Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Менеджмент в сфере информационных технологий. Учебное пособие.pdf

вершения компьютерных правонарушений, особенно в части их
раскрытия имеют криминологические аспекты.
Управление доступом. Внешней характеристикой систем передачи данных и ИС являются особенности доступа к информации в таких системах. Не может быть неконтролируемым или неуправляемым доступ к ресурсам: рост стратегического значения
сферы ОИ в разных организациях требует эффективного управления ее ресурсами. Системный подход обеспечивает в силу своей
многогранности решение проблемы всесторонней защищенности
информационных ресурсов в ИС.
Комплексная задача управления доступом к ресурсам системы и контроля за их применением приобретает особую важность.
Ресурсы системы следует понимать при этом в самом широком
смысле. На этапе проектирования системы закладываются возможности управления доступом к ресурсам и реализуются на последующих этапах се жизненного цикла.
Управление доступом в простейшем случае может служить
для определения того, разрешен или нет тому или иному пользователю доступ к некоторому элементу сети, системы, базы данных. Добиться того, чтобы доступ к избранному элементу разрешался или запрещался независимо от других и обеспечивался даже к определенному объекту (файлу или процессу) внутри этого
элемента, можно за счет повышения избирательности системы
управления. Различают управление доступом трех видов:
– централизованное управление, когда установление полномочий производится администрацией организации или фирмывладельца ИС. Ввод и контроль полномочий осуществляются
представителем службы безопасности с соответствующего объекта управления;
– иерархическое децентрализованное управление – центральная организация, осуществляющая установление полномочий, передает некоторые свои полномочия подчиненным организациям,
сохраняя при этом за собой право отменить или пересмотреть решение подчиненного уровня;
– индивидуальное управление – не формируется иерархия
управления доступом и распределения полномочий; создавая свои
информационные структуры владелец информации сам управляет
171

доступом к ней и может передавать свои права вплоть до прав
собственности.
В больших системах все формы могут использоваться совместно в тех или иных частях системы; они реализуются при подготовке информации, ее обработке, завершении работ.
Управление доступом при подготовке ИС к работам предполагает выполнение следующих функций:
– уточнение задач, распределение функций элементов ИС и
персонала;
– контроль ввода адресных таблиц в элементы ИС;
– ввод таблиц полномочий элементов, пользователей, процес-
сов и т. д.;
– выбор значений, распределение и рассылка ключей шифрования;
– проверка работы систем шифрования и контроля полномочий.
Управление доступом при выполнении обработки информации включает следующие функции:
– контроль соблюдения полномочий, обнаружение и блокировку несанкционированного доступа;
– контроль шифрования данных и применения ключей;
– регистрацию и документирование информации о попытках
и фактах несанкционированного доступа с указанием места, даты,
времени и других данных о событиях;
– регистрацию, документирование и контроль всех обращений к
защищаемой информации с указанием всех данных о событиях;
– выбор, распределение, рассылку и синхронизацию применения
новых ключей шифрования;
– изменение полномочий элементов, процессов и пользователей;
– организационные мероприятия по защите системы.
В том или ином виде во всех современных операционных системах имеются соответствующие средства обеспечения управления этими процессами и функциями. Возможности, как правило,
возрастают с ростом мощности ОС, ЭВМ. Считается, что управление доступом в централизованных системах обеспечено лучше,
чем в децентрализованных.
Шифрование и дешифрование данных. Шифрование данных – преобразование, исключающее использование данных
в соответствии с их смыслом и содержанием; является одной из
основных мер защиты данных в системе. Алгоритм шифрования
172

(дешифрования) представляет собой инструмент, с помощью которого такая защита возможна, поэтому он всегда секретен.
Шифрование может осуществляться при передаче информации по каналам передачи данных, при сохранении информации в
базах данных, при обращении к базам данных с соответствующими запросами, на стадии интерпретации результатов обработки
информации и т. п. Существуют специфические особенности
применения шифров на всех этих этапах и стадиях.
Началось применение шифрования в государственных структурах, в настоящее время многие пользователи ИС прибегают
к зашифрованию своих данных. В связи с этим сложился рынок
этих продуктов и услуг. Деятельность по созданию средств шифрования и защите систем во всех странах лицензируется государством, жестко регламентируется в законодательном порядке.
Занимающаяся шифрованием наука – криптография – не является секретной. Однако конкретные алгоритмы, особенно те,
которые реализуют их устройства, засекречиваются, что и обеспечивает защиту системы. Фирмы-заказчики за оказание таких услуг
готовы хорошо платить, поэтому в расширении своего бизнеса
заинтересованы фирмы-изготовители шифровальной аппаратуры.
Государство же заинтересовано в сохранении прозрачности
информационных потоков: шифровальные технологии не должны
препятствовать расследованию преступлений. В некотором роде
эти интересы противоречат друг другу. В США с переменным
успехом тянется рассмотрение проекта закона, призванного регулировать бизнес в сфере шифровальных технологий. Юридический комитет конгресса предложил проект, обеспечивающий
компьютерным компаниям возможность свободно экспортировать
шифровальную технику. Правительство выступило против утверждения этого законопроекта, требуя внести статью, предписывающую поставщикам шифровальных технологий обеспечивать
ключами к компьютерным шифрам следственные органы. Далее
началось обсуждение проблемы вторжения государственных органов в частную жизнь и т. д.
Не ослабевает активность разработчиков средств шифрования. Эти средства по разным каналам широко распространяются,
аттестуются и испытываются в кругах специалистов, получают
признание и находят распространение наиболее достойные из
173

них. Широко распространена в частном бизнесе система шифрования PGP (Pretty Good Privacy). На эту же роль претендует опубликованная в Интернете в 1999 г. немецким программистом Вернером Кохом программа, названная GnuPG (GnuPrivacy Guard).
Программа работает на всех UNIX-платформах и реализует столь
же надежные, как и PGP, средства 128-разрядного шифрования.
Так как она совершенно свободно распространяется по системе
GNU, то у нее есть шанс избежать запрета на распространение
национальными правительствами.
Серьезной проблемой становится создание или выбор средств
шифрования национальными правительствами: просто доверять
даже очень солидным фирмам или специалистам в этом деле
нельзя. Системы шифрования подвергаются испытаниям, в которых предпринимается попытка расшифровки построенных с помощью проверяемой системы кодов независимыми специалистами или фирмами. Регулярно подвергается таким испытаниям используемый правительственными учреждениями США алгоритм
шифрования DES (Data Encryption Standard).
Первая акция DES Challenge состоялась в январе 1997 г. Тогда
на расшифровку кода потребовалось 96 дней. В феврале 1998 г.
группе Distributed.Net, коалиции энтузиастов-пользователей, удалось
взломать алгоритм за 41 день. В июле 1998 г. расшифровать сообщение, зашифрованное по алгоритму DES, удалось за 56 часов. Экспорт
системы DES был разрешен американским правительством и осуществлялся в широких масштабах в разные страны.
В начале 1999 г. поступило сообщение, что DES взломан уже
за 22 часа 15 минут группой Distributed.Net при поддержке ассоциации EFF (Electronic Frontier Foundation). Секретное сообщение,
закодированное с помощью алгоритма DES, подбиралось путем
прямого перебора или подбора, при этом каждую секунду проверялось по 245 млрд ключей. В качестве орудия взлома использовались суперкомпьютер Deep Crack и разбросанные по всему миру почти 100 тысяч ПК, связанных между собой через Интернет.
Этот результат говорит о необходимости перехода от DES
к более надежным алгоритмам: при современных возможностях
взломщиков ключа длиной в 56 разрядов уже недостаточно; 64разрядные ключи не имеют большого превосходства перед 56-
174

разрядными. Следует переходить на 128-разрядные ключи, т. е. на
алгоритмы типа Triple DES, RC4 и им подобные.
Защищенность информационных сетей. За последнее десятилетие в нашей стране создано множество информационных систем и сетей. Относительно этих систем возникает совершенно
обоснованное опасение о возможности существования в них
скрытых от пользователя свойств, которые позволяют управлять
этими средствами независимо от пользователя, так называемые
недекларированные возможности.
Возникают естественные опасения, что в таких системах их
поставщиком или изготовителем могут быть заложены некие
скрытые возможности, которые обеспечивают внешний контроль
всех процессов и данных, обращающихся к системе. Возможен
также с помощью таких средств вывод из строя систем целиком
или по частям по командам извне.
Определенные опасения вызывают такие системы при применении в особо ответственных объектах и структурах. Устанавливаемые в особо ответственных системах технические элементы
тщательно и глубоко исследуются, программные элементы тестируются в специализированных организациях, и после таких испытаний определенные сомнения остаются.
Производители технических и программных средств для того,
чтобы снять у пользователя и потребителя эти опасения, представляют свои изделия на официальную сертификацию. Компанияпоставщик с этой целью представляет детальную документацию на
изделия и сами изделия с тем, чтобы на этом основании можно было выявить все выполняемые данным изделием функции.
В конце 1997 г. известная американская фирма Novell выставила
свои программные продукты на получение в России сертификата
безопасности. Официальный орган российской власти, уполномоченный решать такие вопросы, – государственная техническая комиссия при Президенте России – приняла решение начать сертификацию по вопросам сетевой безопасности всех продаваемых в России продуктов компании Novell. Сертификация позволяет убедиться
в отсутствии в программных продуктах компании недекларируемых
возможностей. Сертификационные испытания являются весьма объемными и продолжаются достаточно долго.
175

По представлению американской компании Oracle успешно
прошла такие сертификационные испытания в России известная
СУБД Oracle 8, о чем свидетельствует врученный фирме сертификат
№ 168 Гостехкомиссии РФ. Сертификат удостоверяет, что испытанный в согласованном порядке сервер баз данных Oracle 8 на аппаратной платформе производства компании HP с операционной системой UNIX соответствует высшему классу систем безопасности.
Это событие уникально, во-первых, потому что Oracle 8 – первая
СУБД иностранного производства, сертифицированная по высокому
классу безопасности; во-вторых, сам процесс сертификации оказался
беспрецедентным. В общей сложности он обошелся Oracle в 1 млн
долл. Сертификация длилась полтора года, состоялось около 12 тыс.
штатных и 5 тыс. специализированных испытаний.
Для сертификации компанией были предоставлены практически все технологические компоненты Oracle 8: исходные тексты,
всевозможные спецификации. Этому предшествовало заключение
договора между компанией-разработчиком и испытательной лабораторией, в котором особо оговаривалась конфиденциальность
полученных от Oracle данной лабораторией сведений.
Решение о сертификации СУБД Oracle 8 по столь высокому
классу безопасности принималось на правительственном уровне.
Этому событию предшествовали длившиеся более двух лет переговоры.
Защита информационных сетей необходима даже при отсутствии подозрений по поводу недекларируемых возможностей
в силу все возрастающей ценности сосредоточенной в них информации, а также с ростом степени важности выполняемых этими системами функций.
Правонарушения в области технической защищенности
систем. Под действие Уголовного кодекса (УК) РФ, в который
включена специальная глава 28 «Преступления в сфере компьютерной информации», подпадают характерные правонарушения,
совершаемые путем нарушения технической защиты ИС. Эта глава УК существенно повысила меру ответственности за правонарушения в сфере информатизации.
Трактуется законом как преступление и наказывается в соответствии с УК РФ, для чего в кодекс введена статья 273 «Создание, использование и распространение вредоносных программ для
176

ЭВМ», злонамеренное введение в ИС вредоносных программ,
приводящих к нарушениям ее работы, так называемых вирусов.
В соответствии с этой статьей создание программ для ЭВМ
или внесение изменений в существующие программы, заведомо
приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению
работы ЭВМ, системы ЭВМ или их сети, а равно использование
или распространение таких программ или машинных носителей
с такими программами наказывается лишением свободы на срок
до трех лет со штрафом в размере от двухсот до пятисот минимальных размеров оплаты труда или в размере заработной платы,
или иного дохода осужденного за период от двух до пяти месяцев.
Те же деяния, повлекшие по неосторожности тяжкие последствия,
наказываются лишением свободы на срок от трех до семи лет.
Тем не менее, вирусы «гуляют» по системам, число их множится, поэтому необходимо постоянно проводить в системах работу по выявлению и уничтожению таких программ. Существуют
коллективы, разрабатывающие антивирусные программы, которые позволяют снизить риск поражения системы вредоносной
программой, срыва работ и потери данных.
Правовая основа играет важную роль в борьбе с вирусами.
Запущенный молодой супружеской четой из Филиппин в 2000 г.
через электронную почту в сети вирус I love you поразил во всем
мире около 48 млн компьютеров. Виновники были арестованы, но
довольно быстро отпущены на свободу ввиду отсутствия в законодательстве Филиппин правовых актов в этой сфере.
Так называемое проникновение, несанкционированный доступ в среду ЭВМ, систем ЭВМ или вычислительных сетей стало
характерным массовым правонарушением в сфере информатизации. В своей основе это деяние может иметь и корыстные, и чисто
профессиональные, но искаженные мотивы. На этой основе возникло движение хакеров (hacker от hack – разрубить, расколоть,
разбить на мелкие куски), которые даже координируют свои атаки
на системы, проводят «чемпионаты мира» и т. п. Наиболее ценятся в их среде успешные проникновения в особо защищаемые системы. Хакеров не останавливают ни военные, ни политические,
ни разведывательные системы, а тем более системы банковских и
иных коммерческих структур.
177

Хакеры время от времени объявляют войну тому или иному ведомству США, хотя находиться они могут в самых разных частях
земного шара, координируя свои действия через Интернет. В феврале 1998 г. были произведены многочисленные атаки на различные
сети и компьютерные системы в США, взломаны 11 серверов Пентагона. Два американских школьника оказались этими злоумышленниками. Конец борьбе хакеров против крупнейших правительственных
и академических узлов Сети их поимка не положила.
Время от времени атакам хакеров подвергаются системы
определенного типа. В 1998 г. поступали сообщения о массированном взломе серверов NASA, ВМФ США, а также локальных
сетей в десятках американских университетов. Мишенью взломщиков оказались системы, использующие операционную систему
Microsoft Windows NT. Оказалось, что компьютеры, на которых
эта система установлена, выводятся из строя посылкой довольно
нехитрого набора команд с любого адреса в сети.
И в России примеров таких происшествий становится все
больше. Наиболее характерно для наших хакеров стремление
проникнуть в ИС банковских учреждений. В главе 28 УК РФ введена статья 272 «Неправомерный доступ к компьютерной информации», которая определяет как преступление неправомерный
доступ к компьютерной информации, т. е. к информации на машинном носителе, в ЭВМ, системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо
копирование информации, нарушение работы ЭВМ, системы
ЭВМ или их сети. Это означает, что хакеры совершают деяния,
определяемые законом как преступления.
Это преступное деяние наказывается штрафом в размере от
двухсот до пятисот минимальных размеров оплаты труда или
в размере заработной платы, или иного дохода осужденного за
период от двух до пяти месяцев либо исправительными работами
на срок от шести месяцев до одного года, либо лишением свободы
на срок до двух лет. То же деяние, совершенное группой лиц по
предварительному сговору, наказывается более сурово.
Цена ошибки персонала с ростом ценности информации, сосредоточенной в ИС, возрастает, соответственно должна повышаться мера ответственности за соблюдение правил работы в среде ИС, т. е. за соблюдение правил эксплуатации таких систем. При
178

серьезных последствиях нарушение правил эксплуатации приобретает признаки уголовного преступления и наказывается как таковое.
Этим правонарушениям в УК РФ посвящена статья 274 «Нарушение
правил эксплуатации ЭВМ, системы ЭВМ или их сети».
В соответствии с этой статьей вынесенное в название статьи
деяние, совершенное лицом, имеющим доступ к ЭВМ, системе
ЭВМ или их сети, повлекшее уничтожение, блокирование или модификацию охраняемой законом информации ЭВМ, если это деяние причинило существенный вред, наказывается лишением права
занимать определенные должности или заниматься определенной
деятельностью на срок до пяти лет либо обязательными работами
на срок от ста восьмидесяти до двухсот сорока часов, либо ограничением свободы на срок до двух лет. То же деяние, повлекшее
по неосторожности тяжкие последствия, наказывается лишением
свободы на срок до четырех лет. Таким образом, закон существенно повысил меру ответственности лиц, имеющих доступ
к ресурсам ИС, за соблюдение правил работы с этими ресурсами и
за их сохранность.
Построение рациональной защиты. Защита системы не может быть абсолютной и не должна строиться как абсолютная. Это
потребовало бы существенного увеличения затрат на ее создание
и эксплуатацию, неизбежно привело бы к снижению производительности системы по основным производственным функциям.
Защита должна строиться как рациональная, т. е. с оптимальными
по некоторому критерию характеристиками.
Информационные системы являются сложными и комплексными, поэтому выбор даже рациональной степени защищенности
является сложной проблемой, которая может быть, например,
проблемой полиоптимизации или векторной оптимизации. С учетом конкретных особенностей задачи возможны и упрощенные
подходы. Для иллюстрации рассматривается пример анализа
условий рациональной защиты информации в базах данных
от злонамеренного искажения или порчи.
Предполагается, что проблема защиты собранной регулярным
образом на предприятии информации возникает тогда, когда ставится задача обеспечения гарантированной сохранности данных,
содержащихся в базах данных, от желающих ее исправления лиц.
179

Например, за счет введения системы паролей, использования
криптографических методов защиты информации, установления
собственных командных процессоров, загрузчиков, создания и
загрузки резидентных программ, перехватывающих прерывания и
обрабатывающих команду от пользователя с последующей ее
блокировкой, если команда окажется запрещенной для данной
системы, может достигаться решение задачи рациональной защищенности данных. Возможно использование установки собственной главной загрузочной записи (MBR) на жестком диске.
Следующий перечень мер по обеспечению защиты информации определяется применительно к условиям охраны данных от
активных попыток их похищения или порчи с учетом анализа
особенностей задачи:
– аутентификация пользователя по паролю, ключевой дискете, аппаратному ключу;
– разграничение доступа к логическим дискам;
– прозрачное шифрование логических дисков;
– шифрование файлов с данными;
– разрешение запусков только строго определенных для каж-
дого пользователя программ;
– реакция на несанкционированный доступ;
– регистрация всех попыток несанкционированного доступа
в систему и входа/выхода пользователя в систему;
– создание многоуровневой организации работы пользователя
с расширением предоставляемых возможностей при переходе на
более высокий уровень;
– предоставление пользователю минимума необходимых ему
функций.
Системы защиты, разработка которых ведется параллельно
с разработкой защищаемой информационной структуры, наиболее
эффективны. Принято при создании систем защиты придерживаться следующих принципов:
1) постоянно действующий запрет доступа; в механизме за-
щиты системы доступ к данным в нормальных условиях должен
быть запрещен; при отсутствии особых указаний запрет доступа
обеспечивает высокую степень надежности механизма защиты;
2) простота механизма защиты; это качество необходимо для
уменьшения числа возможных неучтенных путей доступа;
180
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
