Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность основы, методы, задачи. Практикум

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
61
технические меры – усиленная аутентификация, использование слож­ных паролей и двухфакторной аутентификации. В корпоративной среде важно внедрять механизмы защиты – фильтрация спама и фишинговых сообщений на уровне электронной почты, использование современных решений для аутентификации (например, DMARC).
Зачастую фишинговые атаки становятся исходной точкой для бо­лее сложных инцидентов в области кибербезопасности, включая ком­прометацию корпоративных сетей и утечку конфиденциальных дан­ных. В случае успешного взлома последствия таких атак могут значи­тельно повлиять на безопасность организации, что потребует оператив­ного реагирования и глубокого анализа инцидента. Таким образом воз­никает потребность в проведении исследований компьютерных инци­дентов – ключевого аспекта кибербезопасности, который занимается вы­явлением, изучением и ликвидацией последствий хакерских вторжений.
Компьютерные инциденты включают любые события, которые приводят к нарушению целостности, конфиденциальности или доступ­ности информационных систем и данных. Как правило, подобные инци­денты сопровождаются сложными многоступенчатыми атаками, где фи­шинг является лишь первым шагом на пути к более масштабным послед­ствиям, таким как установка вредоносного программного обеспечения, вымогательство или утечка данных. Чтобы эффективно противостоять этим угрозам, необходимо проводить всестороннее расследование каж­дого инцидента, собирая и анализируя цифровые доказательства, восста­навливая информацию о совершенных действиях и методах злоумыш­ленников и разрабатывая меры по предотвращению повторных атак.
Цифровая криминалистика представляет собой важную область кибербезопасности, фокусирующуюся на расследовании и анализе циф­ровых данных с целью выявления доказательств киберпреступлений. Она охватывает работу с различными цифровыми устройствами – от пер­сональных компьютеров до мобильных и облачных сервисов – с целью реконструкции инцидента, выявления следов атаки и определения источ­ника угрозы. В процессе расследования специалисты фиксируют перво­начальное состояние системы, извлекают данные с устройств, анализи­руют журналы событий, а затем восстанавливают последовательность событий, выявляя подозрительные действия, которые могут указывать на компрометацию системы.
Среди методов цифровой криминалистики выделяются:
– анализ логов;
– форензика памяти;
62
– извлечение удаленных файлов;
– анализ сетевого трафика;
– обратный инжиниринг вредоносного ПО.
Для реализации этих методов используются специализированные инструменты, такие как EnCase, FTK, Autopsy, Wireshark и Volatility, которые помогают экспертам эффективно выявлять следы атак, восста­навливать утраченные данные и полную картину инцидента.
Одним из важнейших аспектов цифровой криминалистики яв­ляется выявление следов хакеров. Специалисты исследуют попытки доступа с неизвестных IP-адресов, аномальный сетевой трафик, неиз­вестные программы и другие маркеры, указывающие на попытки вме­шательства в систему. Реальные кейсы, такие как атаки WannaCry и NotPetya, наглядно демонстрируют роль цифровой криминалистики в расследовании киберпреступлений и минимизации ущерба.
Для формирования необходимых знаний и навыков специалисты проходят обучение, включающее основы кибербезопасности, использо­вание криминалистических инструментов и методы анализа данных. Эта дисциплина является важной частью защиты цифровых активов и позволяет эффективно противостоять сложным угрозам в мире кибер­преступности.
П р а к т и ч е с к о е з а д а н и е 4 . 1
ОСНОВЫ ФУНКЦИОНИРОВАНИЯ ИНТЕРНЕТА
И ЕГО КЛЮЧЕВЫЕ КОМПОНЕНТЫ
Цель: изучение основ функционирования интернета, включая взаимодействие компьютеров в сети, ключевые компоненты веб-техно­логий и слабые места, на которых могут быть проведены атаки; освое­ние принципов работы сети от ввода веб-адреса в браузер до отображе­ния содержимого веб-страницы (с акцентом на работу DNS, HTTP и дру­гих протоколов).
Краткие сведения для выполнения задания
Дайте определение понятию «сети». Сети – это связанные между собой предметы и явления. Сети можно найти во всех сферах жизни, ими являются, например:
63
– система общественного транспорта города;
– инфраструктура, в том числе национальная электросеть для производства электроэнергии и др.;
– встреча и приветствие соседей;
– почтовые системы для отправки писем и посылок.
В вычислительной технике сетевое взаимодействие – это та же самая идея, просто распределенная по технологическим устройствам. Такая сеть может быть образована двумя и более устройствами и охва­тывает широкий спектр техники, начиная от ноутбуков и смартфонов и заканчивая системами видеонаблюдения, светофорами и сельскохо­зяйственными технологиями. Сети интегрированы в повседневную жизнь людей, поэтому сетевое взаимодействие является важной кон­цепцией, которую необходимо усвоить в сфере кибербезопасности.
Интернет – это единая глобальная сеть, состоящая из множества мелких. Первая версия интернета появилась в конце 1960-х гг. в рамках проекта ARPANET, который финансировался Министерством обороны США и стал первой задокументированной сетью в действии. Однако только в 1989 г. Тим Бернерс-Ли изобрел интернет в его нынешнем виде путем создания Всемирной паутины (World Wide Web – WWW), после чего интернет начал использоваться для хранения и обмена информа­цией, как это происходит и сегодня.
Объединенные мелкие сети, из которых состоит интернет, под­разделяются на два основных вида:
1) закрытая (частная) сеть;
2) открытая (публичная) сеть.
Подобные устройства используют определенный набор меток, чтобы обозначить свою принадлежность в сетевой среде. Чтобы обес­печить корректное взаимодействие и упорядоченность, каждое устрой­ство должно иметь уникальный идентификатор внутри сети.
Устройства имеют два средства идентификации:
1) IP-адрес,
2) адрес управления доступом к среде передачи (MAC), который
можно представить как серийный номер.
IP-адрес (рис. 4.1) – это уникальный числовой идентификатор устройства в компьютерной сети, работающей по протоколу IP. IP-адрес (или адрес интернет-протокола) можно использовать как спо­соб идентификации хоста в сети в течение определенного периода вре­мени. Причем такой адрес затем можно связать с другим устройством без изменения.
64
Рис. 4.2. Описание IP-адреса компьютера (внутренняя сеть)
В сети Интернет требуется глобальная уникальность адреса, а при работе в локальной сети необходима уникальность адреса в ее пределах. В версии протокола IPv4 IP-адрес имеет длину 4 байта, а в версии протокола IPv6 – 16 байт.
Важно понимать, что IP-адреса могут меняться от устройства к устройству и не могут быть активны одновременно более чем в одной сети.
IP-адреса соответствуют набору стандартов, известных как про­токолы, которые являются основой сети и заставляют многие устрой­ства общаться на одном и том же языке. Однако всегда следует иметь в виду, что подобные устройства могут находиться как в частной, так и в публичной сети.
Существуют разные категории IP-адресов, и внутри каждой кате­гории – разные типы:
1. IP-адреса потребителей. Каждое физическое или юридическое лицо с тарифным планом интернет-услуг имеет два типа IP-адресов: част­ные и общедоступные (публичные). Термины «публичный» и «част­ный» относятся к сетевому местоположению – частный IP-адрес ис­пользуется внутри сети, а общедоступный – вне ее.
2. Частные IP-адреса. Частным IP-адресом обладает каждое устройство, подключающееся к данной интернет-сети: компьютеры, смартфоны и планшеты, а также любые устройства с поддержкой Bluetooth (колонки, принтеры, смарт-телевизоры). С распростране­нием интернета число личных IP-адресов в домашних сетях постоянно увеличивается. Для корректной работы роутеру важно уметь выделять
65
каждое устройство отдельно, да и сами устройства нуждаются в воз­можности узнавать друг друга. Поэтому маршрутизатор присваивает каждому устройству уникальный частный IP-адрес, который служит своеобразным паспортом внутри локальной сети.
3. Публичные IP-адреса – это основной адрес, связанный со всей вашей сетью. Хотя каждое подключенное устройство имеет свой соб­ственный IP-адрес, они также включены в основной IP-адрес данной сети. Как уже отмечалось, общедоступный IP-адрес предоставляется маршрутизатору соответствующим интернет-провайдером. Обычно ин­тернет-провайдеры имеют большой диапазон IP-адресов (пул), которые они раздают своим клиентам. Общедоступный IP-адрес клиента – это адрес, который за пределами данной интернет-сети все устройства бу­дут использовать для ее распознавания.
Публичные IP-адреса бывают двух видов – динамические и ста-
тические.
Динамические IP-адреса меняются автоматически и регулярно.
Интернет-провайдеры покупают большой пул IP-адресов и автоматиче­ски назначают их своим клиентам. Периодически они переназначают их и помещают старые IP-адреса обратно в пул для использования дру­гими клиентами. Обоснованием такого подхода является экономия средств интернет-провайдера. Автоматизация регулярного перемеще­ния IP-адресов означает, что им не нужно выполнять определенные действия для восстановления IP-адреса клиента, например, если он ме­няет место жительства или подключения. Это также дает преимущества в плане безопасности, поскольку изменение IP-адреса затрудняет взлом вашего сетевого интерфейса преступникам.
В отличие от динамических, статические IP-адреса остаются со-
гласованными. Как только сеть присваивает IP-адрес, он остается преж­ним. Большинству частных лиц и предприятий не нужен статический IP-адрес, но для предприятий, которые планируют разместить соб­ственный сервер, его наличие крайне важно, потому что в этом случае веб-сайты и адреса электронной почты, связанные с ним, будут иметь единый IP-адрес.
В настоящее время существуют две версии интернет-протокола:
IPv4 (IP версия 4) и IPv6 (IP версия 6).
Pv4 является четвертой версией IP, которая устанавливает пра­вила функционирования компьютерных сетей по принципу обмена па­кетами. Он может единственно идентифицировать устройства, подклю­ченные к сети через систему адресации. Когда устройство (коммутатор,
66
персональный компьютер и др.) получает доступ к интернету, ему при­сваивается уникальный числовой IP-адрес, например 192.149.252.76. IPv4 использует 32-битную адресную схему, позволяя хранить 2^32 ад­реса (4,19 млрд адресов). Но постоянно возрастающее число конечных пользователей, которые подключаются к интернету, приводит к исчер­панию адресов IPv4. Именно поэтому разворачивается новая система адресации IPv6, призванная удовлетворить потребность в большем ко­личестве интернет-адресов.
К преимуществам протокола IPv4 можно отнести следующие:
– работа без предварительного установления соединения;
– возможность формирования универсального виртуального се­тевого слоя на различных типах оборудования;
– использование компактных адресов, удобных для хранения и запоминания;
– широкая совместимость – протокол поддерживают миллионы существующих устройств;
– поддержка передачи потокового видео и проведения онлайн­конференций.
IPv6 (Internet Protocol Version 6) был развернут в 1999 г. в связи с тем, что спрос на IPv4-адреса начал превышать доступный запас. IPv6 представляет собой 128-битный IP-адрес, который поддерживает 2^128 интернет-адресов. Его использование не только решает проблему огра­ниченных ресурсов сетевых адресов, но и устраняет барьеры для многих устройств доступа, подключенных к интернету. Адрес IPv6 можно запи­сать следующим образом: 3ffe: 1900: fe21: 4545: 0000: 0000: 0000: 0000.
К особенностям протокола IPv6 можно отнести следующие:
– иерархическое построение адресной инфраструктуры и си­стемы маршрутизации;
– возможность конфигурации как с отслеживанием состояний, так и без него;
– поддержка механизмов обеспечения качества сервиса (QoS);
– возможность оптимальной работы с ближайшими сетевыми устройствами.
Все устройства в сети имеют физический сетевой интерфейс, ко­торый представляет собой микрочиповую плату, расположенную на ма­теринской плате устройства. Физический адрес – это шестнадцатерич­ный МАС-адрес сетевого адаптера или порта. MAC-адрес является уни­кальным и имеет длину шесть байтов, из которых старшие три байта – идентификатор производителя, а младшие три байта назначаются слу­чайным образом производителем. Например: 18-B7-34-39-AA-FC.
67
Пинг (ping) представляет собой базовый инструмент сетевой ди- агностики. По сути, это утилита для проверки целостности и качества соединений в сетях на основе TCP/IP, а также обиходное наименование самого запроса. Утилита отправляет запросы (ICMP Echo-Request) про­токола ICMP указанному узлу сети и фиксирует поступающие ответы (ICMP Echo-Reply). Время между отправкой запроса и получением от­вета (RTT – от Round Trip Time) позволяет определять двусторонние задержки по маршруту и частоту потери пакетов, т. е. косвенно опреде­лять загруженность на каналах передачи данных и промежуточных устройствах.
В разговорной речи пингом называют также время (в миллисекун­дах), затраченное на передачу пакета информации в компьютерных сетях от клиента к серверу и наоборот. Пинг использует пакеты ICMP (прото­кол сообщений управления интернетом) для определения производи­тельности соединения между устройствами. Например, существует ли соединение или является ли оно надежным. В частности, после про­верки на развернутой виртуальной модели сети устройства с частным адресом 192.168.1.254, пинг сообщил, что из отправленных шести ICMP-пакетов все были получены со средним временем 4,16 с (рис. 4.3).
Рис. 4.3. Проверка пинга
Теперь мы собираемся сделать то же самое, чтобы проверить связь с адресом 8.8.8.8 на развертываемом веб-сайте в этой задаче.
DNS (Domain Name System система доменных имен) предостав- ляет простой способ общения с устройствами в сети. Именно эти жиз­ненно важные «программы» хранят таблицы соответствий вида «имя до­мена» – «IP-адрес». Кроме того, DNS-серверы служат для хранения
68
ресурсных записей доменов. В интернете имеется огромное количество DNS-серверов, каждый из которых выполняет свою функцию в общей системе.
Служба DNS необходима для того, чтобы можно было без про­блем находить свои любимые сайты, не запоминая вереницы цифр. Каждый компьютер в сети имеет свой собственный уникальный адрес для связи с ним, называемый IP-адресом. Этот адрес выглядит следую­щим образом: 104.26.10.229 – четыре набора разделенных точкой цифр в диапазоне от 0 до 255. Однако запоминание длинного набора чисел для посещения нужного веб-сайта – задача непростая, и здесь на по­мощь приходит DNS. Благодаря ей вместо сложной комбинации вроде
104.26.10.229 достаточно помнить простое имя самого ресурса.
TLD (домен верхнего уровня) представляет собой самую правую часть доменного имени. Например, TLD kstu.ru обозначается как .ru.
Существует два типа TLD:
а) gTLD (общий верхний уровень);
б) ccTLD (домен верхнего уровня с кодом страны).
Исторически gTLD предназначался для того, чтобы сообщать пользователю назначение доменного имени. Например, .com будет ис­пользоваться для коммерческих целей, .org – для организации, .edu – для образования, .gov – для правительства и т. д.
Домен второго уровня. Если взять в качестве примера kstu.ru, то часть .ru – это TLD, а kstu – домен второго уровня. При регистрации доменного имени домен второго уровня ограничен 63 символами + TLD и может использовать только следующие символы: a–z, 0–9 и дефисы (не может начинаться или заканчиваться дефисами или иметь последо­вательные дефисы).
Субдомен находится в левой части домена второго уровня, для его разделения используется точка. Например, в имени admin.kstu.ru ад- министративная часть – это субдомен. Имя субдомена имеет те же огра­ничения на создание, что и домен второго уровня: оно ограничено
63 символами и может использовать только следующие символы: a–z, 0–9 и дефисы (не может начинаться или заканчиваться дефисами или
иметь последовательные дефисы). Разрешается применять несколько вложенных друг в друга поддоменов через точки, чтобы сформировать более длинное имя, однако общая длина такого имени не должна пре­вышать 253 символов. Количество создаваемых вами поддоменов для вашего основного домена ничем не ограничено.
69
Однако система DNS предназначена не только для веб-сайтов. Существует несколько типов записей DNS. Рассмотрим некоторые из наиболее распространенных.
Запись. Данные записи разрешаются в адреса IPv4, например:
104.26.10.229.
ААА Рекорд. Эти записи разрешаются в адреса IPv6, например:
2606:4700:20::681a:be5.
CNAME-запись. Подобные записи преобразуются в другое до- менное имя. Например, интернет-магазин TryHackMe имеет имя поддо­мена store.tryhackme.com, которое возвращает запись CNAME shops. shopify.com. Затем на сайт shop.shopify.com будет отправлен еще один DNS-запрос для определения IP-адреса.
MX-запись. Такие записи разрешаются в адрес серверов, которые обрабатывают электронную почту для запрашиваемого домена. Напри­мер, ответ на запись MX для tryhackme.com будет выглядеть примерно так: alt1.aspmx.l.google.com. Подобные записи также имеют флаг прио­ритета, сообщая клиенту, в каком порядке опробовать серверы. Это идеально подходит для случаев, когда основной сервер выходит из строя и необходимо отправить электронную почту на резервный сервер.
ТХТ-запись. Поля записей TXT предназначены для свободного размещения различных текстовых сведений. Они используются для множества целей, среди которых часто встречается указание перечня серверов, уполномоченных отсылать почтовые сообщения от лица кон­кретного домена – эта мера способствует предотвращению рассылки нежелательной почты и подделок электронных писем. Записи TXT также можно использовать для проверки права собственности на до­менное имя при регистрации в сторонних службах.
При выполнении запроса DNS компьютер пользователя сначала проверяет свой локальный кеш, чтобы узнать, запрашивался ли этот ад­рес ранее. В противном случае будет сделан запрос к рекурсивному DNS-серверу пользователя. Данный сервер обычно предоставляется интернет-провайдером, но пользователь также может выбрать и свой собственный. Данный сервер хранит локальную копию часто запраши­ваемых адресов сайтов. Когда клиент делает запрос, сначала проверя­ется наличие нужного адреса в локальном кеше. Если искомое имя там найдено, оно немедленно возвращается клиенту, а процесс обработки прекращается – это характерно для наиболее популярных и востребо­ванных сервисов, таких как Google, Yandex, TikTok, VK. В случае от­сутствия запрошенного имени в кэше сервер обращается за
70
информацией к вышестоящим серверам глобальной сети, начиная с корневого уровня DNS-системы.
Корневые серверы DNS отвечают на запросы других DNS­серверов в ходе трансляции доменных имен в IP-адреса и позволяют получить список DNS-серверов для любого домена верхнего уровня (TLD): RU, COM, NET, MUSEUM и др.
Домен верхнего (первого) уровня (TLD – top-level domain) – са­мый высокий уровень в иерархии системы доменных имен (DNS) после корневого домена (root domain). Доменные имена формируются таким образом, что каждый последующий уровень добавляется в начало имени, поэтому домен первого уровня занимает последнюю позицию в имени. Пример: имя www.kstu.ru состоит из разделенных точками до­менов трех уровней: www – домен третьего уровня, kstu – домен второго уровня, ru – домен верхнего (первого) уровня.
DNS в TTL – это параметр, отвечающий за использование запи­сей DNS-зоны в памяти сервера без дополнительных изменений. По до­стижении установленного времени кеширующий сервер запрашивает DNS-сервер, содержащий доменную зону и информацию о ней.
При использовании стандартных настроек TTL обновление про­изойдет на сервере через день. Перед запланированными процедурами первую строку записи следует изменить на значение 550 или меньше, после чего ввести serial number и перегрузить зоны, обновив DNS- сервер. После обновления данных можно начать необходимые проце­дуры по миграции серверов. Проверку произвести с помощью команды dig. После этого произойдет обновление IP-адресов в течение указанного времени. После выполнения всех процедур по передаче данных значение TTL можно увеличить, чтобы снизить нагрузку на DNS-сервер и избе­жать использования большого трафика для обновления зон.
Задания
Выполните последовательно два задания. Следует учесть, что приведенные краткие теоретические сведения носят ознакомительный характер, поэтому в ходе выполнения практических заданий необхо­димо самостоятельно и более углубленно изучить предложенную тему со всеми ее аспектами.
Задание 1
1. Ознакомьтесь с принципами функционирования системы до-
менных имен (DNS), предназначенной для преобразования удобных для восприятия человеком доменов в IP-адреса, распознаваемые компь­ютерами.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]