Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Программно-аппаратные средства защиты информации. В 3 частях. Ч.1. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1. ОБЩИЕ СВЕДЕНИЯ О ПРОГРАММНО-АППАРАТНЫХ СРЕДСТВАХ ЗАЩИТЫ ИНФОРМАЦИИ
- •1.1. ЧТО ОТНОСИТСЯ К ПРОГРАММНЫМ И АППАРАТНЫМ СРЕДСТВАМ ЗАЩИТЫ ИНФОРМАЦИИ?
- •1.2.2. СРЕДСТВА ШИФРОВАНИЯ ДАННЫХ
- •1.2.3. СРЕДСТВА АУТЕНТИФИКАЦИИ ЭЛЕКТРОННЫХ ДАННЫХ
- •1.2.5. СРЕДСТВА ОБЕСПЕЧЕНИЯ ДОСТУПНОСТИ ДАННЫХ
- •1.2.6. СРЕДСТВА ЗАЩИТЫ ОТ ВРЕДОНОСНЫХ ПРОГРАММ
- •1.2.7. СРЕДСТВА МЕЖСЕТЕВОГО ЭКРАНИРОВАНИЯ
- •1.2.8. СРЕДСТВА ОБНАРУЖЕНИЯ УЯЗВИМОСТЕЙ
- •КОНТРОЛЬНЫЕ ВОПРОСЫ К ГЛАВЕ 1
- •2. СИСТЕМЫ ИДЕНТИФИКАЦИИ И АУТЕНТИФИКАЦИИ ПОЛЬЗОВАТЕЛЕЙ
- •2.2. ПРОБЛЕМЫ ВНЕДРЕНИЯ СИСТЕМ АУТЕНТИФИКАЦИИ
- •2.3. ПАРОЛЬНАЯ АУТЕНТИФИКАЦИЯ
- •2.4. АППАРАТНАЯ АУТЕНТИФИКАЦИЯ
- •2.5. БИОМЕТРИЧЕСКАЯ АУТЕНТИФИКАЦИЯ
- •2.5.1. ОБЩИЕ СВЕДЕНИЯ
- •2.5.2. ОТПЕЧАТОК ПАЛЬЦА
- •2.5.4. РАДУЖНАЯ ОБОЛОЧКА ГЛАЗА
- •2.5.5. СЕТЧАТКА ГЛАЗА
- •2.5.6. ГОЛОСОВАЯ ИДЕНТИФИКАЦИЯ
- •2.5.7. ГЕОМЕТРИЯ ЛИЦА
- •2.5.8. ПЕРСПЕКТИВЫ БИОМЕТРИЧЕСКИХ СИСТЕМ БЕЗОПАСНОСТИ
- •2.6.1. ТИПОВЫЕ СХЕМЫ ХРАНЕНИЯ КЛЮЧЕВОЙ ИНФОРМАЦИИ
- •КОНТРОЛЬНЫЕ ВОПРОСЫ К ГЛАВЕ 2
- •3. СРЕДСТВА ОБЕСПЕЧЕНИЯ ДОСТУПНОСТИ ДАННЫХ
- •3.1. ОБЩИЕ СВЕДЕНИЯ
- •3.2. АРХИВАТОРЫ
- •3.3. RAID-СИСТЕМЫ
- •3.4. ИСТОЧНИКИ БЕСПЕРЕБОЙНОГО ПИТАНИЯ
- •КОНТРОЛЬНЫЕ ВОПРОСЫ К ГЛАВЕ 3
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

2.6.2. УТВЕРЖДЕНИЕ О ПОДМЕНЕ ЭТАЛОНА
При защите баз ключевой информации согласно схемам
1 и 2,
включая
базы данных аутентификакции, обязательно следует принять во внимание сле
дующий факт (утверждение о подмене эталона
):
если пользователь может запи
сывать объекты хранения эталона, то он способен идентифицировать и аутен
тифицировать (в рамках рассмотренных схем) себя в качестве любого пользо
вателя
выдать себя за любого пользователя
.
Доказательство. Пусть имеется пользователь
j.
Возможность записи в объект, содержа
i.
Покажем, что он может
щий эталоны, означает, можно заменить любую запись на произвольную. Так
пользователь
i
изменит в
j-й
записи информацию
Ej на
свою
Ei (
или дополни
-
-
-
-
-
-
тельно ещё
идентификатор
ждение доказано
Sj на Si), и
IDj и
свой пароль, он будет опознан как пользователь
.
при прохождении следующей идентификации, введя
j.
Утвер
Поэтому только привилегированные субъекты, которые отвечают за
управление безопасностью, могут писать в объект хранения эталонов
Пример. Для защиты документов
Microsoft Excel
используется подход, аналогичный схеме
Microsoft Word, а
также книг и листов
1. В
.
документе хра
нится хэш-код пароля-эталона, который используется для сравнения с хэшем
введённого пользователем пароля. Для взлома данной защиты достаточно про
сто записать на место хранения хэш-кода эталонного пароля заранее вычислен
-
-
-
-
ный хэш-образ известного пароля, либо хэш-код, соответствующий беспароль
ному варианту. Так и поступают многочисленные хакеры, взламывающие за
щиты документов
Word и Excel.
-
-
51

