Диплом: Разработка системы защиты информации в ЛВС управления по вопросам миграции ГУ МВД России по Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
(TFTP) и Network Time Protocol (NTP). Если необходимые меры
безопасности не будут приняты, эти протоколы могут быть
скомпрометированы
SNMP используется для извлечения информации из сетевого
устройства или удаленной настройки параметров устройства. SNMP версии 1
и 2 использует пароли в каждом сообщении в качестве простой формы
безопасности. Эти версии SNMP отправляют пароли в виде обычного текста
вместе с сообщением. Таким образом, эти версии могут быть перехвачены
любым пользователем, у которого по пути к данным между устройством и
сервером управления установлен приемник пакетов. SNMP версии 3
позволяет преодолеть эти недостатки путем предоставления аутентификации
и шифрования для обмена сообщениями.
Протокол SysLog предназначен для передачи сообщений в виде
устройства, настроенного для ведения журнала на сервере syslog, который
собирает сведения. Сообщения отправляются в виде обычного текста между
управляемым устройством и узлом управления. SysLog не имеет проверки
целостности на уровне пакета, чтобы убедиться, что содержимое пакета не
было перехвачено и изменено при передаче. Таким образом, злоумышленник
может изменить данные SysLog, чтобы запутать администратора сети во
время атаки.
TFTP используется для передачи системных файлов или конфигураций
по сети. Системные файлы и конфигурации очень важны для защиты, потому
что они могут раскрыть всю информацию сети, которая может привести к
большому ущербу, как только злоумышленник захватывает данные. TFTP
использует протокол UDP для передачи данных между запрашивающим
хостом и сервером TFTP. TFTP-сервер также отправляет данные в виде
обычного текста, который является уязвимым и может быть перехвачен в
пути.
NTP используется для синхронизации часов различных устройств в
сети. Синхронизация часов в сети необходима для цифровых сертификатов и
23
правильной интерпретации событий в данных SysLog. Злоумышленник
может попытаться провести DOS-атаки на сеть, отправив фиктивные данные
NTP через Интернет в попытке изменить часы на сетевых устройствах таким
образом, что цифровые сертификаты считаются недействительными.
Злоумышленник также может попытаться запутать администратора сети во
время атаки, нарушая часы на сетевые атаки. Эти атаки затрудняют сетевому
администратору определение порядка событий SysLog на нескольких
устройствах.
1.3 Обзор мер по устранению угроз безопасности в локальных сетях
В данном подразделе описано устранение угроз безопасности или
уменьшение их негативного влияния.
1.3.1 Предотвращение разведывательных атак
Эффект от действия сниффера уменьшить с помощью таких
инструментов, как:
Идентификация;
Коммутируемая инфраструктура;
Специальных инструментов;
Криптографии.
Рассмотрим эти компоненты подробнее.
Проверка подлинности - это процесс идентификации пользователей,
имеющих доступ к сети. Наличие строгой проверки подлинности является
основным вариантом защиты от программы-сниффера. Одноразовый пароль
(One Time Password, OTP) - это общий пример для строгой аутентификации.
Он представляет собой пароль, действительный только для одного сеанса или
24
транзакции. OTP - это двухфакторная аутентификация, которая включает в
себя сочетание нового пароля с известным паролем. Когда используется
новый пароль и хакер узнает этот пароль с помощью пакетов, это бесполезно,
потому что пароль уже истек. Этот метод смягчения последствий атаки
полезен, когда снифферы направлены на захват паролей, но снифферы,
предназначенные для перехвата конфиденциальных данных (например,
электронной почты), по-прежнему будут иметь эффект.
Коммутируемая инфраструктура - это очень распространенный прием,
который используется в сетях для защиты от пакетных снифферов. В
коммутируемой инфраструктуре каждому устройству предоставляется
собственный порт коммутатора. Как только сеть развертывает
коммутируемую среду, хакеры не могут захватить все пакеты, передаваемые
по сети. Хакеры могут получить доступ только к определенному порту. Из-за
этого коммутируемая инфраструктура не может полностью устранить угрозу
пакетных нюхов, но может значительно уменьшить эффект воздействия.
Специальные инструменты используются для обнаружения снифферов,
присутствующих в сети. Они могут быть разработаны с помощью
программного или аппаратного обеспечения. Подобные инструменты не
могут полностью устранить угрозу, но они являются частью общей системы
информационной безопасности. Их работа основана на принципе
определения изменения времени отклика хоста. Время обработки трафика,
поступающего с сервера или следующего узла, называется временем ответа.
Наблюдая за временем отклика, данные инструменты могут обнаруживать
снифферы. На современном рынке присутствует множество подобны
решений. Одним из таких программных средств для сетевой безопасности
является AntiSniff.
Криптография является более эффективным методом для обнаружения
или предотвращения перехвата пакетов, основанным на шифровании данных.
Когда снифферы пакетов перехватывают зашифрованные данные, они видят
только шифр (случайная строка битов), который очень трудно понять.
25
Шифрование пакетов является лучшим решением для предотвращения
перехвата пакетов. Шифрование пакетов выполняется алгоритмами Data
Encryption Standard (DES), 3DES и Advanced Encryption Standard (AES).
Доступ к терминалу осуществляется с помощью криптографических
протоколов, таких как Secure Shell (SSH) и Sockets Layar (SSL).
1.3.2 Предотвращение сканирования портов и пинг-сканирования
Сканирование портов и пинг сканирование не могут быть
предотвращены полностью. Без ущерба для возможностей сети трудно
предотвратить полное сканирование портов и вызов команды ping, поскольку
они не являются преступлением. Когда компьютер подключен к Интернету,
открывается порт. Как только порт открыт, сканирование порта найдет этот
порт. Тем не менее, с помощью некоторых методов последствия этого можно
значительно смягчить.
Использование фильтрующих устройств является наиболее
распространенным методом для остановки сканирования портов и пинг
сканировая. Фильтрующее устройство может быть брандмауэром или
маршрутизатором Cisco со списком управления доступом. Чтобы остановить
пинг сканирование, IMCP эхо-хапрос и эхо-ответ должны быть отключены на
пограничных маршрутизаторах. Таким образом, организация потеряет
данные диагностики сети. Сканирование портов может найти IP-адреса, но
занимает много времени по сравнению с пинг сканированием. Сканирование
портов можно уменьшить с помощью системы предотвращения вторжений
(Intrusion Prevention Systems, IPS) на уровне сети и хоста. IPS выдаст
предупреждающее сообщение при разведывательной атаке. С этим
предупреждением администратор сети может подготовиться к предстоящей
атаке.
26
1.3.3 Способы смягчения последствий от атаки на пароль и
перенаправления портов
Пользователи должны понимать, насколько важно защитить свои
пароли. Некоторые из методов смягчения атак паролей:
Не делитесь паролями с другими;
Не используйте один и тот же пароль на нескольких системах,
используйте разные пароли для каждой системы;
Меняйте пароли каждые 6 до 12 месяцев;
После определенного количества неудачных попыток входа в
систему, отключить учетную запись;
Не используйте в паролях обычный текст;
Используйте надежные пароли, используя прописные и строчные
буквы, специальные символы и цифры.
1.3.4 Смягчение последствий атаки эксплуатации доверия
Наличие жестких ограничений на уровни доверия в сети может снизить
уровень использования доверия. Системы внутри брандмауэра никогда не
должны полностью доверять системам вне брандмауэра. Доверие должно
быть ограничено конкретными протоколами. Когда узел DMZ
контролируется злоумышленником, его следующая цель -
скомпрометировать внутренние системы, подключенные к доверенному
интерфейсу брандмауэра. Это можно сделать путем поиска разрешенных
протоколов от узла DMZ к внутреннему интерфейсу и поиска уязвимостей на
внутреннем узле. Эта атака может быть остановлена, если брандмауэр имеет
минимум подключений от узла DMZ к внутренним узлам.
Чтобы уменьшить ущерб от перенаправление портов, организации
должны использовать хорошие модели доверия, относящиеся к сети. Модели
27
доверия реализуются с помощью соответствующих ограничений доступа
между хостами. Пока узлы доверяют на основе IP-адресов, перенаправление
портов не может быть уменьшено. Система HIPS (Host-based Intrusion
Prevention System) помогает обнаружить злоумышленника, предполагая, что
система находится под атакой и может предотвратить установку
программного обеспечения перенаправления портов.
1.3.4 Смягчения последствий атак Man-in-the-Middle и переполнения
буфера
Когда два компьютера обмениваются данными друг с другом, есть
шанс атаковать MitM, и это очень трудно устранить. С помощью
криптографического шифрования, mitm-атаки может быть очень эффективно
смягчены. Когда данные зашифрованы, злоумышленник увидит только текст
шифра который бесполезен.
Наличие обновленных отчетов об ошибках для сетевых продуктов и
продуктов сервера приложений поможет обнаружить переполнения буфера и
применить последние исправления к этим продуктам. Наиболее
распространенным способом предотвращения атак переполнения буфера
является проверка буферов в определённое время. Если буфер содержит
больше данных, ясно, что буфер переполнен.
1.3.5 Смягчение последствий DOS и распределенные DOS-атак
Этот вид атак очень трудно полностью устранить но их ущерб может
быть сведен к минимуму с помощью некоторых методов смягчения, таких
как:
Функции anti-spoof;
28
Функции anti-DOS;
Ограничение скорости движения пакетов.
Конфигурации функции anti-spoof на маршрутизаторах и межсетевых
экранах поможет снизить риск. Функции защиты от нежелательной почты
включают фильтрацию пакетов со списками доступа, отключение параметров
маршрута источника и другие.
Конфигурация функций анти-DOS на маршрутизаторах и межсетевых
экранах может снизить эффективность атаки. Эти функции включают
ограничения на количество полуоткрытых TCP-соединений, которые система
позволяет в один момент времени. Этот метод называется предотвращением
SYN- наводнений.
Ограничение скорости движения может ограничить трафик,
поступающий от поставщика услуг Интернета. Это один из способов
фильтрации трафика. Эта фильтрация ограничит несущественный трафик,
пересекающий сегменты сети с определенной скоростью. Распределенные
DOS-атаки на основе протокола ICMP являются очень распространенными.
Трафик ICMP может быть ограничен, так как он используется только в
диагностических целях.
1.3.6 Ликвидация вирусов, червей и троянских коней и предотвращение
атак прикладного уровня
Последствия от вирусов и троянских программ могут быть смягчены с
помощью эффективного использования антивирусного программного
обеспечения. Антивирусное программное обеспечение может обнаружить
большинство вирусов и многих троянских программ и может предотвратить
их распространение в сети. Отслеживание последних событий этих атак
может помочь справиться с этими атаками эффективно. Каждый день
появляется новый вирус или троянский конь, поэтому поддерживание
29
антивирусного программного обеспечения в актуальном состоянии поможет
защитить систему. С помощью хост-систем предотвращения вторжений,
таких как агент безопасности Cisco (CSA) и можно эффективно защититься
от вирусов и троянских атак.
Принимая некоторые меры, можно снизить риск атак прикладного
уровня. Они включают:
Чтение файлов журнала операционной системы и сетевых
устройств поможет принять соответствующие меры;
Подписка на списки рассылки, которые публикуют уязвимости;
Установка обновлений операционной системы с последними
исправлениями.
1.3.7 Возможности устранения атак на управляющие протоколы
Рекомендации по правильному использованию протокола SNMP:
Настройка SNMP в режиме «только для чтение»;
Настройка управления доступом на устройстве, управляемом
через SNMP, чтобы разрешить доступ только соответствующим хостам
управления;
Использование SNMP версии 3, которая обеспечивает сочетание
аутентификации и шифрования пакетов по сети;
Рекомендации по использованию протокола SysLog:
Шифрование системного журнала трафика с помощью IPSec-
туннеля;
Внедрение фильтрации контроля доступа на маршрутизаторе
периметра при разрешении SysLog с устройств на внешней стороне
брандмауэра;
Внедрите списки управления доступом в брандмауэре.
Рекомендации по использованию протокола TFTP:
30
Шифрование протокола TFTP трафик в IPSec-туннель для того,
чтобы снизить вероятность перехвата;
Ограничить доступ к TFTP-серверу для неавторизованных
клиентов;
TFTP-сервер должен быть правильно настроен.
Рекомендации по использованию протокола NTP:
Реализация своих собственных мастер часов для синхронизации
частной сети;
Использование NTP версии 3 или выше для поддержки
механизма криптографической аутентификации между узлами;
Использование списков управления доступом, указывающих,
какие устройства в сети могут синхронизироваться с другими сетевыми
устройствами.
31
ГЛАВА 2. КОМПОНЕНТЫ ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ ЛОКАЛЬНОЙ СЕТИ
2.1 Разработка модели локальной сети
В этом разделе описана разработка двух частей одной защищенной
сети Управления. Одна из частей спроектирована как пограничная сеть, а
другая является внутренней сетью. В главе обозначаются требования к
самым важным устройствам и серверам в сетях. Будет показано, что в сети
необходимо изменить, чтобы удовлетворить любые требования. На рисунке 4
показана принципиальная схема локальной сети Управления.
Интернет Пограничная сеть Внутренняя сеть
Рисунок 4 – Принципиальная схема локальной сети Управления
Согласно литературным источникам, лучше разделить всю сеть на две
основные части - пограничную и внутреннюю. Пограничная сеть будет
подключена к Интернету и внутренней сети. Важно использовать более
одного подключения к Интернету, потому что в этом решении есть много
преимуществ, которые связаны не только с сетью безопасности.
Наличие двух или более подключения к Интернету необходимо, если
необходимо достичь высокого уровня доступности серверов. Еще одно
преимущество, которое напрямую связано с целью повышения безопасности
сети, заключается в том, что можно использовать балансировку нагрузки, и
таким образом достичь дополнительного вида защиты от атак.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран