VPN-сервисы и проблемы прозрачности сетевых соединений.
Оценка VPN-сервисов: их риски и угрозы для прозрачности корпоративной сети.
Введение.
Сегодня компании сталкиваются с увеличением числа случаев обфускации деятельности со стороны сотрудников на местах и удаленных работников, пытающихся обойти прокси-серверы, чтобы скрыть свою деятельность в Интернете или извлечь данные без обнаружения. Например — сотрудник может использовать режим «инкогнито», запустить VPN или браузер Tor или попытаться обойти корпоративный VPN. В таких случаях команде информационной безопасности необходима полная прозрачность сети, чтобы определить, защищает ли сотрудник только свою приватность, маскирует ли нарушающую политику безопасности организации активность или пытается скрыть кибератаку.
VPN-сервисы обещают обеспечить безопасные, зашифрованные туннели для пользовательского трафика. Они предоставляют услуги, которые не позволяют третьим лицам просматривать трафик в этих туннелях, шифруя интернет-соединение и сохраняя в тайне использование приложений и историю действий пользователей. VPN можно использовать для обхода интернет-цензуры и политик безопасности, однако на практике они подрывают прозрачность сетей организаций.
Прозрачность сети важна по целому ряду причин, включая повышение уровня безопасности за счет применения политик, снижение количества «теневых» ИТ-сервисов и скорости обнаружения вредоносных или подозрительных действий. Прозрачность может улучшить профилирование приложений для организаций и помочь в принятии обоснованных решений.
Организации часто используют такие инструменты, как брандмауэры нового поколения, чтобы обеспечить прозрачность сетевого трафика вплоть до уровня пакетов, приложений и пользователей.
В данной статье мы оценим внешние VPN-сервисы, их риски и угрозы для прозрачности корпоративной сети. Мы коснемся того, как эти сервисы обходят брандмауэры, механизмы обеспечения безопасности и применения политик.
Клиенты Palo Alto Networks могут поддерживать полную прозрачность сети благодаря использованию App-ID брандмауэра следующего поколения, который помогает идентифицировать и обезвреживать персональные VPN в корпоративных сетях.
Ключевые риски использования VPN в корпоративном окружении.
VPN-сервисы позволяют пользователям получить доступ к сетевым ресурсам, которые в противном случае могут оказаться недоступными. VPN были разработаны для того, чтобы распределенные географически компании могли соединять свои внутренние сети по зашифрованным каналам через Интернет. Они обычно используются на рабочих местах для обеспечения доступа к ресурсам и устройствам для пользователей, которые физически не подключены к корпоративной сети — например, удаленных работников. Однако VPN теперь доступен каждому — в некоторых случаях бесплатно. Тем не менее, обычные пользователи часто не учитывают риски использования личных VPN на рабочих устройствах.
Что касается безопасности и конфиденциальности данных при использовании VPN, то в большинстве случаев пользователям приходится просто доверять своим VPN-провайдерам, поскольку они управляют сетевым туннелем. Более того, провайдеры могут видеть, какие сайты посещает пользователь, включая незашифрованные данные и частоту посещения. Эти данные могут храниться, некоторые из них представляют ценность для рекламных и маркетинговых фирм, которые используют поведение пользователей при серфинге для доставки рекламы нужной целевой аудитории. Провайдеры VPN могут дважды обмануть пользователей и бизнес, получая деньги за подписку от пользователей и продавая данные пользователей рекламной индустрии. В более «экстремальных» случаях они могут даже предоставлять личные данные пользователей государственным органам.
Использование персональных VPN может создавать риски для сетей. Эти риски связаны с угрозами, которые команды информационной безопасности смягчают в корпоративной среде с помощью стратегии «защита в глубину» для защиты конечных точек и предотвращения выполнения пользователями определенных несанкционированных задач — как преднамеренно, так и случайно.
Злоумышленники постоянно сканируют корпоративные сети на наличие уязвимостей, и если удастся скомпрометировать хотя бы один компьютер в организации, вся сеть может оказаться под угрозой. Организации используют свои системы доменных имен (DNS), корпоративные системы предотвращения утечек данных (DLP) и прокси-серверы в качестве контрмер, каждая из которых играет важную роль в защите пользователей, данных и коммуникаций. Преднамеренный обход изнутри любой из этих систем снижает прозрачность сети и ставит организацию под угрозу.
Одно из основных применений прокси-серверов — предотвращение доступа сотрудников к просмотру неподходящих и небезопасных сайтов и мониторинг трафика. Кроме того, прокси-серверы защищают корпоративные конечные точки от связи с вредоносными командно-контрольными серверами. Однако с помощью VPN пользователи могут обойти эту защиту. Например, если компьютер сотрудника будет заражен при использовании VPN, отправленные на C&C-сервер данные не будут видны команде информационной безопасности.
Внутренние угрозы представляют почти такой же значительный риск для безопасности предприятия, как и внешние злоумышленники. Частные VPN позволяют сотрудникам обходить меры безопасности и установленные регламентами разрешения. VPN могут сделать онлайн-деятельность уязвимой для хакеров. Кроме того, ИТ-команда теряет полную видимость действий пользователей — например, когда пользователи просматривают небезопасные или запрещенные сайты.
Известные уязвимости VPN.
Не только базовая функциональность продуктов VPN несет риски для организации, но и то, что эти продукты часто становятся мишенью кибератак из-за их уязвимостей. К сожалению, киберпреступники слишком часто находят способы использовать известные исправленные уязвимости, рассчитывая на то, что не все пользователи обновляют свои системы.
Мы взяли список лучших VPN-продуктов 2021 года по версии журнала PC Magazine и проверили количество выявленных уязвимостей в них за последние несколько лет, что показано в таблице ниже.
Сервис
Количество уязвимостей
ID уязвимостей
Критичность по CVSS
Private Internet Access VPN
«Ъ»: у игровых сервисов возникли проблемы с доступом после блокировок VPN-сервисов

МОСКВА, 9 сентября. /ТАСС/. Крупные игровые и стриминговые сервисы начали испытывать сложности с доступом. Операторы связывают это с началом блокировок VPN-сервисов, которые проводятся по распоряжению Роскомнадзора, сообщает газета «Коммерсантъ» в среду.
Читайте также
Эксплейнер
Роскомнадзор ограничил доступ к двум VPN-сервисам. Что это значит для пользователей
Среди сервисов, у которых возникли сложности, есть Avito, World of Tanks, World of Warships, Twitch, Flashscore. В сервисе Flashscore газете сообщили, что знают о проблемах, но пока не установили причину. «Мы знаем о трудностях, с которыми пользователи сталкивались в последние дни. Мы исследуем проблему с нашей стороны, в частности техническую инфраструктуру, но пока не нашли точную причину сбоя», — рассказали в сервисе.
Ранее World of Tanks связал сложности с доступом с начавшейся блокировкой VPN-сервисов интернет-провайдерами, которая проводится по распоряжению Роскомнадзора. Там считают, что в процессе блокировок VPN-сервисов было затронуто множество UDP-портов, из-за чего возникают проблемы со входом и отключаются сервисы во время игры.
В Роскомнадзоре считают, что проблемы ресурсов не связаны с новыми ограничениями. «При реализации мероприятий по блокировке VPN указанные UDP-порты не блокировались», — рассказали газете в ведомстве.
Источники «Коммерсанта» в «большой четверке» операторов сообщили, что уже протестировали собственные сети. Собеседники газеты считают, что сложности возникли из-за работы оборудования технических средств противодействия угрозам (ТСПУ), которое Роскомнадзор установил на сетях в рамках закона о «суверенном Рунете». Также изданию рассказали, что операторы обратились в подведомственный Роскомнадзору ФГУП «Главный радиочастотный центр» и попросили дать разъяснения по ситуации, но ответа не получили. В «Вымпелкоме» газете пояснили, что оборудование оператора работает в штатном режиме, в последнее время сбоев не зафиксировано. «Но на сети по закону установлены сторонние технические средства, деятельность которых мы не контролируем. Потенциально они могут оказывать воздействие на пропуск трафика», — сообщили изданию в компании.
Ранее Роскомнадзор начал ограничивать доступ к двум VPN-сервисам VyprVPN и Opera VPN и еще шести другим сервисам VPN. которые используются для обхода блокировок и защиты своей конфиденциальности в интернете. Чтобы ограничения не затронули российские компании, которые используют VPN-сервисы в непрерывных технологических процессах и не нарушают законодательство, сформированы так называемые белые списки.
Проблемы в работе VPN стороннего производителя

Güvenlik. Performans. Gizlilik. Hepsi kullanımı kolay tek bir uygulamada.

Kaspersky Small Office Security
Küçük ölçekli işletmenizi kolayca koruyun

Kaspersky Premium
Cihazlarınız, gizliliğiniz ve kimliğiniz için tam koruma

Kaspersky Password Manager
Parolalarınız ve belgeleriniz her zaman elinizin altında
Виртуальные частные сети
Узловые виртуальные частные сети используются организациями для подключения к удаленным узлам без применения дорогостоящих выделенных каналов или для соединения двух различных организаций, между которыми необходима связь для осуществления информационного обмена, связанного с деятельностью этих организаций. Как правило, VPN соединяет один межсетевой экран или пограничный маршрутизатор с другим аналогичным устройством (см. рис. 11.4).
Чтобы инициировать соединение, один из узлов осуществляет попытку передать трафик другому узлу. Вследствие этого на обоих противоположных узлах соединения VPN инициируется VPN . Оба конечных узла определяют параметры соединения в зависимости от политик, имеющихся на узлах. Оба сайта будут аутентифицировать друг друга посредством некоторого общего предопределенного секрета либо с помощью сертификата с открытым ключом. Некоторые организации используют узловые VPN в качестве резервных каналов связи для арендуемых каналов.
При работе с данной конфигурацией необходимо обеспечивать правильную настройку маршрутизации. Кроме того, физический канал связи, используемый для VPN , обязательно должен отличаться от канала, используемого арендуемым соединением. Может оказаться так, что оба соединения осуществляются через один и тот же физический канал связи, вследствие чего не будет обеспечиваться должный уровень избыточности.

Рис. 11.4. Межузловое соединение VPN, проходящее через интернет
Преимущества узловых VPN
Как и в случае с пользовательскими VPN , основным преимуществом узловой VPN является экономичность. Организация с небольшими, удаленными друг от друга офисами может создать виртуальную частную сеть , соединяющую все удаленные офисы с центральным узлом (или даже друг с другом) со значительно меньшими затратами. Сетевая инфраструктура также может быть применена значительно быстрее, так как в удаленных офисах могут использоваться локальные ISP для каналов ISDN или DSL .
На базе политики организации могут быть разработаны правила, определяющие, каким образом удаленные сайты будут подключаться к центральному сайту или друг к другу. Если узловая VPN предназначена для соединения двух организаций, то на доступ ко внутренним сетям и компьютерным системам могут налагаться строгие ограничения.
Проблемы, связанные с узловыми VPN
Узловые VPN расширяют периметр безопасности организации, добавляя новые удаленные узлы или даже удаленные организации. Если уровень безопасности удаленного узла невелик, VPN может позволить злоумышленнику получить доступ к центральному узлу и другим частям внутренней сети организации. Следовательно, необходимо применять строгие политики и реализовывать функции аудита для обеспечения безопасности организации в целом. В случаях, когда две организации используют узловую VPN для соединения своих сетей, очень важную роль играют политики безопасности, установленные по обе стороны соединения. В данной ситуации обе организации должны определить, какие данные могут передаваться через VPN , а какие — нет, и соответствующим образом настроить политики на своих межсетевых экранах.
Аутентификация узловых VPN также является важным условием для обеспечения безопасности. При установке соединения могут использоваться произвольные секреты, но один и тот же общий секрет не должен использоваться для более чем одного соединения VPN . Если предполагается использовать сертификаты с открытыми ключами, необходимо создать процедуры для поддержки изменения и отслеживания срока действия сертификатов.
Как и в случае с пользовательскими VPN , сервер VPN должен поддерживать дешифрование и шифрование VPN -трафика. Если уровень трафика высок, сервер VPN может оказаться перегруженным. В особенности это относится к ситуации, когда межсетевой экран является VPN -сервером, и имеет место интернет -трафик большого объема.
Наконец, необходимо обдумать вопросы, связанные с адресацией. Если узловая VPN используется внутри одной организации, в ней необходимо наличие одинаковой схемы адресации для всех узлов. В данном случае адресация не представляет какой-либо сложности. Если же VPN используется для соединения двух различных организаций, необходимо предпринять меры для предупреждения любых конфликтов, связанных с адресацией. На рисунке 11.5 отражена возникшая конфликтная ситуация. Здесь обе организации используют части одного и того же частного адресного пространства ( сеть 10.1.1.x).

Рис. 11.5. Узловая VPN может вызывать конфликты, связанные с адресацией
Очевидно, что схемы адресации будут конфликтовать друг с другом, и маршрутизация трафика не будет функционировать. В данном случае каждая сторона соединения VPN должна выполнять трансляцию сетевых адресов и переадресовывать системы другой организации на их собственную схему адресации (см. рис. 11.6).
Управление узловыми VPN

Рис. 11.6. Узловая VPN использует NAT для предотвращения конфликтов адресации
При осуществлении контроля над маршрутизацией могут понадобиться дополнительные функции по управлению. На маршрутизаторах внутренних сетей потребуется создать маршруты к удаленным сайтам. Эти маршруты, наряду с управлением схемой адресации, должны четко документироваться во избежание непреднамеренного удаления маршрутов в процессе управления маршрутизатором.
Вопросы для самопроверки
- Что является основной причиной применения в организациях сетей VPN?
- Информация, передаваемая через VPN, защищается с помощью _________.
