Файл: Защита сетевой инфраструктуры предприятия (Понятие инцидента, его выявление и анализ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 20.05.2023

Просмотров: 571

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

1. Понятие инцидента, его выявление и анализ

1.1. Понятие инцидента и его классификация

1.2. Выявление и анализ инцидента в сетевой инфраструктуре

1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре

2. Сведения о предприятии ООО «Нева»

2.1. Описание ИС предприятия

2.2. Мероприятия по защите сетевой инфраструктуры

3. Методы и средства защиты сетевой инфраструктуры

3.1. Выявление инцидентов и методы защиты с использованием штатных средств

3.2. Выявления инцидентов и методы защиты электронного документооборота и почтовых систем

3.3. Выявления инцидентов и методы защиты, связанных с нарушением антивирусной политики

3.4. Выявление инцидентов и методы защиты от преднамеренной и случайной утечки информации

3.5. Выявления инцидентов и методы защиты от сетевых атак

3.6. Выявление инцидентов и методы защиты с помощью прокси-сервера

ЗАКЛЮЧЕНИЕ

СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ

Рис.21 Вирусная атака

Очень удобная возможность – настройка групповой политики (рис. 22). Здесь можно настроить контроль запуска приложений, контроль активности программ и устройств для отдельных групп ПК. Например, при запрете на использование съемных носителей при попытке использовать флэш-накопитель появится соответствующая запись в логах сервера KES (рис. 23), что может быль использовано при расследовании инцидента.

Есть возможность дистанционно инсталлировать программный пакет, сделать инвентаризацию ПО (рис. 24) и оборудования (рис. 25) при расследовании инцидента, настроить сетевой экран (рис. 26), использовать почтовый антивирус (рис. 27) и многое другое.

Рис.22 Настройка политики защиты группы компьютеров Block

Рис.23 Критическое событие

Рис.24 Выборка по реестру программ

Рис.25 Выборка по реестру оборудования

Рис.26 Настройка сетевого экрана

Рис.27 Настройка почтового антивируса

3.4. Выявление инцидентов и методы защиты от преднамеренной и случайной утечки информации

Наличие инцидентов, связанных со случайной или преднамеренной утечкой информации в целом основано, в большей степени, на неправильной политике информационной безопасности. К ним относятся:

Внутренние:

  1. Работа в незавершенном сеансе (пользователь отлучился). Проверка настройки блокировки экрана (можно установить программу скринсейвер с парольной защитой), проверка наличия Регламента информационной безопасности на предприятии (организации) и листа ознакомления с ним сотрудников (пользователей). Просмотр аудита входа/выхода пользователей в ОС и прочего ПО (например, 1С:Предприятие).
  2. Использование простых паролей или компрометация паролей. Проверка политики учетных записей, просмотр журнала аудита входа/выхода пользователей в ОС и прочего ПО (например, 1С:Предприятие).
  3. Возможность загрузки ОС со сменного носителя. Проверка паролей на BIOS, проверка наличия регламента доступа в помещение к IT-оборудованию (блокировка физического доступа к IT-оборудованию). Проверка нарушения целостности защитной наклейки на оборудовании или наличия защитного замка.
  4. Взлом парольной базы ОС и ПО с помощью специализированных средств взлома (например, PWL Tool и LC+4). Просмотр журнала аудита входа/выхода в ОС и прочего ПО.
  5. Подмена/кража оборудования, являющегося частью ИС. Проверка наличия регламента доступа в помещение к IT-оборудованию. Проверка нарушения целостности защитной наклейки или защитного замка на оборудовании.
  6. Проверка установки заглушек на неиспользуемые порты или проверка отключения неиспользуемых портов программными средствами. Проверка штатными средствами ОС (рис.25) использования портов.
  7. Проверка устройств идентификации (ЭЦП), их место хранения, отсутствие доступа сторонних лиц к ним. Проверка несанкционированного использования ЭЦП (штатными средствами ОС или прочего ПО - рис.25). Наличие приказов об использовании криптографических средств и назначении ответственных за их использование и хранение.

Внешние - Сетевые атаки:

  1. На браузеры (генерация диалогов, переполнение буфера, запуск программ с помощью фреймов, запуск программ из кода HTML, использование ActiveX-сценариев, извлечение информации из файлов Cookies: большая загрузка процессора, большое количество пустых диалогов, переполнение буфера, получение доступа к файлам. Необходимо наличие антивирусного ПО, способного блокировать всплывающие окна, либо использовать настройки и дополнительные расширения браузера, принимать меры предосторожности при вводе конфиденциальных данных, использовать защищенное соединение по протоколы SSL, регулярно устанавливать обновление ОС и браузеров.
  2. На веб-сайты: создание ложного веб-сайта, изменение внешнего вида, кода страницы, изменение клиентских запросов для получения дополнительной информации. Регулярное обновление ПО сервера, просмотр системных журналов и систем защиты, сложная парольная защита, грамотное составление обработчиков запросов, исключающее любые некорректности интерпретации.

Первоначально необходимо определить файлы и папки, которые были модифицированы в результате инцидента. Кроме штатных средств, предоставляемых ОС можно использовать дополнительное ПО. Например, Logparser осуществляет универсальный доступ по запросу к журналам для более удобного их представления и анализа.

Далее необходимо выяснить было ли подключение сторонних устройств. Это можно осуществить либо штатными средствами – посмотреть лог system.evtx (рис.28), либо с помощью дополнительного ПО, например, Windows USB Storage Parser.

Рис.28 Просмотр событий, установка драйверов на подключение USB-носителя

Определить, какими учетными записями при этом пользовались, и какие команды исполнялись (штатными средствами Windows).

Затем определить возможные сетевые подключения. Данные для анализа взять из образа памяти, можно воспользоваться ПО Netscan или Redline, можно проверить хеш и определить доверенность файла (на случай подмены), посмотреть откуда файл был запущен и получить его содержимое. Проверить сканером портов все порты на предмет открытия/закрытия.

Рассмотрим случай вывода из строя ИС, связанной с отказом в обслуживании, который наступает в том случае, если система не справляется с поступающими запросами по причине:

  1. резкого увеличения количества запросов к системе случайного характера;
  2. умышленного увеличения запросов к системе, когда ставится задача вывести из строя систему за счет перегрузки;
  3. несоответствия реальной нагрузки на ИС и реально допустимой (максимально возможной).

Поэтому необходимо штатными средствами в Диспетчере задач выявить, какой процесс занимает большое количество системных ресурсов и разобраться с ним (проверить хеш запускаемого файла, местонахождение, т.е. имела ли место подмена файла).

В случае если отказ в обслуживании вызван сетевой атакой, необходимо воспользоваться антивирусной программой. Проверить наличие актуальных обновлений как ОС, так и антивирусной программы. Выявить перегружающие узлы и отключить прием информации с них (блокировать адреса, если это возможно).

3.5. Выявления инцидентов и методы защиты от сетевых атак

Сетевых атаки основаны на перехвате сетевых пакетов и делятся на:

  1. пассивные (копируют информацию);
  2. активные (модифицируют информацию).

Пассивные атаки:

  1. Сетевой снифинг. В качестве ПО, выявляющего подобные инциденты рассмотрим CaptureNet - ПО является классическим примером снифера, принимает все сетевые пакеты по введенным фильтрам (по протоколу, портам, IP-адресам). В перехваченных кадрах видны отправленные и полученные сообщения, ответы клиента на запросы почтового сервера, пароль пользователя для доступа к почтовому ящику.

Программа Cain&Abel занимаются как активным, так и пассивным перехватом трафика, получает учетные записи пользователей, пароли, подбирает пароли к перехваченным хэшам.

  1. «Снятие» информации с линий связи. Методом пассивного перехвата трафика используется при «снятии» информации с линий связи путем подключения к кабельным линиям «снимающих» устройств (модифицированного модема, манипуляций с защитным слоем волоконно-оптических линий связи (ВОЛС) (контактный способ) и бесконтактное подключение к ВОЛС (установление дополнительной стеклянной трубки).

Активные атаки:

  1. Включение ПК в разрыв сети. Между двумя ПК устанавливается ПК-мост, имеющий две сетевые карты и работающий в режиме ретрансляции.
  2. Ложные запросы ARP. Перехват и замыкание на себя процесса сетевого взаимодействия между двумя ПК с использованием подмены IP-адресов своими IР-адресами. Для защиты от таких атак нужно использовать статические ARP таблицы.
  3. Ложная маршрутизация. Замена IP-адрес сетевого маршрутизатора ложным IР-адресом, например, с помощью фальсифицированных ICMP-сообщений Redirect. Для защиты от такой атаки необходимо отключить на ПК обработку сообщений ICMP Redirect и периодически проверять сеть на появление непредусмотренных маршрутов.
  4. Перехват TCP-соединения. Путем генерации и отсылки на атакуемый ПК TCP-пакетов прерывается текущий сеанс связи с ПК. Используя возможностями протокола TCP восстанавливается прерванное соединение путем перехвата и продолжения вместо отключенного клиента. В качестве единственного средства защиты необходимо использовать шифрование передаваемых сообщений.

3.6. Выявление инцидентов и методы защиты с помощью прокси-сервера

UserGate P&F (UG) – продукт разработки компании Ententsys, обеспечивающий безопасносный доступ к интернету, защиту от внешних атак и контроль трафика.  UG представляет собой универсальный интернет-шлюз класса UTM, объединяющий в себе межсетевой экран, маршрутизатор, шлюзовый антивирус, систему предотвращения вторжений (IDPS), VPN-сервер, модуль мониторинга и статистики и многие другие функции. Продукт позволяет управлять внутренней сетью, оптимизировать трафик и контролировать доступ в интернет.[20]

В ООО «Нева» осуществлена настройка Правил управления трафиком для ограничений на доступ к соцсетям, блогам, ограничений на скорость подключения и время работы (как показано на рис. 29, 30) для избегания возможного заражения.

Рис. 29 Правило управления трафиком

Рис. 30 Ограничения по типу контента

Отдельно создается правило для главбуха, позволяющее получать доступ только к определенным сайтам банков и налоговой отчетности, чтобы предотвратить возможность несанкционированных действий со стороны злоумышленников в отношении финансовой информации. В таком правиле в списке URL-адресов нужно указать разрешенные сайты (например, sberbank.ru и т.п. – рис. 31) и запрещенные сайты - * (т.е. все остальные сайты, не подходящие под маску разрешенных).

Рис.31 Запрет сайтов для правила Главбух

Создавать NAT-правила имеет смысл для пользователя, который пользуется выделенной системой, например VipNet (рис.32). ViPNet Client— это программный комплекс, выполняющий на рабочем месте пользователя или сервере с прикладным ПО функции VPN-клиента, персонального экрана, клиента защищенной почтовой системы, а также криптопровайдера для прикладных программ, использующих функции подписи и шифрования.

Также необходимо сконфигурировать правила межсетевого экрана (на рис. 32).

Рис. 32 Правила межсетевого экрана

UG можно использовать не только в качестве прокси-сервера, но и в качестве DHCP-сервера, позволяющего ПК сети автоматически получать IP-адрес и другие параметры, необходимые для работы в сети TCP/IP (рис. 33).


Рис. 33 Настройка DHCP-сервера

UG можно использовать и в качестве DNS-сервера, для этого тоже предусмотрены настройки.

Функция мониторинга в UG позволяет проследить за трафиком конкретного пользователя или группы, оценить скачанный трафик конкретного пользователя, получить статистику по используемым портам (рис.34), что также может быть использовано при расследовании различных инцидентов информационной безопасности.

Рис. 34 Веб-статистика UG пользователя «Секретарь» по портам

ЗАКЛЮЧЕНИЕ

В целом использование информационных систем и сетей позволяет обеспечить системный подход в оценке экономической эффективности предприятия, на основании которого повышается достоверность и надежность получаемых результатов, и как следствие - управленческие решения в финансовой области становятся более обоснованными. Однако, использование вычислительных сетей на предприятии требует грамотной политики ИБ для предотвращения возникновения угроз. Угрозы ИБ могут происходить как по случайным причинам, а могут происходить преднамеренно действиями заинтересованных людей, групп и сообществ. В любом случае существуют различные способы снизить риски информационных угроз и свести на нет их нежелательные последствия. В данной курсовой работе на примере конкретного предприятия были рассмотрены предположительные угрозы и предложен ряд мер по их предотвращению и борьбы с ними.

Некоторые информационные процессы и отношения, которые возникают в результате угроз, являются предметом информационного права. Законодательство является частью среды, в которой проходят информационные процессы, оно и оказывает на них преднамеренное влияние. Однако, данная область права является одной из самых быстроразвивающихся. Те изменения, которые затрагивают компьютерную технику и средства связи, доступность информации, все это обнаруживает невидимые ранее, неочевидные противоречия в области информационного права.

В настоящий момент знания в области информационной безопасности являются необходимыми не только для любого IT-специалиста, но и для любого пользователя. Компьютеры нашли широкое применение в различных областях человеческой деятельности, но у пользователей имеется тенденция доверять любой информации, выдаваемой ПК. На смену периода абсолютного доверия к компьютерам пришел период атак на банковские компьютерные системы, информационные системы крупных корпораций, кражами ценной коммерческой информации и персональных данных.