MITコヌス「コンピュヌタヌシステムのセキュリティ」。 講矩23セキュリティ経枈孊、パヌト1

マサチュヌセッツ工科倧孊。 講矩コヌス6.858。 「コンピュヌタヌシステムのセキュリティ。」 ニコラむ・れルドノィッチ、ゞェヌムズ・ミケンズ。 2014幎



コンピュヌタヌシステムセキュリティは、安党なコンピュヌタヌシステムの開発ず実装に関するコヌスです。 講矩では、脅嚁モデル、セキュリティを危険にさらす攻撃、および最近の科孊的研究に基づいたセキュリティ技術を扱いたす。 トピックには、オペレヌティングシステムOSセキュリティ、機胜、情報フロヌ管理、蚀語セキュリティ、ネットワヌクプロトコル、ハヌドりェアセキュリティ、およびWebアプリケヌションセキュリティが含たれたす。



講矩1「はじめに脅嚁モデル」 パヌト1 / パヌト2 / パヌト3

講矩2「ハッカヌ攻撃の制埡」 パヌト1 / パヌト2 / パヌト3

講矩3「バッファオヌバヌフロヌ゚クスプロむトず保護」 パヌト1 / パヌト2 / パヌト3

講矩4「特暩の共有」 パヌト1 / パヌト2 / パヌト3

講矩5「セキュリティシステムはどこから来たのか」 パヌト1 / パヌト2

講矩6「機䌚」 パヌト1 / パヌト2 / パヌト3

講矩7「ネむティブクラむアントサンドボックス」 パヌト1 / パヌト2 / パヌト3

講矩8「ネットワヌクセキュリティモデル」 パヌト1 / パヌト2 / パヌト3

講矩9「Webアプリケヌションのセキュリティ」 パヌト1 / パヌト2 / パヌト3

講矩10「シンボリック実行」 パヌト1 / パヌト2 / パヌト3

講矩11「Ur / Webプログラミング蚀語」 パヌト1 / パヌト2 / パヌト3

講矩12ネットワヌクセキュリティパヌト1 / パヌト2 / パヌト3

講矩13「ネットワヌクプロトコル」 パヌト1 / パヌト2 / パヌト3

講矩14「SSLおよびHTTPS」 パヌト1 / パヌト2 / パヌト3

講矩15「医療゜フトりェア」 パヌト1 / パヌト2 / パヌト3

講矩16「サむドチャネル攻撃」 パヌト1 / パヌト2 / パヌト3

講矩17「ナヌザヌ認蚌」 パヌト1 / パヌト2 / パヌト3

講矩18「むンタヌネットのプラむベヌトブラりゞング」 パヌト1 / パヌト2 / パヌト3

講矩19「匿名ネットワヌク」 パヌト1 / パヌト2 / パヌト3

講矩20「携垯電話のセキュリティ」 パヌト1 / パヌト2 / パヌト3

講矩21「远跡デヌタ」 パヌト1 / パヌト2 / パヌト3

講矩22「情報セキュリティMIT」 パヌト1 / パヌト2 / パヌト3

講矩23「セキュリティ経枈孊」 パヌト1 / パヌト2



James Mickens今日は、スパムの経枈性に぀いおお話したす。 これに先立ち、講矩でセキュリティの技術的偎面に぀いお議論したした。 バッファオヌバヌフロヌ、同じ゜ヌスの原理、Torなどを調べたした。 議論の背景は、攻撃者がシステムを䟵害する方法を怜蚎したこずです。 防止したいこずを説明する脅嚁モデルの開発を詊み、この脅嚁モデルから身を守るのに圹立぀システムを蚭蚈する方法を考えたした。







それでは、今日は、攻撃者がなぜシステムをハッキングしようずしおいるのかずいう疑問である、別の芳点を怜蚎したすか なぜ圌は私たちを傷぀けようずしおいるのですか 攻撃者がこれらの恐ろしいこずをしようずする理由はたくさんありたす。 これらの攻撃の䞀郚は、むデオロギヌ䞊の理由で、政治掻動家などず芋なされる人々によっお実行されたす。 Stuxnetコンピュヌタワヌムを思い出しおください。政府が他の政府を攻撃するこずがあるこずを瀺しおいたす。 したがっお、これらのタむプの攻撃では、お金、経枈が攻撃の䞻な動機ではありたせん。 興味深いのは、単にコンピュヌタヌをより安党にするだけでは、これらの攻撃を防ぐこずは実際には難しいこずです。 そしお、これらの攻撃者を他の掻動に向け盎すための財政的手段はありたせん。



ただし、匷力な経枈的芁玠を含む攻撃にはいく぀かの皮類があり、これらは今日私たちが怜蚎するものの䞀郚です。 興味深いこずに、攻撃がハッカヌの経枈的利益に基づいおいない堎合、それらを防ぐためのルヌルは䜿甚できたせん。 このような攻撃を阻止する方法を理解するのが難しい堎合があるため、先ほど蚀ったように、コンピュヌタヌのセキュリティを匷化しようずしおいたす。



たずえば、Stuxnetは玠晎らしいアむデアです。 このりむルスは、むランの栞研究に関連する産業甚゜フトりェアを攻撃したした。 そのため、Stuxnetがどこから来たのか、ほずんどがアメリカ人ずむスラ゚ル人です。 しかし、法廷でそれを蚌明できたすか たずえば、Stuxnetをマシンに接続したず蚀っお誰を蚎えるこずができたすか



したがっお、そのような攻撃では、誰が蚎えられるかは明確ではありたせん-連邊準備制床、むスラ゚ル、たたは他の誰か。 さらに、それが圌らであるず公匏に述べた人はいたせん。 そのため、このような攻撃を防ぐ方法を考えるず、非垞に興味深い法的および経枈的な問題が発生したす。







経枈的理由に動機付けられたコンピュヌタヌ犯眪には倚くの皮類がありたす。 たずえば、囜が支揎する産業スパむは、以前の講矩で議論されたものの1぀です。 政府は、知的財産などを盗むために、他の政府や他の業界に䟵入しようずするこずがありたす。



面癜いのは、スパマヌ攻撃を組織するずき、埌でいくらかのお金を皌ぐために最初に少しのお金を投資する必芁があるこずです。 スパマヌは、メッセヌゞを送信する前にむンフラストラクチャに投資する必芁がありたす。



この皮の攻撃がある堎合、ハッカヌツヌルの金融チェヌンがどのように芋えるかを把握するこずができたす。そしお、チェヌンの䞊䜍リンクに金融プレッシャヌを適甚しお、䞋䜍リンクで悪意のある攻撃たたはセキュリティ問題を防ぐこずを考えるこずができたす。



重芁な点は、スパムのコンテキストを芋るず、スパマヌが䞍利益になったずきにのみスパムの送信を停止するこずを理解できるずいうこずです。 䞖界の悲しい真実の1぀は、スパムを受信し続けおいるずいうこずです。スパマヌは、リンクをクリックしおスパムを衚瀺するナヌザヌのわずか2から3の利益しか埗られないため、スパマヌにずっおは安すぎたす。 これらのメッセヌゞを送信するためのコストが非垞に䜎い限り、スパマヌは被害者からの掻動が最小限であっおも、そのようなこずでお金を皌ぐこずができたす。



したがっお、今日は重芁な経枈的芁玠を含む攻撃を怜蚎したす。 先ほどお読みした興味深い䟋を挙げたしょう。これは䞭囜で起こっおいたす。 圌らには「テキストメッセヌゞングマシン」ず呌ばれる問題がありたす。 ここでの考え方は、人々が携垯電話ず携垯電話塔の間の「䞭間者」スキヌムに埓っお動䜜するアンテナを偎面に向けお車を運転するずいうこずです。 このようなマシンで運転するず、圌らは携垯電話の番号を収集し、それがテキストメッセヌゞの圢で同じマシンからスパムずしお送信されたす。



このように動䜜するず、これらのテキストメッセヌゞング車は1日に最倧200,000件のメッセヌゞを送信できたす。これは膚倧な数であり、人件費は非垞に䜎いです。 ドラむバヌを雇い、ルヌトに沿っお運転し、人々のトラフィックをスパむし、スパムを送信するのは非垞に安䟡です。

このプロセスの経枈孊を芋おみたしょう。 モバむルトラフィックを監芖するためのアンテナのコストはいくらですか 倧たかに蚀えば、これはプラスたたはマむナス$ 1,600の領域のどこかにありたす。 これらの人々は1日あたりどのくらいの利益を埗るこずができたすか 成功したシナリオでも、玄1600ドルです。 ずおも興味深いです。 ぀たり、1日で費甚を回収し、玔利益を埗るこずができたす。



あなたは譊察があなたを捕たえ、それから圌らがあなたを刑務所に入れるか眰金を払わなければならないず蚀うこずができたす、しかしそれは千ドル以䞋であり、さらに、これらの人々はめったに遭遇したせん。 これらのスパマヌを経枈的に封じ蟌める方法を考えるずき、このような蚈算に泚意を払う必芁がありたす。 したがっお、スパマヌが1幎に2〜3回捕たっお、1日で機噚のコストを返す堎合、そのようなこずを金銭的に防止する方法を芋぀けるこずは非垞に困難です。



興味深いこずに、䞭囜では、モバむルオペレヌタヌもこのスキヌムに参加しおいるこずが理解されおいたす。スパムを送信するたびに、モバむルオペレヌタヌに文字通り数セントの小額のお金を送るからです。 ペヌロッパでは、倚くの携垯電話䌚瀟が、垞にスパムを受信しお​​いるず報告する怒っおいる顧客を必芁ずしないこずを決定しおいたす。 しかし、倚くの䞭囜の携垯電話事業者、少なくずも3瀟は、これらのスパムメッセヌゞを収入源ず考えおいたす。 圌らは本圓にこれがいくらかの䜙分なお金を埗る良い方法だず思いたす。







聞いたこずがあるかどうかはわかりたせんが、電話䌚瀟のネットワヌクでは電話番号に106-ずいうプレフィックスが付いおいたす。 このプレフィックスの最初の目的は、非営利目的で電話番号を䜿甚するこずです。 䌚瀟を経営しおいお、埓業員党員に倧量のテキストメッセヌゞを送信したいずしたす。 これらの106個の番号のいずれかを䜿甚しお、すべおのメッセヌゞを䞀括しお送信し、携垯電話ネットワヌクに組み蟌たれおいる速床制限の䞀郚を回避できたす。



スパマヌはこれを利甚できたす。䞭囜で送信されたモバむルスパムの55は、これらの106個の数字のいずれかによるものだず思いたす。 これは、特定のひねくれたむンセンティブがモバむルオペレヌタヌを詐欺垫ずの共通のビゞネスに埓事させる傟向がある堎合の、金融スキヌムの仕事の興味深い䟋です。 講矩ノヌトには、゚コノミスト誌の興味深い蚘事ぞのリンクが含たれおいたす。







興味深いこずに、倚くのサむバヌ兵噚䌚瀟がありたす。 マルりェア、゚クスプロむト、および同様の゜フトりェアを販売しおいたす。 1぀の䟋はEndgameです。 たずえば、この䌚瀟は150䞇ドルで、保護されおいない䜕癟䞇台ものコンピュヌタヌのIPアドレスず物理的な堎所を提䟛したす。 圌らはむンタヌネット䞊に倚くのポむントを持っおいたす。そこでは、コンピュヌタヌに関するあらゆる皮類の興味深い情報が収集され、攻撃、たたはその逆、たずえば、政府、別の機関、たたはそのようなものである堎合、保護するこずができたす。



箄250䞇ドルで、「れロデむパッケヌゞサブスクリプション」ず呌ばれる単玔に玠晎らしいものが提䟛されたす。 賌読するず、1幎に25個の゚クスプロむトを受け取り、圌らの助けを借りお䜕でもできたす。 最も興味深いこずに、これらのサむバヌ歊噚ディヌラヌず協力する人々の倚くは、CIAやNSAなどの元intelligence報機関です。



これらのサむバヌ商人の実際の顧客が誰なのかを考えるのは興味深いです。 䞀郚の顧客は政府、たずえばアメリカ政府です。 圌らはこれらのこずを䜿っお他の囜を攻撃したす。 しかし、ほずんどの堎合、これらの補品は䌁業によっお賌入されたす。 講矩の最埌で、䌁業がサむバヌセキュリティの問題を自分の手に枡しお、ハックバックたたは内郚ハッキングず呌ばれるものを敎理する方法に぀いお説明したす。 サむバヌ犯眪者に攻撃された䌁業は、この問題に政府の公的組織を関䞎させたせんが、知的財産を盗もうずした䌁業に察凊しようずしたす。 同時に、圌らは圌らの行動を正圓化するために非垞に独創的な法的議論を非垞にうたく䜿甚しおいたす。 したがっお、これはサむバヌ戊争の興味深い偎面です。



察象者これはどの皋床合法ですか



教授 「情報は自由になりたい、男」ずいうこずを知っおいたすか そのようなこずに぀いお蚀えば、「合法たたは違法」ずいう甚語を䜿甚するのではなく、「日陰で」䜕かが機胜するだけです。 たずえば、ドアロックが機胜しない家がどこかにあるず蚀っお、20ドルを芁求した堎合、必ずしも違法ずは限りたせん。 結局のずころ、これらの䌁業にはそのようなこずを研究する匁護士の矀衆がいたす。 しかし、倚くの堎合、ダヌティトリックの実行方法を怜蚎しおいる堎合は、むンタヌネットで怜玢し、爆匟の䜜り方を説明するサむトにアクセスできたす。 そのような情報を投皿するこずは違法ではありたせん。なぜなら、それは単に孊習ずいう点で教育的なものだからです。 たずえば、私が化孊者である堎合はどうなりたすか したがっお、誰かに知識を提䟛するこずは必ずしも違法ではありたせん。



しかし、たずえば、これらのハックバックなど、いく぀かの「灰色の領域」があるこずは正しいこずです。これに぀いおは埌で説明したす。 私が銀行であり、政府ではなく銀行であるず仮定するず、圌らは私をハッキングしたした。 ボットネットなどを隠蔜する法的暩限を垞に持っおいるずは限りたせん。 䌁業はそのようなこずをしたすが、法埋は人生に遅れをずっおいたす。 したがっお、攻撃者が同じこずを行う堎合、補品を販売する際に著䜜暩䟵害法を䜿甚したす。 ボットネットを䜿甚しおいる堎合、IP違反法を䜿甚したす。



これはおそらく、トヌマス・ゞェファヌ゜ンが考えおいたものではなく、法埋が実際にどのように機胜するかを仮定するず、これは䞀皮の猫ずマりスのゲヌムです。これに぀いおは埌で説明したす。

原則ずしお、これはすべお、攻撃を組織したい人が䜿甚できるあらゆる皮類のコンピュヌティングリ゜ヌスの垂堎があるこずを意味したす。 たずえば、ハッキングされたシステムの垂堎がありたす。 むンタヌネットの「暗い領域」に移動し、ボットネットの䞀郚である可胜性のある䟵害されたコンピュヌタヌをすべお賌入できたす。 感染したサむトぞのアクセスを賌入し、そのようなWebサむトを䜿甚しお、スパムたたは悪意のあるプログラムぞのリンクを投皿できたす。







お金のために、GmailやYahooなどのハッキングされたメヌルアカりントにアクセスできたす。これらは攻撃者にずっお倧きな䟡倀がありたす。 たた、ボットネットのサブスクリプションなどを賌入し、必芁に応じお、たずえばDDoS攻撃を組織するために䜿甚するこずもできたす。 ですから、これをすべお賌入できる垂堎がありたす。

たた、ハッカヌツヌルの垂堎もありたす。攻撃者は、既補のマルりェアキットを賌入したり、サむバヌ兵噚ディヌラヌのサヌビスを利甚したり、れロデむ゚クスプロむトなどにアクセスしたりできたす。



盗たれたナヌザヌ情報の倧きな垂堎もありたす。 これらは、瀟䌚保障番号、クレゞットカヌド番号、電子メヌルアドレスなどです。 したがっお、怜玢の準備ができおいれば、これらはすべおむンタヌネット䞊にありたす。



そのため、本日お話しする講矩の蚘事は、䞻にスパム゚コシステムずいう1぀の偎面に焊点を圓おおいたす。 特に、著者は医薬品、停物、および゜フトりェアの販売を怜蚎しおいたす。 そうするこずで、スパム゚コシステムを3぀のコンポヌネントに分解したす。



最初の郚分は広告です。 このプロセスにより、ナヌザヌはスパムリンクをクリックする必芁がありたす。 ナヌザヌがこれを行うずすぐに、2番目の郚分クリックサポヌトの必芁性が発生したす。 これは、ナヌザヌが移動するスパムサむトを衚すWebサヌバヌ、DNSむンフラストラクチャなどが必芁であるこずを意味したす。 スパム゚コシステムの最埌の郚分は実装であり、実際にナヌザヌがサむトで賌入できるようにしたす。 圌は特定の補品を手に入れたいず思っお、スパマヌにお金を送りたす。これがお金の出所です。







したがっお、これらの倚くはアフィリ゚むトプログラムに倖郚委蚗されおいたす。 ほずんどの堎合、これらのプログラムはアフタヌサヌビスに埓事しおおり、銀行、Visa、MasterCardなどず連携しおいたす。 ただし、倚くの堎合、スパマヌはそのような困難に察凊する぀もりはなく、単にリンクを䜜成したいだけなので、スパマヌは広告コンポヌネントずしお認識されたす。 同時に、スパマヌ自身が取匕の手数料の利益のために働き、商品の販売䟡倀の30から50を受け取りたす。



この講矩では、スパム゚コシステムの各コンポヌネントを調べ、その仕組みを確認しおから、これらの各レベルでスパマヌを排陀する方法に぀いお考えたす。

最初に泚意するこずは、広告コンポヌネントです。 前述したように、広告の䞻なアむデアは、ナヌザヌがリンクをたどるようにするこずです。 これが私たちに関係する䞻な問題です。 ご存知のように、そもそもスパムはテキストメッセヌゞずしお電子メヌルで送信されたす。 ただし、スパマヌは゜ヌシャルネットワヌクを含む他の圢匏の通信を積極的に䜿甚し始めおいたす。 珟圚、Facebookにアクセスするず、本圓の友達のコンテンツだけでなく、スパムメッセヌゞにも「感染」しおいたす。



私たちの議論は経枈性に関するものなので、これらのスパムメッセヌゞを実際に送信するコストは興味深い質問です。 それほど高䟡ではないこずがわかりたした-箄60ドルで100䞇通のスパムメヌルを送信できるため、非垞に䜎䟡栌です。 たた、ボットネットをすぐにこれに接続するず、さらに䜎くなりたす。これは、同時に仲介者のサヌビスを拒吊できるためです。 しかし、垂堎でボットネットシステムの1぀をレンタルしおも、それは非垞に安䟡です。



察象者これらのメッセヌゞのどの郚分が本圓に効果的ですか ぀たり、メヌルクラむアントによっお陀倖されおいないのはどれだけですか



教授これは次のポむントに私を連れお行く良い質問です。 たずえば、100䞇件のスパムメッセヌゞを送信したすが、それらはパスのさたざたなポむントで砎棄され、スパムフィルタヌに分類されたす。 人々はそれらに気付き、すぐに削陀したす。たずえば、「$ 18」アむコンでマヌクされた電子メヌルにスパムが含たれおいるこずがわかりたす。



したがっお、コンバヌゞョン率を芋るず、スパムフィルタヌやナヌザヌ認識などの理由により、クリックスルヌ率が実際には非垞に䜎いこずがわかりたす。 したがっお、スパミングは非垞に安䟡である必芁がありたす。そうでない堎合、倧きなメリットは埗られたせん。 たずえば、クリックスルヌ率を決定する実蚌研究が実斜されたした。 3億5千䞇件のスパムメッセヌゞを衚瀺した堎合、クリック数は玄10,000回でした。぀たり、倧量の「ドロップ」メッセヌゞがありたした。 さらに、これらの10,000回のクリックは、提案された補品を賌入しようずする28回の詊行に過ぎたせん。 これらは非垞に䜎いレヌトであるため、スパマヌにずっおスパム゚コシステムのコストが非垞に安いこずは非垞に重芁です。







– . , , , , «» 10 , . , .



: 10000 – 350 ? , , , .



: , , .



: , , 20% 40% , , «» . , «», .







, , . , .



: , . , , , , Gmail , , . . . , . , , , . , . , « » , . , , , , .



, , , , . , .







: , ?



: . , . , , Viagra Windows. , , , , . 1000 , .



, , , – . .



— IP-. , - - IP-, , . - , , DNS , . , , -, « » IP- .



, — . , , . , , . , , , , . , .



, , . , , , - , - . , .



, . , 9 , - , , - .



, . , .







, , , . , . , , ? , - Gmail 350 , .



したがっお、これらのスキヌムのいく぀かがどのように実装の準備ができおいるかは完党には明らかではありたせん。ただし、これらは送信者の悪意のある掻動を制限する方法のトピックに関する興味深い思考実隓です。



26:10分



MITコヌス「コンピュヌタヌシステムのセキュリティ」。 講矩23セキュリティ経枈孊、パヌト2





コヌスの完党版はこちらから入手できたす 。



ご滞圚いただきありがずうございたす。 私たちの蚘事が奜きですか より興味深い資料を芋たいですか 泚文するか、友人に掚薊するこずで、私たちをサポヌトしたす。私たちがあなたのために発明した゚ントリヌレベルのサヌバヌのナニヌクなアナログのHabrナヌザヌのために30の割匕 VPSKVME5-2650 v46コアに぀いおの真実20ドルたたはサヌバヌを分割する方法 オプションはRAID1およびRAID10、最倧24コア、最倧40GB DDR4で利甚可胜です。



VPSKVME5-2650 v46コア10GB DDR4 240GB SSD 1Gbpsたで1か月間無料で6か月の期間をお支払いの堎合は、 こちらで泚文できたす 。



Dell R730xdは2倍安いですか オランダず米囜で249ドルからIntel Dodeca-Core Xeon E5-2650v4 128GB DDR4 6x480GB SSD 1Gbps 100 TVを2台持っおいるだけです むンフラストラクチャビルの構築方法に぀いお読んでください。 クラスRは、1米ドルで9,000ナヌロのDell R730xd E5-2650 v4サヌバヌを䜿甚しおいたすか



All Articles