Диплом: Структура и функции программного обеспечения для обнаружения проникновения в локальной вычислительной сети компании ООО «МОСТ Плюс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
СОДЕРЖАНИЕ
ВВЕДЕНИЕ ................................................................................................ 4
ГЛАВА 1. ОБЗОР СУЩЕСТВУЮЩИХ СИСТЕМ ОБНАРУЖЕНИЯ
ВТОРЖЕНИЙ ...................................................................................................... 7
1.1. Системы обнаружения вторжений .............................................. 7
1.2. Обзор существующих систем ..................................................... 12
1.3. Сравнительный анализ свободно распространяемых систем
обнаружения вторжений ............................................................................... 19
Выводы по главе 1. ............................................................................. 24
ГЛАВА 2. АНАЛИЗ ОБЪЕКТА АВТОМАТИЗАЦИИ ....................... 25
2.1. Технико-экономическая характеристика предметной области и
предприятия (Установление границ рассмотрения) .................................. 25
2.1.1. Общая характеристика предметной области ......................... 25
2.1.2. Организационно-функциональная структура предприятия . 27
2.2. Анализ рисков информационной безопасности ....................... 29
2.2.1 Идентификация и оценка информационных активов ............ 29
2.2.2. Оценка уязвимостей активов ................................................... 38
2.2.3. Оценка угроз активам ............................................................... 43
2.2.4. Оценка существующих и планируемых средств защиты ..... 46
2.2.5 Оценка рисков ............................................................................ 52
Выводы по главе 2. ............................................................................. 54
ГЛАВА 3. ВНЕДРЕНИЕ СИСТЕМЫ ОБНАРУЖЕНИЯ АТАК
ПРОНИКНОВЕНИЯ В ЛВС ............................................................................ 55
3.1. Структура и функции программного обеспечения для
обнаружения проникновения в ЛВС компании ......................................... 55
3.1.1. Структура и функции систем обнаружения проникновения 55
3.1.2. Выбор программной системы для защиты от атак
проникновения ЛВС компании ООО МОСТ ПЛЮС ............................... 56
3
3.2. Контрольный пример реализации проекта и его описание ..... 63
3.3 Программное обеспечение для анализа и выявления атак
проникновения ............................................................................................... 67
3.4 Обоснование экономической эффективности проекта ............. 74
3.4.1 Выбор и обоснование методики расчёта экономической
эффективности ............................................................................................... 74
3.4.2 Расчёт показателей экономической эффективности проекта 75
Выводы по главе 3. ............................................................................. 80
Заключение .............................................................................................. 81
Список использованной литературы .................................................... 83
Приложение А Программный код ......................................................... 88
4
ВВЕДЕНИЕ
В последнее время мир убедился, что даже надежные системы защиты
не способны защитить от атак компьютерные системы государственных и
коммерческих учреждений. Одна из причин - в том, что в большинстве си-
стем безопасности применяют стандартные механизмы защиты: идентифи-
кацию и аутентификацию, механизмы ограничения доступа к информации
в соответствии с правами субъекта и криптографические механизмы.
Отсюда потребность в механизмах, которые, дополняя традиционные,
делали возможным выявления попыток несанкционированного доступа и
информировали об этом ответственных за безопасность или реагировали в
ответ. Важно, чтобы такие системы могли противостоять атакам, даже если
злоумышленник уже был аутентифицирован и авторизован и с формальной
точки зрения соблюдения прав доступа имел необходимые полномочия на
свои действия. Эти функции и выполняют системы обнаружения и предот-
вращения атак.
Системы обнаружения компьютерных атак — один из важнейших
элементов систем информационной безопасности сетей любого современ-
ного предприятия, учитывая, как растет в последние годы число проблем,
связанных с компьютерной безопасностью.
Обеспечение работоспособности сетей, а также работоспособности
функционирующих в них информационных систем, зависит не только от
надежности используемой аппаратуры, но и от способности сети противо-
стоять целенаправленным действиям, которые направлены на нарушение ее
работы.
Следует отметить, что атаки на информационные системы с каждым
годом становятся все более совершенным и масштабными. Поэтому акту-
альной являются исследования, связанные с выбором и внедрением систем
обнаружения вторжений, главной задачей которых является именно обна-
ружения сетевых атак, попыток несанкционированного доступа и использо-
5
вания ресурсов сети. Постоянный стремительное развитие методов и спосо-
бов деструктивного программного воздействия на информационные си-
стемы приводит необходимость проведения сравнительного анализа типов
систем обнаружения атак и предотвращения вторжений с целью определе-
ние наиболее эффективных механизмов защиты информации.
Объектом данной работы является обеспечение защиты локальной
вычислительной сети предприятия от атак проникновения.
Предметом исследования является системы обнаружения атак про-
никновения в локальную вычислительную сеть предприятия
Цель работы: анализ существующих систем обнаружения атак втор-
жения (СОВ) и внедрение выбранной СОВ в локальную сеть компании ООО
«Мост Плюс» с целью повышения эффективности защиты ее данных.
В соответствии с поставленной целью определены следующие задачи:
провести анализ систем обнаружения вторжений;
провести анализ предприятия;
провести анализ технической части предприятия;
провести анализ выбранной системы обнаружения вторжения и
способы ее внедрения;
установить и настроить СОВ для работы в локальной вычисли-
тельной сети (ЛВС) предприятия;
разработать и протестировать программное обеспечение для обна-
ружения атак вторжения с использованием нейронных сетей.
Теоретическая значимость заключается в рассмотрении возможно-
стей совершенствования защиты локальной вычислительной системы пред-
приятия путем внедрения систем обнаружения атак вторжения.
Практическая значимость состоит в возможности использования
полученных в ходе планирования и внедрения систем обнаружения атак
вторжения в ЛВС компании для разработки мероприятий по совершенство-
ванию системы защиты данных компании.
6
Методологические основы исследования: В процессе работы над
дипломом я опиралась на методы: теоретического анализа, изучения мате-
риалов научных и периодических изданий по проблеме, методов эксперт-
ного оценивания.
7
ГЛАВА 1. ОБЗОР СУЩЕСТВУЮЩИХ СИСТЕМ ОБНАРУЖЕНИЯ
ВТОРЖЕНИЙ
1.1. Системы обнаружения вторжений
Система обнаружения вторжений (СОВ) - это приложение, использу-
емое для мониторинга и защиты сети от злоумышленников [1-3]. С быстрым
прогрессом технологий на основе Интернета появились новые области при-
менения компьютерных сетей [4]. В таких областях, как бизнес, финансы,
промышленность, в сфере безопасности и здравоохранения прогрессиро-
вали приложения LAN и WAN. Все это сделало сеть привлекательной целью
для злоумышленников [5]. Хакеры используют внутренние системы органи-
зации для сбора информации и вызывают уязвимости, такие как ошибки в
программном обеспечении, ошибки в администрировании, обнаружение си-
стем с настройками по умолчанию [6-8]. По мере появления Интернета в
обществе появляются новые угрозы, такие как вирусы и черви. Злоумыш-
ленники используют различные методы, такие как взлом пароля, обнаруже-
ние незашифрованного текста для создания уязвимостей в системе.
Следовательно, необходимо повышение безопасности сети, для за-
щиты конфиденциальной информации в системе от злоумышленников.
Брандмауэр является одним из популярных методов защиты, и они исполь-
зуются для защиты частной внутренней сети компании от несанкциониро-
ванного проникновения из публичной сети (Интернет). СОВ используются
для контроля работы ЛВС компаний, медицинских приложениях, страховых
агентствах и т.д. [8].
Целью обнаружения вторжений является мониторинг сетевых ресур-
сов для обнаружения аномального поведения и неправильного использова-
ния сети. Концепция обнаружения вторжений была введена в начале 1980-х
годов после развития интернета, и связана с наблюдением и мониторингом
угроз. С тех пор технологии СОВ усовершенствовали методы обнаружения
вторжений.
8
В работе [9] описан подход, согласно которому контрольные журналы
содержат важную информацию, которая может быть полезна для отслежи-
вания неправомерного использования и понимания поведения пользовате-
лей.
Хостовая система обнаружения вторжений (host-based IDS, HIDS)
была впервые определена в 1983 году SRI International и Дороти Деннингом.
