Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Филин С.А. Информационная безопасность, 2006

.pdf
Скачиваний:
153
Добавлен:
11.03.2016
Размер:
13 Мб
Скачать
☆

ставляют практически никаких средств обеспечения безопасности. Внутри домена можно определить учетную запись пользователя на локальном уровне или уровне всего домена. Локальная учетная запись позволяет ее пользователю входить в систему только на од­ ном компьютере. Если же учетная запись пользователя определена на уровне домена, то он может зарегистрироваться в системе на лю­ бой рабочей станции домена.

В ОТ-подобных операционных системах можно определить учет­ ные записи уровня домена для глобальной группы (например, учет­ ная запись группы «Все»). Учетная запись глобальной группы дает возможность предоставить права доступа некоторому подмножеству пользователей домена.

Учетная запись группы связана с группой пользователей, совмест­ но использующих некоторые свойства безопасности (например, ра­ ботники какого-либо подразделения фирмы). В 1ЧТ-подобных опе­ рационных системах имеется возможность определить привилегии доступа для целой группы пользователей, а также включать в группу отдельных пользователей. При этом каждый новый участник группы будет обладать такими же правами доступа, как и все остальные ее участники. Дополнительно можно назначить индивидуальные при­ вилегии каждому участнику группы. Там, где можно объединить не­ скольких пользователей в одну группу, так и делается. Это облегчает управление пользователями и уменьшает количество времени, за­ трачиваемое на изменение привилегий каждого отдельного пользо­ вателя. Кроме того, снижается вероятность совершения ошибки.

Кроме того, в 1ЧТ-подобных операционных системах можно определить учетные записи для локальных групп. Такая запись бу­ дет содержать информацию об учетных записях глобальной группы

иучетных записях пользователей.

Впределах домена все серверы совместно используют базу дан­ ных, хранящую информацию обо всех пользователях и группах. Входящие в домен рабочие станции ]МТ-подобных операционных систем не содержат подобной базы данных, однако они могут полу­ чить к ней доступ. Если же говорить о рабочей группе, то там каждый компьютер обладает такой базой данных, но она не предоставляет ее

другим компьютерам.

При установке сервера операционная система автоматически соз­ даст шесть стандартных групп пользователей: «Администраторы», «Операторы резервного копирования», «Гости», «Опытные пользо­ ватели», «Репликаторы» и «Пользователи». Каждой из групп по умол­ чанию присваиваются свои собственные (отличные от других) права. Например, «Администраторы» обладают полным доступом ко всем

313

файлам и каталогам домена. Пользователи-администраторы должны быть зарегистрированы в группах «Администраторы» и «Опытные пользователи». Кроме того, они должны обладать неэлектронными средствами просмотра регистрации других администраторов в сис­ теме. Права всех стандартных групп NT-подобных операционных систем приведены в табл. 4.2 [66].

Кроме того, что при установке операционная система создает несколько стандартных групп домена, с помощью которых мож­ но управлять привилегиями пользователей домена, NT-подобные операционные системы создают несколько стандартных локальных групп, которые могут проводить определенные операции на сервере. Часть этих операций лучше всего предоставить только администра­ торам, которые могут производить любые операции в сети. Однако участники некоторых групп могут обладать даже большими правами, чем администраторы. Список этих групп приведен в табл. 4.3 [66].

Кроме того, участники всех этих групп могут регистрироваться в системе с помощью консоли.

NT-подобные операционные системы достаточно устойчивы по отношению ко многим типам атак и предоставляют усовершен­ ствованные средства обеспечения безопасности коммуникаций. Но несмотря на все свои достоинства с точки зрения обеспечения и поддержания информационной безопасности сети, эта операцион­ ная система обладает рядом недостатков, у нее есть свои уязвимые места, и многие атаки хакеров построены именно на использовании недоработок NT-подобных операционных систем. Поэтому для обес­ печения безопасности сети NT-подобных операционных систем, прежде всего, необходимо воспользоваться элементарными сред­ ствами защиты от хакеров.

Для создания безопасной сети требуется обеспечение физиче­ ской безопасности сервера, что является одним из наиболее важных аспектов безопасности системы в целом. Если хакер получит физи­ ческий доступ к серверу, то он может взломать его. Так, если хакер получит доступ к серверу, то он может перегрузить его с помощью за­ грузочной дискеты MS-DOS и воспользоваться программой nifsdos. exe, которая позволяет получить доступ к файловой системе NTFS. Несмотря на то что хакер может только считывать информацию, он узнает много полезной информации для последующего проведения атаки грубой силы. Например, он может скопировать базу данных паролей. Если же у него будет возможность воспользоваться ком­ пакт-диском с Linux, он сможет легко взломать сервер с помощью этой операционной системы.

Необходимо тщательно следить за правами доступа и привиле­ гиями безопасности групп, перечисленных в табл. 4.3. Если хакер

314

сможет получить права «Оператора сервера», он легко разместит на сервере вирус «Троянский конь», который будет активизироваться после удаленного выключения сервера или предоставит хакеру права «Администратора».

Во время установки ЫТ-подобные операционные системы пре­ доставляют пользователям всех стандартных групп определенные

Таблица 4.2. Группы домена в сервере NT-подобных операционных систем

Глобальная

Права доступа

группа

 

Администраторы

Обладают полным доступом к каждому файлу и каталогу сервера

 

или домена

Операторы

Могут игнорировать некоторые средства защиты, используемые

резервного

при создании резервных копий. Права этой группы подвергают

копирования

сеть достаточно серьезному риску. Дело в том, что во время со­

 

здания резервной копии хакер может получить доступ к файлам

Гости

Могут регистрироваться в системе и видеть

 

большинство файлов домена. Однако им нельзя открывать их

 

или проводить иные операции над этими файлами

Опытные

Участники этой группы обладают всеми правами пользователей.

пользователи

Кроме того, они могут совместно использовать каталоги и прин­

 

теры, а также обладают расширенными правами доступа к ката­

 

логам с данными

Репликаторы

Могут копировать файлы, расположенные в одной части (ком­

 

пьютера) домена, в другую. Однако они не могут открывать или

 

просматривать копируемые файлы без специального разреше­

 

ния

Пользователи

Обладают доступом к своему домашнему каталогу (home direc­

 

tory), приложениям и совместно используемому (пользователя­

 

ми) каталогу с данными. Для большинства операций этих прав

 

более чем достаточно

 

Таблица 4.3. Стандартные локальные группы

 

NT-подобных операционных систем

Локальная группа

Права безопасности

Операторы сервера

Могут производить выключение сервера (даже удален­

 

ное), переустанавливать системное время сервера, а также

 

создавать резервные копии или восстанавливать файлы

Операторы резервного

Могут производить выключение сервера, а также созда­

копирования

вать резервные копии или восстанавливать файлы

Операторы учетных

Могут производить выключение сервера

записей

 

Операторы печати

Могут производить выключение сервера

315

права доступа к каталогам. Так, «Администраторы» обладают полным доступом ко всем каталогам и файлам сервера и доме­ на. Список прав, предоставляемых остальным группам, приведен в табл. 4.4 [66].

При создании разрешений для каждой из групп может потре­ боваться изменить их права доступа к каталогам, перечисленным в табл. 4.4. Однако нельзя полностью запрещать доступ к системным каталогам. Например, «пользователи» должны обладать правами чтения каталогов \vinnt и \system32, потому что именно в них боль­ шинство программ хранит необходимые для своей работы файлы.

