Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Политики информационной безопасности. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
715 Кб
Скачать

как можно более скрытно;

быстро (не повторяя заново процесс реализации угрозы).

«Черный вход» позволяет злоумышленнику внедрить в сеть или на определенный хост вредоносную программу, например, «анализатор паролей» («Passwordsniffer») — программу, выделяющую пользовательские идентификаторы и пароли из сетевого трафика при работе протоколов высокого уровня (ftp, telnet, rlogin и т. д.). Объектами внедрения вредоносных программ могут быть программы аутентификации и идентификации, сетевые сервисы, ядро ОС, файловая система, библиотеки и т. д.

Наконец, на этапе ликвидации следов реализации угрозы осуществляется попытка уничтожения следов действий нарушителя. При этом удаляются соответствующие записи из всех возможных журналов аудита, в том числе записи о факте сбора информации во время подготовительного этапа.

5.3. Общие принципы защиты от вторжений

Защиту от вторжений можно разделить на три уровня — в зависимости от компонента ИС, через который потенциально возникнет вторжение: аппаратный, программно-локальный, про- граммно-удаленный. Все эти уровни тесно взаимосвязаны, поэтому­ в случаях реальных вторжений используются совместно.

5.3.1. Защита от вторжений на аппаратном уровне

Аппаратный уровень защиты от вторжений подразумевает защиту физических компонентов ИС от несанкционированного взаимодействия.

Телекоммуникационное оборудование обычно обладает надежной защитой от вторжений на программном уровне, но при этом рассчитано на то, что физический доступ к нему неавторизованные лица не получат ни при каких обстоятельствах. Типичным примером важности защиты аппаратных компонентов может быть надежность пароля на включение персонального компьютера, ввод которого проблематично обойти при условии невозможности вскрытия системного блока с целью, например, уда-

81

лить из материнской платы батарейку, обеспечивающую питание той части памяти, в которой хранится пароль.

Для некоторых вариантов вторжений даже внешний вид серверного шкафа может оказаться полезным с точки зрения выведывания структуры компьютерной сети организации, типов и версий используемого активного сетевого оборудования, серверных ОС и т. д.

Отметим, что само по себе вторжение на аппаратном уровне вряд ли интересует злоумышленников и является лишь промежуточным подготовительным этапом для вторжений на программном уровне.

Кроме того, возможны варианты ненамеренных вторжений на аппаратном уровне. К ним относятся природные и техногенные факторы, которые могут пагубно сказаться на работоспособности оборудования. Попадание в серверный шкаф воды можно считать примером ненамеренного вторжения на аппаратном уровне при условии, что влага появилась в серверной в результате природного фактора — наводнения, а не чьего-то умысла испортить дорогостоящую технику.

Для защиты аппаратного обеспечения (соответственно, и работоспособности компонентов, работающих на уровнях выше, т. е. ПО) необходимо исключать несанкционированный физический доступ в помещения, где расположены элементы оборудования, а также к самому оборудованию людей, природных факторов (влажности, пыли, отличного от нормы давления и т. д.), а также предусмотреть возможность влияния техногенных факторов (броски напряжения, полное отсутствие питания, вибрация

ит. д.).

5.3.2.Защита от вторжений

на программно-локальном уровне

Слово «локальный» в названии уровня в данном случае совершенно необязательно обозначает расположение злоумышленника. Программно-локальный уровень защиты подразумевает обеспечение безопасности на рабочих станциях и серверах ИС от вторжений с использованием потенциальных локальных уязвимостей системного и прикладного ПО. При этом источник атаки

82

может находиться и удаленно — реализовав успешную атаку на программном-удаленном уровне, он получает доступ к локальным уязвимостям ПО атакуемого хоста.

Современноепрограммноеобеспечениесодержитзначительное количество разнообразных уязвимостей, например, связанных с потенциальной возможностью срыва стека. В связи с этим необходимо обеспечивать регулярное обновление программного обеспечения рабочих станций ИС актуальными версиями, кроме того, не допускать появления у пользователей полномочий, которые им не обязательно иметь для исполнения своих служебных обязанностей.

Серверы и телекоммуникационное оборудование целесообразно размещать в отдельном помещении с ограниченным доступом для исключения возможности локального взаимодействия злоумышленников с серверным оборудованием и ПО.

Исходя из вышеуказанного, также необходимо защищать элементы ИС от вторжений на программно-удаленном уровне, так как успешная их реализация приведет к попыткам эскалации полномочий за счет эксплуатации локальных уязвимостей.

5.3.3. Защита от вторжений на программно-удаленном уровне

Программно-удаленный уровень защиты подразумевает обеспечение безопасности на рабочих станциях и серверах ИС от удаленных вторжений.

Удаленными вторжениями можно считать попытки несанкционированного взаимодействия с ПО серверов и рабочих станций из периметра локальной сети организации, а также не из пределов периметра (например, из сети Internet). Ключевой особенностью программно-удаленных вторжений является то, что они происходят через сеть, а не через локальную консоль элементов ИИ.

Защита от вторжений из периметра локальной сети сводится в основном к профилактическим мероприятиям (исключение возможности появления у пользователей не обязательных для исполнения их служебных обязанностей полномочий в системе, установка межсетевых экранов, фильтров, обновление сетевого про-

83

граммного обеспечения серверов и рабочих станций, системы мониторинга и т. д.).

Защитаотвторженийизвнеконтролируемогопериметравключает запрет на удаленный доступ к рабочим станциям, регулярное обновление сетевого программного обеспечения серверов, установку межсетевых экранов, фильтров, системы мониторинга трафика, отключение необязательных сетевых сервисов на серверах.

С точки зрения нарушения целостности и/или конфиденциальности данных наиболее опасны атаки на срыв стека, которым потенциально может быть подвержено абсолютное большинство современного сетевого ПО.

Кроме того, целью удаленных атак может быть временное блокирование доступа к ресурсам ИС, которая может быть достигнута с использованием атак на отказ в обслуживании (DoS — “Denial of Service”), либо распределенных атак на отказ в обслуживании (DDoS — “Distributed Denial of Service”). Класси-

фицирование результатов такого рода атак в качестве «вторжения» спорно, так как самого по себе неавторизованного доступа к ресурсам ИС не происходит с той точки зрения, что не подразумевается никакая эскалация полномочий злоумышленника в атакуемой системе. Тем не менее взаимодействие с ресурсами ИС, причем негативное по результату, в случае реализации атак на отказ в обслуживании происходит, поэтому можно считать вторжением эксплуатацию такого рода доступа к системам.

Само по себе вторжение не обязательно подразумевает причинение какого-либо вреда ИС или ее пользователям — вторжением будем считать сам факт состоявшегося неавторизованного доступа к ресурсам ИС. Хотя результатом намеренных успешных вторжений, как правило, становится причинение вреда скомпрометированной ИС либо же информации, которая в ней хранится и обрабатывается.

В случае же осознанных действий со стороны злоумышленников факту непосредственного получения неавторизованного доступа к ресурсам ИС (то есть вторжения) зачастую предшествует некоторая подготовительная стадия, во время которой происходят процессы, результатом которых с определенной вероятностью(индивидуальнойдлякаждогоконкретногослучая)может стать успешное вторжение.

84

Важной задачей по предотвращению успешных намеренных вторжений, а также их негативных последствий является раннее выявление подготовительного этапа реализации угрозы ИБ. Результатом такого выявления (для этого существуют специальные автоматизированные программно-аппаратные комплексы) должна быть немедленная реакция системного администратора ИС по недопущению дальнейшего развития атаки.

Вышеперечисленные методы профилактики и нейтрализации вторжений должны отражаться в корпоративных политиках защиты от вторжений организаций.

Отметим, что политика защиты от вторжений тесно связана с другими политиками ИБ, например, с политикой обновления, политикой учета ресурсов, политикой мониторинга, политикой защиты от нарушений доступности и другими, поэтому меры для обеспечения возможности профилактики и нейтрализации вторжений предусматриваются и в других связанных политиках ИБ.

Контрольные вопросы и задания:

1.Что называется вторжением в информационную систему?

2.Объясните, почему опасны вторжения в информационные системы. Приведите примеры.

3.Что регламентирует политика защиты от вторжений?

4.Какие образом политика защиты от вторжений может быть связана с другими политиками информационной безопасности?

5.Какие бывают виды атак на информационные системы?

6.Какие образом реализуется защита от вторжений на аппаратном уровне?

ЗАКЛЮЧЕНИЕ

Важной стороной внедрения режима информационной безопасности является то, что, как правило, меры обеспечения безопасности затратны и к тому же зачастую снижают производительность труда сотрудников. Однако игнорировать вопросы безопасности нельзя. В идеале должен соблюдаться принцип: затраты на обеспечение информационной безопасности никогда не должны превышатьзатратналиквидациюпоследствийнарушенияинформационной безопасности. Именно на соблюдении данного принципа основано управление информационной безопасностью.

Приведенные выше подходы к формированию политик информационной безопасности универсальны и могут использоваться для внедрения политик, направленных на решение широкого круга задач управления на предприятиях и в организациях в современных условиях.

Несмотря на универсальность приведенных подходов, следует все же помнить, что научные взгляды в сфере информационных технологий подвержены постоянным изменениям, многие положения постоянно уточняются и обновляются, и чтобы быть в курсе современных тенденций, необходимо следить за изменениями, для чего изучать современную периодику, воспользовавшись, например, источниками, которые приведены в списке рекомендованной литературы.

86

Глоссарий

Geotagging (геотеггинг) — функция присоединения географических метаданных к различным информационным ресурсам (веб-сайтам, фотографиям, видеофайлам), характеризующая эти ресурсы (например, их месторасположение, координаты).

IoT (англ. Internet of Things «интернет вещей») — концепция вычислительной сети физических предметов («вещей»), оснащенных встроенными технологиями для взаимодействия друг с другом или с внешней средой.

ISM(Information SafetyManagement)—управлениеинфор-

мационной безопасностью.

ITSM (IT Service Management) — концепция управления услугами информационных технологий.

Аутентификация — процедура проверки подлинности.

Брандмауэр (файервол, межсетевой экран) — программ-

ный или программно-аппаратный элемент компьютерной сети, осуществляющий контроль и фильтрацию проходящего через него сетевого трафика в соответствии с заданными правилами.

Закладка (программная) — внесенные в программное обеспечение функциональные объекты, которые при определенных условиях (входных данных) инициируют выполнение не описанных в документации функций, позволяющих осуществлять несанкционированные воздействия на информацию.

Идентификация — присвоение субъектам и объектам идентификатора и / или сравнение идентификатора с перечнем присвоенных идентификаторов.

Интернет-банкинг — технологии дистанционного банковского обслуживания (доступа к счетам и операциям по ним), предоставляемые в любое время и с любого устройства, имеющего доступ в Интернет.

Интероперабельность (англ. interoperability — способность к взаимодействию) — способность продукта или системы, интерфейсы которых полностью открыты, взаимодействовать и функционировать с другими продуктами или системами без какихлибо ограничений доступа и реализации.

87

ИСПДн (информационная система персональных дан-

ных) — информационная система, представляющая собой совокупность персональных данных, информационных технологий и технических средств, позволяющих осуществлять обработку персональных данных.

Инцидент — отклонение от нормативной модели функционирования ИТ-актива, которое приводит к потере доступности ИТ-сервиса для клиента.

Литература

Основная литература

1.Полякова, Т. А. Организационное и правовое обеспечение информационной безопасности [Электронный ресурс] : учебник

ипрактикум для бакалавриата и магистратуры / Т. А. Полякова, А. А. Стрельцов, С. Г. Чубукова и др. ; под ред. Т. А. Поляковой,

А. А. Стрельцова. — М. : Юрайт, 2017. — 325 с. — URL : https:// biblioonline.ru/book/D056DF3D-E22B-4A93-8B66- EBBAEF354847

2.Баранова, Е. К. Информационная безопасность и защита информации [Электронный ресурс] : учеб. пособие / Е. К. Баранова, А. В. Бабаш. — 3-е изд. — М. : РИОР, ИНФРА-М, 2016. — 322 с. — URL : http://znanium.com/catalog.php?bookinfo=495249

3.Нестеров, С. А. Информационная безопасность [Электронный ресурс] : учебник и практикум для академического бакалаври-

ата / С. А. Нестеров. — М. : Юрайт, 2017. — 321 с. — URL : https:// biblio-online.ru/book/836C32FD-678E-4B11-8BFCF16354A8AFC710

Дополнительная литература

1. Казарин, О. В. Программно-аппаратные средства защиты информации. Защита программного обеспечения [Электронный ресурс] : учебник и практикум для вузов / О. В. Казарин,

А. С. Забабурин. — М. : Юрайт, 2017. — 312 с. — URL : https:// biblio-online.ru/book/E458AFCD-826E-4A1F-9BAB- 68BB83EA616F

2. Внуков, А. А. Защита информации [Электронный ресурс] : учеб.пособиедлябакалавриатаимагистратуры/А.А.Внуков.— 2-е изд., испр. и доп. — М. : Юрайт, 2017. — 261 с. — URL : https://biblio-online.ru/book/73BEF88E-FC6D-494A-821C- D213E1A984E1

3. Фомичев, В. М. Криптографические методы защиты информации в 2 ч. Часть 1. Математические аспекты [Электронный ресурс] : учебник для академического бакалавриата / В. М. Фомичев, Д. А. Мельников ; под ред. В. М. Фомичева. —

М. : Юрайт, 2017. — 209 с. — URL : https://biblio-online.ru/book/ C0328DC2-2A46-4945-994F-04F661095B83

89

4. Фомичев, В. М. Криптографические методы защиты информации в 2 ч. Часть 2. Системные и прикладные аспекты [Электронный ресурс] : учебник для академического бакалавриата / В. М. Фомичев, Д. А. Мельников ; под ред. В. М. Фомичева. — М. : Юрайт, 2017. — 245 с. — URL: https://biblioonline.ru/ book/AF99BBDE-AF3A-43A9-A90F-B99806553C25

Нормативно-правовые документы

1. Доктрина информационной безопасности Российской Федерации.

2.Стратегия национальной безопасности.

3.Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и защите информации» // Доступ из СПС «Консультант Плюс».

4. Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне» (ред. от 08.03.2015) // Доступ из СПС «Консультант Плюс».

5.Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» // Доступ из СПС «Консультант Плюс».

6. Федеральный закон от 29.07.2004 № 98-ФЗ (ред. от 12.03.2014) «О коммерческой тайне» // Доступ из СПС «Консультант Плюс».

7.Перечень нормативных актов, относящих сведения к категории ограниченного доступа. // Доступ из СПС «Консультант Плюс». — [Электронный ресурс]: URL http://base.consultant.ru/ cons/cgi/online.cgi?req=doc;base=LAW;n=93980.

8. Постановление правительства РФ от 15.09.2008 № 687 «Положение об особенностях обработки персональных данных без использования средств автоматизации» // Доступ из СПС «Консультант Плюс».

9.Постановление правительства РФ от 1.11 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Доступ из СПС «Консультант Плюс».

10.Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» // Доступ из СПС «Консультант Плюс».

90

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]