Sobota 2. prosince 2023, svátek má Blanka
  • schránka
  • Přihlásit Můj účet
  • Sobota 2. prosince 2023 Blanka

Firewally nepoužívají jen hasiči...(4)

Po menší přestávce je tu opět pokračování našeho bezpečnostního seriálu. Posledně jsme vám sice slíbili, že vysvětlíme rozdíl mezi aplikačním a filtračním firewallem, ale jsem toho názoru, že mnohem zajímavější bude říct si něco o důsledcích instalace fir
Firewall

Život za zdí

            Po menší přestávce je tu opět pokračování našeho bezpečnostního seriálu. Posledně jsme vám sice slíbili, že vysvětlíme rozdíl mezi aplikačním a filtračním firewallem, ale jsem toho názoru, že mnohem zajímavější bude říct si něco o důsledcích instalace firewallu pro život v síti.

            Přestože mnozí výrobci firewallů mají snahu tvrdit, že právě s jejich firewallem není třeba v chráněné síti nic měnit (a někteří mají dokonce i pravdu), je vhodné upravit i konfiguraci klíčových síťových, jako je DNS a elektronická pošta. U DNS se typicky jedná o rozdělení systému na vnější a vnitřní část, u systému elektronické pošty se jedná o vytvoření dvoustupňového doručování. Jak jsem již předeslal, ačkoliv tento krok není u některých firewallů nezbytný, jedná se o relativně důležité bezpečnostní opatření, bez něhož ztrácí investice do firewallu na významu. Konkrétní rozhodnutí, zda konfiguraci síťových služeb měnit, závisí na implementované bezpečnostní politice.´

 

Využívání služeb Internetu v chráněné síti

Vliv firewallu na postup, jak uživatelé chráněné sítě využívají informačních služeb poskytovaných v Internetu, silně závisí na typu firewallu, na řešení jeho začlenění do sítě a samozřejmě na jeho konfiguraci. Obecně lze tvrdit, že ani u sebedokonalejšího firewallu není zaručeno, že oprávnění uživatelé budou moci používat všechny služby na Internetu, jako by firewall nebyl. Některé standardní aplikační protokoly, a bohužel i řada nových aplikací, používá totiž při komunikaci kombinaci TCP spojení a UDP komunikace (např. RealAudio). Některé navíc vyžadují zpětné kanály, jejichž vytvoření bývá inicializováno ze serveru (tedy zvnějšku firewallu). Noční můrou s ohledem na možnost zprostředkování firewallem jsou aplikační protokoly, kde uvnitř datových kanálů jsou přenášeny informace pro ustavování dalších spojení (např. cílové TCP a UDP porty). Typickým příkladem takového protokolu je FTP nebo NFS (respektive všechny služby založené na protokolu RPC - Remote Procedure Call). Při telnetovém přístupu ke strojům v Internetu se musí zase nejprve spojit s firewallem a teprve potom s žádaným strojem. Instalací firewallu také uživatelé ve vnitřní síti obvykle ztrácejí možnost využívat diagnostické nástroje jako je ping nebo traceroute.

 

Pře čím jsou firewally schopny chránit a před čím ne

Instalací firewallu je možné při jeho správné konfiguraci ochránit uživatele vnitřní sítě před většinou možných útoků. Za dobře zkonfigurovaným firewallem jsou tedy ochráněni především před přímými útoky na síťové služby. Úroveň této ochrany závisí na typu firewallu a jeho konfiguraci. Je vší velmi důležité si uvědomit,že ani sebedokonalejší firewall nemůže ochránit před:

-         cíleným útokem (diverzí) ze strany oprávněných uživatelů chráněné sítě;

-         bezpečnostními problémy v aplikacích;

-         uživatelskými chybami a špatnými návyky.

 

Firewall

Asi snad nejnebezpečnější situací z pohledu správce chráněné sítě je právě případ diverze, tedy snahy o obejití bezpečnostních mechanismů - ze strany oprávněných uživatelů. Tato diverze může například spočívat v aktivní (ale i nechtěné a nevědomé) spolupráci s útočníkem zvnějšku. Jsou známy i případy, kdy důvěřivý uživatel v chráněné síti byl zneužit hackerem ke zprostředkování přístupu do sítě, aniž by si uvědomoval důsledky svého počínání. Jedinou účinnou zbraní proti takovým útokům jsou důkladně propracovaná pravidla pro používání sítě obsahující (pokud možno odstrašující) postihy v případě jejich nedodržování. Dodržování těchto pravidel musí být kontrolováno pomocí důsledného monitorování firewallu a provozu v síti.

Závažným nebezpečím je používání aplikací nebo technologií, které obsahují inherentní bezpečnostní rizika, mnohdy ještě umocněná špatnou implementací. Typickým příkladem jsou prostředky pro vytváření webových stánek s dynamickým obsahem, jako jsou ActiveX objekty, JavaScripty a Java aplety. Tento problém zdánlivě vypadá jako snadno řešitelný, protože lepší firewally umožňují filtraci těchto objektů, bohužel však pouze za cenu ztráty informací v nich obsažených. Odstraněním těchto prvků z HTML dokumentů se může sát obsah některých webových serverů nepoužitelný a nebo dokonce nedostupný. V poslední době se navíc ukazuje, že i přes tak "nevinný" prvek v HTML dokumentech, jako jsou rámy (frames), lze dosáhnout útoků typu narušování chodu. Byly publikovány HTML dokumenty obsahující rekurzivní vkládání rámů, při jejichž interpretaci MS Internet Explorerem dochází k vyčerpání systémových prostředků a v důsledku toho i k havárii celého systému. V mnoha případech je tedy nezbytné činit kompromisy mezi maximální bezpečností a použitelností některých informačních zdrojů.

Do kategorie nebezpečných aplikací lze zařadit v podstatě všechny, které poskytují prostředky pro psaní maker. Takové aplikace ve svých makrojazycích často poskytují prostředky pro přímou manipulaci se soubory, spouštění příkazů hostitelského OS (s možností zadávání parametrů a vstupních dat) atd., aniž by jakkoliv kontrolovaly platnost zadávaných vstupních dat. Mnohdy jsou takovéto příkazy v makrojazycích zcela zbytečně a nemají žádné "rozumné" využití v rámci dané aplikace. Nejhorším případem jsou aplikace, které bez vyžádání explicitního svolení uživatele interpretují makra obsažená v dokumentech. Filtrace těchto problémových dokumentů na firewallu je značně ztížená a se stoprocentní účinností nemožná.

Poslední kategorie firewallem špatně ovlivnitelných bezpečnostních rizik jsou uživatelské chyby, respektive špatné návyky. Tato kategorie úzce souvisí s předcházející. Typickým příkladem uživatelské chyby je např. spuštění programu přeneseného na klientský počítač přes šifrované spojení z webového serveru (SSL alias HTTPS) nebo v šifrované elektronické poště bez antivirové kontroly. Zde ani sebedokonalejší firewall i ve spojení s dokonalým "viruswallem" nemá šanci, protože spustitelný kód aplikace je restaurován do původní podoby (dešifrován) až na koncové stanici. Jedinou možností, jak tomuto riziku zabránit, je zamezení šifrované komunikace, což však může být nepřijatelné z jiných důvodů. V každém případě jediný firewall, který poskytuje stoprocentní bezpečí, bohužel za cenu nulového přístupu z chráněné sítě, je firewall typu "metr vzduchu" :-)
Témata: hacker, Notebook, Trendy
  • Nejčtenější

Při soukromé misi Axiom-3 do vesmíru poletí dosud nejevropštější posádka

v diskusi nejsou příspěvky

2. prosince 2023

Americká společnost Axiom Space zajišťuje pro soukromé zákazníky návštěvu Mezinárodní kosmické...

