Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Теоретические основы защиты информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
– выявление потенциально опасных Java-апплетов и модулей ActiveX;
– функционирование на различных серверных и клиентских платформах, а также в гетерогенных корпоративных сетях;
– ведение протоколов, содержащих информацию о событиях, касающихся антивирусной защиты.
Одной из основных характеристик современных вирусных атак является их высокая скорость распространения. Кроме того, можно отметить высокую частоту появления новых атак. Таким образом, в настоящее время к современному антивирусному про­граммному обеспечению можно предъявить требование частоты обновления продукта – чем чаще обновляется продукт, тем выше его качество, так как он учитывает все актуальные на текущий мо­мент времени вирусные угрозы.
Наличие антивирусного программного обеспечения является необходимым, но не достаточным условием для отражения вирус­ной атаки (кроме наличия средства, необходимо продумать методы его использования). Таким образом, защита от вирусов в организа­ции должна быть регламентирована некоторыми правилами, иначе говоря, быть элементом политики безопасности, которую должны понимать и соблюдать все пользователи системы (для разработки политики безопасности необходимо оценить риски, связанные с заражением вирусами, и разумные пути их минимизации).
Рассмотрим, что можно порекомендовать пользователю с це­лью предотвращения заражения вирусами (очевидно, что лучший способ борьбы с атакой – ее предотвращение). Итак, для предот­вращения вирусных атак рекомендуется выполнить следующие действия.
1. Соответствующим образом сконфигурировать антивирусное
программное обеспечение. Для этого необходимо произвести сле­дующие установки:
– сканирование в режиме реального времени, в фоновом или аналогичном режиме должно быть разрешено;
– при старте системы сканирование памяти, загрузочного сек­тора и системных файлов;
– своевременное обновление вирусных баз данных;
211
– сканирование всех типов файлов или, как минимум испол­нимых, *.сот, *.ехе файлов, а также файлов типа *.vbs, *.shs, *.осх;
– аудит всех действий антивирусных программ.
2. Использовать только лицензионное программное обеспече-
ние. Программное обеспечение, полученное из неизвестного ис­точника, может быть троянским или зараженным вирусом.
3. Ограничить набор программ, которые пользователь спосо-
бен установить в системе (так как посторонние программы могут быть заражены вирусами или служить причиной успеха других атак). Особо следует обратить внимание на различные сервисы Internet и в первую очередь на программы электронной почты и передачи сообщений, такие как IRC, ICQ, Microsoft Chat (данные программы могут передавать файлы и служить источником зара­жения системы).
4. Кроме того, желательно устранить известные уязвимости
в программном обеспечении (так как их наличие может служить причиной успеха вирусных атак). Известные уязвимости обычно публикуются в списках рассылки Internet, а также на специальных сайтах. В качестве источника информации об уязвимостях можно порекомендовать базу данных на сайте WEB.securityfocus.com.
5. Контролировать использование накопителей гибких дисков и дисков CD-ROM. В идеале вся информация, содержащаяся на гибких дисках и дисках CD-ROM, должна быть проверена на нали­чие вирусов до того, как к ней будет осуществлен доступ со сторо­ны пользователей вычислительной системы.
6. Разработать политику обработки электронной почты (как составной элемент политики безопасности). Как было отмечено в предыдущей статье, сообщения электронной почты являются одним из самых популярных и самых быстрых способов распространения вирусов. Для защиты от проникновения вирусов через сообщения электронной почты каждый пользователь системы должен:
– никогда не открывать сразу почтовое вложение в пришед-
шем ему почтовом сообщении;
– создать «карантинный» каталог – сохранять почтовые вло-
жения в определенном «карантинном» каталоге;
– если отправитель сообщения неизвестен, то сообщение
с вложением может быть даже удалено; если отправитель сообщения
212
известен, то сообщение с вложением также может содержать вирус; общее правило может быть сформулировано следующим образом: никогда не открывать почтовых вложений, которые не были запро­шены или о которых не было уведомления от отправителя;
– перед открытием вложения всегда проверить его с помощью
антивирусного программного обеспечения;
– если после выполнения всех этих процедур остались сомне-
ния в отсутствии вирусов в почтовом вложении, то можно связать­ся с отправителем и выяснить у него информацию о посланном вложении;
– устранить возможные уязвимости в клиентском почтовом
программном обеспечении.
7. Разработать политику безопасности приложений (особенно при использовании в организации семейства продуктов Microsoft Office), обрабатывающих документы с интерпретируемыми языка­ми (как составной элемент политики безопасности).
Контрольные вопросы
1. Какие действия воспринимаются как атака на компьютер- ную систему?
2. С использованием каких компонентов может быть описана атака с точки зрения нарушителя?
3. Каким образом может быть описана атака с точки зрения жертвы?
4. Опишите традиционные схемы взаимодействия нарушите- ля и объекта атаки.
5. Что понимается под вторжением?
6. Приведите пример простейшего сценария вторжения.
7. Опишите этапы, составляющие типовой сценарий вторже- ния.
8. Из каких полей состоит шаблон описания атаки?
9. Опишите основные возможности компьютерных вирусов.
10. Каким образом осуществляется организация антивирусной защиты?
213
ЛИТЕРАТУРА
Основная
1. Аутентификация. Теория и практика обеспечения безопас- ного доступа к информационным ресурсам: учебное пособие для вузов / А. А. Афанасьев, Л. Т. Веденьев, А. А. Воронцов и др.; под ред. А. А. Шелупанова, С. Л. Груздева, Ю. С. Нахаева . – М.: Горя­чая линия–Телеком, 2009. – 552 с.
2. Девянин П. Н. Модели безопасности компьютерных си­стем: учебное пособие. – М.: Издательский центр «Академия»,
2005. – 144 с.
3. Корт С. С. Теоретические основы защиты информации: учебное пособие. – М.: Гелиос АРВ, 2004. – 240с.
Дополнительная
4. Denning D. The Limits of Formal Security Models. National Computer Systems Security Award Acceptance Speesh, 1999.
5. LaPadula L., Bell D. Secure Computer System; Mathematical Foudation, ESD-TR-73-278, V. 1,MITRE Corporation.
6. Защита от несанкционированного доступа к информации.
Программное обеспечение средств защиты информации. Класси­фикация по уровню контроля отсутствия недекларированных воз­можностей: Руководящий документ. Гостехкомиссия. 1999.
7. Защита от несанкционированного доступа к информации. Термины и определения: Руководящий документ // Сборник руко­водящих документов по защите информации от несанкциониро­ванного доступа. – М.: Гостехкомиссия России, 1998.
8. Куприянов А. И. Основы защиты информации: учебное по­собие / А. И. Куприянов, А. В. Сахаров, В. А. Швецов. – М.: Изда­тельский центр «Академия», 2006. – 256 с.
9. Лихоносов А., Денисов Д. Основы аудита информационной безопасности. Учебное пособие. – М.: Московская финансово­промышленная академия, 2010. – 305 с.
10. Угрозы безопасности информации – ГОСТ Р 51624-00. За­щита информации. Автоматизированные системы в защищенном исполнении. Общие требования.
214
11. Угрозы информационной безопасности Российской Феде-
рации в информационной сфере. Доктрина информационной без­опасности Российской Федерации.
12. Федеральный закон Российской Федерации от 27 июля 2006 г. №149-ФЗ «Об информации, информационных технологиях и о защите информации».
215
ГЛОССАРИЙ
Авторизация – процедура предоставления субъекту опреде-
ленных прав доступа к ресурсам системы после прохождения им процедуры аутентификации.
Администрирование – процесс управления доступом субъек-
тов к ресурсам системы.
Атака на компьютерную систему – действие, предпринима-
емое злоумышленником, которое заключается в поиске и исполь­зовании той или иной уязвимости.
Аудит – процесс контроля (мониторинга) доступа субъектов
к ресурсам системы, включающий протоколирование действий субъектов при их доступе к ресурсам системы в целях обнаруже­ния несанкционированных действий.
Аудит информационной безопасности – независимая оценка
текущего состояния системы информационной безопасности, уста­навливающая уровень ее соответствия определенным критериям, и предоставление результатов в виде рекомендаций».
Аудит информационных систем – проверка используемых
компанией информационных систем, систем безопасности, систем связи с внешней средой, корпоративной сети на предмет их соот­ветствия бизнес-процессам, протекающим в компании, а также со­ответствия международным стандартам, с последующей оценкой рисков сбоев в их функционировании.
Аутентификация – процедура проверки подлинности субъек-
та, которая позволяет достоверно убедиться в том, что субъект, предъявивший свой идентификатор, на самом деле является имен­но тем субъектом, идентификатор которого он использует.
Вторжение – нарушение безопасности, состоящее из одной
или нескольких атак.
Дискреционное управление доступом – разграничение до-
ступа между поименованными субъектами и поименованными объектами.
Идентификация – процедура распознавания субъекта по его
идентификатору.
Информация – сведения (сообщения, данные) независимо от
формы их представления.
216
Логическая ошибка – ошибка реализации механизма без-
опасности, использование которой приводит к успешной атаке на систему.
Мандатное управление доступом – разграничение доступа
субъектов к объектам, основанное на характеризуемой меткой конфиденциальности информации, содержащейся в объектах и официальном разрешении (допуске) субъектов обращаться к ин­формации такого уровня конфиденциальности.
Политика безопасности – набор правовых, организационных
и технических мер по защите информации, принятый в конкретной организации.
Слабость – механизм безопасности, реализованный так, что его использование может при определенных условиях привести к нарушению безопасности.
Теория защиты информации – система основных идей, от­носящихся к защите информации в современных системах ее обра­ботки, дающая целостное представление о сущности проблемы защиты, закономерностях ее развития и существенных связях с другими отраслями знания, формирующаяся и развивающаяся на основе опыта практического решения задач защиты и определяю­щая основные ориентиры в направлении совершенствования прак­тики защиты информации.
Угроза – возможность возникновения такой ситуации (явле­ния, события), следствием которой может стать нарушение без­опасности информации.
Угроза нарушения доступности (отказа в обслуживании) – возможность блокирования доступа к некоторому ресурсу вычис­лительной системы, которая может быть реализована в результате как умышленных действий нарушителя, так и совокупности слу­чайных факторов.
Угроза нарушения конфиденциальности (раскрытия) ин­формации – угроза, состоящая в том, что информация становится
известной не полномочному на это лицу.
Угроза нарушения целостности информации – любая воз­можность несанкционированного изменения информации, храня­щейся в вычислительной системе или передаваемой из одной си­стемы в другую.
217
Учетность – свойство, обеспечивающее однозначное отсле­живание собственных действий любого логического объекта.
СПИСОК СОКРАЩЕНИЙ
ACE – Access Control Entries, список управления доступом
CGI – Common Gateway Interface, общий интерфейс шлюза»
CVE – Common Vulnerabilities Exposures, список уязвимостей
OTP – One-Time Passwords, одноразовый пароль
SACL – System Access Control List, список системного аудита
TCB – Trusted Computer Base, доверенное программное обес-
печение
АСОД – автоматизированная система обработки данных
ИК – интеллектуальная карточка
ИС – информационная система
КДБР – контроль доступа, базирующийся на ролях, role based
access control
НСД – несанкционированный доступ
УТАОИ – унифицированная технология автоматизированной обработки информации
218
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ……………………………………………………
1. ОСНОВНЫЕ СВОЙСТВА ИНФОРМАЦИИ КАК ПРЕДМЕТА ЗАЩИТЫ………………………………...
1.1. Количество информации………………………………..
1.2. Основные свойства информации, влияющие на возможность ее защиты…………………………………..
2. ПРОБЛЕМА ЗАЩИТЫ ИНФОРМАЦИИ………………..
2.1. Современное состояние защиты информации, перспектива и ретроспектива………………………………..
2.2. Информационные системы, средства, каналы, сети и среды…………………………………………………
3. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ ИНФОРМАЦИИ………………………………….
3.1. Определение и основные понятия теории защиты информации…………………………………………………...
3.2. Общеметодологические принципы формирования теории защиты информации…………………………………
3.3. Стратегии защиты информации………………………...
4. УГРОЗЫ БЕЗОПАСНОСТИ ИНФОРМАЦИИ…………..
4.1. Информационные угрозы………………………………..
4.2. Информационные атаки…………………………………
5. ПОЛИТИКА БЕЗОПАСНОСТИ………………………….
5.1. Процесс разработки политики…………………………..
5.2. Неформальное описание политики безопасности……..
5.3. Формальное описание политики безопасности………..
6. ДИСКРЕЦИОННЫЙ КОНТРОЛЬ
И УПРАВЛЕНИЕ ДОСТУПОМ…………………………......
6.1. Матрица доступа…………………………………………
6.2. Модель Харрисона, Руззо и Ульмана…………………..
3
6 6
10
25
25
42
48
48
50 54
62 62 69
72 73 77 84
88 88 90
219
6.3. Модель распространения прав доступа TAKE-GRANT
7. МОДЕЛЬ РАСПРОСТРАНЕНИЯ ПРАВ ДОСТУПА TAKE-GRANT………………………………………………...
7.1. Санкционированное получение прав доступа………….
7.2. Похищение прав доступа………………………………..
7.3. Расширенная модель Take-Grant………………………..
8. МОДЕЛИ МАНДАТНОГО КОНТРОЛЯ И УПРАВЛЕНИЯ ДОСТУПОМ……………………………..
8.1. Уровни секретности……………………………………...
8.2. Модель Белла и Лападула……………………………….
8.3. Критика модели Белла и Лападула……………………...
9. МОДЕЛИ КОНТРОЛЯ ЦЕЛОСТНОСТИ………………..
9.1. Модель Биба……………………………………………...
9.2. Модель Кларка–Вилсона………………………………..
9.3. Объединение моделей безопасности……………………
9.3.1. Объединение модели Белла и Лападула и модели Биба…………………………………………………
9.3.2. Объединение моделей Кларка–Вилсона и Биба……..
9.3.3. Модель Липнера……………………………………….
9.3.4. Модель Липнера на основе модели Белла и Лападула и Биба…………………………………………….
10. РОЛЕВЫЕ МОДЕЛИ ДОСТУПА……………………….
10.1. Пользователи, роли и операции……………………….
10.2. Роли и иерархия ролей………………………………….
10.3. Авторизация и активация роли………………………...
10.4. Операционное разделение обязанностей и доступ к объектам……………………………………………………..
11. ИДЕНТИФИКАЦИЯ И АУТЕНТИФИКАЦИЯ………..
11.1. Роль и задачи аутентификации………………………...
11.2. Парольная аутентификация…………………………….
11.3. Биометрическая аутентификация……………………...
94
99 99 102 103
109 109 111 114
120 120 124 127
128 131 131
135
138 139 141 142
145
148 149 153 158
220
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]