Файл: Защита сетевой инфраструктуры предприятия (Понятие инцидента, его выявление и анализ).pdf
Добавлен: 20.05.2023
Просмотров: 574
Скачиваний: 4
СОДЕРЖАНИЕ
1. Понятие инцидента, его выявление и анализ
1.1. Понятие инцидента и его классификация
1.2. Выявление и анализ инцидента в сетевой инфраструктуре
1.3. Рекомендации по предотвращению и выявлению инцидентов ИБ в сетевой инфраструктуре
2. Сведения о предприятии ООО «Нева»
2.2. Мероприятия по защите сетевой инфраструктуры
3. Методы и средства защиты сетевой инфраструктуры
3.1. Выявление инцидентов и методы защиты с использованием штатных средств
3.2. Выявления инцидентов и методы защиты электронного документооборота и почтовых систем
3.3. Выявления инцидентов и методы защиты, связанных с нарушением антивирусной политики
3.4. Выявление инцидентов и методы защиты от преднамеренной и случайной утечки информации
3.5. Выявления инцидентов и методы защиты от сетевых атак
3.6. Выявление инцидентов и методы защиты с помощью прокси-сервера
Следует отметить, что не любое удаление может быть интерпретировано как злонамеренное. Эта функция используется и при удалении предыдущей версии файла.
Аналогично можно настроить слежение за любым объектом по любым операциям, что может быть использовано при расследовании инцидентов.
Рис.5 Элементы аудита для папки reports
Рис.6 Аудит подключения к сетевому ресурсу C:\reports и удаление файла report-2015-10-20.7z
Журнал Приложений содержит данные, относящиеся к работе приложений и программ (события для регистрации определяются разработчиками этих приложений).
Особо стоит обращать внимание на события «Ошибка», которые могут дать дополнительную информацию не только о сбое приложения, но и о возможном вмешательстве в его работу. Например, как видно на рисунке 7, 19.03.2014 множество событий «Ошибка» с указанием на проблемы с movedb на базе mysql. Таблица connections имеет разрушение и должна быть восстановлена. Этот факт говорит о наличии проблем с БД, которые не обязательно связаны с несанкционированными действиями, но требуют дополнительной проверки. В совокупности с журналом безопасности это событие может быть исследовано.
Рис.7 Журнал Приложений
Журнал Системы содержит события системных компонентов Windows (сбои драйверов, других системных компонентов при загрузке ОС).
И опять внимания заслуживают события «Ошибка», которые требуют исследования. Например, событие 19.09.2014, как показано на рисунке 8, требует изучение. Возможно, была попытка стороннего подключения с уже имеющимся Ip-адресом, но возможна и простая ошибка системного администратора, который не сделал привязку в DHCP-сервере MAC-адресов и IP-адресов ПК.
События преднамеренного завершения (рис. 9) работы ОС тоже заслуживают изучения.
Рис.8 Журнал Системы
Рис.9 Завершение работы ОС
Журнал Setup (Установки) содержит события об установке приложений. Например (рис. 10), сбой при работе службы Mysql. Следует разобраться с причиной остановки службы, возможно, было умышленное воздействие на работу БД.
Рис. 10 Журнал Setup (Система)
На рисунке 11 представлено событие, представляющее интерес. Возможно, была попытка использовать существующий IP-адрес в корыстных целях, а возможно это недоработка системного администраторы при настройке DHCP-сервера. В любом случае, и это событие «Ошибка» заслуживает детального изучения.
Рис.11 Журнал Система. Запрос на использование IP-адреса
Журнал Пересылаемых событий хранит события, собранных с удаленных компьютеров, для этого необходимо инициировать подписку на события. Т.е. при соответствующей настройке можно получить все журналы с рабочих станций для изучения, однако это увеличивает нагрузку на сервер. С этой же целью (если дистанционное подключение к рабочим станциям и просмотр событий Windows затруднен) можно воспользоваться инструментами Kaspersky Endpoint Security в ООО «Нева», которые позволяют получить доступ к любым журналам событий Windows любой рабочей станции ЛВС.
Журналы приложений и служб имеют новый способ логической организации, представления и сохранения событий конкретного приложения, компонента, службы. По ним также можно получить необходимую для анализа информацию, однако указанные журналы имеются не во всех серверных ОС семейства Windows.
После просмотра журналов аудита необходимо оценить групповую политику на предприятии – mmc.exe- gpedit.mmc – политика «Локальный компьютер» - «Параметры безопасности». Изучить политику паролей, найти несоответствия (рис.12).[16] В случае возникновения инцидента с утечкой учетных данных (например, обнаруженного при просмотре журнала аудита) инициировать смену пароля, настроить уровень сложности и блокировку. При настройке режимных предприятий желательно использовать touch memory для Windows-аутентификации.
Если «Локальная политика» - «Политика аудита» была выполнена в полном объеме, то можно получить дополнительную информацию по аудиту процессов и системных событий (рис.13).
«Локальная политика» – «Назначение прав пользователя» позволить изучить привилегии отдельного пользователя, найти несоответствия и исправить их (рис.14).
«Брандмауэр Windows в режиме повышенной безопасности» позволяет настроить правила FireWall и NAT. Изучить, с помощью чего организован доступ к Интернету и соответствующие правила: маршрутизатора, сервера доступа или FireWall-а. Найти несоответствия и уязвимые места (рис.15).[17]
Рис.12 Политика паролей
Рис.13 Политика аудита
Рис.14 Назначение прав пользователя
Рис.15 Настройка Брандмауэра
Некоторые Firewall-ы производят анализ проходящего трафика с определением принадлежности каждого пакета к конкретному соединению с учетом того, кем, когда было инициировано соединение, его активность.
Политика «Локальный компьютер» - «Конфигурация пользователя» тоже дает много информации для изучения. Например, желательно проверить настройки IE, которые влияют на безопасный доступ к интернету. В частности, эти настройки важны при работе с информационными порталами, системами электронного документооборота и электронными площадками. Недостаточно проработанная политика безопасности может привести к утечке служебной информации (рис.16).
Рис.16 Настройки Internet Explorer
3.2. Выявления инцидентов и методы защиты электронного документооборота и почтовых систем
Распространение систем электронного документооборота позволяет приобрести гибкость при хранении и обработке информации, а с другой стороны повышает риски потерь ценной информации.
Атаки на электронную почту:
1. Перехват сообщений – с использованием программ-сниферов или используя несовершенство протокола SMTP. Необходимо установить сложность пароля, периодическую смену пароля, мониторить сеансы использования почтового аккаунта средствами почтовых систем (например, почтовый домен Google в ООО «Нева» – рис.17), обновлять антивирусное ПО.
- Атаки на почтовые клиенты – с использованием активного кода, помещенного в тело почтового сообщения; переполнение буфера; запись и чтение локальных данных с помощью языка HTML или активных вложений; открытие исходящих клиентских соединений. Необходимо обновлять антивирусное ПО, желательно использовать нераспространенные почтовые системы, настроить почтовый клиент на отказ от автоматического открытия писем (для избегания запуска активных вложений), настроить почтовый клиент на просмотр писем в txt-формате, шифровать конфиденциальную переписку, использовать программы фильтрации спама.[18]
- Атаки на почтовый ящик – подбор пароля к почтовому ящику; разрушение почтового ящика с помощью мейлбомберов (путем переполнения спамом). Необходимо установить сложность пароля, периодическую смену пароля, мониторить сеансы использования почтового аккаунта средствами почтовых систем, в крайнем случае сменить почтовый ящик.
- Социальная инженерия – запрос на установку вспомогательного ПО или предоставления логина/пароля для выполнения какого-либо действия мошенническим путем через почтовое сообщение. Необходима бдительность, неразглашение своих учетных данных, не использовать подсказки для восстановления пароля.
В качестве примера рассмотрим бесплатный почтовый домен ООО «Нева» на базе mail.google.com. В настройках аккаунта Google можно указать на каких устройствах будет использоваться наш аккаунт и каким образом мы хотим получить информацию о подозрительных действиях, как показано на рис.17.
Рис.17 Детализированная информация об использовании текущего аккаунта почтового домена google
На рисунке видно, что нашим аккаунтом пользовались в указанные даты, если имеет место быть НСД, то необходимо принять все меры по предотвращению повторного инцидента: настроить сложность пароля, установить новый пароль, указать данные для восстановления пароля в случае необходимости (резервный почтовый ящик и номер телефона). В случае пересылки конфиденциальной информации и информации, содержащей коммерческую тайну лучше воспользоваться специальными системами электронного документооборота (СКБ-Контур, VipNet, Сбербанк-online и т.п.), подразумевающими наличие защищенного соединения и криптографической защиты.
Если часть наших данных из почтового ящика была удалена злоумышленНевами (и из корзины в том числе), то восстановить деловую переписку не удастся, поскольку данных продукт Google бесплатный и имеет ряд функциональных ограничений. При использовании платных решение, например Exchange Server, вся информация об электронном документообороте будет храниться на локальном сервере (при соответствующей настройке): логи событий, сами почтовые сообщения будут дублироваться. Таким образом, можно будет восстановить удаленные данные.
Атаки на системы электронного документооборота. При использовании систем электронного документооборота нужно обратить особое внимание на организацию защищенного соединения. Т.е. должны быть тщательным образом прописаны правила Nat для ПК с доступом к системам электронного документооборота (СКБ-Контур, Клиент-банк, Сбербанк online, Vipnet и т.п.), доступ в Интернет должен быть открыт только по правилам Nat для определенных IP-адресов и портов систем электронного документооборота.
С помощью программы сканирования портов (свободно распространяемой online) можно провести анализ открытых/закрытых портов для анализа (рис. 18).
Процедура хранения и передачи электронно-цифровых подписей (ЭЦП) должна быть закреплена в приказе, для выявления круга лиц, имеющих доступ к криптографическим средствам защиты. Все носители ЭЦП должны храниться в запираемых ящиках (сейфах) закрываемых и опечатываемых помещениях с целью предотвращения потери или компрометации ЭЦП. Все эти мероприятия необходимо проверить и провести анализ, в ООО «Нева» данные мероприятия реализованы.
Рис.18. Сканер портов online
В случае утечки (искажения) информации, передаваемой через системы электронного документооборота необходимо также проанализировать логи ПО, организующего электронный документооборот.
При использовании систем электронного документооборота следует по возможности использовать услугу СМС-оповещения подключений и подключений по разовому паролю, отправляемому на номер телефона, который был указан при регистрации. Это позволит даже при потере или компрометации ЭЦП (например, если был сделан дубликат) защититься от НСД.
При установке ЭЦП лучше использовать носители информации – защищенные от взлома рутокены, а так же усилить ЭЦП добавочным паролем при подписи документов.
3.3. Выявления инцидентов и методы защиты, связанных с нарушением антивирусной политики
Любая вычислительная сеть, как и стационарный ПК, должны иметь средства антивирусной защиты, поскольку в любом случае будете иметь место обмен информации (по сети или с помощью стационарных носителей информации).
В ООО «Нева» используется антивирусный продукт Kaspersky Endpoint Security 10 (KES) – платформа безопасности, при использовании которой можно централизованно осуществлять мониторинг, управлять и защищать IT-инфраструктуру организации.
В ходе проверки с использованием KES можно определить:[19]
-
- актуальность антивирусных баз;
- актуальность обновлений Windows;
- наличие уязвимостей ПО и возможность их устранения;
- наличие вирусных атак;
- наличие антивирусных заражений;
В KES предусмотрено создание отчетов разного плана (о вирусах, об уязвимостях, о реестре программ, об ошибках и несовместимостях программ), которые могут значительно облегчить процесс обнаружения и устранения инцидентов (рис.19, 20).
Рис.19 Отчет об уязвимостях
Все события классифицируются по степени важности, особое внимание стоит обратить на критические события, в частности вирусные атаки (рис. 21).
Рис.20 Отчет об ошибках