Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы построения защищенных инфокоммуникационных систем. Учебно-методическое пособие

.pdf
Скачиваний:
1
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
ФЕДЕРАЛЬНОЕ АГЕНТСТВО СВЯЗИ
Ордена Трудового Красного Знамени федеральное государственное
бюджетное образовательное учреждение высшего образования
Московский технический университет связи и информатики
Кафедра систем и сетей радиосвязи и телерадиовещания
Учебно-методическое пособие
по дисциплине
ОСНОВЫ ПОСТРОЕНИЯ ЗАЩИЩЕННЫХ
ИНФОКОММУНИКАЦИОННЫХ СИСТЕМ
для студентов-заочников 4 курса
(направление 11.03.02
профиль – Системы радиосвязи и радиодоступа)
Москва 2018
1
УДК 621.391
Сорокин А.С. Основы построения защищенных
инфокоммуникационных систем: Учебно-метод.пособие./ МТУСИ.- М.,
2018.- 50 с.
Издание утверждено на заседании кафедры
Рецензенты: Е.Л.Пустовойтов, к.т.н.,с.н.с.
Д.Ю.Панкратов, к.т.н., доцент
© Московский технический университет
связи и информатики, 2018
СОДЕРЖАНИЕ
Стр.
ВВЕДЕНИЕ……………………………………………………………. 4
1. ОБЩИЕ ПОЛОЖЕНИЯ ТЕОРИИ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ В ИКС…………..……………………………….... 4
1.1. Ключевые термины и определения ……………………………... 4
1.2. Виды информационных угроз в ИКС……………………………. 6
1.3. Виды информационных уязвимостей в ИКС……………………. 7
1.4. Модель взаимодействия информационных угроз и уязвимостей в ИКС……………………………..………. 8
1.5. Методы, способы и средства информационной защиты в ИКС……………………………………………………. 9
1.6. Контрольные вопросы по разделу 1………………………..…… 16
2. ОПТИМИЗАЦИЯ ЗАЩИТЫ ИНФОРМАЦИИ В ИКС……………. 17
2.1. Обобщенная модель защищенной ИКС……………………….... 17
2.2. Эффективность защиты информации в ИКС…………………… 18
2.3. Оптимизация характеристик защиты информации в ЗИКС..…. 21
2.4. Стандарты информационной защиты в ИКС…………………… 22
2.5. Контрольные вопросы по разделу 2……………….……………. 23
3. ЗАЩИТА ИНФОРМАЦИИ В СУЩЕСТВУЮЩИХ ИКС………... 24
3.1. Защита информации в беспроводной ИКС стандарта GSM…… 24
3.2. Защита информации в беспроводной ИКС стандарта UMTS..... 27
3.3. Защита информации в беспроводной ИКС стандарта LTE….… 30
3.4. Защита информации в беспроводной ИКС стандарта WiFi .……34
3.5. Контрольные вопросы по разделу 3…………………………….. 36
4. ЗАЩИТА ИНФОРМАЦИИ В ИКС НОВОГО ПОКОЛЕНИЯ (ИКС NG)…………………………………………….. 36
4.1. Новые требования к защите информации в ИКС NGN…………36
4.2. Анализ возможных уязвимостей и рисков в ИКС NGN……… 37
4.3. Виртуальная частная сеть – технологическая основа информационной защиты в ИКС NGN…………………………. 39
4.4. Список основных терминов по ИКС NG………………………. 45
4.5. Контрольные вопросы по разделу 4…………………………….. 46
СПИСОК ЛИТЕРАТУРЫ…………………………………….............. 47
3
ВВЕДЕНИЕ
Интенсивно развивающиеся процессы переустройства нашего общества требуют высокого уровня информированности его организаций и граждан во всех областях деятельности: экономической, политической, социальной. Такой процесс требует создания высокотехнологичных инфокоммуникационных си­стем (ИКС). Вместе с тем, высокая технологичность современных ИКС, свя­занная с использованием в них средств вычислительной техники (СВТ), а так­же с созданием глобальных систем и сетей связи, таких как Интернет, весьма осложняют процессы качественного функционирования ИКС. Появился широ­кий набор возможных случайных или преднамеренных воздействий наруши­теля на информацию и программы, обеспечивающие процессы функциониро­вания ИКС. Следствием этого явилось существенное обострение проблемы обеспечения защиты информации и в целом проблемы обеспечения информа­ционной безопасности.
1. ОБЩИЕ ПОЛОЖЕНИЯ ТЕОРИИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ИКС
1.1. Ключевые термины и определения
В данном разделе приведен список ключевых терминов и их определений в области информационной защиты и информационной безопасности [1; 2]. Следует отметить пользу изучения содержания этих терминов, заключающую­ся в том, что они достаточно полно характеризуют ситуацию в вопросах про­блем обеспечения информационной безопасности и информационной защиты.
1. Информационная безопасность – состояние сохранности информа- ционных ресурсов. *) Обеспечение информационной безопасности – это комплекс мер по защите информации от внешних или внутренних угроз: от нежелательного разглашения, искажения, утраты или снижения степени до­ступности информации, а также от ее незаконного тиражирования, которые приводят к материальному или моральному ущербу для владельца или пользо­вателя информации.
2. Защита информации – меры для ограничения доступа к информации для каких-либо лиц (категорий лиц), а также для удостоверения подлинности и неизменности информации. Информацию нужно защищать в тех случаях, ко­гда есть опасения, что информация станет доступной посторонним, которые могут обратить ее во вред законному пользователю. *) Защита информации в ИКС - совокупность методов и средств, обеспечивающих целостность, конфи­денциальность, достоверность, аутентичность и доступность информации в условиях воздействия на нее угроз естественного или искусственного характе­ра.
4
3. Конфиденциальность – свойство, позволяющее не давать права на до-
ступ к информации или не раскрывать ее неполномочным лицам, логическим объектам или процессам.
4. Целостность - способность данных не подвергаться изменению или аннулированию в результате несанкционированного доступа.
5. Защищенная/ые ИКС – ИКС, в которых дополнительно используются средства информационной защиты для предотвращения несанкционированно­го доступа.
6. Информационная защита - все аспекты, связанные с определением, достижением и поддержанием конфиденциальности, целостности, доступно­сти, неотказуемости, подотчетности, аутентичности и достоверности инфор­мации или средств ее обработки.
7. Средства информационной защиты – это совокупность инженерно­технических, электрических, электронных, оптических и других устройств и приспособлений, приборов и технических систем, а также иных вещных эле­ментов, используемых для решения различных задач по защите информации, в том числе предупреждения утечки и обеспечения безопасности защищаемой информации.
8. Уязвимость/и – недостатки в системе, используя которые злоумыш­ленник может намеренно нарушить её целостность и вызвать неправильную работу. Уязвимость может быть результатом ошибок программирования, не­достатков, допущенных при проектировании системы, ненадеж­ных паролей, вирусов и других вредоносных программ. *)Уязвимость – ха­рактеристика или свойство системы, использование которой нарушителем мо­жет привести к реализации угрозы. Таким образом, уязвимости – это слабые места системы, которые могут быть использованы как для нарушения ее функциональности, так и для несанкционированного получения информации нарушителем.
9. Угроза/ы – совокупность условий и факторов, создающих опасность нарушения информационной безопасности; виды угроз. *)Угрозы – потенци­ально возможные события, действия или процессы, которые посредством воз­действия на компоненты сети могут привести к нанесению ущерба.
10. Риск/и – потенциальная опасность нанесения ущерба организации в результате реализации некоторой угрозы с использованием уязвимостей акти­ва или группы активов. *)Остаточный риск – риск, оставшийся после его об­работки средствами информационной защиты.
11. Санкционированный доступ - доступ субъектов или объектов, имеющих права доступа, подтверждаемые в результате прохождения процеду­ры аутентификации.
12. Несанкционированный доступ – противоправные действия, в ре­зультате которых злоумышленник получает доступ к закрытой для сторонних лиц информации. Это активные действия по созданию возможности распоря­жаться информацией без согласия собственника.
5
13. Атака – злоумышленные действия, направленные на преодоление
системы информационной безопасности, т.е. создание условий реализации не­санкционированного доступа с целью получения какой-либо выгоды.
14. Взлом - несанкционированное проникновение в ИКС, компьютерную сеть или в чужой компьютер с целью извлечения выгоды, использования чу­жих данных, удовлетворения личного любопытства и т.д.; примерно то же, что несанкционированный доступ.
15. Аутентификация (Ау) – подтверждение того, что отправитель дан- ных соответствует заявленному, т.е. установление подлинности запрашивае­мой личности.
16. Авторизация (Ав) – предоставление определённому лицу или группе лиц прав на выполнение определённых действий; а также процесс проверки (подтверждения) данных прав при попытке выполнения этих действий.
17. Учетность (Уч) – свойство, обеспечивающее однозначное отслежи­вание собственных действий любого логического объекта – контроль (и опла­та) использованного ресурса связи/предоставленных услуг связи.
18. ААА – модель информационной защиты, основанная на одновремен­ном выполнении процедур Ау, Ав и Уч.
1.2. Виды информационных угроз в ИКС
Основными видами информационных угроз в ИКС являются [1; 2]:
- уничтожение информации и (или) ее носителя;
- несанкционированное получение и (или) распространение конфиден-
циальной информации;
- модификация информации, т.е. внесение в нее изменений;
- создание ложных (фейковых) сообщений;
- блокирование доступа к информации или ресурсам системы, в том чис-
ле отказ в обслуживании (DoS/DDoS-атака);
- несанкционированное или ошибочное использование информационных
ресурсов системы;
- отказ от получения или отправки информации;
- заражение программного обеспечения (ПО) вирусами.
Кроме того, в этот список могут включаться угрозы естественного про-
исхождения или связанные с человеческим фактором, такие как несчастные случаи и аварийные ситуации; землетрясения; удары молний в оборудование и обслуживающий персонал; наводнения; пожары; ураганы; вандализм; целе­направленные террористические акты.
Информационные угрозы могут быть направлены как нарушение функ-
ционирования ИКС в целом, так и отдельных их частей, например, разрушение вычислительных средств. Угроза может исходить как изнутри структуры, например нарушение регламента обслуживания оборудования, так и снаружи, например, хакерские атаки.
6
Информационные угрозы обладают следующими характеристиками,
устанавливающими их взаимосвязь с другими элементами информационной безопасности:
- источник (внутренний или внешний);
- мотивация (финансовая выгода, конкурентное преимущество и пр.);
- частота возникновения;
- маскированность;
- вредоносность/вероятный ущерб.
При анализе/оценке информационной безопасности ИКС уровень ин-
формационной угрозы в зависимости от ее вредоносности может быть опреде­лен как высокий, средний или низкий [1].
1.3. Виды информационных уязвимостей в ИКС
Основными видами информационных уязвимостей в ИКС являются [1]:
- ошибки и упущения (слабости) в общей структуре;
- ошибки и упущения в ПО, например, ошибки маршрутизации;
- недостаточная надежность оборудования;
- скрытые нарушения обслуживающим персоналом правил обеспечения
информационной безопасности.
Информационные уязвимости могут использоваться угрозами (если они
возникают) для нанесения ущерба в качестве функционирования ИКС, вплоть до его обнуления, то есть полного нарушения работы ИКС. Уязвимость сама по себе не причиняет ущерб и проявляется только при наличии и реализации угрозы (то есть ее действия). Например, недостаточный уровень контроля до­ступа может обусловить реализацию угрозы несанкционированного доступа и возможного ущерба от его действия.
В силу того, что окружающая среда (в широком смысле) может непред­сказуемо меняться, необходимо вести регулярный контроль (мониторинг) всех возможных уязвимостей для того, чтобы вовремя выявлять те из них, которые могут использовать появляющиеся информационные угрозы. Это делается с помощью оценки уровня уязвимостей – проверки слабостей в информацион­ной безопасности ИКС, которые могут быть использованы/реализованы соот­ветствующими угрозами. Оценка уровня уязвимостей должна учитывать окружающую среду и существующие защитные меры, включая средства ин­формационной защиты. Следует рассматривать уязвимости, возникающие из различных источников, например, внутренних и внешних по отношению к объекту воздействия.
Мерой уязвимости по отношению к угрозе является степень того, с ка­кой легкостью может быть нанесен ущерб этой угрозой. При оценке уровень уязвимости может быть определен как высокий, средний или низкий [1; 2].
7
1.4. Модель взаимодействия информационных угроз и уязвимостей в ИКС
На рис. 1.1 приведена обобщенная модель взаимодействия информаци-
онных угроз и уязвимостей в ИКС.
Рисунок 1.1 – Модель взаимодействия компонентов
информационной безопасности
На рис. 1.1 следующие обозначения: Угрn – n-я информационная угроза;
СИЗi – i-е средство информационной защиты; Риm – m-й риск; Ориk – k-й остаточный риск; Уязj – j-я информационная уязвимость. Данная модель отображает:
- окружающую среду, содержащую информационные угрозы, которые
постоянно меняются и точно неизвестны их число и свойства;
- информационный ресурс с системами его обеспечения;
- характерные информационные уязвимости;
- средства информационной защиты;
- риски/остаточные риски.
Модель на рис. 1.1 показывает, как информационный ресурс (включает в себя средства его поддержки/обеспечения) может подвергаться воздействию одной или нескольких угроз. Набор угроз постоянно меняется и, как правило, известен только частично. Меняется также и окружающая среда, влияющая на природу и вероятность возникновения информационных угроз.
8
На основании данной модели сначала оценивается реальное значение воздействия вне зависимости от угроз, которые могут его вызвать. Затем отве­чают на вопрос о том, какие угрозы могут возникнуть и вызвать подобное воз­действие. Какова вероятность их появления, и может ли информационный ре­сурс подвергаться нескольким угрозам. Далее изучается вопрос, какие уязви­мости могут быть использованы угрозами. От оценки рисков, точнее остаточ­ных рисков, далее зависят общие требования информационной безопасности, которые достигаются реализацией набора защитных мер. Часто требуется применение нескольких средств информационной защиты для снижения риска до приемлемого уровня. Если риск считается приемлемым, то применение средств информационной защиты не требуется.
1.5. Методы, способы и средства информационной защиты в ИКС
Методы информационной защиты
Системный подход к построению системы информационной защиты,
означающий оптимальное сочетание взаимосвязанных организационных про­граммных, аппаратных, физических и других свойств, подтвержденных прак­тикой создания отечественных и зарубежных систем защиты и применяемых на всех этапах технологического цикла обработки информации.
Принцип непрерывного развития системы. Этот принцип, являющийся
одним из основополагающих для компьютерных информационных систем, еще более актуален для СИБ. Способы реализации угроз информации в ИТ непрерывно совершенствуются, а потому обеспечение безопасности ИС не может быть одноразовым актом. Это непрерывный процесс, заключающийся в обосновании и реализации наиболее рациональных методов, способов и путей совершенствования СИБ, непрерывном контроле, выявлении ее узких и сла­бых мест, потенциальных каналов утечки информации и новых способов не­санкционированного доступа.
Разделение и минимизация полномочий по доступу к обрабатываемой
информации и процедурам обработки, т.е. предоставление как пользователям, так и самим работникам ИС, минимума строго определенных полномочий, до­статочных для выполнения ими своих служебных обязанностей.
Полнота контроля и регистрации попыток несанкционированного до-
ступа, т.е. необходимость точного установления идентичности каждого поль­зователя и протоколирования его действий для проведения возможного рас­следования, а также невозможность совершения любой операции обработки информации в ИТ без ее предварительной регистрации.
Обеспечение надежности системы защиты, т.е. невозможность сниже-
ния уровня надежности при возникновении в системе сбоев, отказов, предна­меренных действий взломщика или непреднамеренных ошибок пользователей и обслуживающего персонала.
9
Обеспечение контроля за функционированием системы защиты, т.е. со-
здание средств и методов контроля работоспособности механизмов защиты.
Обеспечение всевозможных средств борьбы с вредоносными програм-
мами.
Обеспечение экономической целесообразности использования системы
защиты, что выражается в превышении возможного ущерба в ИКС от реали-
зации угроз над стоимостью разработки и эксплуатации системы ИБ.
Способы информационной защиты
Используемые в ИКС способы информационной защиты должны обес-
печивать:
- различимость информации разной степени конфиденциальности;
- криптографическую защиту информации различной степени конфи-
денциальности при передаче данных;
- иерархичность полномочий субъектов доступа к информационным
ИКС (к файлам-серверам, каналам связи и т.п.);
- обязательное управление потоками информации по каналам связи вне
зависимости от расстояния;
- наличие механизма регистрации и учета попыток несанкционированно-
го доступа, событий в ИКС и документов, выводимых на печать;
- обязательное обеспечение целостности программного обеспечения и
информации в ИКС;
- наличие средств восстановления системы защиты информации;
- обязательный учет носителей информации (дисков и пр.);
- наличие физической охраны средств вычислительной техники и маг-
нитных носителей;
- наличие специальной службы информационной безопасности системы. Данным требованиям соответствуют следующие способы организации
информационной защиты:
- правовое обеспечение — совокупность законодательных актов, норма-
тивно-правовых документов, положений, инструкций, руководств, требования которых являются обязательными в рамках сферы их деятельности в системе защиты информации;
- организационное обеспечение. Имеется в виду, что реализация инфор-
мационной безопасности осуществляется определенными структурными еди­ницами, такими, например, как служба безопасности фирмы и ее составные структуры: режим, охрана и др.;
- информационное обеспечение, включающее в себя сведения, данные,
показатели, параметры, лежащие в основе решения задач, обеспечивающих функционирование СИБ. Сюда могут входить как показатели доступа, учета, хранения, так и информационное обеспечение расчетных задач различного ха­рактера, связанных с деятельностью службы безопасности;
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]