Файл: Механизмы защиты операционных систем (Политика безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 14.06.2023

Просмотров: 768

Скачиваний: 17

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • вход или выход из системы;
  • операции с файлами (открыть, закрыть, переименовать, удалить);
  • обращение к удаленной системе;
  • смена привилегий или иных атрибутов безопасности.[5]

Подсистема аудита операционной системы должна удовлетворять следующим требованиям:

  • Добавлять записи в журнал аудита может только операционная система. Если предоставлять это право какому-то физическому пользователю, этот пользователь получит возможность компрометировать других пользователей, добавляя в журнал аудита соответствующие записи.
  • Редактировать или удалять отдельные записи в журнале аудита не может ни один субъект доступа, в том числе и сама операционная система.
  • Только пользователи – аудиторы, обладающие соответствующей привилегией, могут просматривать журнал аудита.
  • Только пользователи-аудиторы могут очищать журнал аудита. После очистки журнала в него автоматически вносится запись о том, что журнал аудита был очищен, с указанием времени очистки журнала и имени пользователя, очистившего журнал. Система аудита должна поддерживать возможность сохранения журнала аудита перед очисткой в другом файле.[3]
  • При переполнении журнала аудита ОС аварийно завершает работу. После перезагрузки работать с системой могут только аудиторы. Операционная система переходит к обычному режиму работы только после очистки журнала аудита.[5]

Если фиксировать в журнале аудита все события, объем регистрационной информации, будет расти слишком быстро, что затруднит ее эффективный анализ. Необходимо предусмотреть выборочное протоколирование в отношении, как пользователей, так и событий.[5]

Политика аудита — это совокупность правил, определяющая то, какие события должны регистрироваться в журнале аудита. Для обеспечения надежной защиты операционной системы в журнале аудита должны обязательно регистрироваться следующие события:

  • попытки входа/выхода пользователей из системы;
  • попытки изменения списка пользователей;
  • попытки изменения политики безопасности, в том числе и политики аудита.[5]

При определении политики аудита не следует ограничиваться регистрацией событий только из перечисленных классов. Окончательный выбор того, какие события должны регистрироваться в журнале аудита, возлагается на самих аудиторов. При этом политика аудита в значительной степени определяется спецификой информации, хранимой и обрабатываемой в операционной системе. [3]

Политику аудита не следует рассматривать как нечто неизменное, заданное раз и навсегда. Политика аудита должна оперативно реагировать на изменения в конфигурации операционной системы, в характере хранимой и обрабатываемой информации, и, особенно, на выявленные попытки атаковать защищаемую операционную систему. [3]


В некоторых конфигурациях операционных систем подсистема аудита помимо записи информации о зарегистрированных событиях в специальный журнал предусматривает возможность интерактивного оповещения аудиторов об этих событиях.[3]

Системы обнаружения вторжений.

Логическим развитием концепции аудита является система обнаружения вторжений (СОВ), или intrusion detection system (IDS) – множество различных программных и аппаратных средств, занимающихся анализом использования вверенных им ресурсов и, в случае обнаружения каких – либо подозрительных или просто нетипичных событий, способны предпринимать некоторые самостоятельные действия по обнаружению, идентификации и устранению их причин.[6]

Системы обнаружения вторжений обладают двумя характеристическими отличиями от обычных систем аудита:

  • система обнаружения вторжений не просто регистрирует отдельные события, происходящие в системе, но и анализирует их в совокупности, пытаясь обнаружить в последовательности зафиксированных событий признаки атаки;
  • система обнаружения вторжений может оперативно реагировать на обнаруженные атаки, самостоятельно блокируя соответствующие функции системы до того, как нарушитель успел им воспользоваться.[3]

Типичная архитектура системы обнаружения вторжений включает в себя следующие основные элементы:

  • сенсоры, обеспечивающие сбор информации для последующего анализа;
  • анализаторы, осуществляющие анализ полученной сенсорами информации;
  • хранилище (как правило, базу данных), в которое помещаются результаты работы анализатора;
  • консоль управления, обеспечивающую взаимодействие администратора безопасности с системой обнаружения вторжений. [3]

Существует большое число различных классификаций систем обнаружения атак, однако самой распространенной является классификация по принципу реализации:

  • Host – based – обнаруживающие атаки, направленные на конкретный узел сети;
  • Network – based – обнаруживающие атаки, направленные на всю сеть или сегмент сети.[6]

Системы обнаружения атак, контролирующие отдельный компьютер, как правило, собирают и анализируют информацию из журналов регистрации операционной системы и различных приложений.[6]

Система проводит аудит системных журналов на предмет «неправильного поведения», например множественных попыток подключения к сети или попыток изменения атрибутов файлов. Таким образом, основная задача «агента» централизованной СОВ – отслеживать внутренние процессы и сообщать о критических событиях.[6]


Системы обнаружения атак уровня сети собирают информацию из самой сети, то есть из сетевого трафика.[6]

Так же системы обнаружения атак классифицируются по способам реагирования. Различают статические и динамические СОВ.

Статические средства делают «снимки» среды и осуществляют анализ, разыскивая уязвимое программное обеспечение, ошибки в конфигурациях и т.д.[6]

Динамические СОВ осуществляют мониторинг в реальном времени всех действий, происходящих в системе, просматривая файлы аудита или сетевые пакеты, передаваемые за определенный промежуток времени. Динамические системы обнаружения атак реализуют анализ в реальном времени и позволяют постоянно следить за безопасностью системы.[6]

По набору используемых сенсоров системы обнаружения вторжений классифицируются:

  • узловые, или хостовые (host IDS, HIDS) — берут информацию от подсистемы аудита защищаемой операционной системы или системы управления базами данных, а также дополнительных защитных подсистем (контроля целостности, антивирусного мониторинга и т.п.);
  • сетевые (network IDS, NIDS) — анализируют сетевой трафик;
  • гибридные или смешанные. [3]

Сетевые СОВ (network intrusion detection system, NIDS) контролируют пакеты в сетевом окружении и обнаруживают попытки злоумышленника проникнуть внутрь защищаемой системы или реализовать атаку.[6]

Сенсоры NIDS представляют собой программные или программно-аппаратные снифферы, осуществляющие перехват сетевого трафика одного компьютера или целого сегмента локальной сети и делятся на пять основных типов:

  • сенсоры журналов;
  • сенсоры признаков;
  • сенсоры системных вызовов;
  • сенсоры поведения приложений;
  • сенсоры целостности файлов.[3]

Среди преимуществ использования NIDS можно выделить следующие моменты:

  • NIDS можно полностью скрыть в сети таким образом, что злоумышленник не будет знать о том, что за ним ведется наблюдение;
  • Одна система NIDS может использоваться для мониторинга трафика с большим числом потенциальных систем – целей;
  • NIDS может осуществлять перехват содержимого всех пакетов, направляющихся на систему – цель.[6]

Среди недостатков данной системы необходимо отметить:

  • NIDS может только выдавать сигнал тревоги;
  • NIDS может упустить нужный интересуемый трафик из-за использования широкой полосы пропускания или альтернативных маршрутов;
  • NIDS не может определить, была ли атака успешной;
  • NIDS не может просматривать зашифрованный трафик.[6]

Большинство IDS могут анализировать не только информацию, полученную непосредственно с сенсоров в реальном времени, но и работать с журналами, содержащими ранее собранную информацию. Это позволяет проводить при необходимости повторный «разбор полетов» для различных инцидентов, связанных с информационной безопасностью, например, проверять, способна ли перенастроенная система обнаружения вторжений обнаружить атаку, ранее прошедшую незамеченной.[3]


Анализаторы IDS анализируют собранную сенсорами информацию на предмет сходства с типичными атаками нарушителей. Современные системы обнаружения вторжений довольно надежно детектируют сканирование портов, с которого начинается большинство сетевых атак, а также попытки программных закладок, проникших внутрь защищаемой сети.[3]

Правила, реализуемые анализаторами IDS, бывают двух видов — сигнатурные и эвристические. В первом случае в анализируемом потоке информации ищутся так называемые сигнатуры или сценарии атак — четкие и недвусмысленные признаки определенных атак.[3]

Эвристические правила позволяют выявлять аномальную активность в защищаемой системе. Обычно в ходе функционирования системы активность отдельных ее компонент примерно одинакова и слабо меняется со временем. Если какая-то характеристика какой – то компоненты системы резко изменилась, это воспринимается как сигнал тревоги.[3]

Несмотря на свою высокую эффективность, системы обнаружения вторжений не являются панацеей, гарантированно пресекающей все атаки злоумышленников. Это обусловлено следующими факторами:

  • Как и любое программное или программно-аппаратное средство обеспечения информационной безопасности, система обнаружения вторжений не обладает полноценным интеллектом и потому не всегда способна принимать адекватные решения в сложных ситуациях. Любая система обнаружения вторжений может быть обманута достаточно квалифицированным и удачливым злоумышленником.
  • Как и любое программное или программно-аппаратное средство обеспечения информационной безопасности, система обнаружения вторжений нуждается в постоянном сопровождении администратора безопасности. Журналы, создаваемые системой обнаружения вторжений, должны регулярно просматриваться и анализироваться человеком, обладающим, в отличие от системы обнаружения вторжений, полноценным интеллектом. Настройки системы обнаружения вторжений должны регулярно корректироваться, не допуская, с одной стороны, фактов незамеченных вторжений злоумышленников в защищаемую систему, а с другой стороны, чрезмерного количества ложных тревог, затрудняющих функционирование защищаемой системы.
  • Возможности системы обнаружения вторжений по автоматической реакции на зафиксированные угрозы весьма ограниченны. «Чрезмерно активная» конфигурация системы обнаружения вторжений может приводить к тому, что нарушитель сможет спровоцировать систему обнаружения вторжений на несанкционированные действия, в лучшем случае парализующие работу защищаемой системы, а в худшем — негативно воздействующие на другие системы, не имеющие никакого отношения ни к защищаемой системе, ни к нарушителю.
  • Ни одна система обнаружения вторжений не способна обнаруживать абсолютно любые атаки, для любой системы обнаружения вторжений существуют области защищаемой системы, находящиеся вне пределов видимости ее сенсоров.
  • Как и любой программный продукт, система обнаружения вторжений может иметь уязвимости, позволяющие нарушителю получать несанкционированный доступ к ресурсам компьютера, на котором установлено данное программное обеспечение.[3]

Методы аудита и система обнаружения вторжения являются неотъемлемой частью обеспечения защиты операционных систем. Благодаря методам аудита ведется учет различного вида несанкционированных попыток доступа к системе. Системы обнаружения вторжений, в свою очередь, помогает предотвратить эти попытки

Заключение

Итак, в ходе написания курсовой работы были изучены методы защиты операционной системы, такие как, управление доступом, аутентификация и идентификация, аудит и система обнаружения вторжения.

Узнали, что управление доступом делится на дискреционное и полномочное, каждое из которых имеет как преимущества, так и недостатки.

Так же были изучены методы аутентификации и идентификации. Различают парольную аутентификацию и индентификацию, с использованием внешних носителей и биометрическую. Как оказалось, для обеспечения наибольшей безопасности, все три вида лучше совмещать.

Познакомились с методами аудитом, благодаря которым ведется учет попыток несанкционированного доступа к системе и системой обнаружения вторжений, которые помогают предотвратить эти попытки.

В заключении хочется сказать, что защита операционных систем очень важная часть защиты информации и правильный выбор методов защиты обеспечит надежную охрану от несанкционированного доступа и хищения информации.

Список литературы

  1. Безбогов А.А. Безопасность операционных систем: учеьное пособие / Безбогов А.А., Яковлев А.В., Мартемьянов Ю.Ф. – М.: Издательство Машиностроение-1 , 2007. – 220с.
  2. Девянин П.Н. Модели безопасности компьютерных систем. Управление доступом и информационными потоками. Учебное пособие для вузов. – М.: Горячая линия – Телеком, 2011. – 320 с.
  3. Проскурин В. Г. Защита в операционных системах. Учебное пособие для вузов. – М.: Горячая линия – Телеком, 2014. – 192 с.
  4. Хорев П.Б. Методы и средства защиты информации в компьютерных системах Учеб. пособие для студ. высш. учеб. заведений. — М.: Академия, 2005. — 256 с
  5. Шаньгин В.Ф. Защита компьютерной информации. Эффективные методы и средства. – М.: ДМК Пресс, 2008. – 544 с.
  6. Шелухин О.И. Обнаружение вторжений в компьютерные сети (сетевые аномалии) Учеб. пособие для студ. высш. учеб. заведений./ Шелухин О.И., Сакалема Д.Ж., Филинова А.С. — М.: Академия, 2005. — 256 с.