70
Подсистема активного аудита безопасности служит для автоматического
обнаружения нарушений безопасности критичных элементов ИС и для
реагирования на них в реальном времени. К критичным элементам ИС,
имеющим наибольшую вероятность подверженных атак злоумышленниками,
принадлежит серверная группа и рабочие станции администрирования сетью,
сервер удаленного доступа, внешний защищенный шлюз в сеть Интернет. Эта
подсистема прочно интегрирована с подсистемой пассивного аудита и
протоколирования, поскольку она в некоторой степени применяет данные
аудита, которые получены из данной подсистемы, для того, чтобы выявлять
атаки и активизировать алгоритмы автоматического реагирования.
Данная подсистема основана на классической для аналогичных систем
архитектуре агент-менеджер-управляющая консоль. С целью сбора информации
и реагирования на инциденты применяются программные агенты. Размещенная
на сервере аудита программа-менеджер отвечает за обработку, хранение и
агрегирование данных аудита, автоматическую активизацию алгоритмов
реагирования и управление агентами. С консоли администратора аудита
осуществляется администрирование всей подсистемой.
Анализатор сетевого трафика должен обнаруживать известные типы
сетевых атак, включая атаки, направленные против следующих приложений:
СУБД, Web, FTP, TELNET и почтовые серверы;
Серверы NIS, DNS, WINS, NFS и SMB;
Почтовые агенты и Web-браузеры;
Выявление сетевых и локальных атак и других нарушений безопасности,
а также реагирование на них должны осуществляться в реальном времени.
Подсистема контроля целостности программных и информационных
ресурсов ИС предназначена для контроля и оперативного восстановления
целостности критичных файлов ОС и приложений на серверах и рабочих
станциях сети, включая конфигурационные файлы, файлы данных, программы и
библиотеки функций. Контроль целостности информационных ресурсов
осуществляет путем регулярного подсчета контрольных сумм файлов и их
сравнения с эталонной базой данных контрольных сумм. В случае
несанкционированной модификации контролируемых файлов они могут быть