Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа ООО «РН-Эксплорейшн»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
для синхронной поддержки пользователей, делегирования функций
администрирования в области тонкой настройки хранилища.
Технология Technical Preview 5 применяется администратором для работы
с VM Node Fairness и выравнивания нагрузки виртуальных машин в узлах
кластера.
Во время прохождения учебной практики было установлено, что
технологии VM Start Order, Simplified SMB Multi-channel и Multi-NIC Cluster
упрощают настройку высокоскоростных файловых серверов.
К отличительным особенностям в серверной операционной системе
Windows Server 2016 относятся:
- возможность управления серверами в стиле Dev Ops с использованием
Power Shell и выполнением настройки состояния;
- обеспечить доступ через Active Directory с получением необходимого
сертификата подлинности данных;
- упростить управление серверами с помощью централизованной системы
Server Management;
- использовать сервисы удаленного рабочего стола для масштабирования
интеграции с облачной инфраструктурой;
- обеспечить динамичность и гибкость работы с программно-
определяемыми сетями;
- сократить место для работы центра обработки данных и площади атак за
счет использования Nano Server.
Для организации работы с компьютерной сетью администратор ООО «РН-
Эксплорейшн» использует службу Software-defined networking серверной
операционной системы Windows Server 2016, которая позволяет работать с
виртуальными устройствами. В ней существует возможность динамической
разбивки сегментов и обеспечения безопасных рабочих нагрузок по аналогии с
облачной средой.
Для управления целевым стеком администратор использует технологию
Software-defined networking (SDN) stack, поддерживающуюся в System Center
Virtual Machine Manager.
43
Технология Docker применяется администратором для организации
работы с сетевыми контейнерами с применением политики SDN.
Для повышения производительности протокола TCP администратор ООО
«РН-Эксплорейшн» использует технологии Initial Congestion Window (ICW) и
TCP Fast Open (TFO).
Технология TCP Fast Open (TFO) позволяет сократить время установки
TCP-соединений и передавать большие объемы данных.
В свою очередь, технология TCP Fast Open (TFO) позволяет сократить
время для передачи данных между облаком и клиентом.
Для улучшения характеристик TCP, а также в случае потери пакетов в
серверной операционной системе Windows Server 2016 предусмотрены
технологии Recent Acknowledgement (RACK) и TCP Tail Loss Probe (TLP).
На рабочих местах работников ООО «РН-Эксплорейшн» установлена
операционная система Windows 10, имеющая современный интерфейс и
улучшенные функции для защиты данных от фишинговых атак, вирусов, спама.
В деятельности ООО «РН-Эксплорейшн» применяется географическая
информационная система ArcGIS for Desktop, которая позволяет работать с
картами, строить запросы и анализировать географическую информацию.
Внешний вид ГИС ArcGIS for Desktop приведен в приложении 2. К основным
функциям ГИС ArcGIS for Desktop относятся:
- проведение пространственного анализа;
- управление данными в области поиска географической информации;
- выполнение работ по картографированию и визуализации информации,
геокодированию, картографической проекции.
При проведении пространственного анализа специалисты ООО «РН-
Эксплорейшн» выполняют расчет плотности недр земли, проводят статический
анализ для определения наложения слоев земли.
ГИС ArcGIS for Desktop поддерживает более чем 70 форматов данных,
позволяющих при разработке проектов выполнять картографирование и
визуализацию данных, использовать библиотеку условных обозначений,
готовых шаблонов карт.
44
Также ГИС ArcGIS for Desktop применяется специалистами ООО «РН-
Эксплорейшн» для создания адресной базы, позволяющей отобразить
местоположение недр на карте.
ГИС ArcGIS for Desktop подключена к серверу ArcGIS for Server, который
позволяет сотрудникам предприятия выполнять совместную разработку
проектов [8].
В деятельности ООО «РН-Эксплорейшн» применяется система
электронного документооборота «ТЕЗИС», которая позволяет предприятию
осуществлять контроль исполнительной дисциплины оперативно и детально
отслеживать поставленные задачи. С помощью системы электронного
документооборота автоматизирована работа с документооборотом и
делопроизводством.
Система электронного документооборота СЭД «ТЕЗИС» позволяет ООО
«РН-Эксплорейшн» выполнять следующие задачи:
- осуществлять постановку задач, связанных с исполнением документов;
- производить мониторинг рабочих процессов и движения документов из
любой точки мира;
- выполнять стандартизированные процессы обработки документов с
использованием визуального конструктора бизнес-процессов.
Также с помощью СЭД «ТЕЗИС» ведется учет входящей, исходящей
корреспонденции, а также внутренних документов и осуществляется контроль
исполнения поручений резолюции и указаний руководства. Внешний вид
интерфейса СЭД «ТЕЗИС» приведен в приложении 3.
СЭД «ТЕЗИС» поддерживает механизм электронной подписи.
Неквалифицированная электронная подпись для всех документов и
определением работника подписавшего документ. Квалифицированная
электронная подпись создается на основании сертифицированных средств и
включает ключ проверки, который указан в квалифицированном сертификате. В
бухгалтерии ООО «РН-Эксплорейшн» установлена ERP-система 1С:
Предприятие, которая позволяет автоматизировать процессы формирования
бухгалтерской отчетности, кадрового, складского учета и управления
продажами.
45
2.2. Анализ методов повышения уровня защищенности ОС
Для защиты серверной операционной системы Windows Server 2016 ООО
«РН-Эксплорейшн» использует следующие технологии защиты данных [9, c.34]:
- Credential Guard, которая позволяет защитить от атак типа Pass-the-Hash
и Pass-the-Ticket [22, c.40]:
- Remote Credential Guard, которая позволяет реализовать функции
дистанционной защиты учетных данных и получить доступ к рабочему столу
при удаленном подключении. Недостатком является то, что в атаках Pass-the-
Hash и Pass-the-Ticket учетные данные администратора могут быть
скомпрометированы злоумышленником с применением методов социальной
инженерии.
- Device Guard для исключения возможности запуска постороннего
программного обеспечения на сервере и создания гарантий, что запущено только
доверенное программное обеспечение;
- Control Flow Guard для ведения «белых списков» программных
продуктов, которые включают электронные подписи;
- Host Guardian для защиты виртуальных машин от несанкционированного
доступа.
- экранированные виртуальные машины, в состав которых входят
виртуальные ТРМ устройство, позволяющие применять технологию BitLocker.
Для повышения уровня защищенности ОС администратором ООО «РН-
Эксплорейшн» выполняется настройка Политики безопасности сервера Для
работы с Политикой безопасности сервера используется раздел Локальные
политики и меню Предоставление прав пользователем.
Изменение системы аутентификации производится в службе Power Shell
при остановке работы службы ISS, следующим образом:
iisreset /STOP
C:\Windows\System32\inetsrv\appcmd.exe unlock config
/section:windowsAuthentication -commit:apphost
iisreset /START
46
Кроме защиты физического сервера администратор ООО «РН-
Эксплорейшн» производит защиту виртуального сервера. Для этого им
выполняется смена стандартного порта Remote Desktop Protocol с
использованием реестра HKEY_LOCAL_MACHINE, вид которого приведен на
рис. 13.
Рис. 13. Внешний вид окна реестра HKEY_LOCAL_MACHINE
После внесения изменений производится запуск брандмауэра в режиме
повышенной безопасности, задаются правила для входящих соединений. В этом
окне выбирается порт, который указан при редактировании реестра и для него
устанавливается статус «Разрешить подключение».
Для усиления безопасности виртуального сервера администратор ООО
«РН-Эксплорейшн» производит операции по блокировке учетных записей с
пустым паролем. Для этого в Политике безопасности серверной операционной
системы Windows Server 2016 включена опция «Учетные записи: разрешить
использование пустых паролей только при консольном входе».
Окно для настройки Локальной политики операционной системы Windows
Server 2016 приведено на рис. 14.
47
Рис.14. Окно для настройки Локальной политики операционной системы
Windows Server 2016
Для защиты операционной системы от брутфорса администратором
производится временная блокировка пользователя. Для этого задается набор
правил и настроек в Политике блокировки учетной записи с установкой
Порогового значения блокировки (максимальное количество неудачных
попыток входа 5).
Для удаленного подключения администратором используется служба
«Шлюз TS». Эта служба разрешает подключаться к ресурсам серверной
операционной системы Windows Server 2016 через активированный протокол
удаленного рабочего стола.
Служба применяется для контроля доступа к рабочим станциям,
установления правил авторизации и требований к пользователям. С ее помощью
у администратора существует возможность контроля пользователей, их
подключение к внутренним и сетевым ресурсам.
При работе со службой «Шлюз TS» администратор ООО «РН-
Эксплорейшн» использует Диспетчер серверов и меню Установка ролей и
компонентов.
Для обеспечения защиты применяется сертификат для шлюза служб
удаленных рабочих столов IIS (рис. 15).
48
Рис.15. Окно для подключения сертификата сервера в диспетчере служб IIS
После этого администратором выбирается центр сертификации для
подписи сертификата, и он появляется в списке сертификатов.
Если соединение с виртуальным сервером производится через VPN, то для
усиления защиты активируется SSL/TLS-туннелированное соединение. Опция
RDP через TLS активируется через настройки и правила защиты сервера
удаленных рабочих столов (рис.16).
Рис. 16. Окно для настройки специального уровня безопасности для удаленного
подключения
49
Для организации привилегированного доступа к системным ресурсам и
скрытия информации в ООО «РН-Эксплорейшн» применяется технология
Rootkit [12, c.163].
Принцип организации привилегированного доступа к системным
ресурсам с технологий Rootkit имеет следующие особенности [8, c.189]:
- исполнительная система операционной системы Windows Server 2016
осуществляет работу в режиме ядра и предоставляет службы поддержки для всех
подсистем окружения. Адреса системных служб перечисляются в структуре ядра
или в таблице диспетчеризации системных служб SSDT (System Service Dispatch
Table). На основе номера системной службы получается информация по ее
адресу из таблицы диспетчеризации SSDT;
- информация об общем размере передаваемых параметров для каждой
службы размещена в таблице параметров системных служб SSPT (System Service
Parameter Table);
- таблица дескрипторов системных служб Service KeServiceDescriptorTable
экспортирует ядром. В ней используется указатель на таблицы SSDT,
включающий информацию о системных службах библиотеки Ntosknl.exe
входящей в состав ядра;
- для вызова определенной функции Service KeServiceDescriptorTable
умножает идентификационный номер желаемой функции на 4, получая при этом
смещение адреса функции в таблице SSDT;
- таблица Service KeServiceDescriptorTable хранит информацию, которая
используется для определения максимального смещения в таблицах SSDT и
SSPT;
- диспетчер системных служб включается по инструкции INT 2Е или
SYSTENTER. В этот момент процесс переключается в режим ядра.
Файл Rootkit загружен в операционную систему ООО «РН-Эксплорейшн»
в виде драйвера устройства и при обращении программного обеспечения на
пользовательском уровне осуществляется обращение к файлу Rootkit [30, c.60].
В состав серверной операционной системы Windows Server 2016 входят [3,
c.16]:
50
- домен Active Directory, который позволяет управлять параметрами и
установками домена;
- служба DNS для определения местоположения объектов и ресурсов в
системе при помощи IP-адресов;
- служба DHCP для автоматизации установки сетевых параметров для
каждого компьютера;
- механизм удаленного рабочего стола для предоставления возможности
совместного использования ресурсов и администрирование сервера на
удаленном расстоянии;
- файловые службы и службы хранения, позволяющие управлять данными
в централизованном режиме.
Были проведены исследования работы служб операционной системы
Windows Server 2016 и причины их возникновения. По результатам
выполненных исследований была составлена табл. 6.
Таблица 6
Угрозы в работе служб операционной системы Windows Server 2016
Служба
Угрозы
Действия, выполняемые
злоумышленником
Служба Active
Directory
1. Компрометация системы
2. Превышение полномочий
пользователей
3. Ошибки
администрирования
4. Отказ в обслуживании
Подбор пароля, хищения
логина, ошибки в
администрировании
Служба DNS
1. Отказ в обслуживании
2. Фишинг – вредоносное
программное обеспечение
Подделка DNS-запросов,
фишинг
Служба DHCP
1. Отказ в обслуживании
2. Получение
несанкционированного
доступа данных
Исчерпание пула свободных
адресов, развертывание
неавторизованного DHCP-
сервера
Служба RDS
1. Компрометация системы
пользователя
2. Попытки получения
несанкционированного
доступа к данным
Подбор пароля, перехват HTML
V1 хеша
Файловый
сервер
1. Отказ в обслуживании
2. Получение
несанкционированного
доступа
Некорректная проверка
входных данных, ошибки в
администрировании
51
Для исключения выявленных недостатков необходимо совершенствовать
систему защиты операционной системы Windows Server 2016.
В механизм безопасности операционной системы Windows 10 входят
Microsoft Passport и Windows Hello.
Microsoft Passport позволяет реализовать метод двухфакторной проверки
подлинности (2FA). В основе двухфакторной системы защиты данных находится
то, что пользователь кроме пароля и логина использует определенный ключ
доступа. В качестве ключа доступа выступает личный телефон работника, на
который приходит СМС с кодом для входа в систему [6, c.43].
Система защиты Windows Hello является биометрической технологией и
используется совместно с Microsoft Passport [43, c.35].
Служба Windows Hello операционной системы Windows 10поддерживает
следующие типы датчиков:
- специальный электронный датчик, позволяющий сканировать и
распознавать отпечатки пальцев;
- инфракрасные камеры, которые можно использовать для распознавания
лиц.
Для повышения конфиденциальности данных в системе защиты рабочих
мест ООО «РН-Эксплорейшн» также применяется криптографический ключ
TMP 2.0, который позволяет шифровать биометрические данные работников.
Все параметры безопасности в операционной системе Windows 10
находится в Центре обеспечения безопасности.
Центр обеспечения безопасности определяет параметры и настройки
безопасности, а также применяется для решения административных задач,
включающих резервное копирование, диагностику, обновление операционной
системы.
На следующем этапе применяются критерии уведомлений на обновление,
внесение изменений или удаления записей.
Категории уведомлений отражаются в диалоговом окне «Change Action
Center Settings», приведенном на рис. 17.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран