Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в специальность «Защита информационных технологий». Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
713 Кб
Скачать

секретных ключей, т. е. число распределяемых секретных ключей растет по квадратичному закону с увеличением числа абонентов сети.

Особенности асимметричных криптосистем. Проблема распре-

делениясекретныхключейуспешнорешаетсяприиспользовании асимметричных криптографических систем, которые были открыты только в 1970-х гг. В этих системах для зашифрования и расшифрованияинформациииспользуютсянеодинаковыеключи (рис. 9.2), которые различаются таким образом, что с помощью вычислений нельзя вывести один ключ из другого. Следовательно, один из ключей может быть открытым и свободно передаваться по каналам связи.

С помощью двуключевой криптографической системы каждый пользователь может сгенерировать для себя два дополняющих друг друга ключа – открытый и закрытый.

Для криптографического закрытия и последующего расшифрования передаваемой информации используются открытый и закрытый ключи получателя сообщения. В качестве ключа зашифрования должен использоваться открытый ключ получателя, а в качестве ключа расшифрования – его закрытый ключ. Поскольку все абоненты сети знают открытые ключи друг друга,

Открытый

Закрытый

(закрытый) ключ

(открытый) ключ

Исходное

Зашифрование

Расшифрование

Исходное

(формирование

сообщение

сообщение

(проверка подписи)

подписи)

(результаты

 

 

проверки подписи)

Зашифрованное (подписанное) сообщение

Рис. 9.2. Упрощенная схема использования асимметричной криптографической системы

31

то любой из них может воспользоваться открытым ключом одного из них и зашифровать некоторое сообщение. Полученную криптограмму может расшифровать только владелец секретного ключа, соответствующего использованному при зашифровании открытому ключу.

Электронная подпись представляет собой некоторую информацию со специальной структурой, которая на основе выполнения определенных математических соотношений между подписанным сообщением и открытым ключом позволяет с очень высокой степенью достоверности проверить целостность этого сообщения и сделать вывод о том, была ли электронная подпись выработанасиспользованиемзакрытогоключа,соответствующего данному открытому ключу.

Как и в случае симметричных криптографических систем, с помощью асимметричных систем обеспечивается не только конфиденциальность, но также подлинность и целостность передаваемой информации. Подлинность и целостность любого сообщения обеспечиваются формированием электронной подписи этого сообщения и отправкой в зашифрованном виде сообщения вместе с электронной подписью. Проверка соответствия подписи полученному сообщению после его предварительного расшифрования представляет собой проверку целостности и подлинности принятого сообщения. Электронная подпись сообщения формируется на основе его эталонной характеристики, что надежно защищает сообщение от модификации и подлога в процессе его передачи.

При формировании электронной подписи используются закрытый и открытый ключи отправителя информации. В этом случае закрытымдолженбытьключформированияподписи,аоткрытым– ключ ее проверки. Сформировать электронную подпись сообщения сможеттолькоееистинныйвладелец,которомупринадлежитзакрытый ключ. Так как ключ проверки подписи является открытым, то проверитьсформированнуюподписьсможетлюбой,комупередаетсяинформация,длякоторойэтаподписьбыласформирована.

Асимметричные криптографические системы обладают двумя важными преимуществами перед симметричными системами:

32

в асимметричных криптосистемах решена сложная проблема распределения ключей между пользователями, так как каждый пользователь может сгенерировать свою пару ключей самостоятельно, а открытые ключи пользователей могут свободно публиковаться и распространяться по сетевым коммуникациям;

благодаря тому что при использовании асимметричных криптосистем закрытый ключ должен быть известен только его владельцу, эти системы позволяют реализовать протоколы взаимодействия сторон, которые не доверяют друг другу.

Симметричные криптографические системы предполагают взаимное доверие сторон, так как секретный ключ шифрования должен быть известен обеим сторонам, участвующим в обмене. Новэтомслучаенетникакихгарантий,чтопротивоположнаясторона не раскроет секретный ключ злоумышленнику. При использовании асимметричных криптосистем закрытый ключ известен только его владельцу. Следовательно, при должном обеспечении конфиденциальности закрытого ключа никто, кроме его владельца, не сможет расшифровать информацию, предназначенную его владельцу. Именно поэтому двуключевые криптосистемы позволяют реализовать протоколы взаимодействия сторон, которые не доверяют друг другу.

Комплексное использование симметричных и асимметричных криптосистем. Указанные достоинства двуключевых криптосистем могли бы привести к полному вытеснению одноключевых шифров для большинства сетевых приложений. Однако по сравнению с одноключевыми криптосистемами асимметричные системы обладают одним существенным недостатком – очень низкой скоростью криптографических преобразований. Скорость шифрования в асимметричных криптосистемах на несколько порядков ниже скорости криптографических преобразований, обеспечиваемой симметричными системами, и не превышает нескольких десятков килобит в секунду.

Поэтомудляобеспеченияконфиденциальностициркулирующей в компьютерной сети информации применяются комплексные (или гибридные) криптосистемы, в которых информация

33

зашифровывается с помощью одноключевой криптосистемы, а секретные ключи, используемые для зашифрования информации, перед передачей по сети зашифровывают с помощью асимметричной криптосистемы. Небольшой по сравнению с передаваемыми сообщениями объем секретных ключей симметричного шифрования позволяет выполнять их асимметричное зашифрование и расшифрование за приемлемое время. Каждый секретный ключ симметричного шифрования зашифровывается асимметричным способом по открытому ключу получателя сообщения и передается ему по сети заранее либо вместе с зашифрованным сообщением, для расшифровки которого он и предназначен.

Изложенные особенности симметричных и асимметричных криптографических систем демонстрируют, что эти криптосистемы при совместном использовании компенсируют недостатки друг друга, следовательно, эффективно друг друга дополняют для обеспечения безопасности информационного обмена в компьютерных сетях.

Пример совместного использования симметричных и асимметричных криптографических систем – использование сеансового ключа.

Типовая схема шифрования с использованием сеансового ключа:

1.Сторона А генерирует асимметричный ключ – пару ключей (открытый/закрытый).

2.А посылает открытый ключ стороне Б.

3.Б генерирует сеансовый ключ.

4.Б получает открытый ключ стороны А.

5.Сторона Б шифрует сеансовый ключ открытым ключом стороны А и отправляет получившееся зашифрованное сообщение А.

6.Сторона А получает зашифрованное сообщение и расшифровывает его с помощью своего закрытого ключа.

7.У сторон А и Б есть сеансовый ключ. Теперь можно использовать симметричное шифрование для защищенного обмена сообщениями.

34

10. ОБЩИЕ СВЕДЕНИЯ О КОМПЬЮТЕРНЫХ ВИРУСАХ

Компьютерный вирус – программа, которая может заражать другие программы, модифицируя их посредством добавления своей, возможно, измененной, копии. Заражая программы, вирус распространяется в компьютерной системе или сети, используя системные или пользовательские полномочия. Зараженная программа также действует как вирус, что способствует быстрому инфицированию.

Сигнатура компьютерного вируса – характерная информационная последовательность (например, текстовая строка, цепочка команд, выполняемых вирусом, фрагмент графа передачи управления). Выявление таких участков в коде программы до сих пор является основным способом обнаружения вирусов, хотя сигнатуры могут и не содержаться в явной форме (например, полиморфные вирусы изменяют свой код при каждом заражении). В этом случае применяются методы обнаружения, отличные от сигнатурного (например, эвристический, вероятностный методы).

К категории разрушающих программных средств (РПС) помимо вирусов относятся троянские кони – программы, которые скрытым образом осуществляютнесанкционированные действия (например, чтение конфиденциальных данных). Однако такие программы, несмотря на то что используют похожие деструктивные функции, не являются вирусами, так как они не могут размножаться.

При выполнении зараженной программы управление передается коду вируса. Если вирус является резидентным, то при получении управления он проверяет оперативную память на наличие своей копии и инфицирует память компьютера, если копия не найдена. Если вирус нерезидентный, то он ищет незараженные файлы в заданных каталогах файловой системы, а затем заражает обнаруженные файлы.

Вирусможетвыполнятьдополнительныедеструктивныефункции: визуальные или звуковые эффекты; удаление файлов; шифрование разделов жесткого диска и т. д. Для поиска заражаемых

35

файлов и выполнения дополнительных функций вирус перехватывает одно или несколько системных прерываний.

При инфицировании файла вирус обычно производит маскирующие действия, например, обработку атрибута readonly, восстановление исходного размера и даты последней модификации зараженного файла. После этого вирус возвращает управление программе, поэтому внешне функциональность зараженной программы не изменяется.

Наиболее часто заражаемые – это файлы формата EXE. EXE-файлы появились в операционной системе MS-DOS, затем с небольшими изменениями были перенесены в систему Windows. EXE-файлы содержат несколько программных сегментов, включая сегмент кода CS, сегмент данных DS и сегмент стека SS. Файл типа EXE содержит информацию для загрузчика в целях надлежащей инициализации программы. Формат EXE-файла для операционнойсистемыWindowsназываетсяPE(переносимыйисполняемый; от англ. Portable Executable), что показывает независимость исполняемого файла от архитектуры процессора. Любой файл PE-фор- мата включает в себя служебные заголовки, содержащие описание свойств данного файла и его структуры (рис. 10.1). Секции исполняемого файла содержат информацию, размещаемую в адресном пространстве процесса при загрузке файла в память.

DOS-заголовок включен в файл PE-формата для поддержания совместимости со старыми версиями операционной системы.

 

DOS-заголовок

Заголовок

PE-заголовок

Опциональный

 

 

заголовок PE

 

Таблица секций

Simple.exe

Код

 

Секции

Импорт

 

Данные

Рис. 10.1. Структура исполняемого EXE-файла

36

а)

б)

в)

г)

тело программы

тело вируса

входная точка для вируса

старая входная точка

испорченный код программы

Рис. 10.2. Способы внедрения вируса в тело программы

Опциональный PE-заголовок используется при загрузке программ в среде Windows.

В заголовке EXE-файла точка входа в программу изменяется таким образом, чтобы она указывала на тело вируса.

Точка входа в программу не меняется, но вирус заменяет команды по адресу точки входа таким образом, чтобы они передавали ему управление.

Обычно файловый вирус дописывается к заражаемому файлу (рис. 10.2,а). При внедрении вируса в середину файла (рис. 10.2,б) он может скопировать свой код в таблицу настройки адресов, в область стека (при этом размер зараженного файла не меняется, что затрудняет обнаружение вируса). Вирус может «раздвинуть» файл или переписать часть программы в конец файла, а свой код – на освободившеесяместо.Привнедрениивначалофайла(рис.10.2,в) вирус либо переписывает начало заражаемого файла в конец, а сам копируется в освободившееся место, либо создает в оперативной

37

памятисвоюкопию,дописываеткнейзаражаемыйфайлисбрасывает новый образ файла на диск. Существуют вирусы, которые записываютсебяповерхзаражаемогокода(рис.10.2,г).Онинепередаютуправлениепрограмме,таккакеекодразрушенперезаписью. Программы, зараженные такими вирусами, неизлечимы.

11. БОРЬБА С КОМПЬЮТЕРНЫМИ ВИРУСАМИ

Подкомплекснойзащитойоткомпьютерныхвирусовпонимают реализацию следующих направлений:

защита внешних каналов связи; она осуществляется с использованием межсетевых экранов; для осуществления фильтрации вирусов на входе в эти экраны необходимо добавлять модуль антивирусной защиты. Этот подход позволяет значительно снизить вероятность распространения вирусов во внутренней сети;

защита серверов электронной почты; специфика почтовых серверов такова, что в файлах, присоединенных к письмам, вирус может храниться бесконечно долго; и всегда существует вероят- ность,чтокто-топрочтетэтописьмо,авирусвырветсянасвободу;

защита web-серверов, web-сервер непосредственно связан с внешнейсетевойсредой;следовательно,онвпервуюочередьподвергаетсяатакамхакеров,поэтомуименноонснаибольшейвероятностью будет подвержен внешнему воздействию;

защита файловых серверов и рабочих станций сотрудников; файловые серверы необходимо защищать, потому что это хранилища файлов, вирус, попав туда, может существовать очень долго

вкаком-нибудь файле, который никому не нужен, даже может попасть в систему резервного копирования.

Общие средства защиты информации используются так же, как страховка от физической порчи дисков, неправильно работающих программ или ошибочных действий пользователя. Существуют две основные разновидности этих средств:

средства резервного копирования информации, которые применяются для создания копий файлов и системных областей дисков;

38

– средства разграничения доступа, которые предотвращают несанкционированное использование информации (в частности, обеспечивают защиту от изменений программ и данных вирусами, неправильно работающими программами и ошибочными действиями пользователей).

Ни один тип антивирусных программ по отдельности не дает полной защиты от вирусов. Поэтому лучшей стратегией защиты от вирусов является многоуровневая, эшелонная оборона.

Первым эшелоном обороны от вирусов являются програм- мы-детекторы, позволяющие проверять полученное новое программное обеспечение на наличие вирусов. На переднем крае обороны находятся программы-фильтры (резидентные программы для защиты от вирусов). Эти программы могут первыми сообщить о вирусной атаке и предотвратить заражение программ и диска.

Второй эшелон обороны составляют программы-ревизоры, программы-доктора и доктора-ревизоры. Ревизоры обнаруживают нападение даже тогда, когда вирус сумел попасть через передний край обороны. Программы-доктора применяются для восстановления зараженных программ, если их копий нет в архиве. Но они не всегда правильно лечат. Доктора-ревизоры обнаруживают нападение вируса и лечат зараженные файлы, причем контролируют правильность лечения.

Самый глубокий эшелон обороны – это средства разграничения доступа. Они не позволяют вирусам и неверно работающим программам, даже если они проникли в компьютер, испортить важные данные.

К незамеченным на первом уровне вирусам можно отнести вирусы новых типов, для которых еще неизвестны характерные им сигнатуры. Поиск вирусов осуществляется посредством сравнения текущих характеристик элементов компьютерной системы с эталонными характеристиками, соответствующими их незараженному состоянию. При установке и поддержании данного уровня антивирусной защиты должны быть выдержаны следующие этапы.

39

Тщательный анализ вычислительной системы выполняется на наличие вирусов и полное обезвреживание обнаруженных вирусных программ. Формирование происходит с помощью ревизора эталонных характеристик незараженного компьютера:

содержимое загрузочных секторов жестких дисков;

контрольные суммы содержимого файлов конфигурирования и настройки;

контрольные суммы или описания структуры содержимого оперативной памяти компьютера;

информация о количестве и расположении сбойных кластеров жестких дисков (некоторые вирусы размещают свои тела

всвободных кластерах, помечаемых затем этими вирусами как сбойные);

контрольные суммы содержимого файлов с программами, а также их системных характеристик;

пути, даты и время создания, длины, значения атрибутов а при необходимости и адреса физического расположения.

Периодическая проверка выполняется ревизором соответствия реальных характеристик элементов компьютерной системы их эталонным характеристикам, которые эти элементы имели при незараженном состоянии. В зависимости от возможностей ревизора могут использоваться следующие виды периодических проверок:

периодическая разовая (например, ежедневная или еженедельная), при которой после запуска ревизора проверяются все элементы компьютера, для которых созданы эталонные характеристики;

в режиме реального времени, при которой осуществляется проверка контролируемых элементов только при попытке их использования (например, при попытке запуска программ).

Вслучаеобнаружениянесоответствияреальныххарактеристик эталонным вначале необходимо выяснить причину этого несоответствия.

Возможны три причины:

послеобновленияэлементов,длякоторыхформировалисьэталонныехарактеристики,небылаобновленаэталоннаяинформация;

40

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]