Файл: Защита сетевой инфраструктуры предприятия. Обзор технологий обеспечения защиты компьютерных сетей.pdf
Добавлен: 22.05.2023
Просмотров: 548
Скачиваний: 6
Классификацию всех видов угроз информационной безопасности компьютерных сетей проводят по признакам [9]:
-
- природа возникновения:
- угрозы естественного характера;
- искусственные угрозы;
- преднамеренность проявлений:
- угрозы, обусловленные случайностью действий и/или угрозы, обусловленные ошибками в действиях сотрудников;
- угрозы, связанные с преднамеренностью действий злоумышленников;
- непосредственные источники угроз:
- угрозы, связанные с действием природной среды;
- угрозы, связанные с действиями человека;
- угрозы, связанные с работой штатных программных продуктов;
- угрозы, связанные с работой вредоносного ПО;
- положение источников угроз:
- угрозы, исходящие от источников, расположенных за пределами контролируемой зоны;
- угрозы, исходящие от источников, расположенных в пределах контролируемой зоны;
- угрозы, исходящие от источников, имеющих доступ к аппаратному обеспечению сети;
- угрозы от источников внутри системы;
- по уровню зависимости от активности системы:
- угрозы, проявляемые в независимости от активности системы;
- угрозы, проявляемые только при осуществлении автоматизированной обработки информации;
- степень воздействия на систему:
- угрозы пассивного характера;
- угрозы активного характера;
- этапы доступа сотрудников или программных продуктов к ресурсам системы:
- угрозы, проявляемые на этапе предоставления доступа к ресурсам системы;
- угрозы, проявляемые после получения доступа к ресурсам системы;
- методы доступа к ресурсам системы:
- угрозы, связанные с использованием прямых стандартных путей доступа к ресурсам системы;
- угрозы, связанные с использованием скрытых нестандартных путей доступа к ресурсам системы;
9. текущее место расположения данных, хранимых и обрабатываемых в системе:
- угрозы, связанные с доступом к данным, хранящимся на внешних устройствах;
- угрозы, связанные с доступом к данным в ОЗУ;
- угрозы, связанные с доступом к данным, циркулирующим в линиях связи;
- угрозы, связанные с доступом к информации, отображаемой на терминалах или печатаемой на принтерах.
Таким образом, виды угроз для компьютерных сетей могут быть разнообразными. Далее приведены примеры некоторых видов угроз, каждой из которых сопоставляются технологические решения, подкрепленные документационным обеспечением (таблица 1):
Таблица
Типовые угрозы безопасности информации сетевых ресурсов
|
Угрозы |
Технологии защиты |
Документационное обеспечение |
|
Осуществление визуального съёма отображаемых данных (в присутствии посторонних лиц в процессе обработки данных) |
Блокирование экрана с использованием электронных ключей |
Список выделенных помещений |
|
Активность вредоносного ПО |
Установка АВЗ |
«Инструкция по обеспечению антивирусной защиты» |
|
Сетевые атаки |
Криптографическая защита |
Журнал настроек криптографического ПО |
|
Аппаратные закладки |
Тестирование аппаратных систем |
«Акт тестирования устройств на наличие закладок» |
|
Программные закладки |
Тестирование программных систем |
«Акт тестирования программ на наличие закладок» |
|
Несанкционированное копирование баз данных |
Внедрение системы разграничения доступа |
Матрицы доступа |
|
Накопление пользовательских данных |
Периодическая очистка временных файлов |
Инструкция по работе с ПО |
|
Ошибки в ПО |
Подготовка данных для разработчиков |
«Акт об устранении ошибок» |
|
Ошибочные действия работников |
Комплекс защитных мер |
«Лист ознакомления пользователей с инструкциями» |
|
Чрезвычайные ситуации |
Резервное копирование |
«Порядок эвакуации носителей информации при возникновении ЧС» |
|
Компрометация электронной подписи |
Вывод из строя скомпрометированных ключей |
«Инструкция по генерации ключей электронной подписи» |
|
Компрометация паролей |
Смена паролей |
«Инструкция по обеспечению парольной защиты» |
Диаграмма возможного ущерба от угроз информационной безопасности приведена на рисунке 2.
Рисунок 2 - Диаграмма возможного ущерба от угроз информационной безопасности сетевых ресурсов
Как показано на рисунке 2, ущерб, обусловленный нарушениями требований информационной безопасности, может быть как прямым, связанным с потерей конфиденциальных данных, временными и материальными затратами на восстановление функциональности информационной системы, так и вторичным, связанным с потерей репутацией фирмы, разглашениями инцидентов в СМИ, возможными появлениями каналов постоянного перехвата информации.
Таким образом, для каждой из угроз ИБ сопоставляется свой тип решений технологического и организационного характера, что при комплексном применении повышает общую защищённость системы.
Архитектура защиты информации определяется структурой телекоммуникационной сети предприятия, типом обрабатываемой информации, моделью нарушителя. Таким образом, средства защиты информации необходимо выбирать в соответствии с актуальными угрозами. Выбор оптимальных решений в области защиты информации необходимо производить на основании результатов моделирования угроз с использованием соответствующего математического аппарата.
2.3 Обзор программного обеспечения, используемого в технологиях сетевой безопасности
Обеспечение функциональности локальных сетей представляет собой основную задачу работы администраторов безопасности информационных систем. В процессе управления локальными сетями и работы с системами обеспечения сетевой безопасности в части защиты от угроз сетевых атак специалистами проводятся работы по диагностике аппаратного обеспечения коммуникационных систем, анализу сетевого трафика, активности пользователей, прикладных программных комплексов, пользовательских рабочих станций. Основные инструменты для решения задач администрирования систем сетевой включают [8]:
- программное обеспечение для решения задач управления серверными операционными системами;
- системы по мониторингу и диагностике ЛВС;
- специализированное программное обеспечение для решения задач по обеспечению сетевой защиты информации;
- утилиты для управления ЛВС, моделированию трафика;
- системы управления сетевыми узлами, запущенными программами, процессами, сетевыми приложениями;
- утилиты для управления дополнительными функциями (обеспечение работы прокси-серверов, настройка профилей пользователей и т.п.).
В процессе управления ресурсами ЛВС возможно возникновение необходимости решения задач, связанных с учетом сетевых характеристик узлов локальной сети (IP-адресов, технических характеристик, данных об ответственных пользователях, установленном набор программ, наличии сетевых узлов в сети и параметров получаемых от них откликов). Данный функционал реализован в специализированных программах – сетевых утилитах. Проведем анализ функционала сетевых утилит, которые позволяют проводить диагностику уязвимостей информационно -телекоммуникационных сетей, определим область их возможного использования.
- Friendly Pinger
Основными функциями данного программного средства являются [3]:
- Визуализация компьютерной сети в анимированной форме;
- Отображение активности сетевых узлов;
- Одновременное выполнение команды «ping» на выбранные сетевые узлы с протоколированием результатов;
- Оповещение в случае остановки/запуска серверов;
- Учет установленного программного и аппаратного обеспечения всех компьютеров в сети;
- Мониторинг подключения к рабочей станции в разрезе пользователей и занятости файлов;
- Назначение внешних команд (например, telnet, tracert, net.exe) устройствам;
- Поиск HTTP, FTP, e-mail и других сетевых служб;
- Отображение состояния сети на рабочем столе или Web странице;
- Графический TraceRoute;
- Открытие сетевых узлов в проводнике, а также в окнах файловых менеджеров;
- Проведение мониторинга на активность внешних сетевых узлов;
- Наличие функции создания дистрибутива с настройками текущей сети.
Friendy Pinger–эффективное средство мониторинга и инвентаризации небольших локальных сетей, имеющее русскоязычный интерфейс. Кроме стандартных возможностей подобных программ, Friendly Pinger позволяет использовать встроенные команды, вызываемые из контекстного меню объекта на карте сети, и передать им некоторые внутренние переменные, что превращает программу в некий центр управления локальной вычислительной сетью, которая позволяет выполнять, например, следующие действия [3]:
- включение, выключение, перезагрузку удаленных компьютеров;
- получать доступ к удаленному рабочему столу;
- подключаться к сетевым службам компьютеров локальной сети;
- подключаться к терминальным службам;
- производить принудительное завершение любого процесса на удалённом компьютере
В целом, встроенные команды FriendlyPinger позволяют системным администраторам расширять функционал программы в соответствии с возникающими задачами управления сетью.
В настоящее время продукт с поддержки снят, последняя версия датирована 2011г.
- NetView – программа для управления локальной сетью.
К основным возможностям данной программы относятся [4]:
- Хранение информации о сети в специальном файле, созданном программой;
- Опрос сети при старте программы с автоматическим добавлением новых узлов;
- Работа с дополнительными плагинами, поставляемыми разработчиком;
- Поддержка управляющих скриптов;
- Наличие API для доступа из сторонних программ;
- Работа в режиме сервиса операционной системы;
- Автопроверка на включение сетевого узла;
- Анализ сетевого трафика;
- Работа с FTP-серверами;
- Встроенное средство рассылки сообщений;
- Подключение сетевых дисков с различными учетными данными.
- Deerfield VisNetic Firewall
Deerfield VisNetic Firewall – программное обеспечение для работы системных администраторов. Функционал данного ПО: построение списка компьютеров локальной (определяемой в сетевом окружении) или любой сети, заданной диапазоном IP-адресов. С помощью протокола Netbios запрашивается следующая информация [5]:
- NBTSTAT (список имен netbios и MAC address);
- Вывод данных о подключении к домену, временной зоне;
- Native OS (версия ОС), Lan man manager (версия менеджера Lan man);
- Выделение списков общих ресурсов;
- Netbrowserlist (только для компьютера являющегося Masterbrowser);
- Отображение списка пользовательских доменных имён;
- Отображение списка активных пользователей;
- Отображение списков активных сетевых подключений с каждой рабочей станции;
Кроме того программа имеет возможности сканирования в диалогах "Network scanner" и "Filter Scanner" наличия общеупотребимых TCP и UDP сервисов. Также реализована возможность построения текстовых отчетов.
Основные возможности[5]:
- Просмотр общих файловых ресурсов в локальной сети;
- Просмотр/подключение и отключение ресурсов в удаленном режиме;
- Поиск и проверка паролей к ресурсам для всех версий Windows. Вывод дополнительной информации по функциям netbios;
- Сканирование диапазона ip адресов на общеупотребительные сервисы, запрос функций netbios;
- Сканирование диапазона ip адресов на заданные порты/сервисы;
- DnsResolver;
- Наличие telnet - клиента;
- Наличие клиента smtp протокола;
- Вывод статистики по сетевым подключениям - NetStat.
Сравнительная характеристика функционала сетевых утилит приведена в таблице 2.
Таблица 2
Сравнительная характеристика дополнительного сетевого ПО
|
Friendly Pinger |
Deerfield VisNetic Firewall |
NetView |
|
|
Построение карты сети |
+ |
+ |
+ |
|
Наличие встроенного языка |
+ |
- |
+ |
|
Наличие API |
- |
- |
+ |
|
Управление сетевыми узлами |
+ |
- |
+ |
|
Сканирование портов |
+ |
+ |
+ |
|
Подключение дополнительных плагинов |
- |
- |
+ |
|
Учёт установленного ПО |
+ |
- |
+ |
|
TelNetклиент |
- |
+ |
- |
|
Рассылка сообщений |
+ |
- |
+ |
|
Поддержка анализа Android-устройств |
- |
- |
+ |
|
Вывод списка MAC-адресов |
- |
+ |
- |
|
Работа с FTP |
- |
+ |
+ |
|
Средства анализа трафика |
- |
+ |
+ |
|
Условия распространения |
Бесплатно |
Бесплатно |
Бесплатно, с оплатой дополнительных плагинов |
|
Поддержка |
Прекращена |
Присутствует |
Присутствует |