Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Системы обнаружения вторжений в компьютерные сети. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
1 Мб
Скачать

ФЕДЕРАЛЬНОЕ АГЕНТСТВО СВЯЗИ

Федеральное государственное образовательное бюджетное учреждение высшего профессионального образования

Московский технический университет связи и информатики

О.И.Шелухин, А.Н.Руднев, А.В.Савелов

СИСТЕМЫ ОБНАРУЖЕНИЯ ВТОРЖЕНИЙ В КОМПЬЮТЕРНЫЕ СЕТИ

Учебное пособие

Москва 2013

ФЕДЕРАЛЬНОЕ АГЕНТСТВО СВЯЗИ

Федеральное государственное образовательное бюджетное учреждение высшего профессионального образования

Московский технический университет связи и информатики

Кафедра Информационной безопасности и автоматизации

О.И.Шелухин, А.Н.Руднев, А.В.Савелов

СИСТЕМЫ ОБНАРУЖЕНИЯ ВТОРЖЕНИЙ В КОМПЬЮТЕРНЫЕ СЕТИ

Учебное пособие

(для направления 210700)

Москва 2013

1

УДК 621.391

Шелухин О.И., Руднев А.Н., Савелов А.В. Системы обнаружения вторжений в компьютерные сети: Учебное пособие / МТУСИ. - М., 2013. - 88 с.

В учебном пособии введены основные определения и понятия систем обнаружения вторжений и компьютерных атак. Рассмотрены принципы построения и структура систем обнаружения вторжений. Анализируются способы развертывания, достоинства и недостатки существующих систем обнаружения вторжений.

Ил. 24, табл. 11, список лит. 17 назв.

Издание утверждено Методическим советом университета в качестве учебного пособия. Протокол № 2 от 02.11.2012 г.

Рецензенты: С.С. Звежинский, д.т.н., профессор (МТУСИ) К.Е. Румянцев, д.т.н., профессор (ЮФУ)

© Московский технический университет связи и информатики, 2013

2

ОГЛАВЛЕНИЕ

Введение……………………………………………………………………. 5

Глава 1. КОМПЬЮТЕРНЫЕ АТАКИ………………………………… 6

1.1Основные определения и понятия ……………………………………. 6

1.2Этапы реализации атак………………………………………………… 7

1.2.1Сбор информации …………………………………………….. 8

1.2.2Основные механизмы реализации атак …………………….. 10

1.2.3Реализация атак……………………………………………… 12

1.2.4Завершение атаки…………………………………………….. 13

1.3 Классификация атак………….…………………………………. 14

Глава 2. ПРИНЦИПЫ ПОСТРОЕНИЯ СОВ.……………………….... 16

2.1Классификация СОВ……………………….…………………………... 16

2.2Архитектура СОВ…………………………………….…………….…... 25

2.3Структура системы обнаружения вторжения……….……………….. 27

Глава 3. ТЕХНОЛОГИИ ПОСТРОЕНИЯ СИСТЕМ ОБНАРУЖЕНИЯ АТАК…………………………….……….. 32

3.1 Существующие технологии СОВ………………………………….….. 33

3.1 1. Технологии обнаружения аномальной активности……….… 33

3.1.2Анализ систем использующих сигнатурные методы……….. 35

3.1.3Концепция обнаружения компьютерных угроз, а не атак.…. 38

3.2Повышение эффективности систем обнаружения

атак — интегральный подход………………………………………... 42

3.3 Характеристика направлений и групп методов обнаружения Вторжений………………………………………………………………… 44

3.4.Сравнительный анализ существующих некоммерческих СОВ…… 49

3.4.1Bro……………………………………………………………… 49

3.4.2OSSEC…………………………………………………………. 51

3.4.3STAT…………………………………………………………… 51

3.4.4Prelude………………………………………………………….. 53

3

3.4.5Snort……………………………………………………………... 55

3.4.6SnortNet………………………………………………………….. 58

3.4.7AAFID …………………………………………………………... 59

Глава 4. УСТАНОВКА И ПРИМЕНЕНИЕ СОВ…………………….. 62

4.1 Основные процедуры…………………………………………………... 62

4.2 Развертывание СОВ…………………………………………………… 71

4.3 Анализ событий …………………………………………………………76

4.4 Предотвращение вторжений ……………………………………………80

4.5 Недостатки существующих систем обнаружения…………………….81

4.6 Направления совершенствования СОВ………………………………..83

Контрольные вопросы ………………………………………………………85

Список литературы………………………………………………………… 86

4

Введение

В настоящее время становится очевидным недостаточность использования традиционных межсетевых экранов (МЭ) для защиты сетей от угроз со стороны Интернет, которые не позволяют обеспечить защиту от целого класса угроз безопасности (включая угрозы, направленные против самих МЭ). Традиционные средства защиты информации, включая МЭ, эффективны только против известных уязвимостей. Они вряд ли способны помешать хакерам в поиске новых способов реализации атак. Для этого используются специализированные средства выявления атак. Мало того, нередко приходится наблюдать ситуации, при которых установка МЭ только снижает общую защищенность корпоративной сети от угроз со стороны Интернет. Неправильно настроенный МЭ создает «дырку» в системе защиты порой большую, чем его отсутствие.

Добавление в систему нового средства защиты увеличивает общую защищенность системы только при условии, что существующая практика обеспечения безопасности не изменилась в сторону ослабления механизмов защиты.

При установке МЭ зачастую создается такая ситуация, когда, полагаясь на реализуемые МЭ механизмы защиты, сетевые администраторы перестают предпринимать какие-либо дополнительные меры по обеспечению защиты от угроз со стороны внешней сети, которые могут быть реализованы в случае его отсутствия. В результате общая защищенность сети от внешних атак может увеличиться, может остаться неизменной, а, вполне вероятно, может и снизиться. Происходит это потому, что администраторы и пользователи сети склонны переоценивать роль МЭ в обеспечении защиты сети от внешних угроз со стороны сети Интернет, всецело на него полагаясь. Они представляют себе МЭ как некий щит, закрывающий их от дождя, града, снега, штормов и прочей непогоды. При этом забывается, что в щите имеется немало дырок, а иногда он даже может напоминать решето. «Дырки» в щите необходимы для общения с внешним враждебным миром. По ошибке, и это весьма вероятно, могут быть открыты не те «дырки» или «дырки» могут оказаться слишком большими, а еще «дырки» в щите иногда можно пробить снаружи.

Таким образом, для обеспечения адекватного уровня защиты, МЭ должны обязательно дополняться специализированными средствами выявления атак.

5

Глава 1 КОМПЬЮТЕРНЫЕ АТАКИ

1.1. Основные определения и понятия

Атакой на информационную систему называются преднамеренные действия злоумышленника, использующие уязвимости информационной системы и приводящие к нарушению доступности, целостности и конфиденциальности обрабатываемой информации.

Устранение уязвимости информационной системы приводит к устранению и самой возможности реализации атак.

Существуют три типа атак.

Разведка. Эти атаки включают ping sweeps, передачу DNS-зоны, разведку с помощью e-mail, сканирование TCP или UDP-портов и, возможно, анализ общественно доступных серверов с целью нахождения cgi-дыр.

Эксплойт (англ. exploit, эксплуатировать) – компьютерная программа, фрагмент программного кода или последовательность команд, использующие уязвимости в программном обеспечении и применяемые для проведения атаки на вычислительную систему. Целью атаки может быть как захват контроля над системой (повышение привилегий), так и нарушение еѐ функционирования (DoS-атака). Нарушители будут использовать преимущества скрытых возможностей или ошибок для получения несанкционированного доступа к системе.

Атаки типа «отказ в обслуживании» (Denial of Service, DoS). Когда нарушитель пытается разрушить сервис (или компьютер), перегрузить сеть, перегрузить центральный процессор или переполнить диск.

Модели атак

Традиционная модель атаки строится по принципу «один к одному» или «один ко многим», т.е. атака исходит из одного источника. Разработчики сетевых средств защиты (межсетевых экранов, систем обнаружения атак и т.д.) ориентированы именно на традиционную модель атаки. В различных точках защищаемой сети устанавливаются агенты (сенсоры) системы защиты, которые передают информацию на центральную консоль управления. Это облегчает масштабирование системы, обеспечивает простоту удаленного управления и т.д. Однако такая модель не справляется с распределенными атаками.

