Файл: Классификация угроз и атак на операционную систему (Угрозы. Классификация угроз. Источники угроз).pdf
Добавлен: 28.04.2023
Просмотров: 230
Скачиваний: 2
- необходимо указывать реальные электронный и физический адреса организаторов рассылки;
- заголовок письма должен соответствовать его содержанию;
- реклама сексуального характера должна четко обозначаться;
- в каждом рекламном письме должен быть описан способ отказа от рекламы.
Нарушителям этих правил грозит до пяти лет тюремного заключения и крупные штрафы.
Некоторые же, однако, считают, что подобные законы малоэффективны и приведут к увеличению объемов рекламных рассылок, которые, по сути, станут узаконенными.
Решить проблему спама берутся самые разные организации. В частности, ООН намерена установить контроль за рассылками электронных писем в течение ближайших двух лет путем стандартизации законодательства во всем мире, чтобы было легче преследовать спамеров в судебном порядке.
Основные технологии, используемые спамерами при рассылках, остаются прежними:
- использование троянского ПО, установленного незаметно для пользователя на его компьютере;
- применение настроенных по умолчанию (то есть без пароля или с известным паролем) клиентских устройств доступа — ADSL-модемов, клиентских роутеров, WiFi-устройств, которые позволяют сразу (или после перенастройки злоумышленником) использовать пользовательские мощности для рассылки;
- использование старых добрых средств — открытых релеев, CGI-скриптов на сайтах и др., не изменившихся за последние шесть-восемь лет;
- NDR-attack (Non Delivery Report) — посылка письма с поддельным отправителем на несуществующий адрес. Отчет о недоставке, содержащий спам-сообщение, будет отправлен поддельному отправителю.
1.2 Съемные носители информации
29-летний аналитик крупной компьютерной фирмы Дэниел Харрингтон (Daniel Harrington) вряд ли мог предположить, что станет причиной скандала государственной важности. В конце октября прошлого года съемный носитель, принадлежавший Харрингтону, был найден на общественной автомобильной парковке около паба в английском городе Кэннок, графство Стаффордшир. И все бы ничего, да только на этом носителе были размещены секретные пароли доступа к глобальной базе данных английского электронного правительства Government Gateway.
На самом деле этот случай — не только результат халатности отдельного сотрудника, он отражает общую тенденцию информационной безопасности последних лет. С развитием информационных технологий секретная и ценная информация стала текучей, как никогда, а съемные носители являются настоящей головной болью офицеров безопасности и специалистов по управлению рисками.
Сегодня можно с уверенностью утверждать, что важнейшим активом любой современной компании является информация. Как и всякий критически важный актив, информация нуждается в защите, а в случае ее утечки компания несет довольно серьезные убытки.
Институт Ларри Понемона давно пытается оценить масштаб этих потерь в численном эквиваленте. По данным отчетов за 2008 год, средние убытки в результате всего лишь одного инцидента измеряются миллионами долларов.
Больше всего достается американским компаниям — они теряют от утечки в среднем 6,6 млн долл. Английским и немецким организациям пока приходится не так тяжело: средний ущерб от инцидента в этих странах составил 1,73 млн фунтов стерлингов и 2,41 млн евро соответственно.
Очевидно, что для подавляющего большинства организаций данные суммы весьма существенны. Они автоматически делают проблему утечек одной из наиболее приоритетных, для корпоративных служб информационной безопасности.
Проблема заключается в том, что организации неправильно проводят декомпозицию угроз — они защищаются от тех каналов утечки, которые на деле являются не слишком критичными.
Пожалуй, самым простым примером является всеобщая ориентация рынка на защиту от так называемых внешних угроз — вредоносного ПО, спама или хакерских вторжений. Конечно, эти угрозы никуда не исчезают, однако, по данным Ponemon Institute (для США) , на них приходится не более 7% всех инцидентов. Оставшиеся 93% утечек вызваны действиями инсайдеров — сотрудников с санкционированным доступом к конфиденциальной информации.
В этом смысле различные мобильные носители являются едва ли не идеальным каналом утечки. Они далеко не всегда контролируются службой безопасности (в отличие, например, от электронной почты) и обладают достаточной емкостью, чтобы вместить все интересующие данные.
Исходя из этого, нам стоит подумать о вариантах защиты информации на съёмных носителях, для организации нужно решить, стоит ли применять варианты защиты.
Рассмотрим средства разграничения доступа.
На ступени эволюции средств защиты находятся системы контроля доступа пользователей к портам компьютера, принтерам, а также к локальным подключениям смартфонов и КПК. В отличие от физических мер, полностью блокирующих доступ, они позволяют более тонко разграничивать доступ, причем делать это централизованно: с помощью интегрированной консоли управления офицер безопасности определяет, каким пользователям предоставить доступ к тем или иным локальным портам, на каких компьютерах и на какое время. Кроме того, такие системы могут поддерживать workflow-механизмы, предоставляющие пользователю доступ к той или иной операции по его запросу.
Если система контроля запрещает пользователю доступ к тому или иному порту, интерфейсу или принтеру в конкретный момент времени — угроза утечки информации отсутствует.
В противном случае утечка возможна, однако ее последствия можно минимизировать с помощью механизмов теневого копирования.
Данный функционал (кстати, он реализован далеко не во всех представленных на рынке продуктах) позволяет сохранить копию всей передаваемой информации в централизованной базе данных.
Таким образом, офицер безопасности всегда может проверить, какая информация покинула корпоративную информационную систему и по каждому из возможных локальных каналов передачи данных.
В ряде современных систем контроля доступа к локальным портам и подключениям реализована полезная возможность определения политик, зависящих от типа передаваемых данных.
Данная функция предполагает, например, что можно разрешить передавать на съемные носители файлы Microsoft Word, но запретить данную операцию для файлов PDF. То есть система не только отслеживает операцию передачи, но и фильтрует типы передаваемых по локальным каналам данных.
1.3 DLP-системы
Отмеченная выше особенность роднит системы контроля доступа со следующим классом систем защиты данных- решениями сегмента DLP (Data Leak Prevention). По определению ведущего отраслевого эксперта в этой области Рича Могулла (Rich Mogull) , именно глубокий анализ информационного содержимого исходящих данных является главной характеристикой DLP-систем. Подобные решения определяют легитимность той или иной операции на базе технологий контентной фильтрации.
Перспективы DLP-систем весьма многообещающи, именно поэтому практически все ведущие игроки рынка информационной безопасности активно инвестируют в развитие этого направления.
Другое дело, что уровень качества их современной реализации пока не позволяет говорить о всеобъемлющем контроле информации, передающейся по локальным портам на мобильные носители.
Мы можем отметить, что современный уровень технологии контентной фильтрации не позволяет полностью избежать ошибок ложного распознавания содержимого данных — так называемых ложноположительных (false positive) и ложноотрицательных (false negative) срабатываний. В итоге уровень точности систем контентной фильтрации редко превышает 80-85%.
А так же, глубокий контентный анализ — весьма ресурсоемкий процесс. Когда вы отправляете письмо по электронной почте, DLP-система перехватывает его в сети и анализирует на уровне SMTP-сервера с достаточной для этой задачи производительностью.
Если же информация копируется локально, такой подход неприменим, поскольку информация в принципе не попадает в сеть.
В результате создателям DLP-систем приходится идти на компромисс: либо пересылать теневые копии информации на сервер и потом получать по ней вердикт, либо анализировать информацию локально.
В первом случае, происходит значительная нагрузка на сеть и происходят длительные задержки, особенно это касается, файлов, которые обладают большим количеством информации.
Во втором ,страдает качества анализа, поскольку персональному компьютеру не хватает мощности для данного вида обработки, либо работает по более простым и менее надежным алгоритмам.
IRM-системы
Кроме систем разграничения доступа и DLP-систем существует еще один способ защиты, о котором специалисты почему-то часто забывают.
Речь идет о системах класса IRM (Information Rights Management), которые никак не ограничивают использование съемных носителей, однако существенно снижают вероятность утечек.
Работа типичной IRM-системы строится на базе двух механизмов: меток конфиденциальности и шифрования. Каждый защищаемый с помощью IRM файл помещается в шифрованный контейнер вместе со специальной меткой, определяющей права доступа к нему. Суть IRM состоит в том, что даже если такой контейнер попадет за пределы сети, то без прав доступа к документу он будет совершенно бесполезен.
С точки зрения контроля информации, перемещаемой на съемных носителях, данная схема практически эквивалентна принудительному шифрованию экспортируемых на съемные носители данных, которое часто встречается в системах контроля доступа к портам и периферийным устройствам.
Решения класса IRM разрешают экспорт конфиденциальной информации только в зашифрованном виде, что позволяет всегда защитить компанию от случайных утечек, но редко — от утечек спланированных.
Добавим, что эффективность IRM-систем существенно зависит от количества «помеченных» файлов и интенсивности их модификаций пользователем.
На практике данное требование эквивалентно классификации всех корпоративных данных, что является достаточно трудоемкой задачей.
Подведем итоги, как максимально защитить свой персональный компьютер и операционную систему от угроз.
Онлайн журнал CHIP рекомендует 10 советов по защите компьютера.
И так, кто стремится к максимальной безопасности при работе с Windows, не должны ограничиваться только антивирусным сканером.
Антивирус должен быть установлен на каждом ПК с Windows. Долгое время это считалось золотым правилом, однако сегодня эксперты по IT-безопасности спорят об эффективности защитного ПО. Критики утверждают, что антивирусы не всегда защищают, а иногда даже наоборот — из-за небрежной реализации способны образовать бреши в безопасности системы.
Разработчики же таких решений противопоставляют данному мнению впечатляющие цифры заблокированных атак, а отделы маркетинга продолжают уверять во всеобъемлющей защите, которую обеспечивают их продукты.
Истина лежит где-то посередине. Антивирусы работают небезупречно, однако все их повально нельзя назвать бесполезными. Они предупреждают о множестве угроз, но для максимально возможной защиты Windows их недостаточно. Для пользователя это означает следующее: можно либо выбросить антивирус в мусорную корзину, либо слепо ему довериться.
Но, так или иначе, он всего лишь один из блоков (пусть и крупный) в стратегии безопасности.
Критики говорят, что нынешний спор об антивирусных сканерах спровоцировал бывший разработчик Firefox Роберт О’Каллахан.
Он утверждает: антивирусы угрожают безопасности Windows и должны быть удалены. Единственное исключение — Защитник Windows от Microsoft.
Разработчики говорят, Создатели антивирусов, в том числе Kaspersky Lab, в качестве аргумента приводят впечатляющие цифры. Так, в 2016 году ПО из этой лаборатории зарегистрировало и предотвратило около 760 миллионов интернет-атак на компьютеры пользователей.
Что думает CHIP, Антивирусы не должны считаться ни пережитком, ни панацеей. Они всего лишь кирпичик в здании безопасности.
Мы рекомендуем использовать компактные антивирусы. Но не стоит сильно заморачиваться: Защитник Windows вполне подойдет. Вы можете использовать даже простые сканеры сторонних разработчиков.
И так, вернемся к 10 советам, первое это выбрать правильный антивирус, по многим убеждениям, Windows немыслима без антивирусной защиты.
Это может быть даже встроенный защитник Windows, несмотря на то что, во время тестов он показывает не самую лучшую степень защиты. Но данный Защитник идеально и , что самое важное без каких либо проблем для безопасности встроен в систему. Кроме того, компания Microsoft доработала свой продукт в обновлении Creators Update для Windows 10 и упростила его управление.
Следующий совет, это настроить брандмауэр.
Встроенный в Windows брандмауэр хорошо справляется со своей работой и надежно блокирует все входящие запросы. Однако он способен на большее — его потенциал не исчерпывается конфигурацией по умолчанию: все установленные программы имеют право без спроса открывать порты в брандмауере.
Использовать особую защиту.
Обновления, антивирус и браундмауэр — об этой великой троице мер безопасности мы уже позаботились. Пришло время тонкой настройки. Проблема дополнительных программ под Windows зачастую состоит в том, что в них не используются все предлагаемые защитные функции системы. Утилита против эксплойтов, такая как EMET (Enhanced Mitigation Experience Toolkit), дополнительно усиливает установленное ПО. Для этого нажмите на «Use Recommended Settings» и позвольте программе работать автоматически.