5 sposobów na uniknięcie włamania do systemu IT

Subskrybuj RSS A A A
03 czerwca 2008 1:18
Piotr Waszczuk

Prezentujemy kilka aplikacji i podstawowych zasad ułatwiających przeprowadzenie podstawowej kontroli zabezpieczeń środowiska IT. Kontrola bezpieczeństwa środowiska informatycznego naprawdę nie musi być droga.

1. Nmap
To jeden z najpopularniejszych aktywnych skanerów sieciowych. Jego podstawową funkcją jest sprawdzenie, pod którymi adresami w sieci dostępne są uruchomione komputery i jakie usługi udostępniają. Uzupełnieniem tych informacji są dane dotyczące m.in. systemu operacyjnego i konfiguracji sieci. Możliwości skanera można rozszerzyć dzięki dodatkowym aplikacjom. Jedną z nich jest graficzny interfejs Zenmap. Oprogramowanie jest dostępne bezpłatnie na stronie nmap.org.

2. Nessus
Jest w zasadzie rozszerzonym skanerem portów i opiera się na silniku Nmap`a. Podobnie jak on służy do kontrolowania portów otwartych na poszczególnych maszynach podłączonych do sieci. Przewagą Nessusa są jednak dodatki zawierające m.in. opisy wszelkiego rodzaju ataków, na jakie podatne są usługi korzystające z otwartych portów. Dzięki temu możliwe jest sprawdzenie odporności całego środowiska IT. Podstawowa wersja oprogramowania jest darmowa. Płatne pozostają wszelkiego rodzaju rozszerzenia jego funkcjonalności i najnowsze dodatki. Aplikację oraz wtyczki można pobrać ze strony: www.nessus.org/nessus.

3. Metasploit
To zasadniczo zestaw narzędzi umożliwiających przeprowadzenie kontroli bezpieczeństwa środowiska IT. Poza typowymi narzędziami programistycznymi w skład platformy Metasploit wchodzą m.in. biblioteki i spełniające rolę rzeczywistych exploitów moduły oraz informacje na ich temat. Warto podkreślić, że platforma Metasploit została stworzona wyłącznie w celach testowych i - według licencji - powinna być wykorzystywana jedynie do przeprowadzania legalnych audytów bezpieczeństwa. Mimo to jest jednym z najpopularniejszych narzędzi w rękach hakerów. Kompletny pakiet narzędziowy jest dostępny pod adresem: www.metasploit.com.

4. Nikto
Aplikacja ta służy do kontroli spójności zabezpieczeń i aktualności serwerów internetowych. Aktualna wersja umożliwia zweryfikowanie potencjalnie niebezpiecznych ustawień konfiguracyjnych i interfejsów CGI oraz specyficznych problemów związanych z niektórymi wersjami oprogramowania serwerowego. Baza danych analizowanych obiektów jest stale aktualizowana. Oprogramowanie umożliwia również skontrolowanie skuteczności niektórych mechanizmów wykrywania włamań IDS. Więcej informacji na stronie cirt.net/nikto2.

5. Wireshark
To darmowe narzędzie do przechwytywania, śledzenia i analizy pakietów. Rozbudowana funkcjonalność filtrowania i poszukiwania pakietów czynią z niego narzędzie przydatne w pracy każdego administratora sieci. Whireshark jest następcą znanego sniffera o nazwie Ethereal. Co ważne, ta darmowa aplikacja obsługuje prawie 500 różnych protokołów sieciowych, w tym również IPv6. Umożliwia przeprowadzanie testów w czasie rzeczywistym lub analizowanie zapisanych wcześniej pakietów. Aplikacja jest dostępna na stronie: www.wireshark.org.

Poza wdrożeniem odpowiedniego oprogramowania zwiększającego bezpieczeństwo firmowej sieci warto pamiętać także o kilku podstawowych zasadach audytu IT.

1. Ustal cel przeprowadzanych testów i skup się na stopniowej, ale wnikliwej analizie wybranych elementów środowiska IT.

2. Z rozwagą wykorzystuj posiadane zasoby. Przewiduj potencjalne skutki swoich działań i staraj się minimalizować wpływ przeprowadzanych testów na sprawność środowiska IT.

3. Wykorzystuj dostępną dokumentację. Im większą ilość informacji na temat własnej sieci, konfiguracji poszczególnych maszyn i aktywnych zabezpieczeń udostępnisz audytorom, tym mniej czasu zajmą przygotowania symulowanego ataku.

4. Przeprowadź analizę ryzyka związanego z wykrytymi lukami. Usuwając niedociągnięcia zacznij od tych, które mogą zostać najłatwiej wykorzystane przez hakerów.

5. Przygotuj się na pokaźną listę luk w zabezpieczeniach. Znajomość potencjalnych zagrożeń jest punktem wyjścia do dalszej pracy, a żadne środowisko IT nie jest w 100 proc. bezpieczne.

O tym jak ważne jest bezpieczeństwo świadczyć może przydkład jednej z instytucji administracji publicznej w Stanach Zjednoczonych, gdzie brak zabezpieczeń doprowadził do łatwego dostępu do bazy danych FBI.

Oceń artykuł

średnio: 3.9 liczba ocen: 4

Komentarze (7)

awer

04-06-2008 16:45

Wdrozenie linuksa bywa kosztowniejsze np do firm gdzie sa juz dlugoletnie przyzwyczajenia do windowsa jednak i tak sie olpaca przejsc na linuksa bezpieczenstwo jest nieporownywalne zwlaszacz po wlaczeniu selinuxa - totalny brak wirusów na linuxa praktycznie zwraca koszty, zdalne kopie, mozliwosci konfiguracji linuxa sa przeciez tysiąc razy wieksze w tym zabezpieczen - windows to namiastka konsoli do gier

SBKch

03-06-2008 16:37

true

Kuba

03-06-2008 13:23

Strona microsoftu jest hostowana na linuksie

tad

03-06-2008 11:57

spróbujcie się włamać na obecne serwery u Microsofta :) Nie tak dawno MS ogłosił konkurs na udane włamanie :) Jesteście nauwni i powtarzacie przesądy z ubiegłego wieku, a świat poszedł dalej i jesteście małą sektą. Gieda Londyńska wróciła do MS Windows i MS Office, Ministerstwo spraw zagranicznych Danii (w czym uczestniczyłem jako tym razem małoistotny podwykonawca) po próbach instaluje jednak masowo MS Windows itd. - bo wyraźnie taniej, bo wyraźnie stabilniej, bo wyraźnie przewidywalniej, gdy weźmie się wszystkie koszty (w tym ryzyk, w tym ciągnione) pod uwagę przez parę lat. :))

tad

03-06-2008 11:49

instalacja linuksa zamist MS Windows jest zbyt kosztowna i ryzykowana. Jeżeli usówamy MS Windows to po to aby zainstalować Win2008Standard,Enterprice a kończąc na Windows2008 HPC. Robiąc inaczej mamy tylko rozchwianiena początku i niedostatecznie przewidywalne ale istotne wydłużenie terminów realizacji aplikacji na zawsze.

alga

03-06-2008 10:03

No właśnie... I jakie to proste... Są bowiem tacy jeszcze na świecie którzy nie wiedzą (;-), że system operacyjny windows dzielnie walczy z problemami które w innych systemach operacyjnych nie występują... a celem jego jest wydymanie użytkowników z danych i pieniędzy...

gmp

03-06-2008 09:44

najlepszy sposob na zabezpieczenie sie przed atakami to usuniecie windows :)


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88