Влияние зашифрованного трафика на проверку и обнаружение брандмауэра

В последние годы широкое распространение шифрования коренным образом изменило ландшафт сетевой безопасности. В то время как протоколы, такие как TLS и SSL, стали важными для защиты конфиденциальности пользователей и целостности данных, они одновременно создали значительное слепое пятно для традиционных систем проверки брандмауэра и обнаружения вторжений (IDS). Поскольку зашифрованный трафик в настоящее время составляет подавляющее большинство всего интернет-трафика, организации сталкиваются с растущей проблемой: как обнаруживать и блокировать угрозы, скрытые в зашифрованных потоках, не ставя под угрозу саму безопасность, которую обеспечивает шифрование. В этой статье исследуется влияние зашифрованного трафика на проверку и обнаружение брандмауэра, рассматриваются текущие стратегии смягчения последствий и рассматриваются новые решения, направленные на примирение конфиденциальности с сетевой безопасностью.

Рост зашифрованного трафика

Переход к универсальному шифрованию был обусловлен несколькими факторами, включая повышенную осведомленность о наблюдении, нарушениях данных и нормативных мандатах, таких как GDPR и HIPAA. Крупные технологические компании возглавили сбор, включив HTTPS по умолчанию, и такие инициативы, как Let's Encrypt, сделали сертификаты TLS свободно доступными. Согласно отчету о прозрачности Google, более 95% всего веб-трафика, загруженного в Chrome, теперь зашифровано. Эта тенденция выходит за рамки веб-браузера, включая электронную почту (SMTPS, IMAPS), обмен сообщениями (сигнал, WhatsApp), DNS (DNS по HTTPS / TLS) и все чаще, протоколы VPN и трафик API. В результате брандмауэры, когда-то способные проверять полное содержимое пакетов, теперь сталкиваются со стеной непрозрачного шифрования.

Масштаб роста зашифрованного трафика представляет как операционные проблемы, так и проблемы безопасности. В отчете за 2023 год Сэндвин указал, что на зашифрованный трафик приходится почти 80% всего интернет-трафика, при этом некоторые сети видят цифры до 95%. Этот сдвиг заставляет команды безопасности пересмотреть методы обнаружения, которые полагаются на глубокую проверку пакетов (DPI) полезных нагрузок, поскольку этот подход принципиально несовместим с зашифрованными данными.

Как традиционные брандмауэры проверяют трафик

Чтобы понять влияние шифрования, важно вспомнить, как традиционные брандмауэры выполняют проверку. Классические государственные брандмауэры контролируют заголовки пакетов - IP-адреса источника и назначения, порты и типы протоколов - и разрешают или отрицают трафик на основе правил. брандмауэры следующего поколения (NGFW) идут дальше, выполняя глубокую проверку пакетов (DPI), которая проверяет содержание полезной нагрузки пакетов на наличие сигнатур вредоносных программ, эксплойтов или нарушений политики. DPI позволяет обнаруживать SQL-инъекции, переполнение буфера и вредоносные передачи файлов, среди других угроз. Однако DPI требует доступа к сырым, незашифрованным данным. Когда полезная нагрузка зашифрована с TLS, брандмауэр видит только, казалось бы, случайную последовательность байтов, делая обнаружение на основе подписи бесполезным.

Системы обнаружения и предотвращения вторжений (IDS/IPS) сталкиваются с тем же ограничением. Они зависят от сопоставления шаблонов с известными сигнатурами угроз, которые получены из незашифрованных полезных нагрузок. Даже эвристический анализ и обнаружение аномалий борются, потому что зашифрованный контент не представляет значимых функций для анализа. В результате большая часть возможностей обнаружения угроз традиционных сетевых устройств безопасности теряется при зашифрованном трафике.

Основная проблема: зашифрованные полезные нагрузки делают угрозы невидимыми

Сила шифрования заключается в том, чтобы сделать данные нечитаемыми для кого-либо без надлежащего ключа. Для брандмауэра или IDS это означает, что фактическое содержание связи - часть, которая может содержать вредоносные программы, команды по удалению данных или нарушения политики - полностью невидима. брандмауэр все еще может видеть метаданные, такие как IP-адреса, время, размеры пакетов и само рукопожатие TLS, но полезная нагрузка недоступна. Это создает критический пробел в безопасности:

Неспособность видеть внутри зашифрованного трафика была названа «зашифрованным слепым пятном трафика».По данным исследования Ponemon Institute, более 70% организаций сообщают, что зашифрованный трафик используется для обхода их средств контроля безопасности, а среднее время обнаружения нарушения, связанного с зашифрованным трафиком, значительно больше, чем для незашифрованных атак.

Подходы к зашифрованному контролю трафика

Чтобы восстановить видимость без нарушения шифрования, поставщики безопасности и исследователи разработали несколько стратегий. Каждая из них имеет компромиссы в производительности, конфиденциальности и безопасности.

