Файл: ЗАЩИТА СЕТЕВОЙ ИНФРАСТРУКТУРЫ ПРЕДПРИЯТИЯ ..pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 16.06.2023

Просмотров: 409

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

1 ОБЗОР КОМПОНЕНТОВ СОВРЕМЕННЫХ ЛОКАЛЬНЫХ СЕТЕЙ

2 КЛАССИФИКАЦИЯ УГРОЗ БЕЗОПАСНОСТИ ЛОКАЛЬНОЙ СЕТИ

2.1 Разведывательные атаки

2.2 Сканирование портов и пинг сканирование

2.3 Запросы информации в Интернете

2.4 Атаки доступа

2.5 DOS и распределенные DOS-атаки

2.6 Вирусы, черви и троянские программы

2.7 Атаки прикладного уровня

2.8 Атаки на протоколы управления

3 ОБЗОР МЕР ПО УСТРАНЕНИЮ УГРОЗ БЕЗОПАСНОСТИ В ЛОКАЛЬНЫХ СЕТЯХ

3.1 Предотвращение разведывательных атак

3.2 Предотвращение сканирования портов и пинг-сканирования

3.3 Способы смягчения последствий от атаки на пароль и перенаправления портов

3.4 Смягчение последствий атаки эксплуатации доверия

3.5 Смягчения последствий атак Man-in-the-Middle и переполнения буфера

3.6 Смягчение последствий DOS и распределенные DOS-атак

3.7 Ликвидация вирусов, червей и троянских коней и предотвращение атак прикладного уровня

3.8 Возможности устранения атак на управляющие протоколы

Заключение

Список используемой литературы

Захват пакетов может быть разработан очень легко, когда сетевое приложение отправляет пакеты в обычном виде, без шифрования. Когда пакеты отправляются в простом виде, их легко захватить и получить из них информацию. Захват пакетов можно использовать как средство администрирования для мониторинга и проверки сетевого трафика или как средство атаки.

2.2 Сканирование портов и пинг сканирование

Как сканирование портов, так и пинг cканирование являются наиболее распространенным видом разведывательных атак. Они могут использоваться в качестве административных инструментов или в качестве средств взлома. Сетевой администратор будет использовать это средство для поиска уязвимых служб в сети. Хакер будет использовать, чтобы использовать службы незаконным способом. [11]

С помощью пинг сканирования злоумышленник получит IP-адреса целевой сети. Это можно сделать, отправив протокол ICMP-сообщение (Internet Control message Protocol) ping на каждый IP-адрес целевой сети или отправив сетевой пинг. ICMP-пинг будет отправлять Эхо-запросы к нескольким узлам. Если узел посылает ответные запросы, то компьютер с таким IP-адресом присутствует в сети. Пинг сканирование относится к медленным и старым методам, используемым для сканирования сети.

С помощью сканирования портов злоумышленник может узнать открытые порты и сервисы, которые активны на компьютере с заданным IP-адресом. Сканирование портов выполняется путем отправки ряда сообщений целевым узлам. В зависимости от типа полученного ответа злоумышленник обнаружит, какие порты открыты, какие порты закрыты и какие службы связаны с этим портом. Всем службам присваиваются известные номера портов. Например, простой протокол передачи почты (SMTP) и порт 25. Если сканирование порта обнаружит номер порта 25, злоумышленник узнает, что узел использует SMTP. Чаще всего используются инструменты сканирования портов SAINT, Nmap и Nessus.

2.3 Запросы информации в Интернете

Запросы к Интернету для получения информации о веб-сайте или организации называются запросами к информации в Интернете. Запросы системы доменных имен (DNS) могут предоставлять информацию о конкретных доменах, например, кто владеет доменом и какой адрес назначен этому домену. DNS-крупнейшие и активные распределенные базы данных на планете. Функция DNS заключается в том, чтобы перевести удобочитаемый доменное имя в машиночитаемые IP-адреса.


Злоумышленники могут использовать этот интернет-инструмент, для получения информации из Интернета. Нет способа уменьшить эту угрозу. Предоставляя информацию DNS, организации должны убедиться в том, что должна быть предоставлена только определенная информация, которая не причиняет вреда. [12]

2.4 Атаки доступа

Атаки доступа можно представить, как доступ к сетевому трафику незаконным способом. С помощью атак доступа злоумышленники могут получать данные, получать доступ и могут повышать свои права доступа в сетях или системах. Они используются для получения доступа к конфиденциальным базам данных, веб-счетов и другой конфиденциальной информации. Атака доступа может происходить различными способами. [13]

Атаки доступа состоят из

  • Атака на пароль
  • Эксплуатация доверия
  • Перенаправление портов
  • Атака Man-in-the-middle
  • Переполнение буфера

Рассмотрим каждый их этих методов атаки.

Атаки на пароль. Пароли используются для проверки подлинности пользователей. Пароли являются очень конфиденциальными данными и легко захватываются хакерами, потому что они понятны человеку. Атаки паролей используются для угадывания системных паролей. Это делается путем серии попыток подобрать пароль системы злоумышленником. Атака по словарю является распространенным примером атаки паролем. Атака по словарю будет перебирать все возможные пароли пока не найдет нужный пароль.

Атаки паролем могут осуществляться следующими способами

  • Перебор
  • Троянская программа
  • IP-спуфинг
  • Анализатор пакетов.

Эксплуатация доверия и перенаправление портов. Устройства, работающие в общей среде, должны доверять информации, поступающей от других устройств. Хакеры попытаются использовать это доверие, получив доступ к одному из скомпрометированных устройств в сети. При использовании доверия хакер может прослушивать или отправлять или изменять данные в качестве доверенного пользователя. Например, если хост Демилитаризованной зоны (ДМЗ) скомпрометирован, то злоумышленник может воспользоваться этим для атаки на узел, подключенный к внутреннему интерфейсу брандмауэра.

Атака перенаправления портов - это тип атаки на использование доверия. С помощью взломанного хоста, атака перенаправление порта отправляет все пакеты на другой адрес. Она осуществляется путем установки программного обеспечения проброса портов, такого как HTTPtunnel или NetCat. С помощью перенаправления портов хакер может знать о коммуникациях, ID пользователя/пароле и протоколах, используемыех в сети.


Man-in-the-Middle (MitM) атаки являются одним из самых интересных и сложных атак в плане обеспечении безопасности сети. Атака MitM может быть определена как атака, при которой злоумышленник будет читать и записывать данные, передаваемые между двумя хостами, не зная хостов. Для выполнения этой атаки злоумышленник должен иметь доступ к сетевым пакетам, передаваемым по сети. Атаки MitM также называются атаками на сессии. Атака MitM реализуется с помощью сетевых пакетов и протоколов маршрутизации и транспорта [14].

Основными целями атаки являются:

  • Нанесение ущерба конфиденциальности, целостности и доступности
  • Сбор информации
  • Повреждение передаваемых данных
  • Внедрение новой информации в сетевые сессии

Атака переполнения буфера является наиболее распространенной атакой, которая может поставить под угрозу безопасность компьютерной системы в сетевой среде. Переполнение буфера - это процесс переполнения или перегрузки пространства в буфере. Это делается путем программы, которая записывает данные за выделенный конец буфера в памяти. Переполнение буфера обычно возникает как следствие ошибок и неправильного использования таких языков, как C или C. Атаки переполнения буфера помогают всем существующим вредоносным червям распространяться с одной машины на другую. При атаке переполнения буфера злоумышленник может вставить свой собственный код в компьютер жертвы, чтобы контролировать или компрометировать службы хоста.

2.5 DOS и распределенные DOS-атаки

После разведывательных атак DOS-атаки являются наиболее распространенной формой атак безопасности. DOS-атаки являются наиболее сложными для полного устранения, поскольку они не направлены на получение доступа к сети или информации в сети. Злоумышленники используют DOS-атаки для предотвращения доступа законных пользователей к информации или службам в сети. DOS-атаки также могут быть направлены на целевую сеть, чтобы предотвратить исходящий трафик или предотвратить входящий трафик для определенных сетевых служб. DOS-атаки делают сервисы бесполезными для законного пользователя. DOS-атака может быть выполнена как Flood-атака, атака PingofDeath и SYN-атака. Наиболее распространенным типом атаки DOS, являются распределенные DOS-атаки. [15]

Распределенная DOS-атака использует DOS-атаку на сервер и отправляет в сеть очень большое количество запросов. Чтобы обработать все запросы, сервер использует много времени и резко замедляет свою работу, вследствие чего становится недоступным для законного доступа и использования. Для выполнения распределенных DOS-атак, злоумышленникам требуется очень мало усилий, потому что они могут воспользоваться слабыми сторонами протоколов. Эти атаки очень трудно устранить, поскольку они атакуют трафик, который обычно разрешен в сети.