В модели распределенной атаки используются иные принципы. В отличие от традиционной модели в распределенной модели используются отношения «многие к одному» и «многие ко многим».

Распределенные атаки основаны на «классических» атаках типа «отказ в обслуживании», а точнее на их подмножестве, известном как Floodили Storm-атаки (указанные термины можно перевести как «шторм», «наводне-

6

ние» или «лавина»). Смысл данных атак заключается в посылке большого количества пакетов на атакуемый узел. Атакуемый узел может выйти из строя, поскольку он «захлебнется» в лавине посылаемых пакетов и не сможет обрабатывать запросы авторизованных пользователей. Однако в том случае, если пропускная способность канала до атакуемого узла превышает пропускную способность атакующего или атакуемый узел некорректно сконфигурирован, то к «успеху» такая атака не приведет. Но распределенная атака происходит уже не из одной точки Internet, а сразу из нескольких, что приводит к резкому возрастанию трафика и выведению атакуемого узла из строя.

Получили распространение следующие типы атак.

1.Удаленное проникновение (remote penetration). Атаки, которые позво-

ляют реализовать удаленное управление компьютером через сеть. Например, NetBus или BackOrifice.

2.Локальное проникновение (local penetration). Атака, которая приводит

кполучению несанкционированного доступа к узлу, на котором она запуще-

на. Например, GetAdmin.

3.Удаленный отказ в обслуживании (remote denial of service). Атаки,

которые позволяют нарушить функционирование или перегрузить компью-

тер через Internet. Например, Teardrop или trin00.

4.Локальный отказ в обслуживании (local denial of service). Атаки, ко-

торые позволяют нарушить функционирование или перегрузить компьютер, на котором они реализуются. Примером такой атаки является «враждебный» апплет, который загружает центральный процессор бесконечным циклом, что приводит к невозможности обработки запросов других приложений.

5.Сетевые сканеры (network scanners). Программы, которые анализируют топологию сети и обнаруживают сервисы, доступные для атаки. Например, система nmap.

6.Сканеры уязвимостей (vulnerability scanners). Программы, которые ищут уязвимости на узлах сети и которые могут быть использованы для реализации атак. Например, система SATAN или ShadowSecurityScanner.

7.Взломщики паролей (password crackers). Программы, которые «под-

бирают» пароли пользователей. Например, L0phtCrack для Windows или

Crack для Unix.

8.Анализаторы протоколов (sniffers). Программы, которые «прослушивают» сетевой трафик. При помощи этих программ можно автоматически искать такую информацию, как идентификаторы и пароли пользователей, информацию о кредитных картах и т.д. Например, Microsoft Network Monitor, NetXRay компании Network Associates или LanExplorer.

1.2. Этапы реализации атак

Можно выделить следующие этапы реализации атаки:

предварительные действия перед атакой или «сбор информации»,

собственно «реализация атаки»,

завершение атаки.

7

Обычно, когда говорят об атаке, то подразумевают именно второй этап, забывая о первом и последнем. Сбор информации и завершение атаки («заметание следов») в свою очередь также могут являться атакой и могут быть разделены на три этапа.

1.2.1. Сбор информации

Сбор информации – это основной этап реализации атаки. Именно на данном этапе эффективность работы злоумышленника является залогом «успешности» атаки. Сначала выбирается цель атаки и собирается информация о ней:

тип и версия операционной системы,

открытые порты и запущенные сетевые сервисы,

установленное системное и прикладное программное обеспечение и его конфигурация и т.д.

Затем идентифицируются наиболее уязвимые места атакуемой системы, воздействие на которые приводит к нужному злоумышленнику результату. Злоумышленник пытается выявить все каналы взаимодействия цели атаки

сдругими узлами. Это позволит не только выбрать тип реализуемой атаки, но и источник ее реализации. Например, атакуемый узел взаимодействует с двумя серверами под управлением ОС Unix и Windows NT. С одним сервером атакуемый узел имеет доверенные отношения, а с другим – нет. От того, через какой сервер злоумышленник будет реализовывать нападение, зависит, какая атака будет задействована, какое средство реализации будет выбрано и т.д. Затем, в зависимости от полученной информации и желаемого результата, выбирается атака, дающая наибольший эффект. Например, атака SYNFlood. Сеансовый уровень отвечает за процедуру установления начала сеанса и подтверждение (квитирование) прихода каждого пакета от отправителя получателю. В сети Интернет протоколом сеансового уровня является протокол TCP (он занимает 4 и 5 уровни модели OSI). В отношении сеансового уровня очень широко распространена специфичная атака класса «отказ в сервисе», основанная на свойствах процедуры установления соединения в протоколе TCP. Она получила название SYN-Flood (flood – англ. «большой поток»).

При попытке клиента подключиться к серверу, работающему по протоколу TCP (а его используют более 80 % информационных служб, в том числе HTTP, FTP, SMTP, POP3), он посылает серверу пакет без информации, но с битом SYN, установленным в 1 в служебной области пакета – запросом на соединение. По получении такого пакета сервер обязан выслать клиенту подтверждение приема запроса, после чего с третьего пакета начинается собственно диалог между клиентом и сервером. Одновременно сервер может поддерживать в зависимости от типа сервиса от 20 до нескольких тысяч клиентов.

При атаке типа SYN-Flood злоумышленник начинает на своей ЭВМ создавать пакеты, представляющие собой запросы на соединение (то есть

8

SYN-пакеты) от имени произвольных IP-адресов (возможно даже несуществующих) на имя атакуемого сервера по порту сервиса, который он хочет приостановить. Все пакеты будут доставляться получателю, поскольку при доставке анализируется только адрес назначения. Сервер, начиная соединение по каждому из этих запросов, резервирует под него место в своем буфере, отправляет пакет-подтверждение и начинает ожидать третьего пакета клиента в течение некоторого промежутка времени (1…5 секунд). Пакетподтверждение уйдет по адресу, указанному в качестве ложного отправителя, в произвольную точку Интернета и либо не найдет адресата вообще, либо чрезмерно «удивит» операционную систему на этом IP-адресе (поскольку она никаких запросов на данный сервер не посылала) и будет просто проигнорирован. А вот сервер, при достаточно небольшом потоке таких запросов, будет постоянно держать свой буфер заполненным ненужными ожиданием соединений и даже SYN-запросы от настоящих легальных пользователей не будут помещаться в буфер; сеансовый уровень просто не знает и не может узнать, какие из запросов фальшивые, а какие настоящие и могли бы иметь больший приоритет. Атака SYN-Flood получила довольно широкое распространение, поскольку для нее не требуется никаких дополнительных подготовительных действий.

CGI-скрипт – для проникновения на узел и кражи информации; PHF – для кражи файла паролей и удаленного подбора пароля и т.п.

Традиционные средства защиты, такие как межсетевые экраны или механизмы фильтрации в маршрутизаторах, вступают в действие лишь на втором этапе реализации атаки, совершенно «забывая» о первом и третьем. Это приводит к тому, что зачастую совершаемую атаку очень трудно остановить даже при наличии мощных и дорогих средств защиты. Пример тому – распределенные атаки. Логично было бы, чтобы средства защиты начинали работать еще на первом этапе, т.е. предотвращали бы возможность сбора информации об атакуемой системе. Это позволило бы если и не полностью предотвратить атаку, то хотя бы существенно усложнить работу злоумышленника. Традиционные средства также не позволяют обнаружить уже совершенные атаки и оценить ущерб после их реализации, т.е. не работают на третьем этапе реализации атаки. Следовательно, невозможно определить меры по предотвращению таких атак впредь.

В зависимости от желаемого результата нарушитель концентрируется на том или ином этапе реализации атаки. Например, для отказа в обслуживании подробно анализируется атакуемая сеть, в ней выискиваются лазейки и слабые места; для хищения информации основное внимание уделяется незаметному проникновению на атакуемые узлы при помощи обнаруженных ранее уязвимостей.

9

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]