Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Угрозы могут быть старыми и новыми. Они реализуются посред­ством сетевых атак или удаленных сетевых атак. Обычно выделяют три основных типа атак:
1) атаки разведки (пробы сбора информации);
2) атаки получения доступа;
3) атаки отказа в обслуживании;
Разные типы атак часто применяются в сочетании.
Для защиты вычислительных сетей применяются различные мето­ды
и средства, основными из которых являются:
1) межсетевые экраны;
2) виртуальные частные сети (VirtualPrivateNetwork, VPN);
3) системы обнаружения вторжений;
4) средства контроля целостности;
5) средства проверки содержимого;
6) сканеры;
7) средства контроля конфигурации;
8) средства контроля доступа и аутентификации;
9) встроенные средства безопасности (операционные системы,
средства аудита, списки контроля доступа и т. д.).
Специальными средствами защиты вычислительных
сетей являют-
ся межсетевые экраны и виртуальные частные сети.
Межсетевые экраны (МЭ) применяются для защиты топологии вы­числительной сети. Топологией сети называется граф, в вершинах ко­торого находятся функциональные или логические элементы сети, а дугами обозначены каналы связи. Межсетевой экран представляет со­бой локальное или функционально распределенное средство, реализу­ющее контроль
за информацией, поступающей в автоматизированную систему (АС) и/или выходящей из нее. МЭ обеспечивает защиту АС посредством фильтрации информации, т. е. ее анализа по совокупно­сти критериев и принятия решении о её распространении. МЭ про­сматривает пакеты, проходящие через него в обоих направлениях, и принимает решение о допуске или уничтожении
пакетов. Таким обра­зом, МЭ реализует одну точку защиты между двумя сетями – он за­щищает одну сеть от другой.
Различают следующие межсетевые экраны:
1) фильтрации пакетов;
2) уровня соединения;
3) прикладного уровня;
4) динамической фильтрации;
41
5) идентификации состояний;
6) уровня ядра;
7) уровня пользователя.
Виртуальные частные сети (VPN – VirtualPrivateNetwork) или за-
щищенные сети – это подключение, установленное по особой инфра-
структуре и использующее шифрование и аутентификацию для обес­печения безопасности содержимого передаваемых пакетов.
Виртуальная частная сеть создает виртуальный сегмент между лю­быми точками доступа сети. Она может проходить через обществен­ную инфраструктуру локальной вычислительной сети или подключе­ние к глобальной сети.
Все VPN по конфигурации можно подразделить на три основных типа:
1) узел-узел;
2) узел-шлюз;
3) шлюз-шлюз.
Для организации канала связи, происходящего через Интернет, можно использовать VPN любого типа.
Основной концепцией VPN являются защита шифрованием канала связи на 4-х различных уровнях модели TCP/IP:
1) прикладном (5-й-уровень);
2) транспортном (4 –й-уровень);
3) сетевом (3-й уровень);
4) канальном (2-й уровень).
На прикладном уровне шифрование можно применять при помощи общедоступных программ. Такие программы работают на участке сети от узла до узла, что означает, что они предлагают защиту только для содержимого пакета, а не всего пакета в целом. Исключение
составля-
ет пакет протокола SSH, который может использоваться для создания
туннеля.
Туннелирование – это процесс инкапсуляции одного типа пакетов
внутри другого в целях получения некоторого преимущества при транспортировке. Сама идеология построения стека TCP/IP показывает пример туннелирования. Например, туннелирование можно использо­вать, чтобы послать трафик через маршрутизируемую сетевую среду или чтобы применить шифрование для
обеспечения безопасности IP –
пакетов.
На транспортном уровне для защиты содержимого пакетов кон­кретного сеанса между двумя сторонами можно использовать прото-
42
колы, аналогичные протоколу защищенных портов. Обычно такой ме­тод используется при соединениях, установленных посредством Web – браузера. При этом так же защищается только содержание передавае­мых пакетов, а IP – датаграммы, которые несут эту информацию, до­ступны для просмотра.
На сетевом уровне протоколы, подобные IPSec, зашифровывают информацию заголовков протокола TCP/IP.
На канальном уровне протоколом туннелирования является расши
-
рение протокола соединения типа «точка-точка», которое допускает шифрование пакетов, посланных по PPP – протоколу на канальном уровне передачи данных.
Несмотря на то, что технологии шифрования применяются на раз­ных уровнях протоколов, все они могут быть частью одной VPN. Необходимо отметить, что некоторые их этих технологий не могут от­брасывать все режимы работы VPN
без дополнительной помощи со
стороны других приложений или протоколов.
Безопасность вычислительных сетей определяет принятая политика безопасности (ПБ). Сетевая политика безопасности концентрируется на контроле сетевого трафика и его использования. Она определяет сетевые ресурсы и угрозы, использование и возможности сети, а также детальные планы действия при нарушении ПБ.
При определении сетевой ПБ необходимо
:
1) определить сетевые периметры;
2) определить ПБ на основе установленных периметров.
Сетевыми периметрами называются стратегические границы сети, обеспечивающие защиту ее топологии. Устанавливая уровни безопас­ности сетевых периметров, можно осуществлять множественный кон­троль безопасности сетевого трафика. Для установления сетевых пе­риметров необходимо определить защищаемые компьютеры и сети, а также определить защитные механизмы
для них. Чтобы установить успешный периметр безопасности, межсетевой экран (МЭ) должен быть шлюзом для всех соединений между доверенными сетями, не до­веренными и неизвестными сетями.
В простейшем случае сетевой периметр организации включает в себя внешний и внутренний периметры. Внешний сетевой периметр идентифицирует точку разделения между устройствами, которые кон­тролируются, и теми
, которые не контролируются. Обычно этой точ­кой является маршрутизатор, который используется для разделения своей сети от сети провайдера Интернета.
43
В общем случае политика информационной безопасности (или по­литика безопасности – ПБ) является планом (документом) высокого уровня, в котором описываются цели, задачи, мероприятия организа­ции в сфере обеспечения безопасности.
Основной задачей при формировании ПБ является полная инвента­ризация системы, включающая карту (топологию) вычислительной сети. При составлении карты сети необходимо определить потоки ин формации в каждой системе и подсистеме сети. Схема информацион­ных потоков показывает области, в которых важно обеспечить защиту информации, и места, в которых информация обрабатывается, а также то, как эта информация должна храниться, регистрироваться, дублиро­ваться, перемещаться и контролироваться.
Инвентаризация, кроме аппаратных и программных средств, долж­на охватывать и некомпьютерные
ресурсы, такие как программная до­кументация, документация на аппаратуру, технологическая докумен­тация и т. д. Эти документы могут содержать информацию относи­тельно особенностей организации, и показать области, которые могут быть использованы нарушителями.
Определение ПБ сводится к следующим практическим шагам.
1) Определение используемых руководящих документов и стандар-
тов, в том числе для:
управления доступом к средствам и вычислительной техники
(СВТ), программам и данным;
антивирусной защиты; – вопросов резервного копирования; – проведения ремонтных и восстановительных работ; информирования об инцидентах и области информационной без-
опасности.
2) Определение подходов к управлению рисками: является ли до-
статочным базовый уровень защищенности или требуется проводить полный вариант анализа
рисков.
3) Определение требований к режиму информационной безопасности.
4) Структуризация контрмер по уровням.
5) Определение порядка сертификации на соответствие стандартам
в области ИБ.
6) Определение периодичности проведения совещаний по тематике
ИБ на уровне руководства, включая периодический пересмотр поло­жений политики ИБ, а также порядок обучения всех категорий пользо­вателей информационной системы по вопросам
ИБ.
-
44
Политика безопасности должна иметь динамичный характер. Пра­вила должны изменяться по мере развития организации, появления новых технологий, систем и проектов. Определенных сроков того, как часто надо пересматривать правила, не существует. Рекомендуется, чтобы этот срок составлял от 6 месяцев до 1 года.
Сетевая ПБ обычно выстраивается как политика эшелонированной обороны (defense in depth). Под ней понимается практическая
страте­гия достижения информационной гарантированности в сетевом обору­довании. Эта стратегия представляет собой баланс между средствами защиты и их стоимостью, производительностью и функциональными характеристиками.
Достижение информационной гарантированности на уровне орга-
низации осуществляется на трех уровнях:
1) персонала;
2) технологий;
3) функциональных операций.
Информационная гарантированность достигается, когда информа-
ция и информационные системы защищены
от атак посредством при­менения служб безопасности, таких как доступность, целостность, аутентификация, конфиденциальность и безотказность. Приложения, реализующие эти службы, должны базироваться на соотношении средств защиты, обнаружения и реакции на несанкционированный до­ступ.
45
КОНТРОЛЬНЫЕ ВОПРОСЫ
1. Определение понятий «Информационная безопасность» и «За-
щита информации».
2. Основные положения Доктрины информационной безопасности
РФ.
3. Составляющие понятий «Информационная безопасность» и
«Защита информации».
4. Структура и содержание правового обеспечения информацион-
ной безопасности в РФ.
5. Структура и содержание организационного обеспечения инфор-
мационной безопасности в РФ.
6. Определение технической защиты
7. Основные термины и определения в ТЗИ.
8. Виды и характеристика технических каналов утечки информа-
ции.
9. Основные положения СТР-К.
10. Лицензирование деятельности по защите информации в РФ.
11. Содержание угроз информационной безопасности в гуманитар-
ной сфере и противодействие им.
12. Что понимается под сигналами и данными?
13. Назовите
14. Какими свойствами должна обладать информация, подлежащая
защите?
15. Какие множества образуют защищаемую информацию и как они
взаимосвязаны?
16. В чем заключается задача защиты информации?
17. В чем сложность решения задачи защиты информации?
18. Какие группы методов используются при решении задачи защи-
ты информации?
19. Назовите
те, с чем они связаны.
любые четыре носителя информации.
этапы эволюции задачи защиты информации и укажи-
информации.
46
20. Назовите основные угрозы для информации, методы их реализа-
ции и борьбы с ними.
21. Какие цели преследует криптографическая защита информации?
22. В чём отличие кодирования от шифрования?
23. Что называется тайнописью?
24. Чем симметричные шифры отличаются от шифров с открытым
ключом?
25. Какие шифры называются шифрами перестановки?
26. Какие шифры
называются шифрами замены?
27. Сформулируйте задачу дискретной факторизации.
28. Сформулируйте задачу дискретного логарифмирования.
29. Чем определяется стойкость (расстояние единственности) шиф-
ра?
30. Какие шифры называются совершенно стойкими, идеально стой-
кими и абсолютно стойкими?
31. В чем назначение методов идентификации и аутентификации?
32. Чем идентификация отличается от аутентификации?
33. Назовите идентифицирующие
и аутентифицирующие признаки
автомобиля, человека, паспорта.
34. В чем заключается метод запросаответа?
35. Какой метод называется временным штемпелем?
36. Дайте определение хэш-функци.
37. Укажите главные требования к хэш-функциям, используемым
для аутентификации электронных данных.
38. Какие биометрические признаки используются для аутентифи-
кации субъектов?
39. Какие шифры и каким образом
могут быть применены для
аутентификации субъектов?
40. Что называется процедурой рукопожатия?
41. Что называется доказательством с нулевой передачей знаний?
42. ЭЦПэто идентификатор или аутентификатор, и в чем ее осо-
бенность?
43. Какой метод доступа называется дискреционным?
44. В чем заключается метод мандатного доступа и его отличие от
дискреционного доступа?
45. На каких принципах основана структура большинства вычисли-
тельных машин, в чем ее особенность?
46. Какое программное обеспечение называется системным, а какое
прикладным?
47
47. Какая процедура называется начальной загрузкой, как она реали-
зована и в чем ее особенность?
48. Что называется операционной системной, для чего она предна-
значена?
49. Какие программы называются супервизорными?
50. Что называется ядром операционной системы?
51. Какие функции реализует операционная система?
52. Что называется безопасностью операционной системы?
53. Назовите основные
факторы, влияющие на безопасность опера-
ционных систем.
54. Чем различаются сети коммутации каналов, сообщений и паке-
тов?
55. Что в вычислительных сетях называется пакетом и как он фор-
мируется?
56. Что в вычислительных сетях называется информационным кад-
ром?
57. Что называется протоколом вычислительной сети?
58. В чем заключается модель OSI?
59.
Как взаимосвязаны модель OSI и протоколы TCP/IP?
60. Что называется межсетевым экраном, для чего он предназначен
и какие функции выполняет?
61. Перечислите основные виды межсетевых экранов.
62. Какие сети называются виртуальными частными сетями?
63. Дайте определение процесса туннелирования и поясните его.
64. Что называется сетевым периметром?
65. В чем заключаются основные элементы сетевой
политики без-
опасности?
48
ЛИТЕРАТУРА
1. Доктрина информационной безопасности Российской Федерации. – М.: Утверждена Указом Президента Российской Федерации от 5 декабря 2016 г. № 646.
2. ФГОС ВО Официальный сайт ФСТЭК России:www.fgos.ru
3. Петров В.П., Петров С.В. Информационная безопасность человека и общества. – М.:Издательство НЦ ЭНАС, 2007. – 334 с.
4. ГОСТ Р.50.1.053–2005.Информационные технологии. Основные терми­ны и определения в области технической защиты информации. – М.: ФГУП «Стандартинформ», 2005.
5. Специальные требования и рекомендации по технической защите кон-
фиденциальной информации (СТР–К). – М.: Решение Коллегии Гостехкомис­сии России № 7.2/02.03.01г, 2001.
6. ГОСТ Р.51275–2006. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. – М.: ФГУП
«Стандартинформ», 2006.
7. Покровский Н.Б. Расчёт и измерение разборчивости речи. – М.: Госу- дарственное издательство по вопросам связи и радио, 1962.
8. Расторгуев С.П. Информационная война. Проблемы и модели. Экзи-
стенциональная математика: учебное пособие для студентов вузов, обучаю­щихся по специальностям в области информационной безопасности. – М.: Гелиос АРБ, 2006. – 240с.
9. Ломоносов М.В. Древняя народа до кончины великого князя Ярослава первого, или до 1054 года. – СПБ.: Гиперион, 2012. – 344 с.
10. Иловайский Д.И. Начало Руси (Разыскания о начале Руси). – М.: Изда-
тельство Олимп, 2005. – 629 с.
11. Забелин И.Е. Имя Руси. – М.: Вече, 2015. – 288 с.
12. Мавро Орбини Царство славян. Факты великой истории. – М.: Вече,
2015.
13. Клесов А.А.Происхождение славян. ДНК-генеалогия против норманн-
ской теории. –М.: Алгоритм, 2016. – 384 с.
14. Губарев В.В. Введение в теоретическую информатику / В.В. Губарев. –
Новосибирск: Изд-во НГТУ, 2014.
15. Акулов О.А., Медведев Н.В. Информатика: базовый курс / О.А. Акулов,
Н.В. Медведев. – М.: Омега-Л, 2008.
российская история от начала российского
49
16. Симонович С.В. и др. Информатика. Базовый курс / под ред. С.В. Симо-
новича. – СПб.: Питер, 2007.
17. Руководящий документ. Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации /www.iso27000.ru/ zakono-
datelstvo/ normativnye-dokumenty-fstek-rossii
18. Руководящий документ. Автоматизированные системы. Защита от не-
санкционированного доступа к информации. Классификация автоматизиро­ванных систем и требования по защите информации /www.iso27000.ru/
zakonodatelstvo/normativnye-dokumenty- fstek-rossii
19. Шеннон К. Теория связи в секретных системах // К. Шеннон Работы по
теории информации и кибернетике. – М.: ИЛ, 1963. – С. 333–369.
20. Котов Ю.А. Криптографические методы защиты информации. Шифры /
Ю.А. Котов. – Новосибирск: Изд-во НГТУ, 2016.
21. Рябко Б. Я., Фионов А.Н. Криптографические методы
ции. – М.: Горячая линия-Телеком, 2010.
22. Безбогов А.А., Яковлев А.В., Мартемьянов Ю.Ф. Безопасность операци-
онных систем / А.А. Безбогов, А.В. Яковлев, Ю.Ф. Мартемьянов. – М.: Ма­шиностроение – 1, 2007.
23. Платонов В.В. Программно-аппаратные средства обеспечения инфор­мационной безопасности вычислительных сетей / В.В. Платонов. – М.: Изда­тельский центр «Академия», 2006.
защиты информа-
50
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]