Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Программно-аппаратные средства защиты информации. В 3 частях. Ч.1. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1. ОБЩИЕ СВЕДЕНИЯ О ПРОГРАММНО-АППАРАТНЫХ СРЕДСТВАХ ЗАЩИТЫ ИНФОРМАЦИИ
- •1.1. ЧТО ОТНОСИТСЯ К ПРОГРАММНЫМ И АППАРАТНЫМ СРЕДСТВАМ ЗАЩИТЫ ИНФОРМАЦИИ?
- •1.2.2. СРЕДСТВА ШИФРОВАНИЯ ДАННЫХ
- •1.2.3. СРЕДСТВА АУТЕНТИФИКАЦИИ ЭЛЕКТРОННЫХ ДАННЫХ
- •1.2.5. СРЕДСТВА ОБЕСПЕЧЕНИЯ ДОСТУПНОСТИ ДАННЫХ
- •1.2.6. СРЕДСТВА ЗАЩИТЫ ОТ ВРЕДОНОСНЫХ ПРОГРАММ
- •1.2.7. СРЕДСТВА МЕЖСЕТЕВОГО ЭКРАНИРОВАНИЯ
- •1.2.8. СРЕДСТВА ОБНАРУЖЕНИЯ УЯЗВИМОСТЕЙ
- •КОНТРОЛЬНЫЕ ВОПРОСЫ К ГЛАВЕ 1
- •2. СИСТЕМЫ ИДЕНТИФИКАЦИИ И АУТЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ
- •2.2. ПРОБЛЕМЫ ВНЕДРЕНИЯ СИСТЕМ АУТЕНТИФИКАЦИИ
- •2.3. ПАРОЛЬНАЯ АУТЕНТИФИКАЦИЯ
- •2.4. АППАРАТНАЯ АУТЕНТИФИКАЦИЯ
- •2.5. БИОМЕТРИЧЕСКАЯ АУТЕНТИФИКАЦИЯ
- •2.5.1. ОБЩИЕ СВЕДЕНИЯ
- •2.5.2. ОТПЕЧАТОК ПАЛЬЦА
- •2.5.4. РАДУЖНАЯ ОБОЛОЧКА ГЛАЗА
- •2.5.5. СЕТЧАТКА ГЛАЗА
- •2.5.6. ГОЛОСОВАЯ ИДЕНТИФИКАЦИЯ
- •2.5.7. ГЕОМЕТРИЯ ЛИЦА
- •2.5.8. ПЕРСПЕКТИВЫ БИОМЕТРИЧЕСКИХ СИСТЕМ БЕЗОПАСНОСТИ
- •2.6.1. ТИПОВЫЕ СХЕМЫ ХРАНЕНИЯ КЛЮЧЕВОЙ ИНФОРМАЦИИ
- •КОНТРОЛЬНЫЕ ВОПРОСЫ К ГЛАВЕ 2
- •3. СРЕДСТВА ОБЕСПЕЧЕНИЯ ДОСТУПНОСТИ ДАННЫХ
- •3.1. ОБЩИЕ СВЕДЕНИЯ
- •3.2. АРХИВАТОРЫ
- •3.3. RAID-СИСТЕМЫ
- •3.4. ИСТОЧНИКИ БЕСПЕРЕБОЙНОГО ПИТАНИЯ
- •КОНТРОЛЬНЫЕ ВОПРОСЫ К ГЛАВЕ 3
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

граммное обеспечение. Так, при копировании файлов на защищённый носитель процесс их шифрования будет происходить непосредственно в этот же
момент.
Во втором случае для выполнения шифрования данных пользователю
придётся использовать специальное программное обеспечение, вследствие чего
этот способ менее удобен. К такому ПО можно отнести различного рода утилиты для сжатия данных, включающие в себя возможность реализации паролирования.
Практически все системы, предоставляющие возможность поставить пароль на какой-либо файл, не кодируют данные, а всего лишь запрашивают ключевое слово в случае, когда пользователь попытается взаимодействовать с этим
файлом.
К таким системам относятся MS Office, 1C и многие другие.
Системы шифрования данных, передаваемых по сетям, делятся на
системы канального (линейного) шифрования и системы оконечного (абонентского) шифрования.
Канальное шифрование. При данном способе шифруется весь переда-
ваемый поток данных вместе со служебной информацией. При канальном шифровании затрачивается меньше времени. Но есть и свои минусы:
−
становится возможным появление сегментов с незашифрованными
данными между абонентом и линейным шифратором;
−
кодирование служебной информации осложняет выполнение маршрутизации сетевых пакетов и требует дешифрования данных в устройствах промежуточной коммуникации (шлюзах, ретрансляторах и тому подобных);
−
в результате шифрования служебных данных могут появиться статистические закономерности в закодированных данных, из-за чего снижается
уровень защищённости и становится невозможным использование некоторых
алгоритмов криптографического шифрования данных.
11

Оконечное (абонентское) шифрование. При использовании данного
шифрования служебные данные не затрагиваются, преобразованиям подвергается основная часть передаваемого сообщения. Достоинством данного подхода
является обеспечение конфиденциальности отправляемых данных. Существенный минус этого вида шифрования – злоумышленник может получить необходимую информацию об обоих абонентах, каким образом была передана информация, масштабы данных и другие важные параметры.
1.2.3. СРЕДСТВА АУТЕНТИФИКАЦИИ ЭЛЕКТРОННЫХ ДАННЫХ
Обмениваясь данными по каналу связи или сетям, возникает необходимость установления подлинности автора передаваемых данных, а также и самих
этих данных. Для удостоверения подлинности электронных данных применяют
код удостоверения подлинности сообщения (имитовставку) или электронную
подпись.
Имитовставка вырабатывается из открытых данных посредством их
специального преобразования с использованием секретного ключа. Имитовставка передаётся по каналу связи в конце зашифрованных данных и проверяется получателем, владеющим секретным ключом, путём повторения процедуры, выполненной ранее отправителем, над полученными в результате расшифрования открытыми данными.
Электронная подпись представляет собой, как правило, относительно
небольшое количество дополнительной аутентифицирующей информации, передаваемой вместе с подписываемым текстом. Отправитель формирует цифровую подпись, используя свой секретный ключ. Получатель проверяет подпись,
используя открытый ключ отправителя.
Исходя из вышесказанного, для создания имитовставки используются
системы с симметричным алгоритмом шифрования, а для создания электронной подписи – системы с асимметричными алгоритмами шифрования.
12

1.2.4. СРЕДСТВА УПРАВЛЕНИЯ
КРИПТОГРАФИЧЕСКИМИ КЛЮЧАМИ
Уровень защищённости криптографической системы напрямую зависит
от используемых в ней ключей. При неосторожном обращении с ключами возможен исход, при котором пользователи, не имеющие нужных полномочий,
смогут завладеть этими ключами, а значит, у него появится возможность анализировать все данные системы.
Различают следующие разновидности управления ключами: генерация,
хранение и распределение ключей.
Генерация ключей. Для симметричных и асимметричных криптосистем
процессы генерации различны. Для генерации ключей симметричных криптосистем используются аппаратные и программные средства генерации случайных чисел. Генерация ключей для асимметричных криптосистем более сложна,
так как ключи должны обладать определёнными математическими свойствами.
Подробнее на этом вопросе мы останавливались при изучении симметричных и
асимметричных криптосистем.
Хранение. Под хранением понимают осуществление безопасного хранения, удаления, учёта важных данных. Для обеспечения безопасного хранения
ключей применяют их шифрование с помощью других ключей. Такой подход
приводит к концепции иерархии ключей. В иерархию ключей обычно входит
главный ключ (мастер-ключ), ключ шифрования ключей и ключ шифрования
данных. Следует отметить, что генерация и хранение мастер-ключа являются
критическим вопросом криптозащиты.
Распределение. Эта функция является самой важной в осуществлении
управления ключами. В результате данной операции не должно произойти раскрытия ключей. Помимо этого, распределение должно быть как можно более
быстрым и точным. Есть два варианта распределения ключей между абонентами системы:
13

1) прямой обмен сеансовыми ключами;
2) с использованием центра распределения ключей.
1.2.5. СРЕДСТВА ОБЕСПЕЧЕНИЯ ДОСТУПНОСТИ ДАННЫХ
Самыми ненадёжными элементами в автоматизированной системе считают источники питания и винчестеры. Исходя из этого, для обеспечения свойства доступности данных должны быть использованы специальные аппаратные
средства. Такими средствами являются, например, отказоустойчивые RAIDсистемы и источники бесперебойного и резервного питания.
Чтобы избежать проблем в ситуации, когда происходит сбой винчестера,
используют систему Redundant Arrayof Inexpensive Disks − избыточный массив
недорогих дисков.
Такой массив представляет собой дисковую структуру, объединяющую
несколько накопителей в одно устройство, и с помощью проведения резервных
копирований повышает производительность и стойкость системы в случаях непредвиденных неполадок.
RAID-система может быть построена как программно, так и аппаратно.
В технологии RAID выделяют три основные особенности:
1) пользователю доступны дисковые наборы, представленные в виде од-
ного или более логических дисков;
2) распределение данных происходит по определённому алгоритму;
3) вносится избыточность или реализуется способность системы восста-
новить утерянные данные в случае непредвиденных сбоев.
Недорогие дисковые устройства, которые обычно используются в персональных ЭВМ, на практике являются менее эффективными и ёмкими по сравнению с дисковыми устройствами более дорогой ценовой категории, используемыми в универсальных компьютерах.
14

