Дипломная работа: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
управление ключевой информацией. VРN-средство должно
генерировать ключи для шифрования и обновлять их с определенной
периодичностью.
Технология экранирования сети;
Основные средства защиты ЛВС - это межсетевые экраны. В литературе
встречаются их синонимы, такие как: брандмауэр, firеwаll, фильтрующий
маршрутизатор и пр. Под всеми этими терминами подразумевается одно и то же,
имеется одно функциональное назначение, но может содержаться разный набор
инструментов защиты. Сетевые экраны являются лишь инструментами системы
безопасности. Сетевые экраны - это средство реализации политики безопасности
на сетевом уровне, они дают определенный уровень защиты. Уровень
безопасности, предоставляемый сетевым экраном, может варьироваться в
зависимости от требований безопасности. Достигается традиционный
компромисс между безопасностью, простотой использования, стоимостью,
сложностью и т.д. Сетевой экран - один из нескольких механизмов, которые
используют для управления и наблюдения за доступом к сети с целью ее
защиты.
Системой firеwаll заменяется маршрутизатор или внешний шлюз сети.
Защищенную часть сети размещают за ним. Пакеты, адресованные Firеwаll,
обрабатывают локально, а не просто переадресовывают. Пакеты же,
адресованные объектам, расположенным за Firеwаll, не доставляются. По этой
причине хакеру приходится иметь дело с системой защиты Firеwаll.
Такая схема является более простой и надежной, так как следует
заботиться о защите одной машины, а не многих. Обычно МЭ это сетевая
станция с двумя и более сетевыми интерфейсами. При этом один интерфейс
осуществляет связь с Интернет, а второй с защищенной сетью. МЭ совмещает
функции маршрутизатора-шлюза, экрана и управления экраном.
Недостатки Firеll следуют из ее преимуществ: осложняя доступ извне,
система затрудняет и доступ наружу. Для большинства программ, работаютщих
на нестандартных портах и не поддерживающих прокси-сервера, для установки
соединения необходимо либо открыть порты, либо отказаться от их
использования. Службы FTР в системе может и не быть, но если она
47
присутствует, доступ возможен только через сервер Firеll. Внутренние ПК не
могут установить прямую FTР-связь ни с какой ЭВМ из внешнего мира.
Следовательно, в целях безопасности защищенная сеть не должна иметь
выход во внешний мир помимо системы МЭ, в том числе и через модем. Экраны
конфигурируют так, чтобы маршрут по умолчанию был указан на защищенную
сеть. Для пользователей защищенной сети создают специальный вход для FTР и
других услуг. При этом можно не вводить какие-либо ограничения по
транспортировке файлов в защищенную сеть и блокировать передачу любых
файлов из этой сети, даже в случае, когда инициатором FTР-сессии является
клиент защищенной сети. У внешних клиентов Интернет нет доступа ни к одной
из защищенных ЭВМ ни через один из протоколов.
В большинстве случаев к МЭ экрану выдвигают следующие требования:
фильтрацию пакетов на сетевом уровне;
фильтрацию пакетов на прикладном уровне;
настройку правила фильтрации и администрирования;
использование стойкого протокола для аутентификации по сети;
проведение журнала аудита.
Системы Intrusiоn Dеtесtiоn Systеm (IDS);
Системы определения атаки IDS занимаются мониторингом
информационной системы на сетевом и прикладном уровнях с целью
обнаружения нарушений безопасности и оперативного реагирования на них.
Сетевые IDS являются источниками данных для анализа сетевых пакетов, а IDS
прикладного уровня анализируются записи журналов аудита безопасности ОС и
приложений. При этом методы анализа (выявления атак) общие для всех классов
IDS.
Были предложены различные подходы к решению задач обнаружения
атак. В общем случае рассматривается преднамеренная активность,
включающая, помимо атаки, действия, выполняемые в рамках предоставленных
полномочий, но нарушающие установленные правила политики безопасности.
Однако все существующие IDS разделяют на два основных класса: одни
применяют статистический анализ, другие - сигнатурный анализ.
48
Статистические методы предполагают, что активность злоумышленника
всегда связана с какими-то аномалиями, изменением профиля поведения
пользователей, программ и аппаратуры.
Основной метод выявления атак - это, принятый в большинстве
современных коммерческих продуктов, сигнатурный анализ. Из-за
относительной простоты данный метод можно с успехом внедрять в практику.
IDS, которые используют сигнатурный анализ, обычно ничего «не знают» о
правилах политики безопасности, реализуемых МЭ, поэтому в данном случае
речь идет не о преднамеренной активности, а только об атаках. Основной
принцип их функционирования состоит в сравнении происходящих в
системе/сети событий с сигнатурами известных атак - тот же, что используется в
антивирусном ПО.
Имеется два не исключающих друг друга подхода для выявления сетевых
атак: анализ сетевого трафика и анализ контента. В первом случае изучаются
лишь заголовки сетевых пакетов, во втором - их содержимое. Но наиболее
полный контроль информационных взаимодействий происходит только с
помощью анализа содержимого всех сетевых пакетов, включая их заголовки и
области данных. Однако с практической точки зрения такую задачу трудно
выполнить из-за огромного объема данных, которые пришлось бы обрабатывать.
У современных IDS начинаются серьезные проблемы с производительностью
уже при скорости 100 Мб в сетях. Поэтому чаще всего прибегают для
выявления атак к анализу сетевого трафика, в отдельных случаях сочетая его с
анализом контента.
Как уже отмечалось выше, соответствующие продукты делятся на
системы IDS на базе сети и на базе хоста. Обе системы пытаются обнаружить
вторжения, но обрабатываются совершенно разные данные. Система IDS на базе
сети для распознания атаки читает поток данных, подобно анализатору. Она
состоит, главным образом, из регистрирующих все сетевые пакеты сенсоров,
интерфейс которых подключен к предназначенному для анализа или
копирования порту коммутатора. Как альтернатива для подключения в сеть
такой системы могут применяться концентраторы.
49
Системой IDS на базе хоста используются агенты. Они функционируют в
качестве небольшого дополнительного программного обеспечения на
контролируемых серверах или рабочих местах и проводят анализ активности на
основании данных журналов регистраций и аудита для поиска признаков
опасных событий.
Самым старым и наиболее распространенным методом выявления атак
является так называемое сопоставление с шаблоном. Как и в случае
сканирования вирусов, он опирается на список шаблонов или сигнатур, на
основании которых делается вывод об атаке. Таким образом, подобными
системами сравниваются все пакеты данных со всеми шаблонами, и при
совпадении с одним из них считается, что обнаружено вторжение. Недостатки
метода - большие затраты, а кроме того плохая масштабируемость. Намного
более эффективным является метод анализа протоколов, в процессе которого не
производится последовательного сравнения с шаблоном, а сначала
декодируются используемые при взаимодействии протоколы. Отклонение от
разрешенного стандарта уже служит первым вероятным признаком атаки.
Дополнительно могут быть использованы разные шаблоны, но трафик данных
будет сравниваться только с относящимися к соответствующему протоколу
шаблонами, из-за чего значительно повышается производительность. Однако на
практике граница между анализом протокола и оптимизированным с учетом
протоколов сопоставлением с шаблонами остается нечеткой.
Как и у системы защиты от вирусов, эффективность системы IDS на базе
сети во многом зависит от актуальности шаблонов. Так как новые уязвимости
обнаруживают каждый день, и злоумышленник не упустит возможности
воспользоваться многими из них, системы IDS должны быть всегда актуальны.
Если шаблоны обновлять раз в месяц, то следует учесть, что в промежутке
между обновлениями появятся новые, не распознанные системой атаки.
Проблема существующей системы определения атак заключена в высоких
издержках из-за значительного количества ложных сигналов тревоги. Они
возникнут, если шаблоны из списка встречаются в обычных потоках данных,
даже при отсутствии атак, или когда обычное приложение будет использовать
незначительную модификации стандартного протокола, что в конечном счете
50
приведет к подаче системы IDS сигнала тревог. Иногда причиной послужат
сетевая ошибка, неправильно сконфигурированный сервер или рабочие места.
Во избежание ложного сигнала тревог применяют разные подходы.
Прежде всего, используют комплексный шаблон: вероятности того, что они
появляются в обычном трафике, невелика. Однако комплексный шаблон
ухудшает производительность сенсоров, и этот путь не является перспективным
-- ведь производитель постоянно пытается превзойти и так довольно большую
максимальную пропускную способность сенсора.
Важным признаком качественных систем выявления атаки являются не
только и не столько то, какое количество трафика они способны
проконтролировать и проанализировать, а, прежде всего, точность обнаружения
и имеющийся инструментарий у администраторов для дополнительных
слежений и анализирования вручную. В этом случае просто и быстре получить
информации о другой протоколируемой деятельности по тому же самому
исходному или конечному адресу - это только самое начало работы.
Криптография.
Криптография используется для решения трех основных задач:
обеспечение конфиденциальности данных;
контроль целостности данных;
обеспечение подлинности авторства данных.
Первая задача решается с помощью симметричных алгоритмов
шифрования. Для решения второй и третьей задач требуется использование
асимметричных алгоритмов и электронной цифровой подписи (ЭЦП).
В симметричных алгоритмах для зашифрования и расшифрования
применяется один и тот же криптографический ключ. Для того чтобы и
отправитель, и получатель могли прочитать исходный текст ли другие данные,
не обязательно текстовые), обе стороны должны знать ключ алгоритма.
Асимметричные алгоритмы шифрования используют два математически
связанных ключа: открытый ключ и закрытый ключ. Для зашифрования
применяется открытый ключ, для расшифрования закрытый ключ. Открытый
ключ распространяется свободно. Закрытым ключом владеет только
Источник: https://baza.diplomsite.ru/previewfile/10334