Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты (Виды защиты информации).pdf
Добавлен: 15.06.2023
Просмотров: 452
Скачиваний: 3
СОДЕРЖАНИЕ
1. Классификация угроз безопасности информации в компьютерных системах
3.1. Организационно-технические и режимные меры и методы.
3.2. Программно-технические способы и средства обеспечения информационной безопасности.
3.3. Организационная защита объектов информатизации
3.4. Правовая защита информации
Некоторые автор предлагают классификацию в зависимости от целей, которые преследует преступник на том или ином этапе совершения преступления:
- Тактические — предназначены для достижения ближайших целей (например, для получения паролей);
- Стратегические — направлены на реализацию далеко идущих целей и связаны с большими финансовыми потерями для автоматизированных информационных систем.
Еще один автор выделяет пять способов совершения неправомерного доступа к компьютерной информации:
- Непосредственное использование именно того компьютера, который автономно хранит и обрабатывает информацию, представляющую интерес для преступника;
- Скрытое подключение компьютера преступника к компьютерной системе или к сети законных пользователей по сетевым каналам или радиосвязи;
- Поиск и использование уязвимых мест в защите компьютерной системы и сетей от несанкционированного доступа к ним (например, отсутствие системы проверки кода);
- Скрытое изменение или дополнение компьютерных программ, функционирующих в системе;
- Незаконное использование универсальных программ, применяемых в аварийных ситуациях.
Существует более устоявшаяся классификация способов, на которую ориентируются большинство авторов и которая построена на основе анализа зарубежного законодательства. В основу данной классификации положен метод использования преступником тех или иных действий, направленных на получение доступа к средствам компьютерной техники с различными намерениями:
- Методы перехвата информации;
- Метод несанкционированного доступа;
- Метод манипуляции;
- Комплексные методы.
НСД возможен при:
• отсутствии системы разграничения доступа;
• сбое или отказе в компьютерных системах;
• ошибочных действиях пользователей или обслуживающего персонала компьютерных систем;
• ошибках в системе распределения доступа;
• фальсификации полномочий.
В процессе обработки и передачи информации техническими средствами компьютерных систем происходят электромагнитные излучения в окружающую среду и наведение электрических сигналов на линии связи, сигнализации, заземлении и разных проводниках. Этот процесс получил название - побочные электромагнитные излучения и наводки (ПЭМИН). ЭМИ и наводки могут быть использованы злоумышленниками, для получения и уничтожения информации в КС представляет модификации программной и технической структуры системы.
Одним из основных источников угроз безопасности информации в КС является использование специальных программ, получивших название “вредоносные программы”. В зависимости от механизма действия вредоносные программы делятся на четыре класса:
- Эксплойт — теоретически безобидный набор данных (например, графический файл или сетевой пакет), некорректно воспринимаемый программой, работающей с такими данными. Здесь вред наносит не сам файл, а неадекватное поведение ПО с ошибкой. Также эксплойтом называют программу для генерации подобных «отравленных» данных.
- Логическая бомба в программе срабатывает при определённом условии, и неотделима от полезной программы-носителя.
- Троянская программа не имеет собственного механизма размножения.
- Компьютерный вирус размножается в пределах компьютера и через сменные диски. Размножение через сеть возможно, если пользователь сам выложит заражённый файл в сеть. Вирусы, в свою очередь, делятся по типу заражаемых файлов (файловые, загрузочные, макро-, автозапускающиеся); по способу прикрепления к файлам (паразитирующие, «спутники» и перезаписывающие) и т. д.
- Сетевой червь способен самостоятельно размножаться по сети. Делятся на IRC-, почтовые, размножающиеся с помощью эксплойтов и т. д.
по вредоносной нагрузке
- Помехи в работе заражённого компьютера: начиная от открытия-закрытия поддона CD-ROM и заканчивая уничтожением данных и поломкой аппаратного обеспечения. Поломками известен, в частности, Win32.CIH.
- Блокировка антивирусных сайтов, антивирусного ПО и административных функций ОС с целью усложнить лечение.
- Саботирование промышленных процессов, управляемых компьютером (этим известен червь Stuxnet).
- Инсталляция другого вредоносного ПО.
- Загрузка из сети (downloader).
- Распаковка другой вредоносной программы, уже содержащейся внутри файла (dropper).
- Кража, мошенничество, вымогательство и шпионаж за пользователем. Для кражи может применяться сканирование жёсткого диска, регистрация нажатий клавиш (Keylogger) и перенаправление пользователя на поддельные сайты, в точности повторяющие исходные ресурсы.
- Похищение данных, представляющих ценность или тайну.
- Кража аккаунтов различных служб (электронной почты, мессенджеров, игровых серверов…). Аккаунты применяются для рассылки спама. Также через электронную почту зачастую можно заполучить пароли от других аккаунтов, а виртуальное имущество в MMOG — продать.
- Кража аккаунтов платёжных систем.
- Блокировка компьютера, шифрование файлов пользователя с целью шантажа и вымогательства денежных средств (см. Ransomware). В большинстве случаев после оплаты компьютер или не разблокируется, или вскоре блокируется второй раз.
- Использование телефонного модема для совершения дорогостоящих звонков, что влечёт за собой значительные суммы в телефонных счетах.
- Платное ПО, имитирующее, например, антивирус, но ничего полезного не делающее (fraudware или scareware (англ.)русск.; см. тж лжеантивирус).
- Прочая незаконная деятельность:
- Получение несанкционированного (и/или дарового) доступа к ресурсам самого компьютера или третьим ресурсам, доступным через него, в том числе прямое управление компьютером (так называемый backdoor).
- Организация на компьютере открытых релеев и общедоступных прокси-серверов.
- Заражённый компьютер (в составе ботнета) может быть использован для проведения DDoS-атак.
- Сбор адресов электронной почты и распространение спама, в том числе в составе ботнета.
- Накрутка электронных голосований, щелчков по рекламным баннерам.
- Скрытый майнинг.
- Файлы, не являющиеся истинно вредоносными, но в большинстве случаев нежелательные:
- Шуточное ПО, делающее какие-либо беспокоящие пользователя вещи.
- Adware — программное обеспечение, показывающее рекламу.
- Spyware — программное обеспечение, занимающееся массовым сбором малоценной информации — например, конфигурации компьютера, каталогов диска, активности пользователя…
- «Отравленные» документы, дестабилизирующие ПО, открывающее их (например, архив размером меньше мегабайта может содержать гигабайты данных и надолго «завесить» архиватор).
- Программы удалённого администрирования могут применяться как для того, чтобы дистанционно решать проблемы с компьютером, так и для неблаговидных целей.
- Руткит нужен, чтобы скрывать другое вредоносное ПО от посторонних глаз.
- Иногда вредоносное ПО для собственного «жизнеобеспечения» устанавливает дополнительные утилиты: IRC-клиенты, программные маршрутизаторы, открытые библиотеки перехвата клавиатуры… Такое ПО вредоносным не является, но из-за того, что за ним часто стоит истинно вредоносная программа, детектируется антивирусами. Бывает даже, что вредоносным является только скрипт из одной строчки, а остальные программы вполне легитимны.
- Анти-чит программы, как встроенные, так и навесные. Являются по своей сути законными программами, но их можно считать нежелательными, так как они не делают ничего, кроме как ставят палки в колеса определённой группе людей.
- Как ни странно, но другое нормальное антивирусное ПО, если одно уже есть. Есть множество видео и инструкций про то, что "два медведя в одной берлоге не уживутся": будут мешать друг другу, "ругаться", пытаться друг друга удалить, занимать ресурсы ЭВМ во время всего этого и т.д., и т.п. Происходит либо у параноиков, которые сознательно ставят себе несколько антивирусов, либо если программа продвигает при установке какой-либо антивирус (как правило либо "каперский", либо "dr.web", flash-player пытается ставить mc-afee), а свой уже есть, и галочки пользователь проглядел.
Классификация моделей кибератак
В феврале 2017 года TAdviser и Sec-Consult составили следующую классификацию моделей кибератак.
Сетевая инфраструктура
Уязвимости протокола канала передачи данных
Проблемы безопасности в слое 2 модели OSI. Модель атаки:
- Разметка 802.1Q и ISL (расстановка тегов)
- ARP-фальсификация
- Взлом шифрования беспроводного соединения
- Истощение адресов DHCP
- Атака с двойным инкапсулированием 802.1Q / вложенной VLAN
- Переполнение MAC
- Манипуляции STP
Уязвимости слоев сетевого и транспортного протокола
Проблемы безопасности в слое 3, 4 and 5 модели OSI. Модель атаки:
- Манипуляции BGP
- Манипуляции EIGRP
- Манипуляции IGRP
- Манипуляции OSPF
- Перехват и анализ сетевых пакетов
- Манипуляции RIP
- Предсказание порядкового номера TCP/IP
- Переполнение SYN
Проблемы с файерволом
Проблемы безопасности, связанные с конфигурацией файервола. Модель атаки:
- Обход правил файервола
- Недостаточная фильтрация пакетов
Уровень исправлений
Уровень исправлений сервера
Возможно применение известных багов программного обеспечения, несмотря на то что патч уже имеется
Модель атаки:
- Использование известных уязвимостей приложений
Конфигурация сервера
Конфигурация сервера / общий тип
Данный класс включает в себя ошибки конфигурации, которые могут быть использованы злоумышленниками, в отношении всех типов серверного программного обеспечения.
Модель атаки:
- Использование учтенных записей по умолчанию
- Перечисление учетных записей пользователей
- Использование опасных методов протоколирования
- Использование несоответствующих разрешений для доступа
- Использование незащищенных функциональных возможностей
- Сбор внутренней информации
- Угадывание паролей
- Считывание незашифрованных конфиденциальных данных
Стандартное программное обеспечение и пропри тарные приложения
Проблемы аутентификации
Веб-приложение не имеет достаточных средств аутентификации для защиты своих ресурсов.
Модель атаки:
- Обход аутентификации
Проблемы авторизации
Неавторизованный или непривилегированный пользователь может получить доступ к ресурсам, которые защищены или должны быть защищены.
Модель атаки:
- Доступ к защищенным функциям
- Доступ к защищенным ресурсам
Проблемы бизнес-логики
Злоумышленник может нарушить бизнес-правила приложения
Модель атаки:
- В зависимости от приложения
Раскрытие информации
Злоумышленник может собирать информацию о внутренних данных приложения или серверном окружении
Модель атаки:
- Сбор информации из комментариев к коду
- Сбор информации из системных сообщений и сообщений об ошибках
- Чтение старых файлов, файлов архивных копий и файлов без внешних ссылок
Способствование атакам со стороны клиента (браузерные атаки)
Этот класс уязвимостей относится к Интернету. В него входят атаки, нацеленные на веб-браузер.
Модель атаки:
- Фальсификация кросс-сайтовых запросов (XSRF)
- Подстановка HTML / кросс-сайтовый сценарий (XSS)
- Расщепление ответа HTTP / подстановка заголовков
- Имитация фреймов
- Фиксация сессии
Проблемы подстановки интерпретатора / проверки введенных данных
Приложение передает введенные параметры в базу данных, в API (программные интерфейсы) операционной системы или в другие интерпретаторы без надлежащей проверки данных.
Модель атаки:
- Доступ к файловой системе
- Подстановка кода
- Подстановка команд
- Подстановка строки форматирования
- Подстановка IMAP/SMTP
- Подстановка LDAP
- Подстановка ORM
- Переполнение буфера символов
- Обход пути
- Подстановка операторов SQL
- Подстановка SSI
- Подстановка XML
- Подстановка Xpath
Проблемы управления состоянием / сессией
Переменные состояния или сессии инициализируются и применяются неверно.
Модель атаки:
- Перечисление идентификаторов сессии
- Использование проблем состояния сессии
Небезопасное управление доверенными данными
Злоумышленник может манипулировать доверенными данными и внутренними данными приложения.
Модель атаки:
- Манипулирование внутренними данными приложения о клиенте
- Чтение внутренних данных приложения / конфиденциальных данных о клиенте
Функциональность, в которой нет необходимости, и небезопасная функциональность
Приложение имеет небезопасную по своей сути функциональность.
Модель атаки:
- Использование приложений-образцов
- Загрузка произвольных файлов
Небезопасные алгоритмы
Использование небезопасных алгоритмов позволяет скомпрометировать уязвимые данные.
Модель атаки:
- Взлом шифрования
- Использование слабого генератора случайных чисел
- Использование слабых/небезопасных алгоритмов шифрования
Уязвимость, приводящая к отказу в обслуживании
Служба может быть выведена злоумышленником из строя.
Модель атаки:
- Использование неограниченного распределения ресурсов
- Блокировка учетных записей заказчиков
Организация обеспечивающая безопасность информации должна носить комплексный характер и основываться на анализе возможных последствий. В анализ последствий входит обязательная идентификация возможных источников угроз, факторов, способных к их появлению и, следовательно, определение новых угроз в безопасности информации. В ходе данного анализа нужно убедиться в том, что всевозможные источники угрозы идентифицированы и сопоставлены с всевозможными факторами уязвимости, присущие объекту защиты.
Поэтому моделирование и классификацию источников угроз и их проявлений, необходимо проводить на основе анализа логической цепочки:
угроза – уязвимость – действие – атака.
Под этими терминами следует понимать:
Источник угрозы – это любые потенциальные носители угрозы безопасности.
Действие [Threat]- это потенциальная или реально существующая опасность, совершения действия или бездействия, направленного против информационных ресурсов, наносящего ущерб собственнику, владельцу или пользователю, проявляющегося в опасности искажения и потери информации.
Уязвимость [Vulnerability]- это присущие объекту информатизации причины, приводящие к нарушению безопасности информации на конкретном объекте и обусловленные недостатками процесса функционирования объекта информатизации, свойствами архитектуры автоматизированной системы, протоколами обмена и интерфейсами, применяемыми программным обеспечением и аппаратной платформой, условиями эксплуатации.
Атака - это возможные действия при взаимодействии источника угрозы через имеющиеся уязвимости.
Как видно из определения, атака - это всегда пара "уязвимость – действие", которая реализует угрозам и приводит к ущербам. Но, анализ последствий предполагает проведение анализа возможного ущерба и выбора методов устроения угроз безопасности информации
Угроз БИ уже очень много. Угроза, как следует из определения, это опасность причинения ущерба, то есть в этом определении проявляется жесткая связь технических проблем с юридической составляющей, чем и является ущерб.