С точки зрения удаленной атаки
чрезвычайно важно, как по отношению
друг к другу располагаются субъект
и объект атаки, то есть в одном
или в разных сегментах они
находятся. В случае внутрисегментной
атаки, как следует из названия, субъект
и объект атаки находятся в
одном сегменте. При межсегментной
атаке субъект и объект атаки
находятся в разных сегментах.
Данный классификационный признак
позволяет судить о так называемой
"степени удаленности" атаки.
Важно отметить, что межсегментная
удаленная атака представляет гораздо
большую опасность, чем внутрисегментная.
Это связано с тем, что в случае межсегментной
атаки объект её и непосредственно атакующий
могут находиться на расстоянии многих
тысяч километров друг от друга, что может
существенно воспрепятствовать мерам
по локализации субъекта атаки.
- По уровню модели
ISO/OSI, на котором осуществляется воздействие:
- физический;
- канальный;
- сетевой;
- транспортный;
- сеансовый;
- представительный;
- прикладной.
Тема 3.6. Типовые удаленные атаки и их характеристика
Как уже было показано ранее, распределенные
вычислительные сети проектируются
на основе одних и тех же принципов,
а, следовательно, имеют практически
одинаковые проблемы безопасности, причем,
в большинстве случаев, независимо
от используемых сетевых протоколов, топологии
и инфраструктуры вычислительной сети.
С учетом этого специалисты в
области информационной безопасности
используют понятие типовой удаленной
угрозы (атаки), характерной для любых
распределенных вычислительных сетей.
Введение этого понятия в совокупности
с описанием механизмов реализации
типовых удаленных угроз позволяет
выработать методику исследования безопасности
вычислительных сетей, заключающуюся
в последовательной умышленной реализации
всех типовых удаленных угроз
и наблюдению за поведением системы.
Типовая
удаленная атака – это удаленное информационное разрушающее
воздействие, программно осуществляемое
по каналам связи и характерное для любой
распределенной вычислительной сети (рис.3).
Рисунок 3-Классификация типовых
удаленных атак
3.6.2. Удаленная атака "анализ
сетевого трафика"
Основной особенностью распределенной
вычислительной сети является распределенность
ее объектов в пространстве и связь между
ними по физическим линиям связи. При этом
все управляющие сообщения и данные, пересылаемые
между объектами вычислительной сети,
передаются по сетевым соединениям в виде
пакетов обмена. Эта особенность привела
к появлению специфичного для распределенных
вычислительных сетей типового удаленного
воздействия, заключающегося в прослушивании
канала связи, называемого анализом
сетевого трафика.
Анализ сетевого трафика позволяет:
- изучить логику работы распределенной вычислительной сети, это достигается путем перехвата и анализа пакетов обмена на канальном уровне (знание логики работы сети позволяет на практике моделировать и осуществлять другие типовые удаленные атаки);
- перехватить поток данных, которыми обмениваются объекты сети, т. е. удаленная атака данного типа заключается в получении несанкционированного доступа к информации, которой обмениваются пользователи (примером перехваченной при помощи данной типовой удаленной атаки информации могут служить имя и пароль пользователя, пересылаемые в незашифрованном виде по сети).
По характеру воздействия анализ
сетевого трафика является пассивным
воздействием. Осуществление данной атаки
без обратной связи ведет к нарушению
конфиденциальности информации внутри
одного сегмента сети на канальном уровне
OSI. При этом начало осуществления атаки
безусловно по отношению к цели атаки.
3.6.3. Удаленная атака "подмена
доверенного объекта"
Одной из проблем безопасности распределенной
ВС является недостаточная идентификация
и аутентификация (определение подлинности)
удаленных друг от друга объектов.
Основная трудность заключается
в осуществлении однозначной
идентификации сообщений, передаваемых
между субъектами и объектами
взаимодействия. Обычно в вычислительных
сетях эта проблема решается использованием
виртуального канала, по которому объекты
обмениваются определенной информацией,
уникально идентифицирующей данный
канал. Для адресации сообщений в распределенных
вычислительных сетях используется сетевой
адрес, который уникален для каждого объекта
системы (на канальном уровне модели OSI
– это аппаратный адрес сетевого адаптера,
на сетевом уровне – адрес определяется
протоколом сетевого уровня (например,
IP-адрес). Сетевой адрес также может использоваться
для идентификации объектов сети. Однако
сетевой адрес достаточно просто подделывается
и поэтому использовать его в качестве
единственного средства идентификации
объектов недопустимо. В том случае, когда
в вычислительной сети использует нестойкие
алгоритмы идентификации удаленных объектов,
то оказывается возможной типовая удаленная
атака, заключающаяся в передаче по каналам
связи сообщений от имени произвольного
объекта или субъекта сети (т. е. подмена
объекта или субъекта сети).
Подмена доверенного объекта распределенной
вычислительной сети является активным
воздействием, совершаемым с целью нарушения
конфиденциальности и целостности
информации, по наступлению на атакуемом
объекте определенного события. Данная
удаленная атака может являться как внутрисегментной,
так и межсегментной, как с обратной связью,
так и без обратной связи с атакуемым
объектом и осуществляется на сетевом
и транспортном уровнях модели OSI.
3.6.4. Удаленная атака "ложный
объект"
Принципиальная возможность реализации
данного вида удаленной атаки
в вычислительных сетях также
обусловлена недостаточно надежной
идентификацией сетевых управляющих
устройств (например, маршрутизаторов).
Целью данной атаки является внедрение
в сеть ложного объекта путем
изменения маршрутизации пакетов,
передаваемых в сети. Внедрение ложного
объекта в распределенную сеть может
быть реализовано навязыванием ложного
маршрута, проходящего через ложный
объект.
Современные глобальные сети представляют
собой совокупность сегментов сети,
связанных между собой через
сетевые узлы. При этом маршрутом
называется последовательность узлов
сети, по которой данные передаются
от источника к приемнику. Каждый
маршрутизатор имеет специальную
таблицу, называемую таблицей маршрутизации,
в которой для каждого адресата указывается
оптимальный маршрут. Таблицы маршрутизации
существуют не только у маршрутизаторов,
но и у любых хостов (узлов) в глобальной
сети. Для обеспечения эффективной и оптимальной
маршрутизации в распределенных ВС применяются
специальные управляющие протоколы, позволяющие
маршрутизаторам обмениваться информацией
друг с другом (RIP (Routing Internet Protocol), OSPF (Open
Shortest Path First)), уведомлять хосты о новом
маршруте – ICMP (Internet Control Message Protocol), удаленно
управлять маршрутизаторами (SNMP (Simple Network
Management Protocol)). Эти протоколы позволяют
удаленно изменять маршрутизацию в сети
Интернет, то есть являются протоколами
управления сетью.
Реализация данной типовой удаленной
атаки заключается в несанкционированном
использовании протоколов управления
сетью для изменения исходных
таблиц маршрутизации. В результате
успешного изменения маршрута атакующий
получит полный контроль над потоком
информации, которой обмениваются объекты
сети, и атака перейдет во вторую
стадию, связанную с приемом, анализом
и передачей сообщений, получаемых
от дезинформированных объектов вычислительной
сети.
Данная типовая удаленная атака
может осуществляться как внутри
одного сегмента, так и межсегментно, как
с обратной связью, так и без обратной
связи с атакуемым объектом на транспортном
и прикладном уровне модели OSI.
Получив контроль над проходящим потоком
информации между объектами, ложный
объект вычислительной сети может применять
различные методы воздействия на
перехваченную информацию, например:
- селекция потока информации и сохранение ее на ложном объекте (нарушение конфиденциальности);
- модификация информации:
- модификация данных (нарушение целостности),
- модификация исполняемого кода и внедрение разрушающих программных средств – программных вирусов (нарушение доступности, целостности);
- подмена информации (нарушение целостности).
3.6.5. Удаленная атака "отказ
в обслуживании"
Одной из основных задач, возлагаемых
на сетевую операционную систему, функционирующую
на каждом из объектов распределенной
вычислительной сети, является обеспечение
надежного удаленного доступа с
любого объекта сети к данному
объекту. В общем случае в сети
каждый субъект системы должен иметь
возможность подключиться к любому
объекту сети и получить в соответствии
со своими правами удаленный доступ
к его ресурсам. Обычно в вычислительных
сетях возможность предоставления
удаленного доступа реализуется
следующим образом: на объекте в
сетевой операционной системе запускаются
на выполнение ряд программ-серверов
(например, FTP-сервер, WWW-сервер и т. п.),
предоставляющих удаленный доступ
к ресурсам данного объекта. Данные
программы-серверы входят в состав
телекоммуникационных служб предоставления
удаленного доступа. Задача сервера
состоит в том, чтобы постоянно
ожидать получения запроса на
подключение от удаленного объекта
и, получив такой запрос, передать
на запросивший объект ответ, в котором
либо разрешить подключение, либо нет.
По аналогичной схеме происходит
создание виртуального канала связи, по
которому обычно взаимодействуют объекты
сети. В этом случае непосредственно
операционная система обрабатывает
приходящие извне запросы на создание
виртуального канала и передает их
в соответствии с идентификатором
запроса (номер порта) прикладному
процессу, которым является соответствующий
сервер. В зависимости от различных
параметров объектов вычислительной сети,
основными из которых являются быстродействие
ЭВМ, объем оперативной памяти и
пропускная способность канала связи
– количество одновременно устанавливаемых
виртуальных подключений ограничено,
соответственно, ограничено и число
запросов, обрабатываемых в единицу времени.
С этой особенностью работы вычислительных
сетей связана типовая удаленная атака
"отказ в обслуживании". Реализация
этой угрозы возможна, если в вычислительной
сети не предусмотрено средств аутентификации
(проверки подлинности) адреса отправителя.
В такой вычислительной сети возможна
передача с одного объекта (атакующего)
на другой (атакуемый) бесконечного числа
анонимных запросов на подключение от
имени других объектов.
Результат применения этой удаленной
атаки – нарушение на атакованном
объекте работоспособности соответствующей
службы предоставления удаленного доступа,
то есть невозможность получения
удаленного доступа с других объектов
вычислительной сети – отказ в
обслуживании. Одна из разновидностей
этой типовой удаленной атаки
заключается в передаче с одного
адреса такого количества запросов на
атакуемый объект, какое позволяет
трафик. В этом случае, если в системе не
предусмотрены правила, ограничивающие
число принимаемых запросов с одного объекта
(адреса) в единицу времени, то результатом
этой атаки может являться как переполнение
очереди запросов и отказа одной из телекоммуникационных
служб, так и полная остановка компьютера
из-за невозможности системы заниматься
ничем другим, кроме обработки запросов.
И последней, третьей разновидностью атаки
"отказ в обслуживании" является
передача на атакуемый объект некорректного,
специально подобранного запроса. В этом
случае при наличии ошибок в удаленной
системе возможно зацикливание процедуры
обработки запроса, переполнение буфера
с последующим зависанием системы.
Типовая удаленная атака "отказ
в обслуживании" является активным
однонаправленным воздействием, осуществляемым
с целью нарушения работоспособности
системы на транспортном и прикладном
уровнях модели OSI (модель взаимодействия
открытых систем Open Systems Interconnection),
Этапы реализации
атак
Можно выделить следующие
этапы реализации атаки: предварительные
действия, или сбор информации, реализация
атаки и завершение атаки. Обычно
когда говорят об атаке, то подразумевают
именно второй этап, забывая о первом
и последнем. Сбор информации и завершение
атаки ("заметание следов") в
свою очередь также могут являться
атакой.
Основной этап - это сбор
информации. Именно эффективность работы
злоумышленника на данном этапе является
залогом "успешности" атаки. В
первую очередь выбирается цель атаки
и собирается информация о ней (тип
и версия операционной системы, открытые
порты и запущенные сетевые сервисы,
установленное системное и прикладное
программное обеспечение и его
конфигурация и т. д.). Затем идентифицируются
наиболее уязвимые места атакуемой
системы, воздействие на которые
приводит к нужному злоумышленнику
результату.
Реализация атаки
После всего вышеперечисленного
предпринимается попытка получить
доступ к атакуемому узлу, причем как
непосредственный (проникновение на
узел), так и опосредованный, например,
при реализации атаки типа "отказ
в обслуживании". Реализация атаки
в случае непосредственного доступа
также может быть разделена на
два этапа: проникновение и установление
контроля.