Проникновение в информационной безопасности¶
Проникновение (от англ. penetration — проникновение, внедрение) — в информационной безопасности это процесс преодоления защитных механизмов компьютерной системы, сети или приложения с целью получения несанкционированного доступа к данным, ресурсам или функциям. Термин используется как для описания действий злоумышленников, так и для обозначения легитимной практики тестирования на проникновение (пентеста), направленной на выявление уязвимостей.
¶История и происхождение термина
Понятие «проникновение» в контексте компьютерных систем сформировалось в 1960–1970-х годах параллельно с развитием многопользовательских операционных систем. Одним из первых задокументированных случаев стало исследование 1965 года, когда группа специалистов, включая будущего создателя концепции «компьютерного вируса» Фреда Коэна, изучала возможность несанкционированного доступа к системе CTSS Массачусетского технологического института.
В 1971 году Уиллис Уэр опубликовал отчёт RAND Corporation, систематизировавший угрозы проникновения в компьютерные сети. В 1980-х годах с распространением ARPANET и первых публичных сетей термин вошёл в широкий обиход специалистов по безопасности. К 1990-м годам сформировалась индустрия тестирования на проникновение, а сам термин стал использоваться для обозначения как атакующих действий, так и методологии оценки защищённости.
¶Классификация проникновений
¶По типу доступа
- Физическое проникновение — непосредственный доступ к аппаратному обеспечению, серверам, сетевым устройствам или рабочим станциям. Включает подключение к консоли, извлечение жёстких дисков, установку аппаратных закладок.
- Логическое (удалённое) проникновение — доступ через сетевые интерфейсы, эксплуатация уязвимостей программного обеспечения, подбор паролей, социальная инженерия.
¶По глубине доступа
- Поверхностное — получение ограниченных прав непривилегированного пользователя.
- Глубокое — получение прав администратора, root-доступа, полный контроль над системой.
- Латеральное перемещение — после первичного проникновения распространение внутри сети на другие узлы и сегменты.
¶По вектору атаки
- Внешнее — атака из интернета на публично доступные сервисы.
- Внутреннее — проникновение из уже скомпрометированного сегмента сети или физически присутствующим злоумышленником.
- Через цепочку поставок — внедрение вредоносного кода в обновления ПО, оборудование, библиотеки.
¶Основные методы проникновения
¶Эксплуатация уязвимостей
Наиболее распространённый технический метод — использование ошибок в программном обеспечении: переполнение буфера, внедрение SQL-кода, межсайтовый скриптинг (XSS), небезопасная десериализация, уязвимости нулевого дня. Для реализации применяются эксплойты — готовые программы или фрагменты кода, автоматизирующие атаку.
¶Подбор учётных данных
Включает перебор паролей (брутфорс), атаки по словарю, распыление паролей (password spraying) — использование одного пароля к множеству учётных записей. Дополнительно применяются фишинговые атаки для получения логинов и паролей от самих пользователей.
¶Социальная инженерия
Манипулирование людьми для получения доступа: выдача себя за сотрудника технической поддержки, отправка вредоносных вложений, звонки с просьбой сообщить код подтверждения. Этот метод часто используется как первичный этап сложных атак.
¶Перехват и подмена трафика
Атаки типа «человек посередине» (MITM), подмена DNS-запросов, перехват незашифрованных сессий. Позволяют получить учётные данные и модифицировать передаваемые данные.
¶Тестирование на проникновение
Тестирование на проникновение (пентест) — легальная практика оценки защищённости, при которой специалисты (этичные хакеры) имитируют действия злоумышленников с разрешения владельца системы. Пентест проводится по методологиям, среди которых известны:
- OWASP Testing Guide — для веб-приложений;
- PTES (Penetration Testing Execution Standard) — универсальный стандарт;
- NIST SP 800-115 — рекомендации американского института стандартов;
- OSSTMM — методология оценки безопасности.
Процесс делится на этапы: сбор информации, моделирование угроз, активное сканирование, эксплуатация уязвимостей, постэксплуатация (закрепление, сбор доказательств), составление отчёта. Различают тестирование «чёрного ящика» (без исходных данных), «серого ящика» (частичная информация) и «белого ящика» (полный доступ к исходному коду и документации).
¶Средства защиты от проникновения
- Межсетевые экраны и системы обнаружения вторжений — фильтрация трафика и выявление аномальной активности.
- Управление обновлениями — своевременная установка патчей безопасности.
- Многофакторная аутентификация — снижение риска компрометации учётных данных.
- Принцип минимальных привилегий — ограничение прав пользователей и процессов.
- Сегментация сети — разделение сети на изолированные сегменты для ограничения латерального перемещения.
- SIEM-системы — централизованный сбор и анализ событий безопасности.
¶Правовой аспект в России
В Российской Федерации несанкционированное проникновение в компьютерные системы квалифицируется по статье 272 Уголовного кодекса РФ «Неправомерный доступ к компьютерной информации». Ответственность предусматривает наказание от штрафа до лишения свободы сроком до семи лет при отягчающих обстоятельствах. Легальное тестирование на проникновение проводится только на основании письменного договора с владельцем информационной системы. Деятельность хакерских группировок, осуществляющих проникновения, преследуется по закону.
¶Интересные факты
- Первый публичный пентест был проведён в 1971 году по заказу ВВС США — специалист Уиллис Уэр взломал систему, имитировавшую военную сеть.
- По данным Positive Technologies, в 2023 году более 70% успешных проникновений в корпоративные сети начинались с фишинговых писем.
- Методология «красной команды» предполагает проведение непрерывных имитаций атак в течение длительного времени, в отличие от разового пентеста.
}
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
