Файл: Назначение и структура системы защиты информации коммерческого предприятия (Введение в предметную область).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 20.05.2023

Просмотров: 305

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

В последнее время тема информационной безопасности становится все более и более критичной, как для крупных компаний-разработчиков, так и для обычных людей. Интернет давно стал частью нашей жизни, и мы доверяем ему огромный объем информации, которая, при попадании в руки злоумышленника, может нанести большой ущерб как лично человеку, опубликовавшую данную информацию, так и окружающим его людям. Университеты в контексте информационной безопасности выступают в роли фирм: они так же собирают данные о своих студентах, хранят их, заключают с ними договоры о коммерческом обучении.

Для проверки качества информационной безопасности прибегают к внешнему аудиту. По итогам данной проверки безопасности специалисты готовят специальный отчет, в котором прописаны все найденные уязвимости, к чему они могут привести и как можно защититься от них. Анализ безопасности является критически важным для любой крупной компании. НИУ ВШЭ – крупнейший российский университет, поэтому он должен быть передовым не только в плане обучения, но и в плане безопасности как своих ресурсов, так и в плане безопасности пользовательских данных.

Объектом исследования является информационная безопасность. Предметом исследования является анализ качества уровня информационной безопасности в высших учебных заведениях на примере Высшей Школы экономики. Актуальность выбранной темы обусловлена следующими факторами:

  • увеличением количества хакерских атак на различные организации. Согласно последним отчетам крупнейших компаний, занимающихся информационной безопасностью, количество кибератак с каждым годом растет [1].
  • повышенному интересу к персональным данным как со стороны злоумышленником, так и со стороны государства. За последние 2 года были приняты законы, ужесточающие правила хранения данных: GDPR [2], пакет Яровой [3][4].
  • Необходимостью совершенствовать методы защиты информации и персональных данных. Каждый год находят сотни новых уязвимостей, которые могут быть использованы для компрометации серверов и данных, расположенных на них [5].

Проведение анализа информационной безопасности с теоретической точки зрения позволит сформировать понимание о текущем состоянии безопасности университетов в России, так как Высшая школа Экономики является наиболее современным и передовым университетом, поэтому если будут обнаружены какие-либо проблемы с безопасностью этого вуза, то с большой долей уверенности можно сказать, что у большинства высших учебных заведений в стране могут быть найдены подобные проблемы в безопасности. Помимо теоретического значения, аудит имеет и очевидное практическое значение: показать, какие небезопасные технологии применяются на данный момент при разработке сервисов внутри НИУ ВШЭ, какие уязвимости присутствуют в сервисах, какие есть так называемые «точки входа» для хакеров. Стоит отметить, что с точки зрения степени научной проработанности выбранная тема исследования является слабо проработанной, поскольку предпосылки для проведения аудита информационной безопасности появились совсем недавно. Существует множество исследований, посвященных информационной безопасности крупных организаций и предприятий, однако безопасности университетов уделяется достаточно мало внимания, поскольку считается, что выгода от успешной атаки учебного заведения значительно меньше, чем от атаки на большую компанию. Исходя из вышесказанного, новизна работы заключается в тестировании на проникновения именно университета, поскольку часть процессов, протекающих в этом заведении, отличается от процессов, протекающих в компаниях.


Резюмируя вышесказанное, можно сформулировать цель работы – провести аудит информационной безопасности НИУ ВШЭ. В основу исследования ложится гипотеза о том, что в безопасности университета есть уязвимости и инфраструктура университета уязвима для хакерских атак.

В рамках данной работы для достижения поставленной цели было выделено несколько задач:

  1. Исследовать лучшие практики проведения аудита безопасности ИТ систем, выбор методологии определения уязвимостей.
  2. Собрать всю возможную информацию об университете из открытых источников, определить стек технологий.
  3. Просканировать сайты и, используя полученную ранее информацию, определить уязвимости.
  4. Составить рекомендации по улучшению безопасности в случае обнаружения уязвимостей в системе.

В соответствии с поставленными задачами, первая глава исследования будет посвящена объекту исследования, а также анализу проведенных аудитов, и их результатов. Вторая глава будет посвящена сбору информации об инфраструктуре университета. В ней будет показан первый большой этап проведения аудита. В третьей главе будет показана эксплуатация найденных уязвимостей. Кроме того, будут даны объяснения, почему они критические, к чему может привести дальнейшая эксплуатация этих уязвимостей.

В качестве основных источников информации в работе использовались многочисленные статьи независимых специалистов по информационной безопасности, специалистов крупнейших компаний, специализирующихся на проведении аудитов информационной безопасности, Крупнейших международных организаций, занимающихся классификацией уязвимостей и созданием программного обеспечения для работы с ними. Теоретической базой данного исследования является учебная и справочная литература по темам информационной безопасности, проведению аудитов и безопасному программированию. Основные определения и правила проведения аудита будут опираться на нормативные документы Российской Федерации, новостные статьи и иные интернет-ресурсы.

ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ КОММЕРЧЕСКОГО ПРЕДПРИЯТИЯ


1.1 Введение в предметную область

Бесспорно, появление компьютеров и их массовое распространение среди обычных людей сильно повлияло на образ жизни. Компании используют компьютеры для ведения учета на предприятии, коммуникации с людьми, управлением производством и так далее. Почти все аспекты деятельности компаний были переведены в цифровой формат, что упростило работу с данными. Для контроля за процессами в предприятии используется различное программное обеспечение для различных целей, например, SAP для управления предприятием, Microsoft Office для создания таблиц, отчетов, презентаций, документов. Разное программное обеспечение может иметь разные уязвимости, которое может привести к различным проблемам.

Особые опасения, с точки зрения информационной безопасности, вызывает тот факт, что для доступа к информации в любое время используется интернет. Проблема заключается в том, что каждая компания имеет свой сайт, который, при неправильных настройках безопасности, в худшем случае может дать полный контроль над своей инфраструктурой, а. в лучшем нанести небольшой финансовый ущерб. Кроме того, доступ в интернет есть почти у каждого, поэтому потенциально угрозу может предоставлять любой из посетителей сайта компании, а если учесть количество серверов, которые могут использоваться для захода на сайт, то количество злоумышленников становится в сотни тысяч раз больше. Большинство сайтов требует регистрации для использования полного функционала предоставляемых услуг, например, онлайн покупок. Эти данные называются персональными.

Понятие персональных данных в России регулируется федеральным законом №152 «О персональных данных». Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) [6]. Персональные данные представляют собой большую ценность для пользователей. Согласно отчетам крупнейшим компаниям по кибербезопасности, стоимость персональных данных на черном рынке с каждым годом повышается. Если учесть, что большинство компаний по-прежнему не уделяют должного внимания к безопасности своей инфраструктуры, то можно убедиться, что количество различных утечек большое и растет с каждым годом. Даже крупнейшие компании допускают небрежное отношение к данным своих клиентов, например, Facebook. Передовая it компания была связана с несколькими скандалами, возникшими из-за нарушений правил хранения и использования персональных данных. Крупнейший скандал связан с передачей данных своих пользователей компании Cambridge Analytics без согласия пользователей [7]. Другой крупный скандал, касающийся уже проблем с хранением данных, связан с тем, что Facebook хранил пароли от Instagram (который принадлежит Facebook) своих пользователей в незашифрованном виде [8].


Персональные данные и контроль над финансами компании являются главными целями для злоумышленников. Для борьбы с ними используются различные методы защиты, начиная с безопасной разработки приложений, заканчивая установкой специального программного обеспечения, предотвращающего возможные атаки, например, WAF. WAF или web application firewall фильтрует входящий и исходящий трафик веб-приложения, что обеспечивает защиту от нескольких видов атак, например SQL-injection, Cross-site scripting (XSS), file inclusion. Для проверки безопасности своих веб-приложений компании прибегают к аудиту информационной безопасности, в частности, к тестированию на проникновение. Аудит информационной безопасности — системный процесс получения объективных качественных и количественных оценок о текущем состоянии информационной безопасности компании в соответствии с определёнными критериями и показателями безопасности. Аудит бывает двух видов: внутренний и внешний. Основное различие этих двух видов аудита в том, что внешний – это разовое мероприятие, а внутренний – непрерывная деятельность, утверждающаяся руководством организации, и выполняется отделом безопасности IT отдела. Ввиду сложности выполнения такой работы компании часто прибегают к аналогу аудита- пентесту. Пентест или тестирование на проникновение – комплекс мероприятий, имитирующий хакерскую атаку на фирму. Тестирование на проникновение делится на два типа: внешний и внутренний. Внешний пентест выполняется сторонней фирмой. Как правило — это так же, как и внешний аудит, разовое мероприятие. Внутренний также часто называют blue and red team. Условно говоря, отдел безопасности делится на две команды: синюю и красную. Синяя команда является защищающейся стороной, ее задача предотвратить атаки красной команды и защитить информацию, задача красной команды – найти проблемы в безопасности и получить доступ к данным. Через некоторое время команды меняются ролями, что позволят улучшить качество защиты, ведь команда красных знала, в чем были проблемы и будет пытаться усилить их защиту. Задача пентестеров – найти хотя бы одну уязвимость и через нее получить доступ к фирме. К услугам пентестеров или аудиторов целесообразно обращаться только устоявшимся крупным фирмам, поскольку им необходимо понимать, где у них могут быть проблемы, чтобы, в случае атак, они понесли минимальные убытки.

1.2 Классификация уязвимостей


С точки зрения информационной безопасности выделяют три типа проблем, связанных с безопасностью приложений: недостаток, уязвимость и атака. Недостатком называют проблему в программном обеспечении, при эксплуатации которой состояние системы не изменяется. Уязвимостью называется проблема в приложении, при которой состояние системы изменяется. Атака – процесс эксплуатации уязвимости. Иногда данные классы могут пересекаться. Ярким примером можно назвать переполнение буфера в Linux команде “ls”, которая выводит список папок в директории. Переполнение буфера (Buffer Overflow)— запись или чтение программой данных за пределами выделенного для этого в памяти буфера. В контексте данной проблемы переполнение буфера позволяет исполнять любые другие команды, доступные пользователю. Если пользователю доступны все команды, то состояние системы не изменяется, и данную проблему можно назвать недостатком. Приведем другой пример. Допустим у пользователя, который администрирует веб-приложение ограниченный список команд в терминале, тогда недостаток становится уязвимостью, поскольку переполнение в этом случае даст доступ к командам, которые не были предусмотрены изначально. Атакой будет называться процесс эксплуатации этой уязвимости. Очевидно, что данная ситуация искусственная и в реальности вряд ли будет встречаться, однако она хорошо демонстрирует разницу в классификации проблем программ. Поскольку нам интересны только уязвимости, то будут описаны только классификации уязвимостей. Основной целями проводимого аудита будут веб-приложения, поэтому будут использоваться классификации уязвимостей, относящиеся к веб-приложениям: OWASP [9] и WASC [10].

OWASP – The Open Web Application Security Project, международная некоммерческая благотворительная организация, которая сосредоточена на улучшении безопасности программного обеспечения. Все продукты данной организации бесплатны для скачивания, использования и распространения. Любой может стать членом данной организации. Она на регулярной основе проводит различные встречи участников в разных странах, включая Россию, где читаются доклады о последних трендах в мире уязвимостей. (ССЫЛКА) Кроме создания свое открытого программного обеспечения для анализа безопасности веб-приложений, данная организация занимается классификацией уязвимостей. Данная классификация известна под названием OWASP top ten. Согласно заявлению компании «The OWASP Top 10 важный документ для безопасности веб-приложения. Он представляет общее согласие о самых критических угрозах безопасности к веб-приложениям. Среди участников проекта множество экспертов по безопасности со всего мира, которые поделились своими знаниями, чтобы создать этот список. Мы убеждаем все компании принять этот документ осведомленности в своей организации и начать процесс обеспечения, чтобы их веб-приложения минимизировали эти риски. Принятие The OWASP Top 10 является, возможно, самым эффективным первым шагом к изменению культуры разработки программного обеспечения в Вашей организации в ту, которая предоставляет безопасный кодекс». Данный документ обновляется 1 раз в несколько лет, поэтому последняя доступная версия датирована 2017 годом. В нем доступны 10 наиболее популярных и опасных классов веб уязвимостей [11]: