Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Учебно-методическое пособие по дисциплине Методы и средства защиты компьютерной информации

.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
669 Кб
Скачать

ФЕДЕРАЛЬНОЕ АГЕНТСТВО СВЯЗИ

Ордена Трудового Красного Знамени федеральное государственное бюджетное образовательное учреждение высшего образования

Московский технический университет связи и информатики

Кафедра информационной безопасности и автоматизации

Симонян А.Г.

Учебно-методическое пособие по дисциплине

МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ

для студентов-заочников 3 курса (направление 09.03.02)

Москва 2016

2

План УМД на 2016/17 уч.г.

Учебно-методическое пособие

по дисциплине

МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ

Составитель А.Г.Симонян, к.т.н., доцент

Издание стереотипное. Утверждено на заседании кафедры.

Рецензент О.И.Шелухин, д.т.н., доцент

3

Содержание

Основные положения теории информационной безопасности…………. 4

Информационная безопасность. Основные определения……………….. 4

Методы обеспечения информационной безопасности………………….. 4

Стандарты в информационной безопасности……………………………. 5

Общие сведения……………………………………………………………. 5

«Оранжевая книга»………………………………………………………… 7

Руководящие документы Гостехкомиссии России……………………… 9

Общие критерии…………………………………………………………… 10

Основные идеи «Общих критериев»……………………………………... 11

Угрозы информационной безопасности………………………………….. 13

Построение систем защиты от угроз нарушения конфиденциальности информации………………………………………………………………… 15

Идентификация и аутентификация……………………………………….. 16

Особенности парольных систем аутентификации………………………. 17

Рекомендации по практической реализации парольных систем……….. 18

Оценка стойкости парольных систем…………………………………….. 18

Методы хранения паролей………………………………………………… 19

Передача паролей по сети…………………………………………………. 19

Разграничение доступа…………………………………………………….. 19

Криптографические методы обеспечения конфиденциальности информации………………………………………………………………… 20

Методы защиты внешнего периметра……………………………………. 21

Построение систем защиты от угроз нарушения целостности…………. 26

Построение систем защиты от угроз нарушения доступности…………. 27

Список литературы………………………………………………………… 31

4

Основные положения теории информационной безопасности

Информационная безопасность. Основные определения

Информация - это всё то, что может быть представлено в символах конечного алфавита (например, бинарного).

Автоматизированная система обработки информации (АС) –

совокупность следующих объектов:

·средств вычислительной техники;

·программного обеспеченья;

·каналов связи;

·информации на различных носителях;

·персонала и пользователей системы.

Информационная безопасность АС рассматривается как состояние системы, при котором

1)система способна противостоять дестабилизирующему воздействию внутренних и внешних угроз;

2)функционирование и сам факт наличия системы не создают угроз для внешней среды и для элементов самой системы.

Базовые свойства защищаемой информации:

конфиденциальность (доступ только для легальных пользователей);

целостность, обеспечивающая

во-первых, изменение информации только законными и имеющими соответствующие полномочия пользователями;

во-вторых, внутреннюю непротиворечивость информации;

доступность, гарантирующая беспрепятственный доступ к информации для законных пользователей.

Деятельность, направленную на обеспечение информационной безопасности, принято называть защитой информации.

Методы обеспечения информационной безопасности

Методы обеспечения информационной безопасности делятся на несколько групп, их деление показано на рисунке 1.

5

Формализация разного рода процессов,

связанных с обеспечением ИБ

Теоретические методы Строгое обоснование корректности и

адекватности функционирования систем обеспечения ИБ при проведении анализа их защищённости

Организационные методы

Инженернотехнические методы

Сервисы

сетевой

безопасности

Правовые

методы

Управление ИБ на предприятии

Защита информации от утечки по техническим каналам

Идентификация и аутентификация Разграничение

Протоколирование и аудит Средства защиты Криптографические средства

Ответственность Работа с гос. Защита авторских

Лицензирование и сертификация

Рисунок 1. Методы обеспечения информационной безопасности

Стандарты в информационной безопасности

Общие сведения

В общем случае стандартом принято называть документ, в котором указываются характеристики продукции, правила осуществления и характеристики процессов производства, эксплуатации, хранения, перевозки, реализации и утилизации, выполнения работ или оказания услуг.

6

Формальной причиной необходимости использования стандартов является тот факт, что необходимость следования некоторым из них закреплена законодательно.

Основные стандарты ИБ в России

·Руководящие документы (РД) Гостехкомиссии России действуют и активно используются при проведении сертификации средств защиты информации в системах сертификации ФСТЭК (Федеральная Служба по Техническому и Эксплуатационному Контролю) России, Минобороны России, а также в ряде добровольных систем сертификации.

·Стандарт ГОСТ Р ИСО/МЭК 15408-2002, более известный как «Общие критерии», действует и применяется при проведении сертификации средств защиты, не предназначенных для работы с информацией, составляющей государственную тайну. В перспективе предполагается полноценный переход к «Общим критериям» как единому оценочному стандарту.

·Криптографические стандарты (ГОСТ 28147-89, ГОСТ 3410-2001,

ГОСТ 3411-94) являются обязательными для применения в системах защиты информации, позиционируемых как средства криптографической защиты.

·Управленческие стандарты ISO 17799-2005 и ISO 27001-2005 в

настоящее время не имеют в РФ официального статуса, однако планируется принять в качестве ГОСТ в ближайшее время.

Все остальные спецификации носят сугубо добровольный характер.

Структура стандартов в области информационной безопасности представлена на рисунке 2.

Стандарты в области ИБ

Оценочные стандарты.

Предназначены для оценки и классификации АС и средств защиты информации по требованиям безопасности

-«Оранжевая книга»

-РД Гостехкомиссии

-«Общие критерии»

Спецификации.

Регламентируют различные аспекты реализации и использования средств и методов защиты

-X.509 – инфраструктура открытых систем

-ГОСТ 3410-2001, ГОСТ 3411-94 , ГОСТ 2814-94

-Управленческий стандарты ISO 17799, ISO 27001 и др.

Рисунок 2. Стандарты в области информационной безопасности

7

«Оранжевая книга»

Стандарт «Критерии оценки доверенных компьютерных систем»/Trusted Computer System Evaluation Criteria/, более известный как «Оранжевая книга»,

был разработан Министерством Обороны США в 1982г.

Структура

1.Политика безопасности.

·Возможность доступа субъектов к объектам должна определяться на основании их идентификации и набора правил управления доступом.

·С объектами должны быть ассоциированы метки безопасности, используемые в качестве исходной информации для процедур контроля доступа.

2.Подотчётность.

·Все субъекты должны иметь уникальные идентификаторы. Контроль доступа должен осуществляться на основе идентификации субъекта и объекта доступа, аутентификации и правил разграничения доступа. Данные, используемые для идентификации и аутентификации, должны быть защищены от несанкционированного доступа, модификации и уничтожения и должны быть ассоциированы со всеми активными компонентами компьютерной системы.

·Для определения степени ответственности пользователя за действия в системе, все происходящие в ней события должны отслеживаться и регистрироваться в защищённом протоколе. Система регистрации должна осуществлять анализ общего потока событий и выделять из него только те события, которые оказывают влияние на безопасность. Протокол событий должен быть надёжно защищён от несанкционированного доступа, модификации и уничтожения.

3.Гарантии.

·Средства защиты должны содержать независимые аппаратные или программные компоненты, обеспечивающие работоспособность функций защиты. Это означает, что все средства защиты, обеспечивающие политику безопасности, управление атрибутами и метками безопасности, регистрацию и учёт, должны находиться под контролем средств, проверяющих корректность их функционирования. Средства контроля должны быть полностью независимы от средств защиты.

·Все средства защиты должны быть защищены от несанкционированного вмешательства и отключения, эта защита должна быть постоянной и непрерывной в любом режиме функционирования системы защиты и АС в целом. Данное требование распространяется на весь жизненный цикл АС.

8

«Оранжевая книга» является оценочным стандартом – а значит, предназначена в первую очередь для проведения анализа защищённости АС. По результатам такого анализа АС должна быть отнесена к одному из определённых в документе классов защищённости.

Группы классов защищённости

A – содержит единственный класс А1; B – содержит классы B1, B2 и B3;

C – содержит классы С1 и С2;

D – содержит единственный класс D1.

Требуемый уровень защищённости системы возрастает от группы D к группе А, а в пределах одной группы – с увеличением номера класса.

Каждый класс характеризуется определённым фиксированным набором требований к подсистеме обеспечения ИБ, реализованной в АС.

Характеристики классов

1.Группа D – минимальная защита. К данной категории относятся те системы, которые были представлены для сертификации по требованиям одного или более высоких классов защищённости, но не прошли испытания.

2.Группа С – дискреционная система (выборочная). Данная группа характеризуется наличием дискреционного управления доступом и регистрации действий субъектов.

·Класс С1 – дискреционная защита. Система включает в себя средства контроля и управления доступом, позволяющие задавать ограничения для отдельных пользователей. Класс С1 рассчитан на однопользовательские системы, в которых осуществляется совместная обработка данных одного уровня конфиденциальности.

·Класс С2 – управление доступом. Система обеспечивает более избирательное управление доступом путём применения средств индивидуального контроля за действиями пользователей, регистрации, учёта событий и выделения ресурсов.

3.Группа В – мандатная защита (принудительная). Система обеспечивает мандатное управление доступом с использованием меток безопасности, поддержку модели и политики безопасности. Предполагается наличие спецификаций на функции ядра безопасности. Реализуется концепция монитора безопасности обращений, контролирующего все события в системе.

·Класс В1 – защита с применением меток безопасности. Помимо выполнения всех требований к классу С2, система должна поддерживать маркировку данных и мандатное управление доступом. При экспорте из системы информация должна подвергаться маркировке.

9

·Класс В2 – структурированная защита. Ядро безопасности должно поддерживать формально определённую и чётко документированную модель безопасности, предусматривающую дискреционное и мандатное управление доступом, которое распространяется на все субъекты. Должен осуществляться контроль скрытых каналов передачи информации. В структуре ядра безопасности должны быть выделены элементы, критичные с точки зрения безопасности. Управление безопасностью должно осуществляться администратором безопасности.

·Класс В3 – домены безопасности. Ядро безопасности должно поддерживать монитор безопасности обращений, который контролирует все типы доступа субъектов к объектам и который невозможно обойти. Ядро безопасности содержит исключительно подсистемы, отвечающие за реализацию функций защиты, и является достаточно компактным для обеспечения возможности эффективного тестирования. Средства аудита должны включать механизмы оповещения администратора о событиях, имеющих значение для безопасности системы. Необходимо наличие средств восстановления работоспособности системы.

4.Группа А – верифицированная защита.

Верификация – подтверждение соответствия конечного продукта предопределённым эталонным требованиям.

Группа характеризуется применением формальных методов верификации корректности функционирования механизмов управления доступом. Требуется дополнительная документация, демонстрирующая, что архитектура и реализация ядра безопасности отвечают требованиям безопасности.

В«Оранжевой книге» впервые в открытой литературе появились такие базовые понятия, как «политика безопасности», «монитор безопасности обращений», «администратор безопасности».

Разработчики вплоть до 1995 г. выпустили целый ряд вспомогательных документов, известных как «Радужная серия» (среди них «Интерпретация для защищённых систем», «Интерпретация для СУБД», «Руководство по управлению паролями»).

Внастоящее время «Оранжевая книга» не используется и представляет интерес с исторической точки зрения.

Руководящие документы Гостехкомиссии России

Гостехкомиссия России (ныне ФСТЭК - Федеральная служба по техническому и эксплуатационному контролю) в период с 1992 по 1999 г.

разработала пакет руководящих документов, посвящённых вопросам защиты информации в АС. Наибольший интерес представляют следующие документы:

 

 

 

10

 

 

 

 

1992 г.

1.

Защита от несанкционированного доступа к информации.

Термины и определения.

 

 

 

 

 

1992 г.

2.

Концепция защиты средств вычислительной техники и АС от

несанкционированного доступа к информации.

 

 

1992 г.

3.

Автоматизированные системы. Защита от несанкционированного

доступа к информации. Классификация АС и требования по защите

информации.

 

 

 

 

 

1992 г.

4.

Средства

вычислительной

техники.

Защита

от

несанкционированного

доступа

к

информации.

Показатели

защищённости от несанкционированного доступа к информации.

 

1997 г.

5.

Средства вычислительной техники. Межсетевые экраны. Защита

от несанкционированного доступа к информации. Показатели

защищённости от несанкционированного доступа к информации.

 

1999 г.

6.

Защита от несанкционированного доступа к информации. Часть

1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей.

Общие критерии

Введение

Недостатки:

Документы ориентированы на обеспечение защиты информации от угроз нарушения конфиденциальности и, в определённой степени,

целостности. Угрозы нарушения доступности практически не рассматриваются.

Используемый «табличный» подход не позволяет учесть специфику конкретных систем или продуктов, в том числе порядок обработки информации в АС.

Документы содержат перечень механизмов, наличие которых необходимо для отнесения СВТ или АС к тому или иному классу защищённости. При этом совершенно не формализованы методы проверки корректности и адекватности реализации функциональных требований.

Формулировки ряда требований чрезвычайно туманны и допускают неоднозначную интерпретацию.

РД Гостехкомиссии России и «Оранжевая книга», как и все другие оценочные стандарты первого поколения, создавались для давно ушедших в прошлое материально-технической базы и по целому ряду аспектов являются морально устаревшими.

Стандарт ISO/IEC 15408-1999 “Common Criteria for Information Technology Security Evaluation” был разработан совместными усилиями специалистов Канады, США, Великобритании, Германии, Нидерландов и

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]