Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы информационной безопасности. Учебник для студентов вузов, обучающихся по направлению подготовки «Правовое обеспечение национальной безопасности
.pdf
Глава 7. Защита информации в телекоммуникационных системах
201
ним сегментом сети и внешней сетью или другими сегментами внутренней локальной сети и контролирует, а также выборочно фильтрует
трафик. Брандмауэры выполняются в виде аппаратного, или программного комплекса, записанного в коммутирующее устройство или
на сервер доступа (прокси-сервер). Межсетевой экран переписывает
реализуемый стек протокола TCP/IP, и поэтому нарушить его работу
искажением протоколов внешней сети невозможно. Еще одним средством защиты информации, рассмотренным в гл. 6 в качестве защиты
от копирования, является криптографическое закрытие информации,
или шифрование.
Зашифрованные с помощью преобразования данные могут быть
прочитаны только с использованием специального ключа деформации. Криптозащита снижает опасность несанкционированного доступа, обеспечивает конфиденциальность и управление доступом
(access control) системы управления данными. В работе сети, в первую очередь сети OSI (Open Sуstem Interconnection), под которой
подразумевается модель взаимодействия открытых систем, определяющая различные уровни взаимодействия и функционирования
систем, шифрование выполняется на одном из четырех уровней модели OSI (рисунок).
Уровни сети OSI,
на которых чаще всего применяется шифрование

202
Раздел II. Организационная и техническая защита информации
При шифровании на канальном уровне, или уровне управления линией передачи данных (уровень 2), отправитель шифрует
информацию только один раз, затем передает по линии связи.
При переходе с одной линии связи на другую данные расшифровываются, а затем снова зашифровываются, на что затрачивается
много времени, поэтому скорость передачи и производительность снижаются. Кроме того, в каждом узле данные некоторое
время находятся в незащищенном виде. Опасность утечки информации и снижение производительности сети исключены при
шифровании на транспортном уровне (уровень 4). Еще эффективнее этот метод тогда, когда протокол поддержки уровня 4 выполнен в виде аппаратного обеспечения, а не реализуется программой, работающей в главном узле, с которого можно получить ключ и метод шифровки. Шифрование на прикладном
уровне, или уровне приложений (уровень 7), мало зависит от
нижележащих и совсем не зависит от их протоколов. При таком
подходе необходимо обеспечить одновременную работу соответствующего программного обеспечения.
Существует несколько стандартов шифрования: DES (Data Encryption Standart), DSS (Digital Signature Standard), IDEA и пр.
На основе стандарта DES было разработано много различных
продуктов, одним из которых является метод шифрования RSA
(аббревиатура от фамилий авторов метода: R. Rivest, A. Shamir,
L. Adleman), применяемый не только для шифрования, но и для
аутентификации. В системах с повышенной степенью защиты
данных RSA обычно используется вместе с DES. Широко применяются предназначенные для использования в сетях протокол
аутентификации Kerberos и стандарт Х9.9.
Для оценки степени защиты информации от НСД в руководящих документах Гостехкомиссии России (правопреемник ФСТЭК
России) «Автоматизированные системы. Защита от несанкционированного доступа к информации» и «Показатели защищенности от
несанкционированного доступа к информации» рекомендовано использовать показатели:
вероятность попадания информации абоненту, которому
Ð
à —
она не предназначена; Ð
вероятность непрохождения сигнала тре-
ñ
воги. При оптимизации систем защиты информации вместо вероятностей Ð
Ê
ñ=Ðñ/Ðîáð
è Ðс удобнее использовать коэффициенты Êà=Ðà/Ð
à
, ãäå Ð
— вероятность появления несанкционирован-
îáð
îáð
è
ного обращения. Определены пять классов конфиденциальной информации и для первых четырех рекомендованы значения показателей Ð
è Ðс (таблица).
à

Глава 7. Защита информации в телекоммуникационных системах
Классы конфиденциальной информации
и показатели их защищенности
Номер
ï/ï
1 Особо секретная 10-5
2 Совершенно секретная 10-4
3 Секретная 10-3
4 Конфиденциальная
5 Открытая —
Классы конфиденциальной
информации
(для служебного пользования)
показателей Р
Значение
-2
10
à, Ðñ
203
7.7. Современные инженерно-технические и программные средства
сетевой защиты компьютерной информации
Под инженерно-техническими средствами защиты информации
понимают физические объекты, механические, электрические и
электронные устройства, элементы конструкции зданий, средства
пожаротушения и другие средства, обеспечивающие:
защиту территории и помещений компьютерных систем (КС)
от проникновения злоумышленников;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из-за пределов ох-
раняемой территории) видеонаблюдения (подслушивания) за
работой персонала и функционированием технических
средств КС;
предотвращение возможности перехвата побочных электро-
магнитных излучений и наводок (ПЭМИН), вызванных работающими техническими средствами КС и линиями передачи
данных;
организацию доступа на объекты технических средств обра-
ботки информации (ТСПИ) сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных
аварий.
Важнейшей составной частью инженерно-технических средств
защиты информации являются технические средства охраны, кото-

204
рые образуют первый рубеж защиты КС и являются необходимым,
но недостаточным условием сохранения конфиденциальности и
целостности информации в КС.
Рассмотрим немного подробнее методы и средства защиты ин-
формации от утечки по каналам ПЭМИН.
Основной задачей технической защиты КС является уменьшение соотношения сигнал/шум в этих каналах до предела, при котором восстановление информации становится принципиально невозможным. Возможными методами решения этой задачи могут
быть:
1) снижение уровня излучений сигналов в аппаратных средствах
КС;
2) увеличение мощности помех в соответствующих этим сигналам частотных диапазонах.
Для применения первого метода необходим выбор системнотехнических и конструкторских решений при создании технических
средств КС в защищенном исполнении, а также рациональный выбор места размещения этих средств относительно мест возможного
перехвата побочных электромагнитных излучений и наводок (для
соблюдения условия максимального затухания информационного
сигнала).
Требования к средствам вычислительной техники в защищенном исполнении определяются в специальных ГОСТах.
Реализация второго метода возможна путем применения активных средств защиты в виде генераторов сигналоподобных помех
или шума. К перспективным методам и средствам защиты информации в КС от утечки за счет ПЭМИН можно отнести:
замену в информационных каналах КС электрических цепей
волоконно-оптическими линиями;
локальное экранирование узлов технических средств, являю-
щихся первичными источниками информационных сигналов;
включение в состав информационных каналов КС устройств
предварительного шифрования обрабатываемой информации.
Отметим, что при использовании технических средств КС для
обработки информации ограниченного доступа необходимо проведение специальных проверок, целью которых является обнаружение и устранение внедренных закладных устройств перехвата информации или вывода технических средств из строя (аппаратных
закладок).
В качестве средств обнаружения электронных закладных устройств (аппаратных закладок), как правило, используют нелинейные
локаторы, которые с помощью специального передатчика в сверхвы-
Раздел II. Организационная и техническая защита информации

Глава 7. Защита информации в телекоммуникационных системах
сокочастотном диапазоне радиоволн облучают окружающее пространство и регистрируют вторичный, переизлученный сигнал, поступающий от различных полупроводниковых элементов, находящихся как во включенном, так и в выключенном состоянии. В сложных случаях, когда на объекте ТСПИ находится множество вспомогательных средств обработки информации, посторонних проводников, могут использоваться более сложные устройства обнаружения
аппаратных закладок — индикаторов электромагнитного излучения,
сканирующих приемников, анализаторов спектра.
Рассмотрим программные средства, под которыми понимают
специальные программы, включаемые в состав программного обеспечения КС исключительно для выполнения защитных функций,
К основным программным средствам защиты информации относятся:
программы идентификации и аутентификации пользовате-
ëåé ÊÑ;
программы разграничения доступа пользователей к ресур-
ñàì ÊÑ;
программы шифрования информации;
программы защиты информационных ресурсов (системного и
прикладного программного обеспечения, баз данных, компьютерных средств обучения и т. п.) от несанкционированного
изменения, использования и копирования.
Заметим, что под идентификацией применительно к обеспечению информационной безопасности КС понимают однозначное
распознавание уникального имени субъекта КС. Аутентификация
означает подтверждение того, что предъявленное имя соответствует
данному субъекту (подтверждение подлинности субъекта).
Примеры вспомогательных программных средств защиты информации:
программы уничтожения остаточной информации (в блоках
оперативной памяти, временных файлах и т. п.);
программы аудита (ведения регистрационных журналов) со-
бытий, связанных с безопасностью КС, для обеспечения возможности восстановления и доказательства факта происшествия этих событий;
программы имитации работы с нарушителем (отвлечения его
на получение якобы конфиденциальной информации);
программы тестового контроля защищенности КС и др.
К преимуществам программных средств защиты информации
относятся:
простота тиражирования;
205

206
гибкость (возможность настройки на различные условия
применения, учитывающие специфику угроз информационной безопасности конкретных КС);
простота применения — одни программные средства, напри-
мер шифрования, работают в прозрачном (незаметном для
пользователя) режиме, а другие не требуют от пользователя
никаких новых (по сравнению с другими программами) навыков;
практически неограниченные возможности их развития путем
внесения изменений для учета новых угроз безопасности информации.
К недостаткам программных средств защиты информации относятся:
снижение эффективности КС за счет потребления ее ресур-
сов, требуемых для функционирование программ защиты;
более низкая производительность (по сравнению с выпол-
няющими аналогичные функции аппаратными средствами
защиты, например шифрования);
пристыкованность многих программных средств защиты (а не
их встроенность в программное обеспечение КС), что создает
для нарушителя принципиальную возможность их обхода;
возможность злоумышленного изменения программных
средств защиты в процессе эксплуатации КС.
Раздел II. Организационная и техническая защита информации
7.7.1 Сканеры
Сканеры стали грозным оружием как нападения, так и защиты в
первую очередь через Интернет. Сканер — это программа, предназначенная для автоматизации процесса поиска слабостей в защите
компьютера, подключенного к сети в соответствии с протоколом
TCP/IP Интернет. Наиболее совершенные сканеры обращаются к
портам TCP/IP удаленного компьютера и в деталях протоколируют
отклик, который они получают от этого компьютера. Запустив сканер на своем компьютере, пользователь может найти бреши в защитных механизмах удаленного сервера.
Большинство сканеров предназначено для работы в среде операционной системы UNIX, хотя к настоящему времени такие программы имеются для любой ОС. Возможность запустить сканер на
конкретном компьютере зависит от ОС, под управлением которой
работает этот компьютер, и от параметров подключения к Интернету. Есть сканеры, которые функционируют только в среде UNIX, а
с остальными ОС оказываются несовместимыми. Другие отказыва-

Глава 7. Защита информации в телекоммуникационных системах
ются нормально работать с устаревшими компьютерами и ОС и с
медленным (до 14 400 бит/с) доступом в Интернет, осуществляемым по коммутируемым линиям. Такие компьютеры будут надоедать сообщениями о переполнении стека, нарушении прав доступа
или станут просто зависать.
Критическим является и объем оперативного запоминающего
устройства (ОЗУ) компьютера. Сканеры, которые управляются при
помощи командной строки, как правило, более умерены в своих
требованиях к объему ОЗУ. А самыми требовательными являются
сканеры, снабженные оконным графическим интерфейсом пользователя. Написать сканер не очень трудно. Для этого достаточно
хорошо знать протоколы TCP/IP, уметь программировать на С++
или Perl и на языке сценариев, а также разбираться в программном обеспечении сокетов. Но в этом нет необходимости, так как
предложения рынка сканеров превышают спрос на них. Не следует переоценивать положительные результаты, которых можно достичь благодаря использованию сканера. Действительно, сканер
может помочь выявить дыры в защите хост-машины, однако в
большинстве случаев информацию о наличии этих дыр сканер выдает в довольно завуалированном виде, и ее надо еще уметь правильно интерпретировать. Сканеры не в состоянии сгенерировать
пошаговый сценарий взлома исследуемой КС. Поэтому для эффективного использования сканеров на практике прежде всего
необходимо научиться правильно интерпретировать собранные с
их помощью данные, а это возможно только при наличии глубоких знаний в области сетевой безопасности и богатого опыта.
Обычно сканеры создаются и используются специалистами в области сетевой безопасности. Как правило, они распространяются
через Интернет, чтобы с их помощью системные администраторы
могли проверять компьютерные сети на наличие в них изъянов.
Поэтому обладание сканерами, равно как и их использование,
вполне законно. Однако некоторые сканеры в процессе поиска
брешей в защите сетей предпринимают такие действия, которые
по закону могут квалифицироваться как несанкционированный
доступ к информации или как создание, использование и распространение вредоносных программ. И если следствием таких действий стало уничтожение, блокирование, модификация или копирование информации, хранящейся в электронном виде, то виновные
в этом лица в соответствии с российским законодательством подлежат уголовному преследованию. А значит, прежде чем начать
пользоваться первым попавшимся под руку бесплатным сканером
207

208
для UNIX-платформ, стоит убедиться, не копирует ли случайно
этот сканер заодно и какие-нибудь файлы с диска тестируемой им
хост-машины (например, файл password из каталога /ETC).
Раздел II. Организационная и техническая защита информации
7.7.2. Защита от анализаторов протоколов
В настоящее время технология построения локальных компьютерных сетей — Ethernet стала самым распространенным решением.
Обычная сеть Ethernet является одной из самых дешевых в построении из когда-либо разработанных стандартов локальных сетей. Данный стандарт создан на базе экспериментальной сети
Ethernet Network, предложенной фирмой Xerox в 1975 г. В сетях
Ethernet все компьютеры имеют непосредственный доступ к общей шине, поэтому она может быть использована для передачи
данных между двумя любыми узлами сети. Одновременно все
компьютеры имеют возможно немедленно получить данные, который любой из компьютеров начал передавать на общую шину.
Иногда указанное построение сети называют методом коллективного доступа (multiply access).
Сети Ethernet завоевали огромную популярность благодаря хорошей пропускной способности, простоте установки, передачи информации и приемлемой стоимости сетевого оборудования. Участки сети, для которых скорости передачи данных 10 Мбит/с недостаточно, можно легко модернизировать, чтобы повысить эту скорость до 100 Мбит/с или даже до 1 Гбит/с. Однако технология
Ethernet не лишена существенных недостатков. Основной из них —
передаваемая информация не защищена. Компьютеры сети оказываются в состоянии перехватывать информацию, адресованную соседям. Основной причиной тому является принятый в сети Ethernet
так называемый широковещательный механизм обмена сообщениями. Компьютеры сети, как правило, совместно используют один
и тот же коаксиальный кабель, который служит средой для пересылки сообщений между ними. Компьютер сети, желающий передать какое-либо сообщение по общему каналу, должен удостовериться, что этот канал в данный момент свободен.
В начале передачи компьютер сканирует несущую частоту сигнала,
определяя, не произошло ли искажения сигнала в результате возникновения взаимодействия с другими компьютерами, которые ведут передачу одновременно с ним. При наличии коллизии компьютер прерывает
передачу и замолкает. По истечении некоторого случайного периода
времени он пытается повторить передачу. Если компьютер, подключенный к сети Ethernet, ничего не передает сам, он, тем не менее, продол-

Глава 7. Защита информации в телекоммуникационных системах
жает сканировать все сообщения, передаваемые другими компьютерами.
Заметив в заголовке поступившей порции данных свой сетевой адрес,
компьютер копирует эти данные в свою локальную память.
Существуют два основных способа объединения компьютеров в
сеть Ethernet. В первом случае компьютеры соединяются при помощи коаксиального кабеля, а кабель соединяется с сетевыми адаптерами Т-образным разъемом (сеть Ethernet 10Base2). В этой сети
«все слышат всех». Любой компьютер, как было сказано ранее, способен перехватывать данные, посылаемые другим компьютером. Во
втором случае каждый компьютер соединен кабелем типа витая пара с отдельным портом центрального коммутирующего устройства —
концентратора или коммутатора. В таких сетях, которые называются сетями Ethernet 10BaseТ, компьютеры поделены на группы, именуемые доменами коллизий. Домены коллизий определяются портами концентратора или коммутатора, замкнутыми на общую шину.
В результате коллизии возникают не между всеми компьютерами
сети, а по отдельности — между теми из них, которые входят в
один и тот же домен коллизий, что повышает пропускную способность сети. В последнее время в крупных сетях стали появляться
коммутаторы нового типа, которые не используют широковещание
и не замыкают группы портов между собой. Вместо этого все передаваемые по сети данные буферизируются в памяти и отправляются
по мере возможности. Как уже отмечалось, сетевой адаптер каждого
компьютера в сети Ethernet, как правило, слышит все, но обрабатывает и помещает в свою локальную память только те порции (так
называемые кадры) данных, которые содержат его уникальный сетевой адрес. В дополнение к этому подавляющее большинство современных Ethernet-адаптеров допускают функционирование в особом режиме, называемом беспорядочным. При использовании данного режима адаптер копирует в локальную память компьютера все
без исключения передаваемые по сети кадры данных. Специализированные программы, переводящие сетевой адаптер в беспорядочный режим и собирающие весь трафик сети для последующего анализа, называются анализаторами протоколов. Администраторы сетей
широко используют анализаторы протоколов для осуществления
контроля за работой этих сетей и определения их перегруженных
участков. К сожалению, анализаторы протоколов используются и
злоумышленниками, которые с их помощью могут перехватить чужие пароли и другую конфиденциальную информацию.
Анализаторы протоколов представляют серьезную опасность. Присутствие их в сети указывает на брешь в защитных механизмах. Установить анализатор протоколов мог посторонний человек, который
проник в сеть извне (например, если сеть имеет выход в Internet).
Специалисты в области компьютерной безопасности относят атаки на
209

210
компьютеры при помощи анализаторов протоколов к так называемым
атакам второго уровня. Это означает, что компьютерный взломщик
уже сумел проникнуть в сеть и теперь стремится развить свой успех. При помощи анализатора протоколов он может попытаться
перехватить регистрационные номера и пароли пользователей, их
секретные финансовые данные. Имея в своем распоряжении достаточные ресурсы, компьютерный взломщик в принципе может
перехватывать всю информацию, передаваемую по сети.
Анализаторы протоколов существуют для любой платформы. Они
исследуют не конкретный компьютер, а протоколы. Поэтому анализатор протоколов может обосноваться в любом узле сети и оттуда перехватывать сетевой трафик. В советах по защите от анализаторов протоколов нуждаются только те, кто желает дать отпор компьютерным
взломщикам. В руках сетевого администратора анализатор протоколов
является весьма полезным инструментом, помогающим находить и
устранять неисправности, избавляться от узких мест, снижающих пропускную способность сети, и обнаруживать проникновение в нее компьютерных взломщиков. Можно дать следующие рекомендации.
1. Установите сетевой адаптер, который принципиально не может
функционировать в беспорядочном режиме. Такие адаптеры существуют.
Одни адаптеры не поддерживают беспорядочный режим на аппаратном
уровне, а другие снабжаются драйвером, не допускающим работу в беспорядочном режиме, хотя этот режим и реализован в них аппаратно.
Учитывая, что спецификация РС99, подготовленная по инициативе корпораций Microsoft и Intel, требует безусловного наличия в сетевой карте
беспорядочного режима, целесообразно установить современный сетевой
интеллектуальный коммутатор, который буферизует каждое отправляемое
по сети сообщение в памяти и отправляет его по мере возможности точно
по адресу. В результате надобность в «прослушивании» сетевым адаптером всего трафика для того, чтобы выбирать из него сообщения, адресатом которых является данный компьютер, отпадает.
2. По возможности установите средства шифрования.
3. Не допускайте несанкционированной установки анализаторов
протоколов на компьютеры сети. Для этого применяйте средства из
арсенала борьбы с программными закладками.
Раздел II. Организационная и техническая защита информации
7.7.3. Межсетевые экраны
Средства сетевой защиты в литературе фигурируют, как firewall,
брандмауэры и даже информационные мембраны. Но наиболее часто используется термин «межсетевые экраны» (МЭ). В общем случае для обеспечения сетевой защиты между двумя множествами
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
