Файл: Защита сетевой инфраструктуры предприятия (Понятие инцидента, его выявление и анализ).pdf
Добавлен: 20.05.2023
Просмотров: 564
Скачиваний: 4
СОДЕРЖАНИЕ
1. Понятие инцидента, его выявление и анализ
1.1. Понятие инцидента и его классификация
1.2. Выявление и анализ инцидента в сетевой инфраструктуре
1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре
2. Сведения о предприятии ООО «Нева»
2.2. Мероприятия по защите сетевой инфраструктуры
3. Методы и средства защиты сетевой инфраструктуры
3.1. Выявление инцидентов и методы защиты с использованием штатных средств
3.2. Выявления инцидентов и методы защиты электронного документооборота и почтовых систем
3.3. Выявления инцидентов и методы защиты, связанных с нарушением антивирусной политики
3.4. Выявление инцидентов и методы защиты от преднамеренной и случайной утечки информации
3.5. Выявления инцидентов и методы защиты от сетевых атак
3.6. Выявление инцидентов и методы защиты с помощью прокси-сервера
2. Сведения о предприятии ООО «Нева»
2.1. Описание ИС предприятия
Основное направление деятельности ООО «Нева» - проектно-сметная деятельность.
Состав ПО предприятия:
- Серверная ОС Windows Server 2008;
- ОС Windows 7 (рабочие станции);
- Антивирусный комплекс Kaspersky endpoint security 10;
- 1С: Предприятие 8 (обработка персональных данных сотрудников, конфиденциальной информации);
- «Смета 2007»;
- Прокси-сервер UserGate P&F 6.0;
- другие вспомогательные программы.
На персональных компьютерах установлено следующее ПО: ОС Windows’7, Microsoft Office 2007, браузер (Internet Explorer, Safari, Google Chrome - актуальные версии), антивирусное ПО (например, Kaspersky Free) с актуальными базами, дополнительное ПО (клиентские приложения системы 1С:Предприятие 8 (толстый клиент) на всех ПК, «Смета 2007» - на ПК сметчика).
На сервере установлено следующее ПО: ОС Windows Server 2008 r2, Usergate Proxy&Firewall v.6.2 (прокси-сервер), система 1С:Предприятие 8, MS SQL Sever и прочее ПО. Сервер в данном случае необходим для организации сети с выделенным файл-сервером (для хранения всевозможной информации развлекательного и учебного характера), контроллера домена (сервер, контролирующий область компьютерной сети - домена), DHCP-сервера (для автоматической выдачи IP-адресов ПК и другим сетевым устройствам сети), DNS-сервера (приложение, предназначенное для ответов на DNS-запросы по соответствующему протоколу), proxy-сервера (комплекс программ в компьютерных сетях, позволяющий клиентам выполнять косвенные запросы к другим сетевым службам).
ИС предприятия включает 6 помещений: кабинет директора, секретаря (приемная), главного инженера, отдела смет, бухгалтерии и серверную.
ООО «Нева» располагает следующим оборудованием:
- Персональные компьютеры в количестве 9 штук со следующими характеристиками: LENOVO H30-00, Intel Celeron J1800, DDR3 4Гб, 500Гб, Intel HD Graphics.
- Сервер для организации выделенной сети со следующими характеристиками: HP ProLiant DL120 Gen9 1xE5-2603v3 1x8Gb 7.2K LFF-4 B140i 1G 2P 1x550W 3-1-1 EU Svr/GO Ethernet TP-LINK TF-3239DL PCI 10/100 Мбит/с.
- Монитор ЖК ACER V226HQLB, 21.5" на все ПК – 10 штук.
- Многофункциональное устройство лазерное: в кабинет директора - МФУ SAMSUNG SL-C480 A4 (цветной, лазерный), в остальные - МФУ SAMSUNG SL-M2070 A4.
- Блок бесперебойного питания на сервер ИБП APC SMART-UPS RT 1000, 1000 ВА / 700 Вт, на все остальные ПК - POWERCOM Raptor RPT-600A, 600ВA.
- Веб-камера A4Tech PK-910H – 1 штука (директору).
- Наушники с микрофоном A4 HS-200 – 1 комплект директору, клавиатуры – 9 штук (во все помещения).
Для организации сетевой инфраструктуры в ООО «Нева» используются:
- Сетевой кабель - витая пара (8-и жильная), обжатая разъемом RJ45 5E 8P8C.
- Сетевой коммутатор - устройство, предназначенное для соединения нескольких узлов компьютерной сети в пределах одного или нескольких сегментов сети. Эти коммутаторы используются в 4-х помещениях: по одному неуправляемому коммутатору D-Link DES-1005C с 5-ю портами с функцией энергосбережения (в отделе смет, у секретаря, у директора, у главного инженера). В бухгалтерии используется неуправляемый коммутатор с 8 портами 10/100Base-TX и функцией энергосбережения D-Link DES-1008C.
- Маршрутизатор - специализированное сетевое устройство, имеющее два или более сетевых интерфейсов и пересылающее пакеты данных между различными сегментами сети. Используется D-Link DIR-632 беспроводной маршрутизатор N300 с 8 портами LAN и USB-портом.
К сетевому маршрутизатору (8-портовому) подключены все сетевые коммутаторы с 5-и кабинетов с помощью витой пары. В разъем WAN маршрутизатора подключен кабель Интернет-провайдера.
Таким образом, топология сети ООО «Нева» - «звезда». Схема размещения оборудования представлена на рисунке 1.
Условные обозначения:
S – сервер (контроллер домена, файловый сервер, DHCP, DNS и прокси-сервер)
Gate – сетевой маршрутизатор
К- сетевой концентратор 4-портовый
К1- сетевой концентратор 8-портовый
П - принтер
внутренняя сеть 172.29.1.0/27
адресация: minhost 172.29.1.1, maxhost 172.29.1.30, broadcast 172.29.1.31, hosts 30, mask 255.255.255.224, 172.29.1.2 - контроллер домена, файловый сервер, DNS-сервер, DHCP-сервер, шлюз, прокси-сервер.
выход в Интернет: внешняя сеть 89.237.14.32/27, mask 255.255.255.224
Кабинет
Отдела смет
Серверная
S
Gate
Кабинет
Главного инженера
П
ПК
К
Кабинет
Директора
П
ПК
К
Кабинет
Секретаря и приемная
П
ПК
К
П
ПК
К
Кабинет
главбуха
Кабинет
бухгалтерии
К1
П
ПК
ПК
ПК
ПК
IP:172.29.1.10-11
IP:172.29.1.8-9
IP:172.29.1.3-7
IP:172.29.1.1 IP:172.29.1.2
IP:172.29.1.14-15
IP:172.29.1.12-13
Внешняя сеть 89.237.14.32/27
Интернет 89.237.14.55
Рис.1 Схема размещения узлов коммутации, сервера и соединительных кабелей в ООО «Нева»
2.2. Мероприятия по защите сетевой инфраструктуры
В процессе обследования защищаемых объектов ИС предприятия были выполнены следующие мероприятия:
- Определен перечень и месторасположение защищаемых данных. На предприятии введен режим коммерческой тайны, выполнены соответствующие защитные мероприятия (приказы, регламенты).
- Проведен анализ внутри-объектового режима защиты объектов информатизации. На предприятии внедрена система видеонаблюдения и пропускной режим. Кабинеты и серверное помещение, в которых содержатся защищаемые данные, опечатываются и сдаются под сигнализацию.
- Проведено обследование защищаемых объектов на выявление каналов НСД к ним. Каналов НСД обнаружено не было.
- Проведено обследование ИС на выявление технических каналов утечки защищаемой информации за пределами контролируемой зоны.
- Проведено обследование используемых средств защиты информации.
- Проведены мероприятия по защите ИС предприятия (разработаны регламенты и приказы по ИБ):
- Регламент об информационной системе организации, в котором описываются права и обязанности участников ИС в соответствии с № 149-ФЗ «Об информации, информационных технологиях и о защите информации».[9]
- Положение о коммерческой тайне, в котором описываются информационные ресурсы, физические носители, участники доступа к информации, составляющей КТ (или конфиденциальную информацию) в соответствии с № 98-ФЗ «О коммерческой тайне».[10]
- Положение о защите персональных данных в соответствии с № 152-ФЗ «О персональных данных»[11], № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»[12], Приказом ФСТЭК России № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».[13]
- Приказы о назначении ответственных за обработку персональных данных.
- Приказы о назначении ответственных за использование средств криптографической защиты (для электронного документооборота) согласно Приказа ФСБ России № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)»[14], № 63-ФЗ «Об электронной подписи».[15]
- Регламент резервного копирования ИС предприятия, приказ о назначении ответственных за подготовку баз данных (БД) и процедуру резервного копирования.
- Процедура доступа в серверное помещение.
- Процедура получения доступа к информационным ресурсам (лист доступа к домену, 1С Предприятию, Интернету и прочему ПО).
- Процедура хранения и доступа средств криптографической защиты и конвертов с паролями.
- Выявлен список угроз.
- Выявлен список инцидентов штатными средствами ОС: изучена структура ЛВС, сервера располагаются в демилитаризованной зоне, доступ защищен межсетевым экраном, используется виртуализация сети с ограничением доступа по сегментам.
- Изучены параметры аудита безопасности (определен список событий для логирования, для различных действий и учетных записей).
- Изучены групповые политики и процедуры.
- Изучены роли администраторов и пользователей (назначение прав пользователей). Права доступа пользователям назначены по принципу минимальных привилегий. Несоответствий выявлено не было, подозрительных учетных записей нет.
- Проверено все ПО - оно лицензионное и актуальное. Продукты Microsoft систематически обновляются штатными средствами ОС.
- Проверено наличие централизованного мониторинга всех серверов и рабочих станций.
- Обнаружение уязвимых систем в ИС ООО «Нева», настройка Firewall выполнена правильно, антивирусная защита функционирует, антивирусные базы систематически обновляются, настройки прокси-сервера, почтового сервера, систем электронного документооборота выполнены правильно и в полном объеме.
- Создан список особо важных активов (БД 1С:Предприятие, БД сметной документации), осуществлена проверка наличия резервных копий БД.
- Создан список авторизованных программ, проверена возможность просмотра их логов.
3. Методы и средства защиты сетевой инфраструктуры
3.1. Выявление инцидентов и методы защиты с использованием штатных средств
Рассмотрим выявление инцидентов с использованием ОС Windows Server 2008 в ООО «Нева». Данная ОС, как и многие другие ОС семейства Windows, позволяют осуществить мониторинг событий безопасности. Рассмотрим C:\Windows\System32\eventvwr.msc (рис.1).
Рис.1 Оснастка – Просмотр событий
Журналы Windows регистрируют события, поступающие от приложений прежних версий и события, которые относятся к операционной системе. Эти журналы имеются и на локальных ПК не с серверной ОС семейства Windows и могут быть доступны для изучения.
Журнал Безопасности содержит события, отражающие успешность/неуспешность входа в систему, события использования ресурсов (создание, открытие и удаление файлов и пр. объектов).
Например, из рисунке 2 видно, что в ООО «Нева» 02.02.2016 в 16:44 был осуществлен успешный вход в систему под именем Администратор с Ip адреса 172.29.1.110. Подобного рода события могут быть отфильтрованы и использованы в расследовании инцидентов. При исследовании попыток подключения к серверу можно обнаружить «Сбой аудита», как показано на рисунке 3. При изучении данного события можно получить дополнительную информацию об инциденте: IP (или имя ПК), с которого осуществляется попытка подключения; дата и время инцидента; имя учетной записи для подключения и прочее. В нашем случае подключение производилось под учетной записью Admin с подбором пароля, эта попытка не увенчалась успехом.
Рис.2. Журнал Безопасности. Аудит выполнен успешно
В случае реализации домена на базе Microsoft Server 2008 возможна настройка групповой политики аудита «Редактор управления групповыми политиками» - «Конфигурация компьютера» – «Политика» - «Конфигурация Windows» - «Параметры безопасности» - «Локальные политики» - «Политика аудита» - параметр политики «Аудит событий входа в систему». Тогда будет возможность просматривать события аудита в случае, например, неудачной попытки входа в систему на удаленных рабочих станциях доменной учетной записью и этот факт тоже может быть исследован при расследовании инцидента.
Рис.3 Журнал Безопасности. Сбой аудита
Более того, журнал безопасности (при соответствующей настройке) может дать информацию о доступе к ресурсам сервера, удалении/изменении файлов/каталогов, что тоже может быть очень полезно при расследовании инцидентов. Предварительно необходимо настроить групповую политику gpedit.msc («Конфигурация компьютера» – «Конфигурация Windows» – «Политика аудита» – «Аудит доступа к объектам»), таким образом включается механизм слежения за успешным/неуспешным доступом к файлам и реестру, как показано на рис.4.
Рис.4 Включение аудита доступа к объектам
А также необходимо в свойствах папки, к которой открыт общий доступ, настроить параметры аудита, например, аудит на удаление (рис.5).
Таким образом, при наличии инцидента удаления файла в папке reports в Журнале безопасности появится событие «Аудит выполнен успешно» 05.02.2016 в 8:43, отражающее факт подключения к сетевому ресурсу C:\report и удаление объекта report-2015-10-20.7z под логином Администратора (рис.6).