Home Security Services Kategorija Cyber sigurnost (Page 13)

Cyber sigurnost

Najopasnije aktuelne sigurnosne prijetnje

Sigurnost nikada nije bila aktuelnija tema, a to posebno važi za IT sektor, u kojem se nove sigurnosne prijetnje pojavljuju gotovo svakodnevno. Iako je nove načine na koje zlonamjerni korisnici mogu ugroziti kompjuterske sisteme nemoguće predvidjeti, evo pregleda najgorih trenutno aktuelnih sigurnosnih prijetnji koje vrebaju nedovoljno zaštićene IT sisteme

Izvor: Goran Milić
E-mail: redakcija@asadria.com

Najizraženija osobina svakog ozbiljnog hakera je upornost. Tamo gdje bi drugi vidjeli samo prepreke i brzo odustali, pravi hakeri vide izazov te na sve moguće načine pokušavaju pronaći način da prevare ili zaobiđu sistem. A spremni su sedmicama i mjesecima istraživati nove metode kako bi uspjeli u svojim namjerama. Svako ko prati cyber sigurnost zna da tehnike koje koriste hakeri svake godine postaju sve sofisticiranije i smjelije. Situacija je već danas veoma složena, a budućnost će donijeti samo još više problema. Evo šta trenutno vreba nedovoljno zaštićene kompjuterske sisteme.

Digitalno iznuđivanje

Sve je počelo napadom na kompaniju Sony 2014. godine. Nije to bio klasičan slučaj iznuđivanja u kojem hakeri enkriptuju sadržaj hard diska i traže otkupninu za otključavanje podataka. Iako su i ovakvi napadi sve češći, digitalno iznuđivanje je druga vrsta napada koja podrazumijeva ucjenjivanje kompanija ili drugih subjekata pod prijetnjom objavljivanja povjerljivih podataka kompanije. Motiv za ovakve napade ne mora nužno biti novac, već i neki drugi ciljevi, a najčešće je riječ o onim političkim. Najveći problem kod ovakvih napada je što backup ili pravljenje rezervnih podataka više nije dovoljno. Naime, u većini slučajeva se od hakerskih napada možete zaštititi redovnim pravljenjem rezervnih kopija podatka. Kod digitalnog iznuđivanja zaštitne kopije ne pomažu jer šteta ne nastaje uništavanjem ili oštećivanjem podataka, već javnim objavljivanjem tajnih podataka. Ove godine je već bilo nekoliko napada na bolnice i objavljivanja podataka o pacijentima, ali se ovi napadi neće zadržati na tome.

Drugi problem je praćenje ovakvih napada. Naime, ako žrtva popusti i plati ucjenu, vrlo je vjerovatno da niko nikada neće saznati za napad. Dva najpoznatija ovakva napada u 2015. su objavljivanje podataka sa web-stranice Ashley Madison, kojim su se služili preljubnici, te napad na InvestBanku Ujedinjenih Arapskih Emirata, kada su objavljeni podaci njihovih klijenata. Digitalno iznuđivanje je jedan od najgorih sigurnosnih napada jer subjekt zbog njega može biti izložen tužbama, novčanim gubicima, otkazima i sličnim problemima.

Napadi koji mijenjaju podatke

Prema izvještajima brojnih sigurnosnih agencija, napadi koji imaju za cilj mijenjanje ili manipulaciju podacima su sljedeća velika cyber sigurnosna opasnost. Najveći problem kod ove vrste podataka je stvaranje nepovjerenja u vlastite podatke. Ako niste sigurni da su vam podaci o poslovanju ispravni, kako možete dalje razvijati svoj posao? Uništavanje ili oštećenje podataka je mnogo lakše detektovati nego promjenu podataka. Na prvi pogled sve je kako treba, sistemi rade, podaci su sigurni. Međutim, ako podaci nisu tačni, sva poslovna i druga inteligencija koja se iz njih kreira postaje upitna. Posljedice neotkrivenih promjena podataka mogu biti nesagledive. Jedan od prvih problema ove vrste se desio tokom Zaljevskog rata, kada je zbog pogrešnih podataka odbrambeni projektil promašio Scud raketu, što je uzrokovalo smrt 28 američkih vojnika. Ova greška u podacima je nastala slučajno, ali je američko vojno rukovodstvo uplašeno mogućnošću da su kineski hakeri ne samo krali planove naoružanja već i mijenjali podatke koji se nalaze u njima.

Chip & Pin napadi

Kad god sigurnosni stručnjaci zatvore jedan vektor napada, hakeri se prilagode i pronađu drugi. Kada su prodavači prestali spremati podatke o kreditnim karticama i transakcijama svojih kupaca u lokalne baze podataka, hakeri su počeli da prisluškuju mrežni saobraćaj. Kada su prodavači enkriptovali podatke koji putuju mrežom, hakeri su instalirali malware softver na pos-kase kako bi došli do podataka prije nego što se enkriptuju. Banke i prodavači sada koriste pametne kartice koje u sebi imaju čipove.

Osim za autentifikaciju same kartice, čipovi kreiraju jednokratne transakcijske kodove koji sprečavaju korištenje kloniranih kartica. Zbog toga će hakerski napadi sa prodavnica od cigle preći na on-line prodavnice, koje ne koriste kartice, a samim tim ni čipove u njima. U Velikoj Britaniji je od 2004. do 2014. godine broj prevara u on-line prodavnicama porastao za 69 procenata. Iako zvaničnih podataka nema, sumnja se da je taj rast u posljednje dvije godine još i veći.

——————————————

IoT zombi botneti

Iako se 2015. godina smatra godinom Internet of Things (IoT) rješenja, automobili konektovani na internet, Barbie lutke i medicinska oprema samo su neki od uređaja koji su napadnuti kroz svoje IoT funkcionalnosti. U 2016. i godinama koje slijede broj IoT uređaja će drastično rasti, a time će se povećati i količina slabosti u ovim sistemima, pa i broj uspješnih napada. Jedan od trendova se već može uočiti, a to je kreiranje tzv. botnet mreža od hakiranih uređaja. Baš kao što se i od kompjutera zaraženim virusima kreiraju mreže koje onda napadaju druge sisteme, tako i IoT uređaji mogu postati moćno oružje. S obzirom na to da je softver na IoT uređajima znatno ograničeniji, pogotovo kada je interakcija s korisnicima u pitanju, ovakve napade je mnogo teže otkriti. Već su zabilježeni slučajevi u kojima su CCTV kamere korištene za kreiranje botnet mreža kojima su kreirani DDoS napadi. Posebno je zabrinjavajuće to što broj IoT uređaja eksponencijalno raste, ali ne postoje zvanični standardni za njihovu komunikaciju, pa je hakerima posao olakšan.

Sve više backdoora

Prošla godina završila je nevjerovatnim otkrićem da je na čak nekoliko vrlo popularnih firewall uređaja kompanije Juniper Networks bio ugrađen backdoor. Priroda tih „zadnjih vrata“, koja su hakerima dozvoljavala da dekriptuju VPN saobraćaj koji prolazi kroz firewall, nagovještava da su hakeri bili na platnom spisku neke države. Razlog je jednostavan – za iskorištavanje tolike količine enkriptovanog mrežnog prometa potrebni su ogromni resursi, a takve može finansirati samo neka država. Iako nije poznato ko stoji iza napada na Juniper Networks opremu, dobro je da se sada zna kako ovako sofisticirana backdoor rješenja izgledaju i djeluju. Zato se očekuje otkrivanje sličnih napada na mrežnu opremu drugih proizvođača hardvera. A najnovija afera u kojoj je FBI tražio od kompanije Apple da im instalira backdoor u iPhone jednog od ubijenih terorista, da bi nakon povlačenja po sudu to Federalni biro za istrage uradio bez pomoći te kompanije, samo potvrđuje činjenicu da će u budućnosti biti mnogo „zadnjih vrata“ u opremi.

10 najpoznatijih hakera svih vremena

Nakon što smo govorili o 10 najgorih virusnih zaraza, red je da nešto kažemo i o ljudima koji stoje iza nekih od najpoznatijih hakerskih napada. Bitno je uočiti da hakeri tek u određenoj mjeri koriste tehnološka sredstva, dok je u većini slučajeva njihov napad kreiran na osnovu socijalnog inženjeringa. Uspješan hakerski napad najčešće sadrži dobro isplaniranu strategiju u pogledu najveće slabosti sistema, a to su po pravilu ljudi, a ne tehnologija. Iako ima i nekih suprotnih primjera, socijalni inženjering je najčešće glavno oružje hakera

Izvor: Goran Milić
E-mail: redakcija@asadria.com

Iako se pojava hakera i hakerskih napada veže za osamdesete godine 20. vijeka, prvi zabilježeni hakerski napad se desio davne 1903, kada je Nevil Maskelyne tokom demonstracije rada bežičnog telegrafa ubacio neprikladan sadržaj u poruke kodirane Morseovim kodom. Nešto kasnije, 1930. godine, tri poljska kriptologa Marian Rejewski, Henryk Zygalski i Jerzy Rozycki razbili su kod čuvene Enigma mašine za šifriranje. Nakon toga bilo je još sličnih primjera, a svi su vezani za vrijeme prije nego što su digitalni kompjuteri ušli u masovnu upotrebu.

Kevin Mitnik

Nijedan pregled slavnih hakera ne može proći bez Kevina Mitnika, najtraženijeg cyber kriminalca svog vremena. Američko ministarstvo pravde ga je proglasilo najtraženijim kompjuterskim kriminalcem u historiji SAD-a. Kevin je provalio u sisteme mnogih velikih kompanija, kao što su Novell, Sun, Nokia i Motorola, a navodno je prisluškivao i telefonsku mrežu Američke državne sigurnosne agencije (NSA), mada za to ne postoje dokazi. Ono najvažnije jeste da je Kevin Mitnik u svojim napadima koristio socijalni inženjering, o čemu je kasnije otvoreno i govorio. Uhapšen je 1995. i osuđen na pet godina zatvora. Kaznu je odslužio 2000. i od tada se bavi konsultantskim poslom u sigurnosnom sektoru.

Kevin Poulsen

Drugi Kevin je bio poznat kao Dark Dante. Njegova specijalnost su bili telefonski sistemi, a jedan od njegovih najpoznatijih napada je povezan s radiostanicom KIIS-FM i njihovom nagradnom igrom, koju je Poulsen tako namjestio da dobije glavnu nagradu – automobil Porsche 911. Na listu traženih kriminalaca je dospio kada je otkriveno da je upao u federalne baze podataka SAD-a, te je FBI pokrenuo veliku istragu. Poulsen je uhvaćen i osuđen na zatvorsku kaznu od četiri godine i četiri mjeseca. Nakon izlaska iz zatvora posvetio se novinarskom poslu i trenutno je jedan od urednika poznatog časopisa Wired.

