Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Техническая защита информации. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
91
письмо) пользователь должен вначале аутентифицироваться на сервере, передать данные для обработки на сервер, затем получить результат.
4. В настоящее время в России наиболее распространёнными сред-
ствами хранения закрытых ключей являются программные хранилища (software token) и аппаратные устройства (hardware token) в виде смарт­карт и USB-ключей. Репозитарии стоят очень дорого и не позволяют обеспечить мобильность пользователя. В основном они используются для хранения ключей, используемых при аутентификации устройств, например, серверов при организации защищённого информационного обмена, а также в финансовой сфере.
Сравним два наиболее распространённых в сфере информационной безопасности подхода к хранению закрытых ключей пользователей. Один из вариантов предполагает хранение закрытых ключей с использованием программных средств, а второй в специальном внешнем аппаратном устройстве (смарт-карте или USB-ключе). Последний вариант обладает значительно большей эффективностью для безопасности системы в целом.
Защита закрытых ключей программными средствами называется программным хранилищем. Такое хранилище является программной эму­ляцией аппаратного электронного ключа и выполняет практически анало­гичные функции. Однако простота использования программных храни­лищ имеет обратную сторону – велики риски компрометации ключей.
Чтобы воспользоваться закрытым ключом (например, для формиро­вания ЭП документа), закрытый ключ пользователя должен быть пред­варительно извлечён из программного хранилища и загружен в память компьютера, после чего он может быть использован для выполнения криптографических операций.
Аппаратные хранилища закрытых ключей
Для усиления безопасности закрытых ключей пользователя и обес­печения его мобильности широко используются внешние отчуждаемые носители. Следует отметить, что использование внешних носителей для сохранения программного хранилища (в качестве носителя может высту­пать, например, USB-диск, дискета, CD-диск) обеспечивает мобиль­ность, однако не существенно повышает безопасность. Содержимое такого носителя загружается на локальный компьютер всякий раз, когда пользователю необходима ключевая информация (например, для форми­рования ЭЦП документа). Удобство и простота – важные преимущества
92
использования портативного внешнего устройства по сравнению со стандартным программным хранилищем. Однако эти преимущества не повышают защищённость системы.
На первый взгляд, кажется, что раз закрытый ключ пользователя не сохранен на ноутбуке или стационарном компьютере, он надежно защи­щен. Ведь теперь злоумышленник нуждается в физическом доступе к внешнему устройству пользователя, а такое устройство мобильно и его значительно проще обезопасить, чем ноутбук или персональный компь­ютер. Его можно хотя бы просто всегда носить с собой.
Несмотря на это, можно вполне обоснованно утверждать, что полу­чаемое усиление уровня защищённости (по сравнению с программным хранилищем) крайне незначительно. Во-первых, если внешний носи­тель, например дискета, даже на короткое время окажется в руках зло­умышленника, он сможет считать с неё информацию. Причем легальный пользователь – хозяин дискеты – может никогда не узнать о факте копи­рования его данных и, следовательно, их компрометации. Во-вторых, за­груженный с дискеты на компьютер закрытый ключ уязвим для любого вредоносного программного обеспечения, имеющегося на компьютере пользователя. Опасность для утечки данных представляют так называе­мые файлы подкачки (swap-файлы). В большинстве операционных систем они используются для временного хранения данных, которые выгружа­ются для ускорения работы системы. Облегчая работу компьютеру, тех­нология подкачки всегда несет опасность записи на жесткий диск в от­крытом виде данных, которые должны оставаться зашифрованными.
Исходя из перечисленного выше, можно сделать вывод о том, что уровень безопасности закрытых ключей пользователя, обеспечиваемый внешними носителями, ненамного выше уровня безопасности, обеспечи­ваемого программными хранилищами. Усилить защиту ключевой ин­формации, записанной на дискету, можно с помощью пароля. Однако простой пароль уязвим, а, следовательно, уровня обеспечиваемой им за­щиты недостаточно. Также не стоит забывать о вирусах, которые может содержать компьютер пользователя. Парольная защита здесь бессильна.
Важно осознавать, что риски, связанные с проникновением и после­дующим заражением компьютеров или целых сетей вирусами, сетевыми червями и другими типами вредоносных программ, вполне реально сни­зить благодаря использованию постоянно обновляемых антивирусных баз, дополненных превентивными технологиями защиты. Не менее
93
важно соблюдать осторожность при работе в глобальной сети Интернет, содержащей множество «подводных камней» в виде фальсифицирован­ных сайтов, зараженных файлов, предлагаемых для загрузки и так далее.
В пределах предприятия необходимо снижать эти риски, внедряя по­литики безопасности, описывающие поведение сотрудников в глобаль­ной сети Интернет, работу с доверенными и не доверенными источни­ками, правила скачивания файлов, заполнения форм (особенно тех, где требуются пароли или реквизиты сотрудников) и пр. Однако несмотря на вышеупомянутые способы защиты, заражение вирусами всё равно мо­жет произойти в любую минуту. Поэтому использование программных хранилищ есть слишком большой риск для предприятия и слишком низ­кий уровень безопасности. При этом последствия вирусной атаки могут быть необратимыми. Это необходимо учитывать при построении си­стемы защиты информации предприятия.
Аппаратные устройства с криптографическими возможностями
Благодаря возможности выполнения криптографических операций, аппаратные устройства обеспечивают более высокий уровень защиты клю­чевой информации, так как закрытые ключи никогда не экспортируются из устройства. Основная проблема упомянутой ранее системы защиты со­стоит в том, что закрытый ключ импортируется в небезопасную среду ло­кального компьютера. Решить эту проблему можно, лишь используя от­чуждаемое устройство, способное аппаратно выполнять криптографиче­ские операции. Таким образом, внешний носитель должен быть оснащен микропроцессором, способным зашифровать и отправить обратно сообще­ние, посланное на это устройство локальным компьютером пользователя.
Факт того, что закрытый ключ никогда не экспортируется из памяти устройства, – это фундаментальный шаг вперед к максимально безопас­ному хранению закрытых ключей. В этом свете нужно снова рассмотреть обозначенную ранее парадигму угроз безопасности, но теперь через призму аппаратного устройства с криптографическими возможностями.
Предположим, что пользователь подключает аппаратное устройство с криптографическими возможностями на инфицированную вирусом ма­шину и вводит пароль для авторизации в появившемся на экране мони­тора окне. Существует вероятность того, что вирус, находящийся в ком­пьютере, может подменить собой пользователя и, действуя от его имени, использовать аппаратное устройство (токен) для подписи сообщения.
94
Однако реализация такой атаки ограничена во времени – она осуще­ствима только на время физического подключения токена к компьютеру.
Описанные выше угрозы обусловливают необходимость наличия у устройства расширенного функционала, который объединяет криптогра­фические возможности с возможностями технологий, обеспечивающих усиленную защиту против такого рода атак, в том числе связанных с фи­зическим доступом.
Смарт-карты и USB-ключи
Устройства, использующие технологии смарт-карт, разработаны специально для надежного противостояния различным типам атак и обеспечивают максимально высокий уровень безопасности для хранения и использования закрытых ключей. Микросхема смарт-карты, которую использует этот класс устройств, обеспечивает безопасное хранение и использование ключей шифрования и ЭЦП, а также надёжное хранение цифровых сертификатов. Такие токены могут выпускаться как в форм­факторе смарт-карты, так и в виде USB-ключа, что существенно расши­ряет область их применения. Более того, токены, базирующиеся на смарт-карт технологиях, можно дополнить RFID-меткой для радиоча­стотной идентификации, благодаря чему они могут использоваться не только для входа в сеть, но и для контроля доступа в помещения.
Мобильность смарт-карт и USB-ключей позволяет пользователю безопасно работать в «недоверенной среде», так как ключи шифрования и ЭЦП генерируются аппаратно микросхемой смарт-карты, никогда не покидают её и не могут быть извлечены или перехвачены. Конечно, как и любое другое решение, связанное с обеспечением информационной безопасности, токен, использующий технологии смарт-карт, можно взломать. Обладая достаточным количеством времени, денег и техноло­гических ресурсов, возможно многое, однако цена такой атаки, скорее всего, будет значительно выше выгоды. Это объясняется тем, что каждая смарт-карта содержит различные закрытые ключи. Поэтому физическая атака должна быть совершена в отношении каждого применяемого в ор­ганизации токена. Когда нападение может быть реализовано с мини­мальными временными и финансовыми потерями, как, например, в слу­чае программного или простейшего аппаратного токена, оно выгодно. Но когда атака является настолько рискованной и дорогостоящей, веро­ятность её реализации стремится к нулю.
95
Большие возможности смарт-карт и USB-ключей на основе микро­схемы смарт-карты позволяют им работать со всеми приложениями, ис­пользующими технологии смарт-карт, что делает их незаменимым сред­ством для проведения защищенных финансовых транзакций, примене­ния в приложениях, предназначенных для электронной коммерции, а также для безопасного доступа в корпоративную сеть, к защищенным информационным ресурсам, порталам и др. Реализуя принцип двухфак­торной аутентификации, данный тип устройств может быть использован злоумышленником только в том случае, если он будет иметь физический доступ к устройству и знать его PIN-код, защищённый от подбора. Во всех остальных случаях кража смарт-карты или USB-ключа на основе микросхемы смарт-карты бесполезна.
Относительно злонамеренного программного обеспечения ситуация аналогична описанным выше вариантам. Угроза существует, однако она может быть значительно снижена при использовании соответствующего антивирусного программного обеспечения и политик безопасности в компаниях. Так как риск инфекции в этом случае ниже, безопасность, обеспечиваемая смарт-картами или USB-ключами на основе микро­схемы смарт-карты, достаточно высока.
2.6. Методика формирования подсистемы
резервного копирования и архивирования
Наличие подсистемы резервного копирования и архивирования (ре­зервного копирования) имеет весьма важное значение в структуре защи­щенной ИС предприятия, т.к. ее наличие позволяет решить две задачи:
1. Обеспечить защиту ИР предприятия от утраты при нарушении це-
лостности ресурсов в эксплуатируемой ИС.
2. Обеспечить оперативную миграцию пользователей ПЭВМ от одного
АРМ к другому при выходе из строя ПЭВМ или сегмента ИС, т.е. аварии.
Процедура резервного копирования предполагает наличие програм­мно-аппаратного комплекса, называемого подсистемой резервного ко­пирования. Он предназначен для осуществления регулярного автомати­ческого копирования данных (системных и пользовательских), а также своевременного и быстрого их восстановления. При этом обязательным правилом является раздельное хранение пользовательских и системных данных. В случае обычного пользователя ПЭВМ это означает разделение жесткого диска вычислительной машины на три логических диска:
96
системный, приложений, данных. Для работников предприятия с боль­шим объемом информации, составляющей коммерческую тайну, это означает размещение информации на других физических дисках, не яв­ляющихся системными; это мероприятие облегчает саму процедуру ре­зервного копирования и архивирования данных. При этом применение принципа раздельного хранения информации следует соотносить к фай­ловым архивам, а также к образам дисков, в том числе их следует хра­нить хотя бы на несистемных разделах одного жесткого диска.
В случае пользователя ИС принцип раздельного хранения инфор­мации должен быть реализован еще конкретнее: минимально одна ко­пия должна храниться в отдельном месте для невозможности утраты критичной информации в случае непредвиденных обстоятельств.
Структурная схема подсистемы резервного копирования пред­ставлена на рис. 11.
Рис. 11. Подсистема резервного копирования
При построении защищенной ИС предприятия следует применять полное дифференциальное или инкрементное резервное копирование информации в зависимости от важности, а также частоты использования информации:
1. Полное резервное копирование. Является главным и основопола-
гающим методом создания резервных копий, при котором выбранный
• Полное резервное
копирование и восстановление систем
• Резервирование
и копирование отдельных файлов и папок
• Автоматическое
восстановление
• Резервное копирование
на виртуальную машину или сетевой диск
• Центральная консоль
управления задачами
97
массив данных копируется целиком. Это наиболее полный и надежный вид резервного копирования, хотя и самый затратный. При необходимо­сти сохранения нескольких копий данных общий хранимый объем ин­формации будет увеличиваться пропорционально их количеству. Для предотвращения большого объема ИР используют алгоритмы сжа­тия, а также сочетание этого метода с другими видами резервного копи­рования: инкрементным или дифференциальным. При этом полное резервное копирование незаменимо в случае, когда нужно подготовить резервную копию для быстрого восстановления системы с нуля.
2. Дифференциальное резервное копирование.
Отличается от инкрементного тем, что копируются данные с послед­него момента выполнения полного резервного копирования. При этом данные помещаются в архив «нарастающим итогом». В системах под управлением ОС семейства Windows этот эффект достигается тем, что архивный бит при дифференциальном копировании не сбрасывается, поэтому измененные данные попадают в архивную копию, пока полное копирование не обнулит архивные биты. В силу того, что каждая новая копия, созданная таким образом, содержит данные из предыдущей, это более удобно для полного восстановления данных на момент аварии. Для этого нужны только две копии: полная и последняя из дифференци­альных, поэтому восстановить данные можно гораздо быстрее, чем при поэтапном инкрементном копировании.
Дифференциальное копирование значительно проигрывает инкре­ментному в экономии требуемого пространства. Так как в каждой новой копии хранятся данные из предыдущих, суммарный объем зарезервиро­ванных данных может быть сопоставим с полным копированием.
3. Инкрементное резервное копирование.
В отличие от полного резервного копирования в этом случае ко­пируются не все данные (файлы, сектора и пр.), а только те, что были изменены с момента последнего копирования. Для выяснения времени копирования могут применяться различные методы, например, в си­стемах под управлением ОС семейства Windows используется соответ­ствующий атрибут файла (архивный бит), который устанавливается, когда файл был изменен, и сбрасывается программой резервного копи­рования. В других системах может использоваться дата изменения
98
файла. При этом схема с применением данного вида резервного копи­рования будет неполноценной, если периодически не проводить пол­ного резервного копирования. При полном восстановлении системы нужно провести восстановление из последней копии, а потом пооче­редно восстановить данные из инкрементных копий в порядке их со­здания. Данный вид резервного копирования используется для того, чтобы в случае создания архивных копий сократить расходуемые объ­емы на устройствах хранения информации (например, сократить число используемых ленточных носителей); это позволит минимизировать время выполнения заданий резервного копирования.
Когда резервные копии сделаны, эти копии должны быть сохра­нены. Чтобы правильно определить место хранения копий, необходимо изначально учесть обстоятельства, при которых будут использоваться резервные копии. Возможны следующие ситуации:
1) восстановление отдельных файлов по запросу пользователей;
2) глобальное восстановление при чрезвычайной ситуации;
3) архивное хранилище, которое, скорее всего, никогда не потребуется.
Между первой и второй ситуацией существуют несовместимые противоречия. Когда пользователь удаляет файл случайно, он хочет возвратить его немедленно. Следовательно, резервный носитель дол­жен быть не далее нескольких метров от ПЭВМ, на которой должны быть восстановлены данные. В случае чрезвычайных ситуаций необ­ходимо будет выполнить полное восстановление одной или несколь­ких ПЭВМ ИС, однако, если произошедший сбой будет иметь физи­ческий характер, он разрушит не только ПЭВМ, но и резервные ко­пии, хранящиеся рядом. Вопрос архивного хранилища менее спор­ный, т.к. вероятность того, что администратор ИС воспользуется им, ничтожна. По этой причине, если резервный носитель хранится на значительном расстоянии от места размещения ПЭВМ, это не должно быть проблемой.
Для разрешения этих ситуаций возможно применение двух подходов:
1. Хранение резервных копий за определенный промежуток времени
на АРМ пользователя ПЭВМ, а затем перенос этих копий в более без­опасное удаленное хранилище.
99
2. Поддержка двух наборов носителей:
набор носителей в месте размещения ПЭВМ ИС, используемый исключительно для восстановления отдельных данных по запросу;
набор носителей для удаленного хранения и восстановления дан- ных в случае чрезвычайных ситуаций.
При этом резервные копии следует периодически проверять, чтобы убедиться в том, что эти копии можно прочитать и что они являются ак­туальными на настоящее время. Причины нечитаемости копий могут быть различными. Например, смещение головки ленточного накопителя информации, неправильно настроенная программа резервного копирова­ния, ошибка пользователя ПЭВМ и пр. Поэтому без периодических про­верок нельзя быть уверенным в том, что действительно есть резервные копии, с которых можно будет при необходимости восстановить данные.
2.7. Внедрение и тестирование подсистем защиты информационной системы предприятия
Внедрение и тестирование подсистем защиты ИС предприятия должно быть выполнено структурированным способом. Цель этого про­цесса состоит в том, чтобы гарантировать, что средства защиты ИС уста­новлены правильно; совместимы с функциональными возможностями и средствами защиты ЛВС, а также обеспечивают необходимый и доста­точный уровень защиты.
Данный процесс начинается разработкой плана внедрения подси­стем защиты ИС, учитывающего следующие факторы: доступный объем финансирования, уровень подготовки пользователей ПЭВМ и пр. При этом график испытаний средств защиты информации должен быть вклю­чен в план внедрения. График должен констатировать, как каждое сред­ство защиты взаимодействует или влияет на другие, а также как влияет на функциональные возможности ИС. Результаты испытаний должны быть детализированы. При этом следует понимать, что средства защиты не только защищают ИС от внешних атак, но и увеличивают риск про­граммно-аппаратного конфликта внутри самой ИС.
Каждая подсистема защиты ИС предприятия должна быть изна­чально проверена независимо от других средств защиты информации, чтобы обеспечить ИС необходимую и достаточную защиту. Функции подсистем защиты ИС предприятия приведены в табл. 5.
100
Таблица 5
Функции подсистем защиты ИС
Название
подсистемы
Применяемые средства защиты
Подсистема антивирусной защиты
Мониторинг антивирусной защиты
Обновление антивирусных баз
Выявление и ликвидация последствий вирусных угроз
Своевременное обнаружение и блокирование вирус­ных атак
Подсистема резервного копирования и архивирования
Резервное копирование и восстановление ресурсов сервера
Резервирование носителей данных
Планирование восстановления
Восстановление носителей данных
Подсистема защиты электронной почты
Мониторинг почтового трафика
Ведение архива электронной почты
Контроль отправителей и получателей сообщений электронной почты
Контроль и блокирование спама
Подсистема обнаружения атак
Оповещение об инцидентах
Мониторинг и выявление подозрительной активности
Прогноз возможных атак
Блокировка подозрительной активности
Подсистема защиты каналов передачи данных
Шифрование данных, пересылаемых за пределы ЛВС
Обеспечение аутентификации и целостности данных пересылаемых за пределы ЛВС
Сокрытие сетевой инфраструктуры при обмене дан­ными за пределами ЛВС
Контрольные вопросы
1. История деятельности по защите информации.
2. Проблема защиты информации в обществе.
3. Концептуальные подходы и направления деятельности в области
защиты информации.
4. Центры защиты информации.
5. Принципы построения защищенной информационной системы.
6. Предмет защиты информации.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]