Диплом: Разработка системы защиты информации с обоснованием защиты по беспроводному каналу связи на предприятии ОАО «Алтай-Кокс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
58
Можно сделать вывод, что стандарт IEEE 802.11n обладает целым рядом
преимуществ:
быстрота развертывания;
возможность поэтапного развития сети, начиная с минимальной
конфигурации;
низкие расходы на эксплуатацию;
высокая пропускная способность;
высокая помехозащищенность в широкой инфраструктуре;
возможность масштабирования.
Таким образом максимально совместимым, но достаточно современным и
скоростным является стандарт IEEE 802.11n. Выбор оборудования будет на
основе полной поддержки этого стандарта.
Безопасность в беспроводных сетях стандарта 802.11x
Одной из причин появления проблем с обеспечением безопасности
является большая зона покрытия сетей на базе стандартов 802.11х, так как
атакующий может находиться очень далеко от места физического развертывания
сети. Еще одной причиной является широкое распространение таких сетей:
сегодня число устройств, использующих стандарты 802.11 превышает 6 млрд, а к
2021 превысит 21 млрд. Такие сети есть везде, их несложно обнаружить, а также
к ним нетрудно подключиться. Взломщики же часто создают собственные
беспроводные локальные сети и используют имеющееся оборудование как для
эксплуатации своей сети, так и для взлома чужих.
Анализ технических средств защиты в беспроводных каналах связи
Сетевой адаптер, точка доступа, мост, маршрутизатор, и другое это
технические средства, которые применяются для построения беспроводных сетей.
Дополнительно, сюда же можно отнести антенны, которые служат для усиления
и/или направления сигнала.
Сетевой адаптер
Сетевой адаптерэто устройство, которое используется для подключения
компьютера или другого устройства к имеющейся сети. Их можно
квалифицировать по разным категориям: внешние или интегрированные,
производитель, тип интерфейса, а также техническим особенностям. Наиболее
59
популярны сетевые адаптеры с интерфейсом PCI или USB, которые производят
компании D-Link, ASUSTek, Qualcom и др. Atheros AR9425 Adapter, который
показан на рисунке 2, предназначен для установки в Mini-PCI слот ноутбука.
Рисунок 2 - Qualcomm Atheros AR9485 802.11 b/g/n WiFi Adapter
Особенностью Qualcomm Atheros AR9485 является способность работать в
сетях стандартов 802.1lb, 802.11g и 802.11n, что делает его самым универсальным
для внедрения. При этом при работе в сетях стандарта 802.11n достигается
скорость передачи до 300 Мбит/с. Данный адаптер оснащен множеством
дополнительных средств для безопасности и аутентификации, что делает его
одним из самых надежных адаптеров на рынке. В частности, он поддерживает
протоколы шифрования WPA, TKIP (128-битный ключ) и WEP (40/64-, 128- и 152-
битный ключ), механизмы аутентификации MD5, 802.1х и ЕАР. Отдельно можно
добавить, что адаптер имеет на борту механизмы балансировки нагрузки
(Autonomous Load Balancing), что позволяет ему работать на максимальных
скоростях передачи данных, а так же механизма динамического изменения
скорости (Dynamic Rate Shifting), позволяющего подобрать скорость соединения
и энергопотребление в зависимости от загруженности сети и условий
окружающей среды (помех и пр.).
Точка доступа
Точка доступа — это базовая станция беспроводной сети, предназначенная
для обеспечения доступа к уже существующей беспроводной или проводной сети
или создания отдельной беспроводной сети, и, помимо прочего, предоставляющая
60
функциональные возможности для адаптеров, необходимые для работы в
условиях загруженной радиочастотной среды.
Точка доступа Cisco WAP581 (рис. 3) — устройство, сочетающее в себе не
только функционал точки доступа, но и возможности беспроводного моста (WDS)
(Wireless Distribution System) и повторителя (репитера). Эти свойства делают
устройство универсальным для организации работы беспроводной сети.
