3. Ochrana dynamických dat vymezení pojmu ochrana před modifikací ochrana před kompromitací technologie
Výchozí situace decentralizovaná otevřená síť je z principu nezabezpečené prostředí komunikační kanál se otevírá pouze pro daný provoz a ev. sezení kritické body: všechny síťové prvky vybavené os umožňujícím zásah do datových toků (konzole) a samozřejmě koncové body komunikace cílem je vytvořit bezpečný kanál s minimálním rizikem odposlechu
Bezpečnost uzlů počáteční, koncový a všechny administrovatelné body komunikace firewall: datagramový a aplikační datagramový – třídí data podle protokolu, oslovovaného a původního portu, ev. podle délky aplikační – svázané s konkrétním protokolem, hlídá a filtruje data podle aplikací (proxy) demilitarizovaná zóna – mezi dvěma firewally je vše dovoleno
Bezpečnost přenosu Vytvoření šifrovaného kanálu Symetrické i asymetrické šifrování Bezpečné protokoly (SSH, SCP...) Bezpečnostní mezivrstva – SSL/TLS IP tunneling Virtuální sítě
Secure Socket Layer Bezpečnostní mezivrstva vkládaná mezi transportní a aplikační vrstvu Lze zabezpečit libovolný komunikační protokol, příslušná podpora na úrovni modulu Nesymetrické šifrování – veřejný klíč na zašifrování, soukromý na rozšifrování TLS jako odvozený standard
SSL RLP – record layer protocol Přebírá data od komunikační vrstvy a šiftuje je a naopak HP – handshake protokol Výměna údajů o použité metodice šifrování, CRC, komprimaci dat CCSP – Change Cipher Specification Protocol Kopírování informací z HP do pracovního prostoru AP – Alert Protocol
Komunikace SSL Odeslání VK na server – klient generuje náhodné číslo, zašifruje VK a odešle Z dříve vygenerovaných náhodných čísel je vytvořen master secret Obě strany si vymění vygenerovaná náhodná čísla Z těchto čísel a master secret je vytvořen komunikační klíč
IP Tunneling Obalení nezabezpečeného provozu bezpečnou linkou Tunel tvoří navázané bezpečné spojení IP port transportního protokolu zůstává, ale fyzická komunikace probíha na úrovni obalujícího protokolu Jeden přenos = jeden tunel Nezjistitelné mimo koncové body Mnoho tunelů = VPN