Premium

Získejte všechny články
jen za 89 Kč/měsíc

Firewally nepoužívají jen hasiči...(4)

Po menší přestávce je tu opět pokračování našeho bezpečnostního seriálu. Posledně jsme vám sice slíbili, že vysvětlíme rozdíl mezi aplikačním a filtračním firewallem, ale jsem toho názoru, že mnohem zajímavější bude říct si něco o důsledcích instalace fir
Firewall

Život za zdí

            Po menší přestávce je tu opět pokračování našeho bezpečnostního seriálu. Posledně jsme vám sice slíbili, že vysvětlíme rozdíl mezi aplikačním a filtračním firewallem, ale jsem toho názoru, že mnohem zajímavější bude říct si něco o důsledcích instalace firewallu pro život v síti.

            Přestože mnozí výrobci firewallů mají snahu tvrdit, že právě s jejich firewallem není třeba v chráněné síti nic měnit (a někteří mají dokonce i pravdu), je vhodné upravit i konfiguraci klíčových síťových, jako je DNS a elektronická pošta. U DNS se typicky jedná o rozdělení systému na vnější a vnitřní část, u systému elektronické pošty se jedná o vytvoření dvoustupňového doručování. Jak jsem již předeslal, ačkoliv tento krok není u některých firewallů nezbytný, jedná se o relativně důležité bezpečnostní opatření, bez něhož ztrácí investice do firewallu na významu. Konkrétní rozhodnutí, zda konfiguraci síťových služeb měnit, závisí na implementované bezpečnostní politice.´

 

Využívání služeb Internetu v chráněné síti

Vliv firewallu na postup, jak uživatelé chráněné sítě využívají informačních služeb poskytovaných v Internetu, silně závisí na typu firewallu, na řešení jeho začlenění do sítě a samozřejmě na jeho konfiguraci. Obecně lze tvrdit, že ani u sebedokonalejšího firewallu není zaručeno, že oprávnění uživatelé budou moci používat všechny služby na Internetu, jako by firewall nebyl. Některé standardní aplikační protokoly, a bohužel i řada nových aplikací, používá totiž při komunikaci kombinaci TCP spojení a UDP komunikace (např. RealAudio). Některé navíc vyžadují zpětné kanály, jejichž vytvoření bývá inicializováno ze serveru (tedy zvnějšku firewallu). Noční můrou s ohledem na možnost zprostředkování firewallem jsou aplikační protokoly, kde uvnitř datových kanálů jsou přenášeny informace pro ustavování dalších spojení (např. cílové TCP a UDP porty). Typickým příkladem takového protokolu je FTP nebo NFS (respektive všechny služby založené na protokolu RPC - Remote Procedure Call). Při telnetovém přístupu ke strojům v Internetu se musí zase nejprve spojit s firewallem a teprve potom s žádaným strojem. Instalací firewallu také uživatelé ve vnitřní síti obvykle ztrácejí možnost využívat diagnostické nástroje jako je ping nebo traceroute.

 

Pře čím jsou firewally schopny chránit a před čím ne

Instalací firewallu je možné při jeho správné konfiguraci ochránit uživatele vnitřní sítě před většinou možných útoků. Za dobře zkonfigurovaným firewallem jsou tedy ochráněni především před přímými útoky na síťové služby. Úroveň této ochrany závisí na typu firewallu a jeho konfiguraci. Je vší velmi důležité si uvědomit,že ani sebedokonalejší firewall nemůže ochránit před:

-         cíleným útokem (diverzí) ze strany oprávněných uživatelů chráněné sítě;

-         bezpečnostními problémy v aplikacích;

-         uživatelskými chybami a špatnými návyky.

 

Firewall

Asi snad nejnebezpečnější situací z pohledu správce chráněné sítě je právě případ diverze, tedy snahy o obejití bezpečnostních mechanismů - ze strany oprávněných uživatelů. Tato diverze může například spočívat v aktivní (ale i nechtěné a nevědomé) spolupráci s útočníkem zvnějšku. Jsou známy i případy, kdy důvěřivý uživatel v chráněné síti byl zneužit hackerem ke zprostředkování přístupu do sítě, aniž by si uvědomoval důsledky svého počínání. Jedinou účinnou zbraní proti takovým útokům jsou důkladně propracovaná pravidla pro používání sítě obsahující (pokud možno odstrašující) postihy v případě jejich nedodržování. Dodržování těchto pravidel musí být kontrolováno pomocí důsledného monitorování firewallu a provozu v síti.

