Диплом: Структура и функции программного обеспечения для обнаружения проникновения в локальной вычислительной сети компании ООО «МОСТ Плюс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Окончание таблицы 2.9
2.2.5. Оценка рисков
В области оценки и управления информационными рисками, на данный
момент, преобладают инструментальные средства их оценки такие, как
CRAMM, Risk Watch, ГРИФ 2006, NIST, COBRA, OCTAVE. В общем случае
можно выделить следующие составляющие управления рисками.
1. Мониторинг и оценка организационных рисков функционирования
системы.
2. Мониторинг и оценка рисков технических средств.
3. Принятие решения по управлению рисками на основе имеющихся оце-
нок.
4. Проведение непосредственной работы по управлению рисками.
Условно проблематику анализа рисков можно разделить на две группы.
К первой относится разработка научных методов анализа рисков на основе из-
вестных теорий и требований стандартов создание системы управления ин-
формационной безопасности (СУИБ). Вторая группа включает специализиро-
ванные программные продукты, которые обычно базируются на методах пер-
вой группы, но имеют большую практическую направленность и лучше учи-
тывают специфику объекта защиты.
предотвращение необоснованного до-
пуска и открытого доступа к сведениям и
работам, составляющим коммерческую
тайну;
Высокая
выявление и локализация возможных
каналов утечки конфиденциальной инфор-
мации в процессе повседневной производ-
ственной деятельности и в экстремальных
(авария, пожар и др.) ситуациях;
Средняя
обеспечение режима безопасности
при осуществлении таких видов деятельно-
сти, как различные встречи, переговоры,
совещания, заседания и другие мероприя-
тия, связанные с деловым сотрудничеством
на национальном и международном уровне;
Низкая
обеспечение охраны территории, зда-
ний помещений, с защищаемой информа-
цией.
Средняя
53
Среди существующих угроз, сформированных с развитием информаци-
онных технологий, важную роль необходимо уделить средствам воздействия
на информационную инфраструктуру компании (компьютерные вирусы, сете-
вые «трояны», которые искажают, уничтожают информацию и осуществляют
другие виды компьютерной преступности).
В соответствии со стандартами ISO / IEC 27005 и ISO / IEC TR 13335-2
оценки рисков включает следующие этапы.
1. Оценка вероятности возможных угроз и уязвимостей.
2. Расчет степени влияния, которое может иметь угрозу на каждый ак-
тив.
3. Определение количественной (измеренной) или качественной (описы-
ваемой) стоимости риска.
Оценка рисков состоит в определении количественных и качественных
показателей, формировании реестра рисков и ранжировании рисков.
Результаты определения рисков представлены в таблице 2.10.
Таблица 2.10 - Результаты оценки рисков информационным
активам организации
Риск
Актив
Ранг
риска
База
дан-
ных
Финансо-
вая отчет-
ность
Веб-сер-
вер (аппа-
ратная
часть)
ПО
сер-
вера
ПО
веб-
пор-
тала
Похищение
БД
3
3
1
2
2
Высо-
кий
Мошенниче-
ство с плате-
жами
2
3
1
1
1
Низ-
кий
Вредонос-
ный код
2
2
1
2
2
Сред-
ний
DDoS атака
1
1
1
3
3
Сред-
ний
Сайт-пара-
зит
1
1
1
2
3
Низ-
кий
Физическое
поврежде-
ние обору-
дования
1
1
3
1
1
Низ-
кий
54
Выводы по главе 2
Проведенный анализ показал, что в организации недостаточно уделяется
внимания вопросам обеспечения информационной безопасности данным, ко-
торые хранятся и обрабатываются компанией. Для увеличения степени защи-
щенности в работе предлагается внедрить в компании системы обнаружения
атак вторжений.
55
ГЛАВА 3. ВНЕДРЕНИЕ СИСТЕМЫ ОБНАРУЖЕНИЯ АТАК
ПРОНИКНОВЕНИЯ В ЛВС
3.1. Структура и функции программного обеспечения для
обнаружения проникновения в ЛВС компании
3.1.1. Структура и функции систем обнаружения проникновения
Увеличение размера и охвата сети Интернет, приводит к генерации
огромного объема сетевого трафика, который повышает необходимость в вы-
явлении компьютерных вторжений. Кроме того, предъявляются дополнитель-
ные требования совершенствования имеющихся систем обнаружения вторже-
ний (СОВ) по их производительности и оперативности. Эффективная реализа-
ция СОВ, которая должна отличать основной клиентский трафик от попыток
кибератак включает 4 последовательных шага:
1) фиксация атаки на нескольких разноуровневых сенсорах;
2) генерация сигнатуры обнаруженной атаки;
3) применение данной сигнатуры СОВ и ее распространения;
4) дальнейшее глубокий анализ механизма атаки.
Такая система охватывает все указанные компоненты. В качестве среды
основного анализа применяется концепция Honeynet Gen III [1-2].
Honeypot-приманки реализуются как виртуальные Windows-машины в
среде Vmware (их количество зависит от производительности основной ОС).
каждая из них комплектуется набором сенсоров, которые выполняют всеобъ-
емлющий мониторинг от активности в сети (Wireshark / Ethereal), к активности
системы и пользователя: включая контроль файловой системы (Filemon, Fo-
rensic Toolkit, BinText, ADSScan, IntegCheck), доступа к реестру (Regmon, Reg-
istryProt), запущенных процессов (Process Explorer, Advanced Process Manipu-
lation) и аудит системных событий. В соответствии с требованиями Honeynet
Gen III [2] в Vmware также реализуется технология прозрачного шлюза-файр-
вола для контроля входящего / исходящего трафика на базе Unix-системы
(Возможные реализации: FreeBSD, OpenBSD, Red Hat Linux) [3].
56
Рисунок 3.1 — СОВ Snort
На шлюз-файрвол устанавливается открытая СОВ Snort (рис.3.1), кото-
рая может работать в двух режимах: как собственно СОВ так и простого ана-
лизатора пакетов [4]. Для визуализации данных Snort, в частности, использу-
ется веб-интерфейс ACID (Analysis Console for Intrusion Database) [4] с исполь-
зованием БД MySQL. Кроме того, как первичный сенсор на Unix системе мо-
жет функционировать низко-уровневая виртуальная приманка Honeytrap [5],
на базе которой с помощью модуля Nebula [6], могут генерироваться сигна-
туры атак в формате понятном для Snort
3.1.2. Выбор программной системы для защиты от атак проникно-
вения ЛВС компании ООО «МОСТ Плюс»
Перед описанием архитектуры и основных составляющих компонентов
предложенной в работе СОВ на основе виртуальных приманок следует пред-
ставить краткий обзор имеющихся систем, которые используют схожие прин-
ципы.
57
В работе рассмотрено более 10-ти современных СОВ. Каждую систему
было детально проанализировано, в частности особенности ее функциониро-
вания. Так полученные данные относительно механизма обнаружения атаки и
необходимых для выявления входных данных представлены в таблице 3.1, а
особенности процесса формирования сигнатур СОВ освещены в таблице 3.2.
Механизм генерации сигнатур системы Honeycomb [7] основывается на
технике обнаружения образов: весь входящий сетевой трафик сравнивается с
трафиком, предварительно фиксированным на виртуальной приманке. Для
этого Honeycomb сохраняет дизассемблированное содержимое пакетов UDP-
и ТСР-соединений. После получения пакета honeypot-системой генерируется
пустая сигнатура. Далее проводится анализ протокола на сетевом и транспорт-
ном уровнях обнаруженные аномалии заголовка записываются в сигнатуру.
После этого полученный пакет относится к уже имеющемуся потоку / соеди-
нению с одинаковыми IP-адресами источника / назначения и номера порта. И
наконец, это соединение сравнивается с имеющимися другими. Сравнение и
выделение общей части проводится на основе алгоритма длинной общей под-
строки (longest common substring, LCS). Таким образом, Honeycomb генери-
рует сигнатуры сетевого уровня, представляющие собой шаблоны в виде не-
прерывной последовательности байтов с возможностью дальнейшего анализа
протоколов.
Polygraph [8] – система, разработанная для генерации сигнатур поли-
морфных «червей».
Классификатор потока дизассемблирует его (относительно порта) и по-
мещает в пул подозрительного потока. Именно для него генерируются сигна-
туры. Данная система оперирует тремя типами сигнатур, которые формиру-
ются из подстрок, которые называются маркерами (токенами, tokens). Сигна-
туры сообщения (сonjunction signatures) состоят из набора маркеров и соответ-
ствующие содержанию пакета, если все маркеры присутствуют в нем в любом
порядке. Сигнатуры подпоследовательности маркеров (Token-subsequence
58
signatures) состоят из упорядоченного набора маркеров соответствуют содер-
жимого пакета, если в нем присутствуют эти маркеры в таком же порядке.
Сигнатуры Байеса (Bayes signatures) состоят из набора маркеров, каждому из
которых ставится в соответствие определенное значение, и общий порог. Сиг-
натура соответствует содержанию пакета, если сумма значений всех маркеров
превышает порог.
Для каждого входящего пакета система Earlybird [9] рассчитывает вари-
ант отпечатка Рабина (Rabin fingerprints) для всех возможных подстрок опре-
деленной длины. Каждый из таких отпечатков хешируется вместе с портом
назначения и протоколом. Значение этих хэшей сохраняется в таблице распро-
страненности. Каждый ее записи соответствует счетчик, список уникальных
источников и назначений. Такое решение представляет собой своеобразное
просеивание содержания (Content sifting), так как сортировка таблицы по от-
счетам подстрок и размера списка адресов дает ориентировочный набор подо-
зрительного трафика сетевых «червей». В конце, система генерирует шаблон-
ные сигнатуры формата IDS Snort-inline.
Система Nemean [10] состоит из двух компонентов: Компоненты выде-
ление данных (the Data Abstraction Component) и Компонента генерации Сиг-
натур (the Signature Generation Component).
Пакеты поступают на Компоненты выделения данных и нормализуются.
Далее происходит агрегация потока: пакеты состоят из соединения и сессии.
Выход данного компонента - полу-структурированное дерево сессий - ис-
пользуется как вход для Компонента генерации сигнатур. Первый шаг - груп-
пировка сессий и соединений с похожими профилями атак в соответствии с
показателей сходства. В качестве алгоритма кластеризации используется On-
line star clustering и два разных показателя сходства: косинусоидальное сход-
ство (Cosine similarity) и иерархическое проверочное расстояние (Hierarchical
edit distance). Далее используется обучение автоматов (automata learning) для
построения сигнатуры атаки из кластеров сессий и соединений.
59
Система Autograph [11] использует эвристику механизма выявления ска-
неров портов для разделение трафика на подозрительный и неподозрительный
(Рассматриваются неуспешные входные ТСР-подключения).
Все потоки в пуле подозрительных потоков сортируются соответственно
в порт назначения. Процесс генерации сигнатур инициируется, когда пул по-
дозрительных потоков содержит количество потоков для конкретного порта
назначения больше, чем некоторое пороговое значение.
При этом Autograph определяет частоту появления подстрок, не пере-
крываются, среди содержания всех подозрительных потоков, и предлагает са-
мый частый из них на кандидата в сигнатуры. Для этого содержимое каждого
потока разделяется на блоки различной длины, используя механизм COntent-
based Payload Partitioning (COPP), и подсчитывается число потоков, содержа-
щих каждый из таких блоков. Сигнатуры представляются в формате IDS Bro.
PADS [12] (Position-aware distribution signatures) использует двойную
honeypot-систему для отслеживания подозрительной активности в локальных
сетях. Все соединения, инициированные входной высоко-уровневой приман-
кой, перенаправляются в низко-уровневую исходную. Главная идея - это то,
что атакованная система рано или поздно начинает инфицировать другие. При
этом разные варианты вредоносного кода будут легко фиксироваться низко-
уровневой приманкой. Сигнатуры PADS включают частотное распределение
байтов (а не какое-то фиксированное значение) для каждой позиции в строке
сигнатуры. Для этого используются алгоритм максимизации ожидания
(expectation-maximization, ЭМ) и выборочный метод Гиббса.
PAYL [13] - это сенсор обнаружения аномалий, который фиксирует ано-
мальный входящий трафик и сравнивает его с выходным на том же порту. ар-
гументация авторов следующая: если аномальные исходящие и входящие па-
кеты одного порта очень похожи, то это свидетельствует о высокой вероят-
ность активности злоумышленника или «червя».
Как показатель сравнения используются алгоритмы длинной общей под-
строки (LCS) и длинной общей подпоследовательности.
60
Идентифицированы таким образом последовательности байтов могут
быть использованы как сигнатуры. И наконец, все исходящие пакеты, имею-
щие показатель сходства выше некоторого порогового значения, блокируются
для недопущения распространения атаки.
Таблица 3.1— Сравнительная характеристика СОВ с
использованием виртуальных приманок
СОВ
Механизм обнаружения атак
Входные данные
для обнаружения
атак
Autograph
Выявление на основе сканирования
Трафик сети
PADS
Перенаправление исходящих со-
единений
Трафик сети
PAYL
Машинное обучение частотного
распределения байтов
Трафик сети
COVERS
Рандомизации адресного простран-
ства ASR
Информация о доступе
к памяти
DIRA
Внесение датчиков в исходный код
Размещение в памяти
адресов возврата и
указаний на функции
DOME
Разногласия со статическим моде-
лью системных вызовов
Информация о выпол-
няемых системные вы-
зовы
Minos
Динамический анализ заражения
Операции чтения / за-
писи в памяти
Paid
Разногласия со статическим моде-
лью системных вызовов
Информация о выпол-
няемых системные вы-
зовы
Vigilante
Динамический анализ заражения
Операции чтения / за-
писи в памяти
Snort
HoneyStat
Фиксация выходных соединения,
изменений ФС и состояния стека
Логи ФС и стека, ин-
формация о исходя-
щие соединения
Система COVERS [14] состоит из компонента обнаружения атаки и ком-
понента генерации сигнатуры. Обнаружение атак реализуется на основе тех-
ники рандомизации адресного пространства (Address Space Randomization,
ASR). ASR используется для случайного изменения размещения объектов в
памяти. При этом злоумышленник должен угадать, где находится необходима
ему часть кода. Если он ошибается, то генерируется запрет доступа к памяти.
61
Далее определяется сетевой пакет или поток, задействованный в атаке, и по-
следовательность байтов в этом пакете, повлекшие тревогу.
Таблица 3.2 — Сравнительная характеристика генерации
сигнатур СОВ с использованием виртуальных приманок
СОВ
Входные данные
для генерации
сигнатур
Тип сгенерированных сигнатур
Уровень
представле-
ния
Форма представ-
ления
Honeycomb
Дизассемблирован-
ное содержание
потока
Сетевой
Непрерывная по-
следовательность
байтов
Polygraph
Дизассемблирован-
ное содержание
потока
Сетевой
Вероятностное
распределение
байтов
Earlybird
Содержание от-
дельного пакета
Сетевой
Непрерывная по-
следовательность
байтов (Snort)
Nemean
Дизассемблирован-
ное содержание
нормализованных
пакетов
Сетевой
конечный автомат
Autograph
Дизассемблирован-
ное содержание
потока
Сетевой
Непрерывная по-
следовательность
байтов (Bro)
PAYL
Содержание от-
дельного пакета
Сетевой
Частотное распре-
деление байтов
COVERS
Содержание от-
дельного пакета
Сетевой
Характеристики
типа / поля сооб-
щения
DOME
Двоичный код про-
грамма
Хост
Модель использо-
вания системных
вызовов програм-
мой
Paid
исходный код
Хост
Модель использо-
вания системных
вызовов програм-
мой
Vigilante
Операции чтения /
записи в памяти
Сетевой / Хост
Весь трафик, есть
необходимость для
срабатывания де-

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)