Из основных различий характеристик между ними выделяются следующие:
− реализация возможности ввода/вывода (I/O);
− цена за единицу памяти;
− среднее время безотказной работы (MTBF – mean time before failure);
− соотношение «стоимость/эффективность» SCSI-контроллера на диск.
В случае использования дешёвых дисков в качестве системы из нескольких единиц повышаются скоростные показатели ввода/вывода данных, их пересылки, увеличивается ёмкость.
Существует несколько уровней избыточных массивов недорогих дисков.
В зависимости от того, какой используется уровень, будут меняться и показатели характеристик массивов, такие как их быстродействие, стойкость и др.
Источники бесперебойного питания. С увеличением вычислительных
мощностей современных компьютеров возрастают и требования для оптимальной работы компьютера, поэтому необходимо уделять особое внимание используемым источникам питания.
В настоящее время для повышения быстродействия и более экономичного использования ресурсов компьютера большое количество программного
обеспечения используют временное хранение данных в памяти. В случае непредвиденных сбоев в системе питания эти данные с большой долей вероятности будут утеряны. Это критически важно для функционирования компьютеров, используемых в качестве сервера.
Для защиты компьютера от помех в электросети используются сетевые
фильтры, стабилизаторы и источники бесперебойного питания.
В общем случае выделяют три основных класса источников бесперебойного питания:
1) ИБП резервного типа (Off-Line);
2) линейно-интерактивный ИБП (Line-interactive);
15

3) ИБП с двойным преобразованием энергии (On-Line).
В последнее время для обеспечения доступности данных используют облачные хранилища.
1.2.6. СРЕДСТВА ЗАЩИТЫ ОТ ВРЕДОНОСНЫХ ПРОГРАММ
Основной задачей средств защиты от вредоносных программ является
поиск и предотвращение потенциально опасного программного кода посредством применения совокупности различных технологий. Развитие этих технологий идёт в ногу с развитием вредоносных кодов, и становится всё сложнее и
изощрённее.
Классификацию такому программному обеспечению можно составить
разными способами. Один из них основывается на том, какой вид вредоносного
кода необходимо нейтрализовать: ещё неизвестный или тот, знания о котором
уже имеются. Исходя из этого, выделяют реактивную и проактивную защиты.
В первом случае осуществляется защита от потенциальной угрозы на основании полученных ранее данных и особенностях кода. Для успешного функционирования такой системы необходимо установить антивирусное программное обеспечение, которое будет производить постоянное обновление баз сигнатур актуальных на данный момент угроз.
Проактивная защита. Данный подход подразумевает ситуацию, когда необходимо устранить вредоносный код, с которым ранее ещё не сталкивались.
Такая защита основана на знаниях особенностей такого кода и его принципах
действия.
Другой способ классификации основывается на отличительных особенностях анализируемых свойств угроз и вредоносного кода при обнаружении:
− анализ кода подозрительных объектов;
− выявление изменения файла по некоторым параметрам, таким как
контрольная сумма и др.;
16

− поведенческий анализ подозрительных объектов.
Также можно классифицировать эти технологии в зависимости от режима
осуществления защиты:
− непрерывное слежение за выполнением процессов на устройстве или
в сети, при котором угрозы обнаруживаются «онлайн», к примеру, в случае попытки запуска вредоносного кода;
− систематическое проведение сканирования устройства, которое обыч-
но запускается самим пользователем.
Среди разнообразия вариантов классификации можно выделить и способ,
основанный на выборе действия в отношении объектов:
− ограничивать/блокировать активность объекта, который содержится в
базе сигнатур потенциально вредоносного кода, и разрешать выполнение всех
остальных объектов;
− разрешать активность исключительно заведомо безопасных объектов
из разрешающих списков и запрещать активность других объектов;
− подход, реализующий комбинацию двух предыдущих способов,
к примеру, использование баз сигнатур в целях обнаружения потенциально
вредоносного кода и разрешающих списков для исправления результата обнаружения и минимизирование неверных срабатываний.
Полноценный набор средств защиты от вредоносных программ должен
включать в себя полный комплекс технологий, нейтрализующих любые типы
угроз.
1.2.7. СРЕДСТВА МЕЖСЕТЕВОГО ЭКРАНИРОВАНИЯ
Межсетевой экран (МЭ) (firewall) – это локальное или распределенное
средство контроля доступа в сеть, реализующее блокировку всего трафика,
кроме разрешённых данных.
17

Выделяют три основных вида МЭ:
1) межсетевые экраны прикладного уровня;
2) межсетевые экраны с фильтрацией пакетов;
3) гибридные межсетевые экраны.
Эти системы межсетевого экранирования являются распространяемым
ПО, основанным на ОС наиболее распространённых систем из Unix и Windowsсемей. Так же ПО для межсетевого экранирования может быть построено в виде физического блока.
Межсетевой экран прикладного уровня (прокси-экраны). Здесь каждому разрешаемому протоколу ставится в соответствие свой собственный модуль
доступа. Самыми лучшими среди таких модулей считаются модули, специально построенные для протокола. К примеру, модуль доступа FTP предназначен
для протокола FTP и может определять, соответствует ли проходящий трафик
этому протоколу и разрешен ли этот трафик правилами политики безопасности.
При использовании данного межсетевого экрана все соединения проходят
через него. Межсетевой экран принимает соединение, анализирует содержимое
пакета и используемый протокол и определяет, соответствует ли данный трафик правилам политики безопасности. В случае соответствия межсетевой экран
создаёт ещё одно соединение между системой-сервером и своим внешним интерфейсом. Модуль доступа в межсетевом экране принимает входящее подключение и обрабатывает команды перед отправкой трафика получателю, и таким образом защищает системы от атак, выполняемых посредством приложений. В межсетевых экранах прикладного уровня присутствуют модули доступа
для наиболее популярных протоколов, например TELNET, FTPSMTP, HTTP.
В некоторых случаях определённых модулей может не быть, тогда конкретный
протокол не сможет использоваться для установления соединения через МЭ.
Межсетевые экраны с фильтрацией пакетов. В межсетевых экранах с
фильтрацией пакетов правила политики безопасности усиливаются посредст-
18

вом использования фильтров пакетов, которые изучают пакеты и определяют,
является ли трафик разрешённым, согласно правилам политики и состоянию
протокола (проверка с учётом состояния). То есть в случае, если протокол находится в конкретном состоянии, возможна передача лишь конкретных пакетов. При использовании межсетевого экрана с пакетной фильтрацией соединения не прерываются на межсетевом экране, а направляются непосредственно к
конечной системе.
При поступлении пакетов межсетевой экран выясняет, разрешён ли данный пакет и состояние соединения правилами политики. Если это так, пакет передаётся по своему маршруту. В противном случае пакет отклоняется или аннулируется. Межсетевые экраны с фильтрацией пакетов не используют модули
доступа для каждого протокола и поэтому могут использоваться с любым протоколом, работающим через IP. Некоторые протоколы требуют распознавания
межсетевым экраном выполняемых ими действий. Соединения, используемые
для передачи файлов, устанавливаются как часть соединения FTP, и поэтому
межсетевой экран должен уметь считывать трафик и определять порты, которые будут использоваться новым соединением. Если межсетевой экран не поддерживает эту функцию, передача файлов невозможна.
В основном межсетевые экраны с фильтрацией пакетов имеют возможность поддержки большего объёма трафика, так как в них отсутствует нагрузка,
создаваемая дополнительными процедурами настройки и вычисления, имеющими место в программных модулях доступа.
Гибридные межсетевые экраны. Из-за стремительного развития технологий в сфере IT производители межсетевых экранов решили, что нужно разработать специальный метод поддержки протоколов, для которых не существует
определённых модулей доступа. В результате чего была разработана технология Generic Services Proxy (GSP), целью которой стала поддержка модулями
доступа прикладного уровня прочих протоколов, которые нужны для работы
сетевых администраторов и корректной работы системы безопасности.
19

Данная технология осуществляет работу МЭ прикладного уровня в роли
экранов с фильтрацией пакетов. Разновидности межсетевых экранов с пакетной
фильтрацией уже поставляются с модулем доступа SMTP.
Сейчас затруднительно найти МЭ, работа которого основана лишь на
прикладном уровне или пакетной фильтрации, ведь гибридные технологии дают возможность системным администраторам настроить устройство для работы
с заданными параметрами.
1.2.8. СРЕДСТВА ОБНАРУЖЕНИЯ УЯЗВИМОСТЕЙ
Средства обнаружения потенциальных уязвимостей (анализа защищённости) способны обнаруживать уязвимости в сетевой инфраструктуре, анализировать и выдавать рекомендации по их устранению, а также создавать различного
рода отчёты.
Уязвимости можно разделить на следующие группы:
− отсутствие обновлений системы безопасности ОС;
− неправильные настройки систем безопасности ОС;
− несоответствующие пароли;
− восприимчивость к проникновению из внешних систем;
− программные закладки;
− неправильные настройки системного и прикладного программного
обеспечения.
Среди средств обнаружения уязвимостей в сетевой информационной системе можно выделить следующие:
− статические анализаторы программного обеспечения;
− активные и пассивные сканеры безопасности;
− инструментальные средства теста на проникновение.
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
