- •Задание на курсовую работу
- •Содержание
- •Теоретическое введение
- •Формулировка определений и их свойств
- •1. Анализ сетевых уязвимостей и механизмов реализации деструктивных информационных воздействий
- •2. Методология моделирования угроз на основе классификации фстэк России
- •3. Математический аппарат Марковских процессов в задачах оценки надежности сетевых элементов
- •Решение поставленной задачи Сетевая конфигурация
- •4. Метрики количественного анализа уязвимостей и расчет уровня критичности
- •5. Теоретические принципы сигнатурного и хронологического анализа сетевого трафика
- •Формирование угроз
- •Граф состояний
- •Расчет уровня критичности уязвимости
- •Анализ трасс атаки
- •Трасса №1: Дистанционное зондирование и сканирование сетевых портов (tcp Port Scanning)
- •Трасса №2: Реализация деструктивного воздействия типа «отказ в обслуживании» (syn-Flood / DoS)
- •Заключение
- •Список использованных источников
4. Метрики количественного анализа уязвимостей и расчет уровня критичности
Для объективной оценки степени опасности обнаруженных уязвимостей и приоритизации процесса их устранения используется методология количественного анализа, основанная на расчете числовых индексов критичности. В качестве стандартизированного базиса для подобных вычислений выступает международная система CVSS, адаптированные положения которой интегрированы в отечественные методические материалы по оценке уровня критичности уязвимостей информационных систем.
Расчет итогового показателя критичности осуществляется на основе агрегирования нескольких групп метрик, включая базовые, временные и контекстные параметры. Базовые метрики отражают неизменяемые характеристики самой уязвимости, определяя необходимый уровень привилегий злоумышленника, вектор распространения атаки и степень потенциального влияния на конфиденциальность и целостность данных. Временные и контекстные параметры позволяют скорректировать базовую оценку с учетом текущей доступности средств защиты, наличия публичных эксплойтов и специфики архитектуры конкретной целевой сети. Математические формулы, применяемые для расчета, преобразуют качественные оценки параметров в итоговый балл, варьирующийся в диапазоне от нуля до десяти. Полученное числовое значение позволяет соотнести уязвимость с конкретным уровнем опасности, что необходимо для верификации рисков в исследуемой сетевой топологии.
5. Теоретические принципы сигнатурного и хронологического анализа сетевого трафика
Заключительным этапом исследования защищенности сетевой конфигурации является верификация теоретических моделей путем анализа реального или симулированного сетевого трафика. В основе данного процесса лежит метод пассивного перехвата пакетов данных, транслируемых по каналам связи между узлами распределенной системы. Перевод сетевого интерфейса в режим promiscuous mode позволяет осуществлять регистрацию всех проходящих пакетов, независимо от их адреса назначения, с последующим сохранением структуры данных в специализированных лог-файлах формата pcap.
Идентификация следов компьютерной атаки в зарегистрированном массиве данных осуществляется с помощью сигнатурного и хронологического анализа. Хронологический анализ предполагает выстраивание последовательности сетевых событий на временной шкале, что позволяет обнаружить аномальные всплески активности или нетипичную периодичность запросов. Сигнатурный подход базируется на поиске специфических признаков, характерных для конкретных типов деструктивных воздействий, внутри заголовков и полезной нагрузки пакетов. Такими признаками могут выступать аномальные комбинации флагов в заголовках TCP-сегментов, несоответствие длины пакетов стандартам протокола или наличие известных вредоносных последовательностей байт, совокупность которых формирует трассу атаки и позволяет детально реконструировать действия нарушителя.
Решение поставленной задачи Сетевая конфигурация
Была составлена следующая конфигурация:
Рисунок 1. Сетевая конфигурация
Роль каждого объекта:
Злоумышленник: Внешний узел, находящийся за пределами контролируемой зоны. Использует специализированное программное обеспечение для генерации аномального потока пакетов (например, SYN-Flood), направленных на перегрузку сетевых ресурсов.
Маршрутизатор (Шлюз безопасности): Пограничное устройство, которое принимает весь входящий трафик из интернета, фильтрует его по базовым правилам и перенаправляет легитимные запросы во внутреннюю сеть. В процессе атаки он первым принимает на себя удар.
Web-Сервер: Целевой элемент информационной системы, на котором функционирует веб-сайт организации. Обладает уязвимостью в сетевом стеке (или операционной системе), из-за которой не может обработать миллионы полуоткрытых соединений одновременно, что приводит к заполнению буфера памяти и падению сервиса (DOS-атака).
