Персональная кибербезопасность. Учебное пособие (курс лекций)
.pdfПри внедрении SQL-кода киберпреступники эксплуатируют уязвимости систем путем добавления вредоносных SQL-выраже- ний в поля форм ввода. Как и в примере с XML-кодом, проверка введенных данных на предмет SQL-выражений не всегда выполняется достаточно тщательно. Внедрение SQL-выражений используется на веб-сайтах и базах данных SQL.
Таким образом, преступники могут совершать подмену идентификационных данных пользователей, изменять или уничтожать существующие данные в базе или становятся администраторами сервера.
15. Переполнение буфера.
Переполнение буфера происходит, когда объем данных превышает объем буфера. Буфер ‒ это область памяти, выделенная для приложения. Изменяя данные за пределами буфера, приложение обращается к памяти, выделенной для других процессов. Это может привести к сбою системы, несанкционированному доступу к данным или эскалации прав пользователя.
16. Удаленный запуск программ.
Уязвимости позволяют киберпреступникам запускать вредоносный код и получать контроль над системой с правами пользователя, запустившего приложение. Удаленное выполнение кода позволяет преступнику выполнить на целевой машине любую команду.
17. Элементы управления ActiveX и Java.
Некоторые веб-страницы правильно работают только при установке элемента управления ActiveX. Элементы управления ActiveX используются для создания дополнительных модулей Internet Explorer. Элементы управления ActiveX ‒ устанавливаемые пользователем программные компоненты, предоставляющие расширенные возможности. Некоторые элементы управления ActiveX создаются третьими лицами и могут быть вредоносными. Они могут отслеживать историю просмотров, устанавливать вредоносное ПО или записывать нажатия клавиш. Элементы управления ActiveX также используются в приложениях Microsoft.
Программа на Java работает через интерпретатор – виртуальную машину Java (JVM). JVM позволяет использовать функциональность программы, написанной на Java. JVM изолирует от остальной части операционной системы или помещает в песочницу ненадежный код. Существуют уязвимости, которые позволяют
41
ненадежному коду обойти ограничения, наложенные песочницей. В библиотеке классов Java, которые приложения используют для своей защиты, также имеются уязвимости. Java является второй по значению уязвимостью безопасности после модулей Adobe Flash.
Первая линия защиты от атак на приложения ‒ создание надежного кода. Независимо от используемого языка или источника внешних входных данных, целесообразно рассматривать все входные данные вне функции как вредоносные. Также необходимо своевременное обновлять все программное обеспечение, включая операционные системы и приложения.
Выводы
При выборе объекта нападения киберпреступники руководствуются различными мотивами. Они постоянно ищут уязвимые системы. Обычно жертвами злоумышленников становятся системы, в которых не выполнено обновление или не установлены средства обнаружения вирусов и спама.
Специалисты по кибербезопасности должны знать принципы проведения различных видов атак, какие уязвимости они используют и какое воздействие оказывают на зараженную систему.
Вопросы для самопроверки
1.Что понимается под угрозой?
2.Охарактеризуйте основные типы вредоносного ПО.
3.Какие методы обмана существуют?
4.Что понимается под атакой?
5.Перечислите и дайте характеристику основных типов атак.
Литература: 1, 5, 6, 8, 18.
42
3. СВОЙСТВА ПРОТИВОДЕЙСТВИЯ УГРОЗАМ КИБЕРБЕЗОПАСНОСТИ
План лекции
3.1.Технология, политики и процедуры кибербезопасности.
3.2.Архитектура управления безопасностью ИТ-среды.
В результате развития технологий появился целый ряд устройств, которые ежедневно используются во всем мире для общения и связи. Однако улучшение способов коммуникации привело к увеличению риска краж, мошенничества и злоупотребления на всех уровнях технологической инфраструктуры. Для каждого уровня необходимы соответствующие средства контроля безопасности, чтобы соблюсти требования триады «конфиденциальность, целостность, доступность».
3.1. Технология, политики и процедуры кибербезопасности
Программные меры защиты включают программы и сервисы, которые защищают операционные системы, базы данных и другие сервисы на рабочих станциях, портативных устройствах и серверах. Администраторы устанавливают программные меры защиты или контрмеры на отдельных хостах или серверах. Существует несколько программных технологий, используемых для защиты активов организации:
программные межсетевые экраны контролируют удаленный доступ к системе;
сканеры сетевой инфраструктуры и портов обнаруживают и контролируют открытые порты на хосте или сервере;
анализаторы протоколов или сигнатурные анализаторы являются устройствами, которые собирают и анализируют сетевой трафик;
сканеры уязвимостей ‒ это компьютерные программы, предназначенные для оценки слабых мест компьютеров или сетевых инфраструктур;
системы обнаружения вторжений (IDS) на основе хоста ведут мониторинг событий только на хостах. При выявлении необычных событий IDS генерирует файлы журналов и уведомления.
43
Существует несколько аппаратных технологий, используемых для защиты активов организации:
аппаратный межсетевой экран блокирует нежелательный трафик. Межсетевые экраны содержат правила, определяющие трафик, которому разрешено входить в сеть и выходить из нее;
система обнаружения вторжений (IDS) выявляет признаки атаки или необычный трафик в сети и отправляет оповещение;
системы предотвращения вторжений (IPS) выявляют признаки атаки или необычный трафик в сети, генерируют оповещения
ипринимают коррекционные меры;
сервисы фильтрации контента контролируют доступ и передачу нежелательного или некорректного контента.
К сетевым технологиям, используемым для защиты ресурсов организации, относятся:
виртуальные частные сети (VPN) ‒ это защищенные виртуальные сети, созданные на основе общедоступной сети (например, Интернет). Безопасность VPN обеспечивается шифрованием содержимого пакетов, передаваемых между оконечными устройствами, входящими в эту виртуальную частную сеть;
контроль доступа к сети (NAC) выполняет ряд проверок, прежде чем разрешить устройству подключение к сетевой инфраструктуре. Стандартные проверки включают установку обновлений антивирусного ПО и обновлений операционной системы.
обеспечение безопасности точки беспроводного доступа включает в себя процессы аутентификации и шифрования.
Благодаря облаку задача обеспечения технологических средств перешла от организаций к поставщикам облачных сервисов. Три основные модели облачного обслуживания включают следующие:
программное обеспечение как услуга (SaaS) позволяет пользователям получить доступ к прикладному программному обеспечению и базам данных. Пользователи хранят данные на серверах поставщика облачных сервисов;
инфраструктура как услуга (IaaS) обеспечивает доступ к виртуализированным вычислительным ресурсам через Интернет. Поставщик размещает на своих хостах аппаратное и программное обеспечение, серверы и компоненты СХД;
платформа как услуга (PaaS) обеспечивает доступ к средствам разработки и сервисам, используемым для доставки приложений.
44
Поставщики облачных сервисов расширили этот список, включив в него модель «ИТ-ресурсы как услуга» (ITaaS), которая обеспечивает ИТ-поддержку для моделей обслуживания IaaS, PaaS и SaaS. В модели ITaaS организация договаривается с поставщиком облачных услуг по индивидуальным или пакетным услугам.
Поставщики облачных услуг используют виртуальные устройства безопасности, которые работают внутри виртуальной среды, виртуализированное аппаратное обеспечение которой имеет операционную систему с повышенной безопасностью [16].
Политика безопасности представляет собой набор целей для повышения информационной безопасности в компании, который включает в себя правила поведения для пользователей и администраторов и требования к системе. Эти цели, правила и требования в совокупности обеспечивают безопасность сетевой инфраструктуры, данных и компьютерных систем в организации [13].
Всесторонняя политика безопасности выполняет следующие задачи:
1.Демонстрирует ответственное отношение организации к вопросам безопасности.
2.Устанавливает правила поведения.
3.Обеспечивает согласованность системных операций и согласованное приобретение, использование и обслуживание программного и аппаратного обеспечения.
4.Определяет правовые последствия нарушений.
5.Предоставляет сотрудникам, занимающимся обеспечением безопасности, поддержку руководства.
Политики безопасности информируют пользователей, сотрудников и руководителей о требованиях организации к защите технических средств и информационных ресурсов. Политика безопасности также определяет механизмы, использование которых обусловлено требованиями безопасности.
Политики безопасности включают в себя:
1.Политики идентификации и аутентификации определяют круг уполномоченных лиц, которым предоставлен доступ к ресурсам сетевой инфраструктуры, и описывают процедуры проверки.
2.Политики паролей обеспечивают соответствие паролей минимальным требованиям и их регулярное изменение.
45
3.Политики приемлемого использования определяют сетевые ресурсы организации и их приемлемое использование. Они также могут определять последствия в случае нарушения политик.
4.Политики удаленного доступа указывают, как удаленные пользователи могут получить доступ к сетевой инфраструктуре и сетевые ресурсы, доступные удаленно.
5.Политики сетевого обслуживания определяют процедуры обновления операционных систем сетевых устройств и приложений конечных пользователей.
6.Политики действий при инцидентах описывают порядок действий при инцидентах информационной безопасности.
Одним из наиболее распространенных компонентов политики безопасности является политика приемлемого использования (AUP). Этот компонент определяет, какие действия в различных элементах системы пользователи могут или не могут выполнять. Во избежание недоразумений политика приемлемого использования должна быть настолько ясной и понятной, насколько это возможно.
Стандарты помогают ИТ-специалистам согласованно управлять сетевой инфраструктурой. Документированные стандарты содержат технологии, дополняющие требования или критерии, которым должна соответствовать организация. Они помогают ИТ-специали- стам повысить эффективность и упростить процессы проектирования, обслуживания, поиска и устранения неполадок [13, 17, 19].
Одним из наиболее важных принципов безопасности является согласованность. Каждая организация разрабатывает стандарты с учетом своей уникальной эксплуатационной среды.
Рекомендации представляют собой список указаний о том, как выполнять работу более эффективно и безопасно. Они похожи на стандарты, но являются более гибкими и не всегда обязательны. Рекомендации помогают разрабатывать стандарты и гарантируют соблюдение общих политик безопасности.
Процедуры являются более длинными и более подробными, чем стандарты и рекомендации. Процедуры содержат подробные сведения о внедрении стандартов и обычно включают пошаговые инструкции и графики.
Крупные организации должны использовать процедуры для согласованности развертываний, что необходимо для обеспечения безопасной среды.
46
3.2. Архитектура управления безопасностью ИТ-среды
Специалистам по безопасности необходимо обеспечить комплексную защиту информации в организации. Это чрезвычайно объемная задача, не следует ожидать, что всеми необходимыми знаниями будет обладать один человек. Международная организация по стандартизации (ISO) / Международная электротехническая комиссия (IEC) разработали комплексную структуру для управления информационной безопасностью. Для специалистов по кибербезопасности модель кибербезопасности ISO/IEC является тем же самым, чем сетевая модель OSI для сетевых инженеров. Обе обеспечивают основу для понимания сложных задач и подход к их реше-
нию [13].
ISO/IEC 27000 ‒ это стандарт информационной безопасности, опубликованный в 2005 году и пересмотренный в 2013 году. Международная организация по стандартизации публикует стандарты ISO 27000. Эти стандарты не являются обязательными, но большинство стран используют их в качестве фактической основы для обеспечения информационной безопасности.
Стандарты ISO 27000 описывают внедрение комплексной системы управления информационной безопасностью (ISMS). ISMS состоит из административных, технических и оперативных элементов управления, необходимых для защиты информации внутри организации. Двенадцать независимых доменов представляют собой компоненты стандарта ISO 27000. Эти двенадцать доменов служат для организации информационной безопасности крупных массивов информации на высоком уровне. Структура модели кибербезопасности ISO отличается от модели OSI тем, что для описания категорий безопасности она использует домены вместо уровней. Причина заключается в том, что модель кибербезопасности ISO не является иерархической. Это одноранговая модель, в которой каждый домен напрямую связан с другими доменами. Общее для моделей кибербезопасности ISO 27000 и OSI ‒ то, что специалистам по кибербезопасности для успешной работы очень важно понимать обе эти модели.
Двенадцать доменов служат основой для разработки стандартов безопасности организации и эффективных методов управления безопасностью. Они также помогают облегчить взаимодействие между организациями.
47
Двенадцать доменов содержат контрольные цели, определенные в части 27001 стандарта. Контрольные цели определяют общие требования к внедрению комплексной ISM. Руководители организации используют контрольные цели ISO 27001 для определения и публикации политик безопасности организации. Контрольные цели предоставляют контрольный список для аудита средств управления безопасностью. Прохождение аудиторской проверки ISMS и получение сертификата соответствия нормативным требованиям ISO 27001 являются полезными для многих организаций.
Стандарт ISO/IEC 27002 определяет средства управления системой информационной безопасности. Средства управления являются более подробными, чем цели. Контрольные цели указывают организации, что нужно делать. Средства управления определяют способы достижения цели.
Выводы
Законы, которые определяют требования к технологиям кибербезопасности, предназначены для защиты данных в различных отраслях и оперируют понятиями конфиденциальности и информационной безопасности. Специалист по обеспечению кибербезопасности должен понимать, как принимать этичные решения, руководствуясь законом и интересами организации. Киберэтика изучает влияние использования компьютеров и технологий на отдельных людей и общество в целом.
Вопросы для самопроверки
1.Какие меры защиты Вы знаете?
2.Какие задачи включает в себя политика безопасности?
3.Что представляет собой архитектура управления безопасностью ИТ-среды?
Литература: 3, 13, 15, 16.
48
4. СПОСОБЫ ЗАЩИТЫ ИНФОРМАЦИИ ОГРАНИЧЕННОГО ДОСТУПА
План лекции
4.1.Криптография.
4.2.Функции управления доступом.
4.3.Скрытие данных.
Принципы криптологии определяют как современные алгоритмы и протоколы, обеспечивающие защиту при обмене информацией. Криптология ‒ это наука о создании и раскрытии секретных кодов. Разработка и использование кодов ‒ это криптография. Изучение и взлом кодов ‒ это криптоанализ. Человечество веками использовало криптографию для защиты секретных документов. В наши дни безопасный обмен информацией обеспечивается современными криптографическими методами.
4.1. Криптография
Криптология ‒ это наука о создании и раскрытии секретных кодов. Криптография ‒ это способ хранения и передачи данных таким образом, чтобы только предполагаемый получатель мог их читать или обрабатывать. Современная криптография использует вычислительно криптостойкие алгоритмы, чтобы затруднить несанкционированный доступ киберпреступников к защищенной информации [9].
Необходимо обеспечить секретность и конфиденциальность данных, чтобы только предполагаемый получатель мог прочитать сообщение. Стороны достигают этого с помощью шифрования. Шифрование ‒ процесс кодирования данных таким образом, чтобы неавторизованная третья сторона не смогла их прочитать.
При этом читаемые данные представляют собой обычный или открытый текст, а зашифрованная версия ‒ кодированный или криптограмму. В процессе шифрования читаемое сообщение с обычным текстом преобразуется в нечитаемое, скрытое сообщение с криптограммой. При расшифровке происходит обратный процесс. Для шифрования также требуется ключ, который играет главную роль в шифровании и расшифровке сообщения. Обладатель ключа может преобразовать криптограмму в обычный.
49
Вистории есть примеры использования различных алгоритмов
иметодов шифрования. Алгоритм ‒ это процесс или формула для решения задачи. Например, для защиты своих сообщений Юлий Цезарь ставил рядом два набора алфавита, а затем сдвигал один из них на определенное число позиций. Число позиций при сдвиге служило ключом. С помощью этого ключа он преобразовывал обычный текст в криптограмму, и только его генералы, у которых тоже был ключ, могли расшифровать сообщения. Этот метод называется шифром Цезаря (рисунок 1).
Рисунок 1. Шифр Цезаря
Криптография зародилась в дипломатических кругах тысячи лет назад. Посланники королевского двора передавали зашифрованные сообщения в другие дворы. Иногда другие стороны, не участвующие в обмене сообщениями, пытались перехватить послания, отправленные во враждебное королевство. Вскоре военные командиры начали использовать шифрование для защиты сообщений.
На протяжении веков для зашифровки и расшифровки текста применялись различные методы шифрования, а также физические приспособления и устройства:
Скитала;
шифр Цезаря;
шифр Виженера;
шифровальная машина Энигма.
Во всех методах для зашифровки или расшифровки сообщения используется ключ. Ключ является важнейшим компонентом в алгоритме шифрования. Надежность алгоритма шифрования напрямую зависит от используемого ключа. Чем сложнее процесс, тем надежнее алгоритм. Важной частью этого процесса является управление ключами.
50