Závažným nebezpečím je používání aplikací nebo technologií, které obsahují inherentní bezpečnostní rizika, mnohdy ještě umocněná špatnou implementací. Typickým příkladem jsou prostředky pro vytváření webových stánek s dynamickým obsahem, jako jsou ActiveX objekty, JavaScripty a Java aplety. Tento problém zdánlivě vypadá jako snadno řešitelný, protože lepší firewally umožňují filtraci těchto objektů, bohužel však pouze za cenu ztráty informací v nich obsažených. Odstraněním těchto prvků z HTML dokumentů se může sát obsah některých webových serverů nepoužitelný a nebo dokonce nedostupný. V poslední době se navíc ukazuje, že i přes tak "nevinný" prvek v HTML dokumentech, jako jsou rámy (frames), lze dosáhnout útoků typu narušování chodu. Byly publikovány HTML dokumenty obsahující rekurzivní vkládání rámů, při jejichž interpretaci MS Internet Explorerem dochází k vyčerpání systémových prostředků a v důsledku toho i k havárii celého systému. V mnoha případech je tedy nezbytné činit kompromisy mezi maximální bezpečností a použitelností některých informačních zdrojů.

Do kategorie nebezpečných aplikací lze zařadit v podstatě všechny, které poskytují prostředky pro psaní maker. Takové aplikace ve svých makrojazycích často poskytují prostředky pro přímou manipulaci se soubory, spouštění příkazů hostitelského OS (s možností zadávání parametrů a vstupních dat) atd., aniž by jakkoliv kontrolovaly platnost zadávaných vstupních dat. Mnohdy jsou takovéto příkazy v makrojazycích zcela zbytečně a nemají žádné "rozumné" využití v rámci dané aplikace. Nejhorším případem jsou aplikace, které bez vyžádání explicitního svolení uživatele interpretují makra obsažená v dokumentech. Filtrace těchto problémových dokumentů na firewallu je značně ztížená a se stoprocentní účinností nemožná.

Poslední kategorie firewallem špatně ovlivnitelných bezpečnostních rizik jsou uživatelské chyby, respektive špatné návyky. Tato kategorie úzce souvisí s předcházející. Typickým příkladem uživatelské chyby je např. spuštění programu přeneseného na klientský počítač přes šifrované spojení z webového serveru (SSL alias HTTPS) nebo v šifrované elektronické poště bez antivirové kontroly. Zde ani sebedokonalejší firewall i ve spojení s dokonalým "viruswallem" nemá šanci, protože spustitelný kód aplikace je restaurován do původní podoby (dešifrován) až na koncové stanici. Jedinou možností, jak tomuto riziku zabránit, je zamezení šifrované komunikace, což však může být nepřijatelné z jiných důvodů. V každém případě jediný firewall, který poskytuje stoprocentní bezpečí, bohužel za cenu nulového přístupu z chráněné sítě, je firewall typu "metr vzduchu" :-)
Témata: hacker, Notebook, Trendy

Nejčtenější

Z F-35 je bez americké podpory šrot. Náhrada však vznikne za dlouhou dobu

V souvislosti se změnou orientace zahraniční politiky Spojených států se do popředí dostala otázka, jestli mohou Američané na dálku vypnout stealth letouny F-35, které prodávají svým spojencům....

Možná se blíží konec rakety, která měla vozit lidi k Měsíci i Marsu

Je to raketa, která měla vrátit americké astronauty na Měsíc a jednoho dne je poslat k Marsu. Teď se nad ní ovšem vznáší reálná hrozba až jistota zrušení. Jmenuje se SLS (Space Launch System,...

Americké námořnictvo prohrává válku se rzí. Donald Trump by to rád změnil

Slaná voda, kyslík a ocel jsou špatná kombinace. Válečné lodě plující pod vlajkou s hvězdami a pruhy trápí koroze. Kvůli globálnímu nasazení jsou na tom hůř než plavidla jiných zemí. Řešení je v...

Neuvěříte, z čeho všeho je vyrobený tento funkční model náklaďáku Pragy V3S

Bedýnky od ovoce nebo pingpongové míčky, i z takových „surovin“ vznikl model, kterému je věnován dnešní díl modelářských příběhů. Praga V3S uzavírá naši minisérii příběhů modelů, které zvítězily ve...

„Zapomenutí“ astronauti se konečně vrátili. Místo Boeingu letěli se SpaceX

V úterý krátce před 23. hodinou se vrátili na Zemi dva astronauté, kteří místo plánovaných několika dní strávili na oběžné dráze devět měsíců. Jejich mise se stala tak trochu i politickým tématem.

Rekordní švédská „trojka“ si užila těžkou službu na nehostinném severu

Švédská třídílná elektrická lokomotiva Dm3 byla určena pro těžkou nákladní dopravu, konkrétně pro vozbu vlaků s nákladem železné rudy. Vyzdvihnout ji musíme především za primát nejvýkonnější...

23. března 2025

Neuvěříte, z čeho všeho je vyrobený tento funkční model náklaďáku Pragy V3S

Bedýnky od ovoce nebo pingpongové míčky, i z takových „surovin“ vznikl model, kterému je věnován dnešní díl modelářských příběhů. Praga V3S uzavírá naši minisérii příběhů modelů, které zvítězily ve...

22. března 2025

Americké námořnictvo prohrává válku se rzí. Donald Trump by to rád změnil

Slaná voda, kyslík a ocel jsou špatná kombinace. Válečné lodě plující pod vlajkou s hvězdami a pruhy trápí koroze. Kvůli globálnímu nasazení jsou na tom hůř než plavidla jiných zemí. Řešení je v...

21. března 2025

Tak vypadá západ Slunce a jeho zatmění z Měsíce. A třeba i převrácená sonda

Hned tři sondy se vydaly postupně během začátku tohoto roku na svou cestu, která měla být završena přistáním na této přirozené oběžnici Země. Dvě z nich se již na povrch šedého souputníka naší...

21. března 2025

Nastane v 10:01 a přinese astronomické jaro. Jarní rovnodennost je tu

Tento den má být Slunce na obloze přibližně polovinu z 24hodinového cyklu. Jarní rovnodennost nyní nastává většinou již 20. března a zahajuje část roku, kdy převažuje den nad nocí a zároveň se jeho...

20. března 2025

KVÍZ: Pamatujete na tyto značky? Kdysi slavná jména mnozí ani neznají

Společnosti Apple nebo Nvidia zná dnes každý. Nebo skoro každý, ať jsem korektní. Nicméně před dvaceti, třiceti nebo čtyřiceti lety měly podobný věhlas značky, o kterých jste možná ani neslyšeli....

vydáno 20. března 2025

AI ukazuje své schopnosti. Zvládne odmazat vodoznaky chránící autory

Lidé se snaží rozlišit výtvory generativní umělé inteligence mnoha způsoby. Patří mezi ně i speciální označování textů, obrázků a videí pomocí různých více či méně patrných vodoznaků a značek....

19. března 2025  16:35

Trumpova parta se pustila do meteorologů. Zakázala jim používat slovo uhlík

Živit se předpovídáním počasí působí jako poměrně málo rizikové zaměstnání. Jistě, může si na vás za rohem počkat někdo, kdo si na základě vaší prognózy nevzal deštník a zmokl. Takových případů je...

19. března 2025  10:32,  aktualizováno  10:32

„Zapomenutí“ astronauti se konečně vrátili. Místo Boeingu letěli se SpaceX

V úterý krátce před 23. hodinou se vrátili na Zemi dva astronauté, kteří místo plánovaných několika dní strávili na oběžné dráze devět měsíců. Jejich mise se stala tak trochu i politickým tématem.

18. března 2025,  aktualizováno  19.3

Ohnivá předehra před Hirošimou. Zápalné pumy proměnily Tokio v peklo na zemi

I když lze americké bombardování Tokia v březnu 1945 považovat – alespoň co do bezprostředního počtu obětí během jediného náletu – za nejničivější bombardování v dějinách, následné jaderné výbuchy v...

19. března 2025

Konečně domů! Astronauti po nečekaně dlouhém pobytu na ISS míří zpátky k Zemi

Američtí astronauté Barry Wilmore a Sunita Williamsová se po devíti měsících vracejí na Zemi. Na Mezinárodní vesmírné stanici (ISS) byli nuceni setrvat na místo několika dní nečekaně dlouho kvůli...

18. března 2025  6:56,  aktualizováno  8:09

Nejsmrtelnější tornádo historie se před 100 lety prohnalo třemi americkými státy

Před 100 lety, 18. března 1925, se třemi státy USA, konkrétně Missouri, Illinois a Indianou, prohnalo výjimečně silné tornádo, které vstoupilo do historie. Zemřelo celkem 695 lidí. Žádné jiné tornádo...

18. března 2025