Optimització de servei d'una xarxa WiFi corporativa
Full text
TREBALL DE FI DE CARRERA TÍTOL DEL TFC: Optimització de servei d’una xarxa WiFi corporativa TITULACIÓ: Enginyeria Tècnica de Telecomunicació, especialitat en Telemàtica AUTOR: Adrià Homar i Pastor DIRECTOR: Marco A. Peña Basurto SUPERVISOR: Roc Messeguer Pallarès DATA: 1 de Novembre de 2010
Títol: Optimització de servei d’una xarxa WiFi corporativa Autor: Adrià Homar i Pastor Director: Marco A. Peña Basurto Data: 1 de Novembre de 2010 Resum En aquest treball s’analitza una xarxa WiFi d’un centre universitari a partir de la base de coneixements tècnics de la carrera, i d’un aprofundiment teòric específic sobre la seguretat de la tecnologia, per tal d’extreure mesures correctives que permetin millorar l’estat i la qualitat del servei ofert a través d’aquesta xarxa. Es realitza un abordatge doble que es manté durant la part principal del treball, en el qual es realitzen dues línies paral·leles que permeten la implementació de mesures correctives a curt termini i el disseny i integració d’una arquitectura de sistemes d’informació a llarg termini. Aquest treball fa especial èmfasi en la seguretat de la tecnologia WiFi, per tal d’aportar robustesa i fiabilitat a la xarxa que permetin aconseguir el màxim temps de servei operatiu possible. Així doncs, l’enfocament dual es repeteix en una altra dimensió, on l’augment de la disponibilitat de la xarxa es troba en la intersecció de seguretat i millores tècniques. Aquests dos pilars han estat presents tant en les correccions tècniques com en la construcció de nous sistemes i procediments en el departament de tecnologies de la informació del centre. Les recerca d’eines i sistemes d’informació és també una part integral d’aquest projecte. A través d’ells s’aconsegueix una major proactivitat en les tasques de manteniment i prevenció i resolució d’incidències, tenint aquesta millora un impacte enorme en la disponibilitat del servei. És a través de la resolució del conjunt d’aspectes considerats en aquest treball que s’obté una millora real en l’experiència d’usuari de la xarxa.
Title: Corporate WiFi service optimization Author: Adrià Homar i Pastor Director: Marco A. Peña Basurto Date: November, 1st 2010 Overview This work analyzes a university WiFi network from the technical knowledge base of the degree, and going specifically deeper into the theoretical security of the technology to infer corrective measures to improve the status and quality of service offered through the network. A dual approach is maintained during the main part of the work, in which there are two parallel lines that allow the implementation of corrective measures in the short term and the integration of design and architecture of specific information systems over time. This work places emphasis on the safety of WiFi technology in order to provide robustness and reliability that allows the network to achieve the maximum possible operating uptime. Thus, the dual approach is repeated in another dimension, where the increased availability of the network is at the intersection of safety and technical improvements. These two pillars have been present in both the technical corrections as in the construction of new systems and procedures in the department of information technology of the center. The research of tools and information systems is also an integral part of this project. Through them, more proactivity is achieved in preventive maintenance tasks and problem solving, taking such a huge impact on improving service availability. It is through the resolution of all aspects considered in this work that a real improvement in the user experience of the network is obtained.
ÍNDEX INTRODUCCIÓ..................................................................................................1 1. CAPÍTOL 1. VALORACIONS INICIALS....................................................2 1.1 Motivació............................................................................................................................2 1.2 Requeriments.....................................................................................................................2 1.3 Objectius ............................................................................................................................3 1.4 Planificació aproximada ...................................................................................................3 1.4.1 Llista de tasques.....................................................................................................4 1.4.2 Calendari previst.....................................................................................................4 1.4.3 Estimació econòmica..............................................................................................5 2. CAPÍTOL 2. AUDITORIA DE SEGURETAT I TECNOLOGIA WIFI ..........7 2.1 Conceptes generals d'auditoria tècnica de seguretat...................................................7 2.1.1 Definicions..............................................................................................................7 2.1.2 Estratègies..............................................................................................................9 2.2 Tecnologia i estàndards WiFi.........................................................................................11 2.2.1 Context .................................................................................................................11 2.2.2 WiFi i WLAN .........................................................................................................13 2.2.3 Arquitectura IEEE 802.11.....................................................................................15 2.2.4 Consideracions de seguretat de la arquitectura...................................................16 2.2.5 Comunicacions WiFi segures...............................................................................17 2.2.6 Història de la seguretat de WiFi a través de dues aproximacions de seguretat..17 3. CAPÍTOL 3. SEGURETAT WIFI..............................................................21 3.1 Vulnerabilitats de 802.11.................................................................................................21 3.1.1 Vulnerabilitats d’identitat.......................................................................................21 3.1.2 Vulnerabilitats en la autenticació..........................................................................21 3.1.3 Vulnerabilitats en les tècniques de control d’accés..............................................22 3.1.4 Vulnerabilitat de text conegut...............................................................................22 3.1.5 Vulnerabilitat en la fragmentació..........................................................................23 3.1.6 Vulnerabilitats del xifrat WEP...............................................................................23 3.1.7 Vulnerabilitats del xifrat WPA...............................................................................26 3.2 Atacs.................................................................................................................................28 3.2.1 Basats en suplantació d’identitat..........................................................................28 3.2.2 Trencament del xifrat WEP...................................................................................29 3.2.3 Trencament del xifrat WPA i WPA2 .....................................................................32 3.3 Conclusions.....................................................................................................................34 4. CAPÍTOL 4. ANÀLISI ..............................................................................36 4.1 Escenari............................................................................................................................36 4.2 Anàlisi de la xarxa WiFi...................................................................................................36 4.2.1 Estudi de l’emplaçament ......................................................................................37
4.2.2 Estudi de la topologia i adreçament IP.................................................................38 4.2.3 Anàlisi del medi radio ...........................................................................................39 4.2.4 Configuració dels punts d’accés...........................................................................39 4.2.5 Elaboració d’un mapa de cobertura .....................................................................39 4.2.6 Anàlisi de tràfic .....................................................................................................40 4.2.7 Monitorització........................................................................................................40 4.2.8 Avaluació de seguretat.........................................................................................40 4.3 Anàlisi de la implementació de sistemes d’informació...............................................41 4.3.1 Cerca i selecció de sistemes d’informació ...........................................................41 4.4 Refinament.......................................................................................................................42 4.4.1 Refinament d’objectius.........................................................................................42 4.4.2 Refinament de tasques.........................................................................................43 4.4.3 Reestimació de la planificació i els costos ...........................................................43 5. CAPÍTOL 5. DISSENY.............................................................................44 5.1 Estudi d’eines de seguretat WiFi...................................................................................44 5.1.1 Format d’execució ................................................................................................45 5.1.2 Estudi d’eines especifiques..................................................................................46 5.1.3 Conclusions..........................................................................................................46 5.2 Estudi de sistemes d’informació ...................................................................................47 5.2.1 Introducció............................................................................................................47 5.2.2 NST.......................................................................................................................47 5.2.3 NAGIOS................................................................................................................48 5.2.4 Zenoss..................................................................................................................50 5.2.5 OSSIM..................................................................................................................56 5.2.6 Conclusions..........................................................................................................57 5.2.7 Disseny de l’arquitectura......................................................................................57 6. CAPÍTOL 6. IMPLEMENTACIÓ...............................................................59 6.1 Mesures a curt termini: correccions en la xarxa WiFi.................................................59 6.2 Mesures a llarg termini: implementació de sistemes d’informació ...........................61 6.2.8 Adaptació d’Snort .................................................................................................61 6.2.9 Integració Snort en Zenoss ..................................................................................61 6.2.10 Configuració dels dispositius a Zenoss................................................................62 6.3 Resultats i conclusions ..................................................................................................64 7. CAPITOL 7. BALANÇOS ........................................................................68 7.1 Generals ...........................................................................................................................68 7.2 Valoració de l’acompliment dels objectius...................................................................68 7.2.1 Altres objectius assolits........................................................................................71 7.3 Valoració de l’acompliment de la planificació i els costos.........................................72 7.4 Línies futures...................................................................................................................73 8. CAPÍTOL 8. CONCLUSIONS..................................................................74 8.1 Generals ...........................................................................................................................74
8.2 Ambientalització..............................................................................................................75 8.3 Personals..........................................................................................................................75 8.4 Agraïments.......................................................................................................................76 BIBLIOGRAFIA ...............................................................................................77 Tecnologia..................................................................................................................................77 Auditoria.....................................................................................................................................77 802.1x..........................................................................................................................................78 Seguretat....................................................................................................................................78 Atacs i eines...............................................................................................................................79 Distribucions i Eines.................................................................................................................80 Sistemes d’informació..............................................................................................................80
Introducció 1 INTRODUCCIÓ La aparició de la tecnologia sense fils WiFi ha permès la connectivitat LAN i l’accés a Internet d’una manera lliure i des d’una ubicació flexible. Comerços i emplaçaments públics fan ús de la tecnologia per a disposar d’una zona en la que clients i usuaris puguin connectar-se a Internet. En els primers, s’ofereix la connexió com un servei gratuït que impulsa i complementa l’activitat principal. En el cas concret dels centres educatius, poder oferir WiFi als estudiants és també un servei afegit, que en el seu ús presenta dues vessants: l’acadèmica, ja que permet la recerca per Internet i la connexió als recursos educatius que el centre posi a disposició dels alumnes, i la d’un servei personal, en la que els estudiants poden treure partit als recursos disponibles a Internet. Això és especialment atractiu per als estudiants d’intercanvi, que constitueixen un perfil d’usuari que sovint necessita Internet per a comunicar-se. Aquest TFC es desenvolupa en un centre educatiu privat de formació superior. Aquest ofereix l’accés a Internet en espais de lliure accés als alumnes, a través d’ordinadors fixes. Amb l’aparició de WiFi, es va voler donar també aquest servei a tot l’edifici, ja que era d’utilitat a dins les classes i complementava la oferta d’accés a Internet en poder utilitzar els equips propis amb llibertat d’ubicació. Aquest treball està dividit en dos grans blocs. El primer, fins al final del capítol 4, conté: les valoracions inicials on es plantegen els objectius del projecte, els costos i la planificació, la base teòrica en els capítols 2 i 3, i culmina amb l’anàlisi de la xarxa objecte d’estudi en el capítol 4, que es tanca amb un replantejament de les valoracions inicials. El segon bloc està composat pel disseny i la implementació de correccions en els capítols 5 i 6 respectivament, i per la valoració i conclusions del treball en els últims dos capítols.
8 Optimització de servei d’una xarxa WiFi corporativa col·loqui amb persones individuals o grups dintre d’una organització per tal de facilitar la comprensió, clarificació, o identificar la ubicació de proves. Les avaluacions manuals inclouen entrevistes al personal, escaneigs de vulnerabilitats, revisions dels controls d’accés a les aplicacions i als sistemes operatius, i l’anàlisi del accés físic als sistemes, entre d’altres. Les avaluacions automàtiques (CAAT) inclouen la generació d’informes d’auditoria per part del sistema o la utilització de software per a seguiment i control de canvis a arxius i configuracions. Els resultats d’aquestes avaluacions estan generalment dirigides a la direcció de la organització, entitats legislatives, altres auditors, o el públic. Ira Winkler, president del ISAG, defineix senzillament una auditoria com “una avaluació d’un determinat estàndard” i diu sobre les avaluacions: • Són un intent lliure de localitzar vulnerabilitats en una organització • No hi ha estàndards universals • La metodologia depèn de què s’acorda amb el client • Les companyies acostumen a tenir una metodologia de avaluació estàndard • El treball ha de ser pactat amb antelació. Una diferenciació interessant la fa Kevin G. Coleman en un article a TMCnet.com, a on defensa que una avaluació comprova l’estat de la implementació de mesures i programes de seguretat que existeixen en un conjunt de criteris (per exemple aquells que recull la ISO 27000), i que una auditoria és un registre formal de l’estat de seguretat actual de la companyia. Posa com a exemple un control d’accés: una avaluació comprovaria que la companyia té una política de contrasenyes fortes, mentre que una auditoria provaria de donar d’alta un usuari amb una contrasenya dèbil per comprovar que els controls estan implementats i funcionen. Les medicions que és fan en una auditoria son independents, motiu pel qual generalment l’auditor sempre és una persona externa a la companyia, mentre que les avaluacions sovint s’utilitzen per part de membres del personal.
Auditoria de seguretat i tecnología WiFi 9 2.1.2 Estratègies Fig. 2.1 Estratègies d’auditoria en funció del coneixement d'auditor i auditat Es defineixen diferents estratègies d’auditoria en funció del coneixement que auditat i auditor tenen de l’altre. Les diferents estratègies són, entre d’altres, d’un dels següents sis tipus següents: 2.1.2.1 Cega L’auditor encara l’objectiu sense coneixement previ de les seves defenses, actius, o canals. L’objectiu està preparat per l’auditoria, coneixent amb antelació tots els seus detalls. Una auditoria cega comprova principalment les habilitats de l’auditor. L’amplitud i profunditat de la auditoria venen determinades pels coneixements i eficiència aplicades de l’auditor. Aquesta estratègia sovint s’anomena Hacking ètic, War Gaming o Role Playing. 2.1.2.2 Doble cega L’auditor encara l’objectiu sense coneixement previ de les seves defenses, actius, o canals. L’objectiu desconeix l’àmbit de l’auditoria, els canals comprovats, o els vectors de prova. Una auditoria doble cega comprova les habilitats del auditor i la preparació de l’objectiu davant variables desconegudes de pertorbació. L’amplitud i profunditat de la auditoria venen determinades pels coneixements i eficiència de l’auditor. També es coneguda com a auditoria de caixa negra, i és la estratègia emprada pel test de penetració. Un test de penetració (penetration testing o pen-test) és una operació encoberta, en la que un expert en seguretat prova una sèrie d’atacs per a
10 Optimització de servei d’una xarxa WiFi corporativa esbrinar si un sistema pot suportar el mateix tipus d’atacs d’un hacker maliciós. Aquests atacs de prova poden incloure tot el que un atacant real pot provar, com la enginyeria social. Sobre aquesta estratègia, Ira Winkler diu: “When you're being asked to evaluate the state of someone's system security, penetration tests are only marginally useful. Sure, they serve a purpose, but they are not the "silver bullet" some people perceive them to be.” 2.1.2.3 Caixa grisa L’auditor encara l’objectiu amb coneixement limitat de les seves defenses i actius i ple coneixement dels canals. L’objectiu està preparat per l’auditoria, coneixent amb antelació tots els detalls de la auditoria. Una auditoria de caixa grisa comprova les habilitats del auditor i la preparació del objectiu davant variables desconegudes de pertorbació. La naturalesa d’aquest test és la eficiència. La amplitud i profunditat depèn de la qualitat de la informació proporcionada al auditor abans del test així com els coneixements de l’auditor. Aquest tipus de test sovint s’anomena test de vulnerabilitats i principalment s’utilitza com un mètode de autoavaluació per part de l’objectiu. Una avaluació de vulnerabilitats consisteix en un estudi exhaustiu d’un sistema, cercant potencials punts dèbils. Sovint es realitza un escaneig del objecte, pel que també es coneix com a escaneig de vulnerabilitats. L’objectiu coneix tots els detalls de l’auditoria, però no pot saber tot el que farà l’auditor ja que aquest tampoc ho sap. Per això aquest test també comprova la preparació del objectiu davant variables desconegudes. 2.1.2.4 Doble caixa grisa L’auditor encara l’objectiu amb coneixement limitat de les seves defenses i actius i ple coneixement dels canals. L’objectiu ha estat notificat amb antelació del àmbit i finestra de temps de l’auditoria però no dels canals ni els vectors de prova. Una auditoria de doble caixa grisa comprova les habilitats de l’auditor i la preparació de l’objectiu davant variables desconegudes de pertorbació. La naturalesa del test és la eficiència. La amplitud i profunditat depèn de la qualitat de la informació proporcionada al auditor i l’objectiu abans del test així com els coneixements de l’auditor. Aquesta estratègia també s’anomena caixa blanca. 2.1.2.5 Tàndem L’auditor i l’objectiu estan preparats per l’auditoria, ambdós coneixent amb antelació tots els detalls de l’auditoria. Una auditoria de tàndem comprova la protecció i els controls de l’objectiu. Tot i així, no pot comprovar la preparació d’aquest davant variables desconegudes de pertorbació. La naturalesa
Auditoria de seguretat i tecnología WiFi 11 verdadera d’aquest test és el rigor donat que l’auditor té visió plena de tots els test i de les seves respostes. La amplitud i profunditat depèn de la qualitat de la informació proporcionada al auditor abans del test (transparència) així com els coneixements de l’auditor. Aquest test és sovint conegut com una auditoria interna o de caixa de cristall, i l’auditor és sovint part del procés de seguretat. 2.1.2.6 Inversa L’auditor encara l’objectiu amb ple coneixement dels seus processos i seguretat operacional, i l’objectiu desconeix què, com, o quan l’auditor comprovarà. La verdadera naturalesa d’aquest test és auditar la preparació del objectiu davant de variables desconegudes i vectors de pertorbació. La amplitud i profunditat depèn de la qualitat de la informació proporcionada al auditor i del seus coneixements i creativitat. Sovint també s’anomena exercici d’equip vermell (Red Team). 2.2 Tecnologia i estàndards WiFi En aquest capítol, estudiarem la tecnologia WiFi per a situar les bases que ens permetran aprofundir en la seva seguretat operativa. 2.2.1 Context Segons conclusions del “II barómetro de la movilidad Dell – IDC”, WiFi és la tecnologia preferida majoritàriament (72%) per les empreses per a resoldre les seves necessitats de mobilitat dintre de la oficina. Segons es desprèn de l’informe WiFi 2008 de Gowex, els usuaris de WiFi a Espanya: • Creixen en número al ritme que ho feien els usuaris totals d’Internet en l’any 2004 • Seguint aquesta constant, superaran la xifra de 25 milions a l’any 2014 • Creixen quantitativament més ràpid que el global d’usuaris d’Internet Com es veu en el següent gràfic de l’anterior informe, més de la meitat dels usuaris d’Internet a Espanya es connecten a través de WiFi (un 50,3 % de les llars espanyoles segons els darrer “Estudio sobre la situación de seguridad y buenas prácticas en dispositivos móviles y redes inalámbricas” de Juny de 2008).
12 Optimització de servei d’una xarxa WiFi corporativa Fig. 2.2 usuaris WiFi i Internet (milions) Gowex estima que en el 2014 el número d’usuaris potencials de WiFi superarà els 22 milions. Segons l’INTECO, el Instituto Nacional de Tecnologías de la Comunicación, al voltant d’un 10 % d’usuaris WiFi domèstics han detectat un robatori de l’ample de banda d’Internet. Si ve aquesta dada és menor a les pimes (1,6%), aquests percentatges ens posen de manifest la manca de seguretat de les xarxes WiFi que són presents avui dia. Donat que WiFi es una tecnologia de connexió molt comuna, que sigui insegura ens introdueix un problema que va més enllà de les xarxes que administrem, i que també afecta a la mobilitat dels usuaris quan fan ús d’aquesta tecnologia, especialment si ho fan per accedir a la nostra xarxa. Les empreses no tenen prou en considerar la seguretat de les xarxes que posseeixen, sinó que s’ha de considerar també la protecció dels usuaris quan es connecten a d’altres xarxes WiFi. La tecnologia WiFi ha tingut una rapidíssima propagació, i compta actualment amb milions d’usuaris en tot el món i és molt present a l’entorn empresarial. Aquesta difusió ha provocat que a pesar de la continua evolució de la seguretat WiFi, un gran nombre de les xarxes WiFi existents siguin insegures en diferents graus, ja que la tecnologia no oferia uns bons nivells de seguretat en els seus inicis. Un dels motius de la ràpida acceptació de WiFi en entorns LAN és la seva capacitat de aprovisionar connectivitat en aquells entorns on la instal·lació de cablejat era impossible o molt costosa. En contrapartida, i degut a la seva naturalesa radio, WiFi és susceptible a una sèrie d’atacs nous, ja que en les comunicacions sense fils el medi físic és compartit, exposant les capes física i MAC a ser atacades a través de l’aire. Això obre una nova àrea als consultors de seguretat en auditar xarxes sense fils. Es fa necessària la implementació de
Auditoria de seguretat i tecnología WiFi 13 sistemes que assegurin la seguretat en les capes inferiors, ja que nous atacs, sovint propis de capes superiors, com la denegació de servei i la suplantació d’identitat, per citar-ne uns exemples, són ara possibles en aquestes. De totes les tecnologies de connectivitat sense fils, aquests tipus d’atacs son especialment presents en les que ofereixen major rang de transmissió perquè això augmenta la possibilitat d’obtenir una bona ubicació física per a l’atac. D’altra banda, aquestes tecnologies WAN sense fils com GSM, GPRS o 3G utilitzen comunicació punt a punt (pel que certs tipus d’atacs són impracticables) i requeririen d’una infraestructura més cara, voluminosa i complexa per a realitzar els atacs. WiMAX (IEEE 802.16) és la tecnologia MAN sense fils emergent més similar a WiFi. En el seu disseny s’ha considerat la seguretat molt més profundament que en WiFi, tot i que molts atacs segueixen essent possibles. Però la tecnologia sense fils dominant en l’escala LAN es WiFi, per damunt d’alternatives com HiperLAN. El seu rang fa possible atacs des d’una ubicació física apropiada, alhora que la fa present en tots aquells entorns LAN que vulguin incorporar tecnologies sense fils. Tot i que tecnologies PAN sense fils com Bluetooth també són molt comunes, la seva cobertura i ús (difícilment s’utilitzen per a configurar una xarxa) col·loca a aquestes en un nivell de risc i dany potencial menor. 2.2.2 WiFi i WLAN Donada la existent confusió entre els dos termes, es apropiada la inclusió d’un apartat a on s’aclareixin els termes tal i com es fan servir en aquest treball. Des del 1997, el grup de treball 11 del comitè d’estàndards LAN/MAN del IEEE (IEEE 802 LMSC) ha publicat els estàndards de les xarxes sense fils d’àrea local (WLAN), de manera similar a com es va fer el seu dia amb altres estàndards: 802.1 Higher Layer LAN Protocols Working Group Taula 2.1 Tecnologies de xarxa sense fils PAN LAN MAN WAN Estàndards Bluetooth, UWB, ZigBee 802.11 HiperLAN2 802.16 MMDS, LMDS GSM, GPRS, CDMA, 2.5-3G, 802.16 Velocitat < 1Mbps 11 a 54 Mbps 11 a 100+ Mbps 10 a 384 Kbps Rang Curt Mitjà Mitjà – Llarg Llarg Aplicacions P2P, Dispositiu a Dispositiu, Pico Net Xarxes domèstiques i empresarials Reemp laçament T1, accés d’última milla PDAs, Telèfons mòbils
14 Optimització de servei d’una xarxa WiFi corporativa 802.2 Logical Link Control Working Group 802.3 Ethernet Working Group 802.4 Token Bus Working Group 802.5 Token Ring Working Group 802.6 Metropolitan Area Network Working Group 802.7 Broadband TAG 802.8 Fiber Optic TAG 802.9 Integrated Services LAN Working Group 802.10 Security Working Group 802.11 Wireless LAN Working Group 802.12 Demand Priority Working Group 802.14 Cable Modem Working Group 802.15 Wireless Personal Area Network (WPAN) Working Group 802.16 Broadband Wireless Access Working Group 802.17 Resilient Packet Ring Working Group 802.18 Radio Regulatory TAG 802.19 Coexistence TAG 802.20 Mobile Broadband Wireless Access (MBWA) Working Group 802.21 Media Independent Handoff Working Group 802.22 Wireless Regional Area Networks Com es pot comprovar, existeixen diferents grups de treball per a diferents tecnologies LAN. D’aquesta manera, Ethernet, Token Bus i Token Ring, tecnologies concretes, tenen un grup de treball propi. No passa el mateix amb les xarxes WPAN, WLAN, MAN i WMAN, on el grup de treball no treballa en una tecnologia que disposi d’un nom comercial que representi una implementació concreta, tot i que aquestes existeixen: Bluetooth en 802.15.1, ZigBee en 802.15.4 i WiMAX en 802.16. La relació entre aquests noms i el estàndard relacionat varia en cada cas. En el cas de Bluetooth, el grup de treball 802.15.1 ha derivat el seu estàndard a partir de les especificacions de la Bluetooth v1.1 Foundation. ZigBee, WiMAX i WiFi representen un cas al inrevés, en els que una organització sense ànim de lucre ha desenvolupat i certifica una implementació del estàndard i en posa un nom comercial. Aquestes diferents relacions entre estàndard i tecnologia han provocat una enorme confusió. En les LAN, possiblement a causa d’existir més d’una tecnologia, l’IEEE ha treballat amb una especificació concreta amb un nom determinat: Ethernet, Token Bus i Token Ring. Però no està fent el mateix amb les WPAN, WLAN i WPAN. Qui ha implementat la tecnologia en aquest casos és una altre entitat. Degut a que un acrònim com WLAN, que hauria de agrupar les xarxes sense fils d’àrea local, s’utilitza per part de l’IEEE per fer referència als estàndards que publica d’una tecnologia en concret (podrien haver-n’hi d’altres dintre de la categoria de la mateixa manera com n’hi ha diverses a LAN) el terme s’ha trencat i ha perdut tot el seu sentit classificador original. A la pràctica, això ha causat que WLAN es prengui de vegades com una implementació de la tecnologia (WiFi) i d’altres per a classificar erròniament xarxes, però perdent tot el sentit original i utilitzant-se com a un denominador
Auditoria de seguretat i tecnología WiFi 15 per a fer referència a totes les xarxes sense fils independentment de la seva mida. Molt poques vegades s’utilitza correctament. I és que WLAN, entès com a un tipus de xarxa, nomes té un estàndard i una implementació a la pràctica, WiFi. Es molt habitual trobar a Internet pàgines que parlen de tecnologies WLAN englobant-hi Bluetooth, WiMAX, ZigBee, i demés. I també és molt habitual trobar extensos articles d’opinió en els que es parla de com altres tecnologies son superiors a WLAN en una comparativa sense sentit. Una mostra de com l’estàndard WLAN està escrit com una norma que cal implementar la trobem al mateix estàndard: “IEEE Std 802.11 logically separates the WM from the distribution system medium (DSM). Each logical medium is used for different purposes, by a different component of the architecture. The IEEE 802.11 definitions neither preclude, nor demand, that the multiple media be either the same or different. Recognizing that the multiple media are logically different is key to understanding the flexibility of the architecture. The IEEE 802.11 LAN architecture is specified independently of the physical characteristics of any specific implementation.” En aquest treball els dos termes poden aparèixer utilitzats indistintament, sempre que el context ho permeti, tenint en compte el seu significat tal i com s’ha explicat aquí, és a dir, sempre que el què s’estigui tractant sigui comú a l’estàndard i a la seva implementació. 2.2.3 Arquitectura IEEE 802.11 La arquitectura 802.11 consisteix en diferents components que interactuen per a proveir una WLAN que suporti una mobilitat transparent de la STA (station) a les capes superiors. El BSS (Basic Service Set) és el bloc basic d’una LAN IEEE 802.11. Està constituït per diverses STA dintre d’una area de cobertura (BSA). Pot ser independent (IBSS), formant el que s’anomena una xarxa ad hoc, sent aquest el tipus mes bàsic de xarxa IEEE 802.11, o pot ser un component d’una infraestructura major, de mida i complexitat arbitraries, anomenada ESS (Extended Service Set).
16 Optimització de servei d’una xarxa WiFi corporativa Fig. 2.3 Components de la arquitectura IEEE 802.11 Una ESS és la unió de diversos BSS connectats a través d’un DS (Distribution Service), però que no inclou aquest. Les dades es mouen entre un BSS i un DS a través d’un AP (Access Point), dispositiu que és també una STA, i que per tant és adreçable. Les adreces utilitzades per a la comunicació del AP en el medi sense fils i el medi del DS no han de ser necessàriament les mateixes. El concepte clau és que la xarxa ESS aparegui de la mateixa manera a la capa LLC com una xarxa IBSS. Les STA dintre un ESS poden comunicar-se i aquelles que siguin mòbils poden moure’s d’un BSS a un altre dintre del mateix ESS de manera transparent a l’LLC. Una o més IBSS o ESS poden ser presents en el mateix espai que d’altres. Això pot donar-se per una sèrie de raons. Alguns exemples son quan una xarxa ad hoc opera en una ubicació en la que ja es troba una ESS, quan dues xarxes desplegades per diferents organitzacions es superposen parcialment, o quan dos o més accessos o politiques de seguretat son necessàries en el mateix espai. Físicament, es poden donar els següents casos: a) Superposició parcial. Habitualment s’utilitza per a proporcionar cobertura continua a l’espai. b) No superposició. No hi ha límit de distancia entre BSS. c) Superposició total. Pot utilitzar-se per a proporcionar redundància. 2.2.4 Consideracions de seguretat de la arquitectura La capa física utilitzada en l’estàndard 802.11 del IEEE és fonamentalment diferent del medi cable. En conseqüència, aquesta capa:
Auditoria de seguretat i tecnología WiFi 17 a) Utilitza un medi que no té fronteres observables. b) Està desprotegida davant altres senyals que poden estar compartint el medi. c) Té topologies dinàmiques. d) Manca de connectivitat total, així que la habitual assumpció de que totes les STA poden escoltar a totes les altres STA és invàlida, i per tant, poden haver-hi STA ocultes d’altres. e) Pot experimentar interferències provinents d’altres xarxes 802.11 separades lògicament que operin en una àrea solapada. Aquestes característiques són el punt de partida per l’estudi de la seguretat WiFi a continuació. 2.2.5 Comunicacions WiFi segures Les característiques que defineixen la seguretat informàtica són les següents: Integritat: La informació només pot ésser modificada per qui està autoritzat i de manera controlada Confidencialitat: La informació només ha de ser llegible pels autoritzats. Disponibilitat: La informació només ha d’estar disponible quan es necessita. Irrefutabilitat (No repudi): L’ús i/o modificació de la informació per part d’un usuari ha de ser irrefutable. En el cas de la seguretat en WiFi, aquesta tracta fonamentalment de controlar l’accés i garantir la privacitat. Si bé els mecanismes que intenten garantir la no intrusió de persones o software no autoritzat a la xarxa proveeixen d’integritat i confidencialitat, els altres dos aspectes que defineixen la seguretat clàssica no queden especialment coberts. Una definició que resumeix bé tot això la recull la Wikipèdia sota el terme Wireless security, que tot i que vindria a traduir-se com a seguretat a les tecnologies sense fils, fa referència a la seguretat en 802.11: “Wireless security is the prevention of unauthorized access or damage to computers using wireless networks”. En aquest capítol s’examinen les diferents tècniques, tecnologies, protocols i sistemes per tal de aconseguir que una xarxa WiFi esdevingui segura. 2.2.6 Història de la seguretat de WiFi a través de dues aproximacions de seguretat
24 Optimització de servei d’una xarxa WiFi corporativa Fig. 3.1 Esquema de xifrat WEP Un número pseudoaleatori és generat en un procés que sembla produir nombres al atzar, però no ho fa realment. Tot i que les seqüències de números pseudoaleatoris no mostren cap patró o regularitat aparent des d’un punt de vista estadístic, han estat generades per un algorisme completament determinista en el que les mateixes condicions inicials produeixen sempre el mateix resultat. A causa d’això, es necessita un Vector d’Inicialització (IV) que ha de ser escollit per l’emissor i que ha de ser canviat de tal manera que cada paquet es xifri amb keystream diferent, i que s’envia en clar per que el receptor pugui desxifrar el missatge. Un Integrity Check Value (ICV) de 4 bytes és calculat del paquet original mitjançant el algorisme de comprovació CRC-32 i annexat al final. L’ICV també es xifra amb el keystream RC4. Tot seguit es recullen les principals vulnerabilitats conegudes: 3.1.6.1 Gestió i mida de la clau: La gestió de la clau no està especificada en l’estàndard WEP, i com a conseqüència és una de les seves debilitats, perquè sense una gestió interoperable de claus, aquestes tendeixen a romandre massa temps i ser de baixa qualitat. Tenint en compte que la sincronització dels canvis de clau entre AP i STAs és tediosa,les claus són rarament canviades.
Seguretat WiFi 25 L’única mida de la clau que especifica l’estàndard de 40 bits, també és una debilitat del protocol. Quan l’estàndard va ser escrit al 1997, les claus d’aquesta longitud eren considerades raonables per a algunes aplicacions. Donat que l’objectiu era protegir contra escoltes ocasionals, semblava suficient. Els EE.UU. no controlaven estrictament les exportacions de xifrats de fins a 40 bits, i l’IEEE va voler assegurar la exportació dels dispositius WiFi. Amb la potència de càlcul actual, es pot trobar la clau mitjançant un atac de força bruta en menys d’un mes utilitzant un sol ordinador. La majoria dels fabricants van implementar un estàndard de facto, estenent senzillament la longitud de la clau fins als 104 bits, amb una excel·lent interoperabilitat. Sovint aquesta s’anomena clau WEP de 128 bits. Tot i que la mida de la clau és major (104 bits, 13 caràcters ASCII o 26 hexadecimals), es manté la mateixa mida del IV, 24 bits, provocant que tant en el WEP de 64 com el de 128 bits hi sigui present la vulnerabilitat següent: 3.1.6.2 Repeticions de IV: L’estàndard 802.11 no especifica com gestionar el IV. Tot i que s’indica que ha de canviar-se en cada trama, això no és obligatori. Com a conseqüència, una bona part de les implementacions han optat per que l’IV sigui un comptador que comenci de zero, de tal manera que les primeres combinacions es repeteixen freqüentment en el medi, ja que cada estació utilitza la mateixa clau, i així mateix cada cop que el hardware s’inicia. D’altres implementacions escullen el IV aleatòriament. D’aquesta manera, hi ha un 50% de possibilitats de repetició amb només 5000 IVs. Tanmateix, el nombre d’IV possibles no és massa elevat (2 24 = 16,777,216) pel que les repeticions succeeixen i augmenten amb la càrrega de la xarxa. Donat que l’IV s’envia en clar, és possible identificar les repeticions. A partir d’aquí, diferents atacs son possibles donada la relació entre IV- keystream i que obtenir aquest és molt més senzill que obtenir la clau WEP. Com ja hem vist, el keystream que genera el Pseudo-Random Generation Algorithm (PRGA) del RC4 serà sempre igual donada una llavor determinada. Una vegada conegut, un atacant pot desxifrar i falsificar paquets amb el mateix IV sense conèixer la clau WEP (veure desxifratge a la figura 3.1). 3.1.6.3 El Integrity Check Value no és apropiat: El ICV es calcula utilitzant CRC-32, un algoritme excel·lent per a la detecció de soroll, però una opció inadequada per a un hash criptogràfic, ja que és una funció lineal que permet que un atacant canviï el ICV d’un missatge que ha modificat.
26 Optimització de servei d’una xarxa WiFi corporativa 3.1.6.4 El ús del RC4 no és apropiat: Debilitat del IV: El 26 de Setembre de 1995 David Wagner de la universitat de Berkeley va publicar a sci.crypt una potencial vulnerabilitat del RC4. El 27 d’Octubre de 2000 Jesse R. Walker de la Intel Corporation va redactar la primera publicació on s’analitzen conjuntament la debilitat del IV i el mal ús del RC4 que fa WEP, demostrant la inseguretat de WEP i proposant correccions severes. El 2001, Scott Fluhrer, Itsik Mantin, i Adi Shamir (d’ara endavant FMS) publiquen el seu anàlisi del xifrat RC4, on demostren que la implementació del RC4 que fa WEP té claus dèbils. Aquestes claus guarden més relació amb la sortida que la adequada per a mantenir la seguretat. En l’ús que WEP fa del RC4, esbrinar quins paquets han estat xifrats amb una clau dèbil és fàcil perquè els tres primers paquets de la clau corresponen amb els de l’IV transmès en clar. Aquest atac va ser millorat el 2004 per un hacker anomenat KoreK. El 2005, Andreas Klein va presentar un nou anàlisi del xifrat RC4, trobant més correlacions entre keystream i clau. 3.1.7 Vulnerabilitats del xifrat WPA TKIP va desenvolupar-se com una millora de WEP (utilitzava el mateix RC4) i va corregir-ne les vulnerabilitats proveint: • Autenticació via RADIUS (basat en 802.1x) o via PSK. • Claus dinàmiques, que conjuntament amb un IV més gran evita la vulnerabilitat 3.1.6.2. • Millora l’IV (Initialization Vector) amb una longitud de 48 bits. • Un xifrat més fort a través d’una clau més llarga de 128 bits. • Claus per paquet. • Incorpora un nou mecanisme de comprovació d’integritat anomenat MIC (Message Integrity Code, també conegut com Michael). • Un comptador de trames que evita els atacs per repetició. En WPA, una clau mestre (PMK, Pairwise Master Key) és compartida entre l’AP i els clients. Aquesta clau genera dos tipus de claus, la clau MIC de 64 bits i la clau de xifrat de 128 bits. El codi MIC es genera a partir de la clau MIC i dades. 3.1.7.1 Vulnerabilitats de PSK
Seguretat WiFi 27 Al 2003, Moskowitz analitzava les vulnerabilitats d’utilitzar autenticació PSK, destinada a entorns domèstics o de petita oficina on desplegar RADIUS era massa costós o complicat. Una PSK és un número de 256 bits o una paraula clau de 8 a 63 bytes. Cada estació pot tenir la seva propia PSK, vinculada a la seva adreça MAC, però els fabricants només proveeixen una PSK per tot l’ESS, tal i com es feia amb WEP. Quan una PSK s’utilitza en comptes de 802.1x, la PSK és la PMK utilitzada durant el 4-way handshake i tota la jerarquia de claus PTK (Pairwise Transient Key, un conjunt temporal de claus operacionals – veure figura 3.2). La conversió d’un paraula clau PSK a un número de 256 és directa. Fig. 3.2 Jerarquia de claus WPA PTK es deriva de la PMK, MAC del AP, MAC del client i dos números aleatoris (ANonce i SNonce, dels dos primers paquets del 4-way handshake). Té 512 bits i consta de diverses claus temporals dedicades: 1. KCK (Key Confirmation Key 128 bits): Clau per l'autenticació de missatges (MIC) durant el 4-Way Handshake i el Group Key Handshake. 2. KEK (Key Encryption Key 128 bits): Clau per assegurar la confidencialitat de les dades durant el 4-Way Handshake i el Group Key Handshake. 3. TK (Temporary Key 128 bits): Clau per encriptació de dades. 4. TMK (Temporary MIC Key – 2 de 64 bits): Clau per l'autenticació de dades (usada per MIC). S’utilitza una clau dedicada per cada costat de la comunicació. Donat que cada emparellament unicast a l’ESS té claus PTK úniques, es garanteix la privacitat de les comunicacions entre AP i STA en WPA.
28 Optimització de servei d’una xarxa WiFi corporativa La vulnerabilitat recau en que tota la informació per derivar la PTK es pot obtenir amb la excepció de la PMK, pel que si aquesta es té (e.g. demés estacions emparellades) es poden desxifrar les comunicacions entre les altres STA i l’AP. 3.1.7.2 Vulnerabiilitat de MIC El nou mecanisme d’integritat de WPA corregeix les vulnerabilitats del seu predecesor, però continua no sent una funció de hash pel que es invertible. 3.2 Atacs 3.2.1 Basats en suplantació d’identitat Aquests atacs es basen en les vulnerabilitats d’identitat. Repetint els atacs de desautenticació o desassociació a clients es pot realitzar un atac DoS dirigit a una estació o a tot el canal. En aquest cas, el atac de desautenticació és més eficient que el de desassociació ja que porta la víctima a un estat inferior: Fig. 3.3 Estats de 802.11 Aquest atac té l’avantatge que està dirigit als clients directament i l’AP o l’IDS poden no registrar-lo, especialment si queden fora de la cobertura del atacant.
Seguretat WiFi 29 3.2.1.1 Desautenticació Un atacant pot enviar aquesta trama de gestió de classe 1 a un o tots els clients per a forçar una reautenticació. 3.2.1.2 Desassociació Un atacant pot enviar aquesta trama de gestió de classe 2 a un o tots les STA per a forçar una reassociació. L’eina Aircrack anomena aquest atac deauthentication. 3.2.1.3 Estalvi d’energia Per tal d’estalviar energia, les STA poden entrar en estat de suspensió durant el qual no poden comunicar-se. Abans d’entrar-hi, el client comunica la seva intenció per tal de que el AP comenci a emmagatzemar en memòria cau el tràfic destinat al node. De manera sincronitzada, la STA es desperta i demana pel tràfic pendent. Suplantant el node, un atacant pot aconseguir que un AP buidi el buffer de paquets destinats al la estació. Falsejant els missatges TIM (Traffic Indication Map) que indiquen la presència de paquets emmagatzemats es pot aconseguir el mateix efecte sense que el AP buidi el buffer. Modificant el període dels missatges TIM i el timestamp que el AP envia en broadcast, es pot trencar la sincronització necessària entre el AP i la STA en suspensió. 3.2.2 Trencament del xifrat WEP A continuació es detallen tres tipus diferents d’atacs. Finalment s’anomenen els principals atacs coneguts. 3.2.2.1 Atacs per IV Aquests es basen en atacar el subgrup de paquets amb el mateix IV, explotant les vulnerabilitats Repeticions de IV (3.1.6.2) i Debilitat del IV (3.1.6.4). El principal avantatge dels atacs basats en IV o ICV és que són independents de la longitud de la clau. Com ja hem vist, una vegada conegut el keystream per un paquet, un atacant pot desxifrar i injectar paquets amb el mateix IV (i per tant amb el mateix keystream) sense conèixer la clau WEP. Per obtenir-lo, podem fer el XOR del missatge xifrat amb el seu missatge en clar, que es pot preveure (Tràfic ICMP, ACK’s TCP,….) o provocar (si la víctima té accés a Internet). Això ens permetria elaborar un diccionari amb les 16.777.215 possibilitats de IV que ens permetria desxifrar tot el tràfic.
30 Optimització de servei d’una xarxa WiFi corporativa Per altre banda, obtenir el XOR de dos paquets en clar és tan senzill com obtenir el XOR de dos paquets xifrats amb el mateix IV. Si coneixem o provoquem un missatge, l’altre és deduïble fent el XOR del primer per el XOR del xifrat d’ambdós. Fig. 3.4 Obtenció del text d'un missatge a partir d'un segon i del xifrat d'ambdós 3.2.2.2 Associació En la autenticació de clau compartida, el AP transmet 128 bytes de text en clar, i la estació respon amb el text xifrat amb la mateixa clau i xifrat que utilitza WEP per a xifrar el subseqüent tràfic de xarxa. Aquests dos missatges poden ser interceptats molt fàcilment utilitzant un sniffer WiFi, d’on es pot calcular el keystream. Aquest keystream ens permetrà injectar paquets a la xarxa i autenticar-nos en el sistema d’autenticació de clau compartida. Aquest atac pot combinar-se amb d’altres com la desautenticació o desassociació de clients per a elaborar un diccionari que relacioni els IV amb el seu Keystream. 3.2.2.3 Atac de fragmentació Aquest atac permet la injecció de paquets i, si la víctima està connectada a Internet, el desxifratge en temps real, que invalida el canvi periòdic de la clau WEP. La injecció s’aconsegueix capturant un paquet i recuperant 8 bytes de keystream. Aquest es calcula a partir del text xifrat capturat i els 8 primers bytes que es coneixen del text en clar. A partir d’aquí, un atacant pot utilitzar la fragmentació 802.11 per injectar fins a 64 bytes de dades. Es pot utilitzar fragmentació IP per enviar paquets més llargs. L’AP coneix la clau de xifrat, i pot ser utilitzat per al desxifrat del paquet capturat. Es pot utilitzar la fragmentació per afegir una capçalera IP a davant del paquet capturat, reenviar ambdós fragments,i així fer que el AP no l’enviï al seu destinatari legítim, sinó com un sol paquet en clar a una adreça que
Seguretat WiFi 31 controlem a través d’Internet. 802.11 no realitza cap comprovació per assegurar que un payload ja enviat no es reenviï com un fragment. 3.2.2.4 Cronologia de la mort de WEP Aquesta és una petita cronologia dels principals atacs contra el xifrat WEP: Maig 2001 Atac inductiu: “An inductive chosen plaintext attack against WEP/WEP2”. William A. Arbaugh Juliol 2001 Atac CRC bit flipping: “Intercepting Mobile Communications: The Insecurity of 802.11”. Borisov, Goldberg i Wagner. Agost 2001 Debilitat del RC4: “Weaknesses in the Key Scheduling Algorithm of RC4”. Fluhrer, Mantin i Shamir”. Febrer 2002 Atacs FMS optimizats. h1kari Agost 2004 Atacs IVs únics. KoreK 1 Abril 2007 (revisat el 16 de setembre del mateix any) “Breaking 104 bit WEP in less than 60 seconds” Erik Tews, Ralf-Philipp Weinmann and Andrei Pyshkin (d’ara endavant PTW) Les estadístiques dels principals tipus d’atacs que s’utilitzen avui en dia són: Atac FMS (2001): Amb 4.000.000 a 6.000.000 IV, probabilitat d’èxit del 50%. Atac KoreK (2004) per a 104 bits: Amb 700.000 IV, probabilitat d’èxit del 50%. Atac PTW (2007) per a 104 bits: Amb 40.000 IV, probabilitat d’èxit del 50%. Amb 60.000 IV, probabilitat d’èxit del 80%. Amb 85.000 IV, probabilitat d’èxit del 95%. 3.2.2.5 Tècniques actives En els atacs que cerquen l’obtenció de la clau WEP, sovint es combinen tècniques actives amb la captura de paquets del medi per tal de reduir el temps necessari per a obtenir els IVs suficients. Amb la desautenticació o
32 Optimització de servei d’una xarxa WiFi corporativa desassociació, es forcen a les estacions clients ja connectades a tornar-se a connectar i generar tràfic. Aquesta tècnica, que per si sola constitueix un atac de denegació de servei, té efectes visibles sobre la víctima. Una altra tècnica és la reinjecció de paquets. Aireplay, la eina de reinjecció de la suite aircrack (que analitzarem més endavant) permet reinjectar en temps real tot el tràfic capturat de la xarxa forçant l’AP a reenviar paquets. En el cas que l’AP torni a xifrar els paquets (això no és sempre així) es generen nous IVs. També permet reinjectar un paquet ARP capturats (que es dedueixen per la seva mida fixa) el que força al AP a respondre (en aquest cas es produeixen continues peticions ARP vàlides i per tant un diàleg, no només un reenviament) amb nous IVs. Donat que perquè l’AP accepti el paquets de l’atacant aquest ha d’estar associat, en els cassos de filtrat MAC l’atacant pot falsejar la seva pròpia MAC (amb programes com macchanger) suplantant un client legítim, i realitzar una associació falsa amb aireplay. 3.2.3 Trencament del xifrat WPA i WPA2 3.2.3.1 Atac intra-psk Per explotar la vulnerabilitat PSK descrita a 3.1.7.1, i si coneixem la clau PSK, s’han d’obtenir els dos primers missatges del 4-way handshake de la víctima amb l’AP. Qualsevol dispositiu pot escoltar el medi passivament per obtenir-les. Si la víctima ja està associada, es pot forçar un atac de desassociació (3.2.1.2) per a forçar-la a associar-se a través del 4-way handshake de nou. D’aquesta manera, es poden obtenir les claus PTK que garanteixen la confidencialitat entre l’AP i les STA per part d’una altra STA associada i que conegui la PSK. 3.2.3.2 Atac fora de línia per diccionari de les PSK a WPA i WPA2 Aquest atac descriu com obtenir una PSK basada en frase (que està composada per paraules que consten en un diccionari). És efectiu per a un atacant quan hi ha una sola PSK a l’ESS, i també per a un atacant intern quan hi ha PSKs úniques. És en el propi estàndard 802.11i on s’apunta que les claus basades en frase de menys de 20 caràcters proveeixen un baix nivell de seguretat ja que són susceptibles d’un atac per diccionari. Per a realitzar aquest atac, s’ha de capturar el 4-way handshake i donat que la conversió de PSK a PMK és coneguda, es pot realitzar un atac de força bruta per diccionari contra la PMK.
Seguretat WiFi 33 Aquesta vulnerabilitat no radica tant en el disseny del xifrat com en la implementació dels fabricants, els quals han fet molt poc per adreçar els problemes de les claus basades en frase amb eines pròpies. 3.2.3.3 Atac Beck-Tews a WPA El 8 de novembre de 2008, Martin Beck i Erik Tews van publicar un atac contra TKIP. Aquest atac utilitza un ChopChop (una explotació de la vulnerabilitat 3.1.6.4, debilitat del IV¸ descrita per Korek) modificat, que permet el desxifrat de paquets individuals sense trencar la PMK, per atacar MIC. Aquest atac pot recuperar la clau MIC i el text clar d’un paquet xifrat curt (e.g. un paquet ARP o DNS) i falsificar-lo utilitzant la clau recuperada. El temps d’execució de l’atac és entre 12 i 15 minuts. Donat que aquest atac està basat en l’atac per repetició (es dedueixen valors de la clau reenviant paquets modificats bit a bit per comprovar si l’AP els accepta), i que les contramesures que MIC implementa per aquest tipus d’atac (si es produeixen més de dos paquets erronis per minut la connexió es suspèn i les claus es canvien) les víctimes han de suportar les característiques QoS de 802.11e, de tal manera que l’atacant disposa de 8 canals simultanis per als que testejar MIC i pot obtenir un byte per minut. Si s’assumeix la xarxa IP de la víctima, per un paquet ARP nomes es desconeixen 13 bytes (1 de l’adreça IP del client, 8 de MIC i 4 de l’ICV), dels que s’obtenen els darrers 12 per Chopchop i el primer es calcula donat que ja es s’ha desxifrat els 4 bits de l’ICV. Donada la vulnerabilitat de MIC vista a 3.1.7.2, podem obtenir-ne la clau invertint la funció. En aquest punt, podem injectar paquets vàlid als canals QoS. En el millor dels casos, es podem injectar fins a 7 paquets a la víctima, poden enverinar els catxés ARP o DNS, per tal de causar una denegació de servei o redirigir la víctima. WPA2 no és susceptible a aquest atac en utilitzar CCMP, que utilitza AES per a la gestió de claus i la integritat Fig. 3.5 Esquema de l'atac Beck-Tews
40 Optimització de servei d’una xarxa WiFi corporativa revelat la importància de tenir en compte l’alçada en aquest tipus de plantejaments, ja que la radiació d’un AP sovint afecta als pisos pròxims. 4.2.6 Anàlisi de tràfic Finalment, es realitzarà un breu anàlisi de tràfic en situació d’operativitat i de no operativitat per tal de detectar la font o fonts del problema. Es troben quantitats importants de tràfic mal format. A la xarxa en aquest moment hi ha dos tipus diferents d’APs. Gran part d’ell prové d’un d’ells. 4.2.7 Monitorització A l’espera de desenvolupar els sistemes d’informació, hem començat a monitoritzar la connectivitat dels punts d’accés amb pings continus i s’han efectuat supervisions de les connexions actives y correlacions amb el número de leases del servidor DHCP de la xarxa. Aquestes concesions indiquen clarament la presència d’un número anormalment gran d’usuaris a la xarxa, és a dir, usuaris no autoritzats, que estan tenint un impacte sobre el rendiment i la disponibilitat de la xarxa. 4.2.8 Avaluació de seguretat S’ha realitzat una petita avaluació de seguretat a la xarxa. L’estratègia d’auditoria ha estat de tàndem (interna o de caixa de vidre), ja que el departament ha col·laborat amb l’auditor amb l’objectiu d’obtenir un punt de partida sobre el que treballar. Taula 4.1 Resultats de l'avaluació Seguretat WiFi Ràdio Enllaç, Xarxa i Transport Altres No hi ha xifrat. Important radiació de senyal fora de l’edifici. No hi ha filtrat de tràfic entre estacions. No hi ha filtrat del tràfic de gestió en els APs (aquests són atacables pels usuaris). Hi ha filtrat del tràfic sortint per permetre 6 serveis: DNS, HTTP, HTTPS, SMTP, POP3 i IMAP4. L’espectre WiFi dins de l’edifici està contaminat per múltiples xarxes veïnes. Les contrasenyes de gestió són bàsiques i iguals per tots els APs. No hi ha cap sistema de monitorització ni IDS (sistema de detecció d’intrusions).
Anàlisi 41 4.3 Anàlisi de la implementació de sistemes d’informació La segona línia tindrà com a objectiu la instal·lació permanent d’una arquitectura de sistemes de informació que ajudi a aconseguir: • Millorar la qualitat de servei. • Millorar la resposta de l’equip tècnic a incidents. Els sistemes d’informació han de permetre: • Recopilar els logs dels diferents dispositius de la xarxa. • Monitoritzar els dispositius en temps real. • Correlar successos en el temps. • Detectar comportaments anòmals. • Obtenir alertes primerenques. • Executar eines amb rapidesa des d’una ubicació centralitzada. Fig. 4.5 Components de l’arquitectura 4.3.1 Cerca i selecció de sistemes d’informació Per tal de poder acomplir els objectius llistats, s’estudiaran en una primera etapa quines eines gratuïtes (requisit de la institució) són les més adequades. Així doncs, s’ha realitzat una cerca de software sense cost (requisit del client, en la majoria dels casos hem optat doncs per solucions de codi obert) a Internet que ens permeti, totalment o en part, assolir els objectius esmentats en l’apartat anterior. D’aquesta cerca han resultat els següents candidats: • NST (http://networksecuritytoolkit.org/) • NAGIOS (http://www.NAGIOS.org/) Centralització de logs Monitorització Correlació de succesos Eines centralitzades Alertes Detecció d’anomalies
42 Optimització de servei d’una xarxa WiFi corporativa • Zenoss Core (http://www.zenoss.com/) • OSSIMM (http://www.alienvault.com/products.php?section=OpenSourceSIM) Aquests candidats seran instal·lats en màquines virtuals per tal d’avaluar-los en l’entorn de producció real. 4.4 Refinament 4.4.1 Refinament d’objectius Arribat a aquest punt on s’ha estudiat la base teòrica i s’ha analitzat la xarxa, tornem a revisar els objectius del treball per tal de valorar-los i refinar-los si s’escau: O1. A través de l’estudi dels capítols 2 i 3 s’ha ampliat el coneixement de seguretat WiFi suficientment com per encarar el treball. S’ha assolit aquest objectiu. O2. Donat que en el capítol 2 s’ha estudiat l’auditoria tècnica de seguretat de manera suficient com per extreure un mètode d’anàlisi, s’ha assolit aquest objectiu. O3. Tal i com hem planificat, la cerca i l’anàlisi de les eines es fa en paral·lel a l’estudi de WiFi i l’anàlisi de la xarxa. Els resultats d’aquesta cerca i anàlisi es situen en el començament del proper capítol per motius d’ordre, tot i que ja han estat obtinguts, pel que aquest objectiu ja s’ha assolit. O4. Donat que en el capítol 3 hem realitzat l’anàlisi de la xarxa i n’hem extret dades sobre les que treballar, s’ha assolit aquest objectiu. O5. La transmissió de coneixement es durà a terme principalment a través de sessions de formació i elaboració de documentació. Els 4 primers objectius permeten tenir tota la informació i dades necessaris per a aquestes actuacions. O6. Aquest objectiu, encara no assolit, pot desgranar-se en els següents: O6.1 Augment de la disponibilitat (uptime o temps de servei) a través d’incrementar la seguretat i dissenyar i executar aquelles millores tècniques que s’estimin adients. O6.2 Minimització del temps d’aturada (downtime o interrupció del servei). Això s’ha aconseguirà a través de:
Anàlisi 43 1. Augment de la capacitat de resposta davant d’incidències i caigudes de serveis. Per tal de aconseguir-lo és dotarà de més coneixement i més eines al departament. 2. Desplegament de sistemes de monitorització i alertes que permetin conèixer més ràpidament i profunda els esdeveniments dels sistemes. 3. Implementació d’un sistema de correlació d’esdeveniments que ens ajudi en l’anàlisi de situacions. O7. Donat que aquest treball és un exercici real, s’avaluaran les millores efectuades des d’un punt de vista acadèmic així com dels beneficis concrets percebuts per l’empresa. 4.4.2 Refinament de tasques • Disseny d’accions correctives. o Disseny d’una arquitectura formada pels sistemes d’informació ja seleccionats per a la seva implementació a llarg termini. 20 hores. • Implementació de les mesures dissenyades. o Execució de les mesures correctives a curt termini. 20 hores. o Implementació d’una arquitectura de sistemes d’informació. 60 hores. • Valoració dels resultats i estudi de línies futures. o Valoració del compliment de: 6 hores. Objectius Planificació Costos Beneficis per l’empresa o Descripció de línies futures d’investigació i desenvolupament. 2 hores. 4.4.3 Reestimació de la planificació i els costos Pels motius exposats a les conclusions del capítol 3, s’ha produït una desviació del 3% en l’acompliment actual de la planificació, en realitzar-se 8 hores més de les previstes, el que repercuteix en la mateixa proporció amb els costos actuals del treball.
44 Optimització de servei d’una xarxa WiFi corporativa 5. CAPÍTOL 5. DISSENY En aquest capítol s’analitzen les eines i els sistemes d’informació que s’utilitzaran per a aplicar correccions en el proper capítol sobre els resultats obtinguts amb l’anàlisi prèvia. 5.1 Estudi d’eines de seguretat WiFi Per tal de poder dur a terme l’anàlisi de la xarxa WiFi, s’ha fet una recerca d’eines. En primer lloc, s’han estudiat diferents distribucions Linux que es troben gratuïtament a Internet creades específicament per a la auditoria WiFi. L’annex 1 recull una taula amb aquesta comparativa. De les 7 distribucions analitzades, destaquem Wifislax i Backtrack, per ser les més completes, actualitzades, i que suporten una bona diversitat de targetes de xarxa. Hem inclòs KCPentrix tot i ser una distribució pensada per a fer tests de penetració en un àmbit molt més ample que en el de WiFi, per ser la distribució més completa que hem trobat, i que cal tenir en compte en cas que per fer l’auditoria es necessiti una eina que no es trobi al domini de les distribucions d’auditoria WiFi (anomenades també auditoria Wireless), que sovint han estat creades amb l’única intenció d’aconseguir trencar el xifrat. S’han considerat com a paràmetres per a la comparativa: • Facilitat de transport: Donat que l’auditoria es realitza generalment des de diverses ubicacions físiques. • Disponibilitat: Entesa com a la rapidesa en que el toolkit pot estar operatiu. • Cost econòmic. • Consideracions tècniques: Aquí hem considerat diversos aspectes funcionals com els requeriments dels equips necessaris i possibles limitacions o avantatges de la opció estudiada per al software, com la possibilitat d’escriure a disc tot allò que l’estudi de la xarxa generi. En segon lloc, s’han cercat i avaluat eines especifiques per a tot allò que no quedava cobert per les distribucions.
Disseny 45 5.1.1 Format d’execució S’han analitzat les següents opcions d’execució, per tal de trobar-ne una que ens permetés el màxim de flexibilitat en termes de mobilitat i disponibilitat, necessaris a l’hora de estudiar la xarxa WiFi. • Live CD o Avantatges: Medi econòmic i fàcil de transportar. Redundància i escalabilitat: Es poden portar diversos dispositius per si un falla. Poden preparar-se diversos dispositius sense un cost econòmic significatiu. Disponibilitat: el sistema operatiu es carrega en poc temps. o Desavantatges: Necessita que l’equip disposi d’unitat lectora i que en suporti l’arrencada. No permet l’escriptura d’arxius, necessitant una segona unitat externa o l’ús del disc dur del equip. Espai de la distribució limitat al tipus de disc utilitzat. • Live USB o Avantatges Medi molt fàcil de transportar. Permet l’escriptura d’arxius en el mateix dispositiu. Redundància i escalabilitat: Es poden portar diversos dispositius per si un falla. Poden preparar-se diversos dispositius amb un cost econòmic moderat. Disponibilitat: el sistema operatiu es carrega en molt poc temps. o Desavantatges Necessita que l’equip suporti l’arrencada des del dispositiu. • Màquina Virtual o Avantatges Permet utilitzar el toolkit en diversos sistemes operatius sense la instal·lació d’un de nou. Permet la multitasca amb altres aplicacions del sistema operatiu en que s’executi la màquina virtual. Escalabilitat. o Desavantatges Mala disponibilitat: Obliga a la instal·lació del software de virtualització. La utilització de dispositius virtuals no permet la utilització d’eines de baix nivell necessàries per a determinats aspectes de l’auditoria. Per un altre banda, també s’ha analitzat els pros i contres de concebre un toolkit com a la unió de la distribució i un PC portàtil: • Instal·lació en disc
46 Optimització de servei d’una xarxa WiFi corporativa o Avantatges No necessita de dispositius externs, fent l’equip més compacte i robust. Permet escollir el hardware més adient per a la auditoria. Permet la personalització total de la distribució al hardware del equip. Permet l’escriptura de fitxers a disc, amb un espai generalment major que en els dispositius externs estudiats (no és així en el cas d’un HD extern). o Desavantatges El PC passa a formar part del toolkit convertint-lo en una eina costosa, pesada i voluminosa. No proporciona redundància si l’equip falla. Poc escalable econòmicament, ja que es necessita un equip per cada tècnic que realitzi la auditoria. 5.1.2 Estudi d’eines especifiques Un cop examinades les possibilitats del que ofereixen les diferents distribucions, hem fet una recerca d’eines que aportessin noves formes d’auditar una xarxa WiFi, o que cobrissin aspectes no coberts per la distribució. Els annexos 2 i 3 contenen un llistat d’aquestes eines i un quadre comparatiu d’eines de descobriment. D’aquesta recerca, ha sorgit inSSIDer de MetaGeek, un stumbler WiFi que utilitza la API de Windows, el que el fa molt independent dels controladors de dispositius. És una eina gratuïta, lleugera i amb una excel·lent interfície que ens mostra gràficament les xarxes del entorn. Tot i disposar d’eines similars com Kismet o Airodump, inSSIDer ha estat la eina utilitzada per al treball en el medi ràdio. 5.1.3 Conclusions Per al treball amb les distribucions de seguretat, la utilització d’un PC dedicat esdevé en la gran majoria d’auditories un requisit. Això és així per qüestions de mobilitat, de necessitat d’un hardware específic i de seguretat. És important en les auditories que contemplin nivells inferiors al de xarxa que sigui el propi auditor qui tingui flexibilitat per escollir la eina hardware més adequada. Per altra banda, que l’auditor utilitzi els seus propis equips garanteix la privacitat dels mètodes i dades obtingudes en l’auditoria, sent això necessari en determinades estratègies d’auditoria. En aquests casos, la millor opció en tots els aspectes es l’execució d’un toolkit ja instal·lat localment en el PC del auditor, per motius de ràpid desplegament i robustesa, al proveir a l’auditor d’un equip propi, independent del auditat, que ja ha estat verificat prèviament.
Disseny 47 Ara bé, en determinats casos, pot ser necessària, més ràpida i molt útil la utilització d’un toolkit en un medi extraïble que pugui ser executat en un equip determinat. De les tres alternatives estudiades, la màquina virtual és descartada per la seva incompatibilitat amb la majoria de les eines necessàries per a l’auditoria, ja que no permet treballar directament sobre el hardware a menys que es tracti de dispositius USB, el que obliga a la utilització d’una tarja WiFi USB compatible amb les eines. La unitat USB en presentar els menors inconvenients es torna la millor alternativa així com per la seva versatilitat, preu, capacitat i major resistència física. 5.2 Estudi de sistemes d’informació 5.2.1 Introducció Per cada un dels sistemes a avaluar, hem procedit per una banda a l’estudi de la documentació i recursos disponibles a Internet, i per l’altra hem realitzat instal·lacions de prova en màquines virtuals en l’entorn real de producció. El nostre entorn de virtualització està basada en VMWare ESXi a sobre d’un hardware Dell Equallogic. Aquest sistema permet fer snapshots de les màquines virtuals en diferents moments del temps, el que ens és de gran utilitat durant les proves. La virtualització també ens permet moure una màquina de l’entorn de producció real a un de test i vice versa amb molta rapidesa i comoditat. 5.2.2 NST 5.2.2.1 Introducció NST és un Toolkit d’eines de seguretat de xarxa. Ens ha cridat la atenció la seva excel·lent integració d’elles en una WUI (Web User Interface). 5.2.2.2 Instal·lació Aquesta distribució basada en Fedora pot ser executada en Live CD o en format de màquina virtual. Hem pogut transferir aquesta màquina virtual al nostre entorn de virtualització amb facilitat, pel que ha estat el format de instal·lació escollit. 5.2.2.3 Característiques
48 Optimització de servei d’una xarxa WiFi corporativa L’operació habitual d’aquesta distribució és a través d’una WUI (Web User Interface) que ens ha permès desplegar NST fàcilment a la xarxa. Ens ha sorprès l’enorme nivell d’integració del WUI amb el sistema operatiu, i la profunditat de les operacions possibles a través d’ella. En realitat, no cal fer servir una consola en pràcticament cap ocasió. Fig. 5.1 WUI de NST 5.2.2.4 Conclusions NST presenta una bona col·lecció d’eines de xarxa, de seguretat i WiFi, entre d’altres. Integra de manera molt destacable totes les eines en una amigable interfície web, el que facilita i fa més ràpides les operacions amb les eines. 5.2.3 NAGIOS 5.2.3.1 Introducció NAGIOS és un dels sistemes més coneguts i utilitzats pel que fa a la monitorització. Presenta una interfície web per a la gestió dels dispositius i els esdeveniments lligats a ells.
Disseny 49 Fig. 5.2 Exemple de la interfície web de NAGIOS És capaç d’enviar alertes i generar informes dels successos. Incorpora event handlers que són capaços de reaccionar davant d’un esdeveniment, per exemple, reiniciant un servei. També pot fer monitorització remota a través de túnels SSH o SSL. 5.2.3.2 Instal·lació La instal·lació ha presentat una dificultat mitjana, ja que obliga a la compilació des del codi font. Això implica preparar el sistema, pel que la instal·lació és llarga. Primer s’han d’instal·lar els prerequisits (Apache 2, PHP, GCC i GD) i crear el compte i grup d’usuari. Seguidament s’ha de compilar, configurar l’interfície web a Apache, i configurar els plugins. Tot i les guies disponibles, ens hem trobat problemes no documentats amb una màquina Linux out-of-the- box (recent instal·lada). 5.2.3.3 Configuració La configuració dels dispositius es fa editant arxius de text i scripts. Un cop configurats, els dispositius s’operen a través de la interfície web, tot i que moltes de les accions s’han de fer per comandes en un terminal. Es pot obtenir un mapa de dependencies dels dispositius, però les icones s’han de descarregar i instal·lar. NAGIOS disposa de multitud de plugins i addons. Gràcies a ells, es poden monitoritzar dispositius per SNMP i WMI, i es poden generar gràfiques dels recursos, tot i que una solució molt comuna és utilitzar la eina RRD-Tool Cacti.
56 Optimització de servei d’una xarxa WiFi corporativa 5.2.5 OSSIM 5.2.5.1 Introducció OSSIM es presenta com una enorme suite de codi obert d’eines de seguretat i correlació d’esdeveniments. De manera anàloga a NST, incorpora un tot el software integrat accessible a través d’una interfície web. 5.2.5.2 Instal·lació Hem procedit a la instal·lació del sistema en un màquina virtual sense sistema operatiu, tal i com s’indica. El fet de que OSSIM es distribueixi com una distribució sencera per instal·lar en una màquina sense sistema operatiu ja en dóna una idea de les dimensions del sistema. La instal·lació és fàcil, però seguidament hi ha una preconfiguració del sistema en la que es demana, entre d’altres: • Tria dels components del sistema • Seleccionar xarxes en mode promiscu • Xarxes a monitoritzar • Proxy • Selecció de plugins, sondes, ... En el punt de test del sistema en que es trobem, no sabem respondre encara a moltes d’aquestes preguntes. Tot i així, finalitzem la configuració i podem accedir al sistema. Desprès de haver-lo provar, hem arribat a la conclusió que és un sistema molt gran, extens i complet, que excedeix les necessitats del entorn en que ens trobem. Per una banda, algunes de les funcions que ens cridaven més la atenció d’aquest sistema, com la correlació d’esdeveniments, només estan disponibles a la versió comercial. El suport de la comunitat i dels desenvolupadors per a la versió gratuïta és minsa. Per l’altre, el sistema es nodreix de NAGIOS per a la monitorització, i en si és un sistema molt complet de gestió d’incidències. 5.2.5.3 Conclusions Donat que en quan a monitorització, Zenoss ens ha convençut molt més que NAGIOS, i no necessitem un sistema de ticketing en aquest moment, hem descartat OSSIM com un component de la nostra arquitectura.
Disseny 57 5.2.6 Conclusions Podríem classificar els diferents sistemes d’informació que hem provat en tres categories: sistemes de monitorització (NAGIOS, Zenoss), SIEM (Security Information and Event Management – OSSIM) i Toolkits (NST). Pel que fa als dos sistemes de monitorització estudiats, Zenoss ha estat l’escollit per la seves prestacions i senzillesa en front a NAGIOS. Les seves capacitats d’operació via web son totals, de tal manera que durant les proves mai hem hagut d’obrir un terminal, mentre que amb NAGIOS constantment s’està operant i editant configuracions a través de consola, el que obliga a uns que els operadors disposin d’uns coneixements més elevats. Tot i que un dels nostres objectius era la implementació d’un sistema de correlació d’esdeveniments, el que ens va fer avaluar un SIEM, la realitat de la implementació d’un sistema d’aquest tipus en una xarxa com la analitzada supera l’envergadura d’aquest TFC. Això, i un cop descobertes les funcionalitats de correlació de Zenoss, és el que ha motivat la utilització d’un arquitectura composada per un sistema de monitorització i un toolkit. 5.2.7 Disseny de l’arquitectura La nostra arquitectura estarà composada per NST i Zenoss. De manera independent, tenim instal·lat inSSIDer en un parell de portàtils que ens serveixen per fer mesures de camp. Cada un d’aquests components (NST i Zenoss) funcionarà en una màquina virtual, de les quals hem fet diversos snapshots en diversos moments de la seva instal·lació el que ens permet tornar a un estat anterior amb molta rapidesa i facilitat. Ambdós sistemes són administrables i operables des de web, el que permet desplegar-los a l’entorn d’operacions amb molta facilitat i certa independència de les seves dimensions. S’ha creat a Zenoss un compte d’administració, que permet editar els dispositius, i diversos d’operació, que permet als operadors explotar el sistema que han configurat els administradors. En la arquitectura de sistemes d’informació que hem desplegat, Zenoss aporta la monitorització sobre els dispositius i genera les alertes corresponents, alhora que centralitza els logs dels dispositius. NST en canvi, s’utilitza sota demanda d’un operador que necessita fer ús d’una de les eines del toolkit per atendre una incidència en el servei. Una excepció a això és SNORT, un dels components de NST que pot executar-se sota petició està sempre actiu i que realitza funcions de detecció d’intrusions.
58 Optimització de servei d’una xarxa WiFi corporativa Taula 5.1 Components de l’arquitectura Un operador dels sistemes ha d’atendre dues finestres: les alertes que mostra zenoss a través de la seva interfície i les que mostra BASE (un frontend d’SNORT) en la seva. Si es necessari utilitzar NST, es pot fer en un navegador en qualsevol de les dues pantalles. Fig. 5.7 Entorn d'operacions amb dues pantalles Centralització de logs Monitorització Correlació de succesos Eines centralitzades Alertes Detecció d’anomalies Zenoss NST
Implementació 59 6. CAPÍTOL 6. IMPLEMENTACIÓ Un cop escollides les eines i els sistemes d’informació, en aquest capítol es detallen, en primer lloc, les correccions tècniques sobre la xarxa WiFi i, en segon lloc, el desplegament dels sistemes d’informació i la seva configuració per a interactuar amb els diversos dispositius de xarxa. 6.1 Mesures a curt termini: correccions en la xarxa WiFi Partint dels resultats de l’anàlisi efectuat, en aquest apartat s’efectuen correccions tècniques sobre la xarxa WiFi. 6.1.7.1 Canvi contrasenyes APs S’han configurat diferents contrasenyes per cada AP, de major fortalesa que les existents. Hem utilitzat contrasenyes de 8 caràcters combinant aleatòriament mitjançant un generador números y caràcters especials. Alguns d’aquests caràcters especials provocaven que l’accés als AP fos impossible un cop configurades, possiblement per algun problema relacionat amb el joc de caràcters. Hem detectat els caràcters problemàtics i els hem substituït per caràcters alfabètics. 6.1.7.2 Substitució APs Donades les lectures de l’anàlisi de tràfic, es canvien aquells punts d’accés que generen un tràfic corrupte. En una segona etapa, es procedirà a canviar la resta per aprofitar les noves característiques i, donat que en aquestes correccions es desenvolupen en paral·lel el desenvolupament dels sistemes d’informació, treure profit de les millors capacitats de monitorització. El nou model d’AP és de classe empresarial i disposa de noves característiques: Disseny més adient: • suport mural assegurable amb cadenat • xassís de metall més resistent Prestacions (s’han implementat totes): • PoE: permet prescindir de l’alimentació, el que ens dóna mes flexibilitat en la ubicació de l’AP i ens permet assegurar aquells APs que estaven connectats a un endoll a l’abast dels usuaris. També permet el reinici en fred del hardware remotament, ideal per aquells APs instal·lats en ubicacions de difícil accés i per estalviar desplaçaments. • Majors capacitats de monitorització remota: SNMP v2
60 Optimització de servei d’una xarxa WiFi corporativa • Més opcions de securització: o accés per SSH o filtre que permet impedir l’accés de la gestió per WLAN 6.1.7.3 Remapeig de canals S’optimitza l’ús del espectre lliure utilitzant canals amb menys ús i de tal manera que dos BSS de la nostra xarxa no es solapin. Per tal de poder-ho controlar, es desactiva la característica de canal dinàmic i es defineix el canal de cada AP tenint en compte la seva ubicació respecte als demés. L’eina inSSIDer ens permet veure visualment la utilització dels canals 802.11 a la banda de 2.4 Ghz. Figura 6.1 Optimització de canals ràdio 6.1.7.4 Retirada de 3 antenes Yagi (Contenció de cobertura). 4 del punts d’accés tenien connectada una antena Yagi. Es comprova fent un mapeig de la cobertura amb inSSIDer que, per la zona a la que volem donar cobertura, l’ús d’aquesta antena no és adequat en 3 APs. Amb aquesta acció hem contingut la cobertura als límits de l’edifici, el que ens protegeix contra atacs de l’exterior. 6.1.7.5 Reorientació d’una Antena Yagi i eliminació d’un AP (Contenció de cobertura). Es readjusta la orientació de l’antena de tal manera que podem donar cobertura a una zona més extensa, el que ens permet retirar un AP.
Implementació 61 6.1.7.6 Xifrat de la xarxa Un cop avaluades les característiques del servei que dóna la xarxa, s’ha escollit un xifrat WPA-PSK. Tot i conèixer que aquest xifrat no és totalment segur, la tria ha vingut condicionada per les necessitats d’una ràpida implementació amb els recursos disponibles (es pot implementar sense haver de desplegar servidors RADIUS) i d’haver de garantir a l’usuari la compatibilitat amb estacions i dispositius legacy. Com que es coneixen les limitacions i vulnerabilitats d’aquest tipus de xifrat, s’ha triat una contrasenya de 26 caràcters alfanumèrics, i se’n ha recomanat al departament el canvi periòdic. Amb aquesta acció s’estableix un control d’accés que permet acotar el servei ofert només a aquells usuaris autoritzats, reduint de forma notable la càrrega sobre la xarxa. 6.1.7.7 Desactivació WMM Donat que la priorització de tràfic no és necessària a la xarxa, desactivem les extensions multimèdia (WMM, Wireless MultiMedia) per tal de reduir el risc d’atacs que aprofiten les vulnerabilitats QoS WPA conegudes. 6.2 Mesures a llarg termini: implementació de sistemes d’informació En aquest capítol es recull la implementació dels sistemes d’informació a l’entorn d’operacions. Donat que NST funciona com una suite d’eines sota demanda (escaneigos, sniffing) no necessita adaptar-se, amb la excepció d’Snort. 6.2.8 Adaptació d’Snort Per tal de que Snort pugui capturar dades correctament, necessita fer-ho directament del medi físic de transmissió. Donat que l’entorn Ethernet és commutat, això obliga a la inserció d’un hub en el tram que volem estudiar o a la configuració d’un port de monitoring o mirroring en els switchos. 6.2.9 Integració Snort en Zenoss Per tal d’arribar al màxim nivell de centralització de monitorització, hem provat d’integrar els missatges de Snort dintre de NST en Zenoss. Es prova la
62 Optimització de servei d’una xarxa WiFi corporativa instal·lació d’un syslog-ng en la màquina NST que redirigeixi els logs al Zenoss, però els missatges no arriben en un format intel·ligible. Donat que NST forma part del nostre disseny i aquest conté una bona explotació de les dades d’SNORT amb BASE, SNORTER i SnortSlinger, hem decidit que la monitorització de la detecció d’intrusions que realitza SNORT es farà a través de NST, donat que el nostre entorn d’operacions ja hi dedica una pantalla. 6.2.10 Configuració dels dispositius a Zenoss 6.2.10.1 Monitorització de Rendiment: Per a obtenir les gràfiques de rendiment dels diferents dispositius del sistema, hem avaluat les següents tècniques: • SNMP a través d’un zenPack • SNMP a través de SNMPInformant, un plugin SNMP que s’instal·la al dispositiu • SNMP a través d’agents propis del fabricant del hardware • WMI per a servidors Windows. La tercera opció és la que ofereix una millor profunditat de les dades que s’obtenen. Per exemple, en servidors HP Proliant es poden observar els diferents ventiladors del sistema. De les altres tres, és a dir, en aquells casos en que no disposem d’agents SNMP propis del fabricant, WMI és la més convenient per la seva facilitat, major profunditat, seguretat, i la no necessitat de instal·lació ni tan sols del servei SNMP al sistema remot. 6.2.10.2 Monitorització per WMI: Un cop instal·lat el zenPack de monitorització de rendiment WMI, a l’objecte: 1) Cal introduir les dades d’un compte del sistema que tingui permisos per utilitzar WMI a les zProperties. 2) Cal afegir els plugins que ha creat el zenpack a zCollectorPlugins per sobre del plugins zenoss.snmp, o esborrar aquests. Hem decidit deixarlos ja que d’aquesta manera també es recopila informació a través de SNMP (si el dispositiu està convenientment configurat, en cas contrari, o si el dispositiu no serveix SNMP, cal esborrar aquests i situar la zProperty zSNMPMonitorIgnore a True). 3) A templates, cal fer un binding amb la la plantilla WMIDevice per tal de que les dades de rendiment s’obtinguin per WMI 4) Si es desitja obtenir els canvis immediatament, es pot llençar un remodelament del dispositiu.
Implementació 63 6.2.10.3 Centralització de logs: Un dels inputs d’informació del sistema Zenoss es el syslog integrat, que permet configurar tota mena de dispositius perquè n’enviïn els seus logs de manera molt senzilla. D’aquesta manera, podem aprofitar les funcionalitats de deduplicació per als logs, i tenir un únic lloc per tots els logs, el que facilita enormement la seva posterior correlació. 6.2.10.4 Monitorització per SNMP: Per aquells dispositius que no siguin Windows o tot i ser-ho no pertanyin a un domini (en aquest cas la configuració és excessivament complicada i per tant WMI perd avantatges davant de SNMP) es configura la monitorització per SNMP, que en Zenoss és totalment nativa. Tot i la seva inseguretat, hem utilitzat en alguns casos SNMPv2 per ser aquesta versió la màxima suportada pels dispositius. Allà on ha estat possible, hem configurat l’enviament de traps SNMP a la màquina Zenoss, on es recullen també de manera nativa. Figura 6.2 Esdeveniments d'un AP monitoritzat per SNMP, on es poden apreciar els traps 6.2.10.5 Propietats i classes Volem incorporar a Zenoss diversos equips de sobretaula que donen servei als estudiants i a les aules de la institució. Hem escollit WMI pels motius exposats. Donat que aquests equips estan agrupats sota diferents credencials d’administració, creem una sèrie d’organitzadors dintre d’una nova classe /desktop/Nom. Aquests organitzadors permeten definir zProperties per cada un
64 Optimització de servei d’una xarxa WiFi corporativa d’ells, de tal manera que afegint els equips directament al corresponent organitzador n’heretaran la configuració. En les zProperties es defineixen les credencials d’accés al sistema a monitoritzar, així com quins plugins de recol·lecció d’informació utilitzarà el zenoss, i quina font utilitzarà per a elaborar les gràfiques de rendiment. Les zProperties segueixen un esquema d’heretament de les classes superiors, el que simplifica molt la configuració de múltiples dispositius similars. Per exemple, per configurar les credencials remotes d’accés (compte WMI o communities SNMP), aquestes es poden un introduir un sol cop en la classe que conté els dispositius. 6.3 Resultats i conclusions La introducció de Zenoss en el departament de tecnologies de la informació ha permès, en primer lloc, un canvi substancial en la visió dels equips importants a la xarxa. S’ha eliminat l’anterior situació de ceguera en que cap sistema mostrava l’estat dels diferents dispositius i per tant es reaccionava a les incidències quan es percebien, el que no garantia una bona continuïtat del servei, donat que no existeix una línia directa de comunicació d’incidències entre l’usuari final de la xarxa WiFi i el departament. Gràcies a la monitorització de Zenoss i tal com es mostra en la figura inferior, una sola pantalla accessible per qualsevol operador mostra visualment l’estat de tots els equips de xarxa, amb un codi de colors jeràrquic que indica la gravetat i el nombre d’esdeveniments actuals del dispositiu no processats pels operadors. Figura 6.3 Estat dels APs dintre de la classe /Network En segon lloc, la informació continguda a Zenoss és un registre de l’activitat del dispositiu obtinguda gràcies a la monitorització permanent. Això permet
Implementació 65 diverses accions, com l’avaluació del rendiment i del dimensionament d’equips i enllaços en un moment puntual o al llarg del temps (figura 6.4), i és de gran utilitat en l’anàlisi forense de fallades dels sistemes. Figura 6.4 Gràfiques de rendiment temporals d'un AP En tercer lloc, la organització dels dispositius de la base de dades de Zenoss en la seva interfície permet navegar-hi com si d’una base de dades de configuració (CMDB, configuration management database) o d’inventari es tractés. Això permet accedir quan és necessari a consultar qualsevol aspecte de la configuració d’un dispositiu de manera ràpida, actualitzada i centralitzada. A la figura 6.5 es poden veure en una sola pantalla les adreces MAC i IP de les interfícies del dispositiu, així com les rutes IP establertes.
72 Optimització de servei d’una xarxa WiFi corporativa O10. La introducció d’un servidor cau intermediari transparent ha augmentat considerablement el rendiment del servei, optimitzant la utilització de l’ample de banda del troncal de connexió a Internet. 7.3 Valoració de l’acompliment de la planificació i els costos La planificació del TFC ha patit una desviació respecte a les previsions inicials. En primer lloc, tot i que la redacció de la memòria es va incloure implícitament en la planificació donat que aquesta s’ha redactat a mesura que s’anava avançant, no és va planificar la composició de format d’aquesta com una tasca, el que ha provocat que la planificació quedés curta. Altres factors han estat, com ja s’ha exposat a les conclusions del capítol 3, l’extensiu volum d’informació trobada sobre seguretat WiFi que ha obligat a realitzar una cerca més llarga i un triatge no planificats. D’altra banda, tasques que durant la planificació semblaven més propenses a patir una major variació de dedicació, com la instal·lació dels sistemes d’informació, han resultat acurades en la seva valoració i fins i tot (com en el cas de la posada en funcionament de Zenoss a partir del instal·lador stack) s’han realitzat en menor temps del previst. Finalment, la extensió dels sistemes d’informació a totes les xarxes de la institució (especialment pel que fa a Zenoss) per una banda, i la introducció del proxy transparent com a porta d’enllaç per l’altre, ha causat una desviació important en la planificació en no ser, aquestes actuacions, contemplades inicialment. S’ha optat per incloure-les, en considerar per una banda l’extensió dels sistemes molt profitosa, i per l’altre la implementació del proxy necessària per a l’acompliment dels objectius, quan, un cop efectuades les correccions a curt termini sobre la xarxa WiFi, es va constatar gràcies als sistemes d’informació la saturació dels troncals en condicions normals d’ús. Els costos en aquest treball han estat únicament de hores de feina. Pels motius esmentats, els costos reals han superat els previstos, en realitzar-se algunes hores més de les planificades. A la finalització del TFC, s’han realitzat 40 hores més de les previstes, el que condueix al següent excés de treball: Desfasament = Hores excés / Hores totals = 40 h / 272 h = 14,7 %
Balanços 73 7.4 Línies futures • Millora de l xifrat: De les vulnerabilitats del xifrat WPA-PSK que s’ha hagut d’implantar a la xarxa, no s’han pogut establir contramesures per a l’atac intra-psk descrit a 3.2.3.1. Això conjuntament amb la voluntat d’establir un millor sistema d’autenticació basat en usuaris, indueix a la propera implementació de WPA-Enterprise o a la reconsideració de WPA2-Enterprise. • Portal captiu: Relacionat amb el sistema d’autenticació, resulta interessant la futura implementació d’una solució de portal captiu que permeti un accés a la xarxa més lleuger i segur als usuaris. • Integració de Zenoss amb sistemes de ticketing: La necessitat del departament per a disposar d’un sistema de ticketing propi per a la gestió d’incidències, obre la possibilitat d’integrar els nostres sistemes d’informació amb aquest futur sistema. En aquesta línia, hem trobat documentació sobre la integració de Zenoss amb Remedy, tot i que l’elevat cost d’aquesta solució fa previsible la decisió d’utilitzar un altre software. En aquest cas, si la comunitat Zenoss no proveeix de ZenPacks per a la integració, s’haurà de treballar en el desenvolupament. • Millora del sistema de correlació d’esdeveniments: Un dels objectius del TFC era la implementació d’un sistema de correlació d’esdeveniments. Aquest objectiu no s’ha assolit totalment, el que obre la possibilitat del seu desenvolupament futur.
74 Optimització de servei d’una xarxa WiFi corporativa 8. CAPÍTOL 8. CONCLUSIONS 8.1 Generals L’elevat nombre d’objectius assolits s’ha traduït en una millora real en la qualitat del servei ofert als usuaris a través de la xarxa WiFi. Les millores s’han produït en estabilitat, en temps de servei, en rendiment, i en seguretat. Els beneficis per a la empresa han estat diversos, destacant un major uptime i un menor número d’incidències amb els mateixos recursos. Per altra banda, el coneixement obtingut amb aquest treball realitzat a la xarxa WiFi es pot exportar a les altres xarxes de la empresa. Actualment, els sistemes d’informació s’estan integrant en altres xarxes que contenen els serveis informàtics crítics de la institució. Durant l’anàlisi de la xarxa WiFi, moment en que aquest TFC entrava en contacte amb el cas real, van començar a sorgir les diferències entre el món de l’empresa i l’acadèmic. En primer lloc la interacció del desenvolupament del treball amb el món real d’un servei viu en una empresa, ha causat que es generessin nous inputs d’informació a mesura que s’anava avançant, el que ha causat, com en el cas de la decisió d’incorporar un servidor cau intermediari transparent al final del treball, una desviació important de la planificació inicial. Per altra banda, el TFC s’ha construït amb una forta base teòrica, per tal de fonamentar un anàlisi rigorós des del punt de vista acadèmic. És en el moment d’aplicar la teoria quan l’anàlisi de costos i beneficis decideix quines accions son apropiades o no, pel que moltes accions que tenien un gran interès acadèmic (estudis de la utilització de l’espai radioelèctric, desplegament d’una estructura de sensors de WIDS (Wireless Intrusion Detection Service,...) no s’han realitzat perquè els seus costos d’equipament i hores de feina no justificaven el benefici que aportaven. És interessant incorporar a la mentalitat d’un enginyer a punt de finalitzar els estudis, que en el món empresarial són els resultats ponderats per aquest balanç cost-benefici els que dirigeixen les estratègies tècniques per assolir un objectiu. Això introdueix un concepte no vist a la carrera, el del risc. Potser una solució implementada no és la millor des del punt de vista tècnic, però és suficientment bona tenint en compte el risc que té de fallada si és valora el cost d’una de millor. Una bona mostra d’això és la utilització d’un xifrat menys segur que una altra disponible en la xarxa WiFi que s’ha estudiat, per tal de poder mantenir un servei menys restrictiu amb els requisits dels usuaris. Tot i que una situació com aquesta genera certa incomprensió i decepció en no poder resoldre un problema donat (tal i com se’ns ensenya a la carrera) de la millor manera possible, trobo que també és més humana perquè hom és pregunta “a costa de què?”, té en compte més variables que les purament tècniques (en aquest cas un servei més còmode a una minoria d’usuaris) i ens recorda que no tot és possible sempre. En qualsevol cas, aquesta és la manera
Conclusions 75 d’adaptar la enginyeria a la realitat, i cal adonar-se’n d’això en el moment de redactar les últimes línies d’un treball que conclou uns estudis universitaris. 8.2 Ambientalització Aquest TFC ha tingut en compte un factor ambiental molt important amb la contenció de senyal dins dels límits de l’edifici. En l’estudi inicial de la xarxa WiFi, varem constatar la contaminació radioelèctrica en la banda dels 2.4 Ghz existent. Per tal de poder obtenir una bona SNR respecte al soroll composat per totes les xarxes WiFi veïnes (i demés aparells domèstics o d’oficina que operen en la banda) havíem de transmetre amb més potència o col·locar mes APs del que hagués estat necessari amb una banda de 2.4 Ghz neta d’interferències. La decisió de contenir la cobertura de la nostra radiació 802.11, també motivada per motius de seguretat, contribueix a no embrutar l’espai radioelèctric del veïns. Aquest TFC, per altra banda, no ha presentat un impacte mediambiental mesurable en el seu desenvolupament. 8.3 Personals Personalment, la millora d’un servei en un entorn real ha estat una experiència molt enriquidora. En començar el treball i preparar les bases teòriques sobre WiFi, vaig descobrir i aprofundir en el món de la seguretat WiFi, un món que, encara que en el primer front hom hi troba el gruix de informació dedicada a poder connectar-se a Internet amb la connexió del veí, té grans apassionats i grans enginyers, programadors i matemàtics al darrera. També val a dir que, amb la visió que dóna el pas del temps, alguns dels errors del passat en el disseny de la seguretat semblen molt greus i es podria pensar que no s’hi va treballar suficient. Potser ens hem tornat més conscients de la necessitat de la seguretat a mesura que ens han anat passant coses, i quan WiFi va sorgir la perspectiva era una altra. Tot i així, personalment em resulta increïble que proveïdors d’accés a Internet, Telefònica la primera, segueixin incorporant WEP com a xifrat per defecte dels seus routers, amb unes contrasenyes que contenen un nivell d’entropia tant baix que es poden trencar en una tarda. Amb els mitjans adequats, l’obtenció d’aquestes claus és qüestió de segons (val la pena donar un cop d’ull a algunes competicions al respecte que es poden veure a YouTube).
76 Optimització de servei d’una xarxa WiFi corporativa 8.4 Agraïments Dedico aquest treball a la meva família i a tu Carla, gràcies pel teu suport incondicional. I als qui estan a prop, ells ja saben qui són. A tu Laura, per fi hem arribat! Gràcies de tot cor pel teu acompanyament i saviesa. També agraeixo l’acompanyament d’un mestre, en Marco A. Peña, en el llarg i complicat procés d’aquest TFC, de qui és un plaer aprendre una mica cada dia. I a en Quique Pérez del DTI, per acollir-me com ho ha fet.
Conclusions 77 Bibliografia Tecnologia 1. http://www.virusprot.com/ 2. http://www.inteco.es Estudio sobre el Sector de la Seguridad TIC en España. Estudio sobre la situación de seguridad y buenas prácticas en dispositivos móviles y redes inalámbricas. 3. Gowex: Informe Wifi 2008: http://www.gowex.com/noticias/tmp/informe_2008.pdf 4. http://www.ebusiness-watch.org/ 5. iPass Mobile Broadband Index: http://www.ipass.com/pdfs/iPass_Mobile_Broadband_Index_1H_2008.pdf 6. http://www.securityfocus.com/infocus/1901/1 7. http://en.wikipedia.org/wiki/Comparison_of_wireless_data_standards 8. http://en.wikipedia.org/wiki/IEEE_802.11 9. http://www.ieee802.org/dots.html 10. Estàndards 802.11: http://standards.ieee.org/getieee802/802.11.html 11. http://www.embedded.com/columns/specialreports/34400002?_requestid=3 30456 12. http://www.windowsecurity.com/articles/80211i-WPA-RSN-Wi-Fi- Security.html 13. http://www.wireless-center.net/ 14. http://forums.wi-fiplanet.com/archive/index.php/t-1293.html 15. http://www.cwnp.com/cwap/book/index.html 16. 802.11® Wireless Networks: The Definitive Guide - Matthew Gast, O'Reilly. Auditoria
78 Optimització de servei d’una xarxa WiFi corporativa 1. http://www.isaca.org/Content/NavigationMenu/Students_and_Educators/IT_ Audit_Basics/IT_Audit_Basics_Columns.htm 2. http://www.securityfocus.com/infocus/1697 3. http://searchcio.techtarget.com/sDefinition/0,,sid182_gci955099,00.html 4. http://searchsecurity.techtarget.com/expert/KnowledgebaseAnswer/0,28962 5,sid14_gci1118060,00.html 5. http://wiki.universidadlibre.org.ar/index.php?title=%22Metodolog%C3%ADas _de_seguridad_Inform%C3%A1tica%2C_B%C3%BAsqueda_de_datos_de_ un_dominio_e_IP%22 6. http://it.tmcnet.com/topics/it/articles/64874-security-assessment-security- audit.htm 7. Publicacions 800-42 I 800-115 del NIST 802.1x 1. http://www.networkworld.com/research/2002/0506whatisit.html 2. http://es.wikipedia.org/wiki/IEEE_802.1X Seguretat 1. http://www.aircrack-ng.org/doku.php?id=links 2. http://en.wikipedia.org/wiki/Wireless_security 3. http://en.wikipedia.org/wiki/Wireless_LAN_security 4. http://hack2sec.wordpress.com/ 5. http://etutorials.org/Networking/802.11+security.+wifi+protected+access+and+802.11i/ 6. http://www.oreillynet.com/pub/a/security/2006/03/30/what-is-wireless- security.html?page=1 7. http://techdir.rutgers.edu/wireless.html 8. http://aboba.drizzlehosting.com/IEEE/ 9. http://www.securityfocus.com/infocus/1814 10. http://www.securityfocus.com/infocus/1824
Conclusions 79 11. http://altctrlsupr.net/ataques-practicos-contra-wep-y-wpa/ 12. http://es.wikipedia.org/wiki/Número_pseudoaleatorio 13. http://www.monografias.com/trabajos18/protocolo-wep/protocolo-wep.shtml 14. http://lasecwww.epfl.ch/pub/lasec/doc/cha06.pdf 15. http://www.eweek.com/c/a/Security/Cracking-the-WPA-Security-Standard/1/ 16. http://blogs.nuspire.com/bkblog/?p=66 17. The State of Wi-Fi® Security: Wi-Fi CERTIFIED™ WPA2® Delivers Advanced Security to Homes, Enterprises and Mobile Devices (2009) – Wi- Fi Alliance. 18. Presentació PPT: Wireless Threats and Vulnerabilities – Mischel Kwon, U.S. Department of Justice. 19. Goal-Oriented Security Threat Mitigation Patterns: A Case of Credit Card Theft Mitigation - Sam Supakkul, Tom Hill, Ebenezer Akin Oladimeji, and Lawrence Chung. 20. The Final Nail in WEP’s Coffin - Andrea Bittau, Mark Handley, Joshua Lackey. 21. Practical attacks against WEP and WPA - Martin Beck, Erik Tews, 8 Novembre 2008. 22. Cryptanalysis of IEEE 802.11i TKIP - Finn Michael Halvorsen, Olav Haugen, Juny 2009. 23. A Practical Message Falsication Attack on WPA - Toshihiro Ohigashi and Masakatu Morii. Atacs i eines 1. http://www.wireless-center.net/Wi-Fi-Security/3078.html 2. http://www.tech-faq.com/rogue-access-point.shtml 3. http://www.cs.wright.edu/~pmateti/InternetSecurity/Lectures/WirelessHacks/ Mateti-WirelessHacks.htm 4. http://www.corelan.be:8800/index.php/2009/02/20/cheatsheet-cracking-wep- with-backtrack-4-and-aircrack-ng/
80 Optimització de servei d’una xarxa WiFi corporativa 5. http://users.csc.calpoly.edu/~bellardo/pubs/usenix-sec03-80211dos- html/80211-dos.html 6. http://www.pcworld.com/businesscenter/article/144647/guide_to_wireless_la n_security.html Distribucions i Eines 1. http://caballe.cat/wp/distribucions-especialitzades-en-seguretat/ 2. http://kcpentrix.com/index.php?option=com_content&view=article&id=65&Ite mid=71 3. http://caballe.cat/wp/distribucions-especialitzades-en-seguretat/ 4. http://www.securitydistro.com/security-distros/ 5. http://www.airmagnet.com/products/enterprise/ 6. http://www.wi-foo.com/ViewPage80e2.html?siteNodeId=45 7. http://www.windowsecurity.com/whitepapers/Wireless-Cracking-Tools.html 8. http://sectools.org/sniffers.html 9. http://www.metageek.net/products/wi-spy-24i 10. http://www.wireless-center.net/Wi-Fi-Security/3076.html Sistemes d’informació 1. http://es.wikipedia.org/wiki/Comparaci%C3%B3n_de_sistemas_de_monitori zaci%C3%B3n_de_redes 2. http://www.nosolounix.com/2010/04/instalar-nagios-en-ubuntu.html 3. http://www.nosolounix.com/2010/06/configurar-nagios-en-ubuntu.html 4. http://www.zenoss.com/ 5. http://www.alienvault.com/community.php?section=Home 6. http://networksecuritytoolkit.org/