5 sposobów na uniknięcie włamania do systemu IT

Subskrybuj RSS A A A
03 czerwca 2008 1:18
Piotr Waszczuk

Prezentujemy kilka aplikacji i podstawowych zasad ułatwiających przeprowadzenie podstawowej kontroli zabezpieczeń środowiska IT. Kontrola bezpieczeństwa środowiska informatycznego naprawdę nie musi być droga.

1. Nmap
To jeden z najpopularniejszych aktywnych skanerów sieciowych. Jego podstawową funkcją jest sprawdzenie, pod którymi adresami w sieci dostępne są uruchomione komputery i jakie usługi udostępniają. Uzupełnieniem tych informacji są dane dotyczące m.in. systemu operacyjnego i konfiguracji sieci. Możliwości skanera można rozszerzyć dzięki dodatkowym aplikacjom. Jedną z nich jest graficzny interfejs Zenmap. Oprogramowanie jest dostępne bezpłatnie na stronie nmap.org.

2. Nessus
Jest w zasadzie rozszerzonym skanerem portów i opiera się na silniku Nmap`a. Podobnie jak on służy do kontrolowania portów otwartych na poszczególnych maszynach podłączonych do sieci. Przewagą Nessusa są jednak dodatki zawierające m.in. opisy wszelkiego rodzaju ataków, na jakie podatne są usługi korzystające z otwartych portów. Dzięki temu możliwe jest sprawdzenie odporności całego środowiska IT. Podstawowa wersja oprogramowania jest darmowa. Płatne pozostają wszelkiego rodzaju rozszerzenia jego funkcjonalności i najnowsze dodatki. Aplikację oraz wtyczki można pobrać ze strony: www.nessus.org/nessus.

3. Metasploit
To zasadniczo zestaw narzędzi umożliwiających przeprowadzenie kontroli bezpieczeństwa środowiska IT. Poza typowymi narzędziami programistycznymi w skład platformy Metasploit wchodzą m.in. biblioteki i spełniające rolę rzeczywistych exploitów moduły oraz informacje na ich temat. Warto podkreślić, że platforma Metasploit została stworzona wyłącznie w celach testowych i - według licencji - powinna być wykorzystywana jedynie do przeprowadzania legalnych audytów bezpieczeństwa. Mimo to jest jednym z najpopularniejszych narzędzi w rękach hakerów. Kompletny pakiet narzędziowy jest dostępny pod adresem: www.metasploit.com.

4. Nikto
Aplikacja ta służy do kontroli spójności zabezpieczeń i aktualności serwerów internetowych. Aktualna wersja umożliwia zweryfikowanie potencjalnie niebezpiecznych ustawień konfiguracyjnych i interfejsów CGI oraz specyficznych problemów związanych z niektórymi wersjami oprogramowania serwerowego. Baza danych analizowanych obiektów jest stale aktualizowana. Oprogramowanie umożliwia również skontrolowanie skuteczności niektórych mechanizmów wykrywania włamań IDS. Więcej informacji na stronie cirt.net/nikto2.

5. Wireshark
To darmowe narzędzie do przechwytywania, śledzenia i analizy pakietów. Rozbudowana funkcjonalność filtrowania i poszukiwania pakietów czynią z niego narzędzie przydatne w pracy każdego administratora sieci. Whireshark jest następcą znanego sniffera o nazwie Ethereal. Co ważne, ta darmowa aplikacja obsługuje prawie 500 różnych protokołów sieciowych, w tym również IPv6. Umożliwia przeprowadzanie testów w czasie rzeczywistym lub analizowanie zapisanych wcześniej pakietów. Aplikacja jest dostępna na stronie: www.wireshark.org.

Poza wdrożeniem odpowiedniego oprogramowania zwiększającego bezpieczeństwo firmowej sieci warto pamiętać także o kilku podstawowych zasadach audytu IT.

1. Ustal cel przeprowadzanych testów i skup się na stopniowej, ale wnikliwej analizie wybranych elementów środowiska IT.

2. Z rozwagą wykorzystuj posiadane zasoby. Przewiduj potencjalne skutki swoich działań i staraj się minimalizować wpływ przeprowadzanych testów na sprawność środowiska IT.

3. Wykorzystuj dostępną dokumentację. Im większą ilość informacji na temat własnej sieci, konfiguracji poszczególnych maszyn i aktywnych zabezpieczeń udostępnisz audytorom, tym mniej czasu zajmą przygotowania symulowanego ataku.

4. Przeprowadź analizę ryzyka związanego z wykrytymi lukami. Usuwając niedociągnięcia zacznij od tych, które mogą zostać najłatwiej wykorzystane przez hakerów.

5. Przygotuj się na pokaźną listę luk w zabezpieczeniach. Znajomość potencjalnych zagrożeń jest punktem wyjścia do dalszej pracy, a żadne środowisko IT nie jest w 100 proc. bezpieczne.

O tym jak ważne jest bezpieczeństwo świadczyć może przydkład jednej z instytucji administracji publicznej w Stanach Zjednoczonych, gdzie brak zabezpieczeń doprowadził do łatwego dostępu do bazy danych FBI.

Oceń artykuł

średnio: 3.9 liczba ocen: 4

Komentarze (7)

awer

04-06-2008 16:45

Wdrozenie linuksa bywa kosztowniejsze np do firm gdzie sa juz dlugoletnie przyzwyczajenia do windowsa jednak i tak sie olpaca przejsc na linuksa bezpieczenstwo jest nieporownywalne zwlaszacz po wlaczeniu selinuxa - totalny brak wirusów na linuxa praktycznie zwraca koszty, zdalne kopie, mozliwosci konfiguracji linuxa sa przeciez tysiąc razy wieksze w tym zabezpieczen - windows to namiastka konsoli do gier

SBKch

03-06-2008 16:37

true

Kuba

03-06-2008 13:23

Strona microsoftu jest hostowana na linuksie

tad

03-06-2008 11:57

spróbujcie się włamać na obecne serwery u Microsofta :) Nie tak dawno MS ogłosił konkurs na udane włamanie :) Jesteście nauwni i powtarzacie przesądy z ubiegłego wieku, a świat poszedł dalej i jesteście małą sektą. Gieda Londyńska wróciła do MS Windows i MS Office, Ministerstwo spraw zagranicznych Danii (w czym uczestniczyłem jako tym razem małoistotny podwykonawca) po próbach instaluje jednak masowo MS Windows itd. - bo wyraźnie taniej, bo wyraźnie stabilniej, bo wyraźnie przewidywalniej, gdy weźmie się wszystkie koszty (w tym ryzyk, w tym ciągnione) pod uwagę przez parę lat. :))

tad

03-06-2008 11:49

instalacja linuksa zamist MS Windows jest zbyt kosztowna i ryzykowana. Jeżeli usówamy MS Windows to po to aby zainstalować Win2008Standard,Enterprice a kończąc na Windows2008 HPC. Robiąc inaczej mamy tylko rozchwianiena początku i niedostatecznie przewidywalne ale istotne wydłużenie terminów realizacji aplikacji na zawsze.

alga

03-06-2008 10:03

No właśnie... I jakie to proste... Są bowiem tacy jeszcze na świecie którzy nie wiedzą (;-), że system operacyjny windows dzielnie walczy z problemami które w innych systemach operacyjnych nie występują... a celem jego jest wydymanie użytkowników z danych i pieniędzy...

gmp

03-06-2008 09:44

najlepszy sposob na zabezpieczenie sie przed atakami to usuniecie windows :)





Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88