12.07.2015 Views

clx. číslo - home.nextra.sk

clx. číslo - home.nextra.sk

clx. číslo - home.nextra.sk

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

O Z B R O J E N É S I L YS Rstvo poãítaãov. Hackeri rozpo‰lú mal˘ vírus alebotrój<strong>sk</strong>eho koÀa, ktor˘m sa nainfikujú miliónypoãítaãov. ·kodliv˘ kód preÏíva v infikovan˘chpoãítaãoch v pasívnej <strong>sk</strong>rytej forme. V istom ãasovomokamÏiku sa aktivuje a v‰etky nakazenépoãítaãe zaãnú naraz, automaticky a bez vedomiapouÏívateºa vysielaÈ poÏiadavky na server, ktor˘je cieºom útoku. Ide pritom o legitímne poÏiadavky,napríklad príkaz na otvorenie domov<strong>sk</strong>ej stránky.KeìÏe je ich v‰ak veºmi veºa, server ich nieje schopn˘ spracovaÈ. Otvorenie internetovejstránky je normálna aktivita, ale keì sa o to v jednejsekunde niekto pokúsi miliónkrát, môÏe to byÈjedine snaha o obmedzenie prevádzky servera.Práve preto, Ïe ide o legitímne poÏiadavky, beÏnéochranné prostriedky nedokáÏu tak˘to útokodhaliÈ a teda ani eliminovaÈ.Ak˘m spôsobom sa organizácie môÏu brániÈ?Cisco je jediná firma na svete, ktorá dokáÏe zastaviÈDoS a DDoS útoky <strong>sk</strong>ôr, ako spôsobia ‰kodu.Máme technické prostriedky, ktoré umoÏÀujúodhaliÈ a odfiltrovaÈ ‰kodlivé toky dát z internetovejprevádzky. Na základe on-line anal˘zymnoÏstva parametrov dátového toku vieme rozoznaÈ,ãi ide o útok alebo nie. Je to v˘sledok dlhodobéhov˘<strong>sk</strong>umu, na ktor˘ Cisco vynakladá viacako ‰tyri miliardy dolárov roãne. Relatívne najväã‰iuãasÈ z tejto sumy dávame práve na oblasÈbezpeãnosti. VyradiÈ informaãné systémy z prevádzkyhacker<strong>sk</strong>˘m útokom je totiÏ stále pomerneãasté.âasté?Áno, lebo ‰írenie ‰kodliv˘ch kódov sa vìakarozvoju internetu a sietí zr˘chºuje. K˘m e‰te preddvadsiatimi rokmi objavenie sa nového vírusu ajeho roz‰írenie trvalo t˘Ïdne, dnes sú to minútyalebo sekundy. Okrem toho existuje mnoÏstvoìal‰ích nástrojov na napadnutie informaãn˘chsystémov. Navy‰e, ak dnes niekto chce byÈ hackerom,nepotrebuje na to ani Ïiadne extra znalosti.Na internete nájde podrobné návody, ako sa nabúraÈdo systémov. Ak do vyhºadávaãa zadáte re-Èazec slov „How to hack“, ponúkne vám vy‰e 31miliónov odkazov. Útoky sa pritom presúvajú zpoãítaãov uÏ aj na iné koncové zariadenia – inteligentnételefóny a PDA prístroje. Takmer s kaÏdounovou verziou operaãného systému pre iPhonesa prakticky súãasne na internete objavujú ajnávody, ako obísÈ jeho ochranné nastavenia, abysa dal pouÏívaÈ i v sieÈach in˘ch operátorov.Dá sa voãi tomu vôbec brániÈ?Cisco pristupuje k rie‰eniu bezpeãnosti informaãn˘chsystémov z dvoch základn˘ch pozícií.Tou prvou je stratégia „Network as the platform“.KeìÏe sieÈová infra‰truktúra dnes spája v‰etkytypy infokomunikaãn˘ch zariadení, snaÏíme sapráve do nej zakomponovaÈ ão najviac inteligentn˘chprvkov. Vìaka tomu, Ïe sieÈ je spoloãnouplatformou pre poãítaãe, tlaãiarne, notebooky ajtelefóny, je zároveÀ ideálnym kanálom, pomocouktorého si organizácie môÏu vynucovaÈ uplatÀovaniebezpeãnostn˘ch pravidiel. Prístupy a právomocijednotliv˘ch <strong>sk</strong>upín pouÏívateºov nemusiaimplementovaÈ do stoviek alebo tisícov koncov˘chzariadení, ale môÏu ich presadzovaÈ cez sieÈ. ZároveÀmajú pod kontrolou, Ïe v‰etky zariadeniav podnikovej sieti sú zabezpeãené.Ako to myslíte?MôÏem to vysvetliÈ na technológii NetworkAdmission Control, ktorú moÏno prevádzkovaÈ nainteligentn˘ch sieÈach. Ide o súbor nástrojov prekontrolu a riadenie prístupov do firemnej siete,ktoré vyvinula spoloãnosÈ Cisco. Prostredníctvomtejto technológie moÏno nastaviÈ, kto a zaak˘ch podmienok sa môÏe pripojiÈ k sieti. TotiÏkaÏdé nezabezpeãené zariadenie v sieti je potenciálnymzdrojom infiltrácie, tzn. napadnutia celejsiete. Ak zamestnanec nemá vo svojom notebookunain‰talovanú napríklad najnov‰iu verziu antivírovejochrany a pripája sa, sieÈ mu neumoÏníprihlásiÈ sa do nej, resp. len v obmedzenej miere,aby si mohol stiahnuÈ a doin‰talovaÈ potrebné aktualizácie.SieÈ si tak˘mto spôsobom dokáÏe vynútiÈ,aby kaÏdé jedno pripojené zariadenie bolozabezpeãené. Network Admission Control je veºmisiln˘ nástroj nielen na zvy‰ovanie bezpeãnosti,ale aj na vynucovanie si firemnej politiky. Pomocouneho si spoloãnosÈ môÏe vynucovaÈ správaniesvojich dodávateºov, partner<strong>sk</strong>˘ch organizácií.MôÏe nastavovaÈ obchodné pravidlá vnútriorganizácie – napríklad nútiÈ zamestnancov vykonaȉkolenia, testy, preãítaÈ si dôleÏit˘ oznam apodobne. Takto sa bezpeãnostné technológie zaãalivyuÏívaÈ na business procesy.Nákazu moÏno dostaÈ do organizácie aj naCD. DokáÏe sa inteligentná sieÈ ochrániÈ ajpre útokmi zvnútra?Jedn˘m z bezpeãnostn˘ch komponentov, ktor˘to dokáÏe, je Cisco Security Agent (CSA). Jeto nieão podobné ako antivírov˘ program, fungujev‰ak na odli‰nom princípe. K˘m antivírus vyhºadávaa zachytáva ‰kodlivé kódy na základe porovnávania‰pecifick˘ch reÈazcov dát, tzv. signatúr,CSA si v‰íma správanie poãítaãa a reaguje naodli‰nosti od normálneho stavu. Ak sa poãítaã alebo<strong>sk</strong>upina poãítaãov pokúsi vykonaÈ aktivitu,ktorá nie je uloÏená v profile, CSA to povaÏuje zaodch˘lku od ‰tandardu správania. Upozorní na Àu,alebo ju rovno odmietne u<strong>sk</strong>utoãniÈ. Ako anomáliumoÏno nastaviÈ aj zasunutie flash di<strong>sk</strong>u do USBportu alebo CD do mechaniky. ·kodliv˘ kód sa takpotom nemá ‰ancu cez tieto média dostaÈ do poãítaãaa siete. Pomocou CSA môÏme zabrániÈ ajvyneseniu citliv˘ch dát z organizácie. Staãí len zadefinovaÈ<strong>sk</strong>upinu pouÏívateºov, ktor˘m chcemezakázaÈ kopírovaÈ dáta na flash di<strong>sk</strong>y, alebo ich napaºovaÈna optické nosiãe. Systém im to nielenÏeneumoÏní, ale zároveÀ zaznamená pokus o zakázanúaktivitu a oznámi to do centrálneho SecuritymanaÏmentu.Cisco Security Agent vie odhaliÈ aj vírusy a iné‰kodlivé kódy?Nevie ich detegovaÈ, na to napokon ani nie jeurãen˘, ale môÏe zabrániÈ tomu, aby spôsobili ‰kodu.Ak v profile zakáÏeme meniÈ konfiguraãné súbory,formátovaÈ di<strong>sk</strong>y alebo vymazávaÈ urãitétypy dát, aj keì sa ‰kodliv˘ kód aktivuje a pokúsisa tieto ãinnosti vykonaÈ, nepodarí sa mu to, leboCSA to jednoducho neumoÏní. Obrov<strong>sk</strong>ou v˘hodoutohto nástroja je, Ïe potrebuje oveºa menejsystémov˘ch prostriedkov ako antivírov˘ program.Okrem toho v‰etky pokusy o nepovolenéaktivity zaznamenáva. Najnov‰ia verzia CSA uÏdokonca umoÏÀuje oznaãovaÈ citlivé typy dát asledovaÈ ich putovanie po sieti, alebo kopírovanie.V˘razne to zjednodu‰uje dokazovanie prípadn˘chbezpeãnostn˘ch incidentov.Spomínali ste, Ïe Cisco uplatÀuje v oblasti bezpeãnostidve stratégie. Prvou je riadenie prístupudo siete a jeho kontrola uÏ na vstupe, ãiÏena porte. Ktorá je tá druhá?Changing the Game:End-to-End IT Security SolutionV‰etky sieÈové komponenty, ktoré vyrábame,majú v sebe zabudované bezpeãnostné prvky.Tieto komponenty v‰ak okrem toho spolu doká-Ïu komunikovaÈ a vymieÀaÈ si bezpeãnostné informácie.Tento prístup oznaãujeme ako Self DefendingNetwork (SDN). Ide o iniciatívu, ktoráumoÏÀuje budovaÈ siete novej generácie. âiÏesieÈ sa stáva nástrojom na identifikáciu, prevenciua obranu pred útokmi. SieÈ, ktorá je inteligentná,má potom aj tendenciu sama sa chrániÈ.Ak˘m spôsobom sa dokáÏe sama ochrániÈ?T˘m, Ïe sú do v‰etk˘ch komponentov a bodovsiete integrované bezpeãnostné prvky, ktoré spoluvedia komunikovaÈ a spolupracovaÈ, sa takátosieÈ dokáÏe „nauãiÈ“ odolávaÈ nov˘m útokom. VsieÈovej infra‰truktúre sa nachádzajú dva typysond – Intrusion Detection System a IntrusionPrevention System. K˘m prvé zaznamenávajúpodozrivé aktivity, druhé im dokáÏu aj brániÈ.Cez ne sa o nich dozvedia aj ostatné zariadenia vsieti. Prosto nauãia sa, Ïe toto sú nebezpeãné dátaa treba ich eliminovaÈ.âo e‰te okrem t˘chto rie‰ení môÏe Cisco ponúknuÈv oblasti bezpeãnosti?Prakticky v‰etko. Cisco má ako jedna z málafiriem na svete kompletné portfólio end-to-endbezpeãnostn˘ch rie‰ení. Pre zákazníka je to veºmidôleÏité, pretoÏe bezpeãnosÈ sa nedá rie‰iÈãiastkovo, ale len systémovo. SieÈ postavená nana‰ich komponentoch obsahuje bezpeãnostné prvkyv kaÏdom bode komunikaãného systému, ãiuÏ sú to poãítaãe, bezdrôtové zariadenia, prepínaãe,smerovaãe alebo riadiace systémy. Zaoberámesa aj aplikaãnou bezpeãnosÈou. Najnov‰iesme zaãali po<strong>sk</strong>ytovaÈ aj rie‰enia fyzickej ochrany,ako sú kamerové, dohºadové a monitorovaciesystémy. Je to nová oblasÈ, ktorú dnes vieme zaãleniÈdo ná‰ho komplexného rie‰enia. Nad v‰etk˘mikomponentmi a aplikáciami vieme ponúkaÈbezpeãnostné manaÏmenty, ktoré prácu s t˘mitozloÏit˘mi bezpeãnostn˘mi rie‰eniami v˘znamnezjednodu‰ujú.Slovo na záver.....Rád by som spomenul, Ïe na‰a spoloãnosÈ zí<strong>sk</strong>alav máji tohto roku celosvetovo uznávan˘ certifikátod medzinárodnej organizácie pre poãítaãovúbezpeãnosÈ Common Criteria pre cel˘ radtechnológií a zariadení ako sú smerovaãe a prepínaãea operaãn˘ systém Cisco IOS IPSec prepodporu bezpeãnosti. Tento certifikát dáva moÏnostiaj vládnym organizáciam pouÏiÈ na‰e technológiepre zv˘‰enie bezpeãnosti v komunikaãn˘cha informaãn˘ch systémoch. Common Criteriacertifikát je v˘znamn˘m predpokladom pre lokálnucertifikáciu vládnych in‰titúcií, pre ktor˘chje bezpeãnosÈ informácií kritickou poÏiadavkou.Certifikát je moÏné nájsÈ na stránke www.commoncriteriaportal.org47

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!