- •Задание на курсовую работу
- •Содержание
- •Теоретическое введение
- •Формулировка определений и их свойств
- •1. Анализ сетевых уязвимостей и механизмов реализации деструктивных информационных воздействий
- •2. Методология моделирования угроз на основе классификации фстэк России
- •3. Математический аппарат Марковских процессов в задачах оценки надежности сетевых элементов
- •Решение поставленной задачи Сетевая конфигурация
- •4. Метрики количественного анализа уязвимостей и расчет уровня критичности
- •5. Теоретические принципы сигнатурного и хронологического анализа сетевого трафика
- •Формирование угроз
- •Граф состояний
- •Расчет уровня критичности уязвимости
- •Анализ трасс атаки
- •Трасса №1: Дистанционное зондирование и сканирование сетевых портов (tcp Port Scanning)
- •Трасса №2: Реализация деструктивного воздействия типа «отказ в обслуживании» (syn-Flood / DoS)
- •Заключение
- •Список использованных источников
Анализ трасс атаки
В результате анализа представленного дампа сетевого трафика 1(1).pcapng удалось выявить две последовательные и функционально разграниченные фазы деструктивного воздействия на информационную систему, классифицируемые как отдельные трассы компьютерных атак.
Трасса №1: Дистанционное зондирование и сканирование сетевых портов (tcp Port Scanning)
На данном этапе зафиксирована активность со стороны узла-инициатора с IP-адресом 192.168.1.135, направленная на верификацию архитектуры сетевых служб целевой распределенной системы с IP-адресом 192.168.1.128. Деструктивное воздействие реализовано посредством высокоинтенсивной генерации последовательностей пакетов с установленным флагом SYN в заголовке транспортного протокола TCP, адресованных на широкий спектр портов назначения в минимальный временной интервал. Целью данной процедуры является сигнатурное определение доступных сетевых сервисов для последующей верификации их уязвимостей. В результате выполнения указанной фазы атакующим субъектом был идентифицирован перечень активных портов, обеспечивающих функционирование служб удаленного доступа и обмена данными, а именно: порт 22 (протокол SSH), порт 80 (протокол HTTP), а также порты 139 и 445 (протоколы NetBIOS и SMB соответственно).
Трасса №2: Реализация деструктивного воздействия типа «отказ в обслуживании» (syn-Flood / DoS)
Вторая фаза сетевого взаимодействия представляет собой целевое деструктивное воздействие, направленное на нарушение параметров доступности сервисов атакуемой информационной системы. На основе данных, полученных в ходе предварительной разведки, узлом-источником 192.168.1.135 была инициирована атака класса SYN-Flood, сфокусированная на критически важных сетевых интерфейсах узла 192.168.1.128, функционирующих на портах 80 (HTTP) и 445 (SMB). Атакующее воздействие характеризуется непрерывным направлением массированного потока полуоткрытых запросов на установление TCP-соединения без последующей передачи подтверждающего пакета ACK со стороны отправителя. Данная аномальная интенсивность трафика приводит к исчерпанию системных ресурсов целевой операционной системы, в частности, к переполнению очереди подключений (backlog queue) и деградации вычислительной способности стека протоколов, что влечет за собой полную или частичную потерю работоспособности атакуемых веб- и файловых сервисов для легитимных пользователей.
Рисунок 6. Схематичное представление атаки
Граф атаки представляет собой ориентированный связный граф, отражающий логическую и временную последовательность действий нарушителя безопасности (атакующего субъекта) по отношению к целевому объекту (рисунок 7,8).
Рисунок 7. Трасса 1
Рисунок 8. Трасса 2
Заключение
В ходе выполнения курсовой работы был осуществлен комплексный анализ теоретических аспектов и практических механизмов обеспечения информационной безопасности распределенных вычислительных сетей в условиях деструктивных информационных воздействий.
На основе нормативно-методического инструментария и Банка данных угроз ФСТЭК России сформирован объективный профиль безопасности заданной топологии (включающей маршрутизатор, веб-сервер и рабочие станции). Ключевыми векторами деструктивного воздействия определены угроза отказа в обслуживании (УБИ.6) и угроза нарушения функционирования (УБИ.8).
В соответствии с Методикой ФСТЭК России (на базе CVSS v3.1) произведен расчет критичности симулируемой DoS-уязвимости. Полученное значение ( ) соответствует среднему уровню опасности, что обусловлено доступностью узла из внешней сети при невысокой доле уязвимых компонентов в локальном сегменте. Согласно регуляторным требованиям, данный уровень предписывает устранить недостаток в течение четырех недель.
Хронологический анализ дампа трафика в формате pcapng позволил реконструировать двухфазную атаку внешнего нарушителя: первоначальное дистанционное зондирование (TCP Port Scanning) для выявления открытых портов (22, 80, 445) и последующую целевую реализацию атаки SYN-Flood, приведшую к переполнению очереди подключений.
Для нейтрализации верифицированных угроз предложено внедрение комплекса организационно-технических мер ФСТЭК России, включая фильтрацию сетевого трафика (ЗИС.35.1), контроль целостности ПО (УПД.3.3) и разграничение прав удаленного доступа (УПД.13.3). Разработанные подходы представляют собой эффективную методологическую основу для аудита защищенности современных сетевых конфигураций.
