Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Рохтин Я.А. лекция 12

.docx
Скачиваний:
1
Добавлен:
01.05.2025
Размер:
20 Кб
Скачать

Конспект лекции: Уязвимости VPN и системы анализа защищённости

Лекция 12. Проблемы уязвимости VPN

1. Утечка VPN-трафика

Одна из критических уязвимостей VPN — случайная передача трафика в открытом виде. Это происходит не из-за ошибок в сервере или клиенте, а вследствие внезапного разрыва VPN-соединения. Например, при использовании утилит сканирования (таких как Nmap) VPN-соединение может прерваться, но сканер продолжит работу, отправляя данные с реального IP-адреса пользователя, минуя защищённый туннель.

Рекомендации: контролировать состояние VPN-соединения при запуске сетевых утилит. Использовать механизмы автоматического восстановления соединения.

2. Проблема двойного стека протоколов (IPv4 и IPv6)

Современные системы часто поддерживают оба протокола, но многие VPN-решения не работают с IPv6. В результате, пока IPv4-трафик передаётся через защищённый туннель, IPv6-пакеты могут отправляться в открытом виде через локальный роутер.

Рекомендации: отключать IPv6 на клиентских устройствах при использовании VPN. Выбирать VPN-решения с поддержкой IPv6 или настраивать фильтрацию IPv6-трафика.

Лекция 14. Классификация систем анализа защищённости

1. Показатель защищённости (AC)

Защищённость системы определяется тремя факторами:

1. Адекватность механизмов защиты — способность перекрывать все возможные пути реализации угроз.

2. Эффективность механизмов защиты — стойкость к попыткам обхода или преодоления.

3. Величина ущерба — потенциальные последствия успешной атаки.

2. Нормативная база

Основные стандарты для оценки защищённости: общие критерии оценки безопасности ИТ (ISO 15408) — международный стандарт для сертификации продуктов. ISO 17799 — руководство по управлению информационной безопасностью. Руководящие документы (РД) Гостехкомиссии России — национальные требования к защите информации.

3. Методы анализа защищённости

Типовая методика включает:

Анализ исходных данных — изучение характеристик системы.

Оценка рисков — выявление угроз и их потенциального воздействия.

Анализ механизмов безопасности:

Организационный уровень (политики, документация).

Технический уровень (конфигурации сетевых устройств, серверов).

Сканирование сети:

Внешнее (из интернета) для выявления уязвимостей, видимых извне.

Внутреннее для проверки защищённости ресурсов локальной сети.

Анализ конфигураций — проверка настроек ОС и приложений на соответствие шаблонам безопасности.

4. Программные средства анализа

Сетевые сканеры (например, Nmap) — выявляют уязвимости на сетевом уровне.

Недостатки: высокая нагрузка на сеть, длительное время сканирования.

Средства системного уровня (например, CIS Scoring Tool, MBSA) — анализируют конфигурации ОС и приложений.

Интеллектуальные агенты — автоматизируют контроль защищённости (например, проверка целостности файлов, обновлений).

5. Уровни защищённости

Level 1 (Базовый) — минимальные требования для систем, подключённых к интернету.

Level 2 (Продвинутый) — повышенные меры безопасности для критически важных систем.

3