Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Úspěšný útok na Internet - I ?

Před několika týdny jsme byli svědky útoku na kořenové servery systému DNS. Média se nám zaplnila zaručenými informacemi o křehkosti Internetu, mluvčí Bílého domu svolával hromy a blesky na původce útoku (i když Al-Káidu ani Saddáma Husajna nejmenoval). O útoku s jistým zpožděním informovala i Lupa.

Mediální humbuk odezněl. Bílý dům připravuje útok na Irák, NATO a EU se rozšiřují. Možná je vhodný čas se podívat, jak je to vlastně horké s tím útokem na Internet.

První problém, který musíme vyřešit, je obsah pojmu Internet.

Lidé zevnitř za Internet považují soustavu sítí, která funguje na rodině protokolů TCP/IP a řídí se RFC (a pro globální směrování používá BGP-4). Neexistuje místo, na které by se dalo ukázat prstem a sdělit světu: Zde je začátek Internetu. Každá síť, která je k Internetu přímo připojena, se stává jeho součástí. Čím větší síť, tím větší část Internetu zabírá. Všechny další subjekty pouze poskytují služby.

Lidé zvenčí mají zvyk vidět Internet skrze poskytované služby. Internet je podle nich Seznam, Atlas, Lupa, Peníze.cz či iDNES. Jsou zvyklí dívat se na Internet skrze obrazovku webového prohlížeče (či klienta AOL). Není to nic nového, většina lidí si pod pojmem televize představí bedýnku s hlasatelem. Tyto lidi můžeme označit za spotřebitele.

Další rozlišení obou skupin může být například tím, že první skupina píše Internet (velké I), zatímco druhá internet (malé i).

Zkusme si popsat možné scénáře útoku na Internet (ano, správně, první skupina).

Vzhledem k tomu, že Internet představuje silně distribuovanou platformu, není možné efektivně zaútočit na jedno místo. Vzhledem ke geografické redundanci datových spojů není schopen Internet vyřadit z provozu ani útok na velkou aglomeraci ve vyspělém světě, jakou byl 11. září New York. Zóna zasažení sice zůstane bez připojení, nicméně zbytku Internetu se to prakticky netýká. I v případě, že by byly vyřazeny celé USA (například likvidací výstupů podmořských kabelů z oceánu), zbytek světa by i nadále Internetem komunikoval.

Samozřejmě, nemusí jít pouze o teroristický útok, může jít o regulérní válku, ale může jít také o živelnou katastrofu (pamatujete z hodin zeměpisu, že prostředek Atlantiku tvoří aktivní sopečné pohoří?) nebo může jít o zásah vlády na daném území. Prostě Internet zakáží. Vhodným důvodem může být ideologická diverze, ohrožení státu, potírání neřesti nebo dotace zemědělcům.

Ale i všechny tyto jevy se projeví pouze lokálně. Aby měly šanci prosadit se globálně, je třeba, aby jejich výskyt postihl velkou část internetového světa. A potom nepůjde pouze o problém přežití Internetu, ale o problém přežití Západní civilizace – takže se budeme především starat o naše civilizační přežití (budeme-li naživu).

Zkusme být ale kreativnější a podívejme se na základy toho, na čem Internet stojí. Ano, TCP/IP a směrovací protokol BGP-4 jsou to, na čem Internet stojí.

Přestože TCP/IP není věc, která by byla bez chyb, nepodařilo se zatím sestavit takový útok, který by měl skutečně globální dopad. Ano, lze útočit na jednotlivé uzly sítí, či servery poskytující služby, ale útok na celý Internet? Pokud se někde v dotyčných RFC skrývá Pandořina skříňka, ještě nebyla otevřena.

Hlavní nevýhodou pro útočníky je, že jak TCP/IP, tak BGP-4 jsou otevřené protokoly, takže obránci mají stejnou šanci najít mouchy jako útočníci. A obránci nakonec disponují větším intelektuálním potenciálem než útočníci (je jich zkrátka víc).

Kromě útoků založených na nedokonalosti protokolu, je možné zaútočit také na konkrétní implementaci. V našem případě by se jednalo na potřebu nalézt chybu nebo zadní vrátka v implementaci TCP/IP nebo BGP-4 ve směrovačích CISCO Systems nebo Juniper Networks, které jsou nasazeny na rozhodujících místech Internetu. Výhodou útočníka by bylo, že by soutěžil pouze s intelektuálním potenciálem programátorů a analytiků dotčených společností neboť jejich software není k dispozici ve zdrojovém kódu. Útočníkovi by jistě pomohlo, kdyby pracoval pro jednu (lépe pro obě) dotčené společnosti – nejlépe i v době útoku.

Přes vysokou nepravděpodobnost tu máme první scénář. Zhrzený (nejlépe geniální) zaměstnanec velkých koncernů vloží do jejich systémů buď trojského koně nebo logickou bombu a po aktivaci dané systémy zlikviduje (alespoň na čas).

K Internetu máme ale také připojenou spoustu výkonu, který se většinou fláká. Ano, jsou to počítače připojených spotřebitelů. Tento výkon je možné obrátit proti Internetu, hlavně z toho důvodu, že běžný uživatel počítače nemá žádnou povědomost, jak vlastně jeho systém funguje, či alespoň co mu v něm běží za software.

Problém nám tedy degraduje na to, jak dostat škodící software ke klientovi. Zde máme opět ulehčenou práci v tom, že většina uživatelů svoje počítače nijak nechrání a spoléhají na své administrátory, kteří spoléhají na dodavatele firewallů a na dodavatele operačních systémů, kteří spoléhají na to, že je nikdo nepožene k odpovědnosti (viz. licenční ujednání). Pro přátele tučňáků uvádím, že chování uživatelů je úplně stejné v obou světech a postoj „firewall nás zachrání od všeho zlého“ je rovnoměrně distribuován přes celé administrátorské spektrum. Nákazu můžeme ke klientovi dostat například CDčkem se skvělou hrou zadarmo.

Genialitu nebudeme potřebovat při distribuci a zabudovávání trojských koňů do systémů (to vyřeší jednoduchost uživatelů), ale pro vynalezení dostatečně generického útoku a hlavně koordinaci takového útoku. Není totiž v našem zájmu, aby se nakažený počítač nějak prozradil (nevěřte tomu, že někomu neběží systémový čas o měsíc napřed) – předčasné odhalení útoku zcela jistě povede k protiopatřením ze strany administrátorů velkých sítí. Dostatečnou generičnost útoku je podle mého názoru možné zajistit tak, že útočíme na stroj, který je o jeden skok blíže (viz. příkaz tracert či traceroute) než první, který neodpovídá. Prvním může být náhodně některý z kořenových nameserverů – můžeme plýtvat výkonem, počítačů máme dost.


Davame_internetu_obsah

       

Máme tedy i druhý scénář. Také málo pravděpodobný, ale třeba na něm již někdo pracuje.

Příště si ukážeme, že útoky na „internet“ jsou mnohem reálnější.

Anketa

Dočkáme se úspěšného útoku na Internet?

       

Michal Krsek

Autor je nezávislý konzultant v oblasti Internetu a telekomunikací. Jeho specializací je fungování Internetu a vztahy mezi subjekty na trhu ISP.

Workshop uživatelského testování použitelnosti

DW - Školení použitelnosti
  • Dokonalý web sám od sebe nikdo nevymyslí.
  • Otestujte své řešení se skutečnými uživateli.
  • Naučíme vás, jak testovat rychle, levně a efektivně.
  • Během testování může moderátor udělat desítky chyb - vyvarujte se jich

Detailní informace o workshopu uživatelského testování »

Přehled názorů

Chyba
kzr 13. 12. 2002 09:58
Nový
├ 
Re: Chyba
Michal Krsek 13. 12. 2002 11:07
Nový
└ 
Re: Chyba
Vítězslav Novák 13. 12. 2002 13:50
Nový
zeby?
Zdenek Smarda 13. 12. 2002 10:43
Nový
i a I
didaktik 13. 12. 2002 11:13
Nový
├ 
Re: i a I
Michal Krsek 13. 12. 2002 11:16
Nový
└ 
Re: i a I
Jirka 13. 12. 2002 11:20
Nový
 
└ 
Re: i a I
Filip Jirsák 13. 12. 2002 11:33
Nový
 
 
└ 
Re: i a I
Jakub 13. 12. 2002 15:18
Nový
 
 
 
└ 
Re: i a I
Filip Jirsák 13. 12. 2002 15:57
Nový
1,00
Srnec 13. 12. 2002 11:28
Nový
└ 
Re: 1.
Michal Krsek 13. 12. 2002 11:33
Nový
 
└ 
Re^2: 1.
Srnec 13. 12. 2002 11:57
Nový
wormnet
Pavel Kolesnikov 13. 12. 2002 13:47
Nový
└ 
Re: wormnet
Michal Krsek 13. 12. 2002 13:51
Nový
 
├ 
Re: wormnet
Pavel Kolesnikov 13. 12. 2002 14:06
Nový
 
└ 
Re: wormnet
Pavel Kolesnikov 13. 12. 2002 14:08
Nový
co je to "RFC" a "BGP-4" ?
Franta 14. 12. 2002 23:56
Nový
└ 
Re: co je to "RFC" a "BGP-4" ?
Michal Kubeček 15. 12. 2002 00:27
Nový
Celkova reakce
jk 15. 12. 2002 01:44
Nový
├ 
Re: Celkova reakce
Root 15. 12. 2002 12:32
Nový
│
└ 
Re: Celkova reakce
jk 15. 12. 2002 17:00
Nový
└ 
Re: Celkova reakce
Michal Krsek 15. 12. 2002 17:01
Nový
 
└ 
Re: Celkova reakce
pp 15. 12. 2002 18:44
Nový
Proc by jeste vlady mohly zrusit Internet ...
Dan Lukes 16. 12. 2002 19:48
Nový
├ 
Re: Proc by jeste vlady mohly zrusit Internet ...
Michal Krsek 16. 12. 2002 20:09
Nový
└ 
Re: Proc by jeste vlady mohly zrusit Internet ...
Petr Souček 17. 12. 2002 21:38
Nový
 
└ 
Re: Proc by jeste vlady mohly zrusit Internet ...
Dan Lukes 17. 12. 2002 22:45
Nový
A co BGP
ML 18. 12. 2002 14:00
Nový
Konektivita/Blondynk a
blondynka 29. 12. 2002 17:45
Nový
       

Tento text je již více než dva měsíce starý. Chcete-li na něj reagovat v diskusi, pravděpodobně vám již nikdo neodpoví. Pro řešení aktuálních problémů doporučujeme využít naše diskusní fórum.

Zasílat nově přidané příspěvky e-mailem