Перейти к содержимому
Аладдин Р.Д.
Библиотека

Борьба со скрытыми каналами взаимодействия с информационной сетью. Программы-шпионы.

БиблиотекаБиблиотека

Октябрь, 2007

Выражение “читать между строк” означает “улавливать скрытое” — и у него есть прямой смысл в сокрытии информации: простейшая стеганография, когда строки текста вписываются между строк другими чернилами. С развитием компьютерных технологий понятие скрытого канала нашло новую форму реализации, и подобные технологии наносят серьёзный ущерб компаниям, зачастую не подозревающим, что их данные давно перестали быть только их достоянием.

От ПЭМИН до Soft Tempest

Известно множество способов побочных каналов утечки, связанных с электромагнитным излучением. Ещё в 1985 году Вим ван Экк продемонстрировал, как с помощью телевизора, антенны и генератора синхроимпульсов можно дистанционно ретранслировать изображение с чужого экрана. Развитие этих работ привело к технологии Soft Tempest — скрытой передаче данных по каналу побочных электромагнитных излучений (ПЭМИН) программными средствами: программа-закладка, внедряемая троянами, сортирует нужную информацию и передаёт её путём модуляции изображения монитора.

Работа злоумышленника сводится к трём задачам: установить шпиона, доставить перехваченную информацию заказчику и скрыть следы. Чем больше объём передаваемых данных, тем выше риск обнаружения — сисадмин, заметив аномальный поток пакетов с недетектируемым содержимым, быстро ликвидирует канал. Поэтому широко используются методы скрытной передачи данных, включая стеганографию.

Скрытые каналы

Понятие скрытого канала введено Лэмпсоном в 1973 году: это канал, не проектировавшийся и не предполагавшийся для передачи информации в системе — способ скрытой несанкционированной передачи информации, нарушающий политику безопасности, с использованием атрибутов, для этого не предназначенных (задержки между событиями, порядок сообщений, длины блоков данных). Классификация включает передачу информации в именах файлов и настройках общих ресурсов; особо выделяются “потайные” каналы (subliminal channels) — нестандартные способы передачи по легальным каналам, например встроенный нестандартный алгоритм электронной подписи, оставляющий место для тайных сообщений.

Создателем скрытого канала может быть как внешний злоумышленник, так и инсайдер — а администратор лучший сообщник: он знает все слабые места защиты сети и может предусмотреть “пробелы”-уязвимости, которыми при случае воспользуется с минимальным риском обнаружения. Атаки со скрытыми каналами — почти всегда заказные адресные мероприятия, приводящие к нарушению конфиденциальности; внешний нарушитель может преследовать и превращение сети в бот. Производители софта и сами нередко используют программные закладки (руткит-технологии), и межсетевое экранирование не мешает использовать эти уязвимости, замаскированные “скрытыми каналами”.

Находка для “шпиона”

Когда ИТ-угрозы становятся коммерчески оправданными, проявляется теневой рынок с заказчиками и исполнителями: в Интернете в изобилии представлены стегопрограммы, а “заказать” шпиона несложно — главная задача шпиона закамуфлироваться под легальный файл. Первый русскоязычный вирус Agent маскировался под графические BMP-файлы и был нацелен на русскую Windows 2000; при запуске он загружал трояна для кражи e-mail адресов (заказчик — спамеры). Вирусы скрываются под видом mp3-файлов (MP3Concept) и даже антивирусов (SkullL), а более сложный вариант — внедрение в “пустоты” секций PE-формата исполняемых файлов (как Win95.CIH): размер файла не изменяется, работоспособность не нарушается.

Бороться и найти

Борьба с вредоносным ПО и кражей приватных данных должна быть закреплена в политике ИБ; создание скрытых информационных потоков — строгое её нарушение, поэтому необходим регулярный анализ сетевой активности: выявление скрытых каналов, оценка их пропускной способности и рисков, выделение типа передаваемой информации, противодействие вплоть до уничтожения канала. Помимо механизмов защиты нужна перманентная работа с персоналом и эшелонированная централизованная антивирусная защита на уровнях входа в сеть, серверов и конечных устройств.

Самый сложный уровень — шлюз. Система контентной фильтрации на этом уровне должна блокировать эксплойты и атаки на клиентские приложения, инспектировать 100% HTTP/FTP-трафика в реальном времени, обеспечивать многоуровневую защиту от spyware, троянов, руткитов и перехватчиков нажатий клавиш, предотвращать фишинг с известных и неизвестных сайтов, URL-фильтрацию с постоянно обновляемой базой, инспектирование POP3/SMTP и неограниченную масштабируемость. Обеспечить такую защиту в домашних условиях фактически невозможно: вредоносный код прогрессирует и сначала блокирует антивирус. Адекватный выход для домашних компьютеров — провайдинг-сервис доставки “чистого” контента, прошедшего фильтрацию на узле провайдера (освобождён от 99% вредоносного кода и спама); на Западе такие услуги распространены, а российские xSP-провайдеры начинают оценивать их как новую нишу.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Защита информации, октября 2007

Эксперт: Ника Комарова, Аладдин

PDF Репринт