Функциональность, безопасность и поддержка Exchange Server 2003

Безопасность Exchange Server

Показывать лекцию целиком

Проблема безопасности

Все мы знаем старое выражение: "Цепь прочна лишь настолько, насколько прочно ее самое слабое звено". Эту мысль можно легко применить к безопасности: сеть защищена лишь настолько, насколько защищен ее самый слабо защищенный компонент. Следует всегда рассматривать электронную почту как один из самых "слабых" компонентов сети, как потенциальную точку входа для атакующего. Злоумышленники используют электронную почту для осуществления своих действий, так как это самый простой способ: независимо от надежности сетевой защиты, велика возможность того, что на межсетевом экране открыт порт 25, и что сервер SMTP готов к работе с поступающей электронной почтой.

При разработке стратегии защиты следует всегда задаваться вопросом: "От чего я защищаю Exchange Server 2003?" Ответы на этот вопрос различны, но их можно сгруппировать в шесть категорий.

  • Социальная безопасность.
  • Физическая безопасность.
  • Административная безопасность.
  • Безопасность SMTP.
  • Безопасность платформы.
  • Безопасность IIS.
  • Мотивы злоумышленников

    Несмотря на огромный объем литературы, рассказывающей о технических аспектах сетевой безопасности, лишь в немногих изданиях говорится о том, кто именно является злоумышленником, и каковы мотивы проведения атак на информационные системы. Перед разработкой способов защиты необходимо научиться думать как хакер, выяснить уязвимые места организации, после чего разработать план по снижению возможности потенциального проявления угроз. Если вы поймете, кому может понадобиться нанести вред вашей информационной системе, и какую пользу злоумышленник сможет извлечь от этого, то сможете лучше защитить компанию и принадлежащую ей информацию. При этом следует руководствоваться такими предположениями:

  • у вас есть враги;
  • вы находитесь в списке их жертв;
  • наступит день, когда вы будете атакованы;
  • вы не можете позволить себе относиться к злоумышленникам великодушно.
  • Одним из самых сложных моментов является осознание того, что злоумышленники существуют и могут нанести удар. У любой организации есть враги.Это не преувеличение. Неважно, насколько благородны и искренни ваши побуждения - все равно найдется кто-то, кому не понравится ваша деятельность, и он, возможно, попытается нанести вам ущерб посредством проникновения в вашу сеть.

    Существует множество мотивов, которыми руководствуются хакеры, причем достаточно сложные. В частности, одной из распространенных мотиваций хакеров является их невидимость. Хакер может проникнуть внутрь организации (в ее сеть) из интернета и получить много информации, оставаясь анонимным.

    Одна категория злоумышленников действует из чистого любопытства, чтобы узнать, какую информацию о компании и ее сотрудниках они смогут получить. Такие хакеры, как правило, не внедряют никакого вредоносного содержимого, и не беспокоятся о том, что их действия нарушают политику безопасности или установленные законы.

    Некоторые хакеры просто пытаются помочь. Скорее всего, вы уже не раз попадали в эту категорию лиц. Если вы привыкли помогать пользователям в работе, то могли обходить политики безопасности для устранения проблем или выполнения экстренных операций присваивания. Вы,

    наверное, считаете это более эффективным способом, нежели следование установленным инструкциям и политикам. Тем не менее, обход известной политики безопасности - это один из элементов взлома сети.

    Целью другой категории хакеров является выполнение злоумышленных действий, таких как акты саботажа, кража информации для ее продажи конкурентам или иностранным компаниям. Кому-то просто нравится нарушать работу сотрудников компании и деятельность ее информационной системы. Другие руководствуются желанием отомстить за реальное зло или действие, происшедшее по недоразумению, или просто пользуются доверием. Третьи действуют более методично, обладают высоким уровнем знаний и оснащения, и делают на взломе целую карьеру; они даже могут нанять сотрудников лишь для того, чтобы нанести ущерб вашей компании.

    Несмотря на то, что мотивы хакеров для овладения материалами и ресурсами компании различны, большинство злоумышленников действует в целях самоутверждения. Согласно материалам Diagnostic and Statistical Manual of Mental Disorders IV,опубликованным Американской психиатрической ассоциацией, указанные мотивы являются результатом особенностей характера, и психологи считают их частью антисоциальной личности. Главной особенностью такого типа личности является всеобъемлющее стремление к неуважению и предумышленному нарушению прав человека, а также оскорблению его чувств и мнений. Такие личности характеризуются следующим:

  • невозможностью жить и действовать по закону посредством периодического выполнения действий, являющихся основанием для ареста;
  • склонностью к обману, проявляемой в использовании псевдонимов или в мошенничестве, направленном на получение личной выгоды;
  • импульсивностью;
  • раздражительностью и (в некоторых случаях) физической агрессивностью;
  • постоянно проявляемой безответственностью;
  • отсутствием совести и сожаления, безразличием к наносимому ущербу или повреждениям.
  • Кроме того, большинству хакеров свойственно чувство вседозволенности, и они полагают, что их действия будут восприняты как нечто особенное, поскольку считают себя личностями, которым под силу больше, чем простым смертным. Как правило, они выглядят невинными и любопытными пользователями и любят обращать на себя всеобщее внимание.

    Личности, выставляющие напоказ такие особенности характера, могут работать и в вашей организации. Они зачастую приятны в общении, словоохотливы, остроумны и доброжелательны, поэтому не стоит судить о человеке по одному или двум единичным инцидентам.

    Пример из практики.

    Обдумывайте все тщательно при диагностике проблемы безопасности

    Недавно одна известная и влиятельная в своей сфере деятельности американская фирма была атакована группой хакеров, базирующейся за пределами США. Хакеры использовали Exchange Server, установленный в системе компании, для массовой рассылки сообщений (на своем родном языке) по адресам, расположенным по всему миру. Сначала этот инцидент был расценен как результат работы вируса, но затем специалисты компании выяснили, что хакеры внедрили программу на сервер Exchange, рассылающую исходящие сообщения.

    К тому времени как фирма пресекла атаку, внешние очереди SMTP содержали около ста тысяч сообщений, готовых к отправке.

    Как работают хакеры

    Хакеры начинают свою работу с проверки наличия почтового сервера, используя специальные утилиты сканирования. В сочетании с общедоступной информацией из записей DNS полученные данные позволяют узнать очень многое о сети.

    Поиск информации о компании - задача, которая под силу любому пользователю, в том числе и вам. Просто откройте командную строку и введите команду nslookup. Задайте тип искомой записи, указав Mail Exchanger (MX) посредством ввода параметра set type=mx. Введите имя домена (в нашем примере мы укажем Microsoft.com).На рис. 4.1 приведены результаты выполнения команды.

    (рис 4.1) Использование утилиты NSLookup для нахождения открытых записей MX для домена Microsoft.com

    Далее хакер определяет платформу сервера SMTP одним из способов. Первый способ заключается в использовании Telnet для открытия сеанса соединения с сервером через порт 25, после чего происходит чтение баннера, в котором указывается версия работающего сервера Exchange (см. рис. 4.2). Обратите внимание, что в баннере приводится версия программного обеспечения. Номер версии 6.0 означает, что используется Exchange Serve 2003. Exchange 2000 Server регистрируется с номером версии 5.0. Имя и версия сервера SendMail, используемого в компании, отображается в заголовке наряду с версией операционной системы.

    (рис 4.2) Открытие сеанса соединения Telnet с сервером Tucson, на котором работает Exchange Server 2003

    Второй способ определения платформы почтового сервера заключается в отправке на сервер фиктивной электронной почты, например сообщений на заведомо несуществующий адрес, такой как lskdfjsliej34@trainsbydave.com.Отчет о невозможности доставки (NDR), который вернется отправителю, будет в своем заголовке содержать информацию о сервере электронной почты. В следующем примере показан заголовок сообщения, который мы отправили на наш собственный сервер Exchange в домене Networknowledge.com. Обратите внимание, что платформа и версия сервера Exchange включены в заголовок сообщения (см. строку "XmimeOLE"):

    Received: by snoopy.networknowledge.com
    id < 01C344CB.DE8D6CE0@snoopy.networknowledge.com>; MonJJul 2003 16:08:09
    -0500
    X-DSNContext: 335a7efd - 4457 - 00000001 - 80040546
    content-class: urn:content-classes:dsn
    Subject: Undeliverable: test
    MIME-Version: 1.0
    Content-Type: multipart/report;
    report-type=delivery-status;
    boundary="-_=_NextPart_001 _01 C344CB.DE8D6CE0"
    Date: Mon, 7 Jul 2003 16:08:09 -0500
    Message-ID: < byVPMZ7VY0000000a@snoopy.networknowledge.com>
    X-MS-Has-Attach: yes
    X-MimeOLE: Produced By Microsoft Exchange V6.0.6249.0
    X-MS-TNEF-Correlator:
    Thread-Topic: test
    Thread-Index: AcNEy94N8s377i5iQE+RNH2oOBoKPgAAACD7
    From: "System Administrator" < postmaster@networknowledge.com>
    To: "Aenglish" < Administrator@networknowledge.com>
    This is a multi-part message in MIME format.

    Теперь, когда хакер знает, какое программное обеспечение работает на сервере электронной почты, он просмотрит свои базы данных на предмет того, какие уязвимости можно использовать. Известные уязвимости в Exchange Server 2003 опубликованы в бюллетенях безопасности Microsoft по адресу www.microsoft.com/security. Некоторые из уязви-мостей связаны с Microsoft Internet Information Services (IIS), так как IIS управляет службой SMTP для Exchange. Другие уязвимости связаны с Microsoft Outlook Web Access (OWA), опять же из-за участия IIS в управлении HTTP-соединениями с сервером Exchange. Следует помнить об уязвимостях Exchange Server 2003 и после выхода обновлений сразу тестировать и устанавливать их.

    Администратор электронной почты может столкнуться с проявлением следующих типов атак.

  • Переполнение буфера.Переполнение буфера заключается в отправке на сервер такого большого количества данных, которое он не сможет обработать. В зависимости от способа реализации переполнения сервер может прекратить работу либо инициировать запуск вредоносного кода, внедренного злоумышленником.
  • Ошибки при обработке данных.Данный тип атак не распространен в настоящее время, но его концепция заключается в отправке небольшой программы напрямую на сервер и в ее выполнении на сервере. Сегодня такие программы по большей части распространяются по сети посредством вложений электронной почты. В зависимости от своего назначения эти программы могут быть вирусами, "троянскими конями" или червями (см. подробнее далее в лекции).
  • Вирусы HTML.Эти вирусы не требуют вмешательства пользователя для выполнения автоматических сценариев.
  • Особые программы, разработанные для атак через порт 25 (SMTP).Наиболее общие типы программ, выполняющие атаки через порт 25, включая программы массовой отсылки электронной почты (флудинг) или программы, содержащие свой собственный механизм SMTP, использующий порт для выполнения вредоносных действий.
  • Ниже приведены некоторые общие меры, которые позволят противодействовать указанным выше атакам.

  • Физический доступ к серверу.Закройте все потенциальные точки входа и используйте биометрическую аутентификацию.
  • Вирусы, "троянские кони" и черви.Используйте антивирусное программное обеспечение и регулярно сканируйте серверы и рабочие станции.
  • Потеря данных.Регулярно выполняйте резервное копирование.
  • Несанкционированное использование учетных записей пользователей.Обучайте пользователей политикам информационной безопасности и требуйте использования сложных паролей.
  • Атака на отказ в обслуживании.Защитите стек протоколов TCP/IP и маршрутизатор.
  • Уязвимости платформы.Установите программные обновления и примените службу, обеспечивающую минимизацию числа уязвимостей. Компания Microsoft выпустила отличную бесплатную программу для обновления надстроек на серверах - пакет Software Update Services (SUS).
  • .

    Оставшаяся часть лекции содержит материал, который поможет защитить Exchange Server 2003 от указанных атак. Но вначале вкратце остановимся на вопросах физической безопасности сервера Exchange.

    Физическая безопасность

    Во многих книгах по безопасности часто упускаются вопросы физической безопасности, особенно в изданиях, посвященных Exchange; однако эта тема очень серьезна и требует внимания. Часто серверы функционируют в помещении, доступ в которое открыт. В любых обстоятельствах рекомендуем содержать серверы в безопасном месте, защищенном дверными замками, а в некоторых случаях детекторами движения и другими средствами физической защиты.

    Если доступ к серверу закрыт, происходит ограничение круга пользователей, которые могут локально войти на сервер, использовать привод гибких дисков для внедрения нового вируса или вредоносной программы в сеть или напрямую получить информацию с сервера. Ограничение физического доступа к серверу - это один из самых простых и тривиальных методов защиты сервера от внутренних атак.

    Мы понимаем, что большая часть администраторов, читающих эту книгу, уже обеспечила подобные меры физической защиты, и это только приветствуется. Тем же администраторам, которые еще не оградили свой сервер, настоятельно рекомендуем сделать это как можно скорее. Физическая безопасность сервера играет большую роль в защите информации от потенциальных злоумышленников.

    Административная безопасность

    Группа администрирования (AG) - это контейнер, содержащий другие объекты, для защиты этих объектов в контексте общей безопасности при выполнении задач администрирования. Административные группы включают серверы, группы маршрутизации, политики и иерархии общих папок.

    Один из лучших способов защиты сервера Exchange - использование разрешения административных групп для ограничения круга пользователей, которым разрешено вносить изменения в конфигурацию на одном или нескольких серверах Exchange Server 2003. Exchange тесно интегрирован в Microsoft Windows Server 2003 Active Directory. Следовательно, учетные записи пользователей и/или групп в Active Directory могут использоваться для обеспечения безопасности административных групп в Exchange 2003, строго ограничивая круг пользователей, которым разрешено вносить изменения в конфигурацию объектов (включая серверы) в соответствующих группах администрирования.

    Если в рассматриваемой среде более чем один набор серверов, то Exchange требует управления более чем одной группой лиц, и группы администрирования становятся просто незаменимыми. В данном случае можно использовать две административные группы для администрирования каждого набора серверов Exchange посредством делегирования разрешений каждой группе администраторов. Эта настройка выполняется в компоненте Exchange System Manager (ESM), однако делегирование разрешений происходит по отношению к учетным записям Active Directory. Это означает, что только авторизованный администратор определенного набора серверов может изменять конфигурационные значения на этих серверах. Независимо от используемой модели администрирования (централизованной, децентрализованной или смешанной), можно создать группы администрирования для поддержки нужной модели и обеспечения безопасности серверов.

    Чтобы создать группу администрирования, откройте ESM и перейдите к объекту Administrative Groups (Административные группы). Щелкните правой кнопкой мыши на объекте, выберите пункт New\Administrative Group (Создать\Административная группа) (см. рис. 4.3).

    Появится диалоговое окно Properties (Свойства) для новой группы администрирования. Единственным параметром конфигурации, настраиваемым для группы, является ее имя. Введите имя и нажмите ОК. Группа отобразится в ESM.

    (рис 4.3) Создание новой группы администрирования в Exchange System Manager

    После создания группы администрирования при желании ее можно переименовать. В нашем примере рассматриваются две группы администрирования: группа по умолчанию, переименованная в East Administrative Group, и новая группа с именем West Administrative Group (см. рис. 4.4).

    (рис 4.4) Группы администрирования East и West в Exchange System Manager

    Предположим, что необходимо защитить эти группы администрирования и другие группы из Active Directory. Необходимо, чтобы обе группы администраторов управляли объектами в своей собственной группе администрирования, но могли только просматривать параметры объектов из другой административной группы. Для этого создайте две группы безопасности Active Directory. В нашем примере назовем первую группу ExchangeEast,а вторую - ExchangeWest.После создания групп используйте Exchange Administration Delegation Wizard для применения разрешений Exchange View Only (Только просмотр) к объекту организации относительно обеих групп. Такие разрешения присваиваются по той причине, что объекты в Exchange тесно интегрированы с моделью безопасности Active Directory и Windows Server 2003, и наследуемость разрешений является частью этой модели. Когда вы применяете разрешения Exchange View Only к объекту Organization этих групп, все объекты, расположенные под объектом Organization, включ ая группы администрирования, наследуют данное разрешение. Разрешения применяются к объекту Organization, так как Exchange Administration Delegation Wizard доступен только в объектах Organization и AG в компоненте ESM.

    Для запуска мастера щелкните правой кнопкой мыши на объекте Organization (Организация) и выберите Delegate Control (Делегировать управление). Нажмите Next (Далее), чтобы закрыть приветственное окно. На странице Users Or Groups (Пользователи или группы) нажмите кнопку Add (Добавить) и выберите две группы безопасности Active Directory, созданные ранее. В рассматриваемом примере следует выбрать группы безопасности ExchangeWest и ExchangeEast (см. рис. 4.5).

    (рис 4.5) Выбор групп безопасности ExchangeWest и ExchangeEast в мастере Exchange Administration Delegation

    При добавлении группы с использованием мастера ролью безопасности по умолчанию является Exchange View Only Administrator (Администратор: только просмотр). Для изменения роли выделите каждую группу, затем нажмите кнопку Edit (Изменить). Отобразятся четыре опции:

  • Exchange View Only Administrator (Администратор: только просмотр).Эта роль позволяет просматривать конфигурацию объектов, однако запрещает вносить в их конфигурацию какие-либо изменения;
  • Exchange Administrator (Администратор Exchange).Эта роль позволяет администрировать объект в полной мере, за исключением изменения разрешений роли администратора для объекта;
  • Exchange Full Administrator (Полноправный администратор Exchange).Эта опция позволяет вести администрирование объекта в полной мере, включая возможность изменения разрешений, присвоенных роли администратора.
  • Присвоенные по умолчанию роли можно изменять, но в нашем случае мы будем использовать параметр по умолчанию Exchange View Only Administrator (Администратор: только просмотр), так как этот параметр должен наследоваться административными группами для обеспечения возможности просмотра каждой группой значений конфигурации в других объектах группы администрирования.

    Следующим шагом является запуск мастера делегирования для каждой отдельной административной группы и присвоение разрешений Exchange Administrator.

  • ExchangeEast присваивается административной группе East Administrative Group;
  • ExchangeWest присваивается административной группе West Administrative Group.
  • После этого в свойствах каждой административной группы отобразится, что группа, ответственная за администрирование данной административной группы, обладает разрешениями Exchange Administrative, a другая группа имеет возможность просмотра конфигурационных значений в административной группе, администрирование которой этой группе запрещено. На рис. 4.6 показаны разрешения группы East Administrative Group; ExchangeWest обладает разрешением Exchange View Only Administrator, a ExchangeEast - разрешением Exchange Administrator.

    Здесь необходимо рассмотреть два вопроса. Во-первых, чтобы группа безопасности обладала всеми возможностями администрирования, предоставляемыми ролью Exchange Administrator, эта группа должна также входить в группу безопасности Local Administrator. Во-вторых, нельзя изменить унаследованные разрешения для объекта. По этой причине группа ExchangeEast отображается дважды: один раз для унаследованных разрешений из объекта-организации, а второй раз для отдельных разрешений самой группы администрирования.

    (рис 4.6) Просмотр разрешений административной группы East

    Заметьте, что комбинация разрешений позволяет применять наиболее либеральные разрешения. Следовательно, поскольку одна и та же группа (Exchange East) имеет разрешения Exchange View Only Administrator и Exchange Administrator, будут применены администраторские разрешения.

    Вторым способом ограничения административного доступа к серверам Exchange является ограничение пользователей, которым разрешен локальный вход на серверы Exchange. Это ограничение можно установить посредством назначения групповой политики Windows Server 2003 для организационной единицы (OU), содержащей все учетные записи сервера Exchange в Active Directory (см. рис. 4.7). Это выполняется посредством создания (или связывания) групповой политики, конфигурирующей следующую политику: Windows Settings\Security Settings\Local Policies\User Rights Assignments\Allow log on locally (Настройка Windows\IIapaMeTpbi безопасности\ Локальные политики\Права пользо-вателей\Разрешить локальный вход).

    Третий метод защиты доступа к серверу Exchange - это ограничение числа пользователей, на компьютерах которых установлен ESM. По умолчанию при установке компонента ESM устанавливается оснастка Active Directory Users and Computers (Active Directory - пользователи и компьютеры). Установка этих оснасток на рабочих станциях администратора создает дополнительные возможности для серверов Exchange. В одних информационных средах этот метод приемлем, в других - нет. Убедитесь, что вам известны все компьютеры с установленным компонентом ESM, и удалите эти оснастки, когда администратор уволится из компании или перейдет на другую должность.

    (рис 4.7) Разрешение политики локального входа, добавление групп безопасности ExchangeEast и ExchangeWest

    Четвертый подход к ограничению доступа администратора к серверам Exchange заключается в использовании смарт-карт или биометрических методов аутентификации. Сканирование отпечатка пальца, радужной оболочки глаза или считывание индивидуальной карты доступа обеспечит легальность доступа администраторов к серверам Exchange.

    Безопасность SMTP

    По умолчанию сервер SMTP предпринимает попытку установить ТСР-соединение через порт 25 с сервером Exchange через анонимное соединение. "Анонимное" не означает, что пользовательская учетная запись, настроенная в Active Directory, выступает в роли посредника при обработке запроса на соединение, как в случае с анонимной учетной записью (IIS Anonymous) с именем IUSR_<имя_компъютера>.Когда речь идет о протоколе SMTP, термин "анонимное" означает, что для создания соединения через порт 25 удаленной службе SMTP не требуется имя пользователя и пароль. Следовательно, любой SMTP-сервер в интернете по умолчанию может создать соединение через порт 25 с сервером Exchange Server.

    Чтобы сделать SMTP более защищенным, затребуйте базовую (Basic) или интегрированную аутентификацию Windows (Integrated Windows Authentication) перед тем, как виртуальный сервер SMTP (VS) примет входящее подключение. Однако такая настройка неприменима к интернету, так как нельзя предсказать, кто будет подключаться к серверу Exchange, и поэтому нельзя думать, что у любого пользователя есть аутентификационные данные для создания соединения. Немногие администраторы систем обмена сообщениями заинтересованы в применении такой меры безопасности. По этой причине, даже если анонимное соединение через порт 25 на сервере Exchange представляет собой уязвимость, ее можно контролировать другим способом.

    Как защитить информационную систему от атак? Следует начать с применения межсетевых экранов. Топология с двумя межсетевыми экранами позволяет защитить внутренние серверы Exchange, осуществлять фильтрацию входящей электронной почты на предмет обнаружения потенциальных атак. Область между двумя межсетевыми экранами называется периметровой сетью (широко распространен термин DMZ - демилитаризованная зона).Смысл этой топологии заключается в том, что вокруг уязвимых объектов создается линия обороны, противостоящая потенциальным атакам. Следовательно, в данном случае можно пожертвовать серверами Exchange в периметровой сети, а серверы Exchange во внутренней сети останутся нетронутыми. Так как серверы Exchange в периметровой сети не содержат важной информации (ни почтовых ящиков, ни общих папок), ими можно пожертвовать в момент атаки, после чего легко привести в должное состояние. Поскольку эти серверы выступают только в роли коммутационных серверов, их можно использ овать для проверки входящей электронной почты, поступающей через порт 25.

    Рассмотрим рис. 4.8. В периметровой сети расположены три сервера; на внешнем межсетевом экране открыт порт 25. Почта сначала направляется на сервер сканирования содержимого Content Scanning (CS), а затем на сервер антивирусного сканирования Anti-Virus (AV). Следует принять во внимание два момента. Во-первых, все внешние записи MX указывают на сервер CS. Следовательно, любой входящий трафик SMTP будет в обязательном порядке направлен на сервер CS. Во-вторых, сканирование содержимого происходит по причине соотношения периодичности распространения новых вирусов и обновления имеющихся баз данных антивирусной программы. Вспомните несколько известных вирусов, появившихся в последние годы, которые распространились по миру в считанные часы. Считается практически невозможным обнаружение, изучение и создание признаков производителем антивирусных программ до момента появления вируса. Однако можно настроить сервер CS на блокировку или удаление любых сообщений, содержащих определ енные типы вложений, и блокировать новые вирусы, выявляя их по содержимому, а не сравнивая с файлом признаков вирусов.

    Несмотря на блокировку сервером определенного набора сообщений электронной почты, рекомендуется сканировать электронную почту с использованием сервера антивирусного сканирования. После сканирования электронная почта отправляется на сервер сертификатов и шифрования Certificates and Encryption (CE).

    (рис 4.8) Три сервера Exchange в периметровой сетиПримечание.Следует иметь в виду два момента, связанных с сервером антивирусного сканирования. Во-первых, многие продукты, предлагаемые основными антивирусными серверами, выполняют сканирование содержимого одновременно с антивирусным сканированием на одном и том же виртуальном сервере посредством одного и того же программного обеспечения. При сканировании электронной почты здесь нет никаких проблем. Однако необходимо различать сканирование содержимого и антивирусное сканирование, чтобы помнить о необходимости выполнения обоих типов сканирования в периметровой сети. Во-вторых, мы понимаем, что не каждый может позволить себе приобрести три отдельных сервера и лицензии Exchange для работы в периметровой сети. Опять-таки, эти соображения призваны выделить обсуждаемые нами концепции. Все три функции (сканирование содержимого, антивирусное сканирование и шифрование сообщений) могут выполняться на трех отдельных виртуальных серверах на одном физическом сервере Exchange, или даже ра ботать с применением другой, менее дорогой, платформы SMTP, на менее дорогостоящем оборудовании.

    Третьим сервером, через который передается электронная почта, является сервер коммутации Exchange. Этот сервер пересылает зашифрованную и подписанную электронную почту на внутренний сервер Exchange 2003 Server. Внутренний сервер Exchange 2003 Server должен быть настроен на прием входящей электронной почты только с третьего сервера Exchange 2003 Server, находящегося в периметровой сети. Так как порт 25 на внутреннем межсетевом экране закрыт, два сервера Exchange соединены через другой порт. На внутреннем сервере Exchange должно работать его собственное программное обеспечение AV/CS, причем предпочтительнее использовать программы от поставщика, отличного от производителя аналогичных программ, установленных на серверах в периметровой сети. Главной целью такой модели является обеспечение максимально возможного уровня безопасности трафика, проходящего через порт 25.

    Между третьим сервером Exchange 2003 периметровой сети и внутренним сервером Exchange необходимо настроить сертификаты и шифрование, а также изменить методы коммутации виртуальных серверов. На сервере Exchange периметровой сети настройка виртуального сервера SMTP осуществляется следующим образом.

  • На вкладке Outbound Security (Безопасность исходящей почты) выберите опцию Integrated Windows Authentication (Интегрированная аутентификация Windows), введите имя пользователя, созданное в Active Directory специально для этой цели, и отметьте опцию TLS Encryption (Шифрование TLS) (см. рис 4.9(рис 4.9) Настройка безопасности исходящей почты для виртуального сервера на сервере СЕ Exchange Server периметровой сети

    На вкладке Outbound Connections (Исходящие соединения) укажите исходящий TCP-порт, номер которого сложно угадать (см. рис. 4.10). Этот порт необходимо открыть на внутреннем межсетевом экране для прохождения исходящего трафика.

    (рис 4.10) Настройка уникального номера порта для исходящего SMTP-трафика на сервере СЕ Exchange Server периметровой сети

    На вкладке Advanced Delivery (Дополнительные параметры доставки) настройте IP-адрес для внутреннего сервера Exchange Server, чтобы он являлся смарт-узлом для данного виртуального сервера. При этом вся электронная почта будет перенаправляться на внутренний сервер (см. рис. 4.11).

    (рис 4.11) Настройка внутреннего сервера Exchange на выполнение функций смарт-узла для сервера СЕ Exchange Server периметровой сети

    На виртуальном сервере внутреннего сервера Exchange Server необходимо создать второй виртуальный сервер для входящего трафика и модифицировать его следующим образом.

  • На странице Authentication (Аутентификация) настройте оба метода аутентификации - Basic (Базовая) и IWA (Интегрированная), а также затребуйте шифрование TLS. На вкладке Users (Пользователи) укажите, что только пользовательская учетная запись, настроенная на исходящем виртуальном сервере сервера СЕ Exchange в периметровой сети, может отправлять электронную почту в данный входящий виртуальный сервер (см. рис 4.12(рис 4.12) Настройка аутентификации входа на виртуальном сервере входящих сообщений внутреннего сервера Exchange
  • На странице Connection (Соединение) укажите IP-адрес сервера СЕ Exchange в периметровой сети как единственного сервера, которому разрешен доступ к виртуальному серверу входящих сообщений (см. рис 4.13(рис 4.13) Настройка входящего IP-адреса на виртуальном сервере входящих сообщений внутреннего сервера Exchange
  • Используйте внутреннее бюро сертификации (СА) для создания сертификатов для обоих серверов Exchange, чтобы использовать эти сертификаты в процессе TLS-процедуры при передаче сообщения.
  • Ни одна система не является абсолютно надежной, но топология с двумя межсетевыми экранами имеет несколько преимуществ. Во-первых, посредством прохождения электронной почты через эффективное средство сканирования содержимого осуществляется фильтрация кода, не выявляемого сканерами вирусов.

    Во-вторых, при прохождении электронной почты через сканер вирусов устраняется максимальное число известных вирусов. Если электронная почта не проходит через обновленный сканер вирусов после прохождения сканера содержимого, это не совсем благоразумно, поскольку сканер содержимого может не выявить старые вирусы.

    В-третьих, при прохождении электронной почты через сервер Exchange 2003, который шифрует сообщения и ставит на них цифровую подпись перед отправкой на внутренний сервер Exchange 2003 Server, реализуются несколько типов защиты. IP-адрес внутреннего сервера Exchange 2003 не должен публиковаться в общедоступных записях DNS. В этом случае злоумышленник, пытающийся установить с сервером сеанс связи Telnet, не сможет достигнуть сервера напрямую. Кроме того, если настроить внутренний сервер Exchange 2003 на прием электронной почты только от шифрующего сервера Exchange через порт с номером выше 1024, любые попытки установить соединение с внутренним сервером Exchange с любого другого IP-адреса через порт 25 будут безуспешными. Наконец, чтобы выдавать себя за третий сервер Exchange в периметровой сети, злоумышленник должен выяснить IP-адрес, захватить сертификат и взломать пароль учетной записи пользователя, настроенной между двумя серверами. IP-адрес можно выяснить довольно просто, за исключением случая, когда вну тренний сервер Exchange 2003 Server тоже запрашивает цифровой сертификат (сертификат, выпущенный доверенным бюро сертификатов на внутреннем сервере сертификатов Windows 2000 Certificate Server) перед принятием соединения. Следовательно, необходимо не только выяснить IP-адрес, но и получить действительный сертификат с внутреннего сервера сертификатов. Получение сертификата - дело сложное, особенно если персонал организации хорошо осведомлен в области сетевой безопасности. Здесь подойдут только методы социального инжиниринга. Однако даже в том случае, если хакер получит сертификат и выяснит IP-адрес, ему понадобится выяснить имя пользователя общей учетной записи и взломать его пароль. Хотя это все теоретически возможно, подобные трудности заставят злоумышленника отступить.

    Если хакер решит вывести из строя серверы периметровой сети, вы ничего не потеряете, разве что время, которое будет затрачено на восстановление серверов. Организация понесет некоторые финансовые потери из-за невозможности связи через электронную почту, однако утраты данных не произойдет. Это очень важный момент. Сервер, на котором находятся данные, является наиболее защищенным. Соответственно, серверы, наиболее подверженные потенциальным проявлениям угроз, не должны содержать важной информации. Если они будут выведены из строя, то, по крайней мере, данные, необходимые для ведения бизнеса, сохранятся на внутреннем сервере Exchange 2003 Server. Во многих компаниях это считается приемлемым уровнем риска.

    Как уже говорилось в этой лекции, не существует идеального решения для обеспечения безопасности, в нем всегда найдется несколько недостатков, например, отсутствие защиты от сообщений, отправляемых на сервер Exchange через Outlook Web Access. Порт 25 хорошо защищен, однако сервер Exchange абсолютно открыт для доступа через порт 80. Если хотите узнать, как обеспечить безопасность OWA, обратитесь к гл. 19.

    В данной модели есть еще один недостаток, который нельзя исправить: сообщения продолжают передаваться через все три сервера на внутренний сервер Exchange. До тех пор пока хакер сможет доставить пакет на внутренний сервер Exchange, он сможет нанести ущерб. Поэтому следует помнить, что оговоренное нами во введении правило гласит, что защитить данные можно только на 80 процентов. Однако пусть это не обескураживает вас и не убавляет стремления к применению стратегий защиты.

    Компьютерные вирусы

    В данном разделе мы в общих чертах обсудим компьютерные вирусы и некоторые вопросы, связанные с действием вирусов на сервере Exchange Server 2003.

    Что такое вирус

    Вирус - это фрагмент программного кода, присоединяющий сам себя к другим программам или файлам. При выполнении таких файлов код инициируется и начинает сам себя реплицировать. Репликация осуществляется через сеть. В настоящее время вирусы могут использовать уязвимости практически на всех платформах.

    Некоторые вирусы остаются в памяти после закрытия исходной программы. При выполнении других программ вирус присоединяет себя к этим новым программам, пока компьютер не будет перезагружен или отключен. Некоторые вирусы имеют фазу бездействия, то есть они проявляются только при выполнении определенных действий.

    Существует множество типов вирусов. Некоторые перезаписывают собой имеющийся программный код или данные, другие могут определить, инфицирован ли уже тот или иной исполняемый файл. Самораспознавание необходимо в том случае, если вирус должен предотвратить многократное заражение одного и того же исполняемого файла, что может привести к стремительному росту размера инфицированных файлов и, соответственно, объема данных в хранилище, посредством чего вирус может быть обнаружен.

    Резидентные вирусы устанавливают себя как часть операционной системы при выполнении инфицированной программы-носителя. Вирус остается резидентно в памяти, пока система не будет отключена. После установки в памяти резидентный вирус будет заражать все подходящие программы, к которым имеется доступ.

    Вирус-невидимка - это резидентный вирус, осуществляющий попытки предотвратить обнаружение посредством сокрытия своего присутствия в инфицированных файлах. Такой вирус может удалять код вируса из исполняемого файла при его считывании (но не выполнении), чтобы антивирусная программа не обнаружила ничего подозрительного.

    Компьютерные вирусы обычно распространяются через электронную почту и, как правило, содержатся во вложениях. Если вирус проникнет в поток сообщений, он будет использовать возможности клиента по отправке и получению электронной почты для быстрой репликации самого себя и наискорейшего нанесения ущерба системе.

    Существенным аспектом защиты системы обмена сообщениями от вирусов является обучение пользователей. Пользователей системы следует научить тому, какие вложения можно открывать, а какие нельзя. Политики информационной безопасности организации должны выделять типы электронной почты и вложений, разрешаемых к открытию пользователями. Например, нужно запретить открывать вложения в двух случаях: если получения вложения не ожидалось, и если вложение поступило от неизвестного пользователя.

    "Троянские кони"

    "Троянский конь" - это вредоносная программа, вложенная внутрь обычной программы, которая на первый взгляд кажется безопасной. Разница между вирусом и "троянским конем" заключается в том, что "троянский конь" содержится в программе, а вирус просто присоединяется к файлу или исполняемой программе.

    При выполнении обычной программы выполняется вредоносный код, который может вызвать повреждение или похищение важной информации. Примером "троянского коня" является текстовый процессор, который позволяет пользователю работать с документом, а в это время в фоновом режиме, параллельно выполняется вредоносный код, удаляющий файлы или выводящий из строя другие программы.

    "Троянские кони", как правило, распространяются через электронную почту или червей, которые представляют собой самовыполняющиеся программы. Ущерб, наносимый "троянскими конями", аналогичен ущербу от вируса; этот тип вредоносных программ бывает как безобидным, так и крайне разрушительным. "Троянские кони" вызывают серьезные опасения, так как в большинстве случаев пользователи не знают о том, что в данный момент времени системе наносится вред. Работа вредоносного кода замаскирована "троянским" эффектом программы.

    Черви

    Как уже только что было сказано, черви - это программы, выполняющие сами себя. Они не включаются и не присоединяются к другим программам, и это также не требуется для осуществления репликации. Черви передаются от компьютера к компьютеру через сетевые соединения и являются самореплицирующимися. На множестве разных компьютеров могут функционировать части программы-червя, либо один червь может выполняться на одном компьютере. Как правило, черви не изменяют другие программы, хотя могут содержать в себе другой код, который выполняет такие действия.

    Первые сетевые черви были предназначены для выполнения полезных функций, связанных с управлением сетью, посредством использования свойств операционной системы. Вредоносные черви используют системные уязвимости в своих собственных целях. Они, как правило, быстро проявляют себя через вредоносное действие, приводящее к выходу из строя целых сетей.

    Ущерб, причиняемый червями, варьируется от чисто номинального до критического. Тип и степень ущерба определяется для каждого червя по отдельности. Вместе с тем черви могут устанавливать вирусы и "троянских коней", которые затем выполнят свой собственный код.

    Атака, в которой комбинируется червь, "троянский конь" и/или вирус, бывает очень трудной для устранения и предотвращения ущерба. Не следует недооценивать вред, который могут нанести системе обмена сообщениями и компьютерной сети вирусы, "троянские кони" и черви. Так как указанные вредоносные программы используют электронную почту для эксплуатации системных уязвимостей, установки одного лишь антивирусного программного обеспечения недостаточно. Необходимо приложить все усилия, чтобы все известные уязвимости во всех операционных системах были устранены. Не сосредотачивайтесь только на своих серверах. Каждое устройство должно быть как можно скорее обновлено с использованием самых последних сервис-пакетов и надстроек, выпускаемых соответствующим производителем. В большей части организаций согласно политике безопасности требуется тестировать эти обновления перед установкой. По окончании тестирования их обязательно следует установить.

    Нежелательная почта

    Нежелательная почта - очень серьезная проблема. Один из клиентов, с которым автор книги недавно работал, установил свою первую программу фильтрации электронной почты и обнаружил, что в его почтовый ящик стало поступать на 46 процентов меньше сообщений электронной почты. Exchange 2003 имеет новые возможности работы с организациями, ведущими "черные списки", для удаления электронной почты, поступающей от известных или подозрительных узлов, потенциально являющихся источниками нежелательной электронной почты. Этот процесс называется фильтрацией получателей и отправителей. В Exchange 2003 можно блокировать нежелательную почту по IP-адресам, отправителям и получателям электронной почты (т.е. по их адресам), либо по доменам электронной почты. Кроме того, можно осуществлять фильтрацию электронной почты, отправляемой пользователям, не включенным в Active Directory, или почты, отправители которой не имеют разрешения на отправку электронной почты данному получателю. Фильтрация сообщений обсуждается в гл. 20.

    Заключение

    В данной лекции мы обсуждали то, как действуют хакеры, как защитить входящую почту SMTP, а также как обеспечить безопасность доступа администратора к серверу Exchange. Мы обсудили различия между вирусом, "троянским конем" и червем, рассказали о методе защиты входящего SMTP-трафика. Кроме того, мы привели ссылки на две другие лекции этой книги, в которых обсуждаются фильтрация и обеспечение безопасности OWA. Следующая лекция посвящена обсуждению защиты сообщений электронной почты при помощи фильтрации и сертификатов.

    Вернуться к учебному плану