Лабораторные работы / Отчёт по лабораторной работе №6
.docxМинистерство цифрового развития связи и массовых коммуникаций
Ордена Трудового Красного Знамени
Федеральное государственное бюджетное образовательное учреждение
высшего образования
«МОСКОВСКИЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ
СВЯЗИ И ИНФОРМАТИКИ»
Кафедра «Информационная безопасность»
Отчёт по лабораторной работе №6
по дисциплине «Методы и средства защиты информации в компьютерных сетях»
Вариант №22
Выполнили: студенты группы БСТ2104
Ягудин Р.
Эренбург А.
Кривоносов Я.
Антонов С.
Проверили: ассистент Рыбаков С.Ю.
ассистент Раковский Д.И.
Москва, 2024 г.
СОДЕРЖАНИЕ
№ стр.
Цель работы . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3
Ход работы . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3
Создание и настройка ОС Microsoft Windows 10 в ВМ . . . . . . . . . . . . 3
Использование IP-адреса домашнего маршрутизатора для тестирования . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4
Скачивание и установка программы ZAP . . . . . . . . . . . . . . . . . . . . . . . 7
Анализ web-ресурса и составление списка обнаруженных web-уязвимостей . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
Вывод на основании полученной информации . . . . . . . . . . . . . . . . . . 13
Вывод . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14
Цель работы
Приобретение навыков поиска уязвимостей в веб-ресурсах путём выявления структуры ресурса, сканирования на уязвимости и выявления ошибок в логике работы.
Ход работы
Создание и настройка ОС Microsoft Windows 10 в ВМ
Скачаем и установим на ВМ ОС Windows 10, выделим 2 ГБ оперативной памяти и 60 ГБ дискового пространства, после чего нажимаем на «Настроить» для перехода в настройки ВМ
Рисунок 1 – Создание ВМ с ОС Windows 10 и переход в настройки
Использование IP-адреса домашнего маршрутизатора для тестирования
Переходим в раздел «Сеть», устанавливаем тип подключения «Сетевой мост» и нажимаем на «ОК»
Рисунок 2 – Установка типа подключения «Сетевой мост»
Запускаем ВМ, заходим в командную строку путём ввода команды cmd в поиске и вводим команду ipconfig для вывода информации об адресе маршрутизатора
Рисунок 3 – Вывод информации об адресе маршрутизатора
Запускаем Microsoft Edge и вводим http://192.168.0.1 для перехода на страницу маршрутизатора
Рисунок 4 – Ввод IP-адреса маршрутизатора для перехода на его страницу
Рисунок 5 – Страница маршрутизатора
Скачивание и установка программы ZAP
Запускаем Microsoft Edge, переходим на сайт https://www.zaproxy.org/download/ и устанавливаем программу ZAP
Рисунок 6 – Переход на сайт https://www.zaproxy.org/download/ и установка программы ZAP
Рисунок
7 – Установленная программа ZAP
Краткое описание функционала программы ZAP:
Автоматическое сканирование на уязвимости: позволяет быстро проверить веб-приложение на распространенные уязвимости, такие как XSS, SQL-инъекции и др.
Перехват и анализ трафика: работает как прокси-сервер, перехватывая HTTP/HTTPS-запросы между клиентом и сервером для анализа и модификации.
Инструменты ручного тестирования: предлагает расширенные возможности для тестировщиков, такие как редактирование запросов и заголовков, манипуляции с параметрами и т.д.
Отчеты и журнал уязвимостей: ZAP собирает данные обо всех обнаруженных уязвимостях, позволяя экспортировать отчеты и просматривать журнал событий для подробного анализа.
Анализ web-ресурса и составление списка обнаруженных web-уязвимостей
Запускаем программу ZAP и нажимаем на «Быстрый старт», после чего выбираем режим «Автоматическое сканирование» для проведения анализа выбранного web-ресурса
Рисунок 8 – Запуск программы ZAP и проведение анализа выбранного web-ресурса
После запуска режима «Автоматическое сканирование» получаем результаты, представленные на рис.9 и 10.
Рисунок 9 – Результаты активного сканирования выбранного web-ресурса
Рисунок 10 – Список обнаруженных web-уязвимостей
Заполним табл. 1, используя полученный список обнаруженных web-уязвимостей
№ уязвимости |
Уровень опасности |
Название уязвимости |
Описание уязвимости |
Способ (способы) устранения выявленной уязвимости |
1 |
Высокий |
Потенциально открытые облачные метаданные |
Доступ к метаданным облачным сервисам может быть неограниченным, что позволяет злоумышленникам получать информацию из облачных ресурсов |
Настройка доступа к метаданным по IP и ограничение доступа через брандмауэр |
2 |
Средний |
Заголовок Content Security Policy (CSP) не задан |
Отсутствие заголовка политики безопасности (CSP) создает уязвимость для атак типа XSS, которые позволяют красть данные, «портить» сайты, распространять вредоносные программы и т.д. |
Внедрение заголовка CSP для определения источника содержания и предотвращения загрузки конфиденциальных данных |
3 |
Средний |
Отсутствует заголовок (Header) для защиты от кликджекинга |
Отсутствие заголовка для защиты от кликджекинга, который позволяет злоумышленникам подделывать действия пользователя путем размещения приложения в iframe на внешнем сайте |
Добавление заголовка X-Frame-Options или использование директивы CSP для предотвращения кликджекинга |
4 |
Средний |
Слабый метод аутентификации |
Использование базовой или дайджест-аутентификации в HTTP, которое проводится через незащищенное соединение. Данные аутентификации могут быть прочитаны и затем использованы любым лицом с доступом к сети |
Обновить аутентификацию, добавив многофакторную аутентификацию (MFA) и более жесткие требования к паролю |
5 |
Низкий |
Заголовок X-Content-Type-Options отсутствует |
Без данного заголовка браузер может обрабатывать данные типа, отличного от заявленного, что увеличивает риск возникновения атаки типа XSS |
Добавить заголовок X-Content-Type-Options: nosniff для защиты от подмен MIME-типов |
6 |
Низкий |
Раскрытие отметки времени – Unix |
Отображение Unix-времени в ответах на сервере может давать злоумышленникам подсказки о работе сервера и системы |
Ручное подтверждение, что данные отметки времени не являются конфиденциальными и что данные не могут быть агрегированы для выявления шаблонов, которые можно использовать |
7 |
Низкий |
Атрибут элемента HTML, управляемый пользователем (потенциальный XSS) |
В HTML-атрибут можно внедрить код JavaScript, что может привести к XSS-атакам, если атрибуты не очищены |
Проверка и очищение всех данных, поступающих от пользователя, для предотвращения атак типа XSS |
8 |
Низкий |
Раскрытие информации – подозрительные комментарии |
В HTML-коде обнаружены комментарии, которые могут сохранить конфиденциальную информацию или подсказки для взлома |
Удаление всех комментариев, которые возвращают информацию, помогающую злоумышленнику проводить различные атаки; Устранение основных проблем, на которые ссылаются комментарии |
9 |
Низкий |
Современное веб-приложение |
Веб-приложение использует современные технологии, но не может реализовать все меры защиты, существующие в этих технологиях |
Проведение полного аудита безопасности и убеждение в реализации всех рекомендаций по безопасности |
Вывод на основании полученной информации
Исходя из полученной информации можно сделать вывод, что web-ресурс имеет несколько уязвимостей разной степени опасности, которые могут повлиять на его безопасность. Внедрение мер безопасности, таких как использование заголовков защиты, обновление методов аутентификации и устранение потенциальных точек утечек информации, существенно повысит уровень безопасности web-ресурса и снизит вероятность возникновения атак со стороны злоумышленника.
Вывод
В результате выполнения данной лабораторной работы были приобретены навыки поиска уязвимостей в веб-ресурсах путём выявления структуры ресурса, сканирования на уязвимости и выявления ошибок в логике работы.
