Fortinet расширяет охват адаптивной системы сетевой безопасности

Fortinet расширяет охват адаптивной системы сетевой безопасности

Fortinet расширяет охват адаптивной системы сетевой безопасности

Компания Fortinet сегодня объявила о расширении адаптивной системы сетевой безопасности. Речь идет об интеграции улучшенного функционала SD-WAN функциями безопасности Fortinet. Операционная система  FortiOS 5.6 шлюза FortiGate сочетает в себе современные функции безопасности с функциональностью программно-конфигурируемых сетей.

Такое улучшение направлено на упрощение инфраструктур для распределенных компаний, снижение издержек, связанных с использованием WAN, и предоставление пользователям безопасного прямого доступа к общедоступному облаку, центру обработки данных и службам SaaS в целях обеспечения конкурентоспособности в современных условиях цифровой экономики. 

В условиях цифровой экономики требования к качественному доступу, к каналам и подключениям повышаются, в связи с чем современные организации переходят на решения SD-WAN, в которых преодолены  недостатки традиционных инфраструктур WAN, такие как ограниченный охват, повышенные издержки и высокая сложность. Несмотря на указанные преимущества, многие организации опасаются внедрять решения SD-WAN в связи с возможными проблемами с безопасностью: развертывание этих решений предполагает использование прямого доступа к конфиденциальным службам и данным SaaS. Также организации озабочены такими тенденциями развития угроз, как распространение вредоносного ПО, программ-вымогателей через зашифрованные SSL-соединения и продвинутые атаки.

Высокопроизводительная система безопасности для SD-WAN

Обновлённые решения SD-WAN от Fortinet решают эти проблемы за счет объединения защитных функций адаптивной системы сетевой безопасности с функциональностью SD-WAN, что способствует упрощению инфраструктуры без снижения эффективности системы безопасности и производительности сети. В число вариантов развертывания входят корпоративные межсетевые экраны FortiGate и гипервизоры FortiHypervisor. Благодаря этому выбору, распределенные компании могут выбрать стратегию развертывания, которая соответствует их требованиям к безопасности и сетевым подключениям. 

Для реализации расширенных функций SD-WAN компания Fortinet использует собственные процессоры безопасности (FortiASIC), применение которых ускоряет выполнение задач, связанных с безопасностью и сетевыми подключениями. Оптимизированная архитектура FortiASIC поддерживает реализацию функций глубокого анализа и инспекции трафика на уровне, который соответствует характеристикам универсальных Центральныз Процессоров (ЦП), обеспечивающих работу продуктов и решений компаний-конкурентов, и даже превышает их. 

  • Функционирование распределенных компаний зависит от масштабируемости и надежности подключения VPN, которое обеспечивает доступ филиалов и пользователей по всему миру к конфиденциальным корпоративным ресурсам. Компания Fortinet обеспечивает высочайшую в своем классе пропускную способность при построении сети VPN с шифрованием AES-256 и защитой при помощи протокола IPSec на уровне, достаточном для поддержки тысяч распределенных офисов и филиалов. 
  • Согласно последнему отчету об исследовании угроз компании Fortinet, доля зашифрованного трафика составляет более 50% от общего объема корпоративного трафика. Это затрудняет видимость трафика и снижает эффективность маршрутизации сетей SD-WAN. Расширенные функции SD-WAN Fortinet поддерживают применение разрешённых шифров SSL и обеспечивают высочайшую в своем классе пропускную способность инспекции SSL. Это гарантирует безопасную и эффективную доставку шифрованного SSL-трафика.
  • Компания Fortinet — единственный поставщик, предлагающий высокопроизводительные функции безопасности для SD-WAN.

Оптимизация SD-WAN при помощи реализующихся на базе адаптивной системы сетевой безопасности функций управления и отслеживания

Адаптивная система сетевой безопасности Fortinet поддерживает функции централизованного управления, отслеживания и автоматизации, применение которых способствует упрощению инфраструктур распределенных компаний и повышению эффективности информационных технологий. Решение SD-WAN Fortinet с расширенной  функциональностью поддерживает развертывание в автоматическом режиме, а также новые функции оркестрации и создания цепочки служб.

