Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Глава 7. Защита информации в телекоммуникационных системах
201
ним сегментом сети и внешней сетью или другими сегментами внут­ренней локальной сети и контролирует, а также выборочно фильтрует трафик. Брандмауэры выполняются в виде аппаратного, или про­граммного комплекса, записанного в коммутирующее устройство или на сервер доступа (прокси-сервер). Межсетевой экран переписывает реализуемый стек протокола TCP/IP, и поэтому нарушить его работу искажением протоколов внешней сети невозможно. Еще одним сред­ством защиты информации, рассмотренным в гл. 6 в качестве защиты от копирования, является криптографическое закрытие информации, или шифрование.
Зашифрованные с помощью преобразования данные могут быть прочитаны только с использованием специального ключа деформа­ции. Криптозащита снижает опасность несанкционированного дос­тупа, обеспечивает конфиденциальность и управление доступом (access control) системы управления данными. В работе сети, в пер­вую очередь сети OSI (Open Sуstem Interconnection), под которой подразумевается модель взаимодействия открытых систем, опреде­ляющая различные уровни взаимодействия и функционирования систем, шифрование выполняется на одном из четырех уровней мо­дели OSI (рисунок).
Уровни сети OSI,
на которых чаще всего применяется шифрование
202
Раздел II. Организационная и техническая защита информации
При шифровании на канальном уровне, или уровне управле­ния линией передачи данных (уровень 2), отправитель шифрует информацию только один раз, затем передает по линии связи. При переходе с одной линии связи на другую данные расшифро­вываются, а затем снова зашифровываются, на что затрачивается много времени, поэтому скорость передачи и производитель­ность снижаются. Кроме того, в каждом узле данные некоторое время находятся в незащищенном виде. Опасность утечки ин­формации и снижение производительности сети исключены при шифровании на транспортном уровне (уровень 4). Еще эффек­тивнее этот метод тогда, когда протокол поддержки уровня 4 вы­полнен в виде аппаратного обеспечения, а не реализуется про­граммой, работающей в главном узле, с которого можно полу­чить ключ и метод шифровки. Шифрование на прикладном уровне, или уровне приложений (уровень 7), мало зависит от нижележащих и совсем не зависит от их протоколов. При таком подходе необходимо обеспечить одновременную работу соответ­ствующего программного обеспечения.
Существует несколько стандартов шифрования: DES (Data En­cryption Standart), DSS (Digital Signature Standard), IDEA и пр.
На основе стандарта DES было разработано много различных продуктов, одним из которых является метод шифрования RSA (аббревиатура от фамилий авторов метода: R. Rivest, A. Shamir, L. Adleman), применяемый не только для шифрования, но и для аутентификации. В системах с повышенной степенью защиты данных RSA обычно используется вместе с DES. Широко приме­няются предназначенные для использования в сетях протокол аутентификации Kerberos и стандарт Х9.9.
Для оценки степени защиты информации от НСД в руководя­щих документах Гостехкомиссии России (правопреемник ФСТЭК России) «Автоматизированные системы. Защита от несанкциониро­ванного доступа к информации» и «Показатели защищенности от несанкционированного доступа к информации» рекомендовано ис­пользовать показатели:
вероятность попадания информации абоненту, которому
Ð
à —
она не предназначена; Ð
вероятность непрохождения сигнала тре-
ñ
воги. При оптимизации систем защиты информации вместо веро­ятностей Ð
Ê
ñ=Ðñ/Ðîáð
è Ðс удобнее использовать коэффициенты Êà=Ðà/Ð
à
, ãäå Ð
— вероятность появления несанкционирован-
îáð
îáð
è
ного обращения. Определены пять классов конфиденциальной ин­формации и для первых четырех рекомендованы значения показа­телей Ð
è Ðс (таблица).
à
Глава 7. Защита информации в телекоммуникационных системах
Классы конфиденциальной информации
и показатели их защищенности
Номер
ï/ï
1 Особо секретная 10-5 2 Совершенно секретная 10-4 3 Секретная 10-3 4 Конфиденциальная
5 Открытая —
Классы конфиденциальной
информации
(для служебного пользования)
показателей Р
Значение
-2
10
à, Ðñ
203
7.7. Современные инженерно-технические и программные средства сетевой защиты компьютерной информации
Под инженерно-техническими средствами защиты информации понимают физические объекты, механические, электрические и электронные устройства, элементы конструкции зданий, средства пожаротушения и другие средства, обеспечивающие:
защиту территории и помещений компьютерных систем (КС)
от проникновения злоумышленников;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из-за пределов ох-
раняемой территории) видеонаблюдения (подслушивания) за работой персонала и функционированием технических средств КС;
предотвращение возможности перехвата побочных электро-
магнитных излучений и наводок (ПЭМИН), вызванных рабо­тающими техническими средствами КС и линиями передачи данных;
организацию доступа на объекты технических средств обра-
ботки информации (ТСПИ) сотрудников;
контроль над режимом работы персонала КС; контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС; минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий.
Важнейшей составной частью инженерно-технических средств
защиты информации являются технические средства охраны, кото-
204
рые образуют первый рубеж защиты КС и являются необходимым, но недостаточным условием сохранения конфиденциальности и целостности информации в КС.
Рассмотрим немного подробнее методы и средства защиты ин-
формации от утечки по каналам ПЭМИН.
Основной задачей технической защиты КС является уменьше­ние соотношения сигнал/шум в этих каналах до предела, при кото­ром восстановление информации становится принципиально не­возможным. Возможными методами решения этой задачи могут быть:
1) снижение уровня излучений сигналов в аппаратных средствах КС;
2) увеличение мощности помех в соответствующих этим сигна­лам частотных диапазонах.
Для применения первого метода необходим выбор системно­технических и конструкторских решений при создании технических средств КС в защищенном исполнении, а также рациональный вы­бор места размещения этих средств относительно мест возможного перехвата побочных электромагнитных излучений и наводок (для соблюдения условия максимального затухания информационного сигнала).
Требования к средствам вычислительной техники в защищен­ном исполнении определяются в специальных ГОСТах.
Реализация второго метода возможна путем применения актив­ных средств защиты в виде генераторов сигналоподобных помех или шума. К перспективным методам и средствам защиты инфор­мации в КС от утечки за счет ПЭМИН можно отнести:
замену в информационных каналах КС электрических цепей
волоконно-оптическими линиями;
локальное экранирование узлов технических средств, являю-
щихся первичными источниками информационных сигналов;
включение в состав информационных каналов КС устройств
предварительного шифрования обрабатываемой информации.
Отметим, что при использовании технических средств КС для обработки информации ограниченного доступа необходимо прове­дение специальных проверок, целью которых является обнаруже­ние и устранение внедренных закладных устройств перехвата ин­формации или вывода технических средств из строя (аппаратных закладок).
В качестве средств обнаружения электронных закладных уст­ройств (аппаратных закладок), как правило, используют нелинейные локаторы, которые с помощью специального передатчика в сверхвы-
Раздел II. Организационная и техническая защита информации
Глава 7. Защита информации в телекоммуникационных системах
сокочастотном диапазоне радиоволн облучают окружающее про­странство и регистрируют вторичный, переизлученный сигнал, по­ступающий от различных полупроводниковых элементов, находя­щихся как во включенном, так и в выключенном состоянии. В слож­ных случаях, когда на объекте ТСПИ находится множество вспомо­гательных средств обработки информации, посторонних проводни­ков, могут использоваться более сложные устройства обнаружения аппаратных закладок — индикаторов электромагнитного излучения, сканирующих приемников, анализаторов спектра.
Рассмотрим программные средства, под которыми понимают специальные программы, включаемые в состав программного обес­печения КС исключительно для выполнения защитных функций,
К основным программным средствам защиты информации от­носятся:
программы идентификации и аутентификации пользовате-
ëåé ÊÑ;
программы разграничения доступа пользователей к ресур-
ñàì ÊÑ;
программы шифрования информации;
программы защиты информационных ресурсов (системного и
прикладного программного обеспечения, баз данных, компь­ютерных средств обучения и т. п.) от несанкционированного изменения, использования и копирования.
Заметим, что под идентификацией применительно к обеспече­нию информационной безопасности КС понимают однозначное распознавание уникального имени субъекта КС. Аутентификация означает подтверждение того, что предъявленное имя соответствует данному субъекту (подтверждение подлинности субъекта).
Примеры вспомогательных программных средств защиты ин­формации:
программы уничтожения остаточной информации (в блоках
оперативной памяти, временных файлах и т. п.);
программы аудита (ведения регистрационных журналов) со-
бытий, связанных с безопасностью КС, для обеспечения воз­можности восстановления и доказательства факта происшест­вия этих событий;
программы имитации работы с нарушителем (отвлечения его
на получение якобы конфиденциальной информации);
программы тестового контроля защищенности КС и др.
К преимуществам программных средств защиты информации относятся:
простота тиражирования;
205
206
гибкость (возможность настройки на различные условия
применения, учитывающие специфику угроз информацион­ной безопасности конкретных КС);
простота применения — одни программные средства, напри-
мер шифрования, работают в прозрачном (незаметном для пользователя) режиме, а другие не требуют от пользователя никаких новых (по сравнению с другими программами) на­выков;
практически неограниченные возможности их развития путем
внесения изменений для учета новых угроз безопасности ин­формации.
К недостаткам программных средств защиты информации отно­сятся:
снижение эффективности КС за счет потребления ее ресур-
сов, требуемых для функционирование программ защиты;
более низкая производительность (по сравнению с выпол-
няющими аналогичные функции аппаратными средствами защиты, например шифрования);
пристыкованность многих программных средств защиты (а не
их встроенность в программное обеспечение КС), что создает для нарушителя принципиальную возможность их обхода;
возможность злоумышленного изменения программных
средств защиты в процессе эксплуатации КС.
Раздел II. Организационная и техническая защита информации
7.7.1 Сканеры
Сканеры стали грозным оружием как нападения, так и защиты в первую очередь через Интернет. Сканер — это программа, предна­значенная для автоматизации процесса поиска слабостей в защите компьютера, подключенного к сети в соответствии с протоколом TCP/IP Интернет. Наиболее совершенные сканеры обращаются к портам TCP/IP удаленного компьютера и в деталях протоколируют отклик, который они получают от этого компьютера. Запустив ска­нер на своем компьютере, пользователь может найти бреши в за­щитных механизмах удаленного сервера.
Большинство сканеров предназначено для работы в среде опе­рационной системы UNIX, хотя к настоящему времени такие про­граммы имеются для любой ОС. Возможность запустить сканер на конкретном компьютере зависит от ОС, под управлением которой работает этот компьютер, и от параметров подключения к Интерне­ту. Есть сканеры, которые функционируют только в среде UNIX, а с остальными ОС оказываются несовместимыми. Другие отказыва-
Глава 7. Защита информации в телекоммуникационных системах
ются нормально работать с устаревшими компьютерами и ОС и с медленным (до 14 400 бит/с) доступом в Интернет, осуществляе­мым по коммутируемым линиям. Такие компьютеры будут надое­дать сообщениями о переполнении стека, нарушении прав доступа или станут просто зависать.
Критическим является и объем оперативного запоминающего устройства (ОЗУ) компьютера. Сканеры, которые управляются при помощи командной строки, как правило, более умерены в своих требованиях к объему ОЗУ. А самыми требовательными являются сканеры, снабженные оконным графическим интерфейсом поль­зователя. Написать сканер не очень трудно. Для этого достаточно хорошо знать протоколы TCP/IP, уметь программировать на С++ или Perl и на языке сценариев, а также разбираться в программ­ном обеспечении сокетов. Но в этом нет необходимости, так как предложения рынка сканеров превышают спрос на них. Не следу­ет переоценивать положительные результаты, которых можно дос­тичь благодаря использованию сканера. Действительно, сканер может помочь выявить дыры в защите хост-машины, однако в большинстве случаев информацию о наличии этих дыр сканер вы­дает в довольно завуалированном виде, и ее надо еще уметь пра­вильно интерпретировать. Сканеры не в состоянии сгенерировать пошаговый сценарий взлома исследуемой КС. Поэтому для эф­фективного использования сканеров на практике прежде всего необходимо научиться правильно интерпретировать собранные с их помощью данные, а это возможно только при наличии глубо­ких знаний в области сетевой безопасности и богатого опыта. Обычно сканеры создаются и используются специалистами в об­ласти сетевой безопасности. Как правило, они распространяются через Интернет, чтобы с их помощью системные администраторы могли проверять компьютерные сети на наличие в них изъянов. Поэтому обладание сканерами, равно как и их использование, вполне законно. Однако некоторые сканеры в процессе поиска брешей в защите сетей предпринимают такие действия, которые по закону могут квалифицироваться как несанкционированный доступ к информации или как создание, использование и распро­странение вредоносных программ. И если следствием таких дейст­вий стало уничтожение, блокирование, модификация или копиро­вание информации, хранящейся в электронном виде, то виновные в этом лица в соответствии с российским законодательством под­лежат уголовному преследованию. А значит, прежде чем начать пользоваться первым попавшимся под руку бесплатным сканером
207
208
для UNIX-платформ, стоит убедиться, не копирует ли случайно этот сканер заодно и какие-нибудь файлы с диска тестируемой им хост-машины (например, файл password из каталога /ETC).
Раздел II. Организационная и техническая защита информации
7.7.2. Защита от анализаторов протоколов
В настоящее время технология построения локальных компьютер­ных сетей — Ethernet стала самым распространенным решением. Обычная сеть Ethernet является одной из самых дешевых в по­строении из когда-либо разработанных стандартов локальных се­тей. Данный стандарт создан на базе экспериментальной сети Ethernet Network, предложенной фирмой Xerox в 1975 г. В сетях Ethernet все компьютеры имеют непосредственный доступ к об­щей шине, поэтому она может быть использована для передачи данных между двумя любыми узлами сети. Одновременно все компьютеры имеют возможно немедленно получить данные, кото­рый любой из компьютеров начал передавать на общую шину. Иногда указанное построение сети называют методом коллектив­ного доступа (multiply access).
Сети Ethernet завоевали огромную популярность благодаря хо­рошей пропускной способности, простоте установки, передачи ин­формации и приемлемой стоимости сетевого оборудования. Участ­ки сети, для которых скорости передачи данных 10 Мбит/с недос­таточно, можно легко модернизировать, чтобы повысить эту ско­рость до 100 Мбит/с или даже до 1 Гбит/с. Однако технология Ethernet не лишена существенных недостатков. Основной из них — передаваемая информация не защищена. Компьютеры сети оказы­ваются в состоянии перехватывать информацию, адресованную со­седям. Основной причиной тому является принятый в сети Ethernet так называемый широковещательный механизм обмена сообще­ниями. Компьютеры сети, как правило, совместно используют один и тот же коаксиальный кабель, который служит средой для пере­сылки сообщений между ними. Компьютер сети, желающий пере­дать какое-либо сообщение по общему каналу, должен удостове­риться, что этот канал в данный момент свободен.
В начале передачи компьютер сканирует несущую частоту сигнала, определяя, не произошло ли искажения сигнала в результате возникно­вения взаимодействия с другими компьютерами, которые ведут переда­чу одновременно с ним. При наличии коллизии компьютер прерывает передачу и замолкает. По истечении некоторого случайного периода времени он пытается повторить передачу. Если компьютер, подключен­ный к сети Ethernet, ничего не передает сам, он, тем не менее, продол-
Глава 7. Защита информации в телекоммуникационных системах
жает сканировать все сообщения, передаваемые другими компьютерами. Заметив в заголовке поступившей порции данных свой сетевой адрес, компьютер копирует эти данные в свою локальную память.
Существуют два основных способа объединения компьютеров в сеть Ethernet. В первом случае компьютеры соединяются при по­мощи коаксиального кабеля, а кабель соединяется с сетевыми адап­терами Т-образным разъемом (сеть Ethernet 10Base2). В этой сети «все слышат всех». Любой компьютер, как было сказано ранее, спо­собен перехватывать данные, посылаемые другим компьютером. Во втором случае каждый компьютер соединен кабелем типа витая па­ра с отдельным портом центрального коммутирующего устройства — концентратора или коммутатора. В таких сетях, которые называют­ся сетями Ethernet 10BaseТ, компьютеры поделены на группы, име­нуемые доменами коллизий. Домены коллизий определяются пор­тами концентратора или коммутатора, замкнутыми на общую шину. В результате коллизии возникают не между всеми компьютерами сети, а по отдельности — между теми из них, которые входят в один и тот же домен коллизий, что повышает пропускную способ­ность сети. В последнее время в крупных сетях стали появляться коммутаторы нового типа, которые не используют широковещание и не замыкают группы портов между собой. Вместо этого все пере­даваемые по сети данные буферизируются в памяти и отправляются по мере возможности. Как уже отмечалось, сетевой адаптер каждого компьютера в сети Ethernet, как правило, слышит все, но обрабаты­вает и помещает в свою локальную память только те порции (так называемые кадры) данных, которые содержат его уникальный се­тевой адрес. В дополнение к этому подавляющее большинство со­временных Ethernet-адаптеров допускают функционирование в осо­бом режиме, называемом беспорядочным. При использовании дан­ного режима адаптер копирует в локальную память компьютера все без исключения передаваемые по сети кадры данных. Специализи­рованные программы, переводящие сетевой адаптер в беспорядоч­ный режим и собирающие весь трафик сети для последующего ана­лиза, называются анализаторами протоколов. Администраторы сетей широко используют анализаторы протоколов для осуществления контроля за работой этих сетей и определения их перегруженных участков. К сожалению, анализаторы протоколов используются и злоумышленниками, которые с их помощью могут перехватить чу­жие пароли и другую конфиденциальную информацию.
Анализаторы протоколов представляют серьезную опасность. При­сутствие их в сети указывает на брешь в защитных механизмах. Уста­новить анализатор протоколов мог посторонний человек, который проник в сеть извне (например, если сеть имеет выход в Internet). Специалисты в области компьютерной безопасности относят атаки на
209
210
компьютеры при помощи анализаторов протоколов к так называемым атакам второго уровня. Это означает, что компьютерный взломщик уже сумел проникнуть в сеть и теперь стремится развить свой ус­пех. При помощи анализатора протоколов он может попытаться перехватить регистрационные номера и пароли пользователей, их секретные финансовые данные. Имея в своем распоряжении дос­таточные ресурсы, компьютерный взломщик в принципе может перехватывать всю информацию, передаваемую по сети.
Анализаторы протоколов существуют для любой платформы. Они исследуют не конкретный компьютер, а протоколы. Поэтому анализа­тор протоколов может обосноваться в любом узле сети и оттуда пере­хватывать сетевой трафик. В советах по защите от анализаторов про­токолов нуждаются только те, кто желает дать отпор компьютерным взломщикам. В руках сетевого администратора анализатор протоколов является весьма полезным инструментом, помогающим находить и устранять неисправности, избавляться от узких мест, снижающих про­пускную способность сети, и обнаруживать проникновение в нее ком­пьютерных взломщиков. Можно дать следующие рекомендации.
1. Установите сетевой адаптер, который принципиально не может функционировать в беспорядочном режиме. Такие адаптеры существуют. Одни адаптеры не поддерживают беспорядочный режим на аппаратном уровне, а другие снабжаются драйвером, не допускающим работу в бес­порядочном режиме, хотя этот режим и реализован в них аппаратно. Учитывая, что спецификация РС99, подготовленная по инициативе кор­пораций Microsoft и Intel, требует безусловного наличия в сетевой карте беспорядочного режима, целесообразно установить современный сетевой интеллектуальный коммутатор, который буферизует каждое отправляемое по сети сообщение в памяти и отправляет его по мере возможности точно по адресу. В результате надобность в «прослушивании» сетевым адапте­ром всего трафика для того, чтобы выбирать из него сообщения, адреса­том которых является данный компьютер, отпадает.
2. По возможности установите средства шифрования.
3. Не допускайте несанкционированной установки анализаторов протоколов на компьютеры сети. Для этого применяйте средства из арсенала борьбы с программными закладками.
Раздел II. Организационная и техническая защита информации
7.7.3. Межсетевые экраны
Средства сетевой защиты в литературе фигурируют, как firewall, брандмауэры и даже информационные мембраны. Но наиболее час­то используется термин «межсетевые экраны» (МЭ). В общем слу­чае для обеспечения сетевой защиты между двумя множествами
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]