2.6 Вирусы, черви и троянские программы

Вирус-это вредоносное программное обеспечение, прикрепленное к программе или файлу, способному выполнять определенную нежелательную функцию на компьютере. Вирус может сделать серьезные повреждения, такие как удаление файлов или стирание всего диска. Некоторые вирусы очень просты и не нанесут никакого вреда. Вирус не может распространяться из одной системы в другую без человеческого взаимодействия. Вирус может распространяться путем совместного использования зараженного файла или открытия зараженного файла, или открытия вложения электронной почты, содержащего вирус.

Червь-это подкласс вируса, который может влиять на систему так же, как и вирус. Червь устанавливает свои копии в памяти компьютера и выполняет произвольный код. Черви могут распространяться из одной системы в другую систему без взаимодействия с пользователем. Черви имеют возможность заражать всю сеть. Черви используют преимущества автоматической отправки и получения файлов для распространения.

Троянский конь - это название программного обеспечения, который выглядит полезным, но будет наносить урон после установки или запуска на системе. Троянский конь может нанести серьезный ущерб, как удаление файлов и уничтожения информации на вашей системе. Некоторые трояны просты и не причиняют никакого вреда. Троянские программы не могут воспроизвести, ни повторить себя. Но они могут сделать систему уязвимой для многих атак.

2.7 Атаки прикладного уровня

Атаки прикладного уровня реализуются по-разному. Одним из наиболее распространенных методов является использование известных слабых мест приложений или систем, таких как sendmail, HTTP и FTP. Они показывают пользователю экран, баннер или приглашение, с помощью троянских программ, чтобы ввести данные для входа в систему. Как только пользователь вводит данные, эта программа отправляет данные для входа злоумышленнику. Этот тип атаки является старейшей формой атак прикладного уровня. Новые формы атак уровня приложений используют порты, разрешенные через брандмауэр. Эти атаки включают Java-апплеты и элементы управления ActiveX и пропускают вредоносные программы через открытые порты и загружают их в браузер пользователя. Атаки прикладного уровня никогда не могут быть полностью устранены, поскольку ежедневно обнаруживаются новые уязвимости.


2.8 Атаки на протоколы управления

Для расширения области вычислительной среды за пределы одной локальной сети или нескольких компьютеров требуется набор автоматизированных средств управления сетью. Для работы в среде с несколькими поставщиками необходима система сетевого управления, основанная на стандартизированных протоколах сетевого управления и приложениях. Наиболее часто используемые протоколы управления Simple Network Management Protocol (SNMP), SysLog, Trivial File Transfer Protocol (TFTP) и Network Time Protocol (NTP). Если необходимые меры безопасности не будут приняты, эти протоколы могут быть скомпрометированы

SNMP используется для извлечения информации из сетевого устройства или удаленной настройки параметров устройства. SNMP версии 1 и 2 использует пароли в каждом сообщении в качестве простой формы безопасности. Эти версии SNMP отправляют пароли в виде обычного текста вместе с сообщением. Таким образом, эти версии могут быть перехвачены любым пользователем, у которого по пути к данным между устройством и сервером управления установлен приемник пакетов. SNMP версии 3 позволяет преодолеть эти недостатки путем предоставления аутентификации и шифрования для обмена сообщениями.

Протокол SysLog предназначен для передачи сообщений в виде устройства, настроенного для ведения журнала на сервере syslog, который собирает сведения. Сообщения отправляются в виде обычного текста между управляемым устройством и узлом управления. SysLog не имеет проверки целостности на уровне пакета, чтобы убедиться, что содержимое пакета не было перехвачено и изменено при передаче. Таким образом, злоумышленник может изменить данные SysLog, чтобы запутать администратора сети во время атаки.

TFTP используется для передачи системных файлов или конфигураций по сети. Системные файлы и конфигурации очень важны для защиты, потому что они могут раскрыть всю информацию сети, которая может привести к большому ущербу, как только злоумышленник захватывает данные. TFTP использует протокол UDP для передачи данных между запрашивающим хостом и сервером TFTP. TFTP-сервер также отправляет данные в виде обычного текста, который является уязвимым и может быть перехвачен в пути.

NTP используется для синхронизации часов различных устройств в сети. Синхронизация часов в сети необходима для цифровых сертификатов и правильной интерпретации событий в данных SysLog. Злоумышленник может попытаться провести DOS-атаки на сеть, отправив фиктивные данные NTP через Интернет в попытке изменить часы на сетевых устройствах таким образом, что цифровые сертификаты считаются недействительными. Злоумышленник также может попытаться запутать администратора сети во время атаки, нарушая часы на сетевые атаки. Эти атаки затрудняют сетевому администратору определение порядка событий SysLog на нескольких устройствах.