Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Программно-аппаратные средства защиты информации. В 3 частях. Ч.1. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
Министерство науки и высшего образования Российской Федерации
Федеральное государственное бюджетное образовательное учреждение
высшего образования
«Тамбовский государственный технический университет»
В. А. Гриднев, Ю. А. Губсков,
А. С. Дерябин, А. В. Яковлев
ПРОГРАММНО-АППАРАТНЫЕ СРЕДСТВА
В ТРЁХ ЧАСТЯХ
Часть 1
Утверждено Учёным советом университета в качестве учебного пособия
для студентов 5-го курса специальности 10.05.03 «Информационная
безопасность автоматизированных систем» очной формы обучения и студентов
3-го курса направления подготовки бакалавров 09.03.02 «Информационные
системы и технологии» очной и заочной форм обучения
Учебное электронное издание
Тамбов
Издательский центр ФГБОУ ВО «ТГТУ»
2022
1
0
УДК 004.065 ББК 32.973.26 П78
Р е ц е н з е н ты:
Кандидат технических наук, доцент, преподаватель цикла
«Применение комплексов РЭБ и средств комплексного
технического контроля» ФКУ в/ч 61460
К. А. Малыков
Директор Центрально-Чернозёмного РУНЦ ИБ ФГБОУ ВО «ТГТУ»
П. А. Щербинин
П78
Программно-аппаратные средства защиты информации [Электрон- ный ресурс] : учебное пособие : в 3-х ч. / В. А. Гриднев, Ю. А. Губсков,
А. С. Дерябин, А. В. Яковлев. – Тамбов : Издательский центр ФГБОУ ВО
«ТГТУ».
ISBN 978-5-8265-2464-0
Ч. 1. – 2022. – 1 электрон. опт. диск (CD-ROM). – Системные требова­ния : ПК не ниже класса Pentium II ; CD-ROM-дисковод ; 15,3 Mb ; RAM ;
Windows 95/98/XP ; мышь. – Загл. с экрана.
ISBN 978-5-8265-2467-1
Посвящено вопросам построения и функционирования программно-аппаратных
средств защиты информации в автоматизированных системах, являющихся основой комплексной системы информационной безопасности организации. Включает в себя
полный теоретический курс учебной дисциплины «Программно-аппаратные средства обеспечения информационной безопасности».
Предназначено для студентов 5-го курса специальности 10.05.03 «Информацион­ная безопасность автоматизированных систем» очной формы обучения и студентов 3-го курса направления подготовки бакалавров 09.03.02 «Информационные системы и технологии» очной и заочной форм обучения.
УДК 004.065 ББК 32.973.26
Все права на размножение и распространение в любой форме остаются
за разработчиком. Нелегальное копирование и использование данного продукта запрещено.
ISBN 978-5-8265-2464-0 (общ.) ISBN 978-5-8265-2467-1 (ч. 1)
© Федеральное государственное бюджетное
образовательное учреждение высшего образования
«Тамбовский государственный технический университет» (ФГБОУ ВО «ТГТУ»), 2022

ВВЕДЕНИЕ

Учебное пособие состоит из трёх частей и включает в себя полный теоре­тический курс учебной дисциплины «Программно-аппаратные средства защиты информации», преподаваемой в ФГБОУ ВО «Тамбовский государственный технический университет» студентам, обучающимся по специальности 10.05.03 «Информационная безопасность автоматизированных систем».
Данное учебное пособие способствует привитию студентам общепрофес­сиональной компетенции ОПК-15 (способен осуществлять администрирование и контроль функционирования средств и систем защиты информации автомати­зированных систем, инструментальный мониторинг защищённости автомати­зированных систем).
Использование данного учебного пособия в учебном процессе должно:
− упростить подготовку студентов к практическим занятиям, лабора-
торным работам и экзамену по дисциплине «Программно-аппаратные средства защиты информации»;
− самостоятельно изучать материал лекционных занятий, пропущенных
студентами по какой-либо причине;
− повысить эффективность изучения дисциплины «Программно-
аппаратные средства защиты информации».
Учебное пособие может быть полезно также студентам, обучающимся по направлению подготовки бакалавров 09.03.02 и магистров 09.04.02 «Информа­ционные системы и технологии», при изучении бакалаврами дисциплины «Ме­тоды и средства защиты информации» для формирования общепрофессиональ­ной компетенции ОПК-3 (способен решать стандартные задачи профессио­нальной деятельности на основе информационной и библиографической куль­туры с применением информационно-коммуникационных технологий и с учё­том основных требований информационной безопасности), а магистрами – при
3
изучении дисциплины «Информационная безопасность и защита информации» для формирования компетенции ПК-1 (способен разрабатывать требования к информационным системам (ИС) и осуществлять организационное и техноло­гическое обеспечение возможности их реализации в ИС).
Наличие контрольных вопросов в конце каждой главы учебного пособия позволит студентам самостоятельно проверить свои знания по изученному ма­териалу.
4

1. ОБЩИЕ СВЕДЕНИЯ О ПРОГРАММНО-АППАРАТНЫХ СРЕДСТВАХ ЗАЩИТЫ ИНФОРМАЦИИ

1.1. ЧТО ОТНОСИТСЯ К ПРОГРАММНЫМ И АППАРАТНЫМ СРЕДСТВАМ ЗАЩИТЫ ИНФОРМАЦИИ?

Непосредственно из самого названия следует, что программно­аппаратные средства защиты информации включают в себя программные и ап­паратные средства, предназначенные для обеспечения конфиденциальности, целостности и доступности информации в автоматизированных (компьютер­ных) системах.
Программные средства защиты информации – это программное обес­печение (ПО) ЭВМ, предназначенное для обеспечения информационной безо­пасности в автоматизированных системах. На практике весьма часто задачи обеспечения конфиденциальности, целостности и доступности информации в автоматизированных системах реализуются с помощью специальных модулей и функций, которые встроены в программное обеспечение, операционные систе­мы, СУБД, почтовые электронные системы и пр.
С их помощью становится возможной реализация разграничения доступа к информации, распределение использования ресурсов системы, введение но­вых ограничений, контроль за соблюдением имеющихся правил и требований по работе с информацией в системе.
На практике нет необходимости использовать прочие средства обеспече­ния информационной безопасности. Но они могут значительно упростить осу­ществление политики безопасности. Во многих практических случаях приме­нение других инструментальных средств защиты информации для обеспечения информационной безопасности организации не является обязательным. Однако
5
они помогают повысить эффективность и качество выполнения многих важных функций реализации политики информационной безопасности организации. Становится проще оценивать риски, разрабатывать организационные докумен­ты, контролировать выполнение установленных правил и требований по ин­формационной безопасности и многих других.
Таким образом, можно отметить ещё одну особую разновидность ПО. Его основной задачей является организационное управление ИБ. Такое ПО мо­жет выступать в качестве справочника, помощника в обработке управленческих данных, осуществлении анализа рисков и угроз и разработке необходимой до­кументации.
Для выполнения данных задач может использоваться ПО следующих ос­новных видов:
−
системы управления рисками информационной безопасности, предна-
значенные для оценки рисков, а также накопления и обработки сведений о рисках;
−
специальное ПО, позволяющее автоматически контролировать со­блюдение установленных политик безопасности в организациях (помогающее формировать заключения о текущем состоянии информационной безопасности путём анализа действий пользователей в информационной системе, а также пу­тём анализа системных журналов, программ, средств защиты и сетевого обору­дования);
−
электронные справочные книги и каталоги нормативной документа­ции, в том числе интерактивные, которые содержат типовые документы или шаблоны документов, используемые для управления информационной безопас­ностью, описания отдельных процессов и процедур, связанных с обеспечением информационной безопасности, а также примеры оформления должностных обязанностей сотрудников организации;
6
−
специальное ПО, осуществляющее поддержку процессов аудита ин­формационной безопасности.
Также стоит отметить программное обеспечение, реализующее ряд дру-
гих задач:
−
своевременная установка обновлений программного обеспечения для предотвращения возникновений уязвимых мест в системе;
−
автоматическое управление учётными записями и правами доступа одновременно в нескольких элементах информационной инфраструктуры (ба­зах данных, приложениях и тому подобных);
−
систематический анализ основных компонентов обеспечения защиты информации для своевременного обнаружения их некорректного или неустой­чивого функционирования и обнаружения уязвимых мест в системе.
К аппаратным средствам защиты информации относятся электронные устройства, основной задачей которых является обеспечение конфиденциаль­ности, целостности и доступности информации.
Примерами аппаратных средств могут служить:
−
собственно персональный компьютер как совокупность технических средств, предназначенных для автоматизированной обработки информации в процессе решения различных прикладных задач;
−
периферийное оборудование ЭВМ – совокупность внешних уст­ройств, не находящихся под непосредственным управлением центрального процессорного устройства;
−
физические накопители цифровой информации – различные элек­тронные, электронно-механические, электронно-оптические устройства.
Среди растущего разнообразия аппаратных средств одними из самых по-
пулярных стали следующие:
7
−
устройства измерения индивидуальных (биометрических) характери-
стик человека (геометрии лица, голоса, собственноручного почерка, клавиатур-
ного почерка, отпечатков пальцев, сетчатки глаза, радужной оболочки глаза
и др.) в целях идентификации субъекта доступа;
−
специальные средства, предназначенные для хранения реквизитов за-
щиты – парольных данных, идентифицирующих меток и т.д., а также генерато-
ры кодов, предназначенные для автоматического генерирования идентифици-
рующего кода устройства;
−
схемы прерывания передачи информации в линии связи в целях пе-
риодической проверки адреса выдачи данных.
Наиболее выделяющимися являются криптографические средства, основ-
ной задачей которых является шифрование информации. Выделяются они за
счёт того, что их использование ограничено законом.
1.2. КЛАССИФИКАЦИЯ ПРОГРАММНО-АППАРАТНЫХ СРЕДСТВ
ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
В наше время чёткой классификации программно-аппаратных средств
нет, как нет и общепринятого набора классификационных признаков. Однако
можно выделить восемь групп по признаку выполняемых функций в комплекс-
ной системе защиты информации, как показано на рис. 1.1.
В дальнейшем будем рассматривать сведения об особенностях построе-
ния и функционирования программно-аппаратных средств защиты информации
именно в соответствии с приведённой классификацией.
8
Средства
шифрования
данных
Средства
обнаружения
уязвимостей
Средства защиты
от вредоносных
программ
Средства
межсетевого
экранирования
Средства обеспечения доступности
данных
Рис. 1.1. Основные группы программно-аппаратных
1.2.1. СРЕДСТВА ИДЕНТИФИКАЦИИ И АУТЕНТИФИКАЦИИ
Программно-аппаратные
средства обеспечения
информационной
безопасности
Средства
идентификации и
аутентификации
пользователей
средств защиты информации
Средства
управления
криптографи-
ческими ключами
Средства
аутентификации
электронных
данных
ПОЛЬЗОВАТЕЛЕЙ
Средства и системы идентификации (распознавания) и аутентификации
(проверки подлинности) применяются для ограничения доступа случайных и
незаконных пользователей к ресурсам компьютерной системы. В общем случае такие системы работают по следующему принципу: необходимо удостоверить­ся в том, что пользователь легитимен, после чего либо разрешить, либо запре­тить ему доступ к системе. В первом случае пользователю будут доступны воз­можности в зависимости от его полномочий.
Реализуя такие системы, необходимо решить, на основе какой информа­ции будет распознаваться пользователь и осуществляться проверка его подлин­ности. Исходя из принятого решения, рассматривают следующие разновидно­сти систем проверки подлинности:
9
−
система, в основе которой лежит знание некоторого пароля или по-
следовательности действий;
−
система, в основе которой лежит обладание уникальным предметом
(персональным аппаратным идентификатором);
−
система, в основе которой лежат физиологические параметры челове­ка – статические (отпечаток пальца, особенности радужной оболочки глаза и др.) и динамические (голос, почерк или особенности набора текста на клавиа­туре).
Такие системы называют традиционными и биометрическими соответст­венно. В настоящее время более перспективными считают биометрические сис­темы.

1.2.2. СРЕДСТВА ШИФРОВАНИЯ ДАННЫХ

Различают средства и системы шифрования дисковых данных и средства и системы шифрования данных, передаваемых по сетям или линиям связи. Примерами систем второго типа могут служить программы шифрования Diskreet, Windows Crypto, Best Crypt и др.
Системы шифрования дисковых данных могут осуществлять крипто- графические преобразования данных на уровне файлов или дисков. К ПО дан­ного типа шифрования обычно относят ARJ- и RAR-архиваторы. С их помощью возможно реализовать криптозащиту архивных данных.
При работе с этими данными также можно классифицировать системы и по другим параметрам. Выделим две группы систем, отличающихся способом и особенностями преобразования данных:
−
средства и системы «прозрачного» шифрования;
−
средства, специально вызываемые для осуществления шифрования.
В первом случае преобразование данных происходит «на лету» и удобно тем, что пользователю не нужно запускать дополнительные утилиты и про-
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]