Файл: Защита сетевой инфраструктуры предприятия (Уязвимости систем информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 26.05.2023

Просмотров: 323

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Глава 2. Свойства, тип и архитектура защиты сетей

2.1 Свойства защиты сетей инфраструктуры

В настоящее время сфера безопасности стремительно прогрессирует в разработке как вертикального, так и горизонтального подхода к защите от угроз. В то же время предпринимаются действия по наращиванию числа функций обнаружения аномального поведения, внедряемых в традиционные средства защиты на основе сигнатур. В таблице 1, расположенной ниже, представлена систематика типов средств защиты по отношению к их размещению. Средства обнаружения на основе сигнатур и аномального поведения могут применяться на конечных узлах, т. е. на настольных, портативных компьютерах и серверах или в сети, т. е. на устройствах защиты, подключенных к сети.[3]

• Программа-агент Cisco Security Agent с функциями обнаружения аномального поведения

• В большинство программных средств, обеспечивающих защиту от неизвестных атак, будут добавлены функции обнаружения аномального поведения (данные средства будут доступны через несколько кварталов).

Таблица 1. Типы защиты и устройства

Тип средства защиты

На базе конечного узла

На базе сетевых устройств

Сигнатурный

Антивирусное программное обеспечение

Персональные межсетевые экраны

Системы обнаружения и предотвращения вторжений

Журналы межсетевого экрана

Поведенческий

Средства обнаружения сетевых аномалий (NBAD)

Протокол Netflow

Cisco Anomaly Guard

Система мониторинга, анализа и ответной реакции Cisco MARS

Отличным примером, демонстрирующим принцип работы системы сетевой защиты от угроз, является транспортная система, т. е. система обеспечения порядка на дорогах и регистрации водителей и транспортных средств. Транспортное средство (ТС) движется по дороге. У него есть идентификационный номер, позволяющий однозначно идентифицировать ТС; аналогичным образом каждый компьютер определяется по уникальному MAC-адресу. Каждое ТС зарегистрировано в органах дорожной полиции которые выдают сертификат или документ о регистрации, а также номерной знак, идентифицирующий ТС и владельца, а также их происхождение. Человек, сдавший экзамен по вождению, получает водительское удостоверение, содержащее информацию о водителе и категории транспортных средств, которыми он может управлять. После прохождения техосмотра ТС водителю выдается соответствующий документ, определяющий состояние ТС или соответствие нормативам.


Предположим, что ТС было остановлено сотрудником дорожной полиции. Сотрудник дорожной полиции прежде всего проверяет номерной знак, регистрацию и водительское удостоверение для определения полномочий водителя. Одним словом, сертификаты проверяются на подлинность и на наличие данных о водителе. Затем выполняется сравнение всей полученной информации с записями в базе данных, которую дорожная полиция использует для оценки уровня опасности, который представляет водитель. Если окажется, что водительское удостоверение просрочено, его обладатель может лишиться прав на управление транспортным средством. За просроченный документ о прохождении техосмотра на водителя налагается штраф, а также может быть изъято водительское удостоверение до приведения ТС в соответствие нормативам. За частое превышение скорости водитель может временно или навсегда лишиться прав на управление ТС. Водитель, чье поведение вызывает подозрение в употреблении алкоголя или наркотических средств, немедленно лишается водительского удостоверения как минимум до выяснения обстоятельств.

Данные водительского удостоверения и число нарушений или отсутствие таковых, по существу, являются сигнатурой типа угрозы, которую представляет собой водитель. Невозможность водителя остановленного ТС связно разговаривать является поведением, позволяющим сотруднику дорожной полиции отнести задержанного к другому типу угроз.

Одним словом, объединение механизмов определения сигнатур и обнаружения аномального поведения, функционирующих в сетевой среде, обеспечивает защиту от угроз безопасности предприятия нового поколения.

2.2 Архитектура защиты от угроз безопасности предприятия нового поколения

В основе архитектуры защиты от угроз безопасности предприятия нового поколения лежат три базовых компонента. Эта архитектура представлена Приложение 1.

Программное обеспечение клиента или конечных узлов: Первым компонентом архитектуры защиты от угроз безопасности предприятия является программное обеспечение клиента или главного узла. Примерами клиентского программного обеспечения являются средство защиты от неизвестных угроз (Anti-X), программа-агент безопасности Cisco Security Agent (CSA) и программа-агент Cisco Trust Agent (CTA). Это программное обеспечение является первостепенным механизмом мгновенной ответной реакции на атаки. Его задача заключается в сдерживании атаки до ее распространения по сети предприятия и заражения других систем. Кроме того, клиентское программное обеспечение записывает информацию о состоянии конечного узла, включая версию операционной системы и антивирусного ПО, данные о файлах, использование памяти, запущенных программах, информацию о чтение и записи файлов, пространстве динамического распределения памяти и пр. Все эти данные анализируются механизмом контроля доступа к сети, который будет рассмотрен ниже.


Существуют три основные категории клиентов или класса пользователей. Пользователями могут быть штатные сотрудники, подрядчики или гости. Пользователи получают доступ к сети предприятия, используя широкий спектр средств подключения, таких как локальные сети, беспроводные локальные сети, протоколы IPSec и SSL, мобильные беспроводные сети и пр., независимо от географического места. Уровень контроля, который имеют ИТ-подразделения над конечными узлами, варьируется. ИТ-подразделения имеют максимальный контроль над штатными сотрудниками и подрядчиками и минимальный контроль над конечными узлами гостей.

Механизм контроля доступа и сетевой безопасности: второй компонент архитектуры представляет собой набор функций безопасности встроенных сетей. Встроенные функции безопасности, используемых для управления доступом к сети и предотвращать угрозы, которые сумели избежать первой линии обороны сети. Прежде чем принять решение произвольно конечную узел доступа к ИТ-ресурсам для проведения анализа состояния. Если политика безопасности определяется набор отдел узел несоответствия уже карантин VLAN, чтобы соответствовать. Между тем, на экране пользователя может всплывающем меню с инструкциями для приведения системы в соответствие. Второй компонент архитектуры обеспечивает ИТ-организациям инструменты для идентификации пользователей и узлы, которые могут получить доступ все ИТ-ресурсы в сети. Дни, в которых каждый сотрудник подключен к сети, может иметь универсальный доступ ко всем ИТ-ресурсам, давно прошли. Доступ механизм контроля для управления доступом не только к сети, но и ко всем сетевым ресурсам. Во время контроля доступа процедуры, пользователь может быть назначен определенное качество обслуживания, после чего оно будет осуществляться сетевых служб многоуровневой. клиентское программное обеспечение клиентов, которые ИТ-отделы не может контролировать, размещаются в тесте, чтобы проанализировать свои системы сканирования на наличие возможностей для атак и политики безопасности, которые надлежащим образом ограничить доступ к сетевым ресурсам.

Сдерживание распространения атак является вторым наиболее важной функцией межсетевого экрана после выполнения контроля доступа. На основе механизма сдерживания положить горизонтальную технологию защиты угроза говорилось выше. Механизм сдерживания сети обеспечивает безопасную инфраструктуру для сбора данных и, в случае обнаружения аномального поведения, сигнализация. С сетью сигнализации может сдержать атаку, блокируя порты, потоки данных, VLAN, и т.д .. Возвращаясь к аналогии выше, двигаясь дорожное транспортное средство можно сказать, что сеть изоляция эквивалентно установке препятствия при обнаружении подозрительного диапазон для его задержания, прежде чем они успели убежать и даже больше вреда. Автоматический механизм регулировки и сетевой изоляции имеет сложную структуру, он основан на разветвленном процессе управления, используя набор официальных частей сервера.[4]


Набор служебных серверов: Сотрудник дорожной полиции выполняет поиск идентификационной информации о ТС в общенациональной базе данных. Сеть предприятия использует набор служебных серверов для тех же целей. Этот набор представляет собой третий компонент архитектуры защиты от угроз безопасности предприятия. Во время процедуры контроля доступа сеть проверяет состояние клиента и посылает запрос на несколько баз данных, а также систем контроля политик безопасности с целью идентификации клиента и определения его полномочий. Механизм аутентификации, авторизации и аудита (AAA), который некогда использовался для контроля удаленного доступа, теперь играет новую и более значимую роль в защите сети предприятия. Служебные сервера, содержащие информацию об объединенных службах каталога, профилях сотрудников и устройств, службах AAA и пр., опрашиваются с целью разделения пользователей на классы с определенными правами доступа.

Кроме контроля политик доступа к сети, служебные сервера осуществляют управление сетевой конфигурацией для поддержки механизма сетевого сдерживания, а также обеспечивает централизованное представление о защищенности сети. Механизм, приводящий в действие процесс изменения сетевой конфигурации, например, блокирование подсетей, виртуальных частных сетей, портов, потоков данных и пр., находится на стадии разработки. В основе этого механизма будет лежать анализ данных обнаружения аномального поведения и сигнатур в реальном масштабе времени Служебные сервера будут способны в реальном времени взаимодействовать с функциями защиты, которые будут выдавать предупреждения, а также предоставлять информацию о сигнатурах самых последних атак и профилях поведения - таким образом, сети смогут предпринимать соответствующие ответные действия при обнаружении этих атак. Очевидно, что ИТ-подразделения поначалу будут осторожно и периодически задействовать автоматизированную систему безопасности.

Контекст сигнала тревоги или поведение будет во многом определять характер ответных действий сети по отражению атаки. По этому принципу работают диспетчеры службы экстренной помощи, оценивая опасность события по содержанию телефонного разговора. Если голос обращающегося в службу экстренной помощи с сообщением о чрезвычайном происшествии является относительно спокойным, диспетчер вызовет на место происшествия машину скорой помощи. Если же сообщающий о происшествии находится в истерике и на заднем плане слышны выстрелы, вслед за которыми раздаются крики, ответным действием может быть выезд группы захвата, наряда милиции и машин скорой помощи. Таким же образом содержание сигнала тревоги будет определять ответные действия по отражению сетевой атаки.


2.3 Свойства архитектуры защиты от угроз безопасности предприятия

Архитектура защиты от угроз безопасности предприятия будет разработана через несколько бизнес циклов. Достоинством сетевого подхода к защите от угроз является возможность включения в систему безопасности существующих устройств, программного обеспечения защиты от неизвестных атак и служебных серверов, которые могут быть уже установленными в сети. Характерным свойством архитектуры защиты от угроз безопасности предприятия является возможность автоматической и адаптивной выработки ответных действий по отражению угроз в реальном масштабе времени. Никакой другой подход не обеспечит контроль над текущим беспорядочным процессом отражения атак.

С каждым этапом реализации архитектуры возможности ИТ-подразделений по контролю ИТ-ресурсов будут увеличиваться. Для повышения эффективности существующей системы безопасности не всегда требуется реализовать все три компонента архитектуры. Клиентское программное обеспечение позволяет немедленно повысить эффективность системы безопасности. Во многих организациях решение по реализации такого клиентского программного обеспечения, как CSA, принимается на основе сопоставления эксплуатационных расходов и основных капитальных затрат. Другими словами, реализация клиентского программного обеспечения позволяет ИТ-подразделениям предотвращать большую часть атак от вторжений в сеть, а также избежать расходов, связанных с отражением этих атак, восстановлением и очисткой систем. Далее можно реализовать механизм контроля доступа к сети, который позволяет еще больше смягчать последствия распространения атак. На реализацию механизма сетевого сдерживания атак потребуется больше времени.

Однако по мере реализации компонентов архитектуры возможности ИТ-подразделений по управлению будут увеличиваться. Процесс сопровождения системы безопасности претерпит коренные изменения, которые будут заключаться в переходе от оперативных исправлений к упреждающему процессу по управлению обновлениями и автоматическому отражению атак в реальном времени.

С течением времени реализованная архитектура защиты от угроз безопасности предприятия позволит обеспечить постоянный контроль системы безопасности, наблюдение и обслуживание сети, а также анализ ее защищенности. Также будет обеспечена загрузка последних обновлений баз сигнатур, что позволит заблаговременно обнаруживать атаки и предотвращать их распространение. Атаки, обошедшие систему защиты, будут сдерживаться и отражаться сетью в реальном масштабе времени – это обеспечит экономию временных и эксплуатационных затрат ИТ-персонала на отражение этих атак, а также позволит предотвратить проблемы, связанные с замешательством и возможным несоответствием нормативным документам, которые вызывают беспокойство современных корпораций. Для снижения вероятности чрезмерной реакции сети на угрозы с целью их автоматического сдерживания сеть будет предпринимать ответные действия на основе анализа содержания поступающих сигналов тревоги.