Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы информационной безопасности при работе на компьютере. Учебное пособие
.pdf
чтобы отбивать атаки различных вирусов. Так как программный
файерволл является, по большей части, уязвим к таким же программным
средствам (вирусы являются программным средством атаки
компьютера), то стали разрабатываться специальные аппаратные
файерволлы. Аппаратный файерволл представляет собой аналог
программного файерволла, но в отличие от программного файерволла,
аппаратный файерволл "вшит" в прошивку какого-либо аппаратного
сетевого устройства, например, маршрутизатора. Схематически работа
такого файерволла представлена на рисунке ниже (хотя в большей
степени нижепредставленное устройство является программноаппаратным файерволлом):
Рис. 4.8. Схема работы аппаратного файерволла
Из данной схемы можно увидеть, как именно работает аппаратный
файерволл, который установлен в прошивку маршрутизатора. В этом
случае данные сети Интернет проходят через маршрутизатор, в
частности через его прошивку. Далее происходит обмен данными между
прошивкой маршрутизатора и файерволлом (маршрутизатор отправляет
все данные сети Интернет файерволлу). Файерволл анализирует трафик,
и если Интернет-трафик "чист", то он поступает пользователю в
операционную систему. Если же Интернет-трафик оказывается
зловреден, то он блокируется файерволлом и, следовательно, не
попадает в операционную систему пользователя. Аппаратные
файерволлы обеспечивают большую надежность самому файерволлу,
так как очевидно, что не каждая зловредная программа сможет
атаковать прошивку модема и соответсвенно файерволл, который там
находится. Минусы в таком аппаратном файерволле связаны в
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
71

основном с обновлением самого файерволла, так как он обновляется
вместе с прошивкой, а производители не могут обеспечивать новыми
прошивками пользователя очень часто. К тому же сбои в таком
файерволле достаточно трудно исправимы, так как при этом возникает
необходимость полностью менять прошивку маршрутизатора. Также
существуют аппаратные файерволлы, которые в буквальном смысле
поставляются отдельной физической деталью (в отличие от
предыдущего примера, это уже чистокровный аппаратный файерволл).
Такие файерволлы поставляются в виде отдельного технического
средства, через которое непосредственно проходит весь трафик сети
Интернет. Аппаратные файерволлы классически считаются более
надежным средством, чем его программные аналоги, но при этом они
стоят гораздо больше денег, а настройка и обновление такого
файерволла гораздо сложнее. Поэтому аппаратные файерволлы
устанавливаются, в основном, в предприятиях, для защиты
корпоративных сетей от злоумышленников. В этом случае аппаратным
файерволлом занимается специальный человек - администратор сети.
Существует два основных способа создания наборов правил
файерволла: ''включающий'' и ''исключающий''. "Исключающий"
файерволл позволяет прохождение всего трафика, за исключением
трафика, соответствующего набору правил. "Включающий" файерволл
действует прямо противоположным образом. Он пропускает только
трафик, соответствующий правилам, и блокирует все остальное.
"Включающие" файерволлы обычно более безопасны, чем
"исключающие", поскольку они существенно уменьшают риск пропуска
межсетевым экраном нежелательного трафика. Безопасность может
быть дополнительно повышена с использованием ''файерволла с
сохранением состояния''. Такой файерволл сохраняет информацию об
открытых соединениях и разрешает только трафик через открытые
соединения или открытие новых соединений. Недостаток "файерволла с
сохранением состояния" в том, что он может быть уязвим для атак DoS
(Denial of Service, отказ в обслуживании), если множество новых
соединений открывается очень быстро. Большинство межсетевых
экранов позволяют комбинировать поведение с сохранением состояния
и без сохранения состояния, что оптимально для реальных применений.
Основные аспекты использования файерволла
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
72

Пользователю необходимо помнить, что как и в случае с антивирусной
программой, пользователь должен знать и соблюдать основные аспекты
использования подобного программного обеспечения. Эти аспекты
являются основным залогом того, что файерволл будет работать
правильно и будет останавливать максимальное количество зловредных
программ, которые пытаются проникнуть на компьютер пользователя.
Следующие аспекты использования файерволла в большинстве своем
относятся к программным файерволлам:
1. Выставить специальные правила для программ на компьютере
2. Обращать внимание на отчетность файерволла
3. Обновлять файерволл
4. В случае неполадок немедленно сообщать в службу поддержки
5. Пытаться пробовать работу сомнительных программ в
"песочнице"
6. Внимательно изучать советы файерволла.
Пункт №1(выставить специальные правила для программ на
компьютере). Соблюдение данного пункта является основным залогом
правильности работы файерволла на компьютере пользователя.
Пользователь должен помнить, что файерволл предоставляет
специальные настройки (зачастую достаточно углубленные) для
настройки уже установленных программ. Пользователь должен
осознавать, что использование настроек по умолчанию не является
панацеей от проблем, и возникает необходимость самому настраивать
файерволл. Это может занять некоторое время, но это является
необходимостью, так как файерволл обязательно должен быть настроен.
Чтобы правильно выставить специальные правила для программ на
компьютере, пользователь должен удостовериться, может ли
установленная программа работать без подключения к сети Интернет
(если может, тогда с помощью файерволла необходимо закрыть ей
доступ в сеть Интернет). Также пользователь должен представлять себе
примерный механизм работы установленной программы, чтобы
правильно настроить правила доступа к другим программам и
сторонним файлам (очевидно, что программа-дефрагментатор должна
иметь доступ к другим файлам и папкам на компьютере, иначе она не
сможет с ними ничего сделать). Также пользователь должен настроить
и правила срабатывания резидентной защиты (для примера можно
привести ситуацию с настройкой чуткости работы резидентной защиты
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
73

файерволла. Суть настройки заключается в том, что пользователь
должен определить, при каких именно действиях должна срабатывать
резидентная защита файерволла). Конечно же, можно оставить
настройки по умолчанию, но это не будет обеспечивать эффективную
работу. В случае выставления настроек по умолчанию легко представить
себе такую ситуацию, когда файерволл может заблокировать даже
антивирусную программу, когда антивирусная программа попытается
загрузить себе обновления через сеть Интернет, либо когда она
попытается осуществить доступ к сторонним файлам, чтобы проверить
их на наличие вирусов.
Пункт №2 (обращать внимание на отчетность файерволла) –
пользователь должен детально изучать отчетность файерволла,чтобы
иметь представление о том, какие именно функции выполняет
файерволл на компьютере пользователя. Большинство файерволлов
делают свою отчетность достаточно доступной и легкочитаемой для
пользователя. Все же непонятные моменты в отчетах файерволла
обычно расписаны в руководстве пользователя к файерволлу.
Пользователь должен изучить это руководство. Также следует отметить,
что в отчетах файерволла обычно указывается присутсвие каких-либо
ошибок, если они имеют место быть в работе файерволла. Это еще одна
причина, по которой пользователь должен следить за отчетностью
файерволла внимательно. На основании отчета можно понять, какие
именно программы оказались зловредными, сколько именно
зловредных программ остановил файерволл, а также какие сайты
являются переносчиками различных зловредных программ. Изучая
отчеты, можно понять, через какие порты злоумышленник пытается
осуществить доступ к компьютеру пользователя (необходимо закрыть
данные порты, если это возможно). Благодаря отчетам можно выяснить
также различные связи программ между собой и понять, как они
взаимодействуют друг с другом (это нужно для того, чтобы выявить
цепочку работы зловредных программ, к кому именно они обращаются
в процессе своей работы). Из вышеперечисленного следует вывод о
том, что просмотр отчетов файерволла является практической
необходимостью в практике слежения и остановки работы зловредных
программ.
Пункт №3 (обновлять файерволл). Файерволл, также как и антивирусная
программа, нуждается в постоянном обновлении, иначе файерволл не
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
74

сможет останавливать новые зловредные программы. Стоит отметить,
что обновления для файерволла выпускаются несколько реже, чем для
антивруса. Но при вспышках определенного типа зловредных программ
на файерволл может выйти множество различных обновлений.
Пункт №4 (в случае неполадок сообщать в службу поддержки). Этот
пункт является важным, если пользователь заметил неполадки в работе
файерволла, его неожиданное отключение, либо невозможность
останавливать некоторые типы сетевых атак. Часто при обращении в
службу поддержки служба поддержки просит отчет, который создал
файерволл в процессе своей работы. В этом случае пользователь
должен отправить отчет в службу поддержки. Также может возникнуть
ситуация, когда служба поддержки может запросить удаленный доступ к
компьютеру пользователя, чтобы детально разобраться в том, почему
случилась ошибка, а также исправить её.
Пункт №5 (пытаться пробовать работу сомнительных программ в
"песочнице"). Этот пункт является профилактическим средством в
остановке различного типа зловредных программ, которые могут
выдавать себя за обычные безобидные программы. Если пользователь
не доверяет источнику программного обеспечения, либо считает, что
программное средство может нанести какой-либо ущерб для
компьютера пользователя, пользователь должен опробовать работу
сомнительной программы в "песочнице", которую предоставляет
файерволл. В этом случае пользователь сможет точно определить,
является ли программа зловредной, или его мнение о ней оказывается
предвзятым.
Пункт №6 (внимательно изучать советы файерволла). Пользователь
должен внимательно изучать советы файерволла, а также следовать им,
так как такие советы могут оказаться достаточно правдивыми по
отношению к некоторым программам или файлам. В современные
файерволлы встроен механизм советчика, который пытается
интеллектуально определить, стоит ли давать доступ какой-либо
программе или файлу. Также советчик может помочь в закрытии
определенных портов, которые могут нести большую опасность.
Обычно такие советчики пишутся на основе опыта специалистов в
области информационной безопасности. Впрочем, бывают случаи,
когда советчик может дать неверный совет и принять вполне
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
75

безобидную программу за зловредную. Но в любом случае выбор всегда
остается за пользователем, и обычно базовым советом является
следующий совет: "Если пользователь не уверен в программе, то
передачу данных через неё лучше отключить, так как впоследствии он
может снова включить её, если он ошибся".
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
76

Противодействие методам социальной инженерии
В лекции приведены понятия и положения, касающиеся социальной
инженерии. Основные аспекты подробно разобраны на различных
примерах для более легкого восприятия читателями.
Цель лекции: Предоставить читателю знания о методах социальной
инженерии, а также научить читателя противодействовать этим
методам.
Злоумышленник прекрасно знает, что одними техническими методами
не обойтись, если необходимо добыть персональные данные
пользователя. Он понимает, что необходимы психологические навыки
для овладения пользователем. Иногда бывает так, что одних
психологических уловок (которые носят название социальная
инженерия (определение было дано в первой лекции)) бывает вполне
достаточно, чтобы добыть персональные данные пользователя. При
этом добычу персональных данных в этом случае можно сравнить с
мошенничеством или обычным вымоганием чего-либо, используя
психические особенности человека. Есть некоторые психологические
аспекты, которым подвержены в некоторой мере все люди, есть и те,
которые влияют только на определенные категории лиц в
определенных обстоятельствах. Но как бы то ни было, различные
психологические аспекты, которыми пользуется злоумышленник в своем
деле, существуют, и о них необходимо знать.
Как подбираются пароли
Как было сказано ранее, пароль можно подобрать методом брутфорса
(полного перебора), но иногда этот метод непригоден, так как
неизвестно, сколько именно он будет длиться. В этом случае
альтернативой являются психологические методы подбора пароля
пользователя. При этом злоумышленник надеется на шаблонность
действий пользователя при установке пароля, а также на его
психологическую и техническую безграмотность. Если обратиться к
статистике, можно выяснить, что многие пользователи относятся к
созданию своего пароля несерьезно и могут поставить достаточно
шаблонные комбинации букв и цифр. Это объясняется тем, что
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
77

сложный пароль необходимо держать в голове постоянно, чтобы не
забыть его, простой же пароль запоминается гораздо легче и его
сложнее забыть. Одними из самых распространенных паролей
являются следующие пароли: 123456, 0000000, qwerty, йцукен (аналог
qwerty на русской раскладке), password, pass, pass1234, 7777777, qazwsx и
другие подобные пароли. Как можно увидеть, такие пароли достаточно
просто запомнить. Но вместе с этим кроется опасность, что такой
пароль может быть легко подобран. Также пользователь может
подумать, что он обезопасит себя, если в качестве пароля будет
использовать комбинацию в виде своего дня рождения или номера
телефона, или еще каких- либо символов, которые являются по большей
части личными для него. Но и в этом случае пользователь ошибается.
Для наглядности этого будет приведен небольшой пример.
Злоумышленника назовем именем Андрей, а его жертву назовем
Михаилом:
Михаил всегда переживал за свои персональные данные, так как по
работе ему приходилось писать достаточно серьезные документы на
свое имя. Он решил сделать запароленный архив со всеми своими
документами внутри. Но тут сразу возник вопрос, а какой пароль
необходимо поставить на такой архив? С одной стороны нужен
длинный и сложный пароль, но ведь архив будет обновляться
практически постоянно, а значит, пароль придется вводить постоянно.
Надо бы попроще что- то придумать. После внутренних рассуждений
Михаил пришел к выводу, что паролем ему будет служить комбинация
цифр его дня рождения, а именно 10101985.Тем временем, Андрей
долгое время искал документы этой фирмы. И наткнулся на странный
архив с названием "документы" в локальной сети фирмы. Но архив
оказался запаролен. Андрей не стал унывать, он скачал себе архив на
компьютер, по свойствам архива выяснил его владельца и стал думать,
как использовать полученную информацию. Использовать брутфорс не
хотелось, так как перебор мог составить слишком большой промежуток
времени, а документы нужны были срочно. Андрей решил попробовать
найти Михаила в какой- либо из социальных сетей. И он смог найти его
(действительно по статистике из 10 человек уже 6 можно найти хотя бы
в одной из существующих социальных сетей). А там естественно кроме
его имени и фамилии содержалась контактная информация, а также дата
его рождения - десятое октября тысяча девятьсот восемьдесят пять.
Андрей подумал, что, может, численная комбинация дня рождения
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
78

Михаила окажется паролем, и так оно и было на самом деле. Пароль
подошел, и Андрей получил доступ к документам Михаила.
Из этого примера наиболее четко видно, как составленный пароль
влияет на сохранность персональных данных пользователя. В данном
случае лень Михаила при составлении пароля сыграла на руку
злоумышленнику, который нехитрым способом смог получить
необходимые документы. Также здесь показано и то, что нельзя
использовать в качестве пароля те комбинации, которые можно легко
узнать через сеть Интернет (в рассмотренном случае данные были
узнаны через социальную сеть, что является достаточно
распространенной практикой). Интересным фактом здесь также
является и то, что сам архив с документами назывался как "документы"
и такое название естественно моментально приковало внимание
злоумышленника. Подобные детали сыграли на руку злоумышленнику, и
он смог осуществить запланированную кражу.
Вместо дней рождения в некоторых случаях многие пользователи ставят
в качестве пароля свой номер телефона, номер кредитной карты или
другие легко запоминающиеся вещи. Интересен и тот факт, что
пользователь может поставить один и тот же пароль на все сервисы и
различные архивы, папки и документы, что, конечно же, является
неправильным и позволяет злоумышленнику не тратить лишние силы
на разгадку других паролей. Ведь если он узнает пароль к какому- либо
одному сервису, то он узнает пароль и ко всему остальному. К
сожалению, пользователи часто забывают об этом и пренебрегают
подобными мерами предосторожности. В качестве примера можно
рассмотреть прошлую историю, но с пояснением того, что пароль
Михаила был одинаков и к его учетной записи на компьютере на
локальной сети, и к той же социальной сети, которой он пользовался. В
этом случае Андрей может пойти дальше и воспользоваться почтой
Михаила, чтобы просмотреть его переписку с другими сотрудниками
фирмы и точно также вычислить их пароли. Более того, зная пароль к
почте Михаила, Андрей может выдать себя за Михаила и
воспользоваться его корпоративными привилегиями, если таковые
имеются у Михаила. Это, безусловно, является опасным для Михаила, а
также для всей корпорации в целом. На практике встречаются случаи,
когда фирма-производитель может поставить на свои выпускаемые
продукты какой- нибудь стандартный четырехзначный пароль
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
79

(например, внутренним кодом многих телефонов является 0000, 1234,
1111 и. т. д) в надежде на то, что пользователи потом сами изменят этот
пароль на более сложный. Но, к сожалению, банальная лень обычного
человека не позволяет ему сделать этого, и это может стать причиной
утечки данных. Для наглядности будет приведен пример (действующие
лица носят те же имена, что и в прошлом примере):
У Михаила в мобильном телефоне хранятся различные контакты
важных лиц. Андрей разыскивает эту информацию. Андрей узнает, что
Михаил располагает этой информацией, и решает удаленно вывести
телефон из строя, а затем представиться сервисным представителем.
Михаил верит в то, что Андрей является сервисным представителем, и
отдает ему свой телефон на ремонт. Андрей, естественно, исправляет
"поломку", которую он сам удаленно вызвал, но также пытается
просмотреть контакты Михаила, которые защищены стандартным
телефонным паролем 0000. Путем быстрого ручного перебора Андрей
подбирает этот пароль и сохраняет к себе контакты. Кроме того, зная
стандартный телефонный пароль, Андрей ставит на мобильный
телефон программу, которая будет записывать все звонки Михаила.
Потом он возвращает телефон Михаилу, и тот ничего не подозревает о
том, что на самом деле произошло с его телефоном.
Такой пример ярко показывает, как можно легко отдать свои
персональные данные злоумышленнику, если не изменять заводских
паролей, которые можно легко посмотреть в открытой документации
производителя. Для иллюстрации будет представлен еще один пример
на подобную тематику (действующие лица по-прежнему те же):
У Михаила есть частная wi- fi сеть из нескольких компьютеров. В сети,
естественно, хранится некая личная информация Михаила (например,
его фотографии). Андрею очень необходима эта информация, и он
пытается подключиться к wi- fi сети, но обнаруживает, что сеть
защищена паролем. После раздумий Андрей решает попробовать
несколько стандартных заводских паролей, которые ставятся по
умолчанию на защиту сети (если пользователь не менял подобную
настройку вручную). В результате стандартный пароль 1111 подошел, и
Андрей попал в сеть Михаила и взял оттуда всю необходимую
информацию.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
