Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Персональная кибербезопасность. Учебное пособие (курс лекций)

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

на случай реализации соответствующей угрозы. Современные технологии позволяют снизить риск за счет инкрементной разработки и регулярного выпуска исправлений и обновлений, устраняющих уязвимости и ошибки настройки.

Передача риска третьей стороне обычно реализуется путем приобретения услуг страхования и обслуживания. Привлечение квалифицированных специалистов для решения критически важных задач ‒ это вполне оправданный способ снижения рисков, при котором отличные результаты достигаются без долгосрочных инвестиций. Эффективный план по снижению рисков обычно включает в себя как минимум две стратегии.

Многоуровневая защита не делает организацию неуязвимой. Однако с помощью такой системы организация сможет находиться на шаг впереди киберпреступников и таким образом минимизировать риски.

Многоуровневый подход обеспечивает наиболее полную безопасность. Преодолев один из уровней, киберпреступник столкнется с еще более серьезными препятствиями ‒ с каждым уровнем задача злоумышленника заметно усложняется.

Многоуровневая защита обеспечивается путем создания барьера из множества средств защиты, работающих согласованно для предотвращения атак.

Вероятность реализации угрозы можно снизить путем ограничения доступа к данным и информации. Организация должна ограничить доступ таким образом, чтобы уровень доступа для пользователей соответствовал их потребностям для выполнения задач. Доступ можно ограничить, назначив соответствующие разрешения на доступ к файлам, однако помимо технологических средств следует также применять меры процедурного характера. Необходимо внедрить процедуру, при которой сотрудники не смогут вынести конфиденциальные документы за пределы.

Если все уровни защиты одинаковы, их легко преодолеть. Соответственно на различных уровнях следует внедрить различные механизмы защиты. Преодолев один из уровней с помощью того или иного метода, киберпреступники не смогут применить тот же метод на других уровнях. Преодоление одного уровня безопасности не ставит под угрозу функционирование всей системы. Организация может использовать разные алгоритмы шифрования или системы аутентификации для защиты данных в разных состояниях.

81

Защиту информации и данных можно усилить за счет сокрытия информации. Организация не должна раскрывать какую-либо информацию, с помощью которой киберпреступники могут узнать версию операционной системы, на которой работает сервер, или вид используемого оборудования [18].

Сложность не гарантирует информационную безопасность. Сложные системы, которые трудно освоить и обслуживать, могут стать оружием в руках злоумышленников. Если сотрудники организации не в состоянии правильно настроить сложную систему, то эта система, скорее всего, станет легкой добычей для киберпреступников. Высокая доступность возможна лишь тогда, когда система безопасности проста изнутри и в то же время сложна снаружи.

6.3. Реагирование на инциденты

План реагирования на инциденты в организации определяет порядок действий в нестандартных ситуациях. Утечка данных ‒ это выход информации за пределы доверенной среды. Причиной утечки данных могут быть случайные или намеренные действия. Под утечкой данных чаще всего понимают копирование, передачу или просмотр конфиденциальной информации, несанкционированный доступ к такой информации или ее кражу.

Организация должна знать, как реагировать на произошедший инцидент. В каждой организации должен быть разработан и внедрен план реагирования на инциденты. Помимо плана необходимо также сформировать группу реагирования на инциденты компьютерной безопасности (CSIRT). Группа CSIRT имеет следующие функции:

актуализация плана реагирования на инциденты;

обеспечение ясного понимания плана членами группы;

тестирование плана;

согласование плана с руководством.

В своих действиях группа руководствуется планом и выполняет заранее определенную последовательность шагов, что гарантирует единообразие и полноту реагирования.

Обнаружение начинается в момент выявления инцидента безопасности как факта. Если администратор не просматривает си-

82

стемные журналы и оповещения, то даже самые высокотехнологичные системы обнаружения не принесут никакого результата. Обнаружение должно показать, как именно произошел инцидент безопасности, какие данные затрагивает этот инцидент, а также какие системы затрагивает этот инцидент. Уведомление о нарушении безопасности направляется руководителям, ответственным за системы

иданные, а также высшему руководству, с тем чтобы привлечь руководителей к процессу ликвидации последствий вторжения.

Впроцессе анализа инцидента безопасности специалисты пытаются определить источник, масштабы и последствия утечки данных, а также собрать подробную информацию о событии. При необходимости в организацию приглашают группу экспертов-криминалистов.

Меры по изоляции ‒ неотложные контрмеры, например, отключение системы от сетевой инфраструктуры или пресечение утечки информации.

