Модель потенциального нарушителя
В наиболее опасной ситуации модель потенциального нарушителя может быть представлена следующим образом:
Нарушитель может появиться в любое время и в любом месте периметра автоматизированной системы.
Квалификация и осведомленность нарушителя может быть на уровне разработчика данной системы.
Нарушителю известна постоянно хранимая информация о принципах работы системы, включая секретную.
Для достижения своих целей нарушитель выбирает наиболее слабое звено в защите.
Нарушителем может быть не только постороннее лицо, но и законный пользователь системы.
На основании данной модели могут быть сформулированы основные принципы построения защиты ИС:
Необходимо построить вокруг предмета защиты постоянно действующий замкнутый контур защиты.
Свойства преграды, составляющие защиту, должны соответствовать ожидаемой квалификации и осведомленности нарушителя.
Для входа в систему законного пользователя необходима переменная секретная информация, известная только ему.
Итоговая прочность системы защиты определяется его слабейшим звеном.
Необходимо разграничивать доступ пользователей к информации в соответствии с их полномочиями и выполняемыми функциями.
Модель потенциального нарушителя может изменяться в зависимости от конкретной ситуации, особенностей информационной системы, потенциальных угроз безопасности и т.п. Соответствующим образом должны формулироваться и требования к ИС. Вообще, требования к защите ИС должны строится на основе разумного компромисса между:
Ценностью защищаемой информации и стоимостью системы защиты – с точки зрения разработчиков, заказчиков и пользователей системы;
Ценностью интересующей информации и стоимостью преодоления системы защиты – с точки зрения нарушителя.
Концепция защищенной ис
Попытаемся ответить на следующий вопрос: что такое защищенная ИС. В качестве первого приближенного ответа можно принять следующее утверждение: ИС защищена, если все операции выполняются в соответствии со строго определенными правилами, которые обеспечивают непосредственную защиту объектов сети, ее ресурсов и операций.
Основным понятием ИС является понятие объекта, который включает ресурсы и пользователей. В состав ресурсов входят все компоненты ИС, ее аппаратное и программное обеспечение. Понятие ресурса может быть распространено и на другие компоненты ИС - процедуры, протоколы, управляющие структуры и т. п.
Пользователи ИС - это в первую очередь люди, которые используют ресурсы ИС. Процессы, выполняемые на различных ресурсах ИС, также относят к категории пользователя сети. Конечно, поведение такого пользователя существенно отличается от поведения человека, но есть и некоторые аналогии, если рассматривать их как активных компонентов сети. Поэтому, как и в случае ресурсов ИС, понятие пользователя ИС можно расширить, чтобы включить в него все активные компоненты сети.
Функции, процедуры и средства защиты ис
Определив понятия объектов и ресурсов, установим множество операций и функций, которые могут быть выполнены над ними.
Первая группа операций - это операции инициализации объектов при входе в ИС. К ним относятся: идентификация, подтверждение подлинности (аутентификация) и установление сферы действия объекта. После этого объекту разрешается выполнение других операций с включением других объектов: обмен сообщениями, использование услуг электронной почты, проведение телеконференций и т. п. При реализации этих операций и функций выявляются различные аспекты проблем защиты и обеспечения целостности данных. Функции и средства защиты, относящиеся к активным элементам ИС, целесообразно определить как функции и средства защиты объектов.
Вторая группа операций - это операции передачи данных и управляющих сообщений по линиям связи. Они также требуют защиты, поскольку линии связи - уязвимый компонент ИС. Соответствующие функции и средства защиты целесообразно определить как функции и средства защиты каналов передачи данных (линий связи).
Третья группа операций - это операции над данными. Они связаны с использованием данных, их содержанием, способом организации, обеспечением доступа к ним и их применением. Соответствующие функции и средства защиты обеспечивают контроль данных и их защиту, организацию хранения и использования информации, и их целесообразно определить как функции и средства защиты БД ИС.
Четвертая группа операций - это операции управления процессами, выполняемыми в ИС. Соответствующие средства защиты осуществляют координацию, синхронизацию, обеспечивают целостность и защиту процессов в ИС. Они могут быть объединены в подсистему управления ИС.