2.7. ПРОГРАММНО-АППАРАТНЫЕ СРЕДСТВА
ЗАЩИТЫ ИНФОРМАЦИИ ОТ НЕСАНКЦИОНИРОВАННОГО
ДОСТУПА
2.7.1. СРЕДСТВО ЗАЩИТЫ ИНФОРМАЦИИ
ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА SECRETNET
Средство защиты информации от несанкционированного доступа (СЗИ от
НСД
) SecretNet
помогает предотвратить утечку информации и разграничить
доступ пользователей к ресурсам и информации в автоматизированных систе
мах. Кроме того
СЗИ от НСД
стране, включая государственные и коммерческие компании любого размера
, SecretNet
SecretNet
имеет сертификат ФСТЭК и Минобороны России
используют более полутора тысяч организаций по всей
.
Количество пользователей данной системы может составлять от единиц
до десятков тысяч
Система ориентирована на решение следующих задач
−
двухфакторное удостоверение подлинности пользователей
лю и с предоставлением личных идентификаторов
.
:
– по
паро
;
.
-
−
разграничение доступа пользователей к ресурсам и информации в
системе
ствиях пользователей
;
−
создание изолированной программной среды
−
формирование отчётов о безопасности на основе информации о дей
;
−
контроль целостности конфигурации компьютера
−
контроль подключения к компьютеру внешних устройств
−
теневое копирование информации, записываемой на внешние носите
ли или выводимой на печать
−
гарантированное уничтожение удаляемых данных
52
;
-
;
;
-
;
.

Система защиты информации от НСД
SecretNet
может работать в двух
режимах: автономном и сетевом. В автономном режиме компоненты програм
мы необходимо устанавливать на каждую рабочую станцию. В сетевом режиме
имеется возможность централизованной установки и настройки решения, ис
пользуя групповые политики и средство централизованного управления, вхо
дящее в состав программного обеспечения. Для использования
SecretNet в
сете
вом режиме требуется выделенный сервер для установки ПО централизованно
го управления и сервера безопасности
Одной из особенностей
SecretNet
.
является интеграция с модулем дове
ренной загрузки «Соболь» и отсутствие существенных модификаций стандарт
ной оболочки
и контекстное меню
Windows (
Windows).
встраивание элементов управления защитой в оснастки
-
-
-
-
-
-
-
Клиентское ПО
SecretNet
устанавливается на защищаемые компьютеры
пользователей и серверы. В сетевом режиме функционирования дополнительно
устанавливают и настраивают серверы безопасности и средства централизован
ного управления на выделенный сервер. Клиентским программным обеспече
нием
SecretNet 7
можно централизованно управлять с выделенного сервера. Ис
пользование фильтров отображения информации позволяет настраивать интер
фейс программного обеспечения персонально для каждого пользователя
.
2.7.2. СРЕДСТВО ЗАЩИТЫ ИНФОРМАЦИИ
ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА DALLAS LOCK
СЗИ от НСД
Dallas Lock
является программным обеспечением для под
-
-
-
-
-
держки безопасности, надёжного хранения и обработки данных в ОС семейства
Windows.
Средство защиты информации
следующих задач
:
Dallas Lock
используется для решения
53

−
разграничения доступа к информационным ресурсам и подключае
-
мым устройствам
−
аудита действий пользователей, санкционированных и без соответст
вующих прав
−
централизованного управления механизмами безопасности
−
приведения автоматизированных систем и систем обработки персо
;
;
;
нальных данных в соответствие с требованиями руководящих документов по
защите информации
Версии СЗИ от НСД
.
Dallas Lock
являются линейкой сертифицированных
решений для использования при создании комплексной СЗИ в автоматизиро
ванных системах до класса
персональных данных до первого уровня включительно
1Б
включительно и в информационных системах
.
-
-
-
СЗИ от НСД
Dallas Lock
является полностью программным средством с
возможностью подключения аппаратных идентификаторов (не является обяза
тельной
рактерную для систем с повышенной сложностью защиты
),
что позволяет ей реализовать двухфакторную аутентификацию, ха
.
Возможна установка текущих версий на персональные компьютеры, но
утбуки и мобильные компьютеры, серверы, а также поддерживается виртуаль
ная среда
метров безопасности
.
Преимущества
−
наличие полностью независимых от ОС механизмов настройки пара
:
;
−
быстрое внедрение и эффективное управление многоуровневой сис
-
-
-
-
-
-
темой защиты для распределённых конфигураций информационных сетей
−
совместимость с другими технологиями и продуктами по защите ин
формации (антивирусами, межсетевыми экранами
IDS/IPS)
54
и прикладным программным обеспечением
, VPN,
;
криптопровайдерами
;
,

−
разнообразные дополнительные функции
(
помимо базовых требова
-
ний руководящих документов
−
лучшая совокупная стоимость владения
дрения и сопровождения
Возможности
−
архитектура СЗИ от НСД
:
.
полнительные подсистемы, в том числе с уникальными функциями
−
удостоверение подлинности и разграничение доступа
−
двухфакторная авторизация по паролю указанной сложности и по ап
паратному идентификатору
−
дискреционный и мандатный принципы разграничения прав пользова
);
Dallas Lock
– от
включает в себя основные и до
первой покупки до вне
;
;
;
телей на доступ к глобальным, локальным и сетевым ресурсам файловой сис
темы и подключаемым устройствам
;
-
-
-
-
-
−
создание замкнутой программной среды и дополнительные механиз
мы её настройки
−
запись действий пользователей
−
ведение журналов регистрации событий и настройка аудита
−
возможность фильтрации записей, их экспорт и архивирование
−
добавление штампа на распечатываемые документы
−
обеспечение контроля целостности файловой системы, программно
;
аппаратной среды и реестра
−
блокировка загрузки компьютера при выявлении изменений конфигу
рации
;
−
очистка остаточной информации
−
централизованное управление (для распределённых информационных
-
;
;
;
;
-
;
-
;
сетей
);
−
объединение и управление защищёнными компьютерами с помощью
модуля «Сервер безопасности
»;
55

−
объединение нескольких серверов безопасности в единый лес безо
-
пасности с помощью модуля «Менеджер серверов безопасности
−
дополнительные подсистемы и механизмы
−
механизм преобразования данных в файл-контейнер
−
механизм прозрачного преобразования жёсткого диска
−
модуль доверенной загрузки ПК на уровне загрузочной записи
−
задание списка расширений файлов, работа с которыми будет блоки
рована
;
−
наличие своей графической оболочки для создания у пользователя ра
бочего стола с ярлыками только нужных программ
−
наличие подсистемы самодиагностики с формированием отчёта
−
удалённое администрирование и др
.
;
;
;
»;
;
;
-
-
;
Варианты использования
−
защита локальных и сетевых ресурсов компьютера без использования
:
модулей централизованного управления или защита маленького количества
компьютеров
−
;
администрирование защищённого персонального компьютера как ло
кально, так и удалённо (модуль удалённого администрирования входит во все
варианты поставки СЗИ от НСД
−
централизованное управление параметрами безопасности масштабной
инфраструктуры с помощью модуля «Сервер безопасности
−
объединение защищённых клиентов сервера безопасности в домен
безопасности
;
Dallas Lock);
Dallas Lock»;
-
−
объединение нескольких серверов безопасности в лес безопасности с
помощью модуля «Менеджер серверов безопасности
56
Dallas Lock».

КОНТРОЛЬНЫЕ ВОПРОСЫ К ГЛАВЕ 2
1.
Чем определяется стойкость подсистем идентификации и удостовере
-
ния подлинности в автоматизированных системах
2.
Перечислить минимальные требования к выбору пароля и к подсисте
ме парольного удостоверения подлинности
3.
Выбором каких параметров можно повлиять на уменьшение вероят
.
?
ности подбора пароля злоумышленником при заданной скорости подбора паро
ля злоумышленником и заданном сроке действия пароля
4.
Назовите и поясните достоинства и недостатки биометрических сис
тем идентификации и удостоверения подлинности
5.
Поясните принцип функционирования систем идентификации и удо
.
?
стоверения подлинности по отпечаткам пальцев, назовите их достоинства и не
достатки
.
6.
Поясните принцип функционирования систем идентификации и удо
-
-
-
-
-
-
-
стоверения подлинности по геометрии кисти руки, назовите их основные дос
тоинства и недостатки
7.
Поясните принцип функционирования систем идентификации и удо
.
стоверения подлинности по радужной оболочке глаза, назовите их основные
достоинства и недостатки
8.
Поясните принцип функционирования систем идентификации и удо
.
стоверения подлинности по сетчатке глаза, назовите их достоинства и недос
татки
стоверения подлинности по голосу, назовите их достоинства и недостатки
.
9.
Поясните принцип функционирования систем идентификации и удо
10.
Поясните принцип функционирования систем идентификации и удо
.
стоверения подлинности по геометрии лица, назовите их достоинства и недос
-
-
-
-
-
-
-
татки
.
57

11.
Назовите и поясните основные виды угроз баз данных аутентифика
-
ционной информации
12.
Поясните
.
схемы хранения ключевой информации в базах
данных удостоверения подлинности
13.
Поясните суть утверждения о подмене эталона
.
.
58

3. СРЕДСТВА ОБЕСПЕЧЕНИЯ ДОСТУПНОСТИ ДАННЫХ
3.1. ОБЩИЕ СВЕДЕНИЯ
Доступность информации
–
это возможность законного пользователя по
лучить доступ к ней за время, не превышающее заданное. Доступность инфор
мации, в отличие от конфиденциальности и целостности, однозначно связана с
такой характеристикой, как максимальное допустимое время доступа. Это вре
мя зависит от характера информации и приоритета пользователя. Оно может
составлять от нескольких секунд (информация о государственной принадлеж
ности воздушной цели, обнаруженной оператором РЛС системы ПВО) до не
скольких недель (ответ государственного органа власти на запрос гражданина
К доступности информации имеет отношение ещё и такая характеристика, как
максимальное критичное время простоя
(T
max
) –
это значение времени отсутст
вия доступа к информации, являющееся критичным для компании. То есть
по истечении критичного времени простоя ресурса нанесённый компании
-
-
-
-
-
).
-
ущерб будет максимален и при дальнейшем простаивании ресурса не будет
увеличиваться
.
К средствам обеспечения доступности данных можно отнести самые раз
ные аппаратные и программные средства, а также организационные меры
обеспечивающие законным пользователям доступ к информации и информаци
онным ресурсам за время, не превышающее заданное
.
Доступность информации зависит от огромного количества самых разных
факторов, часть из которых случайна. Но наиболее вероятными причинами на
рушения доступности информации в автоматизированных системах считаются
перебои в электропитании, отказы жёсткого диска, прерывание связи с источ
ником информации, сбой программного обеспечения, ошибки персонала
.
59
,
-
-
-

Общим способом повышения доступности информации является резер
-
вирование
серверов
–
создание резервных копий файлов и папок
),
резервирование каналов связи и источников электропитания
Резервное копирование
–
важная и необходимая процедура, так как она
(
иногда
–
резервных
.
понижает риск уничтожения информации при отказах в аппаратной части или
проблемах с программным обеспечением
.
Объектами, подлежащими защите от проблем с электроснабжением, яв
ляются разнообразные устройства, которым необходимо корректное заверше
ние работы до прекращения подачи электричества. Как правило, в защите нуж
даются маршрутизаторы, бриджи, серверные машины и т.д
.
Для того чтобы обеспечить бесперебойное питание, используют пару раз
личных схем. Первая
щей схеме: основная линия передачи
генератор
–
трёхфазный блок бесперебойного питания большой мощности
–
это централизованная система, создаваемая по следую
–
запасная линия передачи
–
дизель
-
-
-
-
-
.
Если электроснабжение исчезает полностью, начинает работать дизельный ге
нератор электроэнергии
.
Вторая наиболее проста и имеет большее распространение, она заключа
ется в использовании распределённой системы блоков бесперебойного питания
Данные блоки применяются там, где необходимо подать питание на отдельные
устройства, уязвимые к проблемам с электропитанием
.
Поэтому источники бесперебойного питания, архиваторы и избыточные
массивы дисков
доступности информации
(RAID-
системы) являются основными средствами обеспечения
.
3.2. АРХИВАТОРЫ
Архиваторы
–
это программное обеспечение для создания архивирован
-
.
-
ных файлов в целях хранения их в более экономном виде, занимающем мень
ший объём. Обычно этими данными являются файлы и папки. Данные, как пра
вило, сначала сжимаются, а потом упаковываются. Одной из основных харак
60
-
-
-
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
