Systém kontroly vstupu – co to je

Jmenuji se Ilja Golubničev, jsem členem odborné komunity NTA.

V této publikaci budu hovořit o systémech kontroly přístupu, zranitelnostech zastaralých technologií a prostředcích ochrany proti vnějšímu rušení.

Systém řízení a správy přístupu (ACS) je soubor technických nástrojů, které umožňují regulovat přístup na stránky. Každý již zná hlavní úkoly prováděné systémem kontroly přístupu, ale musíte pochopit, že zahrnuje několik komponent, jako například:

Čtečky karet a RFID

Každá z těchto součástí může být náchylná k bezpečnostním rizikům. Proto, abyste zajistili bezpečnost ACS, musíte zvážit každou součást a přijmout ochranná opatření.

Čtečky karet a RFID

RFID čtečka slouží jako zdroj energie pro kartu. Po přijetí energie ze čtečky se štítek karty zapne a vyšle signál, který je již čtečkou čten.

Obrázek 1. RFID programátor – čtečka (čtečka)

Protože se čtečky nejčastěji zabudovávají do zdi a „hackování“ fyzickou silou nás nezajímá, přejděme k tématu RFID karet.

Podle studie časopisu Security Management Magazine více než polovina organizací (51 %) stále používá starší nízkofrekvenční (125 kHz) karty, které byly vyvinuty před více než 25 lety. Tyto karty lze rozlousknout pomocí duplikátoru, který lze zakoupit online za 15 USD.

Obrázek 2. Duplikátor RFID

Již jsme zjistili, že nízkofrekvenční RFID karty lze snadno číst a kopírovat, zvláště pokud karta nemá šifrovací protokol. Nyní se pokusme určit: je naše RFID karta zranitelná?

Chcete-li určit typ karty, stačí se podívat na její zadní stranu. Například mám tuto HID Proximity:

Obrázek 3. Definice typu mapy

No, nebo (pokud tam není nálepka, kterou musíte odlepit), můžete se podívat na přední stranu karty:

Obrázek 4. HID ProxCard II

Podívejme se na internet a podívejme se na vlastnosti této karty:

Obrázek 5. Charakteristika RFID karty

Jak vidíme, tato karta využívá standard HID Proximity, pracující na nízkých frekvencích. Výměna informací mezi touto kartou a bezdotykovou čtečkou probíhá podle otevřeného protokolu, díky čemuž jsou „bezdotykové“ karty poměrně zranitelné vůči vetřelcům.

Existuje mnoho výrobců čipů pro RFID karty, k dispozici jsou RFID karty: s ochranou i bez ochrany, nízkofrekvenční i vysokofrekvenční. Podívejme se na charakteristiky na příkladu několika čipů a ukažme, které jsou bezpečné a které ne.

READ
Kosočtverečné zvedáky: přehled modelů s nosností 3 tuny a další. Charakteristika šroubového automobilu, s ráčnou, hydraulického a dalších typů

Příklady nebezpečný žetony jsou uvedeny v tabulce níže:

Tabulka 1. Příklady nezabezpečených karet RFID

Jak můžete vidět z tabulky, většina nízkofrekvenčních čipů nemá vestavěné ochranné metody. Při výběru RFID karty byste měli zvážit buď vysokofrekvenční čipy, nebo nízkofrekvenční čipy se zabudovanou ochranou (přítomnost ochrany najdete ve vlastnostech zařízení).

Příklady zabezpečených čipů jsou uvedeny v tabulce níže:

Tabulka 2. Příklady bezpečných RFID karet

Pouzdro: Zkoumáme technologii pro využívání zranitelností ACS.

Jak zjistit číslo karty?

Bezkontaktně přes oblečení/tašku/kapsu můžete diskrétně zkopírovat výpis karet na vzdálenost až 10 cm např. při přepravě.

Čtení dat z karty probíhá pomocí RFID čtečky, kterou si dokonce můžete sami sestavit pomocí Arduina. Čtení vypadá asi takto:

Obrázek 6. Čtení dat z karty

Obdrželi jsme dešifrované UID přístupové karty, v našem případě se jedná o 64bitový blok – “0x00000000|3S8877BDF2”

Vykořisťování

Data zapisujeme na prázdnou kartu nebo je emulujeme na Proxmark 3 (nástroj RFID), poté volně projdeme do budovy / místnosti.

Příručka k Proxmark 3, užitečná při sestavování zdůvodnění potřeby nahradit zastaralý systém kontroly přístupu, je uvedena v oficiálním repozitáři projektu.

Obrázek 7. Proxmark 3

Doporučení pro zvýšení bezpečnosti přístupových karet:

· Aby se předešlo podobným incidentům jako v uvedeném případě, doporučuje se používat ACS s vysokofrekvenčními šifrovanými přístupovými kartami, například čipovými kartami MIFARE Plus a Mifare DESFire, které mají šifrování Triple-DES a AES.

· Pokud společnost nemá možnost používat vysokofrekvenční přístupové karty, pak se zaměstnancům doporučuje uchovávat takové RFID karty v obalech chráněných proti kopírování. Na nutnost dodatečné kontroly pohybu návštěvníků byste měli upozornit i fyzickou ostrahu objektu.

Databáze a servery pro správu

Důležitým aspektem zajištění kybernetické bezpečnosti ACS je také skutečné umístění infrastruktury ACS. Jak je organizován přístup k této infrastruktuře, kde se nachází databáze ACS?

Existuje mnoho databází ACS, každá společnost může mít nainstalovanou jednu nebo druhou databázi. Přibližný poměr databází v systémech ACS je znázorněn na obrázku 8:

Obrázek 8. Databázový poměr v systémech řízení přístupu

Nejprve musíte pochopit, zda vůbec existuje přístup k databázi „zvenčí“. Je databáze umístěna v obecné síti společnosti nebo je umístěna pouze v místní vyhrazené síti, ke které je omezený přístup.

READ
Celer - dárek pro stoleté

Chcete-li to provést, můžete skenovat vnitřní síť (pamatujeme, že skenování lze provést pouze po příslušném schválení bezpečnostním oddělením) pomocí skeneru nmap a pokusit se najít otevřené porty. Stojí za to hledat mezi porty, které jsou ve výchozím nastavení obsazeny databázemi (často se „výchozí“ port nezmění), například:

tcp/3050 – FireBird, Interbase

Můžeme si například vzít TCP port 3050. Skenování můžete spustit pomocí příkazu:

nmap -sS -p3050 -otevřít 192.168.0.0/24

Příklad výstupu nmap pro různé porty:

Obrázek 9. Otevřete porty nmap

Řekněme, že nmap našel otevřené porty v naší síti. Dále se můžete pomocí libovolného programu, například programu IBExpert, pokusit připojit k databázi se systémem řízení přístupu.

Pro autorizaci můžete zkusit vyjmenovat všechna standardní přihlašovací jména a hesla pro databáze (například SYSDBA, masterkey;sa a další). Je možné, že při nastavování databáze nebylo změněno výchozí heslo nebo bylo nastaveno primitivní (qwerty123 atd.).

Obrázek 10. Příklad okna programu IBExpert

Po získání přístupu jsou možné následující vektory útoku:

· Krádež důvěrných informací: útočník může ukrást informace o zaměstnancích, návštěvnících nebo hostech. Tyto informace mohou zahrnovat jména, adresy, telefonní čísla, e-mailové adresy, fotografie a další osobní údaje.

· Nelegální přístup: Útočník může získat přístup k omezeným oblastem pomocí zkopírovaných přístupových karet a také zvýšit přístupová práva.

· Manipulace s daty: Útočník může změnit nebo odstranit data v databázi řízení přístupu, což může vést k chybám v systému a otevřít přístup do nechráněných oblastí.

· Vydírání: útočník může využít přístup k databázi ACS k vymáhání peněz od vlastníka objektu (například zašifrovat celou databázi).

monitorování ACS

Protokoly událostí přístupu by měly být pravidelně kontrolovány. To pomůže odhalit jakékoli neobvyklé akce zaměstnanců nebo pokusy o neoprávněný přístup do systému. Pro příklad můžeme zmínit program pro sledování událostí – Splunk.

Obrázek 11. Software Splunk, prohlížeč databáze

V tabulkové formě si můžete prohlédnout statistiky vstupů/výstupů, najít případné anomálie.

Obrázek 12. Příklad splunk dotazu

K detekci anomálií v protokolech systému řízení a řízení přístupu (ACS) lze použít různé metody, včetně:

· Analýza uživatelského chování: pokud má uživatel přístup do určitých oblastí, pak by jeho činnost měla být v souladu s jeho pracovním rozvrhem. Uživatel, který se pokouší dostat do oblastí, které jsou pro něj nepřístupné v nesprávnou dobu, může být považován za anomálního.

READ
Servopohon pro podlahové vytápění: princip činnosti a účel. Podlahy s teplou vodou v soukromém domě

· Analýza vstupní/výstupní frekvence: Uživatelé, kteří často vstupují do a opouštějí zóny, mohou být považováni za anomální. To může být způsobeno například nesprávnou instalací zařízení pro kontrolu přístupu nebo použitím cizí přístupové karty.

· Analýza anomálií: pro každého uživatele můžete určit typickou aktivitu v systému. Jakákoli odchylka od této normy může znamenat abnormální aktivitu.

· Analýza neobvyklých událostí: neobvyklé události, které nejsou typické pro systémy řízení přístupu, mohou naznačovat pokusy o hackování.

Určení anomálií v protokolech ACS může být založeno na analýze odchylek od běžných vzorců chování uživatele a systému.

Příklad protokolu ACS:

Tento protokol hlásí, že uživatelka Alice získala přístup hlavním vchodem pomocí turniketu 1. Takové protokoly lze zaznamenat do systému ACS při každé události přístupu. Určení anomálií v takových protokolech může zahrnovat analýzu chování uživatelů spojeného s konkrétními objekty přístupu, dobou přístupu, frekvencí přístupu atd.

Pokud se například v protokolu vyskytla událost, když uživatel přistoupil k systému po několika hodinách nebo použil neočekávaný přístupový objekt, může to znamenat anomálii. Pokud uživatel přistupoval v určitou dobu s vysokou frekvencí, může to znamenat anomálii.

Určení anomálií v protokolech ACS může pomoci identifikovat potenciální bezpečnostní hrozby a chránit před neoprávněným přístupem.

Příklad abnormálního protokolu ACS:

Tento protokol hlásí, že se uživatel Bob pokusil o přístup do serverové místnosti v nezvyklou dobu (03:45). Pokud jsou omezení přístupu nastavena tak, že uživatel Bob nemá v tuto chvíli povolen přístup do místnosti, může to znamenat anomálii.

Pokud se událost vyskytne vícekrát v krátkém čase, může to znamenat potenciální bezpečnostní riziko.

Praktický příklad

Podívejme se na praktický příklad logaritmické analýzy pro detekci anomálií na základě metody vstupní/výstupní frekvenční analýzy. Předpokládejme, že máme soubor protokolu přístupu do místnosti, který obsahuje následující položky:

Tento protokol obsahuje informace o ověření (AUTH_SUCCESS/AUTH_FAILED), přístupu ke dveřím (DOOR_OPENED/DOOR_CLOSED) a použitých kartách (CARD_XXXXXXXXXX).

Jedním ze způsobů, jak detekovat anomálie v těchto protokolech, by bylo hledat události, které neodpovídají očekávanému vzoru. Pokud například očekáváme, že každý úspěšný záznam bude doprovázen odpovídající událostí otevření a zavření dveří, pak můžeme použít následující příkaz Pythonu, který vypíše v protokolu všechny záznamy, které po úspěšném zadání neměly událost zavření dveří :

READ
Profilované dřevo nebo zaoblené kulatiny pro dům

s open(‘skud.log’) jako f: pro řádek v f: fields = line.strip().split(‘|’) if len(fields) == 5 and fields[2] == ‘DOOR_001’ a pole[3] == ‘AUTH_SUCCESS’: card_id = fields[4].strip() next_line = f.readline() next_fields = next_line.strip().split(‘|’) if next_line else Žádné, pokud ne next_fields nebo len (next_fields) != 5 or next_fields[2] != ‘DOOR_001’ or next_fields[3] != ‘DOOR_CLOSED’ nebo next_fields[4].strip() != card_id: print(line.strip())

Tento příkaz čte soubor protokolu řádek po řádku, hledá všechny záznamy odpovídající úspěšnému vstupu přes dveře DOOR_001 a kontroluje, zda po nich následuje událost zavření dveří se stejným ID karty. Pokud k takové události nedojde, je záznam považován za anomálii a zobrazí se na obrazovce.

Bezpečnostní opatření ACS

1. Šifrování dat.

Data přenášená mezi komponenty systému ACS je nutné chránit pomocí šifrování. To pomáhá zabránit zachycení dat a přístupu k nim vetřelci. Příklady šifrovacích algoritmů, které lze použít:

Leave a Reply

;-) :| :x :twisted: :smile: :shock: :sad: :roll: :razz: :oops: :o :mrgreen: :lol: :idea: :grin: :evil: :cry: :cool: :arrow: :???: :?: :!: