Файл: Защита сетевой инфраструктуры предприятия.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 579

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

1 ОБЗОР КОМПОНЕНТОВ СОВРЕМЕННЫХ ЛОКАЛЬНЫХ СЕТЕЙ

2 КЛАССИФИКАЦИЯ УГРОЗ БЕЗОПАСНОСТИ ЛОКАЛЬНОЙ СЕТИ

2.1 Разведывательные атаки

2.2 Сканирование портов и пинг сканирование

2.3 Запросы информации в Интернете

2.4 Атаки доступа

2.5 DOS и распределенные DOS-атаки

2.6 Вирусы, черви и троянские программы

2.7 Атаки прикладного уровня

2.8 Атаки на протоколы управления

3 ОБЗОР МЕР ПО УСТРАНЕНИЮ УГРОЗ БЕЗОПАСНОСТИ В ЛОКАЛЬНЫХ СЕТЯХ

3.1 Предотвращение разведывательных атак

3.2 Предотвращение сканирования портов и пинг-сканирования

3.3 Способы смягчения последствий от атаки на пароль и перенаправления портов

3.4 Смягчение последствий атаки эксплуатации доверия

3.5 Смягчения последствий атак Man-in-the-Middle и переполнения буфера

3.6 Смягчение последствий DOS и распределенные DOS-атак

3.7 Ликвидация вирусов, червей и троянских коней и предотвращение атак прикладного уровня

3.8 Возможности устранения атак на управляющие протоколы

Заключение

Список ИСПОЛЬЗОВАННОЙ литературы

3 ОБЗОР МЕР ПО УСТРАНЕНИЮ УГРОЗ БЕЗОПАСНОСТИ В ЛОКАЛЬНЫХ СЕТЯХ

В данном подразделе описано устранение угроз безопасности или уменьшение их негативного влияния.

3.1 Предотвращение разведывательных атак

Эффект от действия сниффера уменьшить с помощью таких инструментов, как:

  • Идентификация
  • Коммутируемая инфраструктура
  • Специальных инструментов
  • Криптографии

Рассмотрим эти компоненты подробнее.

Проверка подлинности - это процесс идентификации пользователей, имеющих доступ к сети. Наличие строгой проверки подлинности является основным вариантом защиты от программы-сниффера. Одноразовый пароль (One Time Password, OTP) - это общий пример для строгой аутентификации. Он представляет собой пароль, действительный только для одного сеанса или транзакции. OTP - это двухфакторная аутентификация, которая включает в себя сочетание нового пароля с известным паролем. Когда используется новый пароль и хакер узнает этот пароль с помощью пакетов, это бесполезно, потому что пароль уже истек. Этот метод смягчения последствий атаки полезен, когда снифферы направлены на захват паролей, но снифферы, предназначенные для перехвата конфиденциальных данных (например, электронной почты), по-прежнему будут иметь эффект [16].

Коммутируемая инфраструктура - это очень распространенный прием, который используется в сетях для защиты от пакетных снифферов. В коммутируемой инфраструктуре каждому устройству предоставляется собственный порт коммутатора. Как только сеть развертывает коммутируемую среду, хакеры не могут захватить все пакеты, передаваемые по сети. Хакеры могут получить доступ только к определенному порту. Из-за этого коммутируемая инфраструктура не может полностью устранить угрозу пакетных нюхов, но может значительно уменьшить эффект воздействия.

Специальные инструменты используются для обнаружения снифферов, присутствующих в сети. Они могут быть разработаны с помощью программного или аппаратного обеспечения. Подобные инструменты не могут полностью устранить угрозу, но они являются частью общей системы информационной безопасности. Их работа основана на принципе определения изменения времени отклика хоста. Время обработки трафика, поступающего с сервера или следующего узла, называется временем ответа. Наблюдая за временем отклика, данные инструменты могут обнаруживать снифферы. На современном рынке присутствует множество подобны решений. Одним из таких программных средств для сетевой безопасности является AntiSniff.


Криптография является более эффективным методом для обнаружения или предотвращения перехвата пакетов, основанным на шифровании данных. Когда снифферы пакетов перехватывают зашифрованные данные, они видят только шифр (случайная строка битов), который очень трудно понять. Шифрование пакетов является лучшим решением для предотвращения перехвата пакетов. Шифрование пакетов выполняется алгоритмами Data Encryption Standard (DES), 3DES и Advanced Encryption Standard (AES). Доступ к терминалу осуществляется с помощью криптографических протоколов, таких как Secure Shell (SSH) и Sockets Layar (SSL) [17]

3.2 Предотвращение сканирования портов и пинг-сканирования

Сканирование портов и пинг сканирование не могут быть предотвращены полностью. Без ущерба для возможностей сети трудно предотвратить полное сканирование портов и вызов команды ping, поскольку они не являются преступлением. Когда компьютер подключен к Интернету, открывается порт. Как только порт открыт, сканирование порта найдет этот порт. Тем не менее, с помощью некоторых методов последствия этого можно значительно смягчить.

Использование фильтрующих устройств является наиболее распространенным методом для остановки сканирования портов и пинг сканировая. Фильтрующее устройство может быть брандмауэром или маршрутизатором Cisco со списком управления доступом. Чтобы остановить пинг сканирование, IMCP эхо-хапрос и эхо-ответ должны быть отключены на пограничных маршрутизаторах. Таким образом, организация потеряет данные диагностики сети. Сканирование портов может найти IP-адреса, но занимает много времени по сравнению с пинг сканированием. Сканирование портов можно уменьшить с помощью системы предотвращения вторжений (Intrusion Prevention Systems, IPS) на уровне сети и хоста. IPS выдаст предупреждающее сообщение при разведывательной атаке. С этим предупреждением администратор сети может подготовиться к предстоящей атаке [18].

3.3 Способы смягчения последствий от атаки на пароль и перенаправления портов

Пользователи должны понимать, насколько важно защитить свои пароли. Некоторые из методов смягчения атак паролей


  • Не делитесь паролями с другими
  • Не используйте один и тот же пароль на нескольких системах, используйте разные пароли для каждой системы
  • Меняйте пароли каждые 6 до 12 месяцев
  • После определенного количества неудачных попыток входа в систему, отключить учетную запись
  • Не используйте паролях обычный текст
  • Используйте надежные пароли, используя прописные и строчные буквы, специальные символы и цифры

3.4 Смягчение последствий атаки эксплуатации доверия

Наличие жестких ограничений на уровни доверия в сети может снизить уровень использования доверия. Системы внутри брандмауэра никогда не должны полностью доверять системам вне брандмауэра. Доверие должно быть ограничено конкретными протоколами. Когда узел DMZ контролируется злоумышленником, его следующая цель - скомпрометировать внутренние системы, подключенные к доверенному интерфейсу брандмауэра. Это можно сделать путем поиска разрешенных протоколов от узла DMZ к внутреннему интерфейсу и поиска уязвимостей на внутреннем узле. Эта атака может быть остановлена, если брандмауэр имеет минимум подключений от узла DMZ к внутренним узлам [19].

Чтобы уменьшить ущерб от перенаправление портов, организации должны использовать хорошие модели доверия, относящиеся к сети. Модели доверия реализуются с помощью соответствующих ограничений доступа между хостами. Пока узлы доверяют на основе IP-адресов, перенаправление портов не может быть уменьшено. Система HIPS (Host-based Intrusion Prevention System) помогает обнаружить злоумышленника, предполагая, что система находится под атакой и может предотвратить установку программного обеспечения перенаправления портов.

3.5 Смягчения последствий атак Man-in-the-Middle и переполнения буфера

Когда два компьютера обмениваются данными друг с другом, есть шанс атаковать MitM, и это очень трудно устранить. С помощью криптографического шифрования, mitm-атаки может быть очень эффективно смягчены. Когда данные зашифрованы, злоумышленник увидит только текст шифра который бесполезен.

Наличие обновленных отчетов об ошибках для сетевых продуктов и продуктов сервера приложений поможет обнаружить переполнения буфера и применить последние исправления к этим продуктам. Наиболее распространенным способом предотвращения атак переполнения буфера является проверка буферов в определённое время. Если буфер содержит больше данных, ясно, что буфер переполнен.


3.6 Смягчение последствий DOS и распределенные DOS-атак

Этот вид атак очень трудно полностью устранить но их ущерб может быть сведен к минимуму с помощью некоторых методов смягчения, таких как

  • Функции anti-spoof
  • Функции anti-DOS
  • Ограничение скорости движения пакетов

Конфигурации функции anti-spoof на маршрутизаторах и межсетевых экранах поможет снизить риск. Функции защиты от нежелательной почты включают фильтрацию пакетов со списками доступа, отключение параметров маршрута источника и другие [20].

Конфигурация функций анти-DOS на маршрутизаторах и межсетевых экранах может снизить эффективность атаки. Эти функции включают ограничения на количество полуоткрытых TCP-соединений, которые система позволяет в один момент времени. Этот метод называется предотвращением SYN- наводнений.

Ограничение скорости движения может ограничить трафик, поступающий от поставщика услуг Интернета. Это один из способов фильтрации трафика. Эта фильтрация ограничит несущественный трафик, пересекающий сегменты сети с определенной скоростью. распределенные DOS-атаки на основе протокола ICMP являются очень распространенными. Трафик ICMP может быть ограничен, так как он используется только в диагностических целях.

3.7 Ликвидация вирусов, червей и троянских коней и предотвращение атак прикладного уровня

Последствия от вирусов и троянских программ могут быть смягчены с помощью эффективного использования антивирусного программного обеспечения. Антивирусное программное обеспечение может обнаружить большинство вирусов и многих троянских программ и может предотвратить их распространение в сети. Отслеживание последних событий этих атак может помочь справиться с этими атаками эффективно. Каждый день появляется новый вирус или троянский конь, поэтому поддерживание антивирусного программного обеспечения в актуальном состоянии поможет защитить систему. С помощью хост-систем предотвращения вторжений, таких как агент безопасности Cisco (CSA) и можно эффективно защититься от вирусов и троянских атак.


Принимая некоторые меры, можно снизить риск атак прикладного уровня. Они включают

  • Чтение файлов журнала операционной системы и сетевых устройств поможет принять соответствующие меры
  • Подписка на списки рассылки, которые публикуют уязвимости
  • Установка обновлений операционной системы с последними исправлениями

3.8 Возможности устранения атак на управляющие протоколы

Рекомендации по правильному использованию протокола SNMP

  • Настройка SNMP в речиме «только для чтение»
  • Настройка управления доступом на устройстве, управляемом через SNMP, чтобы разрешить доступ только соответствующим хостам управления [21].
  • Использование SNMP версии 3, которая обеспечивает сочетание аутентификации и шифрования пакетов по сети.

Рекомендации по использованию протокола SysLog

  • Шифрование системного журнала трафика с помощью IPSec-туннеля.
  • Внедрение фильтрации контроля доступа на маршрутизаторе периметра при разрешении SysLog с устройств на внешней стороне брандмауэра.
  • Внедрите списки управления доступом в брандмауэре.

Рекомендации по использованию протокола TFTP

  • Шифрование протокола TFTP трафик в IPSec-туннель для того, чтобы снизить вероятность перехвата.
  • Ограничить доступ к TFTP-серверу для неавторизованных клиентов.
  • TFTP-сервер должен быть правильно настроен.

Рекомендации по использованию протокола NTP

  • Реализация своих собственных мастер часов для синхронизации частной сети.
  • Использование NTP версии 3 или выше для поддержки механизма криптографической аутентификации между узлами.
  • Использование списков управления доступом, указывающих, какие устройства в сети могут синхронизироваться с другими сетевыми устройствами.

Заключение

В ходе выполнения курсовой работы рассмотрены меры защиты информации в локальной вычислительной сети. Результаты этой работы могут быть использованы на предприятиях и в учреждениях, для повышения степени информационной безопасности.

В процессе выполнения курсовой работы поставленная цель выполнена полностью.

Работа состоит из трех глав. В первой главе проводится литературный обзор по теме исследования. В ней рассматриваются основные понятия современных локальных и корпоративных сетей, их компоненты и топология. Показано, что в большинстве случаев корпоративную сеть можно разделить на две сети. Одна из них - пограничная сеть, а другая - внутренняя сеть. Во внутренней сети работают клиентские компьютеры, она в целях безопасности подключается к Интернету или другим сетям с помощью пограничной сети.