<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Информационная безопасность &#187; Локальные атаки</title>
	<atom:link href="http://www.microfinance.uz/category/lokalnye-ataki/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.microfinance.uz</link>
	<description>Бухгалтерский и налоговый учёт</description>
	<lastBuildDate>Thu, 26 Jan 2012 14:59:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Предварительные выводы</title>
		<link>http://www.microfinance.uz/predvaritelnye-vyvody/</link>
		<comments>http://www.microfinance.uz/predvaritelnye-vyvody/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:37:25 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Предварительные выводы]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/predvaritelnye-vyvody/</guid>
		<description><![CDATA[Перечисленные примеры атак не являются новыми — они давно известны. Приведены они здесь только для того, чтобы показать, какие разнообразные причины могут послужить уязвимостями для систем. Новые виды атак появляются постоянно. Поэтому повторим еще раз основные рекомендации по противодействию им: □ стройте защиту на противостоянии не конкретной атаке, а классу атак; □ установите защиту на [...]]]></description>
			<content:encoded><![CDATA[<p>Перечисленные примеры атак не являются новыми — они давно известны. Приведены они здесь только для того, чтобы показать, какие разнообразные причины могут послужить уязвимостями для систем. Новые виды атак появляются постоянно. Поэтому повторим еще раз основные рекомендации по противодействию им:<br />
□ стройте защиту на противостоянии не конкретной атаке, а классу атак;<span id="more-72"></span><br />
□ установите защиту на разных уровнях, так как новая атака, возможно, обойдет тот эшелон защиты, который был направлен против нее, но &#8220;споткнется&#8221; о другой эшелон соседнего класса (например, новый сверхвзломщик паролей, превосходящий имеющиеся заплаты и обновления системы, будет бесполезен, если сам файл паролей недоступен взломщику);<br />
□ будьте в курсе новых атак, о которых обычно информируют соответствующие организации, и своевременно устанавливайте обновления и заплатки на системы, выпускаемые производителем.<br />
Более серьезным материалом на тему формирования парольной политики может служить документ CSC-STD-002-85 &#8220;Password Management Guide&#8221; Министерства обороны США [DOD2], одна из книг так называемой Радужной серии (Rainbow series), куда входят знаменитые &#8220;Оранжевая&#8221; [DOD1] и &#8220;Красная&#8221; [NCSC1] книги. В документе рассмотрены такие вопросы, как ответственность специалиста по безопасности, ответственность пользователя, функциональность механизма аутентификации и защита паролей. Кроме того, там предложены алгоритмы генерации и шифрования паролей, определение длины пароля, вероятности его угадывания и пр.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/predvaritelnye-vyvody/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Утилиты локальных атак</title>
		<link>http://www.microfinance.uz/utility-lokalnyx-atak/</link>
		<comments>http://www.microfinance.uz/utility-lokalnyx-atak/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:36:52 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Утилиты локальных атак]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/utility-lokalnyx-atak/</guid>
		<description><![CDATA[Известная утилита, получения доступа к файловой системе Microsoft Windows NT — NTFS называется NTFSDOS. Думаем, что даже яростные противники Билла Гейтса согласятся, что с установленными соответствующими заплатами и исправлениями правильно сконфигурированная система Windows NT с корректно распределенными NTFS-правами и защищенным паролем администратора представляет из себя достаточно надежную систему. Но все это верно только до тех [...]]]></description>
			<content:encoded><![CDATA[<p>Известная утилита, получения доступа к файловой системе Microsoft Windows NT — NTFS называется NTFSDOS. Думаем, что даже яростные противники Билла Гейтса согласятся, что с установленными соответствующими заплатами и исправлениями правильно сконфигурированная система Windows NT с корректно распределенными NTFS-правами и защищенным паролем администратора представляет из себя достаточно надежную систему. Но все это верно только до тех пор, пока у злоумышленника нет возможности произвести загрузку с дискеты (в данном случае операционной системы DOS) и запустить пресловутый драйвер файловой системы ntfsdos.exe.<span id="more-71"></span> Другим вариантом может быть физическое похищение жесткого диска компьютера и перемещение его туда, где возможно произвести загрузку с другой операционной системы, также NT-подобной (где у злоумышленника уже есть соответствующие права) или другой операционной системы (аналог NTFSDOS существует и для Linux).<br />
Когда утилита запущена, она сканирует разделы жестких дисков, имеющихся на компьютере, и ищет NTFS-драйвер. Найдя его, утилита делает раздел NTFS доступным операционной системе DOS как логический диск, игнорируя при этом права доступа, которые были определены в файловой системе NTFS. Свободно распространяемая версия делает раздел NTFS доступным только для чтения, однако коммерческие версии и аналоги позволяют иметь полный доступ к файлам NTFS. Дополнительные ограничения свободных версий могут быть на размер диска (до 4 Мбайт), поддержку чередования дисков, отображения времени создания/модификации файлов и др.<br />
Другая программа GetAdmin.exe, использующая уязвимость операционной системы Windows NT, позволяет добавлять пользователя (если только он не работает под учетной записью guest) в группу локальных администраторов. Реализация атаки стала возможна, так как функция NtopenProcess (Получить доступ к процессу) не производила проверку соответствующих привилегий после изменения одного из флагов (NtGlobalFlag). При этом процесс winiogon с учетной записью System мог добавлять или удалять пользователя из группы администраторов. Используя эту программу, став локальным администратором, далее пользователь может производить любую перенастройку системы под свои интересы.<br />
Программа взлома паролей Windows NT — LOphtcrack — использовала при атаке необходимость обратной совместимости различных версий аутенти-фикационных протоколов. Взлом стал возможным из-за того, что более старая версия протокола LANManager использовала откровенно уязвимый алгоритм шифрования (если быть более точным — хэширования) паролей. Таким образом, злоумышленникам не было необходимости работать с более сильным механизмом защиты NT — они использовали более слабый вариант, оставленный для поддержки аутентификации старых версий. Пароли LANManager не производят различия между регистрами (строчная и заглавная буква рассматривается как одна и та же), что существенно сокращает количество вариантов паролей. Кроме того, стандартный пароль NT длиной в 14 символов LANManager разбивает на два по 7. А это при наличии возможности проверять хэш половинок пароля независимо (именно так и происходит на самом деле) позволяет злоумышленнику перебирать 677+677(=243), а не 6714(=284) вариантов пароля.<br />
Чтобы раскрыть пароли, на первом шаге программа использует хэш LANManager. LOphtCrack обрабатывает список слов, используя при этом тот же алгоритм, что и LANManager, и сравнивает полученное значение с оригиналом из базы данных паролей SAM (Security Accounts Manager). Если устанавливается соответствие, то пароль раскрыт. Если программа доходит до конца словаря, то она начинает просмотр словаря заново, добавляя понемногу символов в начало и конец каждого словарного слова, и т. д. Вычислив значение хэша LANManager, LOphtCrack получает пароль без различия регистра. Теперь программа хэширует все варианты написания пароля (с буквами в разных регистрах) и сравнивает хэш-значения с исходными хэш-значениями для NT.<br />
Специальная утилита из пакета NT4-SP3 syskey обеспечивает дополнительную защиту, шифруя хэш-значения паролей из SAM. Однако поскольку в базе продолжают присутствовать и пароли для LANManager, программа может перенести акцент атаки на перехват пакетов с паролями, предназначенными для LANManager.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/utility-lokalnyx-atak/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пример комплексной локальной атаки</title>
		<link>http://www.microfinance.uz/primer-kompleksnoj-lokalnoj-ataki/</link>
		<comments>http://www.microfinance.uz/primer-kompleksnoj-lokalnoj-ataki/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:36:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Пример комплексной локальной атаки]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/primer-kompleksnoj-lokalnoj-ataki/</guid>
		<description><![CDATA[Для тех, кто хочет ознакомиться с описанными атаками подробнее, расскажем о примере, в котором использовалось около семи локальных атак. Одним из известных опубликованных случаев применения социальной инженерии является рассказ Иры Винклер, директора по технологиям Национальной ассоциации компьютерной безопасности, о ее участии в тестовом проникновении в компанию с условным названием Zed Technologies. Данный случай интересен не [...]]]></description>
			<content:encoded><![CDATA[<p>Для тех, кто хочет ознакомиться с описанными атаками подробнее, расскажем о примере, в котором использовалось около семи локальных атак.<br />
Одним из известных опубликованных случаев применения социальной инженерии является рассказ Иры Винклер, директора по технологиям Национальной ассоциации компьютерной безопасности, о ее участии в тестовом проникновении в компанию с условным названием Zed Technologies. Данный случай интересен не столько сам по себе, сколько тем, что в нем описан целый спектр методов, которые может применить злоумышленник с целью овладения конфиденциальной информацией.<span id="more-70"></span> Для реализации своего плана Ира использовала пять видов атак: анализ открытых источников, выдача себя за другого сотрудника, использование авторизованного доступа для злоупотреблений, хакерские действия на информационные системы из локальной сети организации и из внешнего информационного пространства. Мы рассмотрим лишь те, которые относятся к социальной инженерии. Из архивов новостей она выяснила наиболее перспективные направления исследований в компании, финансовые затраты на проекты компании и объем потенциальных продаж. Узнала имя руководителя исследовательской группы, работающей над проектом, и получила краткую информацию о выпускаемых компанией продуктах и сотрудниках, участвовавших в их разработке. Из других открытых источников она установила имена руководителей подразделений компании, финансовое состояние компании и разнообразную общую информацию о компании и ее политике, организации работы сотрудников.. Поиск в интернет-конференциях названия компании выявил имена ряда служащих компании. Письма служащих в группы новостей компьютерной тематики рассказали ей об оборудовании и программных средах, использующихся в компании. Письма в нетехнические группы помогли выявить области интересов служащих, посылавших этисо-общения. Газета, выпускаемая компанией, описывала шесть главных проектов и приводила имена большого числа сотрудников, работающих над этими проектами.<br />
Далее, Ира оформилась на работу в Zed Technologies как временный специалист по контракту. Она не указывает, как это было сделано, но по ее дальнейшему рассказу, она могла поступить туда даже уборщицей. Перед прибытием на рабочее место она менее чем за день, используя реальную бизнес-карту как образец, сделала в местном магазине бизнес-карту, которая выглядела точно так же, как сделанная в Zed Technologies. В ней было указано имя Иры и должность — администратор информационной безопасности.<br />
На работе, встретившись с одним из известных ключевых работников, она заявила, что недавно ее приняли на работу администратором по информационной безопасности, дала ему свою бизнес-карту и сказала, что ей поставлена задача защитить информацию компании. Ира попросила его детально описать, какая информация является критической и какие люди имеют к ней доступ, спросила, есть ли источник, из которого можно взять полную информацию о технологии производства. В ответ он показал копии заметок с рабочих совещаний группы и список рассылки, члены которой получают эти заметки. По просьбе Иры он не только дал ей копии всех заметок из книги, но даже добавил Иру в список рассылки.<br />
В беседе с другим работником они обсудили сделанные его отделом документы, и Ира узнала о типах документов, местах хранения файлов в сети, группе ответственных за архивацию файлов и имя человека, ответственного за их хранение. Этот сотрудник даже упомянул один документ, содержащий спецификацию технологии продукта. В записках рассылки Ира обнаружила сообщение, в котором указывалось местоположение черновиков документов, переданных правительству. В следующем предложении автор сообщения давал пароль для доступа к этому документу, в той же директории находились аналогичные документы о двух других приоритетных проектах компании. Ира использовала несколько типовых комбинаций в качестве пароля и одна из них оказалась правильной, она получила доступ к файлам. Как оказалось, каждый коммерческий менеджер отвечает за несколько проектов, поэтому файлы одного из менеджеров, содержали информацию о большом числе проектов.<br />
Затем Ира узнала о том, что Zed Technologies использует смарт-карты для аутентификации доступа из внешнего информационного пространства. Она получила копию формы, используемой для заявки на получение смарт-карты, подделала подпись администратора информационной безопасности на ней и передала секретарю на утверждение.<br />
Далее Ира попыталась задержаться на работе допоздна. Несколько уборщиков ходили по зданию, когда она начала искать незапертые шкафы, комнаты и ящики на столах и осматривать компьютеры, которые не были защищены с помощью устройств блокировки рабочих станций, требуемых согласно руководящим документам компании. Было невозможно избежать встреч с уборщиками, поэтому она не скрывала своего присутствия.<br />
Она обнаружила два компьютера, оставленных без блокировки консоли. Два монитора были выключены, она просто включила один и обнаружила, что сотрудник все еще работает в программе электронной почты. При этом он сохранял старые письма. Просмотрев их, Ира нашла сообщение, содержащее основной график разработки, один из самых критических документов компании.<br />
В своей работе Ира использовала ряд дополнительных технических средств типа автоматических анализаторов уязвимостей, таким образом она смогла похитить практически всю наиболее важную конфиденциальную информацию компании. По ее оценке причина этого в том, что компания сосредоточилась на защите от внешних атак. Как только атакующий получал статус сотрудника организации, меры защиты становились бесполезными, и информация подвергалась риску.<br />
При этом следует учесть, что предварительно с ней было согласовано, что она не будет наносить вреда компании и сотрудникам. Если предположить, что в арсенале злоумышленника будут такие средства, как активное вмешательство в работу оборудования компании, установка подслушивающих устройств, запугивание, шантаж или физическое воздействие на сотрудников, то результат может быть достигнут даже при более серьезном подходе к безопасности для внутренних работников.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/primer-kompleksnoj-lokalnoj-ataki/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Постороннее программное обеспечение</title>
		<link>http://www.microfinance.uz/postoronnee-programmnoe-obespechenie/</link>
		<comments>http://www.microfinance.uz/postoronnee-programmnoe-obespechenie/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:35:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Постороннее программное обеспечение]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/postoronnee-programmnoe-obespechenie/</guid>
		<description><![CDATA[Более распространенный вариант, когда пользователь устанавливает на своем компьютере постороннее программное обеспечение. Он может сознательно устанавливать программное обеспечение, которое предназначено для исследования или взлома систем, либо неосознанно установить зловредную программу, результат может быть одинаково угрожающим. В этой ситуации: □ пользователь должен быть предупрежден о запрете установки стороннего программного обеспечения; □ служба информационной безопасности должна принимать [...]]]></description>
			<content:encoded><![CDATA[<p>Более распространенный вариант, когда пользователь устанавливает на своем компьютере постороннее программное обеспечение. Он может сознательно устанавливать программное обеспечение, которое предназначено для исследования или взлома систем, либо неосознанно установить зловредную программу, результат может быть одинаково угрожающим. В этой ситуации:<br />
□ пользователь должен быть предупрежден о запрете установки стороннего программного обеспечения;<span id="more-69"></span><br />
□ служба информационной безопасности должна принимать меры к обнаружению и устранению таких программ.<br />
Зловредные программы, устанавливаемые пользователем по незнанию, представляют собой скорее вариант удаленной атаки, так как пользователь компьютера не является ни автором, ни пользователем этой программы. В данном случае больший интерес представляют программы, устанавливаемые пользователем сознательно, чтобы использовать их в своих интересах.<br />
Собственно, в зависимости от строгости порядков на предприятии, любую постороннюю программу — компьютерную игру, программу, обучающую иностранному языку, энциклопедию — можно считать зловредной. Во-первых, все они отвлекают пользователя в его рабочее время, за которое ему платит работодатель. Во-вторых, они расходуют ресурсы (место на диске, процессорное время и т. п.) системы, предоставленной пользователю для выполнения рабочих обязанностей.<br />
Однако рассмотрим непосредственно так называемые &#8220;хакерские&#8221; программы. К ним следует отнести программы, предназначенные для повышения привилегий пользователя в данной локальной системе; анализаторы сетевой активности — снифферы; локальные взломщики паролей и других защищенных ресурсов (шифрованных документов, таблиц, архивов); дизассемблеры и отладчики; конструкторы и генераторы вирусов и сетевых пакетов; генераторы номеров кредитных карт и др.<br />
Перечислим известные возможности таких программ как примеры существующих атак.<br />
□ Программа повышения прав пользователя зависит от конкретной операционной системы и ее настроек. Позволяет пользователю с минимальными правами получить доступ к системным ресурсам с более высокими привилегиями, вплоть до привилегий администратора системы.<br />
□ Cuudxpep (англ. sniffer) — программа, перехватывающая пакеты, поступающие к данной станции, в том числе и те, которые станция при нормальной работе должна проигнорировать. Если сеть предприятия организована по принципу множественного доступа (то есть пакеты получают все станции, но обрабатывают только те, для кого они предназначены), то сниффер может накопить существенную информацию, так как до него могут дойти, например, авторизационные пакеты с паролями.<br />
□ Программы подбора паролей могут быть использованы пользователем на многопользовательских рабочих станциях с целью попытаться в фоновом режиме подобрать (например, по словарю) пароль другого пользователя этой же системы.<br />
□ Взломщики шифров — программы, использующие различные криптоана-литические методы и известные уязвимости в криптографических алгоритмах для приведения данных в незашифрованное состояние без использования ключа дешифрования. Если в качестве шифрованного файла для программы был использован, например, файл паролей локальных пользователей (в том числе администратора), то при успешной работе программы будут получены соответствующие пароли.<br />
□ Дизассемблеры (англ. disassembler) и отладчики (англ. debugger) позволяют провести анализ и пошаговое выполнение программного обеспечения (например, операционной системы или приложения) с тем, чтобы понять его внутреннюю логику и уязвимости или вызвать в его работе сбой с предсказуемым результатом, либо изменить ход работы программы в свою пользу.<br />
□ Атаки на переполнение буфера — когда поступающие в программу данные вызывают сбой либо проблемы с выдачей программой информации, которая должна быть скрыта, либо с выполнением ряда действий иначе, чем это было запланировано разработчиком программы.<br />
□ Конструкторы и генераторы вирусов позволяют соответственно создать программное обеспечение, которое в дальнейшем можно использовать для нанесения ущерба информационным системам.<br />
□ Конструкторы и генераторы сетевых пакетов позволяют создавать пакеты, отличные от создаваемых уполномоченной системой, например, с измененным адресом отправителя или некорректным размером. Применение таких программ может привести к сбоям информационных систем или ошибочным аутентификациям, если аутентификация производится по адресу отправителя.<br />
□ Генераторы номеров кредитных карт не являются угрозами локальной системе, они позволяют ввести в заблуждение удаленные системы, предоставляющие платные ресурсы путем предъявления к оплате несуществующих или чужих карт. Тем не менее предприятие, чей работник использует такой трюк, может понести ущерб в ходе проведения расследования атакованной стороной.<br />
Кроме перечисленных программ, пользователь может использовать программу автоматизированного поиска уязвимостей системы. Хотя чаще всего такие программы характерны для использования при удаленных атаках, тем не менее они могут быть использованы для анализа локальной системы. Подробнее они будут рассмотрены в главе 23.<br />
Как следует из списка, сфера действий этих программ различна, поэтому вместо того, чтобы бороться со всеми возможными атаками от этих программ, проще заранее кардинально решить вопрос с запретом установки таких программ. Рекомендации в этом случае могут быть следующими.<br />
□ Пресечение источников проникновения постороннего программного обеспечения: блокировка внешних носителей, фильтрация входящего информационного траффика.<br />
□ Разграничение прав пользователей в системе таким образом, чтобы они не могли устанавливать программное обеспечение самостоятельно.<br />
□ Инвентаризация программного обеспечения, установленного у пользователей — регулярная автоматизированная проверка или выборочная инспекция.<br />
□ Подготовка соответствующих нормативов по правилам работы и ознакомление с ними пользователей.<br />
Возможно, в ближайшее время или в далеком будущем появятся другие атаки. Необходимо быть постоянно осведомленным о таких возможностях, т. е. регулярно изучать соответствующие информационные ресурсы (специализированные книги, сайты в Интернете, подписка на рассылку и т. п.). Информацию о новых появившихся атаках следует обязательно анализировать применительно к собственной сети, при этом нельзя забывать о том, что потенциально исполнителем атаки может быть и сотрудник своего предприятия. При соблюдении этих мер служба информационной безопасности будет готова адекватно воздействовать в подобных ситуациях.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/postoronnee-programmnoe-obespechenie/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пароли</title>
		<link>http://www.microfinance.uz/paroli/</link>
		<comments>http://www.microfinance.uz/paroli/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:34:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Пароли]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/paroli/</guid>
		<description><![CDATA[Это наиболее распространенный в данное время способ аутентификации, когда система приглашает пользователя-человека ввести известную только данному пользователю (и системе) последовательность символов. Возможные атаки в данном случае основываются на уязвимости: □ способа доставки пароля от пользователя к системе; □ способа хранения пароля в системе; □ системной политики работы с паролем; □ самого пароля вследствие его некорректного [...]]]></description>
			<content:encoded><![CDATA[<p>Это наиболее распространенный в данное время способ аутентификации, когда система приглашает пользователя-человека ввести известную только данному пользователю (и системе) последовательность символов. Возможные атаки в данном случае основываются на уязвимости:<br />
□ способа доставки пароля от пользователя к системе;<span id="more-68"></span><br />
□ способа хранения пароля в системе;<br />
□ системной политики работы с паролем;<br />
□ самого пароля вследствие его некорректного выбора пользователем.<br />
Способы доставки пароля от пользователя до аутентифицирующей системы определяются протоколами доставки, которые будут рассмотрены в главах 20 и 22. На первый взгляд в разговоре о локальных атаках не имеет смысла говорить о способах доставки пароля до системы, однако на самом деле это зависит от способа аутентификации пользователя в системе. Если аутентификация пользователя происходит на той же системе, с консоли которой он работает, то, действительно, в данном случае рассмотрение способов доставки можно опустить. Если же перед работой на локальной станции пользователь должен быть аутентифицирован на отдельном сервере, то процесс доставки пароля до сервера необходимо также учитывать.<br />
Единственное, что можно добавить к рекомендациям по усилению безопасности способа доставки паролей — это своевременно отслеживать появления обновлений и заплаток. Так, после снятия в начале 2000 года правительством США ограничений на экспорт сильных криптографических средств, стало возможным использовать протокол безопасности SSL с ключом длиной 128 бит вместо 40-битного, который был до этого. Снятие такого ограничения, возможно, означает, что соответствующие органы в США теперь обладают ресурсами, позволяющими взламывать 128-битные ключи в этой криптосистеме, но тем не менее при прочих равных условиях лучше использовать более сильные ключи.<br />
Способы хранения паролей в системе зависят от самой системы и обычно не могут быть изменены, например, усилены с точки зрения безопасности. Тем не менее в ряде случаев, например, для Unix-подобных операционных систем, возможны дополнительные мероприятия по усилению защиты файла паролей (изменение прав доступа, shadowing). Для других систем, например, Windows NT, сам способ хранения паролей не может быть усилен на месте использования (только производителем с помощью соответствующих заплат). Однако необходимо учитывать дополнительные уязвимости, связанные с файлом паролей, такие как возможность его сохранения в альтернативном месте на случай аварийного восстановления. Например, если альтернативное место хранения не обеспечивает необходимого уровня защиты, файл паролей может быть скопирован злоумышленником и далее подвергнут обработке на предмет извлечения паролей пользователей.<br />
В любом случае необходимо ознакомится с документацией системы, посвященной вопросам хранения паролей, а также обязательно изучить накопленный опыт по вопросам несанкционированного извлечения паролей в данной системе.<br />
Уязвимость системной политики паролей зависит от настройки, установленной администратором. Если политика безопасности допускает неограниченное число попыток ввода некорректного пароля без блокировки имени регистрации, если нет задержки между попытками ввода, если возможен пароль размером менее 8—10 символов или вообще пустой пароль, то пароль пользователя не истекает никогда, не поддерживается история паролей — все это несомненные возможности для злоумышленника. Для снижения вероятности реализации такой атаки необходимо установить блокировку счета пользователя (хотя бы временную) после 3—5 ошибок при вводе пароля либо после ввода неверного пароля установить запаздывание 5—7 секунд; запретить вводить пароли маленького размера, установить приемлемое для пользователей время истечения пароля (в среднем 1 месяц), поддерживать историю паролей — т. е. запрещать пользователю использовать свои старые пароли. Продвинутые системы могут производить анализ паролей пользователей при вводе и отбраковывать простые, легко разгадываемые пароли.<br />
Если система ведет регистрационный журнал ввода паролей пользователями, можно использовать дополнительные возможности — расследовать часто повторяющиеся случаи ввода неверного пароля пользователем, блокировать счет, если пользователь не входил в систему более 2 недель — месяца и пр.<br />
Отдельный вопрос, который должен быть рассмотрен в данном разделе, это имитация системного приглашения к вводу пароля со стороны посторонней программы (программной закладки). Идея такой атаки состоит в том, чтобы перехватить запрос пользователя на доступ к системе. В момент начала процесса авторизации запускается альтернативная программа, созданная злоумышленником. В тот момент, когда пользователь думает, что вводит пароль в соответствующее окно запроса системы, информация на самом деле передается в окно программной закладки. После этого альтернативная программа либо выдает сообщение об ошибке пароля и передает управление настоящей системе, либо, если позволяют технические возможности, прозрачно для пользователя эмулирует ввод пароля в адрес настоящей системы. Если в системе не предусмотрены дополнительные защитные механизмы (генерирование прерывания комбинацией клавиш &lt;Ctrl&gt;+&lt;Alt&gt;+&lt;Del&gt; в Windows NT), то защита от таких атак — обучение пользователей, которые должны внимательно следить за поведением системы при вводе пароля. Изменение надписи приглашения к вводу, цвета заставки, отклонение от обычной последовательности действий или реакций — все это должно вызывать подозрение.<br />
Атака на слабость паролей — это уже притча во языцех. Известно, что примитивно выбранный пароль можно разгадать даже без использования технических средств, более сложные — с использованием известных программ-взломщиков паролей.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/paroli/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Токены</title>
		<link>http://www.microfinance.uz/tokeny/</link>
		<comments>http://www.microfinance.uz/tokeny/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:33:10 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Токены]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/tokeny/</guid>
		<description><![CDATA[Токен (англ. token) — это устройство, хранящее некий уникальный параметр, на основе которого выдается корректный ответ на запрос системы об аутентификации. Различают следующие варианты использования токена. □ На запрос системы токен предъявляет ей хранимое секретное значение. Это не самый надежный случай, так как, перехватив это значение один раз, злоумышленник может имитировать ответ токена. □ Токен [...]]]></description>
			<content:encoded><![CDATA[<p>Токен (англ. token) — это устройство, хранящее некий уникальный параметр, на основе которого выдается корректный ответ на запрос системы об аутентификации.<br />
Различают следующие варианты использования токена.<br />
□ На запрос системы токен предъявляет ей хранимое секретное значение. Это не самый надежный случай, так как, перехватив это значение один раз, злоумышленник может имитировать ответ токена.<span id="more-67"></span><br />
□ Токен и система имеют общую, синхронизированную систему генерации одноразовых паролей. На запрос системы токен выдает пароль, действительный для данного промежутка времени. Синхронизированная система генерирует в это время свой вариант пароля, который и сравнивает с полученным.<br />
□ Токен зарегистрирован в системе, и система знает его секретное значение (либо открытый ключ для варианта асимметричной криптографии — более подробно об этом рассказывается в главе 18). Получив в запросе некую случайную величину, сгенерированную системой для данного сеанса аутентификации, токен преобразует ее, используя свой секретный параметр. Таким образом, с одной стороны, информация, предоставляемая для аутентификации (как запрос, так и ответ), каждый раз различна и ее перехват ничего не дает злоумышленнику. С другой стороны, система, зная случайное значение и секретный параметр токена, генерирует свой вариант ожидаемого ответа токена и на основе этого сравнения принимает решение об авторизации. По сравнению с предыдущим методом данный алгоритм стоек к рассинхронизации системы и токена. При случайных или умышленных попытках некорректной авторизации либо даже простейшем сбое питания в методе с синхронной системой счетчики одноразовых паролей могут рассинхронизироваться. Это потребует вмешательства в работу системы специалистов с дополнительными полномочиями.<br />
Варианты применения токена совместно с паролем или ПИНом пользователя следующие:<br />
□ ПИН служит паролем доступа к самому токену: без введения ПИН токен не действует;<br />
□ токен генерирует аутентификационный ответ на основе своего секретного параметра и ПИН пользователя, т. е. корректность и секретного параметра и ПИНа анализируются системой.<br />
□ ПИН пользователя совместно с параметром токена и случайной величиной системы, или с синхронизированным параметром служат основой для выработки одноразового пароля, который затем сообщается пользователю. Пользователь далее работает с этим паролем, как с обычным, но только в ограниченный промежуток времени.<br />
Надежность подобных систем зависит от реализации работы токена и системы. Например, если между системой и устройством считывания данных,<br />
подготовленных токеном, может размещаться средство перехвата информации, и при этом срок жизни пароля из ответа токена достаточно долгий, то, естественно, он может быть использован злоумышленником.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/tokeny/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Биометрические средства аутентификации</title>
		<link>http://www.microfinance.uz/biometricheskie-sredstva-autentifikacii/</link>
		<comments>http://www.microfinance.uz/biometricheskie-sredstva-autentifikacii/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:32:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Биометрические средства аутентификации]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/biometricheskie-sredstva-autentifikacii/</guid>
		<description><![CDATA[Говоря об этом классе средств, необходимо учитывать их точность работы и анализировать в комплексе со следующими характеристиками. □ Уровень ошибочного отказа — процент случаев, когда корректный предъявленный аутентификатор отвергнут из-за особенностей процесса обработки. □ Уровень ошибочного подтверждения — процент случаев, когда некорректно предъявленный аутентификатор принят из-за особенностей процесса обработки. □ Скорость обработки аутентификатора — анализ [...]]]></description>
			<content:encoded><![CDATA[<p>Говоря об этом классе средств, необходимо учитывать их точность работы и анализировать в комплексе со следующими характеристиками.<br />
□ Уровень ошибочного отказа — процент случаев, когда корректный предъявленный аутентификатор отвергнут из-за особенностей процесса обработки.<br />
□ Уровень ошибочного подтверждения — процент случаев, когда некорректно предъявленный аутентификатор принят из-за особенностей процесса обработки.<br />
□ Скорость обработки аутентификатора — анализ считанного изображения может занять долгое время на низкоскоростной технике.<span id="more-66"></span><br />
□ Устойчивость к подмене. Из видеофильмов (надеемся, никому из читателей не пришлось столкнуться с этим на практике) известны случаи с отрезанием пальцев и других частей тела авторизованных пользователей злоумышленниками для предъявления их аутентифицирующим устройствам. Кроме того, для отпечатка пальца, например, может быть создана резиновая копия.<br />
□ Требования к хранению данных — хранение аутентификационных данных в виде многопараметрического вектора или подробного изображения может потребовать значительных ресурсов.<br />
□ Прочие условия. Использование многими пользователями одного устройства с прикосновением к нему может быть неприемлемо для людей с иными культурными традициями или с физиологическими/психическими отклонениями.<br />
Наиболее известными методами биометрической аутентификации являются: отпечаток пальца или ладони, геометрия ладони (длина, ширина, вес), параметры голоса, анализ сетчатки или радужной оболочки глаза, динамика подписи, геометрия и рисунок теплового излучения лица.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/biometricheskie-sredstva-autentifikacii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Атаки на средства аутентификации</title>
		<link>http://www.microfinance.uz/ataki-na-sredstva-autentifikacii/</link>
		<comments>http://www.microfinance.uz/ataki-na-sredstva-autentifikacii/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:31:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Атаки на средства аутентификации]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/ataki-na-sredstva-autentifikacii/</guid>
		<description><![CDATA[Управление передано операционной системе. Своевременным требованием к возможности продолжения пользователем работы является его идентификация и аутентификация (то есть сотрудник должен представиться системе и подтвердить, что действительно тот, кем представился). Обычно не бывает идентификации без аутентификации, поэтому далее будем говорить только о последней процедуре. Ряд вариантов аутентификации может быть отнесен на более ранний этап загрузки компьютера, [...]]]></description>
			<content:encoded><![CDATA[<p>Управление передано операционной системе. Своевременным требованием к возможности продолжения пользователем работы является его идентификация и аутентификация (то есть сотрудник должен представиться системе и подтвердить, что действительно тот, кем представился). Обычно не бывает идентификации без аутентификации, поэтому далее будем говорить только о последней процедуре. Ряд вариантов аутентификации может быть отнесен на более ранний этап загрузки компьютера, до активации операционной системы. В разделе они приведены для единообразия классификации.<span id="more-65"></span><br />
Обычно аутентификация основывается на одном из следующих параметров или их комбинации:<br />
□ что-то, что пользователь знает (пароль);<br />
□ что-то, что пользователь имеет (токен);<br />
□ что-то, чем пользователь является (биометрические параметры).<br />
Самым распространенным является в настоящее время первый вариант, достаточно надежным считается комбинация первого со вторым (предъявление токена и ввод пароля), возможно, с развитием технологий в конечном итоге использоваться будет третий, как наиболее удобный для пользователя.<br />
Рассмотрим их от более сложного и менее распространенного к более простому и чаще используемому.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/ataki-na-sredstva-autentifikacii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Получение доступа на этапе загрузки ОС</title>
		<link>http://www.microfinance.uz/poluchenie-dostupa-na-etape-zagruzki-os/</link>
		<comments>http://www.microfinance.uz/poluchenie-dostupa-na-etape-zagruzki-os/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:31:22 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Получение доступа на этапе загрузки ОС]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/poluchenie-dostupa-na-etape-zagruzki-os/</guid>
		<description><![CDATA[При нормально функционирующем аппаратном обеспечении в процессе загрузки компьютера наступает момент, когда firmware передает управление компьютером операционной системе. Однако при соответствующей настройке последовательности загрузки на многих ЭВМ возможна передача первоначального обращения не к стационарному (жесткий диск, сетевая плата), а к внешнему носителю (дискете, CD-ROM диску). Если в этот момент за рабочим местом пользователя находится злоумышленник, [...]]]></description>
			<content:encoded><![CDATA[<p>При нормально функционирующем аппаратном обеспечении в процессе загрузки компьютера наступает момент, когда firmware передает управление компьютером операционной системе. Однако при соответствующей настройке последовательности загрузки на многих ЭВМ возможна передача первоначального обращения не к стационарному (жесткий диск, сетевая плата), а к внешнему носителю (дискете, CD-ROM диску).<span id="more-64"></span> Если в этот момент за рабочим местом пользователя находится злоумышленник, он может инициировать загрузку с внешнего носителя операционной системы, в которой он обладает правами, достаточными для того, чтобы получить доступ к информации (в том числе и системной) на жестком диске компьютера пользователя. Проведя необходимые изменения (например, заменив или скорректировав базу данных по счетам пользователей данного компьютера или установив программную закладку — троянскую программу), он сможет при следующей загрузке компьютера иметь полные права на данной рабочей станции (или сервере, если он находился за консолью сервера).<br />
Таким образом, службе безопасности следует рассмотреть вопрос о целесообразности использования возможности загрузки операционной системы с внешнего носителя и, при отрицательном решении, изменить конфигурацию компьютера соответствующим образом.<br />
Вообще говоря, вопрос об использовании устройств считывания информации с внешних носителей (а также с неиспользуемых физических портов компьютера) ставится несколько шире, чем возможность загрузки операционной системы. Перечисленные источники получения информации являются широко известными способами перенесения на компьютер (а также копирования с него) информации, полностью находящимися в распоряжении пользователя, при этом их затруднительно контролировать.<br />
В настоящее время считается хорошей практикой отключение или даже физическое удаление возможности считывания с внешнего носителя у пользователя. При этом имеет смысл только общее отключение, так как если оставлять такую возможность у одного-двух пользователей на подразделение предприятия (отдел, департамент и т. п.), то рано или поздно эти уполномоченные пользователи будут переписывать информацию для всех остальных, практически не контролируя ее. В таком случае имеет смысл создания отдельной службы информационного шлюза для внешних носителей — одного, двух специалистов, размещенных поблизости от входа на предприятие. При этом все сотрудники и посетители должны быть осведомлены о наличии такой службы, для того чтобы все внешние носители с информацией передавать в указанную службу. Там информация должна проверяться по ряду параметров (например, на отсутствие вирусов для входящих или на ненарушение конфиденциальности исходящих), после чего отправляться адресату — например, по электронной почте пользователю предприятия — для входящих, на внешний носитель — для исходящих. Естественно, что отключение локальных съемных устройств ввода/вывода имеет смысл только при наличии компьютерной сети. Если вы собираетесь купить ноутбук и не знаете какой лучше взять. Я бы порекомендовал <a href="http://www.novatek.com.ua/product/notebook-hp-compaq-620-wt068es/">HP 620 wt068es</a>. Отличное соотношение цены и качества. Отличная производительность и стильный дизайн.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/poluchenie-dostupa-na-etape-zagruzki-os/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Преодоление ограничений доступа на уровне firmware</title>
		<link>http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/</link>
		<comments>http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 06:30:25 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Преодоление ограничений доступа на уровне firmware]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/</guid>
		<description><![CDATA[Теперь допустим, что надежность работы аппаратного обеспечения достигнута. Рассмотрим возможности встроенного программного обеспечения (англ. firmware). Известно, что иногда в разграничении доступа к конкретному компьютеру система безопасности полагается на пароль на загрузку самого компьютера (иногда называемого паролем BIOS). На наш взгляд, данное средство можно использовать только как дополнительное усиление в системе контроля доступа, так как данный [...]]]></description>
			<content:encoded><![CDATA[<p>Теперь допустим, что надежность работы аппаратного обеспечения достигнута. Рассмотрим возможности встроенного программного обеспечения (англ. firmware). Известно, что иногда в разграничении доступа к конкретному компьютеру система безопасности полагается на пароль на загрузку самого компьютера (иногда называемого паролем BIOS).<br />
На наш взгляд, данное средство можно использовать только как дополнительное усиление в системе контроля доступа, так как данный метод обладает рядом недостатков.<span id="more-63"></span><br />
□ Сброс пароля в случае выключения или разрядки батареи постоянного питания компьютера (батареи часов).<br />
□ Хранение некоторыми производителями firmware пароля в виде преобразованного набора символов (контрольного значения), причем данное преобразование имеет небольшой фиксированный набор значений. В практике авторов известен случай, когда два различных слова, используемых в качестве пароля, имели одно и то же контрольное значение. Причем первое слово было мастер-паролем технической службы для доступа в настройки BIOS всех пользовательских компьютеров, а второе слово — пароль на загрузку компьютера одного из пользователей. Этот пользователь был приятно удивлен, обнаружив, что его парольное слово не только позволяет загружать все остальные пользовательские компьютеры, но и дает возможность управлять конфигурацией загрузки. Предприятие потратило существенное время на замену мастер-пароля на всех компьютерах пользователей.<br />
□ Наличие у некоторых производителей недокументированного универсального пароля для входа в систему с целью отладки аппаратного обеспечения. Широкий резонанс получил случай с недокументированным паролем &#8220;AWARD_SW&#8221; в огромной серии BIOS для IBM PC AT фирмы Award Software, Inc.<br />
Кроме того, при использовании BIOS-паролей следует различать пароль на загрузку самого компьютера и пароль на доступ к конфигурационным данным загрузки. Это должны быть различные пароли, для того чтобы рядовой пользователь данного компьютера (как впрочем и потенциальный злоумышленник, завладевший паролем пользователя) не смог изменить параметры загрузки в свою пользу, как, например, для атак, описанных в следующем разделе.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/preodolenie-ogranichenij-dostupa-na-urovne-firmware/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

