با ظهور شاخه های جدید فناوری بی سیم، تعداد شرکت هایی که با استفاده از روش های نامناسب تأمین امنیت، سیستم های خود را در معرض خطر قرار می دهند، باورکردنی نیست. به نظر می رسد، اغلب شرکت های دارای LAN بی سیم، به واسطه شناسایی نقاط دسترسی غیرمعتبر که ابزارها را به طور رایگان مورداستفاده قرار می دهند، به دنبال احراز شرایط استاندارد PCI هستند. با هدف آگاهی کاربران از آخرین ضعف های امنیتی (و البته بعضی از شکاف های امنیتی قدیمی) تصمیم گرفتیم، فهرستی از پنج اشتباه متداول را در تأمین امنیت شبکه های بی سیم در این مقاله ارائه کنیم. شناسایی این اشتباه ها حاصل تجربه های شخصی در جریان آزمون و ایمن سازی شبکه های مشتریان است.
ما امنیت شبکه های معتبر و غیرمعتبر را ارزیابی کرده ایم و به این نتیجه رسیدیم که اغلب سازمان ها دیواره آتش شبکه را به گونه ای تنظیم می کنند که از آن ها در برابر حمله های مبتنی بر اینترنت محافظت می کند، اما امنیت شبکه در مقابل خروج از شبکه (Extrusion) و خروج غیرمجاز اطلاعات (leakage) تأمین نمی شود. اصولاً زمانی که درباره خروج غیرمجاز اطلاعات صحبت می کنیم، منظورمان خروج اطلاعات از شبکه است.
بسیاری از سازمان ها تنظیمات دیواره آتش را برای کنترل ترافیک اطلاعات خروجی به درستی انجام نمی دهند. در نتیجه این سهل انگاری معمولاً اطلاعات محرمانه سازمان به خارج منتقل می شود. به عنوان مثال، یکی از متداول ترین مواردی که هنگام انجام آزمون های امنیتی با آن مواجه شدیم، خروج اطلاعات شبکه سیمی از طریق نقاط دسترسی بی سیم بود. در این آزمون ها با استفاده از یک نرم افزار ردیاب (Sniffer) بی سیم توانستیم حجم زیادی از ترافیک اطلاعات خروجی ناخواسته را شناسایی کنیم. این اطلاعات شامل داده های مربوط به IGRP، STP، سایر سرویس های شبکه و حتی در مواردی اطلاعات مربوط به NetBIOS بودند.
چنین نقطه ضعفی شبکه را به یک اسباب سرگرمی برای مهاجم تبدیل می کند. در حقیقت، نفوذ به چنین شبکه ای حتی نیازمند یک اسکن فعال یا حمله واقعی نیست. به واسطه ردیابی جریان اطلاعاتی یک شبکه بی سیم علاوه بر شناسایی توپولوژی بخش سیمی آن می توان اطلاعات مربوط به تجهیزات حیاتی شبکه و حتی گاهی اطلاعات مربوط به حساب های کاربری را به دست آورد.
۲) دیواره آتش : تأمین امنیت کامل در برابر ورود غیرمجاز به شبکه
این تصور اشتباه، بسیار گیج کننده است. چگونه می توان بدون اسکن شبکه از نبود تجهیزات بی سیم در آن مطمئن شد؟! در محل هایی که شبکه های LAN بی سیم راه اندازی نشده اند، علاوه بر نقاط دسترسی غیرمجاز، می توان از شبکه های Ad Hoc، دسترسی تصادفی لپ تاپ ها و ایجاد پل های ارتباطی با شبکه، به عنوان تهدیدات بالقوه برای امنیت شبکه نام برد. دسترسی تصادفی لپ تاپ های بی سیم یک خطر امنیتی برای صاحبان این لپ تاپ ها محسوب می شود. اگر شرکت مجاور شما از یک نقطه دسترسی بی سیم یا یک شبکه Ad Hoc استفاده می کند، احتمال اتصال تصادفی لپ تاپ های بی سیم عضو شبکه شما به این شبکه های بی سیم زیاد است. این اتصال نوعی خروج از شبکه است. مهاجمان نحوه بهره برداری از این شرایط را به خوبی می دانند و در نتیجه می توانند از یک نقطه دسترسی نرم افزاری یا Soft AP (نرم افزاری که از روی یک لپ تاپ اجرا می شود) برای ارسال شناسه های SSID موجود روی لپ تاپ به یک کامپیوتر خارج از شبکه و حتی ارسال آدرس IP لپ تاپ برای کامپیوتر خارجی استفاده کنند. چنان که گفته شد، این نقطه ضعف امکان کنترل لپ تاپ و حمله به شبکه سیمی را برای مهاجمان فراهم می کند. به علاوه، مهاجمان می توانند از طریق لپ تاپ، حمله های MITM (سرواژه Man In The Middle) یا سرقت هویت را به اجرا درآورند. کارکرد ابزارهای اسکن بی سیم مانند NetStumbler و Kismet بسیار خوب است، اما زمانی که نوبت به شناسایی نقاط دسترسی غیرمجاز می رسد، این ابزارها از کارایی لازم برخوردار نیستند. به عنوان نمونه این ابزارها نمی توانند مشخص کنند که نقاط دسترسی شناسایی شده واقعاً به شبکه شما متصل هستند یا خیر. علاوه براین، در تعیین موقعیت تقریبی دستگاه بی سیم مشکوک نیز دچار مشکل می شوند. اگر شرکت شما در یک ساختمان چندطبقه یا یک برج قراردارد، باید امواج دریافتی آنتن های بزرگ و دستگاه های منتشرکننده سیگنال را نیز به این مشکلات بیافزایید. در چنین شرایطی یک مدیر شبکه با مهارت متوسط در ردگیری و شناسایی تجهیزات بی سیم شبکه با مشکلات بزرگی روبه رو خواهد شد.
۴) به روزرسانی تمام نقاط دسترسی به منظور حذف پروتکل WEP: تأمین امنیت کامل شبکهبرای جایگزینی این پروتکل، چندگزینه مختلف وجود دارد. متأسفانه بعضی از این گزینه ها نیز دارای نقاط ضعف هستند. به عنوان مثال، نسخه PSK (سرنامPre Shared Key) از پروتکل WPA به دلیل نیاز به انتشار اطلاعات موردنیاز برای ساخت و تأیید کلید رمزگشایی اطلاعات، در مقابل نوعی حمله Offline که روی واژه نامه آن انجام می شود، آسیب پذیر است. برای اجرای این حمله ها چندین ابزار مختلف شامل coWPAtty و aircrack ng وجود دارد. اغلب حمله ها شامل گردآوری تعداد زیادی از بسته های اطلاعاتی و استفاده از ابزار درمقابل سیستم دریافت بسته های اطلاعاتی است. بسته نرم افزاری Backtrack ۳ تمام ابزارهای لازم را برای اجرای این نوع حمله ها فراهم می کند. در نوامبر سال ۲۰۰۸ به منظور اثبات این ضعف، پروتکل TKIP هک شد.
در این حمله صرف نظر از به کارگیری سیستم اعتبار سنجی PSK یا ۸۰۲.۱x مهاجمان توانستند به تمام نسخه های پروتکل TKIP شامل WPA و WPA۲ نفوذ کنند. با وجود این،کلیدهای TKIP شناسایی نشدند و در نتیجه محتوای تمام قاب های کدشده افشا نشد. یک حمله می تواند در هر دقیقه یک بایت از داده های یک بسته اطلاعاتی رمزنگاری شده را افشا کرده و به ازای هر بسته کدگشایی شده تا پانزده قاب رمزنگاری شده را به سیستم تحمیل می کند. چنین سیستمی، یک گزینه مناسب برای آلودگی ARP محسوب می شود. درک این نکته ضروری است که آن دسته از شبکه های WPA و WPA۲ که الگوریتم های کدگذاری AES CCMP پیچیده تر را مورد استفاده قرار می دهند، در برابر حمله ها مقاوم تر هستند و استفاده از چنین الگوریتم هایی به عنوان بهترین رویکرد تدافعی پیشنهاد می شود. اگر هیچ گزینه دیگری به غیر از راه اندازی یک سیستم WPA PSK پیش رو ندارید، از یک کلمه عبور بسیار مطمئن که حداقل هشت کاراکتر دارد، استفاده کنید. کلمه عبور پیچیده ای که از شش کاراکتر تشکیل شده باشد، به طور متوسط ظرف سیزده روز کشف می شود.
حفاظت از کارمندان سیار به ویژه در برابر این نوع حمله ها، اقدامی چالش برانگیز بوده و علاوه بر استفاده از نرم افزار کلاینت VPN و دیواره آتش نیازمند تمهیدات امنیتی دیگری است. البته، هیچ یک از این اقدامات به طور کامل از کاربر محافظت نمی کند، اما خطرات امنیتی را کاهش می دهند. مدیران شبکه های مبتنی بر ویندوز با استفاده از گزینه Access point (infrastructure) networks only می توانند از اتصال کاربران به شبکه های Ad Hoc جلوگیری می کنند.
به روزرسانی و تغییرپیکربندی نقاط دسترسی نیز می تواند مکمل خوبی برای سیستم های کدگذاری و اعتبارسنجی ضعیف باشد. همچنین این اقدامات می توانند بسیاری از ملزومات فنی و تکنیکی فعلی و آتی شبکه را تأمین کنند.
بسیاری از حمله های امنیتی نیازمند برقراری شرایط خاص هستند و اجرای آن ها مستلزم بهره مندی از یک سیستم IDS/IPS بی سیم برای شبیه سازی محیط و تدابیرامنیتی موردتأیید برای زیرساخت های بی سیم است. استفاده از یک سیستم IDS/IPS پیشرفته اقدام مؤثری برای شناسایی بسیاری از حمله های مذکور و همچنین محافظت در برابر آن دسته از ابزارهای مهاجمان است که برای انجام حمله های دنباله دار شناخته شده مورد استفاده قرار می گیرند. دیواره های آتش به هیچ وجه قادر به تأمین این نوع امنیت نیستند.
یک سیستم IDS/IPS بی سیم ابزارهای بهتری را برای تشخیص نقاط دسترسی غیرمجاز در اختیار ما می گذارد. اسکنرهای دستی فقط برای بررسی لحظه ای وضعیت شبکه کاربرد دارند و هیچ ابزاری را برای تأمین خودکار امنیت شبکه در برابر نقاط دسترسی غیرمجاز ارائه نمی کنند. استفاده از یک سیستم IDS/IPS بی سیم به منظور نظارت شبانه روزی بر شبکه و نابودی خودکار نقاط دسترسی غیرمجاز رویکرد کارآمدتری برای کاهش خطرات امنیتی شبکه محسوب می شود. به علاوه، این رویکرد موجب صرفه جویی در زمان طولانی موردنیاز برای نظارت و بررسی دستی شبکه می شود.
درباره نویسنده


