Файл: Защита внутренней сети и сотрудников компании от атак ( ООО «Пожсервис-01»).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.04.2023

Просмотров: 487

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Множества субъектов и объектов упорядочены в соответствии с их уровнем полномочий и уровнем безопасности, соответственно.

Изменение состояния системы производится согласно правилам трансформации состояний.

4. Модели распределенных систем (синхронные и асинхронные). В рамках данной моделей выполнение субъектов производится на нескольких устройствах обработ­ки. Рассматриваются операции доступа субъектов к объектам по чтению и записи, а также объекты, которые могут быть удалены, что может вызвать противоречия в модели Белла-Лападула.

В рамках асинхронной модели в одновременно несколько субъектов могут получить доступ к нескольким объектам.

Одномоментный переход системы между состояниями может осуществляться под воздействием более, чем одного субъекта.

5. Модель безопасности военной системы передачи данных (MMS -модель). Запись данной модели проведена в терминологии теории множеств. Субъектами могут выполняться ряд специализированных операции над объекта­ми, имеющими сложную структуру. В модели присутствуют администраторы безопас­ности для реализации задач управления доступом к информации и устройствам глобальных сетей передачи данных. При этом для обеспечения возможности управления доступом используются мат­рицы контроля доступа. Видами используемых операций над объектами являются: чтение, запись, создание, удаление, операции с объектами, имеющими специфическую структуру, а также может возникать необходимость операций, направленных на проведение специфической обработки информации.

Состояние системы изменяется с помощью функции трансформации.

6. Модель трансформации прав доступа. Модель формально записывается в терминологии теории множеств. Механизм изменения состояния систем основан на использовании функций трансформации состояний.

7. Схематическая модель. Запись производится в терминологии теории множеств и теории предикатов. Для обеспечения управления доступом в данном случае используются матрицы доступа, имеющие строгую типизацию ресурсов. Для изменения прав доступа используется математический аппарат копирования меток доступа.

8. Иерархическая модель. Формально записана в терминах те­ории предикатов. Описывает управление доступом для параллельных вычислений, при этом управление доступом основывается на вычислении предикатов.

9. Модель безопасных спецификаций, описанная с использованием аксиоматики Хоара.

10. Модель информационных потоков. Формально записана в терминах теории множеств. В модели присутствуют объекты и атрибуты, что позволяет определить информационные потоки. Управление досту­пом осуществляется на основе атрибутов объекта. Изменением состояния является изменение соотношения между объектами и атрибутами.


12.  Вероятностные модели. В модели используются субъекты, объекты и набор их вероятностных характеристик. В рамках модели проводится рассмотрение операций доступа субъектов к объектам чтения и записи. Опе­рации доступа также обладают вероятностными характеристиками.

Таким образом, рассмотрев вопросы обеспечения сетевой безопасности, можно сделать следующие выводы:

- технологии использования беспроводных сетей предполагают необходимость реализации системы разграничения доступа;

- основные угрозы сетевой безопасности могут быть связаны с влиянием человеческого фактора, а также с особенностями функционирования технических средств;

- реализация технологий сетевой безопасности предполагает принятие ряда организационных, технологических мер, а также издание ряда нормативных документов;

- модели сетевой безопасности предполагают использование систем парольной защиты, защиты с использованием криптографических систем, а также программно-аппаратных комплексов.

2.4 Обеспечение защиты ЛВС от сетевых атак

Сформулируем основные цели обеспечения сетевой безопасности в условиях ООО «Пожсервис-01».

Целями безопасности при защите от сетевых атак является обеспечение [4]:

  • целостности данных;
  • требований конфиденциальности информации;
  • доступности информации.

Организационные меры по совершенствованию защиты сетевой безопасности должны включать разработку комплекта документов, включающую:

- кабельный журнал, включающий перечень используемых портов ЛВС и соответствующих им номеров портов на кроссовых панелях и коммутаторах;

- исключение возможности несанкционированных подключений в свободные сетевые порты через отключение их от коммутаторов;

- включение помещений серверной в список выделенных с особым порядком доступа (использование touch-ключей, электронных замков, определение списка допущенных в помещение, определение режима уборки и др.).

Одной из главных целей обеспечения сетевой безопасности является обеспечение защиты от несанкционированного изменения, подмены и уничтожения. Целостность информации должна гарантировать сохранность информации как в случае действий злоумышленников, так и влияния случайных факторов. Обеспечение целостности данных является как правило одной из самых сложных задач обеспечения сетевой безопасности.

Второй главной целью обеспечения безопасности при использовании сетевых технологий является обеспечение конфиденциальности данных. Основными видами конфиденциальной информации являются:


  • криптографические системы;
  • персональные данные;
  • коммерческая тайна;
  • информация, определенная локальными нормативными актами предприятия.

Обеспечение доступности информации является необходимым условием функционирования автоматизированных систем. Доступными информационными ресурсами в локальных сетях, как правило, являются:

  • Общие сетевые ресурсы и файловые хранилища;
  • Принтеры, сканеры;
  • Средства управления и администрирования;
  • Программные ресурсы.

Таким образом, архитектура информационной безопасности должна одновременно выполнять задачи защиты сетевой информации, а также доступности необходимых компонент для пользователей.

3. Разработка предложений о совершенствовании системы защиты информации предприятия от сетевых атак

3.1 Обзор видов атак на брандмауэры

Для проведения атак на брандмауэры необходимо провести их обнаружение.

Обнаружение файрволла возможно с использованием множества методом, к которым относится сканирование, предполагающее отслеживание маршрутов, считывание сервисных баннеров и т.д. Данные операции могут выполняться с использованием специализированных программ.

Технология сканирования портов.

Каждый сетевой сервис использует уникальные порты. Например, для FTP используется порт 21, http – 80, ssh – 22. Брандмауэры также прослушивают определенные порты, к которым относятся:

- для cisco-manager (mgmt) - порты 4001, 6001, 2001;

- checkpoint DNS - порт  (53udp/tcp)

- RIP - порт (520udp)

- cisco-xremotesrv - порт 9001

- wingate - порты 8080, 81

- realsecure - порты 2998, 2997, 2999

При подключении к указанным портам можно провести считывание сервисного баннера брандмауэра. При этом корректно сконфигурированный брандмауэр не предоставляет возможности проведения сканирования по всем портам и данную попытку расценит как атаку, поэтому процесс сканирования должен быть грамотно организован, например через проведение сканирования портов с подменой source адреса. Также необходимо отметить, что конфигурация брандмауэров проводится таким образом, что доступ во внутреннюю сеть закрыт для всех пользователей, кроме пользователей внутренней сети, невозможно присоединиться к портам, фильтрация которых проводится брандмауэром, если атакующий не принадлежит к внутренней сети хостинга или локальной сети...


Существует возможность обхода данной защиты с помощью утилиты Firewalk, которая имеет возможность сканирования портов как бы за фаерволлом. Полной гарантии успеха атаки система не дает, так как многие брандмауэры конфигурируются таким образом, что фаерволл может определить TLL пакета до его поступления (проверки по списку). Поэтому отсылка пакетов типа ICMP, оповещающих о истечении TLL, будет производиться в любом случае.

Далее проведем анализ технологии отслеживания маршрута прохождения пакета по сети (Tracerouting). Данная технология использует утилиты типа tracert (traceroute). Пример проведения трассировки маршрута к сетевому узлу:

В показанном примере отображена структура прохождения пакета по сети. Брандмауэром создается некая цепочка адресов, по которым проходит сетевой пакет. В трассировке по прыжкам 1-3 можно показать, что сервер проводит фильтрацию входящих пакетов, далее происходит отправка пакета по сети по цепочке адресов. В конечном итоге можно видеть, что исходный сетевой пакет поступает на место назначения - 168.75.176.102. В данном случае адресом брандмауэра, вероятно, является 66.238.47.34.

Проведём анализ технологии считывания сервисных баннеров.

Технология считывания баннеров предполагает, что при подключении к брандмауэру, атакующий в ответ получает некоторое послание от удаленного брандмауэра. Т.е. при соединении, например 295 (порт CheckPoint Firewall), будет выдавать информацию о версии фаервола, после чего можно проводить поиск bugtraq уязвимости в данном фаерволе.

Рассмотрим принцип обхода брандмауэра.

При подключении к брандмауэру проводится считывание пакета и анализ всех его данных. Если адрес атакующего не находится в базе брандмауэра, невозможно проникновение во внутреннюю сеть.

Способ обхода правил:

- сканирование подсети брандмауэра на нахождение сетевых узлов с последующей их атакой (данный способ реализовать не всегда возможно при корректной настройки правил администратором сети);

- тунелирование ICMP/UDP пакетами, что предполагает отсутствие правил на блокирование ICMP ECHO, ICMP ECHO REPLY, UDP. Для реализации данной атаки необходимы специальные утилиты типа loki, lokid (демон). Для осуществления атаки необходимо, чтобы демон был установлен за брандмауэром.

Также существует техника обхода брандмауэров типа инжект.

Суть данной технологии обхода брандмауэром сводится к исполнению кода доверенных приложений. Например, использование браузеров предполагает передачу данных на 80 порт любого сервера. Для использования данного момента необходимо провести инжект кода в браузер, и от имени браузера проводить передачу или получение данных.


Технология инжекта включает два этапа. На первом проводится запись кода с дальнейшей передачей ему управления.

Запись кода в чужой процесс осуществляется с помощью функции KERNEL32!WriteProcessMemory, и далее - ее нативным аналогом NTDLL!NtWriteVirtualMemory. Попытки записи в чужие процессы, как правило, детектируются антивирусным ПО, но возможны случаи, когда защита не срабатывает.

При отсутствии у процесса атрибута EXECUTABLE, атака реализуется. Данный атрибут отсутствует, если процесс осуществляется в виртуальной памяти. Запись проводится в область памяти, называемую стеком.

3.2. Защита от атак на брандмауэры

План атаки методом инжекта предполагает выполнение действий:

  • Создание процесса, на основе исполняемого файла браузера по умолчанию;
  • По истечении некоторого времени - остановка потока браузера;
  • Получение его контекста (значения указателя стека);
  • Анализ стека на предмет адресата возврата;
  • Написание адреса внешнего кода, который будет выполнять какие-то действия (скачивание или передачу по адресу в стеке, где находится адрес возврата);
  • Возобновление исполнения потока.

Рассмотрим перечень возможных атак на брандмауэры.

Атаки на процессы, связанные с работой брандмауэра

Атака на процессы и службы, обеспечивающими работу брандмауэра, в простейших случаях предполагает попытки их остановки. В более сложных случаях проводится модификация процесса брандмауэра.

Защитные меры: основной код брандмауэра необходимо размещать в невыгружаемых драйверах. В данном случае работающее в режиме UserMode приложение используется только для контроля и мониторинга функционирования брандмауэра, а его остановка не сказывается на работе защиты. Дополнительными мерами обеспечения защищенности являются проведение мониторинга работоспособности брандмауэра.

Тестирование на проведение атаки указанного типа: определение возможности принудительного завершения процессов брандмауэра и влияние последствий их остановки на состояние защищенности сети.

Проведение атак на GUI управляющей оболочки

Брандмауэры содержат в комплекте поставки программное средство, предназначенное для управления его работой и мониторинга его состояния. Вредоносное приложение осуществлять имитацию пользовательских действий через отключение брандмауэра или изменение его настроек. Кроме того, вредоносные приложения могут регистрировать факты создания окон системы обучения брандмауэра — создаваемое окно может становиться невидимым и вредоносное приложение может выполнять «автоответ», через эмуляцию нажатия кнопок и иных операций для эмуляции пользовательской реакции на запрос. Единственной сложностью при реализации данного метода является многообразие разновидностей брандмауэров, однако нетрудно провести формирование базы данных вида «имя окна» — «имя элемента управления» — «действие».