Notícias de ataques na rede são bem comuns hoje em dia; muitas pessoas acreditam que apenas o usuário doméstico está vulnerável a esse tipo de incidente.
Se olharmos algumas notícias recentes, podemos ver que muitas empresas foram atacadas em atuações orquestradas e planejadas com objetivos bem definidos, como o caso do ataque ocorrido recentemente na Ucrânia, em seu sistema de geração de energia elétrica, que causou um blackout para 225 mil clientes do sistema.
 
Um relatório recente da Kaspersky Lab, sobre ataques DDoS menciona que metade das organizações podem perder $100 mil dólares por hora ou mais se seus sistemas forem desabilitados durante ataques.
 
Nesse sentido a indústria vem desenvolvendo mecanismos e soluções para minimizar ou evitar ciberataques em redes. Um dos pontos vulneráveis de algumas corporações é o data center, que utiliza servidores de hora para sincronizar os elementos de sua rede, conhecidos como servidores NTP (network time protocol).
 
Esse tipo de sincronismo de rede é indispensável, pois apenas com ele é possível manter uma hora exata em todos servidores, roteadores e clientes como PCs, telefones IP, serviços de e-mail etc, além de permitir a geração de logs de rede com precisão do tempo de ocorrência, agendamento de rotinas como backup, controle de acesso dos usuários aos sistemas, entre outras facilidades para manter uma hora exata em toda rede, proporcionada pelo sincronismo NTP.
 
Os ataques, conhecidos como DoS (Denial of Service) ou DDoS (Distributed Denial of Service), funcionam de maneira simples; um ou mais clientes NTP passam a gerar diversas requisições de hora ao servidor NTP, conforme esse volume cresce a CPU do servidor NTP começa a ficar lenta, na tentativa de tratar e responder todas as solicitações, prejudicando dessa forma o serviço regular aos demais clientes NTP da rede, ocasionando assim um desbalanceamento da hora em toda a rede, o que gera quedas de serviços ou rotinas impactando serviços. Além de possibilitar a abertura de janelas para outros tipos de ataques. Observe que NTP é UDP/IP e por natureza susceptível a ataque DoS.
 
Hoje em dia o mercado tem um mecanismo inovador que pode ajudar a identificar e monitorar tentativas de ataques DoS, uma solução desenvolvida pela Microsemi chamada "NTP Reflector", uma solução baseada em hardware e tem como objetivo proteger a CPU do servidor de sincronismo NTP e permitir um mecanismo de monitoramento e alarme para casos suspeitos.
 
 
Isso significa que, se inesperadamente altos níveis de volume de pacotes de qualquer tipo ocorrer, além dos níveis definidos pelo usuário, é enviado uma notificação. Dessa forma o usuário pode examinar se o alto tráfego direcionado ao servidor é legítimo ou não. Caso o tráfego seja legítimo, o usuário pode ajustar os limiares (threshould) dos alarmes por porta. Se o tráfego for ilegítimo, o usuário pode iniciar o rastreamento da origem do tráfego de pacotes excessivo. Mesmo com tudo isso, a CPU do servidor de sincronismo NTP (SyncServer série S6x0) permanece protegida contra volumes excessivos de pacotes que são conhecidos por causar falhas em CPUs de dispositivos de rede desprotegidos.
 
O NTP Reflector sempre processará todas as solicitações de tempo NTP até a velocidade completa da porta LAN (1GbE). No entanto, se o volume de requisições de clientes NTP exceder o limite configurado pelo usuário na porta LAN, um trap SNMP é enviado, notificando que a o volume de requisições excedeu o limite definido.
 
 
A principal intenção do reforço de segurança com NTP Reflector e pacote associado de funções para  limiares/alarmes é permitir a tranquilidade nas operações NTP na rede. A extraordinária capacidade de tratar solicitações NTP e a precisão de selo de hora (timestamp) do NTP Reflector em conjunto com mecanismos de proteção das portas LAN, são a solução ideal para fornecer um serviço NTP robusto para a rede.
 
*Ítalo Tertuliano é Systems Sales Engineer da Microsemi.