- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Běný firewall nestačí
Nový pohled na zabezpečení sítě
Kybernetických útoků přibývá. Česká republika dlouhodobě nepatří mezi premianty, co se síové bezpečnosti týče, spíe naopak. Proč tomu tak je? A jaké je řeení této situace? Právě na toto téma jsme se v naem Kernun CSIRT týmu zaměřili a jsme přesvědčeni, e známe cestu. Říká Vojtěch Bumba, ze společnosti Trusted Network Solutions, která je tvůrcem bezpečnostních řeení Kernun.
Internet je nebezpečné místo
Jak ví kadý, kdo se někdy by jen zběně zabýval kyberbezpečností, Internet je plný útočníků. Bění uivatelé to často necítí, Internet je pro ně prohlíení webu, případně instant messaging aplikace v telefonu, ale nás, co jsme měli odvahu nahlédnout pod pokličku, občas budí ze spaní mylenka na zapomenuté otevřené porty na perimetru vnitřní sítě. Vichni si jetě velmi ivě pamatujeme na hrozivý kybernetický útok na Beneovskou nemocnici z roku 2019. Očekávání, e tato událost povede ke zlepení ochrany podobných krizových zařízení se ukázala jako mylná v okamiku, kdy byla úspěně napadena Fakultní nemocnice Brno, a to o pouhý jeden rok později.
Nastává doba neviditelná
Nedá se předpokládat, e by zvyující se počet bezpečnostních incidentů v České republice byl chybou správců sítí. Kadá organizace, včetně obou zmiňovaných, má firewall, který se stará o ochranu vnitřní sítě. Problémem je, e principy ochrany, na kterých současná bezpečnostní řeení pracují, přestávají fungovat. Nové standardy protokolů pro ifrovanou komunikaci, jako například TLS 1.3, DNS over HTTPS nebo DNS over TLS, sice skrývají uivatelskou komunikaci před útočníky, ale bezpečnostním expertům komplikují práci úplně stejně. Kontrola obsahu provozu na perimetru sítě je čím dál sloitějí, a my jsme přesvědčeni o tom, e do budoucna přestane být moná úplně.
Jak rozpoznat útočníka?
Jak tedy kontrolovat síový provoz? Stále navyovat výkon hardwaru, aby byl schopen rozlamovat čím dál sloitějí ifrovací protokoly, je nejen ekonomicky náročné, ale hlavně to brzy nebude mít ádný efekt. Komplexnost bezpečnostních protokolů se zvyuje mnohonásobně rychleji ne výkon firewallů.
Pro řeení tohoto problému je nutné začít o bezpečnosti přemýlet úplně novým způsobem. Pokud je aktuálně největím zádrhelem ifrování, proč se nepodívat na informace, které máme a které se neifrují? Takovými informacemi jsou například IP adresy komunikujících stran. Pokud bychom byli schopni rozhodnout o kadé IP adrese, zda se za ní skrývá útočník nebo ne, nebylo by vůbec potřeba dívat se do obsahu komunikace. Jak ale zjistit, kdo je za IP adresou a jak je nebezpečný?
Řeením je adaptivnost
Adaptivnost je vlastnost bezpečnostního řeení Kernun Adaptive Firewall, která přesně tohle umí. Na základě reputace komunikujících IP adres je schopna okamitě rozhodnout, zda se má komunikace zablokovat, nebo povolit. Pro získání této informace pouívá databázi aktivních hrozeb, kterou vytváří a spravuje Kernun CSIRT. Databáze aktivních hrozeb je unikátním výsledkem spolupráce Kernun CSIRT týmu s národními bezpečnostními autoritami, správci páteřní sítě českého Internetu a dalími CSIRT týmy státní správy i komerčních firem.
Pro tvorbu této databáze jsou vyuívány tisíce sond rozmístěných po střední Evropě, které monitorují nebezpečné aktivity v Internetu a reportují je. Na základě těchto informací potom inteligentní algoritmus vyhodnocuje například četnost výskytu jednotlivých IP adres, nebezpečnost jejich chování a neustále tak adaptivně upravuje jejich reputaci. Takto získané reputace jsou potom vstupem pro Kernun Adaptive Firewall, který má díky tomu aktuální informace o vech útočnících, kteří se v českém Internetu pohybují a je schopen je identifikovat a zablokovat.
Na kontextu záleí
e znalost irího kontextu chování IP adresy v Internetu je klíčová pro určení její nebezpečnosti si můeme demonstrovat následujícím příkladem. Představte si několik krátkých SSH spojení z jedné adresy na druhou, která proběhla v rámci krátkého časového úseku. Je to útok nebo není? Můe jít o útočné pokusy uhodnout heslo, anebo o legitimní zkopírování několika meních souborů. Standardní IPS systém to můe buď odmítnout nebo povolit. V kadém z těchto případů jde o riziko vzniku false-positive nebo false-negative, případně systém vytvoří pouze varování a rozhodnutí nechá na člověku.
Oproti tomu má Kernun Adaptive Firewall díky databázi aktivních hrozeb navíc informaci, e se tato adresa pokusila provést obdobná SSH spojení také na tisíce jiných adres. V takovém případě ji povauje za útočnou a spojení nepovolí u při prvním pokusu, protoe adresa má patnou reputaci. Naopak absence jakéhokoliv podezřelého chování zdrojové adresy ve sledované páteřní síti českého Internetu ukazuje, e adresa bude s vysokou pravděpodobností nekodná. Situace se můe ale rychle změnit. Pokud se začnou z této adresy objevovat spojení pochybná, její reputace se rapidně sníí a dalí spojení s ní u nebudou povolena.
Plug and Protect
Zapojení firewallu, jeho konfigurace, zvolení a nastavení správných bezpečnostních politik je často komplikovaná činnost, které se správci sítí obávají. S mylenkou na vysokou uivatelskou přívětivost a zároveň silné zabezpečení chráněného subjektu jsme Kernun Adaptive Firewall připravili tak, aby byl u ve výchozí konfiguraci nastaven v duchu best practices a ochrana byla okamitá a silná.
Administrátor se tak nemusí obávat dlouhého konfigurování bezpečnostních slueb. Zařízení funguje ve smyslu plug and protect. Po zapojení jsou automaticky zapnuty vechny důleité prvky ochrany, jako je výe zmiňovaná adaptivnost, tradiční IPS modul zajiující pokročilou kontrolu paketů, webový filtr Clear Web, který se stará o filtraci webového provozu, a v neposlední řadě stavový firewall se základními ochrannými mechanismy, jako je zajitění směrování, blokování podvrených paketů a podobně.
Adaptivnost funguje
O tom, e nový přístup k řeení síové bezpečnosti je validní a funkční, se ji mohli přesvědčit uivatelé a organizace, se kterými jsme adaptivní firewall společně testovali. Ve vech případech se efekt dostavil okamitě. V síovém provozu byly detekovány nebezpečné prvky, které klasickými firewally bez obtíí proly.
Stejných výsledků testování bylo dosaeno i v případech, kdy bylo nasazení nového aktivního síového prvku do stávající infrastruktury klienta z různých důvodů neschůdné. V těchto případech jsme nabídli a provedli kontrolu provozu tzv. pasivně. Testování probíhalo formou analýzy logovacích souborů provozu, který proel jejich stávajícím bezpečnostním řeením, a který byl porovnán s naí databází aktivních hrozeb. Ve vech případech dolo k nalezení několika stovek, v některých případech i tisíců, IP adres, o kterých ji Kernun Adaptive Firewall věděl, e jsou nebezpečné.
V českém kyberprostoru bezpečněji
Je třeba si uvědomit, e pro úspěný průnik do sítě stačí útočníkům jediná nebezpečná IP adresa, která projde. Příklady toho, e útočníci mají navrch vidíme v médiích stále častěji. Pokud ale budou na těchto místech přítomna data o aktivních hrozbách, půjde se včas a efektivně chránit.
Jak jsme zjistili při testování, nasazení adaptivního firewallu v ostrém provozu je oproti běným bezpečnostním řeením mimořádně účinné, a to právě díky unikátní znalosti aktivních hrozeb. Jestlie v českém Internetu probíhá nějaký cílený kybernetický útok, Kernun Adaptive Firewall se o něm záhy dozví a útok automaticky zablokuje. Chrání tak konkrétní cíle přímo v místě svého nasazení.
Dalí informace
Chcete zjistit, zda by Kernun Adaptive Firewall odhalil nebezpečný provoz, který vaí sítí můe běně procházet? Na webové stránce www.kernun.cz/bezny-firewall-nestaci jsou k vidění přesná čísla naich srovnávacích analýz. Rádi připravíme audit síového provozu i pro vai organizaci.

Formulář pro přidání akce










