Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Глава 3. Информационная война, методы и средства ее ведения
51
ся совместно с вирусами. В отличие от вирусов логические бомбы не размножаются и могут применяться для удаления файлов.
Пример. Для повышения на 1% своего заработка программист добавил к программе начисления зарплаты следующий псевдокод: IF Сотрудник = Я THEN Зарплата = Часы * Ставка * 1.01 ELSE Зарплата = Часы * Ставка *. Такое изменение оставалось незаме­ченным годами.
«Червями» называются программы самотиражирования, которые выполняются каждый раз при загрузке системы, обладают способ­ностью перемещаться в информационных, компьютерных системах или сети, как бы прогрызать их и самовоспроизводить копии. Ла­винообразное размножение программ приводит к перегрузке кана­лов связи, памяти и в конечном итоге к блокировке системы. В отличие от вирусов черви — это самостоятельные программы. Для запуска они не требуют других. Червь воспроизводит себя в компьютере и пытается инфицировать другие компьютеры, которые могут быть подключены к той же компьютерной сети.
«Троянские кони» — программы, проникающие в компьютер под прикрытием другой программы и содержащие скрытые функции, которые вызывают процедуры нарушающие безопасность или цело­стность
Это программы, полученные путем явного изменения или до­бавления команд в пользовательские программы. При последующем выполнении пользовательских программ наряду с заданными функ­циями выполняются несанкционированные, измененные или ка­кие-то новые функции. «Троянские кони» представляют собой рас­пространенный способ внедрения в информационные технические системы вирусов, червей, логических бомб.
«Вирусы» — программы (алгоритмы), внедряемые в компьютеры и вычислительные сети преднамеренно или путем самопроизводст­ва. Дубликаты этих программ сохраняют способность к дальнейше­му распространению, приводящие к выполнению непредусмотрен­ных в компьютере, сети действий и повлекшие нарушения их нор­мального функционирования по своему предназначению.
Заражение программы, как правило, выполняется таким обра­зом, чтобы вирус получил управление раньше самой программы. Для этого он либо встраивается в начало программы, либо имплан­тируется в ее тело так, что первой командой зараженной програм­мы является безусловный переход на компьютерный вирус, текст которой заканчивается аналогичной командой безусловного перехо-
52
да на команду вирусоносителя, бывшую первой до заражения. По­лучив управление, вирус выбирает следующий файл, заражает его, возможно, выполняет какие-либо другие действия, после чего отда­ет управление вирусоносителю.
Первичное заражение происходит в процессе поступления ин­фицированных программ из памяти одной машины в память дру­гой, причем в качестве средства перемещения этих программ могут использоваться как съемные носители информации (переносные диски, флеш-карты), так и каналы вычислительных сетей. Вирусы, использующие для размножения сетевые средства, принято назы­вать сетевыми. Цикл жизни вируса обычно включает следующие периоды: внедрение, инкубационный, репликацию (саморазмноже­ние) и проявление. В течение инкубационного периода вирус пас­сивен, что усложняет задачу его поиска и нейтрализации. На этапе проявления вирус выполняет свойственные ему целевые функции, например необратимую коррекцию информации в компьютере или на магнитных носителях.
Наиболее существенные признаки компьютерных вирусов по­зволяют провести следующую их классификацию.
Ïî режиму функционирования:
резидентные вирусы — вирусы, которые после активизации
постоянно находятся в оперативной памяти компьютера и контролируют доступ к его ресурсам;
транзитные вирусы — вирусы, которые выполняются только
в момент запуска зараженной программы. По объекту внедрения: файловые вирусы — вирусы, заражающие файлы с програм-
ìàìè; загрузочные (бутовые) вирусы — вирусы, заражающие про-
граммы, хранящиеся в системных областях дисков. В свою очередь файловые вирусы подразделяются на вирусы,
заражающие:
исполняемые файлы; командные файлы и файлы конфигурации; составляемые на макроязыках программирования, или фай-
лы, содержащие макросы (макровирусы);
файлы с драйверами устройств; файлы с библиотеками исходных, объектных, загрузочных и
оверлейных модулей, библиотеками динамической компонов-
ки и т.п. Загрузочные вирусы подразделяются на вирусы, заражающие:
системный загрузчик, расположенный в загрузочном секторе;
Раздел I. Правовое обеспечение информационной безопасности
Глава 3. Информационная война, методы и средства ее ведения
вне системный загрузчик, расположенный в загрузочном сек-
торе жестких дисков. По степени и способу маскировки:
вирусы, не использующие средств маскировки; stealth-вирусы — вирусы, пытающиеся быть невидимыми на
основе контроля доступа к зараженным элементам данных;
вирусы-мутанты (MtE-вирусы) — вирусы, содержащие в себе
алгоритмы шифрования, обеспечивающие различие разных
копий вируса. MtE-вирусы делятся на обычные вирусы-мутанты, в разных ко-
пиях которых различаются только зашифрованные тела, а расшиф­ровщики совпадают и полиморфные вирусы, в разных копиях ко­торых различаются не только зашифрованные тела, но их дешиф­ровщики.
Ïî степени опасности:
безвредные вирусы; опасные вирусы; очень опасные вирусы.
Безвредные компьютерные вирусы — вирусы, не наносящие
ущерба информационным ресурсам компьютерным системам. Соз­даются авторами, которые не ставят себе цели нанести какой-либо ущерб ресурсам компьютерным системам. Ими, как правило, дви­жет желание показать свои возможности программиста. Другими словами создание компьютерных вирусов для таких людей — свое­образная попытка самоутверждения. Деструктивное воздействие таких вирусов сводится к выводу на экран монитора невинных тек­стов и картинок, исполнению музыкальных фрагментов и т.п. Од­нако при всей кажущейся безобидности таких вирусов они могут наносить определенный ущерб компьютерным сетям.
Во-первых, такие вирусы расходуют ресурсы сети, в той или
иной мере снижая эффективность ее функционирования.
Во-вторых, такие компьютерные вирусы могут содержать ошиб-
ки, вызывающие опасные последствия для информационных ресур­сов сети. Кроме того, при модернизации операционной системы или аппаратных средств сети вирусы, созданные ранее, могут рабо­тать некорректно в новых условиях.
Опасные вирусы — вирусы, которые вызывают существенное
cнижение эффективности компьютерной сети, но не приводят к нарушению целостности конфиденциальности информации, хра­нящейся в запоминающем устройстве. Последствия таких вирусов могут быть ликвидированы без особых затрат материальных и вре­менных ресурсов. Примерами таких вирусов являются: вирусы, за-
53
54
нимающие память ЭВМ и каналы связи, но не блокирующие рабо­ту сети; вирусы, вызывающие необходимость повторного выполне­ния программ, перегрузки операционной системы или повторной передачи данных по каналам связи и т.п.
Очень опасные вирусы — вирусы, вызывающие нарушение
конфиденциальности, уничтожение, необратимую модификацию (в том числе и шифрование) информации — а также вирусы, блокирующие доступ к информации, приводящие к отказу аппа­ратных средств и наносящие ущерб здоровью пользователей. Та­кие вирусы стирают отдельные файлы, системные области памя­ти, форматируют диски, получают несанкционированный доступ к информации, шифруют данные и т.п. Известны публикации, в которых утверждается о существовании вирусов, вызывающих неисправности аппаратных средств. Так, предполагается наличие резонансной частоты движущихся частей электромеханических устройств, например системы позиционирования накопителя на магнитных дисках. Работа устройства на такой частоте вызывает его разрушение. Другие авторы утверждают, что возможно зада­ние режимов интенсивного использования отдельных электрон­ных схем (например, больших интегральных схем), при которых наступает их перегрев и выход из строя. Использование в совре­менных ЭВМ постоянной памяти с возможностью перезаписи привело к появлению вирусов, изменяющих программы ВIOS, что требует замены постоянных запоминающих устройств.
Убытки от разрушения информации, вызванного вирусами, мо-
гут исчисляться миллиардами долларов. Так, в январе 2003 г. в сети Интернет в Юго-Восточной Азии появился вирус Helkern, разо­славший зараженную программу на 80 тыс. серверов сети. Сотни интернет-компаний разорились, убытки превысили 10 млрд долл.
Известные на настоящий момент вредительские программы
могут:
засорить свободную память компьютера — вредительские
программы размножаются, и каждая новая копия занимает
определенное место, которое уже невозможно будет исполь-
зовать для записи более нужной информации;
смешать все файлы — компьютерные файлы расположены в
долговременной памяти ЭВМ в определенном порядке. Вре-
дительским программам ничего не стоит переставить части
файла так, что найти их будет невозможно, даже если они по-
прежнему хранятся на диске;
Раздел I. Правовое обеспечение информационной безопасности
Глава 3. Информационная война, методы и средства ее ведения
испортить таблицу размещения файлов, которая содержит
информацию о порядке размещения фрагментов файлов на
диске;
испортить содержимое загрузочного сектора — специальная
программа на винчестере или дискете. Если ее изменить, то
компьютер невозможно будет запустить);
отформатировать жесткий диск или дискету; вывести сообщение на дисплей; выдать ненужное сообщение при распечатывание; перегрузить компьютер; замедлить работу машины; переопредилить клавиши — компьютер распознает сигналы,
поступающие в систему с клавиатуры, с помощью таблицы
определения кодов. Вредительские программы могут внести
изменения в эту таблицу;
заблокировать клавиатуру — если вредительская программа
уничтожит таблицу определения кодов клавиатуры, работа
ЭВМ будет парализована;
изменить содержимое программ или файлов — изменение
вредительской программой содержимого оперативной памяти
может привести к ошибкам в расчетах;
испортить на физическом уровне жесткий диск или другие
элементы компьютера;
рассекретить информацию, циркулирующую в компьютерной
системе или отдельном компьютере. Так как информационные системы являются во многих случаях
основой для поддержки принятия решения, то в результате воздей­ствия на них вредительскими программами могут быть получены следующие результаты:
снижение качества выработки управляющих воздействий; временное лишение возможности выработки управляющих
воздействий;
невозможность выработки управляющих воздействий; психологическое воздействие на лиц, принимающих реше-
ния, и обслуживающий персонал;
затруднение применения средств и устройств, связанных с
системами связи и информатизации, или невозможность их
применения по предназначению (крупных морских, воз-
душных, железнодорожных транспортных узлов, банков,
áèðæ è ò.ï.).
55
56
Знание классификации, условий, источников и возможностей
вредительских программ позволит более качественно решать задачи противодействия им.
Раздел I. Правовое обеспечение информационной безопасности
3.3.3.2. Разрушающие закладные устройства
Большую опасность для средств вычислительной техники представ­ляют разрушающие закладные устройства. Они, как правило, входят в состав стандартных модулей, используемых в работе компьютеров.
Разрушающие закладные устройства заранее устанавливаются в
радиоэлектронных элементах средств электронно-вычислительной техники и при их задействовании происходит обычно электриче­ский пробой данных элементов, а также возможно их механическое или химическое повреждение.
Установка разрушающих закладных устройств наиболее вероят-
на в средствах вычислительной техники иностранного производст­ва, собираемых за пределами Российской Федерации, которые бу­дут применяться целенаправленно в системах государственного и военного управления, информационных системах управления же­лезнодорожным, воздушным, морским движением, банковских и других системах. Для точного определения местоположения элек­тронно-вычислительной техники с разрушающими закладными уст­ройствами предварительно в упаковку или непосредственно ЭВТ возможна установка радиомаяков.
3.3.3.3. Информационный шум — спам
Развитие сетей связи и способов доставки сведений привело к тому, что стала возможным рассылка массовых сообщений, особенно с целью рекламы товаров и услуг. Рассылка массовых сообщений по сетям связи получила название — спам.
По сведениям специалистов «Лаборатории Касперского», доля
спама в общем объеме почтового трафика российского Интернета может составлять 80% и более.
Спам — массовая рассылка сообщений по сетям связи незапра-
шиваемых сообщений со стороны получателя путем использования электронной почты и других средств обмена сведениями. Напри­мер, SMS, IRC и других подобных сообщений.
Признаками спама являются:
сообщение адресовано сразу нескольким получателям; не указан адрес отправителя, а если указывается то, как пра-
вило, вымышленный;
не указывается, откуда получен адрес получателя; неоднократное получение одного и того же сообщения.
Глава 3. Информационная война, методы и средства ее ведения
Спамы, кроме того, могут использоваться для распространения
макровирусов, а также программного обеспечения для рассылки спама и адресов электронной почты без согласия владельца адреса.
Распространение спама вызывает:
загрузку сетей связи, приводящую к невозможности получе-
ния полезных (нужных) сообщений;
получение абонентом многочисленных ненужных ему сооб-
щений;
неправомерное распространение вредительских программ; распространение незапрашиваемой рекламы товаров и услуг
è ò.ï.
57
3.3.3.4. Программные «закладки»
Одним из видов специального программно-технического воздейст­вия являются программные закладки, т.е. заранее внедряемые в программное обеспечение объекта информационного воздействия специальные программы.
Программные закладки являются изощренным средством пора-
жения программного обеспечения, так как их практически невоз­можно обнаружить из-за отсутствия прямых или косвенных при­знаков наличия в программном обеспечении.
Программные закладки могут скрывать свое присутствие (моду-
ли-имитаторы, модули, маскирующиеся под программные средства оптимизационного или игрового назначения) или ассоциироваться с другими программами (с программно-аппаратной средой, про­граммами первичной загрузки, загрузочными драйверами операци­онной системы, с прикладными программами общего назначения, исполняемые модули).
Программные закладки по способу управления разделяются на
автоматические и управляемые.
Автоматические имеют механизм срабатывания, который зара-
нее настроен на какие-либо условия. Активируемым событием для них могут быть определенный момент времени, состояние счетчи­ков (число запусков, число циклов и др.).
Управляемые имеют механизм управления (активизации) из
вне, например получение сигнала из канала связи.
Ïî функциональному назначению программные «закладки» можно
разделить на:
разрушающие сведения (модель «троянский конь»); похищающие сведения (модели «перехват», «наблюдатель»,
«уборка мусора», «компрометация»); искажающие сведения (модель «искажение»).
58
В программной закладке, разрушающей сведения (модель «тро-
янский конь»), имеется группа вредоносных программ, незаметно внедряющаяся в систему под видом полезной программы, утилиты, компьютерной игры, но с целью выполнения каких-либо других действий помимо декларированных. Программная закладка встраи­вается в постоянно используемое программное обеспечение и по некоторому активизирующему событию моделирует сбойную ситуа­цию на средствах хранения сведений и или в оборудовании ЭВМ (сети) или используется для сбора сведений о паролях, номерах кредитных карт, удаленного несанкционированного управления компьютера.
Программная закладка «перехват» встраивается (внедряется) в
постоянное запоминающееся устройство, DOS или прикладное программное обеспечение и производит сохранение всех или из­бранных фрагментов вводимых (с внешних устройств) или выводи­мых (на жесткий диск, принтер и др.) данных в скрытую область локальной или удаленной внешней памяти прямого доступа. Для данной модели важно наличие во внешней памяти места сохране­ния данных (сведений) таким образом, чтобы обеспечить ее со­хранность на протяжении заданного промежутка времени и воз­можность последующего съема.
Программная закладка «наблюдатель» встраивается в сетевое
или телекоммуникационное программное обеспечение. Пользуясь тем, что данное программное обеспечение, как правило, всегда ак­тивно, программная закладка осуществляет контроль над процесса­ми обработки данных на данной ЭВМ, а также установку и удале­ние закладок, и съем накопленных (по модели «перехват») сведе­ний. Закладка может инициировать события для ранее внедренных закладок, действующих по модели «троянский конь».
При применении программной закладки «уборка мусора»
навязывается такой порядок работы, при котором максимизиру­ется количество остающихся в памяти ЭВМ фрагментов ценных данных. Информационный агент получает последние, используя модели закладок типа «наблюдатель», либо непосредственный доступ к ЭВМ под видом ремонта или профилактики.
Программная закладки «компрометация» передает заданную
информационным агентом информацию либо в канал связи, либо сохраняет для последующего снятия.
Программная закладка «искажение» искажает потоки данных,
возникающие при работе прикладных программ (выходные пото­ки), либо искажает входные потоки данных или инициирует (по­давляет) возникающие при работе прикладных программ ошибки.
Раздел I. Правовое обеспечение информационной безопасности
Глава 3. Информационная война, методы и средства ее ведения
Данная модель носит слишком общий характер и нуждается в кон­кретизации для различных вариантов применения.
59
3.3.3.5. Программные средства блокировки доступа в информационных сетях
Еще одним из видов специального программно-технического воз­действия являются программные средства блокировки. Они явля­ются разновидностью программных закладок заранее внедряемых в программное обеспечение объекта информационного воздействия.
Программные средства блокировки доступа в информационных
сетях можно квалифицировать следующим образом:
блокировка доступа к информационным ресурсам сети; снижение пропускной способности сети.
В свою очередь блокировку доступа к информационным ресур-
сам сети можно условно разделить на:
блокировку сборки (ей соответствует модель «сборка», осуще-
ствляющая блокировку буферной памяти), которая ся путем создания препятствий в сборке сообщений в усло­виях перегрузки сети или отсутствия зарезервированной па­мяти в связном процессоре;
блокировку пути (модель «тупик», реализующая встречную
передачу сообщений), которая реализуется в случае встречной передачи пакетов сообщений, если между каждой парой узлов существует только один путь или максимальная длина очере­ди на одно исходящее направление больше суммарного объе­ма памяти буферных устройств;
блокировку узла (модель «завал», осуществляющая генерацию
массы ложных сообщений), которая связана с передачей в один связной процессор большого числа сообщений от дру­гих связных процессоров (ситуация, которая может быть ис-
кусственно инициализирована). Снижение пропускной способности сети может включать: зацикливание сообщений (модель «петля», искажающая ал-
горитм маршрутизации), которое реализуется путем иска-
жения матриц маршрутов или алгоритмов (программ) их
корректировки, в результате чего сообщения могут много-
кратно циркулировать в определенной группе связных про-
цессоров; нарушение порядка следования сообщений (модель «поря-
док», нарушающая алгоритм управления потоками сообще-
ний), которое может иметь место, если порядок поступления
реализует-
60
однопакетных сообщений на связной процессор назначения
нарушается и пакет ð прибывает позже пакета ð + n; накопление не переданных сообщений (модель «затор», на-
рушающая алгоритм управления потоками сообщений), ко-
торое снижает пропускную способность сети из-за переры-
вов в передачи данных, обусловленных ограничениями на
число одновременно передаваемых сообщений между каж-
дой парой связных процессоров, когда время между мо-
ментом отправки сообщений и моментом появления под-
тверждения больше временного промежутка, через который
сообщения появляются на входе сети. (Это может происхо-
дить в больших распределенных сетях, когда число тран-
зитных участков при передаче сообщений больше пяти); отказ в передаче сообщений (модель «фаза», нарушающая ог-
раничения протокола обмена сообщений) может иметь место
в том случае, когда не выполняются одновременно ограниче-
ния, предусмотренные в протоколе передачи сообщений. Последствием активизации программных закладок может быть
полное или частичное нарушение работы средств электронно­вычислительной техники и компьютерных (информационных) сис­тем в целом, потеря баз данных и др.
Раздел I. Правовое обеспечение информационной безопасности
3.4. Уязвимые места в компьютерных системах и средствах для специального программно-технического воздействия
Уязвимые места — программные или аппаратурные упущения, недоработки или умышленно оставленные возможности обхода процесса управления доступом в компьютерную систему или средство.
Уязвимые места для специального программно-технического воздействия в компьютерных системах и средствах называются лю­ками (дырами), брешами.
Люком называется возможность работы с программным продук­том, не описанная в документации на него. Суть использования люка состоит в том, что злоумышленник при выполнении ряда не описанных в документации действий получает доступ к возможно­стям и данным, которые должны быть для него закрыты.
Различают неумышленный люк и умышленно образованный люк.
Неумышленный люк может появиться в программе, если про­граммист забыл удалить его, не заметил некоторых логических не­точностей программы, некорректно упростил программу и т.д.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]