Персональная кибербезопасность. Учебное пособие (курс лекций)
.pdfмножеству файлов и папок. Если установлены разрешения для родительской папки, то файлы и папки, созданные внутри нее, наследуют ее разрешения.
Шифрование используется для защиты данных. При шифровании данные преобразуются с помощью сложного алгоритма так, чтобы их нельзя было считать. Специальный ключ преобразовывает нечитабельную информацию в доступные для чтения данные. Программные продукты выполняют шифрование файлов, папок и даже целых дисков.
Шифрующая файловая система (Encrypting File System (EFS)) ‒
это функция Windows для шифрования данных. Реализация системы EFS в Windows связывает ее непосредственно с определенной учетной записью пользователя. Только пользователь, зашифровавший данные, сможет получить доступ к зашифрованным файлам и папкам.
Организация может потерять данные в результате кражи, сбоя оборудования или аварии. Именно поэтому крайне важно регулярно выполнять резервное копирование данных.
Резервное копирование данных сохраняет копию информации с компьютера на внешнем или съемном носителе. Оператор помещает эти носители на хранение в надежном месте. Резервное копирование данных ‒ один из самых эффективных способов защиты данных от потери. В случае сбоя аппаратного обеспечения компьютера пользователь может восстановить данные из резервной копии после возобновления работы системы.
Программы контроля содержимого ограничивают доступ пользователя к определенному содержимому через веб-браузер. Программы контроля содержимого могут блокировать сайты, которые содержат материалы определенного вида.
Существует множество приложений сторонних производителей, которые позволяют вернуть систему в состояние по умолчанию. Это позволяет администратору защитить операционную систему и файлы конфигурации системы.
При клонировании диска содержимое жесткого диска компьютера копируется в файл образа.
Существует несколько способов организовать физическую защиту оборудования компьютера. Наиболее распространены стан-
91
дартные дверные замки с ключом. Они не блокируются автоматически при закрытии двери. Кроме того, если вставить между замком и дверным косяком тонкую пластиковую карту, например кредитную, дверь может открыться. Дверные замки в коммерческих зданиях отличаются от дверных замков в жилых помещениях. Для обеспечения дополнительной безопасности используют ригельные замки. Любой замок, открываемый ключом, оказывается уязвимым в случае потери, кражи ключа или создания его дубликата.
Чтобы открыть дверь с шифрозамком, пользователь должен нажать кнопки в определенной последовательности. Шифрозамок можно запрограммировать. Это значит, что пользовательский код может работать, к примеру, только в определенные дни или в определенные промежутки времени.
Глобальная система позиционирования (GPS) использует спут-
ники и компьютеры для определения местоположения устройства. Технология GPS является стандартной функцией на смартфонах и обеспечивает отслеживание местоположения в режиме реального времени. GPS-мониторинг позволяет определять точное местоположение с предельной погрешностью в 100 метров.
Технологии радиочастотной идентификации (Radio frequency identification (RFID)) используют радиоволны для выявления и отслеживания объектов. В RFID-системах для инвентаризации помечаются все средства, которые организация хочет отслеживать. Метки содержат встроенную схему, которая подключается к антенне. Радиометки имеют небольшой размер и потребляют очень мало энергии, поэтому для хранения информации и обмена ею с устройством считывания аккумулятор не нужен. RFID позволяет автоматизировать отслеживание ресурсов, а также блокировать, разблокировать и настраивать электронные устройства по беспроводной сети.
RFID-системы функционируют на разных частотах. Низкочастотные системы имеют более узкий диапазон и более низкую скорость считывания данных, но менее чувствительны к радиопомехам, вызываемым жидкостями и металлами, находящимися поблизости. Системы, работающие на более высоких скоростях передачи данных, позволяют считывать данные быстрее и на большем расстоянии, однако более чувствительны к радиопомехам.
92
7.2. Повышение надежности сервера
Понятие удаленного доступа относится к любому сочетанию аппаратного и программного обеспечения, которое предоставляет пользователям доступ к внутренней сети извне [8, 15].
В операционной системе Windows технические специалисты могут использовать утилиты удаленного помощника и удаленного рабочего стола для восстановления и обновления компьютеров. Удаленный рабочий стол позволяет получить доступ к компьютеру и управлять им дистанционно, а удаленный помощник позволяет техническим специалистам дистанционно помогать заказчикам решать проблемы. С его помощью заказчик также может в режиме реального времени просматривать на экране действия по восстановлению или обновлению.
Протокол Secure shell (SSH) ‒ это протокол, который обеспечивает безопасное (зашифрованное) соединение для управления удаленным устройством. Для безопасного управления удаленными подключениями Cisco рекомендует заменить протокол Telnet протоколом SSH. Telnet является более ранним протоколом, использующим небезопасную незашифрованную передачу как данных, так и идентификационной информации (имя пользователя и пароль) между взаимодействующими устройствами. SSH обеспечивает защиту удаленных подключений, предоставляя надежное шифрование данных аутентификации устройства (имя пользователя и пароль), а также данных, передаваемых между устройствами. SSH использует TCP-порт 22. Telnet использует TCP-порт 23.
Протокол SCP обеспечивает надежную передачу компьютерных файлов между двумя удаленными системами. Протокол SCP использует SSH для передачи данных (в том числе элемента аутентификации), обеспечивая таким образом подлинность и конфиденциальность данных в процессе передачи.
Киберпреступники используют сервисы, запущенные в системе, потому что знают, что на большинстве устройств выполняется больше сервисов или программ, чем необходимо. Администратор должен проанализировать каждый сервис, чтобы убедиться в его необходимости и провести оценку риска.
Отключение неиспользуемых портов ‒ это простой способ защиты сети от несанкционированного доступа, используемый многими администраторами. К примеру, если коммутатор имеет
93
24 порта и при этом используются три подключения Fast Ethernet, рекомендуется отключить 21 неиспользуемый порт.
Процесс включения и выключения портов может занять много времени, но он повышает безопасность сети и стоит потраченных усилий.
Киберпреступники стараются получить доступ к привилегированным учетным записям, поскольку они имеют наиболее полные права в организации. Учетные данные привилегированных учетных записей позволяют получить доступ к системам; такие учетные записи дают неограниченный доступ с полными правами. С помощью таких учетных записей администраторы могут развертывать операционные системы, приложения и сетевые устройства и управлять ими.
Блокировка привилегированных учетных записей имеет очень большое значение для безопасности организации. Процесс обеспечения безопасности таких учетных записей должен быть непрерывным. Необходимо регулярно оценивать этот процесс и вносить в него необходимые изменения для повышения безопасности.
Вбольшинстве сетевых инфраструктур, использующих компьютеры Windows, администратор настраивает Active Directory с доменами на сервере Windows Server. Компьютеры Windows входят в домен. Администратор настраивает политики безопасности домена, которые применяется ко всем компьютерам, входящим в домен. После входа пользователя в систему Windows автоматически применяются политики учетных записей.
Если компьютер не входит в домен Active Directory, пользователь настраивает политики с помощью утилиты локальной политики безопасности Windows. Во всех версиях Windows, за исключением Home Edition, введите secpol.msc в командной строке, чтобы открыть средство локальной политики безопасности.
Вжурнале включений и оповещений регистрируются все события в хронологическом порядке. Файл журнала состоит из записей журнала, и каждая такая запись содержит всю информацию, относящуюся к конкретному событию. Роль журналов, относящихся к компьютерной безопасности, возросла.
Например, в журнале аудита отслеживаются попытки аутентификации пользователя, а журнал доступа содержит все подробности
озапросах конкретных файлов в системе. Системные журналы мониторинга позволяют определить, как была осуществлена атака и были ли успешными развернутые средства защиты.
94
С увеличением количества файлов журналов, создаваемых для целей компьютерной безопасности, следует внедрить процесс управления журналами. Управление журналами определяет процесс создания, передачи, хранения, анализа и удаления данных журналов безопасности.
Журналы операционной системы регистрируют события, которые происходят в результате действий, выполняемых операционной системой.
Организации используют сетевое или системное программное обеспечение для информационной безопасности с целью выявления вредоносных действий. Это программное обеспечение создает журнал безопасности, содержащий данные о компьютерной безопасности. Журналы помогают проводить аудит и выявлять тенденции и долгосрочные проблемы. Кроме того, с помощью журналов организация может предоставлять документацию, подтверждающую соблюдение законов и нормативных требований.
Критически важный элемент защиты информационных систем ‒ электропитание и потребляемая мощность. Непрерывное электропитание имеет огромное значение для современных крупных центров хранения данных и серверных центров.
Системы отопления, вентиляции и кондиционирования воздуха (HVAC) имеют важнейшее значение для безопасности людей и информационных систем на объектах организации. При проектировании современных центров ИТ эти системы играют значительную роль в обеспечении общей безопасности. Системы отопления, вентиляции и кондиционирования воздуха управляют условиями окружающей среды (температурой, влажностью, воздушным потоком и фильтрацией воздуха). Их установку следует учитывать при планировании, и они должны управляться вместе с другими компонентами центра обработки данных, такими как вычислительное аппаратное обеспечение, кабельные системы, системы хранения данных, противопожарной и физической защиты, а также источники питания. Почти все физические компьютерные аппаратные устройства имеют определенные требования к условиям эксплуатации, включая допустимую температуру и влажность. Условия эксплуатации указываются в спецификации продукта или в руководстве по планированию физических условий. Очень важно придерживаться
95
этих требований, чтобы предотвратить сбои и продлить срок эксплуатации ИТ-систем. Коммерческие системы ОВК и другие системы управления зданием теперь подключаются к Интернету, что обеспечивает возможность их удаленного мониторинга и управления. Недавние события показали, что такие системы (часто их называют «интеллектуальными системами») также создают значительные риски для безопасности.
Мониторинг аппаратного обеспечения часто применяется на крупных серверных фермах. Серверная ферма ‒ это объект, в котором размещены сотни или тысячи серверов, используемых компаниями. У компании Google по всему миру есть много серверных ферм для обеспечения оптимального обслуживания клиентов. Даже небольшие компании создают локальные серверные фермы для размещения растущего количества серверов, необходимых для ведения бизнеса. Системы мониторинга аппаратного обеспечения контролируют состояние оборудования и помогают минимизировать время простоя серверов и приложений. В современных системах мониторинга аппаратного обеспечения используются порты USB и сетевые порты для передачи сведений о температуре центрального процессора, статусе блока питания, скорости вращения и температуре вентилятора, состоянии памяти, дисковом пространстве и статусе сетевой карты. Системы мониторинга аппаратного обеспечения позволяют контролировать сотни или тысячи систем с одного терминала. По мере роста числа серверных ферм системы мониторинга аппаратного обеспечения стали базовыми средствами противодействия угрозам безопасности.
7.3. Повышение надежности сетевой инфраструктуры
Центр управления сетью (Network Operation Center (NOC))
представляет собой одну или несколько площадок, предоставляющих администраторам инструменты подробного мониторинга состояния сетевой инфраструктуры организации. Центр управления сетью выступает в качестве базы для поиска и устранения неполадок сетевой инфраструктуры, мониторинга производительности, распределения и обновления программного обеспечения, управления коммуникацией и устройствами [10, 14, 15].
96
Центр мониторинга и управления безопасностью (Security Operation Center (SOC)) ‒ это специализированная площадка, обеспечивающая мониторинг, оценку и защиту информационных систем организации, таких как веб-сайты, приложения, базы данных, центры обработки данных, сетевые инфраструктуры, серверы и пользовательские системы. В центре SOC работает группа аналитиков безопасности, которые занимаются выявлением и анализом событий кибербезопасности, реагированием на них и составлением отчетов, а также предотвращением инцидентов информационной безопасности.
Для оценки общей эффективности работы оперативного центра в организациях проводятся практические учения и упражнения.
Сетевые устройства поставляются либо без паролей, либо с паролями по умолчанию. Перед подключением устройства к сетевой инфраструктуре необходимо изменить пароль по умолчанию. Задокументируйте и внесите в журнал изменения в сетевых устройствах. Наконец, изучите все журналы конфигурации.
Сетевые коммутаторы составляют ядро современной сетевой инфраструктуры передачи данных. Главную угрозу сетевым коммутаторам представляют кража, хакерская деятельность и удаленный доступ, атаки с использованием таких сетевых протоколов, как ARP/STP, или атаки, нацеленные на снижение производительности и доступности. Средства контроля и меры защиты от угроз для сетевых коммутаторов включают улучшение физической безопасности, дополнительные настройки и установку соответствующих обновлений и исправлений по мере необходимости. Еще одним эффективным средством контроля является обеспечение безопасности портов. Администратор должен обеспечить защиту всех портов (интерфейсов) коммутатора перед его развертыванием для эксплуатации в рабочих условиях. Один из способов защиты портов – использование функции безопасности портов (функция Port Security). Данная функция ограничивает количество допустимых МАС-адресов на одном порту. Коммутатор разрешает доступ к устройствам с одобренными MAC-адресами и отклоняет все прочие MAC-адреса.
Сети VLAN позволяют группировать устройства в пределах локальной сети и на отдельных коммутаторах. В виртуальных локальных сетях логические соединения используются вместо физи-
97
ческих. Отдельные порты коммутатора можно назначить конкретным сетям VLAN. Другие порты можно использовать для физического межсоединения коммутаторов друг с другом и обеспечения возможности передачи между ними трафика нескольких VLAN. Эти порты называются магистральными.
Есть много различных типов атак и уязвимостей сети VLAN, включая атаки на протоколы VTP. Хакеры также могут организовывать атаки на производительность и доступность сети VLAN. Стандартные меры защиты от угроз включают мониторинг изменений и производительности сети VLAN, дополнительные настройки и регулярную установку исправлений и обновлений для IOS.
Межсетевые экраны представляют собой аппаратные или программные решения, направленные на повышение степени безопасности сети. Межсетевой экран фильтрует неавторизованный или потенциально опасный трафик, предотвращая его проникновение в сетевую инфраструктуру. Простой межсетевой экран обеспечивает базовые функции фильтрации с использованием списков контроля доступа (ACL). Использование ACL-списков позволяет администраторам останавливать трафик или допускать в сеть только определенный трафик. Список контроля доступа (ACL) ‒ это последовательный список правил разрешения или запрета, применяемых по отношению к адресам или протоколам. ACL-списки позволяют эффективно контролировать входящий и исходящий трафик сети. Межсетевые экраны сдерживают атаки на частную сеть и часто являются целью хакеров, стремящихся обойти их защиту. Главную угрозу межсетевым экранам представляют кража, хакерская деятельность и удаленный доступ, атаки на списки контроля доступа (ACL) или атаки, нацеленные на снижение производительности и доступности устройства. Меры защиты от угроз для межсетевых экранов включают улучшение физической безопасности, дополнительные настройки, удаленный защищенный доступ и аутентификацию, а также установку соответствующих обновлений и исправлений по мере необходимости.
Маршрутизаторы обеспечивают доступ в Интернет и обмен данными между различными сетевыми инфраструктурами. Маршрутизаторы обмениваются друг с другом информацией для определения наилучшего пути доставки трафика в различные сетевые ин-
98
фраструктуры. Для принятия решения о пересылке пакетов маршрутизаторы используют протоколы маршрутизации. В них также могут быть интегрированы другие сервисы, например, функциональность коммутаторов и межсетевых экранов. В результате маршрутизаторы становятся первоочередной целью. Главную угрозу сетевым маршрутизаторам представляют кража, хакерская деятельность и удаленный доступ, атаки с использованием таких протоколов маршрутизации, как RIP/OSPF, или атаки, нацеленные на снижение производительности и доступности. Меры защиты от угроз для сетевых маршрутизаторов включают улучшение физической безопасности, дополнительные настройки, использование защиты протоколов маршрутизации с использованием аутентификации и установку соответствующих обновлений и исправлений по мере необходимости.
Киберпреступники атакуют устройства, используя уязвимые сетевые сервисы, в том числе в качестве компонента атаки. Чтобы проверить наличие небезопасных сетевых сервисов, используйте сканер портов для поиска открытых портов на устройстве. Сканер портов ‒ это приложение, которое проверяет открытые порты на устройстве, отправляя сообщение на каждый из портов и ожидая ответа. В ответе указывается, каким образом используется порт. Киберпреступники используют сканер портов для аналогичной цели. Для безопасности сетевых сервисов только необходимые порты должны быть доступны для использования и обнаружения.
Протокол динамической конфигурации хоста (DHCP) исполь-
зует сервер для автоматического назначения IP-адресов и других параметров конфигурации сетевым устройствам. По сути, устройство получает от сервера DHCP разрешение на использование сетевой инфраструктуры. Хакеры могут атаковать серверы DHCP, чтобы запретить доступ к устройствам в сети.
Система доменных имен (DNS) преобразует универсальный указатель ресурса URL или адрес веб-сайта (http://www.cisco.com) в IP-адрес сайта. Когда пользователь вводит веб-адрес в адресной строке, DNS-серверы преобразуют его в фактический IP-адрес назначения. Киберпреступники могут атаковать DNS-серверы, чтобы запретить доступ к сетевым ресурсам или перенаправить трафик на мошеннические веб-сайты. Для защиты от атак используйте безопасные сервисы и аутентификацию между DNS-серверами.
99
Сетевые устройства используют протокол ICMP для отправки сообщений об ошибках, например, если запрашиваемый сервис недоступен или хосту не удалось связаться с маршрутизатором. Команда Ping – это сетевая утилита, которая использует протокол ICMP для проверки соединения с хостом в сетевой инфраструктуре. Утилита Ping отправляет эхо-запрос ICMP на другой хост и ожидает ответа. Киберпреступники могут вмешиваться в использование ICMP для злонамеренных целей. В DoS-атаках используется протокол ICMP, поэтому во многих сетевых инфраструктурах для предотвращения таких атак применяется фильтрация определенных запро-
сов ICMP.
Протокол маршрутной информации (RIP) ограничивает количество транзитных участков в сетевой инфраструктуре от исходного устройства до места назначения. RIP допускает не более 15 транзитных участков. RIP ‒ протокол маршрутизации, который используется для обмена данными маршрутизации, в том числе о сетевых инфраструктурах, доступных для каждого маршрутизатора, и расстоянии до этих инфраструктур. RIP рассчитывает оптимальный маршрут на основе числа переходов. В качестве цели хакеры могут выбрать маршрутизаторы и протокол RIP. Атаки на сервисы маршрутизации могут повлиять на производительность и доступность. Некоторые атаки могут даже привести к перенаправлению трафика. Для защиты сервисов маршрутизации, например, протокола RIP, используйте безопасные сервисы с аутентификацией и устанавливайте исправления и обновления системы.
Протокол NTP синхронизирует часы компьютерных систем с использованием сетевой инфраструктуры. NTP позволяет сетевым устройствам синхронизировать свои настройки времени с сервером NTP. Киберпреступники атакуют серверы времени, чтобы нарушить безопасный обмен данными на основе цифровых сертификатов и скрыть информацию об атаке, например ее точное время.
Оборудование для видео-конференц-связи предоставляет возможность одновременного подключения из двух или более площадок с помощью телекоммуникационных технологий. В этих технологиях применяются новые стандарты видео высокой четкости. Различные продукты, например Cisco TelePresence, позволяют группе людей на одной площадке организовать конференцсвязь с группой людей, находящихся в других местах, в режиме реального времени.
100
