Кібербезпека та захист інформаціїІнтерактивний курс · Розділ VII з XII
Курс · Розділ VII · Заняття 7 з 12

Розділ VII. Захист інформації у комп’ютерних системах

Після заняття зможете: розрізняти моделі контролю доступу; пояснювати принципи автентифікації, криптографії та захисту від шкідливого ПЗ.
47 Принципи та стратегії захисту комп’ютерних систем

Основні принципи

  • risk-based approach;
  • defense in depth;
  • least privilege;
  • need-to-know;
  • separation of duties;
  • secure by design/default;
  • zero trust;
  • fail secure;
  • minimize attack surface;
  • complete mediation;
  • accountability;
  • resilience and recovery.

NIST CSF 2.0

Шість функцій: Govern, Identify, Protect, Detect, Respond, Recover. Govern визначає контекст, політику, ролі та ризики; інші функції утворюють безперервний цикл.

Zero Trust

Не надавати неявної довіри лише через мережеве розташування. Кожний доступ до ресурсу оцінюється за ідентичністю, станом пристрою, контекстом і політикою; доступ мінімальний і постійно переоцінюється.

Стратегії

Запобігання всім інцидентам неможливе. Зріла стратегія одночасно зменшує ймовірність, обмежує blast radius, швидко виявляє, забезпечує кероване реагування та відновлення.

48 Моделі дискреційного та мандатного доступу

DAC — discretionary access control

Власник об’єкта визначає, кому надати доступ. Реалізації: ACL, capabilities. Перевага — гнучкість; недолік — права можуть неконтрольовано передаватися, а malware діє з правами користувача.

MAC — mandatory access control

Доступ визначається централізованою політикою на основі міток безпеки суб’єктів і об’єктів. Користувач не може довільно змінити правила. Застосовується для багаторівневого захисту.

RBAC і ABAC

  • RBAC: права прив’язані до ролей;
  • ABAC: рішення залежить від атрибутів суб’єкта, ресурсу, дії та контексту.

Класичні моделі

  • Bell–LaPadula — конфіденційність: no read up, no write down;
  • Biba — цілісність: no read down, no write up;
  • Clark–Wilson — цілісність через well-formed transactions і розподіл обов’язків.

Типове уточнення: RBAC полегшує адміністрування посадових прав, ABAC — динамічні рішення, але вимагає якісних атрибутів і керування політиками.

49 Моделі загроз і порушника. Причини порушень безпеки

Модель загроз описує активи, поверхню атаки, джерела загроз, можливі дії, вразливості, наслідки та припущення. Модель порушника — його мотивацію, доступ, знання, ресурси, можливості та обмеження.

Параметри порушника

Зовнішній/внутрішній; випадковий/навмисний; одинак/група/держава; рівень доступу; технічна кваліфікація; час і фінанси; готовність до ризику; ціль.

Методи threat modeling

STRIDE, attack trees, misuse cases, PASTA, MITRE ATT&CK mapping, data-flow analysis.

Причини порушень

Помилки проєктування, дефекти коду, неправильні конфігурації, слабкі облікові дані, надмірні права, відсутність патчів, соціальна інженерія, supply chain, недостатній моніторинг, фізична незахищеність, управлінські прогалини.

Якісна модель

Має бути прив’язана до конкретної архітектури, даних і процесів; містити сценарії, пріоритети й відповідні контролі; переглядатися після змін та нових threat intelligence.

50 Ідентифікація, автентифікація та авторизація
  • Ідентифікація: суб’єкт заявляє, хто він.
  • Автентифікація: система перевіряє цю заяву.
  • Авторизація: визначає дозволені дії.
  • Accounting/Audit: фіксує дії та забезпечує підзвітність.

Фактори автентифікації

Щось, що знаєш; маєш; чим є; де перебуваєш; як поводишся. MFA потребує факторів різних категорій, а не двох паролів.

Паролі

Довгі унікальні passphrases, password manager, перевірка на витоки, rate limiting, захищене зберігання через salted adaptive hash. Паролі не повинні зберігатися у відкритому вигляді або шифруватися як звичайні дані.

Біометрія

Біометричний шаблон не є секретом, який легко змінити. Важливі FAR, FRR, liveness detection, захист шаблону і резервний механізм. Біометрія зручна як фактор розблокування, але потребує оцінки приватності.

Сучасні підходи

Phishing-resistant MFA: FIDO2/WebAuthn, апаратні ключі; federation та SSO; risk-based authentication; privileged access management.

51 Криптографічні засоби захисту інформації

Основні функції

Конфіденційність, цілісність, автентичність, неспростовність, формування ключового матеріалу.

Класи

  • симетричне шифрування: один спільний секретний ключ; швидке, але складний розподіл ключів;
  • асиметричне: пара відкритий/особистий ключ; зручне для обміну ключами та підпису, повільніше;
  • хеш-функції: незворотне відображення для контролю цілісності;
  • MAC/HMAC: цілісність і автентичність за спільним секретом;
  • цифровий підпис: цілісність, автентичність і неспростовність за визначених умов.

Гібридна схема

У практиці асиметрична криптографія автентифікує сторони/узгоджує сеансовий ключ, а симетрична шифрує основний обсяг даних.

Kerckhoffs’s principle

Стійкість має залежати від секретності ключа, а не алгоритму. Власний «таємний алгоритм» без незалежного аналізу — небезпечний підхід.

Ключове питання

Безпечна криптографія руйнується через погане керування ключами: генерацію, зберігання, доступ, ротацію, резервування, відкликання й знищення.

52 Стеганографічний захист і цифрові водяні знаки

Стеганографія приховує сам факт існування повідомлення, розміщуючи його в контейнері: зображенні, аудіо, відео, мережевому трафіку.

Методи

LSB, перетворення частотних коефіцієнтів, маскування, протокольні covert channels. Характеристики: місткість, непомітність, стійкість до модифікації.

Стеганографія і криптографія

Криптографія приховує зміст; стеганографія — наявність. Їх можна поєднувати: спочатку шифрування, потім приховування.

Цифровий водяний знак

Вбудована інформація для підтвердження походження, авторства, цілісності або відстеження копії. Буває видимим/невидимим, стійким/крихким.

Ризики

Стеганографія може використовуватися для прихованої ексфільтрації або C2. Виявлення — статистичний стегоаналіз, аналіз форматів, аномалій і поведінки.

53 Фрагментарний і комплексний підходи до інформаційної безпеки

Фрагментарний підхід

Окремі засоби вирішують локальні проблеми без єдиної моделі ризику: антивірус, firewall, резервна копія, інструкція. Перевага — швидкість точкового рішення; недоліки — прогалини, дублювання, несумісність, відсутність власників і метрик.

Комплексний підхід

Поєднує governance, ризики, людей, процеси, фізичний і технічний захист, життєвий цикл систем, моніторинг, реагування та вдосконалення.

Defense in depth

Компрометація одного контролю не повинна відкривати шлях до критичного активу. Шари: фізичний периметр, мережа, ідентичність, endpoint, застосунок, дані, моніторинг, відновлення.

Ключова теза: «комплексний» не означає максимальну кількість продуктів. Це узгоджені контролі, що закривають пріоритетні ризики й мають власників, процедури, телеметрію та перевірку ефективності.

54 Безпека програмного забезпечення

Secure Software Development Lifecycle

Вимоги → threat modeling → безпечний дизайн → захищене кодування → code review → SAST/DAST/SCA → тестування → контрольована збірка → підписання артефактів → безпечне розгортання → моніторинг і patching.

Типові вразливості

Injection, broken access control, authentication failures, insecure design, security misconfiguration, vulnerable dependencies, SSRF, path traversal, memory corruption, race conditions.

Моделі систем і процесів захисту

Security gates, maturity models, DevSecOps, shift left + shift right, SBOM, reproducible builds, separation of environments, secrets management, change control.

Захист програм і даних

Sandboxing, code signing, ASLR/DEP, control-flow protection, контейнеризація, WAF/RASP за показаннями, шифрування, least privilege, backup.

Антивірус/EDR

Антивірус поєднує сигнатури, евристику та поведінкове виявлення. EDR дає телеметрію, пошук і response на endpoint. Жоден із них не замінює патчі, сегментацію, allowlisting та резервування.

55 Шкідливе програмне забезпечення

Основні типи

  • virus;
  • worm;
  • trojan;
  • ransomware;
  • spyware/stealer;
  • rootkit/bootkit;
  • backdoor;
  • logic bomb — код, що активується за визначеної умови або часу;
  • bot;
  • wiper;
  • fileless malware;
  • cryptominer.

Життєвий цикл

Доставка → виконання → закріплення → command and control → збір/поширення → досягнення ефекту.

Аналіз

  • статичний: хеші, рядки, PE/ELF, imports, декомпіляція;
  • динамічний: sandbox, мережеві з’єднання, процеси, реєстр, файлові зміни;
  • поведінковий: TTP за MITRE ATT&CK.

Протидія

Email/web filtering, EDR, application allowlisting, макрополітики, least privilege, патчі, сегментація, immutable backup, threat hunting, навчання.

Важливо: IOC швидко змінюються; поведінкові TTP стабільніші. Але поведінкова детекція часто має більше false positives і потребує контексту.

56 Технічні канали витоку та технічний захист інформації

Технічний канал витоку — сукупність джерела сигналу, фізичного середовища поширення та засобу приймання, через яку інформація може бути отримана поза штатним каналом.

Канали

  • акустичні та віброакустичні;
  • оптичні/візуальні;
  • електромагнітні випромінювання і наведення;
  • електричні лінії живлення й заземлення;
  • побічні канали за часом, енергоспоживанням, кешем;
  • фізичне винесення носіїв;
  • мережеві канали ексфільтрації.

Захист

Зонування приміщень, контроль доступу, екранування, фільтрація, заземлення, генератори шуму за нормативних умов, акустичний захист, контроль обладнання, DLP, контроль портів і носіїв, шифрування, TEMPEST-підходи, обстеження та атестаційні процедури.

Спеціальні дослідження — комплекс вимірювань і перевірок технічних засобів та середовища для виявлення побічних випромінювань, наведень, закладних пристроїв та інших каналів витоку. Їх виконують за встановленими методиками та в межах відповідних повноважень.

Архітектурний принцип

Контроль має поширюватися на мережу та інфраструктуру: точки підключення, комутацію, Wi‑Fi, кабельні траси, адміністрування, журналювання, віддалений доступ і фізичне середовище.

◆ Самоперевірка

Правильно: 0 / 0 · Пройдено: 0 / 5

Питання на розрізнення понять, а не на пригадування. Обирайте варіант — правильна й обрана відповіді одразу пояснюються.

Питання 1 / 5
Користувач із низьким рівнем допуску не може прочитати документ з вищим грифом секретності, а користувач із високим допуском не може записати дані в документ нижчого рівня. Яка модель доступу це описує?
Biba
Biba описує цілісність (no read down, no write up) — протилежний напрямок обмежень.
Bell–LaPadula
Bell–LaPadula забезпечує конфіденційність саме за принципом no read up, no write down — точно як у сценарії.
Clark–Wilson
Clark–Wilson забезпечує цілісність через well-formed transactions, а не рівні секретності при читанні/записі.
RBAC
RBAC прив'язує права до ролей, а не до рівнів секретності інформації.
Питання 2 / 5
Співробітник підтверджує вхід паролем і додатковим одноразовим кодом, який надіслано на пошту, захищену тим самим паролем. Чи це справжня багатофакторна автентифікація (MFA)?
Так, це два фактори
Формально два кроки перевірки не гарантують два РІЗНІ фактори.
Ні — обидва «фактори» фактично зводяться до «щось, що знаєш» (пароль); MFA потребує факторів різних категорій
Курс прямо наголошує: MFA потребує факторів різних категорій, а не двох паролів чи еквівалентних їм секретів.
Так, бо задіяно два окремі канали (застосунок і пошта)
Канал доставки коду не змінює категорію фактора — обидва кроки зрештою залежать від того самого пароля.
Питання не має значення, якщо коди одноразові
Одноразовість коду не усуває проблему — якщо пошта захищена тим самим паролем, справжньої незалежності факторів немає.
Питання 3 / 5
Розробник пропонує використовувати власний, ніде не опублікований алгоритм шифрування, аргументуючи це тим, що «невідомість алгоритму — додатковий захист». Це суперечить:
Принципу побудови MAC/HMAC
Це про механізми забезпечення цілісності й автентичності, а не про сам принцип таємності алгоритму.
Принципу Керкгоффса: стійкість має залежати від секретності КЛЮЧА, а не алгоритму; «таємний алгоритм» без незалежного аналізу — небезпечний підхід
Курс прямо цитує цей принцип: власний невідомий алгоритм без незалежного аналізу — ризикований підхід (security through obscurity).
Гібридній схемі шифрування
Гібридна схема — про поєднання симетричного й асиметричного шифрування, інша тема.
Нічому не суперечить — це правильний підхід
Це прямо суперечить принципу Керкгоффса, описаному в курсі.
Питання 4 / 5
Компанія закупила 15 різних продуктів безпеки без єдиної моделі ризику й без визначених власників процесів. CISO стверджує, що це і є «комплексний підхід» (defense in depth). Чи правильне це твердження?
Так — більше продуктів означає комплексніший захист
Курс прямо спростовує це: кількість продуктів сама собою не дорівнює комплексному захисту.
Ні: «комплексний» не означає максимальну кількість продуктів — це узгоджені контролі з власниками, процедурами, телеметрією та перевіркою ефективності
Ключова теза курсу: комплексний підхід — це узгодженість і керованість контролів, а не їх кількість.
Так, якщо продукти від різних вендорів
Різноманітність вендорів не замінює єдину модель ризику й власників процесів.
Ні, бо defense in depth стосується лише мережевого рівня
Defense in depth охоплює багато шарів — фізичний, мережевий, ідентичність, endpoint, застосунок, дані — а не лише мережу.
Питання 5 / 5
Чому команди реагування на інциденти приділяють дедалі більше уваги поведінковим TTP (за MITRE ATT&CK), а не лише індикаторам компрометації (IOC), як-от хешам файлів чи IP-адресам?
IOC взагалі більше не використовуються
IOC й далі використовуються — питання в балансі, а не повній відмові.
IOC швидко змінюються, тоді як поведінкові TTP стабільніші, хоча й дають більше false positives і потребують контексту
Це пряма теза курсу: IOC швидко змінюються, TTP стабільніші, але поведінкова детекція має більше хибних спрацювань і вимагає контексту аналітика.
TTP простіше автоматизувати без участі аналітика
Навпаки — поведінкова детекція за TTP потребує більше аналітичного контексту, а не менше.
MITRE ATT&CK повністю замінює потребу в SIEM
ATT&CK — це база знань про тактики й техніки, вона доповнює, а не замінює SIEM як платформу кореляції.