбуков, запланированных к покупке в 2005 году, были оснащены беспроводными сетевыми картами. Проблемы могут возникнуть в организации, которая, как предполагается, не использует беспроводную связь, при подключении беспроводного ноутбука к корпоративной сети. Хакер может находиться на парковке и собирать информацию с ноутбуков и/или других устройств или даже взломать этот беспроводной ноутбук и получить доступ к проводной сети.

Предыстория

Любой, находящийся в зоне действия открытой, незашифрованной беспроводной сети, может перехватывать и записывать сетевой трафик, получать несанкционированный доступ к внутренним сетевым ресурсам и к Интернету, а затем использовать полученную информацию и ресурсы для деструктивных или незаконных действий. Такие нарушения безопасности вызывают серьезную обеспокоенность как в корпоративных, так и в домашних сетях. Если защита маршрутизатора не активирована или владелец отключает ее из соображений удобства, создается открытая точка доступа. Поскольку большинство ноутбуков, выпускаемых в XXI веке, оснащены встроенным беспроводным сетевым адаптером (например, технология Intel "Centrino"), им не требуется внешний адаптер, такой как карта PCMCIA или USB-донгл. Встроенный беспроводной адаптер может быть включен по умолчанию, без ведома владельца, что делает ноутбук доступным для любого находящегося поблизости компьютера. Современные операционные системы, такие как Linux, macOS или Microsoft Windows, позволяют относительно легко настроить компьютер в качестве беспроводной точки доступа локальной сети, используя функцию совместного доступа к интернет-соединению, что позволяет всем компьютерам в доме выходить в Интернет через этот компьютер. Однако недостаточная осведомленность пользователей о проблемах безопасности, связанных с настройкой подобных систем, часто может предоставить доступ к соединению посторонним лицам. Такое "паразитирование" обычно происходит без ведома оператора беспроводной сети и даже может быть незаметно для самого пользователя, если его компьютер автоматически выбирает ближайшую незащищенную беспроводную сеть для подключения.

Ситуация с угрозой

Безопасность беспроводных сетей – это еще один аспект компьютерной безопасности. Организации могут быть особенно уязвимы к нарушениям безопасности, вызванным неавторизованными точками доступа. Если сотрудник добавляет беспроводной интерфейс к незащищенному порту системы, он может создать уязвимость в сетевой безопасности, позволяющую получить доступ к конфиденциальной информации. Для защиты сети и содержащейся в ней информации доступны такие меры противодействия, как отключение неиспользуемых портов коммутатора при его настройке и настройка VLAN для ограничения доступа к сети, однако эти меры должны применяться последовательно ко всем сетевым устройствам.

Контекст между машинами

Беспроводная связь эффективна в промышленной связи типа «машина-машина» (M2M). Такие промышленные приложения часто предъявляют специфические требования к безопасности. Существуют оценки этих уязвимостей и сформированные на их основе каталоги уязвимостей для промышленной среды при использовании WLAN, NFC и ZigBee.

Способы несанкционированного доступа

Способы несанкционированного доступа к ссылкам, функциям и данным так же разнообразны, как и способы использования программного кода самими объектами. Не существует исчерпывающей модели подобной угрозы. Предотвращение в определенной степени опирается на известные методы и способы атак, а также на соответствующие методы противодействия им. Однако каждый новый способ осуществления атаки создает новые возможности для возникновения угроз. Следовательно, предотвращение требует постоянного совершенствования. Описанные способы атак – это лишь моментальный снимок типичных методов и сценариев их применения.

Случайное соединение

Нарушение периметра безопасности корпоративной сети может произойти различными способами и с разными намерениями. Один из таких способов называется "случайной ассоциацией". Когда пользователь включает компьютер, и он автоматически подключается к беспроводной точке доступа соседней компании, сигнал которой перекрывается с его сетью, пользователь может даже не осознавать этого. Однако это является нарушением безопасности, так как конфиденциальная информация компании становится уязвимой, и может быть установлена связь между двумя компаниями. Это особенно актуально, если к ноутбуку подключена и проводная сеть. Случайная ассоциация – это вид уязвимости беспроводной сети, известный как "неправильная ассоциация". Неправильная ассоциация может быть случайной, преднамеренной (например, для обхода корпоративного брандмауэра), или же результатом целенаправленных попыток злоумышленников заманить беспроводные устройства на подключение к их точкам доступа.

Злобная ассоциация

"Злонамеренные ассоциации" возникают, когда злоумышленники могут активно заставить беспроводные устройства подключаться к корпоративной сети через свой ноутбук вместо корпоративной точки доступа (AP). Такие ноутбуки известны как "мягкие точки доступа" (soft AP) и создаются, когда киберпреступник запускает программное обеспечение, которое эмулирует легитимную точку доступа. Получив доступ таким образом, злоумышленник может похищать пароли, проводить атаки на проводную сеть или устанавливать трояны. Поскольку беспроводные сети функционируют на втором уровне модели OSI, средства защиты третьего уровня, такие как сетевая аутентификация и виртуальные частные сети (VPN), не представляют собой препятствий. Беспроводная аутентификация 802.1X обеспечивает некоторую защиту, но все еще уязвима для взлома. Целью данной атаки может быть не взлом VPN или других средств защиты, а скорее перехват управления клиентским устройством на втором уровне.

Сети ad hoc

Специальные сети могут представлять угрозу безопасности. Ад-хок сети определяются как сети типа «один к одному» между беспроводными компьютерами, не использующими точку доступа. Хотя такие сети обычно слабо защищены, для обеспечения безопасности можно использовать методы шифрования. Уязвимость, создаваемая ад-хок сетями, заключается не в самой сети, а в мосте, который она обеспечивает для подключения к другим сетям, как правило, в корпоративной среде, и в неудачных настройках по умолчанию в большинстве версий Microsoft Windows, где эта функция включена, если не отключена явно. Таким образом, пользователь может даже не знать о работе незащищенной ад-хок сети на его компьютере. Если он одновременно использует проводную или беспроводную инфраструктурную сеть, он создает мост к защищенной организационной сети через незащищенное ад-хок соединение. Мосты бывают двух типов: прямой мост, требующий от пользователя ручной настройки соединения между двумя сетями и поэтому маловероятный, если это не сделано намеренно, и косвенный мост, представляющий собой общие ресурсы на компьютере пользователя. Косвенный мост может раскрывать конфиденциальные данные, передаваемые с компьютера пользователя в локальную сеть, такие как общие папки или частные сетевые хранилища, не различая аутентифицированные и защищенные соединения и неаутентифицированные ад-хок сети. Это не представляет новых угроз по сравнению с открытыми/публичными или незащищенными точками доступа Wi-Fi, но правила брандмауэра могут быть обойдены в случае неправильно настроенных операционных систем или локальных параметров.

Нетрадиционные сети

Нетрадиционные сети, такие как персональные сети Bluetooth-устройств, не защищены от взлома и должны рассматриваться как угроза безопасности. Даже сканеры штрих-кодов, портативные КПК и беспроводные принтеры и копировальные аппараты должны быть защищены. Эти нетрадиционные сети могут легко оставаться незамеченными ИТ-специалистами, которые уделяют основное внимание ноутбукам и точкам доступа.

Кража личных данных (MAC spoofing)

Кража личности (или подмена MAC-адреса) происходит, когда злоумышленник способен перехватывать сетевой трафик и определять MAC-адрес компьютера, имеющего сетевые привилегии. Большинство беспроводных систем поддерживают фильтрацию MAC-адресов, позволяя подключаться и использовать сеть только авторизованным компьютерам с определенными MAC-идентификаторами. Однако существуют программы, обладающие возможностями сетевого "прослушивания" трафика. В сочетании с программным обеспечением, позволяющим компьютеру выдавать себя за устройство с любым желаемым MAC-адресом, это позволяет злоумышленнику легко обойти такую защиту. Фильтрация MAC-адресов эффективна лишь для небольших домашних сетей (SOHO), поскольку обеспечивает защиту только когда беспроводное устройство не активно ("не в эфире"). Любое устройство 802.11, находящееся "в эфире", свободно передает свой незашифрованный MAC-адрес в заголовках 802.11, и для его обнаружения не требуется специальное оборудование или программное обеспечение. Любой, имеющий 802.11 приемник (ноутбук с беспроводным адаптером) и бесплатный анализатор беспроводных пакетов, может получить MAC-адрес любого передающего 802.11 устройства в зоне действия. В корпоративной среде, где большинство беспроводных устройств постоянно находятся "в эфире" в течение рабочего дня, фильтрация MAC-адресов создает лишь иллюзию безопасности, предотвращая лишь "случайные" или непреднамеренные подключения к корпоративной инфраструктуре и не защищая от целенаправленных атак.

Атаки "человек-в-середине"

Злоумышленник, осуществляющий атаку типа "человек посередине", заманивает компьютеры на подключение к компьютеру, настроенному как программная точка доступа (soft AP). После этого хакер подключается к реальной точке доступа через другую беспроводную карту, обеспечивая постоянный поток трафика через взламывающий компьютер-прокси к реальной сети. Хакер может затем перехватывать этот трафик. Один из видов атак "человек посередине" использует уязвимости в протоколах аутентификации и обмена ключами для проведения "атаки деаутентификации". Эта атака принудительно разрывает соединения компьютеров, подключенных к точке доступа, и заставляет их переподключиться к программной точке доступа злоумышленника (отключает пользователя от модема, требуя повторного подключения с использованием пароля, который можно извлечь из записи этого события). Атаки "человек посередине" усиливаются программным обеспечением, таким как LANjack и AirJack, которое автоматизирует множество этапов процесса, что означает, что то, что раньше требовало определенных навыков, теперь может быть выполнено даже начинающими злоумышленниками. Общедоступные точки доступа (hotspot) особенно уязвимы для подобных атак, поскольку в этих сетях обычно отсутствует или недостаточно средств защиты.

Отказ в предоставлении

Атака типа «отказ в обслуживании» (DoS) происходит, когда злоумышленник непрерывно отправляет на целевую точку доступа (Access Point) или сеть множество фиктивных запросов, преждевременных сообщений об успешном подключении, сообщений об ошибках и/или других команд. Это мешает легитимным пользователям получить доступ к сети и может даже привести к её сбою. Эти атаки используют уязвимости протоколов, таких как протокол расширенной аутентификации (EAP). Сама по себе DoS-атака мало раскрывает организационные данные злоумышленнику, поскольку прерывание работы сети блокирует передачу данных и фактически косвенно защищает их, предотвращая передачу. Основная цель DoS-атаки – наблюдение за восстановлением беспроводной сети, в процессе которого все начальные коды обмена данными повторно передаются всеми устройствами, предоставляя злоумышленнику возможность записать эти коды и использовать различные инструменты для взлома, чтобы проанализировать слабые места в системе безопасности и использовать их для получения несанкционированного доступа. Это наиболее эффективно в системах со слабым шифрованием, таких как WEP, где существует ряд инструментов, позволяющих проводить атаку по словарю, подбирая "вероятно верные" ключи безопасности на основе "модельного" ключа, захваченного во время восстановления сети.

Ввод в сеть

В атаке с сетевой инъекцией злоумышленник может использовать точки доступа, подверженные нефильтрованному сетевому трафику, в частности широковещательный трафик, такой как Spanning Tree (802.1D), OSPF, RIP и HSRP. Злоумышленник внедряет ложные команды переконфигурации сети, которые влияют на маршрутизаторы, коммутаторы и интеллектуальные концентраторы. В результате вся сеть может быть выведена из строя и потребуется перезагрузка или даже перепрограммирование всех интеллектуальных сетевых устройств.

Атака кофе латте

Атака Caffe Latte – это ещё один способ получения ключа WEP, не требующий нахождения рядом с точкой доступа целевой сети. Атака Caffe Latte работает, обманывая клиента, у которого сохранен пароль WEP, заставить его подключиться к вредоносной точке доступа с тем же SSID, что и у целевой сети. После подключения клиент генерирует ARP-запросы, которые вредоносная точка доступа использует для получения данных потока ключей. Затем вредоносная точка доступа многократно отправляет клиенту пакеты деаутентификации, вызывая его отключение, повторное подключение и отправку дополнительных ARP-запросов, которые вредоносная точка доступа использует для получения дополнительных данных потока ключей. Как только вредоносная точка доступа соберет достаточное количество данных потока ключей, ключ WEP можно взломать с помощью инструмента, такого как [aircrack ng]. Атака Caffe Latte была продемонстрирована на беспроводном стеке Windows, но и другие операционные системы могут быть уязвимы. Исследователь Вивек Рамачандран назвал эту атаку "Caffe Latte", поскольку её можно использовать для получения ключа WEP у удалённого пользователя быстрее, чем за 6 минут, необходимые для выпивания чашки кофе.

