La inspección profunda de contenido ( DCI ) es una forma de filtrado de red que examina un archivo o un objeto MIME completo al pasar por un punto de inspección, buscando virus , spam, pérdida de datos, palabras clave u otros criterios a nivel de contenido. La inspección profunda de contenido se considera la evolución de la inspección profunda de paquetes, con la capacidad de examinar el contenido real en lugar de centrarse en paquetes individuales o múltiples. La inspección profunda de contenido permite a los servicios realizar un seguimiento del contenido a través de múltiples paquetes, de modo que las firmas que buscan pueden cruzar los límites de los paquetes y aun así ser encontradas. Una forma exhaustiva de inspección del tráfico de red en la que el tráfico de Internet se examina en las siete capas OSI ISO y, lo que es más importante, en la capa de aplicación. [ 1 ]
Fondo
Las tecnologías de inspección tradicionales no pueden hacer frente a los recientes brotes de ataques generalizados. [ 2 ] A diferencia de métodos de inspección como la inspección profunda de paquetes (DPI), donde solo se inspecciona la parte de datos (y posiblemente también la cabecera) de un paquete, los sistemas basados en la inspección profunda de contenido (DCI) son exhaustivos, de modo que los paquetes de tráfico de red se reensamblan en sus objetos constituyentes, se descodifican y/o descomprimen según sea necesario, y se presentan para su inspección en busca de malware, derecho de uso, cumplimiento y comprensión de la intención del tráfico. Si esta reconstrucción y comprensión se puede realizar en tiempo real, entonces se pueden aplicar políticas en tiempo real al tráfico, previniendo la propagación de malware, spam y la pérdida de datos valiosos. Además, con DCI, la correlación y comprensión de los objetos digitales transmitidos en múltiples sesiones de comunicación conducen a nuevas formas de optimización del rendimiento de la red e inteligencia, independientemente del protocolo o las sesiones de comunicación mixtas.
Históricamente, la inspección profunda de paquetes (DPI) se desarrolló para detectar y prevenir intrusiones . Posteriormente, se utilizó para proporcionar calidad de servicio, donde se puede priorizar el flujo de tráfico de red, de manera que los tipos de tráfico sensibles a la latencia (por ejemplo, voz sobre IP ) se puedan utilizar para brindar una mayor prioridad de flujo.
Los dispositivos de seguridad de contenido de red de nueva generación, como la gestión unificada de amenazas o los firewalls de próxima generación (nota de investigación principal de Garner RAS G00174908), utilizan DPI para prevenir ataques de un pequeño porcentaje de virus y gusanos; las firmas de este malware se ajustan al alcance de la inspección de DPI. Sin embargo, la detección y prevención de una nueva generación de malware, como Conficker y Stuxnet, solo es posible mediante el análisis exhaustivo que proporciona DCI. [ 3 ]
La evolución de los sistemas DPI
Las redes informáticas envían información a través de una red de un punto a otro; los datos (a veces denominados carga útil) están "encapsulados" dentro de un paquete IP , que tiene el siguiente aspecto:

*El encabezado IP proporciona información de dirección: las direcciones del remitente y del destino, mientras que el encabezado TCP/UDP proporciona otra información pertinente, como el número de puerto, etc.
A medida que las redes evolucionan, las técnicas de inspección también lo hacen; todas ellas con el objetivo de comprender la carga útil. A lo largo de la última década se han producido grandes mejoras, entre las que se incluyen:
Filtrado de paquetes
Históricamente, la tecnología de inspección analizaba únicamente la cabecera IP y la cabecera TCP/UDP. Conocido como «filtrado de paquetes», estos dispositivos descartaban los paquetes de secuencia, es decir, los paquetes no permitidos en la red. Este método de inspección del tráfico de red fue utilizado inicialmente por los cortafuegos para protegerse contra los ataques de paquetes.
Inspección de paquetes con estado
La inspección de paquetes con estado se desarrolló para examinar la información de la cabecera y el contenido de los paquetes, con el fin de mejorar la comprensión del origen y el destino. En lugar de permitir el paso de los paquetes en función de sus direcciones y puertos, estos permanecían en la red si el contexto era apropiado para el estado actual de la misma. Este esquema fue utilizado inicialmente por los firewalls de Check Point y, posteriormente, por los sistemas de prevención y detección de intrusiones.
Inspección profunda de paquetes
La inspección profunda de paquetes es la herramienta de inspección predominante que se utiliza para analizar los paquetes de datos que circulan por la red, incluyendo las cabeceras y las estructuras del protocolo de datos. Estas tecnologías analizan los flujos de paquetes y buscan patrones sospechosos.
Para ser efectivos, los sistemas de inspección profunda de paquetes deben comparar las cargas útiles de los paquetes con las firmas de malware y las firmas de especificación (que dictan cómo debe ser la solicitud/respuesta) a velocidades de línea. Para ello, las FPGA (matrices de puertas programables en campo), los procesadores de red o incluso las unidades de procesamiento gráfico (GPU) [ 4 ] se programan para que estén cableadas con estas firmas y, como resultado, el tráfico que pasa a través de dichos circuitos se compara rápidamente.
Si bien el uso de hardware permite coincidencias rápidas y en línea, los sistemas DPI tienen las siguientes limitaciones, entre ellas:
Limitaciones de hardware: Dado que los sistemas DPI implementan su coincidencia de patrones (o búsquedas de patrones "ofensivos") a través de hardware, estos sistemas suelen estar limitados por:
- El número de circuitos que puede tener un chip DPI de gama alta; a partir de 2011, un sistema DPI de gama alta puede procesar, de forma óptima, alrededor de 512 solicitudes/respuestas por sesión.
- Memoria disponible para la detección de patrones; a partir de 2011, los sistemas DPI de gama alta son capaces de detectar hasta 60.000 firmas únicas.
Limitaciones de la carga útil: Las aplicaciones web comunican contenido mediante codificación binaria a texto , compresión (ZIP, archivado, etc.), ofuscación e incluso cifrado . Por lo tanto, la estructura de la carga útil se está volviendo más compleja, de modo que la simple coincidencia de cadenas de las firmas ya no es suficiente. La solución habitual consiste en codificar o comprimir las firmas de forma similar, lo que, dadas las limitaciones de búsqueda mencionadas, no permite escalar para admitir todos los tipos de aplicaciones ni archivos comprimidos o archivados anidados .
Inspección de contenido profundo
Paralelamente al desarrollo de la Inspección Profunda de Paquetes, los inicios de la Inspección Profunda de Contenido se remontan a 1995 con la introducción de proxies que detenían el malware o el spam. La Inspección Profunda de Contenido puede considerarse como la tercera generación de la Inspección de Contenido de Red, donde el contenido de la red se examina exhaustivamente.
Primera generación: puerta de enlace web segura o inspección de contenido de red basada en proxy.
Se han implementado servidores proxy para proporcionar servicios de almacenamiento en caché de internet, recuperar objetos y luego reenviarlos. En consecuencia, todo el tráfico de red es interceptado y potencialmente almacenado. Estos evolucionaron hasta convertirse en lo que hoy se conoce como pasarelas web seguras ; las inspecciones basadas en proxy recuperan y analizan objetos, scripts e imágenes.
Los proxies, que se basan en obtener primero el contenido si no está en caché y luego reenviarlo al destinatario, introdujeron una forma de inspección de archivos ya en 1995 con el lanzamiento de MAILsweeper por Content Technologies (ahora Clearswift ), que fue reemplazado por MIMEsweeper en 2005. En 2006 se lanzó el software antivirus multiplataforma de código abierto ClamAV, que ofrecía soporte para proxies de caché, Squid y NetCache . Mediante el Protocolo de Adaptación de Contenido de Internet (ICAP) , un proxy pasa el contenido descargado para su análisis a un servidor ICAP que ejecuta un software antivirus. Dado que se pasaban archivos completos u "objetos" para su análisis, las soluciones antivirus basadas en proxies se consideran la primera generación de inspección de contenido de red.
BlueCoat, WebWasher y Secure Computing Inc. (ahora McAfee, que a su vez es una división de Intel) proporcionaron implementaciones comerciales de proxies, que con el tiempo se convirtieron en un elemento de red estándar en la mayoría de las redes empresariales.
Limitaciones: Si bien los proxies (o pasarelas web seguras) proporcionan una inspección exhaustiva del tráfico de red, su uso es limitado ya que:
- requiere una reconfiguración de la red que se logra a través de: a) los dispositivos finales para que sus navegadores apunten a estos proxies; o b) en los enrutadores de la red para que el tráfico se enrute a través de estos dispositivos.
- Se limitan a los protocolos web (http) y ftp; no pueden escanear otros protocolos como el correo electrónico.
- y, por último, las arquitecturas proxy, que normalmente se basan en Squid, las cuales no pueden escalar con sesiones concurrentes, lo que limita su implementación a las empresas.
Segunda generación: inspección profunda de paquetes asistida por proxy de tráfico de red basada en puerta de enlace/cortafuegos
La segunda generación de soluciones de inspección de tráfico de red se implementó en firewalls y/o UTM. Dado que el tráfico de red se restringe a través de estos dispositivos, además de la inspección DPI, es posible realizar inspecciones tipo proxy. Este enfoque fue desarrollado inicialmente por NetScreen Technologies Inc. (adquirida por Juniper Networks Inc. ). Sin embargo, debido al elevado coste de dicha operación, esta función se aplicó junto con un sistema DPI y solo se activaba según fuera necesario o cuando el contenido no superaba la validación del sistema DPI.
Tercera generación: inspección de contenido de red transparente y consciente de la aplicación, o inspección profunda de contenido.
La tercera y actual generación de inspección de contenido de red, conocida como soluciones de inspección profunda de contenido (DPI), se implementa como un dispositivo totalmente transparente que realiza una inspección completa del contenido a nivel de aplicación a velocidad de línea. Para comprender la intención de la sesión de comunicación en su totalidad, un sistema de inspección profunda de contenido debe analizar tanto el protocolo de enlace como la carga útil. Una vez que se construyen los objetos digitales (ejecutables, imágenes, JavaScript, PDF, etc., también conocidos como datos en tránsito) que contiene la carga útil, se puede realizar un análisis de usabilidad, cumplimiento y amenazas de esta sesión y su carga útil. Dado que la secuencia del protocolo de enlace y la carga útil completa de la sesión están disponibles para el sistema DCI, a diferencia de los sistemas DPI donde solo es posible la coincidencia de patrones simples y la búsqueda de reputación, es posible un análisis exhaustivo de objetos. La inspección que proporcionan los sistemas DCI puede incluir la coincidencia de firmas, el análisis de comportamiento, el análisis normativo y de cumplimiento, y la correlación de la sesión bajo inspección con el historial de sesiones anteriores. Debido a la disponibilidad de todos los objetos de la carga útil y a estos esquemas de inspección, los sistemas de inspección profunda de contenido se suelen implementar donde se requiere un alto nivel de seguridad y cumplimiento normativo, o donde no es posible implementar soluciones de seguridad para los puntos finales, como en el caso de dispositivos personales en el trabajo o instalaciones en la nube.
Este enfoque de tercera generación de inspección profunda de contenido se desarrolló dentro de la comunidad de defensa e inteligencia, apareciendo primero en productos de seguridad como SyBard, [ 5 ] y posteriormente por Wedge Networks Inc. Los aspectos más destacados de la implementación del enfoque de esta empresa se pueden deducir de su patente USPTO# 7,630,379 [ 6 ].
Los principales elementos diferenciadores de la inspección profunda de contenido son:
Contenido
La inspección profunda de contenido se centra en el contenido en sí, en lugar de analizar paquetes o clasificar el tráfico según el tipo de aplicación, como en los firewalls de próxima generación . Comprender el contenido y su propósito es el nivel más alto de inteligencia que se puede obtener del tráfico de red. Esto es importante, ya que el flujo de información se está alejando de los paquetes, dirigiéndose hacia las aplicaciones y, en última instancia, hacia el contenido.
Ejemplos de niveles de inspección:
- Paquete: Muestra aleatoria para obtener una imagen más grande.
- Aplicación: Perfilado de grupos o aplicaciones. Ciertas aplicaciones, o áreas de aplicaciones, están permitidas/no permitidas o se someten a un análisis más exhaustivo.
- Contenido: Examine todo. Analice todo. Someta el contenido a normas de inspección (como normas de cumplimiento/prevención de pérdida de datos). Comprenda la intención.
Inspección multiservicios
Debido a la disponibilidad de los objetos completos de esa carga útil para un sistema de inspección profunda de contenido, algunos de los ejemplos de servicios/inspección pueden incluir:
- Antimalware
- Antispam
- Pérdida de datos en tránsito
- Amenazas de día cero o desconocidas
- Visualización y análisis del tráfico de red
- Ataques/Inyección de código
- Manipulación de contenido
Aplicaciones de la inspección profunda de contenido
Actualmente, empresas, proveedores de servicios y gobiernos están adoptando DCI como respuesta al tráfico de internet cada vez más complejo, aprovechando las ventajas de comprender los tipos de archivos completos y su propósito. Por lo general, estas organizaciones cuentan con aplicaciones de misión crítica con requisitos estrictos. [ 7 ]
Obstáculos para la inspección profunda del contenido
rendimiento de la red
Este tipo de inspección se ocupa de protocolos en tiempo real que no dejan de aumentar en complejidad y tamaño. Una de las principales barreras para proporcionar este nivel de inspección, es decir, examinar todo el contenido, es gestionar el rendimiento de la red. Las soluciones deben superar este problema sin introducir latencia en el entorno de red. También deben ser capaces de escalar eficazmente para satisfacer las demandas futuras y las demandas previstas por la creciente tendencia de la computación en la nube . Un enfoque es utilizar el escaneo selectivo; sin embargo, para no comprometer la precisión, los criterios de selección deben basarse en la recurrencia. La siguiente patente USPTO# 7,630,379 [ 8 ] proporciona un esquema sobre cómo se puede llevar a cabo una inspección profunda de contenido de manera efectiva utilizando un esquema de selección de recurrencia. La novedad introducida por esta patente es que aborda problemas como el contenido (por ejemplo, un archivo mp3) que podría haber sido renombrado antes de la transmisión.
Precisión de los servicios
Gestionar el volumen de tráfico e información y, posteriormente, aplicar servicios requiere búsquedas de alta velocidad para ser eficaz. Es necesario comparar con plataformas de servicios completas; de lo contrario, el tráfico no se aprovecha al máximo. Un ejemplo frecuente se encuentra en el manejo de virus y contenido malicioso, donde las soluciones solo comparan el contenido con una base de datos de virus reducida en lugar de una completa.
Véase también
Referencias
- ↑ "Inspección profunda de contenido frente a inspección profunda de paquetes" Archivado el 16 de septiembre de 2011 en Wayback Machine , Wedge Networks Inc. , 2 de agosto de 2011, consultado el 23 de agosto de 2011.
- ↑ Adhikari, Richard. "Buscando las soluciones de seguridad del mañana hoy, parte 1" , Tech News World , 21 de julio de 2011, consultado el 23 de agosto de 2011.
- ↑ Xu, Chengcheng (enero de 2016). "Un estudio sobre la coincidencia de expresiones regulares para la inspección profunda de paquetes: aplicaciones, algoritmos y plataformas de hardware". IEEE Communications Surveys & Tutorials . 18 (4): 2991– 3029. doi : 10.1109/COMST.2016.2566669 . S2CID 2837864 .
- ↑ Sarang, Dharmapurikar. "Inspección profunda de paquetes: ¿Qué plataforma de implementación?" . Archivado del original el 31 de marzo de 2012. Recuperado el 31 de agosto de 2011 .
- ↑ "SyBard® Cross Domain Solutions" (PDF) . 2012. Archivado del original (PDF) el 23/11/2016 . Consultado el 24/09/2017 .
- ↑ Morishita; et al. "Patente estadounidense 7,630,379" (PDF) . Consultado el 8 de diciembre de 2009 .
- ↑ Racoma, Angelo J. "Wedge Networks BeSecure utiliza inspección profunda de contenido para protegerse contra el malware" , CMS Wire , 19 de mayo de 2011, consultado el 1 de agosto de 2011.
- ↑ Morishita; et al. "Patente estadounidense 7,630,379" (PDF) . Consultado el 8 de diciembre de 2009 .
- Inspección profunda de paquetes
- analizadores de red