Файл: Технические и организационные подходы к защите VoIP систем предприятия.pdf
Добавлен: 26.05.2023
Просмотров: 518
Скачиваний: 4
СОДЕРЖАНИЕ
Глава 1. Анализ объекта исследования.
Глава 2. Типы угроз в сетях IP-телефонии.
Расчет рисков возникновения угроз
Глава 3. Анализ методов защиты корпоративной сети IP – телефонии от внешних угроз
3.1. Методы криптографической защиты информации
Аутентификация с помощью аппаратных средств работает по одной из двух альтернативных схем:
- по схеме запрос-ответ;
- по схеме аутентификации с синхронизацией по времени.
В схеме запрос-ответ пользователь подключается к серверу аутентификации, который, в свою очередь, предлагает ввести персональный идентификационный номер ( PIN ) или пользовательский идентификатор ( user ID ). Пользователь передает PIN или user ID на сервер, который затем делает "запрос" (передает случайное число, которое появляется на экране пользователя). Пользователь вводит это число в специальное аппаратное устройство, похожее на кредитную карточку, где число запроса шифруется с помощью пользовательского шифровального ключа. Результат шифрования отображается на экране. Пользователь отправляет этот результат на сервер аутентификации. В то время как пользователь подсчитывает этот результат, сервер аутентификации рассчитывает этот же результат самостоятельно, используя для этого базу данных, где хранятся все пользовательские ключи. Получив ответ от пользователя, сервер сравнивает его с результатом собственных вычислений. Если оба результата совпадают - пользователь получает доступ к сети. Если результаты оказываются разными, доступ к сети не предоставляется.
При использовании схемы с синхронизацией по времени на аппаратном устройстве пользователя и на сервере работает секретный алгоритм, который через определенные синхронизированные промежутки времени генерирует идентичные пароли и заменяет старые пароли на новые. Пользователь подключается к серверу аутентификации, который запрашивает у пользователя код доступа. После этого пользователь вводит свой PIN в аппаратное карточное устройство, и в результате на экран выводится некоторая величина, которая представляет собой одноразовый пароль. Этот пароль и отправляется на сервер. Сервер сравнивает его с паролем, который был вычислен на самом сервере. Если пароли совпадают, пользователь получает доступ к сети.
4. Протоколы AAA
Базовыми элементами в области безопасности являются аутентификация, целостность и активная проверка. Аутентификация призвана предотвратить угрозу обезличивания и несанкционированного доступа к ресурсам и данным. Хотя авторизация не всегда включает в свой состав аутентификацию, но чаще всего одно обязательно подразумевает другое. Целостность обеспечивает защиту от подслушивания и манипулирования данными, поддерживая конфиденциальность и неизменность передаваемой информации. И, наконец, активная проверка означает проверку правильности реализации элементов технологии безопасности и помогает обнаруживать несанкционированное проникновение в сеть и атаки типа DоS.
Любая сеть IP-телефонии, как правило, имеет несколько точек доступа; при такой схеме организации реализовывать процесс аутентификации пользователей для каждой точки доступа в отдельности (на месте) не целесообразно. Гораздо разумнее централизовать процесс аутентификации, используя для этого отдельный сервер и общую базу данных, к которым будут обращаться серверы доступа (такое решение получило название непрямой аутентификации). Непрямая аутентификация – модель, в которой механизм аутентификации размещается в стороне от других серверов сети, при этом они связываются с ним каждый раз, когда пользователь запрашивает доступ. Решения на основе непрямой аутентификации позволяют справляться с проблемой масштабируемости на вычислительных центрах, у которых одна группа пользователей, но несколько точек обслуживания.
На сегодняшний момент в корпоративных сетях IP-телефонии наиболее распространены решения ААА на основе протоколов TACACS+ и RADIUS.
4.1 Протокол TACACS+
TACACS+ (Terminal Access Controller Access Control System) - это простой протокол управления доступом, основанный на стандартах User Datagram Protocol (UDP).
Протокол TACACS+ работает по технологии "клиент-сервер", где клиентом TACACS+ обычно является NAS, а сервером TACACS+, как правило, считается "демон" (процесс, запускаемый на машине UNIX или NT). Фундаментальным структурным компонентом протокола TACACS+ является разделение аутентификации, авторизации и учета (AAA - Authentication, Authorization, Accounting). Это позволяет обмениваться идентификационными сообщениями любой длины и содержания и, следовательно, использовать для клиентов TACACS+ любой идентификационный механизм, в том числе PPP РАР, PPP CHAP, аппаратные карты и Kerberos. Обычно аутентификация предшествует авторизации, однако это не обязательно. В запросе на авторизацию можно указать, что аутентификация пользователя не проведена (личность пользователя не доказана). В этом случае лицо, отвечающее за авторизацию, должно самостоятельно решить, допускать такого пользователя к запрашиваемым услугам или нет. Протокол TACACS+ разрешает только положительную или отрицательную авторизацию, однако этот результат допускает настройку на потребности конкретного заказчика. Авторизация может проводиться на разных этапах, например, когда пользователь впервые входит в сеть и хочет открыть графический интерфейс или когда пользователь запускает PPP и пытается использовать поверх PPP протокол IP с конкретным адресом IP. В этих случаях демон сервера TACACS+ может разрешить предоставление услуг, но наложить ограничения по времени или потребовать список доступа IP для канала PPP.
Учет обычно следует за аутентификацией и авторизацией. Учет представляет собой запись действий пользователя. В системе TACACS+ учет может выполнять две задачи. Во-первых, он может применяться для учета использованных услуг (например, для выставления счетов). Во-вторых, его можно задействовать в целях безопасности. Для этого TACACS+ поддерживает три типа учетных записей. Записи "старт" указывают, что услуга должна быть запущена. Записи "стоп" говорят о том, что услуга только что окончилась. Записи "обновление" (update) являются промежуточными и указывают на то, что услуга все еще предоставляется. Учетные записи TACACS+ содержат всю информацию, которая требуется в ходе авторизации, а также другие данные: время начала и окончания (если это необходимо) и данные об использовании ресурсов. Транзакции между клиентом TACACS+ и сервером TACACS+ идентифицируются с помощью общего "секрета", который никогда не передается по каналам связи. Обычно этот секрет вручную устанавливается на сервере и на клиенте. TACACS+ можно настроить на шифрование всего трафика, который передается между клиентом TACACS+ и демоном сервера TACACS+.
4.2 Протокол RADIUS
Протокол RADIUS (Remote Authentication in Dial-In User Service) был разработан компанией Livingston Enterprises, Inc. в качестве протокола аутентификации серверного доступа и учета. Связь между NAS и сервером RADIUS основана на протоколе UDP. В целом считается, что протокол RADIUS не имеет отношения к подключению. Все вопросы, связанные с доступностью сервера, повторной передачей данных и отключениями по истечении времени ожидания, контролируются устройствами, работающими под управлением протокола RADIUS, но не самим протоколом передачи.
Протокол RADIUS основан на технологии "клиент-сервер". Клиентом RADIUS обычно является NAS, а сервером RADIUS считается "демон", работающий на машине UNIX или NT. Клиент передает пользовательскую информацию на определенные серверы RADIUS, а затем действует в соответствии с полученными от сервера инструкциями. Серверы RADIUS принимают запросы пользователей на подключение, проводят идентификацию пользователей, а затем отправляют всю конфигурационную информацию, которая необходима клиенту для обслуживания пользователя. Для других серверов RADIUS или идентификационных серверов других типов сервер RADIUS может выступать в роли клиента-посредника.
