Файл: Исследование проблем борьбы с вирусами и антивирусные программы (Понятие вирусов).pdf
Добавлен: 18.05.2023
Просмотров: 288
Скачиваний: 3
Для антивирусной защиты нестандартных информационных систем, которые хранят информацию в своих собственных форматах, необходимо либо встроить антивирусное ядро в информационную систему, либо подключить внешний сканер защиты, работающий в режиме DOS[4].
Если внутренняя корпоративная сеть насчитывает множество компьютеров, то является необходимым централизованное удаленное управление антивирусным программным обеспечением и контроль за их работой. Такие операции, как отслеживание антивирусных обновлений баз данных и загрузочных модулей антивирусов, контроль эффективности обнаружения вирусов на рабочих станциях и серверах и т. п. являются малоэффективными операциями, когда в сети есть значительное количество пользователей или когда сеть состоит из удаленных друг от друга сегментов[5].
Если нет возможности обеспечения своевременного и эффективного выполнения перечисленных выше операций, технология антивирусной защиты внутренней корпоративной сети нарушается, что несомненно приводит к заражению вирусами. Так, пользователи зачастую неверно настраивают автоматическое обновление антивирусных баз данных или выключают свои компьютеры во время выполнения обновлений. Поэтому автоматическое обновление не выполняется до конца и возникает возможная угроза заражения новыми вирусными программами.
В современных антивирусных программах выполняются такие функции удаленного управления и контроля, как:
-
- установка и обновление антивирусных баз данных, а также самих антивирусных программ;
- централизованная дистанционная установка и обслуживание антивирусных программ;
- автоматическое обнаружение новых рабочих станций, которые подключены к внутренней сети, с последующей автоматической установкой антивирусных пакетов;
- планирование заданий для неотложного запуска (например, обновление программы, антивирусных баз данных, сканирование файлов и др.) на всех ПК внутренней сети;
- отображение в реальном времени самого процесса работы антивирусных программ на рабочих станциях и серверах внутренней сети[6].
Перечисленные выше задачи реализуются в сетевых центрах управления ведущих корпоративных антивирусных программ, созданных такими компаниями, как Sophos, Symantec, Network Associates и Лаборатория Касперского.
Сетевые центры управления создают возможность управления антивирусной защитой всей внутренней корпорационной сети с одной рабочей станции системных администраторов. Таким образом, для быстроты установки антивирусных программ в удаленных внутренних сетях, которые подключены к основной сети по медленным каналам связи, в данных внутренних сетях создают собственные локальные дистрибутивные каталоги.
При использовании архитектуры «клиент-сервер» основой сетевого центра управления представляется антивирус-сервер, который устанавливается на одном из серверов внутренней корпоративной сети. С одной стороны с ним взаимодействуют программы-агенты, которые установлены наряду с антивирусными программами на рабочих станциях корпоративной сети, а с другой стороны — управляющая консоль администратора антивирусных защит (рис. 3.1).
Антивирус
Агент
Антивирус
Агент
Антивирус
Антивирусный центр
Антивирус
Агент
Антивирус
Агент
Администратор
Антивирус
Консоль администратора
Агент
Интернет или Интрасеть
Рис. 2.1. Взаимодействие консоли администратора, агентов и антивирусного сервера
Сервер антивирусных баз выполняет управляющие и координирующие функции. На нем хранится общий журнал событий, которые имеют непосредственное отношение к защите антивирусных баз данных и возникающих на компьютерах внутренней корпоративной сети, список и расписание всех выполненных заданий. Антивирусный сервер также отвечает за прием от агентов и передачу администраторам антивирусной защиты сетевых сообщений о возникновении различных событий во внутренней сети, а также выполняет проверку конфигурации корпоративной сети, целью которой является обнаружение новых рабочих станций или рабочих станций с изменением конфигурации антивирусных продуктов и др.