OBRAZEM: První proudový dopravní letoun s motory nad křídlem měl smůlu

v diskusi je 11 příspěvků

1. prosince 2023

Typu VFW-Fokker 614 můžeme udělit velké plus za konstrukční nevšednost, ale zároveň i nemenší minus...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Saturnu v roce 2025 zmizí prstence, pak se však zase vrátí

v diskusi je 11 příspěvků

1. prosince 2023

Šestá planeta Sluneční soustavy přitahuje lidstvo i proto, že její prstence jsou zajímavé na...

Navštivte svůj Google účet, než ho firma smaže. Už nyní však mizí data

v diskusi je 34 příspěvků

30. listopadu 2023

Společnost Google se rozhodla vyčistit své servery od účtů, které již nějakou dobu jejich uživatelé...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Prohlížeč Edge skrývá zábavnou hru. A odhalujeme i další hrátky s Windows

v diskusi nejsou příspěvky

29. listopadu 2023

Premium Objevte zajímavé tipy pro využití internetového prohlížeče a počítače. Podívejte se, jak na skryté...

O peníze přijdou tak či tak. Jaká past se chystá na důchodce spořící v penzijku

Premium Novinky v penzijním spoření jsou v legislativním běhu. Stát chce zvýšit příspěvky a přimět lidi, aby na penzi spořili...

Životabudič pro desetitisíce pacientů: infuze železa do žíly. Málo se o něm ví

Premium Nemohou dýchat, jsou unavení, otékají jim nohy, trpí arytmií, nadváhou, někdy i zmateností či depresí. Někteří netuší,...

Divoká, velká jízda, říká sestra o životě skokanky a pornoherečky Absolonové

Premium Disciplinovaná sportovkyně, soustředěná na výkony v bazénu a zlaté medaile, ale též holka, která si užívá život bez...

Při soukromé misi Axiom-3 do vesmíru poletí dosud nejevropštější posádka

v diskusi nejsou příspěvky

2. prosince 2023

Americká společnost Axiom Space zajišťuje pro soukromé zákazníky návštěvu Mezinárodní kosmické...

Saturnu v roce 2025 zmizí prstence, pak se však zase vrátí

v diskusi je 11 příspěvků

1. prosince 2023

Šestá planeta Sluneční soustavy přitahuje lidstvo i proto, že její prstence jsou zajímavé na...

OBRAZEM: První proudový dopravní letoun s motory nad křídlem měl smůlu

v diskusi je 11 příspěvků

1. prosince 2023

Typu VFW-Fokker 614 můžeme udělit velké plus za konstrukční nevšednost, ale zároveň i nemenší minus...

Navštivte svůj Google účet, než ho firma smaže. Už nyní však mizí data

v diskusi je 34 příspěvků

30. listopadu 2023

Společnost Google se rozhodla vyčistit své servery od účtů, které již nějakou dobu jejich uživatelé...

Jeho uhánění mě obtěžovalo. Byla jsem vdaná, říká manželka Tomáše Savky

Někdejší účastník první řady SuperStar a bývalá vynikající sólistka baletu plzeňského Národního divadla jsou manželi už...

Vyhráli čtvrt miliardy ve Sportce, roky se schovávají. Radost nikdy nepřišla, říkají

Premium Na těle má vytetovaných šest čísel. 3, 5, 7, 8, 25 a 29. Jsou to čísla, která jemu a jeho manželce přinesla 250 milionů...

Potvrzeno. Ceny elektřiny od ledna stoupnou kvůli regulované složce

Energetický regulační úřad potvrdil růst regulovaných cen energií od ledna 2024. Oproti před měsícem uváděnému růstu...

Nejsem nácek. Šlo o něco jiného, říká muž, který útočil na Bendiga

Zpěvák Jan Bendig (29) byl v sobotu před předáváním cen Český slavík posypán na červeném koberci moukou. Druhý den...

Žádný div, že berou útokem naše obchody. Poláci prověřili české ceny

Stejný řetězec obchodů, stejné výrobky, a naprosto propastný rozdíl mezi cenami. Polský portál Fakt ze zaměřil na ceny...