Участники группы «Администраторы» обладают полным досту­ пом ко всем ресурсам. Например, они могут получить доступ к фай­ лу или каталогу даже в том случае, если разрешения файла запре­ щают это. Поэтому необходимо тщательно выбирать пользователей,

Таблица 4.4. Стандартные права доступа к каталогам МТ-подобных операционных систем

Каталог

Группы

winnt, \system32 \win32app

«Операторы сервера» и «Пользователи» могут читать

 

и выполнять файлы, отображать их разрешения без­

 

опасности и изменять некоторые атрибуты файла

\system32\config

Все участники группы «Пользователи» могут про­

 

сматривать список расположенных в этом каталоге

 

файлов

\system32\drivers, \sysiem\repl

«Операторы сервера» обладают полным доступом

 

(чтение, запись, удаление, выполнение и создание).

 

«Пользователям» предоставляются права чтения

\syslem32\spool

«Операторы сервера» и «Операторы печати» обла­

 

дают полным доступом. «Пользователи» обладают

 

правами на чтение

\8у81етЗ’2\гер1\ехрс>11

«Операторы сервера» могут читать и выполнять

 

файлы, отображать разрешения безопасности и из­

 

менять некоторые атрибуты файла. «Репликаторы»

 

обладают правами чтения

\system32\repi\impon

«Операторы сервера» и «Репликаторы» могут считы­

 

вать, выполнять файлы, а также отображать разре­

 

шения безопасности и изменять некоторые атрибу­

 

ты файла. «Пользователям» предоставляются права

 

чтения

\users

«Операторы учета» могут читать, записывать, уда­

 

лять и выполнять файлы из этого каталога. «Поль­

 

зователи» могут только просматривать список рас­

 

положенных в каталоге файлов

\users\default

Все «Пользователи» могут читать, записывать и вы­

 

полнять файлы из этого каталога

316

которым можно предоставить права администратора. Кроме того, следует периодически проверять учетные записи этой группы, чтобы вовремя выявить злоумышленника. В ЫТ-подобных операционных системах с помощью средств аудита можно просматривать исполь­ зование идентификаторов участников группы «Администраторы». Операционная система позволяет идентифицировать каталоги и файлы каждого пользователя.

Необходимо назначить всем пользователям, которые должны об­ ладать наивысшими правами доступа, второй идентификатор, при­ надлежащий группе «Администраторы», благодаря которому можно отслеживать все регистрации в системе и работу с файлами каждого такого пользователя. Права «Администратора» следует предостав­ лять строго ограниченному числу лиц.

Необходимо обязать «Администраторов» использовать свой иден­ тификатор только в тех случаях, когда это действительно необходимо. Например, это может понадобиться, если какой-либо пользователь не может зарегистрироваться в системе. Другими словами, в своей обычной работе «Администраторы» должны регистрироваться в каче­ стве пользователей; все «Администраторы»должны пользоваться свои­ ми «сверхвозможностями» только в экстренных случаях, а в обычной работе им следует регистрироваться в качестве пользователей.

Отметим, что в ЫТ-подобных операционных системах не суще­ ствует средства аудита действий «Администраторов». Поэтому по­ литика безопасности должна включать в себя просмотр журнала событий. С помощью таких просмотров можно определить пользо­ вателя, использующего идентификатор «Администратора». Кроме того, должны существовать некоторые средства регулирования реги­ страции администраторов в системе.

Иногда необходимо, чтобы отдельные пользователи системы могли изменять права доступа других пользователей. Например, управляющему проектом может понадобиться подключить к рабо­ те новых сотрудников. Вместо того чтобы предоставлять ему пра­ ва «Администратора», можно зарегистрировать управляющего как участника группы «Операторы учета». После этого «Администратор» должен предоставить участникам этой группы полные права в необ­ ходимой для создания проекта области сети.

Если назначить различных «Операторов учета» во всех подраз­ делениях фирмы, это значительно уменьшит нагрузку на системных администраторов. Кроме того, если кто-то из «Операторов учета» предоставит пользователям избыточные права, то «Администратор» легко сможет это определить. Эта операция отняла бы гораз­ до больше сил и времени, если бы ее совершил участник группы «Администраторы».

317

Наиболее опасным для систем ЭТ-подобных операционных сис­ тем является наличие учетных записей группы «Администраторы без пароля». В случае обнаружения такой учетной записи изменит* ее пароль.

По умолчанию КГ-подобная операционная система не может заблокировать «Администратора» после нескольких неудачных по­ пыток регистрации в системе. Поэтому он наиболее уязвим для атак словаря. Для устранения этого недостатка системы можно выпол­ нить следующие операции:

1. Произвести переименование учетной записи администратора так, чтобы хакер не мог догадаться о ее предназначении.

2. Добавить нового пользователя с именем «Администратор» к группе «Гости». Присвоить этому пользователю очень длинный па­ роль. И наконец, подключить средства аудита неудачных попыток регистрации в системе. После этого необходимо тщательно наблю­ дать за «поведением» подобного «Гостя».

3. Произвести замену права «Администраторов» так, чтобы они не могли производить удаленную регистрацию в сети. После этого для регистрации в системе они должны будут использовать консоль. Таким образом, для взлома учетной записи администратора хакеру не обойтись без системной консоли. Необходимо также блокировать всех пользователей, неудачно регистрировавшихся в сети пять раз подряд.

Если учетные записи «Гостей», у которых нет паролей, не отклю­ чены, хакер сможет зарегистрироваться на хосте в качестве «Гостя» под любым именем и с помощью любого пароля. В случае, если не изменены права доступа «Гостей» к реестру ^тс1о>¥5 и некоторым важным файлам, хакер сможет нанести непоправимый вред системе и даже разрушить ее. Очевидно, что для избежания подобных ситуа­ ций необходимо отключить учетную запись «Гость». Кроме того, тщательно просмотрите права «Гостей»; запретите им доступ к особо важным файлам вашей системы.

Группа программ администрирования

В процессе установки 1ЧТ-подобная операционная система со­ здает специальную группу программ «Администрирование (общее)». Несмотря на то что просматривать эту группу могут все пользовате­ ли, для запуска ее программ необходимо специальное разрешение. Список программ администрирования и необходимый уровень до­ ступа для их запуска представлен в табл. 4.5 [66].

Только тщательная политика безопасности может предотвратить получение хакером привилегий «Администратора». Однако и в этом

318

случае у хакера остаются пути для проведения атаки. Например, хакер может зарегистрироваться в системе в качестве пользова­ теля и уже вовремя сеанса работы попытаться получить права «Администратора». Переход из группы с меньшими правами в дру­ гую группу называется атакой обхода безопасности (security step-up attack).

Одним из наилучших методов защиты от атак обхода безопасности является удаление группы «Администраторы» или изменение ее прав. Например, можно создать новую группу (назовем ее «Сетевые адми­ нистраторы») и предоставить ее участникам полный доступ к систе­ ме. После этого можно изменить права группы «Администраторы». Теперь хакеру будет достаточно трудно определить, кто же на самом деле является администратором системы.

Хранение паролей

Каждая операционная система содержит специальную базу дан­ ных, в которой хранятся пароли всех пользователей системы. В NTподобных операционных системах она располагается на сервере в ка­ талоге \winnt\system32\config\sam. Однако там нет никаких паролей. Наоборот, в этом каталоге хранятся их однонаправленные функции смешанных значений, которые преобразуют исходные данные в не­ которое значение. В NT-подобных операционных системах пароль пользователя преобразуется к кодировке Unicode, а затем с помощью алгоритма MD4 — в однонаправленное смешанное значение [66].

Когда кто-либо из пользователей пытается зарегистрироваться на сервере, рабочая станция NT-подобных операционных систем проделывает те же шаги, что и при первоначальной регистрации пользователя в системе. Введенный пользователем пароль преоб­ разуется в смешанное значение MD4. После этого рабочая станция передает результат вычислений серверу. Тот, в свою очередь, сверяет полученное значение с элементами своей базы данных. Если какойлибо элемент совпадает с полученным значением, то сервер зареги­ стрирует пользователя в системе.

Таким образом, хранящиеся в базе данных значения не являются зашифрованным текстом (как это сделано в Unix-системах). Кроме того, благодаря этому рабочая станция должна пересылать серверу не зашифрованный пароль, а его смешанное значение, что суще­ ственно усложняет взлом перехваченных данных.

При проведении атаки на систему NT-подобных операционных систем хакер сначала пытается получить чей-либо пароль. Если не установлена блокировка учетных записей (Account Lockout), ха­ кер сможет найти нужный пароль с помощью простейшего перебора

319

всех возможных комбинаций. Для упрощения подобной операции он может воспользоваться специальной программой, которая будет перебирать пароли до тех пор, пока не получит правильный. Этот метод называется методом взлома паролей с применением грубой силы. В Интернете широко распространена одна из таких программ. Все они пытаются заполучить пароль, подставляя простейшие комбина­ ции вроде аа, ab, ас и т. д. В конце концов эта программа найдет хоть одну подходящую комбинацию. Весь вопрос только во времени.

По своей природе атака грубой силы требует консольного досту­ па к серверу или обладание хакером копией базы данных паролей. Для взлома пароля, состоящего из 16 символов, хакеру понадобится не более нескольких дней.

Если блокировка учетных записей не производится, система по умолчанию установит нулевой период блокировки для пользо­ вателей, некорректно регистрировавшихся в системе много раз. Благодаря этому хакер может спокойно провести на системе атаку грубой силы. Обязательно установите блокировку учетных записей. Однако не следует устанавливать слишком большой период блоки­ ровки, так как хакер сможет провести атаку отказа служб. Компания Microsoft рекомендует установить систему блокировки учетных пользователей, отключающую пользователя после пяти неудачных попыток регистрации в системе.

Наилучшим методом защиты от подобных атак является обеспе­ чение физической безопасности сервера. Благодаря этому у хакера не останется шансов для проведения подобной атаки.

Для более быстрого получения паролей хакер может восполь­ зоваться атакой словаря. Чтобы узнать пароли для работы в чужой сети, хакер должен получить доступ к чьему-либо имени и используе­ мой в NT-подобных операционных системах реализации алгоритма MD4. К каталогу sam могут обратиться только «Администраторы». Поэтому, чтобы заполучить базу данных с паролями, хакеру понадо­ бится консоль или резервная копия базы, т. е. хакер должен обладать физическим доступом к системе. Обеспечивая физическую безопас­ ность сервера и резервных копий файлов, можно существенно умень­ шить шансы нападающего. Скопировав базу данных с паролями, хакер попытается взломать ее с помощью атаки словаря. Последняя может проводиться двумя способами. Во-первых, хакер может по­ пытаться перебрать все возможные слова (они расположены в файле со словарем) для входа в систему. Во-вторых, если у хакера есть ко­ пия базы данных паролей и алгоритм вычисления смешанных значе­ ний NT-подобных операционных систем, он может попытаться за­ шифровать слова из словаря и сравнить их с записями базы данных.

320

Если какое-либо из значений совпадет с одним из элементов базы, то связанное с этим значением слово является паролем.

Предоставление доступа — наиболее важный и наиболее чувстви­ тельный процесс в системе. Защита от атак хакеров предполагает ре­ гулярное изменение всеми пользователями паролей. Необходимо периодически запускать программы анализа системных паролей. Пользователи должны выбирать только очень сложные пароли дли­ ной не менее восьми символов. Пароли пользователей должны со­ стоять из чисел, букв и символов. Ни в коем случае нельзя использо­ вать в качестве пароля какие-либо осмысленные слова, применяемые в человеческой речи, особенно похожие на их имена. Не используйте для создания паролей каких-либо алгоритмов. Пользователям нель­ зя слишком долго использовать один и тот же пароль. Кроме того, пользователь должен изменять свой пароль во время первой реги­ страции в системе.

В сети существует несколько бесплатных программ, с помощью которых можно обязать пользователей соблюдать правила создания удачных паролей.

Связь NT-подобных операционных систем с TCP/IP и HTTP

Наиболее опасными для систем NT-подобных операционных сис­ тем являются атаки с использованием SMTP (Simple Mail Transport Protocol) и HTTP (Hypertext Transport Protocol). Поэтому необходи­ мо сделать так, чтобы при загрузке системы службы этих протоколов обладали ограниченными (до прав «Пользователя») правами досту­ па. Например, службе протокола HTTP необходимо предоставить только права на чтение каталогов, содержащих Web-файлы. Если же какой-либо сценарий CGI сгенерирует во время выполнения специ­ фическую страницу, то в этом случае необходимо предоставить ему права чтения записи только для этой страницы. Ни в коем случае нельзя предоставлять службам SMTP и HTTP полный доступ к жест­ кому диску сервера NT-подобных операционных систем [66].

Службы обмена информацией с сервером

Для управления сетевыми службами и службами удаленного до­ ступа к серверу в NT-подобных операционных системах исполь­ зуется протокол обмена информацией с сервером (Secure Message Block — SMB), который предоставляет пользователям возможности удаленного использования совместных каталогов, реестра и других служб системы. С его помощью пользователи могут получить доступ к любой службе сервера, доступной при использовании протокола NetBIOS (сетевой протокол NT-подобных операционных систем).

321

Кроме того, с помощью этого протокола можно устанавливать свои (для протокола) разрешения доступа к совместно используемым ка­ талогам, файлам, параметрам реестра и принтерам [66].

На протяжении всего сеанса работы с протоколом SMB NT-по­ добная операционная система управляет доступом с помощью имен пользователей и паролей. Учетная запись «Гость» не имеет своего пароля. Необходимо всегда отключать эту учетную запись, если она не используется. Обязательно отключите учетные записи «Гостей» на всех компьютерах, подключенных к Интернету или другой неза­ щищенной среде.

Даже если все учетные записи обладают паролями, хакер может угадать имя пользователя и его пароль. Чтобы избежать этого, по­ просите своих пользователей чаще изменять пароли. Кроме того, вы должны установить ограничения на количество неудачных попыток регистрации. Если какой-либо пользователь превысит это ограниче­ ние, то система должна «заблокировать» его учетную запись. Можно отключить учетную запись на любой промежуток времени. Однако лучше всего блокировать записи как минимум на сутки. Благодаря этому администратору легче будет обнаружить хакера — в этом ему будут помогать пользователи.

Не следует устанавливать ограничения на количество некор­ ректных регистраций для участников группы «Администраторы». Так вы сможете избежать атак отказа служб. Хакер может попы­ таться перебрать пароли всех пользователей системы (в том числе и «Администраторов») и вызвать блокировку всех учетных записей. Вследствиеэтогосистемаможетзапретитьдоступ всем пользователям. Вместо этого можно изменить название группы «Администраторы», сделать пароли «Администраторов» наиболее длинными и трудны­ ми для взлома (для этого они должны содержать наряду с буквами цифры и прочие символы). Можно запретить «Администраторам» удаленную регистрацию.

Наилучшим методом защиты от атак, построенных на исполь­ зовании протокола SMB, является отключение удаленного доступа к службам SMB. Если установлен маршрутизатор, необходимо от­ ключить порты UDB/TCP (137, 138, 139). Благодаря этому станет невозможным присоединение NetBIOS с TCP/IP портами NT-no- добных операционных систем.

Службы сообщений и оповещения

Основные уязвимые места NT-подобных операционных систем связаны с используемыми в ней службами. Службами называются программы, выполняемые на сервере NT-подобных операционных

322