Диплом: Структура и функции программного обеспечения для обнаружения проникновения в локальной вычислительной сети компании ООО «МОСТ Плюс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
не требует дополнительного оборудования;
более низкая стоимость;
1.2. Обзор существующих систем
Системы анализа защищенности исследуют настройки элементов за-
щиты операционных систем рабочих станций и серверов, анализируют то-
пологии сети, ищут незащищенные сетевые соединения, исследуют
настройки межсетевых экранов. Данные системы позволяют значительно
снизить риск наличия выявленных угроз в системе защиты локальных сетей.
К современным средствам мониторинга компьютерных атак отно-
сятся анализаторы трафика и системы обнаружения атак проникновения.
Существенным недостатком данных систем является то, что анализ
трафика администратором безопасности осуществляется практически вруч-
ную с применением только простейших средств автоматизации, таких как
анализ протоколов. Решением этой проблемы является применение средств
мониторинга, способных анализировать трафик большого объема в режиме
реального времени. К таким средствам мониторинга относятся системы об-
наружения вторжений.
Системы обнаружения вторжений (СОВ) представляют собой отдель-
ный класс программных средств (ПС), под которым понимают программы,
процедуры, правила, а также, если это предусмотрено, сопутствующих им
документации и данных, относящихся к функционированию системы обра-
ботки информации. Полное название СОВ — это системы обнаружения и
предотвращения атак вторжения, так как в возможности автоматизирован-
ной противодействия атакам заключается одно из основных преимуществ
таких систем, по сравнению, например, со средствами, основанными на че-
ловеческом факторе. Однако в дальнейшем будет использоваться наиболее
устоявшееся название — система обнаружения вторжений.
Использование СОВ дает возможность решить ряд задач, обеспечива-
ющих достижение целей информационной безопасности.
13
СОВ использует два подхода для обнаружения атаки вторжения: со-
поставление с шаблоном и эвристический анализ. Каждый из этих подходов
имеет свои преимущества и недостатки. Фактические современные СОВ ча-
сто объединяют два подхода.
В идеале, СОВ должна быть быстрой, простой и точной. СОВ должна
обнаруживать все атаки с небольшим снижением производительности. СОВ
может использовать некоторые из следующих подходов:
фильтр по заголовкам пакетов;
фильтр по содержимому пакета;
поддержка состояния соединения;
использование сложных, мультипакетных подписей;
использование минимального количества подписей с максималь-
ным эффектом;
фильтр в реальном времени, онлайн;
сокрытие присутствия.
Под обнаружением атак понимается процесс оценки событий IP и его
информационных потоков, который реализуется посредством анализа жур-
налов регистрации операционных систем (ОС) и приложений или сетевого
трафика. Реализация большинства сетевых атак осуществляется в три этапа.
На первом, подготовительном, этапе осуществляется поиск признаков из-
вестных атак. Под таким поиском понимается поиск уязвимостей, которые
теоретически могут привести к реализации той или иной атаки. Вторым эта-
пом является непосредственно реализация атаки по выявленной уязвимости.
Во время третьего этапа происходит завершение атаки. Иногда первой и
второй этапы объединяются в один. К примеру, если хакер проводит скани-
рование сети с использованием сканеров безопасности, то уже это можно
считать атакой.
Технологии обнаружения атак постоянно развиваются и совершен-
ствуются, и эта область постоянно привлекает новых производителей и раз-
14
работчиков. Несмотря на недостаток теоретических основ технологии обна-
ружения атак, существуют достаточно эффективные методы, которые ис-
пользуются сегодня.
Существует несколько способов классификации систем обнаружения
атак, каждый из которых основан на разных характеристиках. Тип следует
определять, исходя из следующих характеристик:
Контроль системы. По способам контроля за системой делятся на
network-based, host-based.
Анализатор. Этот компонент СОВ отвечает за анализ событий, проис-
шедших в сети. На основе анализа СОВ принимает решение о возможности
атаки проникновения. Для анализа сетевых событий используются способы
выявления злоупотреблений (misuse detection) и выявление аномалий
(anomaly detection).
Задержка. Между получением данных из сети, их анализом и приня-
тием решения может происходить какое-то время. Поэтому СОВ можно
также разделить на системы обнаружения атак interval-based (пакетного ре-
жима) и real-time системы.
Большинство коммерческих систем обнаружения атак является real-
time network-based системами.
Обнаружения атак требует выполнения одного из двух условий: либо
знания всех возможных атак и их модификаций, или понимание ожидаемого
поведения контролируемого объекта системы. Все существующие техноло-
гии обнаружения сетевых атак можно разделить на два типа: методы на ос-
нове сигнатур (образцов и правил); методы на основе аномалий.
Обычно в CОВ пытаются сочетать обе технологии, чтобы устранить
недостатки, свойственные каждой отдельно. Преимущество аномальных си-
стем — выявление неизвестных или новых видов атак, которые могут
обойти СОВ. Регистрация такого рода событий влечет за собой их анализ
администратором, создание для них шаблона и внесения последнего к базе
15
данных CОВ. Системы, основанные на методе аномалий, считаются весьма
перспективными, но еще развиваются и находятся в стадии исследования.
Рисунок 1.4 — Схема обнаружения атак на основе сигнатур
Особенностью технологии обнаружения атак на основе сигнатур яв-
ляется процесс описания атаки в виде шаблона или сигнатуры. Далее си-
стема выполняет поиск и сравнение данных из контролируемого простран-
ства (например, сетевого трафика или журнала регистрации) с сигнатурами
в базе данных СОВ. Данная СОВ имеет возможность находить только из-
вестные атаки, при этом такая СОВ не способна обнаруживать новые, еще
неизвестные атаки.
При разработке СОВ, основанных на этом подходе, возникают две ос-
новные проблемы. Во-первых — это создание специального механизма, ко-
торые дает возможность описывать шаблоны (сигнатуры) атак. Во-вторых
— это описание всех возможных модификаций известной атаки в виде сиг-
натур. Схема технологии обнаружения атак на основе сигнатур показана на
рис. 1.4.
Преимущества:
детекторы злоупотреблений эффективно определяют атаки и очень
редко создают ложные сообщения;
16
детекторы злоупотреблений быстро и надежно диагностируют ис-
пользования конкретного инструментального средства или техно-
логии атаки. Это позволяет администратору скорректировать меры
для обеспечения безопасности;
скорость анализа.
Недостатки:
поскольку детекторы злоупотреблений обнаруживают только
известные им атаки, следует постоянно обновлять базы данных для
получения сигнатур новых атак;
большинство детекторов злоупотреблений разработан так, что они
используют только определенные сигнатуры, а не дает выявить
возможные варианты атак.
Обнаружение на основе аномалий обычно должно работать со стати-
стически значимым числом пакетов, потому что любой пакет является
только аномалией по сравнению с некоторым базовым уровнем. Эта потреб-
ность в базовой линии представляет несколько трудностей. Например, об-
наружение на основе аномалий не сможет обнаружить атаки, которые могут
быть выполнены несколькими или даже одним пакетом. Эти атаки, такие
как ping of death, все еще существуют и намного лучше подходят для обна-
ружения на основе сигнатур. Дополнительные трудности возникают из-за
того, что сетевой трафик в конечном итоге зависит от поведения человека.
Хотя поведение человека несколько предсказуемо, оно, как правило, доста-
точно изменчиво, чтобы вызвать проблемы с обнаружением аномалий.
Обычно системы обнаружения аномальной активности используют
как источник данных журналы регистрации и текущую деятельность поль-
зователя, хотя существуют примеры системы обнаружения аномалий в се-
тевом трафике.
17
Рисунок 1.5 — Схема обнаружения атак на основе аномального
поведения
Традиционное использование этой технологии заключается не в чет-
ком обнаружении атак, а в определении подозрительной активности, что от-
личается от нормальной. Основная проблема метода заключается в том,
чтобы определить критерий нормальной активности. Необходимо также
установить допустимые отклонения от нормального трафика, которые еще
не можно считать атакой.
При использовании данной технологии обнаружения атак возможны
два варианта неправильного обнаружения атаки:
выявление действия, не является атакой, и отнесение его к классу
атак;
пропуск атаки, которая не подпадает под сигнатуры атак. Этот слу-
чай более опасен, чем ложное отнесение разрешенного действия к
классу атак. Подкатегории такого метода является анализ на основе
профилей, когда нормальное поведение определяется для отдель-
ных субъектов (пользователей / систем).
18
Иногда элементы такого анализа встречаются и в других методах, ска-
жем, в расшифровке протокола, когда обнаруженный элемент, не принадле-
жит заранее определенному протоколу или нарушает правила использова-
ние протоколов.
Схема типовой системы обнаружения аномалий показана на рис. 1.5.
Если описать профиль нормального поведения субъекта, то любое от-
клонения от него можно охарактеризовать как аномальная поведение.
Преимущества:
СОВ, обнаружения аномалий, фиксируя неожиданное поведение
системы, получают возможность определять симптомы атак, не
имея сведений об их конкретных деталях;
детекторы аномалий собирают информацию, которой в дальней-
шем могут воспользоваться детекторы злоупотреблений для опре-
деления сигнатур.
Недостатки:
во время обнаружения аномалий, как правило, создается большое
количество ложных сигналов об атаках в случае непредвиденного
поведения пользователей и сетевой активности;
этот метод часто требует определенного этапа обучения системы,
во время которого определяются характеристики нормального по-
ведения. Качество проведения этого обучения существенно влияет
на дальнейшую эффективность СОВ;
нельзя реализовать описание атаки по элементам. Сообщается, что
происходит что-то подозрительное;
данная технология значительно зависит от среды функционирова-
ния как определяющего фактор анормального поведения;
относительная низкая скорость анализа;
трудоемкие задачи построения профилей субъектов ИС.
19
Каждое средство защиты адресовано конкретной угрозе в системе. Бо-
лее того, каждое средство защиты имеет слабые и сильные стороны. Только
комбинируя их, можно защититься от максимально большого спектра атак.
Таблица 1.1 — Сравнение методов СОВ
Сигнатурные ме-
тоды
Методы аномалий
ограничивается из-
вестными видами атак
ограничивается воз-
можностями
настройки и методами
анализа СОВ
средняя
низкая
очень низкая
высокая
средние
высокие
Системы обнаружения атак становятся необходимым дополнением
инфраструктуры безопасности в каждой организации. технологии обнару-
жения проникновений не делают систему абсолютно безопасной. Однако
практическая польза от систем обнаружения атак существует, и не малень-
кая, что доказано экспертным методом оценивания в таблице 1.1.
Важным элементом в системах обнаружения атак является скорость
реакции, что происходит через определенные промежутки времени, то есть
пакетно.
1.3. Сравнительный анализ свободно распространяемых систем
обнаружения вторжений
Системы обнаружения вторжений (СОВ) является одним из механиз-
мов анализа поведения компьютерной сети и выступают как важное допол-
нение инфраструктуры сетевой безопасности. СОВ служат механизмами
мониторинга и наблюдения подозрительной активности, проводят анализ
ресурсов сети, а также самостоятельные действия по идентификации ано-
мальных событий в сети - реальных нарушений и попыток нарушений [1, 2].
20
Существует значительный объем публикаций и исследований, посвя-
щенных анализу современных СОВ и методов обнаружения несанкциони-
рованных вторжений. В работе проводится сравнительный анализ систем,
приводятся их преимущества и недостатки, общая характеристика их струк-
туры.
В работе [3] приведена структура современных СОВ, которая вклю-
чает в себя следующие подсистемы:
подсистема сбора информации о системе, которая подлежит за-
щите;
подсистема анализа для поиска атак и вторжений в систему;
подсистема представления данных для контроля системы в режиме
реального времени.
Подсистема сбора информации получает данные от автономных мо-
дулей, датчиков программного обеспечения (ПО) системы, датчиков хоста,
межсетевых и сетевых датчиков, скомпонованных в зависимости от задач
структуры сети и типа информации, подлежащей анализа.
Иерархически подсистема анализа как входные данные использует
информацию из предыдущей подсистемы и включает в себя набор анализа-
торов, скомпонованных по задачам выявления вторжений заданного типа.
Эффективность обнаружения вторжений зависит от параметров анализато-
ров и их количества.
Подсистема представления данных ориентирована на различные
группы пользователей, которые контролируют определенные подсистемы
сети. Поэтому в таких СОВ используют разграничения доступа, групповые
политики, полномочия и др.
В зависимости от наборов параметров оценки состояния системы со-
временные СОВ используют две группы методов. В случае фиксированного
набора параметров оценки и фиксированной времени обучения использу-
ются методы контролируемого обучения («обучение с учителем»). В случае,
когда множество параметров оценки может меняться в течение заданного
21
времени исследования, а процесс обучения происходит все время, исполь-
зуются методы неконтролируемого обучения («обучение без учителя»). В
таблицах 1.2-1.4 представлены характеристики методов обучения СУ и БУ
(таблица 3) [4].
Таблица 1.2 - Выявление аномалии по методам
«обучение с учителем»
Методы выявле-
ние
Системы
Характеристика метода
Моделирование
правил
W&S
При обучении СОВ строит
набор правил, которые
описывают нормальное по-
ведение системы. СОВ ана-
лизирует поведение поль-
зователей системы, срав-
нивая их с набором правил.
Если выявляется несовпа-
дение то СОВ подает сиг-
нал об обнаружении атаки
вторжения
Описательная ста-
тистика
IDES, NIDES,
EMERLAND, JiNao,
HayStack
Система обучается на ос-
нове собранной описатель-
ной статистики множества
показателей системы. Для
определения атаки вторже-
ния вычисляют «расстоя-
ние» между векторами по-
казателей - текущих и со-
храненных. Если расстоя-
ние между векторами пре-
вышает определенное зна-
чение, то такое состояние
считается атакой
Нейронные сети
Hyperview
Используются различные
нейросетевые структуры.
Для обучения использу-
ются данные о нормальном
состоянии системы. Далее
нейросеть используется
для обнаружения атак
вторжения, которые отли-
чаются от нормального по-
ведения системы.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)