SSL/TLS Man-in-the-Middle (MITM) Дешифрование

Наиболее прямой подход заключается в том, чтобы действовать как прокси, который расшифровывает трафик, проверяет его и повторно шифрует его перед отправкой. Этот SSL/TLS-инспекция обычно включает установку сертификата доверенного органа сертификации (CA) на клиентских устройствах или по периметру сети. Брандмауэр прекращает соединение TLS с клиентом, инициирует новое соединение TLS с сервером назначения и проверяет расшифрованный контент между ними. Хотя этот метод эффективен, он имеет значительные недостатки:

Несмотря на эти проблемы, расшифровка MITM остается распространенным подходом в корпоративных средах, где соблюдение требований требует полной видимости. Крайне важно осуществлять ее выборочно, ориентируясь на трафик, который, скорее всего, будет содержать угрозы, и обеспечивать надлежащую обработку конфиденциальных данных.

Пассивные метаданные и поведенческий анализ

Альтернативой, которая позволяет избежать штрафов за дешифрование производительности и конфиденциальности, является анализ метаданных трафика и моделей поведения. Вместо проверки полезной нагрузки эти системы изучают:

Поведенческий анализ имеет то преимущество, что он полностью пассивный: не требуется расшифровка, не требуется вторжение в частную жизнь и минимальное влияние на производительность. Однако он менее точен, чем полная проверка полезной нагрузки. Злоумышленники могут имитировать законные шаблоны трафика, чтобы избежать обнаружения. Более того, поведенческий анализ имеет тенденцию производить более высокие ложноположительные показатели, требующие тщательной настройки. Он лучше всего используется в качестве дополнительной техники, а не замены для более глубокого контроля, когда это возможно.

Зашифрованная аналитика трафика с машинным обучением

Машинное обучение стало мощным инструментом для анализа зашифрованного трафика. Обучая модели на больших наборах данных как доброкачественных, так и вредоносных зашифрованных потоков, системы могут научиться различать нормальное и аномальное поведение без необходимости видеть полезную нагрузку. К функциям, используемым для анализа на основе ML, относятся:

Недавние достижения в области глубокого обучения, такие как сверточные нейронные сети (CNN) и повторяющиеся нейронные сети (RNN), продемонстрировали многообещающие результаты в обнаружении вредоносных программ в зашифрованном трафике с высокой точностью. Например, исследования таких учреждений, как MIT CSAIL, продемонстрировали, что модели машинного обучения могут достигать более 95% скорости обнаружения для определенных типов зашифрованного трафика вредоносных программ. Однако эти модели могут быть уязвимы для атак противника и требуют обширной переподготовки по мере появления новых угроз. Кроме того, они могут не предоставлять объяснимые результаты, что затрудняет понимание командами безопасности, почему был отмечен конкретный поток. Несмотря на эти ограничения, зашифрованная аналитика трафика через ML становится ключевым компонентом современных NGFW и облачных платформ безопасности.

Соображения эффективности и масштабируемости

Независимо от выбранного подхода, обработка зашифрованного трафика накладывает значительную нагрузку на брандмауэры. Расшифровка SSL/TLS является вычислительно интенсивной: каждое соединение требует асимметричного обмена ключами и симметричного расшифрования/шифрования. Для организаций, занимающихся десятками тысяч одновременных сеансов TLS, это может перегрузить даже высокопроизводительные аппаратные устройства. Для смягчения этого поставщики используют специализированные криптографические ускорители, балансировку нагрузки и выборочные политики расшифровки, которые только проверяют трафик на высокорисковые пункты назначения.

Методы пассивного анализа (метадата, поведенческий, ML) в целом намного легче, но они по-прежнему требуют потоков обработки в режиме реального времени. Модели ML, в частности, могут быть ресурсоемкими, если запускать встроенную на каждом пакете. Многие развертывания выгружают аналитику в отдельную систему информации безопасности и управления событиями (SIEM) или облачную службу. Масштабируемость также зависит от способности обрабатывать зашифрованный трафик, который использует расширенные протоколы, такие как TLS 1.3, который шифрует больше рукопожатия (включая сертификат сервера) и уменьшает метаданные, доступные для анализа. TLS 1.3 широко принят с 2020 года, что делает пассивный анализ более сложным для некоторых методов.

Вопросы конфиденциальности, законности и соблюдения

Проверка зашифрованного трафика вызывает важные соображения конфиденциальности и права. Во многих юрисдикциях перехват зашифрованных сообщений без явного согласия может нарушать законы о прослушке или правила защиты данных. Например, Общий регламент ЕС по защите данных (GDPR) требует правовой основы для обработки персональных данных, а массовое расшифрование трафика сотрудников может быть недопустимым без четкой политики и уведомления. Аналогичным образом, в секторе здравоохранения HIPAA мандаты защиты данных пациентов и любое расшифровка, которая раскрывает информацию о пациентах, должны тщательно контролироваться.

Организации должны установить четкие приемлемые политики использования и получить согласие, когда это необходимо. Кроме того, дешифрование должно применяться только к трафику, который связан с бизнесом и может содержать угрозы. Персонально идентифицируемая информация (PII) и особенно защищенная информация о здоровье (PHI) должны обрабатываться со строгим контролем доступа. Группы безопасности также должны рассмотреть возможность использования методов, которые минимизируют воздействие данных, таких как только дешифрование части трафика, необходимой для проверки или использования технологий сохранения конфиденциальности, таких как безопасные многосторонние вычисления или гомоморфное шифрование в будущих решениях.

Тематические исследования: влияние реального мира

Проблемы, связанные с зашифрованным трафиком, не являются теоретическими. Многочисленные громкие нарушения включали шифрование, чтобы избежать обнаружения. Например, атака SolarWinds 2020 года использовала зашифрованные коммуникации для командно-контрольных серверов, скрывая свою деятельность в рамках законного трафика HTTPS. Традиционные брандмауэры на основе подписи не смогли обнаружить вредоносные полезные нагрузки, потому что они были зашифрованы. Аналогичным образом, группы вымогателей, такие как REvil и Conti, часто используют зашифрованные туннели для эксфильтрации данных и связи, что затрудняет организациям без расширенной зашифрованной аналитики трафика идентифицировать и блокировать их деятельность до того, как потребуются ключи шифрования.

В ответ многие предприятия приняли многоуровневый подход. Например, финансовые учреждения часто развертывают проверку SSL/TLS по периметру в сочетании с поведенческим анализом внутри внутренних сетей. Они также используют каналы разведки угроз для блокировки известных вредоносных сертификатов и доменов. Поставщики облачных услуг, такие как Amazon Web Services и Microsoft Azure, внедрили проверку зашифрованного трафика в своих родных службах безопасности (например, AWS Network Firewall, Azure Firewall Premium), чтобы помочь клиентам поддерживать видимость без развертывания собственных прокси-серверов.

Заметным случаем является развертывание зашифрованной аналитики трафика в большой университетской сети. Используя модели машинного обучения, которые анализировали функции рукопожатия TLS и статистику потоков, команда безопасности смогла обнаружить ранее неизвестный ботнет, который использовал зашифрованную одноранговую связь. Ботнет был активен в течение нескольких месяцев, уклоняясь от традиционных IDS, но пассивная система ML определила свои отличительные шаблоны трафика и вызвала расследование. Этот пример иллюстрирует, что даже без дешифрования эффективное обнаружение возможно с помощью правильных аналитических инструментов.

Будущее зашифрованного трафика

По мере развития стандартов шифрования должны развиваться и методы проверки трафика. Несколько новых технологий обещают баланс между безопасностью и конфиденциальностью:

Сотрудничество между сообществом кибербезопасности, разработчиками протоколов шифрования и органами по стандартизации будет иметь важное значение. Например, Целевая группа по разработке Интернета (IETF) обсудила концепцию «мониторинга безопасности сети, сохраняющей конфиденциальность» в нескольких рабочих группах. Сбалансированный подход, который сохраняет преимущества шифрования, обеспечивая достаточную видимость для обнаружения вредоносной деятельности, является конечной целью.

Заключение

Зашифрованный трафик преобразовал Интернет к лучшему, обеспечив конфиденциальность пользователей и безопасность коммуникаций. Однако он также создал значительную проблему для систем проверки и обнаружения брандмауэров. Традиционные методы на основе DPI в значительной степени неэффективны против зашифрованных полезных нагрузок, заставляя команды безопасности принимать альтернативные методы, такие как расшифровка SSL / TLS, поведенческий анализ и аналитика зашифрованного трафика на основе машинного обучения. Каждый метод включает компромиссы в производительности, конфиденциальности и точности обнаружения. По мере того, как протоколы шифрования, такие как TLS 1.3, становятся повсеместными и появляются новые технологии сохранения конфиденциальности, индустрия безопасности должна продолжать внедрять инновации. Будущее, вероятно, заключается в сочетании выборочного расшифрования, передовой аналитики и архитектурных сдвигов в сторону безопасности с нулевым доверием и конечными точками. Организации, которые инвестируют в понимание и реализацию этих подходов, будут лучше оснащены для защиты своих сетей без ущерба безопасности, которую обеспечивает шифрование.

Для дальнейшего чтения см. ресурсы из NIST Руководства по проверке зашифрованного трафика , Microsoft Azure Firewall Premium Encrypted Traffic Inspection Overview и SANS whitepaper on Encrypted Traffic Visibility .