Материал: 500_Goncharov_S._A._Informatsionnye_tekhnologii_v_mediaindustrii_Upravlenie_dannymi_

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

систему учетной записи незаконного пользователя, получение файла паролей или нарушение работоспособности атакуемого хоста.

Этот этап развития угрозы, как правило, является многофазным. К фазам процесса реализации угрозы могут относиться, например:

установление связи с хостом, относительно которого реализуется угроза; выявление уязвимости; внедрение вредоносной программы в интересах расширения прав и др.

Угрозы, реализуемые на этапе вторжения, подразделяются по уровням стека протоколов TCP/IP, поскольку формируются на сетевом, транспортном или прикладном уровне в зависимости от используемого механизма вторжения.

К типовым угрозам, реализуемым на сетевом и транспортном уровнях, относятся такие как:

a) угроза, направленная на подмену доверенного объекта;

б) угроза, направленная на создание в сети ложного маршрута; в) угрозы, направленные на создание ложного объекта с использованием

недостатков алгоритмов удаленного поиска; г) угрозы типа «отказ в обслуживании», основанные на

IP-дефрагментации, на формировании некорректных ICMP-запросов (например, атака «Ping of Death» и «Smurf»), на формировании некорректных TCP-запросов (атака «Land»), на создании «шторма» пакетов с запросами на соединение (атаки «SYN Flood») и др.

К типовым угрозам, реализуемым на прикладном уровне, относятся угрозы, направленные на несанкционированный запуск приложений, угрозы, реализация которых связана с внедрением программных закладок (типа «троянский конь»), с выявлением паролей доступа в сеть или к определенному хосту и т.д.

Если реализация угрозы не принесла нарушителю наивысших прав доступа в системе, возможны попытки расширения этих прав до максимально возможного уровня. Для этого могут использоваться уязвимости не только сетевых сервисов, но и уязвимости системного программного обеспечения хостов БнД.

На этапе реализации несанкционированного доступа осуществляется собственно достижение цели реализации угрозы:

нарушение конфиденциальности (копирование, неправомерное распространение);

нарушение целостности (уничтожение, изменение);

нарушение доступности (блокирование).

На этом же этапе, после указанных действий, как правило, формируется так называемый «черный вход» в виде одного из сервисов (демонов), обслуживающих некоторый порт и выполняющих команды нарушителя. «Черный вход» оставляется в системе в интересах обеспечения:

возможности получить доступ к хосту, даже если администратор устранит использованную для успешной реализации угрозы уязвимость;

возможности получить доступ к хосту как можно более скрытно;

86

– возможности получить доступ к хосту быстро (не повторяя заново процесс реализации угрозы).

«Черный вход» позволяет нарушителю внедрить в сеть или на определенный хост вредоносную программу, например, «анализатор паролей» (password sniffer) – программу, выделяющую пользовательские идентификаторы и пароли из сетевого трафика при работе протоколов высокого уровня (ftp, telnet, rlogin и т.д.). Объектами внедрения вредоносных программ могут быть программы аутентификации и идентификации, сетевые сервисы, ядро операционной системы, файловая система, библиотеки и т.д.

Наконец, на этапе ликвидации следов реализации угрозы осуществляется попытка уничтожения следов действий нарушителя. При этом удаляются соответствующие записи из всех возможных журналов аудита, в том числе записи о факте сбора информации.

Описанные угрозы могут применяться как отдельно друг от друга, так и комбинированно.

Для нейтрализации угроз при межсетевом взаимодействии используются различные методы и средства защиты информации.

1.Межсетевое экранирование Межсетевой экран представляет собой локальное

(однокомпонентное) или функционально-распределенное средство (комплекс), реализующее контроль за информацией, поступающей в автоматизированную систему (АС) и/или выходящей из АС, и обеспечивает защиту АС посредством фильтрации информации, т.е. ее анализа по совокупности критериев и принятия решения о ее распространении в (из) АС.

Применение межсетевого экранирования возможно в нескольких режимах для защиты периметра распределенных баз данных.

При работе межсетевого экрана в режиме трансляции IP-адресов (рис. 7.25) происходит сокрытие внутренней структуры сети, что не позволяет злоумышленнику выявить её топологию.

87

Рисунок 7.25 – Использование межсетевого экрана в режиме трансляции IP-адресов

При работе в режиме трансляции (рис. 7.26) межсетевой экран позволяет работать по определенным портам с внутренней сетью, что накладывает ограничения на использования уязвимостей, также при жесткой привязке к адресам происходит нейтрализация атак, основанных на перенаправлении трафика.

Рисунок 7.26 – Использование межсетевого экрана в режиме фильтрации трафика

88

Приведем пример настройки такого режима. В организации имеется центральный офис, в котором находится база данных приложения 1С, доступ к которой необходимо обеспечить территориально отдаленному филиалу. Известен внешний адрес филиала, известен легитимный сервер DNS, для доступа к этому серверу из филиала необходимо разрешить доступ по портам

TCP 137, 139, 445 (рис. 7.27).

Рисунок 7.27 – Настройка фильтрации межсетевого экрана

Таким образом, такая конфигурация межсетевого экрана не позволит злоумышленнику произвести шторм DNS, поскольку DNS ответы будут приниматься только от заведомо известного сервера, а также предотвратить несанкционированный доступ к базе данных.

2. Системы обнаружения вторжений Технология систем обнаружения вторжений (рис. 7.28) заключается в том,

чтобы выявить подозрительную активность. Сенсоры, входящие в состав такой системы, имитируют работу различных сервисов сети, а сканер проверяет активность, проявляемую злоумышленниками в отношении таких сервисов. Таким образом, применение систем обнаружения вторжений позволяет применить превентивные меры для защиты сетевого периметра.

89

Рисунок 7.28 – Пример использования системы обнаружения вторжений

HoneyPot Manager

3. Применение механизма виртуальных частных сетей Использование технологии построения виртуальных частных

вычислительных сетей (VPN) для обеспечения безопасности информации, передаваемой через сеть общего пользования (рис. 7.28). Такая безопасность достигается путем тунелирования и шифрования трафика, проходящего по сетям общего пользования.

90

Источник: https://studfile.net/preview/16709014/