Концепции беспроводного предотвращения вторжения

Есть три основных способа защиты беспроводной сети. Для закрытых сетей (например, домашних пользователей и организаций) наиболее распространенным способом является настройка ограничений доступа в точках доступа. Эти ограничения могут включать шифрование и проверку MAC-адресов. Системы беспроводного предотвращения вторжений могут использоваться для обеспечения безопасности беспроводной локальной сети в данной модели сети. Для коммерческих провайдеров, точек доступа и крупных организаций предпочтительным решением часто является открытая и нешифрованная, но полностью изолированная беспроводная сеть. Пользователи сначала не будут иметь доступа ни к Интернету, ни к каким-либо ресурсам локальной сети. Коммерческие провайдеры обычно перенаправляют весь веб-трафик на портал авторизации, обеспечивающий оплату и/или аутентификацию. Другое решение – требовать от пользователей безопасного подключения к привилегированной сети с использованием VPN. Беспроводные сети менее безопасны, чем проводные; во многих офисах злоумышленники могут легко получить доступ и подключить свой компьютер к проводной сети без проблем, получив доступ к сети, а удаленным злоумышленникам часто удается получить доступ к сети через бэкдоры, такие как Back Orifice. Одним из общих решений может быть сквозное шифрование с независимой аутентификацией всех ресурсов, которые не должны быть общедоступными. Не существует готовой системы для предотвращения мошеннического использования беспроводной связи или для защиты данных и функций в беспроводных компьютерах и других устройствах. Однако существует система оценки принятых мер в целом, основанная на общепринятом понимании современного уровня техники. Эта система оценки является международным консенсусом, как это определено в ISO/IEC 15408.

Беспроводная система предотвращения вторжения

Система предотвращения вторжений в беспроводные сети (WIPS) – это концепция наиболее эффективного способа противодействия рискам безопасности беспроводных сетей. Однако, готового к внедрению решения WIPS в виде программного пакета не существует. WIPS обычно реализуется как надстройка над существующей инфраструктурой беспроводной локальной сети, хотя её можно развернуть и автономно для обеспечения соблюдения политики запрета беспроводной связи в организации. WIPS считается настолько важным для обеспечения безопасности беспроводных сетей, что в июле 2009 года Совет по стандартам безопасности индустрии платежных карт опубликовал рекомендации по беспроводной связи для PCI DSS, рекомендуя использовать WIPS для автоматизации сканирования и защиты беспроводных сетей в крупных организациях.

Меры безопасности

Существует ряд мер беспроводной безопасности, различающихся по эффективности и практической применимости.

Скрытие SSID

Простой, но неэффективный способ попытаться защитить беспроводную сеть — скрыть SSID (Service Set Identifier). Это обеспечивает крайне слабую защиту от любых, кроме самых простых попыток несанкционированного доступа.

Фильтрация MAC ID

Один из самых простых методов — разрешить доступ только с известных, предварительно одобренных MAC-адресов. Большинство беспроводных точек доступа поддерживают фильтрацию по MAC-адресам. Однако злоумышленник может перехватить MAC-адрес авторизованного клиента и подменить его.

Статический IP-адрес

Типичные беспроводные точки доступа предоставляют IP-адреса клиентам через DHCP. Требование к клиентам самостоятельно настраивать свои адреса усложняет неквалифицированному или случайному злоумышленнику подключение к сети, но не обеспечивает существенной защиты от опытного злоумышленника. Хотя эта функция часто поддерживается, на современном оборудовании она редко или никогда не используется по умолчанию. Проблемы с безопасностью были подняты еще в 2001 году и наглядно продемонстрированы ФБР в 2005 году, однако в 2007 году T. J. Maxx признала масштабную утечку данных, частично вызванную зависимостью от WEP, а индустрия платежных карт запретила использование WEP только в 2008 году, при этом разрешив продолжать использовать существующие системы до июня 2010 года.

WPAv1

Впоследствии для решения проблем с WEP были созданы протоколы безопасности Wi-Fi Protected Access (WPA и WPA2). Если используется слабый пароль, например, слово из словаря или короткая строка символов, WPA и WPA2 могут быть взломаны. Использование достаточно длинного случайного пароля (например, 14 случайных букв) или парольной фразы (например, 5 случайно выбранных слов) делает предварительно общий ключ WPA практически невзламываемым. Второе поколение протокола безопасности WPA (WPA2) основано на окончательной поправке IEEE 802.11i к стандарту 802.11 и соответствует требованиям FIPS 140-2. При использовании всех этих схем шифрования любой клиент в сети, знающий ключи, может прочитать весь трафик. Wi-Fi Protected Access (WPA) – это программное/аппаратное улучшение по сравнению с WEP. Все стандартное оборудование WLAN, работавшее с WEP, можно просто обновить, и не требуется покупать новое оборудование. WPA – это упрощенная версия стандарта безопасности 802.11i, разработанного IEEE 802.11 для замены WEP. Алгоритм шифрования TKIP был разработан для WPA, чтобы обеспечить улучшения по сравнению с WEP, которые можно было внедрить как обновления прошивки для существующих устройств 802.11. Профиль WPA также обеспечивает дополнительную поддержку алгоритма AES CCMP, который является предпочтительным алгоритмом в 802.11i и WPA2. WPA Enterprise обеспечивает RADIUS-аутентификацию с использованием 802.1X. WPA Personal использует предварительно общий ключ (PSK) для установления безопасности с использованием пароля от 8 до 63 символов. PSK также может быть введен в виде 64-символьной шестнадцатеричной строки. Слабые парольные фразы PSK могут быть взломаны с помощью оффлайн-атак по словарю путем перехвата сообщений в процессе четырехстороннего обмена при повторном подключении клиента после деаутентификации. Беспроводные пакеты, такие как aircrack-ng, могут взломать слабый пароль менее чем за минуту. Другие взломщики WEP/WPA – AirSnort и Auditor Security Collection. Тем не менее, WPA Personal безопасен при использовании с надежными парольными фразами или полным 64-символьным шестнадцатеричным ключом. Однако появилась информация, что Эрик Тьюз (разработчик фрагментационной атаки против WEP) собирался раскрыть способ взлома реализации WPA TKIP на конференции по безопасности PacSec в Токио в ноябре 2008 года, взламывая шифрование пакета за 12-15 минут. Тем не менее, объявление об этом "взломе" было несколько преувеличено в СМИ, поскольку по состоянию на август 2009 года лучшая атака на WPA (атака Бек-Тьюза) имеет лишь частичный успех: она работает только с короткими пакетами данных, не позволяет расшифровать ключ WPA и требует очень специфических реализаций WPA для работы.

Дополнения к WPAv1

В дополнение к WPAv1, TKIP, WIDS и EAP могут быть использованы и другие технологии. Также, под стандартом 802.11 могут быть настроены VPN-сети (непостоянные защищенные сетевые соединения). Реализации VPN включают PPTP, L2TP, IPsec и SSH. Однако этот дополнительный уровень защиты также может быть скомпрометирован с помощью инструментов, таких как Anger, Deceit и Ettercap для PPTP; и ike scan, IKEProbe, ipsectrace и IKEcrack для IPsec-соединений.

TKIP

Это расшифровывается как Протокол целостности временного ключа, а аббревиатура произносится как "ти-кип". Это часть стандарта IEEE 802.11i. TKIP обеспечивает перемешивание ключей для каждого пакета с системой периодической смены ключей, а также проверку целостности сообщений. Это позволяет избежать проблем, присущих WEP.

ЭПП

Улучшение WPA по сравнению со стандартом IEEE 802.1X уже повысило уровень аутентификации и авторизации доступа к беспроводным и проводным локальным сетям. Помимо этого, дополнительные меры, такие как протокол расширяемой аутентификации (EAP), обеспечили еще более высокую степень безопасности, поскольку EAP использует центральный сервер аутентификации. К сожалению, в 2002 году профессор из Мэриленда обнаружил некоторые уязвимости. В течение последующих нескольких лет эти уязвимости были устранены с помощью TLS и других улучшений. Эта новая версия EAP теперь называется Extended EAP и доступна в нескольких вариантах, включая: EAP MD5, PEAPv0, PEAPv1, EAP MSCHAPv2, LEAP, EAP FAST, EAP TLS, EAP TTLS, MSCHAPv2 и EAP SIM.

Сети с ограниченным доступом

Решения включают более новую систему аутентификации, IEEE 802.1X, которая обещает усилить безопасность как в проводных, так и в беспроводных сетях. Беспроводные точки доступа, использующие такие технологии, часто также имеют встроенные маршрутизаторы и, таким образом, становятся беспроводными шлюзами.

Шифрование от конца до конца

Можно утверждать, что методы шифрования 2-го и 3-го уровней недостаточно надежны для защиты ценных данных, таких как пароли и личная переписка. Эти технологии шифруют лишь отдельные участки канала связи, позволяя злоумышленникам перехватывать трафик, если им удалось получить доступ к проводной сети. Решением может стать шифрование и авторизация на уровне приложений с использованием технологий, таких как SSL, SSH, GnuPG, PGP и аналогичных. Недостатком сквозного шифрования является то, что оно может не охватывать весь трафик. При шифровании на уровне маршрутизатора или VPN одно устройство шифрует весь трафик, включая UDP и DNS-запросы. В то время как при сквозном шифровании для каждой защищаемой службы необходимо отдельно включать шифрование, и зачастую для каждого соединения тоже. Для отправки электронной почты каждый получатель должен поддерживать метод шифрования и правильно обмениваться ключами. В случае работы с веб-сайтами, не все из них поддерживают протокол https, и даже если поддерживают, браузер может передавать IP-адреса в открытом виде. Наиболее ценным ресурсом часто является доступ в Интернет. Владелец офисной локальной сети, желающий ограничить такой доступ, столкнется со сложной задачей – необходимо будет обеспечить аутентификацию каждого пользователя для маршрутизатора.

802.11i безопасность

Новейшей и самой надежной системой безопасности для современных WLAN является стандарт 802.11i RSN. Этот полнофункциональный стандарт 802.11i (использующий WPAv2) однако требует самого современного оборудования (в отличие от WPAv1), что может повлечь за собой необходимость приобретения нового оборудования. Это новое оборудование может быть либо AES WRAP (ранняя реализация 802.11i), либо более новая и совершенная аппаратура AES CCMP. Важно убедиться, какое именно оборудование – WRAP или CCMP – необходимо, поскольку эти два стандарта несовместимы друг с другом.

WPAv2

WPA2 — это фирменная версия стандарта 802.11i, разработанная WiFi Alliance. Основным улучшением по сравнению с WPA является обязательное использование алгоритма шифрования AES CCMP. И WPA, и WPA2 поддерживают методы аутентификации EAP с использованием серверов RADIUS и предварительно заданного ключа (PSK). Количество сетей WPA и WPA2 растет, а количество сетей WEP сокращается из-за уязвимостей в безопасности WEP. В WPA2 была обнаружена как минимум одна уязвимость, получившая название Hole196. Эта уязвимость использует временный групповой ключ WPA2 (GTK), который является общим для всех пользователей одной точки доступа (BSSID), для осуществления атак на других пользователей той же точки доступа. Она получила свое название от страницы 196 спецификации IEEE 802.11i, где эта уязвимость обсуждается. Для успешной эксплуатации этой уязвимости злоумышленнику необходимо знать GTK.

Дополнения к WPAv2

В отличие от 802.1X, 802.11i уже включает в себя большинство дополнительных функций безопасности, таких как TKIP. Подобно WPAv1, WPAv2 может работать совместно с EAP и системой обнаружения вторжений (WIDS).

WAPI

Это WLAN Authentication and Privacy Infrastructure (Инфраструктура аутентификации и защиты конфиденциальности беспроводной локальной сети). Это стандарт безопасности беспроводной связи, разработанный правительством Китая.

Умные карты, USB-токены и программные токены

Использование токенов безопасности – это метод аутентификации, при котором доступ предоставляется только авторизованным пользователям, имеющим соответствующий токен. Смарт-карты – это физические токены в виде карт, использующие встроенный чип интегральной схемы для аутентификации и требующие считывающее устройство. USB-токены – это физические токены, подключаемые через USB-порт для аутентификации пользователя.

Радиочастотная экранизация

В некоторых случаях целесообразно использовать специализированную краску для стен и оконную пленку в помещении или здании для существенного подавления беспроводных сигналов, что предотвращает их распространение за пределы объекта. Это может значительно повысить безопасность беспроводной связи, поскольку хакерам будет сложно перехватывать сигналы вне контролируемой зоны объекта, например, с парковки.

Защита от отказа в обслуживании

Большинство DoS-атак легко обнаружить. Однако многие из них сложно остановить даже после обнаружения. Вот три наиболее распространенных способа для отражения DoS-атаки.

Черный угол

Черный холинг — один из возможных способов пресечения DoS-атаки. Это ситуация, когда мы отбрасываем все IP-пакеты, поступающие от злоумышленника. Это неэффективная долгосрочная стратегия, поскольку злоумышленники могут очень быстро менять свой IP-адрес источника. Автоматическое применение этой меры может привести к негативным последствиям. Злоумышленник может намеренно подделать IP-адрес источника атакующих пакетов, указав адрес корпоративного партнера. В результате автоматизированная защита может заблокировать легитимный трафик от этого партнера и создать дополнительные проблемы.

Подтверждение рукопожатия

Подтверждение установления соединения включает создание фиктивных запросов на соединение и не резервирование ресурсов до тех пор, пока отправитель не подтвердит запрос. Некоторые межсетевые экраны защищаются от SYN-флудов, предварительно проверяя TCP-рукопожатие. Это достигается путем создания фиктивных запросов на соединение. Каждый раз, когда поступает SYN-сегмент, межсетевой экран отправляет SYN/ACK-сегмент в ответ, не пересылая SYN-сегмент на целевой сервер. Только после получения ACK, что возможно только при установлении легитимного соединения, межсетевой экран пересылает исходный SYN-сегмент на сервер, для которого он предназначался. Межсетевой экран не резервирует ресурсы для соединения при получении SYN-сегмента, поэтому обработка большого количества фиктивных SYN-сегментов представляет собой незначительную нагрузку.

Ограничение скорости

Ограничение скорости передачи данных может быть использовано для снижения объема определенного типа трафика до уровня, который можно разумно обработать. Вещание во внутреннюю сеть все еще может применяться, но только с ограниченной скоростью, например. Это эффективно против более изощренных DoS-атак. Это полезно, если атака направлена на один сервер, поскольку это позволяет поддерживать каналы связи хотя бы частично открытыми для других коммуникаций. Ограничение скорости доставляет неудобства как злоумышленнику, так и легитимным пользователям. Это помогает, но не решает проблему полностью. Как только DoS-трафик перегружает канал доступа в интернет, пограничный брандмауэр уже не сможет улучшить ситуацию. Большинство DoS-атак – это проблемы, требующие решения на уровне всего интернет-сообщества, и остановить их можно только при содействии интернет-провайдеров и организаций, чьи компьютеры были взломаны и используются в качестве ботов для атак на другие компании.

РАДИУС

Remote Authentication Dial In User Service (RADIUS) — это протокол AAA (аутентификация, авторизация и учёт), используемый для удалённого доступа к сети. RADIUS, разработанный в 1991 году, изначально был проприетарным, но затем опубликован в 1997 году в документах ISOC RFC 2138 и RFC 2139. Суть заключается в том, чтобы внутренний сервер выступал в качестве шлюза, проверяя учётные данные пользователя – имя и пароль, заранее установленные им. Сервер RADIUS также может быть настроен для обеспечения соблюдения политик и ограничений для пользователей, а также для ведения учёта информации, такой как время соединения, для целей, например, биллинга.