Атаки на инфраструктуру
Эти атаки направлены на базовые механизмы сети: DNS, Wi-Fi и протоколы аутентификации.
При чём тут безопасность: пользователь делает всё правильно — набирает верный адрес, подключается к рабочей сети, — но механизм под ним подменён.
Отравление DNS
Отравление кэша DNS: злоумышленник подсовывает резолверу поддельный ответ, и тот запоминает неверный адрес для домена. Все, кто обращается к этому резолверу, попадают на сайт злоумышленника, хотя вводят правильное имя.
Защита: DNSSEC, надёжные резолверы, HTTPS — браузер заметит поддельный сертификат.
Деаутентификация
Деаутентификация в Wi-Fi: злоумышленник отправляет поддельные служебные кадры «отключиться» от имени точки доступа. Устройства отключаются — это и отказ в обслуживании, и способ заставить их переподключиться, например к поддельной точке.
Защита: защита служебных кадров (Protected Management Frames), обязательная в WPA3.
Атака повтора
Атака повтора (replay): злоумышленник перехватывает корректное сообщение, например команду аутентификации, и отправляет его повторно, чтобы выдать себя за законного участника.
Защита: одноразовые значения (nonce), метки времени и порядковые номера в протоколах — поэтому Kerberos и TLS отвергают старые сообщения.
Поддельная точка доступа
Rogue access point — несанкционированная точка Wi-Fi в сети компании. Иногда её ставит злоумышленник, иногда — сотрудник «для удобства», создавая дыру в обход всех защит.
Защита: регулярный поиск посторонних точек (беспроводные IDS), NAC и 802.1X на проводных портах, политика, запрещающая свои точки доступа.
Главное за урок
- Отравление DNS подменяет адрес для верного имени — помогают DNSSEC и HTTPS.
- Деаутентификацию блокирует защита служебных кадров (обязательна в WPA3).
- Повтор отражают nonce и метки времени; поддельные точки ищут и блокируют.