Обнаружив нарушение безопасности, необходимо изолировать

иликвидировать соответствующую угрозу. В некоторых случаях с этой целью приходится полностью отключать те или иные системы. На этапе восстановления принимаются действия к тому, чтобы устранить последствия нарушения безопасности и восстановить работу затронутых систем. Устранив последствия нарушения безопасности, необходимо вернуть системы в нормальное состояние.

После возобновления нормальной работы систем необходимо проанализировать причину инцидента безопасности и пересмотреть план реагирования на инциденты с учетом полученного опыта.

6.4. Аварийное восстановление

Огромное значение имеет способность организации стабильно функционировать при авариях. Понятие «авария» включает любое природное или антропогенное явление, в результате которого происходит повреждение ресурсов или имущества, и организация утрачивает возможность продолжать работу.

Вероятность стихийных бедствий зависит от географического положения. К сожалению, не все стихийные бедствия можно предсказать. Стихийные бедствия подразделяются на следующие категории:

геологические: землетрясения, оползни, извержения вулканов, цунами;

83

метеорологические: ураганы, торнадо, метели, молнии, град;

биологические: быстро распространяющиеся заболевания, карантины, пандемии;

прочие: пожары, наводнения, солнечные бури, лавины. Антропогенные аварии вызваны людьми и организациями и

подразделяются на следующие категории:

сфера трудовых отношений: забастовки, акции протеста, замедление развития;

социально-политическая сфера: вандализм, блокады, протесты, саботаж, терроризм, войны;

объекты человеческой деятельности: утечка опасных материалов, пожары;

коммунальные услуги и ресурсы: перебои в электроснабжении, выход из строя систем связи, дефицит топлива, радиоактивные осадки.

План аварийного восстановления (data recovery plan (DRP)) помогает сохранить работоспособность критически важных систем во время аварий, избежав суеты и неразберихи. В план аварийного восстановления включаются меры, которые необходимо принять для оценки, защиты, ремонта и восстановления поврежденных объектов и ресурсов.

Из плана аварийного восстановления должно быть ясно, какие процессы внутри организации имеют наибольшее значение. В ходе восстановления необходимо в первую очередь наладить работу критически важных систем.

Меры аварийного восстановления помогают уменьшить ущерб от аварии и в кратчайшие сроки восстановить доступность ресурсов

ибизнес-процессов.

Непрерывность бизнес-процессов относится к числу важнейших концепций компьютерной безопасности. Несмотря на все усилия, приложенные к тому, чтобы предотвратить аварии и потерю данных, полностью исключить эти риски не удастся, поскольку невозможно предусмотреть все. Компаниям важно иметь в распоряжении планы, обеспечивающие непрерывность бизнес-процессов независимо от того, что может произойти. По сравнению с планом аварийного восстановления, план обеспечения непрерывности биз- нес-процессов охватывает более широкий круг задач, поскольку в этот план включаются меры по перемещению критически важных

84

систем на другие объекты до окончания восстановительных работ. Сотрудники выполняют свои обязанности в новом режиме до тех пор, пока не будут восстановлены стандартные рабочие процессы.

Посредством соответствующих мер организация сохраняет доступность критически важных ресурсов для сотрудников и систем после аварии или иного подобного события.

Круг мер по обеспечению непрерывности бизнес-процессов не ограничивается резервным копированием данных и резервированием аппаратного обеспечения. Например, необходимо правильно настроить и эксплуатировать системы. Для этого нужны соответствующие сотрудники.

Выводы

Руководители и специалисты по безопасности должны понимать, что меры по снижению рисков могут иметь как положительные, так и отрицательные последствия для организации. Эффективные меры по устранению рисков подразумевают баланс между негативным влиянием контрмер и выгодой от снижения рисков.

Вопросы для самопроверки

1.Назовите принципы, лежащие в основе высокой доступности.

2.Дайте характеристику подходов при анализе рисков.

3.Что такое утечка данных?

4.Для чего служит план аварийного восстановления?

Литература: 7, 8, 11, 15, 18.

85

7. ЗАЩИТА УРОВНЕЙ ОБЕСПЕЧЕНИЯ КИБЕРБЕЗОПАСНОСТИ

План лекции

7.1.Защита систем и устройств.

7.2.Повышение надежности сервера.

7.3.Повышение надежности сетевой инфраструктуры.

7.4.Физическая безопасность.

Защита вашего домена – это постоянный процесс, охватывающий сетевую инфраструктуру организации. Он требует постоянного отслеживания потенциальных угроз и принятия мер по предотвращению любых нарушений периметра безопасности.

7.1. Защита систем и устройств

Операционная система играет ключевую роль в работе компьютерной системы и является объектом множества атак. Безопасность операционной системы определяет безопасность компьютерной системы в целом.

Для повышения надежности операционной системы администратор изменяет конфигурацию по умолчанию так, чтобы она была более защищена от внешних угроз. Процесс подразумевает в том числе удаление ненужных программ и сервисов. Другим обязательным этапом повышения надежности операционных систем является внедрение исправлений уязвимости и установка обновлений для системы безопасности. Исправления и обновления предназначены для минимизации числа уязвимостей и исправления ошибок в продук-

тах [5].

Также при защите операционных систем критически важно выявлять потенциальные уязвимости. Для этого можно использовать базовые показатели. Администратор может сравнить текущие показатели работы системы с базовыми.

К вредоносному ПО относятся вирусы, интернет-черви, трояны, клавиатурные шпионы (кейлоггеры), шпионское и рекламное ПО. Все эти виды вредоносного ПО нарушают конфиденциальность, наносят повреждения системам, удаляют и искажают данные.

Для защиты компьютеров и мобильных устройств важно использовать надежное ПО для защиты от вредоносных программ [1].

86

Для удаления всего вредоносного ПО может потребоваться использовать несколько различных программ и выполнить поиск несколько раз. Запускайте только одну программу защиты от вредоносного ПО одновременно.

Некоторые авторитетные разработчики, такие как McAfee, Symantec и Kaspersky, предлагают решения для комплексной защиты компьютеров и мобильных устройств от вредоносного ПО.

Исправления ‒ это обновления кода, выпускаемые производителями для предотвращения атак новых обнаруженных вирусов и червей. Периодически производители объединяют исправления и обновления в комплексные приложения обновления, которые называются пакетами обновления. Многие разрушительные атаки вирусов могли быть менее серьезными, если бы больше пользователей загрузили и установили последний пакет обновления.

Операционная система Windows регулярно проверяет наличие на веб-сайте Центра обновления Windows высокоприоритетных обновлений для защиты компьютера от последних угроз безопасности. В их число входят обновления безопасности, критические обновления и пакеты обновления. В зависимости от выбранного варианта Windows автоматически загружает и устанавливает высокоприоритетные обновления, необходимые компьютеру, или уведомляет о наличии таких обновлений.

Решение на основе хоста – это программное приложение, которое запускается на локальном хост-компьютере с целью его защиты.

Программный межсетевой экран (брандмауэр) ‒ это про-

грамма, запускаемая на компьютере для разрешения или запрета обмена трафиком между компьютером и другими компьютерами, к которым он подключен. Программный межсетевой экран применяет набор правил для передачи данных с помощью проверки и фильтрации пакетов данных.

Пользователь может управлять данными, отправляемыми и получаемыми компьютером, открывая или блокируя отдельные порты. Межсетевые экраны блокируют входящие и исходящие сетевые соединения, кроме случаев, когда для открытия и закрытия портов, необходимых для работы этой программы, определены исключения.

Система обнаружения вторжений на базе хостов (HIDS) –

это программное обеспечение, которое запускается на хост-компь- ютере, отслеживающем подозрительные действия. Это ПО должно

87

быть установлено на каждом сервере или в компьютере пользователя, которые необходимо защитить. HIDS отслеживает системные вызовы и доступ к файловой системе, проверяя, что эти запросы не являются результатом вредоносной активности. Это ПО может также отслеживать параметры реестра системы. Реестр содержит информацию о конфигурации компьютера.

HIDS хранит все данные журнала локально. Это ресурсоемкий процесс, который может повлиять на производительность системы. HIDS не может отслеживать сетевой трафик, который не достиг данной системы, но контролирует операционную систему и критически важные системные процессы данного компьютера.

При подключении к локальной сети обмен данными и файлами между компьютерами не выходит за пределы этой сетевой инфраструктуры. Данные остаются защищенными, так как находятся за пределами других сетевых инфраструктур и Интернета. Для обмена данными и предоставления общего доступа к ресурсам через небезопасные сетевые инфраструктуры используется виртуальная частная сеть (VPN).

Виртуальная частная сеть (VPN) представляет собой частную сеть, которая обеспечивает подключение удаленных узлов или пользователей друг к другу через общественную сеть, такую как Интернет. Самый распространенный тип сетей VPN обеспечивает доступ к корпоративной частной сети. Сеть VPN использует выделенные безопасные подключения, маршрутизируемые через Интернет между внутренней корпоративной сетью и удаленными пользователями. При подключении к корпоративной частной сетевой инфраструктуре пользователи становятся частью этой сетевой инфраструктуры и имеют доступ ко всем сервисам и ресурсам, как если бы они физически подключились к корпоративной локальной сети.

Для получения удаленного доступа пользователи должны установить на свои компьютеры клиенты VPN, чтобы создать безопасное подключение к корпоративной частной сети. Программа-кли- ент VPN шифрует данные перед отправкой их через Интернет на шлюз VPN корпоративной частной сети. Шлюзы VPN создают подключения VPN, управляют ими и контролируют их. Подключения VPN называются также VPN-туннелями.

Операционные системы обычно включают клиент VPN, который настраивается пользователем для подключения к сети VPN.

88

Одним из важнейших компонентов современной вычислительной среды являются мобильные устройства. В настоящее время большую часть устройств, подключенных к сетевой инфраструктуре, составляют ноутбуки, планшеты, смартфоны и другие беспроводные устройства. Мобильные устройства передают данные с помощью радиосигналов, которые может получить любое устройство с совместимой антенной. В компьютерной отрасли разработан ряд стандартов, продуктов и устройств для обеспечения безопасности беспроводной или мобильной связи.

Протокол защиты данных WEP ‒ один из первых широко ис-

пользуемых стандартов обеспечения безопасности сетей Wi-Fi. Стандарт WEP предоставляет такие средства защиты, как аутентификация и шифрование. Стандарт WEP устарел, но многие устройства по-прежнему поддерживают его для обеспечения обратной совместимости.

Следующим важным усовершенствованием в обеспечении безопасности беспроводных сетей стало внедрение протоколов WPA и WPA2. Технология WPA (Wi-Fi Protected Access, защищенный до-

ступ Wi-Fi) сменила стандарт WEP в компьютерной индустрии изза его слабых мест. Наиболее распространенной конфигурацией WPA является WPA-PSK (Pre-Shared Key). В WPA используется 256-битный ключ. Это значительное усовершенствование по сравнению с 64- и 128-битными ключами, которые применяются в системе WEP.

Стандарт WPA позволил повысить безопасность в нескольких аспектах. Он обеспечил проверку целостности сообщений (message integrity checks, MIC), которая позволяет выявить перехват и изменение данных, передаваемых между беспроводным клиентским устройством и точкой беспроводного доступа. Еще одним улучшением защиты ключей стал протокол Temporal Key Integrity Protocol (TKIP). Стандарт TKIP позволил улучшить обработку, защиту и смену ключей шифрования. Симметричный алгоритм блочного шифрования (AES) пришел на смену стандарту TKIP, обеспечив лучшее управления ключами и более надежное шифрование.

Одной из существенных уязвимостей беспроводных сетей является использование неавторизованных точек доступа. Точки доступа ‒ это устройства, которые взаимодействуют с беспроводными устройствами и подключают их к проводной сети. Любое

89

устройство, которое имеет беспроводной приемопередатчик и аппаратный интерфейс для подключения к сетевой инфраструктуре, потенциально может выступать в качестве неавторизованной точки доступа. Она может имитировать авторизованную точку доступа. В результате беспроводные устройства в беспроводной сети могут установить связь с неавторизованной точкой доступа вместо авторизованной.

Неавторизованная точка может получать запросы на подключение, копировать данные в запросе и пересылать их на авторизованную точку сетевого доступа. Такой тип атаки через посредника очень сложно выявить. Он используется для кражи учетных данных для входа и передаваемых данных. Чтобы предотвратить появление неавторизованных точек доступа, в компьютерной отрасли разработана взаимная аутентификация. Взаимная или двусторонняя аутентификация ‒ это процесс или технология, согласно которой каждый из участников информационного обмена доказывает другому участнику свою идентичность.

Разрешения ‒ это набор правил, которые можно настроить для ограничения доступа отдельного пользователя или группы пользователей к папке или файлу.

Пользователи должны иметь доступ только к необходимым ресурсам в компьютерной системе или сетевой инфраструктуре. Например, для них следует отменить доступ ко всем файлам на сервере, если им требуется доступ лишь к определенной папке. Возможно, предоставить пользователям доступ ко всему диску проще, но для повышения безопасности лучше ограничить доступ только папкой, необходимой для выполнения их работы. Это называется принципом минимальных прав. Ограничение доступа к ресурсам также предотвращает доступ к ним вредоносных программ в случае заражения компьютера пользователя.

Если администратор запрещает доступ пользователя или группы пользователей к совместно используемому сетевому ресурсу, этот запрет становится приоритетным по отношению ко всем прочим настройкам разрешений.

При изменении разрешений на доступ к папке есть возможность применить такие же разрешения для всех вложенных папок. Это называется наследованием разрешений. Наследование разрешений ‒ это простой способ быстрого применения разрешений к

90

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]