Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Международные основы и стандарты информационной безопасности финансово-экономических систем. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
983 Кб
Скачать

DoS и DDoS-атаки — это атаки на вычислительную систему с целью выведения ее из строя. Если атака проводится одновременно с большого числа компьютеров, то ее называют DDoS-атака.

Виды DoS-атак:

ошибка в программном коде, приводящая к обращению к неиспользуемому фрагменту адресного пространства, выполнению недопустимой инструкции или другой необрабатываемой исключительной ситуации, когда происходит аварийное завершение программы-сервера — серверной программы;

недостаточная проверка данных пользователя, приводящая к бесконечному либо длительному циклу или повышенному длительному потреблению процессорных ресурсов(вплотьдоисчерпанияпроцессорныхресурсов) либо выделению большого объема оперативной памяти (вплоть до исчерпания доступной памяти);

флуд — атака, связанная с большим количеством обычно бессмысленных или сформированных в неправильном формате запросов к компьютерной системе или сетевому оборудованию, имеющая своей целью или приведшая к отказув работесистемыиз-за исчерпания системныхресурсов — процессора, памяти или каналов связи;

атака второго рода — атака, которая стремится вызвать ложное срабатывание системы защиты и таким образом привести к недоступности ресурса1.

Спам является источником целого ряда серьезных проблем. Выливаются в существенные суммы порождаемые спамом лишний трафик, за который приходится платить пользователю электронной почты, нагрузка на сервера, от которой страдают почтовые провайдеры и локальные

1 См.: DoS-атака // Википедия: свободная энциклопедия:

сайт. URL: http://ru.wikipedia.org/wiki/DoS-атака (дата обращения: 22.02.2013).

41

сети организаций, затраты рабочего времени сотрудников.

Всилу своей анонимности он является отличным инструментом для мошенничества, рекламы нелегальных, поддельныхиконтрафактныхтоваров, распространенияпорнографии и других преступлений. Кроме того, спам является средством доставки вредоносного кода. При этом вредоносная программа может находиться как в приложении к письму, так и на сайте, который откроется по ссылке из спамписьма. Помимо этого, спамом как платформой часто пользуются фишеры, чтобы заманить пользователей на поддельные сайты, созданные для хищения конфиденциальной информации. Также стоит учесть и экономический аспект.

В2009 г. потери российской экономики от спама составили около 14,1 млрд руб. (доходы же российских спамеров составили 3,744 млрд руб.).

Основная трудность в борьбе со спамом заключается в том, что спам — явление международное. Законы же против спама имеют территориальные границы и могут различаться не только в разных странах, но и в пределах одной страны, или вовсе отсутствовать. Конечно, такое положение затрудняет привлечение преступников к ответственности.

Первым государством, которое прибегло к законодательным ограничениям, касающимся распространения спама, стали США. С 1998 г. в различных штатах стали появляться специальные законы о спаме. Они предусматривают обязательность идентификации отправителя и наличия механизма отписки (т. е. отказа от дальнейшего получения сообщений), а также запрещение фальсификации заголовков писем. В основном эти законы направлены против коммерческого спама, но в ряде штатов запрещен и некоммерческий спам. За нарушение данных законодательных ограничений была установлена уголовная (штраф до 10 тыс. дол. или лишение свободы на срок до пяти лет) и гражданскоправовая ответственность (возмещение получателю по 500 дол. за каждое сообщение и провайдеру до 25 тыс. дол. за день рассылки). В 2001 г. в США был принят первый феде-

42

ральный закон — Unsolicited Commercial Electronic Mail Act of 2001 (UCEMA). Он давал пользователям право исключать свои электронные адреса из списков рассылки маркетинговых компаний, которые впредь будут обязаны сообщать об этом праве и включать в текст письма адрес, по которому с ними можно связаться. Компании, которые не будут соблюдать новое законодательство, могут подвергнуться штрафу в размере от 50 до 500 тыс. дол.

Примеру США последовали и другие страны. Естественно, антиспамовые законы разных государств различаются. Но, несмотря на это, многие базируются на следующих ключевых моментах:

принципopt-in (рассылканедолжнаприходитьпользователю, если он на нее не подписывался);

принцип opt-out (пользователь должен всегда иметь возможность отписаться от рассылки);

в письме должен быть четко указан отправитель, корректно заполнено поле «From», не должна быть подделанаинформацияобисточникесообщенияиопрохождении его через почтовые сервера;

заголовок сообщения должен отражать содержание письма, в рекламных письмах должна стоять соответствующая пометка;

вписьмедолжныбытьконтактыотправителя, вчастности действительный обратный адрес;

недолжноиспользоватьсяпрограммноеобеспечение для сбора адресов.

Принцип opt-in — наиболее важный элемент антиспамовых законов — принят почти везде. Однако существуют различияиограничения. Так, вВеликобританииантиспамовые прецедентные меры касаются только писем, посланных на частные адреса пользователей, т. е. спам, отправленный на рабочие адреса, не подпадает под действие антиспамового закона. В Германии разрешены рекламные рассылки в

43

случае, если пользователь в прошлом что-то покупал у ком- пании-рекламодателя.

Один из наиболее известных законов против спа-

ма — американский Controlling the assault of non-solicited pornography and marketing act (CAN-SPAM Act of 2003), под-

писанный Президентом США Дж. Бушем 16 декабря 2003 г. Согласноему, незапрошеннаякоммерческаярассылкадолжнабытьсоответствующимобразомпомечена(втемеписьма должна быть пометка «AD», от аdvertisement — реклама), должна включать физический адрес компании-отправителя и давать получателю возможность отписаться. Также закон запрещает сбор адресов электронной почты путем просмотра веб-узлов и автоматический подбор адресов методом подстановки. Наказанием за нарушение CAN-SPAM Act может быть штраф (до 6 млн дол.) и даже тюремное заключение (до пяти лет). Однако в данном законе отсутствует принцип opt-in: предварительное согласие пользователя на получение рассылки не требуется. Иначе говоря, фактически разрешено отправлять любое количество сообщений электронной почты, если они имеют корректный обратный адрес и соответствуют принципу opt-out. Но даже несмотря на это, закон довольно эффективен. Первый приговор частному лицу с использованием CAN-SPAM Act был вынесен в 2005 г. Джереми Джейнсу, которого осудили на девять лет лишения свободы.

Наиболее суров в настоящее время австралийский An act about spam, and for related purposes (Spam act 2003). Он требует обязательного предоставления пользователю информации об отправителе сообщения и возможности отписки и запрещает использование программного обеспечения для сбора электронных адресов. Кроме того, требуется предварительноесогласиеполучателя. Штрафызарассылку спама, определенные в этом законе, весьма высоки и могут достигать 1,1 млн австрал. дол. (около 800 тыс. дол. США) за каждое нежелательное письмо, отправленное по множеству адресов. При этом в борьбу со спамом правительство

44

Австралии активно вовлекает интернет-провайдеров, которым предписано выявлять зомби-компьютеры в сетях (зараженные компьютеры пользователей, рассылающие вредоносные программы и спам) и помогать пользователям лечить инфицированные машины. Также для пользователей созданудобныйинструментотправкижалобнаспам: достаточно нажать одну кнопку, чтобы образец нежелательного письма попал в государственные органы, в задачу которых входит борьба со спамерами.

30 марта 2006 г. Китай принимает антиспамовый закон

Regulations on Internet e-mail services, в котором учитывает-

ся опыт других стран в этой области, кроме того, в нем есть несколько интересных нововведений. Этот Закон построен по принципу opt-in, при этом даже при наличии предварительного согласия получателя рекламная рассылка должна иметь пометку «AD». Также в Законе сказано, что отправитель должен предоставить пользователю возможность отписки (opt-out). Запрещены использование программного обеспечения для сбора адресов и продажа адресов. Кроме того, китайский антиспамовый закон регулирует деятельность провайдеров: перед тем как начать предоставлять услуги электронной почты, провайдер должен зарегистрироваться и получить лицензию у правительства; за различные нарушенияпровайдерымогутбытьоштрафованыилишены лицензии.

2.3. ПРОБЛЕМЫ УЯЗВИМОСТИ ПОЛЬЗОВАТЕЛЕЙ WI-FI-СОЕДИНЕНИЙ

Wi-Fi — одна из самых перспективных технологий на сегодняшний день в области компьютерной связи. Технологией Wi-Fi называют один из форматов передачи цифровыхданныхпорадиоканалам. Изначальноустройства Wi-Fi были предназначены для корпоративных пользовате-

45

лей, чтобы заменить традиционные кабельные сети. Для проводной сети требуется тщательная разработка топологии сети и прокладка вручную многих сотен метров кабеля.

Сеть WLAN (беспроводная локальная сеть) — вид локальной вычислительной сети (LAN), использующий для связи и передачи данных между узлами высокочастотные радиоволны, а не кабельные соединения. Это гибкая система передачи данных, которая применяется как альтернатива кабельной локальной сети внутри одного офиса, здания или в пределах определенной территории. Данная технология позволяет экономить средства за счет отсутствия необходимости прокладывать метры кабеля, а простота установки не отнимает время на сложные ремонтно-технические работы. Расширение и реконфигурация сети для WLAN не является сложной задачей: пользовательские устройства можно интегрировать в сеть, установив на них беспроводные сетевые адаптеры.

Беспроводные сети используют радиочастоты, поскольку радиоволны внутри помещения проникают через стены

иперекрытия. Диапазон или область охвата большинства систем WLAN достигает 160 м в зависимости от количества

ивида встреченных препятствий. Скорость работы беспроводной сети сравнима со скоростью кабельной сети. Точно так же, как и в обычной сети, пропускная способность сети WLAN зависит от ее топологии, загрузки и расстояния до точки доступа. Количество пользователей практически неограниченно. Его можно увеличивать, просто устанавливая новые точки доступа. С помощью перекрывающихся точек доступа, настроенных на разные частоты, беспроводную сеть можно расширить за счет увеличения числа пользователей в одной зоне.

Однако технология Wi-Fi имеет ряд серьезных недостатков, главным из которых является сложность сохранения конфиденциальности пользователей.

Если для проникновения в обычную сеть злоумышленнику необходимо физически к ней подключиться, то в слу-

46

чае с Wi-Fi все намного проще — нужно всего лишь находиться в зоне приема сети. Какой вред может нанести хакер, проникший в вашу сеть? Кроме банального доступа к конфиденциальным файлам, это может быть рассылка спама от вашего имени, воровство интернет-трафика, прослушивание незащищенных разговоров и т. д. Сегодня сети Wi-Fi используют три основных алгоритма шифрования данных:

WEP, WPA и WPA2.

Самый популярный стандарт шифрования WEP может бытьотносительнолегковзломандажеприправильнойконфигурации (из-за слабой стойкости алгоритма). Несмотря на то что новые устройства поддерживают более совершенный протокол шифрования данных WPA и WPA2, многие старые точки доступа не поддерживают его и требуют замены. Кроме того, даже протокол WPA не гарантирует полную безопасность. Семисимвольный пароль WPA, состоящий из одних только строчных букв, вскрывается методом грубой силы в течение 11 часов. Для более сложных паролей нужны дни. Но и это не так много, а ведь WPA считается — и по праву — очень надежной защитой.

Кроме того, очень часто пользователи сетей Wi-Fi подвергаются опасности по собственной вине или по вине компаний, предоставляющих услуги беспроводной связи. Британская страховая компания CPP провела эксперимент, проверив безопасность 40 тыс. сетей Wi-Fi в шести крупнейших городах страны. Он показал, что 20 тыс. из них вообще не имели пароля для доступа или базового шифрования. Однако даже многие сети, защищенные паролем, специалисты способны взломать в течение нескольких секунд.

В рамках эксперимента по «этическому взлому» эксперты CPP провели в каждом из городов по полчаса, используя свободно доступное всем программное обеспечение для получения доступа к как можно большему числу беспроводных сетей.

Почти четверть сетей Wi-Fi не были закрыты паролем для доступа, несмотря на то что 82 % британцев уверены в

47

их полной безопасности. Впрочем, даже для защищенных сетей логины и пароли удавалось подбирать очень быстро. Так, в час экспериментаторы подбирали по 350 логинов и паролей, сидя в центре города в кафе или магазинах.

Эти факты свидетельствуют о том, что любая информация, которая передается через публичные сети, легко может быть доступна хакерам.

Джейсон Харт, старший вице-президент компании CryptoCard, который и выступил «хакером» в рамках эксперимента CPP, подчеркнул, что сейчас для взлома сетей злоумышленникам совсем не нужны какие-либо сложные инструменты— всенеобходимоеможнополучитьвсвободном доступе.

Следует отметить, что с ростом числа смартфонов и беспроводных сетей хакерам становится все легче взламывать логины и пароли, получая доступ к электронной почте, аккаунтам в социальных сетях, онлайн-банкингу пользователей и другой информации. Поэтому так важно заботиться о своей безопасности не только компаниям, но и частным лицам.

Недавно весь Интернет был взбудоражен еще одной новостью, относящейся к несовершенству безопасности сетей Wi-Fi. Было выпущено дополнение для Firefox, позволяющее получать доступ к чужим аккаунтам в Facebook и Twitter. Речь идет об использовании открытых сетей Wi-Fi, в которых не шифруются данные. Если раньше можно было стать жертвой лишь хорошо осведомленных хакеров, то теперь кибершпионаж доступен каждому.

Facebook и Twitter, а также ряд других сервисов, не использующих шифрование при передаче данных, теперь точно лучше не использовать в открытых сетях Wi-Fi. Разработчик Эрик Батлер выложил в открытый доступ расширение Firesheep для браузера Firefox, позволяющее получить доступ к чужим учетным записям в двух самых популярных социальных сетях в мире. Причем все, что требу-

48

ется, — просто установить дополнение в свой браузер и вы уже видите в окошке Firesheep всех, кто заходил в одну из социальных сетей. Нажав на соответствующую пиктограмму, вы получаете доступ к компьютеру жертвы.

Если это произойдет с вами, то вы, скорее всего, даже не узнаете, как ваша переписка уже будет досконально изучена. Это дополнение по умолчанию может работать с огромным количеством популярнейших сервисов: Amazon. com, BaseСamp, bit.ly, Cisco, CNET, Dropbox, eNom, Evernote, Facebook, Flickr, GitHub, Google, Hacker News, Windows Live ID, New York Times, Pivotal Tracker, Slicehost, Tumblr, Twitter, WordPress, Yahoo!, Yelp. Этим список не ограничится, так как к Firesheep можно подключить скрипты, с помощью которых можно получить доступ и к другим сервисам, так что

вближайшее время может появиться возможность взламывать и учетные записи в социальной сети «ВКонтакте».

Кнастоящему времени число загрузок этого расширения превысило 562 тыс., и в Сети, и в прессе развернулось бурное обсуждение юридических и этических аспектов его применения1. Сам Эрик Батлер считает, что основная задача Firesheep — это привлечение внимания к недостаткам

всистеме безопасности многих популярных сайтов. В отличие от некоторых специалистов, он не сомневается в легальности использования Firesheep — хотя и не для доступа

кчужим учетным записям без разрешения. Батлер высоко оценил реакцию Mozilla — разработчиков Firefox. Они не собираются бороться с его расширением, а реализуют в браузере технологии, упрощающие использование шифрования, но оно должно поддерживаться на стороне сайтов, и ответственность лежит прежде всего на них.

Эти факты говорят нам о том, что сегодня, когда сети Wi-Fi ужесталираспространеннымявлениемипрочновош-

1 См.: Крылов Г. О. Международный опыт правового регулирования информационной безопасности и его применение в Российской Федерации: автореф. дис. … канд. юрид. наук. М., 2007.

49

ли в наш обиход, стоит более грамотно подходить к вопросу их защиты от несанкционированного доступа. Причем об этом нужно задуматься не только разработчикам программного обеспечения и компаниям, предоставляющим услуги, но и пользователям. Иначе последствия могут быть очень серьезными, ведь сети Wi-Fi зачастую используются в офисах транснациональных корпораций и даже в государственных структурах.

2.4.ПРОБЛЕМЫ АВТОРСКОГО ПРАВА

ВИНТЕРНЕТЕ

Представители теле- и киноиндустрии, как правило, признают, что Интернет убил авторское право, и с пиратами лучше договариваться. Борцы с копирайтом добились признания. В Россию на IV Международный книжный фестиваль приехал Магнус Эрикссон, представитель известного торрент-трекера The Pirate Bay. За несколько лет существования этот торрент-трекер, способствуя беспрепятственному распространению информации в Сети, приобрел мировую известность. Судебный процесс, ставший вторым по длительности за всю историю Швеции, только укрепил ресурс в этой роли: портал здравствует и прирастает пользователями, а на недавних выборах в Швеции в парламент прошел депутат от новорожденной Пиратской партии. «Наш проект начался с девиза “Благосостояние начинается со скоростью 100 мегабит в час”», — рассказывает сам Магнус. Он подтвердил, что The Pirate Bay имеет стабильный доход от рекламы, однако весь он уходит на поддержание сайта. К разбирательству в суде участники проекта отнеслись скорее с юмором. «Это было похоже на музыкальный фестиваль. Собралось много приятных людей, которые вместо того, чтобы слушать рокмузыку, слушали выступления свидетелей, — улыбается Эрикссон. — У прокурора была большая проблема с тем,

50

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]