Файл: Разработка методики расследования преднамеренных действий, связанных с нарушением порядка доступа к информационным ресурсам.pdf
Добавлен: 22.05.2023
Просмотров: 133
Скачиваний: 3
Введение
Уровень развития современных технологий позволяет компаниям создавать сложные корпоративные инфраструктуры, объединяющие в себе множество подсистем. Зачастую архитектура сети настолько сложна, что обеспечить ее полную защиту становится непосильной задачей даже для крупных корпораций, выделяющих солидный бюджет на защиту своих ресурсов. Проведение анализа защищенности позволяет заблаговременно выявить наиболее уязвимые компоненты системы и устранить недостатки в обеспечении защиты.
Тестирование на проникновение представляет собой один из методов проведения анализа защищенности информационных систем. В рамках тестирования на проникновение моделируется поведение потенциального нарушителя, действующего как со стороны сети Интернет, так и из сегментов внутренней сети компании. Такой подход к анализу защищенности позволяет на практике оценить реальный уровень безопасности системы и выявить недостатки используемых механизмов защиты.
В данной курсовой работе будут описаны методы расследования преднамеренных действий, связанных с нарушением порядка получения доступа (несанкционированный доступ). Данная методика будет рассматриваться на основе методики, существующей в Domodedovo Airport, далее DME.
Цель - выявить уязвимости различных информационных систем и разработать методику предотвращения возможности получения несанкционированного доступа к ИС.
Глава 1. Разграничение доступа к ИС.
В данной главе мы поговорим о существующих разграничениях доступа, которые позволяют предотвратить несанкцированный доступ на основе ИС, которые используются в аэропорту «Домодедово»
В любой корпорации, в том числе и в аэропорту применяются различные ИС, которые отвечают за какую-либо область, будь то производство или контроль. Каждая из этих ИС имеет свою платформу и у каждой платформы есть свои уязвимости.
В текущей работе мы рассмотрим методику предотвращения несанкционированного доступа к системам на базе IBM Lotus Notes.
Рассмотрим систему, символически названа, ИС «Управление доступом»
В целях безопасности данных и авторского права на ИС все данные, включая скриншоты будут обезличены.
Данная система используется в DME в качестве системы разграничения доступа.
Принцип данной системы состоит в следующем:
- В ИС «Управление доступом» существует справочник ресурсов, в котором хранится информация по всем активным БД и их доступам.
Рис.1 Справочник ресурсов
- Пользователь, которому нужно получить доступ к информации, в рамках служебных обязанностей, создает заявку на предоставление доступа к ИС.
Рис.2 Содержание заявки
В данной заявке содержится полная информация о пользователе, должность, допуск безопасности, процесс, в котором указано на основании чего пользователь имеет право запрашивать доступ, а также сам ресурс, к которому запрашивается доступ.
- После того, как заявка была создана, она проходит цикл согласования и попадает на санкционирующего.
- Санкционирующий принимает решение о подтверждении заявки на доступ.
- В случае положительного решения санкционирующего, заявка направляется на еще один статус, который называется «ожидание допуска». На данном статусе у пользователя проверяется допуск безопасности («Допуск безопасности» - это допуск, который определяется исходя из должности пользователя и его служебных обязанностей), если допуск безопасности соответствует требованиям к системе, то в таком случае доступ к ИС предоставляется.
Рис. 3 Процедура проверки доступа, хождение по статусам.
- В случае если допуск безопасности не соответствует требованиям к системе, но доступ к системе необходим, то инициируется заявка на повышение допуска безопасности, при этом инициируется процедура присвоения допуска. Данная процедура подразумевает под собой прохождение полиграфа, по результатам которого отделом безопасности будет принято решение о целесообразности повышения допуска безопасности.
Такой механизм сделан для того, чтобы у пользователя не было излишних доступов к ИС, а также для того, чтобы 3-и лица не смогли получить доступ к данным, не имея к ним допуска.
