Articulo de referencia

canal encubierto

En seguridad informática , un canal encubierto es un tipo de ataque que crea la capacidad de transferir objetos de información entre procesos que, según la política de seguridad...

En seguridad informática , un canal encubierto es un tipo de ataque que crea la capacidad de transferir objetos de información entre procesos que, según la política de seguridad informática, no deberían tener permitido comunicarse . El término, acuñado en 1973 por Butler Lampson , se define como canales "no destinados en absoluto a la transferencia de información , como el efecto del programa de servicio en la carga del sistema ", para distinguirlos de los canales legítimos que están sujetos a los controles de acceso de COMPUSEC . [ 1 ]

Características

Un canal encubierto se denomina así porque está oculto a los mecanismos de control de acceso de los sistemas operativos seguros, ya que no utiliza los mecanismos legítimos de transferencia de datos del sistema informático (normalmente, lectura y escritura) y, por lo tanto, no puede ser detectado ni controlado por los mecanismos de seguridad que sustentan los sistemas operativos seguros. Los canales encubiertos son extremadamente difíciles de instalar en sistemas reales y, a menudo, se pueden detectar mediante la monitorización del rendimiento del sistema. Además, presentan una baja relación señal-ruido y bajas tasas de datos (normalmente, del orden de unos pocos bits por segundo). También se pueden eliminar manualmente con un alto grado de seguridad de los sistemas seguros mediante estrategias de análisis de canales encubiertos bien establecidas.

Los canales encubiertos son distintos de las explotaciones legítimas de canales, con las que a menudo se confunden. Estas explotan sistemas pseudoseguros de baja seguridad mediante técnicas como la esteganografía o incluso métodos menos sofisticados para ocultar objetos prohibidos dentro de información legítima. El uso indebido de canales legítimos mediante esteganografía no constituye, específicamente, una forma de canal encubierto.

Los canales encubiertos pueden atravesar sistemas operativos seguros y requieren medidas especiales para su control. El análisis de canales encubiertos es la única forma comprobada de controlarlos. Por el contrario, los sistemas operativos seguros pueden prevenir fácilmente el uso indebido de canales legítimos, por lo que es importante distinguirlos. El análisis de canales legítimos en busca de objetos ocultos a menudo se presenta erróneamente como la única contramedida eficaz contra el uso indebido de canales legítimos. Dado que esto implica el análisis de grandes cantidades de software, ya en 1972 se demostró su impracticabilidad. [ 2 ] Sin estar informados de esto, algunos son inducidos a creer erróneamente que un análisis "gestionará el riesgo" de estos canales legítimos.

Criterios TCSEC

Los Criterios de Evaluación de Seguridad Informática Confiable (TCSEC, por sus siglas en inglés) eran un conjunto de criterios, ahora obsoletos, que habían sido establecidos por el Centro Nacional de Seguridad Informática , una agencia administrada por la Agencia de Seguridad Nacional de los Estados Unidos .

La definición de canal encubierto de Lampson fue parafraseada en el TCSEC [ 3 ] específicamente para referirse a formas de transferir información de un compartimento de clasificación superior a uno de clasificación inferior. En un entorno de procesamiento compartido, es difícil aislar completamente un proceso de los efectos que otro proceso pueda tener en el entorno operativo . Un canal encubierto es creado por un proceso emisor que modula alguna condición (como espacio libre, disponibilidad de algún servicio, tiempo de espera para la ejecución) que puede ser detectada por un proceso receptor.

El TCSEC define dos tipos de canales encubiertos:

El TCSEC, también conocido como el Libro Naranja , [ 4 ] requiere el análisis de canales de almacenamiento encubiertos para ser clasificado como un sistema B2 y el análisis de canales de sincronización encubiertos es un requisito para la clase B3.

Canales de sincronización

El uso de retrasos entre paquetes transmitidos a través de redes informáticas fue explorado por primera vez por Gray Girling [ 5 ] para la comunicación encubierta. Este trabajo motivó muchos otros estudios para establecer o detectar una comunicación encubierta y analizar las limitaciones fundamentales de tales escenarios.

Identificación de canales encubiertos

Cosas cotidianas, como la existencia de un archivo o el tiempo empleado en un cálculo, han servido como medio de comunicación para canales encubiertos. Estos canales no son fáciles de detectar debido a la gran cantidad de medios que utilizan y a su frecuente uso.

Dos técnicas relativamente antiguas siguen siendo los métodos estándar para localizar posibles canales encubiertos. Una funciona analizando los recursos de un sistema y la otra a nivel del código fuente.

Eliminación de canales encubiertos

La posibilidad de canales encubiertos no se puede eliminar, [ 2 ] aunque se puede reducir significativamente mediante un diseño y análisis cuidadosos.

La detección de un canal encubierto puede dificultarse utilizando características del medio de comunicación del canal legítimo que los usuarios legítimos nunca controlan ni examinan. Por ejemplo, un programa puede abrir y cerrar un archivo siguiendo un patrón específico y programado que otro programa puede detectar, y dicho patrón puede interpretarse como una secuencia de bits, formando así un canal encubierto. Dado que es improbable que los usuarios legítimos verifiquen los patrones de apertura y cierre de archivos, este tipo de canal encubierto puede permanecer indetectable durante largos periodos.

Un caso similar es el port knocking . En las comunicaciones habituales, el momento de las solicitudes es irrelevante y no se controla. El port knocking le da importancia.

Ocultación de datos en el modelo OSI

Handel y Sandford presentaron una investigación donde estudian los canales encubiertos dentro del diseño general de los protocolos de comunicación de red. [ 6 ] Emplean el modelo OSI como base para su desarrollo, en el cual caracterizan los elementos del sistema que tienen potencial para ser utilizados para ocultar datos. El enfoque adoptado tiene ventajas sobre estos porque considera estándares en lugar de entornos o arquitecturas de red específicos.

Su estudio no pretende presentar esquemas esteganográficos infalibles. Más bien, establece principios básicos para la ocultación de datos en cada una de las siete capas del modelo OSI . Además de sugerir el uso de los campos reservados de las cabeceras de los protocolos (fácilmente detectables) en las capas superiores de la red, también proponen la posibilidad de canales de temporización que impliquen la manipulación de CSMA/CD en la capa física.

Su trabajo identifica méritos de canales encubiertos como:

  • Detectabilidad: El canal encubierto debe ser detectable únicamente por el destinatario previsto.
  • Indistinguibilidad: El canal encubierto debe carecer de identificación.
  • Ancho de banda: número de bits de ocultación de datos por uso del canal.

Su análisis de canales encubiertos no considera aspectos como la interoperabilidad de estas técnicas de ocultación de datos con otros nodos de la red, la estimación de la capacidad del canal encubierto ni el efecto de la ocultación de datos en la red en términos de complejidad y compatibilidad. Además, la generalidad de las técnicas no se justifica plenamente en la práctica, ya que el modelo OSI no existe como tal en los sistemas funcionales.

Ocultación de datos en un entorno LAN mediante canales encubiertos

Girling analizó por primera vez los canales encubiertos en un entorno de red. Su trabajo se centró en las redes de área local (LAN), en las que identificó tres canales encubiertos evidentes (dos de almacenamiento y uno de sincronización). Esto demostró ejemplos reales de las posibilidades de ancho de banda para canales encubiertos simples en LAN. Para un entorno LAN específico, el autor introdujo la noción de un espía que monitorea las actividades de un transmisor específico en la LAN. Las partes que se comunican de forma encubierta son el transmisor y el espía. Según Girling, la información encubierta puede comunicarse a través de cualquiera de las siguientes formas evidentes:

  1. Al observar las direcciones a las que se dirige el transmisor, si el número total de direcciones a las que puede dirigirse un remitente es 16, existe la posibilidad de una comunicación secreta con 4 bits para el mensaje secreto. El autor denominó a esta posibilidad canal de almacenamiento encubierto, ya que depende de lo que se envía (es decir, a qué dirección se dirige el remitente).
  2. De igual modo, el otro canal de almacenamiento encubierto obvio dependería del tamaño de la trama enviada por el remitente. Para los 256 tamaños posibles, la cantidad de información encubierta descifrada a partir de un tamaño de trama sería de 8 bits. Este escenario también se denominó canal de almacenamiento encubierto.
  3. El tercer escenario presentado utiliza la presencia o ausencia de mensajes. Por ejemplo, "0" para un intervalo de tiempo de mensaje impar, "1" para uno par.

El escenario transmite información encubierta mediante una estrategia de "envío en el momento", por lo que se denomina canal encubierto temporizado. El tiempo de transmisión de un bloque de datos se calcula en función del tiempo de procesamiento del software, la velocidad de la red, el tamaño de los bloques de red y la sobrecarga del protocolo. Suponiendo que se transmiten bloques de diversos tamaños en la LAN, la sobrecarga del software se calcula en promedio y se utiliza una nueva evaluación del tiempo para estimar el ancho de banda (capacidad) de los canales encubiertos.

Ocultación de datos en el conjunto de protocolos TCP/IP mediante canales encubiertos

Centrándose en las cabeceras IP y TCP del conjunto de protocolos TCP/IP, un artículo publicado por Craig Rowland propone técnicas adecuadas de codificación y decodificación mediante el uso del campo de identificación IP, el número de secuencia inicial TCP y el número de secuencia de acuse de recibo. [ 7 ] Estas técnicas se implementan en una sencilla utilidad escrita para sistemas Linux con núcleos de la versión 2.0.

Rowland proporciona una prueba de concepto , así como técnicas prácticas de codificación y decodificación para la explotación de canales encubiertos mediante el conjunto de protocolos TCP/IP. Estas técnicas se analizan considerando mecanismos de seguridad como la traducción de direcciones de red (NAT) de los cortafuegos .

Sin embargo, la indetectabilidad de estas técnicas de comunicación encubierta es cuestionable. Por ejemplo, en el caso de que se manipule el campo del número de secuencia del encabezado TCP, se adopta un esquema de codificación tal que cada vez que se comunica de forma encubierta el mismo alfabeto, se codifica con el mismo número de secuencia.

Además, el uso del campo de número de secuencia, así como el campo de acuse de recibo, no se pueden especificar para la codificación ASCII del alfabeto del idioma inglés como se propuso, ya que ambos campos tienen en cuenta la recepción de bytes de datos pertenecientes a paquetes de red específicos.

Después de Rowland, varios autores en el ámbito académico publicaron más trabajos sobre canales encubiertos en el conjunto de protocolos TCP/IP, incluyendo una plétora de contramedidas que abarcan desde enfoques estadísticos hasta aprendizaje automático . [ 8 ] [ 9 ] [ 10 ] [ 11 ] La investigación sobre canales encubiertos de red se superpone con el dominio de la esteganografía de red , que surgió más tarde.

Véase también

Referencias

  1. Butler Lampson (1 de octubre de 1973). "Una nota sobre el problema del confinamiento". Communications of the ACM . 16 (10): 613– 615. doi : 10.1145/362375.362389 . ISSN 0001-0782 . Wikidata Q56446421 .  
  2. 1 2 Estudio de planificación de tecnología de seguridad informática (James P. Anderson, 1972)
  3. NCSC-TG-030, Análisis de canales encubiertos de sistemas confiables (Libro rosa claro) , 1993 de las publicaciones de la serie Rainbow del Departamento de Defensa de los Estados Unidos (DoD).
  4. 5200.28-STD , Criterios de evaluación de sistemas informáticos confiables (Libro Naranja) , 1985. Archivado el 2 de octubre de 2006 en Wayback Machine de las publicaciones de la serie Rainbow del Departamento de Defensa .
  5. GIRLING, GRAY (febrero de 1987). "Canales encubiertos en LAN". IEEE Transactions on Software Engineering . SE-13 (2): 292–296 . doi : 10.1109/tse.1987.233153 . S2CID 3042941. ProQuest 195596753 .  
  6. Ocultación de datos en el modelo de red OSI Archivado el 18/10/2014 en Wayback Machine , Theodore G. Handel y Maxwell T. Sandford II (2005)
  7. Canales encubiertos en el conjunto de protocolos TCP/IP Archivado el 23/10/2012 en Wayback Machine , 1996 Artículo de Craig Rowland sobre canales encubiertos en el protocolo TCP/IP con código de prueba de concepto.
  8. Zander, S.; Armitage, G.; Branch, P. (2007). "Un estudio de canales encubiertos y contramedidas en protocolos de redes informáticas". IEEE Communications Surveys and Tutorials . 9 (3). IEEE: 44– 57. doi : 10.1109/comst.2007.4317620 . hdl : 1959.3/40808 . ISSN 1553-877X . S2CID 15247126 .  
  9. Ocultamiento de información en redes de comunicación : fundamentos, mecanismos, aplicaciones y contramedidas . Mazurczyk, Wojciech., Wendzel, Steffen., Zander, Sebastian., Houmansadr, Amir., Szczypiorski, Krzysztof. Hoboken, Nueva Jersey: Wiley. 2016.ISBN  9781118861691OCLC 940438314 {{cite book}}: CS1 mantenimiento: otros ( enlace )
  10. Wendzel, Steffen; Zander, Sebastian; Fechner, Bernhard; Herdin, Christian (abril de 2015). "Análisis y categorización basados ​​en patrones de técnicas de canal encubierto en redes". ACM Computing Surveys . 47 (3): 50:1–50:26. arXiv : 1406.2901 . doi : 10.1145/2684195 . ISSN 0360-0300 . S2CID 14654993 .  
  11. Cabuk, Serdar; Brodley, Carla E. ; Shields, Clay (abril de 2009). "Detección de canales encubiertos IP". ACM Transactions on Information and System Security . 12 (4): 22:1–22:29. CiteSeerX 10.1.1.320.8776 . doi : 10.1145/1513601.1513604 . ISSN 1094-9224 . S2CID 2462010 .   

Lecturas adicionales

  • Canales de temporización: una explotación temprana de un canal de temporización en Multics .
  • Una herramienta de canal encubierto oculta datos en IPv6 , SecurityFocus, 11 de agosto de 2006.
  • Raggo, Michael; Hosmer, Chet (2012). Ocultación de datos: Exponiendo datos ocultos en multimedia, sistemas operativos, dispositivos móviles y protocolos de red . Syngress Publishing. ISBN 978-1597497435.
  • Lakshmanan, Ravie (2020-05-04). "Nuevo malware salta dispositivos aislados de la red convirtiendo las fuentes de alimentación en altavoces" .
  • Un curso online abierto sobre canales encubiertos (GitHub)
  • Gray-World - Equipo de Investigación de Código Abierto  : Herramientas y Documentos
  • Centro de Operaciones de Redes Sigilosas - Sistema de Apoyo a las Comunicaciones Encubiertas