[Darnet][[ditedi] over layer 7 firewalling

27
Over Layer 7 – fantasia o realtà? Over Layer 7 – fantasia o realtà? M. Della Marina – D. Tion M. Della Marina – D. Tion

description

Presentazione DiTeDi del 8 novembre 2014 su OverLayer 7 Firewalling, tenuta da Michele Della Marina e Dario Tion di Darnet UK LTD - parte 1 di 2

Transcript of [Darnet][[ditedi] over layer 7 firewalling

Page 1: [Darnet][[ditedi] over layer 7 firewalling

Over Layer 7 – fantasia o realtà? Over Layer 7 – fantasia o realtà?

M. Della Marina – D. TionM. Della Marina – D. Tion

Page 2: [Darnet][[ditedi] over layer 7 firewalling

● firewalling Layer 3 e limiti

● firewalling Layer 7 e limiti

● il concetto di Layer 8

● alcuni contesti operativi

● alcune funzionalità proposte dal mercato

OBIETTIVI

Page 3: [Darnet][[ditedi] over layer 7 firewalling

Mr. BOB

● Network/Security Admin senior

● Gestisce un team IT di 2 persone

● Opera in una azienda di medie dimensioni:● 50 dipendenti● utenti frequentemente in trasferta● dispositivi aziendali portatili

CHI CI ACCOMPAGNA?

Page 4: [Darnet][[ditedi] over layer 7 firewalling

Miss. ALICE

● Sales manager

● Dispone di un computer personale e tablet aziendale

● E' spesso in trasferta, accede costantemente alle risorse aziendali anche da remoto

● E' un pochino distratta ;) ma ha delle intuizioni geniali

CHI CI ACCOMPAGNA?

Page 5: [Darnet][[ditedi] over layer 7 firewalling

LO SCENARIO [1]

Page 6: [Darnet][[ditedi] over layer 7 firewalling

LE REGOLE (ACL)

ATTENZIONEa non dimenticare

le ACL per il trafficodi ritorno

Page 7: [Darnet][[ditedi] over layer 7 firewalling

I PROBLEMI [1] IL MIO NOTEBOOK

HA UN VIRUS!!!Spedisce mail

a tante persone!

La rete è lenta; c'è tanto traffico;Il mailserver è in liste SPAM

Non capisco cosa sta succedendo.NON HO VISIBILITA' SUL SISTEMA

Page 8: [Darnet][[ditedi] over layer 7 firewalling

Mr. BOB

● Installa un firewall Layer 3 sulla rete

● Attiva i sistemi di log management e analizza il traffico

● Identifica il traffico mail e ne capisce la provenienza

● Blocca temporaneamente l'invio tramite regola ad hoc

● Bonifica il computer client di Alice

● Crea regole di filtraggio con limiti di connessione

● Configura i sistemi di alerting del firewall

FORZA, BOB!!!

Page 9: [Darnet][[ditedi] over layer 7 firewalling

LO SCENARIO [2] ORA LA RETE E'

SOTTO CONTROLLO!

● visibilità sulle regole applicate

● gestione STATEFUL

● misurazione traffico

● Logging e alerting

● Limite alle connessioni

● Analisi di tutte le connessioni attive

Page 10: [Darnet][[ditedi] over layer 7 firewalling

STATEFUL FIREWALL PASSA SOLO QUELLO

CHE E' MEMORIZZATO NELLA TABELLADELLE SESSIONI

Page 11: [Darnet][[ditedi] over layer 7 firewalling

ISO/OSI STACK ORA SIAMO QUI!

Page 12: [Darnet][[ditedi] over layer 7 firewalling

I PROBLEMI [2] IL MIO NOTEBOOK

E' MOLTO LENTO NELL'ACCESSO A INTERNET...Che sia colpa del filmche sto scaricando?

TRAFFICO TORRENT

SU PORTA 80/TCP

La rete è lenta;Vedo molte sessioni aperte verso

Webserver esterni sulla porta 80/TCPNon capisco cosa sta succedendo

Si tratta di normale attività o meno?

NON HO VISIBILITA' SULLA REALE TIPOLOGIA

DI TRAFFICO

Page 13: [Darnet][[ditedi] over layer 7 firewalling

Ieri & Oggi

Page 14: [Darnet][[ditedi] over layer 7 firewalling

Mr. BOB

● Installa un firewall Layer 7 sulla rete

● Attiva i sistemi di deep packet inspection

● Identifica il traffico anomalo e ne capisce la provenienza

● Recrimina contro Alice :)

● Blocca / rallenta il protocollo Torrent / p2p

● Configura i sistemi di alerting del firewall per traffico anomalo

FORZA, BOB!!![2] A volte...A volte...

è meglio rallentareè meglio rallentareche bloccare... che bloccare...

Page 15: [Darnet][[ditedi] over layer 7 firewalling

ISO/OSI STACK

ORA SIAMO QUI!

Page 16: [Darnet][[ditedi] over layer 7 firewalling

Deep Packet Inspection

Page 17: [Darnet][[ditedi] over layer 7 firewalling

Deep Traffic Inspection

Page 18: [Darnet][[ditedi] over layer 7 firewalling

Deep Traffic Inspection

Page 19: [Darnet][[ditedi] over layer 7 firewalling

SSL ?

Page 20: [Darnet][[ditedi] over layer 7 firewalling

UTM(unified threat management)

PORRE MOLTA ATTENZIONE PORRE MOLTA ATTENZIONE nel dimensionamento nel dimensionamento

e scelta degli UTMe scelta degli UTM

Page 21: [Darnet][[ditedi] over layer 7 firewalling

Signature Più signaturePiù signature

== maggior controllomaggior controllo

maggiore protezionemaggiore protezione

Page 22: [Darnet][[ditedi] over layer 7 firewalling

Aggiornamento Signature

Ciò NON significa che possoCiò NON significa che possoevitare di fare aggiornamentievitare di fare aggiornamenti

ai miei sistemi e smettere di curareai miei sistemi e smettere di curaretutta la catena di sicurezza aziendaletutta la catena di sicurezza aziendale

Il mio firewall/UTM ha protetto Il mio firewall/UTM ha protetto automaticamente e rapidamente i miei sistemi automaticamente e rapidamente i miei sistemi

da attacchi basati su bug del software, comeda attacchi basati su bug del software, comeHeartbleed e ShellShockHeartbleed e ShellShock

Page 23: [Darnet][[ditedi] over layer 7 firewalling

Window of Vulnerability

Page 24: [Darnet][[ditedi] over layer 7 firewalling

Heuristic: Zero day protection

PROTOCOL ANOMALY DETECTIONIdentificazione di anomalie nel protocollo

PATTERN MATCHINGIdentificazioni file potenzialmente dannosi

(exe, js, script, etc.)

BEHAVIOR ANALYSISAnalisi del comportamento

(DoS, dDoS, port scan, address scan)

SAND BOXAnalisi del comportamento in ambiente protetto

Page 25: [Darnet][[ditedi] over layer 7 firewalling

LE botNET 75% of organizations,

a host accesses a malicious website

63% of the organizations are infected with bots like me ;)

(Checkpoint Security Report)

Page 26: [Darnet][[ditedi] over layer 7 firewalling

Suggerimenti di BOB

ATTENZIONE AI DATI DI TARGA DEI DISPOSITIVI

Come sono stati misurati?

Sono adeguati alla mia infrastruttura?

CERCATE SEMPRE

DI FARE UN

TRY & BUY

CHIEDETE SEMPRE

INFO SU FREQUENZA

DI AGGIORNAMENTO

SIGNATURE

CONFRONTATEVI CON

ALTRI AMMINISTRATORI

DI SISTEMA

ATTENZIONE

AI COSTI

DI GESTIONE

Page 27: [Darnet][[ditedi] over layer 7 firewalling

Coffee Time