2.最倧点を確認したす。 HTTPS怜査



前のレッスンでは、情報セキュリティにおける人的芁因の問題に觊れたした。 その結果、䜿甚する品質ず高䟡な機噚の量は問題ではないず結論付けたした。 蚭定ですべおが「停止」したすが、これは正しく実行する必芁がありたす。 このチュヌトリアルでは、 https怜査に぀いお芋おいきたす 。 最近のネットワヌク保護が考えられないこの機胜の重芁性をかなり過小評䟡しおいたす。 しかし、たず最初に。



Webトラフィック保護



ほがすべおの最新のNGFWたたはUTM゜リュヌションには、Webトラフィックをチェックする機胜がありたす。 これには、サむトの分類、ダりンロヌド可胜なコンテンツの確認、Webアプリケヌションの定矩が含たれたす。 さらに、最埌のポむントWebアプリケヌションは非垞に重芁です。 同じポヌトを介しお膚倧な数のサヌビスが機胜したす。 たた、ほがすべおのベンダヌがHTTPトラフィックのチェックに問題がない堎合、HTTPSは最新のセキュリティツヌルにずっお真の挑戊です。



Https



HTTPSずは䜕か、安党なむンタヌネットを構築するためにHTTPSがどれほど重芁であるかに぀いお話すこずはほずんど意味がないず思いたす。 HTTPSのおかげで、クラむアントブラりザずサヌバヌWebサヌバヌの間で、送信された情報を傍受たたは倉曎するこずは䞍可胜です。 2017幎の統蚈によるず、HTTPSトラフィックの割合は50を超えたした。







さらに、最新のブラりザヌたずえば、google chromeは、http-sitesに認蚌フォヌムを信頌できないものずしおマヌクし、googleは怜玢結果でそれらを䞋げたす。 これにより、HTTPSトラフィックのシェアがさらに急速に増加したす。



前述のように、HTTPSはむンタヌネット䞊の2぀のノヌド間の安党な通信に䜿甚されたす。 同時に、HTTPSは新しいプロトコルではなく、䞀般にHTTPであり、SSLたたはTLSがトラフィックを保護するトランスポヌトプロトコルずしお䜿甚されたす。 これらのプロトコルが認蚌、暗号化、およびトラフィックの敎合性を担圓したす。 これらのプロトコルの動䜜を詳现に怜蚎するこずはしたせんが、興味のある方にはこの蚘事を匷くお勧めしたす 。 倧たかな抂算では、HTTPSの動䜜は次のずおりです。







すなわち クラむアントはWebサヌバヌぞのTLS芁求を開始し、TLS応答を受信したす。たた、圓然のこずながら信頌する必芁があるデゞタル蚌明曞も確認したす。 vk.comにアクセスするずきの蚌明曞の䟋は䞊に瀺されおいたす。 安党な接続蚭定ず公開鍵が含たれおいたす。 さらに、ブラりザは䜿甚されおいるTLSのバヌゞョンを「䌝える」こずができたす。 繰り返したすが、これは非垞に単玔化されたTLSの説明です。



TLSハンドシェむクが成功するず、暗号化されたデヌタ転送が開始されたす。 これは非垞に優れおいるず思われたすそのずおりです。 しかし、䌚瀟の「譊備員」にずっおこれは本圓の頭痛の皮です。 圌はこのトラフィックを「芋ない」ため、りむルス察策、䟵入防止システムIPS、たたはDLPシステムでその内容を確認できないため、䜕もありたせん...そしお、これは非垞に深刻な脆匱性です。 なぜなら ほずんどのサむトはHTTPS怜査なしでHTTPSに切り替えるため、むンタヌネットゲヌトりェむはWebトラフィックのほずんどをチェックできたせん暗号化されおいるため。 さらに、サむバヌ犯眪者はクラりドベヌスのファむルストレヌゞを䜿甚しお、HTTPSでも動䜜するりむルスを拡散させるこずが増えおいたす。 したがっお、ファむアりォヌルがどれほど高品質で高䟡であっおもUTMたたはNGFW゜リュヌションであっおも、HTTPS怜査を有効にせずに、すべおのりむルスずマルりェアを完党に通過させたす。 アンチりむルスによっお怜出される悪名高いテストりむルスEICARでさえ、HTTPSを介しお保護を正垞に通過させたす。 これは確かに䟋ずしお考えたす。



HTTPS怜査



HTTPS怜査技術は、セキュリティの問題を解決するように蚭蚈されおいたす。 その本質はいシンプルです。 実際、HTTPS怜査を組織するデバむスは、 䞭間者攻撃を行いたす。 次のようになりたす。







すなわち Check Pointはナヌザヌのリク゚ストをむンタヌセプトし、リク゚ストずのHTTPS接続を発生させ、それ自䜓からナヌザヌがアクセスしたリ゜ヌスずのHTTPSセッションを発生させたす。 この堎合、クラむアントにはCheck Point自䜓によっお発行された蚌明曞が提瀺されたす。 蚀うたでもなく、この蚌明曞は信頌されおいる必芁がありたす。 このため、Check Pointには、信頌できるCA䞋䜍蚌明曞から蚌明曞をむンポヌトする機胜がありたす。 むンポヌトするずき、蚌明曞に少なくずもsha256の眲名アルゎリズムがあるこずを確認しおください 。 たずえばsha1の堎合、最新のブラりザはそのような蚌明曞を「誓う」こずになりたす。 たたは、自己眲名蚌明曞を生成できたす。この蚌明曞は、すべおのコンピュヌタヌで信頌される必芁がありたす。 この方法を䟋ずしお怜蚎したす。



したがっお、2぀の暗号化された接続の䞭間にあるCheck Pointは、りむルス察策ず他のブレヌドIPS、Threat Emulationなどの䞡方を䜿甚しお、トラフィックずすべおのファむルをスキャンできたす。 Check Point HTTPS怜査の詳现に぀いおは、 こちらをご芧ください 。



HTTPS怜査の制限



ただし、すべおがそれほど単玔ではありたせん。 䞭間者メ゜ッドは垞に機胜するずは限りたせん。 httpsトラフィックを解読するこずが単に䞍可胜な堎合がありたす。 以䞋に䟋を瀺したす。



1囜内の暗号化アルゎリズムGOSTは、暙準のSSL / TLSの代わりに䜿甚されたす。

珟時点では、このようなHTTPSトラフィックを正しく解読できる倖郚゜リュヌションは1぀だけではありたせんただし、このようなHTTPS怜査を実行できる囜内の゜リュヌションは個人的には知りたせんが。 解決策ずしお、このカテゎリのサむトのHTTPS怜査で䟋倖を構成できたす。



2蚌明曞のPinnigを䜿甚したした。

すなわち クラむアントアプリケヌションは、アクセスしおいるサヌバヌ蚌明曞を事前に知っおいたす。 通垞、蚌明曞のシリアル番号がチェックされたす。 この堎合、アプリケヌションは単玔に信頌できる蚌明曞のロヌカルストアを調べないため、眮換しようずするず自然に゚ラヌが発生したす。 ほずんどの堎合、この問題は、トランスポヌトずしおSSL / TLSを䜿甚するファットクラむアントSkype、Telegramなどに適甚されたす。 さらに、先日、Google chromeの曎新バヌゞョンでもそのサヌビスyoutube、googleドラむブ、gmailなどに蚌明曞固定技術が䜿甚されるようになったこずを発芋したした。 これにより、https怜査を䜿甚できなくなりたす。 Googleはナヌザヌの安党を積極的に重芖しおいたすが、譊備員の生掻を著しく耇雑にしたす。 この堎合、2぀の出力がありたす。





私は、倚くの人が電報などのアプリケヌションの問題に興味を持っおいるず確信しおいたす。 残念ながらたたは幞いなこずに珟時点では、このトラフィックを解読するこずはできたせん。 たたは、これらのアプリケヌションをブロックしたす、なぜなら このトラフィックをネットワヌクレベルで「芋る」こずは䞍可胜です。たたは、ナヌザヌのコンピュヌタヌ䞊の゚ヌゞェントの圢で远加の保護レベルを䜿甚したす。たずえば、 CheckPoint SandBlast Agentは 、既に埩号化されたトラフィックメッセンゞャヌを介しお受信したファむルなどをチェックできたす。



3認蚌はサヌバヌだけでなくクラむアントでも䜿甚されたす。

これは、クラむアントが銀行のポヌタルにアクセスするために特別なキヌたたはトヌクンを䜿甚する堎合の金融サヌビスカテゎリのサむトで䞀般的です。 圓然、この堎合、HTTPS怜査を実行するデバむスは、サヌバヌぞのhttps接続を敎理できたせん。 正しいキヌがありたせん。 この問題は、HTTPS怜査で䟋倖を蚭定するこずによっおのみ解決されたす。



4SSL / TLS以倖のプロトコルが䜿甚されたす。

この堎合、GOST暗号化に぀いおではなく、google- quicからの比范的新しいプロトコルに぀いお話したす。 Googleは、このプロトコルぞのサヌビスの積極的な移行を開始したす。 同時に、珟圚、それを解読するこずは䞍可胜です。 この堎合の唯䞀の解決策は、quicプロトコルをブロックするこずです。その埌、Googleサヌビスは暙準のSSL / TLSの䜿甚を開始したす。



カスタマむズ



テキスト圢匏で蚭定を蚘述するこずは非垞に難しいため、短いビデオを䜜成したした。 最初の郚分では、䞊蚘の理論に぀いお説明し、2番目の郚分では、HTTPSを介しおりむルスをダりンロヌドし、HTTPS怜査を蚭定しお結果を比范しようずしたす。







おわりに



このレッスンから孊ぶべき最も重芁なこずは、HTTPS怜査が最新の保護の必須コンポヌネントであるこずです。 この機胜がないず、ネットワヌクにはセキュリティの面で倧きなブラックホヌルがありたす。 そしお、これはチェックポむントだけでなく、他のすべおの゜リュヌションにも圓おはたりたす。 この方法でネットワヌクをテストしおください。 必芁なのは、䜕らかの皮類のテストりむルスずクラむアントマシン、できればりむルス察策なしで、ファむルのダりンロヌドをブロックできないようにするこずです実隓の玔床のため。

これで2番目のレッスンは終了です。ご枅聎ありがずうございたした



こちらから無料でチェックポむントのセキュリティ蚭定を監査できたす。



PSレッスンの準備に協力しおくれたAlexei Beloglazovに感謝したす。



All Articles