Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы это – Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы — это… Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы?

Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅

5. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах.

5.1 ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах. ΠŸΡ€ΠΈΡ‡ΠΈΠ½Ρ‹ возникновСния уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

Β Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ — это любая характСристика ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, использованиС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.

Π’ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности Ρ‚Π΅Ρ€ΠΌΠΈΠ½ Β«ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΒ» (Π°Π½Π³Π». vulnerability) ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для обозначСния нСдостатка Π² систСмС, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ, ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Π΅Ρ‘ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ ошибок программирования, нСдостатков, Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ систСмы, Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, вирусов ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, скриптовых ΠΈ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ. НСкоторыС уязвимости извСстны Ρ‚ΠΎΠ»ΡŒΠΊΠΎ тСорСтичСски, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΆΠ΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ извСстныС эксплойты

.

ΠΊΠΎΡ€ΠΎΡ‡ уязвимости ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Ρ‹ случайно ΠΈ Π·Π°Π»ΠΎΠΆΠ΅Π½Ρ‹ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ, Π½ΠΎ ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Β ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ являСтся Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ чСловСчСской халатности ΠΈ\ΠΈΠ»ΠΈ Π½Π΅Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ.

5.2 ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

ΠΈΠ· башки:ΠœΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΌΠΈ, уязвимости Π‘ΠšΠ£Π”, Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹, отсутствиС видСонаблюдСния, ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΠΎΠΆΠ°Ρ€Π½ΠΎΠΉ ΠΎΡ…Ρ€Π°Π½Ρ‹, дырявоС ПО ΠΈ Ρ‚Π΄

  • уязвимости уровня сСти β€”  уязвимости сСтСвых ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ²;

  • уязвимости уровня ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы;

  • уязвимости уровня Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ… β€” уязвимости ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Π‘Π£Π‘Π” ;

  • уязвимости уровня ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Β β€” относятся уязвимости ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния.

  • ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ со стороны пСрсонала

ΠšΠ°Π΄Ρ€ΠΎΠ²Ρ‹Π΅:

  1. НСдостаточноС ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅

  2. Π½Π΅ΠΎΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½Π½ΠΎΡΡ‚ΡŒ пСрсонала

  3. Π½Π΅ΠΌΠΎΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ пСрсонала

  4. отсутствиС ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°

ЀизичСская Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ:

  1. Π½Π΅Π±Ρ€Π΅ΠΆΠ½ΠΎΠ΅ использованиС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² физичСского контроля доступа

  2. отсутствиС Π΄Π²Π΅Ρ€Π΅ΠΉ/ΠΎΠΊΠΎΠ½ ΠΈ ΠΏΡ€.

  3. ΠŸΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΡΡ‚ΡŒ оборудования Π·Π°Ρ‚ΠΎΠΏΠ»Π΅Π½ΠΈΡŽ/Ρ‚Π΅ΠΌΠΏΠ΅Ρ€Π°Ρ‚ΡƒΡ€Π°ΠΌ/ΠΏΡ‹Π»ΠΈ/ΠΏΠ΅Ρ€Π΅ΠΏΠ°Π΄Π°ΠΌ напряТСния

Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ коммуникациями ΠΈ опСрациями:

  1. Π‘Π»ΠΎΠΆΠ½Ρ‹ΠΉ интСрфСйс, приводящий ΠΊ ошибкам ΠΏΡ€ΠΈ использовании

  2. ΠŸΠ»ΠΎΡ…ΠΎΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ

  3. ΠŸΠ»ΠΎΡ…ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡΠ΅Ρ‚ΡŒΡŽ

  4. отсутствиС Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования

  5. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ПО

  6. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈ Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π²/обязанностСй

  7. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ раздСлСния тСстового ΠΈ Π±ΠΎΠ΅Π²ΠΎΠ³ΠΎ оборудования

  8. НСконтроллируСмоС ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ доступа:

  1. ΠΏΠ»ΠΎΡ…ΠΎΠ΅ Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅ доступа Π² сСтях

  2. отсутствиС ΠΌΠ΅Π°Π½ΠΈΠ·ΠΌΠΎΠ² Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ/ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ

  3. ΠŸΠ»ΠΎΡ…Π°Ρ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ контроля доступа

  4. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· систСмы ΠΏΡ€ΠΈ ΡƒΡ…ΠΎΠ΄Π΅ ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠ°

  5. Π½Π΅Ρ‚ ΠΈΠ»ΠΈ ΠΌΠ°Π»ΠΎ тСстирования ПО

  6. Π½Π΅Ρ‚ контроля ΠΏΡ€Π°Π² доступа

  7. ΠŸΠ»ΠΎΡ…ΠΎΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ

ИБ:

  1. ΠŸΠ»ΠΎΡ…ΠΈΠ΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠ»ΡŽΡ‡ΠΈ

  2. отсутствиС контроля Π²Ρ…ΠΎΠ΄Π½Ρ‹Ρ…/Π²Ρ‹Ρ…ΠΎΠ΄Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

  3. отсутствиС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

  4. Π½Π΅Ρ‚ ΠΈΠ»ΠΈ ΠΌΠ°Π»ΠΎ тСстирования ПО

  5. нСконтроллируСмая Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ° ΠΈ использованиС ПО

  6. использованиС бСсплатных ПО

5.3 ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ Β«ΡƒΡ‚Π΅Ρ‡ΠΊΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΒ». ΠžΠ±Ρ‰Π°Ρ характСристика ΠΊΠ°Π½Π°Π»ΠΎΠ² ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈΠ· ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм.

Π£Ρ‚Π΅Ρ‡ΠΊΡƒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΎΠ±Ρ‰Π΅ΠΌ ΠΏΠ»Π°Π½Π΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ Π½Π΅ΠΏΡ€Π°Π²ΠΎΠΌΠ΅Ρ€Π½Ρ‹ΠΉ Π²Ρ‹Ρ…ΠΎΠ΄ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… свСдСний Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Ρ‹ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ ΠΊΡ€ΡƒΠ³Π° Π»ΠΈΡ†, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ эти свСдСния Π±Ρ‹Π»ΠΈ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Ρ‹.

Π£Ρ‚Π΅Ρ‡ΠΊΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΠΎ своСй сущности всСгда ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΡ€Π°Π²Π½ΠΎΠ΅ (Ρ‚Π°ΠΉΠ½ΠΎΠ΅ ΠΈΠ»ΠΈ явноС, осознанноС ΠΈΠ»ΠΈ случайноС) ΠΎΠ²Π»Π°Π΄Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ, нСзависимо ΠΎΡ‚ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΠΈΠΌ ΠΏΡƒΡ‚Π΅ΠΌ это достигаСтся.

Π£Ρ‚Π΅Ρ‡ΠΊΡƒ охраняСмой ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΡ‚ΠΈ ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ ряда ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π². Если Π΅ΡΡ‚ΡŒ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ‚Π°ΠΊΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ интСрСсуСтся ΠΈ Π·Π°Ρ‚Ρ€Π°Ρ‡ΠΈΠ²Π°Π΅Ρ‚ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ силы ΠΈ срСдства для Π΅Π΅ получСния. И Ссли Π΅ΡΡ‚ΡŒ условия, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π°ΡΡΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ Π½Π° ΠΎΠ²Π»Π°Π΄Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΡƒΡŽ Π΅Π³ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ (Π·Π°Ρ‚Ρ€Π°Ρ‚ΠΈΠ² Π½Π° это мСньшС сил, Ρ‡Π΅ΠΌ Ссли Π±Ρ‹ ΠΎΠ½ Π΄ΠΎΠ±Ρ‹Π²Π°Π» Π΅Π΅ сам).

ВсС ΠΊΠ°Π½Π°Π»Ρ‹ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π° косвСнныС ΠΈ прямыС. ΠšΠΎΡΠ²Π΅Π½Π½Ρ‹Π΅ ΠΊΠ°Π½Π°Π»Ρ‹ Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ нСпосрСдствСнного доступа ΠΊ тСхничСским срСдствам ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. ΠŸΡ€ΡΠΌΡ‹Π΅ соотвСтствСнно Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ доступа ΠΊ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠΌΡƒ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ ΠΈ Π΄Π°Π½Π½Ρ‹ΠΌ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ косвСнных ΠΊΠ°Π½Π°Π»ΠΎΠ² ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ:

  • ΠšΡ€Π°ΠΆΠ° ΠΈΠ»ΠΈ утСря носитСлСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, исслСдованиС Π½Π΅ ΡƒΠ½ΠΈΡ‡Ρ‚ΠΎΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ мусора;

  • ДистанционноС Ρ„ΠΎΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅, ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΠ΅;

  • ΠŸΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ элСктромагнитных ΠΈΠ·Π»ΡƒΡ‡Π΅Π½ΠΈΠΉ.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ прямых ΠΊΠ°Π½Π°Π»ΠΎΠ² ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ:

  • Π˜Π½ΡΠ°ΠΉΠ΄Π΅Ρ€Ρ‹ (чСловСчСский Ρ„Π°ΠΊΡ‚ΠΎΡ€). Π£Ρ‚Π΅Ρ‡ΠΊΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ вслСдствиС нСсоблюдСния коммСрчСской Ρ‚Π°ΠΉΠ½Ρ‹;

  • ΠŸΡ€ΡΠΌΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅.

ΠšΠ°Π½Π°Π»Ρ‹ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΏΠΎ физичСским свойствам ΠΈ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ°ΠΌ функционирования:

  • акустичСскиС β€” запись Π·Π²ΡƒΠΊΠ°, ΠΏΠΎΠ΄ΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΠ΅ ΠΈ ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΠ΅;

  • акустоэлСктричСскиС — ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Ρ‡Π΅Ρ€Π΅Π· Π·Π²ΡƒΠΊΠΎΠ²Ρ‹Π΅ Π²ΠΎΠ»Π½Ρ‹ с дальнСйшСй ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π΅ΠΉ Π΅Π΅ Ρ‡Π΅Ρ€Π΅Π· сСти элСктропитания;

  • виброакустичСскиС — сигналы, Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡŽΡ‰ΠΈΠ΅ посрСдством прСобразования ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ акустичСского сигнала ΠΏΡ€ΠΈ воздСйствии Π΅Π³ΠΎ Π½Π° ΡΡ‚Ρ€ΠΎΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ конструкции ΠΈ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π½ΠΎ-тСхничСскиС ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡ‹Ρ… ΠΏΠΎΠΌΠ΅Ρ‰Π΅Π½ΠΈΠΉ;

  • оптичСскиС β€” Π²ΠΈΠ·ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹, Ρ„ΠΎΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅, Π²ΠΈΠ΄Π΅ΠΎ съСмка, наблюдСниС;

  • элСктромагнитныС β€” ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΠ»Π΅ΠΉ ΠΏΡƒΡ‚Π΅ΠΌ снятия ΠΈΠ½Π΄ΡƒΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… Π½Π°Π²ΠΎΠ΄ΠΎΠΊ;

  • радиоизлучСния ΠΈΠ»ΠΈ элСктричСскиС сигналы ΠΎΡ‚ Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹Ρ… Π² тСхничСскиС срСдства ΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡ‹Π΅ помСщСния ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… элСктронных устройств съСма Ρ€Π΅Ρ‡Π΅Π²ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ β€œΠ·Π°ΠΊΠ»Π°Π΄Π½Ρ‹Ρ… устройств”, ΠΌΠΎΠ΄ΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ сигналом;

  • ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ β€” информация Π½Π° Π±ΡƒΠΌΠ°Π³Π΅ ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… физичСских носитСлях ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ

studfile.net

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ) — это… Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ)?

Π£ этого Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π° ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ значСния, см. ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ.

Π’ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности, Ρ‚Π΅Ρ€ΠΌΠΈΠ½ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (Π°Π½Π³Π».Β vulnerability) ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для обозначСния нСдостатка Π² систСмС, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ, ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Π΅Ρ‘ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ ошибок программирования, нСдостатков, Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ систСмы, Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, вирусов ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, скриптовых, Π° Ρ‚Π°ΠΊΠΆΠ΅ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ. НСкоторыС уязвимости извСстны Ρ‚ΠΎΠ»ΡŒΠΊΠΎ тСорСтичСски, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΆΠ΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ извСстныС эксплойты.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Β«ΠΎΠ±ΠΌΠ°Π½ΡƒΡ‚ΡŒΒ» ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ β€” Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ ΡΠΎΠ²Π΅Ρ€ΡˆΠΈΡ‚ΡŒ дСйствиС, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Ρƒ Ρ‚ΠΎΠ³ΠΎ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€Π°Π². Π­Ρ‚ΠΎ дСлаСтся ΠΏΡƒΡ‚Π΅ΠΌ внСдрСния ΠΊΠ°ΠΊΠΈΠΌ-Π»ΠΈΠ±ΠΎ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ ΠΊΠΎΠ΄Π° Π² Ρ‚Π°ΠΊΠΈΠ΅ мСста, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° воспримСт ΠΈΡ… ΠΊΠ°ΠΊ «свои». НСкоторыС уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π° нСдостаточной ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Π²Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ, ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π²ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π² ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉ ΠΊΠΎΠ΄ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ (SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ, XSS). Π”Ρ€ΡƒΠ³ΠΈΠ΅ уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π° Π±ΠΎΠ»Π΅Π΅ слоТных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ запись Π΄Π°Π½Π½Ρ‹Ρ… Π² Π±ΡƒΡ„Π΅Ρ€ Π±Π΅Π· ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΅Π³ΠΎ Π³Ρ€Π°Π½ΠΈΡ† (ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π°).

ΠœΠ΅Ρ‚ΠΎΠ΄ информирования ΠΎΠ± уязвимостях являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΏΡƒΠ½ΠΊΡ‚ΠΎΠ² спора Π² сообщСствС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности. НСкоторыС спСциалисты ΠΎΡ‚ΡΡ‚Π°ΠΈΠ²Π°ΡŽΡ‚ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎΠ΅ ΠΏΠΎΠ»Π½ΠΎΠ΅ раскрытиС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± уязвимостях, ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ½ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹. Π”Ρ€ΡƒΠ³ΠΈΠ΅ ΡΠΎΠ²Π΅Ρ‚ΡƒΡŽΡ‚ ΡΠΎΠΎΠ±Ρ‰Π°Ρ‚ΡŒ ΠΎΠ± уязвимостях Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π΅ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π°ΡŽΡ‚ΡΡ Π½Π°ΠΈΠ±ΠΎΠ»ΡŒΡˆΠ΅ΠΌΡƒ риску, Π° ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ лишь послС Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈΠ»ΠΈ Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ совсСм. Π’Π°ΠΊΠΈΠ΅ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ΡŒ Ρ‚Π΅ΠΌ, ΠΊΡ‚ΠΎ Π±Ρ‹Π» ΠΈΠ·Π²Π΅Ρ‰Ρ‘Π½, ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΎΡˆΠΈΠ±ΠΊΡƒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈ примСнСния ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ, Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Ρ‚ΡŒ риск для Ρ‚Π΅Ρ…, ΠΊΡ‚ΠΎ Π½Π΅ посвящён Π² Π΄Π΅Ρ‚Π°Π»ΠΈ.

Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈΠ½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Π΅ срСдства, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠΌΠΎΡ‡ΡŒ Π² ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ уязвимостСй Π² систСмС. Π₯отя эти инструмСнты ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚ΠΎΡ€Ρƒ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… уязвимостСй, ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² систСмС, ΠΎΠ½ΠΈ Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ участиС Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ° Π² ΠΈΡ… ΠΎΡ†Π΅Π½ΠΊΠ΅.

Для обСспСчСния защищённости ΠΈ цСлостности систСмы Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ постоянно ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° Π½Π΅ΠΉ: ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ обновлСния, ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΠ°ΠΌ. Уязвимости ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π»ΠΈΡΡŒ Π²ΠΎ всСх основных ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Microsoft Windows, Mac OS, Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ UNIX (Π² Ρ‚ΠΎΠΌ числС GNU/Linux) ΠΈ OpenVMS. Π’Π°ΠΊ ΠΊΠ°ΠΊ Π½ΠΎΠ²Ρ‹Π΅ уязвимости находят Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ, СдинствСнный ΠΏΡƒΡ‚ΡŒ ΡƒΠΌΠ΅Π½ΡŒΡˆΠΈΡ‚ΡŒ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈΡ… использования ΠΏΡ€ΠΎΡ‚ΠΈΠ² систСмы β€” постоянная Π±Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ уязвимостСй

РаспространённыС Ρ‚ΠΈΠΏΡ‹ уязвимостСй Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя:

  • ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ бСзопасности доступа ΠΊ памяти, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:
  • Ошибки ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π²Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:
  • Бостояния Π³ΠΎΠ½ΠΊΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:
    • Ошибки Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ-ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ-ΠΊΠΎ-Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ-использования
    • Π“ΠΎΠ½ΠΊΠΈ ΡΠΈΠΌΠ²ΠΎΠ»ΡŒΠ½Ρ‹Ρ… ссылок
  • Ошибки ΠΏΡƒΡ‚Π°Π½ΠΈΡ†Ρ‹ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:
  • Эскалация ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

Π‘ΠΌ. Ρ‚Π°ΠΊΠΆΠ΅

НСдСкларированныС возмоТности

Бсылки

dic.academic.ru

Π²Π½ΡƒΡ‚Ρ€ΠΈ Ρ…ΡƒΠΆΠ΅, Ρ‡Π΅ΠΌ снаруТи / Positive Technologies corporate blog / Habr

ΠœΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ риска уязвимостСй, связанных с отсутствиСм ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ бСзопасности (доля уязвимых систСм)

Π’ 2015 Π³ΠΎΠ΄Ρƒ сСтСвыС инфраструктуры ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ оказались Π»ΡƒΡ‡ΡˆΠ΅ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΎΡ‚ внСшнСго Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, Ρ‡Π΅ΠΌ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ Π³ΠΎΠ΄Ρ‹, ΠΎΠ΄Π½Π°ΠΊΠΎ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности ΠΎΡ‚ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ остался ΠΊΡ€Π°ΠΉΠ½Π΅ Π½ΠΈΠ·ΠΊΠΈΠΌ. Π›ΠΈΠ΄Π΅Ρ€ уязвимостСй сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° β€” старыС вСрсии ПО, Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… сСтях β€” нСдостатки управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями ΠΈ паролями. Π£Π²Π΅Π»ΠΈΡ‡ΠΈΠ»ΠΎΡΡŒ число сотрудников, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ пСрСходят ΠΏΠΎ внСшним ссылкам, Π° ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅ΠΉ ΠΈΠ· бСспроводных сСтСй оцСниваСтся Β«Π½ΠΈΠΆΠ΅ срСднСго». Π’Π°ΠΊΠΈΠ΅ наблюдСния сдСланы Π² исслСдовании ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Positive Technologies Π½Π° основС тСстов Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ²ΡˆΠΈΡ…ΡΡ Π² 2015 Π³ΠΎΠ΄Ρƒ. НиТС ΠΌΡ‹ прСдставляСм основныС Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ исслСдования.

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅

Π’ исслСдовании ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ тСстирования 17 ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… российских ΠΈ Π·Π°Ρ€ΡƒΠ±Π΅ΠΆΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. ΠΠ°ΠΈΠ±ΠΎΠ»ΡŒΡˆΡƒΡŽ долю ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ финансового сСктора (35%). Π’ Ρ€Π°Π²Π½Ρ‹Ρ… долях прСдставлСны ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½Ρ‹Π΅, Ρ‚Π΅Π»Π΅ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ ΠΈ IT-ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ (ΠΏΠΎ 18%), Ρ‚Π°ΠΊΠΆΠ΅ срСди протСстированных β€” ΠΎΠ΄Π½Π° транспортная компания ΠΈ ΠΎΠ΄Π½Π° госорганизация. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ исслСдованных прСдприятий Π²ΠΊΠ»ΡŽΡ‡Π°Π»ΠΈ мноТСство Π΄ΠΎΡ‡Π΅Ρ€Π½ΠΈΡ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈ Ρ„ΠΈΠ»ΠΈΠ°Π»ΠΎΠ², располоТСнных Π² Ρ€Π°Π·Π½Ρ‹Ρ… Π³ΠΎΡ€ΠΎΠ΄Π°Ρ… ΠΈ странах; количСство Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… ΡƒΠ·Π»ΠΎΠ², доступных Π½Π° ΠΈΡ… сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅, ΠΈΡΡ‡ΠΈΡΠ»ΡΠ»ΠΎΡΡŒ сотнями. Помимо тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π² 24% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»Π°ΡΡŒ ΠΎΡ†Π΅Π½ΠΊΠ° освСдомлСнности сотрудников Π² вопросах ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.
ΠžΠ±Ρ‰ΠΈΠ΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹

Π’ 76% исслСдованных систСм выявлСна Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ получСния Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠΌ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ контроля Π½Π°Π΄ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами. ΠŸΡ€ΠΈ этом Π² 35% систСм Ρ‚Π°ΠΊΠΎΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ ΠΎΡ‚ Π»ΠΈΡ†Π° любого внСшнСго Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ. НС ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ ΠΊΠ°ΠΊΠΈΠΌΠΈ-Π»ΠΈΠ±ΠΎ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами Π² 24% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ². Π’ Ρ†Π΅Π»ΠΎΠΌ Π²ΠΈΠ΄Π½Π° тСндСнция ΠΊ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡŽ ΠΎΠ±Ρ‰Π΅Π³ΠΎ уровня защищСнности критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… рСсурсов, ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с 2013 ΠΈ 2014 Π³ΠΎΠ΄Π°ΠΌΠΈ.

Π’ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Π΅ исслСдованных систСм Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ контроля Π½Π°Π΄ всСй ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ инфраструктурой. ΠŸΡ€ΠΈ этом Π² 19% случаСв Ρ‚Π°ΠΊΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ со стороны внСшнСго Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ, Π° Π΅Ρ‰Π΅ Π² 31% ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ β€” ΠΎΡ‚ Π»ΠΈΡ†Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ ΠΈΠ· ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ сСгмСнта сСти.

ΠœΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ доступа, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŽ для получСния ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ контроля Π½Π°Π΄ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами

Как ΠΈ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ Π³ΠΎΠ΄Ρ‹, практичСски Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ инфраструктурС Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ уязвимости высокой стСпСни риска. Π‘ 2013 Π³ΠΎΠ΄Π° сохраняСтся тСндСнция ΠΊ росту Π΄ΠΎΠ»ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ, корпоративная инфраструктура ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π° критичСски опасным уязвимостям, связанным с использованиСм ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… вСрсий ПО ΠΈ с отсутствиСм ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ бСзопасности. Π‘Ρ€Π΅Π΄Π½ΠΈΠΉ возраст Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… нСустановлСнных ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ β€” 73 мСсяца (Π±ΠΎΠ»Π΅Π΅ ΡˆΠ΅ΡΡ‚ΠΈ Π»Π΅Ρ‚).

НСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π°

По ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с 2014 Π³ΠΎΠ΄ΠΎΠΌ ΠΎΠ±Ρ‰ΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° повысился: Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΏΠΎΡ‡Ρ‚ΠΈ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Ρ‹ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ², Π³Π΄Π΅ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»ΠΈΡΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹, Π½Π΅ Π±Ρ‹Π»ΠΎ выявлСно нСдостатков, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΈ Π±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌ рСсурсам ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй. Π‘Π»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ осущСствлСния Π°Ρ‚Π°ΠΊ Ρ‚Π°ΠΊΠΆΠ΅ возросла: для получСния доступа ΠΊ рСсурсам Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŽ лишь Π² 46% случаСв достаточно ΠΎΠ±Π»Π°Π΄Π°Ρ‚ΡŒ Π½ΠΈΠ·ΠΊΠΎΠΉ ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ (ΠΏΡ€ΠΎΡ‚ΠΈΠ² 61% Π² 2014 Π³ΠΎΠ΄Ρƒ).

Π‘Π»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ прСодолСния ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π°

Π’ 54% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ², Π³Π΄Π΅ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»ΠΈΡΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎ Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ Ρ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π±Ρ‹Π»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π² ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… для бизнСса систСмах, Π² 27% случаСв β€” ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ всСй инфраструктурой ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

Π’ 55% систСм для прСодолСния сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° Π±Π΅Π· использования ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π»Π°ΡΡŒ срСдняя Π»ΠΈΠ±ΠΎ низкая квалификация, Π»ΠΈΠ±ΠΎ вовсС Ρ‚Ρ€ΠΈΠ²ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ дСйствия Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ. Π’ срСднСм для получСния доступа ΠΊ рСсурсам Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, ΠΊΠ°ΠΊ ΠΈ Π² 2014 Π³ΠΎΠ΄Ρƒ, Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π»Π°ΡΡŒ эксплуатация Π΄Π²ΡƒΡ… Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… уязвимостСй.

ΠŸΡ€ΠΈ ΠΏΡ€Π΅ΠΎΠ΄ΠΎΠ»Π΅Π½ΠΈΠΈ сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° Π² 47% случаСв Π²Π΅ΠΊΡ‚ΠΎΡ€ Π°Ρ‚Π°ΠΊΠΈ основывался Π½Π° эксплуатации уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π’ Ρ†Π΅Π»ΠΎΠΌ уязвимости Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ уровня риска Π² ΠΊΠΎΠ΄Π΅ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Π² 69% исслСдованных систСм. НапримСр, ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Β«Π—Π°Π³Ρ€ΡƒΠ·ΠΊΠ° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ²Β» Π±Ρ‹Π»Π° выявлСна Π² 56% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ², Π° Β«Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² SQLΒ» оказалось Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π² 44%.

Π”Ρ€ΡƒΠ³ΠΈΠ΅ 53% Π°Ρ‚Π°ΠΊ, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π» ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ доступ ΠΊ рСсурсам Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, ΠΏΡ€ΠΈΡˆΠ»ΠΈΡΡŒ Π½Π° использованиС словарных ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. Данная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнной Π² 2014 Π³ΠΎΠ΄Ρƒ, Π° Π² 2015 Π³ΠΎΠ΄Ρƒ выявлСна Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ 78% систСм. Π’ΠΎ всСх этих систСмах Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ простыС ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Π’ 44% ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ словарныС ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ использовались для доступа ΠΊ общСдоступным Π²Π΅Π±-прилоТСниям.

Π’ΠΎ всСх исслСдованных систСмах Π±Ρ‹Π»ΠΈ выявлСны нСдостатки, связанныС с использованиСм Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ уязвимых вСрсий ПО; Π³Π»Π°Π²Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ это ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ вСрсии Π²Π΅Π±-сСрвСров (78%) ΠΈ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ ПО (67%).

НаиболСС распространСнныС уязвимости Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅

НСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Как ΠΈ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ Π³ΠΎΠ΄Ρ‹, Π² Ρ€Π°ΠΌΠΊΠ°Ρ… всСх ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π² критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… систСмах ΠΏΡ€ΠΈ тСстировании ΠΎΡ‚ Π»ΠΈΡ†Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, рядового сотрудника, находящСгося Π² ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΌ сСгмСнтС сСти). ΠŸΡ€ΠΈ этом ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ инфраструктурой Π±Ρ‹Π» ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ Π² 71% случаСв. ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ ΡΠΎΠ²ΠΏΠ°Π΄Π°ΡŽΡ‚ с показатСлями 2013 Π³ΠΎΠ΄Π°.

Π’ срСднСм ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ доступа Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ для контроля Π½Π°Π΄ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ трСбуСтся эксплуатация Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅Ρ… Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… уязвимостСй, Ρ‡Ρ‚ΠΎ Π½Π° ΠΎΠ΄ΠΈΠ½ шаг большС, Ρ‡Π΅ΠΌ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΌ Π³ΠΎΠ΄Ρƒ, ΠΈ Π½Π° ΠΎΠ΄ΠΈΠ½ шаг мСньшС, Ρ‡Π΅ΠΌ Π² 2013 Π³ΠΎΠ΄Ρƒ. Однако ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°Ρ‚Π°ΠΊ сущСствСнно снизилась β€” Π² 82% случаСв для доступа ΠΊ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌ рСсурсам Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŽ достаточно Π±Ρ‹Π»ΠΎ ΠΎΠ±Π»Π°Π΄Π°Ρ‚ΡŒ ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ Π½ΠΈΠ·ΠΊΠΎΠ³ΠΎ уровня; Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΉ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ Π² 2014 Π³ΠΎΠ΄Ρƒ составлял лишь 56%.

Π‘Π°ΠΌΠΎΠΉ распространСнной ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ рСсурсов Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти остаСтся использованиС словарных ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ. Π”Π°Π½Π½Ρ‹ΠΉ нСдостаток ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… всСх Π±Π΅Π· ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ². ΠŸΡ€ΠΈ этом Π² 91% случаСв Π±Ρ‹Π»ΠΎ выявлСно использованиС слабых ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ для ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй.

Π‘Π»ΠΎΠ²Π°Ρ€Π½Ρ‹Π΅ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π’ΠΎ всСх систСмах Ρ‚Π°ΠΊΠΆΠ΅ Π±Ρ‹Π»ΠΈ выявлСны нСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ слуТСбных ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ привСсти ΠΊ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρƒ ΠΈ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. НСдостаточный ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй ΠΈ нСдостатки антивирусной Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ распространСны Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ: уязвимости ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· этих ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Π² 91% систСм.

Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ защищСнности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… сСтСй ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ остаСтся ΠΊΡ€Π°ΠΉΠ½Π΅ Π½ΠΈΠ·ΠΊΠΈΠΌ. НСсмотря Π½Π° ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½ΠΈΡ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, повысился срСдний ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ криптографичСской Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ΠΏΠΎΠ²Ρ‹ΡΠΈΠ»Π°ΡΡŒ ΠΎΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π² вопросах ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности), примСняСмых ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ всС Ρ‚Π°ΠΊ ΠΆΠ΅ нСдостаточно для противодСйствия Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ. НаиболСС распространСнный сцСнарий развития Π°Ρ‚Π°ΠΊΠΈ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти практичСски Π½Π΅ измСнился с 2014 Π³ΠΎΠ΄Π° ΠΈ состоит всСго ΠΈΠ· Ρ‚Ρ€Π΅Ρ… основных этапов. Как ΠΈ ΠΏΡ€Π΅ΠΆΠ΄Π΅, для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ достаточно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡˆΠΈΡ€ΠΎΠΊΠΎ распространСнныС ΠΈ Π΄Π°Π²Π½ΠΎ извСстныС Ρ‚ΠΈΠΏΡ‹ уязвимостСй.

НаиболСС распространСнныС уязвимости Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

НСдостатки освСдомлСнности сотрудников Π² вопросах Π˜Π‘

Π’ Ρ†Π΅Π»ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ освСдомлСнности сотрудников Π² вопросах ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности оцСниваСтся Π²Ρ‹ΡˆΠ΅, Ρ‡Π΅ΠΌ Π² 2014 Π³ΠΎΠ΄Ρƒ, Π½ΠΎ ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ остаСтся достаточно Π½ΠΈΠ·ΠΊΠΈΠΌ: Π½ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· протСстированных систСм ΠΎΠ½ Π½Π΅ Π±Ρ‹Π» ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΠ΅ΠΌΠ»Π΅ΠΌΡ‹ΠΉ, хотя Π²Π΄Π²ΠΎΠ΅ снизилась доля ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, для ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ освСдомлСнности сотрудников Π±Ρ‹Π» ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°ΠΊ ΠΊΡ€Π°ΠΉΠ½Π΅ Π½ΠΈΠ·ΠΊΠΈΠΉ (25% ΠΏΡ€ΠΎΡ‚ΠΈΠ² 50% Π² 2014 Π³ΠΎΠ΄Ρƒ).

Π’ 2015 Π³ΠΎΠ΄Ρƒ Π² срСднСм 24% ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ осущСствили ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ ΠΏΠΎ поддСльной ссылкС (Π² 2014 Π³ΠΎΠ΄Ρƒ Π±Ρ‹Π»ΠΎ 20%). НС измСнилась доля испытуСмых, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π²Π΅Π»ΠΈ свои ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π² Π·Π°Π²Π΅Π΄ΠΎΠΌΠΎ Π»ΠΎΠΆΠ½ΡƒΡŽ Ρ„ΠΎΡ€ΠΌΡƒ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΠ»ΠΈ исполняСмый Ρ„Π°ΠΉΠ»: ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ остался Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ 15%.

Доля зафиксированных событий ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠ±Ρ‰Π΅Π³ΠΎ количСства ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Ρ… сообщСний

НСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ бСспроводных сСтСй

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… Π΄Π°Π½Π½Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‚ проводится поиск нСдостатков Π² использовании Ρ‚ΠΎΡ‡Π΅ΠΊ доступа ΠΈ клиСнтских устройств Wi-Fi для Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ΠΎΠ² 2,4 ΠΈ 5 Π“Π“Ρ† с использованиСм Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ 802.11a/b/g/n, Π° Ρ‚Π°ΠΊΠΆΠ΅ нСдостатков Π² Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅ ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ бСспроводного доступа. Π›ΠΈΡˆΡŒ для 33% систСм ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности бСспроводных сСтСй Π±Ρ‹Π» ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°ΠΊ Β«ΠΏΡ€ΠΈΠ΅ΠΌΠ»Π΅ΠΌΡ‹ΠΉΒ».

Π‘Ρ€Π΅Π΄ΠΈ выявлСнных нСдостатков стоит ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ использованиС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° WPS для упрощСния процСсса настройки бСспроводной сСти. Для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Ρ‚ΠΎΡ‡ΠΊΠ΅ доступа ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ PIN-ΠΊΠΎΠ΄, состоящий Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΈΠ· Ρ†ΠΈΡ„Ρ€. ΠΠ°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΎΠ±Ρ€Π°Ρ‚ΡŒ PIN-ΠΊΠΎΠ΄ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ Ρ‚ΠΎΡ‡ΠΊΠ΅ доступа.

Π’Π°ΠΊΠΆΠ΅ выявлСны Ρ„Π°ΠΊΡ‚Ρ‹ использования нСсанкционированных Ρ‚ΠΎΡ‡Π΅ΠΊ доступа; Π² случаС ΠΈΡ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ локальной Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ сСти Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΈΠΌΠ΅Π΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌ сСтям. Π’ рядС систСм ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ отсутствиС Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… бСспроводных сСтСй, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρƒ Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. К распространСнным уязвимостям ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ отнСсти использованиС стандартных ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй для доступа ΠΊ Π²Π΅Π±-интСрфСйсу управлСния сСтСвым ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ.

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² Π±Ρ‹Π»ΠΎ установлСно, Ρ‡Ρ‚ΠΎ ΠΏΠΎΡ‡Ρ‚ΠΈ всС бСспроводныС сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ доступны Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Π°ΠΌΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠΉ Π·ΠΎΠ½Ρ‹, ΠΏΡ€ΠΈ этом Π½Π° общСдоступных рСсурсах сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡΡŒ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π΄ΠΎΠΌΠ΅Π½Π°. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ любой внСшний Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ бСспроводной сСти ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ Π½Π° рСсурсы Π›Π’Π‘.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Для сниТСния рисков ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… систСм со стороны Π²Π½Π΅ΡˆΠ½ΠΈΡ… Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΉ рСкомСндуСтся особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡƒΠ΄Π΅Π»ΡΡ‚ΡŒ рСсурсам, доступным ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй. Как ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°, ΠΏΠΎΠ΄Π°Π²Π»ΡΡŽΡ‰Π΅Π΅ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ основаны Π½Π° эксплуатации уязвимостСй Π½Π΅ ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… сайтов ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ ΠΈ ΠΈΡ… сСрвСров, Π° ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΡ… рСсурсов ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ доступны Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π‘Π£Π‘Π”, Π½Π΅ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΠΎΡ‚Π»Π°Π΄ΠΎΡ‡Π½Ρ‹Ρ… интСрфСйсов, интСрфСйсов ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа ΠΈΠ»ΠΈ управлСния, интСрфСйсов инфраструктурных слуТб, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ LDAP). Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΡ‹ для доступа ΠΊ Ρ‚Π°ΠΊΠΈΠΌ рСсурсам ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠΎ ошибкС администраторов; Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ прСдставитСли ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠ΅ Π·Π° Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ, Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Ρ‚ΠΎΡ‡Π½ΠΎ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ β€” сколько ΠΈ ΠΊΠ°ΠΊΠΈΡ… рСсурсов ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ доступны ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй.

Для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π°Ρ‚Π°ΠΊ Π½Π° Π²Π΅Π±-прилоТСния рСкомСндуСтся ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ мСТсСтСвыС экраны уровня прилоТСния с эффСктивными настройками ΠΏΡ€Π°Π²ΠΈΠ» коррСляции. Для контроля Π·Π° рСсурсами Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ рСкомСндуСтся ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ рСгулярноС сканированиС рСсурсов, доступных ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй (ΠΊ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, Ρ€Π°Π· Π² мСсяц). Для своСврСмСнного выявлСния ΠΈ устранСния уязвимостСй Π² ΠΊΠΎΠ΄Π΅ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ рСгулярно ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎ Π°Π½Π°Π»ΠΈΠ·Ρƒ ΠΈΡ… защищСнности, ΠΊΠ°ΠΊ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ Ρ‡Π΅Ρ€Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ сСрого ящика, Ρ‚Π°ΠΊ ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ Π±Π΅Π»ΠΎΠ³ΠΎ ящика с ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹ΠΌ Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ исходных ΠΊΠΎΠ΄ΠΎΠ². Π’Π°ΠΊΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π²Π°ΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° ΠΊΠ°ΠΆΠ΄ΠΎΠΌ этапС Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ прилоТСния, Π½ΠΎ ΠΈ Π² ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠΈ систСм, принятых Π² ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ†ΠΈΡŽ, с ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅ΠΌ устранСния выявлСнных уязвимостСй.

Π§Ρ‚ΠΎ касаСтся Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… систСм ΠΎΡ‚ Π°Ρ‚Π°ΠΊ со стороны Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ввСсти ΠΏΠ°Ρ€ΠΎΠ»ΡŒΠ½ΡƒΡŽ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰ΡƒΡŽ использованиС простых ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, ΠΏΡ€Π΅Π΄ΡƒΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‰ΡƒΡŽ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Π΄Π²ΡƒΡ…Ρ„Π°ΠΊΡ‚ΠΎΡ€Π½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ для ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… систСм, Π° Ρ‚Π°ΠΊΠΆΠ΅ трСбования ΠΊ рСгулярной смСнС ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ€Π°Π· Π² 60 Π΄Π½Π΅ΠΉ). Π’Π°ΠΊΠΆΠ΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ вСрсии ПО, Π½Π° ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ Π½Π° Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅ Π½Π° сСрвСрах ΠΈ Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станциях сотрудников. ΠšΡ€ΠΎΠΌΠ΅ Π±Π°Π·ΠΎΠ²Ρ‹Ρ… ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, слСдуСт Π½Π° рСгулярной основС ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚ бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ тСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ со стороны внСшнСго ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ.

ΠŸΠΎΠ»Π½Ρ‹ΠΉ тСкст исслСдования Ρ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π½Π° www.ptsecurity.ru/research/analytics

Авторы: Π”ΠΌΠΈΡ‚Ρ€ΠΈΠΉ ΠšΠ°Ρ‚Π°Π»ΠΊΠΎΠ², Π•Π²Π³Π΅Π½ΠΈΠΉ Π“Π½Π΅Π΄ΠΈΠ½, ΠΎΡ‚Π΄Π΅Π» Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Positive Technologies

habr.com

Π§Ρ‚ΠΎ Π·Π½Π°Ρ‡ΠΈΡ‚ Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы? Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы


Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ — нСкая ΡΠ»Π°Π±ΠΎΡΡ‚ΡŒ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ систСмы ΠΈΠ»ΠΈ содСрТащСйся Π² Π½Π΅ΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: «Π‘азовая модСль ΡƒΠ³Ρ€ΠΎΠ· бСзопасности ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΈΡ… ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…» (Выписка) (ΡƒΡ‚Π². ЀБВЭК России 15.02.2008)

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (vulnerability): нСдостатки ΠΈΠ»ΠΈ слабости Π² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅ ΠΈΠ»ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΌΠ΅Ρ€Ρ‹ обСспСчСния бСзопасности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ ΠΈΠ»ΠΈ Π½Π΅ΠΏΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ для оказания нСблагоприятного воздСйствия Π½Π° Π°ΠΊΡ‚ΠΈΠ²Ρ‹ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ Π΅Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: » Π“ΠžΠ‘Π’ Π  ИБО/МЭК ВО 19791-2008. ΠΠ°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ стандарт Российской Π€Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ тСхнология. ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΈ срСдства обСспСчСния бСзопасности. ΠžΡ†Π΅Π½ΠΊΠ° бСзопасности Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… систСм»

(ΡƒΡ‚Π². ΠΈ Π²Π²Π΅Π΄Π΅Π½ Π² дСйствиС ΠŸΡ€ΠΈΠΊΠ°Π·ΠΎΠΌ РостСхрСгулирования ΠΎΡ‚ 18.12.2008 β„– 525-ст)

Бсылки Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ понятия Β«Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы»
HTML-ΠΊΠΎΠ΄ ссылки Π½Π° слово Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы — это…
BB-ΠΊΠΎΠ΄ ссылки Π½Π° слово Β«Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы» для Ρ„ΠΎΡ€ΡƒΠΌΠΎΠ² [url=http://constitutum.ru/dictionary28339/]ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ понятия Β«Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы»[/url]
ΠŸΡ€ΡΠΌΠ°Ρ ссылка Π½Π° слово Β«Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы» для ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй ΠΈ элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹ http://constitutum.ru/dictionary28339/

Π£Π²Π°ΠΆΠ°Π΅ΠΌΡ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ сайта. На Π΄Π°Π½Π½ΠΎΠΉ страницС Π²Ρ‹ Π½Π°ΠΉΠ΄Π΅Ρ‚Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ понятия Β«Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы». ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½Π½Π°Ρ информация ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ ΠΏΠΎΠ½ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ Π‘Π°Π³Π°ΠΆ. Если ΠΏΠΎ Π²Π°ΡˆΠ΅ΠΌΡƒ мнСнию ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π° Β«Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы» ΠΎΡˆΠΈΠ±ΠΎΡ‡Π½ΠΎ ΠΈΠ»ΠΈ Π½Π΅ ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ достаточной ΠΏΠΎΠ»Π½ΠΎΡ‚ΠΎΠΉ, Ρ‚ΠΎ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ Π²Π°ΠΌ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΡ‚ΡŒ свою Ρ€Π΅Π΄Π°ΠΊΡ†ΠΈΡŽ этого слова.

Для вашСго удобства ΠΌΡ‹ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€ΡƒΠ΅ΠΌ эту страницу Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΌΡƒ запросу Β«Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы», Π½ΠΎ ΠΈ ΠΏΠΎ ΠΎΡˆΠΈΠ±ΠΎΡ‡Π½ΠΎΠΌΡƒ запросу Β«ezpdbvjcnm byajhvfwbjyyjq cbcntvsΒ». Π’Π°ΠΊΠΈΠ΅ ошибки ΠΈΠ½ΠΎΠ³Π΄Π° происходят, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π·Π°Π±Ρ‹Π²Π°ΡŽΡ‚ ΡΠΌΠ΅Π½ΠΈΡ‚ΡŒ раскладку ΠΊΠ»Π°Π²ΠΈΠ°Ρ‚ΡƒΡ€Ρ‹ ΠΏΡ€ΠΈ Π²Π²ΠΎΠ΄Π΅ слова Π² строку поиска.

constitutum.ru

ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй

Π’ 1996 Π³ΠΎΠ΄Ρƒ компания ISS (Internet Security Systems) Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π»Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ уязвимостСй:

  • Уязвимости, Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΈΠ»ΠΈ созданныС ΠΏΡ€ΠΎΠ΄Π°Π²Ρ†ΠΎΠΌ (Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠΌ) ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ обСспСчСния. Π’ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚: ошиб­ки, Π½Π΅ установлСнныС обновлСния (SP, patch ΠΈ hotfix) ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систС­мы, уязвимыС сСрвисы ΠΈ Π½Π΅Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ.

  • Уязвимости, Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ администратором Π² процСссС управлСния ΠΊΠΎΠΌΒ­ΠΏΠΎΠ½Π΅Π½Ρ‚Π°ΠΌΠΈ систСмы. ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой доступныС, Π½ΠΎ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ настройки ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€Β­ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, Π½Π΅ ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅ бСзопасности (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, трСбования ΠΊ минимальной Π΄Π»ΠΈΠ½Π΅ пароля ΠΈ нСсанкционированныС измСнС­ния Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ систСмы).

  • уязвимости, привнСсСнныС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ Π² процСссС эксплуатации сис­тСмы. Π’ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ уклонС­ния ΠΎΡ‚ прСдписаний принятой ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΎΡ‚ΠΊΠ°Π· Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ ПО для сканирования вирусов ΠΈΠ»ΠΈ использованиС ΠΌΠΎΠ΄Π΅ΠΌΠΎΠ² для Π²Ρ‹Β­Ρ…ΠΎΠ΄Π° Π² ΡΠ΅Ρ‚ΡŒ Internet Π² ΠΎΠ±Ρ…ΠΎΠ΄ мСТсСтСвых экранов ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅, Π±ΠΎΠ»Π΅Π΅ Π²Ρ€Π°ΠΆΠ΄Π΅Π±Π½Ρ‹Π΅ дСйствия.

Π’ Π±ΠΎΠ»Π΅Π΅ ΠΎΠ±Ρ‰Π΅ΠΌ Π²ΠΈΠ΄Π΅ уязвимости ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ классифицированы ΠΏΠΎ этапам ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π° ИБ:

  • Уязвимости проСктирования (ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅)

  • Уязвимости Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ (рСализация)

  • Уязвимости ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ (эксплуатация)

Уязвимости проСктирования Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹ β€” ΠΎΠ½ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΈ ΡƒΡΡ‚Β­Ρ€Π°Π½ΡΡŽΡ‚ΡΡ с большим Ρ‚Ρ€ΡƒΠ΄ΠΎΠΌ. Π’ этом случаС ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ свойствСнна ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρƒ ΠΈΠ»ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡƒ ΠΈ, ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Π΄Π°ΠΆΠ΅ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½Π°Ρ Π΅Π³ΠΎ рСализация (Ρ‡Ρ‚ΠΎ Π² ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ΅ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ) Π½Π΅ ΠΈΠ·Π±Π°Π²ΠΈΡ‚ ΠΎΡ‚ Π·Π°Π»ΠΎΠΆΠ΅Π½Π½ΠΎΠΉ Π² Π½Π΅ΠΌ слабости. Напри­мСр, ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ стСка ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² TCP/IP. НСдооцСнка Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ ΠΏΠΎ бСзо­пасности ΠΏΡ€ΠΈ создании этого стСка ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² ΠΏΡ€ΠΈΠ²Π΅Π»Π° ΠΊ Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ Π½Π΅ ΠΏΡ€ΠΎΒ­Ρ…ΠΎΠ΄ΠΈΡ‚ мСсяца, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ Π±Ρ‹Π»ΠΎ объявлСно ΠΎ Π½ΠΎΠ²ΠΎΠΉ уязвимости Π² ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°Ρ… стСка TCP/IP. И Ρ€Π°Π· ΠΈ навсСгда ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ эти нСдостатки ΡƒΠΆΠ΅ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ β€” ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΈΠ»ΠΈ Π½Π΅ΠΏΠΎΠ»Π½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹. Однако Π±Ρ‹Π²Π°ΡŽΡ‚ ΠΈ ΠΈΡΒ­ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ. НапримСр, внСсСниС Π² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти мноТСства ΠΌΠΎΠ΄Π΅ΠΌΠΎΠ², ΠΎΠ±Π»Π΅Π³Ρ‡Π°ΡŽΡ‰ΠΈΡ… Ρ€Π°Π±ΠΎΡ‚Ρƒ пСрсонала, Π½ΠΎ сущСствСнно ΡƒΡΠ»ΠΎΠΆΠ½ΡΡŽΡ‰ΠΈΡ… Ρ€Π°Π±ΠΎΡ‚Ρƒ слуТбы бСзопасности. Π­Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ появлСнию ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΡƒΡ‚Π΅ΠΉ ΠΎΠ±Ρ…ΠΎΠ΄ΠΎΠ² мСТсСтСвого экрана, ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‰Π΅Π³ΠΎ Π·Π°Ρ‰ΠΈΡ‚Ρƒ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… рСсурсов ΠΎΡ‚ нСсанкционированного использования. И ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ, ΠΈ ΡƒΡΡ‚Ρ€Π°Β­Π½ΠΈΡ‚ΡŒ эту ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ достаточно Π»Π΅Π³ΠΊΠΎ.

Уязвимости Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ состоят Π² появлСнии ошибки Π½Π° этапС Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ ΠΈΠ»ΠΈ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠΌ обСспСчСнии ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠ³ΠΎ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния бСзопасности ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° ΠΈΠ»ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ°. Π―Ρ€ΠΊΠΈΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‚Π°ΠΊΠΎΠΉ уязвимости β€” «ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π°» Π²ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΡ… рСализациях ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, sendmail ΠΈΠ»ΠΈ Internet Explorer. ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΈ ΡƒΡΡ‚Ρ€Π°Π½ΡΡŽΡ‚ΡΡ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ³ΠΎ Ρ€ΠΎΠ΄Π° уязвимости ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π»Π΅Π³ΠΊΠΎ. Если Π½Π΅Ρ‚ исходного ΠΊΠΎΠ΄Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΎΠ±Π½Π°Β­Ρ€ΡƒΠΆΠ΅Π½Π° ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, Ρ‚ΠΎ Π΅Π΅ устранСниС Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ ΠΈΠ»ΠΈ Π² ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΈ вСрсии уязвимого ПО ΠΈΠ»ΠΈ Π² ΠΏΠΎΠ»Π½ΠΎΠΉ Π΅Π³ΠΎ Π·Π°ΠΌΠ΅Π½Π΅ ΠΈΠ»ΠΈ ΠΎΡ‚ΠΊΠ°Π·Π΅ ΠΎΡ‚ Π½Π΅Π³ΠΎ.

Уязвимости ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ состоят Π² ΠΎΡˆΠΈΠ±ΠΊΠ°Ρ… ΠΏΡ€ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ обСспСчСния. Π­Ρ‚ΠΎΡ‚ Π²ΠΈΠ΄ наряду с уязвимостями Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ являСтся самой распространСнной ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠ΅ΠΉ уязвимостСй. БущСствуСт мноТСство ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² Ρ‚Π°ΠΊΠΈΡ… уязвимостСй. К ΠΈΡ… числу ΠΌΠΎΠΆΠ½ΠΎ от­нСсти, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, доступный, Π½ΠΎ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ Π½Π° ΡƒΠ·Π»Π΅ сСрвис Telnet, Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ «ΡΠ»Π°Π±Ρ‹Ρ…» ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΈΠ»ΠΈ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ Π΄Π»ΠΈΠ½ΠΎΠΉ ΠΌΠ΅Π½Π΅Π΅ 6 символов, ΡƒΡ‡Π΅Ρ‚Β­Π½Ρ‹Π΅ записи ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, остановлСнныС ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, SYSADM ΠΈΠ»ΠΈ DBSNMP Π² Π‘Π£Π‘Π” Oracle), ΠΈ Ρ‚. Π΄. Π›ΠΎΠΊΠ°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ уязвимости ΠΏΡ€ΠΎΡ‰Π΅ всСго. Основная ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° β€” ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, являСтся Π»ΠΈ конфигурация уязвимой.

НаиболСС распространСнныС уязвимости

По статистикС, ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π½ΠΎΠΉ Π² 1998 Π³ΠΎΠ΄Ρƒ институтом SANS (System Administrator and Network Security), пятСрка Π½Π°ΠΈΒ­Π±ΠΎΠ»Π΅Π΅ распространСнных уязвимостСй выглядСла ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

  1. ВыслСТиваниС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, особСнно ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ ΠΈ ΠΈΠ½ΠΎΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

  2. ΠŸΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π°, приводящСС ΠΊ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄.

  3. Уязвимости систСмы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΡƒΠ·Π»ΠΎΠ², Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, уязвимости сцСнариСв CGI ΠΈΠ»ΠΈ ошибки Π² sendmail.

  4. ΠŸΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠ°ΠΌ Ρ‚ΠΈΠΏΠ° «ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании».

  5. Π”ΠΎΠΏΡƒΡΡ‚ΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π²Ρ€Π°ΠΆΠ΄Π΅Π±Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π°, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ ΠΌΠΎΠΆΠ½ΠΎ отнСсти ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Ρ‚ΠΈΠΏΠ° «Ρ‚роянский конь», вирусы, Π°ΠΏΠΏΠ»Π΅Ρ‚Ρ‹ Java, элСмСнты управлСния ActiveX.

МоТно Π·Π°ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ пятСрку вошли всС Ρ‚Ρ€ΠΈ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ уязвимостСй. ВыслСТиваниС ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ благодаря ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΡŽ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² ΡˆΠΈΡ„Ρ€ΠΎΒ­Π²Π°Π½ΠΈΡ Π² стандартных ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°Ρ… Internet. ΠŸΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π°, уязвимости Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΡƒΠ·Π»ΠΎΠ² ΠΈ ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠ°ΠΌ Ρ‚ΠΈΠΏΠ° «ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании» ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ отнСсСны ΠΊ разряду уязвимостСй Ρ€Π΅Π°Β­Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ. Ну ΠΈ, Π½Π°ΠΊΠΎΠ½Π΅Ρ†, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π²Ρ€Π°ΠΆΠ΄Π΅Π±Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ причислСна ΠΊ разряду уязвимостСй ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ.

Π’ 2001 Π³ΠΎΠ΄Ρƒ пятСрка Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнных уязвимостСй ΠΏΠΎ Π΄Π°Π½Π½Ρ‹ΠΌ SANS обновилась:

  1. Блабости BIND (слуТбы Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹Ρ… ΠΈΠΌΠ΅Π½ Π² Internet).

  2. УязвимыС CGI-сцСнарии ΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, установлСнныС Π½Π° Web-сСрвСрС.

  3. Уязвимости RPC.

  4. Уязвимости Remote Data Services (RDS) Π² MS IIS.

  5. ΠŸΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π° Π² ΠΏΠΎΡ‡Ρ‚ΠΎΠ²ΠΎΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅ sendmail.

Π­Ρ‚Π° пятСрка частично совпадаСт с исслСдованиями ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ISS:

  1. ΠŸΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠ°ΠΌ Ρ‚ΠΈΠΏΠ° «ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании» (Π² Ρ‚ΠΎΠΌ числС ΠΈ распрСдСлСнным Π°Ρ‚Π°ΠΊΠ°ΠΌ этого Ρ‚ΠΈΠΏΠ°).

  2. «Π‘Π»Π°Π±Ρ‹Π΅» ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи (для сСрвСров, ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ² ΠΈ Ρ‚. Π΄.).

  3. Уязвимости ПО MS IIS.

  4. Уязвимости Π‘Π£Π‘Π” (Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€Π°Π²Π° доступа ΠΊ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹ΠΌ Ρ…Ρ€Π°Π½ΠΈΒ­ΠΌΡ‹ΠΌ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π°ΠΌ, ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, Π·Π°Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΈ Ρ‚. Π΄.).

  5. ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡ eCommerce (Netscape FastTrack, MS FrontPage ΠΈ Π΄Ρ€.).

Атаки

Π”ΠΎ сих ΠΏΠΎΡ€ Ρƒ профСссионалов Π² области ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Π½Π΅Ρ‚ Ρ‚ΠΎΡ‡Π½ΠΎΠ³ΠΎ опрСдСлСния Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π° «Π°Ρ‚Π°ΠΊΠ°». Атаку Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ систСму ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ ΠΊΠ°ΠΊ дСйствиС ΠΈΠ»ΠΈ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ связанных ΠΌΠ΅ΠΆΠ΄Ρƒ собой дСйствий Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ приводят ΠΊ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΏΡƒΡ‚Π΅ΠΌ использования уязвимостСй этой ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Π°Ρ‚Π°ΠΊΠ° отличаСтся ΠΎΡ‚ события бСзопасности Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Π² случаС Π°Ρ‚Π°ΠΊΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ пытаСтся Π΄ΠΎΡΡ‚ΠΈΡ‡ΡŒ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°, ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡ€Π΅Β­Ρ‡Π°Ρ‰Π΅Π³ΠΎ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅ бСзопасности. НапримСр, доступ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΊ Ρ„Π°ΠΉΠ»Ρƒ ΠΈΠ»ΠΈ Π²Ρ…ΠΎΠ΄ Π² систСму β€” это событиС бСзопасности. Однако, Ссли этот доступ ΠΈΠ»ΠΈ Π²Ρ…ΠΎΠ΄ осущСствляСтся Π² Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π² доступа, Ρ‚ΠΎ это ΡƒΠΆΠ΅ Π°Ρ‚Π°ΠΊΠ°.

Если ΠΏΠΎΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π½Π΅Ρ„ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΡƒΡŽ модСль Π°Ρ‚Π°ΠΊΠΈ, которая Ρ€Π°ΡΡˆΠΈΡ€ΡΠ΅Ρ‚ ΠΎΠΏΠΈΡΠ°Π½Π½ΡƒΡŽ Π²Ρ‹ΡˆΠ΅ для события бСзопасности, Ρ‚ΠΎ получится модСль, состоящая ΠΈΠ· 4-Ρ… элСмСнтов.

Для Ρ‚ΠΎΠ³ΠΎ Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒ, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΌΠΎΠ΄Π΅Π»ΠΈΒ­Ρ€ΡƒΠ΅Ρ‚ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ событиС бСзопасности, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ искомому Ρ€Π΅Π·ΡƒΠ»ΡŒΒ­Ρ‚Π°Ρ‚Ρƒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π½Π΅ΠΊΠΎΠ΅Π³ΠΎ срСдства, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π΅Π³ΠΎ уязвимости систСмы. ΠŸΠ΅Ρ€Π²Ρ‹Π΅ Π΄Π²Π° элСмСнта Π΄Π°Π½Π½ΠΎΠΉ ΠΌΠΎΠ΄Π΅Π»ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ для Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ события бСзопасности, Ρ‚. Π΅. Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ дСйствия ΠΏΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡŽ ΠΊ адрСсату для дос­тиТСния Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°, приводящСго ΠΊ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡŽ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности.

ΠΠ΅Ρ„ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½Π°Ρ модСль Π°Ρ‚Π°ΠΊΠΈ

Атаку ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π² Π²ΠΈΠ΄Π΅ 3-Ρ… элСмСнтов: ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€, ΠΌΠ΅Ρ‚ΠΎΠ΄, Ρ†Π΅Π»ΡŒ.

Π’ частном случаС ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€ Π°Ρ‚Π°ΠΊΠΈ (Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ) ΠΈ Ρ†Π΅Π»ΡŒ Π°Ρ‚Π°ΠΊΠΈ ΡΠΎΠ²ΠΏΠ°Π΄Π°Β­ΡŽΡ‚. Π’ этом случаС Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΡƒΠΆΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» ΠΈΠ»ΠΈ ΠΈΠΌΠ΅Π΅Ρ‚ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… своих ΠΏΠΎΠ»Π½ΠΎΠΌΠΎΡ‡ΠΈΠΉ доступ ΠΊ ΡƒΠ·Π»Ρƒ (ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΠ΅ ΡƒΠ·Π»ΠΎΠ²), ΠΊ рСсурсам ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ (ΠΊΠΎΡ‚ΠΎΒ­Ρ€Ρ‹Ρ…) ΠΎΠ½ Π½Π°ΠΌΠ΅Ρ€Π΅Π½ нСсанкционированно ΠΎΠ±Ρ€Π°Ρ‰Π°Ρ‚ΡŒΡΡ. ЦСлью Π°Ρ‚Π°ΠΊΠΈ, Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠ°ΠΊ ΠΈ ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€ΠΎΠΌ Π°Ρ‚Π°ΠΊΠΈ, ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΡΡ‚ΡƒΠΏΠ°Ρ‚ΡŒ ΠΎΠ΄ΠΈΠ½ΠΎΡ‡Π½Ρ‹ΠΉ ΡƒΠ·Π΅Π» ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΠ° ΡƒΠ·Π»ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠΎΠ΄ΡΠ΅Ρ‚ΡŒ).

Π›ΠΎΠ³ΠΈΡ‡Π½ΠΎ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ устранСниС ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· этих элСмСнтов ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒΡΡ ΠΎΡ‚ Π°Ρ‚Π°ΠΊΠΈ. Π£Π΄Π°Π»ΠΈΡ‚ΡŒ Ρ†Π΅Π»ΡŒ Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·-Π·Π° особСнностСй Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Π₯отя это Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΈΠ΄Π΅Π°Π»ΡŒΠ½Ρ‹ΠΌ. Π Π°Π· Π½Π΅Ρ‚ Ρ†Π΅Π»ΠΈ для Π°Ρ‚Π°ΠΊΠΈ, Ρ‚ΠΎ нСосущСствима ΠΈ сама Π°Ρ‚Π°ΠΊΠ°. Одним ΠΈΠ· ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ удалСния ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° Π°Ρ‚Π°ΠΊΠΈ явля­Стся сСтСвая трансляция адрСсов, Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ доступа ΠΊ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌ ΡƒΠ·Π»Π°ΠΌ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти ΠΈΠ·Π²Π½Π΅ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ мСТсСтСвого экрана, физичСскоС ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ доступа ΠΊ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΠΎΠΉ сСти.

ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ нСльзя ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Ρ†Π΅Π»ΡŒ Π°Ρ‚Π°ΠΊΠΈ, Ρ‚ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€Π° ΠΈΠ»ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°Ρ‚Π°ΠΊΠΈ.

Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΡΠΎΡΡ€Π΅Π΄ΠΎΡ‚Π°Ρ‡ΠΈΠ²Π°ΡŽΡ‚ своС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ ΠΈ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄Π΅ Π°Ρ‚Π°ΠΊΠΈ.

ΠœΠ΅Ρ‚ΠΎΠ΄ Π°Ρ‚Π°ΠΊΠΈ зависит ΠΎΡ‚ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ².

Π’ΠΈΠΏ ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€Π° Π°Ρ‚Π°ΠΊΠΈ ΠΈ Ρ†Π΅Π»ΠΈ Π°Ρ‚Π°ΠΊΠΈ. ΠžΡ‚ этого зависит, ΠΊΠ°ΠΊΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°Ρ‚Π°ΠΊΠΈ слСдуСт ΠΎΠΆΠΈΠ΄Π°Ρ‚ΡŒ. НапримСр, Ссли ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠΌ Π°Ρ‚Π°ΠΊΠΈ являСтся ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹ΠΉ сСр­вСр MS Exchange, Ρ‚ΠΎ вряд Π»ΠΈ для нападСния Π½Π° Π½Π΅Π³ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΌΠ΅Ρ‚ΠΎΠ΄, примСняСмый для Π°Ρ‚Π°ΠΊΠΈ Π½Π° sendmail.

— Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ воздСйствия. ΠžΡ‚ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΠΎΠ³ΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒ ΠΆΠ΄Π΅Ρ‚ ΠΎΡ‚ Π°Ρ‚Π°ΠΊΠΈ (ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании, компромСтация ΠΈ Ρ‚. ΠΏ.), зависит, ΠΊΠ°ΠΊΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°Ρ‚Π°ΠΊΠΈ ΠΎΠ½ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚. НапримСр, Ссли Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ нСсанк­ционированный доступ ΠΊ Ρ„Π°ΠΉΠ»Ρƒ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ вашСго Web-сСрвСра, Ρ‚ΠΎ ΠΎΠ½ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ свои нСсанкционированныС дСйствия ΠΈ ΠΈΡΠΊΠ°Ρ‚ΡŒ уязвимости Π² ΠΎΡ‚ΠΊΡ€Ρ‹Β­Ρ‚Ρ‹Ρ… сСрвисах Web-сСрвСра (HTTP, FTP, IMAP ΠΈ Ρ‚. Π΄.).

— ΠœΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ воздСйствия.

БрСдство воздСйствия.

МодСль «Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎΠΉ» Π°Ρ‚Π°ΠΊΠΈ

Врадиционная модСль Π°Ρ‚Π°ΠΊΠΈ строится ΠΏΠΎ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡƒ «ΠΎΠ΄ΠΈΠ½-ΠΊ-ΠΎΠ΄Π½ΠΎΠΌΡƒ» ΠΈΠ»ΠΈ «ΠΎΠ΄ΠΈΠ½-ΠΊΠΎ-ΠΌΠ½ΠΎΠ³ΠΈΠΌ», Ρ‚. Π΅. Π°Ρ‚Π°ΠΊΠ° исходит ΠΈΠ· ΠΎΠ΄Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ.

ΠžΡ‡Π΅Π½ΡŒ часто для сокрытия источника Π°Ρ‚Π°ΠΊΠΈ ΠΈΠ»ΠΈ затруднСния Π΅Π³ΠΎ нахоТдСния ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΌΠ΅Ρ‚ΠΎΠ΄ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Ρ… хостов. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΠ΅Ρ‚ Π°Ρ‚Π°ΠΊΡƒ Π½Π΅ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π½Π° Π²Ρ‹Π±Ρ€Π°Π½Π½ΡƒΡŽ Ρ†Π΅Π»ΡŒ, Π° Ρ‡Π΅Ρ€Π΅Π· Ρ†Π΅ΠΏΡŒ ΡƒΠ·Π»ΠΎΠ². НСрСдко эти ΡƒΠ·Π»Ρ‹ на­ходятся Π² Ρ€Π°Π·Π½Ρ‹Ρ… странах. Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ Π°Ρ‚Π°ΠΊΠΈ «ΠΊΠ°ΠΆΠ΅Ρ‚ся», Ρ‡Ρ‚ΠΎ ΡƒΠ³Ρ€ΠΎΠ·Π° исходит с ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½ΠΎΠ³ΠΎ ΡƒΠ·Π»Π° 2.

МодСль распрСдСлСнной Π°Ρ‚Π°ΠΊΠΈ

Π’ ноябрС 1999 Π³ΠΎΠ΄Π° Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ Π±Ρ‹Π»Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Π½Π° конфСрСнция Π² области ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Π½Π° Ρ‚Π΅ΠΌΡƒ распрСдСлСнных Π°Ρ‚Π°ΠΊ. Π­Ρ‚ΠΈ Π°Ρ‚Π°ΠΊΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΎΠ΄Β­Π½ΠΎΠΌΡƒ ΠΈΠ»ΠΈ нСскольким Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ сотни ΠΈ тысячи Π½Π°ΠΏΠ°Π΄Π΅Β­Π½ΠΈΠΉ, осущСствляСмых Π² ΠΎΠ΄ΠΈΠ½ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π½Π° ΠΎΠ΄ΠΈΠ½ ΠΈΠ»ΠΈ нСсколько ΡƒΠ·Π»ΠΎΠ².

Врадиционная модСль Π°Ρ‚Π°ΠΊΠΈ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΎΠΏΠ΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΎΠ΄Π½ΠΈΠΌ ΡƒΠ·Π»ΠΎΠΌ Π² качС­ствС источника Π°Ρ‚Π°ΠΊΠΈ. ИмСнно этот ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ ΠΈ Π·Π°Π»ΠΎΠΆΠ΅Π½ ΠΊΠ°ΠΊ ΠΎΡΠ½ΠΎΠ²ΠΎΠΏΠΎΠ»Π°Β­Π³Π°ΡŽΡ‰ΠΈΠΉ Π²ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹ сСтСй. МодСль распрСдСлСнной ΠΈΠ»ΠΈ скоординированной Π°Ρ‚Π°ΠΊΠΈ опираСтся Π½Π° ΠΈΠ½Ρ‹Π΅ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡ‹. Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎΠΉ ΠΌΠΎΠ΄Π΅Π»ΠΈ, распрСдСлСнная модСль основана Π½Π° ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡΡ… «ΠΌΠ½ΠΎΠ³ΠΎ-ΠΊ-ΠΎΠ΄Π½ΠΎΠΌΡƒ» ΠΈ «ΠΌΠ½ΠΎΠ³ΠΎ-ΠΊΠΎ-ΠΌΠ½ΠΎΠ³ΠΈΠΌ».

ВсС распрСдСлСнныС Π°Ρ‚Π°ΠΊΠΈ основаны Π½Π° «ΠΊΠ»Π°ΡΡΠΈΡ‡Π΅ΡΠΊΠΈΡ…» Π°Ρ‚Π°ΠΊΠ°Ρ… Ρ‚ΠΈΠΏΠ° «ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании», Ρ‚ΠΎΡ‡Π½Π΅Π΅ β€” Π½Π° ΠΈΡ… подмноТСствС – Π»Π°Π²ΠΈΠ½Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊΠ°Ρ…. Бмысл Π΄Π°Π½Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² посылкС большого количСства ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π½Π° Π·Π°Π΄Π°Π½Π½Ρ‹ΠΉ ΡƒΠ·Π΅Π» сСти (Ρ†Π΅Π»ΡŒ Π°Ρ‚Π°ΠΊΠΈ), Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Π²Ρ‹Π²Π΅Π΄Π΅Π½ΠΈΡŽ этого ΡƒΠ·Π»Π° ΠΈΠ· строя, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΠ½ «Π·Π°Ρ…лСбнСтся» Π² ΠΏΠΎΡ‚ΠΎΠΊΠ΅ посылаСмых ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈ Π½Π΅ смоТСт ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ запросы Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΒ­Π·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Однако Π² Ρ‚ΠΎΠΌ случаС, ΠΊΠΎΠ³Π΄Π° полоса пропускания ΠΊΠ°Π½Π°Π»Π° Π΄ΠΎ Ρ†Π΅Π»ΠΈ Π°Ρ‚Π°ΠΊΠΈ ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Π΅Ρ‚ ΠΏΡ€ΠΎΠΏΡƒΡΠΊΠ½ΡƒΡŽ ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅Π³ΠΎ, ΠΊ «ΡƒΡΠΏΠ΅Ρ…Ρƒ» обычная Π°Ρ‚Π°ΠΊΠ° «ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании» Π½Π΅ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚. Π’ случаС ΠΆΠ΅ распрСдСлСнной Π°Ρ‚Π°ΠΊΠΈ ситуация ΠΊΠΎΡ€Π΅Π½Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ мСняСтся. Атака происходит ΡƒΠΆΠ΅ Π½Π΅ ΠΈΠ· ΠΎΠ΄Π½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ InΒ­ternet, Π° сразу ΠΈΠ· Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ…, Ρ‡Ρ‚ΠΎ обуславливаСт Ρ€Π΅Π·ΠΊΠΎΠ΅ возрастаниС Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄ Π°Ρ‚Π°ΠΊΡƒΠ΅ΠΌΠΎΠ³ΠΎ ΡƒΠ·Π»Π° ΠΈΠ· строя.

РСализуСтся распрСдСлСнная Π°Ρ‚Π°ΠΊΠ° Π² Π΄Π²Π° этапа. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ этап Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² поискС Π² Internet ΡƒΠ·Π»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ Π·Π°Π΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ для Ρ€Π΅Π°Π»ΠΈΠ·Π°Β­Ρ†ΠΈΠΈ распрСдСлСнной Π°Ρ‚Π°ΠΊΠΈ. Π§Π΅ΠΌ большС Π±ΡƒΠ΄Π΅Ρ‚ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ Ρ‚Π°ΠΊΠΈΡ… ΡƒΠ·Π»ΠΎΠ², Ρ‚Π΅ΠΌ эф­фСктивнСС Π±ΡƒΠ΄ΡƒΡ‚ послСдствия, «Π˜Π·ΡŽΠΌΠΈΠ½ΠΊΠ°» Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π² Internet Ρ‚Π°ΠΊΠΈΡ… ΡƒΠ·Π»ΠΎΠ² ΠΌΠΈΠ»Π»ΠΈΠΎΠ½Ρ‹. ΠŸΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠΌΡ‹Π΅ рСгулярно исслСдования ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π½Π΅ слСдят Π·Π° Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ своих ΡƒΠ·Π»ΠΎΠ², ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ… Π²Ρ‹Ρ…ΠΎΠ΄ Π² InterΒ­net. ПослС нахоТдСния уязвимых ΡƒΠ·Π»ΠΎΠ² Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ осущСствляСт установку Π½Π° Π½ΠΈΡ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ², Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‰ΠΈΡ… Π°Ρ‚Π°ΠΊΡƒ.

Π’Ρ‚ΠΎΡ€ΠΎΠΉ этап прСдставляСт собой посылку большого количСства ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ΅ΠΌΡ‹ΠΉ ΡƒΠ·Π΅Π». ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒ этого этапа Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² осу­щСствляСтся Π½Π΅ с ΡƒΠ·Π»Π°, Π·Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ «ΡΠΈΠ΄ΠΈΡ‚» Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ, Π° с скомпромС­тированных ΠΈΠΌ систСм-посрСдников, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… установлСны ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Π°Π³Π΅Π½Ρ‚Ρ‹, Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‰ΠΈΠ΅ Ρ€Π°ΡΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ. Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ Π΄Π²Π° Ρ‚ΠΈΠΏΠ° Ρ‚Π°ΠΊΠΈΡ… Π°Π³Π΅Π½Ρ‚ΠΎΠ²: «ΠΌΠ°ΡΡ‚Π΅Ρ€Π°» (master) ΠΈ «Π΄Π΅ΠΌΠΎΠ½Ρ‹» (daemon). Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ управляСт нСбольшим числом «ΠΌΠ°ΡΡ‚Π΅Ρ€ΠΎΠ²», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅, Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ, ΠΊΠΎΠΌΠ°Π½Π΄ΡƒΡŽΡ‚ «Π΄Π΅ΠΌΠΎΠ½Π°ΠΌΠΈ».

Π’Ρ€ΡƒΠ΄Π½ΠΎΡΡ‚ΡŒ блокирования ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ состоит Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… «ΠΌΠ°ΡΡ‚Π΅Ρ€ΠΎΠ²» ΠΈΠ»ΠΈ «Π΄Π΅ΠΌΠΎΠ½ΠΎΠ²» Π½Π΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ ΠΎΠΊΠΎΠ½Ρ‡Π°Π½ΠΈΡŽ Π°Ρ‚Π°ΠΊΠΈ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ «Π΄Π΅ΠΌΠΎΠ½» дСй­ствуСт нСзависимо ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΈ, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ² ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΎΡ‚ «ΠΌΠ°ΡΡ‚Π΅Ρ€Π°», ΡƒΠΆΠ΅ Π½Π΅ нуТдаСтся Π² дальнСйшСм ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠΈ связи с Π½ΠΈΠΌ. Π’ΠΎ Π΅ΡΡ‚ΡŒ «Π΄Π΅ΠΌΠΎΠ½» Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π°Π²Ρ‚ΠΎΠ½ΠΎΠΌΠ½ΠΎ, Ρ‡Ρ‚ΠΎ сущСствСнно затрудняСт ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ всСх Π΄Π΅ΠΌΠΎΠ½ΠΎΠ², ΡƒΡ‡Π°ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² распрСдСлСнной Π°Ρ‚Π°ΠΊΠ΅. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΏΡ€ΠΈ Π°Ρ‚Π°ΠΊΠ΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Π° ΠΏΠΎΠ΄ΠΌΠ΅Π½Π° адрСса отправитСля Π²Ρ€Π°ΠΆΠ΄Π΅Π±Π½Ρ‹Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‚Ρ€ΠΈΡ†Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ сказываСтся Π½Π° эффСктивности ΠΊΠΎΠ½Ρ‚Ρ€ΠΌΠ΅Ρ€.

Π’ зафиксированных Π² 1998β€”1999 Π³ΠΎΠ΄Π°Ρ… случаях распрСдСлСнныС Π°Ρ‚Π°ΠΊΠΈ ис­пользовали сотни ΠΈ Π΄Π°ΠΆΠ΅ тысячи Π΄Π΅ΠΌΠΎΠ½ΠΎΠ². Π­Ρ‚ΠΈ Π΄Π΅Β­ΠΌΠΎΠ½Ρ‹ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΏΡƒΡ‚Π΅ΠΌ использования Π½Π° скомпромСтированных ΡƒΠ·Π»Π°Ρ… Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… уязвимостСй, Π² Ρ‚. Ρ‡. ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΡ… ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€Π°Π²Π° администра­тора Π½Π° ΡƒΠ·Π»Π΅ с установлСнным Π΄Π΅ΠΌΠΎΠ½ΠΎΠΌ. Как Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π΄Π΅ΠΌΠΎΠ½ установлСн, ΠΎΠ½ увСдомляСт ΠΎΠ± этом «ΠΌΠ°ΡΡ‚Π΅Ρ€Π°» (ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Ρ‚Ρ€Π΅Ρ… ΠΈΠ»ΠΈ Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅Ρ…). ПослС получС­ния ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄ ΠΎΡ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° «ΠΌΠ°ΡΡ‚Π΅Ρ€» ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΈΡ€ΡƒΠ΅Ρ‚ «Π΄Π΅ΠΌΠΎΠ½Π°» Π½Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… дСйствий ΠΏΡ€ΠΎΡ‚ΠΈΠ² ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹. Π­Ρ‚ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ содСрТат адрСс ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹, Ρ‚ΠΈΠΏ Π°Ρ‚Π°ΠΊΠΈ, врСмя ΠΈ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ.

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ Π°Ρ‚Π°ΠΊΠΈ

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π°Ρ‚Π°ΠΊΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

  • Π Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π² доступа β€” любоС нСсанкционированноС дСйствиС, приводящСС ΠΊ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡŽ ΠΏΡ€Π°Π² доступа Π² сСти ΠΈΠ»ΠΈ Π½Π° ΠΊΠΎΠ½Β­ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌ ΡƒΠ·Π»Π΅.

  • ИскаТСниС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ β€” любоС нСсанкциони­рованноС ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, хранящСйся Π½Π° ΡƒΠ·Π»Π°Ρ… сСти ΠΈΠ»ΠΈ ΠΏΡ€ΠΈ Π΅Π΅ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π΅ ΠΏΠΎ сСти.

  • РаскрытиС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ β€” распространСниС ΠΈΠ½Β­Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ срСди Π»ΠΈΡ† Π±Π΅Π· ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΠΏΠΎΠ»Π½ΠΎΠΌΠΎΡ‡ΠΈΠΉ доступа.

  • ΠšΡ€Π°ΠΆΠ° сСрвисов β€” нСсанкционированноС использованиС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈΠ»ΠΈ сСтСвых сСрвисов Π±Π΅Π· ΡƒΡ…ΡƒΠ΄ΡˆΠ΅Π½ΠΈΡ качСства обслуТивания Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ.

  • ΠžΡ‚ΠΊΠ°Π· Π² обслуТивании β€” ΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΎΠ΅ сниТСниС ΠΏΡ€ΠΎΠΈΠ·Β­Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈΠ»ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° доступа ΠΊ сСти ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρƒ ΠΈ Π΅Π³ΠΎ рС­сурсам.

Π­Ρ‚Π°ΠΏΡ‹ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°Ρ‚Π°ΠΊ

МоТно Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ этапы Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°Ρ‚Π°ΠΊΠΈ: «ΡΠ±ΠΎΡ€ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ», «Ρ€Π΅Π°Π»ΠΈΒ­Π·Π°Ρ†ΠΈΡ Π°Ρ‚Π°ΠΊΠΈ» ΠΈ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ, ΠΊΠΎΠ³Π΄Π° говорят ΠΎΠ± Π°Ρ‚Π°ΠΊΠ΅, Ρ‚ΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·ΡƒΠΌΠ΅Π²Π°ΡŽΡ‚ ΠΈΠΌΠ΅Π½Π½ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ этап, забывая ΠΎ ΠΏΠ΅Ρ€Π²ΠΎΠΌ ΠΈ послСд­нСм. Π‘Π±ΠΎΡ€ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ, Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ, Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ Π°Ρ‚Π°ΠΊΠΎΠΉ ΠΈ соотвСтствСнно Ρ€Π°Π·Π±ΠΈΠ²Π°Ρ‚ΡŒΡΡ Π½Π° Ρ‚Ρ€ΠΈ этапа.

studfile.net

ΠŸΠΎΠ½ΡΡ‚ΠΈΡ Β«Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΒ» ΠΈ «информационная Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ. Π Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π½Π° эти Ρ‚Π΅Ρ€ΠΌΠΈΠ½Ρ‹.

Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ β€” состояниС защищённости ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎ-Π²Π°ΠΆΠ½Ρ‹Ρ… интСрСсов личности, общСства, ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, прСдприятия ΠΎΡ‚ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΈ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΡƒΠ³Ρ€ΠΎΠ·, ΠΈΠ»ΠΈ отсутствиС Ρ‚Π°ΠΊΠΈΡ… ΡƒΠ³Ρ€ΠΎΠ·.

Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (Π΄Π°Π½Π½Ρ‹Ρ…) β€” состояниС защищСнности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (Π΄Π°Π½Π½Ρ‹Ρ…), ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ обСспСчСны Π΅Ρ‘ (ΠΈΡ…) ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ ΠΈ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ.

Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ β€” Π·Π°Ρ‰ΠΈΡ‚Π° ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, цСлостности ΠΈ доступности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

1. ΠšΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ: обСспСчСниС доступа ΠΊ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ.

2. Π¦Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ: обСспСчСниС достовСрности ΠΈ ΠΏΠΎΠ»Π½ΠΎΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π΅Ρ‘ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ.

3. Π”ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ: обСспСчСниС доступа ΠΊ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ связанным с Π½Π΅ΠΉ Π°ΠΊΡ‚ΠΈΠ²Π°ΠΌ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ нСобходимости.

Π˜Π‘ – Π·Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ защищСнности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² опрСдСляСтся Π»ΠΈΠ±ΠΎ трСбованиями Ρ„Π΅Π΄Π΅Ρ€Π°Π»ΡŒΠ½Ρ‹Ρ… Π·Π°ΠΊΠΎΠ½ΠΎΠ², Π»ΠΈΠ±ΠΎ возмоТностями самой ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ стСпСни понимания нСобходимости Π»ΠΈΡ†Π°, ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‰Π΅Π³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.

  1. КакиС направлСния Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя комплСкс ΠΌΠ΅Ρ€ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ?

  1. ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ Β«ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности». Бтатистика ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ ΡƒΠ³Ρ€ΠΎΠ·. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ модСлирования ΡƒΠ³Ρ€ΠΎΠ·.

Π£Π³Ρ€ΠΎΠ·Π° – Π·Π°ΠΏΡƒΠ³ΠΈΠ²Π°Π½ΠΈΠ΅, ΠΎΠ±Π΅Ρ‰Π°Π½ΠΈΠ΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΡƒ-Π»ΠΈΠ±ΠΎ Π²Ρ€Π΅Π΄ ΠΈΠ»ΠΈ Π·Π»ΠΎ. ВозмоТная ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ.

Π£ – ΡΠΎΠ²ΠΎΠΊΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ условий ΠΈ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ², ΡΠΎΠ·Π΄Π°ΡŽΡ‰ΠΈΡ… ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΈΠ»ΠΈ Ρ€Π΅Π°Π»ΡŒΠ½ΡƒΡŽ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (Π  50.1.056-2005)

Π£ – ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ нанСсти ΡƒΡ‰Π΅Ρ€Π± систСмС ΠΈΠ»ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ (ИБО 13355-2006)

ΠŸΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ ΡƒΠ³Ρ€ΠΎΠ· (ИБО 13355-3):

— ΠŸΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Π΅ (ΠΏΠΎΠ²Ρ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅, ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, нСсанкционированный доступ, ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Π° двиТСния сообщСний, забастовки, ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ питания, Π±ΠΎΠ΅Π²Ρ‹Π΅ дСйствия)

— ΠŸΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Π΅ Π°Π½Ρ‚Ρ€ΠΎΠΏΠΎΠ³Π΅Π½Π½Ρ‹Π΅ (Ρ…Π°ΠΊΠ΅Ρ€Ρ‹, ΠΊΡ€Π΅ΠΊΠ΅Ρ€Ρ‹, Ρ„Ρ€ΠΈΠΊΠ΅Ρ€Ρ‹)

— НСпрСднамСрСнныС ΠΏΡ€ΠΈΡ€ΠΎΠ΄Π½Ρ‹Π΅ (зСмлСтрясСния, затоплСния, ΡƒΡ€Π°Π³Π°Π½Ρ‹, ΠΌΠΎΠ»Π½ΠΈΠΈ)

— НСпрСднамСрСнныС Π°Π½Ρ‚Ρ€ΠΎΠΏΠΎΠ³Π΅Π½Π½Ρ‹Π΅ (ошибки, Π½Π΅Π·Π½Π°Π½ΠΈΠ΅)

— НСпрСднамСрСнныС тСхничСскиС (ΠΎΡ‚ΠΊΠ°Π·Ρ‹, сбои)

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ модСлирования ΡƒΠ³Ρ€ΠΎΠ·:

-ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· сСгодня трактуСтся ΠΊΠ°ΠΊ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ ΠΏΡ€ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Однако, ΠΏΡ€ΠΈ использовании ΠΎΠΏΡ‹Ρ‚Π° ΠΌΠΈΡ€ΠΎΠ²Ρ‹Ρ… ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊ, Π² этом Π½Π΅Ρ‚ нСобходимости.

— ΠŸΡ€ΠΈ построСнии систСмы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π½Π° основС Π°Π½Π°Π»ΠΈΠ·Π° рисков Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌ этап Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΌΠΎΠ΄Π΅Π»ΠΈ ΡƒΠ³Ρ€ΠΎΠ·, Π½ΠΎ сСгодня ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ стандарты описания этих ΡƒΠ³Ρ€ΠΎΠ· (IDEF)

— ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· сСгодня Π½ΠΈΠΊΠ°ΠΊ Π½Π΅ связано с бизнСс-процСссами!!!

  1. ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ Β«ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы». ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ уязвимостСй.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ(ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы)Β — нСдостаток Π² систСмС, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ, ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Π΅Ρ‘ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ, ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ ΠΈ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ.

Π’ΠΎΠ»ΠΊΠΎΠ²Π°Π½ΠΈΠ΅:

  1. УсловиСм Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ бСзопасности ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΠΎΠΉ Π² систСмС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ нСдостаток ΠΈΠ»ΠΈ слабоС мСсто Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС.

  2. Если ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ соотвСтствуСт ΡƒΠ³Ρ€ΠΎΠ·Π΅, Ρ‚ΠΎ сущСствуСт риск.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ ошибок программирования, нСдостатков, Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ систСмы, Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ…Β ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, вирусов и других врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, скриптовых, Π° Ρ‚Π°ΠΊΠΆΠ΅Β SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ. НСкоторыС уязвимости извСстны Ρ‚ΠΎΠ»ΡŒΠΊΠΎ тСорСтичСски, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΆΠ΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ извСстныС эксплойты.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Β«ΠΎΠ±ΠΌΠ°Π½ΡƒΡ‚ΡŒΒ» ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ β€” Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ ΡΠΎΠ²Π΅Ρ€ΡˆΠΈΡ‚ΡŒ дСйствиС, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Ρƒ Ρ‚ΠΎΠ³ΠΎ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€Π°Π². Π­Ρ‚ΠΎ дСлаСтся ΠΏΡƒΡ‚Π΅ΠΌ внСдрСния ΠΊΠ°ΠΊΠΈΠΌ-Π»ΠΈΠ±ΠΎ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ ΠΊΠΎΠ΄Π° Π² Ρ‚Π°ΠΊΠΈΠ΅ мСста, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° воспримСт ΠΈΡ… ΠΊΠ°ΠΊ «свои». НСкоторыС уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π° нСдостаточной ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Π²Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ, ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π²ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π²Β ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉΒ ΠΊΠΎΠ΄ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ (SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ,Β XSS). Π”Ρ€ΡƒΠ³ΠΈΠ΅ уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π° Π±ΠΎΠ»Π΅Π΅ слоТных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ запись Π΄Π°Π½Π½Ρ‹Ρ… Π² Π±ΡƒΡ„Π΅Ρ€ Π±Π΅Π· ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΅Π³ΠΎ Π³Ρ€Π°Π½ΠΈΡ† (ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π°).

ΠœΠ΅Ρ‚ΠΎΠ΄ информирования ΠΎΠ± уязвимостях являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΏΡƒΠ½ΠΊΡ‚ΠΎΠ² спора Π² сообщСствС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности. НСкоторыС спСциалисты ΠΎΡ‚ΡΡ‚Π°ΠΈΠ²Π°ΡŽΡ‚ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎΠ΅ ΠΏΠΎΠ»Π½ΠΎΠ΅ раскрытиС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± уязвимостях, ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ½ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹. Π”Ρ€ΡƒΠ³ΠΈΠ΅ ΡΠΎΠ²Π΅Ρ‚ΡƒΡŽΡ‚ ΡΠΎΠΎΠ±Ρ‰Π°Ρ‚ΡŒ ΠΎΠ± уязвимостях Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π΅ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π°ΡŽΡ‚ΡΡ Π½Π°ΠΈΠ±ΠΎΠ»ΡŒΡˆΠ΅ΠΌΡƒ риску, Π° ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ лишь послС Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈΠ»ΠΈ Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ совсСм. Π’Π°ΠΊΠΈΠ΅ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ΡŒ Ρ‚Π΅ΠΌ, ΠΊΡ‚ΠΎ Π±Ρ‹Π» ΠΈΠ·Π²Π΅Ρ‰Ρ‘Π½, ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΎΡˆΠΈΠ±ΠΊΡƒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈ примСнСния патчСй, Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Ρ‚ΡŒ риск для Ρ‚Π΅Ρ…, ΠΊΡ‚ΠΎ Π½Π΅ посвящён Π² Π΄Π΅Ρ‚Π°Π»ΠΈ.

Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈΠ½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Π΅ срСдства, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠΌΠΎΡ‡ΡŒ Π² ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ уязвимостСй Π² систСмС. Π₯отя эти инструмСнты ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚ΠΎΡ€Ρƒ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… уязвимостСй, ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² сСти, ΠΎΠ½ΠΈ Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ участиС Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ° Π² ΠΈΡ… ΠΎΡ†Π΅Π½ΠΊΠ΅.

Для обСспСчСния защищённости ΠΈ цСлостности систСмы Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ постоянно ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° Π½Π΅ΠΉ: ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ обновлСния, ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΠ°ΠΌ. Уязвимости ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π»ΠΈΡΡŒ Π²ΠΎ всСх основных ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах, Π²ΠΊΠ»ΡŽΡ‡Π°ΡΒ Microsoft Windows,Β Mac OS, Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹Β UNIXΒ (Π² Ρ‚ΠΎΠΌ числС GNU/Linux) ΠΈΒ OpenVMS. Π’Π°ΠΊ ΠΊΠ°ΠΊ Π½ΠΎΠ²Ρ‹Π΅ уязвимости находят Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ, СдинствСнный ΠΏΡƒΡ‚ΡŒ ΡƒΠΌΠ΅Π½ΡŒΡˆΠΈΡ‚ΡŒ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈΡ… использования ΠΏΡ€ΠΎΡ‚ΠΈΠ² систСмы β€” постоянная Π±Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

РаспространённыС Ρ‚ΠΈΠΏΡ‹ уязвимостСй (ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹) Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя:

ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡΒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΠΈ доступа ΠΊ памяти, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

ΠžΡˆΠΈΠ±ΠΊΠΈΒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π²Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

  • ошибки Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΉ строки

  • НСвСрная ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° интСрпрСтации мСтасимволов командной ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠΈ

  • SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ

  • Π˜Π½ΡŠΠ΅ΠΊΡ†ΠΈΡ ΠΊΠΎΠ΄Π°

  • E-mail ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ

  • ΠžΠ±Ρ…ΠΎΠ΄ ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ΠΎΠ²

  • ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Ρ‹ΠΉ скриптинг в Π²Π΅Π±-прилоТСниях

Бостояния Π³ΠΎΠ½ΠΊΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

ΠžΡˆΠΈΠ±ΠΊΠΈΒ ΠΏΡƒΡ‚Π°Π½ΠΈΡ†Ρ‹ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

Эскалация ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ (ΡΡ‚ΠΎΒ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ†ΠΈΡΒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚Π΅ΠΉΒ Π²Β ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ систСмС для получСния доступа ΠΊ рСсурсам, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΎΡ‚Β ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡΒ ΠΈΠ»ΠΈΒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ выполняСт ΠΊΠ°ΠΊΠΈΠ΅-Π»ΠΈΠ±ΠΎ дСйствия Π² контСкстС бСзопасности Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ,Β Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°, систСмного Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€Π°Β ΠΈΠ»ΠΈΒ ΡΡƒΠΏΠ΅Ρ€ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.)

studfile.net

Вопрос 14. ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ ΠΈ классификация уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

Уязвимости – слабоС мСсто (Π΄Π΅Ρ„Π΅ΠΊΡ‚) Π² Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ½Ρ„. систСмы, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡŽ ΠΈΠ½Ρ„. бСзопасности.

ΠŸΡ€ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ систСмы Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ уязвимости ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΈΡ… Π°Π½Π°Π»ΠΈΠ·. РСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ источники ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΠΎ уязвимостям, ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ тСстированиС защищСнности ΠΈΠ½Ρ„. систСмы ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰ΠΈΡ… ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹ΠΌ пСрСчням трСбования бСзопасности.

Бостав ΠΈΠ½Ρ„. систСмы: Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ΅ обСспСчСниС, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ΅ ΠΎΠ±., Π΄Π°Π½Π½Ρ‹Π΅, пСрсонал

Π’ΠΈΠΏΡ‹ рассматриваСмых уязвимостСй ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΈΡ… выявлСния зависят ΠΎΡ‚ спСцификации ΠΈΠ½Ρ„. систСмы, Π° Ρ‚Π°ΠΊΠΆΠ΅ этапов ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π°, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΎΠ½Π° находится.

ΠŸΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

Эксплуатация

РСализация

На этапС проСктирования основноС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ удСляСтся трСбованиям бСзопасности, ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΌ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π°ΠΌ, Π°Π½Π°Π»ΠΈΠ·Ρƒ доступных Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… срСдств.

На этапС Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ привлСкаСтся Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ конкрСтная информация (Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ доступа, ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅).

На этапС эксплуатации проводится Π°Π½Π°Π»ΠΈΠ· ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… срСдств.

ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π² соотвСтствии с этапами ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π°:

-Уязвимости проСктирования

-Уязвимости Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ

-Уязвимости эксплуатации

НаиболСС опасны уязвимости проСктирования, уязвимости свойствСнныС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρƒ ΠΈΠ»ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ Π΄Π°ΠΆΠ΅ ΠΏΡ€ΠΈ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎΠΉ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ останутся уязвимостями Π² ΠΈΠ½Ρ„. систСмС. (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ TCP/IP).

НаиболСС частыС ошибки ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ПО ΠΈ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ обСсп.

Вопрос 15. ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΏΠΎ стСпСни риска.

ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΏΠΎ стСпСни риска:

  • высокий ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ риска β€”Β  ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ ΡƒΠ·Π»Ρƒ с ΠΏΡ€Π°Π²Π°ΠΌΠΈ администратора Π² ΠΎΠ±Ρ…ΠΎΠ΄ срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹;

  • срСдний ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ риска  β€” ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ, которая с высокой ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒΡŽ вСроятности ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ ΡƒΠ·Π»Ρƒ;

  • Π½ΠΈΠ·ΠΊΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ риска β€” уязвимости, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ сбор критичСской ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ систСмС.

Вакая классификация ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΠΎΡ†Π΅Π½ΠΊΠΈ стСпСни критичности уязвимостСй  ΠΏΡ€ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠΈ качСства защищСнности ИБ.

Π­Ρ‚ΠΎΡ‚ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ классификации достаточно условный ΠΈ Ρ€Π°Π·Π½Ρ‹Π΅ источники ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ свои Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ Ρ‚Π°ΠΊΠΎΠΉ классификации. БоотвСтствСнно, это ΠΎΡ‡Π΅Π½ΡŒ ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ классификации уязвимостСй.

Вопрос 16. Бписок стандартных Π½Π°Π·Π²Π°Π½ΠΈΠΉ общСпринятых уязвимостСй.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ — это любая характСристика ΠΈΠ»ΠΈ свойство ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, использованиС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ уязвимостСй (Π±Π°Π·Π° Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈΒ ISSΒ ) :

НазваниС:Β nt — getadmin — present

ОписаниС:Β ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ ядра ОБ Windows NT , ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ администратора

Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ: ОБ

Π‘Ρ‚Π΅ΠΏΠ΅Π½ΡŒ риска: высокая

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ возникновСния: ошибки Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ

НазваниС : ip-fragment-reassembly-dos

ОписаниС: посылка большого числа ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹Ρ… Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ΠΎΠ² IP -Π΄Π°Ρ‚Π°Π³Ρ€Π°ΠΌΠΌΡ‹ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ нСдоступности ΡƒΠ·Π»Π° Π½Π° врСмя Π°Ρ‚Π°ΠΊΠΈ

Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ:Β ΡΠ΅Ρ‚ΡŒ

Π‘Ρ‚Π΅ΠΏΠ΅Π½ΡŒ риска: срСдняя

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ возникновСния: ошибки Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ

БущСствуСт список стандартных Π½Π°Π·Π²Π°Π½ΠΈΠΉ для общСизвСстных уязвимостСй — CommonΒ VulnerabilitiesΒ andΒ ExposuresΒ ( CVE ).

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ CVE

CVE-1999-0005

Arbitrary command execution via IMAP buffer overflow in authenticate command.

Reference:Β CERT:CA-98.09.imapdΒ Reference:Β SUN:00177.Β Reference:Β BID: 130Β Reference:Β XF:imap-authenticate-bo

CVE-2000-0482

Check Point Firewall-1 allows remote attackers to cause a denial of service by sending a large number of malformed fragmented IP packets.

Reference:Β BUGTRAQ:20000605 FW-1 IP Fragmentation Vulnerability

studfile.net

ΠžΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *