Chương 1: TỔNG QUAN VỀ ĐÁNH GIÁ LỖ HỔNG Trong một network nói chung, có hai nguyên nhân chính khiến cho các hệ thống là dễ bị tấn công, đó là cấu hình sai phần cứng hoặc phần mềm và yếu kém trong khâu lập trình va cài đặt. Những kẻ tấn công khai thác các lỗ hổng này để thực hiện các loại tấn công khác nhau về tài nguyên tổ chức. Trong chương này chúng tôi cung cấp một cái nhìn tổng quan về đánh giá lỗ hổng, phân loại, các loại đánh giá lỗ hổng bảo mật và giai đoạn đánh giá lỗ hổng. Nghiên cứu về lỗ hổng Nghiên cứu lỗ hổng bảo mật là quá trình khám phá lỗ hổng và lỗi thiết kế,những thứ có thể bị lợi dụng để xâm nhập hệ điều hành và các ứng dụng để tấn công hoặc sử dụng sai mục đích.
Quản trị viên cần nghiên cứu lỗ hổng bảo mật để + Thu thập thông tin về các xu hướng, mối đe dọa và tấn công an ninh + Tìm điểm yếu, và alertthe quản trị mạng trước khi một cuộc tấn công mạng + Có được thông tin giúp ngăn chặn các vấn đề bảo mật + Biết làm thế nào để phục hồi từ một cuộc tấn công mạng Một hacker đạo đức cần phải theo kịp với các lỗ hổng phát hiện gần đây nhất để đi trước một bước trước kẻ tấn công thông qua nghiên cứu lỗ hổng, bao gồm: + Khám phá lỗi thiết kế hệ thống và điểm yếu có thể cho phép kẻ tấn công thỏa hiệp một hệ thống + Được thông báo về các sản phẩm và công nghệ mới để tìm tin tức liên quan đến khai thác hiện tại + Kiểm tra các trang web hack ngầm cho các lỗ hổng mới và khai thác + Kiểm tra mới được phát hành cảnh báo liên quan đến đổi mới và cải tiến sản phẩm cho hệ thống an ninh Các chuyên gia bảo mật và máy quét lỗ hổng phân loại lỗ hổng bằng: + Mức độ nghiêm trọng (thấp, Trung bình hoặc cao) + Phạm vi gây hại (cục bộ hoặc từ xa) 1. Phân loại lỗ hổng Lỗ hổng trong một hệ thống hoặc network được phân loại vào các loại sau: 2 Hình 1. Phân loại lỗ hổng 1. Cấu hình sai Misconfiguration là lỗ hổng phổ biến nhất mà chủ yếu là do lỗi của con người, cho phép kẻ tấn công để truy cập trái phép vào hệ thống.
Điều này có thể xảy ra cố ý hoặc vô tình ảnh hưởng đến các máy chủ web, ứng dụng nền tảng, cơ sở dữ liệu và network. Một hệ thống có thể bị cấu hình sai trong rất nhiều trường hợp: + Phần mềm lỗi thời chạy trên hệ thống + Chạy các dịch vụ không cần thiết trên máy + Sử dụng sai chứng chỉ SSL và chứng chỉ mặc định + Không đúng cách xác thực hệ thống bên ngoài + Tắt thiết đặt bảo mật và tính năng Những kẻ tấn công có thể dễ dàng phát hiện các cấu hình sai bằng cách sử dụng Tools scan và sau đó khai thác các hệ thống backend. Điều quan trọng là quản trị viên phải thay đổi cấu hình mặc định của thiết bị và tối ưu hóa bảo mật thiết bị. Cài đặt mặc định Cài đặt mặc định thường được giữ thân thiện với người dùng đặc biệt là khi thiết bị đang được sử dụng lần đầu tiên, vì mối quan tâm chính là khả năng dùng của thiết bị chứ không phải là bảo mật của thiết bị.
Trong một số trường hợp, các thiết bị bị nhiễm bệnh có thể không chứa bất kỳ thông tin giá trị nào nhưng chúng được kết nối với network hoặc hệ thống có thông tin bí mật sẽ dẫn đến vi phạm dữ liệu. Không thay đổi các thiết lập mặc định trong khi triển khai các phần mềm hoặc phần cứng cho phép kẻ tấn công để đoán các thiết lập để đột nhập vào các hệ thống. Tràn Buffer Tràn bộ đệm là lỗ hổng phần mềm phổ biến xảy ra do lỗi mã hóa cho phép kẻ tấn công để có được quyền truy cập vào hệ thống đích. Trong một cuộc tấn công tràn bộ đệm, kẻ cướp làm suy yếu các chức năng của chương trình và cố gắng để có sự kiểm soát của hệ thống bằng cách viết nội dung vượt quá kích thước được phân bổ của bộ đệm.
Không đủ giới hạn kiểm tra trong chương trình là nguyên nhân gốc rễ vì trong đó bộ đệm không thể xử lý dữ liệu vượt quá mức của nó, gây ra dòng dữ liệu đến vị trí bộ nhớ liền kề và ghi đè lên các giá trị dữ liệu của họ. Hệ thống thường gặp sự cố hoặc trở nên không ổn định hoặc hiển thị hành vi của chương trình thất, khi tràn bộ đệm xảy ra. Chưa được vá máy chủ Máy chủ là một thành phần thiết yếu của cơ sở hạ tầng của bất kỳ tổ chức. Có một số trường hợp các tổ chức chạy các máy chủ chưa được vá và cấu hình sai làm ảnh hưởng đến bảo mật và tính toàn vẹn của dữ liệu trong hệ thống.
Hacker tìm ra cho các lỗ hổng trong các máy chủ và khai thác chúng. Như các máy chủ chưa được vá là một trung tâm cho những kẻ tấn công, họ phục vụ như là một điểm nhập vào network. Điều này có thể dẫn đến tiếp xúc của dữ liệu cá nhân, mất mát tài chính, ngừng hoạt động, vv Cập nhật phần mềm thường xuyên và duy trì các hệ thống đúng cách của vá và sửa chữa lỗi có thể giúp giảm nhẹ các lỗ hổng gây ra do các máy chủ chưa được vá. Thiết kế sai sót Lỗ hổng gây ra do lỗi thiết kế là phổ quát cho tất cả các thiết bị hoạt động và hệ thống.
Thiết kế lỗ hổng như mã hóa không chính xác hoặc kém xác nhận dữ liệu, tham khảo các sai sót logic chức năng của hệ thống được khai thác bởi những kẻ tấn công bỏ qua cơ chế phát hiện và có quyền truy cập vào một hệ thống an toàn. Lỗi hệ điều hành Do các lỗ hổng trong hệ điều hành, các ứng dụng như Trojan, Worms và virus gây ra các mối đe dọa. Những cuộc tấn công này được thực hiện bằng cách sử dụng mã độc, tập lệnh hoặc phần mềm không mong muốn, dẫn đến mất thông tin nhạy cảm và mất kiểm soát trên các hoạt động máy tính. Vá kịp thời của hệ điều hành, cài đặt các ứng dụng phần mềm tối thiểu và sử dụng các ứng dụng với 4 khả năng tường lửa là các bước cần thiết mà một quản trị viên cần thực hiện để bảo vệ hệ điều hành khỏi bất kỳ cuộc tấn công nào 1.
Lỗi ứng dụng Lỗi ứng dụng là lỗ hổng trong ứng dụng được khai thác bởi những kẻ tấn công. Ứng dụng phải được bảo đảm bằng cách sử dụng xác nhận và cấp phép của người sử dụng. Ứng dụng gây ra mối đe dọa bảo mật như dữ liệu giả mạo và truy cập trái phép vào các cửa hàng cấu hình. Nếu các ứng dụng không được bảo mật, thông tin nhạy cảm có thể bị mất hoặc bị hỏng.
Do đó, điều quan trọng cho các nhà phát triển để hiểu được giải phẫu của các lỗ hổng bảo mật phổ biến và phát triển các ứng dụng rất an toàn bằng cách cung cấp xác nhận và ủy quyền người dùng thích hợp. Dịch vụ mở Mở cổng và dịch vụ có thể dẫn đến mất dữ liệu, các cuộc tấn công DoS và cho phép kẻ tấn công để thực hiện các cuộc tấn công trên các thiết bị kết nối khác. Người quản trị cần liên tục kiểm tra các cổng và dịch vụ không cần thiết hoặc không an toàn để giảm nguy cơ trên network. Mật khẩu mặc định Các nhà sản xuất cung cấp mật khẩu mặc định cho người dùng để truy cập thiết bị trong quá trình thiết lập ban đầu và người dùng cần thay đổi mật khẩu để sử dụng trong tương lai.
Tuy nhiên, người dùng quên cập nhật mật khẩu và tiếp tục sử dụng mật khẩu mặc định làm cho các thiết bị và hệ thống dễ bị tấn công khác nhau như Brute-Force, từ điển tấn công, vv. Những kẻ tấn công khai thác lỗ hổng này để có được quyền truy cập vào hệ thống. Khái niệm đánh giá lỗ hổng Đánh giá lỗ hổng là sự kiểm nghiệm khả năng của một hệ thống hoặc một ứng dụng bao gồm những thủ tục bảo mật cách thức kiểm soát hiện tại để xử lý sự cố. Đây là hình thức rà soát điểm yếu trong bảo mật của hệ thống mạng bao gồm các hoạt động như nhận diện đánh giá phân loại lỗ hổng bảo mật trong hệ thống máy tính, network hoặc kênh thông tin liên lạc.
Hơn thế nữa, nó còn giúp những chuyên gia bảo mật trong việc xác định loopholes hoặc lỗ hổng bảo mật trong hệ thống trước khi kẻ xấu lợi dụng sử dụng sai mục đích. Tóm lại, công việc đánh giá lỗ hổng giúp: + Phát hiện điểm yếu bảo mật trong hệ thống trước khi chúng bị khai thác 5 + Dự đoán tính hiệu quả của phương pháp bảo mật trong việc bảo vệ nguồn thông tin khỏi sự tấn công của kẻ xấu. Các loại hình đánh giá lỗ hổng Hình 1. Các loại đánh giá lỗ hổng 1.
Đánh giá trực tiếp Đánh giá trực tiếp là một loại hình đánh giá lỗ hổng bảo mật có sử dụng network scaner để quét network để xác định các máy chủ, dịch vụ và lỗ hổng hiện có trong network đó. Network scaner có khả năng giảm sự xâm nhập của các kiểm tra mà nó thực hiện. Đánh giá gián tiếp Đánh giá gián tiếp là loại hình đánh giá lỗ hổng thông qua việc sniff lưu lượng truy cập hiện tại trên network để nhận dạng các hệ thống hoạt động, dịch vụ mang, ứng dụng, và các lỗ hổng. Các bài đánh giá như thế này cũng cung cấp danh sách những người dùng hiện đang sử dụng network.
Đánh giá bên ngoài Đánh giá bên ngoài là loại hình đánh giá lỗ hổng thông qua việc kết nối vào network từ vị trí của một hacker để tìm hiểu điểm khai thác hoặc lỗ hổng có thể truy cập ra bên ngoài. Các thiết bị được sử dụng: Tường lửa, bộ định tuyến và máy chủ. Một đánh giá bên ngoài ước tính mối đe dọa của các cuộc tấn công an ninh network bên ngoài tổ chức. Nó xác định độ an toàn của network bên ngoài và tường lửa.
Sau đây là một số bước có thể thực hiện đánh giá bên ngoài: 6 + Xác định bộ quy tắc firewall và cấu hình router cho network bên ngoài. + Kiểm tra xem thiết bị máy chủ bên ngoài và thiết bị network được ánh xạ. + Xác định các cổng mở và các dịch vụ liên quan trên network bên ngoài.