Stonesoftin löytö: vanha uhka, mutta uudet keinot

Matias Mäki
Stonesoftin löytö: vanha uhka, mutta uudet keinot
Tietoturvayhtiö Stonesoft on löytänyt menetelmän, jolla voidaan kiertää yritysten tunkeutumisestojärjestelmiä. Muut järjestelmät ovat kuitenkin turvassa.
Perttu Pitkänen
18.10.2010 11:00
Kommentit 10

Tietoturvayhtiö Stonesoft paljastaa yksityiskohtia tietoturvauhasta, josta yhtiö tiedotti viime viikolla.

Stonesoftin uhka koskee niin sanottuja ips- (intrusion prevention system) ja ids- (intrusion detection system) järjestelmiä, eli suomeksi tunkeutumisenesto- ja -havaitsemisjärjestelmiä. Stonesoft on tutkimuksissaan löytänyt uusia keinoja, joilla useiden valmistajien ips- ja ids-järjestelmät voidaan kiertää.

Tietoturva-asiantuntijat ovat tienneet näistä evasion- eli suojauksenohitusmenetelmistä aiemminkin, mutta niitä on tutkittu verrattain vähän.

– Stonesoft on löytänyt kehittyneitä suojauksenohitusmenetelmiä, kertoo Stonesoftin markkinointijohtaja Klaus Majewski.

– Vanhat menetelmät ovat yhä toiminnassa, mutta nämä kehittyneemmät menetelmät pystyvät yhdistämään niitä.

Stonesoft on tutkinut uusia menetelmiä omassa testiympäristössään useiden valmistajien ips-järjestelmiä vastaan. Vaikka järjestelmät torjuisivat yksittäiset menetelmät, niin niiden yhdistelmiä vastaan ne ovat usein hyödyttömiä.

Yksi suojaus ei
yleensä riitä

Suojauksenohitusmenetelmät eivät sinällään ole vaarallisia, mutta niiden avulla voidaan naamioida varsinainen hyökkäyskoodi siten, etteivät yrityksien ips- ja ids-järjestelmät pysty havaitsemaan niitä.

Majewski vertaa suojauksenohitusmenetelmiä murtovarkaaseen, joka pyrkii pankin holviin.

– Suojauksenohitusmenetelmä on kuin naamiointi, jolla varas välttää turvakamerat ja hälyttimet. Varsinainen hyökkäys on työkalu, jolla yritetään murtaa pankkiholvi, Majewski sanoo.


Niinpä verkkorikolliset voivat ottaa työkaluiksi esimerkiksi jo tunnetut Conficker- ja Sasser-verkkomadot, jos yritys ei suojannut ips-järjestelmien takana olevia tietojärjestelmiään muilla tavoilla, esimerkiksi tietoturvapäivityksillä.

Stonesoftin löytämät menetelmät eivät uhkaa yksityisten ihmisten kotitietokoneita, eivätkä edes kaikkia yrityksiä, kertoo tietoturva-asiantuntija Jussi Eronen Suomen Cert-fi -tietoturvayksiköstä.

Usein yritykset käyttävät tietoturvan suojaamiseksi niin sanottua sipulipuolustusta.

– Yleensä verkkopuolustukseen on monenlaisia toteutustapoja, ja suojauksenohitusmenetelmät ovat vain yhtä tekniikkaa koskeva riski, kertoo Eronen.

– Yleensä puolustukseen kannattaisi käyttää niin sanottua sipulipuolustusta. Suojaus sisältää monta eri kerrosta ja monta tekniikkaa, jolloin yhden pettäessä muut ovat vielä tehokkaita.

Eronen arvioi, että pelkkään ips-suojaukseen on yrityksissä saatettu luottaa joissakin ääritapauksissa, jos järjestelmien päivittäminen on ollut hankalaa. Yrityksessä voi olla esimerkiksi järjestelmiä, joiden täytyy olla koko ajan toiminnassa, eikä niillä ole varajärjestelmiä, tai järjestelmät ovat niin vanhoja, ettei valmistaja enää julkista niihin päivityksiä.

Erosen mukaan varsinaista tilastotietoa vain ips-suojaukseen luottavien yritysten määrästä ei ole.

Lisää Aiheesta
UutinenStonesoft vajosi miinukselle (22.10.2010 13:01)
UutinenStonesoftin tappio kasvoi keväällä (14.8.2009 10:13)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (10)

Huono 0
Näyttää vähän siltä, että tämä Stonesoftin löytämä uusi globaali tietoturvauhka on vanhentuneiden ohjelmien ja puutteellisten suojausten käyttö.
Osakkeet myyntiin
Huono 2
Stonesoft - kehityksen kärjessä. Mielenkiintoinen oksymorooni muuten tuo nimikin...
kalleville
Huono 0
No huoh! Tosiaankin oliko tässä jokin uutinenkin. Joku on pukenut mainoslauseet uutiseksi. Luuliko joku vielä oikeasti että kaikki jää ids:n haaviin??? Aika sinisilmäistä menoa. Mutta sitä en ymmärrä missä se tietoturvauhka sitten piilee??? Ei kai tietoturva koskaan voi nojata johonkin ids-tölkkiin että se estää tietomurrot sinänsä??? Kyllä tietoturvassa tarvitaan jotain muutakin kun erilaisia tölkkejä.
seven
Huono 0
Joo, mutta MTV3 se vaan uutisoi ja puhuu vielä palomuureista ikään tietäisivät asiasta ja jotain - Oikein varsinainen puffien puffi taas tämäkin "uutinen" ...
J-P Laine
Huono 0
..jos kyseessä on hyökkäyspaketin jakaminen osiin ja kokoaminen takaisin kohteessa.. niin tämä on vanhempi tekniiikka, joka on pitkään ollut tiedossa tietoturva asiantuntijoilla...

What we now need to do is use a fragmentation attack that will likely be a bit more evasive. Seen in the screenshot above is one of interest. Specifically, the “-F3” one. This is much like the first attempt we made, but this time there will be one fragment out of order in the fragmented packet train.
zero
Huono 1
Aika mielenkiintoista jos kyseessä on kerran "vanhaa ja tiedossa ollutta" juttua ja siltikaikista laitteista mennään heittämällä läpi jälkiä jättämättä (siis Stonen mukaan). Millä vuosikymmenellä on laitevalmistajien (NG palomuurit ja IDS/IPS)tutkimus ja kehitystyö? täh?
joeeli2
Huono 0
Tää on vanhaa tietoa. Kyllä se jo tiedetään, että internet on turvaton paikka koska se tcp/ip protokolla, monen muun protokollan kanssa, itsessään ei ole täysin turvallinen. Ipv 4 heikkoudet tiedetään ja silti vaan venytetään siirtymistä uudempaan Ipv 6 versioon. Vanhassa vaan jaksetaan sitkeästi pysyä. Tuoko Ipv 6 sitten turvallisemman netin on sitten tulevaisuuden asia.
x
Huono 0
nyt jos sijoittajatkin toteaisivat mikä on todellisuus vs. Stonesoftin pörssitiedote niin osake menisi lattian läpi.

Eihän toi millään tavalla anna stonesoftille
lisää markkinoita. valmistajat kun patchaavat omat vehkeensä niin harva asiakas lähtee muille vesille.

evaasiotekniikoita on aina ollut ja aina tulee olemaan. Tähänkään mennessä ei ole ollut yhtään haavoittuvuutta tai tekniikkaa jota ei olisi korjattu, tai joka olisi aiheuttanut minkään näköistä IT admin liikennettä Stonesoftin kassaluukulle.

Epätoivoisen konkurssikypsän puljun viimeinen suolen kouristus jolla yrittävät välttää konkurssin.
joppe
Huono 0
No huoh! Tosiaankin oliko tässä jokin uutinenkin. Joku on pukenut mainoslauseet uutiseksi. Luuliko joku vielä oikeasti että kaikki jää ids:n haaviin??? Aika sinisilmäistä menoa. Mutta sitä en ymmärrä missä se tietoturvauhka sitten piilee??? Ei kai tietoturva koskaan voi nojata johonkin ids-tölkkiin että se estää tietomurrot sinänsä??? Kyllä tietoturvassa tarvitaan jotain muutakin kun erilaisia tölkkejä.

ja vielä kun muistetaan, että IDS ei ESTÄ mitään, se vain havaitsee. Se on se IPS joka estää jos estää :)
hacker is not same as cracker
Huono 0
Ihan kuriositeettina vaan....

It is interesting to note that when NSS Labs tested IPS products, Stonesoft was one of the vendors who failed the test. Why is this interesting? In their advisory on AETs, Stonesoft said that the best defense against them was an offering comparable to their StoneGate network security solution.

Stonesoft wasn’t alone in the NSS Labs test that measured the effectiveness of evasion detection. TippingPoint and Juniper also failed. When it comes to the vendors who passed, Cisco, IBM, Sourcefire, and McAfee were the ones who came out on top. Cisco and McAfee detected the full range of evasion techniques tested.

So if Stonesoft failed a basic evasion test, how are they detecting several evasion techniques at once? In the NSS Labs test, Stonesoft missed thee of the five tests given. A sixth test was listed as TBD by NSS Labs.
höpöhöpö
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Analyytikko: Applen pitää tehdä epä-tv

Ruutukaappaus

Applen odotetun television pitää poiketa selvästi massasta, jotta se voisi menestyä markkinoilla, Forresterin analyytikko arvioi.

Huawei EU:lle: InterDigital laskuttaa liikaa patenteista

Huawei

InterDigital vaatii liian kovaa hintaa sellaisista matkapuhelinpatenteista, joiden pitäisi olla kohtuuehdoin saatavissa, Huawei valittaa EU:lle.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949