Podsłuch w Sieci - czy można go wykryć

"Głęboka analiza pakietów została opracowana w celu walki ze złośliwym oprogramowaniem i atakami na sieci firmowe. Jednak od zaawansowanego narzędzia służącego do identyfikowania zagrożeń w przesyłanym ruchu dzieli nas już tylko krok od filtrowania ruchu w zależności od przesyłanej treści, słów kluczowych itp." - mówi w rozmowie z serwisem PC World Adrian Dorobisz, Inżynier systemowy w firmy Dagma.
Kilka dni temu informowaliśmy o tym, że firmy Nokia i Siemens, dostarczając Iranowi technologię niezbędną do rozbudowy infrastruktury telekomunikacyjnej, najprawdopodobniej wyposażyły władze w system umożliwiający przechwytywanie komunikacji, działający w oparciu o technologię głębokiej inspekcji pakietów (DPI). Więcej na ten temat w artykule: Iran szpieguje Sieć dzięki zachodniej technologii. O wyjaśnienie zasady działania systemu DPI poprosiliśmy Adriana Dorobisza, inżyniera systemowego w firmie Dagma.

PC World: Na czym polega działanie mechanizmu DPI?

Adrian Dorobisz, Dagma: "Deep Packet Inspection" to ogólna nazwa typu filtrowania pakietów, w którym oprócz skanowania nagłówków badana jest również zawartość pakietów - a więc transportowane dane. Urządzenia posiadające możliwości filtrowania DPI sprawdzają więc ruch od warstwy 2 do 7 modelu OSI. Ponieważ oprócz typu ruchu badamy też dane, możliwe staje się filtrowanie i monitorowanie ruchu w zależności od treści, które są przesyłane.

Początkowo tak głęboka analiza pakietów została opracowana w celu walki ze złośliwym oprogramowaniem i atakami na sieci firmowe. Klasyczne firewalle nie posiadały możliwości analizy zawartości samego ruchu, a więc ich możliwości ochronne były bardzo ograniczone - można było jedynie zablokować lub zezwolić na dany ruch w zależności od portu i protokołu. Stąd narodziła się potrzeba powstania systemów IPS/IDS i stopniowo rozwijano technologie coraz dokładniej monitorujące przesyłany ruch. Obecnie dzięki głębokiej analizie pakietów firmy mogą lepiej chronić się przed wirusami, robakami internetowymi, atakami przepełnienia bufora, czy atakami typu denial-of-service.

Czy można rozpoznać, gdy DPI jest wykorzystywana do podsłuchu przesyłanych Internetem informacji?

Od zaawansowanego narzędzia służącego do identyfikowania zagrożeń w przesyłanym ruchu dzieli nas już tylko krok od filtrowania ruchu w zależności od przesyłanej treści, słów kluczowych itp. Politycznie niepoprawna treść może być raportowana do odpowiednich władz, wstrzymywana itp.



Adrian Dorobisz, inżynier systemowy w firmie DAGMA
Możliwość wykrycia tego typu "podsłuchu" zależy od metody, którą jest on prowadzony. Bardzo niewiele wiemy o typie rozwiązania zastosowanego w Iranie. Według doniesień medialnych jest to rozwiązanie dostarczone przez koncern europejski, jednak bardzo mało wiemy o jego metodzie działania, a więc od tego momentu możemy jedynie spekulować. Jeśli ruch jest analizowany poprzez serwery proxy (a więc serwery pośredniczące w przekazywaniu całego ruchu do/z danego kraju), to możliwe staje się wykrycie takiego faktu.

Można też wtedy próbować ominąć takie serwery proxy, chociażby poprzez tunelowanie do ruchu innych proxy z wykorzystaniem protokołu SSL. Istnieje również mechanizm specjalnie stworzony do anonimizacji ruchu internetowego - nazywany TOR (the onion router). Jeśli jednak inspekcja następuje na poziomie firewalla/IPS bądź jeszcze niżej, na poziomie samego osprzętu sieciowego (switche, routery) to wykrycie takiego podsłuchu może być niemożliwe.
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (14)

~RAhhCVFrQKB

04-09-2011 18:12

Alright alirhgt alright that''s exactly what I needed!

~cREsEYRxmvMagWLBfMs

03-09-2011 08:41

I really couldn''t ask for more from this atrlcie.

~Gość

29-06-2009 10:26

OMG - u mnie sieć osiedlowa jest następująca: Admin ukradł pół łącza, i teraz 60 kompów ma 1MBit (całe szczęście na raz chodzi z reguł ok. 10) Pieniądze na remont serwera poszły na klepanie karoserii wozu Admina - serwer chodzi na czterech dyskach 240MB! Na każdej ulicy poinstalowane są nie switche, a huby ze złomowania. Więc jak siadam do kompa i włączam Ethereala, by przyjrzeć się co robi mój komputer i do jakich stron się łączy gdy klikam na linki, widzę, jak sąsiad ogląda gołe murzynki z pejczami.

~Gość

27-06-2009 14:04

CIEKAWY TEMAT: [[http://nt.interia.pl/komputery/programy/news/tajne-poprawki-microsoftu,1329547,53]]

Kierchu

27-06-2009 13:09

LOKOs i Monika12: A co to jest NK? Ja znam portal nasza-sekta.pl a NK? Może chodzi o portal niezla-komercha.pl ???

marr

26-06-2009 15:03

a u nas? ptaka mozna puscic. przeciez to sprowadza sie tylko do jednego: kontroli. nawet najbaradziej SLUSZNA sprawa, to zawsze czyjas opinia, moze czyjs interes. jednak kontrola to kontrola i nic tu nie zmieni wybielanie. nokia... hmmm.. czas rozstac sie z operka i innymi closet-owymi softami.

emzol

26-06-2009 14:23

@goscinny A już myślałem, że pierwszy to zauważyłem :D

fffatman

26-06-2009 13:48

@Gość IP: 85.222.115.168: Nie sądzę abyś miał wystarczająco rozwinięte władze umysłu aby dostrzec bełkot swojej wypowiedzi. "Obrona Iranu przed niektórymi atakami" vs. "mistyfikacja zwana obroną przed światowym terroryzmem szaraczków z państw postdemokratycznych" A dlaczego nie: "Mistyfikacja zwana obroną Iranu przed niektórymi atakami" vs. "obroną przed państwowym terroryzmem szarych irańskich obywateli"?

Monika12

26-06-2009 13:47

Juz go znalazlam na NK - wyslalam mu zaproszenie :)

LOKOs

26-06-2009 13:21

Szpiegowanie przez NK wykazało wiek Adriana. Ma 24 lata :)

Gość

26-06-2009 13:19

Straszne, Iran będzie mógł m.in. trochę bronić się przed niektórymi atakami i kampaniami służb specjalnych, czyli trzeba koniecznie jeszcze bardziej zwiększyć nam budżety na podniesienie poziomu mistyfikacji zwanych obroną przed światowym terroryzmem i adekwatnie dalej zmieniać swoje "prawo" dla dobra poddanych mu szaraczków z państw postdemokratycznych.

aaa

26-06-2009 13:18

Gościnny też to chciałem napisać. ;D Jakiś gosć z podstawówki na na zdjęciu. ;P

~Gość

26-06-2009 13:15

jak ma sens filtrowanie zawartości przy szyfrowaniu połączeń?

goscinny

26-06-2009 13:13

Sory, ale: albo macie problemy z photoshopem, albo koleś ma 12 lat... no tak przynajmniej wygląda...

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »