Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Информационная безопасность в организациях. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
616 Кб
Скачать

Приложение 2

Стек протоколов TCP/IP

Стек изначально был разработан по инициативе министерства обороны США в конце 1970-х годов и предназначался для связи экспериментальной сетиARPAnet с другими сателлитными сетями. Он представляет из себя набор общих протоколов для разрозненных вычислительных сред.

Большой вклад в развитие стека TCP/IP внес Калифорний-

ский университет в Беркли (University of California, Berkeley),

реализовав данный набор протоколов в своей версии операционной системы (ОС) UNIX. Данная ОС оказалась весьма востребованной на развивающемся рынке информационных технологий и ее широкое распространение привело к господству стека протоколов TCP/IP в области межсетевого взаимодействия. Именно на основе данной технологии заработала развивающаяся глобальная компьютерная сеть Internet.

В 1986 году создан международный Инженерный совет Интернета (Internet Engineering Task Force, IETF), который по сей день вносит наиболее существенный вклад в развитие архитектуры и протоколов Internet. Содержание технических спецификаций и стандартов публикуется в виде «Рабочих предложений» (Request for Comments, RFC), по сути являющихся серией пронумерованных информационных документов, выпускаемых в настоящее время под эгидой IETF.

Как уже упоминалось выше, соответствие уровней стека TCP/IP уровням модели OSI достаточно условно (по сути уровни TCP/IP можно поставить в соответствие четырем верхним уровням модели OSI).

Уязвимости протоколов сетевого взаимодействия связаны с особенностями их программной реализации и обусловлены ограничениями на размеры применяемого буфера, недостатками процедуры аутентификации, отсутствием проверок правильности служебной информации и др.1

1 Галатенко В. А. Основы информационной безопасности. — М., 2004. — 264 с.

81

Таблица 2

Уязвимости отдельных протоколов стека протоколов TCP/IP(v4)

Наименование

Соответствие

Характеристика уязвимости

Содержание нарушения

протокола

уровню OSI

 

безопасности информации

1

2

3

4

FTP (File Transfer

Прикладной,

1. Аутентификация на

Возможность перехвата

Protocol) —

представи­

базе открытого текста

данных учетной записи

протокол пере-­

тельный,

(пароли пересылаются в

(имен зарегистрирован-

дачи файлов по

сеансовый

незашифрованном виде).

ных пользователей,

сети

 

2. Доступ по умолчанию.

паролей).

 

 

3. Наличие двух откры-­

Получение удаленного

 

 

тых портов

доступа к хостам

Telnet — прото­

Прикладной,

Аутентификация на базе

Возможность перехвата

кол управления

представи­

открытого текста (пароли

данных учетной записи

удаленным

тельный,

пересылаются в неза­-

пользователя.

терминалом

сеансовый

шифрованном виде)

Получение удаленного

 

 

 

доступа к хостам

UDP — протокол

Транспорт-

Отсутствие механизма

Возможность реализации

передачи данных

ный

предотвращения пере-­

UDР-шторма.

без установления

 

грузок буфера. Отсутст­ ­

В результате обмена

соединения

 

вие проверки доставки

пакетами происходит

 

 

пакетов адресату

существенное снижение

 

 

 

производительности

 

 

 

сервера. Вероятность

 

 

 

потери информации в

 

 

 

процессе передачи

ARP — протокол

Сетевой

Аутентификация на базе

Возможность перехвата

преобразования

 

открытого текста (инфор-­

трафика злоумышлен­ ­

IP-адреса в физи­

 

мация пересылается в

ником

ческий адрес

 

незашифрованном виде)

 

RIP — протокол

Транспорт-

Отсутствие аутенти­фи­

Возможность перенаправ­

маршрутной

ный

кации управляющих

ления трафика через хост

информации

 

сообщений об изменении

злоумышленника

 

 

маршрута

 

TCP — протокол

Транспорт-

Отсутствие механизма

Существенное снижение

управления пере-­

ный

проверки корректности

скорости обмена и даже

дачей

 

заполнения служебных

полный разрыв произ­

 

 

заголовков пакета

вольных соединений по

 

 

 

протоколу TCP

DNS — протокол

Прикладной,

Отсутствие средств

Фальсификация ответа

установления

представи-

проверки аутенти­фи­

DNS-сервера

соответствия

тельный,

кации полученных

 

мнемонических

сеансовый

данных от источника

 

имен и сетевых

 

 

 

адресов

 

 

 

IGMP — прото­

Сетевой

Отсутствие аутенти­фи­

Возможность подделки

кол передачи

 

кации сообщений об

маршрута. Приводит к

сообщений о

 

изменении параметров

остановке операционных

маршрутизации

 

маршрута

систем Win9x/WinNT

82

 

 

 

Окончание табл. 2

 

 

 

 

 

1

2

3

4

 

SMTP — прото­

Прикладной,

Отсутствие поддержки

Возможность подделы­ ва­ ­

кол обеспечения

представи­

аутентификации заго­-

ния сообщений электрон­ ­

сервиса доставки

тельный,

ловков сообщений

ной почты, а также адреса

сообщений по

сеансовый

 

отправителя сообщения

электронной

 

 

 

 

почте

 

 

 

 

SNMP — прото­

Прикладной,

Отсутствие поддержки

Возможность достижения

кол управления

представи­

аутентификации заго­-

максимальной пропуск­

­

маршрутиза­ то­ ­

тельный,

ловков сообщений

ной способности сети

 

рами в сетях

сеансовый

 

 

 

В табл. 2 перечислены уязвимости нескольких протоколов стека TCP/IP, обусловленные «на уровне идеи». У этих же протоколов имеются и другие уязвимости, которые обусловлены ошибками и недоработками в их реализации, потенциальной возможностью наличия в них «закладок», вредоносных программ и т. д. Кроме того, с течением времени ПО, в котором реализована поддержка этих протоколов, обновляется. Соответственно, каждая новая версия ПО может содержать в себе новые ошибки или «закладки».

Отметим также, что существуют протоколы с поддержкой шифрования процедуры авторизации, установленной сессии и передаваемых данных (например, SFTP, SSH). При этом и такие протоколы нельзя назвать полностью безопасными в силу неизбежных ошибок в их реализации, а также неидеальной криптографической составляющей.

Для систематизации описания множества уязвимостей программных сетевых протоколов и ПО используется единая база данных (БД) уязвимостей CVE (Common Vulnerabilities and Exposures), в разработке которой принимали участие специалисты многих известных компаний и организаций, таких как

MITRE, ISS, Cisco, BindView, Axent, NFR, L-3, CyberSafe, CERT, Carnegie Mellon University, институт SANS и т. д. Эта БД посто-

янно пополняется и используется при разработке многочисленныхпрограммныхсредстванализазащищенностиипреждевсего средств мониторинга сетей.

83

Учебное издание

Ревнивых Александр Владимирович

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ В ОРГАНИЗАЦИЯХ

Учебное пособие

Подписано в печать 17.07.2018. Гарнитура Times New Roman.

Формат 60×84/16. Усл.-печ. л. 4,88. Тираж 100 экз.

Новосибирский государственный университет экономики и управления «НИНХ»

630099, г. Новосибирск, ул. Каменская, 56

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]