27.05.2014 Views

А,В,Соколов, 0,М, Степанюк - Скачать документы

А,В,Соколов, 0,М, Степанюк - Скачать документы

А,В,Соколов, 0,М, Степанюк - Скачать документы

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Глава 3. Основные пути обеспечения безопасности информации 213<br />

запросов будут направлены на сервер в течение считанных минут, он окажется перегружен,<br />

так что на обработку настоящих запросов о предоставлении того или иного<br />

сервиса ресурсов попросту не останется. Другими словами, в результате SYN-атаки<br />

настоящим пользователям будет отказано в обслуживании.<br />

<strong>В</strong>о всех описываемых системах, за исключением eTrust Intrusion Detection корпорации<br />

Computer Associates, использована модель программных агентов, которые сначала<br />

инсталлируются на сетевых устройствах, а затем осуществляют сбор информации<br />

о потенциальных атаках и пересылают ее на консоль. <strong>А</strong>генты выявляют случаи<br />

нарушения установленных стратегий защиты и после этого генерируют соответствующие<br />

сообщения.<br />

Системы на базе агентов являются наилучшим решением для коммутируемых сетей,<br />

поскольку в таких сетях не существует какой-либо одной точки, через которую<br />

обязательно проходит весь трафик. <strong>В</strong>место того чтобы следить за единственным соединением,<br />

агент осуществляет мониторинг всех пакетов, принимаемых или отправляемых<br />

устройством, где он установлен. <strong>В</strong> результате злоумышленникам не удается<br />

«отсидеться» за коммутатором.<br />

Сказанное можно проиллюстрировать на примере продукции фирмы Network ICE.<br />

Программе BlacklCE отведена роль агента, устанавливаемого в полностью автономной<br />

операционной среде, например, на компьютере удаленного пользователя либо на<br />

одном из узлов корпоративной сети передачи данных. Обнаружив хакера, атакующего<br />

удаленную машину, агент выдаст предупреждение непосредственно на ее экран. Если<br />

же аналогичное событие окажется зафиксировано в корпоративной сети, сообщение о<br />

попытке несанкционированного доступа будет передано другому приложению —<br />

ICEcap, содержащему средства сетевого мониторинга. Последнее собирает и сопоставляет<br />

информацию, поступающую от разных подчиненных ему агентов, и это дает<br />

ему возможность оперативно выявлять события, действительно угрожающие безопасности<br />

сети.<br />

Система eTrust, напротив, основана на централизованной архитектуре. Она устанавливается<br />

на центральном узле и анализирует трафик в подведомственном сетевом<br />

сегменте. Отсутствие агентов не позволяет данному продукту отслеживать все события<br />

в коммутируемой сети, поскольку в ней невозможно выбрать единственную «смотровую<br />

площадку», откуда вся сеть была бы видна как на ладони.<br />

Пакет Intruder Alert и система Centrax производства CyberSafe представляют собой<br />

скорее инструментарий для построения собственной системы детектирования сетевых<br />

атак. Чтобы в полной мере воспользоваться их возможностями, организация<br />

должна иметь в своем штате программистов соответствующей квалификации либо<br />

располагать бюджетом, позволяющим заказать подобную работу.<br />

Несмотря на то, что все описываемые продукты легко инсталлировать, управление<br />

системами Intruder Alert и Centrax простым не назовешь. Скажем, если Centrax выдает<br />

предупреждающее сообщение неизвестного или неопределенного содержания<br />

(а такая ситуация не раз имела место в наших тестах), администратор вряд ли сумеет<br />

быстро определить, что же, собственно, произошло, особенно если для уточнения<br />

диагноза ему придется обратиться к файлам регистрации событий. Эти файлы отличаются<br />

исчерпывающей полнотой, однако разработчики, по-видимому, решили, что обычному<br />

человеку достаточно только намекнуть, о чем может идти речь, и характер про-

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!