Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Хранение и защита информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
779 Кб
Скачать

31

чивший имя и пароль законного пользователя, может теперь использовать их в своих целях. Подобный прием используют злоумышленники для перехвата логинов и паролей интернет-пользователей.

В качестве противодействия угрозе визуального съема пароля могут использоваться внешние носители информации. При этом могут использоваться как стандартные съемные ВЗУ (например, дискета), так и средства, предполагающие подключение специальных средств ввода парольной информации – всевозможных электронных ключей, «таблеток» и т.д. На этих носителях записывается пароль, который считывается системой при аутентификации пользователя. Здесь может задаваться достаточно большая длина пароля без угрозы его визуального съема. Применение для ввода пароля стандартного или специального носителя с точки зрения обеспечиваемого уровня безопасности практически равноценно. Вопрос выбора носителя определяется его ценой, долговечностью, удобством хранения.

Недостатком применения внешних носителей информации для ввода пароля является потенциальная угроза его хищения злоумышленником.

Эталонное значение пароля обычно хранится на защищаемом объекте (либо на сервере в сети). Недопустимо хранить эталонный пароль в открытом виде. Это эталонное значение без соблюдения соответствующих мер может быть похищено злоумышленником. Поэтому для хранения пароля следует выполнять необратимое преобразование, например с помощью хеш-функции. В результате прямого преобразования создается некий образ пароля. Этот образ однозначно соответствует паролю, но не позволяет осуществить обратное преoбразoвание - из образа восстановить пароль. В случае хищения хранимых паролей злоумышленник не сможет восстановить исходный пароль.

Рассмотренные выше простые пароли можно назвать паролями многократного использования. Основной недостаток таких схем состоит в том, что, будучи однажды разгаданным, пароль может в дальнейшем использоваться без ведома хозяина. Этот недостаток можно устранить, если при каждом обращении к системе на терминал будут выдаваться сведения об очередном номере обращения и общей продолжительности работы с системой. Чужое вмешательство при этом можно обнаружить.

Метод простых паролей можно несколько модифицировать. При обращении пользователя к системе у него могут быть запрошены отдельные символы пароля. Позиции запрашиваемых символов следует изменять при каждой попытке доступа. Процедуру выбора позиции можно привязать к показаниям часов ЭВМ или вырабатывать генератором псевдослучайных чисел. В таком случае для процедур хищения

32

пароля потребуется более длительное время. С течением времени, когда все позиции окажутся запрошенными, пароль следует изменить.

Более высокую степень безопасности обеспечивают пароли однократного использования. В этом случае составляется список паролей. Номер очередного вводимого пароля указывает система. Процедура генерации очередного номера может быть привязана к часам ЭВМ. После использования пароль вычеркивается из списка. Такой метод имеет ряд недостатков:

-необходимо помнить список паролей и следить за текущим па-

ролем;

-в случае прерывания работы с системой остается неясным, следует ли для продолжения работы опять использовать прежний пароль или необходимо вводить следующий.

Возможность введения ограничений на число неверно введенных значений пароля является важнейшим фактором усиления парольной защиты и присутствует в механизмах парольной защиты практически во всех современных ОС.

В конце следует отметить, что наиболее надежным способом аутентификации считается биометрический способ идентификации пользователя. Ограничения в применении этого способа объясняются дороговизной соответствующих устройств. Кроме того, этот метод обладает существенным недостатком: любая "пробоина" для биометрии оказывается фатальной. Пароли, при всей их ненадежности, в крайнем случае можно сменить. Утерянную аутентификационную карту можно аннулировать и завести новую. Палец же, глаз или голос сменить нельзя. Если биометрические данные окажутся скомпрометированы, придется, как минимум, производить существенную модернизацию всей системы.

8.2.3. Использование паролей в сетях ЭВМ

При работе пользователя с удаленного терминала пароли используются еще и для установления подлинности подтверждения об отключении ЭВМ. Всякий раз, когда пользователь оканчивает работу с системой, ЭВМ передает ему свой пароль и прерывает связь. Если пользователь при выходе из системы не получает от ЭВМ истинного пароля, ему надо принять меры. Возможно, злоумышленник решил воспользоваться его полномочиями для работы в системе, послав пользователю ложное стандартное сообщение об отключении ЭВМ.

Следует помнить, что в открытой сетевой среде между сторонами идентификации - аутентификации не существует доверенного маршрута. Необходимо обеспечить защиту от пассивного и активного прослушивания сети, то есть исключить возможность перехвата, изменения или воспроизведения данных.

33

8.3. Электромагнитные излучения и наводки

Процесс обработки и передачи информации техническими средствами КС сопровождается электромагнитными излучениями в окружающее пространство и наведением электрических сигналов в линиях связи, сигнализации, заземления и в других проводниках. Они получили название побочных электромагнитных излучений и наводок. С помощью специального оборудования сигналы принимаются, выделяются, усиливаются и могут либо просматриваться, либо записываться в запоминающих устройствах. Наибольший уровень электромагнитного излучения в КС присущ работающим устройствам отображения информации на электронно-лучевых трубках. Содержание экрана такого устройства может просматриваться с помощью обычного телевизионного приемника, дополненного несложной схемой, основной функцией которой является синхронизация сигналов.

Наведенные в проводниках электрические сигналы могут выделяться и фиксироваться с помощью оборудования, подключаемого к этим проводникам на расстоянии в сотни метров от источника сигналов. Для добывания информации злоумышленник может использовать также «просачивание» информационных сигналов в цепи электропитания технических средств КС.

Электромагнитные излучения используются злоумышленниками не только для получения информации, но и для ее уничтожения. Электромагнитные импульсы способны уничтожить информацию на магнитных носителях. Мощные электромагнитные и сверхвысокочастотные излучения могут вывести из строя электронные блоки КС. Причем для уничтожения информации на магнитных носителях с расстояния в несколько десятков метров может быть использовано устройство, помещающееся в портфель.

В качестве методов защиты от электромагнитных полей используются подавляющие фильтры, активные и пассивные экранирующие устройства и специальное размещение оборудования в помещениях.

Рациональное размещение оборудования предполагает такое расположение технических средств, чтобы напряженность электромагнитных полей от отдельных источников взаимно компенсировалась. Для реализации подобных мероприятий необходимо иметь специальную измерительную аппаратуру, владеть методикой расчета электромагнитных полей, иметь методы формализации и алгоритмы решения оптимизационных задач размещения аппаратуры.

34

8.4. Защита информации от вредоносных программ 8.4.1. Виды вредительских программ

Одним из основных источников угроз безопасности информации в КС является использование специальных программ, получив-

ших общее название вредительские программы.

В зависимости от механизма действия вредительские программы делятся на пять классов:

1– логические бомбы;

2– черви;

3– троянские кони;

4– компьютерные вирусы;

5– программные закладки.

Логические бомбы - это программы или их части, постоянно находящиеся в ЭВМ или в КС и выполняемые только при соблюдении определенных условий. Примерами таких условий могут быть: наступление заданной даты, переход КС в определенный режим работы, наступление некоторых событий установленное число раз и т.п. Манипуляциями с логическими бомбами обычно занимаются чем-то недовольные служащие, собирающиеся покинуть данную организацию. Например, программист, предвидя свое увольнение, вносит в программу расчета заработной платы вредительские изменения, которые начинают действовать, когда его фамилия исчезнет из списка сотрудников организации.

Логические бомбы используются для искажения или уничтожения информации, реже с их помощью совершаются кражи или мошенничества.

Червями или сетевыми червями называются программы, которые выполняются каждый раз при загрузке системы и обладают способностью перемещаться в КС. Червь находит узел сети, который может быть заражен, затем передает свое тело и его часть на этот узел. В момент приёма копии червя компьютер-жертва заражается, и червь либо активизируется, либо ждет для этого подходящих условий.

Первоначально черви были разработаны для поиска в сети других компьютеров со свободными ресурсами, чтобы получить возможность выполнить распределенные вычисления. При правильном использовании технология червей может быть весьма полезной. Однако червь легко превращается во вредоносную программу. Поскольку человеческий фактор полностью исключен из цикла размножения, то скорость распространения подобных сетевых червей крайне велика и зависит только от скорости воспроизводства конкретного червя, то есть от того, насколько часто он отсылает себя на другие компьютеры. Если на компьютерах сети установлено именно "нужное" червю программное обеспечение, то заражение неизбежно. Лавинообразное раз-

35

множение программ приводит к перегрузке каналов связи, памяти и в конечном итоге к блокировке системы.

Почтовые черви могут рассылать себя вложениями в зараженные письма электронной почты. В этом случае они активизируются с участием человека на компьютере жертвы в том случае, если пользователь открыл вложение в зараженном письме или даже если он просто открыл письмо.

Для защиты от червя необходимо принять меры предосторожности против несанкционированного доступа к внутренней сети.

Троянские кони - это термин, который обычно используют для обозначения программ, проникающих в компьютер под прикрытием другой, кажущейся совершенно безобидной программы. В исходную пользовательскую программу вставляется дополнительный блок команд, который может сработать при наступлении какого-либо условия (даты, состояния системы) либо по команде извне. При последующем выполнении пользовательских программ наряду с заданными функциями выполняются несанкционированные, измененные или какие-то новые функции.

Аналогия такой программы с древнегреческим "троянским конем" вполне оправданна, так как в обоих случаях не вызывающая подозрений оболочка таит серьезную угрозу. Часто такие программы маскируются под игры, новые версии известных программ или под какие-нибудь полезные утилиты.

Приведем для примера некоторые "враждебные" функции, реализуемые троянскими конями:

-деструктивные троянские программы целенаправленно уничтожают или изменяют содержимое различных файлов;

-троянцы-шпионы следят за действиями пользователя на компьютере, например фиксируют запускаемые приложения, запоминают текст, вводимый при различных запросах этих приложений и т.п.;

-троянцы-воры отсылают с зараженного компьютера различную информацию.

Троян часто связан со своим автором, личность которого установить порой невозможно. С помощью троянца можно своровать пароль для доступа в Интернет, получить секретную информацию или воспользоваться привилегиями пользователя для выполнения несанкционированных действий.

Для снижения опасности внедрения в компьютер троянца необходимо всегда с подозрением относиться к файлам, полученным из незнакомых источников. Следует помнить о том, что любой файл, скачанный из Интернета или полученный по электронной почте от незнакомого отправителя, может оказаться зараженным троянцем.

36

Компьютерные вирусы - это небольшие программы, которые после внедрения в ЭВМ самостоятельно распространяются путем создания своих копий. Считается, что вирус характеризуется двумя ключевыми особенностями:

1 – способностью к саморазмножению;

2 – способностью к вмешательству в вычислительный процесс и управлению им.

Вирусы – особый тип вредоносных программ, способных доставить большие неприятности пользователям: от вывода на экран лозунгов и ругательств до удаления всех файлов на жестком диске. Существуют вирусы, преднамеренно увеличивающие размер файлов до тех пор, пока не окажется заполненным весь жесткий диск, вирусы могут искажать изображения на мониторе, могут испортить ОС.

До последнего времени считалось: единственное, что вирусы не могут сделать, – это физически испортить оборудование. Однако в последнее время появились публикации, в которых упоминаются вирусы, вызывающие неисправности аппаратных средств. Предполагается, что с помощью программы-вируса может быть создан режим, приводящий к нарушениям в системе позиционирования накопителя на магнитных дисках или выводу из строя его движущихся частей. Другие авторы утверждают, что возможно задание режимов интенсивного использования отдельных электронных схем (например, больших интегральных схем), при которых наступает их перегрев и выход из строя.

Количество известных вирусов исчисляется десятками тысяч, и их число непрерывно увеличивается. Вредоносная деятельность вирусов чрезвычайно разнообразна, и единственное свойство, которое их объединяет, – это способность к самовоспроизведению. Причем, в отличие от других самовоспроизводящихся программ, копии вируса могут отличаться от оригинала или вообще не совпадать с ним. По аналогии с биологическими вирусами можно сказать, что компьютерные вирусы способны к мутациям.

Более детальному рассмотрению вирусов посвящен следующий раздел.

Программные закладки – это особый вид вредоносных программ, которые могут выполнять хотя бы одно из перечисленных ниже действий:

1 - копировать информацию, хранящуюся в оперативной или внешней памяти компьютера, и переносить ее в память компьютера другого пользователя, т.е. выполнять перехват информации;

2- изменять алгоритмы функционирования системных, прикладных и служебных программ;

3- навязывать определенные режимы работы.

37

У всех программных закладок имеется одна общая черта: они обязательно выполняют операцию записи в оперативную или внешнюю память компьютера. При отсутствии данной операции никакого негативного влияния программная закладка оказать не может. Для исполнения своих команд программная закладка обязательно должна попасть в ОП компьютера.

Примером программной закладки могут служить программы - перехватчики паролей, назначение и принцип работы которых рассмотрены в п. 8.2.2.

8.4.2. Характеристика и классификация компьютерных вирусов

Вирус обычно разрабатывается злоумышленниками таким образом, чтобы как можно дольше оставаться необнаруженным в компьютерной системе. Начальный период "дремоты" вирусов является механизмом их выживания. Вирус проявляется в полной мере в конкретный момент времени, когда происходит некоторое событие вызова.

Все действия вируса могут выполняться достаточно быстро и без выдачи каких-либо сообщений, поэтому пользователю очень трудно заметить, что в компьютере происходит что-то необычное. Пока на компьютере заражено относительно мало программ, наличие вируса может быть практически незаметно. Однако по прошествии некоторого времени на компьютере начинает твориться что-то странное, например:

-некоторые программы перестают работать или начинают работать неправильно;

-на экран выводятся посторонние сообщения, символы и т.п.;

-работа на компьютере существенно замедляется;

-некоторые файлы оказываются испорченными;

-изменяются время и дата модификации файлов и т.п.

К этому моменту, как правило, уже достаточно много или даже большинство программ являются зараженными вирусом, а некоторые файлы оказываются испорченными. Более того, зараженные программы с одного компьютера могут быть перенесены на другие компьютеры.

Некоторые виды вирусов ведут себя еще более коварно. Они вначале незаметно заражают большое число программ, а потом причиняют очень серьезные повреждения, например форматируют весь жесткий диск. Бывают вирусы, которые стараются вести себя как можно более незаметно, но понемногу и постепенно портят данные на жестком диске компьютера. Таким образом, если не предпринимать мер по защите от вируса, то последствия заражения компьютера могут быть очень серьезными.

Все компьютерные вирусы могут быть классифицированы по следующим признакам:

- по среде обитания;

38

-по способу заражения;

-по степени опасности деструктивных (вредительских) воздействий;

-по алгоритму функционирования.

По среде обитания компьютерные вирусы делятся на следующие группы:

-сетевые;

-файловые;

-загрузочные;

-комбинированные.

Средой обитания сетевых вирусов являются элементы компьютерных сетей, по которым они распространяются.

Файловые вирусы размещаются в исполняемых файлах, имеющих расширения .СОМ и .ЕХЕ. Файловые вирусы могут внедряться и в другие типы файлов, но, как правило, записанные в таких файлах, они никогда не получают управление и, следовательно, теряют способность к размножению.

Загрузочные вирусы находятся в загрузочных секторах ВЗУ (boot-секторах). Иногда загрузочные вирусы называют "бутовыми".

Комбинированные вирусы размещаются в нескольких средах обитания. Примером таких вирусов служат загрузочно-файловые вирусы. Эти вирусы могут размещаться как в загрузочных секторах накопителей на магнитных дисках, так и в теле загрузочных файлов.

По способу заражения среды обитания различают резидентные и нерезидентные вирусы.

Резидентные вирусы после их активизации полностью или частично перемещаются из среды обитания (сеть, загрузочный сектор, файл) в ОП ЭВМ. Эти вирусы, используя, как правило, привилегированные режимы работы, разрешенные только ОС, перехватывают обращение ОС к объектам заражения (файлам, загрузочным секторам дисков и т. п.) и внедряются в них. При выполнении определенных условий вирусы реализуют деструктивную функцию. Резидентные вирусы находятся в памяти и являются активными вплоть до выключения или перезагрузки компьютера.

Нерезидентные вирусы попадают в ОП ЭВМ только на время их активности, в течение которого выполняют деструктивную функцию и функцию заражения. Затем вирусы полностью покидают ОП, оставаясь в среде обитания.

По степени опасности для информационных ресурсов пользователя компьютерные вирусы можно разделить на безвредные, опасные и очень опасные вирусы.

Безвредные компьютерные вирусы создаются авторами, которые не ставят себе цели нанести какой-либо ущерб ресурсам КС. Ими, как

39

правило, движет желание показать свои возможности программиста. Другими словами, создание компьютерных вирусов для таких людей - своеобразная попытка самоутверждения. Деструктивное воздействие таких вирусов сводится к выводу на экран монитора невинных текстов и картинок, исполнению музыкальных фрагментов и т. п.

Однако при всей кажущейся безобидности таких вирусов они наносят определенный ущерб КС. Во-первых, такие вирусы расходуют ресурсы КС, в той или иной мере снижая эффективность ее функционирования. Во-вторых, компьютерные вирусы могут содержать ошибки, вызывающие опасные последствия для информационных ресурсов КС. Кроме того, при модернизации ОС или аппаратных средств КС вирусы, созданные ранее, могут приводить к нарушениям штатного алгоритма работы системы.

К опасным относятся вирусы, которые вызывают существенное снижение эффективности КС, но не приводят к нарушению целостности и конфиденциальности информации, хранящейся в запоминающих устройствах. Последствия действия таких вирусов могут быть ликвидированы без особых затрат материальных и временных ресурсов. Примерами таких вирусов являются вирусы, занимающие память ЭВМ и каналы связи, но не блокирующие работу сети; вирусы, вызывающие необходимость повторного выполнения программ, перезагрузки ОС или повторной передачи данных по каналам связи; вирусы, приводящие к зависанию компьютера и т. п.

Очень опасными следует считать вирусы, вызывающие нарушение конфиденциальности, уничтожающие или необратимо модифицирующие (в том числе и шифрующие) информацию, а также вирусы, блокирующие доступ к информации, приводящие к отказу аппаратных средств и наносящие ущерб здоровью пользователя. Такие вирусы стирают отдельные файлы, системные области памяти, форматируют диски, получают несанкционированный доступ к информации и т. п. Как отмечалось выше, такие вирусы могут разрушить систему позиционирования накопителя на магнитных дисках или вывести из строя определенные интегральные схемы.

Использование в современных персональных компьютерах (ПК) постоянной памяти с возможностью перезаписи привело к появлению вирусов, изменяющих программы BIOS, что вызывает необходимость замены постоянных запоминающих устройств.

Возможны также воздействия на психику человека - оператора ЭВМ с помощью подбора видеоизображения, выдаваемого на экран монитора с определенной частотой (каждый двадцать пятый кадр). Встроенные кадры этой видеоинформации воспринимаются человеком на подсознательном уровне. В результате такого воздействия возможно нанесение серьезного ущерба психике человека.

40

По особенностям алгоритма функционирования вирусы трудно классифицировать из-за большого разнообразия. Можно выделить следующие основные группы: простейшие вирусы, стелс-вирусы и полиморфные вирусы.

Простейшие вирусы - паразитические, они изменяют содержимое файлов и секторов диска и могут быть достаточно легко обнаружены и уничтожены.

Более сложными для обнаружения являются вирусы-невидимки или стелс-вирусы. Такие вирусы очень трудно обнаружить и обезвредить, так как они перехватывают обращения ОС к пораженным файлам и секторам дисков и подставляют вместо своего тела незараженные участки диска. Стелс-вирусы маскируются под программы ОС, могут перемещаться в памяти и способны противодействовать резидентным антивирусным средствам.

Наиболее трудно обнаружить полиморфные вирусы или, иначе, вирусы-мутанты. Они не имеют постоянных опознавательных групп

сигнатур. Обычные вирусы для распознавания факта заражения среды обитания размещают в зараженном объекте специальную двоичную последовательность или последовательность символов (сигнатуру). Сигнатуры распознаются вирусами на этапе их распространения для того, чтобы избежать многократного заражения одних и тех же объектов. Поиск известных вирусов также производится по присутствующим в антивирусных базах вирусным сигнатурам или по характерным для вирусов участкам кода. Для устранения демаскирующих признаков полиморфные вирусы содержат алгоритмы шифрования, благодаря которым копии одного и того же вируса не имеют ни одной повторяющейся цепочки байтов и сигнатуры таких вирусов нельзя определить.

Вотдельные группы вирусов выделяются компьютерные черви

итроянские программы. Компьютерных червей относят к группе ви- русов-репликаторов, поскольку они распространяются по компьютерным сетям, вычисляют адреса сетевых компьютеров и записывают по этим адресам свои копии. Троянские программы относят к квазивирусам, которые хотя и не способны к самораспространению, но очень опасны, так как, маскируясь под полезную программу, разрушают загрузочный сектор и файловую систему дисков.

8.4.3. Методы защиты от компьютерных вирусов

Каким бы ни был вирус, пользователю необходимо знать основные методы защиты от компьютерных вирусов.

Для защиты от вирусов можно использовать:

- общие средства защиты информации, позволяющие уменьшить вероятность заражения вирусами;

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]