Erarbeiten Sie zuerst die Idee, und nutzen Sie dann die nächste Aktivität, um sie zu überprüfen.
Wie Netzwerke angegriffen werden
Die Angriffsfamilien, die Sie erkennen können sollten, gruppiert nach dem, was sie ausnutzen, statt nach Namen, und was jeden davon tatsächlich stoppt.
Was Sie können werden
- Gängige Angriffe nach der verletzten Eigenschaft gruppieren
- Erklären, warum Spoofing funktioniert und was es erschwert
- Einen On-Path-Angriff von einfachem Abhören unterscheiden
- Sagen, warum Denial of Service eher ein Designproblem als ein Filterproblem ist
Zuvor: Sie sollten eine Bedrohung, eine Schwachstelle und einen Exploit benennen können - siehe "Bedrohungen, Schwachstellen und die Wörter dazwischen".
Warum es wichtig ist: Beide Prüfungen verlangen, dass Sie Angriffe anhand einer Beschreibung erkennen, statt sie auszuführen. Die brauchbare Art, sich zwanzig Angriffsnamen zu merken, ist keine Liste - es ist das Wissen, welche von wenigen Annahmen jeder Angriff bricht, denn die Verteidigung folgt aus der Annahme.
Netzwerkprotokolle wurden unter Personen entwickelt, die sich gegenseitig vertrauten. Die meisten Angriffe sind nicht clever — sie machen einfach etwas, das das Protokoll nie zu überprüfen gedacht hätte. Wenn man sie nach der Annahme gruppiert, gegen die sie verstoßen, ergeben sich aus zwanzig Namen vier Ideen.
Erstens - niemand überprüft, wer das geschickt hat
Eine Quelladresse in einem Paket ist eine Behauptung, keine Tatsache. Nichts in der IP verifiziert sie, und das Gleiche gilt für eine MAC-Adresse in einem Frame und das Absenderfeld in einer ARP-Antwort. Bei jedem Spoofing-Angriff wird diese eine Beobachtung irgendwo angewendet.
| Attacke | Was ist gefälscht | Konsequenz |
|---|---|---|
| ARP-Spoofing | Der MAC behauptet, eine IP zu besitzen | Der Datenverkehr für das Gateway kommt stattdessen beim Angreifer an |
| MAC-Spoofing | Die Hardwareadresse eines Geräts | Portbasierte Steuerungen geben das falsche Gerät an |
| IP-Spoofing | Die Quelladresse eines Pakets | Filter, die Quelladressen vertrauen, werden umgangen |
| DNS-Spoofing | Die Antwort auf eine Namenssuche | Ein korrekter Name wird zur falschen Adresse aufgelöst |
Was hilft, ist alles, was aus einem Anspruch etwas Nachprüfbares macht oder das einschränkt, von wo aus ein Anspruch geltend gemacht werden kann. Quelladressen werden an einer Grenze gefiltert, sodass Pakete, die behaupten, intern zu sein, nicht von außen ankommen können. Segmentierung, sodass ein Angreifer bereits in der richtigen Broadcast-Domain sein muss, damit ARP-Spoofing etwas erreichen kann.
Zweitens — dem Pfad wird vertraut
Der Verkehr wird unterwegs durch Geräte geleitet, und die Protokolle gehen davon aus, dass die Ausrüstung neutral ist. Ein Angreifer, der sich auf den Pfad setzt, widerspricht dieser Annahme, und die Unterscheidung, die es wert ist, besteht darin, zuzuschauen und sich einzumischen.
| Attacke | Was der Angreifer macht |
|---|---|
| Lauschen | Liest vorbeifahrenden Verkehr. Passiv; hinterlässt keine Spuren |
| On-Path-Angriff | Leitet den Verkehr zwischen beiden Enden weiter und kann ihn lesen und ändern |
| Sitzungshijacking | Übernimmt eine etablierte Sitzung, nachdem die Authentifizierung erfolgt ist |
| Rogue-DHCP-Server | Antwortet zuerst und wird zum Gateway, das jeder neue Host verwendet |
Drei — Ressourcen sind unbegrenzt
Jedes Gerät hat eine begrenzte Bandbreite, einen begrenzten Speicher und einen begrenzten Verbindungsverfolgungsstatus. Denial-of-Service-Angriffe zielen auf das ab, was zuerst abläuft, und das Ziel ist eher die Verfügbarkeit als der Zugriff.
- Volumen — mehr Verkehr, als die Verbindung übertragen kann. Nichts auf deiner Seite des Links kann einen vollständigen Link reparieren.
