Файл: Классификация угроз и атак на операционную систему (Оценка и предотвращение атак на операционную систему.).pdf
Добавлен: 04.04.2023
Просмотров: 678
Скачиваний: 5
СОДЕРЖАНИЕ
1. УГРОЗЫ БЕЗОПАСНОСТИ ОПЕРАЦИОННЫХ СИСТЕМ
1.1. Понятие защищенной операционной системы
1.2. Классификация угроз безопасности операционной системы
1.3. Типичные атаки на операционную систему
2. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ОПЕРАЦИОННЫХ СИСТЕМ
2.1. Оценка и предотвращение атак на операционную систему
2.2. Методы предотвращения угроз на операционную систему и механизмы реализации этих методов
Наиболее интересные и законченные решения предлагают сегодня компании Internet Security Systems, Axent Technologies, Network Associates и Cisco Systems. В этом же направлении движутся компании Hewlett Packard, НИП «Информзащита» и т.д. В таблице 2.1 приведены категории систем адаптивной безопасности, которые выпускаются этими компаниями [18, c. 214].
Таблица 2.1 - Разработчики средств по технологии адаптивной безопасности
|
Анализ защищенности |
Обнаружение атак |
Управление |
|
|
Уровень сети |
ISS, NAI, Cisco, Axent |
ISS, NAI, Cisco, Axent |
ISS, NAI |
|
Уровеь ОС |
ISS, Axent |
ISS, Axent |
ISS, NAI |
|
Уровень СУБД |
ISS |
ISS |
ISS |
|
Уровень прикладного ПО |
ISS, NAI, Cisco, Axent |
ISS, NAI |
Анализ защищенности прикладного ПО реализуется системами, работающими на уровне сети и операционной системы. Обнаружение атак на этом уровне в отдельных система не реализуется.
Приведем сводную таблицу характеристик коммерческих систем обнаружения атак. В следующих таблицах (2.2 и 2.3) представлены основные системы обнаружения атак и системы, распространенные в России.
Таблица 2.2 - Наиболее распространенные системы обнаружения атак [12, c. 83]
|
Название |
Произво-дитель |
Протокол |
Интерфейс |
Сервисы |
Тип обнаружения атак |
ОС |
Реагирование |
|
RealSecure |
Internet Security Systems, Inc. |
TCP/IP |
Ethernet, Fast Ethernet, FDDI, Token Ring |
SMB, NFS, DNS, HTTP, FTP, Telnet, SNMP, SMTP, RPC |
На уровне сети. На уровне хоста |
Windows NT, Unix |
E-mail, консоль, пейджер, телефон, SNMP, реконфигурация МСЭ и маршрутизаторов, блокировка учетных записей, завершение соединения |
|
OmniGuard Intruder Alert |
Axent Tecnologies |
--- |
Не применимо |
Журналы регистрации, события от маршрути-заторов Cisco, su, МСЭ |
На уровне хоста |
Windows NT, Unix, Netware |
Пейджер, e-mail |
|
NetRanger |
Cisco Systems |
TCP/IP |
Ethernet, Fast Ethernet, FDDI, Token Ring |
SMB, NFS, DNS, HTTP, FTP, Telnet, SNMP, SMTP, RPC |
На уровне сети |
Solaris |
Пейджер, e-mail, консоль |
|
Kane Security Monitor |
Security Dynamics |
--- |
Не применимо |
Журналы регистрации, БД NT SAM, реестр NT |
На уровне хоста |
Windows NT, Netware |
Пейджер, консоль, звуковой сигнал, e-mail |
|
Network Flight Recorder |
NFR |
TCP/IP |
Ethernet, Fast Ethernet, FDDI |
DNS, HTTP, FTP, Telnet, SMTP, RSH |
На уровне сети |
Unix |
Пейджер, факс, консоль, e-mail |
|
SessionWall-3 |
MEMCO Software |
TCP/IP |
Ethernet, FDDI, Token Ring |
На уровне сети |
Windows NT, Windows 9x |
Таблица 2.3 - Средства обнаружения атак, используемые в России
|
Название |
Произ-ль |
Категория |
Примечание |
||
|
RealSecure Network Sensor |
IIS |
На уровне сети (программное решение для NT, W2k, Solaris) |
Существует авторизованное обучение в России. |
||
|
RealSeСure Server Sensor |
IIS |
На уровне узла (программное решение для NT, W2k, Solaris, Linux, HP UX и AIX) |
Существует авторизованное обучение в России. |
||
|
RealSeСure for Nokia |
IIS |
На уровне сети (программно-аппаратное решение) |
Существует авторизованное обучение в России. |
||
|
BlaСkIСE Agent |
IIS |
На уровне узла (программное решение для 9x/ME/NT/W2k/XP, Solaris) |
Единственная система, поддерживающая весь спектр ОС Windows, включая XP |
||
|
BlaСkIСE Sentry |
IIS |
На уровне сети (программное решение для NT) |
Одна из двух систем в мире, поддерживающая гбит-сети |
||
|
СisСo SeСure IDS 4000 |
СisСo Systems |
На уровне сети (программно-аппаратное решение) |
|||
|
СisСo Сatalyst 6000 IDS module |
СisСo Systems |
На уровне сети (программно-аппаратное решение) |
Единственное решение для коммутаторов |
||
|
СisСo SeСure Integrated SW |
СisСo Systems |
На уровне сети (программное решение для IOS) |
Расширение ОС IOS для маршрутизаторов СisСo |
||
|
СisСo SeСure IDS Host Sensor |
СisСo Systems |
На уровне узла (программное решение для NT, W2k и Solaris) |
Система распространяется по OEM-лицензии компании EnterСept |
||
|
Intruder Alert |
SymanteС |
На уровне узла (программное решение для NT, Unix, Netware) |
Система подана на сертификацию в ГТК РФ |
||
|
NetProwler |
SymanteС |
На уровне сети (программное решение для NT) |
Система подана на сертификацию в ГТК РФ |
||
|
Dragon |
Enterasys |
На уровне сети (программное решение для Unix) |
|||
|
Snort |
На уровне сети (программное решение для Unix и NT/W2k) |
||||
Рынок систем обнаружения атак очень динамичен, поэтому данный параграф не ставит перед собой целью дать характеристику абсолютно всем системам обнаружения атак.
Описанные далее системы представляют весь спектр существующих на сегодняшний день продуктов, включая исследовательские системы, коммерческие системы и те, что соответствуют формату Open SourСe Software (программные средства с открытым программным кодом).
Системы обнаружения атак сетевого уровня используют в качестве источника данных для анализа необработанные (raw) сетевые пакеты. Как правило, IDS сетевого уровня используют сетевой адаптер, функционирующий в режиме «прослушивания» (promisСuous), и анализируют трафик в реальном масштабе времени по мере его прохождения через сегмент сети. Модуль распознавания атак использует четыре широко известных метода для распознавания сигнатуры атаки [12, c. 85]:
- соответствие трафика шаблону (сигнатуре), выражению или байткоду, характеризующих атаку или подозрительное действие;
- контроль частоты событий или превышение пороговой величины;
- корреляция нескольких событий с низким приоритетом;
- обнаружение статистических аномалий.
Как только атака обнаружена, модуль реагирования предоставляет широкий набор вариантов уведомления, выдачи сигнала тревоги и реализации контрмер в ответ на атаку. Эти варианты изменяются от системы к системе, но, как правило, включают в себя: уведомление администратора через консоль или по электронной почте, завершение соединения с атакующим узлом и/или запись сессии для последующего анализа и сбора доказательств.
IDS сетевого уровня имеют много достоинств, которые отсутствуют в системах обнаружения атак на системном уровне. Независимость от ОС. IDS сетевого уровня не зависят от операционных систем, установленных в корпоративной сети. Системы обнаружения атак на системном уровне требуют конкретных ОС для правильного функционирования и генерации необходимых результатов.
Таким образом, современные системы обнаружения атак способны контролировать в реальном масштабе времени сеть и деятельность операционной системы, обнаруживать несанкционированные действия и автоматически реагировать на них также практически в реальном масштабе времени. Данные системы могут анализировать текущие события с учетом уже произошедших событий, что позволяет идентифицировать атаки, разнесенные во времени, и тем самым прогнозировать будущие события
2.2. Методы предотвращения угроз на операционную систему и механизмы реализации этих методов
Для того, чтобы противостоять перечисленным в первой главе курсовой работы угрозам, современные операционные системы включают в себя подсистемы безопасности, которые реализуют принятую политику безопасности. Политика безопасности в зависимости от целей и условий функционирования системы может определять права доступа субъектов к ресурсам, регламентировать порядок аудита действий пользователей в системе, защиты сетевых коммуникаций, формулировать способы восстановления системы после случайных сбоев и т.д. Для реализации принятой политики безопасности существуют правовые, организационно-административные и инженерно-технические меры защиты информации.
Правовое обеспечение безопасности информации – это совокупность законодательных актов, нормативно-правовых документов, положений, инструкций, руководств, требования которых обязательны в системе защиты информации. В нашей стране правовые основы обеспечения безопасности компьютерных систем составляют: Конституция РФ, Законы РФ, Кодексы (в том числе Уголовный Кодекс), указы и другие нормативные акты. Так, например, Уголовный Кодекс содержит главу 28, которая называется «Преступления в сфере компьютерной безопасности» и содержит описание состава компьютерных преступлений, подлежащих уголовному преследованию и полагающиеся наказания [13, c. 119].
Организационно-административное обеспечение безопасности информации представляет собой регламентацию производственной деятельности и взаимоотношений исполнителей на нормативно-правовой основе таким образом, чтобы разглашение, утечка и несанкционированный доступ к информации становился невозможным или существенно затруднялся за счет проведения организационных мероприятий. К мерам этого класса можно отнести: подбор и обучение персонала, определение должностных инструкций работников, организацию пропускного режима, охрану помещений, организацию защиты информации с проведением контроля работы персонала с информацией, определение порядка хранения, резервирования, уничтожения конфиденциальной информации и т.п.
Инженерно-технические меры представляют собой совокупность специальных органов, технических средств и мероприятий, функционирующих совместно для выполнения определенной задачи по защите информации. К инженерным средствам относят экранирование помещений, организация сигнализации, охрана помещений с ПК.
Технические средства защиты включают в себя аппаратные, программные, криптографические средства защиты, которые затрудняют возможность атаки, помогают обнаружить факт ее возникновения, избавиться от последствий атаки [13, c. 119].
Технические средства подсистем безопасности современных распределенных информационных систем выполняют следующие основные функции:
- аутентификация партнеров по взаимодействию, позволяющая убедиться в подлинности партнера при установлении соединения;
- аутентификация источника информации, позволяющая убедиться в подлинности источника сообщения;
- управление доступом, обеспечивающее защиту от несанкционированного использования ресурсов;
- конфиденциальность данных, которая обеспечивает защиту от несанкционированного получения информации;
- целостность данных, позволяющая обнаружить, а в некоторых случаях и предотвратить изменение информации при ее хранении и передаче;
- принадлежность, которая обеспечивает доказательство принадлежности информации определенному лицу [13, c. 120].
Для реализации указанных функций используются следующие механизмы:
- шифрование, преобразующее информацию в форму, недоступную для понимания неавторизованными пользователями;
- электронная цифровая подпись, переносящая свойства реальной подписи на электронные документы;
- механизмы управления доступом, которые управляют процессом доступа к ресурсам пользователей на основе такой информации как базы данных управления доступом, пароли, метки безопасности, время доступа, маршрут доступа, длительность доступа;
- механизмы контроля целостности, контролирующие целостность как отдельного сообщения, так и потока сообщений и использующие для этого контрольные суммы, специальные метки, порядковые номера сообщений, криптографические методы;
- механизмы аутентификации, которые на основании предъявляемых пользователем паролей, аутентифицирующих устройств или его биометрических параметров принимают решение о том, является ли пользователь тем, за кого себя выдает;
- механизмы дополнения трафика, добавляющие в поток сообщений дополнительную информацию, «маскирующую» от злоумышленника полезную информацию;
- механизмы нотаризации, которые служат для заверения подлинности источника информации [13, c. 121].
В таблице 2.4 представлены взаимосвязь функций безопасности операционных систем и механизмов их реализации.
Таблица 2.4 - Взаимосвязь функций безопасности и механизмов их реализации
|
Услуга безопасности |
Шифрование |
ЭЦП |
Мех. управления доступом |
Мех. контроля целостности |
Мех. аутентификации |
Мех. дополнения трафика |
Мех. нотаризации |
|
Аутентификация партнеров |
+ |
+ |
+ |
||||
|
Аутентификация источника |
+ |
+ |
|||||
|
Управление доступом |
+ |
||||||
|
Конфиденциальность данных |
+ |
+ |
|||||
|
Целостность данных |
+ |
+ |
+ |
||||
|
Принадлежность |
+ |
+ |
+ |