Материал: Внедрение системы контроля и управления доступом (СКУД) в ООО "Мэул.ру Груп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
21
В базе данных хранятся данные об учетных записях пользователей. В
ряде случаев это не только общедоступные персональные данные субъекта и
используемая для аутентификации пользователя информация, по и платежные
данные клиента, имеющие большую ценность для злоумышленника. Завладев
ими, он фактически владеет денежными активами жертвы. В основном,
злоумышленники пытаются завладеть подобной информацией путем поиска и
использования уязвимостей сайта, взлома учетной записи администратора и
(или) выманивая непосредственно у владельца учетной записи информацию о
пей обманными путями (например, злоумышленник связывается с
потенциальной жертвой, представляется сотрудником компании,
обслуживающей данного клиента, и под выдуманным предлогом пытается
вынудить субъекта предоставить ему логии/пароль от своей учетной записи).
Еще довольно часты случаи, когда злоумышленники делают копию известного,
пользующегося довернем ресурса, и выдают се за оригинал, пользуясь
невнимательностью людей, которые добровольно отдают им свои
аутентификационные данные, ничего не подозревая. От
2. Доступность
Данные предприятия всегда должны быть доступны для сотрудников,
иначе клиенту невозможно будет осуществить платеж, как и любые другие
действия. Поэтому обеспечение стабильной доступности к своему ресурсу
является одним из главных аспектов защиты информации на сайте для
поставщика услуг. Так как сайт учреждения на стадии создания проходит
множество тестов и в конечной версии, представленной пользователям,
реализовано стабильное выполнение всех необходимых функций, в
подавляющем большинстве случаев угрозы доступности являются внешними.
Самый популярный способ нарушить доступ к сайту извне DDoS (Distributed
Denial of Service) атака. Она представляет из себя набор действий,
направленный на затруднение доступа к сервису санкционированными
пользователями или же вовсе на полное прекращение его работы. Суть DDoS
атаки заключается в непрерывной отправке большого количества запросов на
22
сайт-жертву с нескольких компьютеров, чья вычислительная мощность
добровольно предоставляется для проведения атаки заинтересованными
лицами, либо с помощью бот-сетей (botnet). Бот-сеть это совокупность
связанных между собой хостов (как правило, обычных ПК) с запущенным на
них ботом, выполняющим заданную злоумышленником определенную
последовательность действий. [14]
Такие компьютеры заражаются незаметно для его владельца путем
использования уязвимостей в защите ОС жертвы, массовой рассылки
электронных писем, содержащих в себе вредоносные файлы, перехода на
незащищенные и зараженные ресурсы. Основной же причиной появления
новых зараженных машин является небрежность пользователя в вопросах
работы с защитными антивирусами, которая вытекает из низкой
осведомленности жертв о возможных угрозах. Зараженные хосты в обиходе
принято называть "компьютеры-зомби". Атаки с помощью ботнета являются
излюбленным инструментом злоумышленников по всему миру благодаря
злоумышленника или помогающих, например, сменить адрес
заблокированному фишинговому(от англ, fishing ловля, выуживание) сайту.
С развитием децентрализованных P2P(pccr-to-pccr) сетей ботнет получил новый
виток популярности из-за высокой сложности закрытия сети ввиду отсутствия
центрального сервера, от функционирования которого зависит существование
всей сети. У всех зараженных используемых машин существует прямая связь
друг с другом, каждый хост может выступать и в роли клиента, и в роли
сервера, все участники ботнета имеют равные права. Такая сеть может
существовать и функционировать с любым оставшимся количеством
зараженных хостов в случае принятий мер по уничтожению сети ботов. Также,
работоспособность сети не имеет зависимости от способа соединения узлов
внутри сети. Децентрализованные бот-сети работают стабильнее своих клиент-
серверных предшественников, даже поимка владельца сети и прекращение его
деятельности не гарантирует прекращение деятельности ботнета, потому что
одна машина связана лишь с несколькими другими хостами (их называют
23
"соседними") и не хранит никакой информации о сети в целом, что даст
возможность злоумышленникам шантажировать владельцев ресурсов-жертв с
целью обогащения или удовлетворения другого его интереса взамен на
прекращение атаки. [16]
3. Целостность.
Для нормальной работы учреждения необходимо, чтобы информация
была достоверной, а для этого данные должны обладать свойством целостности
(равно как и остальными свойствами). Угрозы, описанные ранее, в
подавляющем большинстве направлены на получение прямой коммерческой
выгоды в результате успешного получения несанкционированного доступа к
защищаемой информации. В этом же случае злоумышленники совершают
атаки, искажающие целостность данных, в большинстве своем, рассчитывая на
снижение конкурентоспособности атакуемого учреждения, нарушая
взаимоотношения сотрудников с клиентами, так и с производителями и
поставщиками услуг путем получения несанкционированного доступа к
защищаемым данным и редактирования, к примеру, каталога товаров или
удаления ПДи пользователей из базы данных. Реализация подобных атак может
быть интересна работающим в той же сфере конкурентам, желающим выиграть
борьбу за потребителя.
Конечно, существуют и более сложные атаки на целостность защищаемой
информации, реализующие подмену контактных данных или ссылки, по
которой пользователь переходит па страницу оплаты после нажатия кнопки
"купить", переводя деньги совсем другому адресату злоумышленнику. Но
атаки, добивающиеся такого результата, должны быть направлены либо па
отдельного пользователя, у которого был заранее заражён компьютер вирусом,
меняющим код требуемой страницы при заходе на нес (зто очень маловероятно
и, по сути, не является атакой непосредственно па сайт), либо на базу данных
компании, предоставляющей хостинг, аренду своего сервера и возможность
зарегистрировать домен атакуемому учреждению, с целью получения
аутентификационных данных, необходимых для входа. Получив необходимые
24
права доступа, злоумышленник может изменить исходный код формы оплаты
па свой. Но защититься от такой атаки владелец сайта учреждения не может
никак. Проведение подобной атаки возможно, когда злоумышленник
перехватывает сообщения и клиента, и сервера, причем о его существовании
никто даже не подозревает. Это атака вида МТТМ (Man In The Middle), которая
нарушает сразу все основные свойства безопасности информации. Все
начинается с прослушивания канала связи, потому необходимо совершать
обмен данными, используя только защищенные протоколы. [8]
4. Не декларируемые возможности (НДВ)
Ранее я рассматривал возможности осуществления внешних угроз и их
возможные цели, но ни в коем случае нельзя забывать об угрозах внутренних.
Зачастую ответственные люди к ним относятся пренебрежительно,
оказывая слишком большое доверие подчиненному персоналу. Одной из самых
частых, по в тоже время неожиданных, внутренних угроз для учреждения
является НДВ.
Не декларированные (недокументированные) возможности
функциональные возможности ПО, не отраженные в документации или не
соответствующие данному описанию, использование которых может повлечь за
собой нарушение свойств безопасности информации.
Программные закладки — НДВ, преднамеренно внесенные в ПО.
Следует различать эти понятия, потому что НДВ вносятся в ПО, в
большинстве своем, на стадии тестирования или отладки оного для упрощения
работы (например, чит-коды в видео-играх являются НДВ, потому что
предназначены не для конечного пользователя, а для тестера ранней ("сырой")
версии продукта), а программная закладка будет являться, по возможности,
скрытым от персонала информационной системы кодом, предназначенным
нарушить целостность, конфиденциальность или доступность защищаемой
информации (например, обеспечение доступа в защищаемую АИС с
несанкционированных устройств). Очевидно, что вредоносный код,
внедренный в уже готовый и эксплуатируемый продукт, скорее всего будет
25
атакой извне. Но я хочу обратить внимание на то, что программная закладка,
внесенная в код лицом, имеющим санкционированный доступ к нему, несет за
собой намного более серьезные последствия, чем внешняя атака. Дело в том,
что если злоумышленником является сотрудник, имеющий какое либо
отношение к разработке ПО и, соответственно, допуск к работе с ним, то он
постарается выполнить несанкционированное воздействие еще на стадии
разработки. Такую закладку практически невозможно обнаружить до того, как
злоумышленник осуществит несанкционированное воздействие па
информацию, интересующую его. Во избежание этого необходимо разработать
грамотную политику безопасности предприятия и регулярно проводить аудит
ПО на предмет вредоносного кода.
В итоге основанием для проведения оценки является недостаточная
защищенность основных информационных активов предприятия, которая
анализируется специалистом, ответственным за информационную безопасность
предприятия. Методика, используемая в процессе анализа, производит оценку
классификацию уязвимостей по степени риска:
высокий уровень риска уязвимость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
средний уровень риска уязвимость позволяет атакующему получить
информацию, которая с высокой степенью вероятности позволит
получить доступ к узлу;
низкий уровень риска уязвимости, позволяющие злоумышленнику
осуществлять сбор критической информации о системе.
Результаты анализа сводятся в отдельную таблицу.
Таблица 3.
Результаты оценки уязвимости активов
Источник: https://baza.diplomsite.ru/previewfile/7443