Canais Ocultos: Como se Defender Contra a Fuga de Informações em Redes (Parte 3)

Canais Ocultos: Como se Defender Contra a Fuga de Informações em Redes (Parte 3)

Este artigo da HEX.TEAM explora a identificação, análise e mitigação de canais ocultos em redes. Ele detalha como avaliar a capacidade de transmissão desses canais e implementar medidas para proteger contra a exfiltração de dados.

MundiX News·12 de maio de 2026·10 min de leitura·👁 9 views

4K+ Cobertura em 30 dias HEX.TEAM 26,52 Classificação 25 Assinantes Assinar f_mike 27 minutos atrás Canais Ocultos: Como se Defender Contra a Fuga de Informações em Redes (Parte 3) Simples 5 min 1.4K Blog da HEX.TEAM Segurança da Informação * Análise Nas duas primeiras partes desta série, discutimos o problema da fuga de informações por meio de canais ocultos de rede e analisamos vários exemplos reais de construção desses canais ocultos. Hoje, vamos falar sobre como construir o processo de proteção contra a fuga de informações por meio de canais ocultos.

Esquema geral de contramedidas

No âmbito da oposição à fuga de informações por meio de canais ocultos, são fornecidas várias etapas:

  • Identificação de canais ocultos: primeiro, queremos entender quais canais ocultos podem ser teoricamente construídos no sistema;
  • Análise de canais ocultos: então, queremos avaliar sua "periculosidade" calculando sua largura de banda;
  • Tomada de decisão sobre medidas específicas de contramedidas: e com base nessa avaliação, decidir o que fazemos com eles – introduzimos medidas de contramedidas ou talvez não façamos nada, fazendo exigências de auditoria periódica.

Essas etapas também estão no GOST R 53113, que já foi mencionado em artigos anteriores. Agora, vamos falar mais sobre cada etapa.

Identificação de canais ocultos

Nesta fase, ocorre a análise das possibilidades de construção de canais ocultos no sistema. Esta etapa não deve ser confundida com a detecção de canais ocultos. A tarefa de identificação é identificar potenciais canais ocultos que podem ser implementados no sistema em estudo. A tarefa de detecção é encontrar canais ocultos que já estão funcionando no sistema em estudo.

Métodos de identificação – determinação de fluxos de informações implícitos. Na literatura, os métodos de identificação são considerados pela construção de várias estruturas de dados:

  • Matriz de recursos compartilhados;
  • Árvore de fluxos de informações ocultos;
  • Gráfico de fluxos de informações ocultos;
  • Diagrama de sequência de mensagens.

Ao identificar construindo uma matriz, todos os recursos comuns que podem ser modificados pelo sujeito são listados, e então cada recurso é cuidadosamente verificado quanto ao possível uso para a transmissão de informações. Assim, a matriz de conexões é preenchida. Em seguida, é realizada a matriz de fechamento transitivo, ou seja, todas as possíveis cadeias de interação na matriz são determinadas, graças às quais os caminhos ocultos para a transmissão de informações são detectados.

Outros métodos de identificação funcionam aproximadamente da mesma forma. Tudo isso são abordagens matemáticas rigorosas que exigem uma descrição bastante detalhada do sistema em estudo e um estudo aprofundado dos fluxos de informações dentro dele. Os métodos de identificação não dependem da natureza do canal oculto, não importa se é de rede ou não. Você pode ler sobre a adaptação desses métodos a canais ocultos em redes IP neste artigo.

Após esta etapa, temos uma lista de canais ocultos identificados neste sistema de informação. Agora precisamos passar para a análise desses canais ocultos.

Análise de canais ocultos

A principal tarefa da análise de canais ocultos é determinar a quantidade de informações que podem ser transmitidas usando os canais identificados. O principal objetivo é identificar canais ocultos com alta largura de banda entre todos os identificados, porque é a largura de banda que é a principal métrica de "perigo" do canal oculto.

Mas o que considerar alta ou baixa largura de banda é uma questão em aberto. O valor limite deve ser definido na política de segurança da informação da organização, mas também precisa vir de algum lugar. Aqui, podemos nos basear no "Livro Laranja", já mencionado nas partes anteriores da série. Ele sugere que canais ocultos com uma largura de banda superior a 1 bit/s sejam considerados perigosos. Em algumas fontes, você pode encontrar recomendações para um valor limite de 100 bit/s. No entanto, você não encontrará requisitos estritos em documentos regulatórios. Portanto, esse valor limite é escolhido a critério do departamento de segurança da informação de uma organização específica.

A avaliação da largura de banda de um canal oculto não difere da avaliação da largura de banda de qualquer outro canal de comunicação. Para canais sem ruído, a largura de banda ν pode ser determinada de acordo com a fórmula abaixo, onde N(t) é o número de sequências possíveis de símbolos, ou mensagens, que podem ser transmitidas em um tempo t.

A fórmula é bastante simples, e já a usamos implicitamente no artigo anterior da série ao avaliar a largura de banda de canais ocultos nos exemplos fornecidos.

No entanto, para canais ocultos de rede, o ruído na rede – atrasos e perdas de pacotes – é crítico, e todos os canais ocultos de rede são canais com ruído. Então, podemos considerar outra abordagem para a avaliação, baseada no cálculo da informação mútua das variáveis aleatórias X e Y, que descrevem as características de entrada e saída do canal oculto, respectivamente. Na fórmula abaixo, τ é o tempo médio de transmissão de um pacote.

A informação mútua das variáveis aleatórias X e Y é estimada como a diferença entre a entropia da variável aleatória Y e a entropia condicional da variável aleatória Y em relação à variável aleatória X. Nas fórmulas abaixo, p(xi) é a probabilidade de enviar o símbolo xi, p(yj) é a probabilidade de o receptor reconhecer o símbolo yj, p(yj|xi) é a probabilidade condicional de o receptor reconhecer o símbolo yj ao enviar o símbolo xi.

Agora, para cada um dos canais ocultos identificados, temos uma estimativa de sua largura de banda. É hora de decidir o que faremos com esses canais ocultos.

Implementação de medidas para combater a fuga de informações por meio de canais ocultos

Suponha que um valor de largura de banda do canal oculto seja definido, tal que o funcionamento de canais ocultos com uma largura de banda não superior a ν seja aceitável. Então, todos os canais ocultos identificados serão divididos em dois conjuntos – "não perigosos" e "perigosos".

Para canais ocultos "não perigosos", não devemos implementar nenhuma contramedida. No entanto, devemos realizar uma auditoria periódica desses canais ocultos, porque, no caso de alterações nas características do principal canal de comunicação, a largura de banda do canal de comunicação oculto também pode mudar.

O objetivo das medidas preventivas para combater canais ocultos "perigosos" é limitar sua largura de banda ao valor ν ou "suprimir", em outras palavras, eliminar completamente a possibilidade de sua construção, ou seja, também reduzir sua largura de banda, mas já para zero.

Quanto mais erros ocorrem durante a transmissão de informações e sua posterior decodificação, menor é a largura de banda do canal de comunicação. Portanto, se introduzirmos erros no canal oculto, reduziremos sua largura de banda. Como fazer isso? Por exemplo, se codificarmos informações no comprimento dos pacotes, o meio de proteção pode "alongar" cada pacote em uma certa quantidade, como resultado do qual, no lado do receptor de informações ocultas, receberemos erros. No caso de codificação de informações ocultas nos comprimentos dos intervalos entre pacotes, o meio de proteção pode introduzir atrasos aleatórios antes de enviar cada pacote, o que levará a um resultado semelhante.

A outra maneira é gerar tráfego fictício, que também interromperá o esquema de codificação.

Se falarmos sobre a supressão de um canal oculto, esses são os mesmos métodos, mas no "limite". Ou seja, o meio de proteção adiciona não um valor aleatório ao comprimento do pacote ou ao comprimento do intervalo entre pacotes, mas, por exemplo, envia todos os pacotes do mesmo comprimento ou em intervalos de tempo iguais. Canais ocultos baseados na alteração dos campos de cabeçalho dos pacotes transmitidos eliminam a criptografia do canal de comunicação.

Medidas preventivas para combater canais ocultos de rede potencialmente levam a uma diminuição significativa na largura de banda do canal de comunicação legítimo e à perda de funcionalidade dos protocolos. Nesse caso, pode ser tomada a decisão de não implementar uma medida preventiva de contramedida. Afinal, temos uma lista de canais ocultos identificados – ou seja, aqueles que podem ser construídos dentro de nosso sistema, mas não necessariamente serão construídos. Então, podemos observar o canal de comunicação em modo passivo, e se virmos atividade suspeita durante a observação, implementaremos medidas preventivas.

No âmbito dessa abordagem, são utilizados métodos de detecção de canais ocultos. Este é um tópico grande e bastante complexo, e falaremos sobre ele no próximo artigo da série.

Fique ligado nas atualizações do blog!

Artigos anteriores da série:

  • Canais ocultos – o inimigo invisível da sua rede
  • Canais ocultos em ação – exemplos de construção em rede IP

Tags:

  • Canais Ocultos
  • Largura de Banda
  • Tráfego Fictício
  • Entropia
  • Segurança de Rede

Hubs:

  • Blog da HEX.TEAM
  • Segurança da Informação

+2 3 0 4K+ Cobertura em 30 dias HEX.TEAM Site Telegram 1 Karma Michael @f_mike Usuário Assinar O fluxo de Segurança da Informação está disponível 24 horas por dia, 7 dias por semana, graças ao apoio dos amigos do Habr Habr Cursos para todos PUBLICIDADE Prática, Hexlet, SkyPro, cursos do autor — reunimos todos e pedimos descontos. Resta escolher! Ir Ir para o fluxo de Segurança da Informação Comentar Melhor do dia Semelhante

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.