Внутри крепости: где заканчивается работа пограничных ИБ-средств и какие механизмы защищают сеть изнутри

Внутри крепости: где заканчивается работа пограничных ИБ-средств и какие механизмы защищают сеть изнутри

Почему межсетевых экранов мало и как микросегментация помогает бороться с угрозами внутри сети.

image

Компании ежегодно инвестируют огромные бюджеты в укрепление ИТ-периметра, внедряя межсетевые экраны и системы обнаружения вторжений. Но сегодня это больше не гарантия безопасности. Векторы атак сместились: хакеры все чаще наносят урон изнутри, перемещаясь между серверами и захватывая критические данные. Решением может стать защита сети на уровне виртуализации. Михаил Фучко, технический менеджер SDN и Terraform в Orion soft, рассказывает, почему привычные средства защиты периметра не подходят для работы с внутренними угрозами, как эту проблему решает микросегментация — технология деления сети на изолированные участки — и как этот инструмент позволяет соблюдать строгие требования к защищенности инфраструктуры.

Опасность внутри сети

Одна из проблем традиционной сети заключается в том, что виртуальные машины внутри одного L2-домена не изолированы друг от друга. С точки зрения безопасности это напоминает многоквартирный дом с плохой шумоизоляцией. Любой жилец может услышать, о чем говорят соседи, а посторонние посетители — свободно перемещаться по этажам и проверять замки на дверях на прочность. Для виртуальных машин с критическими данными это означает риск перехвата трафика, а для злоумышленника, который потенциально может закрепиться в сети, — идеальные условия для сканирования соседних узлов и горизонтального перемещения между ними для распространения вредоносного ПО.

Изоляция объектов внутри одной логической сети необходима еще и потому, что различные приложения часто имеют разные требования по безопасности. Некоторым требуется собственный «сетевой сейф» — полная изоляция, чтобы исключить любой несанкционированный доступ. Это актуально не только для контроля доступа к конфиденциальным данных, но и для защиты окружения от «шумных соседей»: например, изоляция бывает нужна виртуальным машинам, которые агрессивно потребляют трафик.

Реализовать такую изоляцию через классические VLAN и статические ACL (Access Control Lists) на физических коммутаторах сегодня практически невозможно. Управлять тысячами строк правил вручную слишком долго и дорого, и в угоду скорости развертывания сервисов безопасностью часто жертвуют.

Почему традиционного подхода не хватает

Традиционный подход к защите сети строится по принципу «крепости»: сетевые инженеры настраивают мощные пограничные межсетевые экраны, которые должны отсечь внешние угрозы. При этом файервол не может обеспечить контроль трафика внутри: он создан для фильтрации трафика между сетями, а не внутри них. Если вернуться к аналогии с домом, это напоминает ситуацию, когда входная дверь в квартиру заперта на несколько замков, но вор может пробраться через открытое окно. Например, современные веб-приложения состоят из сотен сторонних библиотек, которые скачиваются из интернета и не всегда проходят полноценный аудит. Если даже одна такая библиотека окажется зараженной, вредоносный код окажется внутри периметра.

Кроме того, современные ИТ-системы не существуют в условиях полной автономии. Часто они подразумевают подключения к инфраструктуре подрядчиков, архитектуру удаленных рабочих мест. Все это дает множество дополнительных потенциальных способов попадания внутрь защищенного периметра без «штурма» многоуровневой пограничной защиты.

Дополнительный риск в этой ситуации — человеческий фактор. Без контроля внутри сети безопасность каждой конкретной виртуальной машины фактически перекладывается на плечи ее администратора. Он может, следуя советам от «интернет-экспертов», отключить пакетный фильтр операционной системы виртуальной машины на время отладки сервиса, забыв включить обратно. Подвести могут и некорректно составленные списки контроля доступа, где, например, из-за опечатки при формировании правил весь трафик определенного протокола просто будет проходить, минуя проверки на номер порта. Ну а ситуации, когда правилами скрупулезно наполняется runtime-конфигурация межсетевого экрана вместо перманентной, давно стали классикой траблшутинга. Если изоляции нет, то «дыра в стене» в виде даже одной незащищенной виртуальной машины может обернуться масштабной атакой на весь кластер.

Ограничения межсетевых экранов

Почему нельзя просто поставить межсетевые экраны перед каждой сетью и каждой виртуальной машиной? На практике это слабо выполнимо.

Изначально двум виртуальным машинам в одном VLAN не нужен третий сетевой узел для взаимодействия, а значит вывод трафика в точку для проверки нужно организовать. Это, скорее всего, повлечет падение производительности в разы, ведь там, где раньше пакет проходил один hop, теперь требуется два-три. Не каждая ИТ-система готова перенаправить все внутренние коммуникации таким образом.

Сами файерволы также имеют ограничения по производительности и могут стать «бутылочным горлышком». Если считать, что трафик «Запад-Восток» составляет 80% от трафика системы, то межсетевые экраны, рассчитанные на долю «Север-Юг» в 20%, должны быть готовы принять в четыре раза больший объем. В результате задержки в проверке трафика будут расти, что приведет к деградации работы приложений. Резкий рост объемв трафика потребует замены существующих экранов на более мощные, увеличения их количества и балансировки нагрузки между ними. С учетом Enterprise-требований к надежности и возможностям масштабирования бизнесу придется закупать еще более дорогостоящие варианты ПО в большом количестве. В итоге усиление безопасности только за счет средств защиты периметра обходится слишком дорого как с экономической, так и с технической точки зрения.

Как микросегментация защищает периметр изнутри

Для обеспечения нужного уровня защиты сеть должна быть гибкой, чтобы ее можно было разделить на атомарные изолированные участки и настраивать индивидуальные политики безопасности для каждого из них. Этот подход можно реализовать с помощью микросегментации — технологии, которая на уровне программно-определяемой сети (SDN) позволяет разбить VLAN на множество микросегментов вплоть до отдельных портов виртуальной машины. Для каждой виртуальной машины или групп виртуальных машин можно прописать, по каким портам, IP-адресам и протоколам трафику разрешено или запрещено проходить. Как если бы в каждом помещении и даже в каждой комнате дома установили умные двери с камерами, которые разрешают вход только по зарегистрированным пропускам. Это позволяет строить политику безопасности на сегментах, не привязанных к сетевым объектам.

Технологии SDN позволяют виртуализировать сетевой путь прохождения пакета, фактически имитируя виртуальный пакетный фильтр на нужном участке виртуальной сети. Микросегменация средствами SDN подразумевает установку таких виртуальных пакетных фильтров сразу на выходе из сетевого порта виртуальной машины. В аппаратном мире это выглядело бы как установка пакетного в фильтра «в разрыв» в провод, идущий от коммутатора к физическому ПК.

С точки зрения ИБ главный плюс микросегментации средствами SDN в ее абсолютной независимости от действий внутри самой виртуальной машины. Микросегментацию невозможно отключить — она работает на уровне инфраструктуры виртуализации, исполняется сразу на выходе из сетевого интерфейса виртуальной машины. Так реализуется принцип Zero Trust: система больше не доверяет узлу только потому, что он находится внутри периметра.

У такой системы не будет проблем с производительностью, поскольку код микросегментации исполняется на самом мощном компоненте инфраструктуры — сервере виртуализации. Фильтрация пакетов происходит в момент их выхода или попадания в процесс виртуальной машины — мощности гипервизора хватает с запасом. Также решается вопрос масштабирования: если виртуальных машин становится больше, то больше станет и гипервизоров. Виртуальные машины «разойдутся» по новым гипервизорам, нагрузка фильтрации на гипервизор останется в пределах установившейся ранее. Такой подход можно назвать «естественным масштабированием»: для сохранения эффективности микросегментации не нужны дополнительные действия, она просто подстраивается под текущий объем инфраструктуры.

При этом все разрешения и запреты прописываются централизованно и могут гибко меняться. Микросегментация позволяет создавать тысячи правил безопасности, которые вступают в силу мгновенно и могут быть пересобраны без многонедельных кругов согласований. Например, в одном из кейсов zVirt компания-заказчик из нефтегазовой отрасли создает до 5000 новых правил микросегментации в неделю. Это возможно благодаря развитому открытому поддерживаемому REST API для работы с системой. В традиционной сети такая динамика замедлила бы работу инфраструктуры. В SDN-среде это обычный процесс, который позволяет соблюдать строгие требования по безопасности и при этом не тормозить бизнес.

Без SDN реализовать механизм микросегментации может быть крайне затруднительно. Если управлять тысячами разрозненных точек контроля трафика вручную, это замедлит управление инфраструктурой и повлечет ошибки в настройках из-за человеческого фактора.

Почему микросегментацию сложнее обойти

В традиционной сети злоумышленнику достаточно одного успешного прорыва периметра, чтобы оказаться в «зоне доверия», где он может перемещаться, сканировать сеть и искать уязвимые узлы. Микросегментация в разы усложняет этот путь. Даже если один сегмент скомпрометирован, злоумышленник окажется заперт в нем. Для развития атаки ему придется искать способ обойти индивидуальную политику доступа для каждой следующей цели и совершить множество дополнительных действий, каждое из которых может обнаружить ИБ-служба.

Кроме того, микросегментация лишает хакера одного из инструментов разведки — видимости сети. Попытки сканирования портов или определения структуры сети обрываются, злоумышленник не может прощупать доступные сервисы и не понимает, куда двигаться дальше. Любая попытка «постучаться» в закрытый сегмент в обход политик безопасности отражается в системах мониторинга, что позволяет обнаружить вторжение на самом раннем этапе, когда хакер еще находится в пределах одной изолированной машины.

Наконец, отделение плоскости управления от плоскости передачи данных. Политики безопасности хранятся и исполняются на уровне SDN-контроллера и гипервизора. Поэтому даже если злоумышленник получит полный контроль над операционной системой виртуальной машины с правами root, он все равно не может изменить правила доступа. Он может уничтожить данные внутри одной машины, но не выйти за ее пределы, потому что инструменты управления сетью находятся за пределами его досягаемости.

Все это делает микросегментацию устойчивым фундаментом для безопасности сети. при этом его наличие не отменяет необходимость межсетевых экранов: средства защиты извне и изнутри должны дополнять друг друга. Именно сочетание традиционных ИБ-средств и SDN может дать одновременно высокий уровень безопасности по принципу «нулевого доверия» и автоматизацию управления сетью, что избавляет бизнес от выбора между защищенностью и скоростью.

02.10.26 Москва
Форум по информационной безопасности и ИТ
Каждый ход имеет значение
GISГАЗИНФОРМСЕРВИС
Присоединиться
18+
Реклама. Рекламодатель ООО «Газинформсервис», ОГРН: 1047833086099

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»