บทที่
1:
ระบบรักษาความปลอดภัยพื้นฐาน
ปยพร
นุรารักษ
[email protected]@hotmail.com หลักสูตรผูเชี่ยวชาญดานความมั่นคงปลอดภัยของระบบเครือขายและคอมพิวเตอร ระดับที่3Why do we
Why do we
need
Security?
ASSET THREAT
Assets, Threats, Vulnerabilities, Assets, Threats, Vulnerabilities, Risks, and Protective Measures Risks, and Protective Measures
ทรัพยสิน
ทรัพยสิน
คุกคาม
คุกคาม
VULNERABILITY PROTECTIVE MEASURESจุดออน
จุดออน
ปองกัน
ปองกัน
RISKความเสี่ยง
ความเสี่ยง
ความจําเปนที่ตองมีความปลอดภัยของขอมูล(THE NEED FOR SECURITY)
´At first, no or very little security. Until the
importance of data was realized importance of data was realized.
´Examples:
«Provide user id and password
«Encode information stored in the databases in
ปจจัยที่ทําใหเกิดความเสียหายตอขอมูลในองคกร
«คน
«ฮารดแวร
(Hardware)
«ซอฟตแวร
(Software)
«โปรแกรมไวรัส
(Virus Computer)
«ภัยธรรมชาติ
«ภยธรรมชาต
WHAT IS SECURITY?
´Physical Security. ´Communication Security ´Emission Security ´Computer SecurityPUTTING THESE PRIMITIVES TOGETHER TO ACHIEVE CIA C Confidentiality การรับรองวาจะมีการเก็บ ขอมูลไวเปนความลับ และ ผูมีสิทธิเทานั้นจึงจะเขาถึง ้ I Integrity การรับรองวาขอมูลจะไม ถูกเปลี่ยนแปลงหรือ ทําลายไมวาจะเปนโดย A Availability การรับรองวาขอมูลและ การรับรองวาขอมูลและ บริการการสื่อสารตางๆ บริการการสื่อสารตางๆ พรอมที่จะใชไดในเวลาที่ พรอมที่จะใชไดในเวลาที่ www.the megaller ขอมูลนั้นได อุบัติเหตุหรือโดยเจตนา ตองการใชงานตองการใชงาน
SECURITY TRENDS
´Number of attacks: increasing
´Sophistication of attacks: increasing ´Intruder knowledge: decreasing
หลักในการสรางความมั่นคงปลอดภัย
Security Management Vulnerability & Threat Risk Policy, Security Standard i.e. BS7799 /ISO27001, COBIT Network Security, Physical Security attack ASSETSA il bilit Physical Security, Cryptography, Application and System Development, Training and awareness,
BCP, etc.
Security Implementation
Availability
SECURITY DOMAINS IN ISO 27001 & ISO 17799
A.
A.5 5 Security PolicySecurity Policy
A.
A.6 6 Organization ofOrganization of information
information A.A.11 11 Access ControlAccess Control A.
A.12 12 Information Information systems acquisition, systems acquisition, development development and maintenance and maintenance information information security security A. A.7 7 Asset Asset
management management
INFORMATION SECURITY STANDARD AND LAWS ´
มาตรฐานนโยบายความปลอดภัยขอมูลคอมพิวเตอร
«ISO/IEC 17799:2000
«ISO/IEC 17799:2005
«ISO/IEC 27001:2005
«ISO/IEC 27001:2005
«BS7799-2
´IT Infrastructure Library
«BS15000/ITIL
´IT Governance Framework
«COSO
«CobiT
´ป
ั
11 ´กฎหมายความปลอดภย
«
Health Information Portability and Accountability Act (HIPAA)
«Gramm-Leach- Bliley Act (GLB)
«
Sarbanes- Oxley Act (SOX)
ATTACKS, SERVICES AND MECHANISMS ATTACKS, SERVICES AND MECHANISMS
´Security Attack: Any action that ´Security Attack: Any action that
compromises the security of information.
´Security Mechanism: A mechanism that is
designed to detect, prevent, or recover from a security attack.
´Security Service: A service that enhances ´Security Service A service that enhances
the security of data processing systems and information transfers. A security service makes use of one or more security mechanisms.
SECURITY ATTACK
´Any action that compromises the security of
information information
´Often threat & attack used to mean same thing ´Many different attacks
´Can be classified as P i tt k «Passive attacks «Active attacks 13
SECURITY ATTACKS
SECURITY ATTACKS
SECURITY ATTACKS
SECURITY ATTACKS
´Interruption: This is an attack on
availability availability
´Interception: This is an attack on
confidentiality
´Modification: This is an attack on
integrity
F b i i Thi i k
15
´Fabrication: This is an attack on
authenticity
SECURITY GOALS
SECURITY GOALS
Confidentiality Integrity Availability Authenticity17
PASSIVE ATTACKS
´Reading contents of messages ´Observing traffic flows
´Difficult to detect passive attacks ´Defense: to prevent their success
ACTIVE ATTACKS
´ Modification or creation of data stream
Four categories: modification of messages replay
´ Four categories: modification of messages, replay,
masquerade, denial of service
´ Easy to detect but difficult to prevent
´ Defense: detect attacks and recover from damages
21
23
SECURITY SERVICES
SECURITY SERVICES
´ Confidentiality (privacy)
´ Authentication (who created or sent the data) ´ Integrity (data has not been altered)
´ Non-repudiation (the order is final – cannot deny) ´ Access control (prevent misuse of resources) ´ Availability (permanence non-erasure)
´ Availability (permanence, non erasure) « Denial of Service Attacks
X.800 SECURITY SERVICES (1)
25
X.800 SECURITY SERVICES (3)
27
SECURITY SERVICES VERSUS ATTACKS
29
X.800 SECURITY MECHANISMS (2)
31
SERVICES AND MECHANISMS
33
COMPUTER SECURITY RISKS
´ความเสี่ยงตอการเกิดความเสียหายตอคอมพิวเตอรและขอมูล
ื ื ใ ี่ ใ ี
«คือเหตุการณหรือการใชงานทีกอใหเกิดความเสียหายตอฮารดแวร, ซอฟทแวร, ขอมูล, และ
ความสามารถในการประมวลผลขอมูล
รูปแบบของ
COMPUTER SECURITY RISK
• Internet and network attacks • Unauthorized access and use • Unauthorized access and use • Hardware theft & vandalism • Software theft • Information theft • System failure
รูปแบบของผูกระทําผิด
´Hacker «บคคลที่บกรกเขาใชคอมพิวเตอรหรือเนทเวิรคอยางผิดกฏหมาย «บุคคลทบุกรุกเขาใชคอมพวเตอรหรอเนทเวรคอยางผดกฏหมาย «มีความความรูดานคอมพิวเตอรและเนทเวิรคขั้นสูง ´Cracker «เหมือน hacker และตองการเขาทําลายขอมูล, ขโมยขอมูล, หรือกระทําสิ่งที่สอในทางประสงค ราย «มีความความรูดานคอมพิวเตอรและเนทเวิรคขั้นสูงรูปแบบของผูกระทําผิด
(
ตอ
)
´Script kiddie «เหมือน cracker แตไมมีความรดานเทคนิเคิล «เหมอน cracker แตไมมความรูดานเทคนเคล «โดยมากจะเปนวัยรุน ที่ใชเครื่องมือหรือซอฟตแวรที่เขียนโดย hacker หรือ cracker ใน การบุกรุกเขาใชงานคอมพิวเตอร ´Corporate spies «บุคคลที่รับจางบุกรุกเขาจารกรรมขอมูลของบริษัท ฝายตรงขาม เพื่อหวังผลความไดเปรียบ ทางดานธุรกิจ «มีความความรูดานคอมพิวเตอรและเนทเวิรคขั้นสูงรูปแบบของผูกระทําผิด
(
ตอ
)
´Unethical employees ี่ โ ั ื่ ั ใ ํ ั ใ ั «ลูกจางทีเขาขโมยขอมูลของบริษัท เพือหวังผลในการขายขอมูลสําคัญใหกับฝายตรงขาม ´Cyberextortionist «การใช email เพื่อขูบังคับใหบุคคลหรือองคกรจายเงิน โดยหากไมทําตามจะทําการสรางCLASSICATION OF SECURITY VIOLATION
´Cracking S fi ´Spoofing ´Snooping ´Social Engineering ´Denial of ServiceCRACKING
´Often called as “Hacking”
´Break through the security by using the
knowledge of «Software Engineer «Computer Network «Operating System «Operating System «etc.
SPOOFING
´Act as the others, e.g.
f k il di il b di
«fake e-mail: e.g. sending an e-mail by pretending to
be other (theoritical can be any name)
«fake IP: e.g. to gain accesses to the prohibit area
http://www.data.com/roundups/images/vpn_servers_figure1.html
SPOOFING
´Starting point for other security violation
F l i f i
´False information ´protected by
SNOOPING
´Steal information during transmission
H d
´Hardware:
«Packet Sniffer
«usually need access to the physical network
´Software: «capture keystroke «capture keystroke
SNOOPING CONT.
´Other: T hi (h d t dit d b )«Trashing (happened to credit card number)
´protected by:
«encryption
SOCIAL ENGINEERING
´Talking between user and cracker
S i d C
´Serious and Common ´protected by:
«policy
«knowledge of users
DENIAL OF SERVICE
´attack the weakness of the network, e.g.
i il ( il b b)
«spamming e-mail (mail bomb)
«spamming web request
ประเด็นเกี่ยวกับความปลอดภัยบนเครือขายในปจจุบัน
´ Virus and Worm Attacks ´ Spyware Attacks
´ Spyware Attacks ´ Malware Attacks ´ SPAM Mail
´ Web Server Attacks ´ Zero Day Threats ´ Web Browser Threats
47
´ SPIM
´ P2P
´ Phishing and Pharming Attacks
PHISHING
PHISHING
PHISHING
PHISHING
49
PHISHING
PHISHING
PHARMING
PHARMING
51
METHODS OF DEFENCE
´Encryption ---(Steganography)
´Software Controls (access limitations in a data
base, in operating system protect each user from other users)
´Hardware Controls (smartcard)
´Policies (frequent changes of passwords) ´Policies (frequent changes of passwords) ´Physical Controls (locked in a secure room,
GENERAL
RULES
FOR
PROTECTION
´software current & update
H tFi & P t h & d
«HotFix & Patch & upgrade
´encrypt sensitive information ´trainning user & administrator
«password & security
«policy
«policy
´monitoring: 100% monitor --> 100% secure
GENERAL
RULES
FOR
PROTECTION
(CON.)
´Personal firewall
´Anti virus & Update Virus Signature ´AntiMalware AntiSpyware