Открыть сервисСервис

Бэкдор в информационных системах

Бэкдор (от англ. back door — «чёрный ход», «задняя дверь») — это скрытый механизм доступа к информационной системе, программе или устройству, позволяющий обойти штатную процедуру аутентификации и получить управление объектом в обход установленных прав. Бэкдор может быть намеренно внедрён разработчиком, злоумышленником или спецслужбой, а также возникнуть в результате ошибки проектирования. В отличие от обычной уязвимости, бэкдор часто является сознательно созданным «входом», о существовании которого не знают легитимные пользователи и администраторы.

Терминология и место среди угроз

В русскоязычной литературе наряду с заимствованием «бэкдор» используются термины «программа-закладка», «программная закладка» и «чёрный ход». В классификации вредоносного программного обеспечения бэкдор обычно относят к средствам удалённого управления (RAT — Remote Access Trojan), хотя понятие шире: закладка может быть не отдельной программой, а фрагментом кода внутри легитимного продукта.

Ключевое отличие бэкдора от эксплойта состоит в том, что эксплойт использует уже существующую уязвимость, тогда как бэкдор создаётся целенаправленно. От легальных механизмов удалённого администрирования (например, SSH или RDP) бэкдор отличает скрытность: он маскируется под системные процессы, не документируется и не отражается в штатных журналах.

Классификация

Бэкдоры различают по нескольким основаниям.

По способу внедрения:

  • программные — встроенные в исходный код или добавленные в бинарный файл;
  • аппаратные — реализованные в микросхемах, прошивках, сетевом оборудовании;
  • конфигурационные — возникающие из-за ошибочных или намеренно ослабленных настроек (учётные записи по умолчанию, отладочные интерфейсы).

По назначению:

  • средства удалённого управления (выполнение команд, передача файлов, захват экрана);
  • средства скрытого сбора данных (кейлоггеры, перехват трафика);
  • «логические бомбы» — срабатывающие при определённом условии или дате.

По уровню: прикладные, системные, загрузочные (bootkit) и встроенные в прошивку (firmware).

Исторические примеры

Одним из ранних документированных случаев считается «троян» в компиляторе языка C (1984), описанный Кеном Томпсоном: изменённый компилятор вставлял скрытый код в собираемые программы, не оставляя следов в исходниках. В 1998 году получила известность закладка в утилите для сжатия архивов, распространявшейся через сайты производителей.

Среди аппаратных примеров часто упоминают «Эшелон» и гипотетические закладки в процессорах, однако публичных подтверждений таких внедрений в серийной продукции немного. Значительно чаще встречаются бэкдоры в маршрутизаторах и устройствах интернета вещей: массовые кампании 2016–2018 годов (Mirai и его модификации) использовали стандартные учётные данные и скрытые интерфейсы управления.

Отдельную категорию составляют государственные инициативы по обязательному внедрению ключей доступа: законопроекты о «шифровании с лазейкой» обсуждались в США, Великобритании, Австралии и других странах, вызывая критику специалистов по информационной безопасности.

Способы обнаружения

Выявление бэкдоров строится на нескольких подходах:

  • статический анализ — изучение исходного кода и дизассемблированного бинарного файла, поиск подозрительных вызовов, сетевых адресов, строк;
  • динамический анализзапуск в изолированной среде (песочнице) с перехватом системных вызовов и сетевого трафика;
  • мониторинг сети — анализ исходящих соединений на предмет обращений к неизвестным узлам, периодических «маячков»;
  • аудит конфигурацийпроверка учётных записей, служб, открытых портов, планировщика задач;
  • сравнение сбороксопоставление дистрибутива с эталонным, проверка контрольных сумм и цифровых подписей.

Эффективность даёт сочетание методов: статический анализ не видит зашифрованный или генерируемый на лету код, а динамический может не сработать при наличии «спящего» режима.

Правовой и этический аспект

Внедрение бэкдоров регулируется законодательством о компьютерной информации. В России неправомерный доступ к охраняемой законом компьютерной информации квалифицируется по статье 272 Уголовного кодекса РФ; создание и распространение вредоносных программ — по статье 273. Использование закладок в интересах государства допускается только в рамках оперативно-разыскной деятельности, регулируемой отдельными законами.

Этическая проблема состоит в конфликте между требованиями правоохранительных органов и интересами пользователей: любая лазейка, созданная для «хороших» целей, потенциально доступна и злоумышленникам. Этот тезис известен как «принцип равной уязвимости».

Защита и профилактика

Базовые меры противодействия включают: использование только проверенного программного обеспечения из официальных источников, своевременное обновление прошивок и операционных систем, отказ от стандартных паролей, сегментацию сети, применение систем обнаружения вторжений, регулярный аудит прав доступа. Для критической инфраструктуры применяется изоляция сетей и контроль целостности файлов.

Значение

Бэкдор остаётся одним из наиболее трудно выявляемых классов угроз, поскольку предполагает целенаправленное сокрытие. Понимание механизмов закладок важно как для специалистов по защите информации, так и для разработчиков, проектирующих системы с учётом принципа минимизации доверия.

Источники: Кен Томпсон, «Размышления о доверии к доверию»; Уголовный кодекс РФ, статьи 272–273; материалы CERT и MITRE ATT&CK; публикации по анализу вредоносного ПО.

Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru