Информатика. Часть 2. Учебное пособие
.pdfкоммуникации;
•защита от побочных электромагнитных излучений и наводок (ПЭ-
МИН).
Ограничение доступа. Ограничение доступа заключается в создании некоторой физической замкнутой преграды вокруг объекта защиты с организацией контролируемого доступа лиц, связанных с объектом по своим функциональным обязанностям.
Ограничение доступа к объекту заключается:
•в выделении специальной территории объекта;
•в сооружении по периметру зоны специальных ограждений с охраной или охранной сигнализацией;
•в сооружении специальных зданий или оборудовании помещений;
•в создании контрольно-пропускного режима на территории, в зданиях и помещениях.
Разграничение и контроль доступа. Разграничение доступа в вычислительной системе (ВС) заключается в разделении информации, циркулирующей в ней, на части и организации доступа к ним пользователей (должностных лиц) в соответствии с их функциональными обязанностями и полномочиями.
При этом деление информации может осуществляться по степени важности, по функциональному назначению, по документам и т.д.
Разграничение пользователей может осуществляться по следующим параметрам:
•по виду, степени секретности (конфиденциальности) информации;
•по полномочиям пользователей: читать, создавать, модифицировать, копировать на диски, печатать, утилизировать и т.д.
Разделение привилегий на доступ. Разделение привилегий на доступ заключается в том, что из числа допущенных к данным должностных лиц выделяется группа, которой предоставляется доступ только при одновременном предъявлении полномочий всех (или некоторых) членов группы. Например, доступ пользователя к определенной информации становится возможным только при наличии идентификатора самого пользователя и идентификатора его руководителя или представителя службы безопасности.
Данный метод несколько усложняет процедуру, но обладает очень высокой эффективностью защиты от несанкционированного доступа.
Идентификация и аутентификация субъекта доступа. Идентификация —
это присвоение субъекту доступа (пользователю, процессу) уникального образа, имени или числа (кода). Аутентификация заключается в проверке, является ли проверяемый объект (субъект) на самом деле тем, за кого себя выдает.
Конечная цель идентификации и аутентификации объекта (субъекта) — до-
11
пуск его к информации ограниченного пользования в случае положительных результатов проверки или отказ в допуске — в случае отрицательного исхода проверки.
Объектами идентификации и аутентификации, например, могут быть: пользователь, должностное лицо, программа, техническое средство и т.д.
Криптографическое преобразование информации. Защита информации ме-
тодом криптографического преобразования (шифрования) заключается в преобразовании ее составных частей (слов, букв, слогов, цифр) с помощью специальных алгоритмов либо аппаратных схем и сменных элементов шифрования (ключей) в нечитаемый вид. Для ознакомления с информацией применяется обратный процесс — декодирование (дешифрование).
Для шифрования используется некоторый алгоритм или устройство, реализующее этот алгоритм, который может быть известен широкому кругу лиц. Управление процессом шифрования осуществляется с помощью периодически меняющегося ключа, обеспечивающего каждый раз оригинальное представление информации при использовании одного и того же алгоритма или устройства. Знание ключа позволяет просто и надежно расшифровать текст. Однако, без знания ключа эта процедура может быть практически невыполнима даже при известном алгоритме шифрования.
Контроль и учет доступа. Контроль и учет доступа имеет целью регистрацию событий, происходящих при работе вычислительной системы. К таким событиям, как правило, относятся:
•результаты аутентификации при входе в систему;
•попытки подбора пароля;
•время и идентификатор пользователя, санкционировано входящего в
систему;
•обращение пользователей к томам и документам;
•попытки превышения полномочий пользователями.
При реализации функций контроля и регистрации с помощью программноаппаратных средств, результаты заносятся в системный журнал, доступ к которому имеет только администратор безопасности или специально назначенный сотрудник службы безопасности. В некоторых случаях функции контроля и учета доступа могут быть реализованы с помощью комплекса организационнотехнических мероприятий.
Защита информации в аварийных ситуациях. Защита информации в аварий-
ных ситуациях заключается в создании средств предупреждения, контроля и организационных мер по исключению несанкционированного доступа на комплексе средств автоматизации. Практика показывает, что хотя аварийная ситуация — событие относительно редкое, защита от нее необходима, т.к. последст-
12
вия в результате ее воздействия, как правило, могут оказаться катастрофическими, а потери, зачастую, безвозвратными. На случай отказа функционирования системы, подсистема контроля вскрытия аппаратуры снабжается автономным источником питания. Для исключения безвозвратной потери информации носители информации дублируются и хранятся в отдельном удаленном и безопасном месте. Для защиты от утечки информация должна храниться на резервных носителях в закрытом криптографическими способами виде.
Контроль доступа к внутреннему монтажу аппаратуры, линиям связи.
В целях контроля доступа к внутреннему монтажу, линиям связи и технологическим органам управления используются устройства контроля вскрытия аппаратуры. Это означает, что внутренний монтаж системы закрывается крышками, снабженными датчиками вскрытия. Датчики при вскрытии выдают сигнал на централизованное устройство контроля. При наличии в системе конфиденциальной информации, обработка ее при вскрытии должна автоматически прекращаться.
С позиций защиты информации от несанкционированного доступа контроль вскрытия аппаратуры защищает от следующих угроз:
•изменения и разрушения принципиальной схемы вычислительного устройства и встроенных устройств защиты информации;
•подключения постороннего устройства;
•изменения алгоритма работы вычислительной системы;
•загрузки посторонних программ и внесения «компьютерных вирусов» в систему;
•использования терминалов посторонними лицами.
Контроль вскрытия аппаратуры необходим не только с целью защиты информации от несанкционированного доступа, но и с целью защиты от непреднамеренного уничтожения в случае ремонта устройств без отключения от общей информационной системы.
Защита информации от утечки за счет побочного электромагнитного из-
лучения и наводок (ПЭМИН). Работа средств вычислительной техники сопровождается электромагнитными излучениями и наводками на соединительные линии, и проводные линии вспомогательных технических средств и систем. Резонансы, возникающие из-за паразитных связей, могут вызывать усиление излучения сигналов на некоторых частотах.
В целях защиты информации от утечки за счет побочного электромагнитного излучения и наводок производится измерение уровня опасных сигналов на расстоянии от источника (дисплея, принтера и т.п.). Замеры производят в нескольких точках, как правило, на границах контролируемой зоны, с помощью специальной приемной аппаратуры (например, анализатора спектра НР8586А
13
или селективных милливольтметров SMV-8,5 и SMV-11 в диапазоне 0,1 — 1000 МГц).
Защитные меры могут носить различный характер. Это могут быть:
•экраны электромагнитного излучения в корпусах ЭВТ или в поме-
щениях,
•доработка аппаратуры с целью уменьшения излучений,
•установка специальных фильтров излучений и наводок,
•установка параллельно работающих генераторов-излучателей шума
ит.д.
Принимаемые меры должны обеспечить невозможность фиксации опасного (защищаемого) сигнала на границе контролируемой зоны.
2.2. Средства защиты компьютерной информации
Для эффективной защиты информации в вычислительных сетях (ВС) и автоматизированных системах (АС) создается специальное подразделение, которое называется «администрация безопасности». Специалисты этого подразделения решают следующие основные задачи:
•Организация и поддержание контролируемого доступа пользователей к ресурсам АС на всех этапах ее жизненного цикла;
•Слежение за состоянием безопасности АС и оперативное реагирование на происходящие в ней несанкционированные действия пользователей.
Механизмы защиты, встроенные в распространенные ОС (Windows, Novell Netware), не обеспечивают надежной защиты данных. Поэтому они не позволяют решать указанные задачи без применения специальных средств защиты информации (СЗИ).
Всовременных ВС для обеспечения их информационной безопасности применяются следующие основные средства защиты:
•Системы защиты ПК и ЛВС от несанкционированного доступа
(НСД).
•Системы криптографической защиты информации (СКЗИ).
•Межсетевые экраны (МСЭ, брандмауэры, firewall).
•Средства анализа защищенности.
•Антивирусные средства (АВС).
Каждое из этих средств в отдельности не может обеспечить необходимого уровня информационной безопасности. Поэтому для защиты информации обычно применяют несколько средств одновременно. Следует отметить, что перечисленные средства производятся разными фирмами, в том числе и зарубежными, и имеют специфические механизмы администрирования и управления. Выход один — необходимо использовать средства защиты, прошедшие соответствующие испытания в подразделениях Гостехкомиссии при Президенте
14
РФ и имеющие сертификат на соответствие требованиям руководящих документов.
К сертифицированным средствам защиты от НСД относятся:
•программно-аппаратный комплекс «Аккорд», обеспечивающий защиту от НСД и разграничение доступа к ресурсам систем на базе IBM — совместимых компьютеров;
•аппаратно-программная система защиты «Secret-Net», обеспечивающая защиту информации, как в автономных компьютерах, так и в ЛВС;
•программно-аппаратная система «Криптон», которая осуществляет ограничение, разграничение доступа пользователей к компьютеру, а также шифрование и проставление электронной цифровой подписи (ЭЦП) файлов.
Особое место в обеспечении информационной безопасности занимают криптографические методы, применение которых является наиболее эффективными и экономически выгодным способом защиты информационных ресурсов.
Из систем криптографической защиты информации (СКЗИ) наибольшее применение получили СКЗИ семейства «Верба», обеспечивающие шифрование
икриптографическую защиту информации при ее доставке абонентам (т.е. при передаче по каналам связи) и при хранении на дисковых накопителях.
Широкую популярность в последнее время приобрела зарубежная СКЗИ Филиппа Зиммермана PGP (Pretty Good Private). В нашей стране действуют отечественные стандарты и системы шифрования:
•ГОСТ 28147-89. СОИ. Защита криптографическая. Алгоритм криптографического преобразования.
•ГОСТ Р 34.10-94. ИТ. Криптографическая ЗИ. Процедуры выработки и проверки ЭЦП на базе асимметричного криптоалгоритма.
•ГОСТ Р 34.11-94. ИТ. Криптографическая ЗИ. Функция хэширова-
ния.
Надежной защитой ресурсов корпоративных сетей от нежелательного воздействия являются межсетевые экраны (брандмауэры). Этот класс средств защиты решает следующие задачи:
•разграничение внешнего доступа к ресурсам корпоративной сети;
•контроль доступа сотрудников организации к внешним информационным ресурсам.
Сегодня на рынке России продается достаточно большое количество бранд-
мауэров западных фирм Cisco, Alta Vista, Check Point Software Technologies и
др., сертифицированных Гостехкомиссией при Президенте РФ.
Высокую опасность для целостности и конфиденциальности компьютерных данных и программ представляют разрушающие программные воздействия
(РПВ), в том числе, такая их разновидность, как компьютерные вирусы.
15
Как обеспечить безопасность компьютерной сети? Защита корпоративной вычислительной сети — это комплексная задача и решать ее необходимо по следующим направлениям:
•Защита каналов связи с внешним миром. Это брандмауэры, proxyсерверы и другие устройства и ПО, стоящие на границе корпоративной сети с добавлением модулей антивирусной защиты.
•Защита серверов электронной почты. Специфика почтовых серверов состоит в том, что в файлах, присоединенным к письмам, вирус может храниться бесконечно долго. И всегда есть вероятность того, что кто-то прочтет это письмо и вирус вырвется на свободу.
•Защита Web–серверов. Web–сервер представляет для хакеров большой интерес, поэтому именно он с наибольшей вероятностью будет подвержен внешним воздействиям.
•Защита файловых серверов и рабочих станций сотрудников. Файловые серверы необходимо защищать, так как вирус, попав туда, может существовать очень долго в каком-либо файле и даже попасть в систему резервного копирования. Не следует также забывать о различных ноутбуках, которые постоянно находятся во внешней среде и при подключении в локальную сеть клиента могут стать источниками заражений.
Зашита должна быть комплексной. Защищать нужно устройства и каналы передачи данных посредством установки на компьютеры систем антивирусных программ.
2.3. Антивирусная защита
На сегодняшний день лучшими антивирусными программами считаются:
•Dialogue Science Dr Web
•Kaspersky Lab AVP
•Data Fellows FSAV
•Symantec Norton AntiVirus
•Panda Software Panda Antivirus
•ESET NOD 32
Современная система антивирусной защиты включает в своем составе:
•подсистему фильтрации воздействий (сторожевую),
•подсистему обнаружения известных вирусов (сканирования),
•подсистему эвристического анализа на наличие неизвестных виру-
сов,
•подсистему восстановления (лечения) зараженных файлов,
•подсистему вакцинации (иммунизации) файлов,
•подсистему автоматического устранения макровирусов.
Однако, никакие технические средства защиты информации не помогут, ес-
16
ли в организации не проведен комплекс организационных мероприятий по защите, целью которых является:
•Обучение сотрудников грамотному использованию защищенных информационных технологий;
•Подготовка и проверка выделенных помещений;
•Проведение специальных проверок и специальных исследований технических средств обработки информации;
•Периодический или постоянный контроль всех возможных каналов утечки информации.
Только комплексное применение методов и средств защиты информации позволит сохранить компьютерные информационные ресурсы, являющиеся национальным достоянием РФ.
17
Создание профессиональных документов в MS Word
Семинар по теме 3. Создание профессиональных документов MS Word
3.1.Применение автотекста, автокоррекции.
3.2.Создание текста газетного стиля.
3.3.Использование колонтитулов при создании документа.
3.4.Деловая корреспонденция и работа со стилями документов.
3.5.Работа с документами сложной структуры.
Вопросы для самопроверки
1.Создание документов с использованием автотекста, автокоррекции, газетного стиля. Что такое «автотекст» и «автозамена»?
2.Использование в документе списков, как выполняется поиск и замена фрагментов текста, указанных букв и корней? Форматирование и использование различных шрифтов и спецэффектов.
3.Как выполняется проверка правописания и корректировка записей?
4.Формирование газетной статьи, установка параметров страниц, вставка нумерации страниц.
5.Что такое «стилевое оформление документов»? Как создается и изменяется стиль?
6.Что такое «шаблон документа»? Как его создать?
7.Что такое «мастер»? Как создать документ с помощью мастера?
8.Как создать документ на основе шаблона?
9.Что такое «автоформатирование документа»?
10.Что такое «структура документа» и как ее создать? Укажите назначение кнопок панели инструментов «Структурирование».
11.Как создается автоматическая нумерация заголовков и оглавление в документе?
12.Как создаются и удаляются сноски в документе?
13.Как изменить структуру документа и как пронумеровать страницы в документе?
Литература: [ Л.2 стр.279-295, Л.5,6].
Практические задания
1.Создать документ с использованием автотекста, автокоррекции.
2.Создать документ с использованием газетного стиля, колонтитулов, различных шрифтов и спецэффектов.
3.Создать и применить на практике два-три собственных стиля.
4.Создать служебную записку на основе шаблона и с помощью соответст-
18
вующего мастера.
5. Создать документ с использованием эффектов Word Art и иллюстраций, сохранить как шаблон.
Задание 25
•Создать документ «Приглашение», учитывая следующие требова-
ния:
•создать и применить элемент автотекста;
•создать элемент автозамены и выполнить автоматическую вставку созданного элемента, используя автозамену;
•использовать маркеры списка в перечислениях;
•выполнить поиск и замену фрагмента текста;
•вставить рисунок и выполнить форматирование, обрамление и заливку фоном;
•сохранить документ в папке D:\экзамен\(имя файла);
•создать копию документа (второй экземпляр).
Текст документа:
Приглашение Уважаемый господин Васильев А.И!
Студенческий комитет ЮИМ (выполняется вставкой созданного элемента автотекста)
Приглашает Вас на студенческий вечер ЮЖНОГО ИНСТИТУТА МЕНЕДЖМЕНТА (выполняется автозаменой на основе ранее созданного элемента автозамены
На вечере Вы можете посмотреть следующую программу:
студенческое шоу; концерт;
посетить студенческий бар (выполнить поиск и замену фрагмента «посетить студенческий бар» на «посмотреть студенческий бал»).
Президент студенческого комитета ЮЖНОГО ИНСТИТУТА МЕНЕДЖМЕНТА (выполняется вставкой элементов автотекста и автозамены с корректировкой)
К.П. Иванов
06.03.2000 г.
Примечание: для создания нескольких экземпляров документа необходимо записать весь документ в библиотеку автотекста, а затем вставить нужное количество раз. Переход на следующую страницу без разрыва раздела осуществляется командой «Вставка / Разрыв / Начать» (выбрать переключатель Новую
19
страницу) или с помощью клавиш Ctrl+Enter.
Методические рекомендации по выполнению заданий
3.1. Применение автотекста и автокоррекции
Автотекст — это фрагмент документа, включающий текст или графику, который может использоваться пользователем для вставки в документ. Примером автотекста являются:
•подписи должностных лиц с указанием должности, звания и прочих
атрибутов;
•полное название организации, ее адрес, реквизиты, телефон, факс;
•шапки стандартных форм документов;
•типовые бланки документов;
•серийные письма, поздравления, приглашения.
Элементы автотекста хранятся в стандартной библиотеке MS Word.
Работа с элементами автотекста выполняется через меню «Вставка / Автотекст». Вызывается диалоговое окно, в котором выбираются нужные элементы и вставляются в текст. Элементы автотекста можно добавлять, удалять, но не корректировать.
3.1.1. Создание, вставка и удаление элементов автотекста
Фрагмент текста, который будет записываться в библиотеку, следует отформатировать, после чего выделить и выполнить команду «Вставка / Автотекст / Создать». Появится окно, в котором указать имя элемента автотекста и щелкнуть кнопку «Добавить». Появится новый элемент автотекста с указанным именем.
Для вставки элемента автотекста в текст необходимо установить курсор на место вставки и выполнить команду меню: «Вставка / Автотекст / Обычный». Далее выбрать имя элемента автотекста. Вставку можно выполнять желаемое количество раз в любом месте документа, где будет установлен курсор.
Для удаления элемента автотекста необходимо выбрать «Вставка / Автотекст / Автотекст…» в окне АВТОТЕКСТ в списке выбрать имя нужного элемента автотекста и кликнуть по кнопке «Удалить».
3.1.2. Автокоррекция, элементы автозамены
Этот режим работает автоматически. Под автозаменой понимается автоматический контроль и исправление ошибок в процессе набора текста. В некоторых словах могут возникать ошибки (например: «иил» вместо «или»). В этом случае, если включен переключатель «Заменять текст при вводе», выполнить следующие действия:
•в окне диалога «Автозамена», в поле «Заменить», установить
«иил»;
•в поле «НА» установить «или» и нажать кнопку «Заменить».
20
