Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Билеты экзамен оиб.docx
Скачиваний:
29
Добавлен:
25.01.2025
Размер:
463.96 Кб
Скачать

Билет номер 20

20.Понятие «Уязвимость». Причины возникновения уязвимостей.

Уязвимость (информационной системы); брешь – это слабое место в системе, которое может быть использовано злоумышленником для получения несанкционированного доступа или нанесения вреда системе.

Причины возникновения уязвимости могут быть различными:

  1. Недостатки в проектировании и разработке системы.

  2. Недостатки в программном обеспечении и операционных системах.

  3. Несоблюдение правил безопасности при использовании системы.

  4. Неправильная конфигурация сети и устройств.

  5. Недостатки в аппаратном обеспечении.

  6. Недостатки в процессах управления и обслуживания системы.

  7. Человеческий фактор, такой как невнимательность или неправильное использование системы.

Уязвимости могут быть устранены путем регулярного обновления программного обеспечения, конфигурации сети и устройств в соответствии с правилами безопасности, обучения пользователей правилам безопасности и регулярного тестирования системы на наличие уязвимостей.

40.Основные определения в области криптографической защиты информации.

  1. Псевдослучайное число - число, которое выглядит случайным, но на самом деле является результатом математического алгоритма.

Шифрование (для обеспечения конфиденциальности)

  • Криптографическое преобразование – преобразование данных при помощи шифрования и (или) выработки имитовставки.

  • Зашифровка данных – процесс преобразования открытых данных в зашифрованные при помощи ключа.

  • Расшифровка данных - процесс преобразования зашифрованных данных в открытые при помощи ключа.

Ключ шифрования

  • Шифр – совокупность обратимых преобразований множества возможных открытых данных на множество возможных зашифрованных данных, осуществляемых по определённым правилам с применением ключей. (то, что на выходе шифрования, в итоге зашифровки)

  • Ключ – конкретное секретное состояние некоторых параметров алгоритма криптографического преобразования данных, обеспечивающее выбор одного преобразования из совокупности всевозможных для данного алгоритма преобразования. (то, с помощью чего происходит шифрование)

Имитозащита

  • Имитозащита – защита системы шифрованной связи от навязывания ложных данных.

  • Имитовставка – отрезок информации фиксированной длины, полученной по определённому правилу из открытых данных и ключа и добавленный к зашифрованным данным для обеспечения имитозащиты. (заменена на электронную подпись)

Хэширование

Хэширование нужно для контроля целостности, работы с паролями, то есть на сервере хранятся только хэши паролей и мы при вводе паролей передаём на сервер только хэш (хэш-код).

Хэширование - необратимое преобразование!

Если зашифровать данные, то их можно потом расшифровать, а вот, если хешировать, то сделать обратную операцию не получится.

  • Хэш-код – строка бит, являющаяся выходным результатом хэш-функции (результат хеширования).

  • Хэш-функция – функция, отображающая строки бит в строки бит фиксированной длины и удовлетворяющая следующим свойствам:

    • Из хеша исходные данные получить невозможно

    • Разные данные имеют разное значение хэша

    • Не может быть разных хэшей по одним и тем же исходным данным

Электронная подпись (используется асимметричное шифрование - закрытым ключом подписывается сообщение, а открытым ключом принимающие сообщение пробуют расшифровать и если удаётся получить то, чтобы должны были получить, значит всё в порядке, иначе сообщение нелегально, то есть отправлено кем-то другим)

  • Электронная подпись – строка бит, полученная в процессе формирования подписи.

  • Процесс формирования подписи – процесс, в качестве исходных данных которого используются сообщение, ключ подписи и параметры схемы ЭЦП, а в результате формируется цифровая подпись.

  • Процесс проверки подписи - процесс, в качестве исходных данных которого используются подписанное сообщение, ключ проверки подписи и параметры схемы ЭЦП, результатом которого является заключение о правильности или ошибочности цифровой подписи.

  • Подписанное сообщение – набор элементов данных, состоящий из сообщения и дополнения, являющегося частью сообщения.

  • Параметр схемы ЭЦП – элемент данных, общий для всех субъектов схемы цифровой подписи, известный или доступный всем этим субъектам.

Ключи электронной подписи

  • Ключ подписи – элемент секретных данных, специфичный для субъекта и используемый только данным субъектом в процессе формирования цифровой подписи.

  • Ключ проверки подписи – элемент данных, математически связанный с ключом подписи и используемый проверяющей стороной в процессе проверки цифровой подписи.

Сертификат ключа проверки электронной подписи

  • Сертификат ключа проверки электронной подписи – электронный документ или документ на бумажном носителе, выданные удостоверяющим центром либо доверенным лицом удостоверяющего центра и подтверждающие принадлежность ключа проверки электронной подписи владельцу сертификата этого ключа.

(В сертификате содержится открытый ключ для зашифровки сообщения сайту с https или для расшифровки при проверки эл подписи)

Квалифицированный сертификат

  • Квалифицированный сертификат ключа проверки электронной подписи – сертификат ключа проверки электронной подписи, выданный аккредитованным удостоверяющим центром или доверенным лицом аккредитованного удостоверяющего центра.

Удостоверяющий центр

  • Удостоверяющий центр – юридическое лицо или индивидуальный предприниматель, осуществляющие функции по созданию и выдаче сертификатов ключей проверки электронных подписей.

  • Владелец сертификата ключа проверки электронной подписи – лицо, которому выдан сертификат ключа проверки электронной подписи (также ему выдают закрытый ключ, и если это усиленная эл подпись, то выдают usb-токен (в нём закрытый ключ)).

Соседние файлы в предмете Основы информационной безопасности