Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность и защиту информации. Учебное пособие
.pdf
Угрозы могут быть старыми и новыми. Они реализуются посредством сетевых атак или удаленных сетевых атак. Обычно выделяют
три основных типа атак:
1) атаки разведки (пробы сбора информации);
2) атаки получения доступа;
3) атаки отказа в обслуживании;
Разные типы атак часто применяются в сочетании.
Для защиты вычислительных сетей применяются различные методы
и средства, основными из которых являются:
1) межсетевые экраны;
2) виртуальные частные сети (VirtualPrivateNetwork, VPN);
3) системы обнаружения вторжений;
4) средства контроля целостности;
5) средства проверки содержимого;
6) сканеры;
7) средства контроля конфигурации;
8) средства контроля доступа и аутентификации;
9) встроенные средства безопасности (операционные системы,
средства аудита, списки контроля доступа и т. д.).
Специальными средствами защиты вычислительных
сетей являют-
ся межсетевые экраны и виртуальные частные сети.
Межсетевые экраны (МЭ) применяются для защиты топологии вычислительной сети. Топологией сети называется граф, в вершинах которого находятся функциональные или логические элементы сети, а
дугами обозначены каналы связи. Межсетевой экран представляет собой локальное или функционально распределенное средство, реализующее контроль
за информацией, поступающей в автоматизированную
систему (АС) и/или выходящей из нее. МЭ обеспечивает защиту АС
посредством фильтрации информации, т. е. ее анализа по совокупности критериев и принятия решении о её распространении. МЭ просматривает пакеты, проходящие через него в обоих направлениях, и
принимает решение о допуске или уничтожении
пакетов. Таким образом, МЭ реализует одну точку защиты между двумя сетями – он защищает одну сеть от другой.
Различают следующие межсетевые экраны:
1) фильтрации пакетов;
2) уровня соединения;
3) прикладного уровня;
4) динамической фильтрации;
41

5) идентификации состояний;
6) уровня ядра;
7) уровня пользователя.
Виртуальные частные сети (VPN – VirtualPrivateNetwork) или за-
щищенные сети – это подключение, установленное по особой инфра-
структуре и использующее шифрование и аутентификацию для обеспечения безопасности содержимого передаваемых пакетов.
Виртуальная частная сеть создает виртуальный сегмент между любыми точками доступа сети. Она может проходить через общественную инфраструктуру локальной вычислительной сети или подключение к глобальной сети.
Все VPN по конфигурации можно подразделить на три основных
типа:
1) узел-узел;
2) узел-шлюз;
3) шлюз-шлюз.
Для организации канала связи, происходящего через Интернет,
можно использовать VPN любого типа.
Основной концепцией VPN являются защита шифрованием канала
связи на 4-х различных уровнях модели TCP/IP:
1) прикладном (5-й-уровень);
2) транспортном (4 –й-уровень);
3) сетевом (3-й уровень);
4) канальном (2-й уровень).
На прикладном уровне шифрование можно применять при помощи
общедоступных программ. Такие программы работают на участке сети
от узла до узла, что означает, что они предлагают защиту только для
содержимого пакета, а не всего пакета в целом. Исключение
составля-
ет пакет протокола SSH, который может использоваться для создания
туннеля.
Туннелирование – это процесс инкапсуляции одного типа пакетов
внутри другого в целях получения некоторого преимущества при
транспортировке. Сама идеология построения стека TCP/IP показывает
пример туннелирования. Например, туннелирование можно использовать, чтобы послать трафик через маршрутизируемую сетевую среду
или чтобы применить шифрование для
обеспечения безопасности IP –
пакетов.
На транспортном уровне для защиты содержимого пакетов конкретного сеанса между двумя сторонами можно использовать прото-
42

колы, аналогичные протоколу защищенных портов. Обычно такой метод используется при соединениях, установленных посредством Web –
браузера. При этом так же защищается только содержание передаваемых пакетов, а IP – датаграммы, которые несут эту информацию, доступны для просмотра.
На сетевом уровне протоколы, подобные IPSec, зашифровывают
информацию заголовков протокола TCP/IP.
На канальном уровне протоколом туннелирования является расши
-
рение протокола соединения типа «точка-точка», которое допускает
шифрование пакетов, посланных по PPP – протоколу на канальном
уровне передачи данных.
Несмотря на то, что технологии шифрования применяются на разных уровнях протоколов, все они могут быть частью одной VPN.
Необходимо отметить, что некоторые их этих технологий не могут отбрасывать все режимы работы VPN
без дополнительной помощи со
стороны других приложений или протоколов.
Безопасность вычислительных сетей определяет принятая политика
безопасности (ПБ). Сетевая политика безопасности концентрируется
на контроле сетевого трафика и его использования. Она определяет
сетевые ресурсы и угрозы, использование и возможности сети, а также
детальные планы действия при нарушении ПБ.
При определении сетевой ПБ необходимо
:
1) определить сетевые периметры;
2) определить ПБ на основе установленных периметров.
Сетевыми периметрами называются стратегические границы сети,
обеспечивающие защиту ее топологии. Устанавливая уровни безопасности сетевых периметров, можно осуществлять множественный контроль безопасности сетевого трафика. Для установления сетевых периметров необходимо определить защищаемые компьютеры и сети, а
также определить защитные механизмы
для них. Чтобы установить
успешный периметр безопасности, межсетевой экран (МЭ) должен
быть шлюзом для всех соединений между доверенными сетями, не доверенными и неизвестными сетями.
В простейшем случае сетевой периметр организации включает в
себя внешний и внутренний периметры. Внешний сетевой периметр
идентифицирует точку разделения между устройствами, которые контролируются, и теми
, которые не контролируются. Обычно этой точкой является маршрутизатор, который используется для разделения
своей сети от сети провайдера Интернета.
43

В общем случае политика информационной безопасности (или политика безопасности – ПБ) является планом (документом) высокого
уровня, в котором описываются цели, задачи, мероприятия организации в сфере обеспечения безопасности.
Основной задачей при формировании ПБ является полная инвентаризация системы, включающая карту (топологию) вычислительной
сети. При составлении карты сети необходимо определить потоки ин
формации в каждой системе и подсистеме сети. Схема информационных потоков показывает области, в которых важно обеспечить защиту
информации, и места, в которых информация обрабатывается, а также
то, как эта информация должна храниться, регистрироваться, дублироваться, перемещаться и контролироваться.
Инвентаризация, кроме аппаратных и программных средств, должна охватывать и некомпьютерные
ресурсы, такие как программная документация, документация на аппаратуру, технологическая документация и т. д. Эти документы могут содержать информацию относительно особенностей организации, и показать области, которые могут
быть использованы нарушителями.
Определение ПБ сводится к следующим практическим шагам.
1) Определение используемых руководящих документов и стандар-
тов, в том числе для:
– управления доступом к средствам и вычислительной техники
(СВТ), программам и данным;
– антивирусной защиты;
– вопросов резервного копирования;
– проведения ремонтных и восстановительных работ;
– информирования об инцидентах и области информационной без-
опасности.
2) Определение подходов к управлению рисками: является ли до-
статочным базовый уровень защищенности или требуется проводить
полный вариант анализа
рисков.
3) Определение требований к режиму информационной безопасности.
4) Структуризация контрмер по уровням.
5) Определение порядка сертификации на соответствие стандартам
в области ИБ.
6) Определение периодичности проведения совещаний по тематике
ИБ на уровне руководства, включая периодический пересмотр положений политики ИБ, а также порядок обучения всех категорий пользователей информационной системы по вопросам
ИБ.
-
44

Политика безопасности должна иметь динамичный характер. Правила должны изменяться по мере развития организации, появления
новых технологий, систем и проектов. Определенных сроков того, как
часто надо пересматривать правила, не существует. Рекомендуется,
чтобы этот срок составлял от 6 месяцев до 1 года.
Сетевая ПБ обычно выстраивается как политика эшелонированной
обороны (defense in depth). Под ней понимается практическая
стратегия достижения информационной гарантированности в сетевом оборудовании. Эта стратегия представляет собой баланс между средствами
защиты и их стоимостью, производительностью и функциональными
характеристиками.
Достижение информационной гарантированности на уровне орга-
низации осуществляется на трех уровнях:
1) персонала;
2) технологий;
3) функциональных операций.
Информационная гарантированность достигается, когда информа-
ция и информационные системы защищены
от атак посредством применения служб безопасности, таких как доступность, целостность,
аутентификация, конфиденциальность и безотказность. Приложения,
реализующие эти службы, должны базироваться на соотношении
средств защиты, обнаружения и реакции на несанкционированный доступ.
45

КОНТРОЛЬНЫЕ ВОПРОСЫ
1. Определение понятий «Информационная безопасность» и «За-
щита информации».
2. Основные положения Доктрины информационной безопасности
РФ.
3. Составляющие понятий «Информационная безопасность» и
«Защита информации».
4. Структура и содержание правового обеспечения информацион-
ной безопасности в РФ.
5. Структура и содержание организационного обеспечения инфор-
мационной безопасности в РФ.
6. Определение технической защиты
7. Основные термины и определения в ТЗИ.
8. Виды и характеристика технических каналов утечки информа-
ции.
9. Основные положения СТР-К.
10. Лицензирование деятельности по защите информации в РФ.
11. Содержание угроз информационной безопасности в гуманитар-
ной сфере и противодействие им.
12. Что понимается под сигналами и данными?
13. Назовите
14. Какими свойствами должна обладать информация, подлежащая
защите?
15. Какие множества образуют защищаемую информацию и как они
взаимосвязаны?
16. В чем заключается задача защиты информации?
17. В чем сложность решения задачи защиты информации?
18. Какие группы методов используются при решении задачи защи-
ты информации?
19. Назовите
те, с чем они связаны.
любые четыре носителя информации.
этапы эволюции задачи защиты информации и укажи-
информации.
46

20. Назовите основные угрозы для информации, методы их реализа-
ции и борьбы с ними.
21. Какие цели преследует криптографическая защита информации?
22. В чём отличие кодирования от шифрования?
23. Что называется тайнописью?
24. Чем симметричные шифры отличаются от шифров с открытым
ключом?
25. Какие шифры называются шифрами перестановки?
26. Какие шифры
называются шифрами замены?
27. Сформулируйте задачу дискретной факторизации.
28. Сформулируйте задачу дискретного логарифмирования.
29. Чем определяется стойкость (расстояние единственности) шиф-
ра?
30. Какие шифры называются совершенно стойкими, идеально стой-
кими и абсолютно стойкими?
31. В чем назначение методов идентификации и аутентификации?
32. Чем идентификация отличается от аутентификации?
33. Назовите идентифицирующие
и аутентифицирующие признаки
автомобиля, человека, паспорта.
34. В чем заключается метод запроса – ответа?
35. Какой метод называется временным штемпелем?
36. Дайте определение хэш-функци.
37. Укажите главные требования к хэш-функциям, используемым
для аутентификации электронных данных.
38. Какие биометрические признаки используются для аутентифи-
кации субъектов?
39. Какие шифры и каким образом
могут быть применены для
аутентификации субъектов?
40. Что называется процедурой рукопожатия?
41. Что называется доказательством с нулевой передачей знаний?
42. ЭЦП – это идентификатор или аутентификатор, и в чем ее осо-
бенность?
43. Какой метод доступа называется дискреционным?
44. В чем заключается метод мандатного доступа и его отличие от
дискреционного доступа?
45. На каких принципах основана структура большинства вычисли-
тельных машин, в чем ее особенность?
46. Какое программное обеспечение называется системным, а какое
прикладным?
47

47. Какая процедура называется начальной загрузкой, как она реали-
зована и в чем ее особенность?
48. Что называется операционной системной, для чего она предна-
значена?
49. Какие программы называются супервизорными?
50. Что называется ядром операционной системы?
51. Какие функции реализует операционная система?
52. Что называется безопасностью операционной системы?
53. Назовите основные
факторы, влияющие на безопасность опера-
ционных систем.
54. Чем различаются сети коммутации каналов, сообщений и паке-
тов?
55. Что в вычислительных сетях называется пакетом и как он фор-
мируется?
56. Что в вычислительных сетях называется информационным кад-
ром?
57. Что называется протоколом вычислительной сети?
58. В чем заключается модель OSI?
59.
Как взаимосвязаны модель OSI и протоколы TCP/IP?
60. Что называется межсетевым экраном, для чего он предназначен
и какие функции выполняет?
61. Перечислите основные виды межсетевых экранов.
62. Какие сети называются виртуальными частными сетями?
63. Дайте определение процесса туннелирования и поясните его.
64. Что называется сетевым периметром?
65. В чем заключаются основные элементы сетевой
политики без-
опасности?
48

ЛИТЕРАТУРА
1. Доктрина информационной безопасности Российской Федерации. – М.:
Утверждена Указом Президента Российской Федерации от 5 декабря 2016 г.
№ 646.
2. ФГОС ВО Официальный сайт ФСТЭК России:www.fgos.ru
3. Петров В.П., Петров С.В. Информационная безопасность человека и
общества. – М.:Издательство НЦ ЭНАС, 2007. – 334 с.
4. ГОСТ Р.50.1.053–2005.Информационные технологии. Основные термины и определения в области технической защиты информации. – М.: ФГУП
«Стандартинформ», 2005.
5. Специальные требования и рекомендации по технической защите кон-
фиденциальной информации (СТР–К). – М.: Решение Коллегии Гостехкомиссии России № 7.2/02.03.01г, 2001.
6. ГОСТ Р.51275–2006. Защита информации. Объект информатизации.
Факторы, воздействующие на информацию. Общие положения. – М.: ФГУП
«Стандартинформ», 2006.
7. Покровский Н.Б. Расчёт и измерение разборчивости речи. – М.: Госу-
дарственное издательство по вопросам связи и радио, 1962.
8. Расторгуев С.П. Информационная война. Проблемы и модели. Экзи-
стенциональная математика: учебное пособие для студентов вузов, обучающихся по специальностям в области информационной безопасности. – М.:
Гелиос АРБ, 2006. – 240с.
9. Ломоносов М.В. Древняя
народа до кончины великого князя Ярослава первого, или до 1054 года. –
СПБ.: Гиперион, 2012. – 344 с.
10. Иловайский Д.И. Начало Руси (Разыскания о начале Руси). – М.: Изда-
тельство Олимп, 2005. – 629 с.
11. Забелин И.Е. Имя Руси. – М.: Вече, 2015. – 288 с.
12. Мавро Орбини Царство славян. Факты великой истории. – М.: Вече,
2015.
13. Клесов А.А.Происхождение славян. ДНК-генеалогия против норманн-
ской теории. –М.: Алгоритм, 2016. – 384 с.
14. Губарев В.В. Введение в теоретическую информатику / В.В. Губарев. –
Новосибирск: Изд-во НГТУ, 2014.
15. Акулов О.А., Медведев Н.В. Информатика: базовый курс / О.А. Акулов,
Н.В. Медведев. – М.: Омега-Л, 2008.
российская история от начала российского
49

16. Симонович С.В. и др. Информатика. Базовый курс / под ред. С.В. Симо-
новича. – СПб.: Питер, 2007.
17. Руководящий документ. Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Показатели защищенности от
несанкционированного доступа к информации /www.iso27000.ru/ zakono-
datelstvo/ normativnye-dokumenty-fstek-rossii
18. Руководящий документ. Автоматизированные системы. Защита от не-
санкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации /www.iso27000.ru/
zakonodatelstvo/normativnye-dokumenty- fstek-rossii
19. Шеннон К. Теория связи в секретных системах // К. Шеннон Работы по
теории информации и кибернетике. – М.: ИЛ, 1963. – С. 333–369.
20. Котов Ю.А. Криптографические методы защиты информации. Шифры /
Ю.А. Котов. – Новосибирск: Изд-во НГТУ, 2016.
21. Рябко Б. Я., Фионов А.Н. Криптографические методы
ции. – М.: Горячая линия-Телеком, 2010.
22. Безбогов А.А., Яковлев А.В., Мартемьянов Ю.Ф. Безопасность операци-
онных систем / А.А. Безбогов, А.В. Яковлев, Ю.Ф. Мартемьянов. – М.: Машиностроение – 1, 2007.
23. Платонов В.В. Программно-аппаратные средства обеспечения информационной безопасности вычислительных сетей / В.В. Платонов. – М.: Издательский центр «Академия», 2006.
защиты информа-
50
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
