There\'s no spoon

There\'s no spoon
Еще раз (в который?) о периметре. В двух словах: периметра нет. Как и ложки.

Нередко можно встретить мнение, что неистово защищать инфраструктуру внутри сетевого периметра не стоит. Мол, мы достаточно потратили на межсетевые экраны ( firewalls ), системы предотвращения вторжений ( NIPS ) и прочие секси феньки. Пусть теперь стоят себе, мигают красивыми лампочками и защищают нас от злых хакеров .

Мысль не здоровая и противоречит как минимум следующим фактам.
  • Надежность логического (читай: сетевого) периметра обычно с лихвой компенсируется прозрачностью периметра физического. Проникновение на территорию компании и подключение к "внутренней" сети редко является недостижимой целью.
  • Установленные на периметре средства защиты редко настроены по принципу безопасного отказа (fail safe). То есть, если NIPS или firewall сдохнет - трафик продолжит неконтролируемо пересекать периметр. С точки зрения продолжения бизнес процессов это очень правильно, а с точки зрения безопасности - бред. В этом случае неподготовленные к внешним угрозам внутренние системы становятся более чем уязвимы.
  • Атака извне периметра - это всего лишь один из возможных векторов. Наряду с ней существуют социальная инженерия, вдохновляющая инсайдера атаковать системы изнутри. Не исключаем также разнообразный клиент-сайд, использующий уязвимое клиентское ПО в качестве отправной точки. В обоих случаях периметр бесполезен.
  • Периметр имеет свойство быть менее прочным на границах с т.н. экстрасетями (extranets) - точками интеграции с заказчиками, вендорами, аутсорсерами и прочими уважаемыми, но как правило бестолковыми спутниками жизни. Атака подрядчика с целью проникновения в инфраструктуру основной жертвы - намного более мудрая тактика, чем биться головой об ваш железобетонный периметр.
Список можно продолжать, но крик души не в этом. Забудьте о периметре, вернее, прекратите на него полагаться всецело. Сосредоточьтесь на защите данных и систем, в которых они обрабатываются и хранятся.
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Хочешь поговорить с хакерами, профессорами и разработчиками не в чатике, а глаза в глаза?

Приезжай на Positive Hack Days Fest* 22–24 мая в Москве — здесь кибербез выходит в офлайн.

*Фест. Реклама. АО «Позитив Текнолоджиз», ИНН 7718668887


Vlad Styran

информационно. безопасно.*