Таким образом, все операции: требования к защите, функции, средства и механизмы защиты - могут быть отнесены к одной из следующих четырех групп:
- защита объектов ИС;
- защита линий связи;
- защита баз данных;
- защита подсистемы управления ИС.
Такая структура операций, функций, процедур, средств и подсистем защиты вошла в международный стандарт ИСО.
Защита объектов ИС
С каждым объектом ИС связана некоторая информация, однозначно идентифицирующая его. Это могут быть число, строка символов, алгоритм, подтверждающие подлинность объекта. Определим такую информацию как идентификатор объекта. Процесс проверки этого идентификатора назовем идентификацией объекта. Если объект имеет некоторый идентификатор, зарегистрированный в сети, он называется легальным объектом; остальные объекты относятся к нелегальным.
Идентификация защищенного объекта - одна из функций подсистемы защиты, которая выполняется в первую очередь, когда объект делает попытку войти в сеть. Если процедура завершается успешно, объект является легальным для данной сети. Следующий шаг - верификация идентификатора объекта. Соответствующая процедура называется подтверждением подлинности объекта (аутентификацией)и устанавливает, что предполагаемый легальным объект действительно является таким, каким он себя объявляет. После того как объект идентифицирован и верифицирован, должны быть установлены сфера его действия и доступные ресурсы ИС. Такая процедура называетсяпредоставлением полномочий (авторизация).
Перечисленные три процедуры инициализации относятся к единственному объекту ИС, и поэтому их следует отнести к средствам защиты самого объекта.
В контексте защиты каналов передачи данных (линии связи) подтверждение подлинности означает установление подлинности объектов, связывающихся между собой по линиям связи, реализуемым с помощью сетевых механизмов защиты. Таким образом, следующая совокупность функций защиты - подтверждение подлинности соединения абонентов по линиям связи. Эти функции называются взаимным подтверждением подлинности(peer-to-peerauthentication) соединений объектов. Термин соединение используется для того, чтобы определить логическую связь (потенциально двустороннюю) между двумя взаимосвязанными объектами сети. Процедура подтверждения подлинности выполняется обычно в самом начале сеанса в процессе установления соединения. Цель - обеспечить высокую степень уверенности, что соединение установлено с равноправным объектом и вся информация, предназначенная для обмена, верифицирована и подтверждена.
После того как соединение установлено, необходимы следующие четыре процедуры, чтобы обеспечить защиту при обмене сообщениями:
а) получатель должен быть уверен в истинности источника данных;
б) получатель должен быть уверен в истинности передаваемых данных;
в) отправитель должен быть уверен в доставке данных получателю;
г) отправитель должен быть уверен в истинности доставленных данных.
Если все четыре процедуры реализованы в ИС, они гарантируют защищенность данных при их передаче по линии связи и определяют функцию защиты, которую можно было бы назвать функцией подтверждения передачи (non-repudiationservice). В этом случае отправитель не может отрицать ни факта посылки сообщения, ни его содержания, а получатель не может отрицать ни факта получения сообщения, ни истинности его содержания.
Особое место в подтверждении подлинности передачи сообщения занимает проблема защиты отправлений по каналам электронной почты, когда отправитель посылает сообщение получателю, который не является активным в момент пересылки сообщений.
Для всех перечисленных процедур, функций и средств защиты неявно предполагалось, что два взаимодоверяющих друг другу объекта взаимодействуют в недружественном сетевом окружении. Это означало бы, что источник угроз по отношению к соединению, находился вне этого соединения. Более сложно гарантировать защиту при передаче сообщений между недружественными объектами, когда никто никому не доверяет. В этом случае следует проследить, чтобы передаваемая объектами информация была равнозначной по своей важности. Используемая в этих целях процедура защиты в случае двух участников называется подписанием контракта и может быть распространена на случай многостороннего соединения нескольких объектов. Тогда такие функции защиты могут быть определены как подписание двустороннего или многостороннего контракта соответственно.
Защита линий связи ИС
Линии связи - один из наиболее уязвимых компонентов ИС. В их составе можно указать большое число потенциально опасных мест, через которые злоумышленники могут проникнуть в ИС. В случае пассивного вторжения злоумышленник только наблюдает за сообщениями, передаваемыми по линии связи, не нарушая их передачу. Такое вторжение называют наблюдением за сообщениями. Даже если непонятны сами данные, злоумышленник может наблюдать за управляющей информацией, которая сопровождает сообщения, и таким образом выявить размещение и идентификаторы объектов ИС. Наконец, он может проверить длину сообщений, время отправления, частоту сеансов связи.
Специальной формой защиты каналов передачи является двухуровневая защита линий связи, при которой реализуются следующие уровни защиты: защита процесса передачи сообщения и шифрование текста самого сообщения. Тогда, даже если шифрованный текст будет выделен из передаваемого сообщения, для получения исходною текста потребуются дополнительные действия. Это позволяет двум объектам обмениваться секретными сообщениями, а злоумышленник, осуществляющий тайное наблюдение, остается одураченным, полагая, что он в состоянии читать передаваемые сообщения. Такой механизм защиты называется чистым каналом.
Другое, более жесткое требование, используемое для защиты передаваемых сообщений, состоит в том, что истинные идентификаторы объектов сети (зарегистрированные и используемые в процессе верификации защищенных объектов) должны быть скрыты не только от пассивных вторжений со стороны незарегистрированных пользователей, но также и друг от друга. Такое средство защиты называется цифровым псевдонимом. В этом случае пользователь получает разные идентификаторы для разных соединений, тем самым, скрывая истинные идентификаторы не только от злоумышленников, но также и от равноправных партнеров.
Злоумышленник может организовать активные вторжения, осуществляя различные манипуляции над сообщениями во время соединения. Сообщения могут быть неявно модифицированы, уничтожены, задержаны, скопированы, изменен порядок их следования, введены в сеть через линию связи в более позднее время. Могут быть также синтезированы ложные сообщения и введены в сеть через канал передачи данных.
Механизмы защиты от активных вторжений существенно зависят от способа вторжения. Поэтому целесообразно выделить следующие категории активных вторжений:
- воздействие на поток сообщений: модификация, удаление, задержка, переупорядочение, дублирование регулярных и посылка ложных сообщений;
- воспрепятствование передаче сообщений;
- осуществление ложных соединений.
Воздействие на поток сообщений включает угрозы процедурам подтверждения подлинности, целостности и порядку следования сообщений во время соединения. В контексте коммуникационных функций ИС подтверждение подлинности сообщения означает, что источник сообщения можно надежно определить, т. е. указать, что полученное сообщение передано данному объекту некоторым другим объектом в течение времени соединения. Целостность сообщения означает, что сообщение не модифицировалось в процессе передачи, а понятие "порядок следования" означает, что местоположение сообщения в потоке сообщений может быть проверено.
Воспрепятствование передаче сообщения - вторая категория активных вторжений в подсистемах связи. Она объединяет вторжения, в которых злоумышленник либо удаляет все сообщения во время соединения, либо действует в более мягкой манере, задерживая все сообщения, идущие в одном или обоих направлениях. Такое вторжение может быть организовано нелегальным пользователем, который, генерируя интенсивный трафик фиктивных и подставных сообщений, не дает возможности регулярным сообщениям циркулировать по линиям связи.
Осуществление ложных соединений - третья категория активных вторжений в линии связи. Она объединяет вторжения, в которых злоумышленник либо повторяет записи предшествующих законных соединений, либо делает попытки установить соединение под неправильным идентификатором. Чтобы предупредить такие вторжения, процедура инициализации соединения должна включать некоторые защищенные механизмы, которые верифицируют целостность соединения (т. е. определяют, что попытка соединения была выполнена в разрешенное время).
Защита баз данных ИС
Защита БД означает защиту самих данных и их контролируемое использование на рабочих ЭВМ сети, а также защиту любой сопутствующей информации, которая может быть извлечена или сгенерирована из этих данных. Управление данными при организации защиты информационных баз, применяющее различные механизмы защиты и криптографические ключи в качестве данных, не входит в рассматриваемую группу средств защиты. Такие процедуры неявно вошли в процедуры защиты объектов ИС. Защита данных в процессе передачи между узлами сети поддержана процедурами защиты линий связи.
Функции, процедуры и средства защиты, которые обеспечивают защиту данных на рабочих ЭВМ, могут быть описаны следующим образом:
1. Защита содержания данных объединяет функции, процедуры и средства защиты, которые предупреждают несанкционированное раскрытие конфиденциальных данных и информации из БД.
2. Средства контроля доступа разрешают доступ к данным только полномочных объектов в соответствии со строго определенными правилами и условиями.
3. Управление потоком защищенных данных при передаче из одного сегмента БДв другой обеспечивает перемещение данных вместе с механизмами защиты, присущими исходным данным.
4. Предотвращение возможности выявления конфиденциальных значений из данных в результате выявления статистически достоверной информации.
5. Контроль согласованности при использовании БД предполагает процедуры защиты, которые обеспечивают защиту и целостность отдельных элементов данных, в частности их значений (зависимость от значений). Успешная реализация таких процедур в ИС означает, что данные в БД всегда логически связаны и значения критических данных передаются от узла к узлу только при наличии специальных полномочий.
6. Контекстная защита данных, характерная для схем защиты динамических БД. В этом случае защита отдельного элемента БД в каждый данный момент времени зависит от поведения всей системы защиты, а также предшествующих операций, выполненных над этим элементом (зависимость от предыстории).
7. Предотвращение создания несанкционированной информации предполагает наличие средств, которые предупреждают, что объект получает (генерирует) информацию, превышающую уровень прав доступа, и осуществляет это, используя логическую связь между данными в БД.
Защита подсистемы управления ИС
Четвертая группа средств защиты - защита процессов, циркулирующих в ИС. Здесь используются два понятия - объект и среда. Объект - любой активный компонент ИС, а среда - операционное окружение этого объекта в тот интервал времени, когда объект активен.
Среди большого числа различных процедур управления процессами следует выделить следующие шесть:
обеспечение защиты ресурсов сети от воздействия неразрешенных процессов и несанкционированных запросов от разрешенных процессов;
обеспечение целостности ресурсов при нарушении расписания и синхронизации процессов в сети, ошибочных операций;
обеспечение защиты ресурсов сети от несанкционированного контроля, копирования или использования (защита программного обеспечения);
обеспечение защиты при взаимодействии недружественных программных систем (процессов);
реализация программных систем, не обладающих памятью;
защита распределенных вычислений.
Первые три процедуры связаны с защитой и обеспечением целостности ресурсов ИС (включая процессы), в то время как последние три относятся к организации вычислительных процессов в сети и реализации сетевого окружения.
Механизмы защиты ресурсов ИС должны контролировать доступ к объектам ИС, особенно информационным. Диапазон требований к этим механизмам защиты включает, с одной стороны, полную изоляцию выполняемой программы от других программ, а с другой - разрешение их взаимодействия и совместного использования.
Целостность ресурсов ИС может быть разрушена, хотя каждый из взаимодействующих процессов функционирует правильно. Несовместимость некоторого ресурса может проявиться из-за возможного нарушения расписания событий в сети, т. е. при нарушении последовательности выполняемых процессов.
Защита процессов как сетевых ресурсов имеет два аспекта: защита от нелегального просмотра (защита содержания) и защита от несанкционированного копирования и распространения. Наиболее подходящий механизм для защиты содержания сообщений - криптография, хотя для реализации защиты программного обеспечения никаких практически значимых криптографических схем до сих пор не предложено. Защита от несанкционированного копирования и распространения может быть обеспечена механизмами защиты, используемыми для обеспечения контроля доступа.
Другая процедура, связанная с защитой процессов в ИС, - взаимодействие недружественных подсистем. Эта защита должна обеспечить процессы некоторыми сетевыми ресурсами с гарантией, что их активность санкционирована. Одна из хорошо известных угроз такой защите - так называемая атака троянского коня.
