Файл: Защита внутренней сети и сотрудников компании от атак ( ООО «Пожсервис-01»).pdf
Добавлен: 04.04.2023
Просмотров: 485
Скачиваний: 3
СОДЕРЖАНИЕ
1.1 Общая характеристика исследуемой организации
1.2 Топология локальной сети ООО «Пожсервис-01»
1.3. Характеристика организационной защиты информации
2.1. Общая характеристика сетевых атак на сетевые ресурсы организаций
2.2 ЛВС предприятия как объект информационной защиты
3. Разработка предложений о совершенствовании системы защиты информации предприятия от сетевых атак
Kaspersky Security Center обеспечивает механизм контроля всех параметров IT-безопасности, а также дает централизованный доступ к широкому спектру функций управления сетевыми ресурсами.
Мониторинг уязвимостей и управление установкой исправлений.
Kaspersky Security Center упрощает выявление и устранение уязвимостей в операционных системах и приложениях, позволяя быстрее устанавливать исправления[6]:
- Обнаружение уязвимостей локальной сети на стадии сканирования и назначение приоритетов их устранения.
- Автоматическое распространение исправлений и обновлений (для продуктов компании Microsoft и другого ПО);
- Использование удаленной рабочей станции может быть в качестве агента обновления, что сокращает объем трафика при передаче обновлений в удаленные офисы;
- Формирование отчетности по итогам выполнения административных задач.
- Удаленное устранение ошибок установки обновлений.
Учет и управление IT-ресурсами
Весь комплекс аппаратных и программных решений, используемых в сети, автоматически обнаруживается и заносится в реестры, что дает администратору полное представление обо всех ресурсах, нуждающихся в защите и управлении [6]:
- Автоматический учет аппаратного обеспечения, в том числе обнаружение гостевых устройств.
- Автоматический учет программного обеспечения упрощает контроль использования программ и управление лицензиями.
Развертывание программного обеспечения (ПО)
Автоматическое развертывание ПО, а также проверяемый удаленный доступ и устранение неполадок сокращают временные и ресурсные затраты на настройку новых рабочих станций и установку новых приложений.
- Развертывание ПО можно производить по запросу администратора и запланировать на нерабочее время.
- Существует возможность управления дополнительными параметрами для настройки устанавливаемых программных пакетов.
- Поддержка режимов удаленного устранения неполадок, в том числе с использованием механизмов авторизации, а также ведение журналов сеансов удаленного доступа.
- Оптимизация трафика при передаче обновлений в удаленные офисы. Одна из удаленных рабочих станций служит агентом обновления для всех остальных рабочих станций в удаленном офисе.
Развертывание операционных систем (ОС)
Kaspersky Security Center предоставляет централизованный контроль за созданием, хранением и копированием защищенных образов систем, для оптимизации и ускорения развертывание операционных систем споддержкой интерфейса UEFI.
- Образы расположены в специальном хранилище, и к ним всегда можно получить доступ в процессе развертывания.
- Отправляя сигналы Wake-on-LAN, можно производить распространение образов ПО в нерабочее время.
Также реализованы возможности внесения изменений в образ операционной системы [19, c.89]:
-
- Выполнение сценария или установка дополнительных программ после установки ОС
- Создание загрузочногоUSB-устройства со средой Windows PE
- Импорт образов ОС из распространяемых пакетов в формате WIM
Также реализованы возможности управления на уровне предприятия.
Разграничение прав администраторов по ролям и поддержка популярных SIEM-систем помогают повысить эффективность управления сложными IT-средами.
- Ролевое управление доступом позволяет назначать разным администраторам различные обязанности по системному администрированию и управлению безопасностью.
- Консоль управления легко настраивается, и каждый администратор имеет доступ только к тем режимам, которые определены его функционалом.
- Существует возможность интеграции консоли с системами управления данными и инцидентами безопасности (SIEM) – HP ArcSight и IBM QRadar.
Таким образом, хотя для ПО Kaspersky Security Center системное администрирование и не является профильной задачей, многие реализованные возможности превосходят по функционалу специализированное ПО. Так, возможности централизованной установки ПО, системных обновлений, получение отчетов об установленном ПО и запусках ПО пользователями могут широко использоваться системными администраторами.
Далее проведем рассмотрение технологий использования сетевого программного обеспечения, определим категории пользователей и задач в рамках работы сетевого ПО.
2.3 Характеристика видов угроз и моделей нарушителей при проведении сетевых атак
Рассмотрим основные типы угроз сетевой безопасности. По их происхождению принято их классифицировать на угрозы, обусловленные человеческим фактором и угрозы, связанные с особенностью функционирования технических средств.
К угрозам технического характера относят:
- ошибки ПО;
- DoS- и DDoS-атаки;
- Вредоносное программное обеспечение;
- средства несанкционированного съема данных;
- сетевые угрозы.
Схема DDoS-атаки приведена на рисунке 1.
Рисунок 1 - Схема DDoS-атаки
Ошибки в программном обеспечении
Ошибки ПО являются самым узким местом любой ЛВС. Программное обеспечение серверов, рабочих станций, маршрутизаторов. разработано людьми, следовательно, оно практически всегда содержит ошибки. С ростом сложности программных продуктов растет вероятность возникновения в нем ошибки уязвимостей. Большая часть из них не представляет никакой опасности, но некоторые могут быть связаны ошибками проектирования системы безопасности, что приводит к возможности получения злоумышленниками контроля над сетевыми ресурсами, неработоспособности сервера, несанкционированному использованию ресурсов (хранение ненужных данных на сервере, использование в качестве плацдарма для атаки и т.п.). Большая часть подобных уязвимостей может быть устранена с помощью сервисов обновления ПО, регулярно выпускаемых разработчиками. Своевременная установка таких обновлений является необходимым условием безопасности сети.
DoS - и DDoS-атаки
Denial Of Service (отказ в обслуживании) являются особым типом атак, направленных на выведение сетевых ресурсов или серверов из состояния нормальной работоспособности. DoS-атаки могут использовать ошибки в программном обеспечении или путём совершения легитимных операций, но в больших масштабах (например, посылкибольшого количества электронныхсообщений). DDoS - атаки (Distributed Denial Of Service) отличаются от предыдущего поколенияиспользованием огромного количества компьютеров – бот-сетей, расположенных в большой географической зоне. Такие атаки приводят к перегрузке каналов трафиком и мешают прохождению, а зачастую проводятполную блокировку передачиданных по атакуемой сети. Наиболее часто DDos – атаки могут использоваться как средство конкурентной борьбы, а также как один из вариантов информационного оружия.
Вредоносное программное обеспечение.
Вирусы — старая категория опасностей, которая в последнее время в чистом виде практически не встречается. В связи с активным применением сетевых технологий для передачи данных вирусы все более тесно интегрируются с троянскими компонентами и сетевыми червями. В настоящее время компьютерный вирус использует для своего распространения либо электронную почту, либо уязвимости в ПО. А часто и то, и другое. Теперь на первое место вместо деструктивных функций вышли функции удаленного управления, похищения информации и использования зараженной системы в качестве плацдарма для дальнейшего распространения. Все чаще зараженная машина становится активным участником DDoS-атак. Методов борьбы достаточно много, одним из них является все та же своевременная установка обновлений.
Анализаторы протоколов и «снифферы»
Данная группа включает средства перехвата передаваемой по сети информации, в том числе от активных сетевых атак. Такие средства могут быть как аппаратными, так и программными. Обычно данные передаются по сети в открытом виде, что позволяет злоумышленнику внутри локальной сети перехватить их. Некоторые протоколы работы с сетью (POPS, FTP) не используют шифрование паролей, что позволяет злоумышленнику перехватить их и использовать самому. При передаче данных по глобальным сетям эта проблема встает наиболее остро. По возможности следует ограничить доступ к сети неавторизированным пользователям и случайным людям.
Технические средства съема информации
Сюда можно отнести такие средства, как клавиатурные жучки, различные мини-камеры, звукозаписывающие устройства и т.д. Данная группа используется в повседневной жизни намного реже вышеперечисленных, так как, кроме наличия спецтехники, требует доступа к сети и ее составляющим.
Далее рассмотрим виды угроз, обусловленных влиянием человеческого фактора. К угрозам данного типа можно отнести:
- уволенных или недовольных сотрудников;
- технологии промышленного шпионажа;
- угрозы, связанные с халатностью сотрудников;
- угрозы, обусловленные недостаточной квалификацией сотрудников.
Уволенные и недовольные сотрудники
Данная группа людей является наиболее опасной, так как многие из работающих сотрудников могут иметь разрешенный доступ к ресурсам локальной сети предприятия. Особое внимание в данном случае следует обратить на системных администраторов, знакомых с архитектурой сетевой безопасности системы и имеющих возможности реализации несанкционированного доступа к ней.
Технологии промышленного шпионажа предполагают заказной характер работ по реализации несанкционированного доступа к сети и привлечение для этих целей высококвалифицированных сотрудников, а также, возможно, и бывших или действующих сотрудников ИТ-отделов предприятий. Таким образом, предприятия, имеющие объекты защиты коммерческой тайны, должны обеспечивать максимальную степень защиты, соблюдать порядок актуализации парольной защиты, своевременно блокировать неактуальные учетные записи, использовать криптографические системы.
Халатность
Угрозы, вязанные с халатностью сотрудников, являются наиболее многочисленными. Так как средства защиты информации зачастую усложняют работу пользователей с ресурсами прикладного ПО, Интернета, файловыми ресурсами, некоторые пользователи для того, чтобы получить более оптимальные параметры работы системы, сознательно отключают средства защиты информации. Так, примерами халатности в отношении средств защиты информации могут быть:
- несоблюдение требований к сложности паролей и периодичности их смены;
- передача паролей третьим лицам;
- отключение антивирусной защиты и дополнительных средств защиты информации;
- несоблюдение требований к работе с электронной подписью (например, осуществление входа в браузерное приложение и долговременное отсутствие на рабочем месте, что создает угрозу получения доступа к электронной подписи со стороны злоумышленника);
- отключение защищенных параметров браузера.
Мерами защиты от угроз халатности сотрудников могут быть:
- максимальное понижение уровня доступа пользователя на рабочей станции;
- регламентация временных параметров работы неактивных сеансов;
- принятие нормативных документов и определение ответственности пользователей за нарушение регламентов информационной безопасности.
Низкая квалификация
Зачастую вследствие низкой квалификации пользователю затруднительно понять, с чем он имеет дело; из-за этого даже программные продукты с достаточной степенью защищённости предполагают необходимость тонкой настройки со стороны администраторов безопасности.
Таким образом, защитой от угроз, обусловленных недостаточностью квалификации персонала, могут быть:
- проведение технических учет со специалистами по вопросам информационной безопасности;
- включение вопросов по информационной безопасности при аттестации сотрудников;
- оценка квалификации сотрудника при принятии на работу или кадровом перемещении.
Проведем анализ наиболее распространенных моделей обеспечения сетевой безопасности.
1. Модель дискреционного доступа. В рамках данной модели проводится контроль доступа субъектов к объектам. Для каждой субъектно-объектной пары проводится установка операций доступа (READ, WRITE и другие).
Осуществление контроля доступа производится посредством механизмов, которые предусматривают возможности санкционированных изменений технологий разграничения доступа. Права на изменение правил предоставляются выделенным субъектам.
2. Модель дискретного доступа. В рамках данной модели рассматриваются механизмы субъектно-объектного доступа.
3. Модель мандатного управления доступом Белла-Лападула.
Данная форма записывается в терминологии теории отношений. С использованием данной методологии описываются механизмы доступа к системным ресурсам, при этом для управления доступом применяется матрица контроля доступа. В рамках данной модели рассматриваются простейшие операции чтения и записи доступа субъектов к объектам, на которые накладываются ограничения.