Driepunts positiebepaling voor draadloze clients
De beveiliging van draadloze netwerken is niet alleen altijd een probleem geweest, maar is dat nog steeds. Volgens analisten en beveiligingsspecialisten is het merendeel van deze netwerken slecht of zelfs helemaal niet beveiligd. De Wireless Site Management software van Computer Associates verbetert niet alleen de beveiligingsprotocollen, maar introduceert ook een hele nieuwe technologie om het bereik van de draadloze netwerken af te schermen tot een specifiek gebied.
Er is al vanaf de introductie van draadloze LAN's (Wireless LAN's, WLAN's) een heleboel te doen geweest over de veiligheid daarvan. Denk dan zowel aan de logische bescherming daarvan als aan de fysieke afscherming. Bij de logische bescherming gaat het bijvoorbeeld om de beperking van toegang tot het netwerk tot machines met specifieke MAC adressen, het gebruik van sleutels en paswoorden, en de encryptie van het dataverkeer. Voor de fysieke afscherming wordt gebruik gemaakt van speciale antenne's waarvan het bereik is begrensd tot een bepaald hoek. Zo kan worden voorkomen dat het signaal van de access points ook buiten het gebouw te ontvangen is. Met hetzelfde doel kan bij deze systemen ook nog gebruik gemaakt worden van speciale afschermingsmaterialen.
Ondanks al deze maatregelen blijft de beveiliging van draadloze netwerken een enorm probleem. Veel beheerders blijken de beveiligingsprotocollen niet eens te gebruiken. En zelfs als dat wel gebeurt, blijken deze protocollen niet waterdicht te zijn. Hetzelfde geldt voor de antenne's van de access points. Hoewel het bereik daarvan gedeeltelijk afgeschermd kan worden, kunnen deze met speciale richtantenne's en aangepaste apparatuur nog steeds worden benaderd.
Geen verbetering
Volgens Gartner komt er voorlopig ook nog geen verbetering in deze problemen. Tot 2006 zal 70 procent van de succesvolle aanvallen op draadloze netwerken worden veroorzaakt door slechte configuraties van access points en clients. John Pescatore, vice president en partner bij Gartner zegt dat het moeilijk is om hackers te detecteren als die eenmaal op het netwerk binnen zijn gekomen. "Een slimme hacker speelt op safe en gaat voorzichtig om met de reources van het bedrijf. Op die manier wordt hij misschien wel nooit gevonden."
Gartner raadt bedrijven dan ook aan om zelf met afzonderlijke detectieapparatuur aan de slag te gaan, in feite op precies dezelfde wijze waarop hackers de ether afstruinen op zoek naar zwak beveiligde netwerken.
Red-M, leverancier van beveiligingsoplossingen voor draadloze netwerken, komt met vergelijkbare cijfers als Gartner. Uit het onderzoek dat het bedrijf elk half jaar onder 100 van zijn klanten uitvoert, blijkt dat 80 procent van de bedrijfsnetwerken van buitenaf bereikbaar is en vertrouwelijke informatie uitzendt. Juist onder elektronica en IT bedrijven, waar men toch beter zou moeten weten, ligt dit percentage rond de 80 procent. Telco's doen het "het best" met 50 procent. En zelfs onder banken en andere financiële dienstverleners gaat het volgens Red-M om ongeveer tweederde van de bedrijven.
Karl W. Feilder, de CEO van Red-M, benadrukt dat het hier helemaal niet noodzakelijk gaat om bedrijven die een draadloos netwerk gebruiken. "Draadloos kan het best worden omschreven als sterk onveilig, en het is hedentendage overal aanwezig, of we dat nu willen of niet, van PDA's en mobiele telefoons tot notebook computers. De draadloze mogelijkheden van Intel's Centrino chips zaten in 42 procent van de notebooks die vorig jaar zijn verkocht, en zullen dit jaar in 90 procent van de notebooks zitten. Of je die mogelijkheden nu gebruikt of niet, elke notebook vormt zo een duidelijk gevaar voor de veiligheid van computernetwerken. Draadloze technologie kan niet aan banden worden gelegd, worden gemeten of worden gecontroleerd door traditionele systemen voor netwerkbeveiliging."
Plattegrond
Computer Associates demonstreerde onlangs een bèta versie van hun Wireless Site Management (WSM) pakket. Daarmee kan niet alleen het beheer maar ook de veiligheid van WLAN's sterk worden verbeterd. De software zoekt automatisch alle access points op en waar ze precies staan. Op die manier kan ook apparatuur die door gebruikers zelf op het netwerk is ingeprikt worden opgespoord. Het WEP beveiligingsprotocol wordt verbeterd door elke keer automatisch de sleutels te veranderen. En toegang tot het draadloze netwerk kan worden beperkt tot bepaalde uren van de (werk)dag.
Dat alles is op zich niet nieuw of bijzonder. Wel nieuw en bijzonder is de manier waarop WSM de fysieke afscherming van het draadloze netwerk kan worden geïmplementeerd. De beheerder kan op een plattegrond van de ruimte precies aangeven waar het netwerk wel en niet bereikbaar moet zijn. Zo kan het bereik van de antenne's worden beperkt tot precies de contouren van de werkruimte. Daarbuiten kan geen toegang tot het netwerk worden verkregen.
Driepunts positiebepaling
Deze access zone technologie werkt natuurlijk niet via de uitstraling van de antenne's zelf, maar maakt gebruik van driepunts positiebepaling (triangulization) zoals die ook door GPS en GSM/UMTS systemen wordt toegepast. De beheerder begint met het invoeren van een plattegrond van het kantoor. Vervolgens moet deze worden gecalibreerd (geschaald en gepositioneerd) ten opzichte van minstens drie access points. Tenslotte worden aan de hand daarvan (met behulp van een tensor algoritme dat gebruik maakt van de signaalsterkte en de positie ten opzichte van de access points) ook de posities (virtuele coördinaten) van alle andere access points en clients in deze plattegrond vastgesteld.
Wanneer een beheerder een access zone definieert, worden de coordinaten daarvan berekend, en staat de management software toegang tot het draadloze netwerk alleen toe als een client zich inderdaad binnen dit gebied blijkt te bevinden. Beweegt een client zich uit de access zone, dan wordt de verbinding met het netwerk verbroken. Volgens Sumit Deshpande, bij CA betrokken bij de ontwikkeling van dit product, blijft de afwijking van deze technologie beperkt tot maximaal vijf meter.
Bèta stadium
De WSM software bevindt zich op dit moment nog in het bèta stadium. Hoewel het pakket tezijnertijd ook met de eTrust software en met Unicenter geïntegreerd zal kunnen worden, zal het als stand-alone oplossing worden verkocht en kunnen worden ingezet. De prijs is op moment van schrijven nog niet bekend.
Nederlands (nl-NL)
English (United Kingdom) 
Plaats reactie