Скачиваний:
0
Добавлен:
17.07.2026
Размер:
778 Кб
Скачать

Анализ трасс атаки

В результате анализа представленного дампа сетевого трафика 1(1).pcapng удалось выявить две последовательные и функционально разграниченные фазы деструктивного воздействия на информационную систему, классифицируемые как отдельные трассы компьютерных атак.

Трасса №1: Дистанционное зондирование и сканирование сетевых портов (tcp Port Scanning)

На данном этапе зафиксирована активность со стороны узла-инициатора с IP-адресом 192.168.1.135, направленная на верификацию архитектуры сетевых служб целевой распределенной системы с IP-адресом 192.168.1.128. Деструктивное воздействие реализовано посредством высокоинтенсивной генерации последовательностей пакетов с установленным флагом SYN в заголовке транспортного протокола TCP, адресованных на широкий спектр портов назначения в минимальный временной интервал. Целью данной процедуры является сигнатурное определение доступных сетевых сервисов для последующей верификации их уязвимостей. В результате выполнения указанной фазы атакующим субъектом был идентифицирован перечень активных портов, обеспечивающих функционирование служб удаленного доступа и обмена данными, а именно: порт 22 (протокол SSH), порт 80 (протокол HTTP), а также порты 139 и 445 (протоколы NetBIOS и SMB соответственно).

Трасса №2: Реализация деструктивного воздействия типа «отказ в обслуживании» (syn-Flood / DoS)

Вторая фаза сетевого взаимодействия представляет собой целевое деструктивное воздействие, направленное на нарушение параметров доступности сервисов атакуемой информационной системы. На основе данных, полученных в ходе предварительной разведки, узлом-источником 192.168.1.135 была инициирована атака класса SYN-Flood, сфокусированная на критически важных сетевых интерфейсах узла 192.168.1.128, функционирующих на портах 80 (HTTP) и 445 (SMB). Атакующее воздействие характеризуется непрерывным направлением массированного потока полуоткрытых запросов на установление TCP-соединения без последующей передачи подтверждающего пакета ACK со стороны отправителя. Данная аномальная интенсивность трафика приводит к исчерпанию системных ресурсов целевой операционной системы, в частности, к переполнению очереди подключений (backlog queue) и деградации вычислительной способности стека протоколов, что влечет за собой полную или частичную потерю работоспособности атакуемых веб- и файловых сервисов для легитимных пользователей.

Рисунок 6. Схематичное представление атаки

Граф атаки представляет собой ориентированный связный граф, отражающий логическую и временную последовательность действий нарушителя безопасности (атакующего субъекта) по отношению к целевому объекту (рисунок 7,8).

Рисунок 7. Трасса 1

Рисунок 8. Трасса 2

Заключение

В ходе выполнения курсовой работы был осуществлен комплексный анализ теоретических аспектов и практических механизмов обеспечения информационной безопасности распределенных вычислительных сетей в условиях деструктивных информационных воздействий.

На основе нормативно-методического инструментария и Банка данных угроз ФСТЭК России сформирован объективный профиль безопасности заданной топологии (включающей маршрутизатор, веб-сервер и рабочие станции). Ключевыми векторами деструктивного воздействия определены угроза отказа в обслуживании (УБИ.6) и угроза нарушения функционирования (УБИ.8).

В соответствии с Методикой ФСТЭК России (на базе CVSS v3.1) произведен расчет критичности симулируемой DoS-уязвимости. Полученное значение ( ) соответствует среднему уровню опасности, что обусловлено доступностью узла из внешней сети при невысокой доле уязвимых компонентов в локальном сегменте. Согласно регуляторным требованиям, данный уровень предписывает устранить недостаток в течение четырех недель.

Хронологический анализ дампа трафика в формате pcapng позволил реконструировать двухфазную атаку внешнего нарушителя: первоначальное дистанционное зондирование (TCP Port Scanning) для выявления открытых портов (22, 80, 445) и последующую целевую реализацию атаки SYN-Flood, приведшую к переполнению очереди подключений.

Для нейтрализации верифицированных угроз предложено внедрение комплекса организационно-технических мер ФСТЭК России, включая фильтрацию сетевого трафика (ЗИС.35.1), контроль целостности ПО (УПД.3.3) и разграничение прав удаленного доступа (УПД.13.3). Разработанные подходы представляют собой эффективную методологическую основу для аудита защищенности современных сетевых конфигураций.

Соседние файлы в предмете Угрозы и уязвимости информационной безопасности компьютерных сетей