Рассматриваемая точка доступа поддерживает все стандарты беспроводных сетей
IEEE 802.11, обеспечивая при этом максимальную скорость передачи данных до
2 Гбит/с и одновременной поддержкой до 50 подключений по радиоканалу. Также
можно объединить до 16 таких точек в кластер и увеличить число подключений
до 800, оставляя возможность создания моста по универсальной технологии WDS
с точками доступа других брендов. При этом существует возможность
подключения двух сегментов сети через два порта стандарта Gigabit Ethernet
802.3at PoE со скоростью передачи данных 10/100/1000 Мбит/с, с возможностью
агрегации канала.
Рисунок 3 - Точка доступа Cisco WAP581
Данное устройство поддерживает протоколы безопасности WPA. В
последнем случае используется протокол целостности временного ключа TKIP.
Аутентификация клиентов выполняется с помощью встроенного либо стороннего
сервера RADIUS. Кроме того, если часть клиентов сети не поддерживают
аутентификацию с помощью RADIUS, то точка доступа предоставляет алгоритм
61
WPA Pre-Shared Key, позволяющий получать таким клиентам временный ключ
шифрования при каждом новом подключении к точке доступа.
Cisco WAP581 так же несет на борту встроенный DHCP-сервер, что
позволяет назначать IP-адреса компьютерам, подключенным к беспроводной
сети.
Угрозы и риски безопасности беспроводных сетей
Одним из главных различий между проводными и беспроводными сетями
связано с почти полностью неконтролируемой областью между конечными
точками сети. В достаточно широком пространстве беспроводная среда никак не
контролируется. Современные беспроводные технологии предлагают
относительно ограниченные средства управления областью развертывания сети.
Это позволяет злоумышленникам, находящимся в доступной близости от
беспроводных структур, осуществлять целый ряд атак, которые были практически
невыполнимы в мире проводных сетей. Опишем характерные именно для
беспроводного окружения угрозы, оборудование, используемое при атаках,
проблемы роуминга между точками доступа в рамках одной сети, скрытия
беспроводных каналов и криптозащиту коммуникаций.
Подслушивание
Основная проблема в таких открытых и неуправляемых средах, как
радиосети – анонимные атаки. Злоумышленники перехватывают сигнал и
расшифровывают передаваемые данные. Используемое ими оборудование для
прослушивания сети может обычно такое же, как и используемое для рабочего
доступа к сети. Перехват почти невозможно заметить, и намного сложнее этому
помешать. Обычные антенны и усилители, которые используются для
организации Wi-Fi сети позволяют злоумышленнику находиться на достаточном
удалении от цели атаки в процессе перехвата. Через прослушивание ведут сбор
информации о сети, которую предполагается атаковать. Главная цель атакующего
– понять, кто и для чего использует сеть, какие данные в ней доступны, каковы
возможности оборудования, в какое время его эксплуатируют наиболее и
наименее активно и какова территория покрытия радиосети.
Все это понадобится для того, чтобы впоследствии атаковать сеть.
62
Многие популярные сетевые протоколы передают такую важную
информацию, как идентификатор пользователя и пароль, открытым способом.
Перехватчик может использовать полученную информацию для того, чтобы
захватить доступ к сетевым ресурсам.
Даже если передаваемая информация зашифрована, в руках
злоумышленника может оказаться текст, который можно сохранить, а потом
расшифровать. Еще способ прослушивания – собственно подключение к
беспроводной сети. Активное прослушивание в локальной сети чаще всего
основано на нестандартном использовании протокола Address Resolution Protocol
(ARP).
Первоначально этот протокол был создан для мониторинга сети. Но в
реальности это представляет собой атаку типа MITM (man in the middle, «человек
посередине») на уровне кадров данных. Такие атаки могут принимать различные
формы и используются для нарушения конфиденциальности и целостности сеанса
связи.
Атаки MITM сложнее, чем многие другие виды атак: чтобы выполнить
такую атаку требуется относительно полная информация о сети. Злоумышленник
часто подменяет идентификационные данные какого-либо сетевого ресурса.
В момент, когда жертва такой атаки инициирует соединение, мошенник
перехватывает его и завершает сеанс с вызванным ресурсом, а после этого
пропускает новые соединения ним через свою станцию. При этом атакующий
может посылать данные, изменять уже посланные или просто прослушивать все
пакеты и расшифровывать их. Атакующий шлет ARP-ответы, которые не
запрашивались, к адресу назначения сети, и она отправляет ему проходящий через
нее трафик. Затем злоумышленник отсылает пакеты указанным адресатам. Таким
образом, беспроводная станция может перехватывать трафик другого клиента и
даже станции в локальной сети).
Отказ в обслуживании
Полный паралич сети может наступить при атаке типа DOS. Во всей сети,
включая точки доступа и клиентские станции, возникает настолько сильная
интерференция, что устройства не могут связаться друг с другом.
63
Если такая атака проводится в относительно широкой области, то может
нуждаться в значительных мощностях. Атаку DOS на беспроводные сети весьма
тяжело предотвратить или прекратить. Большинство беспроводных сетевых
технологий использует общие частотные диапазоны – поэтому допустима
интерференция от различных электронных устройств.
Глушение клиентской станции
Когда преднамеренная или непреднамеренная интерференция превышает
возможности отправителя или же получателя в канале связи, выводя этим данный
канал из строя, происходит глушение в сетях. Могут использоваться различные
способы глушения.
У мошенника появляется возможность подставить себя на место
заглушенного клиента. Для беспроводных сетей DOS – атака понимается как
перегрузка точек доступа пакетами, вследствие чего происходит зависание точки
доступа и, как следствие, всей сети. Чтобы клиенту не удалось реализовать
соединение, можно использовать глушение для отказа в обслуживании. Более
хитрые атаки могут прерывать соединение с базовой станцией, чтобы затем она
была присоединена к станции злоумышленника.
Глушение базовой станции
При глушении базовой станции появляется возможность подмены ее
атакующей станцией. При этом пользователи лишаются доступа к услугам. Так
как, большинство беспроводных сетевых технологий использует
нелицензированные частоты, значит многие устройства, такие как
радиотелефоны, системы слежения и СВЧ-печи, могут влиять на работу
беспроводных сетей и глушить беспроводное соединение. Для того, чтобы
предотвратить случаи непреднамеренного глушения, до того, как покупать
дорогое беспроводное оборудование, нужно тщательно проанализировать место
его установки. Это делается для того, чтобы убедиться в том, что другие
устройства никак не помешают коммуникациям.
Угрозы криптозащиты
В беспроводных сетях для обеспечения целостности и
конфиденциальности информации используются криптографические средства.
64
Но ошибки могут привести к нарушению коммуникаций и враждебному
использованию информации.
WEP (Wired Equivalent Privacy) – это криптографический механизм,
который создан для обеспечения безопасности сетей стандарта 802.11. В этом
механизме есть единственный статический ключ, который используется всеми
пользователями. Практически невозможны: управляющий доступ к ключам,
частое их изменение и обнаружение нарушений. Анализ WEP-шифрования
выявил уязвимые места, по причине которых атакующий имеет возможность
полностью восстановить ключ после захвата минимального сетевого трафика. В
сети Интернет есть способы, с помощью которых злоумышленник может
восстановить ключ в течение нескольких часов. В следствие этого на WEP нельзя
полагаться как на средство аутентификации и конфиденциальности в
беспроводной сети.
Применять эти криптографические механизмы лучше, чем не применять их
вовсе, но из-за известной уязвимости нужны другие методы защиты от
перечисленных атак. Все беспроводные коммуникационные сети подвержены
атакам прослушивания в период контакта (установки соединения, сессии связи и
прекращения соединения). Сама природа беспроводного соединения устраняет
возможность его контроля, и потому оно требует защиты.
Дополнительные проблемы, обычно, вызывает управление ключом, когда
применяется при роуминге и при общем пользовании открытой средой.
Физическая атака
Устройства беспроводного доступа к сети, сами по своей сути должны быть
небольшими, и легко переносимыми, а точки доступа также должны иметь
небольшой размер и компактность. Основные механизмы аутентификации в
стандарте 802.11 рассчитаны на регистрацию именно физического аппаратного
устройства, а не учетной записи пользователя, значит кража такого устройства
может привести к тому, что злоумышленник, не используя сложных атак, может
попасть в сеть. Например, потеря одного сетевого интерфейса и не вовремя
поставленный в известность администратор, может привести к тому, что
злоумышленник получит доступ к сети без особых хлопот.
65
Механизмы защиты информации в беспроводных каналах связи
Устройства стандарта 802.11 передают данные друг другу, используя в
качестве переносчика сигналы, передаваемые в диапазоне радиочастот. Данные
передаются в радиоканале отправителем, полагающим, что приемник также
работает в выбранном частотном диапазоне. Недостатком этого механизма
является то, что любая другая станция, использующая такой же радиодиапазон,
тоже способна принять эти данные. Если не использовать какие-либо механизмы
защиты, любая станция стандарта 802.11 сможет принять и обработать данные,
посланные по беспроводной сети, если ее приемник работает в том же
радиодиапазоне. Для обеспечения хотя бы минимального уровня безопасности
необходимы следующие компоненты.
Средства для принятия решения относительно того, кто или что
может использовать беспроводную LAN. Это требование удовлетворяется за счет
механизма аутентификации, обеспечивающего контроль доступа к LAN.
Средства защиты информации, передаваемой через беспроводную
среду. Это требование удовлетворяется за счет использования алгоритмов
шифрования.
То, что защита в беспроводных сетях обеспечивается за счет
аутентификации, а также за счет шифрования, показано на рисунке 4. Ни один из
перечисленных механизмов сам по себе не способен обеспечить защиту
беспроводной сети.
Рисунок 4 - Защита в беспроводных сетях обеспечивается за счет
аутентификации и шифрования
66
В спецификации стандарта 802.11 описано использование механизма
аутентификации клиентов с открытым и с совместно используемым ключом и
механизма WEP, обеспечивающего защищенность передаваемых данных на
уровне проводных сетей. Оба алгоритма аутентификации, с открытым и с
совместно используемым ключом, основаны на WEP-шифровании и применении
WEP-ключей для ограничения доступа. Поскольку алгоритм WEP важен для
обеспечения безопасности сетей стандарта 802.11, далее будут рассмотрены
основы шифрования и шифры
Механизмы шифрования
Алгоритмы генерации псевдослучайных чисел лежат в основе механизмов
шифрования. Всего популярностью пользуются два вида шифров:
1. Поточный (групповой) шифр.
2. Блочный шифр.
Оба типа шифров работают, генерируя ключевой поток (key stream),
который получается на основе вычислений с учетом значения секретного ключа.
Такой поток смешивается с исходными данными, после чего получается
кодированный сигнал, другими словами зашифрованный текст. Виды шифры
различаются по объему данных, с которые они одновременно могут
обрабатывать.
Поточный шифр постоянно генерирует ключевой поток, на основании
значения ключа. К примеру, он может генерировать 15-разрядный ключевой
поток для шифрования фрейма и в то же время 200-разрядный для шифрования
другого. На рисунке 5 изображена работа поточного шифрования. Поточные
шифры — компактные, но эффективные алгоритмы шифрования, которые не
создают большой нагрузки на центральный процессор. Самый популярный из них
- RC4. Он положен в основу алгоритма шифрования WEP.
Рисунок 5 - Поточное шифрование
67
Блочный шифр, напротив, генерирует один ключевой поток шифрования,
размер которого фиксирован. Текст разделяется на блоки, затем каждый блок
смешивается с ключевым потоком в независимости от других. Если блок
незашифрованного текста меньше, чем блок ключевого потока, первый
дополняется для того, чтобы получить блок требуемого размера. На рисунке 6
показана работа такого шифра. Процесс деления на фрагменты и другие
особенности использования блочного шифра вызывают повышенную нагрузку на
центральный процессор. В итоге производительность устройств, использующих
блочное шифрование, оказывается существенно ниже.
Процессы шифрования, описанные таких видов шифров, называются
режимом шифрования с помощью книги электронных кодов (Electronic Code
Book, ЕСВ). Режим шифрования ЕСВ характерны тем, что один и тот же текст
после шифрования преобразуется в один и тот же зашифрованный текст. Этот
фактор представляет собой угрозу безопасности, потому как злоумышленники
могут получать образцы зашифрованного текста и делать какие-либо
предположения об исходных данных.
Рисунок 6 – Блочное шифрование
Существуют методы шифрования, которые лишены этой проблемы:
Векторы инициализации (initialization vectors, IV).
Режимы с обратной связью (feedback modes).
Векторы инициализации

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран