信息处理安全保障支援士(情報処理安全確保支援士) 2023年秋季(令和5年) 下午问2解说 ── 从来宾用Wi-Fi带出的文件

· · 信息处理安全保障支援士, 注册安全专家, 无线局域网, 服务器证书, HSTS, EAP-TLS, RADIUS, TPM, 信息安全, 信息泄露对策, IPA, 设计评审

已经禁止连接USB闪存,也禁止把文件保存到本地磁盘,已经许可以外的网页邮箱和云存储的通信也已切断,电子邮件发送时附加文件也已禁止,公司内部文件服务器也已废止。

即便如此,业务用文件依然能够被带出去。

信息处理安全保障支援士考试2023年度秋季下午问2,正是以已经做到这个地步的服装业M公司为舞台,揪出仍然残留的漏洞的一道题1。这篇文章是上一篇问1(存储型XSS)解说的系列第二篇,所讨论的范围也从Web应用转移到了公司内部网络与终端认证

如果说问1问的是”排列在Web应用上的对策,究竟在哪里被绕过了”,那么问2问的是”对策的设计,本来打算守住的是什么范围“。M公司的每一项对策都没有错。只是,把各项对策所守护的范围逐一确认下来,就会发现紧挨着它的外侧是空的。

读完这篇文章能得到的,除了各设问的解答示例及其依据之外,还有无线局域网、服务器证书、源IP地址限制这三个领域在实务中可以直接套用的检查视角。为应考而读的读者,可以按设问逐节阅读;只需要实务视角的读者,从第11章、第12章读起也能读通。

1. 先说结论

  • 漏洞出在会议室。M公司禁止携带私人PC,但禁止的只是办公室,会议室不在此列。会议室里员工用无线局域网和来宾用无线局域网信号都能收到
  • 员工带出文件的路径有两条。伪造MAC地址连接员工用无线局域网,以及只需连接来宾用无线局域网。后者要容易得多,所需要的只是发给来宾的预共享密钥
  • 云存储(B服务)限制为”只能从M公司的公网IP地址登录”。但来宾用无线局域网的通信也会经过同一个NAT转换成同一个公网IP地址,这道限制就被绕开了。源IP地址限制,允许的不是终端,而是共享同一个出口的所有人
  • 公司外部攻击者搭建假AP加假网站的手法,会被服务器证书验证拦下。真正起作用的是”是否由受信任的证书颁发机构签发”和”证书上的服务器名是否与连接对象一致”这两点。据IPA的评分讲评,考查这两点的设问正答率偏低
  • 即便把URL打错成http://,HSTS也会先替换成HTTPS再连接,结果同样是证书错误。而且在启用了HSTS的主机上,不得向用户提供无视警告继续前进的选项
  • 正规的文件共享功能同样能成为带出路径。只要把外部共享对象的邮箱地址填成自己的私人邮箱即可。虽然设有上级审批,但也存在没有核对收件地址的上级
  • 对策的支柱有三个。把员工用无线局域网改为EAP-TLS,用按终端区分的客户端证书认证,私钥放进TPM,让它无法从业务PC中取出。让来宾用无线局域网与M公司网络分离(或者把出口的公网IP地址分开)。以及删除不再使用的VLAN、过滤规则、SSID

2. 关于题材 ── 出处与本文的处理方式

本文所探讨的是以下题目。

出处:2023年度(令和5年)秋季 信息处理安全保障支援士考试 下午 问2

IPA表示,对于其公开的历年考题,除法令另有规定的情况外,不需要许可或支付使用费。不过这并不意味着放弃著作权,IPA要求在引用时以”年度、期次、考试类别、时段类别、题号等”形式明确标注出处,如对题目内容有所改动,也需一并注明2

本文没有直接转载题目册中的图表,而是在说明机制所需的范围内,替换为本公司重新绘制的简化图和摘要。设问原文及解答示例也以摘要方式处理。题目册、解答示例、评分讲评的原文可以从IPA的页面免费下载,建议对照原文阅读1 3 4

设问与本文对应关系

也可以直接从想要解决的设问处开始阅读。

设问 所问内容(字数限制) 本文对应章节
设问1(1) 登录B服务所需的东西(空格a、b) 第4章
设问1(2) 显示的服务器证书错误详情(空格c、d,各限40字以内) 第4章「证书验证究竟在检查什么」
设问1(3) HSTS生效时,显示错误之前浏览器的动作(限60字以内) 第5章
设问2(1) 滥用文件共享功能的方法(限40字以内) 第6章
设问2(2) 方法1中改动的东西(空格e) 第7章「方法1」
设问3(1) 认证服务器在EAP中使用的UDP协议 第8章
设问3(2) 与客户端证书对应的东西(空格f) 第8章「评分讲评指出的错误答案」
设问3(3) 存放到TPM中的目的(空格g,限20字以内) 第8章「放进TPM之后,什么会改变」
设问3(4) 那种存放方式为何没有问题(限40字以内) 第8章「为什么能说”没有问题”」
设问3(5) FW的NAT设置要做的改动(限70字以内) 第9章
设问3(6) 不再需要的通信目的地服务器(空格h) 第10章
设问3(7) 表3、表4中应删除的项目编号 第10章

题目册的记述与本文的处理方式

为便于与原文对照,下面汇总了本文对各部分的处理方式。

题目册的记述 本文的处理方式 刊载位置
图1(M公司的网络结构) 未直接转载,由本公司重新绘制、仅保留说明所需范围的简化图 第3章
表1(构成要素概要)、表2(安全规则) 依原文内容摘要整理 第3章
表3(FW的VLAN接口设置)、表4(FW的过滤设置)、表5(AP-5的设置) 未直接转载,仅在正文和表格中摘要设问所需的项目。未刊载预共享密钥的字符串 第7章、第9章
图2(错误消息详情) 依解答示例把空格填上,引用其中4项内容 第4章
正文中Y先生与S先生的对话 保留要旨的摘要 第4~9章
各设问的设问原文 保留要旨的摘要(字数限制等条件保留原文数值) 各章开头
解答示例 IPA公开的解答示例3 各章
评分讲评 IPA公开的评分讲评中对应部分4 第4章、第8章、第10章

3. 问题的舞台 ── M公司”已经做过的事”

M公司是L公司的子公司,是一家从事服装业务、员工100人的公司。办公楼面向东京都内一条人流量很大的大街。这一句话,后面会派上用场。

前一年,M公司有员工把保存在公司内部文件服务器中的机密商品设计文件存进USB闪存,带给了竞争对手,酿成了一起事件。在母公司L公司的指导下,公司正在推进安全对策的重新审视。已经完成的整改有以下3项。

  • 在借给员工的笔记本电脑(以下称业务PC)上引入信息泄露对策软件,设置禁止连接USB闪存等外部存储介质、禁止把文件保存到本地磁盘(安装软件除外)、切断与未经公司许可的网页邮箱及云存储之间的通信、禁止安装未经公司许可的软件、禁止发送电子邮件时附加文件
  • 把业务用文件的保存位置统一到此前一直在用的云存储(以下称B服务)这一处,并重新审视了相关设置
  • 废止了公司内部文件服务器

前一次事件的路径是”公司内部文件服务器”→”USB闪存”,这次的整改正好堵住了这条路径的两端。逻辑是说得通的。

网络结构

办公楼里有办公室和会议室。办公室能使用员工用无线局域网,会议室则员工用和来宾用两种都能使用。会议室的投影仪,是把来宾自带终端(来宾携带的PC、平板、智能手机)或业务PC连接到来宾用无线局域网来使用的。

只把说明所需的范围画成图,是下面这个样子。

M公司内部网络来宾用无线局域网192.168.10.0/24仅限会议室的AP员工用无线局域网192.168.20.0/24办公室和会议室服务器网络192.168.30.0/24DHCP、DNS、目录服务FW通过NAT将源地址转换为同一个公网IP地址B服务云存储互联网

需要事先掌握的规格如下。

构成要素 影响设问的规格要点
无线局域网的AP 所有AP的认证方式统一为WPA2-PSK(来宾用和员工用的预共享密钥不同)。只有会议室的AP同时具备来宾用和员工用两个SSID。来宾用SSID处于广播状态,而员工用SSID已关闭广播。此外只有员工用无线局域网设置了MAC地址过滤,只有信息系统部事先登记过的业务PC才能连接
B服务 通过HTTPS访问,已启用HSTS。用每位员工各自的用户ID和密码登录。分配给M公司员工的用户ID,只能从M公司唯一的一个公网IP地址登录。具备文件共享功能,指定要共享的文件和外部共享对象的邮箱地址后申请上级审批,一经批准就会发出外部共享链接,并自动向外部共享对象发送邮件。外部共享链接不会告知本人和上级。外部共享对象无需登录即可下载。链接包含难以猜测的随机字符串,有效期为1天
业务PC 除日常业务外,还用于访问B服务、浏览互联网、收发电子邮件。搭载TPM 2.0
目录服务器 除目录功能外,还具备向业务PC安装软件与客户端证书的功能
FW 状态检测包过滤型。已启用NAT功能,公司内部各网络出向互联网的通信,都会被转换为同一个公网IP地址

再加上三条安全规则:禁止把业务PC带到公司外禁止把私人拥有的PC、平板、智能手机等带入办公室禁止用B服务文件共享功能以外的方式把业务用文件带到公司外

有没有注意到第二条写的是”带入办公室“?会议室并未写在其中。

本题的推进方式

信息系统部的Y先生,在母公司L公司的信息处理安全保障支援士(俗称”注册安全专家”)S先生的协助下,逐一确认从B服务带出文件的对策是否足够。两人把外部攻击者带出员工带出分开讨论。设问1对应前者,设问2对应后者,设问3是对策方案的制定。

4. 假Wi-Fi与假网站 ── 设问1(1)(2)

Y先生首先提出的场景是:曾经使用过来宾用无线局域网的来宾,作为攻击者从M公司附近连接来宾用无线局域网,访问B服务。

这个场景之所以能够成立,是因为无线局域网的认证方式是WPA2-PSK。PSK(Pre-Shared Key,预共享密钥)顾名思义,是一种所有人共享同一把密钥的方式。来宾用无线局域网的预共享密钥,本来就是要告诉来宾的。一旦告诉了对方,就没有办法取消”这个人此后依然知道这把密钥”这一状态(除非把所有人的密钥都换掉)。而且办公楼面向人流量很大的大街,即便在楼外,信号也能到达。

对此,S先生的回答很明确:要登录B服务,需要 [a] 用户ID[b] 密码。这就是设问1(1)的解答示例(不分先后顺序)。仅仅能连上无线局域网,并不等于能登录B服务。

假AP与假网站

于是Y先生提出了更进一步的场景。准备一台与来宾用无线局域网AP设置相同的假AP,以及和B服务同一个URL的假网站,再动手脚篡改DNS设置,来窃取用户ID和密码,这样行不行?如果把假AP设在M公司附近,M公司的员工可能会误把业务PC连接到假AP,并在试图访问B服务时访问了假网站,进而登录。

这就是所谓的evil twin(邪恶双胞胎)攻击。只要用和来宾用无线局域网相同的SSID、相同的预共享密钥架设AP,终端就无法与正规AP区分开来。因为在WPA2-PSK中,终端能对AP确认的事情只有”是否知道同一个预共享密钥“。不知道密钥的AP无法完成连接流程,但反过来说,只要知道密钥,任何人都能成为”真正的AP”。既然这是发给来宾的密钥,就应当认为攻击者同样能拿到。

S先生这里的回答同样明确。当员工用HTTPS试图访问假网站时,浏览器会显示连接不安全的错误消息,并根据假网站所用的服务器证书,显示下列4项中的一项或多项。

  • 该服务器证书不是由受信任的证书颁发机构签发的(空格c)
  • 该服务器证书上记载的服务器名,与连接对象的服务器名不同(空格d)
  • 该服务器证书已被吊销
  • 该服务器证书已过有效期

其中后两项在题目册中原本就已给出,需要作答的是前两项(空格c、d,各限40字以内、不分先后顺序),这就是设问1(2)。

B服务,正规假AP、假网站攻击者员工的业务PCB服务,正规假AP、假网站攻击者员工的业务PC用与来宾用无线局域网相同的SSID、相同的预共享密钥架设AP篡改DNS,把B服务的域名指向假网站验证不通过不是受信任的证书颁发机构签发的证书上的服务器名与连接对象不同显示连接不安全的错误不会显示登录界面从始至终都没有与正规B服务通信过误连到假AP1用HTTPS连接B服务的URL2假网站的服务器证书3

证书验证究竟在检查什么

评分讲评对这道设问是这样写的。

设问1(2)的正答率偏低。即便攻击者准备了假网站,只要是用HTTPS访问,服务器证书的验证就会失败。服务器证书的验证是确保通信安全性的基础知识,希望考生能够连同具体检查哪些事项一并充分理解。

这句话的意思是:虽然很多人知道”会出证书错误”,但能把”究竟在核对什么才判定不合格”拆解成4项内容的人却不多。把图2列出的4项,按各自用来防止什么这个角度整理如下。

图2列出的错误 对应的核对内容 防止的是什么 攻击者能否绕开
不是由受信任的证书颁发机构签发的 证书链能否一路追溯到浏览器或操作系统信任的根证书 任何人都能自行签发证书来冒充正规站点 不能。用自签名证书会在这一项不合格
记载的服务器名与连接对象不同 证书上写的服务器名,是否与连接对象的服务器名一致 攻击者把为自己域名正规申请的证书,挪用到别人的域名上 不能。证书颁发机构在确认域名管理权之前不会签发证书
已被吊销 是否出现在吊销信息中 因私钥泄露等原因已被作废的证书继续被使用
已过有效期 当前时间是否在有效期内 过期证书继续被使用

从攻击者的角度看,上面两项是越不过去的墙。做一张自签名证书,会在第一项落败;为自己的域名(例如b-service.example.net)正规申请一张免费证书,由于连接对象是B服务的域名,又会在第二项落败。这是因为只有掌管着B服务域名的人,才能取得针对该域名的证书。可以说,这两点的组合正是证书这套机制的核心所在。

证书路径验证的流程由RFC 5280规定5,证书上记载的名称与连接对象名称的比对流程则由RFC 6125规定6

这4项检查的可靠程度并不相同

这里需要把考试的答案和浏览器的实际行为分开来看。上述4项,是题目图2作为”可能显示的错误详情”列出的内容,不能理解为所有浏览器都会以同样的确定程度去检查这4项。

签发方、服务器名、有效期这3项,在收到证书的那一刻就能凭手头信息判断,因此必定会被验证。这道题中拦住攻击的也正是这3项。

唯独吊销确认性质不同。证书是否被吊销并不写在证书本身里,需要另外去获取信息,因此取决于实现和配置。

  • Chrome通常不进行在线的OCSP或CRL查询。取而代之的是分发一份名为CRLSet的有限清单,其主要目的是在紧急情况下快速拦截证书,只有一部分吊销信息会被纳入其中,来源于各证书颁发机构的吊销列表7
  • 即使是会查询OCSP的实现,在得不到响应时放行连接(soft-fail)的配置也很常见

因此,请不要把”私钥一旦泄露,吊销就行”当作对策的支柱。吊销是应该做的事,但并不是在所有用户的浏览器上都必定生效的机制。近年证书有效期的缩短,某种程度上也是业界对”吊销靠不住”这一事实的回应。当自家公司怀疑密钥泄露时,除了申请吊销之外,还需要同步更换证书,并使用该密钥保护的对象(会话、API密钥等)失效。

实务中的陷阱 ── “受信任的证书颁发机构”由谁决定

以下是题目之外的内容。上表第一项取决于那台终端信任什么。信任清单由浏览器或操作系统持有,在Windows中对应证书存储里的”受信任的根证书颁发机构”。

也就是说,在下面这些情况下,第一项检查也会被通过。

  • 把公司内部证书颁发机构(私有CA)的根证书分发到了业务PC上,而该CA的私钥,或者证书签发流程,被攻击者掌握
  • 用于检查通信内容的代理或安全产品,为了终结TLS而把自有的根证书装进了终端,而该产品或其运维被攻击者掌握
  • 因为”总是出证书错误”,过去有人把例外注册了进去,或者把自签名证书加进了受信任的根证书

第三种情况在现场真的非常常见:为了消除内部系统的证书错误,某人曾经手动加进去的证书,一直残留在离职者PC继承下来的系统镜像里。受信任的根证书颁发机构存储里的内容,本身就是这台终端”信任谁”的一份宣言,请把它纳入清点对象。至于哪些证书应该放进哪个存储的判断标准,在Windows证书存储实务指南中有整理。

关于第二项检查(服务器名一致),实务中还有另一个需要注意的地方。用户看错域名这种攻击,证书对此无能为力。如果攻击者取得了类似b-serv1ce.example.com这样容易混淆的域名,并为该域名正规申请了证书,浏览器就不会报错。证书所保证的是”连接对象的服务器名与证书上的服务器名一致”,而不是”这个服务器名就是用户本来打算连接的对象”。把这最后一步不依赖用户肉眼判断的方案,就是像通行密钥(WebAuthn)那样由认证器一侧验证来源(origin)的方式。详情在通行密钥为什么安全中有说明。

5. 即使输入http://也会被拦下的原因 ── 设问1(3)

Y先生并未就此罢休。他提出:在连接着假AP的状态下,员工在浏览器里输入B服务的URL时,如果不小心输成了http://,是不是就不会显示错误消息了?

这是个合理的疑问。如果用HTTP连接,那么服务器证书压根就不会出场。假网站似乎可以不显示任何错误,直接呈现登录界面。

S先生的回答是:”没关系。因为已经启用了HSTS,即便是这种情况,也会显示和刚才一样的错误消息。”设问1(3)要求以60字以内,回答显示该错误消息之前浏览器的动作

解答示例是”将HTTP访问替换为HTTPS访问后再进行访问,随后从假网站接收到服务器证书“。

浏览器内部发生了什么

HSTS(HTTP Strict Transport Security)是这样一种机制:网站通过Strict-Transport-Security响应头声明”此后访问这个主机一律要用HTTPS”,浏览器会把这个声明记下来。这由RFC 6797规定8

当浏览器试图用http://访问一个它记住了的主机时,会按以下步骤动作。

  1. 把URL的方案从http替换为https。如果显式指定了端口80,则转换为443(RFC 6797第8.3节)
  2. 结果是用HTTPS连接。此时由于DNS已被动了手脚,连接对象是假网站
  3. 从假网站接收服务器证书
  4. 验证失败,出现与第4章相同的错误

关键在于,第1步的替换是在数据发出到网络之前就已经完成的。明文的HTTP请求根本不会被发送出去。所以不会出现”因为用HTTP连接,所以看不到证书”这种情况。

无法点击”忽略并继续”

HSTS还有另一个在实务上非常重要的特性。RFC 6797第8.4节要求,在与已启用HSTS的主机建立安全通信的过程中一旦出错,无论是警告级别还是致命级别,都要求切断连接。而第12.1节把这种行为描述为”No User Recourse”(不给用户任何回避手段),明确规定不得提供”此连接不安全,是否仍要继续”之类的选项。

对于普通的证书错误,许多浏览器都会在警告页面上提供”高级设置”“继续访问”之类的引导。在实务中,已经习惯了内部系统证书错误的用户反射性地点下去,这种场景并不罕见。HSTS封住的正是这种反射动作。对于假网站的防御,甚至可以说这种”无法点击”比证书验证本身更加有效。

HSTS的前提 ── 唯独首次无法守护

不过,HSTS是有前提的。按照RFC 6797第8.1节的规定,一台主机成为”已知HSTS主机”,条件是用户代理曾经在一条安全通信路径上收到过Strict-Transport-Security响应头。也就是说,该浏览器必须至少有一次是用HTTPS成功到达过正规网站。

因此,在以下情况中不会受到保护。

  • 刚配发的新业务PC,第一次访问就直接落在了假AP之下
  • 浏览器的配置文件被重建,或者清除浏览数据时连同HSTS记录一并被清除了
  • 记录的有效期(max-age)已经过期

填补这个”首次”问题的,是HSTS预加载列表。只要域名列在浏览器预先内置的清单里,即使一次都没访问过,也会被强制使用HTTPS。

不过,如果考虑为自家网站申请加入,请先确认好条件。加入要求如下9

  • 提供有效的证书
  • 若在端口80上监听,须在同一主机上把HTTP重定向到HTTPS
  • 所有子域名都要以HTTPS提供服务(如果存在DNS记录,也包括www)
  • 基础域名要返回带有max-age至少31536000秒(1年)以上、包含includeSubDomainspreloadStrict-Transport-Security响应头

真正会带来影响的是第三条,以及它与includeSubDomains的组合。如果内部使用的老旧子域名只支持HTTP,或者根本没有配置证书,一旦加入预加载列表,这些子域名瞬间就会无法访问。在申请之前,请先把所有子域名清点一遍。

而且,撤销并不容易。删除申请一般会被受理,但变更要传达到用户的浏览器需要数月时间,除Chrome以外的浏览器也无法保证9。最好把预加载当作”一旦加错就无法轻易撤回”的设置来对待。

反过来,作为使用方,业务所用的云服务是否支持HSTS,也是选型时值得纳入的确认项目。

6. 一旦审批流于形式,共享功能就会成为带出通道 ── 设问2(1)

从这里开始,转入对员工带出的探讨。

S先生首先确认文件共享功能的运用情况:上级在批准之前,是否切实核对了收件邮箱地址和文件内容?Y先生的回答是”似乎有的上级并没有核对。”

于是S先生指出了设问2(1)。要求以40字以内,具体回答能让文件从M公司之外下载到的、滥用文件共享功能的方法

解答示例是”把外部共享对象的邮箱地址,指定为自己的私人邮箱地址“。

设计是对的,运用出现了漏洞

B服务的文件共享功能,设计得相当周到。

  • 共享需要上级审批
  • 外部共享链接既不会告知本人,也不会告知上级。共享者本人无法通过转发链接把文件带出去
  • 链接包含难以猜测的随机字符串,有效期为1天

尤其是第二点,是明确针对内部人员带出而设计的。即便如此仍会被攻破,只要把收件地址填成自己,那条”不会告知本人”的链接,自然就会送到本人手中

而且,打开这个缺口的条件只有一个:”上级没有核对收件地址”。审批流程的设计前提是审批人会查看内容。如果没有查看,那不过是一条自动化的投递通道罢了。

审批流于形式的原因是固定的几种

在实务中审批流于形式,原因大体逃不出以下几种。

流于形式的原因 现场表现 应对方法
件数过多 一天有几十件审批申请涌来 把发往公司内部、既有往来客户等低风险的共享设为免审批,收窄需要审批的范围
屏幕上没有判断依据 只显示收件地址和文件名,看不出内容和对方是谁 在审批画面上显示收件域名、是否为首次收件对象、文件的分类
不批准业务就会卡住 不想让对方等,索性先放行 在设计阶段就把常规业务的截止时间与审批所需时间对齐
审批完的记录没人再看 审批只在入口把关,事后没有复查 定期把发往公司外部域名、免费邮箱的共享做成清单复核

这道题里M公司欠缺的,主要是最后两项。引入了让人放行的机制之后,也需要一个能事后回看放行结果的机制。只要能够按清单查看每月有多少次发往免费邮箱域名的外部共享,这种手法就会变得容易发现得多。

关于中小企业该从何处入手的整体思路,在IPA《中小企业信息安全对策指南》第4.0版导读中有所探讨。

7. 会议室这个漏洞 ── 设问2(2)

S先生接下来的问题是:”私人PC能带进会议室吗?”Y先生的回答是:”没有禁止带入会议室,所以可以带进去。”

由此引出方法1和方法2。两者的思路都是用私人PC从B服务下载文件,再把这台私人PC整个带走。装在业务PC上的信息泄露对策软件的设置,对私人PC完全不起作用。

方法1 ── 伪造MAC地址

方法1是把私人PC无线网卡的 [e] MAC地址 改成业务PC无线网卡的MAC地址,再把私人PC连接到员工用无线局域网。作答空格e,就是设问2(2)。

守护员工用无线局域网入口的,是WPA2-PSK的预共享密钥和MAC地址过滤这两道。两道都能被员工越过。

  • 预共享密钥设置在业务PC上,而员工正是业务PC的使用者。既然这是所有人共享一把密钥的方式,就应当以”使用者能够知道它”为前提
  • MAC地址可以在终端一侧改写。通常从操作系统设置或驱动程序属性里就能改,不需要什么特别的工具。而且无线局域网帧里携带的MAC地址不加密,只要在附近接收电波,也能获知已登记的业务PC的MAC地址

MAC地址过滤和SSID隐藏,作为减少误连接的整理措施是有意义的。但它们不是能够阻止蓄意闯入者的认证机制。请检查一下自家的配置,有没有把这两项当成”对策”计入数量里。

方法2 ── 只需连接来宾用无线局域网

方法2更加简单。把私人PC连接到来宾用无线局域网,从B服务下载文件,再把私人PC整个带走。就是这样。

甚至不需要伪造MAC地址。所需要的只是来宾用无线局域网的预共享密钥,而这正是发给来宾的东西。员工不可能不知道。

这里自然会浮现一个疑问:B服务不是已经限制为”分配给M公司员工的用户ID,只能从M公司的公网IP地址登录”了吗?

源IP地址限制,究竟允许了什么

读一下题目中防火墙的设置,答案就出来了。从来宾用无线局域网出向互联网的通信,和从员工用无线局域网出去的通信,都经过同一个NAT,被转换成同一个公网IP地址。

通信来源 出向互联网的出口 B服务看到的源地址
员工用无线局域网的业务PC FW的NAT M公司的公网IP地址
来宾用无线局域网的私人PC 同一台FW的同一个NAT 同一个M公司的公网IP地址
服务器网络 同一台FW的同一个NAT 同一个M公司的公网IP地址

在B服务看来,这三者是无法区分的。基于IP地址的限制被直接绕过。

这个结构在考试之外也反复出现。基于源IP地址的限制,并不意味着”只允许这台终端”,而是意味着”允许从这个公网IP地址出去的所有人”。下面列举几个”以为已经限制住了”和”实际允许的范围”出现偏差的典型例子。

“以为已经限制住的范围” 实际允许的范围
仅限公司内部的业务PC 共用同一出口的来宾用Wi-Fi、会议室终端、来宾终端
仅限总部的网络 通过跨据点VPN经由总部出去的所有分支机构
仅限公司配发的终端 只要私人终端连上公司Wi-Fi或VPN,同样走这个出口
仅限特定一家公司 与该公司使用同一ISP共享公网IP地址的其他公司(在CGNAT场景下)

这并不是说基于源IP地址的限制没有意义,而是说不能只用这一道限制。在用IP地址做过滤的基础上,再叠加能识别终端本身的机制(客户端证书或设备证书),以及能识别用户本人的机制(多因素认证),才能表达出”这台终端上的这个人”。这道题的对策,正是朝这个方向推进的。

8. 用证书把终端锁定 ── 设问3(1)~(4)

作为方法1的对策,M公司决定把员工用无线局域网的认证方式改为EAP-TLS,并新建认证服务器。

设问3(1) ── RADIUS

设问3(1)问的是认证服务器在EAP中使用的UDP协议。解答示例是 RADIUS

把结构梳理一下,登场角色一共三方。

角色 在这道题里 承担的工作
申请者(supplicant) 业务PC 用自己的客户端证书接受认证
认证方(authenticator) 无线局域网的AP 在认证通过之前,不放行该端口的通信
认证服务器 新建的认证服务器 验证证书,把可否结果告知AP

业务PC与AP之间是IEEE 802.1X(EAP over LAN),AP与认证服务器之间是RADIUS。RADIUS运行在UDP之上10。EAP-TLS本身的流程由RFC 5216规定11。若用Windows Server搭建,承担认证服务器角色的就是网络策略服务器(NPS)12

我们来梳理一下,从WPA2-PSK转向EAP-TLS会带来什么变化。

  WPA2-PSK EAP-TLS
凭据 所有人共用同一个预共享密钥 按终端区分的客户端证书
一台泄露时的影响 需要更换所有人的密钥 只需吊销那一张证书即可
能否只停用特定终端 不能
客户端能否确认连接对象 不能(知道密钥的AP看起来都是真的) 能(要验证认证服务器的证书)

最后一行需要补充说明。EAP-TLS中客户端要验证证书的对象,不是AP,而是认证服务器。AP只是转发EAP交互的认证方,客户端并不是在确认AP本身的身份。

即便如此,这依然能防住第4章讲的evil twin攻击,原因在于:只有在认证成功后才会生成的密钥材料,只会交给持有RADIUS共享密钥的正规AP。攻击者随意架设的AP,如果背后没有正规的认证服务器,就无法把这套流程走到最后。客户端直接验证的是认证服务器,AP的合法性则是从中间接推导出来的——这就是这套结构。

不过有一个附加条件。如果客户端没有事先设置好”只信任由哪家证书颁发机构签发、名称是什么的服务器证书”,一旦攻击者准备了自己的认证服务器,就无法分辨出来。实际存在这样的构成:虽然引入了EAP-TLS,却在客户端配置文件中把服务器证书验证关掉了。引入之后,请务必连这一点也一并确认。

设问3(2) ── 评分讲评指出的错误答案

Y先生接着说明:客户端证书由新建的CA服务器签发,不是由员工自己安装到业务PC上,而是通过目录服务器的功能存放到业务PC。而与客户端证书对应的 [f],为了 [g],存放在业务PC的TPM中加以保护。

设问3(2)问的是空格f。解答示例是 私钥

评分讲评这样写道。

设问3(2)的正答率偏高,但也有部分考生给出了”公钥”或”服务器证书”这样的答案。PKI是各种安全技术的基础,是一项重要技术,希望考生能够充分理解它在哪些场景下、以怎样的方式被使用。

公钥是放进证书里、向全世界公开分发的东西,不是需要守护的对象。真正必须守护的,是只有该证书持有者才应当拥有的私钥。所谓”用客户端证书认证”,准确地说是”通过用该密钥进行签名,来证明自己持有与证书中所含公钥相对应的私钥”。因此,一旦私钥能被复制,基于证书的认证就会失去意义。

放进TPM之后,什么会改变 ── 设问3(3)

设问3(3)要求以20字以内回答空格g。解答示例是”为了让它无法从业务PC中取出“。

如果把私钥以文件形式放在终端上,那它就是可以复制的数据。一旦复制到私人PC上,那台私人PC就能作为业务PC通过认证。原本想堵住的方法1(伪造MAC地址),不过是换成了”伪造证书”而已。

TPM可以在其内部生成密钥,并保持为无法导出的状态。签名等运算都在TPM内部完成,密钥本身不会交给操作系统,也不会交给应用程序或恶意软件。结果就是,这把私钥被固定在那台设备这一个物理部件上

若在Windows上实现,需要在证书模板的密钥存储提供程序(KSP)中指定 Microsoft Platform Crypto Provider。这个提供程序利用TPM来保护密钥,如果证书模板一侧勾选了”允许导出私钥”,就无法选择这个提供程序13。这是理所当然的限制——如果能导出,保护也就没有意义了。

关于TPM这个部件本身承担的角色,在BitLocker实务指南中从驱动器加密的角度有所探讨。”不让私钥流出设备之外”这种思路,与通行密钥为什么安全中说明的认证器设计,出自同样的构思。

为什么能说”没有问题” ── 设问3(4)

听完Y先生的说明,S先生回应道:”用这种存放方式的话,我认为没有问题。”设问3(4)要求以40字以内回答其中的理由。

解答示例是”EAP-TLS所需的认证信息,只能存放在业务PC上“。

顺着思路梳理一下,是这样的。

  1. 客户端证书不是由员工自己安装,而是通过目录服务器的功能分发到业务PC。不经过员工之手
  2. 私钥在TPM内部,无法从业务PC中取出
  3. 因此,能通过EAP-TLS连接员工用无线局域网的,只剩下公司分发的业务PC
  4. 私人PC即便伪造MAC地址,也无法通过认证。方法1被封堵住了

请注意”用这种存放方式”这一带条件的说法。如果私钥是以文件形式放在业务PC上,S先生恐怕就不会说没有问题了。同样是”用客户端证书认证”,私钥的存放方式不同,能够守护的范围也会不同。

TPM守护不了的东西

不过,并不是把私钥放进TPM就万事大吉了。TPM能保证的仅仅是”这把密钥不会被复制到其他终端”,以下这些事情它守护不了。

  • 终端本身被带走的情况。只要把业务PC带走,TPM也就随之被带走了。虽然M公司的规则中禁止把业务PC带出公司,但规则和技术性的强制是两回事。还需要另外准备驱动器加密(包括启动前认证)和丢失时吊销证书的运维机制
  • 用户身份的冒充。TPM能识别的是终端,并不能保证操作这台终端的是谁。用户的认证还需要另外准备
  • 在终端上运行的恶意软件。私钥虽然读不出来,但在这台终端上运行的代码依然可以”请求TPM进行签名”。这能防止密钥被复制,但防不住终端被控制期间的滥用

9. 把出口IP地址分开 ── 设问3(5)

作为方法2(仅连接来宾用无线局域网)的对策,M公司考虑了两个方案:变更FW的NAT设置,以及使用无线局域网服务(D服务)。

设问3(5)以70字以内询问前者的具体改动内容。解答示例大意是”把从来宾用无线局域网访问互联网时使用的源IP地址,改成与目前使用的公网IP地址不同的另一个IP地址“(题目中把这个公网IP地址记作a1.b1.c1.d1)。

如第7章所述,方法2之所以能够成立,是因为来宾用无线局域网的通信和员工用的一样,都从同一个公网IP地址出去。那么,只要把来宾用无线局域网单独转换成另一个公网IP地址就行了。B服务一侧的IP地址限制无需改动,只有从来宾用无线局域网发起的访问会脱离这个限制范围。

这之所以能够成立,是因为M公司的WAN一侧分配了多个公网IP地址。读一下题目中FW的接口设置就会发现,WAN一侧的子网掩码是255.255.255.248,也就是/29,可用地址不止一个。这是让人细读题目表格才能发现的、朴素却确凿的伏笔。

自家公司能否用同样的手法,取决于所签约的线路能否使用多个公网IP地址。如果只有一个,这个方案就走不通,那时就要转向下一章的分离方案。

10. 把不再使用的设置删除干净才算对策到位 ── 设问3(6)(7)

经过讨论,M公司决定使用D服务。

  • 在会议室设置由D服务提供的无线路由器(D路由器)
  • 在D路由器上启用DHCP服务器功能和DNS缓存服务器功能
  • 来宾自带终端不经过M公司的网络,而是使用D路由器搭载的SIM卡直接连接互联网
  • 投影仪不再使用来宾用无线局域网,改为用HDMI线缆连接
会议室M公司内部网络,对策实施后来宾自带终端D路由器通过SIM卡直连互联网员工用无线局域网EAP-TLS + RADIUS私钥保存在TPM中服务器网络FWB服务互联网

来宾用的网络,无论物理上还是逻辑上都已经从M公司的网络中切割出去。也不会再从同一个公网IP地址出去了。

设问3(6) ── 不再需要的通信

来宾自带终端一旦不再使用M公司的网络,之前需要的DHCP服务器和 [h] 服务器的通信也就不再需要了。空格h的解答示例是 DNS

由于D路由器自身具备DHCP服务器功能和DNS缓存服务器功能,来宾自带终端就不再需要使用M公司服务器网络里的DHCP服务器和DNS服务器。回过头重读一遍题目说明,答案就直接写在里面。

设问3(7) ── 列出所有应当删除的设置

设问3(7)要求分别列出,伴随这次变更应从FW的VLAN接口设置和过滤设置中删除的所有项目编号

答案是:VLAN接口设置中要删除来宾用无线局域网的VLAN(项目编号1);过滤设置中要删除允许来宾用无线局域网访问互联网的HTTP/HTTPS规则(项目编号1),以及允许来宾用无线局域网访问服务器网络DNS的规则(项目编号4)这两条。同时,还要从AP的设置中删除来宾用SSID的设置。

评分讲评这样写道。

设问3(7)的正答率偏高。这道题需要理解防火墙的全部过滤设置以及无线局域网环境调整所带来的影响才能作答,考生大体上都能恰当理解。

虽然这是一道正答率很高的设问,但在实务中真正能做到这一步的组织并不多。引入新机制的工作会配有预算和期限,而删除旧设置的工作却往往没有。而遗漏未删除的设置,常常会以下面这样的方式浮现出来。

遗漏未删除的东西 之后会发生的事
未使用的VLAN接口设置 一旦有人往那个VLAN上接入设备,就会意外互通。若VLAN ID后来被挪作他用,旧规则会原样生效
源地址所在网络已不存在的过滤规则 变更IP地址方案时,新用途的网络恰好落入了旧的允许规则范围内
已废止的SSID AP会继续发出信号,用旧的预共享密钥依然能连接
不再使用的许可清单条目(IP地址、证书、账户) 离职员工或已解约的合作方,会一直保有访问权限

这道题里的防火墙,采用的是按项目编号从小到大依次评估、命中最先匹配的规则的方式(题目中已明确写明)。在这种方式下,把不再使用的允许规则留在靠前的位置,等同于在末尾的拒绝规则之前,一直留着一个没有堵上的口子。

不过,请不要把这种评估方式套用到所有防火墙上。不同产品的判定方式各不相同。

评估方式 例子 旧的允许规则残留时会怎样
从上到下、命中第一条匹配(first match) 许多网络防火墙,这道题的FW也属于此类 越靠上影响力越大。残留在拒绝规则之上的允许规则会被放行
拒绝优先于允许(block overrides allow) Windows Defender 防火墙 由种类而非顺序决定。即便允许规则仍在,只要有匹配的拒绝规则,通信就不会通过
只有允许、没有顺序 云端的安全组等 只要命中其中任意一条就会放行。是否”靠上”无关紧要,残留本身就是漏洞

无论哪种方式,把不使用的许可留在原地就是危险的,这一点是不变的。会变的只是”为什么危险”和”怎么修”。请先确认自家设备属于哪种方式,再把”源地址、目的地址现在是否依然存在”这个视角纳入定期清点范围。

关于业务应用一侧应该如何管理所需的入站规则,主机侧防火墙相关内容在Windows防火墙与业务应用中有所探讨。

11. 没起作用的对策与起了作用的对策

把这道题浓缩成一张表,就是下面这样。M公司原有的对策,以及各自在哪里被越过的对应关系。

M公司原有的对策 想要防范的威胁 实际被越过的路径
禁止连接USB闪存等外部存储介质 通过复制到介质带出 不使用业务PC。把私人PC整个带走
禁止把文件保存到本地磁盘 文件残留在业务PC上 直接下载到私人PC
切断与未经许可的网页邮箱、云存储之间的通信 转发到其他服务 使用许可范围内的B服务自身的共享功能
禁止发送电子邮件时附加文件 通过附件发送 共享链接由B服务自动发送给收件人
废止公司内部文件服务器 从服务器批量复制 文件存放位置只是统一到了B服务而已
禁止把业务PC带出公司 按终端带出 带出去的是私人PC
禁止携带私人PC进入 未受管理终端接入公司内部 禁止的只是办公室,会议室不在此列
员工用无线局域网的MAC地址过滤 未登记终端接入 伪造MAC地址(方法1)
B服务的源IP地址限制 来自公司外部的登录 来宾用无线局域网同样从同一个公网IP地址出去(方法2)
上级对文件共享的审批 共享给不合适的对象 把收件地址填成自己的私人邮箱。上级未核对
B服务的HTTPS + HSTS 引诱访问假网站 未被越过。这里起了作用

只有最后一行是”起了作用”。而作为对策方案提出的内容,罗列出来是这样的。

提出的对策方案 阻止的是什么
把员工用无线局域网改为EAP-TLS 预共享密钥的共用和MAC地址的伪造。凭据变为按终端区分
由目录服务器分发客户端证书 证书经由员工之手被复制
私钥存放于TPM,使其无法取出 连同证书一起转移到私人PC
把来宾用无线局域网分离到D服务(或用NAT分开出口IP) 来宾用网络绕过源IP地址限制
删除不再使用的VLAN、过滤规则、SSID 已废止的路径以设置的形式一直残留

对照来看,性质上的差异一目了然。被越过的对策,大多是禁止某种”手段”;而起了作用的对策和提出的对策方案,都是在改变”路径”或”凭据的性质”。即便堵住了USB闪存,只要通往文件的路径还在,带出就能得逞;即便把预共享密钥设得再长,它是共享秘密这一点也不会改变。

12. 实务检查要点

下面列出把这道题套用到自家配置时应确认的项目。

  1. 能否按路径而不是按手段,把带出对策列出来。不要列出USB闪存、邮件附件、网页邮箱这样的手段清单,而要列出”能够到达业务文件的终端与网络”的清单。只要还有一条未受管理的终端能够到达的路径,禁止手段就会被绕开
  2. 携带、带出的规则,有没有把地点限定住。“禁止携带进办公室”意味着允许携带进会议室、前台、公共空间。请确认物理分区和网络分区是否一致
  3. 能否说清源IP地址限制实际允许的范围。把从那个公网IP地址出去的通信全部数一遍。来宾用Wi-Fi、来宾网络、跨据点VPN、远程办公的汇聚网关、验证环境
  4. 无线局域网的凭据是否按终端区分。预共享密钥是所有人共享同一把的秘密,一个人泄露,所有人的就都泄露,也无法只停用某一台
  5. 有没有把MAC地址过滤和SSID隐藏计入对策数量里。这两者都只是减少误连接的整理措施,并非认证
  6. 客户端证书的私钥是否处于无法从终端取出的状态。以文件形式存放的私钥可以被复制。应指定使用TPM的密钥存储提供程序,并不允许导出
  7. 引入EAP-TLS的客户端,是否有验证认证服务器的证书。一旦把这一项关掉,对假认证服务器的防御力就会丧失
  8. 服务器证书错误,是否处于用户能靠”继续”绕过的状态。自家网站应设置HSTS。不要放任内部系统的证书错误不管,让用户养成”错误就点继续”的习惯
  9. 是否清点了受信任的根证书颁发机构存储的内容。存放在里面的东西,正是那台终端宣告”由这家证书颁发机构签发的证书就视为真实”的对象本身
  10. 审批流程的审批人,是否拿得到判断依据?以及事后是否会回看审批结果。应定期把发往公司外部域名、免费邮箱的共享做成清单复核
  11. 是否删除了已废止路径的设置。VLAN接口、过滤规则、SSID、许可清单条目。应当把”删除”和”新增”同等对待,也给删除工作定上期限

结语 ── 没有写明”范围”的对策守不住

如果说问1问的是”那项对策,阻止的是哪种攻击的哪个阶段”,那么问2问的就是”那项对策,守护的是什么范围“。

M公司的每一项对策,都有一个隐含的范围。信息泄露对策软件的范围止步于业务PC。禁止携带的范围止步于办公室。MAC地址过滤的范围止步于”不伪造的对方”。源IP地址限制的范围止步于”从那个公网IP地址出去的所有人”。每一项范围本身都在正常发挥作用,只是与相邻范围的接缝处留有空隙。

这道题之所以贴近实务,正是因为M公司被描绘成一家认真落实对策的公司。前一年出事之后,他们堵住了那条路径的两端,甚至还引入了专用软件。即便如此依然留有漏洞,并非因为负责人偷懒,而是因为一条一条地叠加对策的做法,本来就看不见范围之间的缝隙。

要找出这些缝隙,只能不去列对策清单,而是列出路径清单。这道题里Y先生和S先生所做的,正是这件事。把”公司外部攻击者”和”员工”分开考虑,针对各自的到达路径逐一堵住。IPA在出题旨趣中写的”从多个角度设想使用无线局域网环境中的威胁的能力”,指的应当就是这项工作。

相关咨询领域

合同会社小村软件专注于以现有网络与终端配置为前提的设计评审,以及Windows环境下证书分发与密钥保护的具体实现。

参考链接

  1. IPA 独立行政法人信息处理推进机构, 题目册・分值比例・解答示例・评分讲评(2023年度、令和5年度) 所收录的「2023年度(令和5年)秋季 信息处理安全保障支援士考试 下午 题目」。关于M公司的概况(L公司的子公司、服装业、员工100人、办公楼面向都内人流量很大的大街)、前一年因USB闪存导致商品设计文件被带出的事件、已完成的3项整改(在业务PC上引入信息泄露对策软件及其5项设置、把业务用文件统一到B服务、废止公司内部文件服务器)、办公室与会议室的无线局域网结构、网络结构与构成要素概要(WPA2-PSK、仅员工用无线局域网设置MAC地址过滤、B服务的HTTPS与HSTS、用用户ID和密码登录、只能从一个公网IP地址登录的限制、文件共享功能的规格、业务PC搭载TPM 2.0、目录服务器安装客户端证书的功能)、3项安全规则、FW的VLAN接口设置・过滤设置・AP-5的设置、Y先生与S先生的对话(假AP与假网站、服务器证书错误消息详情、HSTS、文件共享功能的滥用、方法1和方法2、EAP-TLS与认证服务器、客户端证书与TPM、FW的NAT设置变更、D服务的使用条件)。设问1至设问3的设问原文同样出自这份题目册。  2

  2. IPA 独立行政法人信息处理推进机构, 考试相关常见问题。关于本机构公开的历年考题,除法令另有规定的情况外不需要许可或支付使用费,但并不意味着放弃著作权,需要以”年度、期次、考试类别、时段类别、题号等”形式明确标注出处,以及如对题目内容有所改动也需一并注明。 

  3. IPA 独立行政法人信息处理推进机构, 2023年度(令和5年)秋季 信息处理安全保障支援士考试 解答示例。关于问2的出题旨趣(企业内部网络中无线局域网已广泛普及,有些企业还设有来宾专用无线局域网,在这样的环境中防止第三方接入的安全对策十分重要,本题以服装业的安全对策重新审视为题材,考查从多个角度设想使用无线局域网环境中的威胁的能力,以及制定安全对策的能力),以及各设问的解答示例(设问1(1)的空格a、b为”用户ID”“密码”,不分先后顺序;设问1(2)的空格c、d为”该服务器证书不是由受信任的证书颁发机构签发的服务器证书”“该服务器证书上记载的服务器名,与连接对象的服务器名不同”,不分先后顺序;设问1(3)为”将HTTP访问替换为HTTPS访问后再进行访问。随后从假网站接收服务器证书。”;设问2(1)为”把外部共享对象的邮箱地址,指定为自己的私人邮箱地址。”;设问2(2)的空格e为”MAC地址”;设问3(1)为”RADIUS”;设问3(2)的空格f为”私钥”;设问3(3)的空格g为”为了让它无法从业务PC中取出”;设问3(4)为”EAP-TLS所需的认证信息,只能存放在业务PC上”;设问3(5)为”把从来宾用无线局域网访问互联网时的源IP地址,改成与a1.b1.c1.d1不同的另一个IP地址。”;设问3(6)的空格h为”DNS”;设问3(7)为表3的项目编号1,表4的项目编号1和4)。  2

  4. IPA 独立行政法人信息处理推进机构, 2023年度(令和5年)秋季 信息处理安全保障支援士考试 评分讲评。关于问2以服装业的安全对策重新审视为题材,考查服务器证书验证、私钥管理以及无线局域网环境重新审视等内容,整体正答率处于平均水平;设问1(2)正答率偏低,并指出”即便攻击者准备了假网站,只要是用HTTPS访问,服务器证书的验证就会失败”“服务器证书的验证是确保通信安全性的基础知识,希望考生能够连同具体检查哪些事项一并充分理解”;设问3(2)正答率偏高,但也有部分考生给出了”公钥”或”服务器证书”这样的答案;设问3(7)正答率偏高,考生对防火墙全部过滤设置以及无线局域网环境调整所带来的影响理解恰当。  2

  5. IETF, RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile, 第6节 “Certification Path Validation”。关于证书路径验证被定义为:针对从信任根(信任锚)到目标证书的证书链,依次进行签名验证、有效期确认、吊销确认、名称约束等检查的流程。 

  6. IETF, RFC 6125: Representation and Verification of Domain-Based Application Service Identity within Internet Public Key Infrastructure Using X.509 (PKIX) Certificates in the Context of Transport Layer Security (TLS)。关于该规范定义了将客户端试图连接的服务的识别名称(域名)与服务器提供的证书中所含识别信息进行比对的流程。 

  7. The Chromium Projects, CRLSets。关于CRLSet是Chrome中用于紧急快速拦截证书的主要手段,从证书颁发机构的吊销列表中收集到的非紧急吊销信息虽然也会纳入中间证书、叶证书,但每一版收录的只是被识别出的吊销信息中的一部分,以及在线(OCSP和CRL)确认在Chrome中通常不会进行(企业管理员可以通过策略启用在线OCSP确认)。 

  8. IETF, RFC 6797: HTTP Strict Transport Security (HSTS)。第8.1节规定,当用户代理在一条安全通信路径上收到Strict-Transport-Security响应头字段时,要把该主机记为已知HSTS主机。第8.3节规定,若访问已知HSTS主机的URI中包含http方案,用户代理要将其替换为https,若显式指定了端口80则转换为443。第8.4节规定,在与已知HSTS主机建立安全通信路径的过程中出现的错误,无论是警告级别还是致命级别,都要求切断连接。第12.1节把这种行为描述为”No User Recourse”,并规定不应向用户提供绕过警告继续访问的选项。 

  9. Google Chrome, HSTS Preload List Submission。关于加入预加载列表的要求,包括提供有效证书、若在端口80上监听则须在同一主机上把HTTP重定向到HTTPS、所有存在DNS记录的子域名(包含www)都要以HTTPS提供服务,以及基础域名要返回max-age至少31536000秒(1年)以上且包含includeSubDomainspreloadStrict-Transport-Security响应头。同时说明,加入预加载列表之后并不容易撤销,删除申请虽然一般会被受理,但变更要通过Chrome的更新传达到用户需要数月时间,对其他浏览器则无法保证。  2

  10. IETF, RFC 2865: Remote Authentication Dial In User Service (RADIUS)。关于RADIUS是一种运行在UDP之上的协议,网络访问服务器(在本题中即AP)会用它向认证服务器查询用户的认证与授权。 

  11. IETF, RFC 5216: The EAP-TLS Authentication Protocol。关于EAP-TLS是一种使用TLS进行双向认证的EAP方式,客户端与服务器互相出示证书并进行验证。 

  12. Microsoft Learn, Network Policy Server (NPS) overview。关于NPS是Microsoft对IETF RFC 2865、RFC 2866所定义的RADIUS标准的实现,作为RADIUS服务器对无线、认证交换机、拨号、VPN等各类网络访问进行集中的认证、授权与记账,把无线局域网接入点等网络访问服务器配置为RADIUS客户端,以及提供面向802.1X无线/有线连接的RADIUS服务器配置向导。 

  13. Microsoft, Setting up TPM protected certificates using a Microsoft Certificate Authority - Part 1: Microsoft Platform Crypto Provider。关于Microsoft Platform Crypto Provider是一种利用TPM保护密钥的密钥存储提供程序(KSP),若证书模板中启用了”允许导出私钥”则无法选择该提供程序,以及在证书模板中把提供程序类别选为密钥存储提供程序、并将提供程序指定为Microsoft Platform Crypto Provider的设置步骤。 

共享相同标签的最新文章。可以围绕相近的主题进一步加深理解。

与本文相近的主题页面。以本文为起点,可以进一步了解相关服务和其他文章。

本文与以下服务页面相关联,欢迎从最接近的入口查看。

常见问题

汇总了咨询这一主题时常见的问题。

已经禁止了USB闪存的连接,也禁止了保存到本地磁盘,为什么还是能把文件带出去?
因为被禁止的只是公司借出的业务PC的功能,而不是到达文件所在位置的通路。这道题里员工使用的是自己私人拥有的PC。完全不碰业务PC,把私人PC连接到会议室的无线局域网,用自己的用户ID登录云存储(B服务)下载文件,再把这台私人PC整个带走。装在业务PC上的信息泄露对策软件的设置,对私人PC完全不起作用。M公司虽然禁止携带私人PC,但禁止的只是办公室,会议室不在此列。即便把手段(USB闪存、邮件附件、网页邮箱)逐一堵死,只要还残留着能到达文件的路径,带出就能得逞。
B服务限制为"只能从M公司的公网IP地址登录"。为什么还能从来宾用无线局域网溜出去?
因为来宾用无线局域网的通信也要经过同一台防火墙的NAT,被转换成同一个公网IP地址后才出向互联网。在B服务看来,来自公司内部业务PC的访问,和在会议室连接来宾用无线局域网的私人PC的访问,看到的都是同一个源IP地址,无法区分。必须这样理解源IP地址限制:它不是"只允许这台终端",而是"允许共享这个出口的所有人"。来宾用Wi-Fi、跨据点VPN、远程办公用的汇聚网关等等,只要是从同一个公网IP地址出去的,都落在允许范围之内。
员工用无线局域网设置了MAC地址过滤,这不算是对策吗?
不算。因为MAC地址可以在终端一侧自由改写。这道题的方法1,就是把私人PC无线网卡的MAC地址改成已登记的业务PC的MAC地址,再拿去连接。无线局域网帧里携带的MAC地址是不加密传输的,只要在附近接收电波,也能获知已登记的MAC地址。同样的道理也适用于隐藏SSID:即使关闭SSID广播,终端连接时的交互过程也会暴露SSID。MAC地址过滤和隐藏SSID,只在减少误连接事故上有一定效果,并不是能够阻止蓄意连接的认证机制。
即便准备了假接入点和假网站,为什么还能说员工不会上当?
因为只要是用HTTPS连接,假网站就无法通过服务器证书的验证。题目中的图2列举了此时浏览器可能显示的错误详情,共4项:不是由受信任的证书颁发机构签发的、证书上记载的服务器名与连接对象的服务器名不同、已被吊销、已过有效期。攻击者拿不到B服务域名对应的正规证书,所以如果用自签名证书,会在第一项不合格;如果用为自己域名正规申请到的证书,会在第二项不合格。据IPA的评分讲评,考查这一验证内容的设问正答率偏低。不过这4项检查的可靠程度并不相同。真正拦住攻击的,是前两项(签发方和名称)以及有效期,这些是浏览器必定会验证的项目。而吊销确认则取决于实现和配置。例如Chrome通常并不进行在线的OCSP或CRL查询,而是采用一种名为CRLSet的有限清单,其主要目的是应急拦截。请不要以为"一吊销就一定能挡住"。此外,如果业务PC上分发了公司内部证书颁发机构的根证书,而该机构的私钥或签发流程又被攻击者掌握,那么第一项检查也会被通过。
如果把URL打错成"http://"会怎样?HSTS在做什么?
浏览器会先把HTTP替换成HTTPS再去连接,所以结果同样是服务器证书错误。HSTS是这样一种机制:浏览器会记住此前用HTTPS连接该网站时收到的响应头内容。RFC 6797要求,当访问目标主机的URL中包含http方案时,用户代理要将其替换为https,如果显式指定了端口80,则转换为443。也就是说,明文的HTTP请求在发出到网络之前就已经消失了。更重要的是,当与已启用HSTS的主机通信时,如果证书验证失败,无论是警告级别还是致命级别,都要求切断连接。规范中明确写明,不得向用户提供"此连接不安全,是否仍要继续"之类的选项。不过HSTS有一个前提:这台浏览器必须曾经用HTTPS成功到达过正规网站并收到过该响应头。如果是一台全新的终端,第一次访问就直接落到了假网站上,HSTS就不起作用。填补这个"首次"空白的,是内置在浏览器里的预加载列表。
把客户端证书的私钥放进TPM,会发生什么变化?
私钥将无法从那台业务PC中取出。以文件形式放在终端上的私钥,只要复制到私人PC上,那台私人PC就能作为业务PC通过认证。如果私钥在TPM内部生成、且被设为不可导出,那么签名等运算都只在TPM内部完成,密钥本身既不会交给操作系统,也不会交给恶意软件。结果就是,能通过EAP-TLS认证的,只剩下公司分发的业务PC。这道题里S先生之所以能说"用这种存放方式就没问题",原因正在于此。若在Windows上实现,需要在证书模板的密钥存储提供程序中指定Microsoft Platform Crypto Provider,并设置为不允许导出私钥。不过TPM能守护的仅仅是"密钥不会被复制到其他终端"这一点,持有该终端的人依旧能够使用它。针对终端的丢失、被盗,还需要另外准备驱动器加密和证书吊销措施。
从这道题该带回实务中的是什么?
有4点。第一,带出对策要按路径而不是按手段来思考。USB闪存、邮件附件、网页邮箱即便逐一堵死,只要还留有能到达文件的终端,就没有意义。第二,把源IP地址限制实际允许的范围写出来看看。如果来宾Wi-Fi或VPN共用同一个出口,那里也在允许范围之内。第三,把无线局域网的认证方式改成按终端区分的凭据。预共享密钥是所有人共享同一把钥匙的共享秘密,一个人泄露,所有人的就都泄露了。改成EAP-TLS加客户端证书、并且私钥不从TPM取出的结构,凭据就固定在终端上了。第四,删除不再使用的设置。这道题的最后一问,要求把废止来宾用无线局域网之后残留的VLAN接口设置和防火墙过滤规则全部列出来,据IPA的评分讲评,这一问正答率很高,但在实务中真正能做到这一步的组织并不多。

作者简介

本文作者的个人简介页面。

Go Komura

小村软件有限公司 代表

以 Windows 软件开发、技术咨询与故障排查为中心,擅长难以复现的故障调查,以及既有资产仍在运行的项目。

返回博客列表