TKK | Tietoverkkolaboratorio | Opetus


Tietoturva Internetissä


Internet, TCP/IP ja tietoturva

Käyttäjän tietoturva

Verkon tietoturva Kommetteja ja linkkejä

Sivut tehnyt Pekka Savola
11.11.1999 22:03

Valid HTML 3.2!

[Edellinen sivu] [Seuraava sivu]

Verkon tietoturva

Tässä verkon tietoturvalla tarkoitetaan useamman tietoverkossa liikennöivän koneen muodostaman verkon tietoturvaa. Tyypillisiä esimerkkejä ovat yrityksissä käytettävät lähiverkot (LAN) sekä isommat kokonaisuudet, kuten campus-verkot (esimerkkinä Otaniemen teekkarikylän kyläverkko) tai useassa eri kaupungeissa toimivien yritysten sisäiset tietoverkot (WAN).

Salakuunneltavuudesta

Ensimmäisessä kappaleessa annettiin hieman kärjistetty kuva tietoverkkojen salakuunneltavuudesta. Salakuuntelu (sniffing) on mahdollista, jos joku
  • pääsee murtautumaan koneeseen jonka kautta salakuunneltava liikenne kulkee,
  • pääsee liittämään omia koneitaan kaapeleihin joissa salakuunneltava liikenne kulkee tai
  • pääsee tekemään jompaa kumpaa missä tahansa saman tietoverkon osassa jos tiedonsiirtomedia on jaettu
Jaetussa tiedonsiirtomediassa kaikki samassa verkossa olevat koneet näkevät kaiken tietoliikenteen. Verkkoliikenne leviää samassa verkossa kaikkialle, ei vain vastaanottajalle. Tällöin salakuuntelu on todella helppoa. Tavallinen Ethernet on jaettu media.

Kytkentäisessä verkossa verkkoliikennettä välittävät tietoliikennelaitteet osaavat päätellä, mihin koneeseen kukin on yhteydessä. Verkkoliikenne on vain lähettäjän ja vastaanottajan välistä. Salakuuntelu on erikoiskeinoin vielä mahdollista, mutta huomattavasti vaikeampaa. Ethernetistä saadaan kytkentäinen käyttämällä toistimien (repeater eli hub) sijasta kytkimiä (switch). Kytkentäiset verkot ovat yleistymässä.

Toinen salakuunneltavuuteen vaikuttava seikka on Internetin rakenne. Tietoliikenne lähtee omasta verkosta, liikkuu jopa useiden kymmenien eri verkkojen välillä ennen kuin saapuu vastaanottajan verkkoon. Periaatteessa kaikkialla liikenne on salakuunneltavissa, mutta käytännössä Internetiin päästyään vain tietoverkkojen ylläpitäjien ulottuvissa - jollei kyseisten verkkojen tietoliikennelaitteisiin murtauduta. Salakuuntelulta suojautumisessa kannattaakin kiinnittää huomiota lähinnä oman ja vastapään verkon turvallisuuteen.

Fyysisestä tietoturvasta

Fyysinen tietoturva (ns. kuorisuoja) on kaiken perusta. Kulunvalvonnan on katettava kaikki tilat joihin on mahdollista kytkeä tietoliikennelaite. Liian usein kukaan ei noteeraa sähkö- tai puhelinasentajan haalareissa käytävillä tai tietoliikennelaitetiloissa liikuskelevaa henkilöä. Laitetilojen ja kaapeleiden sijoittelu ja lukittavuus on siten hoidettava kunnolla; hienoillakaan tietoturvaratkaisuilla ei voida välttyä vahingoilta jos avokonttorin kulmaan saattaa ilmestyä verkkoliikennettä salakuunteleva kannettava tietokone.

Järjestelmien tietoturvasta

Tietokoneissa ja tietoliikennelaitteissa on aina käynnissä ohjelmia. Niitä, jotka vastaavat TCP/IP-yhteydenottopyyntöihin sanotaan TCP/IP-palveluiksi. Melkein kaikissa käyttöjärjestelmissä on oletuksena päällä paljon myös sellaisia palveluita, joita ei yleensä tarvita. Osa näistä palveluista on tietoturvamielessä huonosti suunniteltuja tai ohjelmoituja ja osaava henkilö voi niiden kautta murtautua järjestelmään.

Tietomurtoja voidaan ennaltaehkäistä poistamalla turhat ja vaaralliset palvelut kaikista koneista ja päivittämällä käytettyjä ohjelmistoja riittävän usein. Suuressa organisaatiossa tälläinen jatkuva ylläpito on kuitenkin todella työlästä ja altista inhimillisille virheille (päivitysten unohtaminen, ajanpuute, ym.). Yhden koneen huono tilanne vaarantaa koko muun verkon jos joku pääsee murtautumaan tähän koneeseen.

Tälläisiä tilanteita välttämään on kehitelly palomuuri-ohjelmistot (Firewalls), jotka sallivat vain tietoturvapolitiikan mukaista verkkoliikennettä sisään ja ulos omasta verkosta. Tästä lisää seuraavassa kappaleessa.


[Edellinen sivu] [Seuraava sivu]


Tietoverkkolaboratorio on nyt osa Tietoliikenne- ja tietoverkkotekniikan laitosta. Tällä sivulla oleva tieto voi olla vanhentunutta.

Kurssien ajantasainen tieto on MyCourses-palvelussa.

Tämä sivu on tehty oppilaiden harjoitustyönä. Tietoverkkolaboratorio ei vastaa sivun oikeellisuudesta, ajantasaisuudesta tai ylläpidosta. Vakavissa tapauksissa yhteyshenkilöinä toimivat ja Webmaster.
Sivua on viimeksi päivitetty 11.11.1999 22:03.
URI: http://www.netlab.tkk.fi/opetus/s38118/s99/htyo/64/verkko.shtml
[ TKK > Sähkö- ja tietoliikennetekniikan osasto > Tietoverkkolaboratorio > Opetus ]