Файл: Защита сетевой инфраструктуры предприятия (Уязвимости систем информационной безопасности).pdf
Добавлен: 26.05.2023
Просмотров: 320
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1. Уязвимости систем информационной безопасности
1.2 Сетевая защита от угроз безопасности предприятия нового поколения
Глава 2. Свойства, тип и архитектура защиты сетей
2.1 Свойства защиты сетей инфраструктуры
2.2 Архитектура защиты от угроз безопасности предприятия нового поколения
2.3 Свойства архитектуры защиты от угроз безопасности предприятия
2.4 Реализация сетевой защиты от угроз безопасности предприятия
ВВЕДЕНИЕ
В настоящее время для ИТ-подразделений доступно множество средств защиты от широкого спектра, постоянно развивающихся угроз безопасности сетей предприятий. К сожалению, между технологиями информационной безопасности, такими как межсетевые экраны, системы обнаружения и предотвращения вторжений, устройства обнаружения сетевых аномалий (NBAD), системы контроля и своевременной установки обновлений, устройства VPN и пр., практически отсутствует согласованность. Несогласованный подход к информационной безопасности наряду с растущим по экспоненциальному закону числом угроз привел возникновению беспорядочного процесса отражения атак.
К сожалению, процесс отражения современных атак нельзя назвать организованным и структурированным процессом. Вторгнувшись в сеть предприятия, атака быстро распространяется и поражает множество серверов, настольных, портативных компьютеров и, в конечном счете, мобильные конечные узлы. Крупные ИТ-организации рассылают предупреждения, определяют сигнатуру атаки, выпускают оперативные исправления или обновлений для сетей предприятий. ИТ-подразделения затрачивают несколько следующих дней на лечение систем в попытке восстановить работоспособность корпоративной сети. Во время этого процесса ИТ-персонал пребывает во встревоженном состоянии до тех пор, пока атака не будет блокирована, необходимые обновления установлены, а системы излечены от инфекции. Если опасность атаки высока, ИТ-персонал может быть всецело поглощен процессом установки обновлений и лечением систем.. В результате этого текущее состояние сети не улучшается, и персонал службы информационной безопасности оказывается неспособным решить проблему, масштаб которой становится только больше, приводя к еще более серьезным последствиям.
Глава 1. Уязвимости систем информационной безопасности
1.1 Угроза для инфраструктур
Угроза для сетей инфраструктуры прямо влияет на жизнеспособность организации. Уязвимости систем информационной безопасности и использующие их атаки уже давно перестали быть просто «неблагоприятными обстоятельствами». Хакеры – это уже не только индивидуальные злоумышленники, ищущие способ подорвать защиту предприятий, а профессиональные члены сообществ организованной информационной преступности, деятельность которых заключается в хищении конфиденциальной информации и нанесении реального ущерба компаниям. Организации, такие как shadowcrew.com со штатом в 4000 человек, которые создали интерактивный Web-сайт международного масштаба, наподобие eBay, занимаются сбором информации и хищением данных кредитных карт и идентификационных документов у корпораций и отдельных лиц. Считается, что shadowcrew.com нажила около 8 миллионов долларов за два года. Также существует организация HangUp, группа специалистов, занимающаяся компьютерными преступлениями, некогда создавшая червя Scob, который внедрился в сети нескольких легальных интерактивных магазинов и передавал пароли и другую идентификационную информацию своим создателям после того, как пользователь посещал интерактивный магазин и вводил свои персональные данные. Согласно данным центра исков по международным преступлениям International Crime Complaint Center, число пострадавших от мошенничества в сети увеличилось от около 6000 в 2000 году до более чем 200000 в 2004 году.
Для привлечения организаций к ответственности по защите от всех перечисленных выше атак федеральным правительством США и Европейским союзом были приведены в действие новые законодательные инициативы, устанавливающие развернутые ограничения в отношении конфиденциальности и целостности данных, а также доступа и архивирования, которые обязывают организации открыто сообщать о нарушениях безопасности. Некоторыми из этих документов являются инициативы Homeland Security initiatives, широко известный закон Сарбейнса-Оксли (Sarbanes-Oxley Act), закон Грэмма-Лича-Блили (Gramm-Leach-Bliley Act), Президентская директива 63 (PDD 63), закон HIPAA в здравоохранении и европейское соглашение Basel II, требующее указания уязвимостей информационной безопасности в балансовых отчетах европейских компаний. Несоблюдение любых перечисленных законов и директив влечет за собой серьезные меры наказания для сотрудников, исполнителей и высшего руководства предприятий в полном объеме.
Рисунок 1. Количество атак за определенный период
Очевидно, что присущая отрасли информационных технологий динамика направлена против безопасности, и, в частности, против руководителей служб информационной безопасности. Сотрудники финансируемого государством научно-исследовательского центра CERT (Center of Internet Security Expertise), принадлежащего университету Карнеги-Меллона, прекратили подсчет нарушений безопасности связанных с сетью Интернет систем из-за невозможности справляться с огромным числом сообщений об атаках.
В то же время, хотя число нарушений безопасности стремительно растет, ИТ-бюджеты, технологии, профессиональные знания и возможности ответной реакции равны практически нулю, и корпорации не в состоянии снизить скорость распространения и частоту атак. Интервал времени между появлением и устранением уязвимости увеличивается с каждой новой атакой. Интервал времени между злоумышленным использованием уязвимости и выходом соответствующего обновления для устранения или нейтрализации уязвимости стремительно сокращается. Например, обновление для устранения уязвимости, которую использовал червь Nimda, вышла через 331 день после начала атаки, а интервал времени между обнаружением атаки червя Blaster и выходом соответствующей заплаты был равен всего 25 дням. В виду экспоненциального роста числа атак и необходимостью установки обновлений, скорость выхода которых все увеличивается, персонал службы информационной безопасности может быть всецело поглощен циклическим процессом оперативных исправлений и установки обновлений.
Современные организации находятся в весьма опасном положении. Если корпорация не принимает меры по защите от кибернетических атак, она рискует получить тройной ущерб, включающий следующие факторы: [1]
1) расходы по ликвидации последствий и убытки от простоя производства;
2) привлечение к уголовной ответственности и применение штрафных санкций федерального правительства;
3) запятнать имя бренда и репутацию в результате общего признания корпорации ненадежным учреждением, с которым не следует иметь дело. Отсутствие средств защиты для отражения современных атак приводит к снижению рентабельности, возможностей, производительности и репутации корпорации и, в ряде случаев, к нарушению соответствия нормативным документам.
Уровень безопасности сетей многих современных предприятий недостаточно высок для противостояния опытным хакерам, злонамеренным сотрудникам и кибер-преступникам. Отчасти проблема заключается в том, что темп, с которым появляются атаки, превышает скорость разработки систем безопасности. Компании, занимающиеся разработкой систем безопасности, проектируют и выпускают точечные аппаратные продукты. Так же как ФБР и ЦРУ до трагедии 11 сентября, многие устройства работают автономно, никогда не обмениваясь важной информацией по отражению атак. Эти устройства занимают свою нишу на рынке, однако их приобретение зачастую связано с немалыми затратами и приводит к увеличению расходов по сопровождению системы безопасности. Например, применение четырех устройств, предоставляющих, соответственно, функции межсетевого экрана, системы обнаружения и предотвращения вторжений, VPN и NBAD, в каждом удаленном филиале организации не является целесообразным, но именно это происходит в сетях многих компаний. Это приводит к слишком большим затратам. Кроме того, трудности, связанные с сопровождением четырех разных устройств защиты с четырьмя различными интерфейсами управления, только увеличивают расходы по эксплуатации системы безопасности. Такая стратегия по сопровождению угроз на основе нескольких устройств защиты является общей для всех участков сети предприятия, будь то центр обработки данных или внутренняя корпоративная сеть, в то время как требуется более детальная сегментация и усиление межсетевого экранирования различных областей сети.
Стратегия по сопровождению угроз на основе нескольких устройств защиты не позволяет защитить предприятие от возрастающего числа все более опасных атак и обеспечить переход от реагирующего подхода к упреждающему. Одним словом, этот реагирующий подход к безопасности на основе нескольких устройств является слишком дорогим в реализации из-за высоких затрат на приобретение устройств и расходов по эксплуатации.
Стратегия сетевой защиты предприятия от угроз представляет собой упреждающий подход к задаче информационной безопасности и позволяет ИТ-персоналу заблаговременно устранять угрозы. Организациям необходим всеобъемлющий сетевой подход к защите от угроз информационной безопасности, объединяющий устройства в одно целое. Стратегия сетевой защиты от угроз является высоко интегрированной и обеспечивает внедрение функций защиты глубоко в структуру сети предприятия. Данная стратегия предоставляет персоналу службы информационной безопасности возможность осуществлять контроль над устройствами защиты для синхронизации важной информации об угрозах и объединения устройств при необходимости.
Преимущества и гарантии стратегии сетевой защиты от угроз включают снижение стоимости приобретения и эксплуатации для защиты ИТ-ресурсов предприятия. Эта стратегия позволяет сдерживать и отражать ряд атак, позволяя перейти от реагирующего к упреждающему сопровождению системы безопасности. За счет глубокого внедрения функций защиты в сетевую структуру сеть приобретает возможность адаптивного обнаружения и автоматического отражения угроз. Истинное значение стратегии сетевой защиты от угроз заключается в сокращении числа успешных атак, ухудшающих репутацию, а также снижающих производительность и рентабельность предприятия.
1.2 Сетевая защита от угроз безопасности предприятия нового поколения
Защита от нового поколения угроз безопасности предприятия на основе пропускной способности сети посредством технологии корпоративной защиты для решения возникающих угроз в двух смежных областях. Первый метод, как уже упоминалось, является введение защитных функций в глубинной структуры сети. Вторая технология - это добавление механизма обнаружения нестандартного поведения, который поддерживает безопасность на основе сигнатур, традиционно должен отражать атаки, без серьезных повреждений. Обе технологии обеспечивают эффективные средства защиты от угроз и увеличение охвата всей корпоративной сети, независимо от физического местоположения.
После введения защитных признаков в структуре сети виртуализированы, будучи в состоянии получить доступ к ним и использовать их по всей сети предприятия. Передача функции безопасности устройств, независимо от сетевого программного обеспечения позволяет снять ограничения, связанные с размещением устройств. На самом деле, функция защиты может быть активирована и применена к любой части корпоративной сети. Виртуализация неоднократно использовались в прошлом, в области информационных технологий. К концу 1980-х годов, широко используются терминальные серверы, обеспечивающие подключение ASCII- и терминалы IBM к локальным сетям. С появлением программного обеспечения, необходимость использования терминальных серверов исчезла, а терминалы функции были виртуализированных, и становятся доступными в любой точке корпоративной сети. Короче говоря, проблема размещения терминальных серверов была решена. Аналогичный процесс наблюдается сегодня в области сетевой безопасности. Введение элементов безопасности в сети будет расширять охват всей защиты корпоративной сети, обеспечивая их наличие для областей еще не защищенной сети.
Функции защиты виртуализации сети, осуществляется в два этапа. На первом этапе, вертикальная интеграция специализированного набора функций безопасности в одном устройстве. Функции межсетевого экрана, системы обнаружения и предотвращения вторжений, VPN, NBAD и так далее. Традиционно реализуются на отдельных аппаратных платформ. вертикальная интеграция представляет собой процесс реализации своей защитой брандмауэра, системы обнаружения и предотвращения вторжений, VPN (например, IPSec и SSL) и так далее. В одном устройстве. Эта интеграция обеспечивает повышенную эффективность программного сотрудничество безопасности компонентов, упрощает эксплуатацию и снижение расходов за счет уменьшения числа интерфейсов управления. Например, сигналы тревоги генерируется функцией системы обнаружения вторжений при тестировании VPN потоки могут использовать программное обеспечение брандмауэра, который изменит правила для блокирования конкретный VPN-поток. Устройство Cisco ASA Adaptive Security (Cisco Adaptive Security Appliance) - типичный пример вертикальной защиты от угроз.
Второй этап виртуализации представляет собой горизонтальную защита от угроз. На этом этапе, расширения возможностей сети отклика в ответ на широкий диапазон возможных атак с использованием защитных элементов работают вместе как связанной системе. Сеть сможет отсоединить или отдельные сегменты сети VLAN, конечные узлы, порты, поток данных, и так далее. Другими словами, способность автоматически отражать атаки почти в реальном времени, что делает высокоэффективным сети и универсальные средства защиты предприятия от угроз безопасности. Важным аспектом построения горизонтальной защиты от угроз является переход от механизма обнаружения угрозы на основе сигнатур для обнаружения ненормального механизм поведения. Большинство атак имеют определенные подписи, знание которых является обнаружение и отвергать эти нападения. Согласно этому принципу работают антивирусные программные - обновленные определения базы данных и подписей для обеспечения проактивного обнаружения и отражения последних известных угроз. Тем не менее, защита на основе сигнатур не настолько развита, хакеры имеют инструменты, которые позволяют им выиграть гонку вооружений. Количество атак является слишком большим, чтобы можно было справиться. Например, Code Red червь был однажды в состоянии обойти систему безопасности на основе сигнатур, незамеченным.[2]
Осуществление защиты от угроз по горизонтали, используя встроенные механизмы для обнаружения клиентского программного обеспечения на основе сигнатур и девиантным поведением технологии и технологии вертикальной угрозы защиты обеспечивает интегрированный набор функций защиты в Одно устройство, всего в двух шагах. Тем не менее, применение горизонтальной защиты от угроз, основанная на выявлении ненормального поведения будет возможно путем дальнейших циклов бизнеса, поскольку технология находится в стадии разработки. Тем не менее, в настоящее время существует целый ряд устройств для обеспечения обнаружения аномального поведения и защиты от атак, таких как распределенный отказ в обслуживании (DDoS) на обеих конечных узлов и для всей сети. Эти устройства и программы очень эффективны, но они выполняют большинство функций обнаружения и сигнализации, а не отражения. Исключением является устройства защиты Cisco и обнаружение (первоначально разработана Riverhead), способны отражать атаки типа распределенный отказ в обслуживании (DDoS) с помощью механизма обнаружения аномального поведения и уникальной технологии отбрасывания пакетов вредоносных программ, с возможностью передача правового трафика. Другим примером является агентом Cisco Security Agent для обеспечения безопасности (CSA) для настольных и портативных компьютеров, которая является функцией программного обеспечения обнаружения аномального поведения, персональный брандмауэр распределенную и запретить доступ к определенным приложениям.