Почему межсетевой экран пропускает атаки: безопасность как свойство архитектуры

Межсетевой экран (firewall) и Web Application Firewall (WAF) традиционно считаются первой линией обороны корпоративной сети. Однако даже самые современные фильтры не способны остановить атаки, которые используют легитимные функции протоколов и приложений. В этой статье мы разберем, почему firewall п

Почему межсетевой экран пропускает атаки: безопасность как свойство архитектуры

Межсетевой экран (firewall) и Web Application Firewall (WAF) традиционно считаются первой линией обороны корпоративной сети. Однако даже самые современные фильтры не способны остановить атаки, которые используют легитимные функции протоколов и приложений. В этой статье мы разберем, почему firewall пропускает атаки, которые формально не нарушают ни одного правила, и почему безопасность должна быть заложена в архитектуру системы с самого начала, а не сводиться к набору фильтрующих устройств.

Современные киберугрозы становятся все изощреннее, и полагаться только на периметровую защиту — значит оставлять сеть уязвимой. Злоумышленники давно научились обходить классические средства фильтрации, маскируя вредоносную активность под обычный трафик. Понимание этих механизмов — первый шаг к построению по-настоящему защищенной инфраструктуры.

Почему межсетевой экран пропускает атаки: основные причины

Межсетевой экран работает на основе правил, которые разрешают или запрещают трафик по IP-адресам, портам и протоколам. Однако многие атаки не требуют нарушения этих правил — они используют штатные функции протоколов и приложений. Например, атака на DNS-резолвер может осуществляться через легитимные DNS-запросы, а атака на веб-приложение — через обычные HTTP-запросы, которые WAF не отличает от легитимного трафика.

Классический пример — атака на внутренний DNS-сервер через уязвимость в BIND. Firewall пропускает DNS-запросы на порт 53, и злоумышленник, отправив специально сформированный запрос, получает удаленный доступ. При этом firewall не видит ничего подозрительного: пакеты соответствуют протоколу, порт открыт, правила не нарушены. Точно так же работают атаки на почтовые серверы, базы данных и другие службы, которые должны быть доступны извне или из доверенных сегментов.

Еще одна причина — недостаточная глубина анализа. Firewall проверяет только заголовки пакетов, но не содержимое. WAF анализирует HTTP-запросы, но может не распознать атаку, если она замаскирована под легитимный запрос или использует обфускацию. В результате вредоносный трафик беспрепятственно проходит через фильтры, достигая уязвимых приложений.

Предыстория: почему безопасность — это свойство архитектуры

В предыдущих статьях автор доказывал, что безопасность нельзя «прикрутить» к уже готовой системе — она должна быть заложена в архитектуру. Это означает, что каждый элемент системы должен быть спроектирован так, чтобы даже при компрометации одного узла злоумышленник не мог получить доступ к критическим ресурсам. Логический air gap — это один из способов реализации такого подхода: он разделяет сети на изолированные сегменты, где даже если одна зона скомпрометирована, атакующий не может перейти в другую.

Однако многие компании до сих пор полагаются на периметровую защиту: firewall на границе сети, WAF перед веб-приложениями, антивирус на рабочих станциях. Такой подход устарел, потому что современные атаки часто происходят изнутри — через фишинг, уязвимости в приложениях или скомпрометированные учетные записи. И firewall, который стоит на границе, бессилен против внутреннего злоумышленника.

Как атаки обходят firewall и WAF?

Атаки, которые проходят по правилам firewall, можно разделить на несколько категорий. Во-первых, это атаки на протоколы, которые firewall обязан пропускать: DNS, HTTP, SMTP. Например, DNS-туннелирование позволяет злоумышленнику передавать данные, скрывая их в DNS-запросах. Во-вторых, это атаки на прикладной уровень, когда WAF не распознает вредоносный запрос как атаку — например, из-за обфускации или использования легитимных функций приложения. В-третьих, это атаки через доверенные каналы: если у вас есть VPN-подключение к партнеру, атакующий может использовать его для проникновения в сеть.

Все эти атаки объединяет то, что они используют штатные функции системы. Firewall не может отличить легитимный DNS-запрос от вредоносного, если он закодирован в поддоменах. WAF не может заблокировать SQL-инъекцию, если она замаскирована под обычный параметр запроса. Поэтому единственный способ защититься — это не полагаться на фильтрацию, а строить архитектуру так, чтобы даже успешная атака не приводила к серьезным последствиям.

Технические подробности: как строить защиту без иллюзий

Автор предлагает конкретные шаги для построения защищенной архитектуры. Во-первых, нужно минимизировать поверхность атаки: убрать все, что не является необходимым для бизнеса. Во-вторых, использовать сегментацию сети с логическим air gap: разделить сеть на зоны с разным уровнем доверия и строго контролировать трафик между ними. В-третьих, внедрить мониторинг и обнаружение аномалий, чтобы выявлять атаки, которые уже прошли через фильтры.

Важно понимать, что firewall и WAF не бесполезны — они защищают от массовых сканирований и простых атак. Но они не являются панацеей. Автор приводит пример: если у вас есть веб-приложение с уязвимостью в коде, WAF может заблокировать известные эксплойты, но не защитит от новой, неизвестной атаки. Поэтому необходимо сочетать фильтрацию с архитектурными мерами: изоляцией, минимальными привилегиями, регулярным обновлением и мониторингом.

Кого затронет и как

Эта статья будет полезна системным администраторам, DevOps-инженерам и всем, кто отвечает за безопасность корпоративных сетей. Если вы думаете, что ваш firewall защищает вас от всех атак, — вы ошибаетесь. Особенно это актуально для компаний в России и СНГ, где часто используется устаревшее оборудование и не хватает квалифицированных специалистов по безопасности. Внедрение архитектурных мер требует времени и ресурсов, но это единственный способ реально повысить уровень защиты.

Для бизнеса это означает, что нельзя экономить на безопасности, полагаясь только на «коробочные» решения. Нужно инвестировать в проектирование архитектуры, обучение персонала и мониторинг. В противном случае рано или поздно произойдет инцидент, который обойдется гораздо дороже.

Что будет дальше

Автор планирует продолжить серию статей, в которых будет разбирать конкретные примеры атак и способы защиты. Судя по всему, он хочет показать, что безопасность — это не набор инструментов, а образ мышления. В ближайшее время стоит ожидать статей о практических аспектах построения логического air gap, о том, как правильно сегментировать сеть, и о том, как обнаруживать атаки, которые уже прошли через периметр.

Итог

Firewall и WAF — это лишь часть защиты, но не ее основа. Атаки, которые используют легитимные функции протоколов, проходят через любые фильтры, если архитектура системы не предусматривает изоляции и контроля. Чтобы защититься от таких угроз, нужно проектировать безопасность с самого начала, а не полагаться на «волшебную коробку». Следите за новыми статьями автора — в них будет много практических советов.