Файл: Защита внутренней сети и сотрудников компании от атак ( ООО «Пожсервис-01»).pdf
Добавлен: 04.04.2023
Просмотров: 480
Скачиваний: 3
СОДЕРЖАНИЕ
1.1 Общая характеристика исследуемой организации
1.2 Топология локальной сети ООО «Пожсервис-01»
1.3. Характеристика организационной защиты информации
2.1. Общая характеристика сетевых атак на сетевые ресурсы организаций
2.2 ЛВС предприятия как объект информационной защиты
3. Разработка предложений о совершенствовании системы защиты информации предприятия от сетевых атак
Сетевые атаки представляют собой попытки воздействия на удаленные компьютеры с использованием программных средств. Как правило, к основным целям сетевых атак относятся попытки нарушения системы конфиденциальности, целостности и доступности данных, провоцирование утечек информации. Также, проведение сетевых атак может осуществляться в целях получения доступа к сетевым ресурсам удаленных систем [4].
Существует несколько принципов классификации сетевых атак.
Первый вид классификации - по принципу воздействия. Пассивные сетевые атаки, как правило, связаны с задачей получения конфиденциальных сведений с удаленных систем. К таким атакам, например, можно отнести попытки чтения ящиков электронной почты абонентов, например, через попытки подбора паролей. Меры защиты в данном случае могут быть связаны с соблюдением требований к конфиденциальности паролей, к их сложности и периодичности смены. Также защита может обеспечиваться путем блокировки аккаунта после определенного числа неуспешных попыток авторизации.
Активные сетевые атаки кроме попыток чтения данных предполагают также и их модификацию. Одним из наиболее значимых различий между указанными типами атак является сложность обнаружения пассивного вмешательства в систему, в то время как признаки осуществления активных атак, достаточно просто обнаруживаются [4].
Кроме того, классификация сетевых атак может проводиться в зависимости от поставленных атакующей стороной задач. К основным задачам относятся, как правило, нарушение работы удаленных систем, получение несанкционированного доступа к данным, проведение скрытого изменения данных, хранящихся в системе.
Ряд сетевых атак может быть связан с отправкой большого количества запросов на удаленные системы, в результате которых нарушается их работоспособность.
В настоящее время проводится разработка и совершенствование методов защиты от сетевых атак, однако полноценной гарантии от проведения успешной атаки ни один из методов дать не может. Дело в том, что любая статичная система защиты имеет недостатки, и задача защиты от всех сетевых атак является невозможной. Что же касается динамических методов защиты, к которым относится применение статистических, экспертных систем, модулей защиты, использующих нечеткую логику и нейронные сети, то они также имеют ряд недостатков, поскольку основаны преимущественно на анализе подозрительных действий и сравнении их с известными методами сетевых атак. Следовательно, перед неизвестными типами атак большинство систем защиты пасует, начиная отражение вторжения слишком поздно. Тем не менее, современные защитные системы позволяют настолько осложнить злоумышленнику доступ к данным, что рациональнее бывает поискать другую жертву.
Современные технологии сетевых атак обладают достаточно широкими возможностями, к которым можно отнести:
- возможность несанкционированного входа в сеть при проведении избирательных комиссий вплоть до модификации результатов выборов;
- возможность взлома сетей аэронавигации, что может приводить к авиакатастрофам;
- возможность модификации сетей энергоснабжения, коммунальных систем и др.;
- возможность взлома учетных записей в платежных системах, что может приводить к утечкам денежных средств с банковских счетов или электронных кошельков.
Таким образом, любая современная информационная система должна обладать системой защиты от сетевых атак, исключающей возможности утечки и модификации данных. Если данная система связана с технологиями жизнеобеспечения, то необходимо проведение сертификации системы на предмет защиты от внешних уязвимостей.
Так, основными методами защиты от сетевых атак являются:
- шифрование каналов связи;
- использование систем комплексной защиты информации;
- использование ПО для защиты от сетевых атак;
- проведение оптимальных настроек защиты средствами сетевой операционной системы.
Компоненты защиты информации от сетевых атак включают в себя:
- организационную составляющую (издание ряда нормативных документов, регламентирующих вопросы защиты информации, обучение пользователей технологиям защиты от сетевых атак, распознаванию их признаков, действиям при обнаружении признаков атаки);
- программную составляющую в части установки и настройки специального программного обеспечения для защиты от сетевых атак с возможностью централизованного управления системой;
- инженерно-техническую составляющую в целях предотвращения физического проникновения злоумышленников на объекты, а также физической защиты линий связи, коммутационного оборудования и носителей информации от уничтожения или повреждения в результате воздействия стихийных бедствий.
Построение архитектуры защиты от сетевых атак должно производиться в соответствии с утвержденными стандартами и соответствующей моделью угроз и моделью нарушителя. Класс защищенности системы, в соответствии с которым проектируется архитектура защиты информации, присваивается по результатам аудита системы защиты информации, который проводится сторонними сертифицированными организациями, либо специалистами самой организации, имеющими соответствующие компетенции.
Далее проведем анализ основных технологий защиты от сетевых атак в условиях ООО «Пожсервис-01».
2.2 ЛВС предприятия как объект информационной защиты
Обеспечение работоспособности локальных сетей является основной задачей обеспечения сетевой безопасности. В рамках управления локальной сетью и работой с системами по обеспечению сетевой безопасности в части защиты от сетевых атак специалисты проводят диагностику аппаратной части локальной сети, диагностику прохождения сетевого трафика, курируют вопросы взаимодействия пользователей, прикладного программного обеспечения с установленными серверными операционными системами. Основными инструментами администрирования системами безопасности в локальных сетях могут являться [15, c.36]:
- средства администрирования серверных операционных систем;
- средства мониторинга и диагностики локальных сетей;
- специализированные средства защиты информации;
- утилиты управления локальными сетями;
- управление рабочими станциями, запущенными сервисами, процессами, приложениями;
- утилиты управления дополнительными функциями (прокси-серверами, профилями пользователей).
В процессе управления локальной сетью могут возникать задачи, связанные с необходимостью учета параметров рабочей станции (IP-адрес, технические характеристики, ФИО ответственного пользователя, установленное ПО, наличие рабочей станции в сети и отклика от нее). Указанные возможности реализованы в специализированном ПО – сетевых утилитах. Проведем обзор функционала сетевых утилит, с использованием которых возможна диагностика уязвимостей информационно -телекоммуникационной сети, определим область их применимости.
- Friendly Pinger
Основными функциями данного программного средства являются [3]:
- Визуализация компьютерной сети в анимированной форме;
- Отображение активности сетевых узлов;
- Одновременное выполнение команды «ping» на выбранные сетевые узлы с протоколированием результатов;
- Оповещение в случае остановки/запуска серверов;
- Учет установленного программного и аппаратного обеспечения всех компьютеров в сети;
- Мониторинг подключения к рабочей станции в разрезе пользователей и занятости файлов;
- Назначение внешних команд (например, telnet, tracert, net.exe) устройствам;
- Поиск HTTP, FTP, e-mail и других сетевых служб;
- Отображение состояния сети на рабочем столе или Web странице;
- Графический TraceRoute;
- Открытие сетевых узлов в проводнике, а также в окнах файловых менеджеров;
- Проведение мониторинга на активность внешних сетевых узлов;
- Наличие функции создания дистрибутива с настойками текущей сети.
Friendy Pinger–эффективное средство мониторинга и инвентаризации небольших локальных сетей, имеющее русскоязычный интерфейс. Кроме стандартных возможностей подобных программ, Friendly Pinger позволяет использовать встроенные команды, вызываемые из контекстного меню объекта на карте сети, и передать им некоторые внутренние переменные, что превращает программу в некий центр управления локальной вычислительной сетью, которая позволяет выполнять, например, следующие действия [3]:
- включение, выключение, перезагрузку удаленных компьютеров;
- получать доступ к удаленному рабочему столу;
- подключаться к сетевым службам компьютеров локальной сети;
- подключаться к терминальным службам;
- производить принудительное завершение любого процесса на удалённом компьютере
В целом, встроенные команды FriendlyPinger позволяют системным администраторам расширять функционал программы в соответствии с возникающими задачами управления сетью.
В настоящее время продукт с поддержки снят, последняя версия датирована 2011г.
- NetView – программа для управления локальной сетью.
К основным возможностям данной программы относятся [4]:
- Хранение информации о сети в специальном файле, созданном программой;
- Опрос сети при старте программы с автоматическим добавлением новых узлов;
- Работа с дополнительными плагинами, поставляемыми разработчиком;
- Поддержка управляющих скриптов;
- Наличие API для доступа из сторонних программ;
- Работа в режиме сервиса операционной системы;
- Автопроверка на включение сетевого узла;
- Анализ сетевого трафика;
- Работа с FTP-серверами;
- Встроенное средство рассылки сообщений;
- Подключение сетевых дисков с различными учетными данными.
- LANSpector
LanSpector– программное обеспечение для работы системных администраторов. Функционал данного ПО: построение списка компьютеров локальной (определяемой в сетевом окружении) или любой сети, заданной диапазоном IP-адресов. С помощью протокола Netbios запрашивается следующая информация [5]:
- NBTSTAT (список имен netbios и MAC address);
- Вывод данных о подключении к домену, временной зоне;
- Native OS (версия ОС), Lan man manager (версия менеджера Lan man);
- Выделение списков общих ресурсов;
- Netbrowserlist (только для компьютера, являющегося Masterbrowser);
- Отображение списка пользовательских доменных имён;
- Отображение списка активных пользователей;
- Отображение списков активных сетевых подключений с каждой рабочей станции;
- Кроме того, программа имеет возможности сканирования в диалогах "Networkscanner" и "FilterScanner" наличия общеупотребимых TCP и UDP сервисов. Также реализована возможность построения текстовых отчетов.
- Основные возможности [5]:
- Просмотр общих файловых ресурсов в локальной сети;
- Просмотр/подключение и отключение ресурсов в удаленном режиме;
- Поиск и проверка паролей к ресурсам для всех версий Windows.Вывод дополнительной информации по функциям netbios;
- Сканирование диапазона ip адресов на общеупотребительные сервисы, запрос функций netbios;
- Сканирование диапазона ip адресов на заданные порты/сервисы;
- DnsResolver;
- Наличие telnet - клиента;
- Наличие клиента smtp протокола;
- Вывод статистики по сетевым подключениям - NetStat.
Сравнительная характеристика функционала сетевых утилит приведена в таблице 6.
Таблица 6 – Сравнительная характеристика дополнительного сетевого ПО
|
Friendly Pinger |
LANSpector |
NetView |
|
|
Построение карты сети |
+ |
+ |
+ |
|
Наличие встроенного языка |
+ |
- |
+ |
|
Наличие API |
- |
- |
+ |
|
Управление сетевыми узлами |
+ |
- |
+ |
|
Сканирование портов |
+ |
+ |
+ |
|
Подключение дополнительных плагинов |
- |
- |
+ |
|
Учёт установленного ПО |
+ |
- |
+ |
|
TelNetклиент |
- |
+ |
- |
|
Рассылка сообщений |
+ |
- |
+ |
|
Поддержка анализа Android-устройств |
- |
- |
+ |
|
Вывод списка MAC-адресов |
- |
+ |
- |
|
Работа с FTP |
- |
+ |
+ |
|
Средства анализа трафика |
- |
+ |
+ |
|
Условия распространения |
Бесплатно |
Бесплатно |
Бесплатно, с оплатой дополнительных плагинов |
|
Поддержка |
Прекращена |
Присутствует |
Присутствует |
Таким образом, каждая из рассмотренных сетевых утилит может быть использована в работе системных администраторов. При этом, утилита FriendlyPinger не обладает возможностями работы с Android-устройствами, которые получили широкое распространение в последние годы, что значительно снижает ее область применимости.
Достоинствами программы NetView является наличие API, что позволяет встраивать сервисы программы в прикладное программное обеспечение, наличие средств анализа трафика, с использованием которого можно производить разработку программного обеспечения в соответствии со спецификой конкретной локальной сети.
Также, как показано в таблице 6, сетевые утилиты NetView и Friendly Pinger дают возможность контроля запущенных процессов, учета установленного ПО, что позволяет администраторам анализировать контроль использования средств вычислительной техники пользователями, анализировать нагрузку на сетевое оборудование.
В рамках системного администрирования отдельной задачей выделяется обеспечение информационной безопасности. Современные системы информационной безопасности также предоставляют возможности как управления безопасностью локальных сетей, так и включают общие средства администрирования. Примером такого класса программных продуктов является Kaspersky Security Center, в состав которого включены средства системного администрирования.