Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Программно-аппаратные средства защиты информации. В 3 частях. Ч.1. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
граммное обеспечение. Так, при копировании файлов на защищённый носи­тель процесс их шифрования будет происходить непосредственно в этот же момент.
Во втором случае для выполнения шифрования данных пользователю придётся использовать специальное программное обеспечение, вследствие чего этот способ менее удобен. К такому ПО можно отнести различного рода утили­ты для сжатия данных, включающие в себя возможность реализации паролиро­вания.
Практически все системы, предоставляющие возможность поставить па­роль на какой-либо файл, не кодируют данные, а всего лишь запрашивают клю­чевое слово в случае, когда пользователь попытается взаимодействовать с этим файлом.
К таким системам относятся MS Office, 1C и многие другие.
Системы шифрования данных, передаваемых по сетям, делятся на системы канального (линейного) шифрования и системы оконечного (абонент­ского) шифрования.
Канальное шифрование. При данном способе шифруется весь переда- ваемый поток данных вместе со служебной информацией. При канальном шиф­ровании затрачивается меньше времени. Но есть и свои минусы:
−
становится возможным появление сегментов с незашифрованными
данными между абонентом и линейным шифратором;
−
кодирование служебной информации осложняет выполнение маршру­тизации сетевых пакетов и требует дешифрования данных в устройствах про­межуточной коммуникации (шлюзах, ретрансляторах и тому подобных);
−
в результате шифрования служебных данных могут появиться стати­стические закономерности в закодированных данных, из-за чего снижается уровень защищённости и становится невозможным использование некоторых алгоритмов криптографического шифрования данных.
11
Оконечное (абонентское) шифрование. При использовании данного шифрования служебные данные не затрагиваются, преобразованиям подверга­ется основная часть передаваемого сообщения. Достоинством данного подхода является обеспечение конфиденциальности отправляемых данных. Существен­ный минус этого вида шифрования – злоумышленник может получить необхо­димую информацию об обоих абонентах, каким образом была передана инфор­мация, масштабы данных и другие важные параметры.

1.2.3. СРЕДСТВА АУТЕНТИФИКАЦИИ ЭЛЕКТРОННЫХ ДАННЫХ

Обмениваясь данными по каналу связи или сетям, возникает необходи­мость установления подлинности автора передаваемых данных, а также и самих этих данных. Для удостоверения подлинности электронных данных применяют код удостоверения подлинности сообщения (имитовставку) или электронную подпись.
Имитовставка вырабатывается из открытых данных посредством их специального преобразования с использованием секретного ключа. Имито­вставка передаётся по каналу связи в конце зашифрованных данных и проверя­ется получателем, владеющим секретным ключом, путём повторения процеду­ры, выполненной ранее отправителем, над полученными в результате расшиф­рования открытыми данными.
Электронная подпись представляет собой, как правило, относительно небольшое количество дополнительной аутентифицирующей информации, пе­редаваемой вместе с подписываемым текстом. Отправитель формирует цифро­вую подпись, используя свой секретный ключ. Получатель проверяет подпись, используя открытый ключ отправителя.
Исходя из вышесказанного, для создания имитовставки используются системы с симметричным алгоритмом шифрования, а для создания электрон­ной подписи – системы с асимметричными алгоритмами шифрования.
12
1.2.4. СРЕДСТВА УПРАВЛЕНИЯ
КРИПТОГРАФИЧЕСКИМИ КЛЮЧАМИ
Уровень защищённости криптографической системы напрямую зависит от используемых в ней ключей. При неосторожном обращении с ключами воз­можен исход, при котором пользователи, не имеющие нужных полномочий, смогут завладеть этими ключами, а значит, у него появится возможность анали­зировать все данные системы.
Различают следующие разновидности управления ключами: генерация, хранение и распределение ключей.
Генерация ключей. Для симметричных и асимметричных криптосистем процессы генерации различны. Для генерации ключей симметричных крипто­систем используются аппаратные и программные средства генерации случай­ных чисел. Генерация ключей для асимметричных криптосистем более сложна, так как ключи должны обладать определёнными математическими свойствами. Подробнее на этом вопросе мы останавливались при изучении симметричных и асимметричных криптосистем.
Хранение. Под хранением понимают осуществление безопасного хране­ния, удаления, учёта важных данных. Для обеспечения безопасного хранения ключей применяют их шифрование с помощью других ключей. Такой подход приводит к концепции иерархии ключей. В иерархию ключей обычно входит главный ключ (мастер-ключ), ключ шифрования ключей и ключ шифрования данных. Следует отметить, что генерация и хранение мастер-ключа являются критическим вопросом криптозащиты.
Распределение. Эта функция является самой важной в осуществлении управления ключами. В результате данной операции не должно произойти рас­крытия ключей. Помимо этого, распределение должно быть как можно более быстрым и точным. Есть два варианта распределения ключей между абонента­ми системы:
13
1) прямой обмен сеансовыми ключами;
2) с использованием центра распределения ключей.

1.2.5. СРЕДСТВА ОБЕСПЕЧЕНИЯ ДОСТУПНОСТИ ДАННЫХ

Самыми ненадёжными элементами в автоматизированной системе счи­тают источники питания и винчестеры. Исходя из этого, для обеспечения свой­ства доступности данных должны быть использованы специальные аппаратные средства. Такими средствами являются, например, отказоустойчивые RAID­системы и источники бесперебойного и резервного питания.
Чтобы избежать проблем в ситуации, когда происходит сбой винчестера, используют систему Redundant Arrayof Inexpensive Disks − избыточный массив недорогих дисков.
Такой массив представляет собой дисковую структуру, объединяющую несколько накопителей в одно устройство, и с помощью проведения резервных копирований повышает производительность и стойкость системы в случаях не­предвиденных неполадок.
RAID-система может быть построена как программно, так и аппаратно.
В технологии RAID выделяют три основные особенности:
1) пользователю доступны дисковые наборы, представленные в виде од-
ного или более логических дисков;
2) распределение данных происходит по определённому алгоритму;
3) вносится избыточность или реализуется способность системы восста-
новить утерянные данные в случае непредвиденных сбоев.
Недорогие дисковые устройства, которые обычно используются в персо­нальных ЭВМ, на практике являются менее эффективными и ёмкими по срав­нению с дисковыми устройствами более дорогой ценовой категории, исполь­зуемыми в универсальных компьютерах.
14
Из основных различий характеристик между ними выделяются следую­щие:
− реализация возможности ввода/вывода (I/O);
− цена за единицу памяти;
− среднее время безотказной работы (MTBF – mean time before failure);
− соотношение «стоимость/эффективность» SCSI-контроллера на диск.
В случае использования дешёвых дисков в качестве системы из несколь­ких единиц повышаются скоростные показатели ввода/вывода данных, их пере­сылки, увеличивается ёмкость.
Существует несколько уровней избыточных массивов недорогих дисков. В зависимости от того, какой используется уровень, будут меняться и показате­ли характеристик массивов, такие как их быстродействие, стойкость и др.
Источники бесперебойного питания. С увеличением вычислительных мощностей современных компьютеров возрастают и требования для оптималь­ной работы компьютера, поэтому необходимо уделять особое внимание ис­пользуемым источникам питания.
В настоящее время для повышения быстродействия и более экономично­го использования ресурсов компьютера большое количество программного обеспечения используют временное хранение данных в памяти. В случае не­предвиденных сбоев в системе питания эти данные с большой долей вероятно­сти будут утеряны. Это критически важно для функционирования компьюте­ров, используемых в качестве сервера.
Для защиты компьютера от помех в электросети используются сетевые фильтры, стабилизаторы и источники бесперебойного питания.
В общем случае выделяют три основных класса источников бесперебой­ного питания:
1) ИБП резервного типа (Off-Line);
2) линейно-интерактивный ИБП (Line-interactive);
15
3) ИБП с двойным преобразованием энергии (On-Line).
В последнее время для обеспечения доступности данных используют об­лачные хранилища.

1.2.6. СРЕДСТВА ЗАЩИТЫ ОТ ВРЕДОНОСНЫХ ПРОГРАММ

Основной задачей средств защиты от вредоносных программ является поиск и предотвращение потенциально опасного программного кода посредст­вом применения совокупности различных технологий. Развитие этих техноло­гий идёт в ногу с развитием вредоносных кодов, и становится всё сложнее и изощрённее.
Классификацию такому программному обеспечению можно составить разными способами. Один из них основывается на том, какой вид вредоносного кода необходимо нейтрализовать: ещё неизвестный или тот, знания о котором уже имеются. Исходя из этого, выделяют реактивную и проактивную защиты.
В первом случае осуществляется защита от потенциальной угрозы на ос­новании полученных ранее данных и особенностях кода. Для успешного функ­ционирования такой системы необходимо установить антивирусное программ­ное обеспечение, которое будет производить постоянное обновление баз сигна­тур актуальных на данный момент угроз.
Проактивная защита. Данный подход подразумевает ситуацию, когда не­обходимо устранить вредоносный код, с которым ранее ещё не сталкивались. Такая защита основана на знаниях особенностей такого кода и его принципах действия.
Другой способ классификации основывается на отличительных особен­ностях анализируемых свойств угроз и вредоносного кода при обнаружении:
− анализ кода подозрительных объектов;
− выявление изменения файла по некоторым параметрам, таким как
контрольная сумма и др.;
16
− поведенческий анализ подозрительных объектов.
Также можно классифицировать эти технологии в зависимости от режима осуществления защиты:
− непрерывное слежение за выполнением процессов на устройстве или
в сети, при котором угрозы обнаруживаются «онлайн», к примеру, в случае по­пытки запуска вредоносного кода;
− систематическое проведение сканирования устройства, которое обыч-
но запускается самим пользователем.
Среди разнообразия вариантов классификации можно выделить и способ, основанный на выборе действия в отношении объектов:
− ограничивать/блокировать активность объекта, который содержится в
базе сигнатур потенциально вредоносного кода, и разрешать выполнение всех остальных объектов;
− разрешать активность исключительно заведомо безопасных объектов
из разрешающих списков и запрещать активность других объектов;
− подход, реализующий комбинацию двух предыдущих способов,
к примеру, использование баз сигнатур в целях обнаружения потенциально вредоносного кода и разрешающих списков для исправления результата обна­ружения и минимизирование неверных срабатываний.
Полноценный набор средств защиты от вредоносных программ должен включать в себя полный комплекс технологий, нейтрализующих любые типы угроз.

1.2.7. СРЕДСТВА МЕЖСЕТЕВОГО ЭКРАНИРОВАНИЯ

Межсетевой экран (МЭ) (firewall) – это локальное или распределенное средство контроля доступа в сеть, реализующее блокировку всего трафика, кроме разрешённых данных.
17
Выделяют три основных вида МЭ:
1) межсетевые экраны прикладного уровня;
2) межсетевые экраны с фильтрацией пакетов;
3) гибридные межсетевые экраны.
Эти системы межсетевого экранирования являются распространяемым ПО, основанным на ОС наиболее распространённых систем из Unix и Windows­семей. Так же ПО для межсетевого экранирования может быть построено в ви­де физического блока.
Межсетевой экран прикладного уровня (прокси-экраны). Здесь каждо­му разрешаемому протоколу ставится в соответствие свой собственный модуль доступа. Самыми лучшими среди таких модулей считаются модули, специаль­но построенные для протокола. К примеру, модуль доступа FTP предназначен для протокола FTP и может определять, соответствует ли проходящий трафик этому протоколу и разрешен ли этот трафик правилами политики безопасности.
При использовании данного межсетевого экрана все соединения проходят через него. Межсетевой экран принимает соединение, анализирует содержимое пакета и используемый протокол и определяет, соответствует ли данный тра­фик правилам политики безопасности. В случае соответствия межсетевой экран создаёт ещё одно соединение между системой-сервером и своим внешним ин­терфейсом. Модуль доступа в межсетевом экране принимает входящее под­ключение и обрабатывает команды перед отправкой трафика получателю, и та­ким образом защищает системы от атак, выполняемых посредством приложе­ний. В межсетевых экранах прикладного уровня присутствуют модули доступа для наиболее популярных протоколов, например TELNET, FTPSMTP, HTTP. В некоторых случаях определённых модулей может не быть, тогда конкретный протокол не сможет использоваться для установления соединения через МЭ.
Межсетевые экраны с фильтрацией пакетов. В межсетевых экранах с фильтрацией пакетов правила политики безопасности усиливаются посредст-
18
вом использования фильтров пакетов, которые изучают пакеты и определяют, является ли трафик разрешённым, согласно правилам политики и состоянию протокола (проверка с учётом состояния). То есть в случае, если протокол на­ходится в конкретном состоянии, возможна передача лишь конкретных паке­тов. При использовании межсетевого экрана с пакетной фильтрацией соедине­ния не прерываются на межсетевом экране, а направляются непосредственно к конечной системе.
При поступлении пакетов межсетевой экран выясняет, разрешён ли дан­ный пакет и состояние соединения правилами политики. Если это так, пакет пе­редаётся по своему маршруту. В противном случае пакет отклоняется или ан­нулируется. Межсетевые экраны с фильтрацией пакетов не используют модули доступа для каждого протокола и поэтому могут использоваться с любым про­токолом, работающим через IP. Некоторые протоколы требуют распознавания межсетевым экраном выполняемых ими действий. Соединения, используемые для передачи файлов, устанавливаются как часть соединения FTP, и поэтому межсетевой экран должен уметь считывать трафик и определять порты, кото­рые будут использоваться новым соединением. Если межсетевой экран не под­держивает эту функцию, передача файлов невозможна.
В основном межсетевые экраны с фильтрацией пакетов имеют возмож­ность поддержки большего объёма трафика, так как в них отсутствует нагрузка, создаваемая дополнительными процедурами настройки и вычисления, имею­щими место в программных модулях доступа.
Гибридные межсетевые экраны. Из-за стремительного развития техно­логий в сфере IT производители межсетевых экранов решили, что нужно разра­ботать специальный метод поддержки протоколов, для которых не существует определённых модулей доступа. В результате чего была разработана техноло­гия Generic Services Proxy (GSP), целью которой стала поддержка модулями доступа прикладного уровня прочих протоколов, которые нужны для работы сетевых администраторов и корректной работы системы безопасности.
19
Данная технология осуществляет работу МЭ прикладного уровня в роли экранов с фильтрацией пакетов. Разновидности межсетевых экранов с пакетной фильтрацией уже поставляются с модулем доступа SMTP.
Сейчас затруднительно найти МЭ, работа которого основана лишь на прикладном уровне или пакетной фильтрации, ведь гибридные технологии да­ют возможность системным администраторам настроить устройство для работы с заданными параметрами.

1.2.8. СРЕДСТВА ОБНАРУЖЕНИЯ УЯЗВИМОСТЕЙ

Средства обнаружения потенциальных уязвимостей (анализа защищённо­сти) способны обнаруживать уязвимости в сетевой инфраструктуре, анализиро­вать и выдавать рекомендации по их устранению, а также создавать различного рода отчёты.
Уязвимости можно разделить на следующие группы:
− отсутствие обновлений системы безопасности ОС;
− неправильные настройки систем безопасности ОС;
− несоответствующие пароли;
− восприимчивость к проникновению из внешних систем;
− программные закладки;
− неправильные настройки системного и прикладного программного
обеспечения.
Среди средств обнаружения уязвимостей в сетевой информационной сис­теме можно выделить следующие:
− статические анализаторы программного обеспечения;
− активные и пассивные сканеры безопасности;
− инструментальные средства теста на проникновение.
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]