Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Системы действующие до начала реализации атаки
Системы анализа защищенности предназначены для выявления
имеющихся в системе уязвимостей при проектировании, реализации и
эксплуатации информационной системы. Выявления уязвимостей при
проектировании и реализации это экспертные системы исследующие
заложенные алгоритмы и модели, исходные тексты программ, исполняемые
файлы. При выявлении уязвимостей при эксплуатации используют два
способа:
Пассивный анализ (сканирование) – определение по косвенным
признакам факта наличия уязвимости;
Активный анализ (зондирование) – установление подтвержденного
факта наличия уязвимости путем активных проверок, включая
имитацию атак.
Анализ защищенности на уровне сети имеет достоинства такие как
независимость от конкретных ОС на узлах сети (анализ происходит на
основе сетевых протоколов), нет необходимости установки дополнительных
средств на узлы сети. Недостатками данного анализа является то что
обнаруживается только часть атак в которые не входят атаки на конкретную
ОС и прикладные программы, зависимость работы системы от конкретных
сетевых протоколов и влияние на функционирование сети информационной
системы.
Анализ защищенности на уровне отдельных узлов сети более точный
анализ уязвимостей, чем на уровне сети и получение максимально точного
перечня уязвимостей для конкретного узла. Недостатками является то что
применим только для устройств имеющих ОС, необходимо конфигурировать
под конкретную используемую ОС и требует частое обновление
63
конфигурации, необходимо запускать на каждом узле сети на котором
требуется провести сканирование.
Системы действующие в период реализации атаки
Во время реализации атаки используют «классические» системы
обнаружения атак которые обнаруживают активные действия нарушителя на
двух уровнях: уровне сети ИС и на уровне узла ИС.
При обнаружении атаки на уровне сети имеют следующие достоинства:
Независимость от конкретных ОС, обнаружение происходит на уровне
сетевых протоколов;
Обнаружение атак не предполагающих воздействие на ПО
установленного на узлах сети (атаки типа «отказ в обслуживании»);
Полный контроль над сетевым взаимодействием узлов сети и
обнаружение подозрительных действий в сети информационной
системы;
Трудность сокрытия атаки для нарушителя;
Высокая оперативность обнаружения атак и малое время реакции на
них;
Возможность одновременного контроля большого числа узлов сети.
Недостатком такого варианта является зависимости от сетевых
протоколов и возможности их обработки, неприменимость шифрования
передаваемых данных, а так же пропуск атак направленные на конкретные
уязвимости в ОС и прикладного ПО в узлах сети.
Обнаружении атаки на уровне ОС имеет следующие достоинства:
64
Возможность контролировать события безопасности в формате «субъект
– действие – объект»;
Возможность обнаруживать атаки пропущенные на уровне сети;
Возможность контролировать действия пользователей и аномалии их
активности;
Возможность работы с зашифрованными данными;
Максимальный контроль событий на конкретном узле;
Определение конкретного воздействия и его результата в случае атаки –
успех или неудача конкретного действия.
Недостатками такой системы является возможность пропуска атаки на
конкретное ПО, может оказаться неэффективным из-за уязвимостей ОС и не
применима для узлов без ОС. Высокая ресурсоемкость и зависимость от
конкретной ОС узла сети.
Достоинствами систем обнаружения атак на уровне прикладного ПО
является возможность обнаружения атак на конкретные приложения с
использование этих уязвимостей пропускаемых на других уровнях, а так же
меньшая ресурсоемкость за счет контроля только избранных приложений.
Недостатками является необходимость поддержание в актуальном состоянии
базы уязвимостей конкретного ПО для эффективной работы и не
рассматривает атаки на уровне сети и ОС.
Системы действующие после завершения атаки
Для организации системы контроля целостности объектов
информационной системы необходимо провести следующие мероприятия:
Определить перечень контролируемых объектов ИС;
65
Разделить объекты на категории по важности и особенностям доступа;
Определить перечень контролируемых атрибутов файлов для каждой
категории (размер файлов, содержание каталогов, расположение в
системе, дата и время создания, последнее изменение, владелец и права
доступа, контрольная сумма);
Определить приоритеты и составить расписание проверок для каждой
категории;
Расследовать любое несанкционированное изменение объектов ИС.
Достоинства системы контроля целостности состоит в обнаружении
любых атак и несанкционированных действий в результате которых
изменялись объекты ИС, обнаружение ранее неизвестных атак, в некоторых
случаях позволяет устранить последствие атак без существенных
восстановительных мероприятий. Недостатки же системы в зависимости
времени реакции на атаки от расписания проверок, не обнаруживает атаки не
связанные с изменением объектов ИС, при значительном объеме
контролируемых данных негативно влияют на работу ИС.
Системы анализа регистрации журналов предназначены для
автоматизации анализа информации из всех доступных в
автоматизированной системе журналов регистрации. Необходимо
присутствие высококвалифицированного персонала для конфигурации и
анализа действий системы (выбор источников, подтверждение обнаруженной
информации о подозрительных действиях или атаках). В журналах
регистрации возможными признаками атак являются:
Известные последовательности действий, сетевых пакетов и т.п.
(сигнатуры атак);
Повтор событий;
66
Неадекватные ситуации действия субъектов АС;
Некорректные параметры сетевых пакетов или трафика в целом;
Непредвиденные изменения в настройках ИС, правах доступа к
объектам.
Система протоколирования и аудита фиксирует такую информацию о
событиях касающихся безопасности информации и информационной
системы:
Вход и выход субъектов доступа;
Запуск и завершение программ;
Печать документов;
Попытка доступа к защищенным ресурсам;
Изменение полномочий субъектов доступа.
При протоколировании рекомендуется сохранять следующие
параметры: дата и время событий, идентификатор субъекта
инициировавшего событие, тип события, результат действия, источник
запроса, имена затронутых объектов, описание изменений внесенные в базы
данных средств защиты информации.
В соответствии с приказом ФСТЭК от 06.12.2011 г. №638 «Требования к
системам обнаружения вторжений» для системы с классом защиты 1Г
необходимы средства обнаружения вторжений не ниже 4 класса. Рассмотрим
системы иностранного производства такие как:
IPFire;
ClearOS;
67
OPNSease;
Данные системы являются бесплатными, поддерживают командный и
графический интерфейсы управления, методы обнаружения угроз основан на
глубоком анализе пакетов и сигнатурном анализе. На всех системах имеется
возможность настройки правил реагирования на угрозы и реагирования на
атаки в режиме реального времени, но имеются и отличия:
Таблица 16 Функциональные различия систем обнаружения и предотвращения вторжений
Функционал
IPFire
ClearOS
OPNSease
Формирование отчетов
-
+
-
Многопоточный
режим работы
-
-
+
Форматы обмена
данных
syslog
syslog, ICAP
syslog, ICAP
Тип аудита
Логирование
Логирование,
алертинг, запись
событий
Логирование, алертинг
Анализируя таблицу видно что различий в функциональности не так уж
и много, выделяется система «ClearOS» так как поддерживает больше всех
типов аудита и формирует отчеты работы системы.
Следующее сравнение произведем по эффективности реагирование на
сетевые атаки с применением специальных инструментов:
Таблица 17 Эффективность систем обнаружения и предотвращения вторжений
Функционал
IPFire
ClearOS
OPNSease
Сетевые атаки с
применением Putbull,%
89,81
97,22
95,37
Атаки на уязвимости с
применением
86,21
86,21
89,66
68
Metasploit,%
Атаки на уязвимости с
применением DataPool
и Wreckuests,%
100
100
100
Внешние атаки
100
100
100
Атаки на уязвимости
ОС и ПО,%
64
80
72
Из анализа таблицы 17 видно что худший результат показала система
«IPFire» которая имеет провальные результаты атак на уязвимости ОС и ПО
и худшие результаты по сетевым атакам. Лидером является система
«ClearOS», но и она предоставляет только удовлетворительные результаты.