Около 1990-х годов были разработаны первые реальные системы обнаруже-
ния вторжений.
Через год Cisco признала приоритетность обнаружения вторжений в
сети и приобрела компанию Wheel Group, которая успешно создала первую
коммерческую СОВ.
Основными компонентами систем обнаружения вторжений (рисунок
1.1) является сенсорная подсистема, подсистема анализа, хранилище, кон-
соль управления и модуль реагирования. Сенсорная подсистема, предназна-
ченная для сбора событий, связанных с безопасностью сети или системы,
защищаемого объекта.
Подсистема анализа, предназначенная для обнаружения сетевых атак
и подозрительных действий.
Хранилище, в котором накапливается база первичных событий и ре-
зультаты анализа.
Консоль управления, позволяет конфигурировать СОВ, наблюдать за
состоянием сети или информационной системы и СОВ, просматривать об-
наруженные подсистемой анализа инциденты несанкционированных втор-
жений.
Модуль реагирования, который установлен в системах активного про-
тиводействия отвечает за выполнение инструкций по противодействию не-
санкционированному вторжению в сеть или систему.
9
Рисунок 1.1  Архитектура системы обнаружения вторжений
СОВ можно назвать охранной сигнализацией. Например, система зам-
ков в доме защищает дом от кражи. Но если кто-то сломает такую систему
и попытается войти в дом, то сигнализация, которая обнаруживает, что за-
мок был сломан предупреждает владельца, поднимая тревогу.
Система предотвращения вторжений (СОВ) это технология сетевой
безопасности и предотвращения угроз, которая проверяет потоки сетевого
трафика для обнаружения и предотвращения уязвимостей. Существует два
типа СОВ: сетевая (network-based, NIPS) и хостовая (host-based HIPS).
NIDS (network-based) определяют атаки, захватывая и анализируя се-
тевые пакеты (рисунок 1.2).
Сетевые системы IDS собирают информацию из самой сети, а не с
каждого отдельного хоста [13]. NIDS проверяет сетевые атаки во время пе-
ремещения пакетов по сети. Сетевые датчики снабжены сигнатурами атак,
10
которые описывают правилами того, как будет выполняться атака, и боль-
шинство сетевых систем позволяют опытным пользователям определять
свои собственные сигнатуры [13]. Атака на датчик основана на сигнатуре, и
они определяются на основе предыдущих атак, и работа мониторов будет
прозрачна для пользователей. Прозрачность мониторов уменьшает вероят-
ность того, что злоумышленник сможет найти его и свести на нет его воз-
можности. Агенты сетевого узла IDS (NNIDS) развертываются на каждом
хосте в защищаемой сети.
Преимущества сетевых систем обнаружения вторжений:
более низкая стоимость владения;
проще развертывание;
обнаружение сетевых атак;
сохранение доказательств;
обнаружение в реальном времени и быстрая реакция;
обнаружение неудачных атак.
Рисунок 1.2  Network-based (NIDS) СОВ
HIDS (host-based) имеют дело с информацией, которая собирается
внутри единого компьютера (рисунок 1.3).
11
Рисунок 1.3  Host-based (HIDS) СОВ
HIDS просматривает признаки вторжения в локальную систему. Для
анализа она использует хост регистрации системы и другую информацию.
Обработчик на основе хоста называется датчиком. Другие источники, из ко-
торого датчик на основе хоста может получать данные, включает системные
журналы и другие журналы, сгенерированные процессами операционной
системы и содержимое объектов, не отраженных в стандартной операцион-
ной системе, механизмы аудита и ведения журнала [9]. HIDS позволяет вы-
являть тонкие схемы неправильного использования, которые не видимы на
более высоком уровне абстракции [10]. HIDS обеспечивает гораздо более
актуальную информацию, чем сетевая NIDS. HIDS эффективно использу-
ются для анализа сети например, иногда она может точно сказать, что сделал
злоумышленник, какие команды он использовал, какие файлы он открыл, а
не просто смутное обвинение в попытке выполнения опасной команды [12].
Преимущества HIDS:
проверяет успех или неудачу атаки;
системная деятельность мониторов;
обнаруживает атаки, которые не могут обнаружить NIDS;
обнаружение и реагирование почти в реальном времени;

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)