HTTPS инспекцията връща видимостта на Firebox – но изисква контролирано внедряване

HTTPS инспекцията връща видимостта на Firebox – но изисква контролирано внедряване

Криптираният трафик защитава потребителите, но може да скрие заплахи от защитните системи

HTTPS се превърна в стандарт за съвременните интернет комуникации. Криптирането защитава данните при пренос и значително затруднява прихващането и прочитането им от неоторизирани страни. От гледна точка на киберсигурността обаче съществува важен парадокс: механизмът, който защитава трафика, може едновременно да ограничи видимостта на защитните механизми върху него.

За WatchGuard Firebox това означава, че устройството може да идентифицира, че потребител или устройство комуникира с определен уебсайт или онлайн услуга, но без HTTPS Content Inspection съдържанието на тази комуникация остава криптирано.

Това създава потенциална зона на сляпа видимост, особено когато защитните екипи разчитат на инспекция на съдържанието за откриване на зловреден код, експлойти или подозрителни приложения.

Как работи HTTPS Content Inspection

HTTPS Content Inspection е предназначена да даде на Firebox възможност да анализира криптиран HTTPS трафик, вместо просто да го пропуска през защитната граница.

Моделът е сравнително прост:

Декриптиране → инспекция → повторно криптиране → доставка

Firebox декриптира трафика, прилага конфигурираните политики и защитни механизми, след което отново криптира комуникацията, преди тя да продължи към крайната си дестинация.

Така инструменти като Gateway AntiVirus, Intrusion Prevention Service, Application Control и WebBlocker могат да получат достъп до съдържание, което иначе би останало недостъпно за тях поради HTTPS криптирането.

Ключовият момент е, че HTTPS инспекцията не цели да премахне защитата на HTTPS. Тя разширява обхвата на съществуващите защитни механизми така, че те да могат да анализират определен криптиран трафик.

Защо проблемът с видимостта става все по-съществен

Съвременните приложения и облачни услуги все по-често използват HTTPS по подразбиране. В резултат криптираният трафик вече не е изключение, а основна част от ежедневната комуникация.

За управляван доставчик на услуги това поставя практически въпрос:

Каква част от трафика в клиентските среди реално може да бъде инспектирана от защитната инфраструктура?

Възможно е организацията да разполага с антивирусна защита, IPS, Application Control и WebBlocker, но част от тези механизми да имат ограничена ефективност върху трафик, чието съдържание не могат да видят.

Това е особено важно при атаки, които използват легитимни HTTPS канали за доставка на зловреден код или комуникация с компрометирана инфраструктура.

Наличието на защитна функция не означава автоматично, че тя вижда целия трафик, който трябва да защитава.

„Инспектирай всичко“ не е добра стратегия

HTTPS Content Inspection обаче не трябва да се разглежда като функция, която просто се включва глобално с една промяна в конфигурацията.

При внедряването трябва да се отчетат редица фактори. Клиентските устройства трябва да се доверяват на сертификата, използван от механизма за инспекция. Определени приложения или уеб услуги могат да реагират различно при инспектиране на криптираната комуникация. В някои случаи ще бъдат необходими изключения.

Затова подходът „inspect everything“ не е задължително правилната отправна точка.

По-ефективният модел е контролиран и поетапен.

Как MSP може да внедри инспекцията по безопасен начин

За MSP, който управлява множество клиентски среди, поетапното внедряване позволява да се ограничат оперативните рискове и едновременно с това да се измери реалната полза от допълнителната видимост.

Практическият подход може да включва:

  • Избор на ограничена група потребители, устройства или политики, върху които да започне инспекцията.
  • Инсталиране и валидиране на необходимия сертификат и проверка дали клиентските устройства го разпознават като доверен.
  • Наблюдение на приложенията и сайтовете за проблеми със съвместимостта.
  • Определяне на обосновани изключения, когато конкретна услуга или приложение не може да функционира коректно при инспекция.
  • Анализ на резултатите от защитните механизми, след като те получат видимост върху трафика.
  • Постепенно разширяване на обхвата, когато техническите и оперативните резултати потвърдят, че конфигурацията работи коректно.

Така HTTPS инспекцията се превръща от рискова промяна „наведнъж“ в управляем процес, който може да бъде измерван и оптимизиран.

Какво трябва да провери един MSP предварително

Преди активиране на HTTPS Content Inspection е важно да се анализира конкретната среда, а не да се използва универсална конфигурация.

Сред основните въпроси са:

  • Какъв процент от клиентския трафик е криптиран?
  • Кои устройства и приложения трябва да се доверяват на инспекционния сертификат?
  • Кой трафик действително трябва да бъде инспектиран?
  • Има ли приложения или услуги, за които са необходими изключения?
  • Кои защитни функции ще бъдат приложени след декриптирането?
  • Как ще се наблюдават производителността, съвместимостта и генерираните събития?
  • Как ще бъдат управлявани изключенията при бъдещи промени в приложенията и услугите?

Тези въпроси са важни, защото целта не е максимално количество декриптиран трафик, а максимално полезна видимост при приемлив оперативен и сигурностен риск.

Допълнителната видимост трябва да има конкретна цел

HTTPS инспекцията има смисъл само ако организацията знае какво ще прави с получената информация.

Ако декриптираният трафик бъде достъпен за защитните механизми, но политиките, IPS правилата, антивирусният анализ или Application Control не са правилно конфигурирани, допълнителната видимост сама по себе си няма да реши проблема.

Тук ролята на MSP е особено важна. При управляваните среди инспекцията трябва да бъде част от цялостна политика за защита, мониторинг и реакция, а не самостоятелна техническа функция.

Същевременно трябва да се вземат предвид и въпросите около поверителността, обработката на чувствителни данни и регулаторните изисквания. Декриптирането на трафика означава, че защитната инфраструктура потенциално получава достъп до съдържание, което иначе би останало криптирано.

Следователно обхватът, изключенията, достъпът до логове и правилата за съхранение на данни трябва да бъдат предварително определени.

HTTPS не е проблемът – липсата на контролирана видимост е

HTTPS изпълнява основната си задача – защитава данните при пренос. Предизвикателството за защитните екипи е да гарантират, че криптирането няма да създаде непредвидена празнина между трафика и механизмите, които трябва да откриват заплахите в него.

За MSP това превръща HTTPS Content Inspection в въпрос на архитектура и управление на риска, а не просто в настройка на Firebox.

Правилният въпрос не е „трябва ли да декриптираме HTTPS?“, а къде допълнителната видимост е оправдана, как да бъде внедрена без да се нарушава работата на бизнеса и какви защитни действия ще последват след получаването на тази видимост.

Криптираният трафик няма да изчезне. Напротив – неговият дял ще продължи да определя до каква степен традиционните мрежови защитни механизми могат да анализират реално протичащите комуникации.

За организациите и MSP това означава, че видимостта трябва да бъде планирана част от защитната архитектура, а не да се приема за даденост.

Сподели в: