Хранение и защита информации. Учебное пособие
.pdfМинистерство образования и науки Российской Федерации Рязанский государственный радиотехнический университет
И.П. ТРОФИМОВА, Ю.А. СОСУЛИН
ХРАНЕНИЕ И ЗАЩИТА ИНФОРМАЦИИ
Учебное пособие
Рязань 2013
УДК 681.39
Хранение и защита информации: учеб. пособие / И.П. Трофимова, Ю.А. Сосулин; Рязан. гос. радиотехн. ун-т. Рязань, 2013. 52 с.
Рассмотрены основные угрозы безопасности информации и их источники, виды политик безопасности и основные направления защиты информации. Обсуждаются методы защиты информации в компьютерных системах от случайных и преднамеренных угроз. Рассмотрены методы защиты информации от вредоносных программ, а также криптографические методы защиты информации.
Предназначено для студентов специальности 210305 “Автоматизированное управление жизненным циклом продукции”.
Библиогр.: 4 назв.
Политика безопасности, угрозы безопасности информации, несанкционированный доступ, вредоносные программы, криптография
Печатается по решению редакционно-издательского совета Рязанского государственного радиотехнического университета.
Рецензент: кафедра АИТП РГРТУ (зав. кафедрой д-р техн. наук, проф. А.К.Мусолин)
Рязанский государственный радиотехнический университет, 2013
Введение
На современном этапе развития нашего общества многие традиционные ресурсы человеческого прогресса постепенно утрачивают свое первоначальное значение. На смену им приходит новый ресурс – информационный, значение которого не только не убывает, но и растет со временем. В законодательных документах понятие "информационные ресурсы" трактуется как "отдельные документы и массивы документов, хранящиеся в библиотеках, архивах, фондах, банках данных и других информационных системах". Информационные ресурсы являются собственностью государств, соответствующих органов и организаций, подлежат учету и защите.
Информация – это продукт человеческой деятельности, который
вготовом виде всегда и всем кажется дешевым, но требует поистине гигантских затрат на этапе его получения. Информацию можно использовать для производства товаров и услуг, превратить ее в наличность, продав кому-нибудь, информацию можно уничтожить.
Информация все в большей мере становится стратегическим ресурсом государства, производительной силой и дорогим товаром. Это не может не вызвать стремление государств, организаций и отдельных граждан получить преимущества за счет овладения информацией, а также за счет нанесения ущерба информационным ресурсам противника (конкурента). При этом каждый стремится защитить свои информационные ресурсы.
Всентябре 2000 года был принят документ «Доктрина информационной безопасности Российской Федерации», в котором заявлено: "Национальная безопасность Российской Федерации существенным образом зависит от обеспечения информационной безопасности, и в ходе технического прогресса эта зависимость будет возрастать".
Информационная безопасность – емкая и многогранная проблема. Для ее решения следует установить необходимый уровень защиты информации, определить, как ее защищать, от чего или от кого защищать, когда защищать, чем защищать.
Сама проблема безопасности не является новой, ведь обеспечение собственной безопасности — задача первостепенной важности для любой системы независимо от ее сложности и назначения. Однако
вусловиях, когда защищаемый объект представляет собой автоматизированную информационную систему, когда компьютер каждого пользователя может оказаться объектом пиратского нападения, необходимо разрабатывать и применять совершенно новые технологии и методы защиты.
Проблема обеспечения информационной безопасности на всех уровнях может быть решена успешно только в том случае, если создана и функционирует комплексная система защиты информации
4
(СЗИ). Такая система должна охватывать все аспекты деятельности предприятия, весь жизненный цикл компьютерных систем от разработки до утилизации и всю технологическую цепочку сбора, хранения, обработки и выдачи информации.
Основой для организации СЗИ является политика безопасности. Политика безопасности формулирует, от каких именно угроз безопасности и каким образом защищается информация.
1. Угрозы безопасности информации и их источники
Угрозы безопасности информации выражаются в нарушении ее целостности, конфиденциальности, полноты и доступности.
Для выявления возможных угроз безопасности информации, прежде всего, следует выявить их источники. Опыт показывает, что источники угроз информации многочисленны и разнообразны. Источниками угроз могут являться конкуренты, преступники, коррупционеры. Носителями угроз являются авторизованные пользователи информации, совершающие ошибочные действия. Разрушением и искажением информации грозят ошибки в программах, сбои техники, стихийные бедствия.
Все угрозы безопасности информации, наносимые перечисленными источниками, классифицируют следующим образом:
-по уровню нанесенного ущерба (предельный; значительный, но не фатальный; незначительный, который можно восстановить);
-по характеру нанесенного ущерба (угрозы конфиденциальности,
угрозы целостности, угрозы нарушения работоспособности);
-по вероятности возникновения (весьма вероятная угроза, вероятная угроза, маловероятная угроза);
-по причинам появления (стихийные бедствия, преднамеренные действия, непреднамеренные ошибочные действия, аппаратные и программные сбои).
Рассмотрим подробнее характер угроз безопасности, объединенных во вторую группу.
Угрозы конфиденциальности направлены на разглашение секретной информации, т. е. информация становится известной лицу, которое не должно иметь к ней доступ.
Угрозы целостности представляют собой любое искажение или изменение информации, хранящейся в информационной системе или передаваемой по каналам связи. Целостность информации может быть нарушена как злоумышленником, так и в результате объективных воздействий со стороны среды эксплуатации системы. Наиболее актуальна эта угроза для систем передачи информации компьютерных сетей и систем.
Угрозы нарушения работоспособности направлены на создание си-
5
туаций, когда в результате преднамеренных действий ресурсы информационной системы становятся недоступными (отказ в обслуживании) или снижается ее работоспособность.
Угрозы безопасности информации разделяют на внутренние и внешние. Внутренние находятся в пределах самой информационной системы (персонал, администрация, технические средства), внешние находятся вне системы (конкуренты, преступники и т.п.).
2. Политика безопасности информации
2.1. Понятие политики безопасности информации
Под политикой безопасности понимается совокупность норм и правил, регламентирующих все процессы обработки информации и определяющих поведение системы в различных ситуациях. Это активный аспект защиты, включающий в себя анализ возможных угроз и выбор мер противодействия. Политика безопасности призвана обеспечивать безопасность информации на всех этапах жизненного цикла системы.
При разработке политики безопасности информации, в общем случае, первоначально определяют объекты, которые надо защитить, и их функции. Затем оценивают степень интереса потенциального противника к этим объектам, вероятные виды нападения и вызываемый ими ущерб. Наконец, определяют уязвимые для воздействия области, в которых имеющиеся средства противодействия не обеспечивают достаточной защиты. Для эффективной защиты нужно оценить каждый объект с точки зрения возможных угроз и выявить объекты, наиболее ценные для потенциального злоумышленника.
Политика информационной безопасности определяет:
-какую информацию и от кого (чего) следует защищать;
-кому и какая информация требуется для выполнения служебных обязанностей;
-какая степень защиты необходима для каждого вида информа-
ции;
-чем грозит потеря того или иного вида информации;
-как организовать работу по защите информации.
Обычно руководители организации решают, какой риск должен быть исключен, а на какой можно пойти.
Для конкретной организации политика безопасности должна быть индивидуальной, зависимой от конкретной технологии обработки информации, используемых программных и технических средств, расположения организации и прочих особенностей. Политика безопасности должна быть такой, чтобы как можно реже требовалась ее модификация.
6
При разработке политики безопасности учитываются следующие направления защиты информации:
-правовая защита;
-организационная защита;
-инженерно-техническая защита.
2.2. Основные принципы политики безопасности
При разработке политики безопасности и проведении ее в жизнь целесообразно руководствоваться следующими принципами:
1. Невозможность миновать защитные средства.
Это означает, что все информационные потоки в защищаемую систему и выходы из нее должны проходить через СЗИ. Не должно быть "тайных" (модемных) входов или линий, идущих в обход СЗИ.
2.Усиление самого слабого звена.
Надежность любой СЗИ определяется самым слабым звеном. Часто таким звеном оказывается не компьютер или программа, а человек, и тогда проблема обеспечения информационной безопасности приобретает нетехнический характер. Рекомендуется с самого начала предусмотреть комплекс мер, направленных на обучение персонала и обеспечение его лояльности.
3. Недопустимость перехода в открытое состояние.
Это означает, что при любых обстоятельствах (в том числе нештатных) СЗИ либо полностью выполняет свои функции, либо должна полностью блокировать доступ.
4. Минимизация привилегий.
Этот принцип предписывает выделять пользователям и администраторам только те права доступа, которые необходимы им для выполнения исключительно служебных обязанностей.
5. Многоуровневая защита.
Этот принцип предписывает не полагаться на один защитный рубеж, каким бы надежным он ни казался. За средствами физической защиты должны следовать программно-технические средства, за идентификацией и аутентификацией — управление доступом. Многоуровневая защита способна, по крайней мере, задержать злоумышленника.
6. Разнообразие защитных средств.
Использование различных по своему характеру средств защиты потребует от потенциального злоумышленника овладения разнообразными и, по возможности, несовместимыми между собой навыками преодоления СЗИ.
7. Протоколирование и аудит.
Это последний рубеж СЗИ. Под протоколированием понимается сбор и накопление сведений о событиях, происходящих в инфор-
7
мационной системе. Аудит – это анализ накопленных сведений, проводимый оперативно, в реальном времени или периодически (например, раз в день). Наличие такого рубежа существенно затрудняет незаметное выполнение злоумышленных действий.
3. Модель политики безопасности
Формальное выражение политики безопасности называют моделью политики безопасности. Основная цель создания модели политики безопасности информационной системы — это определение условий, которым должно подчиняться поведение системы, выработка критерия безопасности и проведение формального доказательства соответствия системы этому критерию. На практике это означает, что только соответствующим образом уполномоченные пользователи получат доступ к информации и смогут осуществлять с ней только санкционированные действия.
Большинство моделей безопасности основывается на субъект- но-объектной модели информационных систем. На основе этой модели информационная система представляется конечным множеством элементов, разделяемых на два подмножества: множество субъектов
– S и множество объектов – O.
Объект – пассивная сущность, хранящая, принимающая или передающая информацию. Доступ к объекту подразумевает доступ к содержащейся в нем информации.
Субъект – активная сущность системы, которая может изменять состояние системы через порождение процессов над объектами и, в том числе, порождать новые объекты. Иными словами, субъекты – это выполняющиеся программы, которые воздействуют на объекты различными способами.
Субъектами обычно управляет пользователь системы. Пользователь – это физическое лицо, т.е. внешний фактор, управляющий одним или несколькими субъектами. Пользователь воспринимает объекты и получает информацию о состоянии информационной системы через субъекты, которыми он управляет. Проще говоря, именно пользователь активизирует программы и использует результаты выполнения программ в своих целях.
Субъекты обладают рядом свойств. Выделим лишь следующие:
-угрозы информации исходят от субъектов, изменяющих состояние объектов в системе;
-субъекты могут порождать потоки (передачу) информации от одних объектов к другим.
При таком представлении система безопасности информации обеспечивается путем решения задачи управления доступом субъектов к объектам. Доступ должен осуществляться исключительно в соответствии с за-
8
данным набором правил и ограничений, образующих политику безопасности. Принцип разделения множества сущностей, составляющих систему, на множества субъектов и объектов является общим подходом для всех моделей, хотя сами определения понятий «объект» и «субъект» в разных моделях могут существенно различаться.
Все взаимодействия в системе моделируются установлением отношений определенного типа между субъектами и объектами. Множество типов отношений определяется в виде набора операций, которые субъекты могут производить над объектами (чтение, запись, создание и уничтожение объекта). Все взаимодействия должны удовлетворять правилам, установленным политикой безопасности. Взаимодействия, приводящие к нарушению этих правил, пресекаются средствами контроля доступа (монитором безопасности) и не могут быть осуществлены. Совокупность множеств субъектов, объектов и отношений между ними (установившихся взаимодействий) определяет состояние системы. Каждое состояние системы является либо безопасным, либо небезопасным в соответствии с критерием безопасности, предложенным в модели.
Потоком информации между объектом Oi и объектом Oj называется произвольная операция над объектом Oj, осуществляемая субъектом Sm и зависящая от объекта Oi. Поток обозначается Stream (Sm,
Oi ) Oj. Операция Stream может осуществляться в виде "чтения", "записи", "уничтожения", "создания" объекта. Потоки информации могут быть только между объектами, а не между субъектом и объектом.
Доступом субъекта к объекту Oj называется порождение субъектом Sm потока информации между объектом Oj и некоторым объектом.
Функционирование компьютерной системы – нестационарный процесс, но в субъектно-объектной модели системы действует дискретное время ti. Поэтому в любой момент времени ti множество субъектов и объектов фиксировано.
Будем считать, что все множество потоков информации P (объединение всех потоков во все ti) разбито на два подмножества:
-множество потоков PL , характеризующих легальный доступ;
-множество потоков PN, характеризующих несанкционированный доступ.
Правила разграничения доступа, задаваемые политикой безо-
пасности, есть формальное описание потоков, принадлежащих мно-
жеству PL.
Основу политики безопасности составляет способ управления доступом, определяющий порядок доступа субъектов системы к объектам системы. Название способа управления доступом, как правило,
9
определяет вид политики безопасности, т.е. вид модели политики безопасности.
Существуют следующие виды (типы) политик безопасности:
-политика избирательного (дискреционного) доступа;
-политика полномочного (мандатного) доступа;
-политика ролевого доступа.
Кроме того, существует набор требований, усиливающий действие этих политик и предназначенный для управления информационными потоками в системе.
Следует отметить, что средства защиты, предназначенные для реализации какого-либо из названных способов управления доступом, только предоставляют возможности надежного управления доступом или информационными потоками. Определение прав доступа субъектов к объектам и/ или к информационным потокам (полномочий субъектов и атрибутов объектов, присвоение меток критичности и т.д.) входит в компетенцию администрации системы.
4. Виды политики безопасности
4.1. Политика избирательного доступа
Основой избирательной (дискреционной) политики безопасно-
сти является избирательное управление доступом, которое подразумевает следующее:
- все субъекты и объекты системы должны быть идентифициро-
ваны;
- права доступа субъекта к объекту системы определяются на основании некоторого правила (свойство избирательности).
На основании субъектно-объектной модели информационная система состоит из двух множеств – субъектов S и объектов O. Также в состав системы входит множество полномочий (прав, операций) над объектами M. Областью безопасного доступа будет декартово произведение множеств S, O и M.
Для описания свойств избирательного управления доступом применяется модель системы на основе матрицы доступа, иногда ее называют матрицей контроля доступа или матрицей полномочий.
Такая модель получила название матричной.
Строки матрицы доступа соответствуют субъектам, а столбцы – объектам. На пересечении столбца и строки матрицы указывается тип (типы) разрешенного доступа субъекта к объекту. Обычно выделяют такие типы доступа субъекта к объекту, как "доступ на чтение", "доступ на запись", "доступ на исполнение" и другие. Решение на доступ субъекта к объекту принимается в соответствии с типом доступа, указанным в соответствующей ячейке матрицы доступа.
10
Пример матрицы дискреционного контроля доступа:
Объекты |
Файл 1 |
Файл 2 |
Файл 3 |
Процесс 1 |
Процесс 2 |
Субъекты |
|
|
|
|
|
|
|
|
|
|
|
Субъект 1 |
|
R |
|
RWX |
|
Субъект 2 |
|
RW |
R |
RW |
RWX |
|
|
|
|
|
|
Субъект 3 |
|
|
|
|
RW |
Субъект 4 |
|
|
|
|
|
|
|
|
|
|
|
R – права доступа субъекта (пользовательской программы) к объекту (например, к файлу) по чтению;
W – права доступа субъекта к объекту по записи; X – право на выполнение субъектом процесса.
В зависимости от того, каким образом заполняются ячейки матрицы доступа, выделяют:
-системы с принудительным управлением доступом;
-системы с добровольным управлением доступом.
Принудительное управление доступом подразумевает, что вво-
дится так называемый доверенный субъект администратор доступа, который и определяет доступ субъектов к объектам. Это централизованный принцип управления. В таких системах заполнять и изменять ячейки матрицы доступа может только администратор. Недостатком данного метода является значительная задержка в предоставлении запрошенных полномочий, если количество запросов велико.
Добровольное управление доступом заключается в следующем: вводится владелец объекта и доступ субъектов к объекту определяется по его усмотрению. Это децентрализованный принцип управления. При использовании концепции владельца каждый объект ассоциируется c единственным владельцем, создавшим объект и имеющим полномочия контроля доступа к объекту. Владелец всегда полностью контролирует созданный им объект и имеет все права доступа к нему.
Владелец не может передать полномочия контроля доступа другому пользователю. Однако он может устанавливать права доступа другим субъектам, может изменить права доступа в любое время с целью разрешения или запрета доступа к контролируемому им объекту. Такое управление доступом возможно лишь в тех случаях, когда владельцем объекта является какое-либо лицо (например, пользователь домашнего компьютера), но не предприятие.
Множество объектов и типов доступа к ним субъекта может изменяться в соответствии с некоторыми правилами и условиями, существующими в данной системе. Например, доступ субъекта к конкретному объекту может быть разрешен только в определенные дни (дата
– зависимое условие), часы (время – зависимое условие). В зависимо-
