Диплом: Проект комплекса информационной безопасности предприятия ООО «Чистое небо»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
режиме и в случае обнаружения аномалий или странных тенденций, которые
могут указывать на наличие угрозы, генерируют сигнал тревоги [29, 42].
Системы обнаружения аномалий сетевого поведения могут в том числе
контролировать поведение отдельных абонентов сети. В то время как работа
NIPS-систем основана на анализе данных прикладного уровня, работа NBA и
NBAD основана на статическом анализе IP. Сигнатурный анализ NIPS как один
из способов обнаружения противопоставляется отсутствию сигнатурных баз в
NBA и NBAD, что означает зависимость эффективности систем обнаружения
вторжений от образцов в базах данных разработчиков. Преимуществом NBA- и
NBAD-систем является возможность работы с зашифрованным трафиком.
Несмотря на различия, каждое из представленных решений не заменяет, а
дополняет друг друга, так как основная задача NIPS — защита периметра и
критических точек сети от уже известных атак; NBA и NBAD анализируют всю
сеть, собирая данные с устройств сетевой инфраструктуры и устройств
безопасности, показывая лучшие результаты в защите от атак нулевого дня и
инсайдерских атак соответственно [22].
Системы обнаружения и предотвращения вторжений (IPS/IDS) — это
комплекс программных или аппаратных средств, которые выявляют факты и
предотвращают попытки несанкционированного доступа в корпоративную
систему. Их обычно разделяют на два основных компонента: системы
обнаружения, IDS, и IPS — системы предотвращения вторжений. К основным
функциям систем IDS относятся: обнаружение вторжений и выявление сетевых
атак; прогнозирование и поиск уязвимостей; распознавание источника атаки
(взломщики или инсайдеры); обеспечение контроля качества системного
администрирования. Функциональные особенности системы предотвращения
вторжений схожи с IDS-компонентом. Однако IPS не позволяет постоянно
отслеживать ситуацию в режиме реального времени и, соответственно,
своевременно выполнять действия по предотвращению атак — как внешних, так
и внутренних. Система помогает предотвращать наиболее популярные сетевые
атаки, которые направленны против уязвимых компонентов информационных
46
систем и сервисов, нацелены на повышение прав и привилегий или получение
неавторизованного доступа к конфиденциальной информации, и предотвращают
внедрение вредоносных программ, таких как трояны, черви, вирусы, во
внутренние сети компаний [41].
В общем смысле, системы обнаружения и предотвращения вторжений
могут быть: сетевыми (NIDS), которые проверяют сетевой трафик с
концентратора или коммутатора. В основе лежит протокол СОВ (PIDS) —
позволяет наблюдать за HTTP- и HTTPS-протоколами. Основанными на
прикладных протоколах СОВ (APIDS) — в таких системах проверяются
специализированные прикладные протоколы. Узловыми, или Host-Based (HIDS)
подвергают анализу журналы приложений, состояния хостов, а также
системные вызовы.
Гибридными — включают в себя особенности нескольких видов систем
обнаружения вторжений. В настоящее время системы IPS/IDS по-прежнему
активно развиваются, чтобы уменьшить число ложных срабатываний и
увеличить эффективность решения. Результатом можно считать системы NGIPS,
так называемые IPS-системы нового поколения, которые позволяют выполнять
все функции в режиме реального времени, никак не влияя на сетевую активность
организации, и помимо прочего предоставляют возможности мониторинга
приложений и использования информации из сторонних источников, например
баз уязвимостей [22].
Системы мониторинга сети — это программное обеспечение,
позволяющее отслеживать состояние сетевых устройств, их работоспособность,
исправность и другие характеристики. При этом системы мониторинга сети
позволяют оповещать администраторов при возникновении каких-либо сбоев.
Системы мониторинга сети можно разделить на те, что отслеживают
производительность сети и сигнализируют при перегрузке каналов, а также на
те, что производят мониторинг сети с целью поиска сбоев и других проблем,
связанных с работоспособностью серверного оборудования и других систем.
Основным способом отслеживания работоспособности является отправка
47
запросов устройствам. Это могут быть HTTP-запросы для проверки состояния
веб-сервера. Во время отправки таких запросов производится мониторинг таких
показателей, как время отклика, доступность, время безотказной работы и другие
[42].
Контроль сетевого доступа (NAC) — это комплекс технических мер и
средств, реализующий политики и правила доступа в сеть, который также
обеспечивает защиту всех конечных устройств, имеющих к ней доступ, от
присутствующих внутри угроз безопасности. Для выполнения требований
политик информационной безопасности на предприятиях ответственные
сотрудники должны контролировать учетные данные подключившихся к
сервисам пользователей, информацию об устройстве, с которого было
произведено подключение, и какими именно приложениями сотрудник может
воспользоваться в рамках установленной сессии. Системы NAC позволяют
выполнять эту задачу и обеспечить централизованное управление и
администрирование политик доступа сотрудников в информационную среду
организации, или административным элементам управления компонентами
информационных систем. Действия NAC-системы заключаются в том, чтобы
выяснить, безопасно ли устройство, предпринимающее попытку подключения к
сети, и соответствует ли его конфигурация определенным правилам доступа.
После процедуры идентификации система принимает решение о том, какой
уровень доступа к системным ресурсам необходимо предоставить [41].
Межсетевой экран представляет собой элемент корпоративной сетевой
инфраструктуры, выполняющий блокировку поступающего на него трафика,
пропуская только разрешенные данные. Сетевой экран предотвращает
несанкционированный доступ, который осуществляется с использованием
уязвимостей в программном обеспечении или сетевых протоколах. Он
выполняет пропуск или запрет трафика исходя из его сравнения с настроенными
правилами. Так как современные атаки могут быть выполнены и с внутренних
узлов сети, популярным местом для установки файрволла становится не только
граница периметра, но и между сегментами корпоративной сети. Файрволлы
48
нового поколения (NGFW) включают в себя функции традиционных межсетевых
экранов, системы предотвращения вторжений и DPI. Такие решения позволяют
выполнять не только фильтрацию пакетов на уровне портов и протоколов, а
также на основе возможностей приложений [22].
Защита уязвимых веб-приложений может осуществляться путем
устранения уязвимостей в веб-приложении или с помощью использования
специализированных средств защиты веб-приложений Web Application Firewall
(межсетевой экран для веб-приложений) представляет собой устройство
безопасности (аппаратное или виртуальное), основной задачей которого
является защита веб-приложений путем проверки XML/SOAP семантики
потокового трафика, а также проверки HTTP/HTTPS трафика с целью выявления
различных атак на уровне приложений. Межсетевой экран для веб-приложений
действует как прокси-сервер, но благодаря способности анализировать HTTPS
трафик (путем импорта сертификата безопасности целевого сервера), также
может выполнять и другие функции, такие как терминация SSL трафика и
балансировка нагрузки сервера. Кроме того, WAF поддерживает кластеризацию,
а также выполняет акселерацию веб-приложений [29].
Web Application Firewall (WAF) поддерживает два основных режима
развертывания: Gateway (bridge mode, transparent proxy, reverse proxy); Monitor
(режим сетевого мониторинга через SPAN порт) [27, 40].
Ключевые возможности межсетевого экран для веб-приложений:
поддержка всех применимых к веб-приложениям PCI DSS
требований, связанных с компонентами системы в среде обработки
данных по платежным картам;
оперативная реакция (определяется активной политикой и/или
набором правил) на угрозы и атаки;
проверка входящего HTTP/HTTPS трафика и запросов к веб-
приложениям и принятие защитных мер на основе активных политик
и правил (разрешить, блокировать, предупредить);
49
поддержка и соблюдение корректного функционирования
положительной и отрицательной модели безопасности;
изучение и проверка веб-контента, созданного с помощью Hypertext
Markup Language (HTML), Dynamic HTML (DHTML), Cascading Style
Sheets (CSS) и основных протоколов доставки веб-контента, таких как
Hypertext Transport Protocol (HTTP) и Transport Protocol Hypertext over
SSL (HTTPS);
предотвращение утечки данных — проверка исходящего
HTTP/HTTPS трафика и запросов к веб-приложениям и принятие
защитных мер на основе активных политик и правил, а также
своевременная запись произошедших событий в журнал событий;
анализ сообщений веб-сервисов, в особенности публичных. Как
правило, включает себя проверку Simple Object Access Protocol
(SOAP) и eXtensible Markup Language (XML), а также Remote
Procedure Call (RPC) ориентированные модели взаимодействия с веб-
сервисами, основанные на базе HTTP;
проверка любого протокола или конструкции данных (проприетарных
или стандартизированных), которые используются для передачи
данных в/из веб-приложения.
защита от угроз, направленных непосредственно на WAF;
терминация SSL и/или TLS (расшифровка и проверка трафика перед
отправкой к веб-приложению) [27].
Далее рассмотрим возможные способы предотвращения DoS-атак,
поскольку универсальных и абсолютно эффективных методов защиты от всех
видов DoS-атак не существует. Защита веб-приложения от DoS-атак начинается
на уровне системы управления сайтов: программный код должен быть хорошо
оптимизирован, публикуемый контент обязательно кэшируется, а количество
«точек создания нагрузки» должно быть сведено к минимуму. При этом
наиболее эффективным способом обеспечения безопасности являются защитные
инструменты провайдера. Он обладает подробной информацией о
50
характеристиках атаки и может в деталях наблюдать направления её развития.
Хостинг-провайдер может «зафильтровать» атаку таким образом, что
«атакующие запросы» просто не будут доходить до атакуемого сервера, при этом
сохранится доступность сервера для запросов добросовестных посетителей.
Программно-аппаратные комплексы провайдера могут обнаруживать атаки как
просто в автоматическом режиме, так и в автоматическом режиме применяющим
контрмеры [31].
На практике необходимо использовать комплексный подход к
обеспечению безопасности ресурсов от DDoS атак [36]. Рассмотрим некоторые
приемы защиты сайтов, комплексное применение которых позволит защитить
сайт от DDoS атак:
1. В случае, когда на конкретный ресурс идет атака и видно, что большое
количество идет на главную страницу. Тогда «компьютеры-зомби,
можно обмануть используя javascript-редирект (в случае сайтов,
написанных с использованием стандартной структуры web-
приложения, написанного на PHP). Результатом таких действий
является уменьшение размера файла, с которым соприкасается бот.
Обычные пользователи, которые не отключают javascript в браузере,
просто перенаправляются на index.php. Еще раз заметим, что это
решение временное и применяется непосредственно при атаке.
2. В случае использования, например, Apache HTTP-сервера –
кроссплатформенного программного обеспечения в виде свободного
веб-сервера. Эта система является общедоступной, надежной и
гибкой. Тогда нужно воспользоваться настройками, с помощью
которых можно защититься от DDoS атак. Среди них:
TimeOut директива – определяет количество времени, которое
Apache будет ожидать: общее количество времени, которое набежит
за запрос, количество времени между получением TCP пакетов на
POST или PUT запросе, количество времени между ACK на
51
передачах TCP пакетов в ответах. Очевидно, что в случае частых
атак это значение параметра надо указывать как можно меньше.
KeepAliveTimeout директива – заданное число времени, которое
Apache будет ждать следующий запрос перед закрытием соединения.
Так же стоит уменьшить это значение на минимум либо же
полностью отключить данную директиву. Все директивы типа
TimeOut необходимо проверить и снизить значения в случаи
необходимости.
Директива MaxClient. С ее помощью можно указать максимальную
пропускную способность клиентов, которые могут одновременно
находится на сервере.
3. Сервисы, позволяющие хранить зеркало своих сайтов с помощью их
ресурсов.
4. Защиту так же можно осуществлять с помощью дополнительного
программного обеспечения. Например, DDoS Deflate, DDoS
Prevention.
Таким образом, в современной активной информационной среде
информационные ресурсы компаний требуют внедрения средств защиты,
которые позволят повысить надежность функционирования информационной
среды предприятия, обеспечат безотказность в работе веб-приложений и защиту
личных данных сотрудников и клиентов организации. Для эффективной защиты
информационных технологий организации в качестве средств обеспечения
безопасности следует использовать в комплексном применении следующие
средства: прокси-серверы; средства обнаружения и предотвращения вторжений
(IPS/IDS); антивирусы; средства мониторинга сети; средства для защиты от
целевых атак; VPN; межсетевые экраны; комплексный подход к обеспечению
безопасности ресурсов от DDoS атак Комбинирование указанных средств при
проектировании и реализации системы защиты позволит максимально защитить
информационную среду предприятий и веб-приложения, которые используются
в этих организациях.
