Файл: Классификация угроз и атак на операционную систему (Краткое описание основных атак).pdf
Добавлен: 04.04.2023
Просмотров: 583
Скачиваний: 5
Системы обнаружения атак, работающие на сетевом уровне, не имеют зависимости от ОС, установленных в корпоративной сети. Они оперируют сетевым трафиком, при обмене всеми узлами в корпоративной сети. Любой системе обнаружения атак абсолютно все равно, какая ОС сгенерировала именно тот или другой пакет, в соответствие со стандартами, которые поддерживаются этой системой. Например, в одной сети могут работать одновременно ОС Windows 98, Windows NT, Windows 2000 и XP, Netware, Linux, MacOS, Solaris и т.д., но при условии, если они общаются между собой по протоколу IP. В этом случае совершенно любая из систем обнаружения атак, поддерживающая этот самый протокол, сможет обнаруживать атаки, которые направленные на эти ОС. Совместное использование систем обнаружения атак на уровне сети и уровне узла значительно повысит защищенность сети.
Зачастую сетевые системы обнаружения атак заменяют межсетевыми экранами, надеясь, что последние обеспечивают достаточно высокий уровень защищенности. Но не стоит забывать, что все межсетевые экраны - это обычные системы, основанные на правилах, по которым разрешают или запрещают прохождение трафика через них. Межсетевые экраны, построенные по технологии, поэтому не позволяет с уверенностью сказать, наличие атаки в контролируемом ими трафике или нет. Они лишь могут сделать вывод, соответствует ли этот трафик правилу или нет. Рассмотрим пример, МСЭ сконфигурирован именно так, чтобы блокировать абсолютно все соединения кроме TCP-соединений на 80 порту (то есть HTTP-трафик). Поэтому, любой трафик, проходящий через 80-ый порт, имеет законный характер с точки зрения МСЭ. Однако система обнаружения атак также контролирует и трафик, но ищет в нем только признаки атаки. Ее не заботит, для какого именно порта предназначен этот трафик. По умолчанию этот весь трафик для системы обнаружения атак является подозрительным. Поэтому, несмотря на это, система обнаружения атак производит работу с тем же источником данных, как и МСЭ, то есть с сетевым трафиком, они оба выполняют дополняющие друг друга функции. Например, HTTP-запрос "GET /../../../etc/passwd HTTP/1.0". Почти любой МСЭ дает разрешение прохождение данного запроса через себя. Но система обнаружения атак с легкостью обнаружит эту атаку и блокирует ее. Мало провести обнаружение атаки, - необходимо соответствующим образом отреагировать не нее. Поэтому варианты реагирования зачастую во многом определяют ту самую эффективность системы обнаружения атак.
Имеются следующие варианты реагирования:
- Уведомление на консоль (включая резервную) системы обнаружения атак или непосредственно на консоль интегрированной системы (межсетевого экрана).
- Звуковое оповещение об обнаружении атаки.
- Генерация управляющих набором последовательностей SNMP для систем сетевого управления.
- Генерация сообщения об совершаемой атаке по электронной почте.
Трассировка событий (event trace), это запись атак именно в той последовательности и с той скоростью, с которыми их совершал хакер. После администратор в любое время имеет возможность прокрутить (replay или playback) нужную последовательность событий с нужной скоростью (в реальном режиме времени, с ускорением или замедлением), для анализиза деятельности хакера. После сможем понять его квалификацию, используемые средства для совершения атаки и тд[4].
Программные средства анализа защищенности. В сетевые и информационные технологии вносятся изменения настолько быстро, что используемые статичные защитные механизмы, к которым имеют отношение и системы разграничения доступа, и межсетевые экраны, и системы аутентификации, имеют ограничения и во многих случаях не могут должным образом обеспечить эффективной защиты. Отсюда следует, необходимы динамические методы, которые должным образом позволяющие обнаруживать и оперативно предотвращать нарушения безопасности. Одной из технологий, применяемой для обнаружения нарушений, не идентифицируются при помощи моделей контроля доступа, это технология обнаружения атак.
Инструменты защиты информации на принципе методов построения систем обнаружения атак (СОА) принято условно делить на два класса:
- СОА на уровне сети производят анализ сетевого трафика. Преимущество сетевых СОА именно в том, что они производят идентификацию нападения за долго до достижения атакуемого узла. Данные системы проще для развертывания в больших сетях, так как они не требуют установки на платформы, используемые в организации, практически ни как не снижают производительности сети.