Jonathan James

Poznat kao Comrade, Jonathan James je prvi maloljetni haker koji je uhvaćen i osuđen na zatvorsku kaznu. Sa 15 godina James  upada u sisteme velikih kompanija i američkih škola, ali je najpoznatiji po upadu u američko Ministarstvo odbrane 1999. godine. Ovaj haker je uspio doći do izvornog koda programa koji je upravljao Međunarodnom svemirskom stanicom. Nakon što je upad otkriven, NASA je ugasila svoj kompjuterski sistem na tri sedmice. Uhapšen je 2000. i osuđen na kućni pritvor. Sedam godina poslije bio je pod istragom zbog napada na kompanije Boston Market, Barnes & Noble i Office Max, ali nije uhapšen. 2008. godine Jonathan James je izvršio samoubistvo.

Vladimir Levin

Ruski haker Vladimir Levin je 1995. godine pristupio kompjuterima banke Citibank i preusmjerio 10 miliona američkih dolara na druge račune širom svijeta. Još jednom Levin nije koristio kompjutere za ovaj napad, već je prisluškivao telefonske razgovore u kojima su korisnici iznosili podatke o svojim bankovnim računima i tako dobio podatke koji su mu bili potrebni. Levin je uhvaćen i osuđen na tri godine zatvora, a FBI je uspio da vrati gotovo cjelokupnu ukradenu sumu.

Gary McKinnon

Škot Gary McKinnon u početku je bio lovac na leteće tanjure, ali je onda odlučio da potraži podatke direktno u bazama NASA-e. Uspio je provaliti u čak 97 kompjutera američke vojske i Svemirske agencije, na kojima je brisao podatke i instalirao viruse. McKinnon je na web-sajtove vojnih institucija u koje je upadao ostavljao poruku: “Your security is crap.” Ovaj haker uspio je na 24 sata ugasiti kompletnu vojnu mrežu američke države Washington sa oko 2.000 kompjutera. Ovo je i danas najveći hakerski napad na neku vojnu mrežu.

Mathew Bevan i Richard Pryce

Ova dva hakera su mogla prouzrokovati međunarodni sukob većih razmjera, pa čak možda i nuklearni rat. Jer šta drugo pomisliti kada čujete informaciju da su Mathew Bevan i Richard Pryce hakirali sisteme SAD-a i Sjeverne Koreje. Prvo su upali u vojne sisteme američke vojske, a onda su preko njih napadali vojne sisteme drugih država. Ključan je bio upad u Korejski istraživački institut za atomsku energiju i prebacivanje podataka u bazu američkih zračnih snaga (USAF). Sreća u nesreći je što su zabunom napali institut Južne Koreje, pa podaci nisu bili toliko bitni. Da su bili podaci Sjeverne Koreje, ko zna šta bi se desilo.

Adrian Lamo

Vjerovatno jedna od omraženijih ličnosti čak i u hakerskoj zajednici, jer je njegov “rad” doveo do hapšenja američkog vojnika Chelsea Manninga, koji je proslijedio 750.000 povjerljivih dokumenata američke vojske i diplomatije web-sajtu WikiLeaks. Prije toga Adrian Lamo je provalio u bazu podataka The New York Timesa i ukrao podatke o 3.000 novinara i saradnika ove ugledne novine. Njegove žrtve uključuju i kompanije Yahoo, Microsoft i Google. Lamo nikada nije odslužio zatvorsku kaznu, što se dovodi u vezu s otkrivanjem Manninga, ali je izjavio da je to bila njegova velika greška i da ne prođe ni dan a da ne razmišlja o njemu, jer odslužuje dugotrajnu zatvorsku kaznu.

Astra

Astra na Sanskritu znači oružje, ali to je i ime grčkog hakera koji je najpoznatiji po krađi i prodaji nacrta za moderno naoružanje. Ovaj 58-godišnji matematičar je hakirao sistem francuske kompanije Dassault Group, krao strogo povjerljive podatke o tehnologiji izrade modernog naoružanja i prodavao ih drugim državama čitavih pet godina. Riječ je o podacima o borbenim avionima, a pretpostavlja se da je Astra povodom toga bio u kontaktu sa 250 ljudi iz svih krajeva svijeta. Ukupna šteta se procjenjuje na 360 miliona američkih dolara. Astra je uhvaćen i osuđen na šest godina zatvora, a njegov pravi identitet je ostao tajna.

Albert Gonzalez

Albert Gonzalez drži rekord za najveću krađu kreditnih kartica u historiji. On je tokom dvije godine prikupljao podatke o kreditnim karticama i prodavao ih na internetu. Procjenjuje se da prodao oko 170 miliona kreditnih kartica i brojeva bankomata. Ovo je uspio zahvaljujući instaliranom sniffer alatu, koji mu je slao podatke iz jedne velike američke kompanije. Gonzalez je osuđen na 20 godina zatvora.

Anonymus

Na kraju, moramo spomenuti i hakersku grupu Anonymus, koja okuplja veliki broj anonimnih hakera. Za njih je karakteristično to što djeluju kao borci protiv cenzure, kontrole i ostalih vidova ugnjetavanja slobode. Sebe nazivaju digitalni Robin Hoodovi, a prepoznatljivi su i po maskama Guy Fawkesa, koje je popularizovao film V for Vendetta. Žrtve ove hakerske grupe su Vatikan, FBI, PayPal, Sony, Mastercard, Visa te državni organi Kine, Izraela, Tunisa i Ugande.

 

10 najgorih malwera svih vremena

Ostvarivanje fizičkog pristupa kompjuterskim sistemima najčešće nije lako, kako zbog mjera fizičke i tehničke sigurnosti tako i zbog geografske disperzije. Zbog toga napadači koriste druge metode kako bi došli do pristupa sistemu. Jedna od najčešćih metoda je instalacija zlonamjernog programskog koda na uređaj žrtve. Taj se kod jednim imenom naziva malware

Izvor: Goran Milić
E-mail: redakcija@asadria.com

Zlonamjerni programski kod može uzrokovati štetu ili, što je danas češći slučaj, može napadaču omogućiti korištenje uređaja za sofisticiranije napade. Iako se tipovi malware softvera mogu dijeliti po različitim kriterijima, najčešća podjela je na trojance, viruse i crve. Trojanci su dobili ime po trojanskom konju, jer izvode sličan trik – sakrivaju svoju pravu funkciju u obliku nekog korisnog programa. S obzirom na to da ih sami korisnici instaliraju na sistem, oni su izuzetno opasni jer obično imaju velike ovlasti nad sistemom. Najčešće je riječ o malim korisnim programima koji obavljaju neke česte zadatke, ali se u posljednje vrijeme češće nalaze u obliku izvršnih skripti na web-stranicama. U slučaju da je pretraživač weba konfigurisan tako da se web-skripte izvršavaju automatski, trojanac se može pokrenuti jednostavnim dolaskom na web-stranicu, bez ikakve akcije korisnika.

Napad i širenje

Virusi su vjerovatno najpoznatiji oblik malicioznog programskog koda. Naziv su dobili po funkciji samostalne replikacije koju posjeduju i biološki virusi. Kada virus “inficira” ili “zarazi” jedan uređaj, automatski počinje da traži i drugi uređaje koji se nalaze u njegovoj blizini (Ethernet ili WiFi mreža, uređaji povezani Bluetooth protokolom i sl.) kako bi širio zarazu. Prvi virusi su se prenosili disketama, ali danas najčešće koriste mail poruke i zaražene dokumente uredskih aplikacija. Zanimljivo je da virusi mogu određeno vrijeme biti neaktivni na sistemu, te se aktivirati tek na nakon određenog vremena ili na neki specifičan događaj (datum, spajanje na određenu mrežu, priključenje određenog hardvera i sl.).

Crvi su programi koji putuju kompjuterskom mrežom s jednog kompjutera na drugi. Za razliku od virusa, crvi “inficiraju” sisteme bez interakcije korisnika, mada u novije vrijeme razlika između crva i virusa postaje sve manja, s obzirom na to da maliciozni softver postaje sve složeniji, te u sebi objedinjava osobine više tipova zlonamjernog programskog koda. Osim izvršavanja zlonamjernog koda, crvi predstavljaju opasnost i za kompjuterske mreže, jer svojim repliciranjem zagušuju mrežni saobraćaj.

Melissa

Melissa je jedan od prvih masovnih virusa. Riječ je o skripti sakrivenoj u Word dokumentu, koja se replicirala na 50 slučajno odabranih mail adresa u žrtvinom adresaru. U istragu o kreatoru virusa se uključio i američki FBI, jer je virus uzrokovao totalni haos u kompjuterskim mrežama američkih državnih organizacija. Kreator Mellisa virusa David L. Smith kasnije je pomagao u hvatanju drugih cyber kriminalaca, a odslužio je “samo” 20 mjeseci zatvorske kazne.

ILOVEYOU

Godinu dana nakon Melissa virusa internet je pogodila pošast zvana ILOVEYOU. Ovaj crv je stigao sa Filipina. Ime je dobio po naslovu mail poruke kojom se širio, u kojoj se navodno nalazila ljubavna poruka tajnog obožavatelja žrtve. Crv je imao više načina malicioznog djelovanja – od mijenjanja registry baze Windows operativnog sistema do preuzimanja i pokretanja aplikacije za krađu šifri. Procjenjuje se da je šteta od ovog virusa iznosila oko 10 milijardi američkih dolara.

Klez

Klez je prvi malware koji je upotrijebio tehniku koja će kasnije postati poznata kao polimorfizam. Zavisno od varijante, ovaj maliciozni kompjuterski program mogao je imati karakteristike virusa, crva ili trojanca. Ubrzo nakon pojavljivanja hakeri su unaprijedili Klez, tako da je postao značajno opasniji od svoje originalne verzije. Jedna od metoda koju je koristio je slanje mail poruka s podacima iz adresara žrtve u From polju. Klez se zbog toga smatra i prvim ozbiljnim spam virusom.

Code Red i Code Red II

Ova dva crva su iskorištavala slabosti otkrivene u Windows NT i Windows 2000 operativnim sistemima. U pitanju je bio buffer overflow problem, što znači da je program mogao kreirati toliko podataka u memoriji da su prepisivani podaci drugih aplikacija. Code Red je korišten za DoS napade na Bijelu kuću. Code Red II je preuzimao potpunu kontrolu nad kompjuterom žrtve.

Nimda

Virus Nimda (što je naopako napisano Admin – Administrator, korisnik s najvećim pravima na sistemu) bio je najbrže replicirajući virus svog vremena. Iako je napadao i personalne kompjutere, njegov kod je bio usmjeren prvenstveno na glavne servere koji upravljaju internetom. Zbog svog brzog širenja Nimda se smatra DDoS virusom.

SQL Slammer/Sapphire

Prvi virus koji je napadao isključivo servere, i to one na kojima su se nalazile baze podataka. Ovaj virus je potpuno ugasio nekoliko vrlo velikih sistema. Bankomati Banke Amerike su potpuno prestali s radom, hitne službe grada Seattlea su bile potpuno isključene, a Continental Airlines je obustavio nekoliko letova zbog ugašenog sistema za čekiranje. Ovaj virus je prvi put upotrijebio takozvani Zero Day attack, iskoristivši slabost u softveru za koji se nije znalo i za koji nije bilo lijeka. Brzina širenja ovog virusa i danas se uzima za primjer štetnosti. Za samo petnaestak minuta polovina servera koji čine osnovu interneta bila je oborena.

Sasser i Netsky

Ovaj virus se nije širio mail sistemom, već je koristio slabosti u Windows operativnom sistemu. Kada se instalirao na žrtvin kompjuter, tražio je druge sisteme sa poznatim slabostima u mreži. Ovo je jedan od rijetkih slučajeva u kojima je tvorac virusa otkriven i uhapšen, ali je sedamnaestogodišnji Sven Jaschan zbog maloljetnosti izbjegao dugu zatvorsku kaznu.

Conficker

Ovaj crv je zaražene kompjutere vezivao u botnet mrežu, te je u jednom trenutku pod njegovim kontrolom bilo više od devet miliona kompjutera. Jedna od najvećih virusnih zaraza u historiji je uzrokovala više od devet milijardi dolara štete. Crv je koristio slabosti u Windows operativnom sistemu, te je isključivao antivirusnu zaštitu.

CryptoLocker

Jedna od novijih prijetnji. Ovaj trojanac je kriptirao sadržaj hard diska kompjutera koji je zarazio, pa je od vlasnika zahtijevao plaćanje otkupnine za vraćanje podataka. Otkupnina je iznosila oko 400 američkih dolara. Policija je uspjela pronaći botnet koji je kontrolisao CryptoLocker i uspjela ga je isključiti. Broj zaraženih kompjutera bio je veći od 500.000, ali nije poznato koliko je žrtava platilo otkupninu.

Stuxnet

Stuxnet je prvi ozbiljan primjer virusa kreiranog za cyber ratovanje. Pretpostavlja se da ga je kreirala izraelska vojska, a cilj su mu bila iranska nuklearna postrojenja. Stuxnet je, postavljajući pogrešne parametre rada, uništavao skupocjenu industrijsku opremu. Pretpostavlja se da je uništio petinu iranskih nuklearnih centrifuga, ali se crv širio i po drugim Siemens SCADA sistemima širom svijeta.

Skeniranje i iskorištavanje eksploita

Pronalaženje sigurnosnog propusta sigurno je najvažniji zadatak napadača nakon određivanja mete. Najčešće se koristi metoda koja se naziva skeniranje, a koja, zapravo, znači testiranje sistema na poznate propuste, koji se još nazivaju i eksploiti

Izvor: Goran Milić
E-mail: redakcija@asadria.com

Termin skener se u kontekstu mrežne sigurnosti odnosi na softver koji koriste hakeri kako bi sa udaljene lokacije odredili TCP ili UDP portove koji su otvoreni na sistemu i samim tim podložni napadima. Nakon saznanja koji su portovi otvoreni, počinje druga faza napada, u kojoj se oni testiraju na poznate slabosti koje mogu omogućiti upad u sistem. Zanimljivo je uočiti da i administratori sistema koriste skenere kako bi detektovali, a zatim i popravili slabosti u sopstvenom sistemu prije nego što ih otkriju hakeri. Jedan od najstarijih i najpoznatijih skenerskih softvera je Security Administrator’s Tool for Analyzing Networks (skraćeno SATAN) za UNIX operativne sisteme, ali danas postoje i mnogi drugi, mnogo napredniji alati. Dobar skenerski program može locirati metu na internetu, odrediti TCP/IP servise koji su aktivni i testirati sistem na poznate slabosti. S obzirom na to da se slabosti otkrivaju svakodnevno, jasno je da se i skenerski softveri svakodnevno unapređuju, pa i hakeri i administratori moraju konstantno pratiti nove sigurnosne prijetnje i razvoj softverskih alata koje koriste.

Vrste skeniranja

Skeniranje portova je metoda kojom se “osluškivanjem” TCP ili UDP portova na kompjuteru ili routeru pokušava doći do što više informacija o uređaju koji je meta napada. TCP ili UDP portovi su najčešće vezani za određenu aplikaciju, pa se tako osluškivanjem portova može doći do vrste, naziva i verzije aplikacije koju sistem koristi. Ovo je jedna od ključnih informacija koja se dalje koristi u iskorištavanju poznatih slabosti aplikacije koju sistem koristi.

Naprimjer, ako je aktivan port 23, na sistemu je aktivan Telnet server, koji važi kao vrlo nesiguran. Kada haker dođe do takve informacije, pokušat će da iskoristi slabosti Telnet protokola i njegovih implementacija kako bi došao do pristupa sistemu ili nekih dragocjenih informacija koje bi mu olakšale dolazak do cilja. Primjera radi, Telnet implementacije su ranjive na takozvane Brute Force napade, kojim napadač pokušava da pogodi korisničko ime i šifru. Zbog toga se danas Telnet protokol praktično više ne koristi, osim u nekim vrlo specifičnim situacijama. Half scan je vrsta skeniranja portova koja umjesto uspostavljanja konekcije šalje samo inicijalne ili finalne mrežne pakete. Ovo se radi kako bi napad ostao prikriven. Softveri koji koriste ovu vrstu napada se nazivaju stealth skeneri.

IP Spoofing je metoda koja uključuje promjenu mrežnih paketa, tačnije njihovih zaglavlja, kako bi se zamijenila izvorišna IP adresa. Na ovaj način se mrežni servis može prevariti tako da smatra da učestvuje u legitimnoj komunikaciji sa poznatim klijentom, a zapravo se radi o zlonamjernoj komunikaciji. Moderni firewall sistemi uspješno detektuju ovu vrstu napada, ali se ona premjestila na više mrežne nivoe, pa se umjesto mrežnih uređaja varaju korisnici. Riječ je phishing napadima, o kojima smo govorili u prethodnim tekstovima. Source Routing skeniranja preusmjeravaju mrežne pakete putem specifičnih tačaka na mreži. Na ovaj način se zaobilaze pravila koja koriste mrežni routeri. Takva skeniranja se najčešće vrše u svrhu mapiranja mrežne topologije, ali i za rješavanje problema u komunikaciji. Međutim, hakeri mogu iskoristiti ta skeniranja za otkrivanje internih mrežnih adresa, što je dragocjen podatak za dalje napade. Sve vrste napada koje smo do sada opisali koriste slabosti u TCP/IP protokolu. Međutim, hakeri mogu iskoristiti slabosti i u drugim čestim protokolima kao što su HyperText Transfer protokol (HTTP), Domain Name System (DNS), Common Gateway Interface (CGI) i drugi.

Active-X kontrole, Java script i Vbscript se danas vrlo često koriste za poboljšavanje izgleda i funkcija web-stranica, ali hakeri mogu iskoristiti i njihove slabosti. U posljednje vrijeme su vrlo česti napadi koji iskorištavaju slabosti u Java i Flash tehnologijama, a najgore od svega je to što korisnici mogu mjesecima ne primjećivati da su žrtve napada, odnosno njihovi kompjuteri mogu biti alati za druge napade.

Sistemski i softverski eksploiti

Sistemski i softverski eksploiti su slabosti koje postoje u određenom operativnom sistemu ili aplikaciji, a ponekad se nazivaju i bagovi (engl. bug – buba, kukac; asocijacija na prvi zabilježeni kompjuterski problem uzrokovan ulaskom moljca u osjetljivu elektroniku jednog od prvih elektronskih kompjutera). Eksploiti se najčešće koriste tako da napadaču omoguće neautorizovani pristup sistemu ili da bi onemogućili rad sistema. Postoje tri osnovne kategorije eksloita: Buffer overflows, Unexpected input i System configuration bugs.

Buffer overflows nastaju kada količina podataka na ulazu pređe određenu granicu, pa sistem počne da se ponaša izvan uobičajenih parametara. Ova greška je najčešće posljedica lošeg programskog koda koji ne testira količinu podataka na ulazu. Unexpected input eksploit je sličan, ali se umjesto velike količine podataka na ulaz šalju tačno određene kombinacije simbola, u koje su, zapravo, zamaskirane komande sistemu. I ovi problemi nastaju zbog lošeg programskog koda. Na kraju, System configuration bugs su, zapravo, loše podešeni parametri sistema, zbog čega je on podložan napadima. Neiskusni ili mladi mrežni ili sistemski administratori mogu pogrešno konfigurisati neku od komponenti sistema, otvarajući ga za hakerske napade. Proizvođači softvera nastoje za sve otkrivene eksploite izdati odgovarajuće popravke, a iskusni administratori mogu otkriti i popraviti greške u konfiguraciji sistema. Međutim, uvijek postoji određeni period između otkrivanja i popravljanja greške, i to je ono što napadaču može biti dovoljno za izvođenje napada.

Najpoznatiji TCP/UDP portovi

S obzirom na to da je TCP/IP protokol osnova interneta, svaki mrežni ili sistemski administrator ga mora detaljno poznavati. Jedna od stvari koja spada u abecedu TCP/IP protokola su brojevi portova koje koriste mrežni protokoli. Zvanična lista najpoznatijih TCP/UDP portova može se pronaći u dokumentu RFC1700, koji je besplatno raspoloživ na internetu. Brojeve portova dodjeljuje Internet Assigned Numbers Authority (IANA). Iako je nemoguće zapamtiti sve portove, svaki administrator mora poznavati bar one osnovne pošto će mu to značajno olakšati posao. Ovo je lista najpoznatijih TCP/UDP portova koje koristi gotovo svaka mreža: 7: ECHO, 20: FTP (data), 21: FTP (control), 22: SSH, 23: Telnet, 25: SMTP, 42: Nameserv, 53: DNS, 67: BOOTP server, 68: BOOTP client, 69: TFTP, 80: HTTP, 88: Kerberos, 103: X.400, 110: POP3, 137: NetBIOS name service, 138: NetBIOS datagram service, 139: NetBIOS session service, 220: IMAPv3, 389: LDAP, 443: HTTPS, 546: DHCP client, 547: DHCP server, 1080: Socks i dr.

Najčešći mitovi o sigurnosti industrijskih kontrolnih sistema

U prošlom tekstu govorili smo o najčešćim cyber napadima, a ovaj put ćemo se osvrnuti na neke od najčešćih mitova kada je sigurnost industrijskih kontrolnih sistema u pitanju

Piše: Goran Milić
E-mail: redakcija@asadria.com

Sigurnost industrijskih kontrolnih sistema dosad se bazirala na vjerovanju da je fizička izolacija sasvim dovoljna za siguran rad ovakvih sistema. Međutim, primjeri iz prakse pokazuju da tako nešto jednostavno nije istina. Direktor Odjela za buduće tehnologije kompanije Kaspersky Lab Andrey Nikishin objavio je pet najčešćih mitova kada je  sigurnost industrijskih kontrolnih sistema u pitanju. Tradicionalni pristup sigurnosti industrijskih sistema više nije dovoljno efikasan da bi pružio dovoljnu zaštitu, pa rukovodioci sigurnosnih odjeljenja moraju prihvatiti nove paradigme sigurnosne zaštite industrijskih sistema u 21. vijeku.

Naš sistem nije zanimljiv hakerima

Ova izjava u 21. vijeku nije istinita ni za jedan IT sistem, pa makar se on sastojao od samo jednog kompjutera. Mnogo je razloga za to. Prvo, industrijski sistemi ne moraju da budu meta napada da bi postali žrtve. Tako je 80 procenata sigurnosnih incidenata povezanih sa kontrolnim sistemima plod slučajnosti. Nažalost, šteta je bila itekako stvarna. Dobar primjer je crv Slammer, koji je obarao sve sisteme na koje je nailazio, iako nije bio specijalno napisan za industrijske sisteme. Druga česta pojava je izloženost napadu zbog nedovoljno sigurnih operativnih sistema koje ti sistemi koriste. Na osnovu velikog istraživanja Kaspersky Laba može se uočiti da se sve veći broj kompjutera koji koriste SCADA softver suočava s istim zlonamjernim softverima koji napadaju i druge sisteme, uključujući trojance, crve, viruse i druge maliciozne softvere koje iskorištavaju ranjivosti Microsoft operativnih sistema.

Naš sigurnosni sistem ima dovoljno dobru zaštitu

Treba biti svjestan jednostavne činjenice da veliki broj postojećih sigurnosnih sistema ima određene tehničke nedostatke. Navedimo neke od glavnih problema koji muče moderne operativne sisteme. Kao prvo, IEC 61508 certifikacija (SIL) ne uzima u obzir sigurnost. Moderni sistemi za industrijsku sigurnost bazirani su na mikroprocesorima, a konfigurišu se pomoću kompjutera sa Windowsom. Ethernet komunikacija, koja se koristi za integraciju i kontrolu je bazirana na otvorenim nesigurnim protokolima kao što su Modbus TCP ili OPC. Što je još gore, mnogi sigurnosni sistemi i dalje koriste operativne sisteme i Ethernet protokole koji imaju poznate ranjivosti.

Naš sistem nije povezan na internet, pa je i dovoljno siguran

Statistika kaže da industrijski kontrolni sistem prosječno ima 11 direktnih priključaka na internet. Istraživanja provedena u jednoj velikoj energetskoj kompaniji su pokazala da većina zaposlenika smatra da su kontrolni sistemi i poslovna mreža razdvojeni. Međutim, daljnja analiza je utvrdila da je 89% sistema te energetske kompanije zapravo povezano na zajedničku mrežu. Sigurnost poslovnog dijela mreže bila je fokusirana na opšte poslovne procese, a da se pri tome nije obraćala pažnja na sisteme koji upravljaju kritičnim procesima. Pronađene su višestruke konekcije između mreže kompanije i interneta, uključujući intranet kompanije i Wi-Fi konekciju. Na ovaj način kompanija je izložena svim mogućim napadima. Ponovo možemo za primjer uzeti Slammer napad. Ovaj crv je napao različite infrastrukture kao što su hitne službe, kontrole vazdušnog saobraćaja i bankomate. Pri tome je uspio da uspostavi maksimalnu brzinu skeniranja od 55 miliona operacija u sekundi za manje od tri minute. Ironično, jedina stvar koje je usporila Slammer crva je nedostatak mrežne propusnosti na mrežama koje je napao.

Kompjuteri i sistemi za kontrolu nuklearne elektrane Davis-Besse zaraženi su putem T1 linije jednog od podugovarača, pa sigurnosno nadgledanje nije funkcionisalo pet sati. Sjevernoamerički savjet za pouzdanost električne energije utvrdio je postojanje jednog zajedničkog izvora infekcije Slammer crvom. Radilo se o VPN konekciji udaljenog kompjutera. Do zaraze je došlo putem poslovne mreže, a crv se multiplicirao blokirajući SCADA saobraćaj.

Napadači nisu upućeni u rad SCADA/DSC/PLC sistema

Ovo je naročito velika zabluda jer su SCADA softver i sistemi za kontrolu procesa postale obavezne teme na sigurnosnim konferencijama gdje se okupljaju hakeri. Nije teško zaključiti zašto je to tako: digitalni kriminal je već neko vrijeme vrlo unosan posao, pri čemu cijene po kojima se prodaju virusi i ostali maliciozni softveri često premašuju cifre od 80.000 američkih dolara. Svi koji misle da hakeri nisu zainteresovani ili im nedostaju mogućnosti da napadaju industrijske kontrolne sisteme, treba da znaju nekoliko osnovnih činjenica. Maliciozni softveri poput virusa, crva ili drugog špijunskog softvera se kreiraju za vrlo određene napade, mete ili aplikacije. Specifikacije SCADA softvera su dostupne na internetu, ponekad za određenu cijenu, a ponekad čak i potpuno besplatno. Web-pretraživač Shodan omogućava pronalaženje nesigurnih industrijskih uređaja ili cjelokupnih sistema i to na globalnom nivou. Hakeri vrlo dobro znaju da ovakvi sistemi u velikom broju slučajeva operišu u skladu sa fabričkim postavkama i šiframa, pa je tako moguće ostvariti pristup sistemu sa autentifikacijskim podacima kao što su “admin” za korisničko ime i “1234” za šifru.

Firewall je dovoljna zaštita

Analizom 37 firewall rješenja u finansijskom, energetskom, telekomunikacionom, medijskom i automobilskom sektoru utvrđeno je nekoliko vrlo indikativnih činjenica. Tako, naprimjer, gotovo 80 procenata testiranih firewall rješenja ima “any” postavku na ulaznim servisima, te nezaštićen prilaz samom firewallu i „demilitarizovanoj“ zoni mreže (dio mreže u kojoj su firewall pravila nešto blaža kako bi se obezbijedio neometan rad pojedinih servisa). Skoro 70 procenata testiranih firewall rješenja omogućava pristup samom firewallu sa kompjutera izvan mreže koju štite, što je ogroman sigurnosni propust. Kao što se može vidjeti iz samo nekoliko primjera, sigurnost industrijskih sistema je na prilično niskom nivou, te je neophodno što prije podići svjesnost o važnosti njihove zaštite.

Najpoznatije vrste cyber napada

Nakon nekoliko teoretskih nastavaka naše serije tekstova posvećene IT sigurnosti, došlo je vrijeme da pogledamo neke od najčešćih cyber napada. Listu predvode takozvani DDoS napadi, koji ne samo da su trenutno najčešća vrsta cyber napada već je odbrana od njih izuzetno teška

Izvor: Goran Milić
E-mail: redakcija@asadria.com

Prije nego što objasnimo DDoS napade, potrebno je da upoznamo DoS napade. DoS je skraćenica engleske sintagme Denial of Service, što bi u malo slobodnijem prevodu značilo “uskraćivanje pristupa servisu”. Riječ je o vrlo specifičnoj vrsti napada, jer ne dolazi do uništavanja ili krađe podataka, što je obično slučaj kod drugih vrsta napada. DoS napadač jednostavno onemogućava pristup korisnicima, pri tome ne napadajući same korisnike, već izvor nekog servisa. Najčešće se napada mreža na kojoj servis radi. Pod pojmom “servis” podrazumijeva se bilo koji resurs kojem se pristupa putem mreže, počevši od jednostavne web stranice, pa da bankarskih portala ili servisa za prijavljivanje na neki sistem (Windows, e-mail, VPN i slično).

DoS napadi ne koriste propuste u sistemu, već ga preplavljuju zahtjevima za pristup. S obzirom na to da je zahtjeva toliko da ih sistem ne može sve obraditi, dolazi do privida da je on nedostupan. Sistem je tokom napada operativan, ali mu se ne može pristupiti jer je zauzet. Naravno, zbog velikog opterećenja može doći i do softverskih ili hardverskih kvarova, ali to nije glavni cilj napadača. Prvi veći DoS napad desio se 2000. godine, kada su napadnuti veliki web servisi kao što su Yahoo.com i Buy.com. DoS napadi obično se izvršavaju kada napadač na neki drugi način dobije pristup mreži koju želi da napadne.

DDoS – Distributed Denial of Service

DoS napadi su prilično opasni jer je odbrana od njih teška. Jedini način odbrane je otkrivanje izvora napada. Nažalost, DoS napadi su posljednjih godina podignuti na viši nivo uključivanjem interneta i tzv. zombi aplikacija. Zombi aplikacije su obično virusi koji se rašire na kompjutere širom interneta, ali ostaju pod kontrolom svog kreatora, a on ih onda koristi za napadanje sistema, što je osnova DDoS napada.

Da bismo razumjeli DDoS napade, treba razmišljati u okvirima interneta, odnosno miliona, pa čak i milijardi uređaja koji su spojeni na njega. DDoS napadi obično se izvode sa desetina i stotina hiljada uređaja. Zamislite web-sajt koji u jednom trenutku dobije stotinu hiljada zahtjeva za prikaz web-stranice. Ne postoji hardver na svijetu koji može izdržati takva opterećenja. Jedina odbrana su takozvani distribuirani serveri, koji slično kao i napadač raspoređuju posao na više servera. Naravno, za ovo treba imati velike resurse na raspolaganju, što uglavnom nije slučaj. Napadač DDoS napade najčešće koristi za iznuđivanje. Obično je napadačima potrebno platiti određenu sumu novca da bi prestali s napadima, jer praktično ne postoji odbrana od DDoS napada. Ponekad novac nije glavni motiv, već se određeni internetski servisi napadaju iz drugih razloga – političkih, vojnih i drugih.

Uz DDoS napade vezan je i termin botnet. Riječ je o čitavim mrežama kompjutera koji su zaraženi zombi programima, pa samim tim i pod kontrolom napadača. Upravo se botnetima vrše DDoS napadi. Posebno je opasno to što je neke botnet mreže moguće iznajmiti, tako da napadač uopšte ne mora biti haker. Još jedna česta upotreba botnet mreža je slanje spam maila. Zbog toga ne treba da iznenade podaci da se dnevno na internetu isporuči i do 100 milijardi spam mail poruka, odnosno da je oko 80% komunikacije mailom neželjena pošta.

Phishing

Druga vrsta čestih napada je phishing. Ime ovog napada je nepravilno napisana engleska riječ za pecanje, koje savršeno opisuje ovu vrstu napada. Napadač najčešće žrtvi šalje mail koji izgleda kao legitimni mail nekog drugog entiteta (obično banka, eBay, Amazon ili slično), ali se u njemu nalazi link na neki virus ili drugi maliciozni softver. Phishing napadi se mogu izvoditi i lažnim web-sajtovima, a cilj je uvijek isti – natjerati žrtvu da bez svog znanja instalira neki kompjuterski program.

Iako se može učiniti da su phishing napadi usmjereni na pojedinačne korisnike, može biti i napad na neku veću kompaniju ili organizaciju. Napada se više zaposlenika ili pripadnika organizacije, a dovoljno je da samo jedan od njih klikne na pogrešan link i napadač može ostvariti pristup internoj mreži. Phishing se može koristiti za instalaciju zombi aplikacija i kreiranje botnet mreža.

Odbrana od phishing napada najčešće se vrši obrazovanjem korisnika. Potrebno ih je naučiti da razlikuju lažne i originalne mail poruke i web sajtove, te da obrate pažnju kada klikaju na linkove sumnjivog porijekla. Važnu ulogu igra i redovno održavan softver, te korištenje antivirusnog i drugog zaštitnog softvera.

Malware

Pod pojmom malware objedinjeni su svi kompjuterski programi koji na različit način izvršavaju maliciozne operacije. U tu grupu spadaju virusi, crvi, trojanci, spyware i ostali. Ovi programi mogu iskorištavati sigurnosne propuste u softveru (naprimjer, u web browseru) ili mogu “zaraziti” žrtvin uređaj, te tako postati novi izvor digitalne zaraze.

Druge metode koje se koriste prilikom DDoS napada

Osim jednostavnog zahtjeva za korištenjem resursa multipliciranog sa više hiljada različitih lokacija istovremeno, tokom DDoS napada se koriste i druge vrste napada. Neki od najčešćih su:

Teardrop – slanje neispravnih mrežnih paketa. Kako mrežni hardver mora analizirati svaki mrežni paket, neispravno napisan paket usporava njihov rad;

Buffer overflow – specifična vrsta napada kojim se iskorištavaju propusti u softveru. Specifično napisani mrežni paketi ili pojam u polju za pretragu može dovesti do tzv. buffer overflow greške, u kojoj interne softverske strukture dobivaju više podataka nego što mogu podnijeti, pa prestaju funkcionisati ili funkcionišu pogrešno;

Smurf – napad koji koristi lažne zahtjeve za konekcijom. Kompjuter mora odgovoriti na svaki zahtjev, stvarajući mrežni saobraćaj na koji mrežna kartica uređaja ne može stići da odgovori;

Fizički napad – fizičko presjecanje kabla također se može ubrojiti u DoS napade, jer se prekidanjem mrežne konekcije sprečava dolazak korisnika do resursa, odnosno servisa. Ponovo dolazimo do važnosti fizičke zaštite informatičke opreme, o kojoj smo već govorili.

Primjer DDoS napada

Početkom novembra desio se ozbiljan DDoS napad na servis za enkriptiranje elektronske pošte ProtonMail iz Švicarske. Prilikom napada detektovan je mrežni saobraćaj od 100 GB/s, pa ne samo da je ProtonMail bio nedostupan već je i njihov ISP imao problema. Iza napada je stajala hakerska grupa Armada Collective, koja je tražila otkupninu u iznosu od relativno niskih 6.000 USD. ProtonMail je isplatio zatraženi iznos, ali se napad nastavio, mada Armada Collective tvrdi da oni više nemaju veze sa napadom. ProtonMail koristi oko 500 hiljada korisnika za enkripciju maila po OpenPGP standardu.

Prepoznavanje sigurnosnih prijetnji

Da bismo efikasno zaštitili mrežu, potrebno je u obzir uzeti odgovor na pitanje: od koga ili od čega štitimo kompjutersku mrežu, odnosno informacioni sistem? Radi lakšeg odgovaranja, ovo se pitanje može podijeliti na dva dijela: ko su napadači i kakvim se metodama koriste?

Izvor: Goran Milić
E-mail: editorial@asadria.com

Pitanja navedena u uvodnom dijelu teksta čine osnovu tzv. analize prijetnji (threat analysis). Cjelovita analiza prijetnji najčešće je proizvod zajedničkog rada ljudi koji su dobro upućeni u poslovne procese, granu industrije ili privrede u kojoj se organizacija nalazi, sigurnost i informacione tehnologije. Zapravo, najbolje je reći da uopšte nije preporučljivo da analiza prijetnji bude plod isključivo informatičkih stručnjaka, jer takva grupa stručnjaka možda nema cjelovitu sliku rada organizacije, bez obzira na to čime se ona, zapravo, bavi. Kreativno razmišljanje treba da bude ključna osobina svih članova tima koji rade na izradi analize prijetnji.

MOTIVACIJA NAPADAČA

Može se reći da postoji onoliko različitih motiva koliko postoji i napadača, ali se najčešći motivi mogu podijeliti u nekoliko kategorija. Rekreativci su hakeri koji upadaju u tuđe sisteme iz zabave ili kako bi pokazali svoje tehničko znanje. Može se reći da i oni nemaju posebno izražen motiv. Oni to rade jednostavno zato što mogu. Obično je riječ o mlađim ljudima ili društveno neprilagođenim pojedincima. Profiteri su oni hakeri koju napadaju tuđe mreže kako bi ostvarili profit. Primjer takvih hakera su oni koji pokušavaju da novac prebace na svoje bankovne račune ili da obrišu podatke o svojim dugovanjima. Tu su i hakeri koje plaća treća strana kako bi napali i oštetili tuđe informacione sisteme. Industrijska špijunaža također spada u ovu kategoriju. U posljednje vrijeme pojavila se i nova vrsta hakera koja upadom u sistem zaključa neki njegov dio i onda traži otkupninu kako bi vratili funkcionalnost sistemu. Ono što je bitno uočiti jeste to da šteta i obim napada često, mada ne i uvijek, zavise od motivacije napadača.

Rekreativci

Rekreativni hakeri su obično tinejdžeri koji traže izazov. U većini slučajeva oni ne čine veliku štetu. Obično ostavljaju poruke da su bili u sistemu ili se zadovolje plijenom koji je dovoljan kao dokaz da su uspješno izvršili napad. Nažalost, postoje i mnogo zlonamjernije verzije ovakvih napadača. Riječ je o digitalnim ili cyber vandalima, koji uzbuđenje nalaze u uništavanju ili rušenju sistema. Pošto je njihov motiv destrukcija, protiv ovakvih napadača se teško boriti.

Profiteri

Hakeri koji traže neku materijalnu korist su daleko opasniji. Jedan od razloga je to što obično na raspolaganju imaju vrlo sofisticiranu opremu. Pošto se može reći da je riječ o profesionalcima, njihovi napadi su obično i veoma kompleksni. Najopasniji profiteri su oni koji se bave industrijskom špijunažom. S obzirom na to da iza njih stoje druge velike kompanije, njihova sredstva su velika i obično raspolažu čitavim mrežama takozvanih zombi-kompjutera (tzv. Botnet mreže), koje mogu upotrijebiti za izvođenje vrlo kompleksnih napada. Ovakvi hakeri idu tako daleko da se zapošljavaju u kompanijama “žrtava” kako bi lakše došli do potrebnih resursa. Postoje i tzv. freelance industrijski špijuni, koji svoje usluge nude onome ko više plati ili jednostavno nude svoje usluge u vidu napada ili prethodno nelegalno nabavljenih podataka na internetskim aukcijama.

Osvetnici

Napadači koje pokreću osvetnički motivi mogu biti veoma opasni. Ovakvi napadi su motivisani jakim emocijama, što znači da će utrošiti svaki mogući resurs kako bi ostvarili svoje ciljeve. Napadači su obično: bivši zaposlenici, zaposlenici koji nisu zadovoljni svojim statusom ili visinom plate, te oni koji imaju nešto lično protiv same organizacije ili nekih njenih članova. Sretna okolnost je to što ova grupa spada u tehnički slabije obučene napadače te što im emocije ometaju fokusiranost. Zbog toga je njihove napade lako otkriti i spriječiti.

Hibridni napadači

Ove tri kategorije se često preklapaju. Rekreativni haker koji smatra da poslodavac nije bio fer može upotrijebiti svoje inače neagresivno znanje kako bi “zadovoljio” pravdu. Ono što je važno jeste to da se na osnovu motivacije hakera može predvidjeti njegovo ponašanje. Iako je nemoguće predvidjeti koji tip hakera će napasti određeni sistem, moguće je pripremiti određene procedure odbrane za svaki određeni tip hakera. Također, moguće je pripremiti sistem za svaki od eventualnih vrsta napada.

KLASIFIKACIJA TIPOVA SIGURNOSNIH NAPADA

Tip sigurnosnog napada označava način na koji napadač pristupa tuđem kompjuteru, mreži ili informacionom sistemu, te šta radi kada dobije pristup. Glavni tipovi sigurnosnih napada su:

  • Socijalni inženjering,
  • Denial of Service (DOS) napadi,
  • Scanning i spoofing,
  • Iskorištavanje slabosti u mrežnim protokolima,
  • Iskorištavanje slabosti u sistemu ili softveru,
  • Trojanci, virusi i crvi.

Jedan od glavnih ciljeva sigurnosnih stručnjaka jeste što bolje razumijevanje svakog od ovih tipova sigurnosnih napada kako bi organizovali što bolju zaštitu kompjuterskog sistema.

Socijalni inženjering

Slično kao i pojam Social Networks, tako bi i pojam Social Engineering bilo ispravnije prevoditi kao „društveni inženjering“, ali se naziv „socijalni inženjering“ već ustalio u specijalističkoj literaturi. Za razliku od drugih napadačkih metoda, socijalni inženjering ne zahtijeva mnogo tehničkog znanja. Umjesto toga, ova vrsta napada iskorištava ljudske slabosti, a napadač, zapravo, koristi poznavanje psihologije i sociologije, te šarm, slatkorječivost i slične osobine. Socijalni inženjering je najlakše opisati kao vještinu manipulisanja ljudima. Napadač obično dobiva povjerenje legitimnog korisnika informacionog sistema, a onda iz njega izvlači potrebne podatke kao što su korisničko ime i šifra, ime ili adresa servera, verzija softvera, vrste sigurnosnih protokola koji se koriste i slično. Socijalni inženjering je, zapravo, najlakši način dobivanja neautorizovanog pristupa u neki sistem, bio on digitalan ili ne. Defcon, redovna godišnja konferencija hakera, organizuje takmičenja socijalnih inženjera, na kojima vježbaju svoje vještine. Kevin Mitnick, jedan od najpoznatijih hakera u istoriji, bio je vrhunski socijalni inženjer te je u nekoliko navrata priznao da je svoje najveće hakerske podvige ostvarivao upravo socijalnim inženjeringom. Zaštita od ovakve vrste napada, slično kao i sam napad, ne odvija se tehnološkim metodama, stoga je osoblje organizacije potrebno obučiti da se odupru takvim pokušajima. Naprimjer, korisnici sistema moraju znati da im legitimno sigurnosno osoblje nikada neće tražiti šifru sa kojom se prijavljuju na sistem iz jednostavnog razloga – oni već imaju taj podatak. Dakle, ako vam neko zatraži šifru, vrijeme je da obavijestite sigurnosno osoblje. Važno je imati na umu da socijalni inženjering nije tehnička vještina, i da ga na taj način treba tretirati prilikom planiranja sigurnosnog plana.

Digitalni otmičari

Iako je prvi takav napad zabilježen još 1989. godine, takozvani ransomware napadi su postali popularni u nekoliko posljednjih godina. Ovakav napad započinje širenjem virusa ili trojanskog crva koji zarazi kompjuter žrtve. Nakon toga najčešće slijedi enkripcija podataka na hard disku, čime žrtva više ne može pristupiti svojim podacima. Haker nakon toga upućuje zahtjev za plaćanjem otkupnine pod prijetnjom da će korisnikovi podaci ostati zauvijek enkriptovani. Osim enkripcije podataka, hakeri mogu spriječiti korisnike da koriste dijelove svog sistema. Ovakvi napadi mogu pogađati poslovne, ali i kućne korisnike, posebno ako nisu vični u korištenju tehnologije. Zabilježeni su i slučajevi u kojima su sami hakeri prijavljivali žrtve policiji kada su im na kompjuterima otkrivali dječiju pornografiju i druge slične nelegalne sadržaje. Situacije u kojima hakeri pomažu društvenoj zajednici su češće nego što se to može zaključiti iz izvještaja medija, pošto kriminalne aktivnosti privlače više pažnje javnosti, pa ih mediji stavljaju u prvi plan.

Najčešći sigurnosni problemi

Što ranije prepoznavanje najčešćih sigurnosnih problema od ključne je važnosti jer ostavlja vrijeme za reagovanje na one rijetke sigurnosne probleme koji nisu poznati i kojima treba posvetiti mnogo više vremena. Zbog toga ćemo se prepoznavanju najčešćih sigurnosnih problema često vraćati u našim tekstovima. Za početak pozabavimo se onim baš osnovnim sigurnosnim problemima, koji ponekad na prvi pogled i ne okarakterišemo kao sigurnosni problem

Izvor: Goran Milić
E-mail: redakcija@asadria.com

Kada govorimo o IT sigurnosti, odnosno zaštiti informacionih sistema, na pamet će nam odmah pasti zli hakeri koji žele da nam ukradu podatke, mada se u posljednje vrijeme toj slici dodaje i neka zla kompanija ili neka druga organizacija koja stoji iza svega. Iako su ovakvi scenariji sasvim mogući i dovoljno česti da o njima treba razmišljati, stvarnost je ipak daleko manje glamurozna. Naime, velika većina obrisanih, promijenjenih ili na drugi način izgubljenih podataka su rezultat akcija zaposlenika ili drugog autorizovanog osoblja. Najveći postotak ovako izgubljenih podataka je rezultat slučajnog, odnosno nenamjernog djelovanja. Slučajne greške prilikom unosa podataka ili prilikom pristupanja mrežnim resursima, te jednostavna nemarnost prilikom korištenja kompjutera, servera ili mrežne opreme najčešći su razlog gubljenja podataka. Zbog toga je vrlo važno da sigurnosni plan uzme u obzir ovakve situacije, jer će se one dešavati gotovo svakodnevno.

Poznavanje korisnika

Da bi spriječili slučajno gubljenje podataka o kojem ovdje govorimo, sigurnosno osoblje mora poznavati svoje korisnike i stepen njihove obučenosti za rad sa informacionim sistemom. Onim korisnicima koji nemaju visok stepen tehničke obučenosti treba dati što je moguće manje pristupa osjetljivim podacima i opremi. Oni trebaju da imaju pristup samo onome što im je potrebno za obavljanje posla. Ovo se ponekad naziva i “princip najnižih privilegija”. Mnogo je mrežnih korisnika nenamjerno uništilo ili promijenilo važne podatke jednostavno pokušavajući da oslobode prostor na hard disku ili pokušavajući da riješe neki drugi problem na kompjuteru.

Edukacija i kontrola korisnika

Edukacija korisnika je najvažniji faktor kada je riječ o sprečavanju ovakvih sigurnosnih incidenata. Ovo ne mora obavezno da znači povećanje tehničkog znanja korisnika, iako i to može biti slučaj. Pretvaranje svih korisnika u napredne korisnike uglavnom nije dobra ideja. Ono što jeste dobra ideja je obuka korisnika da koriste propisane procedure i da strogo poštuju propisana pravila. Svaki korisnik treba da bude svjestan jednostavne činjenice da su te procedure i pravila kreirana kako bi im olakšala rad.

Kreiranje striktnih pravila i obučavanje korisnika samo su ponekad dovoljni. U drugim slučajevima potrebno je nadgledati korisnike. Ovo proizlazi iz jednostavne činjenice da je korisnicima često naporno da koriste propisane procedure, te da najčešće traže način da što prije završe posao. Zbog toga je potrebno nadgledanje rada korisnika, a u slučaju kršenja procedura potrebno je uskraćivanje resursa i primjena drugih metoda koje će na neki način prisiliti korisnike da stvari rade na ispravan i siguran način. Srećom, velika većina korisnika će ipak nastojati da poštuje procedure i pravila.

——————————————–

Interni sigurnosni problemi

Prema velikoj većini istraživanja koja su provedena o temi informatičke sigurnosti, interni sigurnosni problemi uzrokuju više štete od eksternih napada. Interni napadači su opasniji iz više razloga. Prije svega, oni znaju više o organizaciji i njenim internim strukturama, mreži, rasporedu zgrada, uobičajenim operativnim i sigurnosnim procedurama te drugim podacima do kojih im je mnogo lakše doći s obzirom da su uključeni u rad organizacije. Drugi razlog je to što već imaju određeni nivo pristupnih dozvola, pa im je lakše doći do sigurnosnih podataka i informacija o sigurnosnim problemima. Na kraju, interni napadači znaju koje se informacije nalaze u sistemu, kako ih mogu iskoristiti i kako mogu prouzrokovati najviše štete.

Dobra sigurnosna strategija podrazumijeva kombinaciju tehnologija, upravljanje operacijama organizacije i rukovođenje ljudima. U velikom broju slučajeva ljudi predstavljaju najslabiju kariku u lancu. Zbog toga je veoma važno voditi računa o ljudima i to od najranije moguće tačke – trenutka zaposlenja. To jednostavno znači da je prilikom odabira zaposlenika vrlo važno  dobro proučiti karakter zaposlenika. Radna okolina trebala bi njegovati visoke moralne kodekse, jer je u velikom broju slučajeva do sigurnosnih problema dolazilo iz osvete zaposlenika koji su se osjećali premalo plaćeni, necijenjeni ili preskočeni u promociji.

Jedna od najefikasnijih metoda za sprečavanje internih sigurnosnih problema je nadgledanje informacionog sistema i bilježenje svih sigurnosnih događaja, bilo da je riječ o uobičajenim svakodnevnim operacijama ili neuobičajenoj aktivnosti. Na taj način je moguće lako utvrditi kada i kojim objektima je pristupano, koji korisnici su im pristupali, da li su prekoračivali svoja prava, kada se korisnik prijavio i odjavio sa kompjuterske mreže i slično. Jedini problem je pronaći pravu mjeru prilikom određivanja parametara koji će se pratiti. Napredna firewall rješenja mogu djelimično pomoći u sprečavanju internih upada tako što će spriječiti zaposlenike da se spajaju na opasne web-stranice ili da šalju specifične mrežne pakete izvan interne mreže. Međutim, to nije dovoljno, jer zaposlenici mogu iznijeti podatke na druge načine, putem CD ili DVD optičkih diskova, flash memorije ili jednostavnim štampanjem povjerljivih podataka. Zbog toga se u visokosigurnim okolinama zabranjuje korištenje medija za pohranu podataka, te se strogo kontroliše šta, kada i kako se štampa. U sve ovo treba uključiti i metode fizičke zaštite kao što su korištenje identifikacionih kartica za pristup serverskim sobama i drugim osjetljivim resursima. Enkripcija podataka još je jedan od vrlo važnih resursa koji stoji na raspolaganju sigurnosnom osoblju.

Eksterni sigurnosni problemi

Eksterni sigurnosni problemi često se nazivaju i hakerski upadi, a podrazumijevaju neovlašten ulazak u informacioni sistem, odnosno kompjutersku mrežu koja je osnova tog sistema. Ovakvi napadi u posljednje vrijeme dobivaju ogromnu medijsku pažnju, pa se ostali tipovi napada pomalo i zanemaruju. Posebno su eksponirani napadi na velike multinacionalne kompanije i državne organe kao što su to bili napadi na Sony, JP Morgan, Pentagon, iranska industrijska postrojenja te nedavni napad na web-stranicu za preljubnike AshleyMadison, nakon čega su objavljeni sigurnosni podaci o nekoliko miliona korisnika.

Jedna od bitnijih razlika između internih i eksternih napada je ta što se eksterni napadi tretiraju kao kršenja zakona, pa se protiv “vanjskih hakera” obično podižu i kriminalne optužnice. Druga važna osobina eksternih sigurnosnih problema je fokusiranost na tek nekoliko važnih komponenti informacionog sistema. Obično postoji samo nekoliko tačaka koje su pogodne za hakerske upade, pa je sigurnosnim stručnjacima lakše da se brane. Bitna potvrda ove tvrdnje je to što napadači mnogo češće pokreću napade koji se nazivaju socijalni inženjering – povjerljive informacije pokušavaju dobiti od zaposlenika i drugih osoba koje imaju veze sa metom napada, te često uopšte i ne koriste tehnička sredstva jer je njihova upotreba skupa i vremenski neefikasna.

Vrlo je važno napomenuti da prilikom planiranja odbrane od eksternih upada nikada ne treba zavisiti samo od firewall sistema, što je prilično čest slučaj. Da bi bio efikasan, sigurnosni plan mora se sastojati od više komponenti, pa tako tehnička sredstva predstavljaju samo dio zaštite. Naprimjer, šta se dešava ako napadači ipak nekako uspiju da savladaju firewall zaštitu? Da li postoje sredstva kojima im se može otežati ili potpuno onemogućiti stvaranje štete na informacionom sistemu, odnosno iznošenje povjerljivih informacija?

Posebno su opasni eksterni napadi kada napadač dobije interni pristup informacionom sistemu. Obično se radi o fizičkoj provali u prostor organizacije, ali se takav pristup može ostvariti i čisto digitalnim putem. Ovakve upade je izuzetno teško otkriti dok već nije prekasno. Taktičko planiranje je ključna osobina dobrog sigurnosnog stručnjaka, koji mora stalno razmišljati u formatu “ako/onda”. Ako dođe do takvog i takvog napada, onda je potrebno da uradimo to i to. Ovako postavljeno razmišljanje će dovesti do stvaranja efikasnog sigurnosnog plana. Dobar sigurnosni plan je veoma detaljan zbog jednostavne činjenice da u stanju uzbune nema mnogo vremena za razmišljanje. Na kraju, za dobar sigurnosni plan potrebno je detaljno poznavanje tehnologije koja se koristi, zbog čega se preporučuje da sigurnosni plan kreiraju dvije ili više osoba kako bi se u njega ugradilo što više tehničkih detalja.

 

Kako zaštititi bežične, mobilne i prijenosne uređaje

Ako je cilj zaštite informacionog sistema kompletna kontrola svih podataka koji ulaze i izlaze iz kompjuterske mreže, potrebno je definisati sve objekte u tom sistemu koje treba zaštititi. Danas se informacioni sistemi sastoje iz mnoštva vrlo različitih komponenti, pa je definicija svih objekata u njemu veoma složen posao. Međutim, postoje osnovne smjernice kojima se treba voditi kada se definiše plan zaštite IT sistema

Izvor: Goran Milić
E-mail: editorial@asadria.com

U prošlome tekstu objasnili smo šta je to fizička kontrola informacionog sistema i zašto je ona tako važna. Ovaj aspekt sigurnosti informacionog sistema je veoma važan, a najčešće je i zanemaren, pa ćemo mu posvetiti još malo pažnje. Već smo govorili o zaštiti nekih osnovnih komponenti informacionog sistema – servera, radnih stanica, mrežnih uređaja i mrežne infrastrukture. Pogledajmo i ostale bitne komponente.

Zaštita bežičnih mrežnih uređaja

Iako smo mrežne uređaje i mrežnu infrastrukturu već spominjali, bežične mrežne uređaje moramo izdvojiti budući da su oni podložniji sigurnosnim napadima u poređenju sa žičanim mrežnim uređajima. Razlog njihove velike ranjivosti je jednostavan – za komunikaciju koriste elektromagnetni spektar kojem može pristupiti svako, bez mogućnosti fizičke izolacije, koju, naprimjer, ima mrežna infrastruktura koja koristi bakarne ili optičke kablove.

Druga važna karakteristika bežičnih mrežnih uređaja, odnosno bežičnih mreža u cjelini, jeste ogroman rast popularnosti ove vrste uređaja, odnosno tog tipa mrežne konekcije. U urbanim sredinama gotovo da svaki stanovnik posjeduje bar jedan bežični mrežni uređaj. Što se, pak, ruralnih područja tiče, bežične mreže predstavljaju odličnu alternativu u slučaju da je kablove teško ili nemoguće provesti. Na kraju, osim elektromagnetnog ili radiospektra, za bežičnu komunikaciju se može koristiti i laserska i infracrvena tehnologija.

Moglo bi se reći da bežične mreže “koriste vazduh za komunikaciju”, što nije tačno, ali jako dobro oslikava problem koji ove mreže imaju. Naime, kao što je i vazduh dostupan svima, tako je i komunikacija koja se obavlja bežičnim mrežama dostupna svima. I onima koji tu komunikaciju koriste u legitimne svrhe i onima koji imaju loše namjere.

Jedina zaštita od prisluškivanja bežičnog mrežnog saobraćaja je korištenje enkripcije, kojom se mrežni saobraćaj čini nečitljivim za sve osim za legitimne učesnike u komunikaciji. Postoji nekoliko enkripcijskih standarda koje je moguće koristiti, ali se trenutno preporučuje upotreba WPS2 standarda u kombinaciji sa AES enkripcijom. U slučaju da je sigurnost mrežnog saobraćaja apsolutni prioritet, ne preporučuje se korištenje javno dostupnih standarda 802.11x (danas su najpopularnije mreže 802.11g i 802.11n, a najnoviji i najbrži standard je 802.11ac). Umjesto njih, preporučuje se upotreba vlasničkih standarda čija dokumentacija nije javno dostupna. Na kraju, moguće je i potpuno zabraniti bežičnu komunikaciju te koristiti samo žičane komunikacione kanale koje je mnogo lakše kontrolisati.

Svemu ovome treba dodati i korištenje telekom-operatera kao posrednika za ostvarivanje konekcije, bilo da je riječ o glasovnoj komunikaciji ili o prijenosu podataka. Ovaj način komunikacije je donekle sigurniji jer se uvijek tačno zna ko učestvuje u komunikaciji, ali i dalje predstavlja potencijalni sigurnosni problem. Kao i uvijek kada u sistemu postoji i treća strana, nikada ne možete biti sigurni da li neko na strani telekom-operatera prisluškuje vašu komunikaciju, pa i na taj aspekt sigurnosti treba obratiti pažnju.

Zaštita mobilnih uređaja

Poput zaštite bežičnih mrežnih uređaja, i zaštita mobilnih uređaja sve je potrebnija zbog velikog porasta njihove popularnosti. Tradicionalno su laptopi bili glavni predstavnici ove kategorije uređaja, ali pametni telefoni i tableti praktično su preuzeli glavnu riječ kada je mobilni tip uređaja u pitanju.

Fizička zaštita mobilnih uređaja trenutno predstavlja veliki problem za IT stručnjake jer još ne postoji idealno rješenje za udaljeno upravljanje njima. Dio problema je veliki broj različitih proizvođača ovih uređaja, a drugi dio je jako velika brzina kojom se tehničke karakteristike ovih uređaja unapređuju, pa je sigurnosnim stručnjacima veoma teško da razviju odgovarajuće procedure, specifikacije i standarde.

S obzirom da se na mobilnim uređajima često nalaze povjerljivi podaci, zaštita od krađe jedan je od glavnih problema njihove fizičke zaštite. Jedino praktično rješenje je udaljeno upravljanje uređajima i brisanje podataka u slučaju prijavljivanja krađe. Kao što smo već rekli, jedinstveno i sveobuhvatno rješenje za ove probleme trenutno ne postoji, mada velike svjetske kompanije kao što su Microsoft, Apple, Google, Samsung, Blackberry i druge aktivno rade na njemu.

Ovde svakako treba spomenuti i koncept poznat kao BYOD (Bring Your Own Device), koji označava korištenje privatnih uređaja zaposlenika u poslovne svrhe, čime se problem zaštite poslovnih podataka dodatno usložnjava.

Za sada se preporučuje korištenje enkripcije za sve podatke na uređajima, korištenje jakih šifri te drugih biometrijskih podataka za autentifikaciju i autorizaciju korisnika (otisci prsta i slično). Postoje i specijalizovani servisi koji prate fizičku lokaciju uređaja i koji mogu pomoći prilikom gubljenja uređaja.

————————

Zaštita papirne dokumentacije

Stručnjaci za mrežnu sigurnost i sistem-administratori obično se koncentrišu na zaštitu podataka u elektronskoj formi, ali treba biti svjestan jednostavne činjenice da zlonamjerni korisnici mogu doći do važnih podataka štampanjem povjerljivih digitalnih informacija ili pronalaženjem već odštampanog materijala. Slaba je korist od implementacije sigurnosnih pravila o složenosti šifri i detaljne kontrole pristupa ako zaposlenici mogu jednostavno odštampati povjerljive podatke i ostaviti ih na svom stolu. Ili, još gore, baciti te papire u obližnji kontejner za smeće, koji je dostupan svima. Postoji čak i poseban termin “ronjenje po kontejnerima” (engl. dumpster diving), koji označava dolazak do povjerljivih informacija na ovaj način. Sve ovo možda zvuči smiješno, ali je, zapravo, jedan od najčešćih načina na koje zlonamjerni korisnici dolaze do povjerljivih podataka.

Ako povjerljivi podaci već moraju biti odštampani, što treba izbjegavati u najvećem mogućem broju slučajeva, potrebno je voditi računa o njihovom smještaju. Ne treba zaboraviti ni uništavanje takve dokumentacije zato što danas više nije dovoljno korištenje rezača papira, već se preporučuje miješanje isječenog papira sa vodom kako bi se spriječilo njegovo ponovno sastavljanje.

——————————-

 Zaštita prijenosnih medija za prijenos podataka

Još jedan način zaobilaženja složenih i dobro provjerenih sigurnosnih IT planova je snimanje podataka na prijenosne medije. Nekada diskete, CD i DVD mediji, a danas prijenosni hard diskovi i flash memorije predstavljaju ozbiljnu sigurnosnu prijetnju, kako zbog namjernog iznošenja povjerljivih informacija tako i zbog eventualne krađe tih medija. I ovdje se kao najbolje rješenje pokazuje enkripcija i korištenje složenih šifri za pristup podacima.

Treba obratiti pažnju i na činjenicu da jednostavno brisanje podataka, pa čak i formatiranje ovih medija nije dovoljno. Postoje specijalizovani softveri, a za ozbiljnije namjene i specijalizovani hardverski uređaji koji mogu vratiti upisane podatke čak i nakon nekoliko brisanja. Zato se preporučuje korištenje posebno dizajniranog softvera koji obrisane podatke prepisuje slučajnim podacima više desetaka puta. Na kraju, sigurnosna praksa nalaže da se čak i u slučaju rashodovanih uređaja povede računa o hard diskovima i drugim uređajima za pohranu podataka, jer i oni mogu biti iskorišteni za ostvarivanje pristupa povjerljivim podacima.

Kao što možete zaključiti iz onoga što je napisano u ovom i prethodnom tekstu, fizička zaštita informacionih sistema je veoma složen proces koji zahtijeva mnogo planiranja i terenskog testiranja. S obzirom na multidisciplinarnost koju zaštita IT sistema zahtijeva, kreiranje dobrog sigurnosnog plana obavezno treba prepustiti stručnom i iskusnom sigurnosnom timu.

Fizička zaštita informacionog sistema

Ako je cilj zaštite informacionog sistema kompletna kontrola svih podataka koji ulaze i izlaze iz kompjuterske mreže, potrebno je definisati sve objekte unutar tog sistema koje treba zaštititi. Danas se informacioni sistemi sastoje iz mnoštva vrlo različitih komponenti, pa je definicija svih objekata u njemu vrlo složen posao. Međutim, postoje osnovne smjernice kojima se treba voditi kada se definiše plan zaštite informacionog sistema

Piše: Goran Milić
E-mail: redakcija@asadria.com

Jedan od najvažnijih, ali istovremeno i najčešće zanemarenih aspekata sigurnosti informacionog sistema je fizička kontrola. Lako je uvidjeti zašto je to tako – sistemski i mrežni administratori se u svojim svakodnevnim obavezama bave složenim softverskim i hardverskim sistemima, pa fizičku zaštitu, odnosno direktni pristup kompjuterskoj opremi, serverima, mrežnim uređajima i drugim komponentama informacionog sistema često uopšte i ne razmatraju. Ili, u boljem slučaju, fizičku zaštitu prepuštaju drugim odjelima organizacije koji se bave fizičkom zaštitom ostale imovine. Zbog kompleksnosti modernih informacionih sistema ovakav pristup nikako nije dobar jer u velikom broju slučajeva upravo fizička krađa neke komponente, recimo hard diska iz servera, predstavlja najlakši način dolaska do povjerljivih informacija. Još jedan dobar primjer je odlaganje smeća – šta ako se u obližnjem kontejneru za smeće mogu pronaći odbačeni finansijski izvještaji kompanije čijim se dionicama trguje na berzi?

Osnovne komponente informacionog sistema

Vrlo je važno definisati takozvani “vanjski perimetar” informacionog sistema, koji, zapravo, predstavlja popis njegovih komponenti koje se moraju fizički zaštititi. Spisak koji slijedi sadrži najosnovnije komponente informacionog sistema za koje treba napraviti plan zaštite:

  • serveri
  • radne stanice (desktop i laptop kompjuteri)
  • mrežni uređaji (ruteri, switchevi, pristupne tačke)
  • mrežna infrastruktura (kablovi, utičnice, enkripcija mrežnog saobraćaja)
  • bežične mreže (enkripcija mrežnog saobraćaja, pristupne tačke)
  • mobilni uređaji (pametni telefoni, tablet uređaji, laptopi)
  • štampani mediji (izvještaji, analize, dopisi, fakture)
  • prenosni mediji (CD, DVD, USB flash memorija, prenosni hard diskovi)

Sve ove komponente zahtijevaju određeni stepen fizičke zaštite. Naprimjer, server vjerovatno neće niko iznositi iz prostora organizacije, ali je važno kontrolisati ko ima fizički pristup serverskoj opremi. Prenosni mediji, kao i mobilni uređaji se, sa druge strane, lako i često iznose iz prostorija organizacije, a u većini slučajeva IT i sigurnosno osoblje ne može znati kakvi podaci se nalaze na njima.

Zaštita servera

File serveri na kojima se smještaju svi podaci jedne organizacije te infrastrukturni serveri na kojima se nalaze ključni servisi od kojih zavisi funkcionisanje organizacije, kao što su oni za autentifikaciju korisnika i kontrolu pristupa, moraju biti smješteni na veoma sigurnim lokacijama. Kao apsolutni minimum navode se zaključane sobe u koje pristup imaju samo oni koji direktno rade sa fizičkim komponentama serverskih uređaja. Pristup ovim prostorijama trebao bi se bilježiti, pa se preporučuje korištenje elektroničkih brava, magnetnih kartica, pristupnih šifri, skeniranje otisaka prstiju i slično. Također, poželjno je da ove prostorije budu pod nadzorom videokamera i alarmnih sistema. Posebno je potrebno obratiti pažnju na zaštitu od požara, poplava i sličnih katastrofa. Serverski uređaji prilikom svog rada generišu mnogo toplote, tako da je serverske sobe nemoguće dizajnirati bez rashladnih uređaja. S obzirom da se na serverima nalaze praktično svi podaci o radu organizacije, u slučaju banaka, osiguravajućih kuća, državnih organa i sličnih institucija preporučeno je kreiranje iste ili bar slične serverske sobe na udaljenoj lokaciji, koja se naziva Disaster recovery site. Na ovoj “rezervnoj” lokaciji se dupliraju podaci i hardverska konfiguracija (ili bar u najpribližnijoj mogućoj mjeri) kako bi se u slučaju poplava, požara, zemljotresa i sličnih prirodnih katastrofa funkcionisanje organizacije moglo nastaviti ili ponovo uspostaviti u najkraćem mogućem roku. Rezervna lokacija se pravi na udaljenosti 30 ili više kilometara od originalne.

Zaštita radnih stanica

Mnogi IT sigurnosni planovi se fokusiraju isključivo na servere, a pri tome ignorišu radne stanice koje imaju mrežni pristup do tih servera. Vrlo često se dešava da zaposlenici ostavljaju svoje kompjutere nezaštićene kada odlaze na pauze za ručak ili na kraju radnog dana. Također, često je relativno lako doći do kompjutera na ulazu u neki objekat (čuvar, recepcioner i slično). U slučaju da osoba koja tu radi nije prisutna (odlazak do toaleta, neki radni zadatak i slično), moguće je ostvariti pristup internim servisima informacionog sistema, jer nije napravljena odjava (logout) sa sistema.

Dobar sigurnosni plan uključuje zaštitu svih radnih stanica na kojima se trenutno ne nalazi neki korisnik. Korisničko ime i šifra omogućavaju ne samo autentifikaciju i autorizaciju korisnika nego i zaključavanje radne stanice kada korisnik nije tu kako bi se spriječilo neovlašteno korištenje resursa informacionog sistema. Međutim, korištenje korisničkog imena i šifre nije dovoljno, jer čak i sam fizički pristup kompjuteru koji je povezan na kompjutersku mrežu može olakšati posao napadačima. Zbog toga je kontrola pristupa u objektima neke organizacije zapravo dio zaštite IT sistema.

Dobar sigurnosni plan sadrži takozvani Password policy, odnosno minimalnu kompleksnost korisničkih šifri, kako bi se otežalo ili onemogućilo njihovo pogađanje (apsolutno je zabranjeno korištenje datuma rođenja, imena najbližih članova familije i slično). U posljednje vrijeme se insistira na dužini šifre, a ne na kombinaciji slova, brojeva i specijalnih karaktera. U slučaju potrebe za višim nivoom sigurnosti, mogu se upotrebljavati i dodatni uređaji za autentifikaciju korisnika, kao što su pametne kartice, USB stikovi, token generatori i slično.

Na kraju, postoje i specijalne brave koje onemogućavaju vađenje hard diskova iz radnih stanica, pošto se i na njima mogu nalaziti povjerljivi podaci. Slične brave postoje i za sprečavanje korištenja USB flash memorija ili optičkih diskova.

Zaštita mrežnih uređaja

Routeri, switchevi, pristupne tačke i drugi mrežni uređaji moraju biti fizički zaštićeni. Važno je zapamtiti da uređaji koji nemaju monitor na kojem se mogu vidjeti podaci i dalje ostaju podložni napadima. Čak i samo onemogućavanje rada ovakvih uređaja (fizičkim uništenjem ili nekim drugim) može nanijeti ozbiljne štete organizaciji. U današnje vrijeme praktično svi dijelovi organizacije u manjoj ili većoj mjeri zavise od ispravnog rada informacionih sistema, tako da čak i prestanak rada nekog njegovog manjeg dijela može prouzrokovati ozbiljnu štetu.

Fizički pristup mrežnim uređajima omogućava obučenim napadačima skupljanje informacija koje saobraćaju kompjuterskom mrežom. Za tako nešto više nije potrebna ni posebna oprema, dovoljan je laptop sa odgovarajućim softverom kao što je Wireshark (takozvani network analyzer ili sniffer alati) i mrežna konekcija. Mnogi mrežni uređaji imaju i posebne portove za administraciju, pa ako napadač ima pristup takvom portu, upad u sistem postaje lakši. Čak i u slučaju da je mrežni administrator konfigurisao mrežne uređaje da onemogući takve napade, fizički pristup mreži može omogućiti napadaču da značajno uspori ili čak u potpunosti onemogući mrežni saobraćaj, što je ravno isključenju ključnih komponenti informacionog sistema. Zbog svega toga mrežnu opremu je najbolje držati “pod ključem” baš kao i mrežne servere jer je riječ o ključnim komponentama informacionog sistema.

Zaštita mrežne infrastukture

Mrežni uređaji kao što su routeri i switchevi klasificiraju se kao aktivna mrežna oprema, dok su kablovi, utičnice i patch paneli pasivna mrežna oprema. Gotovo sve rečeno za mrežne uređaje važi i za mrežnu infrastrukturu, ali je mrežne kablove daleko teže zaštititi zbog njihove dužine i rasprostranjenosti kroz objekte. Na tržištu su lako dostupni takozvani “tapping” uređaji, koji se jednostavno postave na mrežni kabl i “prisluškuju” sav mrežni saobraćaj koji prolazi kroz njih. To ponovo potvrđuje da je kontrola pristupa objektima neke organizacije zapravo dio zaštite IT sistema. Optički mrežni kablovi mnogo su teži za takve vrste prisluškivanja, što je prava sreća jer se oni koriste za povezivanje udaljenih objekata, pa su još i više izloženi vanjskim napadima. Ipak, ni oni nisu potpuno imuni na prisluškivanje, pa njihovo postavljanje zahtijeva pažljivo planiranje.