[Short 14-30] Владимир Илибман - Как отличить принтер от кофеварки
1. Как отличить принтер от
кофеварки
Идентификация сетевых
устройств
Владимир Илибман
Cisco Systems
Консультант по ИБ
2. Big
Пользователи используют не только PC
• 7.7 миллиардов Wi-Fi (a/b/g/n) устройств будет
выходить на рынок в ближайшие пять лет.*
• К 2015 году будет 7.400 млрд 802.11n устройств на
рынке*
• 1.2 миллиарда смартфонов выйдет на рынок в
течение следующих пяти лет, около 40% всех
поставок телефонов .*
• К 2012 году более 50% мобильных устройств будет
поставляться без проводных портов .***
Источники: *ABI Research, **IDC, *** Morgan Stanley Market Время
Trends 2010
3. Не-пользовательские сетевые устройства
-До чего дошёл прогресс - труд физический исчез,
Да и умственный заменит механический процесс.
-Позабыты хлопоты, остановлен бег,
Вкалывают роботы, а не человек.
/к-ф Приключения Электроника /
Принтеры IP камеры Сигнализация
Беспроводные APs Турникеты
Факсы/МФУ
Системы
Станции Управляемые UPS жизнеобеспечения
видеоконференцийи
Платежные Торговые машины
IP телефоны терминалы и кассы
Медицинское Кофеварки
Хабы оборудоваие
5. ЧТО подключается в мою сеть ?
• Идентификация устройства 00:11:22:AA:BB:CC
• 802.1X машинная аутентификация
• Идентификация по MAC адресу 172.16.3.254
Device Identity
• Классификация типа устройства
– PC, лептопы, мобильники, не-пользовательские Device Profile
сетевые устройства?
• Методы: Статически или Динамически
• Оценка состояния устройств
Device Posture
9. Динамическая классификация устройств
“Карп, ты на руки то его посмотри...
Из него водила как из Промокашки
скрипач...”
/к-ф Место встречи изменить нельзя/
Профилирование обеспечивает возможность обнаружить и
динамически классифицировать устройства
• Обнаружение и классификация основаны на цифровых
отпечатках устройств
Profiling Attribute Sources
HTTP DHCP NETFLOW
DNS RADIUS SNMP
• Дополнительные преимущества профилирования
• Наблюдаемость: Взгляд на то, что находится в вашей сети
• Профилирование основано на эвристике
• Выбирается “наилучшее” предположение
10. Технологии классификации
Тип тестера (Probe) Как работает
HTTP Классификация с помощью параметра User-Agent
Пример: IP:User-Agent CONTAINS iPod;U;CPU iPhone
OS
DHCP Классификация по параметрам DHCP-запроса: host-
name, dhcp-class-identifier
Пример: имя хоста jsmith-ipad
Пример класса устройств : BlackBerry, Windows
DNS Производится reverse IP lookup.
FQDN часто включает тип устройства
Пример: jsmith-ipad.company.com
RADIUS В атрибуте Calling-Station-ID передается MAC адрес,
который включает идентификатор вендора (OUI).
Пример: 00:07:50 = vendor X
11. Технологии классификации
Тип тестера (Probe) Как работает
Flow-анализ Анализ трафика и используемых протоколов с
помощью протоколов NetFlow/ sFlow/ jFlow
Пример: если генерируется SIP-трафик, то
устройство – IP-телефон
Port Scanner Удаленное сканирование открытых портов и сервисов
утилитой типа NMAP
Пример: определение типов устройств, определение
сервисов, версий ПО и уязвимостей
Network Discovery Сетевые устройства взаимодействуют к
Protocol коммутаторами по протокола LLDP/CDP.
Пример: IP-телефоны компании X
• Тестеры (Пробы) могут быть отдельностоящими или встроенные
в сетевые устройства
• Чем больше разных типов тестеров используются, тем выше
надежность распознавания
12. Как использовать данные идентификации
• Для мониторинга сети и ИНВЕНТАРИЗАЦИИ
подключаемых устройств
• УПРАВЛЕНИЕ ДОСТУПОМ устройств с учетом
информации, о том ЧТО подключается в сеть
• АВТОМАТИЗАЦИЯ предоставления сетевых
сервисов в зависимости от типа подключаемого
устройства
Вывод: Идентификация устройств увеличивает
наблюдаемость процессов, которые происходят в
сети и увеличивает уровень сетевой
безопасности !