52
Наиболее важными некомпьютерными средствами являются: меры
обеспечения безопасности и планирование защиты от непредвиденных
обстоятельств (документы, регламентирующие деятельность организации в
плане защиты информации); контроль за персоналом; защита помещений и
хранилищ; договора о сопровождении; контроль за физическим доступом
(внутренний, внешний контроль). К компьютерным средствам защиты относятся
следующие действия: авторизация пользователей; использование
представлений; резервное копирование и восстановление; поддержка
целостности; шифрование; другие вспомогательные действия.
Авторизация – предоставление прав или привилегий, позволяющих их
владельцу иметь доступ ко всей системе или к ее отдельным частям. Обычно
авторизация включает права на объекты и права на операции. К объектам, в
частности, относятся таблицы и представления. К операциям – вставка записей,
их редактирование и удаление. Процесс авторизации включает в себя процесс
аутентификации субъектов, требующих получения доступа к объектам.
Практически во всех СУБД данный процесс подразумевает под собой
необходимость ввода в соответствующей форме имени пользователя и пароля.
Представления являются мощным и гибким инструментом, позволяющим
скрывать от определенных пользователей некоторые части базы данных. Для
того, чтобы повысить степень защиты, можно построить приложение в
трехзвенной архитектуре с использованием доступа через представления. На
рисунке 5 показана двухзвенная архитектура приложения с базами данных, в них
программа состоит из клиентской и серверной части.
53
Сервер СУБД
Клиент 1
Клиент 2
Клиент 3
Рис. 5. Двухзвенная архитектура (сервер СУБД – клиент)
Клиентские машины соединяются непосредственно с СУБД и посылают
ей запросы. Сервер СУБД же эти запросы обрабатывает и отсылает клиентам
результаты выполненных запросов к базе данных. В случае, если
злоумышленник перехватит соединение клиентской машины с сервером СУБД,
то он имеет потенциальную возможность получить доступ к информации,
превышающей полномочия текущего пользователя.
На рисунке 6 показана трехзвенная архитектура приложения с базами
данных. В ней между клиентским приложением и базой данных располагается
сервер приложений, который физически часто располагается на отдельном
сервере (службе). Клиентские машины в этом случае напрямую с СУБД не
соединяются, а взаимодействуют только с сервером приложений, который
преобразует запросы клиентских машин в запросы, понятные СУБД. Результаты
запросов поступают с сервера СУБД сначала на сервер приложений, который, в
свою очередь, преобразует результат в вид, понятный для клиентской машины.
При этом, прямой связи клиентской машины с сервером не осуществляется. По
таком принципу осуществляют работу все современные веб-приложения,
составными элементами которых является клиент (веб-браузер), сервер
приложения (веб-сервер) и сервер базы данных (сервер СУБД).
54
Сервер СУБД
Клиент 1
Клиент 2
Клиент 3
Сервер приложений
Рис. 6. Трехзвенная архитектура (сервер СУБД – сервер – клиент)
Преимущества трехзвенной архитектуры заключаются в упрощении
замены и масштабирования серверов СУБД, повышенном уровне безопасности
данных, который обеспечивается не только средствами СУБД, но и серверным
приложением, которое обрабатывает данные и осуществляет взаимодействие с
клиентом, получая запросы и отправляя ответы, формирующиеся на сервере, в
том числи и с учетом информации из базы данных. На уровне серверного
приложения возможно осуществлять дополнительные проверки пользователей,
фильтрацию данных от клиента, предварительную проверку запросов к базе
данных.
Важным элементом защиты данных являются средства резервного
копирования – обязательная составляющая современных СУБД. Рекомендуется
организовать процесс автоматического создания резервных копий базы данных
с некоторой установленной периодичностью. Средства поддержки целостности
данных также вносят определенный вклад в общую защищенность базы данных,
поскольку их назначением является предотвращение перехода данных в
несогласованное состояние, а значит, и предотвращение угрозы получения
ошибочных или некорректных результатов запросов. При размещении в базе
данных конфиденциальной информации целесообразно осуществлять
шифрование информации, что защитит данные в случае несанкционированного

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран