- •Технология обеспечения безопасности компьютерных систем
- •Информация как объект защиты
- •Информационная безопасность
- •Основные угрозы информационной безопасности
- •Обеспечение информационной безопасности
- •Создание комплексной системы защиты информации
- •Типы шифров
- •Шифры с секретным ключом
- •Криптосистемы
- •Основные требования к криптографическому закрытию информации
- •Классификация основных методов криптографического закрытия информации
- •Шифры с открытым ключом
- •Контроль достоверности данных
Обеспечение информационной безопасности
Формирование режима информационной безопасности - проблема комплексная. Меры по ее решению можно подразделить на пять уровней:
законодательный (законы, нормативные акты, стандарты и т.п.);
морально-этический (всевозможные нормы поведения, несоблюдение которых ведет к падению престижа конкретного человека или целой организации);
административный (действия общего характера, предпринимаемые руководством организации);
физический (механические, электро- и электронно-механические препятствия на возможных путях проникновения потенциальных нарушителей);
аппаратно-программный (электронные устройства и специальные программы защиты информации).
Единая совокупность всех этих мер, направленных на противодействие угрозам безопасности с целью сведения к минимуму возможности ущерба, образуют систему защиты.
Надежная система защиты должна соответствовать следующим принципам:
Стоимость средств защиты должна быть меньше, чем размеры возможного ущерба.
Каждый пользователь должен иметь минимальный набор привилегий, необходимый для работы.
Защита тем более эффективна, чем проще пользователю с ней работать.
Возможность отключения в экстренных случаях.
Специалисты, имеющие отношение к системе защиты должны полностью представлять себе принципы ее функционирования и в случае возникновения затруднительных ситуаций адекватно на них реагировать.
Под защитой должна находиться вся система обработки информации.
Разработчики системы защиты, не должны быть в числе тех, кого эта система будет контролировать.
Система защиты должна предоставлять доказательства корректности своей работы.
Лица, занимающиеся обеспечением информационной безопасности, должны нести личную ответственность.
Объекты защиты целесообразно разделять на группы так, чтобы нарушение защиты в одной из групп не влияло на безопасность других.
Надежная система защиты должна быть полностью протестирована и согласована.
Защита становится более эффективной и гибкой, если она допускает изменение своих параметров со стороны администратора.
Система защиты должна разрабатываться, исходя из предположения, что пользователи будут совершать серьезные ошибки и, вообще, имеют наихудшие намерения.
Наиболее важные и критические решения должны приниматься человеком.
Существование механизмов защиты должно быть по возможности скрыто от пользователей, работа которых находится под контролем.
Создание комплексной системы защиты информации
В первых публикациях по защите информации были изложены основные аксиомы, которые не утратили своей актуальности и по сей день. Первая аксиома: абсолютно надежную защиту создать нельзя. Система защиты информации может быть в лучшем случае адекватна потенциальным угрозам. Поэтому при планировании защиты необходимо представлять, кого и какая именно информация может интересовать, какова ее ценность и на какие финансовые жертвы ради нее способен пойти злоумышленник. Вторая аксиома: система защиты информации должна быть комплексной, то есть использующей не только технические средства защиты, но также административные и правовые. Третья аксиома: система защиты информации должна быть гибкой и адаптируемой к изменяющимся условиям. Главную роль в этом играют административные мероприятия, такие, например, как регулярная смена паролей и ключей, строгий порядок их хранения, анализ журналов регистрации событий в системе, правильное распределение полномочий пользователей и другое.
В соответствии с федеральным законом “Об информации, информатизации и защите информации” целями защиты информации являются: предотвращение утечки, хищения, утраты, искажения, подделки информации; предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации; предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы.
Как уже сказано, создание защищенной системы - задача комплексная, и решается она путем применения программно-технических методов и средств, а также с помощью организационных мероприятий. Конкретные средства защиты информации реализуют только типовые функции по ее защите, реальная же защитная система строится исходя из возможных угроз и выбранной политики безопасности. Ниже приводится обобщенный перечень угроз и предлагается перечень мероприятий по защите данных:
Для защищаемых помещений угрозу составляют: радиозакладки и утечка информации по техническим каналам (акустический, виброакустический, акустоэлектрический, визуально-оптический). В качестве защиты от данных угроз применяется: проверка помещений на закладки, проверка помещений на соответствие требованиям СТР-97 и аттестация помещений.
Для системы электропитания и заземления угрозу составляют: утечка информации по цепям электропитания и заземления, а также вывод из строя системы воздействием электромагнитным излучением. В качестве защиты от данных угроз применяется: размещение трансформаторных подстанций в пределах контролируемой зоны, установка контура заземления в пределах контролируемой зоны и установка фильтров на вводах первичного электропитания.
Для кабельной системы и пассивного оборудования сети передачи данных угрозу представляют: информационные наводки за счет параллельного пробега с техническими коммуникациями других сетей, несанкционированное подключение к кабельной магистрали и кроссам. В качестве защиты от данных угроз применяется: экранирование магистральных линий, прокладка кабельной системы в коробах, физическая защита технических помещений и ограничение доступа к кроссам, применение ВОЛС.
Для активного сетевого оборудования сети передачи данных угрозу представляет: несанкционированное подключение к портам оборудования, перехват трафика, отключение электропитания, отказы и сбои аппаратуры. В качестве защиты от данных угроз применяется: получение предписания на эксплуатацию, размещение в экранированных приборных стойках, физическая защита помещений и ограничение доступа к оборудованию, проверка программного обеспечения рабочих станций, серверов и его защита от несанкционированного изменения, применение устройств бесперебойного электропитания, резервирование оборудования.
Для средств вычислительной техники (серверы и рабочие станции) угрозу представляет: доступ к информации путем использования несанкционированного программного обеспечения, отключение электропитания, несанкционированный доступ к серверам и рабочему месту администратора, отказы и сбои аппаратуры. В качестве защиты от данных угроз применяется: получение предписания на эксплуатацию, применение устройств бесперебойного электропитания, физическая защита помещений и ограничение доступа к оборудованию, резервирование оборудования, пространственное зашумление, применение сертифицированных программно-аппаратных комплексов защиты.
Для системного и прикладного программного обеспечения, а также данных угрозу представляет: нарушение целостности программного обеспечения, ошибки администратора, ошибки пользователя. В качестве защиты от данных угроз применяется: применение сертифицированных программно-аппаратных комплексов защиты, применение программного обеспечения защиты от вирусов, резервное копирование, контроль со стороны администратора, обучение пользователей.
Угрозу может представлять рабочий персонал путем: хищения сменных носителей и бумажных копий документов, несанкционированного доступа к информации в ЛВС, неумышленных ошибок, компрометации паролей доступа и ключей шифрования. В качестве защиты от данной угрозы применяется: учет и соответствующее хранение сменных носителей, отключение дисководов, учет и соответствующее хранение бумажных носителей, установка печатающих устройств в режимных помещениях, применение сертифицированных программно-аппаратных комплексов защиты от несанкционированного доступа, разработка и внедрение нормативных документов и инструкций, разделение функций администрирования и контроля между системными администраторами и администраторами безопасности, организация и поддержание системы генерации паролей, организация скрытого контроля за работой персонала.
Мероприятия по созданию систем защиты конфиденциальной информации, реализуемые вне единого комплекса мер, предусмотренных в концепции политики безопасности, бесперспективны с точки зрения ожидаемой отдачи по решению проблем безопасности.
