4.2 Защита от угроз при помощи межсетевых экранов
4.2.1 Понятие межсетевого экрана
В стратегии защиты от несанкционированного доступа к информационным
ресурсам компьютерной сети особое внимание уделяется обеспечению
безопасности ее границ. Целостность периметра компьютерной сети
обеспечивается использованием тех или иных базовых технологий
межсетевого экранирования в точке подключения защищаемой сети к внешней
неконтролируемой сети. В качестве внешней сети чаще всего выступает
глобальная сеть Интернет. Систему разграничения компьютерных сетей с
различными политиками безопасности, реализующую правила информационного
обмена между ними, называют межсетевым экраном (МЭ). В переводной
литературе также встречаются термины firewall или брандмауэр.
Межсетевой экран — это локальное (однокомпонентное) или
функционально-распределенное (многокомпонентное) программное
(программно-аппаратное) средство (комплекс), реализующее контроль за
информацией, поступающей в автоматизированную систему (АС) и/или
исходящей из нее (рис. 4.2.).
Рис. 4.2. Контроль периметра сети МЭ (защищаемая сеть слева)
МЭ повышает безопасность объектов внутренней сети за счет игнорирования
несанкционированных запросов из внешней среды. Это уменьшает уязвимость
внутренних объектов, так как сторонний нарушитель должен преодолеть
некоторый защитный барьер, в котором механизмы обеспечения безопасности
сконфигурированы особо тщательно. Кроме того, экранирующая система, в
отличие от универсальной, может и должна быть устроена более простым и,
следовательно, более безопасным образом, на ней должны присутствовать
только те компоненты, которые необходимы для выполнения функций
экранирования. Кроме того, экранирование позволяет контролировать
информационные потоки, исходящие во внешнюю среду, что способствует
поддержанию во внутренней области режима конфиденциальности. Кроме
функций разграничения доступа, МЭ может обеспечивать выполнение
дополнительных функций безопасности (аутентификацию, контроль
целостности, фильтрацию содержимого, обнаружение атак, регистрацию
событий).
МЭ не является симметричным устройством, для него определены понятия
«внутри» и «снаружи» (входящий и исходящий трафики). При этом задача
экранирования формулируется как защита внутренней области от
неконтролируемой и потенциально враждебной внешней.
Далее
>>> |