Файл: Классификация угроз и атак на операционную систему (Краткое описание основных атак).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.04.2023

Просмотров: 577

Скачиваний: 5

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

В данной курсовой работе рассматривается тема: «Классификация угроз и атак на операционную систему». Предметом для изучения данной темы является информационная защита информационных данных от несанкционированного доступа к ней.

Причинной для выбора данной темы стала тенденция постоянных развитий новых информационных технологий. Это приводит к тому, что информационная безопасность не только становится обязательной, но одной из характеристик информационных систем (ИС). Так как с развитием информационных систем, так же развивается интерес незаконного захвата конфиденциальных данных.

Мною рассмотрены классификация угроз и атак, основные виды воздействия несанкционированного доступа и технологии обнаружения атак.

При написании основной части работы опирался на мнение авторов Скиена С., Флёнов М.Е., Крис Касперский и использовал научные статьи и книги. В них описаны слабые стороны Web-Серверов, на что необходимо обратить внимание. Так же основные виды атак и угроз, которые применяются злоумышленниками и методы борьбы с ними.

Глава 1. Классификация атак

Множество программных средств защиты информации являются при­кладными программами, и для них требуется поддержка операционной системы (ОС). Среда, в которой функционирует ОС, называется доверенной вычислительной базой (ДВБ)- ДВБ включает в себя большой набор элементов, обеспечивающих информационную безопасность: ОС, программы, сетевое оборудование, средства физической защиты и даже организационные процедуры[1].

Угрозы безопасности ОС классифицируют по различным аспек­там их реализации

  1. По цели атаки.
  2. По принципу воздействия на операционную систему.
  3. По типу используемой злоумышленником уязвимости защиты.
  4. По характеру воздействия на операционную систему[2].

Угрозы безопасности ОС можно разделить по таким при­знакам, как: способ воздействий злоумышленника на ОС, используемые им средства атаки, объект атаки, принцип воздействия на объект атаки, состояние атакуемого объек­та ОС на момент атаки. ОС подвергается следующим основным атакам:

  • Удаленное проникновение (remote penetration). Атаки, которые позволяют удаленно управлять компьютером через сеть.
  • Локальное проникновение (local penetration). Такая атака приво­дит к получению несанкционированного доступа к узлу, на котором она запу­щена.
  • Удаленный отказ в обслуживании (remote denial of service). Атаки, позволяющие нарушить функционирование или перегрузить компьютер через Internet.
  • Локальный отказ в обслуживании (local denial of service). Атаки, позволявшие нарушать функционирование или перегрузить ПК, на котором они реализуются.
  • Сетевые сканеры (network scanners). Программы, анализи­руют топологию сети и обнаруживают сервисы, доступные для атаки на ПК.
  • Сканеры уязвимостей (vulnerability scanners). Утилиты, ищущие уязвимости на узлах сети и могут быть использованы для атак.
  • Взломщики паролей (password crackers). Программы, которые «под­бирают» пароли.
  • Анализаторы протоколов (sniffers). Программы, которые «прослу­шивают» сетевой трафик[1].

Если рассматривать механизмы атак, необходимо для понимания разделить по методам обнаружения этих атак, так же понимание принципов действий злоумышленников:

  1. Сбор информации
  2. Изучение окружения
  3. Идентификация топологии сети
  4. Определение роли узла
  5. Использование легальных каналов доступа к информации.
  6. Использование скрытых каналов доступа к информации.
  7. Создание новых каналов получения информации[7].

Классифицируются по характеру воздействия на ОС:

  • пассивное
  • активное

Пассивное воздействие на распределённую вычислительную систему (РВС) представляет некоторое влияние, не оказывающее прямого воздействие на работу системы. Но способное нарушить её политику безопасности. Отсутствие прямого влияния на работу РВС приводит к тому, что пассивное удалённое воздействие (ПУВ) трудно обнаружить и примером служит типичное прослушивание канала связи в сети.

Воздействие на РВС, оказывающее непосредственное влияние на работу самой системы (нарушение работоспособности, изменение конфигурации РВС и т. д.), нарушает политику безопасности.

Активными воздействиями могут быть почти все типы удалённых атак. Связано с тем, что в саму природу наносящего ущерб воздействия включается активное начало. Отличие активного воздействия от пассивного — принципиальная возможность его обнаружения, так как в результате его действий в системе происходят небольшие изменения. При пассивном воздействии, не остается никаких следов (из-за того, что атакующий просмотрит чужое сообщение в системе, и не повлечет за собой ни каких изменений)[2].

По цели воздействия:

  • нарушение функционирования системы (доступа к системе)
  • нарушение целостности информационных ресурсов (ИР)
  • нарушение конфиденциальности ИР

По этому признаку производится классификация, она и есть прямая проекция трех базовых разновидностей угроз — отказа в обслуживании, раскрытия и нарушения целостности.

Основная цель практически при любой атаке — получение несанкционированного доступа к информации. Существуют два варианта получения информации: искажение и перехват. Вариант перехвата информации приводит получение к ней доступа без возможности её изменения. Перехват информации приводит к нарушению её конфиденциальности. Прослушивание канала в сети — является примером перехвата информации. В этом случае происходит нелегитимный доступ к информации без возможных вариантов её подмены. Понятно, что нарушение конфиденциальности информации относится к пассивным воздействиям.


Возможность подмены информации необходимо понимать либо как полный контроль над потоком информации между объектами системы, либо возможность передачи различных сообщений от чужого имени. Получается, что подмена информации приводит к нарушению её целостности. Такое информационное разрушающее воздействие есть характерный пример активного воздействия. Примером удалённой атаки для нарушения целостности информации, может послужить удалённая атака (УА) «Ложный объект РВС»[8].

По наличию обратной связи с атакуемым объектом:

  • с обратной связью
  • без обратной связи (однонаправленная атака)

Атакующий направляет некоторые запросы на атакуемый объект, от которых желает получить ответ. Поэтому, между атакующим и атакуемым появляется обратная связь, позволяющая первому адекватно реагировать на различные изменения на атакуемом объекте. В этом суть удалённой атаки, происходящей при наличии обратной связи с атакующим объектом. Таких атаки более характерны для РВС.

Атаки без обратной связи характерны тем, что им не требуется реагировать на изменения на атакуемом объекте. Такие атаки обычно осуществляются при помощи передачи на атакуемый объект одиночных запросов. Ответы на эти запросы атакующему не нужны. Подобную УА можно назвать также однонаправленной УА. Примером однонаправленных атак является типовая УА «DoS-атака».

1.1 По условию начала осуществления воздействия

Удалённое воздействие, также как и любое другое, может начать осуществляться только при определённых условиях. В РВС существуют три вида таких условных атак:

  • атака по запросу от атакуемого объекта.
  • атака по наступлению ожидаемого события на атакуемом объекте.
  • безусловная атака[7].

Воздействие атакующего начнётся при условии, что потенциальная цель атаки передаст запрос определённого типа. Эту атаку называют атакой по запросу от атакуемого объекта. Примером подобных запросов в сети Интернет может служить DNS- и ARP-запросы, а в Novell NetWare — SAP-запрос.

Атака по наступлению события на атакуемом объекте. Атакующий постоянно наблюдает за состоянием ОС удалённой цели атаки и создает действие при создании конкретного события в этой системе. При этом атакуемый объект сам является инициатором начала атаки. Такое событие может быть прерывание сеанса работы пользователя с сервером без выдачи команды LOGOUT в Novell NetWare.


Безусловная атака происходит немедленно и безотносительно к состоянию операционной системы и атакуемого объекта. Следует, что атакующий есть инициатор начала атаки в данном случае.

Нарушение работоспособности ОС преследует другие цели, и получение атакующим противозаконного доступа к данным не предполагается. Его задача вывод из строя ОС на атакуемом объекте и отключение доступа для остальных объектов системы к ресурсам этого объекта. Атакой такого вида может служить УА «DoS-атака»[5].

1.2 По расположению субъекта атаки относительно атакуемого объекта

  • межсегментное
  • внутрисегментное

Некоторые определения:

Источник атаки (субъект атаки) — программа (возможно оператор), проводящая атаку и осуществляющая конкретное воздействие.

Хост (host) — ПК, являющийся элементом сети.

Маршрутизатор (router) — устройство, обеспечивающею маршрутизацию пакетов в сети.

Подсетью (subnetwork) это группа хостов, относящихся к части глобальной сети, отличающихся тем, что маршрутизатором для них выделен идентичный номер подсети. Можно утверждать, что подсеть есть логическое объединение хостов посредством маршрутизатора. Хосты находящиеся внутри одной подсети могут непосредственно взаимодействовать друг с другом, не задействовав при этом маршрутизатор.

Сегмент сети — сообщество хостов на физическом уровне.

Если смотреть точки зрения удалённой атаки важно взаимное нахождение субъекта и объекта атаки, то есть располагаются ли они в разных или в одинаковых сегментах. При внутрисегментной атаке, субъект и объект атаки находится в одном сегменте. При межсегментной атаки субъект и объект атаки располагается в разных сетевых сегментах. Этот классификационный признак предоставляет возможность судить о так называемой «степени удалённости» атаки[2].

Как правило, внутрисегментную атаку осуществить гораздо проще, чем межсегментную. Скажем так же, что межсегментная удалённая атака может нести, куда большую опасность, чем внутрисегментная. Связано с тем, что в случае межсегментной атаки объект её и непосредственно атакующий может, располагаются на очень большом расстоянии, что может воспрепятствовать механизмов по отражению атаки.


1.3 По уровню эталонной модели ISO/OSI, на котором осуществляется воздействие:

  • физический
  • канальный
  • сетевой
  • транспортный
  • сеансовый
  • представительный
  • прикладной[3].

Международной организацией по стандартизации (ISO) был принят стандарт ISO 7498, описывающий взаимодействие открытых систем (OSI), к которым относятся также и РВС. Каждый сетевой протокол обмена, также как и каждую сетевую программу, приходится, так или иначе, спроецировать на эталонную 7-уровневую модель OSI. Эта многоуровневая проекция предоставляет возможность описать в терминологиях модели OSI использующиеся в сетевом протоколе или программе функции. УА — сетевая программа, правильнее рассматривать её как проекцию на эталонную модель ISO/OSI.

Рассмотрены основные понятия и классификации в отличиях характеристик атак. Так же охарактеризовано поведения хакеров при попытках воздействия и совершения незаконных действий.

Глава 2 Краткое описание основных атак

Сетевая атака - действие, задача которого является захват контроля (повышение прав) над удалённой (локальной) вычислительной системой, либо её дестабилизация, либо отказ в обслуживании, а также получение данных пользователей от этой удалённой (локальной) вычислительной системы[6].

На данный момент выделяют следующие атаки: mailbombing, переполнение буфера, использование специализированных программ (вирусов, снифферов, троянских коней, почтовых червей, rootkit-ов и т.д.), сетевая разведка, IP-спуфинг, man-in-the-middle, инъекция (SQL-инъекция, PHP-инъекция, межсайтовый скриптинг или XSS-атака, XPath-инъекция), отказ в обслуживании (DoS- и DDoS- атаки), phishing-атаки. Рассмотрим каждую из них.

Mailbombing. Эта атака заключается в том, что на почтовый ящик посылается большое количество писем пользователя. Такая атака вызывает отказ работы почтового ящика или даже всего почтового сервера. Может проводиться любым немного подготовленным хакером. Обычным примером программы, с его помощью можно сделать подобную атаку- The Unabomber. Необходимо знать адрес сервера, позволяющего анонимно отправлять почтовые сообщения, и адрес пользователя, которому эти сообщения предназначены. Число писем, которое возможно отослать для этой программы равно 12 разрядному числу.