Главная |  Обучение |  Проекты |  Статьи |  О Компании 

 

АНАЛИЗ ПРОБЛЕМ БЕЗОПАСНОСТИ В ОТРАСЛЕВЫХ СИСТЕМАХ ОБРАБОТКИ ИНФОРМАЦИИ, ИСПОЛЬЗУЮЩИХ ТЕРРИТОРИАЛЬНО – РАСПРЕДЕЛЕННЫЕ ВЫЧМСЛИТЕЛЬНЫЕ СЕТИ

В.Ю. Неплохов Фонд социального страхования РФ

В отраслевых распределенных системах обработки информации в качестве инфраструктуры обмена данными и построения вычислительной сети все шире используется Internet и создаваемые на ее основе интрасети - объединения локальных вычислительных сетей. Особенности, внутренне присущие Internet в силу ее сложившейся исторически архитектуры, порождают новые проблемы в области защиты и безопасности информации в процессе ее хранения, обработки и передачи по каналам связи:

  • открытая архитектура, использующая стандартизованные протоколы и процедуры, простота подключения пользователя;

  • отсутствие единого управляющего центра;

  • огромные информационные ресурсы, доступные в сети, в том числе информация и программы для преодоления систем безопасности компьютеров сети;

  • уязвимость используемых сетевых протоколов и др.

Методы атак в распределенных вычислительных сетях.

Классические атаки на парольную систему идентификации пользователя в системе.

Перебор паролей. Использование ПЭВМ в качестве терминалов для доступа в сеть позволяет производить перебор паролей при помощи специальных программ. Такие программы часто имеют словари часто используемых паролей и, несмотря на простоту метода весьма эффективны. Правильно выбранный пароль должен состоять из букв, цифр, символов и знаков пунктуации, и не должен быть связан со словами, которые могут быть найдены в словаре. Эффективность атак повышается в системах, где имеются заранее известные регистрационные имена, например, ROOT или SUPERVISOR. Попытки ввода неправильного пароля обычно фиксируются в журналах регистрации, но если нарушителю удастся подобрать пароль, он сможет отредактировать журналы для удаления следов подбора пароля.

Шифрация и сравнение. В системе UNIX файл с паролями часто доступен всем пользователям системы. Пароли в файле хранятся в зашифрованной форме. Программа подбора пароля шифрует предполагаемый пароль по тому же алгоритму и сравнивает с хранимым в файле шифрованным паролем, пока не будет соответствия. Метод особенно опасен тем, что попытки подбора не фиксируются в системных журналах.

Социальная инженерия. Нарушитель связывается с легальным пользователем системы и представляется системным администратором, представителем провайдера сетевых услуг и т.п. и интересуется работой системы, сбоями программ, и под благовидным предлогом узнает пароль пользователя или предлагает пользователю изменить пароль на новый. Метод особенно опасен для больших организаций со множеством филиалов.

Современные методы преодоления системы безопасности.

Перехват данных в Ethernet. В сети передачи данных Ethernet любой компьютер может перехватывать пакеты данных, передаваемые по сети. Метод особенно опасен в сетях на базе ПЭВМ, т.к. для перехвата достаточно иметь работоспособный сетевой адаптер, подключенный к сети, и такой перехват невозможно обнаружить с других станций сети.

Регистрация нажатий клавиш. Существует множество программ для перехвата клавиатурного ввода, как для хост-ЭВМ, так и для ПЭВМ. Такие программы применяются для отслеживания информации, передаваемой с хост-ЭВМ по FTP и Telnet, и могут использоваться нарушителями для получения доступа к системе.

Отслеживание X-Windows. Во многих UNIX-системах используется интерфейс X-Windows, позволяющий пользователю легко переключаться между несколькими программами. В силу своей природы, сервер X-Windows уязвим для перехвата информации, блокирования, выполнения нежелательных команд.

Модифицированные утилиты. Нарушитель может подменить системную утилиту, например, программу ввода пароля, на модифицированную, которая предоставляла бы ему неограниченный доступ к системе. Такие утилиты могут также скрывать наличие постороннего пользователя в системе.

Использование уязвимости протоколов. Сетевые протоколы используют пакеты данных строго определенных форматов. Неправильно сформированные пакеты должны игнорироваться сетью. Однако из-за встречающихся ошибок в программах маршрутизации неправильные пакеты могут замедлить работу маршрутизаторов, переполнить буфера пакетов, или даже вызвать аварийную перезагрузку системы. Использование нарушителем пакетов управления сетью (протокол ICMP) может вызвать перегрузку сети (например, при непрерывной отправке больших пакетов PING), создать неверный маршрут в сети (сообщение ICMP redirect), способствующий перехвату пакетов данных, или заблокировать узел сети (сообщение ICMP host unreachable).

Уязвимость системных утилит.

При неправильном использовании или конфигурировании даже стандартные утилиты могут представлять угрозу безопасности.

Telnet. Telnet представляетт опасность как средство “входа” в систему и мишень для парольных атак.

FTP. File Transfer protocol - средство передачи файлов по каналам связи - может представлять угрозу при неправильном конфигурировании. В частности, если пользователю, подключившемуся в анонимном режиме, доступен файл паролей, то он может им воспользоваться для подбора пароля. Если каталоги FTP доступны на запись, то нарушитель может подменить важные системные файлы, например, “.rhosts”, что может нарушить нормальную работу системы.

WWW. WWW-серверы могут представлять угрозу при неправильной конфигурации, в частности, при недостаточно строгой обработке параметров CGI и PERL и возникающих вследствие этого побочных эффектах, например, выполнение недопустимых команд в операционной системе сервера. Кроме того, если нарушитель может каким-либо образом поместить HTML-файл на сервер, то он может получить доступ к ресурсам сервера, указывая необходимые ему файлы в ссылках HREF языка HTML.

NFS. NFS - Network File System - позволяет совместно использовать файлы в территориально-распределенной сети. NFS позволяет пользователям использовать файлы центрального сервера, не требуя выполнения процедуры LOGON на этом сервере. Существуют программы для нелегального использования каталогов, доступных NFS.

R-команды. Т.н. R-команды rlogin. rsh и rcp используют два файла для управления доступом. Файл .rhosts содержит список узлов и пользователей, которые могут выполнять r-команды без какой-либо дальнейшей идентификации. При подмене или искажении файла система будет скомпрометирована.

Программа sendmail. Программа sendmail является одной из наиболее широко используемых в Internet, и одной из самых уязвимых. Нарушитель может воспользоваться ошибками в программе для выполнения необходимых ему действий, как это было в 1988 году с сетевым вирусом Worm.

Система NIS. NIS - network information system - использует разделяемые файлы со списками узлов, пользователей, паролей и других данных, которые должны быть доступны различным системам в сети. Файлы с паролями могут стать мишенью атак нарушителей, использующих слабые места конкретных реализаций NIS.

Защита хост-ЭВМ.

Использование брандмауэров. Брандмауэры - специализированные компоненты для повышения безопасности систем, подключенных к Internet. Обычно брандмауэры выполняют следующие функции:

    • фильтрация входящих TCP пакетов

    • перенаправление всей входящей почты на один хост-компьютер, а не на все компьютеры внутренней сети

    • блокирование подключений к портам заданного диапазона и др.

 

Улучшение парольной защиты. Правильный выбор паролей пользователей значительно повышает безопасность системы. Правильно выбранный пароль не должен:

    • быть именем

    • быть словом, которое можно найти в словаре, независимо от языка

    • быть короче 6 символов

    • быть как-либо связанным с именем пользователя или быть перестановкой его букв

    • быть словом с добавлением цифр или знаков препинания

Улучшение парольной защиты может достигаться использованием специальных организационных, аппаратных и программных средств:

  • использование однократных паролей делает бессмысленным перехват паролей на линии передачи и подбор пароля при помощи специальных программ

  • применение специальных устройств для хранения и ввода парольной информации - пластиковых карт, электронных ключей, смарт-карт и т.п.

  • для исключения передачи пароля в открытой форме по сети могут применяться специальные программы на ПЭВМ пользователя, выполняющие шифрование пароля перед отправкой.

 

Заключение.

Использование территориально-распределенных вычислительных сетей и Internet для построения отраслевых систем обработки информации требует рассмотрения специфических угроз безопасности, связанных со сложившейся архитектурой аппаратных и программных средств распределенных сетей и тщательного администрирования узлов сети для обеспечения необходимого уровня защиты информации.



[ Главная ] [ Обучение ] [ Проекты ] [ Статьи ] [ О компании ]


 
Copyright © 2005, SECURITY BUSINESS CONSULTING
Москва, ул. Профсоюзная, 65, Институт проблем управления РАН
тел. 232-35-11, факс 334-88-39

* Частичное и полное воспроизведение материалов сайта допускается только с письменного разрешения