Российские системы обнаружения вторжения и предотвращения атак
представлены следующими системами:
Программно-аппаратный комплекс «Рубикон-К»;
Программно-аппаратный комплекс «Аргус» версия 1.5;
СОА «Форпост» версия 2.0;
Данные системы предоставляют сравнительно одинаковые услуги по
защите информации и скорость обработки трафика разнятся не намного.
Различия данных систем в следующем:
Программно-аппаратный комплекс «Аргус» версия 1.5 устаревший
комплекс и в современных реалиях не в состоянии обеспечить требуемый
уровень защиты. Преимущество данного комплекса его цена. Применение
данного комплекса на предприятиях с требованиями к классу защиты ниже
1Д.
69
СОА «Форпост» версия 2.0 современный комплекс с жесткими
требованиями и стандартами качества. Применение данной системы разумно
на государственных предприятиях с требованиями к классу защиты 1В и
выше.
Программно-аппаратный комплекс «Рубикон-К» развивающийся
комплекс с большой линейкой продуктов и оборудования. Преимущество
данного комплекса состоит в том, что при интеграции оборудования можно
варьировать как функционал, так и характеристики оборудование с уже
установленным на предприятии что существенно удешевляет проект и
скорость выполнения работ.
3.3 Системы предотвращения утечек информации DLP
В этой части рассмотрим системы предотвращения утечек
конфиденциальной информации, а также произведем их анализ и сравнение.
Назначение данных систем состоит в контроле информационных
потоков, анализе событий информационной безопасности и предотвращении
внутренних угроз связанных с утечкой информации.
DLP-система – это программное или программно-аппаратное средство,
обеспечивающее предотвращение утечки информации из информационной
системы путем анализа исходящей из нее информации, и блокировании
передачи при обнаружении в передаваемых данных конфиденциальной
информации.
Распознавание конфиденциальной информации осуществляется
следующими способами:
70
На основе формальных признаков информационных объектов (грифы
документов, специальные метки, контрольные суммы файлов). Для
такого распознавания требуется предварительная обработка
информации, что минимизирует частоту ложных срабатываний системы,
но вероятны пропуски конфиденциальной информации.
На основе анализа содержимого передаваемых сообщений. Данный
метод не требует предварительную обработку информации и способен
обнаружить конфиденциальную информацию при умеренной
модификации, но имеет высокую вероятность ложных срабатываний.
На основе формальных признаков (лингвистический анализ):
Для защиты корпоративных данных от утечек этого недостаточно —
нельзя просто делить информацию на конфиденциальную и
неконфиденциальную. Необходимо классифицировать информацию по
функциональной принадлежности:
Финансовая информация;
Производственная информация;
Технологическая информация;
Коммерческая информация;
Маркетинговая информация.
Но и этого не достаточно нужно разделить информацию внутри классов
на категории по уровню доступа:
Для свободного распространения;
Для ограниченного доступа;
71
Для служебного использования;
Секретная;
Совершенно секретная;
Информация особой важности.
Достоинства лингвистических анализа в том, что они работают
напрямую с содержанием документов, то есть им не важно, где и как был
создан документ, какой на нем гриф и как называется файл — документы
защищаются немедленно. Это важно, при обработке черновиков
конфиденциальных документов или для защиты входящей документации.
Еще одно достоинство лингвистических анализа — возможность обучения.
Достаточно указать системе ложное срабатывание, все остальное она сделает
сама. Третьим достоинством лингвистических анализа является
масштабируемость. Скорость обработки информации пропорциональна ее
количеству и абсолютно не зависит от количества категорий. Построение
первичной базы категорий стало предельно простым — системе указываются
места, где хранятся документы определенной категории, и она сама
определяет лингвистические признаки этой категории, а при ложных
срабатываниях — самостоятельно обучается.
Основным недостатком лингвистических анализа является их
зависимость от языка. Невозможно использовать лингвистический движок,
разработанный для одного языка, в целях анализа другого. Еще одним
недостатком лингвистических технологий для контроля всего спектра
корпоративной конфиденциальной информации является то, что не вся
конфиденциальная информация находится в виде связных текстов. Хотя в
базах данных информация и хранится в текстовом виде, и нет никаких
проблем извлечь текст из СУБД, полученная информация чаще всего

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран