Файл: Виды и состав угроз информационной безопасности ..pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 21.05.2023

Просмотров: 290

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

В любой системе семейства Windows всегда присутствуют 3 журнала:

  • журнал System (" system32\config\SysEvent.Evt ") - события, записанные в журнал компонентами ОС (например, сбой в запуске службы при перезагрузке);;
  • журнал Security ("system 32\соnfig\SecEvent.Evt ") - регистрация событий, относящихся к системе безопасности (например, попытки регистрации пользователей, изменения в политиках безопасности, попытки доступа к различным ресурсам);
  • журнал Application (" system32\config\AppEvent.Evt ") — события, порожденные различными приложениями (например, сбой MS SQL при доступе к базе данных);

При установке в системе каких-либо компонент могут появиться журналы, регистрирующие события, относящиеся к работе данных компонент. Например, при установке службы DNS появляется журнал DNS-сервер ("system32\config\DNSEvent.Evt "), регистрирующий события, связанные с работой службы DNS.

При создании контроллера домена в системе появляются журналы:

  • журнал Directory Service;
  • журнал File Replication Service.

Системные журналы можно можно открыть так:

- открыть консоль " Управление компьютером " и в разделе " Служебные программы " открыть оснастку " Просмотр событий ";

Рисунок 1. Оснастка «Просмотр событий»

В большинстве журналов события бывают трех видов:

  • уведомление — информация о событии, связанным с успешным действием (например, успешный запуск или останов службы, успешное завершение операции какой-либо службы);
  • предупреждение — информация о событиях, которые в будущем могут вызвать проблемы в работе системы;
  • ошибка — сообщение об ошибке (например, сбой при запуске службы).

В журнале " Безопасность " — 2 типа событий:

  • Аудит успехов — событие, связанное с успешным выполнением действия, связанного с системой безопасности (например, успешный вход в систему или успешный доступ к сетевому ресурсу);
  • Аудит отказов — событие, связанное со сбоем в выполнении действия, связанного с системой безопасности (например, отказ в аутентификации пользователя при входе в систему по причине ввода неверного пароля, блокировка учетной записи после нескольких неудачных попыток входа в систему, отказ в доступе к сетевому ресурсу).

В столбцах журнала, кроме типа события, содержатся следующие данные:

  • Дата и время регистрации события;
  • Источник — приложение, служба или системная компонента, записавшие событие в журнал;
  • Категория — категория события, иногда используемая для его более подробного описания;
  • Событие — код события;
  • Пользователь — учетная запись пользователя, действовавшая в момент события;
  • Компьютер — имя компьютера, на котором произошло событие.

Системы обнаружения вторжений (IDS) используются также для мониторинга сетей и оповещения в реальном времени о событии, представляющем интерес для лиц, обеспечивающих безопасность. Использование узловой системы обнаружения вторжений помогает при проверке журналов аудита, дает возможность просмотра файлов журналов. Сетевая IDS используется для мониторинга сети на предмет атак или трафика посредством выдачи предупреждений и оповещений при наличии необычной активности в системе.

2.1.3. Самостоятельное обнаружение вредоносных программ

В общем случае за обнаружение присутствия вирусов на компьютере должны отвечать антивирусы. Однако известно, что ни один антивирус не обеспечивает полную защиту от всех вредоносных программ. Следовательно, возможно заражение компьютера, даже если на нем установлен антивирус. При отсутствии антивируса, вероятность проникновения на компьютер вредоносных программ многократно возрастает.

Прежде чем судить о подозрительности файлов и процессов, нужно сначала их выделить из общего числа. Чтобы получить список процессов, нужно вызвать диспетчер задач комбинацией клавиш Ctrl + Shift + Esc или вызвать контекстное меню в системной панели и выбрать пункт Диспетчер задач.

Рисунок 2.Диспетчер задач

Процессы, которые видны на рисунке являются стандартными для Windows.

Самостоятельно запускающие файлы ищем в системном реестре. Системный реестр Windows - это основное хранилище большинства настроек операционной системы и многих приложений. Для доступа к системному реестру используется системная утилита regedit.exe.

В зависимости от настроек Windows и установленных программ ключи автозапуска могут содержать множество различных строк для запуска различных программ. Поэтому все на первый взгляд подозрительные файлы нужно перепроверять - они могут оказаться вполне обычными программами.

Ни в коем случае не следует изменять настройки системного реестра наугад - это может привести к полной неработоспособности компьютера и необходимости переустанавливать операционную систему. Вносить изменения в реестр можно только будучи абсолютно уверенным в своих действиях.

Настроить автозапуск программ можно и в системных файлах Windows - system.ini и win.ini.


В файле system.ini есть строка, через которую чаще всего запускаются вирусы, расположена в секции [boot]:

shell =<имя программной оболочки Windows>

Во всех версиях Windows стандартной программной оболочкой является explorer.exe. Если в строке shell= указано что-то отличное от explorer.exe, это с большой вероятностью вредоносная программа.

Чтобы собирать информацию об автоматически запускаемых приложениях из разных источников, можно воспользоваться системной утилитой msconfig.exe.

Рисунок 3. Утилита msconfig.exe

На закладке Автозагрузка собраны данные о запускаемых программах из реестра и меню Пуск. В колонке Элемент автозагрузки приводится имя записи в реестре или имя ярлыка в меню Пуск. В колонке Команда - строка запуска программы, в колонке Расположение - ключ реестра, в котором расположена соответствующая запись, или Common Startup - для ярлыков меню Пуск.

Данные о настройках файлов system.ini и win.ini расположены на одноименных закладках. Кроме этого имеется закладка Службы, содержащая информацию о запускаемых службах в Windows XP.

Службы - это служебные компоненты Windows или прикладных программ, которые запускаются при старте компьютера, еще до того, как пользователь вошел в систему. Службы отвечают, например, за вывод на печать, за обнаружение новых устройств, за обеспечение сетевого взаимодействия компьютеров и т. п. Но в качестве служб могут регистрироваться и некоторые вредоносные программы.

Обращаться со службами нужно осторожно, потому что отключение важных служб может привести к тому, что компьютер вообще не загрузится.

2.1.4. Антивирусные средства

Из всех методов антивирусной защиты можно выделить две основные группы:

  • сигнатурные методы - точные методы обнаружения вирусов, основанные на сравнении файла с известными образцами вирусов
  • эвристические методы - приблизительные методы обнаружения, которые позволяют с определенной вероятностью предположить, что файл заражен.

Сигнатурный анализ заключается в выявлении характерных идентифицирующих черт каждого вируса и поиска вирусов путем сравнения файлов с выявленными чертами.

Сигнатурой вируса будет считаться совокупность черт, позволяющих однозначно идентифицировать наличие вируса в файле (включая случаи, когда файл целиком является вирусом). Все вместе сигнатуры известных вирусов составляют антивирусную базу. Лучшим антивирусом будет тот, для которого сигнатура нового вируса была выпущена раньше всех.


Для получения сигнатуры необходимо иметь образец вируса, поэтому сигнатурный метод непригоден для защиты от новых вирусов, т. к. до тех пор, пока вирус не попал на анализ к экспертам, создать его сигнатуру невозможно. Именно поэтому все наиболее крупные эпидемии вызываются новыми вирусами. В защите от новых вирусов помогают дополнительные средства защиты, рассмотренные выше, а также эвристические методы, используемые в антивирусных программах.

Суть эвристических методов состоит в том, что решение проблемы основывается на некоторых правдоподобных предположениях, а не на строгих выводах из имеющихся фактов и предпосылок. Если сигнатурный метод основан на выделении характерных признаков вируса и поиске этих признаков в проверяемых файлах, то эвристический анализ основывается на предположении, что новые вирусы часто оказываются похожи на какие-либо из уже известных.

По этому методу определяют вредоносные программы так или иначе стремятся нанести вред компьютеру, т.е. не выполняют ли такие вредоносные действия как, например:

  • Удаление файла
  • Запись в файл
  • Запись в определенные области системного реестра
  • Открытие порта на прослушивание
  • Перехват данных вводимых с клавиатуры
  • Рассылка писем

Каждый антивирус должен содержать модуль обновления. Для того чтобы сигнатурный анализ эффективно справлялся с самыми последними вирусами, антивирусные эксперты постоянно анализируют образцы новых вирусов и выпускают для них сигнатуры.

Во многих антивирусах есть специальные технологии, которые защищают от возможной потери данных в результате действий антивируса. Перед лечением или удалением файлов следует сохранить их резервные копии, тогда если окажется, что файл был удален ошибочно или была потеряна важная информация, всегда можно будет выполнить восстановление из резервной копии.

С помощью антивирусной программы также можно защитить данные не следующих уровнях:

  • Уровень защиты рабочих станций и сетевых серверов
  • Уровень защиты почтовых серверов
  • Уровень защиты шлюзов

2.1.5. Криптографические средства

Основным достоинством криптографических методов является то, что они обеспечивают высокую гарантированную стойкость защиты, которую можно рассчитать и выразить в числовой форме. Однако, и этот метод имеет свои недостатки к которым относится:


  • значительные затраты ресурсов (времени, производительности процессоров) на выполнение криптографических преобразований информации;
  • трудности совместного использования зашифрованной (подписанной) информации, связанные с управлением ключами (генерация, распределение и т.д.);
  • высокие требования к сохранности секретных ключей и защиты открытых ключей от подмены.

Криптография делится на два класса: криптография с симметричными ключами и криптография с открытыми ключами.

В криптографии с симметричными ключами абоненты используют один и тот же (общий) ключ (секретный элемент) как для шифрования, так и для расшифрования данных. Их преимущества состоит в относительно высокой производительности алгоритмов, высокой криптографической стойкости алгоритмов на единицу длины ключа.

В криптографии с открытыми ключами используется не один секретный, а пара ключей: открытый (публичный) ключ и секретный (личный, индивидуальный) ключ, известный только одной взаимодействующей стороне. В отличие от секретного ключа, который должен сохраняться в тайне, открытый ключ может распространяться публично. Зашифрованный файл может быть прочитан только владельцем секретного ключа, т.е. получателем.

Для реализации юридически значимого электронного взаимодействия двух сторон необходимо заключить договор, предусматривающий обмен сертификатами. Сертификат представляет собой документ, связывающий личностные данные владельца и его открытый ключ. В бумажном виде он должен содержать рукописные подписи уполномоченных лиц и печати.

Эта процедура заключается в том, что каждая сторона при личной встрече удостоверяет подписью уполномоченного лица и печатью бумажный документ - распечатку содержимого открытого ключа другой стороны. Этот бумажный сертификат является, во-первых, обязательством стороны использовать для проверки подписи под входящими сообщениями данный ключ, и, во-вторых, обеспечивает юридическую значимость взаимодействия. Действительно, рассмотренные бумажные сертификаты позволяют однозначно идентифицировать мошенника среди двух партнеров, если один из них захочет подменить ключи.

В системах, где отсутствует возможность предварительного личного контакта партнеров, необходимо использовать цифровые сертификаты удостоверяющего или сертификационного центра.