Идентификация методом тыка

Идентификация методом тыка
Сегодня раскажу моим маленьким информзащитникам сказку про технологию "connection probe" (зондирование соединения) применительно к блокированию информации в канале связи.

Чтобы блокировать что-то запрещённое, надо сперва это что-то распознать. А распознать сетевой протокол бывает непросто. Особенно когда блокировать предполагается в режиме реального времени. В этом случае идентифицировать протокол надо с первых трёх нот, то есть до момента завершения tcp-хендшейка. Уже четвёртым пакетом могут уйти конфиденциальные данные, а пятым – придти вредоносная программа. Либо, как вариант, все последующие пакеты окажутся наглухо зашифрованными.
       

На помощь приходит метод "connection probe".

Исходящее соединение наружу перехватывается, приостанавливается и вместо него инициируется пробное соединение туда же. Действуя в качестве (или от имени) клиента, DLP или IDS/IPS пробует установить коннекцию с подозрительным внешним сервером при помощи предполагаемых протоколов. Анализ ответов сервера на запросы позволяет идентифицировать тип сервиса лучше, чем наблюдая за обменом "клиент-сервер" со стороны.

Кроме того, идентификация типа протокола происходит заранее, пока ни один бит информации ещё не вышел наружу. После такой идентификации уже можно решить, надо ли отпускать приостановленное исходящее соединение или сбросить его.

Понятно, что зондирование соединения можно обмануть. Для этого сервер должен "знать" о такой возможности, то есть быть написан в расчёте на неё. Насколько мне известно, сейчас даже узлы TOR не оснащены такой функциональностью. Пока зондирование работает отлично.

цензура DLP-система
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
26.03
11:00
вебинар securitm
Как одной системой закрыть все ИБ-потребности?
Ответим на этот вопрос на вебинаре 26.03 в 11:00
Регистрируйтесь →
Реклама. 18+ ООО «Секъюритм» ИНН 7820074059

InfoWatch

Блог компании infowatch infowatch.livejournal.com

FREE
100%
Кибербезопасность · Обучение
УЧИСЬ!
ИЛИ
ВЗЛОМАЮТ
Лучшие ИБ-мероприятия
и вебинары — в одном месте
ПОДПИШИСЬ
T.ME/SECWEBINARS