Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ПАЗИ часть 1 версия 2012.doc
Скачиваний:
71
Добавлен:
12.11.2019
Размер:
5 Мб
Скачать
☆

1.2 Уязвимости

Существуют три пути возникновения уязвимостей прикладных и системных программ, операционных систем и аппаратного обеспечения:

  1. Ошибки реализации. Ошибки в реализации буфера некоторых почтовых программ привели к тому, что его переполнение позволяет выполнять некоторые команды с привилегиями супервизора.

  2. Ошибки проектирования. Очень серьезные ошибки, которые трудно исправить. Примером таких ошибок является программа Sendmail (Unix), да и многие другие почтовые программы, позволяющие рассылать многим адресатам spam.

  3. Ошибки конфигурации. Самые распространенные ошибки, которые легче всего исправить. Примером такой ошибки может служить задание пароля по умолчанию во многих программах, операционных системах и т.п.

Количество уязвимых мест существующих сервисов и программного обеспечения, их реализующих, велико. Постоянно появляются сообщения о том, что найдена новая «дыра» в браузере или в сервисе. Описание уязвимых мест программного обеспечения для работы с Internet (Web- и FTP-клиенты, Web-сервера, операционные системы) можно найти в списках рассылок или на Web-серверах занимающихся проблемами информационной безопасности.

Угрозы и уязвимости проводных сетей

На начальном этапе развития сетевых технологий ущерб от вирусных и других типов компьютерных атак был незначителен вследствие того, что зависимость мировой экономики от информационных технологий была довольно мала. В настоящее время в условиях постоянно растущего числа атак и значительной зависимости бизнеса от электронных средств доступа и обмена информацией ущерб даже от самых незначительных атак, приводящих к потерям машинного времени, исчисляется миллионами долларов, а совокупный годовой ущерб мировой экономике составляет десятки миллиардов долларов .

Информация, обрабатываемая в корпоративных сетях, является особенно уязвимой. Существенному повышению возможности несанкционированного использования или модификации информации, введению в оборот ложной информации в настоящее время способствуют:

  • увеличение объемов обрабатываемой, передаваемой и хранимой в компьютерах информации;

  • сосредоточение в базах данных информации различного уровня важности и конфиденциальности;

  • расширение доступа круга пользователей к информации, хранящейся в базах данных, и к ресурсам вычислительной сети;

  • увеличение числа удаленных рабочих мест;

  • широкое использование для связи пользователей глобальной сети Интернет и различных каналов связи;

  • автоматизация обмена информацией между компьютерами пользователей.

Проанализируем наиболее распространенные угрозы, которым подвержены современные проводные корпоративные сети. Источники угроз могут изменяться от неавторизованных вторжений злоумышленников до компьютерных вирусов, при этом весьма существенной угрозой безопасности являются человеческие ошибки. Необходимо учитывать, что источники угроз безопасности могут находиться как внутри корпоративной информационной системы - внутренние источники, - так и вне ее - внешние источники. Такое деление вполне оправдано потому, что для одной и той же угрозы (например, кражи) методы противодействия для внешних и внутренних источников будут разными. Знание возможных угроз, а также уязвимых мест корпоративной информационной системы необходимо для того, чтобы выбирать наиболее эффективные средства обеспечения безопасности.

Самыми частыми и опасными (с точки зрения размера ущерба) являются непреднамеренные ошибки пользователей, операторов и системных администраторов, обслуживающих корпоративные информационные системы. Иногда такие ошибки приводят к прямому ущербу (неправильно введенные данные, ошибка в программе, вызвавшая остановку или разрушение системы). Иногда они создают слабые места, которыми могут воспользоваться злоумышленники (таковы обычно ошибки администрирования).

Согласно данным Национального института стандартов и технологий США (NIST) первое место - 55% случаев нарушения безопасности информационной системы - следствие непреднамеренных ошибок. Работа в глобальной информационной сети делает этот фактор достаточно актуальным, причем источником ущерба могут быть действия, как пользователей организации, так и пользователей глобальной сети, что особенно опасно.

На втором месте по размерам ущерба - 15 % - проблемы физической безопасности инфраструктуры информационной сети. В большинстве расследованных случаев виновниками оказывались штатные сотрудники организаций, отлично знакомые с режимом работы и защитными мерами. Наличие мощного информационного канала связи с глобальными сетями при отсутствии должного контроля за его работой может дополнительно способствовать такой деятельности.

Третье-четвертое места - 10% это действия нечестных сотрудников организации, т.е. кражи и подлоги. Те же занимают 10% - преднамеренные попытки получения несанкционированного доступа через внешние коммуникации. Хотя эта величина кажется, не столь значительной, опыт работы в Интернете показывает, что почти каждый интернет-сервер по нескольку раз в день подвергается попыткам проникновения. Тесты Агентства защиты информационных систем США показали, что 88% компьютеров имеют слабые места с точки зрения информационной безопасности, которые могут активно использоваться для получения несанкционированного доступа. Отдельно следует рассматривать случаи удаленного доступа к информационным

Пятое место - обиженные сотрудники, это порядка 6%, даже бывшие, знакомы с порядками в организации и способны вредить весьма эффективно. Необходимо следить за тем, чтобы при увольнении сотрудника его права доступа к информационным ресурсам аннулировались.

Действия вирусов, примерно 4% - занимают последнее шестое место.

Еще до построения политики безопасности необходимо оценить риски, которым подвергается компьютерная среда организации, и предпринять соответствующие действия. Очевидно, что затраты организации на контроль и предотвращение угроз безопасности не должны превышать ожидаемых потерь в случае, если никакие действия по защите активов и ресурсов организации не принимаются вовсе.

Приведенные статистические данные могут подсказать администрации и персоналу организации, куда следует направить усилия для эффективного снижения угроз безопасности корпоративной сети и системы. Конечно, нужно заниматься проблемами физической безопасности и мерами по снижению негативного воздействия на безопасность ошибок человека, но в то же время необходимо уделить самое серьезное внимание решению задач сетевой безопасности по предотвращению атак на корпоративную сеть и систему как извне, так и изнутри системы.

Угрозы и уязвимости беспроводных сетей

При построении беспроводных сетей одной из наиболее острых проблем является обеспечение их безопасности. Если в обычных сетях информация передается по проводам, то радиоволны, используемые для беспроводных решений, достаточно легко перехватить при наличии соответствующего оборудования. Принцип действия беспроводной сети приводит к возникновению большого количества возможных уязвимостей для атак и проникновений.

Оборудование беспроводных локальных сетей WLAN (Wireless Local Area Network) включает в себя точки беспроводного доступа и рабочие станции для каждого абонента.

Точки доступа (Access Point) выполняют роль концентраторов, обеспечивающих связь между абонентами и между собой, а также функцию мостов, осуществляющих связь с кабельной локальной сетью и с Интернетом. Каждая точка доступа может обслуживать несколько абонентов. Несколько близкорасположенных точек доступа образуют зону доступа Wi-Fi, в пределах которой все абоненты, снабженные беспроводными адаптерами, получают доступ к сети. Такие зоны до-ступа создаются в местах массового скопления людей: в аэропортах, студенческих городках, библиотеках, магазинах, бизнес-центрах и т.д.

У точки доступа есть идентификатор набора сервисов SSID (Service Set Identifier). SSID - это 32-битовая строка, используемая в качестве имени беспроводной сети, с которой ассоциируются все узлы. Идентификатор SSID необходим для подключения рабочей станции к сети. Чтобы связать рабочую станцию с точкой доступа, обе системы должны иметь один и тот же SSID. Если рабочая станция не имеет нужного SSID, то она не сможет связаться с точкой доступа и соединиться с сетью.

Главное отличие между проводными и беспроводными сетями связано с наличием неконтролируемой области между конечными точками беспроводной сети. Это позволяет атакующим, находящимся в непосредственной близости от беспроводных структур, производить целый ряд нападений, которые невозможны в проводном мире.

При использовании беспроводного доступа к локальной сети угрозы безопасности существенно возрастают Перечислим основные уязвимости и угрозы беспроводных сетей.

Вещание радиомаяка. Точка доступа включает с определенной частотой широковещательный радиомаяк, чтобы оповещать окрестные беспроводные узлы о своем присутствии. Эти широковещательные сигналы содержат основную информацию о точке беспроводного доступа, включая, как правило, SSID, и приглашают зарегистрироваться беспроводные узлы в данной области. Любая рабочая станция, находящаяся в режиме ожидания, может получить SSID и добавить себя в соответствующую сеть. Вещание радиомаяка является непременным условием беспроводных сетей. Многие модели позволяют отключать содержащую SSID часть этого вещания, чтобы несколько затруднить беспроводное подслушивание, но SSID тем не менее посылается при подключении, поэтому все равно существует небольшое окно уязвимости.

Обнаружение WLAN. Для обнаружения беспроводных сетей WLAN используется, например, утилита NetStumber. совместно со спутниковым навигатором глобальной системы позиционирования GPS. Данная утилита идентифицирует SSID сети WLAN, а также определяет, используется ли в ней система шифрования WEP. Применение внешней антенны на портативном компьютере делает возможным обнаружение сетей WLAN во время обхода нужного района или поездки по городу. Надежным методом обнаружения WLAN является обследование офисного здания с переносным компьютером в руках.

Подслушивание. Подслушивание ведут для сбора информации о сети, которую предполагается атаковать впоследствии. Перехватчик может использовать добытые данные для того, чтобы получить доступ к сетевым ресурсам. Оборудование, используемое для подслушивания в сети, может быть не сложнее того, которое используется для обычного доступа к этой сети. Беспроводные сети по своей природе позволяют соединять с физической сетью компьютеры, находящиеся на некотором расстоянии от нее, как если бы эти компьютеры находились непосредственно в сети. Это позволяет подключиться к беспроводной сети, располагающейся в здании, человеку, сидящему в машине на стоянке рядом с ним. Атаку посредством пассивного прослушивания практически невозможно обнаружить.

Ложные точки доступа в сеть. Опытный хакер может организовать ложную точку доступа с имитацией сетевых ресурсов. Абоненты, ничего не подозревая, обращаются к этой ложной точке доступа и сообщают ей свои важные реквизиты, например аутентификационную информацию. Этот тип атак иногда применяют в сочетании с прямым глушением, чтобы «заглушить» истинную точку доступа в сеть.

Атаки типа «человек в середине». Атаки подобного типа выполняются на беспроводных сетях гораздо проще, чем на проводных, так как в случае проводной сети к ней требуется реализовать определенный вид доступа. Обычно атаки «человек в середине» используются для разрушения конфиденциальности и целостности сеанса связи. Атаки «человек в середине» более сложны, чем большинство других атак: для их проведения требуется подробная информация о сети. Злоумышленник обычно подменяет идентификацию одного из сетевых ресурсов. Злоумышленник использует возможность прослушивания и нелегального захвата потока данных с целью изменения его содержимого, необходимого для удов¬летворения некоторых своих целей, например для спуфинга IP-адресов, изменения МАС-адреса для имитирования другого хоста и т.д.

Анонимный доступ в Интернет. Незащищенные беспроводные ЛВС обеспечивают хакерам наилучший анонимный доступ для атак через Интернет. Хакеры могут использовать незащищенную беспроводную ЛВС организации для выхода через нее в Интернет, где они будут осуществлять противоправные действия, не оставляя при этом своих следов. Организация с незащищенной ЛВС формально становится источником атакующего трафика, нацеленного на другую компьютерную систему, что связано с потенциальным риском правовой ответственности за причиненный ущерб жертве атаки хакеров.

Кроме описанных выше атак существуют и другие, используемые хакерами для взлома беспроводных сетей.