Кроме агентов на каждой рабочей станции и сервере данных внутренней сети устанавливают антивирусную программу, выполняющую сканирование файлов и проверку файлов при их открытии (выполняются функции сканеров и антивирусных мониторов). В результате данные антивирусных средств передаются через агентов антивирусному серверу, который их анализирует и отражает данные в журнале событий.
Интерфейс пользователя управляющей консоли дает возможность просмотра древовидной структуры внутренней сети, при этом можно получить доступ к отдельным ПК различных групп пользователей или доменов.
Архитектура многоуровневых систем с Web-интерфейсом использует Web-сервера в качестве ядер систем. Важнейшей функцией этого ядра является, с одной стороны, организация диалогового интерактивного взаимодействия с пользователями, а с другой стороны, взаимодействие с программными модулями разных систем[7].
Достоинства такого подхода состоят в унификации методов управления разными системами внутренней сети, а также в отсутствии установки на рабочую станцию администратора каких-либо управляющих программных средств или консолей. Администрирование выполняется в данном случае с любого компьютера корпоративной сети, а если внутренняя сеть подключена к сети Интернет, то это возможно выполнять из любой точки земного шара, где есть сеть Интернет и компьютеры с браузером.
Чтобы защитить управляющую информацию при ее передаче по сети Интернет или внутренней сети применение нашли протоколы SSH или другие аналоги[8].
На рис. 3.2 представлена структурная схема информационной системы антивирусной защиты с Web-интерфейсом Trend Virus Control System. Такая система может полностью управлять и контролировать работу внутренней системы антивирусной защиты с одной рабочей станции через браузеры, даже в тех случаях, когда отдельные фрагменты корпоративной сети находятся в различных странах или на различных континентах.
Антивирус
Агент
Антивирус
Агент
Антивирус
Антивирусный сервер
Web-сервер
Антивирус
Агент
Антивирус
Агент
Администратор
Антивирус
Агент
Браузер
Интернет или Интрасеть
Рис. 2.2. Антивирусная система с Web-интерфейсом
Представленная выше схема аналогична схеме, которая показана на рис. 3.1, тем не менее администратор антивирусной защиты управляет ее работой только через браузер, а не через консоль.
Помимо этого на рабочих станциях устанавливают антивирусный пакет (PC-cillin, Server Protect, InterScan VirusWall, ScanMail и т.д.). Антивирусный сервер управляет этой программой через агента.
На компьютере, который выполняет роль антивирусного сервера, устанавливают Web-сервер Microsoft IIS. Специальное Web-приложение, которое работает на этом сервере, управляет антивирусным сервером, а также предоставляет администратору интерфейс пользователя с целью управления антивирусной системой защиты.
Для необходимости обеспечения максимальной независимости от компьютерных платформ серверы Trend VCS Server и клиентское приложение пишут на языке программирования Java и других языках, которые применяются для разработки приложений сети Интернет[9].
Если говорить об извещениях о возникновении различных событий в корпоративной системе антивирусной защиты, то их передают программы-агенты серверам Trend VCS Server и рассылают по электронной почте, по пэйджинговым внутренним сетям, через системы SMS и др[10].
Для эффективности выполнения антивирусными средствами своих функций необходимо строгое соблюдение рекомендаций по их применению, которые описаны в документации. Особого внимания заслуживает необходимость постоянного обновления антивирусных баз данных и программных компонентов антивирусных программ. Современные антивирусные средства имеют возможность загрузки файлов обновлений через сеть Интернет или по внутренней сети, но для этого необходима их соответствующая настройка и обслуживание.
Тем не менее, даже если не применять антивирусные программы, можно предотвратить проникновение вирусов в ПК и уменьшить вред, который они нанесут в случае заражения. Для этого необходимо выполнять такие действия:
-
- настроить блокировку возможных каналов проникновения вирусов: не подключать компьютер к сети Интернет и внутренней сети организации, если это не требуется, отключать устройства внешней памяти, например, дисководы для дисков и USB-разъемы для съемных дисков;
- выполнить настройку параметры BIOS так, чтобы загрузка операционной системы выполнялась только с жесткого диска;
- установить запрет на программное изменение содержимого энергонезависимой памяти BIOS;
- сделать системный загрузочный съемный диск (карту), при этом необходимо записать на него антивирусные и другие системные средства для работы с дисками, а также диски аварийного восстановления MS Windows;
- организовать проверку всех программных средств и файлов документов, записываемых на компьютеры, а также дисков с помощью антивирусов новых версий;
- производить установку программного обеспечения только с лицензионных дисков;
- производить установку на всех дисках защиты от записи и снимать ее только в случае острой необходимости;
- регулярно производить выполнение резервного копирования электронной информации;
- производить установку минимального доступа к каталогам файловых серверов, а также защищать от записи каталоги установочных и программных файлов;
- составить каталог справочной информации для всех пользователей по антивирусной защите, описать в нем правила использования антивирусных программ, правила работы с файлами и электронной почтой, а также описать необходимые действия, которые предпринимают при обнаружении вирусов и вредоносных программ[11].
Часто сотрудники организаций работают не только на рабочих местах, но и дома, обмениваются файлами между домашним ПК и офисной рабочей станцией. В этом случае системный администратор организации не в силах защитить от вредоносных программ все домашние компьютеры работников. Вирусы могут попадать на домашний компьютер из сети Интернет, а при обмене игровыми программами. Часто это происходит, если к домашнему ПК имеют доступ другие члены семьи и дети.
Все файлы, которые работники приносят из дома на рабочее место, необходимо рассматривать как потенциально опасное ПО. В идеале такой обмен нужно полностью запретить, либо сильно ограничивать. Потенциально опасные файлы имеет смысл проверять перед открытием антивирусными средствами.
Внутренняя сеть, подключенная к сети Интернет, должна быть защищена от хакерских атак при помощи брандмауэра. Но помимо этого нужно дополнительно защищать рабочие станции и серверы внутренней сети, установив на них персональные брандмауэры, например, такие как AtGuard (рис. 2.3).
Рис. 2.3. Настройка персонального брандмауэра AtGuard
Кроме фильтрации нежелательного трафика, некоторые персональные брандмауэры имеют возможность защиты компьютера от троянских программ Java и элементов управления ActiveX. Такие компоненты обычно встраивают в почтовые сообщения формата HTML и в страницы троянских Web-сайтов.
Персональные брандмауэры, которые находятся в так называемом режиме обучения, имеют возможность оказания помощи в обнаружении трафика от троянов, логических бомб и других нежелательных вредоносных программ. Когда такой компонент пытается установить связь с ПК хакера, брандмауэр отображает на экране сообщение-предупреждение.
Нужно отметить, что в настройках браузера есть возможность отключения использования активных компонентов, таких как Java и элементы управления ActiveX. Тем не менее персональные брандмауэры являются более универсальными, и позволяют блокировать использование таких компонентов такими программами, как, например, почтовые клиенты.
Таким образом, можно подвести соответствующие итоги. Для надежного хранения информации и исключения любых сетевых хакерских атак должны выполняться следующие условия:
- компьютер, на котором хранится важная информация, не должен быть подключенным ни к каким сетям (внутренним и Интернет);
- должны быть зашифрованы не только важные данные, а все содержимое жестких дисков;
- используемая система криптозащиты должна иметь возможность создания ложной операционной системы, доступ к которой предоставляется при вводе пользователем определенного кода;
- экран для ввода кода не должен раскрывать факт использования системы криптозащиты, т. е. он должен быть замаскирован под системное сообщение;
- попытки подбора кодов по словарю должны быть пресечены системой криптозащиты;
- переустановка ОС, подключение жесткого диска к другому ПК, работа в ложной ОС не должны выдавать факта использования системы криптозащиты;
- продолжительность работы в ложной системе должна вызывать частичное уничтожение или разрушение структуры зашифрованной информации;
- работа с криптографической системой должна быть максимально прозрачной для пользователей и не должна требовать от них каких-то специализированных знаний или выполнения каких-либо действий с определенной периодичностью[12].