- Status: Halboffene Verbindungen, die Tracking-Ressourcen verbrauchen, ohne dass sie abgeschlossen werden.
- Verstärkung — eine kleine Anfrage an einen Dritten, die eine umfangreiche Antwort ausgibt, die sich an das Opfer richtet, wobei Spoofing verwendet wird, um die Absenderadresse festzulegen.
- Verteilt — das Gleiche, aus so vielen Quellen, dass das Blockieren einer von ihnen nichts bewirkt.
Vier - die Person ist der einfachste Weg hinein
Keine Netzwerksteuerung befasst sich mit dieser Familie, weshalb sie nach wie vor wirksam ist. Es lohnt sich, sie zu benennen, da die Abwehr organisatorischer Natur ist und eher als Sicherheitskontrolle denn als Aufgabe der Personalabteilung anerkannt werden muss.
| Attacke | Methode |
|---|---|
| Phishing | Eine Nachricht, die jemanden dazu überredet, seine Zugangsdaten aufzugeben oder etwas zu starten |
| Spear-Phishing | Das Gleiche, recherchiert und auf eine Person ausgerichtet |
| Vortäuschen | Ein erfundener, aber plausibler Grund für die Anfrage |
| Tailgating | Jemandem durch eine Tür folgen, für die ein Abzeichen erforderlich ist |
Die Bitte, die völlig vernünftig ist
nimmt einen Anruf von jemandem entgegen, der sich selbst als neuer Auftragnehmer bezeichnet, der nicht reinkommen kann und das WLAN-Passwort benötigt, bevor in fünf Minuten ein Meeting beginnt. Alles an der Anfrage ist normal; der Service Desk bearbeitet sie mehrmals pro Woche. Was es zu einem Angriff macht, ist nur, dass der Anrufer nicht der ist, von dem er sagt, und nichts im Netzwerk kann Priya das sagen.
Was Sie für die Prüfung mitnehmen sollten
Die Fragen sind Anerkennungsfragen. Benennen Sie den Angriff anhand einer Beschreibung. Benennen Sie bei einem Angriff eine angemessene Abschwächung. Es ist zuverlässiger, von den vier oben genannten Annahmen auszugehen, als eine Liste auswendig zu lernen, da auch diejenigen berücksichtigt werden, die im Lehrplan nicht erwähnt werden.
| Himmelfahrt | Verteidigung |
|---|---|
| Identitätsansprüche sind wahr | Überprüfung, Quellfilterung, Segmentierung |
| Der Weg ist neutral | Authentifizieren Sie den Endpunkt, nicht nur den Kanal verschlüsseln |
| Ressourcen sind unbegrenzt | Kapazität, Ratenbegrenzung, Upstream-Hilfe |
| Leute verifizieren Anfragen | Prozess, Training, eine Methode zur Überprüfung, die nicht vom Anrufer abhängig ist |
Fachbegriffe
- Spoofing
- Fälschen einer Kennung — Adresse, MAC oder Name —, die durch nichts verifiziert werden kann.
- On-Path-Angriff
- Weiterleitung des Datenverkehrs zwischen zwei Endpunkten, während dieser gelesen und geändert werden kann. Besiegt, indem das andere Ende authentifiziert wurde.
- Verstärkung
- Verwendung einer dritten Partei, um aus einer kleinen gefälschten Anfrage eine große Antwort zu machen, die sich an ein Opfer richtet.
- Soziale Technik
- Die Person und nicht das System angreifen, indem eine falsche Anfrage normal erscheint.
Wichtigste Erkenntnisse
- Die meisten Angriffe brechen eine von vier Annahmen, anstatt eine Kontrolle zu besiegen.
- Quelladressen auf jeder Ebene sind Behauptungen, und Spoofing ist die Folge.
- Die Verschlüsselung stoppt das Abhören; nur die Authentifizierung am anderen Ende verhindert einen On-Path-Angriff.
- Eine gesättigte Verbindung kann nicht durch eine Regel auf Ihrem eigenen Router repariert werden.
- Social Engineering hat keine Netzwerkkontrolle, weshalb es auch weiterhin funktioniert.
- Erkenne Angriffe anhand der Annahme, die sie missbrauchen, und nicht, indem du dir Namen einprägst.
Bereit weiterzumachen?
Erstellen Sie ein kostenloses Konto, um Ihren Fortschritt zu speichern und den Wissenscheck zu absolvieren.
