امنيت در اينترنت
شوراي پژوهشهاي علمي كشور: يكي از نيازهاي اساسي در بكارگيري اينترنت, رعايت مسائل امنيتي است, زيرا اينترنت ذاتأ محيطيناامن است. ميليونها كامپيوتر يك شبكه عمومي را تشكيل ميدهند و در حين ارتباطاتي كه فراهمميگردد, ممكن است بسياري از اطلاعات ربوده يا دستكاري گردند. دادهها براي انتقال از كامپيوتر فرستنده به كامپيوتر گيرنده بايستي چندين و چند اتصال ديگر را نيز بپيمايند. اين كار مسيريابي1 ناميدهميشود. در حين مسيريابي كامپيوترهايي بجز كامپيوترهاي فرستنده و گيرنده دخيل هستند و همين كامپيوترهاميتوانند در بين راه به دادهها دسترسي پيدا كنند. حتي كامپيوترهايي كه مستقيمأ در تعيين مسير درگيرنيستند هم ميتوانند به دادهها دست يابند. از اين رو امنيت يك عامل بحراني براي هر كاربرد اينترنتي يا اينترانتي ميباشد.
خطرات ارسال دادهها از طريق شبكه اينترنت:
دادههاي ارسالي از طريق شبكه اينترنت را سه خطر عمده تهديد مينمايد, اين خطرات عبارتند از:
· اســــتراق سمع2 : شخص ثالثي ميتواند به اطلاعاتي كه بطور خصوصي بين دو فرد ديگر در حال رد و بدل شدن ميباشد، دست يابد.
· دستكاري اطلاعات3 : اطلاعات در حال تبادل بين دو نفر, ميتواند به وسيله فرد ديگري دستكاري و يا تغيير داده شود.
· نــقش بازي كردن4 : شخص گيرنده يا فرستنده اطلاعات ميتواند خود را شخص ديگري وانمود نمايد.
سفارش كالاها از طريق تلفن با موارد فوق قابل قياس است, فرد سفارش دهنده ميخواهد مطمئن گرددكه شماره حساب اعتباري او را فرد ديگري نتواند بشنود (استراق سمع), هم چنين هيچ كس نتوانداطلاعات اضافي در برگه سفارش بگنجاند يا تغييري در آن اعمال نمايد (دستكاري اطلاعات), در ضمناين اطمينان هم بايستي فراهم گردد كه در آن سوي خط واقعأ شركتي اطلاعات را دريافت ميكند كهمسئول ارسال كالاها است و نه فردي كه قصد سرقت شماره حساب اعتباري او را دارد. (نقش بازيكردن)
مقابله با خطرات در حين نقل و انتقال دادهها در اينترنت:
برخي قوانين براي مقابله با خطرات فوق بكارگرفته ميشوند, به عنوان نمونه SSL 5 يكي از آنهاستكه براي ارتقاء سطح امنيت در ارتباط بين كامپيوترها فراهم شده است و موارد زير را در بر دارد:
· رمزنگاري6 ، كه دادهها را مقابل استراق سمع محافظت مينمايد.
· درستي داده ها7 ، كه دادهها را در قبال دستكاري حفاظت ميكند.
· تعيين هويت8 ، كه اعتبار افراد استفاده كننده از اطلاعات را تضمين مينمايد.
بايد يادآور شد كه موارد فوق, فقط نقل و انتقال دادهها را تا حدممكن ايمن ميسازد و امنيت دادهها را قبل و يا بعد ازارسال تضمين نمينمايد.
نقش مرورگرها9 در استفاده ايمن از اينترنت:
با انتخاب يك مرورگر خوب و تنظيم پارامترهاي ايمني كه در داخل اين گونه نرم افزارها تعبيه ميشوند، ميتوان از بروز برخي خطرات تا حد ممكن جلوگيري نمود. معمولا نسخههاي جديدتر مرورگرها بيشتر به مسائل ايمني توجه نمودهاند، لذا بهتر است از آخرين نسخههاي آنها استفاده نمود, پساز نصب نرمافزار بايستي با مرور پارامترهاي درنظر گرفته شده در بخش امنيت, حد و حدود امنيت مورد نياز تعيين گردد و به پيش فرضهاي در نظر گرفته شده اكتفا نشود.
پست الكترونيكي10 :
تاكنون مهمترين سرويس از ميان سرويسهاي گوناگون اينترنت, سيستم پست الكترونيكي بوده است. بسياري از كاربران اينترنت بيشتر از اين بخش، استفاده مينمايند تا ساير امكانات فراهم آمده توسط اين شبكه جهاني.
امروزه، اقتصاد جهاني به پست الكترونيكي متكي شده است, بسياري از پيامهاي رد و بدل شده بينكاربران حاوي يادداشتهاي شخصي ميباشد. گرچه اغلب پيامها از متن ساده تشكيل شدهاند اما امكانپست الكترونيكي تمام انواع دادهها, مثل تصاوير, برنامههاي كامپيوتري, سندهاي صفحه گسترده11 و... نيز وجود دارد. با توجه به اين سرويس، اينترنت اجازه ميدهد كه افرادي كه دور از هم هستند با يكديگر در تعامل و كار باشند و در واقع, فردي با فرد ديگري كه هزاران كيلومتر از او دور است و هيچوقت او را نديده است, ميتواند ارتباط داشته باشد. در همين رابطه براي استفاده امن از پست الكترونيكي تذكراتي وجود دارد. درك تفاوتهاي پست الكترونيكي با پست عادي و يا گفتگوي تلفني كمي دشوار است ولي بكاربستن برخي نكات ساده ميتواند در بالا بردن امنيت هنگام بكارگيري اين سرويس مؤثر باشد از جمله اين موارد ميتوان از موارد زير را نام برد:
· بايستي همواره تصور شود كه هيچگونه اختفايي وجود ندارد. پيامهايي كه به دلايلي نبايد همه ببينند, نبايد از اين طريق ارسال شود, بنابراين از ارسال نامههاي بسيار خصوصي, سخنرانيهاي تند, بياحتراميهاي منظور دار و... بايستي احتراز گردد.
· نبايستي فرض شود كه پيامهاي حذف شده قابل بازيابي نيستند. چنانچه پيامي روز سه شنبه حذف گردد، احتمالا در نسخههاي پشتيبان كه شب يا روز قبل تهيه شده است موجود ميباشد, در سيستم پستي ابزار مشابه كاغذ خرد كن وجود ندارد.
· در متنهاي ارسالي بايستي محتاط بود. اين طبيعت پست الكترونيكي است كه مردم پيامهايدريافتي خود را بيشتر از پيامهاي ارسالي جدي ميگيرند. ضمن اينكه ارسال يادداشت سريع بههر جايي از جهان بسيار ساده است.
· رعايت ادب و خونسردي ضروري است.
از آنجاييكه از هر جايي ممكن است پيامي ارسال شود, دريافت پيامهاي نامناسب هم دور از ذهن نيست, در پاسخگويي به اين گونه پيامها نبايد عجله به خرج داد و تندروي نمود, زيرا بازگشت دادن پاسخها غيرممكن است, ارسال پاسخ به چنين مواردي بهتراست با تأمل و نه چندان سريع صورت پذيردتا فرد دريافت كننده به قضاوت بهتري دست يابد.
· بايد همواره در ذهن داشت كه بسياري از كاربران اينترنت خارجي هستند. هنگام ارسال نامه به ساير كشورها بايستي همواره به ياد داشت كه از استعاره و زبان عاميانه استفاده نشود زيرا فردمخاطب ممكن است گفتهها را به اشتباه تفسير نمايد.
· از رؤيت پيامهاي ناشناس و مشكوك بايستي اجتناب گردد بسياري از ويروسهاو برنامههاي مخرب ازطريق پستالكترونيكي ارسال ميگردند، لذا در باز نمودن پيامها بايستي احتياط لازم منظور گردد.
ديوار آتش12 :
بسياري از سازمانها بدليل استفاده از سرويسهاي اينترنت, شبكه محلي خصوصي خود را بهاينترنت متصل كردهاند. از آنجائيكه اينترنت يك شبكه غير مطمئن است اين امر باعث افزايشآسيب پذيري و افزايش تعداد مهاجمين خواهد شد. ديوار آتش, محافظي مناسب، براي ارتباط وكنترل دستيابي بين يك شبكه مطمئن و يك شبكه نامطمئن است. ديوار آتش فقط يك جزء واحد نيست بلكه يك استراتژي حفاظتي براي اتصال به اينترنت است. كار اصلي يك ديوار آتش كنترل دستيابي متمركز است. ديوارهاي آتش انواع حفاظتهاي زير را انجام ميدهند:
· آنها ميتوانند جلوي ترافيك ناخواسته را سد كنند.
· آنها ميتوانند ترافيك ورودي را به سيستمهاي داخلي امنتر هدايت كنند.
· آنها ميتوانند سيستمهاي آسيبپذير را كه به آساني نميتوان آنها را امن ساخت, مخفي نمايند.
· آنها ميتوانند ترافيكهاي ورودي به و خروجي از شبكه خصوصي را ثبت نمايند.
· آنها ميتوانند اطلاعاتي نظير نام سيستمها, توپولوژي شبكه, انواع تجهيزات شبكه وشناسنامههاي كاربران داخلي را از ديد اينترنت مخفي نگهداري نمايند.
· آنها ميتوانند شناسايي و تشخيص هويت قويتري از برنامههاي استاندارد معمول داشته باشند.
مديريت ديوار آتش:
يك ديوار آتش, مانند هر دستگاه ديگر شبكه، بايد توسط كسي مديريت شود, سياست حفاظتيبايد مشخص نمايد، چه كسي مسئول مديريت ديوار آتش است. دو مدير ديوار آتش (اوليه و ثانويه)بايد بوسيله مسئول امنيت تعيين شوند. مدير اول ميتوانند تغييرات احتمالي را روي ديوار آتش پيادهكند و مدير دوم در غيبت مدير اول وظايف مدير ديوار آتش را بعهده ميگيرد. بنابراين در يك لحظه فقط يك مدير ديوار آتش وجود خواهد داشت.
شبكههاي خصوصي مجازي 13 :
شبكههاي خصوصي مجازي اجازه ميدهد يك شبكه مطمئن با شبكه مطمئن ديگري از طريقيك شبكه غير مطمئن، نظير اينترنت ارتباط برقرار نمايد. تعدادي از ديوارهاي آتش اين قابليت رافراهم ميآورند.
هر ارتباطي بين ديوارهاي آتش از طريق شبكههاي عمومي بايد رمز شده باشد تا از سلامت وخصوصي بودن دادهها مطمئن شد. همه ارتباطات در شبكههاي خصوصي مجازي بايد بوسيله مدير سيستمهاي شبكه تأئيد و مديريت شده باشند.
خلاصه و جمع بندي:
جدول 1- ملاحظات در سطح مديريتي از سرويسهاي اينترنت را ارائه ميكند.
جدول 2- نمونهاي از خطمشيهاي امنيتي در اينترنت را ارائه ميكند.
جدول 3- خلاصه خطمشي امنيتي را ارائه ميكند.
جدول 1- جدول ملاحظات در سطح مديريتي
| دليل | پروتكل | چه چيز؟ | چرا؟ |
| پست الكترونيكي | | · كاربران داراي يك نشاني خارجي واحد هستند. | · اطلاعات تجاري را آشكار نميسازد. |
| | SMTP | · يك سرويسگر واحد يا مجموعهاي از سرويسگرها خدمات پست الكترونيكي را براي سازمان فراهم ميآورند. | · پست الكترونيكي متمركز سادهتر فراهم ميآيد. · سرويسگرهاي SMTP به سختي ميتوانند ايمن گردند. |
| | POP3 | · كاربران POP بايستي از شناسايي AUTH استفاده كنند. | · از برداشت غير مجاز رمزهاي ورود جلوگيري ميكند. |
| | IMAP | · گروهها تشويق شدهاند كه به IMAP تغيير يابند. | · پشتيباني بهتر براي پيمايش، رمزنگاري |
| خبرهاي USENET | NTTP | · بلوكه شده در ديوار آتش | · بدون نياز تجاري |
| www | HTTP | · هدايت شده به www.my.org | · نگهداري www متمركز سادهتر است. · سرويسگرهاي www به سختي ايمن ميگردند. |
| | ساير | Routed | |
جدول 2 - نمونه خطمشيهاي امنيتي در اينترنت
| خطمشينمونه | | | |
| خدمات | داخل به خارج | خارج به داخل | خطمشي نمونه | | |
| | وضعيت | Auth | وضعيت | Auth | |
| FTP | بلي | خير | بلي | بلي | دسترسي بصورت FTP از شبكه داخلي به شبكههاي خارجي مجاز خواهد بود. نياز به تعيين هويت قوي براي دسترسي از خارج به داخل مورد نياز ميباشد. |
| Telnet | بلي | خير | بلي | بلي | دسترسي به صورت Telnet از شبكه داخلي به شبكه خارجي مجاز خواهد بود براي Telnet نمودن از خارج به شبكه داخلي بايستي نياز به تعيين هويت باشد. |
| Rlogin | بلي | خير | بلي | بلي | rlogin به ميزبانهاي سازمان از طريق شبكه خارجي نياز به تأييديه مدير خدمات شبكه و بكارگيري شديد تعيين هويت دارد. |
| HTTP | بلي | خير | بلي | بلي | تمام سرويسگرهاي www، در نظر گرفته شده براي ارائه خدمات به كاربران خارجي بايستي خارج از ديوار آتش سازمان قرار گيرند. هيچ HTTP داخل ديوار آتش سازمان قابل دسترسي نيست. |
| SSL | بلي | خير | بلي | بلي | هنگام عبور نشستهاي SSL از ديوار آتش، گواهي معتبر از طرف مشتري كه در قسمت خود از SSL استفاده ميكند، مورد نياز است. |
| POP3 | خير | خير | بلي | خير | سرويس POP ، سازمان بايستي درون ديوار آتش آن قرار گيرد. ديوار آتش ترافيك POP را به سرويسگر POP منتقل مينمايد استفاده از APOP احتياج است. |
| NTTP | بلي | خير | خير | خير | هيچ دسترسي خارجي به سرويسگر NITP مجاز نيست. |
| Real Audio | خير | خير | خير | خير | در حال حاضر، هيچگونه نياز تجاري براي پشتيباني از نشستهاي صوتي از طريق ديوار آتش وجود ندارد. هر واحد تجاري كه به اين مسأله نياز دارد بايستي با مدير خدمات شبكه مذاكره نمايد. |
| LP | بلي | خير | خير | خير | خدمات LP دروني بايستي در درون ديوار آتش سازمان غير فعال گردند. |
| finger | بلي | خير | خير | خير | خدمات finger دروني بايستي در درون ديوار آتش سازمان غير فعال گردند. |
| gopher | بلي | خير | خير | خير | خدمات gopher دروني بايستي در درون ديوار آتش سازمان غير فعال گردند. |
| whois | بلي | خير | خير | خير | خدمات whois دروني بايستي در درون ديوار آتش سازمان غير فعال گردند. |
| RSH | بلي | خير | خير | خير | خدمات RSH دروني بايستي در درون ديوار آتش سازمان غير فعال گردند. |
| SQL | بلي | خير | خير | خير | اتصالات ميزبانهاي خارجي به بانكهاي اطلاعاتي داخلي بايستي بوسيله مدير خدمات شبكه تأييد گردد و از خدمات SQL Proxy استفاده نمايند. |
| ساير مثل NFS | خير | خير | خير | خير | هرگونه دستيابي به خدماتي بجز خدمات توضيح داده شده بالا بايستي در دو طرف تطبيق داده شوند به نحوي كه فقط خدمات اينترنت كه به آنها نيازي باشد و درباره آنها آگاهي وجود دارد مجاز باشد و بقيه راكد باقي ميماند. |
جدول 3- خلاصه خطمشي امنيتي
| خطمشي | خدمات FTP غير ناشناس | خدمات FTB ناشناس |
| قرار دادن سرويسگر خارج از ديوار آتش | خير | بلي |
| قرار دادن ماشين سرويسگر در شبكه خدماتي | خير | بلي |
| قرار دادن ماشين سرويسگر در شبكه حفاظتشده | بلي | خير |
| قرار دادن ماشين سرويسگر در خود ديوار آتش | خير | خير |
| سرويسگر توسط هر كسي روي Internet قابل دسترسي خواهد بود. | خير | بلي |
1.Routing
2.Eavesdropping
3.Manipulation
4.Impersonation
5. Secure Socket Layer
6. Encryption
7. Integrity
8. Authentication
9. Browsers
10. Electronic Mail (E-mail)
11. Spread Sheet
12.Firewall
13. Virtual Private Networks (VPN)