  • Благодаря функции визуализации топологии расширенной системы безопасности распределенные компании могут в режиме реального времени отслеживать как физическую, так и логическую топологию сети, а также использование каналов и соединений. 
  • При помощи функции видимости и мониторинга, обеспечивающих охват всех приложений и пользователей в сети, ИТ-специалисты получают сведения о шаблонах трафика и использовании ресурсов, что позволяет выполнять интеллектуальное распределение ИТ-ресурсов.
  • Интегрированные функции интеллектуальной балансировки нагрузки на сеть WAN и составления детализированной статистики работоспособности обеспечивают выбор наиболее подходящего направления передачи важного трафика распределенных компаний и автоматическое перенаправление трафика в случае нарушения качества или потери подключения.
  • Динамическая облачная база данных приложений поддерживает сотни приложений SaaS и регулярно обновляет IP-адреса в целях обеспечения эффективной маршрутизации и предотвращения возникновения неполадок в ИТ-сфере. 

Linux-фреймворк DKnife годами следил за трафиком пользователей

Исследователи из Cisco Talos рассказали о ранее неизвестном вредоносном фреймворке под названием DKnife, который как минимум с 2019 года используется в шпионских кампаниях для перехвата и подмены сетевого трафика прямо на уровне сетевых устройств.

Речь идёт не о заражении отдельных компьютеров, а о компрометации маршрутизаторов и других устройств, через которые проходит весь трафик пользователей.

DKnife работает как инструмент постэксплуатации и предназначен для атак формата «атакующий посередине» («adversary-in-the-middle») — когда злоумышленник незаметно встраивается в сетевой обмен и может читать, менять или подсовывать данные по пути к конечному устройству.

Фреймворк написан под Linux и состоит из семи компонентов, которые отвечают за глубокий анализ пакетов, подмену трафика, сбор учётных данных и доставку вредоносных нагрузок.

 

По данным Talos, в коде DKnife обнаружены артефакты на упрощённом китайском языке, а сам инструмент целенаправленно отслеживает и перехватывает трафик китайских сервисов — от почтовых провайдеров и мобильных приложений до медиаплатформ и пользователей WeChat. Исследователи с высокой уверенностью связывают DKnife с APT-группировкой китайского происхождения.

Как именно атакующие получают доступ к сетевому оборудованию, установить не удалось. Однако известно, что DKnife активно взаимодействует с бэкдорами ShadowPad и DarkNimbus, которые уже давно ассоциируются с китайскими кибершпионскими операциями. В некоторых случаях DKnife сначала устанавливал подписанную сертификатом китайской компании версию ShadowPad для Windows, а затем разворачивал DarkNimbus. На Android-устройствах вредоносная нагрузка доставлялась напрямую.

 

После установки DKnife создаёт на маршрутизаторе виртуальный сетевой интерфейс (TAP) и встраивается в локальную сеть, получая возможность перехватывать и переписывать пакеты «на лету». Это позволяет подменять обновления Android-приложений, загружать вредоносные APK-файлы, внедрять зловреды в Windows-бинарники и перехватывать DNS-запросы.

Функциональность фреймворка на этом не заканчивается. DKnife способен собирать учётные данные через расшифровку POP3 и IMAP, подменять страницы для фишинга, а также выборочно нарушать работу защитных решений и в реальном времени отслеживать действия пользователей.

В список попадает использование мессенджеров (включая WeChat и Signal), картографических сервисов, новостных приложений, звонков, сервисов такси и онлайн-покупок. Активность в WeChat анализируется особенно детально — вплоть до голосовых и видеозвонков, переписки, изображений и прочитанных статей.

Все события сначала обрабатываются внутри компонентов DKnife, а затем передаются на командные серверы через HTTP POST-запросы. Поскольку фреймворк размещается прямо на сетевом шлюзе, сбор данных происходит в реальном времени.

RSS: Новости на портале Anti-Malware.ru