Однако, данная система разграничения доступа предназначена для предотвращения несанкционированного доступа к ИС только внутренним сотрудникам.
Для обеспечения сохранности конфиденциальных данных, а также для предотвращения утечек конфиденциальных данных в DME используется система DLP (Data Loss Prevention), а также система анализа конфиденциальных данных.
Для защиты рабочих станций используются штатные средства защиты Windows, и система LANDesk, хотя эти меры все равно не смогут полностью защитить от человеческого фактора, либо от уязвимости самой ОС.
Глава 2. Уязвимости ИС
В данном разделе мы поговорим о различных уязвимостях, которые могут привести к утечке данных и способах борьбы с данными уязвимостями.
Рис.4 Диаграмма уязвимостей
Уязвимости:
- Уязвимость Веб-сервисов
- Пароли
- Отсутствие обновлений политики безопасности
- Внедрение операторов SQL
- Уязвимости ОС
- Отсутствие антивирусных программ.
Причины уязвимостей:
- Уязвимости ОС - по-прежнему широко распространены, недостатки защиты различных служебных протоколов, таких как ARP, STP, NBNS, LLMNR и других. Например, отсутствие механизмов защиты от атак ARP Cache Poisoning было обнаружено в 83% исследованных систем, а отсутствие фильтрации и защиты протокола STP — в 42%. В ЛВС многих компаний выявлено отсутствие защиты таких протоколов, как NBNS и LLMNR, которые по умолчанию используются в системах на базе ОС Windows для разрешения имен при недоступности DNS-серверов (56 и 38% соответственно). Атаки на эти протоколы позволяли перехватывать хэши паролей пользователей и подбирать на их основе пароли. Недоработка со стороны производителей, позволяющая тем или иным способом получить администраторские права к ПК, либо получить доступ к трафику.
- Пароль - наиболее распространенная уязвимость. В ходе тестирования на проникновение получение паролей пользователей может осуществляться различными способами. Это может быть подбор паролей для учетных записей по умолчанию (таких как Administrator, admin, root); подбор паролей для учетных записей, имена которых удалось получить за счет эксплуатации различных уязвимостей на предыдущих этапах; подбор паролей на базе хэш-значений; восстановление учетных данных из зашифрованных значений и другие методы. В данном исследовании при анализе используемых паролей рассматривались все пароли, полученные в ходе тестирования на проникновение тем или иным образом, при этом словарными признавались пароли, которые могут быть в короткие сроки подобраны злоумышленником путем перебора по распространенным словарям при знании лишь идентификатора пользователя.
В DME сложность пароля регулируется стандартом и определенной ИС, в настройках которых прописаны минимальные требования к паролю пользователя, а также срок смены пароля и условия отсутствия повторений. Недостаточно сложный пароль, согласно исследованиям организаций, занимающихся информационной безопасностью, в 2016г, являлся самой распространённой уязвимостью.
- Отсутствие обновлений политики безопасности - еще одна причина уязвимости ИС. Наибольшее количество уязвимостей данной категории в этом году выявлено в веб-серверах, используемых на периметре: 67% от общего числа исследованных организаций уязвимы. В 40% компаний подобные уязвимости обнаружены в прикладном ПО, таком как PHP и OpenSSL. Для такой же доли систем были выявлены уязвимости в устаревших версиях различных веб-приложений, поставляемых вендорами «как есть», — систем управления содержимым сайтов (CMS), систем телеконференцсвязи. Примером может служить загрузка произвольных файлов в CMS Joomla (CVE-2013-5576), которая позволяет нарушителю загрузить веб-интерпретатор командной строки на сервер и выполнять команды ОС — и которая позволила преодолеть периметр при тестировании на проникновение в одной из организаций.
- Внедрение операторов SQL - уязвимость типа «Внедрение операторов SQL», связанная с ошибками в коде веб-приложения и позволяющая получить несанкционированный доступ к системе управления базами данных (СУБД) в обход логики приложения, занимает высокую позицию в рейтинге и встречается в 67% организаций. Другая критическая уязвимость в веб-приложениях — «Загрузка произвольных файлов» — опустилась с 6-й на 11-ю строчку рейтинга, однако по-прежнему встречается часто: уязвимы оказались 40% компаний.
- Уязвимость WEB-сервисов - как и прежде, использование открытых протоколов передачи данных остается распространенной уязвимостью в корпоративных информационных системах и занимает третью строчку рейтинга уязвимостей сетевого периметра. По сравнению с 2013 годом доля уязвимых систем остается на прежнем уровне и составляет 80%. Выявлено множество систем с доступными службами FTP, Telnet и другими открытыми протоколами. Благодаря им потенциальный злоумышленник получает возможность перехвата передаваемой информации, в том числе учетных данных привилегированных пользователей. Также было выявлено множество уязвимостей средней степени риска, связанных с недостатками конфигурации SSL. Данная уязвимость встречалась в 73% систем, и заняла 4-ю строчку рейтинга наиболее распространенных. К недостаткам данной категории относится использование самоподписанных или устаревших сертификатов SSL. Используя уязвимости в конфигурации SSL, нарушитель может осуществить атаку «человек посередине» и перехватить передаваемые по данному протоколу чувствительные данные.
- Отсутствие антивирусных программ - в 88% проанализированных организаций был выявлен недостаток безопасности, заключающийся в недостаточно эффективной реализации антивирусной защиты. Этот недостаток выражается, в частности, в возможности нарушителя c привилегиями администратора запускать на серверах и рабочих станциях под управлением ОС Windows специализированное ПО для проведения атак. На тех узлах, где антивирус выявлял действия нарушителя и блокировал запуск
вредоносного ПО, привилегии локального администратора позволяли отключать антивирус либо добавлять данное ПО в список исключений.
В результате подобных действий, а также из-за недостаточной защиты привилегированных учетных записей, в большинстве исследованных систем удалось получить учетные данные пользователей ОС Windows, в том числе учетные данные администраторов доменов, в открытом виде.
- Человеческий фактор - В рамках работ по тестированию на проникновение корпоративных информационных систем для ряда компаний проводились проверки осведомленности пользователей систем в вопросах информационной безопасности. Проверки представляли собой серии согласованных с заказчиком атак, эмулирующих реальную деятельность злоумышленников, и отслеживание реакции пользователей на них. Тестирование проводилось различными методами по индивидуальным сценариям. Для взаимодействия с сотрудниками заказчика могли использоваться электронная почта, системы обмена мгновенными сообщениями, социальные сети и телефонная связь. В данном исследовании рассматриваются лишь результаты по наиболее распространенному виду тестирования — рассылка по электронной почте. Проверки заключались в рассылке электронных сообщений с вложением в виде файла либо содержащих ссылку на внешний источник. Отслеживались факты перехода по предложенной ссылке, факты запуска исполняемого файла, приложенного к письму, или ввода учетных данных при эмуляции фишинговой атаки. Как правило, рассылка писем по электронной почте осуществлялась якобы от лица сотрудника организации, но также применялись сценарии, при которых письма отправлялись от какого-либо внешнего лица или организации. Оценка уровня осведомленности производилась на основании экспертного мнения специалистов Positive Technologies по результатам проведенных работ. Полученные результаты отражают существенное снижение уровня осведомленности пользователей систем в вопросах ИБ. Ровно половина систем, в отношении которых проводилось исследование, показали крайне низкий уровень по этому показателю. В 17% систем, в отношении которых были проведены данные работы, уровень осведомленности сотрудников оказался на низком уровне, а каждой третьей системе присвоена оценка осведомленности «ниже среднего».
Глава 3. Киберугрозы:
При анализе инцидентов рассматривались только уникальные события, таким образом все проишествия, связанные с заражением одним трояном или его модификациями, учитываются как один масштабный инцидент. Доля атак с использованием ВПО выросла на 3%.