Классификация правил по направлению входящего/исходящего трафика для предотвращения аномалий политик безопасности
Classifying Rules by In-out Traffic Direction to Avoid Security Policy Anomaly
2010-01-01
SCID: 54.1/y9wfq3qw
Discuss with AI
системы предотвращения вторжениймежсетевые экраныклассификация входящего-исходящего трафикаполитика конфликтовсредства безопасности
Figures from the paper
Abstract (AI)
Непрерывный рост атак в Интернете приводит к появлению большого числа правил в устройствах безопасности, таких как системы предотвращения вторжений и межсетевые экраны. Аномалии политик в устройствах безопасности создают уязвимости и затрудняют быструю оценку того, разрешать или блокировать пакет. Аномалии политик возникают как между правилами в нескольких распределённых устройствах безопасности, так и внутри одного устройства. Решения для устранения аномалий политик обычно требуют сложных алгоритмов. В данной статье мы предлагаем новый метод для удаления аномалий политик в одном устройстве безопасности и предотвращения аномалий среди правил в распределённых устройствах. Предлагаемый метод классифицирует правила по направлению трафика и проверяет аномалии политик в каждом устройстве; поэтому нет необходимости сравнивать правила для исходящего трафика с правилами для входящего трафика. Классифицируя правила по входящему/исходящему трафику, предложенный метод может сократить число сравнений правил до половины. Вместо обнаружения аномалий политик в распределённых устройствах одно устройство принимает правила других для предотвращения аномалий. После удаления аномалий политик в каждом устройстве другие межсетевые экраны могут поддерживать согласованность политик без аномалий, принимая правила доверенного межсетевого экрана. Кроме того, подход блокирует ненужный трафик, поскольку сторона-источник отправляет только тот объём трафика, который принимает сторона-получатель. Также мы описываем другой тип аномалии политик, который может возникать в протоколах ориентированных на соединение.
Key Findings
1
Принятие правил от доверенного файервола дополнительно блокирует лишний трафик, поскольку источники посылают только то, что принимают назначения.
2
Классификация правил безопасности по направлению входящего и исходящего трафика позволяет проверять аномалии отдельно, устраняя необходимость сравнивать входящие и исходящие правила.
3
Удаление аномалий локально в каждом устройстве безопасности с последующим принятием правил от доверенного файервола предотвращает аномалии между распределёнными устройствами и сохраняет согласованность политик.
4
Классификация по входному/исходному трафику может сократить число сравнений правил до половины при обнаружении политических аномалий.
5
В работе выявлен и объяснён дополнительный тип политической аномалии, возникающей при ориентированных на соединение протоколах связи.
Research Object
Правила контроля доступа/межсетевого экрана/IPS в одном или распределённом устройстве безопасности (классифицированные по входящему и исходящему трафику)
Research Subject
Обнаружение и устранение аномалий политик и поддержание согласованности политик путём классификации правил по направлению входящего/исходящего трафика для сокращения числа сравнений и предотвращения аномалий между устройствами; блокировка ненужного трафика и рассмотрение аномалий в условиях протоколов с установкой соединения
Publication Details
Publication Date
2010-01-01
Journal
Publisher
ISSN
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest