Файл: Анализ технологий совершения компьютерных преступлений (Методы взлома).pdf
Добавлен: 24.04.2023
Просмотров: 207
Скачиваний: 1
Глава 3. Методы взлома
В общем случае программное обеспечение любой универсальной компьютерной системы состоит из трех основных компонентов: операционной системы, сетевого программного обеспечения (СПО) и системы управления базами данных (СУБД). Вследствие этого все попытки взлома защиты компьютерных систем, возможно, разделить на три группы:
- атаки на уровне операционной системы;
- атаки на уровне сетевого программного обеспечения;
- атаки на уровне систем управления базами данных.
Атаки на уровне операционной системы
Защищать операционную систему, гораздо труднее, чем базы данных.
Более сложной задачей в соблюдении адекватной политики безопасности в современных операционных системах усложняется внутренний структурой, так как чрезвычайна сложна. Не правда, что атаки на операционные системы имеют все шансы быть организованы лишь только с поддержкой сложнейших средств, основанных на самых последних достижениях науки и техники, а хакер должен быть программистом высочайшей квалификации.
Никто не спорит с тем, что юзеру следует быть в курсе всех релизов в области компьютерной техники. Да и высочайшая квалификация - совсем не лишнее. Впрочем, искусство хакера состоит отнюдь не в том, чтобы взламывать любую самую "крутую" компьютерную защиту. Нужно элементарно суметь найти слабое место в конкретной системе защиты. При этом простейшие методы взлома оказываются ничуть не хуже самых изощренных, потому что чем легче метод атаки, тем больше вероятность ее окончание без ошибок и сбоев, особенно если возможности предварительного тестирования этого алгоритма в условиях, приближенных к "боевым", весьма ограничены.
Триумф реализации того или же другого алгоритма хакерской атаки на практике в значительной степени зависит от архитектуры и конфигурации определенной операционной системы, являющейся объектом данной атаки. Однако имеются атаки, которым может быть подвергнута практически каждая операционная система:
- кража пароля;
- подглядывание за юзером, когда тот вводит пароль, дающий право на работу с операционной системой;
- получение пароля из файла, в котором данный пароль был сохранен юзером, не желающим затруднять себя вводом пароля при подключении к сети;
- поиск пароля, который юзер, дабы не забыть, записывают па календарях, в записных книгах или на оборотной стороне компьютерных клавиатур;
- кража внешнего носителя парольной информации;
- полный перебор всех вероятных разновидностей пароля;
- подбор пароля;
- сканирование жестких дисков;
- сборка "мусора";
- превышение полномочий;
- запуск программы от имени пользователя, имеющего необходимые полномочия, или в качестве системной программы;
- модификация кода или же данных подсистемы защиты самой операционной системы;
- отказ в обслуживании;
- захват ресурсов;
- бомбардировка запросами;
- использование ошибок в программном обеспечении или же администрировании.
В случаи если в ПО компьютерной системы нет ошибок, и администратор соблюдает все правила политики безопасности, то хакерские атаки на операционную систему малоэффективны. Тем не менее, приходится признавать, что при всех соблюдений правил политики безопасности и от предпринятых мер всецело хакерские угрозы компьютерной системы на уровне операционной системы устранить невозможно.
Атаки на уровне сетевого программного обеспечения
Сетевое программное обеспечение, более уязвим, потому что канал связи, по которому передаются сообщения, не защищен, и кто имеет доступ к данному каналу, имеет возможность перехватывать и отправлять свою собственную информацию. Выделяются следующие хакерские атаки:
- прослушивание сегмента локальной сети;
- перехват сообщений на маршрутизаторе;
- создание неверного маршрутизатора;
- навязывание;
- отказ в обслуживании.
Для затруднения обмена информацией на уровне СПО, для незаконных юзеров сети, выделяются некоторые критерии безопасности:
- уменьшение объемов компьютерной сети;
- изоляция сети от внешнего мира;
- шифрование сетевых сообщений;
- электронная цифровая подпись сетевых сообщений;
- использование брандмауэров.
Атаки на уровне систем управления базами данных
Защита СУБД считается одной из самых несложных задач, так как имеет строго определенную структуру, и довольно элементарные действия (поиск, вставка, удаление и замена элемента). Иные операции считаются вспомогательными и использование у них довольно редкое. Благодаря наличию строгой структуру конкретных операций упрощает решение задачи защиты СУБД. Если СУБД использует ненадежные механизмы защиты, плохо проводилось тестирование версии, или содержит ошибки, то хакер с легкостью преодолеет защиту СУБД.
Глава 4. Контроль над компьютерной преступностью в России
К правовым мерам ᴏотносятся разработка общепринятых норм, устанавливающих ответственность за совершение компьютерных правонарушений, защита авторских прав разработчиков, а также вопросы контроля за разработчиками компьютерных систем и использование интернациональных соглашений об их ограничениях. Меры контроля над компьютерной преступностью разделяются на правовые, организационно-тактические и программно-технические.
К организационно-тактическим мерам относятся хороший подбор персонала, исключения ведения важных работ, только одним человеком, охрана электронно вычислительных центров и т.п.
К программно-техническим мерам можно отнести применение мер защит от хищений, диверсий, взрывов, профилактику от компьютерных вирусов, установка сигнализации, установка биометрической системы защиты, защиту от несанкционированного доступа к системе и другое.
На сегодня ключевой целью государственной политики по выявлению и подавлению компьютерных преступлений, считается создание эффективной государственной системы борьбы с правонарушениями в сфере компьютерной информации.
Создаваемая система обязана быть снабжена высококвалифицированными кадрами. Создание целостной системы изучения, подготовки и переподготовки специалистов по борьбе с компьютерными преступлениями станет одной из основных задач.
В рамках ООН периодически ведутся симпозиумы по профилактике и подавлению компьютерной преступности, целью которых является поиск адекватных стезей противодействия на интернациональном уровне. Не считая того, создаются контрмеры против этого нового вида преступлений и универсально применимые стандарты и нормы, гарантирующие надежное использование компьютерных систем и средств телекоммуникаций.
Признано, собственно то, что для выработки всесторонней методики по профилактике и борьбе с компьютерной преступностью необходим единый согласованный план действий, включающий:
- неправительственные события, под которыми имеется в виду программа инициатив по внедрению основ ответственности в экономике и промышленности, стандартов профессиональной квалификации, технических и процедурных норм, а еще этических установок и кодексов поведения;
- правительственные меры, то есть воздействие правительства на национальном уровне, нацеленные на улучшение национального уголовного законодательства, а там, где это нужно, и промышленного изготовления средств противодействия компьютерным преступлениям;
- межправительственные меры и интернациональное сотрудничество, нацеленные на унификацию законодательных актов;
- международных стандартов и координацию действий органов уголовной юстиции.
ЗАКЛЮЧЕНИЕ
Компьютерные правонарушения - это особая плата за прогресс в технической сфере. С подъемом совершенства компьютерной техники растет изощренный характер компьютерной преступности. В соответствие с этим обязаны, стремится к совершенству способы борьбы с этим видом преступлений. Данные методы должны присваивать системный характер и принимать во внимание наряду с другими и общественные нюансы.
В науке уголовного права есть большое количество трактовок понятия компьютерное преступление. Под компьютерным правонарушением понимается противоправное общественно небезопасное деяние, причиняющие урон, или опасность причинения вреда публичным отношениям использования компьютерной информации.
В Уголовном Кодексе Российской Федерации интегрированны только три состава компьютерных правонарушений — неправомерный доступ к компьютерной информации (ст. 272), создание, использование и распространение вредоносных программ для ЭВМ (ст. 273) и нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети (ст. 274).
На данный момент хакерство и компьютерная преступность в РФ лишь только развивается и набирает обороты. Хакерству немало содействует сеть Internet с поддержкой, которой возможно не только обмениваться информацией, но и отыскивать нужные для законопреступников программы. К данному следует добавить собственно и то, что основная масса компьютерных взломов протекает без конкретного контакта с компьютером потерпевшего, и любой компьютер подключенный к сети Интернет находиться под опасностью конкретного взлома и кражи личной информации.
В связи с появление большого числа вирусов и вредоносных программ, стартовал подъем продаж антивирусной продукции. Это говорит нам собственно о том, что данная область стала прибыльной не только для преступников и хакеров, но и для тех кто борется с этой проблемой.
БИБЛИОГРАФИЯ
Нормативно-правовые акты:
1. Уголовный Кодекс Российской Федерации. - М.: ТК Велби, Изд - во Проспект, 2007. - 192 с.
2. Федеральный закон от 27.07.06 №149-ФЗ «Об информации, информационных технологиях и о защите информации» // Справочная информационно-правовая система Консультант-Плюс
3. Федеральный закон от 9 июля 1993 года №5351-1 «Об авторском и смежных правах» (в ред. Федеральных законов от 19.07.1995 №110-ФЗ, от 20.07.2004 №72-ФЗ) // Справочная информационно-правовая система Консультант-Плюс
Специальная литература:
4. Комментарий к Уголовному кодексу Российской Федерации (под ред. Лебедева В.М.) - М.: Юрайт - М, 2002
5. Абызов К.Р., Гриб В.Г., Ильин И.С. Криминология: курс лекций / под ред. В.Г. Гриба. - М.: Маркет ДС, 2008. - 352 с.
6. Криминология: учеб. для студентов вузов, обучающихся по специальности «Юриспруденция» (Гуров А.И. и др.); научные редакторы - Н.Ф. Кузнецова, В.В. Лунеев. - М.: Вольтере Клувер, 2005. - 640 с.
7. Криминология: учеб. пособие / Г.И. Бауш и др.; под ред. Н.Ф. Кузнецовой. - М.: ТК Велби, Изд - во Проспект, 2007. - 328 с.
8. Криминология: Учебник / Под ред. В.Н. Кудрявцева и В.Е. Эминова - 3 - е изд., перераб. и доп. - М.: Юристъ, 2006 - 734 с.
9. Криминология: Учебник для вузов / под ред. д. ю. н. В.Н. Бурлакова, д. ю. н. Н.М. Кропачева - СПб.: Санкт - Петербургский государственный университет, Питер, 2004. - 427 с. - (Серия «Учебники для вузов»).
10. Криминология: Учебник для вузов / Под общ. ред. д. ю. н., проф. А.И. Долговой. - 3 - е изд., перераб. и доп. - М.: Норма, 2007. - 912 с.
11. Криминология: Учебник для вузов / под ред. проф. В.Д. Малкова - 2 - е изд., перераб. и доп. - М.: ЗАО «Юстицинформ», 2006. - 528 с.
12. Криминология: учеб. пособие / И.А. Моисеева, Г.Г. Шиханцов. - Минск: Амалфея, 2008. - 204 с.
Материалы периодической печати:
13. Копырюлин А. Квалификация преступлений в сфере компьютерной информации / А. Копырюлин // Законность. - 2007. - №6. - С. 40 - 42.
14. Степанов В. - Егиянц. Ответственность за компьютерные преступления / В. Степанов - Егиянц // Законность. - 2005. - №7. - С. 49 - 51.
15. Талимончик В.П. Информационная безопасность в контексте всеобъемлющей системы международной безопасности / В.П. Талимончик // Правоведение. - 2008. - №2. - С. 103 - 110.
16. Широков В.А., Беспалова Е.В. Компьютерные преступления: основные тенденции развития / В.А. Широков, Е.В. Беспалова // Юрист. - 2006. №10. - С. 18 - 21.
17. Доктрина информационной безопасности Российской Федерации: от 09.10.2000 № Пр-1895: (утвержден В.В. Путиным). - Электрон. Дан. - Режим доступа: http://www.agentura.ru/library/doctrina/
18. Уголовный Кодекс Российской Федерации: от 13.06.1996 N 63-ФЗ: (прият ГД ФС РФ 24.05.1996). - Электрон. Дан. - № 28. - Ст. 273. - Режим доступа: http://www.consultant.ru/popular/ukrf/ Литература
19. Кловский Д.Д. Теория передачи сигналов. - М.: Связь, 1984.
20. Рябков Б.Я., Фионов А.Н. Эффективный метод адаптивного арифметического кодирования для источников с большими алфавитами // проблемы передачи информации. - 1999. - Т.35.
21. Колесник В.Д., Полтырев Г.Ш. Курс теории информации. М.: Наука, 2006.
22. Акулов О.А., Медведев Н.В. Информатика базовый курс. М.: Омега-Л, 2005.
23. Успенский В. А. Машина Поста. М.: Наука, 1988. Ресурсы Интернет
24. Wikipedia.ru. [Электронный ресурс]: Свободная энциклопедия. - Электро. дан. - М., Режим доступа: http://ru.wikipedia.org
25. Федоров В. Компьютерные преступления: выявление, расследование и профилактика // Законность, 1994. № 6. С.44-47.
26. Формальный язык интерактивного общения (FLINT). М.: “ТАИС”, 1993. С. 205.
27. Хананашвили М.М. Информационные неврозы. М.: Медицина, 1986. С. 290.
28. Цуприков С. Новый этап автоматизации банков Московского региона // ComputerWorld, М., 1993. № 28.
29. Черкасов В.Н. Отметим, что теория и практика решения организационно-методических проблем борьбы с экономической преступностью в условиях применения компьютерных технологий. М., 1994.