Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лекции (Все подряд) / Лекция 3. Защита открытой ИС.doc
Скачиваний:
55
Добавлен:
20.06.2014
Размер:
102 Кб
Скачать
☆

Модель потенциального нарушителя

В наиболее опасной ситуации модель потенциального нарушителя может быть представлена следующим образом:

  1. Нарушитель может появиться в любое время и в любом месте периметра автоматизированной системы.

  2. Квалификация и осведомленность нарушителя может быть на уровне разработчика данной системы.

  3. Нарушителю известна постоянно хранимая информация о принципах работы системы, включая секретную.

  4. Для достижения своих целей нарушитель выбирает наиболее слабое звено в защите.

  5. Нарушителем может быть не только постороннее лицо, но и законный пользователь системы.

На основании данной модели могут быть сформулированы основные принципы построения защиты ИС:

  1. Необходимо построить вокруг предмета защиты постоянно действующий замкнутый контур защиты.

  2. Свойства преграды, составляющие защиту, должны соответствовать ожидаемой квалификации и осведомленности нарушителя.

  3. Для входа в систему законного пользователя необходима переменная секретная информация, известная только ему.

  4. Итоговая прочность системы защиты определяется его слабейшим звеном.

  5. Необходимо разграничивать доступ пользователей к информации в соответствии с их полномочиями и выполняемыми функциями.

Модель потенциального нарушителя может изменяться в зависимости от конкретной ситуации, особенностей информационной системы, потенциальных угроз безопасности и т.п. Соответствующим образом должны формулироваться и требования к ИС. Вообще, требования к защите ИС должны строится на основе разумного компромисса между:

  1. Ценностью защищаемой информации и стоимостью системы защиты – с точки зрения разработчиков, заказчиков и пользователей системы;

  2. Ценностью интересующей информации и стоимостью преодоления системы защиты – с точки зрения нарушителя.

Концепция защищенной ис

Попытаемся ответить на следующий вопрос: что такое защищенная ИС. В качестве первого приближенного ответа можно принять следующее утверждение: ИС защищена, если все операции выполняются в соответствии со строго определенными правилами, которые обеспечивают непосредственную защиту объектов сети, ее ресурсов и операций.

Основным понятием ИС является понятие объекта, который включает ресурсы и пользователей. В состав ресурсов входят все компоненты ИС, ее аппаратное и программное обеспечение. Понятие ресурса может быть распространено и на другие компоненты ИС - процедуры, протоколы, управляющие структуры и т. п.

Пользователи ИС - это в первую очередь люди, которые используют ресурсы ИС. Процессы, выполняемые на различных ресурсах ИС, также относят к категории пользователя сети. Конечно, поведение такого пользователя существенно отличается от поведения человека, но есть и некоторые аналогии, если рассматривать их как активных компонентов сети. Поэтому, как и в случае ресурсов ИС, понятие пользователя ИС можно расширить, чтобы включить в него все активные компоненты сети.

Функции, процедуры и средства защиты ис

Определив понятия объектов и ресурсов, установим множество операций и функций, которые могут быть выполнены над ними.

Первая группа операций - это операции инициализации объектов при входе в ИС. К ним относятся: идентификация, подтверждение подлинности (аутентификация) и установление сферы действия объекта. После этого объекту разрешается выполнение других операций с включением других объектов: обмен сообщениями, использование услуг электронной почты, проведение телеконференций и т. п. При реализации этих операций и функций выявляются различные аспекты проблем защиты и обеспечения целостности данных. Функции и средства защиты, относящиеся к активным элементам ИС, целесообразно определить как функции и средства защиты объектов.

Вторая группа операций - это операции передачи данных и управляющих сообщений по линиям связи. Они также требуют защиты, поскольку линии связи - уязвимый компонент ИС. Соответствующие функции и средства защиты целесообразно определить как функции и средства защиты каналов передачи данных (линий связи).

Третья группа операций - это операции над данными. Они связаны с использованием данных, их содержанием, способом организации, обеспечением доступа к ним и их применением. Соответствующие функции и средства защиты обеспечивают контроль данных и их защиту, организацию хранения и использования информации, и их целесообразно определить как функции и средства защиты БД ИС.

Четвертая группа операций - это операции управления процессами, выполняемыми в ИС. Соответствующие средства защиты осуществляют координацию, синхронизацию, обеспечивают целостность и защиту процессов в ИС. Они могут быть объединены в подсистему управления ИС.

Таким образом, все операции: требования к защите, функции, средства и механизмы защиты - могут быть отнесены к одной из следующих четырех групп:

- защита объектов ИС;

- защита линий связи;

- защита баз данных;

- защита подсистемы управления ИС.

Такая структура операций, функций, процедур, средств и подсистем защиты вошла в международный стандарт ИСО.

Защита объектов ИС

С каждым объектом ИС связана некоторая информация, однозначно идентифицирующая его. Это могут быть число, строка символов, алгоритм, подтверждающие подлинность объекта. Определим такую информацию как идентификатор объекта. Процесс проверки этого идентификатора назовем идентификацией объекта. Если объект имеет некоторый идентификатор, зарегистрированный в сети, он называется легальным объектом; остальные объекты относятся к нелегальным.

Идентификация защищенного объекта - одна из функций подсистемы защиты, которая выполняется в первую очередь, когда объект делает попытку войти в сеть. Если процедура завершается успешно, объект является легальным для данной сети. Следующий шаг - верификация идентификатора объекта. Соответствующая процедура называется подтверждением подлинности объекта (аутентификацией)и устанавливает, что предполагаемый легальным объект действительно является таким, каким он себя объявляет. После того как объект идентифицирован и верифицирован, должны быть установлены сфера его действия и доступные ресурсы ИС. Такая процедура называетсяпредоставлением полномочий (авторизация).

Перечисленные три процедуры инициализации относятся к единственному объекту ИС, и поэтому их следует отнести к средствам защиты самого объекта.

В контексте защиты каналов передачи данных (линии связи) подтверждение подлинности означает установление подлинности объектов, связывающихся между собой по линиям связи, реализуемым с помощью сетевых механизмов защиты. Таким образом, следующая совокупность функций защиты - подтверждение подлинности соединения абонентов по линиям связи. Эти функции называются взаимным подтверждением подлинности(peer-to-peerauthentication) соединений объектов. Термин соединение используется для того, чтобы определить логическую связь (потенциально двустороннюю) между двумя взаимосвязанными объектами сети. Процедура подтверждения подлинности выполняется обычно в самом начале сеанса в процессе установления соединения. Цель - обеспечить высокую степень уверенности, что соединение установлено с равноправным объектом и вся информация, предназначенная для обмена, верифицирована и подтверждена.

После того как соединение установлено, необходимы следующие четыре процедуры, чтобы обеспечить защиту при обмене сообщениями:

а) получатель должен быть уверен в истинности источника данных;

б) получатель должен быть уверен в истинности передаваемых данных;

в) отправитель должен быть уверен в доставке данных получателю;

г) отправитель должен быть уверен в истинности доставленных данных.

Если все четыре процедуры реализованы в ИС, они гарантируют защищенность данных при их передаче по линии связи и определяют функцию защиты, которую можно было бы назвать функцией подтверждения передачи (non-repudiationservice). В этом случае отправитель не может отрицать ни факта посылки сообщения, ни его содержания, а получатель не может отрицать ни факта получения сообщения, ни истинности его содержания.

Особое место в подтверждении подлинности передачи сообщения занимает проблема защиты отправлений по каналам электронной почты, когда отправитель посылает сообщение получателю, который не является активным в момент пересылки сообщений.

Для всех перечисленных процедур, функций и средств за­щиты неявно предполагалось, что два взаимодоверяющих друг другу объекта взаимодействуют в недружественном сете­вом окружении. Это означало бы, что источник угроз по от­ношению к соединению, находился вне этого соединения. Бо­лее сложно гарантировать защиту при передаче сообщений между недружественными объектами, когда никто никому не доверяет. В этом случае следует проследить, чтобы передава­емая объектами информация была равнозначной по своей важности. Используемая в этих целях процедура защиты в случае двух участников называется подписанием контракта и может быть распространена на случай многостороннего соединения нескольких объектов. Тогда такие функции защиты могут быть определены как подписание двустороннего или многосто­роннего контракта соответственно.

Защита линий связи ИС

Линии связи - один из наиболее уязвимых компонентов ИС. В их составе можно указать большое число потенциально опасных мест, через которые злоумышленники могут проник­нуть в ИС. В случае пассивного вторжения злоумышленник только наблюдает за сообщениями, передаваемыми по линии связи, не нарушая их передачу. Такое вторжение называют наблюдением за сообщениями. Даже если непонятны сами данные, злоумышленник может наблю­дать за управляющей информацией, которая сопровождает со­общения, и таким образом выявить размещение и идентифи­каторы объектов ИС. Наконец, он может проверить длину со­общений, время отправления, частоту сеансов связи.

Специальной формой защиты каналов передачи является двухуровневая защита линий связи, при которой реализуются следующие уровни защиты: защита процесса передачи сооб­щения и шифрование текста самого сообщения. Тогда, даже если шифрованный текст будет выделен из передаваемого сообщения, для получения исходною текста потребуются допол­нительные действия. Это позволяет двум объектам обмени­ваться секретными сообщениями, а злоумышленник, осущест­вляющий тайное наблюдение, остается одураченным, полагая, что он в состоянии читать передаваемые сообщения. Такой механизм защиты называется чистым каналом.

Другое, более жесткое требование, используемое для за­щиты передаваемых сообщений, состоит в том, что истинные идентификаторы объектов сети (зарегистрированные и исполь­зуемые в процессе верификации защищенных объектов) дол­жны быть скрыты не только от пассивных вторжений со сто­роны незарегистрированных пользователей, но также и друг от друга. Такое средство защиты называется цифровым псевдонимом. В этом случае пользователь получает разные идентификаторы для разных соединений, тем самым, скрывая истинные идентификаторы не только от злоумышлен­ников, но также и от равноправных партнеров.

Злоумышленник может организовать активные вторжения, осуществляя различные манипуляции над сообщениями во время соединения. Сообщения могут быть неявно модифи­цированы, уничтожены, задержаны, скопированы, изменен порядок их следования, введены в сеть через линию связи в более позднее время. Могут быть также синтезированы лож­ные сообщения и введены в сеть через канал передачи дан­ных.

Механизмы защиты от активных вторжений существенно зависят от способа вторжения. Поэтому целесообразно выделить следующие кате­гории активных вторжений:

- воздействие на поток сообщений: модификация, удале­ние, задержка, переупорядочение, дублирование регулярных и посылка ложных сообщений;

- воспрепятствование передаче сообщений;

- осуществление ложных соединений.

Воздействие на поток сообщений включает угрозы проце­дурам подтверждения подлинности, целостности и порядку следования сообщений во время соединения. В контексте ком­муникационных функций ИС подтверждение подлинности сообщения означает, что источник сообщения можно надежно определить, т. е. указать, что полученное сообщение переда­но данному объекту некоторым другим объектом в течение времени соединения. Целостность сообщения означает, что со­общение не модифицировалось в процессе передачи, а поня­тие "порядок следования" означает, что местоположение со­общения в потоке сообщений может быть проверено.

Воспрепятствование передаче сообщения - вторая категория активных вторжений в подсистемах связи. Она объединяет вторжения, в которых злоумышленник либо удаляет все сооб­щения во время соединения, либо действует в более мягкой манере, задерживая все сообщения, идущие в одном или обо­их направлениях. Такое вторжение может быть организовано нелегальным пользователем, который, генерируя интенсивный трафик фиктивных и подставных сообщений, не дает возмож­ности регулярным сообщениям циркулировать по линиям свя­зи.

Осуществление ложных соединений - третья категория ак­тивных вторжений в линии связи. Она объединяет вторже­ния, в которых злоумышленник либо повторяет записи предшествующих законных соединений, либо делает попытки ус­тановить соединение под неправильным идентификатором. Чтобы предупредить такие вторжения, процедура инициализа­ции соединения должна включать некоторые защищенные ме­ханизмы, которые верифицируют целостность соединения (т. е. определяют, что попытка соединения была выполнена в разрешенное время).

Защита баз данных ИС

Защита БД означает защиту самих данных и их контролируемое использование на рабочих ЭВМ сети, а так­же защиту любой сопутствующей информации, которая мо­жет быть извлечена или сгенерирована из этих данных. Управление данными при организации защиты информацион­ных баз, применяющее различные механизмы защи­ты и криптографические ключи в качестве данных, не вхо­дит в рассматриваемую группу средств защиты. Такие проце­дуры неявно вошли в процедуры защиты объектов ИС. Защи­та данных в процессе передачи между узлами сети поддержа­на процедурами защиты линий связи.

Функции, процедуры и средства защиты, которые обеспечивают защиту данных на рабочих ЭВМ, могут быть описаны следующим образом:

1. Защита содержания данных объединяет функции, процедуры и средства защиты, которые предупреждают несанкционированное раскрытие конфиденци­альных данных и информации из БД.

2. Средства контроля доступа разрешают доступ к данным только полномочных объектов в соответствии со строго определенными правилами и условиями.

3. Управление потоком защищенных данных при передаче из одного сегмента БДв другой обеспечивает перемещение данных вместе с меха­низмами защиты, присущими исходным данным.

4. Предотвращение возможности выявления конфиденциальных значений из данных в результате выявления статистически достоверной информации.

5. Контроль согласованности при ис­пользовании БД предполагает процедуры защиты, которые обеспечивают защиту и целостность отдельных элементов данных, в частности их значений (зависимость от значений). Успешная реализация таких процедур в ИС означает, что данные в БД всегда логически связаны и значения критиче­ских данных передаются от узла к узлу только при наличии специальных полномочий.

6. Контекстная защита данных, харак­терная для схем защиты динамических БД. В этом случае защита отдельного элемента БД в каждый данный момент времени зависит от поведения всей системы защиты, а также предшествующих операций, выполненных над этим элементом (зависимость от предыстории).

7. Предотвращение создания несанкционированной ин­формации предполагает наличие средств, которые предупреждают, что объект получает (генерирует) информацию, превышающую уровень прав доступа, и осуществляет это, используя логиче­скую связь между данными в БД.

Защита подсистемы управления ИС

Четвертая группа средств защиты - защита процессов, цирку­лирующих в ИС. Здесь используются два понятия - объект и среда. Объект - любой активный компонент ИС, а среда - операционное окружение этого объекта в тот интервал времени, когда объект активен.

Среди большого числа различных процедур управления процессами следует выделить следующие шесть:

  • обеспечение защиты ресурсов сети от воздействия неразрешенных процессов и несанкционированных запросов от разрешенных процессов;

  • обеспечение целостности ресурсов при нарушении распи­сания и синхронизации процессов в сети, ошибочных операций;

  • обеспечение защиты ресурсов сети от несанкционирован­ного контроля, копирования или использования (защита программного обеспечения);

  • обеспечение защиты при взаимодействии недру­жественных программных систем (процессов);

  • реализация программных систем, не обладающих па­мятью;

  • защита распределенных вычислений.

Первые три процедуры связаны с защитой и обеспечением целостности ресурсов ИС (включая процессы), в то время как последние три относятся к организации вычислительных процессов в сети и реализации сетевого окружения.

Механизмы защиты ресурсов ИС должны контролировать доступ к объектам ИС, особенно информационным. Диапазон требований к этим механизмам защиты включает, с одной стороны, полную изоляцию выполняемой программы от других программ, а с другой - разрешение их взаимодействия и совместного использования.

Целостность ресурсов ИС может быть разрушена, хотя каждый из взаимодействующих процессов функционирует пра­вильно. Несовместимость некоторого ресурса может проявить­ся из-за возможного нарушения расписания событий в сети, т. е. при нарушении последовательности выполняемых процессов.

Защита процессов как сетевых ресурсов имеет два аспекта: защита от нелегального просмотра (защита содержания) и за­щита от несанкционированного копирования и распростране­ния. Наиболее подходящий механизм для защиты содержания сообщений - криптография, хотя для реализации защиты программного обеспечения никаких практически значимых криптографических схем до сих пор не предложено. Защита от несанкционированного копирования и распространения может быть обеспечена механизмами защи­ты, используемыми для обеспечения контроля доступа.

Другая процедура, связанная с защитой процессов в ИС, - взаимодействие недружественных подсистем. Эта защита должна обеспечить процессы некоторыми сетевыми ресурсами с гарантией, что их активность санкционирована. Одна из хорошо известных угроз такой защите - так называемая ата­ка троянского коня.