Sieci bezprzewodowe WiFi przegląd typowych ryzyk i aspektów bezpieczeństwa IV Konferencja Bezpieczeństwa Informacji Katowice, 25 czerwca 2013r. Grzegorz Długajczyk ING Bank Śląski
Czy sieci bezprzewodowe WiFi są bezpieczne? ING Bank Śląski S.A. 2
Przegląd wiadomości z internetu ING Bank Śląski S.A. 3
? O czym będziemy dzisiaj mówić? 1 Czym jest sieć bezprzewodowa 2 Jakie jest zastosowanie sieci WiFi w organizacji 3 Jakie znamy typowe ryzyka dla organizacji 4 Co rozumiemy przez bezpieczeństwo WiFi 4
1 Czym jest sieć bezprzewodowa? Sieć WiFi - jest potocznym określeniem standardu IEEE 802.11 dotyczącego sieci bezprzewodowej. Dostępne w Polsce sieci WiFi wykorzystują głównie standard 802.11b, 802.11g, 802.11n, *802.11ac Zakres fal radiowych wykorzystywanych w 802.11 działa w paśmie częstotliwości (2,4 GHz) lub (5 GHz). Sieć bezprzewodowa, określana potocznie jako WiFi, jest systemem komunikacji, który został zaprojektowany z myślą jako alternatywa lub uzupełnienie tradycyjnej sieci LAN w organizacji. 5
2 Zastosowanie sieci WiFi w organizacji Sieć firmowa (WLAN) Sieć ogólnie dostępna (HotSpot) Sieć gościnna (Freeinternet) 6
2 Czy możemy śledzić sieci WiFi z zewnątrz? 7
3 Typowe ryzyka dla organizacji (1) Poufność ryzyko straty spowodowane ujawnieniem informacji Integralność Integralność ryzyko straty spowodowane modyfikacją/zmianą informacji Dostępność - ryzyko straty spowodowane niedostępnością informacji bądź usługi dostarczanej przez organizację 8
3 Typowe ryzyka dla organizacji (2) ZAGROŻENIA: pozyskanie nazw użytkowników/urządzeń przejęcie danych autoryzacyjnych do sieci korporacyjnej nasłuch i przechwycenie danych w sieci WiFi nasłuch i przechwycenie historii wszystkich sieci i powiązanych z nią informacji zapisanych w urządzeniu klienckim (smartfon, tablet) przejęcie stacji podłączonej do sieci Wifi Poufność 9
3 Typowe ryzyka dla organizacji (3) ZAGROŻENIA: modyfikacja praw dostępu do sieci Wifi Integralność modyfikacja danych w sieci LAN (bazy danych, aplikacje, itd.) modyfikacja plików konfiguracyjnych oraz zmian ustawień systemowych. instalacja nieautoryzowanych programów, back-door ów, itd. 10
3 Typowe ryzyka dla organizacji (4) ZAGROŻENIA: atak DoS na punkt dostępu sieci Wifi atak DoS na urządzenia klienckie atak DoS na danego użytkowników osłabienie/niedostępność siły sygnału AP celowe zablokowanie kanału celowe zakłócanie sieci firmowej w budynku - na danym obszarze celowe zaśmiecenie przestrzeni WiFi obcymi AP Dostępność 11
4 Bezpieczeństwo sieci (1) Minimalne wymagania bezpieczeństwa sieci WiFi (HOME) Zmiana domyślnych haseł administracyjnych i złożoność hasła Zmiana domyślnej nazwy sieci SSID urządzenia AP Wyłączenie SSID broadcast w AP WiFi Włączenie szyfrowania Filtrowanie MAC (jeżeli możliwe) Dopasowanie siły sygnału AP 12
4 Bezpieczeństwo sieci (2) Wskazane elementy bezpieczeństwa sieci WiFi (1) Przeglądy i audyt WIPS / WIDS Proces bezpieczeństwa Zabezpieczenia Szyfrowanie i uwierzytelnienie 13
4 Bezpieczeństwo sieci (3) Wskazane elementy bezpieczeństwa sieci WiFi (2) Szyfrowanie i uwierzytelnienie protokół szyfrowania CCMP w oparciu o WPA2-enterprise (kontroler) protokoły TTLS, PEAP, TLS do uwierzytelnienia zapisana historia aktywności w sieci (kto, kiedy, jak, skąd) Zabezpieczenia segmentacja sieci (podsieci do określonych usług, filtracja, reguły dostepu,) bezpieczeństwo fizyczne aktualizacja oprogramowania (AP, WLC, serwery uwierzytelniające, itd.) monitoring aktywny sieci bezprzewodowej (na bazie logów bezpieczeństwa) ustawione polityki retencji haseł oraz ich złożoność (polityki bezpieczeństwa) wymuszane ograniczenia uprawnień na urządzeniach klienckich Wifi dla (mostów pomiędzy interfejsami sieciowymi, zmian konfiguracji suplikanta, itd) 14
4 Bezpieczeństwo sieci (4) Wskazane elementy bezpieczeństwa sieci WiFi (3) Procesy bezpieczeństwa procesy monitorowania sieci WiFi (np. wykrywanie Rogue AP s) procesy zarządzania incydentami okresowe przeglądy logów urządzeń infrastruktury (AP, WLC, serwery) SZKOLENIA z zakresu bezpieczeństwa i programy uświadamiające WIPS / WIDS Wirelss Intrusion Detection System Wirelss Intrusion Prevention System Przeglądy i audyt bezpieczeństwa wewnętrzne i zewnętrzne dla administratorów oraz infrastruktury/urządzeń
4 Bezpieczeństwo urządzeń z WiFi (5) Pamiętaj o podstawach, jak łączysz się z Free HotSpot wyłącz interfejs WiFi (jeżeli nie korzystasz z sieci) używaj wyłącznie zaufanych punktów dostępu do sieci używaj VPN do sieci firmowej nie korzystaj z niezaufanych hotspotów do celów biznesowych (jeżeli nie musisz) nigdy nie akceptuj nieznanych certyfikatów SSL przesyłaj dane wrażliwe tylko z wykorzystaniem https :// lub shttp:// nie używaj tych samych haseł do wszystkich aplikacji i regularnie je zmieniaj używaj silnych haseł (jeżeli, WPA(2)-PSK) Zachowaj szczególną ostrożność przed atakami typu: EVIL TWIN!
? Pytania? Grzegorz Długajczyk ING Bank Śląski ul. Sokolska 34, 40-086 Katowice Grzegorz.Dlugajczyk@ingbank.pl