Файл: Методы обнаружения попыток взлома операционной системы (Методы взлома компьютерных систем).pdf
Добавлен: 05.04.2023
Просмотров: 583
Скачиваний: 7
СОДЕРЖАНИЕ
1. Теоретические особенности информационно безопасности
1.1 Основы информационной безопасности
1.2 Ключевые принципы информационной безопасности
2. Анализ методов и инструментов взлома операционных систем
2.1 Методы взлома компьютерных систем
2.2 Инструменты взлома операционных систем
3. Методы обнаружения попыток взлома операционной системы
3.1 Обнаружение вторжений в систему
- Уменьшение рисков — внедрение мер безопасности и противодействия для устранения уязвимостей и предотвращения угроз;
- Перераспределение — перенос затрат, связанных с реализацией угроз на третьих лиц: страховые или аутсорсинговые компании;
- Наличие резервов— формирование финансовых резервов в случае, если стоимость реализации мер безопасности превышает потенциальный ущерб от реализации угрозы;
- Отказ от рисков — отказ от чрезмерно рискованных действий
Таким образом, следует сделать вывод, что существует достаточно значительное количество угроз информационной безопасности как операционных систем, так и компьютерных систем в целом.
2. Анализ методов и инструментов взлома операционных систем
2.1 Методы взлома компьютерных систем
Существует огромное количество методов взлома компьютерных систем. Непосредственно сами взломщики, как правило, чрезвычайно изобретательны и имеют достаточно высокую квалификацию в области информационных технологий. Впрочем, здесь стоит отметить, что некоторые методы взлома предполагают только наличие изобретательности, а не знания устройства компьютерных систем, это группа методов социальной инженерии, когда попытки взлома осуществляются путем манипуляций с поведением пользователей компьютеров. В качестве одного из примеров социальной инженерии можно привести шантаж сотрудника какой-либо организации с целью получения доступа к корпоративному компьютеру, чтобы реализовать несанкционированные действия.
В общем случае программное обеспечение любой универсальной компьютерной системы состоит из трех основных компонентов: операционной системы, сетевого программного обеспечения (СПО) и системы управления базами данных (СУБД). Соответственно, все попытки взлома защиты компьютерных систем можно разделить на три группы:
- нападения на уровне операционной системы;
- нападения на уровне сетевого программного обеспечения;
- нападенияна системы управления базами данных.
Вначале рассмотрим атаки на системы управления базами данных. Здесь следует отметить то, что защита СУБД является одной из самых простых задач. Обусловлено это тем, что СУБД имеют строго внутреннее устройство, и любые операции над составными элементами СУБД задаются достаточно четко. Существует четыре основных действия — поиск, вставка, удаление и замена элемента. Существуют также и другие операции. Но они являются вспомогательными и применяются несколько реже. Наличие строгой структуры и четко определенных операций делает более простым решение вопроса защиты СУБД. Следует отметить, что обычно злоумышленники предпочитают взламывать защиту компьютерной системы на уровне операционной системы и получать доступ к файлам СУБД посредством самой операционной системы. Однако в случае, когда используется СУБД, не имеющая достаточно надежных защитных механизмов, или плохо протестированная версия СУБД, содержащая ошибки, или если при определении политики безопасности администратором СУБД были допущены ошибки, то становится вполне вероятным преодоление злоумышленником защиты, реализуемой на уровне СУБД.
Для того, чтобы избежать ситуаций с нападениями на СУБД, следует регулярно обновлять программное обеспечение, устанавливать актуальные версии СУБД с исправленными уязвимостями, которые практически постоянно обнаруживаются и в дальнейшем выпускаются новые версии программ с исправлениями.
Кроме того, имеются ряд специфических сценариев нападения на СУБД, для защиты от которых требуется применять специальные методы. В первом случае результаты арифметических операций над числовыми полями СУБД округляются в меньшую сторону, а разница суммируется в некоторой другой записи СУБД (обычно данная запись содержит личный счет злоумышленника в банке, а округляемые числовые поля относятся к счетам других клиентов банка). Во втором случае злоумышленник получает доступ к полям записей СУБД, для которых доступной является только статистическая информация. Смысл следующегонападения на СУБД в том, чтобы специальным образом сформулировать запрос, чтобы множество записей, для которого собирается статистика, состояло только из одной записи[8].
Атаки на уровне операционной системы
Защищать операционную систему, в отличие от СУБД, гораздо сложнее. Дело в том, что внутренняя структура современных операционных систем чрезвычайно сложна, и поэтому соблюдение корректной политики безопасности является значительно более трудной задачей. На бытовом уровне существует мнение, что самые эффективные атаки на операционные cистемы могут быть организованы только с помощью крайне сложных инструментов, основанных на самых последних достижениях науки и техники, а злоумышленник должен быть программистом высочайшей квалификации. Однако существуют различные способы нападения и зачастую они могут быть достаточно простыми[7].
Вполне очевидно, что пользователям следует быть в курсе последних изменений в области информационных технологий. Разумеется, что в реальности далеко не все поступают подобным образом. И поэтому зачастую искусство злоумышленника состоит далеко не в том, чтобы найти подход к атаке на любую самую сложную компьютерную защиту. Очень часто достаточно суметь найти слабое место в конкретной системе защиты, которая далеко не всегда может использоваться корректно. При этом простейшие методы взлома оказываются вполне подходящим, поскольку пользователи операционных систем часто совершают опасные действия из-за того, что не знают их последствий и не имеют элементарных навыков в области информационной безопасности.
Успех реализации того или иного алгоритма хакерской атаки на практике в значительной степени зависит от архитектуры и конфигурации конкретной операционной системы, являющейся объектом данного нападения. Однако существуют нападения, которым может быть подвергнута абсолютно любая операционная система. Разумеется, что подобные схемы больше зависят не от изменения поведения самой операционной системы, а от того, каким образом пользователи ей пользуются[5, c. 398]. Среди подобных атак можно отметить следующие варианты:
- кража пароля (например, системный администратор может записывать пароли на стикерах, наклеенных на монитор и оставлять компьютер, на котором контроллер домена без присмотра);
- слежение за действиями пользователя, когда тот вводит пароль, дающий право на работу с операционной системой (даже если во время ввода пароль не высвечивается на экране дисплея, злоумышленник может подсмотреть, пароль, просто следя за перемещением пальцев пользователя по клавиатуре), либо могут использоваться клавиатурные шпионы (например, ранее существовали распространенные атаки на банкоматы, когда на них размещались камеры, либо накладки на клавиатуру, считывающие нажатия клавиш);
- получение пароля из файла, в котором этот пароль был сохранен пользователем, не желающим затруднять себя вводом пароля при подключении к сети (как правило, такой пароль хранится в файле в незашифрованном виде);
- кража внешнего носителя парольной информации (флеш-накопителя или электронного ключа, на которых может быть сохранен пароль пользователя, предназначенный для входа в операционную систему);
- полный перебор всех возможных вариантов пароля;
- подбор пароля по частоте встречаемости символов и биграмм, с помощью словарей наиболее часто применяемых паролей, с привлечением знаний о конкретном пользователе — его имени, фамилии, номера телефона, даты рождения и т. д., с использованием сведений о существовании эквивалентных паролей, при этом из каждого класса опробуется всего один пароль, что может значительно сократить время перебора;
- сканирование жестких дисков компьютера (злоумышленник последовательно пытается обратиться к каждому файлу, хранимому на жестких дисках компьютерной системы; если объем дискового пространства достаточно велик, можно быть вполне уверенным, что при описании доступа к файлам и каталогам администратор допустил хотя бы одну ошибку, в результате чего все такие каталоги и файлы будут прочитаны злоумышленником; для сокрытия следов злоумышленникможет организовать эту атаку под чужим именем: например, под именем пользователя, пароль которого известен злоумышленнику);
- сборка "мусора" (если средства операционной системы позволяют восстанавливать ранее удаленные объекты, злоумышленник может воспользоваться этой возможностью, чтобы получить доступ к объектам, удаленным другими пользователями: например, просмотрев содержимое их "мусорных" корзин);
- превышение полномочий (используя ошибки в программном обеспечении или в администрировании операционной системы, злоумышленник получает полномочия, превышающие полномочия, предоставленные ему согласно действующей политике безопасности);
- отказ в обслуживании (целью данного вида атак является частичный или полный вывод из строя операционной системы);
- захват ресурсов (вредоносная программа производит захват всех имеющихся в операционной системе ресурсов, а затем входит в бесконечный цикл);
- бомбардировка запросами (вредоносная программа постоянно направляет операционной системе запросы, реакция на которые требует привлечения значительных ресурсов компьютера);
- использование ошибок в программном обеспечении или администрировании.
В случае, когда в программном обеспечении компьютерной системы нет ошибок и ее администратор строго соблюдает политику безопасности, рекомендованную разработчиками операционной системы, то атаки всех перечисленных пики, малоэффективны. Дополнительные меры, которые могут быть предприняты для повышения уровня безопасности, в значительной степени зависят от конкретной операционной системы, под управлением которой работаем данная компьютерная система [6, c. 548].
Тем не менее, приходится признать, что вне зависимости от предпринятых мер полностью устранить угрозу взлома компьютерной системы на уровне операционной системы невозможно. Поэтому политика обеспечения безопасности должна проводиться так, чтобы, даже преодолев защиту, создаваемую средствами операционной системы, злоумышленник не смог нанести серьезного ущерба [10].
Также рассмотрим атаки на уровне сетевого программного обеспечения.
Сетевое программное обеспечение является наиболее уязвимым, поскольку каналы связи, по которым передаются сообщения, чаше всего не настолько защищены, и всякий, кто может иметь доступ к данным каналам, соответственно, может перехватывать сообщения и отправлять свои собственные. Благодаря этому на уровне сетевого программного обеспечения возможны следующие способы нападений:
- прослушивание определенного сегмента локальной сети (в пределах одного и того же сегмента локальной сети любой подключенный к нему компьютер в состоянии принимать сообщения, адресованные другим компьютерам сегмента (при соответствующей архитектуре), и соответственно, если компьютер злоумышленника подсоединен к некоторому сегменту локальной сети, то ему становится доступен весь информационный обмен между компьютерами этого сегмента);
- перехват сообщений на маршрутизаторе (если злоумышленник имеет привилегированный доступ к сетевому маршрутизатору, то он получает возможность перехватывать все сообщения, проходящие через этот маршрутизатор, и, хотя тотальный перехват невозможен по причине чрезмерного объема, достаточно привлекательным для злоумышленника является выборочный перехват сообщений, содержащих пароли пользователей и их электронную почту, вполне очевидно, что сейчас большинство сайтов используют TSL шифрование и перехват данных ничем не поможет, но на внутренних сервисах вполне возможно отсутствие сертификатов и использование протокола HTTP);
- создание подменного маршрутизатора (путем отправки в сеть сообщений специального вида злоумышленник добивается, чтобы его компьютер стал маршрутизатором сети, после чего получает доступ ко всем проходящим через него данным);
Однако нужно отметить, что в настоящее время безопасность компьютерных сетей постоянно совершенствуется. Создается программное обеспечение для защиты сетей. В качестве примера можно привести продукты VipNet custom компании «Инфотекс», либо аналогичные решения. Постоянно совершенствует сетевое оборудование. Протоколы передачи данных также постепенно становятся более совершенными[11].
Поскольку хакерские атаки на уровне сетевого программного обеспечения спровоцированы открытостью сетевых соединений, разумно предположить, что для отражения этих атак необходимо максимально защитить каналы связи и тем самым затруднить обмен информацией по сети для тех, кто не является легальным пользователем. Ниже перечислены некоторые способы такой защиты:
- максимальное ограничение размеров компьютерной сети (чем больше сеть, тем труднее ее защитить);
- изоляция сети от внешнего мира (по возможности следует ограничивать физический доступ к компьютерной сети извне, чтобы уменьшить вероятность несанкционированного подключения злоумышленника);
- шифрование сетевых сообщений (тем самым можно устранить угрозу перехвата сообщений, правда, за счет снижения производительности сетевого программного обеспечения и роста накладных расходов);
- электронная цифровая подпись сетевых сообщений (если все сообщения, передаваемые по компьютерной сети, снабжаются электронной цифровой подписью, и при этом неподписанные сообщения игнорируются, то можно забыть про угрозу навязывания сообщений и про большинство угроз, связанных с отказом в обслуживании). Кроме того, становится невозможным расшифровать перехваченные данные, если используются сертификаты с достаточно надежным шифрованием;
- применение брандмауэров. Современные брандмауэры располагают значительным количеством функций и могут настраивать достаточно эффективно для того, чтобы защищать компьютерные системы от вредоносного программного обеспечения.
Таким образом, можно сделать вывод, что количество методов взлома компьютерных систем на сегодняшний день чрезвычайно велико. И все способы взлома описать было бы крайне затруднительной задачей. К тому же, постоянно происходит поиск новых методов взлома операционных систем.
2.2 Инструменты взлома операционных систем
На самом деле невозможно дать описание всех существующих инструментов, с помощью которых осуществляется взлом операционных систем, поскольку многие из них являются уникальными разработками, либо нестандартными сборками других решений, способных пригодиться для целей злоумышленников. Особенно это касается поиска уязвимостей в программном обеспечении для атак нулевого дня. Однако существует довольно много достаточно известных инструментов, некоторые из которых даже собирают в специальные операционные системы, которые позиционируются в качестве операционных систем для тестов на проникновение.