Таблица. Сравнение протоколов TACACS+ и RADIUS
|
Функциональные возможности |
TACACS+ |
RADIUS |
|
Поддержка ААА |
Разделение трех сервисов ААА |
Аутентификация и авторизация объединяются, а аудит отделяется |
|
Транспортный протокол |
ТСР |
UDP |
|
Обмен сообщениями между клиентом и сервером защиты |
двунаправленный |
однонаправленный |
|
Поддержка протоколов удаленного и межсетевого доступа |
Полная поддержка |
Отсутствует поддержка NetBEUI |
|
Целостность данных |
Шифруется весь пакет ТАСАСS |
Шифруются только пароли пользователей |
|
Возможность перенаправления запроса |
нет |
есть |
Различий между протоколами RADIUS и TACACS+ достаточно много, но выполняемые ими функции, по сути, одинаковы. Протокол RADIUS, являющийся стандартом, использует на транспортном уровне протокол UDP. Протокол же TACACS+, являясь частной разработкой, применяет на транспортном уровне протокол TCP. Протокол RADIUS хорошо работает только в IP-средах, тогда как протокол TACACS+ полезен в многопротокольных средах. В настоящее время протоколом RADIUS поддерживается больше количество атрибутов, и он позволяет передавать клиенту и серверу больше информации, чем протокол TACACS+. Наконец, RADIUS шифрует только пароль, пересылаемый между клиентом и сервером, тогда как TACACS+ шифрует всю пересылаемую информацию. Если сеть в значительной степени гетерогенна, то лучше всего выбрать протокол RADIUS, так как его поддерживают многие поставщики. Если сеть использует главным образом устройства компании Cisco, то, скорее всего, правильным решением будет применение протокола TACACS+.
4.3. Выбор решений, подходящих для объекта исследования.
Исходя из данных, полученных в ходе сравнения вариантов решения проблемы, было решено использовать:
- Протокол ААА TACACS+
- Подключения блока шифрования на основе «КриптоПро CSP» версии 4.0
- Для создания закрытых каналов связи используется VipNet
Расчет остаточных рисков после реализации мер защиты
|
Угрозы/Нарушители |
Злоум. одиночка |
Объединен. группа |
Конкурир. организация |
Итоговый риск возникновения угрозы |
|
Подмена абонента |
0,06 |
0,17 |
0,24 |
0,16 |
|
Перехват голосового или сигнального трафика |
0,09 |
0,18 |
0,27 |
0,18 |
|
Перенаправление голосового или сигнального трафика |
0,07 |
0,14 |
0,29 |
0,16 |
|
Отказ в обслуживании |
0,04 |
0,19 |
0,31 |
0,18 |
|
Завершение сеанса связи |
0,06 |
0,16 |
0,25 |
0,15 |
|
Подделка голосовых сообщений |
0,07 |
0,15 |
0,29 |
0,17 |
|
Снижение качества голосового трафика |
0,03 |
0,19 |
0,24 |
0,15 |
Исходя из остаточных рисков были повторно расчитаны ущербы от реализации атак:
|
Угрозы |
Риск возникновения |
Ущерб от атаки |
|
Подмена абонента |
0,16 |
1 255 440 |
|
Перехват голосового или сигнального трафика |
0,18 |
1 537 370 |
|
Перенаправление голосового или сигнального трафика |
0,16 |
1 255 440 |
|
Отказ в обслуживании |
0,18 |
1 537 370 |
|
Завершение сеанса связи |
0,15 |
1 164 475 |
|
Подделка голосовых сообщений |
0,17 |
1 446 405 |
|
Снижение качества голосового трафика |
0,15 |
1 164 475 |
|
Общий ущерб от атак |
9 360 975 |
|
Для оценки эффективности проведенных мер защиты, сравним риски до и после реализации мер защиты.
|
Угрозы |
Исходные риски |
Остаточные риски |
Разница |
|
Подмена абонента |
0,52 |
0,16 |
0,36 |
|
Перехват голосового или сигнального трафика |
0,62 |
0,18 |
0,44 |
|
Перенаправление голосового или сигнального трафика |
0,54 |
0,16 |
0,38 |
|
Отказ в обслуживании |
0,43 |
0,18 |
0,25 |
|
Завершение сеанса связи |
0,45 |
0,15 |
0,3 |
|
Подделка голосовых сообщений |
0,59 |
0,17 |
0,42 |
|
Снижение качества голосового трафика |
0,53 |
0,15 |
0,38 |
Расчет стоимости установки средств защиты
|
Средство защиты |
Стоимость установки |
Ежегодные затраты на обслуживание |
|
VipNet |
2 360 400 |
240 000 |
|
КриптоПро CSP |
345 000 |
82 500 |
|
TACACS+ |
220 000 |
20 000 |
Окупаемость инвестиций в безопасность NPV = 240 000. Так как значение NPV больше 0, то проект окупится за 3 года, что удовлетворяет требованиям предприятия. Ниже приведена сравнительная диаграмма, потерь предприятия от реализации угроз.