- СОА на уровне хоста производят анализ регистрационных журналов данной ОС или приложений. Они сделаны для работы под управлением конкретной ОС, что накладывает на них определенные ограничения. Применяя знание того, как именно должна себя "вести" ОС, средства, сделанные с учетом данного подхода, возможны, обнаружить вторжения, которые пропускают сетевые СОА[8].
Но зачастую это достигается очень высокой ценой, потому что постоянная регистрация, нужна для выполнения данного рода обнаружения, намного снижает производительность данного хоста. Данные системы довольно сильно загружают процессор и требуют более больших объемов дискового пространства для необходимости хранения журналов регистрации.
Анализ журналов регистрации - это один из первых реализованных методов обнаружения атак. Заключается в анализе журналов регистрации (log, audit trail), создаваемых ОС, прикладным ПО, маршрутизаторами и т. д. Записи журнала регистрации анализируются и интерпретируются данной системой обнаружения атак.
Уровень защищенности таких компьютерных систем от угроз безопасности определяется несколькими факторами. Определяющим факторов будет адекватность конфигурации системного и прикладного ПО, средств защиты информации и активного сетевого оборудования существующим рискам.
Для проведения активного аудита безопасности возможны, использованы специализированные программные средства, делающие обследование АС для выявления уязвимых мест (наличия "дыр") для несанкционированного вторжения, которые обеспечивают комплексную оценку степени защищенности против атак нарушителей. Специальные открытые и коммерческие средства анализа защищенности могут быстро проверить десятки и сотни территориально разнесенных узлов сети. Данные системы выявляют большое количество угроз и уязвимых мест информационной системы, так же позволяют сделать рекомендации администраторам безопасности в необходимом устранении[7].
Бывают методы автоматизации процессов анализа, защищенности.
Метод автоматизации процессов защиты строится на архитектуре консоль/менеджер/агент. Во все контролируемые системы обязательно устанавливается программный агент, делающий настройки ПО и совершает проверку их правильности, производит контроль целостности файлов, обеспечивает своевременность установки пакетов программных коррекций, а также совершает другие задачи по контролю защищенности АС. Менеджеры это центральные компоненты подобных систем. Они направляют управляющие команды всем агентам производящим контроль ими домена и сохраняют все данные, которые были получены от агентов в центральной базе данных. Администратор производит управление менеджерами при помощи графической консоли, при помощи которой позволяет выбирать, производить настройку и создавать все политики безопасности, делать анализ любых изменений состояния системы, делать ранжирование уязвимостей и т. п. Все нужные взаимодействия между агентами, менеджерами и управляющей консолью производиться должным образом по абсолютно защищенному клиент-серверному протоколу. Что бы провести активное тестирование механизмов защиты путем эмуляции действий хакера по совершению попыток сетевого вторжения в АС применяются сетевые сканеры, совершающие эмулирующие действия потенциальных нарушителей. В основе всей работы сетевых сканеров находится база данных, содержащая описание всех известных уязвимостей ОС, МЭ, маршрутизаторов и сетевых протоколов, а также алгоритмов осуществления попыток вторжения (сценариев атак). Такие сетевые сканеры Nessиs и Symantec NetRecon приходятся достойными представителями класса программных средств производящих анализ защищенности[8].
Программные средства для анализа защищенности так же можно поделить на два класса:
К первому принадлежат сетевые сканеры, которые называют средствами анализа защищенности сетевого уровня.
Ко второму классу относятся все другие рассмотренные тут средства, иногда называют средствами, анализа защищенности системного уровня.
Эти классы средств имеют как достоинства, так и недостатки, а на практике имеют взаимно дополнение друг друга.
Сетевые сканеры применяются, наиболее доступными и более широко используемыми средствами анализа защищенности. Главный принцип их функционирования заключается непосредственно в эмуляции действий потенциального хакера по осуществлению сетевых атак. Нахождение уязвимостей способом имитации возможных атак находится одним из наиболее эффективных способов анализа защищенности АС, он дополняет результаты анализа настроек и конфигураций по шаблонам, выполняемый локально с применение шаблонов (списков проверки). Сканер приходится необходимым инструментом в арсенале любого администратора безопасности АС.
Все сканеры могут обнаруживать сотни уязвимостей сетевых ресурсов, предоставляющих те или иные виды сетевых протоколов, они выделяют четыре основные задачи:
- Идентификацию доступных сетевых ресурсов;
- Идентификацию доступных сетевых служб;
- Идентификацию имеющихся уязвимостей сетевых служб;
- Выдачу рекомендаций по устранению уязвимостей.
В задачи сетевого сканера не входит функция выдачи рекомендаций по использованию найденных им уязвимостей для реализации сетевых атак на сетевые ресурсы. Все возможности сканера по сделанному анализу уязвимостей ограничены той информацией, могут предоставить ему доступные сетевые службы.
Сканер работает по принципу моделирования действий хакера, делающего анализ сети при помощи обычных сетевых утилит. В этом случае используются всем известные уязвимости сетевых служб, сетевых протоколов и ОС для проведения удаленных атак на системные ресурсы и делается документирование удачных попыток.
Количество уязвимостей в базах данных нынешних сканеров медленно, но очень уверенно приближается к 1000. Одним из наиболее продвинутых коммерческих продуктов этого класса является сетевой сканер NetRecon компании Symantec, база данных которого содержит около 800 уязвимостей UNIX, Windows и NetWare систем и постоянно обновляется через Web.
Преимущества сетевых сканеров. Для функционирования сетевого сканера необходим только один компьютер, имеющий сетевой доступ к анализируемым системам, поэтому в отличие от продуктов, построенных на технологии программных агентов, нет необходимости устанавливать в каждой анализируемой системе своего агента (своего для каждой ОС). Кроме того, сканеры являются более простым, доступным, дешевым и, во многих случаях, более эффективным средством анализа защищенности.
К недостаткам сетевых сканеров можно отнести большие временные затраты, необходимые для сканирования всех сетевых компьютеров из одной системы, и создание большой нагрузки на сеть. Кроме того, в общем случае трудно отличить сеанс сканирования от действительных попыток осуществления атак. Сетевыми сканерами также с успехом пользуются злоумышленники[2].
Средства анализа защищенности системного уровня выполняют проверки конфигурационных параметров ОС и приложений "изнутри". Такого рода системы зачастую строятся с применением интеллектуальных программных агентов. Это обусловлено тем, что системы анализа защищенности, построенные на интеллектуальных программных агентах, обладают следующими достоинствами: являются потенциально более мощным средством, чем сетевые сканеры. Обычно способны выполнять более сложные проверки и анализировать параметры ПО, недоступные сетевым сканерам, поскольку действуют изнутри. D анализ защищенности может планироваться по времени и выполняться одновременно на всех контролируемых компьютерах. Не оказывают большого влияния на пропускную способность сети; осуществляют шифрование (защита данных путем использования криптографических методов и гарантия невозможности чтения информации без знания секретного ключа) результатов проверок при передаче данных по сети.
Примером развитого средства анализа защищенности системного уровня рассматриваемого типа является автоматизированная система управления безопасностью предприятия ESM компании Symantec и System Scanner компании ISS. Система ESM построена на архитектуре консоль/менеджер/агент.
На сегодняшний день практически ни одна компания, использующая Интернет в связи с ИБ, не обходится без применения технологии VPN - виртуальной частной сети. В основе построения лежит следующая идея: если в глобальной сети есть два узла, которые хотят обменяться информацией, то для обеспечения конфиденциальности и целостности передаваемой по открытым каналам информации необходимо построить виртуальный туннель, доступ к которому должен быть затруднен всем возможным активным и пассивным внешним наблюдателям.
Под термином виртуальная частная сеть чаще всего понимается организация защищенных информационных потоков между объектами виртуальной сети, организованных через сети общего пользования[4].
При этом потоки данных локальной и общей сетей не должны влиять друг на друга. Термин виртуальная указывает на то, что соединение между двумя узлами сети не является постоянным и существует только во время прохождения трафика по сети. Объектами виртуальной корпоративной сети могут выступать объединения локальных сетей и отдельных компьютеров. Инфраструктура сети VPN моделируется на основе реальных каналов связи: выделенных линий - проводных линий, соединенных с провайдером, который обладает высокоскоростными магистральными каналами (оптоволоконными, спутниковыми, радиорелейными), объединенными в Интернет, или коммутируемых линий - обычных телефонных каналов. При этом реальная открытая сеть может служить основой для целого множества VPN, конечное число которых определяется пропускной способностью, открытых каналов связи позволяют организовать прозрачное для пользователей соединение локальных сетей, сохраняя секретность и целостность передаваемой информации с помощью шифрования. При этом при передаче по Интернет шифруется не только данные пользователя, но и сетевая информация - сетевые адреса, номера портов и т.д. Технология виртуальных частных сетей позволяет использовать сети общего пользования для построения защищенных сетевых соединений.