Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Техническая защита информации. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
71
а также работники предприятия, отвечающие за защиту информации, при этом происходит также удаление выявленных КВ из зараженных файлов. С целью обеспечения эффективности защиты от КВ средства их выявле­ния должны создаваться на антивирусных ядрах разных изготовителей, что позволит проверять файлы или электронную почту разными сред­ствами, а также обеспечит высокую надежность работы всей подсистемы АВЗ за счет возможности дублирования функционала сканирующих ядер;
б) средства определения уязвимостей обеспечивают возможность нахождения технологических, а также эксплуатационных уязвимостей ИС при помощи сетевого сканирования: ПЭВМ, серверного оборудования и средств коммуникации. С этой целью применяются активные и пассивные методы сбора информации. После этого формируется информационное со­общение об обнаруженных уязвимостях, а также методах их устранения;
в) средства защиты от спама блокируют почтовые сообщения ре­кламного характера. При этом входящие почтовые сообщения из гло­бальной вычислительной сети Интернет изначально проходят через кон­текстный фильтр, а лишь затем попадают на почтовый сервер ИС;
г) средства управления подсистемой АВЗ решают следующие во­просы: удаленная установка и удаление антивирусного ПО на серверах и ПЭВМ; удаленное управление комплексом программно-аппаратных средств; подсистем ИС предприятия с целью обеспечения автоматизации информационной деятельности, а также оперативности принятия реше­ний по защите от КВ, сбор и анализ информационных потоков, поступа­ющих из других сетей.
Этапы внедрения комплексной подсистемы антивирусной защиты ИС предприятия (КСАЗ) представлены на рис. 4.
Рис. 4. Этапы внедрения комплексной подсистемы антивирусной защиты
72
Подсистема защиты каналов передачи данных
информационной системы предприятия
В случае информационного взаимодействия между объектами пред­приятия, расположенными на различных территориях (филиальная сеть), существует угроза самовольного подключения к телекоммуникационной сети (ТКС) предприятия с целью нарушения доступности, конфиденци­альности и целостности информационных ресурсов. С целью защиты ин­формации, передаваемой по ТКС, следует применять соответствующие средства защиты.
В этом случае проблема защиты информации разрешается построе­нием частной виртуальной сети. При этом серверы каждой объектовой ИС, при условии их подключения к глобальной сети Интернет, будут являться маршрутизаторами, которые инициируют и принимают VPN-соединения, а пользователи объектовой ИС, которые обладают нужными правами, получают возможность доступа к ресурсам ИС дру­гого объекта предприятия.
Под виртуальной частной сетью (VPN) будем понимать логическую сеть, которая создается поверх другой сети, например, глобальной сети Интернет. При этом информация передается по обычным (незащищен­ным) каналам ТКС предприятия, однако, посредством шифрования фор­мируются закрытые каналы информационного обмена. VPN-сеть делает возможным объединение объектовых ИС в единую ИС предприятия. Схема реализации технологии VPN для построения подсистемы защиты каналов передачи данных ЛВС ТП представлена на рис. 5.
Рис. 5. Подсистема защиты каналов передачи данных
73
При этом VPN-сеть имеет ряд свойств выделенной линии, однако, она строится в пределах общедоступной сети, например, глобальной (Интернет).
При использовании метода туннелирования информационные па­кеты передаются по общедоступной вычислительной сети (аналог обык­новенного двухточечного соединения).
При этом между каждым отправителем и получателем информации формируется туннель, т.е. безопасное логическое соединение, которое позволяет защищать информацию при ее передаче. Компонентами тун­неля являются: инициатор; маршрутизируемая ТКС; туннельный комму­татор; один или несколько туннельных терминаторов.
Метод туннелирования позволяет передавать пакеты одного прото­кола в логической среде, применяющий другой протокол, инициируя ин­формационное взаимодействие в ТКС различного типа. С целью доступа к информационным ресурсам удаленной ИС пользователь посредством глобальной сети Интернет формирует соединение с VPN-сервером, од­нако, чтобы подключиться к ИС предприятия большого количества пользователей единовременно, VPN-серверу достаточно одного подклю­чения к глобальной сети Интернет. VPN-сети формируются посредством применения протоколов туннелирования данных через глобальную сеть Интернет, при этом протоколы туннелирования шифруют данные, а также обеспечивают их сквозную передачу между пользователями VPN-сети. При этом при построении VPN-сети применяются протоколы следующих уровней: канальный, сетевой и транспортный.
Протокол передачи данных
Обмен информацией между ЭВМ на больших расстояниях всегда казался более важной задачей, чем локальный обмен. Поэтому ему уде­лялось больше внимания и, соответственно, велось большее финансиро­вание во многих странах. Один из немногих открытых проектов по ис­следованию вычислительных сетей, финансировавшийся военным ве­домством США, известен под названием сеть ARPA – Advanced Research Projects Agency. С самого начала в рамках этого проекта велись работы по объединению ресурсов многих вычислительных машин различного типа. В 1960–1970-е годы многие результаты, полученные при эксплуатации сети ARPA, были опубликованы в открытой печати. Это обстоятельство, а также тот факт, что почти все страны занялись практически слепым
74
копированием не только аппаратной архитектуры американских машин, но и базового программного обеспечения, обусловили сильное влияние сети ARPA на многие другие сети, именно поэтому принято считать, что сеть ARPA является предшественницей глобальной сети Интернет.
Основной задачей явилась разработка протоколов обмена инфор­мацией. Эта задача представлялась важнейшей, поскольку настоя­тельно требовалось заставить понимать друг друга ЭВМ, обладавшие различной архитектурой и программным обеспечением. Первоначально разработчики многочисленных корпоративных сетей договаривались о внутренних протоколах информационного обмена в своих сетях. Ника­кой стандартизации не было. Но уже в 70-е годы специалистам стало совершенно ясно, что стандартизация необходима и неизбежна. В эти годы шел бурный процесс создания многочисленных национальных и международных комитетов и комиссий по стандартизации программ­ных и аппаратных средств в области использования средств ИКТ и ин­формационного обмена.
В общем случае протокол сетевого обмена информацией можно определить как перечень форматов передаваемых блоков данных, а также правил их обработки и соответствующих действий. Другими сло­вами, протокол обмена данными – это подробная инструкция о том, ка­кого типа информация передается по сети, в каком порядке обрабатыва­ются данные, а также набор правил обработки этих данных.
Пользователь – оператор ПЭВМ, включенной в сеть, тем или иным способом, например, с помощью программ-приложений, формирует и передает по сети сообщения, предназначенные для других пользователей или ПЭВМ. В ответ он также ожидает поступления сообщения. В этом смысле сообщение представляет собой логически законченную порцию информации, предназначенную для потребления конечными пользовате­лями – индивидом или прикладной программой. Например, это может быть набор алфавитно-цифровой и графической информации на экране или файл целиком. В настоящее время сообщения неразрывно связывают с прикладным уровнем, т.е. уровнем приложений сетевых протоколов.
Сообщения могут проходить довольно сложный путь по сетям, сто­ять в очередях на передачу или обработку, в том числе не доходить до адресата, о чем отправитель также должен быть уведомлен специальным сообщением.
75
Первоначально вычислительные сети были сетями коммутации со­общений. Это было оправдано, пока сообщения были сравнительно ко­роткими. Но параллельно с этим всегда существовали задачи передачи на расстояние больших массивов информации. Решение этой задачи в сетях с коммутацией сообщений является неэффективным, поскольку длины сообщений имеют большой разброс – от очень коротких до очень длинных, что характерно для компьютерных сетей.
В связи с этим было предложено разбивать длинные сообщения на части – пакеты и передавать сообщения не целиком, а пакетами, вставляя в промежутках пакеты других сообщений. На месте назначения сообще­ния собираются из пакетов. Короткие сообщения при этом были вырож­денным случаем пакета, равного сообщению.
В настоящее время почти все сети в мире являются сетями коммута­ции пакетов. Но способов обмена пакетами тоже может быть множество. Это связано со стратегией подтверждения правильности передачи.
Принципы организации обмена данными в вычислительных сетях
Существуют два принципа организации обмена данными:
1) установление виртуального соединения с подтверждением при-
ема каждого пакета;
2) передача датаграмм.
Установление виртуального соединения или создание виртуального канала является более надежным способом обмена информацией. Поэтому он более предпочтителен при передаче данных на большие рас­стояния или по физическим каналам, в которых возможны помехи. При виртуальном соединении пункт приема информации уведомляет от­правителя о правильном или неправильном приеме каждого пакета. Если какой-то пакет принят неправильно, отправитель повторяет его пере­дачу. Так длится до тех пор, пока все сообщение не будет успешно пере­дано. На время передачи информации между двумя пунктами коммути­руется канал, подобный каналу при телефонном разговоре. Виртуаль­ным его называют потому, что в отличие от телефонного коммутирован­ного канала обмен информацией может идти по различным физическим путям даже в процессе передачи одного сообщения.
Термин «датаграмма» образован по аналогии с термином «теле­грамма». Аналогия заключается в том, что короткие пакеты (собственно датаграммы) пересылаются адресату без подтверждения получения каж­дой из них. О получении всего сообщения целиком должна уведомить целевая программа.
76
Транспортный протокол TCP и модель ТСР/IР
За время развития вычислительных сетей было предложено и реали­зовано много протоколов обмена данными, самыми удачными из кото­рых явились семейство протоколов TCP/IP (Transmission Control Protocol/Internet Protocol – протокол управления передачей, т.е. межсете­вой протокол).
ТСР/IР – это набор протоколов, состоящий из следующих компонентов:
межсетевой протокол (Internet Protocol), обеспечивающий адреса-
цию в сетях (IP-адресацию);
межсетевой протокол управления сообщениями (Internet Control
Message Protocol – ICMP), который обеспечивает низкоуровневую под-
держку протокола IP, включая такие функции, как сообщения об ошиб­ках, квитанции, содействие в маршрутизации и пр.;
протокол разрешения адресов (Address Resolution Protocol – ARP),
выполняющий преобразование логических сетевых адресов в аппарат­ные, а также обратный ему RARP (Reverse ARP);
протокол пользовательских датаграмм (User Datagramm Protocol – UDP);
протокол управления передачей (Transmission Control Protocol – TCP).
Протокол UDP обеспечивает передачу пакетов без проверки до­ставки, в то время как протокол TCP требует установления виртуального канала и соответственно подтверждения доставки пакета с повтором в случае ошибки.
Этот набор протоколов образует самую распространенную модель сетевого обмена данными, получившую название TCP/IP. Модель TCP/IP иерархическая и включает четыре уровня (табл. 4).
Таблица 4
Модель сетевого обмена данными
Уровень
Название
Функция
4
Прикладной
Приложения пользователей, создание сообщений
3
Транспортный
Доставка данных между программами в сети
2
Сетевой
Адресация и маршрутизация
1
Канальный
Сетевые аппаратные средства и их драйверы
Прикладной уровень определяет способ общения пользовательских приложений. В системах «клиент-сервер» приложение-клиент должно знать, как посылать запрос, а приложение-сервер должно знать, как от­ветить на запрос. Этот уровень обеспечивает такие протоколы, как
HTTP, FTP, Telnet.
77
Транспортный уровень позволяет сетевым приложениям получать со­общения по строго определенным каналам с конкретными параметрами.
На сетевом уровне определяются адреса включенных в сеть компь­ютеров, выделяются логические сети и подсети, реализуется маршрути­зация между ними.
На канальном уровне определяется адресация физических интер­фейсов сетевых устройств, например, сетевых плат. К этому уровню от­носятся программы управления физическими сетевыми устройствами, так называемые драйверы.
Как уже отмечалось ранее, в сетях с коммутацией пакетов, а модель TCP/IP относится к таким, для передачи по сети сообщение (сформиро­ванное на прикладном уровне) разбивается на пакеты, или датаграммы. Пакет, или датаграмма, – это часть сообщения с добавленным заголов­ком пакета или датаграммы.
На транспортном уровне к полезной информации добавляется заго­ловок «служебная информация». Для сетевого уровня полезной инфор­мацией является уже пакет или датаграмма транспортного уровня. К ним добавляется заголовок сетевого уровня.
Полученный блок данных называется IP-пакетом. Полезной нагрузкой для канального уровня является уже IP-пакет. Здесь перед передачей по ка­налу к нему добавляются собственный заголовок и завершитель. Получив­шийся блок называется кадром. Он и передается по вычислительной сети.
Переданный по сети кадр в пункте назначения преобразуется в об­ратном порядке, проходя по уровням модели снизу-вверх.
2.4. Методика формирования подсистем обнаружений вторжений и защиты электронной почты
Подсистемы обнаружения вторжений (ОВ) появились позже подси-
стем антивирусной защиты (АВЗ). В связи с этим на большинстве пред­приятий не внедряют подсистемы ОВ, обращая внимание на другие мо­дули защиты ИС. При этом очевидна необходимость формирования под­системы ОВ при построении защищенной ИС.
В отличие от межсетевых экранов, работающих на основе изна-
чально установленных политик, подсистемы ОВ мониторят подозри­тельную активность в ИС, позволяя выявить неавторизованный доступ, вторжение и сетевую атаку на ИС, а также предпринять действия для предотвращения атаки.
78
Подсистема ОВ является программно-аппаратным средством. Это позволяет делать прогнозы относительно будущих атак, а также определять уязвимости, чтобы их исключить, т.к. злоумышленник изна­чально сканирует ИС на наличие уязвимостей, то есть не только выявить вторжение или сетевую атаку. Подсистема ОВ позволяет документиро­вать угрозы ИС, а также блокировать источник атаки вне зависимости от характера атаки, т.е. внешнего или внутреннего.
На базе подсистемы ОВ функционирует подсистема предотвраще­ния вторжений (ПВ), являясь ее составной частью. Различие их состоит в том, что подсистема ОВ является пассивной, т.к. она лишь мониторит сетевые пакеты, сличая сетевой трафик с установленными правилами и оповещая при выявлении атаки. При этом подсистема ПВ нейтрализует подозрительный сетевой пакет; при риске вторжения в ИС сетевое со­единение отключается или блокируется доступ пользователя к информа­ционным ресурсам предприятия.
Кроме этого, подсистема ПВ может перенастроить межсетевой экран или маршрутизатор для блокирования атаки на ИС. При этом при­менение подсистем ОВ и ПВ не делает ИС совершенно безопасной. Структурная схема подсистемы ОВ представлена на рис. 6.
Рис. 6. Подсистема обнаружения вторжений
79
Особенности архитектуры при построении подсистемы
обнаружения вторжений информационной системы предприятия
При построении системы ОВ и ПВ используются следующие технологии
:
1. Установка выделенных устройств по периметру корпоративной
сети, а также внутри нее:
а) подсистема ОВ и ПВ интегрирована в инфраструктуру, поскольку такой вариант намного выгоднее автономного решения. Прежде всего, потому что стоимость интегрированного устройства ниже цены авто­номного (stand-alone) устройства, да и стоимость внедрения ниже; при этом выше надежность, так как в цепочке прохождения трафика отсут­ствует дополнительное звено, подверженное отказам;
б) подсистему ОВ и ПВ интегрируют в маршрутизатор, тогда си- стема получает доступ к анализируемому трафику. Это вторая использу­емая технология. Однако у этого варианта есть недостаток: интегриро­ванная в маршрутизатор подсистема способна отражать атаки только на периметре ИС. Поэтому чтобы защитить внутренние ресурсы, меха­низмы предотвращения атак внедряют в коммутаторы ИС.
2. Установка рабочей станции или сервера. В этом случае подси-
стема ОВ и ПВ на рабочей станции или сервере устанавливается как при­кладное ПО поверх ОС и называется Host IPS (HIPS). Подобные решения выпускаются множеством производителей. Например, продукты McAfee
Host Intrusion Prevention for Desktops, McAfee Host Intrusion Prevention for Servers, Trend Micro Enterprise Security Suites, Trend Micro Enterprise Se­curity for Endpoints и пр.
Использование системы Host ведет к сокращению частоты уста­новки критических обновлений, помогает защищать конфиденциальные данные и выполнять регулятивные требования и предписания. Она соче­тает в себе подсистему ОВ и ПВ на основе анализа поведения и сигнатур, брандмауэр, имеющий функцию отслеживания состояния соединений, и механизм блокирования приложений с целью защиты всех конечных точек, т.е. ПЭВМ и серверов от известных и неизвестных угроз.
Подсистема защиты электронной почты
информационной системы предприятия
Подход к защите электронной почты (ЭП) на предприятии должен быть всесторонним и комплексным, т.к. необходимо сочетать организа­ционные меры с использованием соответствующих технических средств.
80
Структурная схема подсистемы защиты ЭП представлена на рис. 7.
Рис. 7. Подсистема защиты электронной почты
При построении подсистемы защиты ЭП ИС предприятия следует применять:
1. Организационные методы защиты ЭП. К ним отнесем внедрение
на предприятии политики применения ЭП. При этом политика примене­ния ЭП первична относительно программных средств ее защиты, т.к. яв­ляется базисом для их формирования. Изначально формулируется поли­тика, т.е. регламент применения ЭП, а также выясняется реакция подси­стемы защиты ЭП на определенные нарушения политики применения ЭП. После этого регламент применения ЭП переводится на язык про­граммного средства, применяемого при контроле соблюдения требова­ний политики применения ЭП.
Таким образом, политика применения ЭП – это регламент, опреде­ляющий порядок и правила применения ЭП всеми участниками инфор­мационного обмена на предприятии.
2. Программные методы защиты ЭП. К ним отнесем специализиро-
ванное ПО, которое называется программной системой контроля содер­жимого ЭП. Функциями этого ПО являются:
контроль трафика ЭП;
формирование архива переписки по ЭП.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]