<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Продвижение сайта</title>
	<atom:link href="http://www.seolux.com.ua/feed" rel="self" type="application/rss+xml" />
	<link>http://www.seolux.com.ua</link>
	<description>Раскрутка сайта, контекстная реклама, копирайтинг, рерайтинг, QA контроль качества, аналитика.</description>
	<lastBuildDate>Thu, 03 Jun 2010 09:19:57 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Криптография &#8211; зашифровка с помощью архиватора Pkzip</title>
		<link>http://www.seolux.com.ua/archives/764</link>
		<comments>http://www.seolux.com.ua/archives/764#comments</comments>
		<pubDate>Thu, 03 Jun 2010 09:15:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Криптография]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=764</guid>
		<description><![CDATA[Знакомое имя, не правда ли? Архиватор pkzip позволяет архивировать  файлы с защитой паролем. Синтаксис команды описан в самом файле, если его запустить без аргументов. Этот способ защиты значительно слабее  описанных выше. Специалисты по криптографии утверждают,  что в методе   шифрования, используемом программой pkzip, обнаружены "дыры", позволяющих взломать архив, не только подобрав [...]]]></description>
			<content:encoded><![CDATA[<p>Знакомое имя, не правда ли? Архиватор pkzip позволяет архивировать  файлы с защитой паролем. Синтаксис команды описан в самом файле, если его запустить без аргументов. Этот способ защиты значительно слабее  описанных выше. Специалисты по криптографии утверждают,  что в методе   шифрования, используемом программой pkzip, обнаружены "дыры", позволяющих взломать архив, не только подобрав пароль, но и другими  способами. Так что будьте осторожны, используйте программу только тогда,  когда вы уверены, что ваш  "противник" не очень силен. Если подбор  пароля будет производится с помощью обычного PC с использованием  распространенных программ подбора ключа, pkzip может послужить весьма удобным и быстрым способом защиты информации, хотя и обладающим описанным выше "семейным" недостатком всех систем криптозащиты с одним ключом.</p>
<p>Программы взлома, которые можно позаимствовать здесь (требует, чтобы защищенный паролем архив содержал как минимум 3 файла, 46K) или  здесь (24K), используют один из двух подходов по выбору пользователя. Они либо подбирают пароль с использованием большого словаря, либо атакуют в лоб (brute force), перебирая все возможные комбинации. Согласно исследованиям психологов, большинство мужчин в качестве пароля используют короткие слова из ненормативной лексики, а женщины - имена любимых мужчин или детей. Так что если ваша жена использует пароль Vasya, а вас зовут Петя, это повод задуматься;) Отсюда простой вывод: используйте пароль, который вряд ли есть в словаре, а главное - длинный (до 24 знаков), и содержащий цифры, специальные символы (?!$  etc.). Для лобовой атаки (подбор комбинации из всех возможных) со скоростью 200 000 комбинации в секунду (примерно соответствует возможностям PC Pentium 100) для пароля из 6 знаков расклад таков:</p>
<table border="2" bordercolor="#c0c0c0">
<tbody>
<tr>
<td align="CENTER"><strong>Набор символов </strong></td>
<td align="CENTER"><strong>Максимальное время</strong></td>
</tr>
<tr>
<td>только цифры</td>
<td align="CENTER">5.0  секунд</td>
</tr>
<tr>
<td>только  строчные буквы</td>
<td align="CENTER">25.7 минуты</td>
</tr>
<tr>
<td>только символы</td>
<td align="CENTER">1.8  часа</td>
</tr>
<tr>
<td>строчные и заглавные буквы</td>
<td align="CENTER">27.5 часа</td>
</tr>
<tr>
<td>строчные,  заглавные, цифры</td>
<td align="CENTER">3.3 дня</td>
</tr>
<tr>
<td>строчные,  заглавные, цифры, символы</td>
<td align="CENTER">42.5 дня</td>
</tr>
</tbody>
</table>
<p>А если длина пароля не шесть, а 24 символа? Считайте сами. Тысячелетия.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/764/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Криптография &#8211; зашифровка информации в изображении и звуке</title>
		<link>http://www.seolux.com.ua/archives/762</link>
		<comments>http://www.seolux.com.ua/archives/762#comments</comments>
		<pubDate>Thu, 03 Jun 2010 09:12:50 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Криптография]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=762</guid>
		<description><![CDATA[Этот класс продуктов позволяет прятать ваши сообщения в файлы .bmp, .gif, .wav и предназначен для тех случаев, когда вы не хотите, чтобы у кого-либо создалось впечатление, то вы пользуетесь средствами криптографии. Пример подобной программы -  S-tools (273К).  Программой очень легко пользоваться. Внешне графический файл остается практически неизменным, меняются лишь кое-где оттенки цвета. Для [...]]]></description>
			<content:encoded><![CDATA[<p>Этот класс продуктов позволяет прятать ваши сообщения в файлы .bmp, .gif, .wav и предназначен для тех случаев, когда вы не хотите, чтобы у кого-либо создалось впечатление, то вы пользуетесь средствами криптографии. Пример подобной программы -  S-tools (273К).  Программой очень легко пользоваться. Внешне графический файл остается практически неизменным, меняются лишь кое-где оттенки цвета. Для большей безопасности следует  использовать неизвестные широкой публике изображения, изменения в которых не бросятся в глаза с первого взгляда, а также изображения с большим количеством полутонов и оттенков. Использовать картину <em>Танец</em> Матисса - идея плохая, т.к. все знают, как она выглядит, и кроме того она содержит большие зоны одного цвета. А вот фотография вашего песика вполне подойдет.</p>
<p>Соотношение между размером изображения  и размером текстового файла,  который можно спрятать, зависит от конкретного изображения. Иногда  размер текстового файла даже превышает размер графического. Программа  может использовать несколько разных сильных алгоритмов шифровки по  выбору пользователя, включая довольно сильный алгоритм 3DES.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/762/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Криптография &#8211; Pretty Good Privacy (PGP)</title>
		<link>http://www.seolux.com.ua/archives/757</link>
		<comments>http://www.seolux.com.ua/archives/757#comments</comments>
		<pubDate>Thu, 03 Jun 2010 09:02:05 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Криптография]]></category>
		<category><![CDATA[Pretty Good Privacy]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=757</guid>
		<description><![CDATA[Очень сильное средство криптографической защиты. Сила PGP не в том, что никто не знает, как ее взломать иначе как используя "лобовую атаку" (это  не сила, а условие существования хорошей программы для шифровки), а в  превосходно продуманном и чрезвычайно мощном механизме обработки ключей  (см. ниже), быстроте, удобстве и широте распространения. Существуют  десятки [...]]]></description>
			<content:encoded><![CDATA[<p>Очень сильное средство криптографической защиты. Сила PGP не в том, что никто не знает, как ее взломать иначе как используя "лобовую атаку" (это  не сила, а условие существования хорошей программы для шифровки), а в  превосходно продуманном и чрезвычайно мощном механизме обработки ключей  (см. ниже), быстроте, удобстве и широте распространения. Существуют  десятки не менее сильных алгоритмов шифровки, чем тот, который  используется в PGP, но популярность и бесплатное распространение сделали  PGP фактическим стандартом для электронной  переписки во всем мире.</p>
<p>Обычные средства криптографии (с одним ключом для  шифровки и дешифровки) предполагали, что стороны, вступающие в переписку, должны были в начале  обменяться секретным ключом, или паролем, если хотите, с использованием некоего секретного канала (дупло, личная встреча etc.), для того, чтобы начать обмен зашифрованными сообщениями.  Получается замкнутый круг: чтобы передать секретный ключ, нужен секретный канал. Чтобы создать секретный канал, нужен ключ.</p>
<p>Разработанная  Филипом Циммерманном  программа PGP относится к классу систем с двумя ключами, публичным и секретным. Это означает, что вы можете сообщить о своем публичном ключе всему свету, при этом пользователи программы смогут отправлять вам зашифрованные сообщения, которые никто, кроме вас, расшифровать не сможет. Вы же их расшифровываете с помощью вашего второго, секретного ключа, который держится в тайне. Публичный ключ выглядит примерно так :</p>
<pre>-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: 2.6.3i
mQCNAzF1IgwAAAEEANOvroJEWEq6npGLZTqssS5EScVUPVaRu4ePLiDjUz6U7aQr
Wk45dIxg0797PFNvPcMRzQZeTxYl0ftyMHL/6ZF9wcx64jyLH40tE2DOG9yqwKAn
yUDFpgRmoL3pbxXZx9lO0uuzlkAz+xU6OwGx/EBKYOKPTTtDzSL0AQxLTyGZAAUR
tClCb2IgU3dhbnNvbiA8cmpzd2FuQHNlYXR0bGUtd2Vid29ya3MuY29tPokAlQMF
EDF2lpI4h53aEsqJyQEB6JcD/RPxg6g7tfHFi0Qiaf5yaH0YGEVoxcdFyZXr/ITz
rgztNXRUi0qU2MDEmh2RoEcDsIfGVZHSRpkCg8iS+35sAz9c2S+q5vQxOsZJz72B
LZUFJ72fbC3fZZD9X9lMsJH+xxX9CDx92xm1IglMT25S0X2o/uBAd33KpEI6g6xv
-----END PGP PUBLIC KEY BLOCK-----
</pre>
<p>Вы можете опубликовать свой публичный ключ на вашей Web странице , или послать его электронной почтой своему другу. Ваш корреспондент  зашифруют сообщение с использованием вашего публичного ключа и отправит его вам. Прочесть его сможете только вы с использованием секретного ключа. Даже сам отправитель не сможет расшифровать адресованное вам сообщение, хотя он сам написал его 5 минут назад. И самое приятное. На сегодня даже самым мощным компьтерам в ЦРУ требуются века, чтобы расшифровать сообщение, зашифрованное с помощью  PGP!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/757/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Организационные вопросы с брандмауэрами</title>
		<link>http://www.seolux.com.ua/archives/755</link>
		<comments>http://www.seolux.com.ua/archives/755#comments</comments>
		<pubDate>Tue, 18 May 2010 09:57:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=755</guid>
		<description><![CDATA[Вас не должно удивлять то, что администрирование брандмауэра - это очень  важная работа, которой должно уделяться маскимум времени. В небольших  организациях на эту должность могут взять человека не на полную ставку,  но эти обязанности должны иметь приоритет над другими. В затраты на  брандмауэр должны входить затраты на администрирование брандмауэра;  администрирование [...]]]></description>
			<content:encoded><![CDATA[<p>Вас не должно удивлять то, что администрирование брандмауэра - это очень  важная работа, которой должно уделяться маскимум времени. В небольших  организациях на эту должность могут взять человека не на полную ставку,  но эти обязанности должны иметь приоритет над другими. В затраты на  брандмауэр должны входить затраты на администрирование брандмауэра;  администрирование никогда не должно быть эпизодическим.</p>
<h4>Опыт в системном администрировании</h4>
<p>Как уже говорилось в предыдущих разделах, постоянно  происходит большое число проникновений в системы через Интернет, что  делает необходимым наличие в организации высококвалифицированных  администраторов, работающих полный рабочий день. Но  есть признаки того,  что эта необходимость понимается далеко не всеми; многие организации  плохо администрируют свои системы, и они не являются безопасными и  защищенными от атак. Много системных администраторов работает на  полставки в лучшем случае, и не производят обновления систем при  появлении исправлений ошибок.</p>
<p>Квалификация администратора брандмауэра -  критический фактор для этой должности, так как брандмауэр будет  эффективен настолько, насколько эффективно его администрируют. Если  брандмауэр плохо администрируется, он может стать небезопасным и через  него могут быть осуществлены проникновения, в то время как в организации  будет сохраняться иллюзия, что сеть защищена. В политике безопасности  брандмауэра должно быть явно указано на необходимость серьезного  отношения к администрированию брандмауэра. Руководство должно показать,  что его заботит это - и нанаять специалиста на полную ставку, найти  деньги на приобретение брандмауэра и его сопровождение, а также на  другие необходимые ресурсы.</p>
<h4>Администрирование систем в сети</h4>
<p>Брандмауэр не должен служить оправданием для плохого  администрирования внутренних систем. Фактически дело обстоит наоборот:  если будет осуществлено проникновение в брандмауэр, сеть, которая плохо  администрировалась станет открытой для большого числа атак и в ней  потенциально возможны большие разрушения. Брандмауэр никоим образом не  делает ненужным хорошее системное администрирование.</p>
<p>В то же самое время брандмауэр может позволить  сети производить "предупредительное" администрирование, а не устранение  последствий инцидентов. Так как брандмауэр обеспечивает барьер, сети  могут тратить больше времени на системное администрирование и меньше  времени на реагирование на инциденты и устранение их последствий.  Рекомендуется, чтобы организации:</p>
<ul>
<li>Стандартизировали версии операционных систем и программ, чтобы можно  было централизованно вносить обновления в них.</li>
<li>Разработали программу для быстрой установки во всей сети  исправлений и новых программ</li>
<li>Использовали средства, помогающие осуществлять централизованно  администрирование систем, если это поможет обеспечить большую  безопасность.</li>
<li>Производили периодические сканирования и проверки систем для  обнаружения явных уязвимых мест и ошибок в конфигурации</li>
<li>Имели гарантии того, что системные администраторы легко могут  при необходимости обмениваться информацией друг с другом для доведения  информации о проблемах с безопасностью, новых исправлениях</li>
</ul>
<h4>Как связаться с группами по борьбе с компьютерными преступлениями</h4>
<p>Важным моментом при администрировании брандмауэра и всей сети в целом  является установление связей со специальными группами по борьбе с  компьютерными преступлениями для получения у них помощи. NIST  рекомендует, чтобы организации создавали свои небольшие группы по  улаживанию происшествий с компьютерной безопасностью, которые проводили  бы расследование подозрительных событий и устранение последствий атак, и  которые позволяли бы организации быть постоянно в курсе новых угроз и  уязвимых мест.  Из-за изменчивой природы угроз и рисков Интернете важно,  чтобы сотрудники, администрирующие брандмауэр, входили в состав этих  групп. Администраторы брандмауэра должны знать о всех новых уязвимых  местах в продуктах, которые они используют, и уметь использовать заранее  описанные технологии их устранения при обнаружении действий  злоумышленника. [Cur92], [Garf92] и [RFC1244] содержат информацию о том,  как создать такую группу и связаться с другими группами. NIST имеет ряд  публикаций, предназначенных специально для создания таких групп  [NIST91b].</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/755/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Покупать или самому создавать брандмауэр</title>
		<link>http://www.seolux.com.ua/archives/753</link>
		<comments>http://www.seolux.com.ua/archives/753#comments</comments>
		<pubDate>Tue, 18 May 2010 09:55:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=753</guid>
		<description><![CDATA[Ряд организаций имеет возможности  для  самостоятельного создания брандмауэра, то есть для объединения имеющихся  программных компонентов и оборудования или написания программ с нуля. В  то же самое время имеется ряд производителей, предлагающих большое  число средств в области брандмауэров. Эти средства могут быть  ограниченными, такими как предоставление  только необходимого  [...]]]></description>
			<content:encoded><![CDATA[<p>Ряд организаций имеет возможности  для  самостоятельного создания брандмауэра, то есть для объединения имеющихся  программных компонентов и оборудования или написания программ с нуля. В  то же самое время имеется ряд производителей, предлагающих большое  число средств в области брандмауэров. Эти средства могут быть  ограниченными, такими как предоставление  только необходимого  программного и аппаратного обеспечения, или помощь в разработке политики  безопасности, оценке риска, проверке защищенности сети и обучении  сотрудников.</p>
<p>Независимо от того, делаете ли вы сами брандмауэр  или покупаете, стоит помнить, что сначала нужно разработать политику и  набор связанных с ней требований к брандмауэру, а уже затем начинать  создавать его. Если испытывает трудности при разработке политики, то  будет разумным связаться с производителем, который может помочь в этом  процессе. Если же в организации имеется свой опыт создания брандмауэров,  то лучше и дешевле использовать его. Одним из преимуществ  самостоятельного создания брандмауэра является то, что свои сотрудники  знают специфику организации и то, как будет использоваться брандмауэр.  Если же брандмауэр приобретается, то такого опыта может и не быть.</p>
<p>В то же самое время свой брандмауэр может  оказаться слишком дорогим в смысле времени, необходимого для его  создания и документирования, а также времени, требуемого для  сопровождения брандмауэра и внесения в него изменений при возникновении  такой необходимости. Затраты этого рода иногда не учитываются;  организации иногда делают ошибку, учитывая только стоимость  оборудования. При полном экономическом расчете затрат, связанных с  созданием брандмауэра, может оказаться, что более выгодно купить его.</p>
<p>При принятии решения организацией о том, покупать  или создавать самому брандмауэр с учетом имеющихся ресурсов, могут  помочь ответы на следующие вопросы</p>
<ul>
<li>Как будет тестироваться  брандмауэр; кто будет проверять, что он  работает так, как это ожидается</li>
<li>Кто будет сопровождать его( делать архивные копии,  восстанавливать его после сбоев)</li>
<li>Кто будет устанавливать обновления брандмауэра, такие как новые  прокси-сервера, исправления ошибок и другие расширения</li>
<li>Могут ли быть оперативно внесены исправления, связанные с  безопасностью, и решены сами проблемы с безопасностью</li>
<li>Кто будет обучать пользователей  и обеспечивать техническую  поддержку для них</li>
</ul>
<p>Многие производители предлагают сопровождение  брандмауэра, а также помощь в его установке, поэтому организация должна  учесть это при анализе вопроса, имеет ли она достаточные внутренние  ресурсы для этого.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/753/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Приобретение брандмауэра</title>
		<link>http://www.seolux.com.ua/archives/751</link>
		<comments>http://www.seolux.com.ua/archives/751#comments</comments>
		<pubDate>Tue, 18 May 2010 09:54:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=751</guid>
		<description><![CDATA[осле того, как политика была разработана, все еще остается ряд вопросов в  отношении приобретения брандмауэра. Большинство из них аналогичны  проблемам при приобретении других программ, поэтому должно иметь место  формулирование требований, их анализ, и составление спецификации. Ниже  описаны некоторые дополнительные  вопросы, включая простейшие критерии  выбора брандмауэра, и стоит ли его [...]]]></description>
			<content:encoded><![CDATA[<p>осле того, как политика была разработана, все еще остается ряд вопросов в  отношении приобретения брандмауэра. Большинство из них аналогичны  проблемам при приобретении других программ, поэтому должно иметь место  формулирование требований, их анализ, и составление спецификации. Ниже  описаны некоторые дополнительные  вопросы, включая простейшие критерии  выбора брандмауэра, и стоит ли его покупать или лучше сделать самому.</p>
<h4>Какими возможностями должен обладать брандмауэр?</h4>
<p>Как только принято решение использовать технологию  брандмауэра для реализации политики безопасности организации, следующим  шагом должно быть приобретение брандмауэра, который обеспечивает  требуемый уровень защиты при разумной цене. Тем не менее, какие  возможности обязательно должен иметь брандмауэр, чтобы обеспечивать  эффективную защиту? На этот вопрос нельзя дать общего ответа, но зато  можно рекомендовать брандмауэр, который имеет следующие возможности:</p>
<ul>
<li>брандмауэр должен иметь средства для реализации политики "все, что  не разрешено - запрещено", даже если эта политика не используется в  организации.</li>
<li>Брандмауэр должен иметь возможности полной реализации вашей  политики, а не частичной.</li>
<li>Брандмауэр должен быть гибким; его средства должны иметь  возможность адаптации для работы с новыми сервисами и учета изменений в  вашей политике безопасности.</li>
<li>Брандмауэр должен содержать средства усиленной аутентификации  или возможности установить их.</li>
<li>Брандмауэр должен реализовывать технологии фильтрации для  разрешения или блокирования сервисов на отдельных внутренних системах.</li>
<li>Язык правил фильтрации IP должен быть гибким, дружественным и   позволять фильтровать по максимальному числу атрибутов, включая адреса  отправителя и получателя, тип протокола, порты отправителя и получателя,  а также по входящему и выходящему сетевому интерфейсу.</li>
<li>Брандмауэр должен использовать прокси-сервисы для таких  сервисов, как FTP и TELNET, чтобы средства усиленной аутентификации  можно было установить на брандмауэре. Если требуются такие сервисы, как  NNTP, X, http, или gopher, то брандмауэр должен содержать  соответствующие прокси-сервисы.</li>
<li>Брандмауэр должен иметь возможности централизованного доступа к  SMTP для уменьшения числа прямых соединений по SMTP между внутренними и  удаленными системами. Это поможет реализовать центральный почтовый  сервер сети.</li>
<li>Брандмауэр должен допускать публичный доступ  к сети таким  образом, чтобы информационные сервера могли быть защищены брандмауэром,  но отделены от систем, к которым не требуется публичный доступ.</li>
<li>Брандмауэр должен иметь возможности централизации и фильтрации  доступа через коммутируемые линии.</li>
<li>Брандмауэр должен содержать механизмы протоколирования трафика и  подозрительных действий, а также механизмы уменьшения объема этих  журналов для и читабельности и анализируемости.</li>
<li>Если брандмауэр требует наличия операционной системы, такой как  Unix, то защищенная версия требуемой операционной системы должна быть  частью брандмауэра, а аткже другие средства безопасности, гарантирующие  целостность программ на брандмауэре. В операционной системе должны быть  установлены исправления  всех обнаруженных ошибок.</li>
<li>Брандмауэр должен быть разработан таким образом, что можно  проверить корректность его работы. Он должен иметь простую структуру,  чтобы можно было понять логику его работы и сопровождать его.</li>
<li>При обнаружении новых ошибок брандмауэр и операционная ситсема  должны оперативно обновляться.</li>
</ul>
<p>Конечно, существует еще большое число проблем и  требований к брандмауэрам, но большинство из них слишком специфичны.  Серьезный подход к формулированию требований или оценке риска позволит  вам выявить самые важные проблемы и требования, но не следует забывать,  что Интернет - это постоянно растущая сеть. Обнаруживаются новые  уязвимые места, апоявляются новые сервисы и улучшения старых сервисов,  которые могут создать проблемы при работе брандмауэра. Поэтому  всегда  надо помнить о необходимости гибкости для учета изменений в требованиях.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/751/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Политика брандмауэра</title>
		<link>http://www.seolux.com.ua/archives/749</link>
		<comments>http://www.seolux.com.ua/archives/749#comments</comments>
		<pubDate>Tue, 18 May 2010 09:52:29 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=749</guid>
		<description><![CDATA[Концептуальные решения в отношении использования технологии  ьбрандмауэров должны приниматься совместно с решениями, касающимися  безопасности всей сети. Они включают в себя решения о безопасности самих  машин в сети, безопасности доступа через модемы, безопасности доступа к  Интернету, защите информации, находящейся на машинах в сети и другие  решения. Автономная политика, описывающая только брандмауэр, [...]]]></description>
			<content:encoded><![CDATA[<p>Концептуальные решения в отношении использования технологии  ьбрандмауэров должны приниматься совместно с решениями, касающимися  безопасности всей сети. Они включают в себя решения о безопасности самих  машин в сети, безопасности доступа через модемы, безопасности доступа к  Интернету, защите информации, находящейся на машинах в сети и другие  решения. Автономная политика, описывающая только брандмауэр,  неэффективна; требуется интеграция ее в общую политику безопасности  организации. В [RFC1244] есть более подробная информация о создании  политики безопасности организации, ориентированная на организации,  имеющие соединение с Интернетом.</p>
<h4>Шаги при создании политики сетевого доступа</h4>
<p>Для того, чтобы правильно разработать концептуальную  политику брандмауэра, а затем систему брандмауэра, которая реализует эту  политику, NIST рекмоендует, чтобы сначала был разработан самы  безопасный вариант политики - то есть запретить все сервисы, кроме тех,  что явно разрешены. Разработчики политики должны разбираться в следующих  вопросах  и задокументировать их:</p>
<ul>
<li>какие сервисы в Интернете организация планирует использовать  (например, TELNET, WWW, NFS)</li>
<li>каким образом эти сервисы будут исопльзоваться, то есть  локально, через Интернет, по модему из дома или из удаленных организаций</li>
<li>дополнительные потребности, такие как шифрование и обеспечение  работы по модему</li>
<li>какие риски связаны с предоставлением этих сервисов</li>
<li>какова стоимость средств защиты и каковы изменения в  возможностях использования сети при обеспечении защиты</li>
<li>приоритеты обеспечения безопасности при  использовании тех или  иных сервисоы по отношению к возможности использовать их: будет ли  предоставляться сервис, если он слишком рискован, или его слишком дорого  защищать</li>
</ul>
<h4>Гибкость политики</h4>
<p>Любая политика безопасности, связанная с доступом из Интернета,  сервисами Интернета и доступом к сети вообще должна быть гибкой. Эта  гибкость должна иметься по двум причинам: сам Интернет постоянно  меняется и потребности организации могут измениться по мере появления  новых сервисов в Интернете и новых способов выполнения деятельности  организации. Появляются новые протоколы и новые сервисы в Интернете,  которые предоставляют новые возможности организациям, использующим  Интернет,  но это может привести к появлению новых проблем с  безопасностью.  Поэтому политика должна иметь возможности учета и  включения этих новых проблем с безопасностью. Другая причина гибкости  заключается в том, что риски для организации также не являются  статичными. Риск может измениться  из-за больших изменений, таких как  новые обязанности, возложенные на организацию, или маленьких изменений,  таких как изменения конфигурации сети.</p>
<h4>Политика  усиленной аутентификации удаленных пользователей</h4>
<p>Удаленные пользователи - это те пользователи, которые  устанавливают соединения с внутренними системами откуда-либо из  Интернета. Эти соединения могут исходить от любого места в Интернете, от  модемных линий, от авторизованных пользователей, работающих из дома. В  любом случае для всех таких соединения должны использоваться меры  усиленной аутентификации  брандмауэра перед предоставлением дсотупа к  внутренним системам.  В политике должно быть указано, что удаленные  пользователи не могут получать доступ к системам с помощью  неавторизованных модемов за брандмауэром. Не должно быть исключений для  этого правила, так как даже один перехваченный пароль или один  неконтролируемый модем может открыть "черный вход" в обход брандмауэра.</p>
<p>Такая политика имеет и недостатки: необходимо  обучать пользователей пользоваться средствами усиленной аутентификации,  тратить средства на устройства аутентификации пользователей, и  администрировать удаленный доступ. Но будет глупостью установить  брандмауэр и не контролировать удаленный доступ.</p>
<h4>Политика доступа через модемы</h4>
<p>Полезной возможностью для авторизованных  пользователей является наличие удаленного доступа к внутренним системам,  когда пользователи находятся вне сети. Такая возможность позволяет им  осуществлять доступ к системам из мест, где Интернет может быть и не  доступен.</p>
<p>Авторизованные пользователи могут также хотеть  иметь возможность исходящих звонков для доступа к системам в других  местах,  к которым невозможен доступ через Интернет. Эти пользователи  должны понимать, что они могут создать уязвимые места при небрежном  обращении с модемом. Возможность исходящих звонков легко может   позволить организовать и входящие звонки, если не принять  соответствующие предосторожности.</p>
<p>Обе эти возможности должны учитываться при  разработке брандмауэра и включены при необходимости в него. Требование  обязательности использования мер усиленной аутентификации при доступе  через брандмауэр должно быть обязательно отражено в политике. Политика  также может запрещать использование неавторизованных модемов,  присоединенных к системам сети, если доступ по модему обходит средства  защиты брандмауэра. Строгая политика может ограничить число используемых  модемоы в сети, уменьшая таким образом ее уязвимость.</p>
<h4>Удаленные соединения с сетью организации</h4>
<p>Помимо соединений через модемы, политика должна  регламентировать использование соединений с помощью протоколов SLIP и  PPP. Пользователи могут использовать их для создания новых сетевых  соединений внутри защищенной сети. Такое соединение потенциально  является способом обхода брандмауэра, и может оказаться даже более  опасным, чем коммутируемое соединение.</p>
<p>В части 3 имеется несколько примеров размещения  средств организации доступа по модемам таким образом, что соединения  проходят через брандмауэр. Такое же размещение может быть использовано и  для протоколов SLIP и PPP, но их следует заранее описать а политике.   Обычно политика очень строго регламентирует соединения подобного рода.</p>
<h4>Политика для информационного сервера</h4>
<p>Сеть, которая предоставляет доступ к информационному  серверу, должно учесть этот вид доступа при проектировании брандмауэра.  Хотя информационный сервер создает специфические проблемы с  безопасностью, он не должен стать уязвимым местом для сети. В политике  должна быть отражена посылка, что безопасность сети не должна пострадать  из-за того, что нужно иметь информационный сервер.</p>
<p>Можно сделать важный вывод о том, что трафик,  связанный с информационным сервером, в корне отличается от трафика,  связанного с работой других приложений, таких как электронная почта. С  каждым из этих двух видов трафика связаны свои риски, и не следует  смешивать их.</p>
<p>В части 3 описывается, как учесть наличие  информационного сервера при проектировании брандмауэра. Примеры  брандмауэров с изолированной подсетью и на основе шлюза с двумя  интерфейсами содержат информационные сервера, которые могут быть  размещены в изолированной подсети и по существу изолированы от других  систем сети. Это уменьшает шанс того, что сначала будет скомпрометирован  информационный сервер, а затем с него будет предпринята атака на  внутренние системы.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/749/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Интеграция модемных пулов с брандмауэрами</title>
		<link>http://www.seolux.com.ua/archives/746</link>
		<comments>http://www.seolux.com.ua/archives/746#comments</comments>
		<pubDate>Tue, 18 May 2010 09:45:34 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=746</guid>
		<description><![CDATA[ораздо более лучшим методом организации работы через модем является  объединение их в модемный пул и последующее обеспечение безопасности  соединений из этого пула. Как правило модемный пул состоит из сервера  доступа, который является специализированным компьютером,  предназначенным для соединения модемов с сетью. Пользователь   устанавливает соединение через модем с сервером доступа, а [...]]]></description>
			<content:encoded><![CDATA[<p>ораздо более лучшим методом организации работы через модем является  объединение их в модемный пул и последующее обеспечение безопасности  соединений из этого пула. Как правило модемный пул состоит из сервера  доступа, который является специализированным компьютером,  предназначенным для соединения модемов с сетью. Пользователь   устанавливает соединение через модем с сервером доступа, а затем  соединяется (например, через telnet) оттуда с другими машинами сети.  Некоторые серверы доступа имеют средства безопасности, которые могут  ограничить соединения только определенными системами, или потребовать от  пользователя аутентификации. Или же сервер доступа может быть обычной  машиной с присоединенными к ней модемами.</p>
<p>Могут быть использованы средства усиленной  аутентификации приклданого шлюза для аутентификации пользователей,  которые устанавливают соединения через модемы точно также , как это  деалется для соединения из Интернета. А маршрутизатор с фильтрацией  пакетов может использоваться для предотвращения  прямого соединения  внутренних систем с модемным пулом.</p>
<p>Недостатком такого подхода является то, что  модемный пул напрямую соединен  с Интернетом и поэтому более уязвим к  атакам.  Если злоумышленник хочет проникнуть в модемный пул, то он может  использовать его как точку начала атаки на другие системы в Интернете.  Поэтому должны использоваться сервер доступа со встроенными средствами  защиты, позволяющими блокировать установление соединения с системами,  крмое прикладного шлюза.</p>
<p>Брандмауэры на основе шлюза с двумя интерфейсами и  с изолированной подсетью обеспечивают более безопасный способ  использования модемного пула. На рисунке 3.6 сервер доступа размещен во  внутренней, изолированной подсети, в которой доступ к модемному пулу и  от него может быть проконтролирован маршрутизаторами и прикладными  шлюзами. Маршрутизатор со стороны Интернета предотвращает прямой доступ к  модемному пулу из Интернета для всех машин, кроме прикладного шлюза.</p>
<p>При использовании брандмауэров на основе шлюза с  двумя интерфейсами и с изолированной подсетью маршрутизатор, соединенный  с Интернетом, будет предотвращать  прямую передачу данных между  системами в Интернете и модемным пулом. Кроме того, при использовании  брандмауэра с изолированной подсетью внутренний маршрутизатор сделает  невозможной прямую передачу данных между внутренними систеами и модемным  пулом; а при использовании брандмауэра на основе шлюза с двумя  интерфейсами прикладной шлюз также помешает этому. Пользователи,  устанавливающие соединение через модемный пул, смогут  установить  соединение с внутренними системами только через прикладной шлюз, который  может использовать средства усиленной аутентификации.</p>
<p>Если сеть использует какие-либо средства защиты  этого рода при установлении соединения через модем, то должна строго  соблюдаться политика, запрещающая пользователям устанавливать соединения  с внутренней сетью через модемы в местах, отличных от этой  изолирвоанной подсети. Даже если модем имеет встроенные средства защиты,  это только усложнит схему защиты брандмауэра и добавит еще одно "слабое  звено" к цепочке.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/746/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Брандмауэр с изолированной подсетью</title>
		<link>http://www.seolux.com.ua/archives/743</link>
		<comments>http://www.seolux.com.ua/archives/743#comments</comments>
		<pubDate>Tue, 18 May 2010 09:41:52 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=743</guid>
		<description><![CDATA[Брандмауэр с изолированной подсетью - это объединение  шлюза с двумя интерфейсами  и брандмауэра с изолированным хостом. Он  может быть использован для того, чтобы разместить каждую компоненту  брандмауэра  в отдельной системе, обеспечив таким образом большую  пропускную способность и гибкость, хотя за это приходится платить  некоторым усложнением. Но зато каждая [...]]]></description>
			<content:encoded><![CDATA[<p>Брандмауэр с изолированной подсетью - это объединение  шлюза с двумя интерфейсами  и брандмауэра с изолированным хостом. Он  может быть использован для того, чтобы разместить каждую компоненту  брандмауэра  в отдельной системе, обеспечив таким образом большую  пропускную способность и гибкость, хотя за это приходится платить  некоторым усложнением. Но зато каждая компонента брандмауэра будет  реализовывать одну задачу, что делает более простым конфигурирование  системы.</p>
<p>На рисунке 3.4 для создания внутренней  изолированной подсети используются два маршрутизатора. В этой подсети  (иногда называемой DMZ - "демилитаризованая зона")  находится прикладой  шлюз, но в ней также могут размещаться информационные сервера, модемные  пулы, и другие системы, для которых требуется управление доступом.   Маршрутизатор,изображенный в месте соединения с Интернетом, может  маршрутизировать трафик согласно  следующим правилам:</p>
<ul>
<li>пропускать прикладной трафик от прикладного шлюза в Интернет</li>
<li>пропускать почтовый трафик от почтового сервера в Интернет</li>
<li>пропускать прикладной трафик из Интернета к прикладному шлюзу</li>
<li>пропускать почтовый трафик из Интернета к почтовому серверу</li>
<li>пропускать трафик из Интернета к информационному серверу</li>
<li>все остальные виды трафика блокировать</li>
</ul>
<p>Внешний маршрутизатор  предоставляет возможность  взаимодействия с Интернетом только конкретным системам в изолированной  подсети, и блокирует весь другой трафик в Интернет, от других систем в  изолированной подсети, которые не имеют права инициировать соединения  (таких как модемный пул и информационный сервер ). Также он может  использоватьс для блокирования пакетов NFS,NIS или других уязвимых  протоколов, которые не должны передаваться от или к хостам в  изолированной подсети.</p>
<p>Внутренний маршрутизатор передает трафик к/от  систем в изолированной подсети согласно следующим правилам:</p>
<ul>
<li>прикладной трафик от приклданого шлюза к внутренним системам  пропускается</li>
<li>почтовый трафик от почтового сервера к внутренним системам  пропускается</li>
<li>прикладной трафик к прикладному шлюзу от внутренних систем  пропускается</li>
<li>почтовый трафик от внутренних систем к почтовому серверу  пропускается</li>
<li>пропускать трафик от внутренних ситсем к информационному  серверу</li>
<li>все остальные виды трафика блокировать</li>
</ul>
<p>Поэтому  не существует внутренних систем, напрямую  доступных из Интернета и наоборот, как при брандмауэре на основе шлюза с  двумя интерфейсами.  Большим отличием является то, что маршрутизаторы  используются для направления  трафика к определенным системам, что  делает ненужным прикладной  шлюз с двумя интерфейсами. При таком  варианте может быть достигнута большая пропускная способность, если  маршрутизатор используется как шлюз для защищенной подсети. Как  следствие, брандмауэр с изолированной подсетью может оказаться более  уместным вариантом для сетей с большим объемом трафика или сетей,  которым требуется высокоскоростной трафик.</p>
<p>Эти два маршрутизатора обеспечивают  дополнительный слой защиты, так как атакующему надо будет обойти  средства защиты в обоих маршрутизаторах, чтобы получить доступ к  внутренним системам. Прикладной шлюз, почтовый сервер и информационный  сервер могут быть установлены  таким образом, что будут единственными  системами, видимыми из Интернета; размещение информации в DNS, доступной  в Интернете, о других системах не потребуется.  На прикладном шлюзе  могут быть установлены меры усиленной аутентификации для аутентификации  всех входящих соединений. Конечно, это потребует дополнительного  конфигурирования, но использование отдельных систем для прикладного  шлюза и фильтрации пакетов сделает конфигуирование более простым..</p>
<p>Брандмауэр с изолированной подсетью, как и  брандмауэр с изолированным хостом, может быть сделан более гибким при  разрешении существования "доверенных" сервисов, которым будет  разрешаться передаваться между Интернетом и внутренними системами.   Но  эта гибкость открывает возможность нарушения политики, ослаблению  эффекта брандмауэра.  Во многих отношениях, брандмауэр на основе шлюза с  двумя интерфейсами более желателен, так как политику нельзя ослабить (в  нем нельзя разрешить передачу сервисов, для которых нет  прокси-сервера).  Тем не менее, если важны пропускная способность т  гибкость, более желателен брандмауэр с изолированной подсетью.</p>
<p>В качестве альтернативы передаче сервисов  напрямую между Интернетом и внутренними системами можно разместить  системы, которым требуются такие сервисы, прямо в изолированной подсети.  Например, не разрешается передавать трафик X Windows и NFS между  Интернетом и внутренними системами, но если есть системы, которым  необходимы такие возможности, они размещены в изолированной подсети.   Эти системы могут взаимодействовать с внутренними системами через  прикладной шлюз (внутренний маршрутизатор настроен соответствующим  образом). Это не полное решение, но вариант для сетей, которым требуется  высокая  степень безопасности.</p>
<p>У брандмауэра с изолированной подсетью имеется  два недостатка. Во-первых, так как можно его сконфигуировать так, что он  будет пропускать "доверенные сервисы" в обход прикладного шлюза, то  есть возможность нарушения политики. Это также верно и для брандмауэра с  изолированным хостом, но брандмауэр с изолированной подсетью имеет  место, куда можно поместить внутренние системы, которым требуется прямой  доступ  к таким сервисам.  В брандмауэре с изолированным хостом  "доверенные сервисы", которые передаются в обход прикладного шлюза, тоже  напрямую взаимодействуют с внутренними системами. Второй недостаток -  это то, что на маршрутизаторы возлагаются большие задачи по обеспечению  безопасности. Как уже отмечалось, маршрутизаторы с фильтрацией пакетов   иногда очень тяжело правильно сконфигуировать, а ошибки могут привести к  появлению уязвимых мест.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/743/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Брандмауэр с изолированным хостом</title>
		<link>http://www.seolux.com.ua/archives/741</link>
		<comments>http://www.seolux.com.ua/archives/741#comments</comments>
		<pubDate>Tue, 18 May 2010 09:40:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[брандмауэр]]></category>

		<guid isPermaLink="false">http://www.seolux.com.ua/?p=741</guid>
		<description><![CDATA[Брандмауэр с изолированным хостом более гибкий  брандмауэр, чем тот, который построен на основе шлюза с двумя  интерфейсами, хотя гибкость достигается ценой некоторого уменьшения  безопасности. Брандмауэр такого вида уместен для сетей, которым нужна  большая гибкость, чем та, которую может предоставить брандмауэр на  основе шлюза с двумя интерфейсами. Брандмауэр данного типа состоит [...]]]></description>
			<content:encoded><![CDATA[<p>Брандмауэр с изолированным хостом более гибкий  брандмауэр, чем тот, который построен на основе шлюза с двумя  интерфейсами, хотя гибкость достигается ценой некоторого уменьшения  безопасности. Брандмауэр такого вида уместен для сетей, которым нужна  большая гибкость, чем та, которую может предоставить брандмауэр на  основе шлюза с двумя интерфейсами. Брандмауэр данного типа состоит из  маршрутизатора с фильтрацией пакетов и прикладного шлюза, размещенного в   защищенной подсети.  (Прикладной шлюз может также размещаться со  стороны Интернета без особого ущерба безопасности. Размещение  прикладного шлюза таким образом может помочь понять, что он является  целью атак из Интернета и не обязательно должен считаться надежным.).  Прикладному шлюзу требуется только один интерфейс с сетью.  Прокси-сервисы шлюза должны пропускать запросы к TELNET, FTP и другим  сервисам, для которых есть прокси, к внутренним машинам сети.  Маршрутизатор фильтрует  или блокирует потенциально опасные протоколы,  чтобы они не достигли прикладного шлюза и внутренние системы.</p>
<p>Он отвергает или пропускает трафик в соответствии  со следующими правилами:</p>
<ul>
<li>трафик от систем в Интернете к прикладному шлюзу пропускается</li>
<li>другой трафик от систем в Интернете блокируется</li>
<li>маршрутизатор блокирует любой трафик изнутри, если он не идет  от прикладного шлюза.</li>
</ul>
<p>отличие от шлюза с двумя интерфейсами, прикладному  шлюзу требуется только один сетевой интерфейс и не требуется отдельная  подсеть между прикладным шлюзом и маршрутизатором. Это позволяет  брандмауэру быть более гибким, но менее безопасным, так как  маршрутизатор может позволить пропустить запросы к надежным сервисам  в  обход прикладного шлюза. Этими надежными сервисами могут быть те  сервисы, для которых нет прокси-сервера, и которым можно доверять в том  смысле, что риск использования этих сервисов считается приемлемым.  Например, сервисы с низким уровнем риска, такие как NTP, могут  пропускаться через маршрутизатор  к системам сети. Если внутренние  системы требуют доступа к DNS-серверам в Интернете, то DNS может быть  разрешен для внутренних систем. В такой конфигурации брандмауэр может  реализовывать комбинацию двух политик, соотношение которых зависит от  того, для какого числа и каких сервисов разрешено передавать пакеты  напрямую к внутренним системам. Дополнительная  гибкость брандмауэра с  изолированным хостом вызывается двумя обстоятельствами. Во-первых,  имеется две системы, маршрутизатор и прикладной шлюз, которые нужно  конфигурировать. Как уже отмечалось, правила фильтрации пакетов на  маршрутизаторе могут быть сложными, трудными  для тестирования, и  уязвимыми к ошибкам, ведущим к появлению уязвимых мест. Тем не менее,   так как маршрутизатору нужно ограничивать трафик только для прикладного  шлюза, правила могут оказаться не такими сложными, как это бывает при  использовании брандмауэра с фильтрацией пакетов (который может  фильтровать трафик  для группы систем в сети). Вторым недостатком  является то, что гибкость делает  возможным нарушение политики (что  верно и для брандмауэра с фильтрацией пакетов). Это является менее  серьезным для брандмауэра с двумя интерфейсами, так как технически  невозможно передать трафик при отсутствии соответствующего  прокси-сервиса. И опять, для обеспечения безопасности нужна строгая  политика безопасности.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.seolux.com.ua/archives/741/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
