בשנים האחרונות, אימוץ נרחב של הצפנה שינה באופן יסודי את הנוף של אבטחת רשת. בעוד פרוטוקולים כמו TLS ו-SSL הפכו חיוניים להגנה על פרטיות המשתמש ועל שלמות הנתונים, הם יצרו בו זמנית מקום עיוור משמעותי עבור מערכות ניטור חומת אש מסורתיות וזיהוי חדירה (IDS) כפתרונות פרטיות מוצפנים כעת מהווה את הרוב המכריע של כל תעבורת האינטרנט, ארגונים מתמודדים עם אתגר גדל והולך: כיצד לזהות ולחסום איומים בתוך זרמים מוצפנים ללא מוצפנים, אשר מספק כעת אבטחה מוצפנת, אשר מספק את ההצפנה ובדיקה של אסטרטגיות אבטחה ובדיקת אבטחה ובדיקת אבטחה ובדיקת אבטחה ובדיקת אבטחה ובדיקת אבטחה.

עליית התנועה המוצפנת

המעבר להצפנה אוניברסלית כבר מונע על ידי מספר גורמים, כולל מודעות מוגברת של מעקב, פריצות נתונים, ומנדטים רגולטוריים כגון GDPR ו- HIPAA. חברות טכנולוגיה גדולות הובילו את המטען על ידי מתן HTTPS כברירת מחדל, ויוזמות כמו Let's Encrypt הפכו את תעודות TLS באופן חופשי זמין ב- HTTPS (SAPS) של דוח Transparency של ה-D, מעל 95% מכל תעבורת האינטרנט המוטעינה ב-Chrome הוא כעת מוצפנת מעבר לפרוטוקול זה.

היקף הצמיחה של התנועה המוצפנת מציג אתגרים תפעוליים וביטחוניים.דוח של 2023 של סנדפן ציין כי חשבונות תעבורה מוצפנים כמעט 80% מכל תעבורת האינטרנט, עם כמה רשתות רואות נתונים גבוהים כמו 95%.צוותים אלה כוחות הביטחון לשנות מחדש שיטות לגילוי להסתמך על בדיקות חבילה עמוקה (DPI) של עומסי תשלום, שכן גישה זו אינה מתאימה באופן בסיסי לנתונים מוצפנים.

כיצד חומת האש המסורתית Inspect Traffic

כדי להבין את ההשפעה של הצפנה, חשוב לזכור כיצד חומת אש מסורתית לבצע בדיקה.קלאסית אש של אש האשים מעקב אחר ראשי תיבות - קוד וכתובות IP היעד, נמלים וסוגים פרוטוקולים - ומאפשרת או מכחישה תנועה בהתבסס על כללים.מערכות האש של הדור הבא (NGFWs) להמשיך על ידי ביצוע בדיקות חבילה עמוקות (DPI), אשר בוחנת את התוכן של חבילות תשלום עבור חתימה של קוד זדוני, ניצולי אבטחה, או הפרעות של קבצים פגומים, ומאפשרות, באמצעות מוצפים, או חסימת שימוש ב-ידי שימוש ב-דפסת, באמצעות מוצפנים, באמצעות מוצפנים, באמצעות מוצפנים, עם מגבלות אבטחה מוצפנים, אך ורק על ידי הסרת קבצים ללא תשלום על ידי שימוש ב-דפסים, עם מגבלות של קבצים ללא תשלום אקראיים, עם מגבלות של נתונים מוצפנים, עם מוצפנים, עם מוצפנים, עם מגבלות גישה מוצפנים, עם מגבלות של קבצים ללא תשלום על ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-ידי שימוש ב-דפסה, עם מוצפנים, עם מגבלות של קבצים ללא תשלום רציפים בלתי-ידי שימוש ב-ידי שימוש

מערכות זיהוי ומניעת חדירה (IDS/IPS) מתמודדות עם אותה מגבלה.הם תלויים בדפוס תואם את החתימה של איומים ידועים, אשר נגזרים מעומסי תשלום לא מוצפנים.אפילו ניתוח היסטרי ומאבק זיהוי אנומלי, כי התוכן המוצפן אינו מציג תכונות משמעותיות לניתוח. כתוצאה מכך, הרבה יכולת זיהוי של מכשירי אבטחה ברשת המסורתית אבדה כאשר התנועה מוצפנת.

האתגר המרכזי: תשלומים מוצפנים הופכים איומים בלתי נראים

העוצמה של הצפנה טמונה ביצירת נתונים בלתי צפויים לכל אחד ללא מפתח ראוי.עבור חומת אש או IDS, זה אומר התוכן האמיתי של תקשורת - החלק שעשוי להכיל קוד זדוני, פקודות סינון נתונים, או הפרות מדיניות - הוא בלתי נראה לחלוטין.האש עדיין יכול לראות metadata כגון כתובות IP, תזמון, תזמון, גדלים, ואת ה- TLS לחיצ עצמו, אבל התשלום הוא בלתי נגיש זה: פער אבטחה קריטי:

  • (FLT:0)Malware Command and control:FLT:1 Attackers משתמשים יותר ויותר הצפנה כדי להסתיר C2 תנועה בתוך חיבורים HTTPS, מה שהופך אותו לבלתי ניתן לגילוי מתנועת אינטרנט לגיטימית.
  • (FLT:0) פיזור נתונים: 1FLT 1אנדרה פעם בתוך רשת, תוקפים יכולים לחדור נתונים רגישים על פני ערוצים מוצפנים מבלי לעורר התראות חתימה מסורתיות.
  • (FLT:0) vasion of Policyאכיפה:FLT:1 Applications כמו אחסון בענן בלתי מורשה או שירותי VPN ניתן למנהרה על פני HTTPS, תוך עקירת בקרות יישומים הנתמכות על DPI.

חוסר היכולת לראות בתוך תנועה מוצפנת כבר כינו את "נקודת עיוור תנועה מפוכחת" על פי מחקר של מכון Ponemon, יותר מ-70% מהארגונים מדווחים כי תנועה מוצפנת משמשת כדי לעקוף את הפקדים הביטחוניים שלהם, ואת הזמן הממוצע לזהות הפרה של תנועה מוצפנת מעורב הוא הרבה יותר מאשר התקפות לא ידועות.

גישה ל-Commoned Traffic Inspection

כדי להחזיר את הנראות ללא שבירת הצפנה, ספקי אבטחה וחוקרים פיתחו כמה אסטרטגיות.כל אחד מגיע עם שינויים מסחריים בביצועים, פרטיות וביטחון.

SSL /TLS Man-in-the-Midle (MITM) Decryption

הגישה הישירה ביותר היא לפעול כאמצעי שמקרינים את התנועה, לבדוק אותה, ולחדש אותה מחדש לפני שליחתה פנימה.זה SSL / TLS בדיקה בדרך כלל כרוך בהתקנת תעודת תעודה אמינה (CA) על מכשירים של הלקוח או ב- Network perimeter.האש מסיימת את הקשר TLS מהלקוח, מפתחת חיבור חדש TLS לשרת, ובוד של התוכן המוחזר בין שיטה יעילה זו:

  • (ב) התגלות:0) ,התפרות מעל ראש: FLT:1 Decrypting ו-Reganting כל קשר צורך מעבד זיכרון וזיכרון משמעותיים, במיוחד עבור רשתות בעלות גבוהה.
  • (FLT:0) חששות הפרטיות: 1FLT: הארגון מקבל חשיפה מלאה לכל התנועה המוצפנת, כולל תקשורת אישית, אשר עשויה להעלות סוגיות משפטיות ואתיות.
  • (FLT:0)Certificate pinning נושאים: FIRLT:1 , יישומים מודרניים רבים משתמשים בתעודה מסכת או HPKP, מה שגורם ל-MITM לפענח קשרים או לעורר אזהרות אבטחה.
  • (FLT:0) סיכוני שיתוף: 1FLT תקנות מסוימות (למשל, בנקאות, בריאות) עלולות לאסור על יירוט של תקשורת מוצפנת ללא הסכמה.

למרות האתגרים האלה, פענוח MITM נשאר גישה נפוצה בסביבות ארגוניות שבו הציות דורש חשיפה מלאה.זה קריטי ליישם אותו באופן סלקטיבי, להתמקד בתנועה כי הוא כנראה מכיל איומים, וכדי להבטיח טיפול הולם של נתונים רגישים.

ניתוח מטא-נתונים והתנהגויות

אלטרנטיבה שמגשת את הביצועים והפריצות הפרטיות של הפעוט היא לנתח את דפוסי המטא-נתונים וההתנהגות של התנועה במקום לבדוק עומסי תשלום, המערכות האלה בודקות:

  • (FLT:0 TLS Handhake פרמטרים:FLT:1 סוויטות cypher, פרטי תעודה, SNI (שם שירות אינדיקציה), ותזמון לחיצות יד יכול לחשוף מאפיינים יוצאי דופן.
  • גודל ותזמון: 0 (FLT:1) תנועה ממאירה לעתים קרובות מציג התפלגות גודל החבילה ייחודית או דפוסי התזמון.
  • (FLT:0) משך הזמן וספירות חוצות: מיפוי 1: מודלים סטטיסטיים יכולים להבחין בין גלישה ברשת אנושית לבין קוד זדוני אוטומטי שליטה.
  • (ב) ,0) מוניטין של ההרחבה: FLT:1Build an זדוניות IPs, דומיין, או תעודות SSL ניתן לרשום שחור.

ניתוח התנהגותי יש את היתרון להיות פסיבי לחלוטין: לא פענוח נדרש, אין פלישה לפרטיות, ואפקט ביצועים מינימלי.עם זאת, זה פחות מדויק מאשר פיקוח על שכר מלא. התוקף יכול לחקות דפוסי תנועה לגיטימיים כדי להתחמק מגילוי. יתר על כן, ניתוח התנהגותי נוטה לייצר שיעורי חיובי כוזבים גבוהים יותר, הדורש כוונון זהיר.זה משמש טוב יותר כמו טכניקה משלימה ולא תחליף לבדיקה עמוקה יותר כאשר אפשרי.

Analytics עם Machine Learning

למידת מכונה התפתחה ככלי רב עוצמה לניתוח תנועה מוצפנת.על ידי מודלים של נתונים גדולים של זרמי מוצפנים זדוניים ומוצפנים זדוניים, מערכות יכולות ללמוד להבחין בין התנהגות נורמלית ואטומית מבלי צורך לראות את המטענים.

  • תכונות סטטיסטיות של גדלים, זמניים בין-אריוול, ותבניות פורצות.
  • רצף של סוגי תקליטים ואורך של TLS.
  • תעודת metadata (issuer, תוקף, מעמד חתום עצמית).
  • שם דומיין (מתוך SNI) ותבניות רזולוציה DNS.

התקדמות חדשה בלמידה עמוקה, כגון רשתות עצביות מבוכות (CNN) ורשתות עצביות חוזרות ונשנות (RNN), הראו הבטחה לזהות קוד זדוני בתוך תנועה מוצפנת עם דיוק גבוה.לדוגמה, מחקר ממוסדות כמו MIT CSA הוכיח כי צוותי למידת מכונה יכולים להשיג יותר מ-95% של שיטות זיהוי עבור סוגים מסוימים של תעבורה מוצפנת.

המונחים: Scalability Considerations

ללא קשר לגישה שנבחרה, עיבוד תנועה מוצפנת מטילה נטל ביצועים משמעותי על חומות האש. SSL / TLS פענוח הוא אינטנסיבי חישובי: כל חיבור דורש חילופי מפתח סימטריים ו סימטרית פענוח / פענוח סימטרית.עבור ארגונים המטפלים בעשרות אלפי מפגשים זמניים של TLS מקבילים, זה יכול להציף אפילו גבוה לתקן מכשירי חומרה.

שיטות ניתוח פאסיביות (metadata, התנהגות, ML) הן בדרך כלל הרבה יותר קלות, אבל הן עדיין דורשות זרימת עיבוד במעבדות בזמן אמת. ML מודלים, במיוחד, יכול להיות רגיש משאבים אם לרוץ בקו על כל חבילה. פריסות רבות מסירים ניתוח מידע אבטחה נפרד וניהול אירועים (SIEM) או שירות מבוסס ענן. Scala גם תלוי ביכולת לטפל בפרוטוקולים מתקדמים כגון בדיקות מוצפנים (SILS) אשר נעשות יותר עבור ניתוח יעיל יותר עבור ניתוחי תיבות של HP (SILS) או טיפול תרופתיות) או יותר של 1.3 מערכות הפעלה מהירה יותר של ניתוח יעיל יותר (SISP) או טיפול תרופתית (SISP) או שירות מבוסס ענן.

פרטיות, משפטי, ותנאי חובה

הפיקוח על תנועה מוצפנת מעלה שיקולים חשובים לפרטיות ומשפטיים.בתחומים רבים, יירוט תקשורת מוצפנת ללא הסכמה מפורשת עשוי להפר חוקים או תקנות הגנת נתונים.לדוגמה, תקנה הגנת הנתונים הכללית של האיחוד האירופי (GDPR) דורש בסיס משפטי לעיבוד נתונים אישיים, ופענוח מוחלט של תנועת עובדים לא יכול להיות מותר ללא מדיניות ברורה והודעה.

ארגונים חייבים לקבוע מדיניות שימוש מקובלת ברורה ולקבל הסכמה במידת הצורך, יש ליישם את הפענוח רק לתנועה הקשורה לעסק וסביר להניח להכיל איומים מידע מזהה אישי (PII) ובפרט מידע בריאות מוגן (PHI) יש לטפל רק עם בקרת גישה קפדנית. צוותי אבטחה צריך גם לשקול שימוש בטכניקות הממזערות את החשיפה לנתונים, כגון רק פענוח חלק התנועה הנדרשת לבדיקה או שימוש בטכנולוגיות בעלות ערך פרטיות כגון פתרונות חישוביים עתידיים.

תוצאות חיפוש: Real-World Impact

האתגרים שמציבים התנועה המוצפנת אינם תיאורטיים.לכמה מפרצות פרופילים בכירים מעורבים הצפנה כדי להתחמק מגילוי.לדוגמה, ההתקפה של SolarWinds 2020 השתמשה בתקשורת מוצפנת לשרתים פיקודיים ושליטה, תוך הסתרת פעילותו בתוך תנועה לגיטימית של HTTPS.

בתגובה, ארגונים רבים אימצו גישה רב-שכבתית.לדוגמה, מוסדות פיננסיים לעתים קרובות לפרוס את הבחינה SSL / TLS ב- Perimeter בשילוב עם ניתוח התנהגותי בתוך רשתות פנימיות.הם משתמשים גם במזונות מודיעיניים איומים כדי לחסום תעודות זדוניות ידועות ודומיינים.ספקי שירות ענן כמו Amazon Web Services ו- Microsoft Azure יישמו בדיקות תנועה מוצפנות בתוך שירותי האבטחה שלהם (למשל, רשת AWS, Firewall, Azure, Azure Premium, Azure Premium), כדי לעזור ללקוחות לשמור על נראות ללא פריסה.

מקרה בולט הוא הפריסה של ניתוח תנועה מוצפן ברשת אוניברסיטה גדולה.על ידי שימוש במודלים של למידת מכונה שניתחו תכונות של TLS Handhake וזרימה נתונים סטטיסטיים, צוות האבטחה היה מסוגל לזהות בוטנט שלא ידוע בעבר שהשתמש בתקשורת מוצפנת עמיתים לpeer.The botnet היה פעיל במשך חודשים, evaing IDS המסורתית, אבל מערכת ML פסיבית זיהתה את דפוסי התנועה הייחודיים שלה ומופעל דוגמה זו אפילו ללא כלי זיהוי יעילים.

עתיד הפיקוח על התנועה

ככל שתקני הצפנה ממשיכים להתפתח, כך צריך טכניקות לבדיקת תנועה.כמה טכנולוגיות מתפתחות מבטיחות לאיזון אבטחה ופרטיות:

  • (FLT:0) פיקוח ראוי לשמירת איכות: FIRLT:1 טכניקות כגון ⁇ מאובטח (Intel SGX, AMD SEV) מאפשרות פענוח ופיקוח להתרחש בתוך סביבת הוצאה מהימן שבו אפילו מערכת המארחת לא יכולה לגשת לתוכן המופע.
  • (FLT:0) קידוד חיפוש חישוב: FLT:1 , הצפנה תרמית תרמית והצפנה חיפושית מאפשרת באופן תיאורטי מכשירי אבטחה להפעיל אלגוריתמים של זיהוי על נתונים מוצפנים מבלי לפענוח אותם.
  • מודלים עתידיים של למידת מכונה:0 (Imrovated Machine Learning: FIRLT:1) מודלים עתידיים עשויים להיות מסוגלים לזהות מגוון רחב יותר של איומים עם שיעורי חיובי נמוך יותר כוזבים, ולשלב את העוצמה המעוותת.
  • (FLT:0) תקני התעשייה עבור רפואת אבטחה: אנדרט 1 (EfLT:1) ,Efforts כמו לקוח ה- TLS של IETF מוצפן Hello (ECH) ופיתוח של metadata סטנדרטי לניתוח אבטחה עשוי לספק חשיפה עקבית יותר על פני יישום שונה.
  • (FLT:0) זארו-אמון אדריכלות: FLT:1 במקום להסתמך רק על בדיקה ברמת הרשת, מודלים אפס-אמון לשנות להתמקד באבטחה, אימות זהות ו micro-segment.

שיתוף פעולה בין קהילת אבטחת הסייבר, מעצבי פרוטוקול הצפנה וגופים לסטנדרטים יהיה חיוני.לדוגמה, כוח המשימה להנדסה באינטרנט (IETF) דנו במושג " ניטור אבטחת רשתי ראוי עדיפות" במספר קבוצות עבודה. גישה מאוזנת השומרת על היתרונות של הצפנה תוך מתן מספיק חשיפה לגילוי פעילות זדונית היא המטרה הסופית.

מסקנה

התנועה המופנת הפכה את האינטרנט עבור טוב יותר, שמירה על פרטיות המשתמשים ואבטחת תקשורת.עם זאת, היא גם יצרה אתגר משמעותי עבור מערכות בדיקת אש וזיהוי מערכות DPI מסורתיות הן יעילות במידה רבה נגד עומסים מוצפנים, מה שחייב צוותים אבטחה לאמץ טכניקות חלופיות כגון SSL / TLS דה קריפטציה, ניתוח התנהגותי, וניתוח מוצפן מבוסס מכונה, כל שיטה כוללת ביצועים אדריכליים, כמו פרוטוקולים אבטחה מתקדמת, כמו אופטימיזציה של אבטחה, כמו אופטימיזציה של אבטחה, כמו אופטימיזציה של אבטחה מתקדמת, כמו אופטימיזציה של אבטחה, כמו אופטימיזציה של אבטחה מתקדמת, כמו גם אסטרטגיות אבטחה מתקדמת, כמו אופטימיזציה של אבטחה מתקדמת, כמו אופטימיזציה של אבטחה מתקדמת, כמו אופטימיזציה של אבטחה מתקדמת של אבטחה מתקדמת, כמו אופטימיזציה של אבטחה מתקדמת של אבטחה, כמו אופטימיזציה של אבטחה, יישום אבטחה מתקדמת, יישום אבטחה מתקדמת של 1.3 רזולוציה גבוהה יותר, כמו אופטימיזציה של אבטחה מתקדמת של אבטחה מתקדמת אבטחה מתקדמת, כמו אופטימיזציה של אבטחה מתקדמת, כמו אופטימיזציה של אבטחה מתקדמת, כמו גם רזולוציה גבוהה יותר, אסטרטגיה מתקדמת אבטחה מתקדמת אבטחה מתקדמת אבטחה מתקדמת אבטחה מתקדמת אבטחה מתקדמת אבטחה מתקדמת של אבטחה, יישום אבטחה מתקדמת אבטחה, כמו אופטימיזציה של אבטחה, יישום אבטחה, אסטרטגיה מתקדמת, כמו אופטימיזציה של אבטחה, יישום אבטחה מתקדמת של אבטחה, יישום אבטחה, יישום אסטרטגיות אבטחה, כמו אופטימיזציה של אבטחה

(ב) לקריאה נוספת, ראה משאבים מן ההנחיות של FLT:0NIST על סמך הנפקת תעבורה מוצפנת (AspectionsFLT:1), עיין ב- Microsoft Azure Firewall Premium, Present Inspection,FLT 3, ו-FLT:4SANS Whitepaper על תעבורה מוצפנת:5 ).