Кіріспе
Компьютерлік қауіпсіздіктің саласы
Интернет қауіпсіздігі – компьютерлік қауіпсіздіктің бір саласы. Ол Интернетті, браузер қауіпсіздігін, веб-сайт қауіпсіздігін және желілік қауіпсіздікті, сондай-ақ басқа қолданбалар мен операциялық жүйелерге қатысты қолданылатын қауіпсіздікті қамтиды. Оның мақсаты – Интернет арқылы болатын шабуылдарға қарсы қолданылатын ережелер мен шараларды анықтау. Интернет ақпарат алмасу үшін қауіпсіз емес канал болып табылады, оған фишинг, онлайн вирустар, трояндық бағдарламалар, құрлымдық бағдарламалар (ransomware) және вирустар сияқты бұзушылықтар мен алаяқтық әрекеттердің жоғары тәуекелі бар. Бұл қауіп-қатерлермен күресу үшін шифрлау және негізгі инженерлік әдістер сияқты көптеген тәсілдер қолданылады.
Қауіпті бағдарламалық қамтамасыз ету
Зыянды бағдарламалардың көптеген түрлері бар, мысалы, вирустар, трояндық аттар, шпиондық бағдарламалар және құрттар. Зыянды бағдарлама – компьютердің жұмысын бұзуға, құпия ақпаратты жинауға немесе жеке компьютер жүйелеріне рұқсатсыз кіруге арналған кез келген бағдарлама. Зыянды бағдарлама компьютер пайдаланушысының қажеттіліктеріне қарсы әрекет ететін қасақана зиянды ниетімен анықталады және қандай да бір кемшілік салдарынан зиян келтіретін бағдарламалық жасақтаманы қамтымайды. «Бад-ваер» термині зиянды бағдарламаларға да, сондай-ақ қасақана зиянды емес бағдарламаларға да қолданылады. Ботнет – бұл робот немесе бот арқылы басқарылатын, оның жасаушысы үшін кең ауқымда зиянды әрекеттер орындайтын компьютерлер желісі. Компьютерлік вирустар – компьютердегі басқа файлдарды немесе құрылымдарды жұқтырып, олардың құрылымын немесе әсерін көшіре алатын бағдарламалар. Вирустың негізгі мақсаты – компьютерді басып алып, деректерді ұрлау. Компьютерлік құрттар – компьютерлік желіде өздерін көшіре алатын бағдарламалар. Ransomware – бұл жұқтырған компьютер жүйесіне кіруді шектейтін және шектеуді жою үшін сыйақы талап ететін зиянды бағдарламаның бір түрі. Scareware – әдетте пайдасы шектеулі немесе жоқ, зиянды жүктемелері бар және адал емес маркетингтік тәсілдермен сатылатын бағдарлама. Сату тәсілі әлеуметтік инженерияны қолданып, шок, алаңдаушылық немесе қауіпті сезім тудырады, көбінесе күдіксіз пайдаланушыға бағытталған. Шпиондық бағдарлама – компьютер жүйесіндегі әрекеттерді жасырын түрде бақылап, пайдаланушының келісімінсіз басқаларға ақпарат жіберетін бағдарлама. Шпиондық бағдарламаның бір түрі – пернелерді тіркеу бағдарламалық жасақтамасы. Пернелерді тіркеу немесе пернетақтадан мәліметтерді алу деп жиі аталады, бұл пернетақтада басылған пернелерді жазу (тіркеу) әрекеті. Трояндық ат, көбінесе троян деп аталады, бұл зиянсыз болып көрінетін зиянды бағдарламаларға арналған жалпы термин, сондықтан пайдаланушы оны компьютерге жүктеуге сеніп кетеді.
Қызмет көрсетуден бас тарту шабуылдары
Қызметтен бас тарту шабуылы (DoS) немесе таратылған қызметтен бас тарту шабуылы (DDoS) – компьютерлік ресурсты оның арналған пайдаланушылары үшін қолжетімсіз ету әрекеті. Бұл, жүйеге бір уақытта тым көп қызмет сұрауларын жіберу арқылы жүзеге асырылады, нәтижесінде жүйе шамадан асып, олардың ешқайсысын өңдей алмай қалады. DoS шабуылдары бұлтты есептеу жүйелерін нысанаға алуы мүмкін. Халықаралық қауіпсіздік сауалнамасына қатысқан бизнес өкілдерінің мәліметінше, 2007 жылы респонденттердің 25%-ы DoS шабуылына ұшырады, ал 2010 жылы тағы 16,8%-ы. DoS шабуылдары көбінесе шабуылды жүзеге асыру үшін боттарды (немесе бот-желіні) пайдаланады.
Фишинг
Фишинг – құпия ақпарат, мысалы, парольдер мен қаржылық мәліметтерді алу мақсатымен онлайн пайдаланушыларға бағытталған шабуыл. Фишинг электрондық пошта немесе веб-бет арқылы сенімді ұйым болып көрінгенде болады. Алданған адамдар нақты болып көрінетін веб-беттерге бағытталады, бірақ ақпарат іс жүзінде шабуылшыларға жіберіледі. Электрондық пошта адресін жалғандау сияқты әдістер электрондық хатты заңды жіберушіден келгендей көрсетуге тырысады, ал ұзын және күрделі URL-дер нақты веб-сайтты жасырады. RSA сақтандыру тобы 2016 жылы фишинг салдарынан бүкіл әлем бойынша 10,8 миллиард долларлық шығын болғанын хабарлады.
Ортадағы адам
Ортадағы адам (MITM) шабуылы – кибершабуылдың бір түрі. Киберқылмыскерлер адамдар арасында жіберілетін деректерді ұрлап, тыңшылық ете алады немесе ақша талап ету, жеке басын қолға түсіру сияқты зұлым мақсаттармен деректерді өзгерте алады. Қоғамдық WiFi көбінесе қауіпсіз болмайды, себебі веб-трафикті бақылау немесе ұстап алу фактісі көрінбейді.
Қолданбаның осал жақтары
Интернет ресурстарына қол жеткізуге арналған қосымшаларда жад қауіпсіздігіндегі кемшіліктер немесе бұрыс аутентификация тексерулері сияқты қауіпсіздік көйлектері болуы мүмкін. Мұндай кемшіліктер желілік шабуылдаушыларға компьютерді толық бақылауға алуға мүмкіндік береді.
Желілік қабаттың қауіпсіздігі
TCP/IP протоколдары криптографиялық әдістермен және қауіпсіздік протоколдарымен қамтамасыз етілуі мүмкін. Осы протоколдардың қатарында веб-трафик үшін Secure Sockets Layer (SSL) орын алған, оның ізінен Transport Layer Security (TLS), электрондық пошта үшін Pretty Good Privacy (PGP) және желілік қабаттың қауіпсіздігі үшін IPsec бар.
Қауіп-қатерлерді модельдеу
Қауіпті модельдеу құралдары жүйе немесе жүйелер жинағының киберқауіпсіздік деңгейін алдын ала талдауға және осы арқылы қауіпсіздікке қауіп төндіретін жағдайларды болдырмауға көмектеседі.
Көп факторлы аутентификация
Көп факторлы аутентификация (МФА) – пайдаланушыға аутентификация механизміне келесі санаттардан екі немесе одан көп түрлі растау деректерін сәтті ұсынғаннан кейін ғана кіруге рұқсат беретін кіруді бақылау әдісі: білім (не біледі), иелік (не бар) және биометриялық дерек (не екені). Веб-сайттар мен электрондық пошта сияқты интернет ресурстарын осы техника арқылы қорғауға болады.
Қауіпсіздік белгісі
Кейбір онлайн-сайттар клиенттерге физикалық қауіпсіздік токенінде әр 30-60 секунд сайын кездейсоқ түрде өзгеретін алты цифрлы кодты пайдалану мүмкіндігін ұсынады. Токенде кіріктірілген есептеулер бар және ол ағымдағы уақытқа сүйене отырып сандарды өңдейді. Яғни, әр 30 секунд сайын тек белгілі бір сандар тізбегі ғана кіруді растайды. Веб-сайт осы құрылғының сериялық нөмірін біледі және осы нөмірді тексеру үшін қажетті есептеу әдісі мен дұрыс уақытты біледі. 30-60 секундтан кейін құрылғы веб-сайтқа кіру үшін жаңа кездейсоқ алты таңбалы кодты ұсынады.
Өмірбаян
Электрондық пошта хабарламалары бірнеше қадамдық процесте жасалады, жеткізіледі және сақталады, ол хабарламаның құрастырылуымен басталады. Хабар жіберілген кезде, ол RFC 2822 стандартына сәйкес стандартты форматқа түрлендіріледі. Желілік қосылым арқылы, пошта клиенті жіберушінің идентификациясын, алушылар тізімін және хабарламаның мазмұнын серверге жібереді. Сервер бұл ақпаратты алғаннан кейін, хабарламаны алушыларға жібереді.
Өте жақсы жеке өмір (PGP)
Pretty Good Privacy шифрлау алгоритмдерін пайдаланып жіберілетін хабарламаларды немесе сақталатын дерек файлдарын шифрлау арқылы құпиялылықты қамтамасыз етеді, мысалы, Triple DES немесе CAST 128 сияқты. Электрондық пошта хабарламаларын түрлі жолдармен қорғауға болады, олардың арасында:
Хабарламаның бүтіндігін қамтамасыз ету және жіберушінің сәйкестігін растау үшін хабарламаға цифрлық қол қою. Электрондық пошта хабарламасының құпиялылығын қамтамасыз ету үшін оның мазмұнын шифрлау. Пошта серверлері арасындағы байланысты шифрлау, бұл хабардың мазмұны мен хабардың тақырыптарының құпиялылығын қорғау үшін жасалады. Хабарламаға қол қою және хабардың мазмұнын шифрлау сияқты алғашқы екі әдіс көбінесе бірге қолданылады; алайда, пошта серверлері арасындағы хабарларды шифрлау әдетте екі ұйым үнемі жіберілетін электрондық пошталарын қорғағысы келген жағдайда ғана қолданылады. Мысалы, ұйымдар өздерінің пошта серверлері арасындағы байланысты шифрлау үшін виртуалды жеке желі (VPN) құра алады. Хабардың тек мазмұнын ғана шифрлейтін әдістерден өзгеше, VPN байланыс желісі арқылы барлық ақпаратты шифрлей алады, соның ішінде жіберушілер, алушылар және тақырыптар сияқты электрондық поштаның тақырыптарындағы ақпаратты. Дегенмен, VPN хабарламаға қол қою механизмін ұсырмайды, сондай-ақ ол электрондық пошта хабарламаларын жіберушіден алушыға дейінгі толық жол бойында қорғай алмайды.
Digitally signing the message to ensure its integrity and confirm the sender's identity. Encrypting the message body of an email message to ensure its confidentiality. Encrypting the communications between mail servers to protect the confidentiality of both message body and message header. The first two methods, message signing and message body encryption, are often used together; however, encrypting the transmissions between mail servers is typically used only when two organizations want to protect emails regularly sent between them. For example, the organizations could establish a virtual private network (VPN) to encrypt communications between their mail servers. Unlike methods that only encrypt a message body, a VPN can encrypt all communication over the connection, including email header information such as senders, recipients, and subjects. However, a VPN does not provide a message signing mechanism, nor can it provide protection for email messages along the entire route from sender to recipient.
Хабарламаны аутентификациялау коды
Хабарламаны растау коды (MAC) – құпия кілтті пайдаланып хабарламаға цифрлық қол қоюға арналған криптографиялық әдіс. Бұл әдіс MAC мәнін шығарады, оны алушы жіберуші қолданғандай бірдей құпия кілтті пайдаланып тексеруге болады. Хабарламаны растау коды хабарламаның деректерінің бүтіндігін де, оның түпнұсқалығын да қорғайды.
Өрт сөндіру қабырғалары
Компьютерлік өрт қабырғасы бір компьютерге қол жеткізуді бақылайды. Желілік өрт қабырғасы бүкіл желіге қол жеткізуді бақылайды. Өрт қабырғасы – бұл қауіпсіздік құрылғысы, компьютерлік аппараттық немесе бағдарламалық қамтамасыз ету, ол трафикті сүзіп, сырттан келгендерді тоқтатады. Ол әдетте шлюздер мен сүзгілерден тұрады. Өрт қабырғалары желілік трафикті де тексеріп, рұқсат етілмеген трафикті тоқтатуы мүмкін.
Веб-қауіпсіздік
Бөренелер кіретін және шығатын желілік пакеттерді шектейді. Тек рұқсат етілген трафик қана одан өтуге рұқсат етіледі. Бөренелер желілер мен компьютерлер арасында бақылау-тексеру пункттерін құрайды. Олар IP-адресінің бастапқы нүктесі мен TCP портының нөміріне сүйене отырып, трафикті тоқтатуға болады. Бөренелер IPsec үшін платформа ретінде де қызмет ете алады. Түннель режимін пайдаланып, бөренелер VPN-ді іске асыруға мүмкіндік береді. Бөренелер ішкі желіні ашық Интернеттен жасыру арқылы желінің сыртқы ортаға әсерін шектеуге болады.
Пакеттер сүзгісі
Пакет сүзгісі желілік трафикті пакет бойынша пакеттік негізде өңдейді. Оның басты міндеті – қашықтағы IP хосттан келетін трафикті сүзгілеу, сондықтан ішкі желіні Интернетке қосу үшін маршрутизатор қажет. Бұл маршрутизатор скринингтік маршрутизатор ретінде белгілі, ол желіге кіретін және желіден шығатын пакеттерді тексеріп отырады.
Мемлекеттік пакет инспекциясы
Мемлекеттік брандмауэрде (firewall) контур деңгейіндегі шлюз – Open Systems Interconnect (OSI) моделінің желілік деңгейінде жұмыс істейтін және қандай трафикке рұқсат етілетінін статикалық түрде анықтайтын прокси-сервер. Контурлық прокси-серверлер белгілі бір порт нөмірін қамтитын желілік пакеттерді (форматталған деректерді) жібереді, егер алгоритм сол портқа рұқсат берсе. Прокси-сервердің басты артықшылығы – Желілік мекенжай аудармасын (NAT) қамтамасыз ету мүмкіндігі, ол пайдаланушының IP-мекенжайын Интернеттен жасырып, ішкі ақпаратты сыртқы қауіптерден тиімді қорғайды.
Қолданба деңгейіндегі шлюз
Қолданбалық деңгейдегі қауіпті қабырға – бұл үшінші буын қауіпті қабырға, онда прокси-сервер OSI моделінің ең жоғарғы қабатында, IP протоколдарының қолданбалық деңгейінде жұмыс істейді. Желілік пакет тек белгілі протокол арқылы қосылыс орнатылған жағдайда ғана жіберіледі. Қолданбалық деңгейдегі шлюздер жеке пакеттерді емес, толық хабарламаларды талдау мүмкіндігімен ерекшеленеді.
Браузерді таңдау
Веб-браузерлер нарығының үлесі хакерлік шабуылдардың қаншалық деңгейде болатынын болжайды. Мысалы, бұрын нарықта көш бастаған Internet Explorer 6 көптеп шабуылға ұшыраған.
Вирусқа қарсы
Вирусқа қарсы бағдарламалық қамтамасыз ету, зиянды бағдарламаларды анықтап жою арқылы бағдарламаланатын құрылғыны қорғай алады. Бұл үшін қолтаңбаға негізделген әдіс, эвристикалық талдау, руткиттерді анықтау және нақты уақыт мониторингі сияқты түрлі техникалар қолданылады.
Парольдерді басқарушылар
Парольдерді басқарушы – қолданбалар үшін құпия сөздерді жасап, сақтап, ұсынатын бағдарламалық қамтамасыз ету. Парольдерді басқарушылар құпия сөздерді шифрлейді. Пайдаланушы осы сақтауға қол жеткізу үшін тек бір бас құпия сөзді ғана есте сақтау керек.
Қауіпсіздік пакеттері
Қауіпсіздік жиынтықтары алғаш рет 2003 жылы (McAfee) сатылымға түсті және брандмауэрлер, антивирус, антишпиондық бағдарламалар және басқа да компоненттерді қамтиды. Олар сонымен қатар ұрлықтан қорғау, портативті сақтау құрылғыларының қауіпсіздігін тексеру, жеке интернетке шолу, бұлтты спамға қарсы қорғау, файлдарды жою құралы немесе қауіпсіздікке қатысты шешімдер қабылдау (мысалы, пайдаланушыға хабарламаларға жауап беру) мүмкіндіктерін ұсынады, ал кейбіреулері тегін болды.
Сымсыз сенсорлық желілер (WSN)
Бұл технология өндіріс және орнатудың төмен құнымен, күзетілмейтін желілік жұмыспен және ұзақ мерзімді автономды жұмыс істеу қабілетімен үміт береді. Зерттеулерге сәйкес, қауіпсіз «Заттар Интернеті» (IoT) құру, басқа компоненттерге қарағанда, алдымен WSN-ді қорғаудан басталуы тиіс.
Тарих
1976 жылдың қаңтар айында өткен Ұлттық өзара жинақ банктері қауымдастығының (NAMSB) конференциясында Atalla Corporation (Мұхаммед Атала құрған) және Bunker Ramo Corporation (Джордж Банкер мен Саймон Рамо құрған) онлайн қауіпсіздікті қамтамасыз етуге арналған алғашқы өнімдерді таныстырды. Кейіннен Atalla Identikey аппараттық қауіпсіздік модулін қосып, онлайн транзакцияларды өңдеуге және желілік қауіпсіздікті қолдауға мүмкіндік берді. Банк операцияларын онлайн өңдеу үшін әзірленген Identikey жүйесі, ортақ пайдалану орталықтарында да қолданылатын болды. Ол түрлі коммутациялық желілермен үйлесімді және карта деректерінің ақпаратына сәйкес 64 000 қайтымсыз, сызықты емес алгоритмдердің кез келгеніне электронды түрде қайта бапталуға қабілетті еді. 1979 жылы Atalla алғашқы желілік қауіпсіздік процессорын (NSP) ұсынды.