Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность основы, методы, задачи. Практикум

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
71
2. Проанализируете процесс разрешения доменных имен, начи-
ная от запросов на локальный DNS-сервер до рекурсивных запросов на авторитетные DNS-серверы.
3. Оцените уязвимости в системе DNS, такие как DNS-спуфинг
или атаки на кеширование DNS-записей.
4. Ознакомьтесь с принципами работы протоколов HTTP
и HTTPS, лежащими в основе веб-трафика.
5. Изучите, как браузеры используют HTTP-запросы для получе­ния ресурсов с веб-сервера и какие данные передаются через этот про­токол. Обратите внимание на безопасность передачи данных в прото­коле HTTPS, который использует SSL/TLS-шифрование.
6. Проанализируете атаки на данные протоколы, например Man­in-the-Middle, и уязвимости SSL/TLS.
Задание 2
1. Проанализируете принципы работы протокола IP, который от­вечает за маршрутизацию пакетов данных по сети.
2. Изучите, как происходит разбиение сообщений на пакеты, их маршрутизация через промежуточные маршрутизаторы и как они до­стигают конечного устройства.
3. Ознакомьтесь с такими типами адресации, как IPv4 и IPv6, а также с правильной настройкой сетевых устройств для обеспечения безопасности.
4. Проанализируете, что происходит на уровне сетевого стека при введении URL-адреса в браузер.
Данный процесс включает в себя: – резолвинг (рекурсивный опрос) доменного имени через DNS; – установку соединения с сервером через протокол TCP; – отправку HTTP-запроса; – получение ответа от веб-сервера с помощью HTTP.
5. Выясните, каким образом происходит установка соединения по протоколу TCP, изучив механизм трехэтапного согласования («трех­стороннего рукопожатия»), а также процесс обработки запросов серве­ром, который после получения запроса формирует и отправляет ответ обратно в веб-браузер клиента.
6. Проанализируйте, какие слабые места и уязвимости могут быть использованы злоумышленниками на каждом этапе этого про­цесса, от DNS-атак до уязвимостей на уровне HTTP и HTTPS.
7. Рассмотрите атаки на конфиденциальность, целостность и до­ступность данных при передаче информации по сети.
72
8. В ходе выполнения задания необходимо продемонстрировать
основательные знания о том, как различные компоненты интернета вза­имодействуют между собой, а также умение анализировать слабые места и уязвимости в этих системах.
При использовании и установке программного обеспечения
необходимо прикладывать снимки экрана (скриншоты), которые позво­ляют идентифицировать принадлежность снимка автору отчета.
П р а к т и ч е с к о е з а д а н и е 4 . 2
СЕТЕВЫЕ СЛУЖБЫ И АТАКИ НА НИХ
Цель: изучение ключевых понятий сетевых технологий, освое-
ние методик и инструментов для атаки на сетевые службы, анализ их уязвимостей; демонстрация возможностей использования инструмен­тов для сканирования, выявления и эксплуатации уязвимостей в сете­вых сервисах.
Краткие сведения для выполнения задания
Свободная утилита nmap предназначена для разнообразного
настраиваемого сканирования IP-сетей с любым количеством объектов, определения состояния объектов сканируемой сети (портов и соответ­ствующих им служб). Изначально программа была реализована для си­стем UNIX, но сейчас доступны версии для множества операционных си­стем.
ZMap – это однопакетный быстрый сканер сети, он предназначен
для исследования сетей, сопоставимых с интернетом. На обычном ком­пьютере с гигабитным подключением ZMap может просканировать все публичное пространство IPv4-адресов за 45 мин. С подключением 10 Гбит/с и драйвером PF_RING, ZMap может просканировать про­странство IPv4-адресов за 5 мин.
MASSCAN представляет собой инструмент для сканирования
TCP-портов, отправляющий асинхронно пакеты SYN и выдающий ре­зультаты, аналогичные известному сканеру портов nmap. По своей внутренней реализации MASSCAN ближе всего к ZMap, поскольку также применяет метод асинхронной передачи пакетов. Это гибкая ути­лита, допускающая произвольные диапазоны адресов и портов.
Установите и примените инструмент для анализа сетевой без-
Задание
1. Изучите основные принципы функционирования компьютер­ных сетей, включая их топологию, протоколы передачи данных и меха­низмы взаимодействия между устройствами.
2. Проанализируйте основные типы сетевых служб TTP, DNS, FTP, SSH, SMTP) и их уязвимости. Покажите, как данные уязвимости
могут быть использованы для атак. Укажите на неправильные настройки и распространенные ошибки конфигурации.
3. Используйте инструменты nmap, ZMap или Masscan для скани- рования сети на предмет открытых портов и доступных сервисов.
4. Примените фильтрацию по портам, чтобы выявить наиболее ча­сто используемые порты.
5. Выполните атаки с помощью nmap или аналогичных инстру­ментов для сканирования и анализа уязвимых сервисов.
6. Составьте отчет о найденных уязвимостях и расскажите, какие меры безопасности могли бы предотвратить подобные атаки.
7. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
опасности, например Wireshark, с целью перехвата и анализа сетевого трафика между клиентом и сервером. Определите, какие данные пере­даются в открытом виде.
Wireshark это бесплатный анализатор пакетов с открытым исход-
ным кодом, который используется для устранения неполадок в сети, ана­лиза, разработки программного обеспечения и протоколов связи, а также обучения.
Изучите уязвимости конкретных протоколов и приложений при
помощи Metasploit Framework. Например, используйте модули Metasploit для эксплуатации уязвимости в службах FTP или HTTP. Приведите при­меры распространенных атак, таких как SQL-инъекции, XSS-атаки,
Brute-force и DDoS.
Metasploit Framework – инструмент для создания, тестирования
и использования эксплойтов. Позволяет конструировать эксплойты с необходимой в конкретном случае «полезной нагрузкой» (payloads), которая выполняется в случае удачной атаки, например установка shell или VNC в серверe. Также фреймворк позволяет шифровать shell-код, что может скрыть факт атаки от IDS или IPS.
73
74
П р а к т и ч е с к о е з а д а н и е 4 . 3
ИСПОЛЬЗОВАНИЕ ИНСТРУМЕНТОВ ДЛЯ МОНИТОРИНГА
И АНАЛИЗА КОНЕЧНЫХ ТОЧЕК (ENDPOINT)
Цель: освоение инструментов мониторинга и анализа конечных
точек, таких как SysInternals, Sysmon, Osquery, а также настройка и ис­пользование инструментов для обнаружения аномальной активности в операционной системе Windows.
Краткие сведения для выполнения задания
Sysinternals (также известная как Winternals) – набор бесплатных
утилит для анализа и управления операционными системами Windows, разработанный компанией Microsoft. Это мощный удобный инструмент для выполнения всех видов задач по мониторингу, диагностике и адми­нистрированию Windows.
Event Viewer – компонент, включенный в состав операционных
систем семейства Windows NT, разрабатываемых Microsoft, который позволяет администраторам просматривать лог событий на локальном компьютере или на удаленной машине.
Из-за регулярного предоставления отчетов о незначительных
ошибках запуска и обработки событий (которые на самом деле не нано­сят вреда или урона компьютеру) программное обеспечение часто ис­пользуется мошенниками под видом «технической поддержки», чтобы убедить пользователей, незнакомых с Просмотром событий, в том, что их компьютер содержит критические ошибки и нуждается в немедлен­ной технической поддержке.
Задание
1. Изучите работу инструмента для мониторинга систем Sysinter­nals и используйте его для анализа системных процессов в операцион­ной системе Windows.
2. Изучите и опишите предназначение пяти утилит, указанных преподавателем.
3. Объясните принцип работы системной службы Sysmon, позво­ляющей фиксировать все события операционной системы, и объясните, для чего это нужно делать.
4. Проанализируйте, что представляет собой нормальное поведе­ние в ОС Windows и какие существуют правила для выявления ано­мальных действий. Примером аномальной активности может быть
75
попытка создания процесса от имени администратора, подозрительные сетевые соединения и др.
5. Выполните анализ системных журналов с помощью инструмен­тов Windows, таких как Event Viewer, и проведите расследование по найденным аномалиям.
6. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 4
ЭКСПЛУАТАЦИЯ УЯЗВИМОСТЕЙ В КОНТРОЛЛЕРЕ
ДОМЕНА WINDOWS
Цель: изучение методов эксплуатации уязвимостей в Active Direc-
tory и контроля за службой Kerberos.
Краткие сведения для выполнения задания
Службы Active Directory (AD) – решение от компании Microsoft,
позволяющее объединить различные объекты сети (компьютеры, сер­веры, принтера, различные сервисы) в единую систему. В данном слу­чае службы AD выступают в роли каталога (базы данных), в котором хранится информация о пользователях, ПК, серверах, сетевых и пери­ферийных устройствах.
Kerberos – сетевой протокол аутентификации, который предла-
гает механизм взаимной аутентификации клиента и сервера перед уста­новлением связи между ними. Kerberos выполняет аутентификацию в качестве службы аутентификации доверенной третьей стороны, ис­пользуя криптографический ключ, при условии, что пакеты, проходя­щие по незащищенной сети, могут быть перехвачены, модифициро­ваны и использованы злоумышленником. Этот протокол построен на криптографии симметричных ключей и требует наличия центра распре­деления ключей.
Для реализации данного решения необходим специальный сер-
вер – контроллер домена. Именно он будет выполнять функции аутен­тификации пользователей и устройств в сети, а также выступать в каче­стве хранилища базы данных. При попытке использовать любой из объ­ектов (ПК, сервер, принтер) сети, выполняется обращение к контрол­леру домена, который либо разрешает это действие (есть необходимые права), либо блокирует его.
76
Задание
1. Изучите работу механизма сетевого протокола Kerberos в Active Directory.
2. Расскажите о структуре архитектуры сетевого протокола Kerbe-
ros и возможных методах эксплуатации уязвимостей в контроллере до­мена.
3. Опишите, как можно получить права администратора через уязвимости в сетевом протоколе Kerberos.
4. Проанализируйте, каким образом злоумышленники могут ма­нипулировать учетными записями в Active Directory, используя такие инструменты, как Mimikatz, для извлечения паролей и получения при­вилегий администратора.
5. Рассмотрите методы защиты от таких атак и настройки поли­тики безопасности для предотвращения утечек.
6. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 5
РЕАГИРОВАНИЕ НА ИНЦИДЕНТЫ И АНАЛИЗ
ОПЕРАТИВНОЙ ПАМЯТИ
Цель: ознакомление с процессом реагирования на инциденты ин-
формационной безопасности, анализ артефактов оперативной памяти с помощью Volatility и расследование инцидентов на виртуальных ма­шинах.
Краткие сведения для выполнения задания
Volatility представляет собой фреймворк с открытым исходным
кодом для анализа оперативной памяти компьютерных систем, позво­ляющий получать сведения:
1) о запущенных процессах и их состоянии;
2) о сетевых подключениях и открытых портах;
3) о загруженных драйверах и модулях ядра;
4) об открытых файлах и реестровых ключах;
5) о содержимом буфера обмена и командной строки;
6) о скрытых процессах и других признаках руткитов.
77
Задание
1. Разберите алгоритм действий для распознавания инцидентов безопасности, который включает такие этапы, как сбор данных, их ана­лиз и мониторинг, выявление аномалий, оценку угроз.
2. Изучите ключевые принципы быстрого реагирования на инци­денты и их локализации. Рассмотрите важность своевременного сбора доказательств и анализ метаданных.
3. Ознакомьтесь с методами работы в фреймворке Volatility, поз­воляющими извлекать сведения о запущенных процессах, активных се­тевых подключениях, зарегистрированных аккаунтах пользователей и установленных модулях непосредственно из файла дампа оператив­ной памяти.
4. Используйте фреймворк Volatility для анализа инцидентов безопасности. Расследуйте детали инцидентов на виртуальной машине с Windows, которая была взломана. Выявите следы злоумышленников, таких как вредоносные процессы, удаленные подключения и следы ин­сталляции бэкдоров.
5. Используйте инструменты для анализа памяти и других арте­фактов. Проведите разбор сценариев эксплуатации уязвимостей и пред­ложите способы для предотвращения подобных атак.
6. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 6
ЗАЩИТА ОПЕРАЦИОННОЙ СИСТЕМЫ WINDOWS
Цель: изучение основных функций и инструментов безопасности
в операционной системе Windows; оценка настройки безопасности и уязвимостей в среде Windows, использование утилит для анализа и защиты системы.
Краткие сведения для выполнения задания
BitLocker – это технология, которая позволяет защищать данные
путем полного шифрования дисков в Windows.
78
Задание
1. Ознакомьтесь с ключевыми средствами защиты операционной системы Windows: «Обновления Windows», «Безопасность Windows», BitLocker, использование системы управления правами доступа и учет­ных записей (UAC).
2. Рассмотрите настройки и конфигурацию системы безопасно­сти в Windows.
3. Ознакомьтесь с основами функционирования файловой си­стемы NTFS, ее значением для обеспечения сохранности данных, а также особенностями установки и управления правами доступа к фай­лам и папкам.
4. Изучите методы защиты данных с помощью BitLocker и его настройку для защиты дисков.
5. Перечислите наиболее распространенные уязвимости в Windows и способы их устранения.
6. Изучите методы обновления системы и использования встро­енных инструментов для предотвращения атак, а также процедуры вос­становления после инцидентов безопасности.
7. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 7
ЗАЩИТА ОПЕРАЦИОННОЙ СИСТЕМЫ LINUX
Цель: ознакомление с инструментами безопасности в операцион-
ной системе Linux и их практическое применение для защиты и анализа уязвимостей в системах на базе Linux.
Краткие сведения для выполнения задания
Перечень инструментов безопасности в Linux:
1. Fail2ban.
2. ModSecurity Web Application Firewall (WAF).
3. Средства мониторинга Linux.
4. OpenVASOpenVAS.
5. OSSEC.
6. AIDE (Advanced Intrusion Detection Environment).
7. Lynis.
8. Chkrootkit и т. д.
79
Задание
1. Приведите перечень и дайте описание средств обеспечения без­опасности, применяемых администраторами Linux-систем (например, Linux PAM, iptables, SELinux, AppArmor). Объясните предназначение каждого инструмента и принципы его функционирования. Конкретное число инструментов для описания определяется преподавателем.
2. Проведите настройку и продемонстрируйте использование од­ного из описанных вами инструментов безопасности в семействе опе-
рационных систем Linux.
3. Протестируйте его и докажите эффективность на конкретном примере.
4. Отчет о проделанной работе выполняется в свободной форме с использованием скриншотов. При его подготовке также следует учесть требования, приведенные в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 8
АНАЛИЗ ФИШИНГОВЫХ АТАК
Цель: изучение методов анализа фишинговых атак, начиная от
исследования свойств исходящих электронных писем и заканчивая ана­лизом вложений, используемых в атаках; оценка практических методов защиты от фишинга в корпоративной среде.
Краткие сведения для выполнения задания
В качестве индикаторов попытки фишинга могут выступать по-
дозрительные домены, неправомерные редиректы (автоматическая пе­реадресация посетителя с одного URL-адреса на другой), ошибки в языке и необычные вложения. Для защиты от фишинга используйте онлайн-сервисы для проверки ссылок, анализа заголовков писем и по­иска аналогичных атак, а также для обучения сотрудников в рамках без­опасности. Обратите внимание на ресурсы, как Virus Total и Phish Tool. Механизмы защиты (SPF, DKIM и DMARC) используются для повы­шения доверия к отправителям.
Задание
1. Изучите компоненты электронного письма (в том числе заго­ловки, метаинформацию и ссылки) с целью выявления признаков фи­шинга.
2. Рассмотрите использование различных техник маскировки и подмены отправителя, а также обмана через подставные ссылки.
3. Изучите индикаторы попыток фишинга.
4. Проанализируйте примеры фишинговых писем и определите наиболее частые признаки атаки.
5. Ознакомьтесь с инструментами и утилитами для расследова-
ния фишинговых атак.
6. Проанализируйте реальные примеры фишинговых атак и опре­делите методы защиты от таких угроз в организациях.
7. Оформите отчет по данному заданию согласно требованиям, приведенным в практическом задании 1.1.
П р а к т и ч е с к о е з а д а н и е 4 . 9
ЦИФРОВАЯ КРИМИНАЛИСТИКА И АНАЛИЗ АРТЕФАКТОВ
Цель: освоение базовых навыков цифровой криминалистики,
включая анализ дисков, восстановление удаленных файлов, изучение стеганографии и практическое применение полученных знаний для за­щиты атакованных систем.
Краткие сведения для выполнения задания
Утилиты, используемые для анализа состояния дисков и восста­новления утраченной информации, включают The Sleuth Kit и Autopsy. Для выявления скрытых данных используются Steghide и OutGuess. К основным нормативным документам относятся:
– ГОСТ Р ИСО/МЭК 27037-2014 «Методы и средства обеспече­ния безопасности. Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме»;
ISO/IEC 27043-2015 «Информационная технология. Методы обес- печения защиты. Принципы и процессы исследования инцидентов».
Задание
1. Изучите основы цифровой криминалистики и процессы, свя-
занные с извлечением и анализом цифровых доказательств.
2. Проанализируйте этапы сбора данных и их последующей об-
работки, а также раскройте суть понятия достоверности и полноты до­казательной базы.
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]