15
Enemy inside the wire

Class IT - Enemy inside the wire

Embed Size (px)

DESCRIPTION

 

Citation preview

Page 1: Class IT - Enemy inside the wire

Enemy inside the wire

Page 2: Class IT - Enemy inside the wire

- “Head in the sand”

- Atitudine proactiva

Securitate inside,

este nevoie?

Page 3: Class IT - Enemy inside the wire

Outside

Inside

Page 4: Class IT - Enemy inside the wire

Rogue DHCP Server

• Denial of service

• Man-in-the-middle (MIM)

Page 5: Class IT - Enemy inside the wire

Tehnica de mitigare - DHCP Snooping

Se mentioneaza portul “trusted” catre serverul de DHCP. Toate celelalte porturi sunt untrusted

Se mentine o tabela dinamica a entry-urilor din DHCP.

Baza de date poate fi exportata si vizualizata fara a fi nevoie sa fii logat pe switch

Page 6: Class IT - Enemy inside the wire

IP Spoofing

Cateodata, pe Internet, o fata pe nume Alice, este de fapt un barbat pe nume Steve!

Page 7: Class IT - Enemy inside the wire

ARP Spoofing

Page 8: Class IT - Enemy inside the wire

ARP Spoofing

Atacatorul pacaleste victima prin schimbarea mac-ului Gateway-ului

Page 9: Class IT - Enemy inside the wire

Man In the Middle

Apare astfel atacul de tip MIM, traficul victimei fiind interceptat de catre atacator

Page 10: Class IT - Enemy inside the wire

Man In the Middle

Example

Man In the Middle

Page 11: Class IT - Enemy inside the wire

Tehnici de Mitigare

IP Source guard:Se foloseste tabela de DHCP snooping si se inspecteaza pachetele de catre switch. Daca IP-ul sursa este diferit fata de inregistrarea din DHCP snooping database, traficul este considerat nelegitim si se da drop la pachetul atacatorului

Dynamic ARP inspection:Se foloseste tabela de DHCP snooping si se inspecteaza pachetele de catre switch. Daca MAC-ul sursa din pachet este diferit fata de inregistrarea din DHCP snooping database, traficul este considerat nelegitim si se da drop la pachetul atacatorului

Page 12: Class IT - Enemy inside the wire

Userul care se conecteaza la retea este legitim?

Page 13: Class IT - Enemy inside the wire

802.1x Autentificare pe portul de

retea

Accesul la reteaua interna se poate face pe baza unei baze de date(RADIUS, LDAP) care poate folosi utilizatorii din Active DirectoryPortul de retea este pus initial intr-o stare “Unauthorized ”. Dupa autentificarea utilizatorului portul de retea este trecut in starea Autorizata, si doar atunci traficul este allowed.

Page 14: Class IT - Enemy inside the wire

Concluzii

Reteaua interna este mult mai vulnerabila la atacuri

Pagubele pot fi foarte mari

Un atac intern poate fi oprit mult mai greu odata ce a fost inceput

Se pot fura date fara ca userul/administratorul sa stie

“Head in the sand” este doar temporar

Page 15: Class IT - Enemy inside the wire

Georgian Dumitrache

Class IT Outsourcing

[email protected]

Senior Network Administrator

+40 723 363 760