Диплом: Анализ и проектирование сетей VPN на основе технологии MPLS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Основываясь на данном требовании к ИС можно сформулировать
типовые способы программного нарушения целостности информации:
1) нарушение целостности информационного ресурса ИС:
нарушение целостности файлов;
нарушение целостности записей (полей записей);
нарушение целостности каталогов и папок.
2) нарушение целостности программного ресурса ИС:
нарушение целостности программ;
нарушение размещения программ на внешних носителях
информации.
3) нарушение целостности программной среды:
нарушение целостности активных процессов;
активизация несанкционированных процессов;
несанкционированное удаление активных процессов.
Вышеприведенные способы программного нарушения целостности
информации базируются на следующем множестве событий, являющихся
высшим уровнем детализации классификационных признаков нарушения
целостности информации:
несанкционированная модификация информации;
несанкционированное уничтожение информации;
несанкционированное перемещение информации.
Анализ сформированного множества событий нарушения целостности
информации позволяет определить характерные последствия при их
реализации в ИС:
отсутствие возможности активизации программного ресурса ИС;
отсутствие возможности использования информационного
ресурса ИС;
изменение декларируемого алгоритма программ;
неверное выполнение расчетных задач по причине модификации
информационного ресурса;
изменение штатного алгоритма активного процесса;
изменение состава необходимых активных процессов;
программные сбои ИС и возникновение исключительных
ситуаций в процессах.
Одним из основных требований к проводимым испытаниям ПО является
выявление НДВ, реализующих несанкционированные функции нарушения
целостности информационного и программного ресурса (ИПР) в ИС.
Нарушение конфиденциальности информации напрямую связано с
реализацией угрозы несанкционированного доступа к ИС и является
следствием нарушения системы защиты информации.
Угрозы нарушения конфиденциальности, как правило, выступают в
форме несанкционированного обращения.
Термин «несанкционированное обращение» означает активные
действия, направленные на сбор или хищение ценной информации, закрытой
для доступа посторонних лиц.
Опыт эксплуатации показывает, что около 80% попыток НСД к
конкретной ИС осуществляют лица, работающие или работавшие с данной
системой. Поэтому будем считать, что потенциальный нарушитель имеет
достаточно высокую квалификацию и ему известны принципы
функционирования ИС.
К типовым способам нарушения конфиденциальности можно отнести:
уничтожение или вывод из строя ПО с целью вывода из строя СЗИ
или системы передачи данных;
изменение программно-информационного обеспечения с целью
нарушения штатных режимов функционирования ИС;
захват прав доступа авторизованных пользователей;
использование уязвимостей в ПО и операционных системах или
ошибок, допущенных при администрировании;
использование доверия между хостами (хост-хост) и сетями
(сеть-сеть);
использование средств, реализующих не декларированные
возможности "троянцы", лазейки (дыры), вирусы и т.д.;
использование ошибок и особенностей сетевых протоколов или
инфраструктуры сети;
перехват информации в ходе сетевых взаимодействий;
перехват информации из оперативной памяти.
Все приведенные способы нарушения конфиденциальности приводят
хотя бы к одному из следующих событий, составляющих первый уровень
иерархии классификационных признаков нарушения конфиденциальности:
несанкционированное копирование защищаемых ИПР
(естественный способ нарушения конфиденциальности; копирование может
осуществляться на жесткий диск, на отчуждаемый носитель информации, на
удаленный объект сети и в оперативную память);
несанкционированное ознакомление с защищаемыми ИПР (под
ознакомлением понимается вывод информации на средства отображения:
дисплей, печатающее устройство);
несанкционированная модификация программных средств
защиты ИПР (изменения могут вноситься в файлы, отвечающие за
обеспечение работы системы разграничения доступа, в атрибуты защищаемых
информационных объектов и в другие данные, определяющие
работоспособность системы защиты информации; цель этих манипуляций
состоит в нарушении правил разграничения доступа);
несанкционированное перемещение защищаемых ИПР
(перемещение может осуществляться на жесткий диск, на отчуждаемый
носитель информации, на удаленный объект сети и в оперативную память;
кроме того, перемещение или удаление некоторых объектов, отвечающих за
работоспособность системы защиты информации может привести к
нарушению принятых правил разграничения доступа).
Анализ способов нарушения конфиденциальности показал, что при
правильной настройке системы защиты администратор безопасности может
получить множество данных (признаков), указывающих на то, что в
защищаемой системе была произведена попытка доступа к конфиденциальной
информации. Таким образом, чем большими возможностями обладает система
защиты, тем больше возможных признаков нарушения конфиденциальности
она может обнаружить. Основой для поиска признаков нарушения
конфиденциальности является информация, хранящаяся в системных
журналах, журналах администрирования и прочих подобных банках данных.
Множество признаков нарушения конфиденциальности напрямую
зависит от множества способов эту конфиденциальность нарушить. В то же
время, если реализованная система безопасности не сможет обнаружить
известных ей признаков, неизвестная системе атака станет осуществимой, и
конфиденциальность будет нарушена.
В ходе анализа способов получения несанкционированного доступа к
конфиденциальной информации были выявлены следующие характерные
последствия реализации опасных событий, направленных на нарушение
конфиденциальности в ИС:
1) Нарушение целостности информационно программных ресурсов.
Нарушение целостности защищаемых данных
первый признак нарушения конфиденциальности, ведь изменение
данных возможно только после получения к ним доступа. Нарушение
целостности системы защиты информации сигнализирует о возможном
изменении характеристик функционирования системы защиты и, как
следствие, о возможном нарушении конфиденциальности.
2) Нарушение доступности информационно программных ресурсов.
Нарушение доступности, как и нарушение целостности, является
прямым указанием на попытки осуществления несанкционированного
доступа к защищаемым ресурсам, за исключением тех случаев, когда
доступность нарушена вследствие случайных событий, связанных со сбоями в
ПО или аппаратуре.
3) Заражение программными вирусами.
Многие программные вирусы, особенно распространенные сейчас так
называемые «троянские кони» написаны именно с целью ознакомления с
конфиденциальными данными.
4) Несанкционированное обращение к устройствам вывода
информации.
Это событие связано с отображением информации на устройства вывода
монитор либо печатающее устройство. Данное событие может быть и не
замечено обычным пользователем, особенно при наличии сетевого принтера.
В этом случае обнаружение нарушения конфиденциальности производится на
основе анализа системных журналов.
5) Манипуляции или неправильное использование файлов с
информацией.
Сюда относятся и попытки прямого копирования информации, и вывод
ее на внешние носители, и печать, и простое ознакомление путем открытия
файлов на чтение. Также возможно копирование файлов, содержащих
конфиденциальную информацию, в незащищенные области диска.
Информация об этих манипуляциях обычно хранится в журналах аудита.
6) Разработка компьютерных программ для неслужебного
использования.
Появление неизвестного исполняемого файла может привести к
выполнению запрещенных в ИС действий.
7) Сообщения об ошибках в ходе аутентификации.
Если в течение короткого промежутка времени произошло несколько
ошибок при аутентификации, это может свидетельствовать о попытках
несанкционированного доступа. Кроме того, авторизованный пользователь
может обнаружить несанкционированное вхождение в систему от его имени,
проанализировав время последнего входа в систему.
8) Аномальное поведение пользователей.
Основной принцип обнаружения аномалий состоит в том, что атаки
отличаются от нормального поведения. Скажем, определенную повседневную
активность пользователей можно смоделировать достаточно точно. Допустим,
конкретный пользователь обычно регистрируется в системе около десяти
часов утра, читает электронную почту, выполняет транзакции баз данных,
уходит на обед около часа дня, допускает незначительное количество ошибок
при доступе к файлам и так далее. Если система отмечает, что тот же самый
пользователь зарегистрировался в системе в три часа ночи, начал использовать
средства компиляции и отладки и делает большое количество ошибок при
доступе к файлам, она должна пометить эту деятельность как подозрительную.
9) Необоснованное увеличение сетевого трафика.
Увеличение исходящего сетевого трафика может свидетельствовать об
утечке информации на удаленный объект сети. Увеличение входящего
сетевого трафика может свидетельствовать о несанкционированной записи на
диск объектов сомнительного содержания, которые могут представлять
опасность для функционирования системы защиты информации.
10) Обнаружение во входящем сетевом трафике сигнатур или
событий, присущих различным типам атак.
На этом принципе работают программы, реализующие защиту
посредством межсетевых экранов.
3 Тестирование системы и анализ эффективности
3.1 Средства и критерии оценки сети
Для задач обеспечения качества ЛВС необходимо оценить текущее
состояние качественных показателей. Для этого очень часто используются
методы упреждающей диагностики сети. В модели сети на этапе
проектирования такая задача входит в обязательную программу, однако, если
сеть уже существует, задача может оказаться практически труднореализуемой.
Любая методика тестирования существующей сети существенно зависит
от имеющихся в распоряжении системного администратора технических и
программных средств.
Анализаторы не только трафика, но и содержания трафика выпускаются и
в программном исполнении. Недостаточная универсальность компенсируется
широчайшим спектром возможностей. Съемом данных может заниматься
обычный персональный компьютер, подключенный в роли аппаратного зонда
или сетевое устройство по протоколу NetFlow/SFlow/RMON, а информацию
интерпретировать будет специальное программное обеспечение.
Также можно использовать встроенные средства маршрутизаторов и опе
рационных систем клиентов, такие как IpFilter, NetFlow, IPfw и т.д. Все
анализаторы делятся на анализаторы реального времени и стековые, а также на
программные и аппаратно-программные.
Стековые анализаторы используются для детального анализа
сохраненного трафика, то есть в файл записывается вся информация, начиная
от второго уровня OSI, которая собиралась с определенных точек сети.
Ведущий мировой поставщик новаторских решений в области тестирования,
мониторинга и анализа эффективности корпоративных сетей, компания Fluke
Networks, предлагает собственное видение этой задачи. Во-первых, это
решения для анализа и мониторинга. Самый распространенный продукт для
мониторинга - это OptiView Network Analyzer. Это единственный
интегрированный сетевой анализатор, обеспечивающий обзор всей
корпоративной сети и помогающий- внедрять новые приложения и
технологии, управлять изменениями инфраструктуры и осуществлять их,
решать проблемы производительности приложений и сети и защищать сеть от
внутренних угроз. Этот анализатор объединяет функции обследования сети,
анализа трафика и инфраструктуры, захвата/декодирования пакетов и
поддержку WAN, WLAN и VoIP в одном портативном устройстве. Но и
стоимость этого прибора очень высока.
Аппаратные анализаторы намного лучше справляются с анализом
потоков высокоскоростных соединений, имеют функции диагностики 1-2
уровней OSI, могут использоваться автономно в любом месте сети, имеют
стандартизированный интерфейс управления и, главное, являются
инструментом, который работает независимо от используемых технологий,
операционных систем, программ и т.д. Но основным недостатком таких
комплексов является очень высокая стоимость.
Рассмотрим существующие программы тестирования сетей.
Nagios
LAN Speed Test
FTest
Essential NetTools
Zenoss
AggreGate Network Manager
Zenoss — распространяемая под свободной лицензией GPL система
мониторинга сетевой инфраструктуры, позиционируемая в качестве открытой
альтернативы продуктам IBM Tivoli, HP OpenView, BMC Patrol.
Программа написана на языке Python с использованием Zope, в качестве
СУБД используется MySQL 5.0.x. В web-интерфейсе присутствуют элементы
Ajax.
В программе можно использовать модули мониторинга от системы
Nagios. Также поддерживается получение информации о состоянии объектов
через SNMP, SNMP Trap, Ping/ICMP, SSH/Telnet, Syslog, WMI, XML/RPC
интерфейс.
AggreGate Network Manager система мониторинга ИТ-инфраструктуры
и управления сетями. Система разрабатывается и поддерживается российским
R&D офисом компании Tibbo Technology. AggreGate Network Manager
является единственной российской системой мониторинга сетей,
составляющей конкуренцию продуктам крупнейших мировых вендоров.
Система построена на базе AggreGate Device Management Platform и
наследует ее широчайшие возможности по настройке и расширению, что дает
целый ряд существенных преимуществ по сравнению с другими системами
управления сетями. В частности, серьезными плюсами являются мощные
средства анализа SNMP и WMI-данных, интегрированный редактор отчетов,
SDK с открытым исходным кодом и пр.
Система включает сотни компонентов для сетевого управления
ревоги, отчеты, диаграммы, карты сети, инструментальные панели,
выполняемые по расписанию задачи, и т.д.). Все эти компоненты построены
на базе стандартных средств обработки и представления информации
AggreGate и, соответственно, могут модифицироваться с помощью
визуальных инструментов без программирования. Принципиально новые
компоненты для извлечения, обработки и представления данных могут быть
добавлены в систему с минимальными усилиями.
AggreGate Network Manager является в полном смысле платформой,
конструктором для построения такой системы управления и мониторинга
сети.
LAN Speed Test - приложение, предназначенное для измерения скорости
передачи данных в локальной сети (как проводной, так и беспроводной). LAN
Speed Test работает следующим образом: программа создает тестовый файл и
передаёт его, замеряя скорость передачи данных (записи и чтения) за единицу
времени. Приложение имеет очень небольшой размер, не требует
инсталляции, может запускаться с внешних носителей и способно создавать
тестовые файлы размером до 9 гигабайт, при этом занимая в оперативной
памяти не более 10 Мб. Процесс замера скорости обмена данными
сопровождается показом прогресс-бара и, при необходимости, может быть
остановлен. Программа отличается высокой скоростью работы - в среднем на
один замер требуется не более одной минуты времени. LAN Speed Test
совместима с LST серверами, позволяет просматривать список оборудования,
подключенного к локальной сети, может пинговать подключенные
компьютеры и поддерживает командную строку. Кроме того, программа
способна проводить тесты по расписанию, может записывать все замеренные
данные в лог-файл, а также может экспортировать и импортировать данные из
файлов CSV. LAN Speed Test поддерживает многопоточность.
Essential NetTools - это ничто иное, как набор нескольких небольших, но
очень полезных программ, предназначенных для диагностики сети и
выявления проблем в ее безопасности. Инструменты могут быть использованы
не только для нужд диагностики сетевыми администраторами, но и рядовыми
пользователями для наблюдения за любым сетевым соединением. Состоит их
следующих утилит:
PortScan - продвинутый инструмент, так называемый сканер портов,
который производит поиск активных TCP портов в вашей сети.
Утилита NetStat создана для выведения на экран всех доступных
сведений об установленных входящих или исходящих соединений с сетью.
Также показывает состояние каждого соединения, открытые UDP и TCP порты
и сетевые адреса.
NBScan - очень быстрый и продвинутый NetBIOS-сканер. Умеет
производить поиск машин, которые предоставляют общий доступ к NetBIOS
путем сканирования заданного диапазона сетевых адресов.
Инструмент Shares показывает всех доступные общие ресурсы вашего
компьютера. Имеется функция ведения журнала.
Инструмент HostAlive предназначен для мониторинга
работоспособности любого удаленного компьютера, а также для тестирования
работоспособности запущенных на нем серверов HTTP и FTP.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)