Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Скачиваний:
225
Добавлен:
10.05.2015
Размер:
4 Мб
Скачать

МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ

ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ОБРАЗОВАТЕЛЬНОЕ

УЧРЕЖДЕНИЕ ВЫСШЕГО ПРОФЕССИОНАЛЬНОГО ОБРАЗОВАНИЯ

«ТУЛЬСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ»

Политехнический институт

Кафедра «Технология полиграфического производства и защиты информации»

Селищев В.А., доцент, канд. техн. наук

КОНСПЕКТ ЛЕКЦИЙ

по дисциплине

«Инженерно-техническая защита информации»

Уровень профессионального образования: высшее образование – бакалавриат

Направление (специальность) подготовки: 090900 «Информационная безопасность»

Профиль (специализация) подготовки: «Организация и технология защиты информации»

Квалификация выпускника: бакалавр

Форма обучения: очная, очно-заочная (сокращенные)

Тула 2012

Конспект лекций составлен к.т.н., доцентом В.А.Селищевым, обсужден и утвержден на заседании кафедры «Технология полиграфического производства и защиты информации» Политехнического института.

протокол № 1 от « 28 » августа 2014 г.

Зав. кафедрой О.В. Пантюхин

СОДЕРЖАНИЕ

ВВЕДЕНИЕ

Лекция 1. Основные свойства информации как предмета инженерно-технической защиты Понятие о защищаемой информации. Виды информации, защищаемой техническими средствами. Свойства информации, влияющие на возможности ее защиты.

Лекция 2. Демаскирующие признаки объектов защиты. Классификация демаскирующих признаков объектов защиты. Видовые демаскирующие признаки.

Лекция 3. Источники опасных сигналов Побочные электромагнитные излучения и наводки.

Лекция 4. Побочные преобразования акустических сигналов в электрические сигналы.

Лекция 5. Виды угроз безопасности информации, защищаемой техническими средствами.

Лекция 6. Органы добывания информации. Принципы добывания и обработки информации техническими средствами. Классификация технической разведки.

Лекция 7. Основные способы и принципы работы средств наблюдения объектов, подслушивания и перехвата сигналов. Способы и средства наблюдения. Средства наблюдения в оптическом диапазоне. Оптические системы. Визуально-оптические приборы.

Лекция 8. Способы и средства перехвата сигналов. Средства перехвата радиосигналов. Антенны.

Лекция 9. Способы и средства подслушивания акустических сигналов.

Акустические приемники.

Лекция 10. Концепция инженерно-технической защиты информации Принципы инженерно-технической защиты информации. Принципы построения системы инженерно-технической защиты информации.

Лекция 11. Способы и средства инженерной защиты и технической охраны. Концепция охраны объектов. Категорирование объектов защиты. Характеристика методов физической защиты информации. Структура системы инженерно-технической защиты информации.

Лекция 12. Способы и средства обнаружения злоумышленников и пожара. Извещатели.

Лекция 13. Извещатели. Средства контроля и управления средствами охраны.

Лекция 14. Способы и средства видеоконтроля. Средства телевизионной охраны. Средства освещения.

Лекция 15. Способы и средства нейтрализации угроз.

Лекция 16. Средства управления системой охраны. Классификация средств инженерно-технической защиты информации.

Лекция 17. Способы и средства защиты информации от наблюдения. Способы и средства противодействия наблюдению в оптическом диапазоне волн.

Лекция 18. Способы и средства противодействия радиолокационному и гидроакустическому наблюдению.

Лекция 19. Способы и средства защиты информации от подслушивания. Способы и средства информационного скрытия акустических сигналов и речевой информации. Структурное скрытие речевой информации в каналах связи.

Лекция 20. Способы и средства предотвращения утечки информации с помощью закладных устройств. Демаскирующие признаки закладных устройств. Методы обнаружения закладных подслушивающих устройств. Методы подавления подслушивающих закладных устройств.

Лекция 21. Способы и средства предотвращения утечки информации через побочные электромагнитные излучения и наводки Экранирование электромагнитных полей. Экранирование электрических проводов. Компенсация полей.

Лекция 22. Способы предотвращения утечки информации по материально-вещественному каналу Методы защиты информации в отходах производства. Методы защиты демаскирующих веществ в отходах химического производства.

Лекция 23. Общие положения по инженерно-технической защите информации в организации Задачи и структура государственной системы инженерно-технической защиты информации.

Лекция 24. Организационные и технические меры инженерно-технической защиты информации в государственных и коммерческих структурах. Контроль эффективности защиты информации. Основные организационные и технические меры по обеспечению инженерно-технической защиты информации. Контроль эффективности инженерно-технической защиты информации.

Лекция 25. Контроль эффективности инженерно-технической защиты информации. Организация инженерно-технической защиты информации на предприятиях (в организациях, учреждениях).

Лекция 26. Системный подход к инженерно-технической защите информации. Основные положения системного подхода к инженерно-технической защите информации.

Лекция 27. Принципы моделирования объектов защиты и технических каналов утечки информации.

Лекция 28. Моделирование угроз информации. Способы оценки угроз безопасности информации и расходов на техническую защиту. Моделирование каналов несанкционированного доступа к информации. Моделирование каналов утечки информации.

Лекция 29. Методические рекомендации по разработке мер защиты Общие рекомендации. Методические рекомендации по организации физической защиты источников информации. Рекомендации по повышению укрепленности инженерных конструкций. Рекомендации по повышению укрепленности ограждения периметра предприятия (организации, учреждения). Рекомендации по повышению укрепленности зданий и помещений. Выбор технических средств охраны. Выбор извещателей.

Лекция 30. Выбор шлейфов. Выбор средств наблюдения и мест их установки.

Список литературы

6

9

20

29

33

40

51

57

66

74

87

97

109

117

125

133

139

148

158

163

171

181

190

194

204

211

218

225

229

240

247

253

Введение Цели, задачи и ресурсы системы защиты информации

Формулирование целей и задач защиты информации, как лю­бой другой деятельности, представляет начальный и значимый этап обеспечения безопасности информации. Важность этого эта­па часто недооценивается и ограничивается целями и задачами, на­поминающими лозунги. В то же время специалисты в области сис­темного анализа считают, что от четкости и конкретности целей и постановок задач во многом зависит успех в их достижении и ре­шении. Провал многих, в принципе полезных, начинаний обуслов­лен именно неопределенностью и расплывчатостью целей и задач, из которых не ясно, кто, что и за счет какого ресурса предполагает решать продекларированные задачи.

Цели защиты информации сформулированы в ст. 20 Закона РФ «Об информации, информатизации и защите информации»:

  • предотвращение утечки, хищения, искажения, подделки инфор­мации;

  • предотвращение угроз безопасности личности, общества, госу­дарства;

  • предотвращение несанкционированных действий по уничтоже­нию, модификации, копированию, блокированию информации,предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспече­ние правового режима как объекта собственности;

  • защита конституционных прав граждан по сохранению личнойтайны, конфиденциальности персональных данных, имеющих­ся в информационных системах;

  • сохранение государственной тайны, конфиденциальности до­кументированной информации в соответствии с законодатель­ством;

  • обеспечение прав субъектов в информационных процессах ипри разработке, производстве и применении информационныхсистем, технологии и средств их обеспечения.

В общем виде цель защиты информации определяется как обес­печение безопасности информации, содержащей государственную или иные тайны. Но такая постановка цели содержит неопределен­ные понятия: информация и безопасность.

Информация — первичное понятие, используемое в понятий­ном аппарате информационной безопасности. Предпринимаются многочисленные попытки дать корректное определение понятию «информация», но список попыток пока не закрыт. Учитывая, что любой материальный объект или физическое явление отобража­ются в виде совокупности признаков (свойств), а человек, кроме того, на основе этих признаков формирует их модели или образы, то информацию можно представить как отображение реального или виртуального мира на языке признаков материальных объек­тов или абстрактных символов. Более подробно понятие «инфор­мация» рассмотрено в разд. И.

Основной целью защиты информации является обеспечение заданного уровня ее безопасности. Под заданным уровнем безо­пасности информации понимается такое состояние защищеннос­ти информации от угроз, при котором обеспечивается допустимый риск ее уничтожения, изменения и хищения. При этом под унич­тожением информации понимается не только ее физическое унич­тожение, но и стойкое блокирование санкционированного досту­па к ней. В общем случае при блокировке информации в резуль­тате неисправности замка или утери ключа сейфа, забытия пароля компьютера, искажения кода загрузочного сектора винчестера или дискетки и других факторах информация не искажается и не похищается и при определенных усилиях доступ к ней может быть вос­становлен. Следовательно, блокирование информации прямой уг­розы ее безопасности не создает. Однако при невозможности до­ступа к ней в нужный момент ее пользователь теряет информацию так же, как если бы она была уничтожена.

Угроза может быть реализована с различной вероятностью. Вероятность реализации угрозы безопасности информации оп­ределяет риск ее владельца. Допустимость риска означает, что ущерб в результате реализации угроз не приведет к серьезным последствиям для собственника информации. Ущерб может про­являться в разнообразных формах: неполучение прибыли, ожида­емой от информации при ее материализации в новой продукции или принятии более обоснованного решения; дополнительные за­траты на замену образцов военной техники, характеристики кото­рой стали известны вероятному противнику; и другие. По некото­рым оценкам, например, попадание к конкуренту около 20% объ­ема конфиденциальной информации фирмы может привести к ее банкротству.

Риск владельца информации зависит от уровня инженерно-технической защиты информации, который, в свою очередь, опре­деляется ресурсами системы. Ресурс может быть определен в виде количества людей, привлекаемых к защите информации, в виде ин­женерных конструкций и технических средств, применяемых для защиты, денежных сумм для оплаты труда людей, строительства, разработки и покупки технических средств, их эксплуатационных и др. расходов. Наиболее общей формой представления ресурса яв­ляется денежная мера. Ресурс, выделяемый на защиту информа­ции, может иметь разовый и постоянный характер. Разовый ресурс расходуется на закупку, установку и наладку дорогостоящей тех­ники, постоянный — на заработную плату сотрудникам службы безопасности и поддержание определенного уровня безопасности, прежде всего, путем эксплуатации технических средств и контро­ля эффективности защиты. Средний ресурс оценивается величи­ной денежных средств, выделяемых или расходуемых в среднем в год, как отношение расходов за определенный период на длитель­ность этого периода в годах. При построении или модернизации системы защиты необходимые большие разовые расходы на создание или закупку технических средств защиты за достаточно боль­шое время их применения (5-10 лет) окупаются.

Чем больше ресурс на защиту информации, тем более высо­кий уровень безопасности информации может он обеспечить. В принципе, при неограниченном ресурсе можно получить сколь угодно малую вероятность реализации угрозы. Если обозначить через Си и Ру цену информации и вероятность реализации угро­зы соответственно, то ущерб от реализации угрозы можно оценить величиной С = СиР . Величину ущерба можно рассматривать как возможные (потенциальные) косвенные расходы, а ресурс — как прямые (учитываемые бухгалтерией) расходы Спр на защиту ин­формации. Следовательно, владелец (пользователь) информации объективно вынужден нести расходы на нее, равные сумме пря­мых и косвенных расходов: С pи = Спр + Скp. Между этими слагаемы­ми существует тесная связь — косвенные расходы обратно пропор­циональны прямым расходам. Эта связь позволяет оценить на ка­чественном уровне зависимость суммарных расходов на информа­цию от прямых расходов, качественно отображенной на рис. 1.2.

Рис. 1.2. Зависимость суммарных расходов на информацию от прямых расходов

Рост суммарных расходов на информацию при малых прямых расходах вызван тем обстоятельством, что эффект защиты начина­ет проявляться, когда прямые расходы превышают некоторую кри­тическую массу. Например, для получения эффекта от средства за­щиты необходимо предварительно вложить средства в его покуп­ку и установку.

Из этого рисунка следует, что при некоторых прямых расходах наблюдается область с минимальными суммарными расходами на информацию. Эта область является областью рациональной за­щиты информации.

Задачи инженерно-технической защиты, как любые иные за­дачи, — не микроцели, как часто их определяют, а четкое и кон­кретное описание того, что надо сделать для достижения цели. Сформулировать задачи можно только тогда, когда определена за­щищаемая информация и угрозы ей. В постановке задачи указыва­ется необходимость определения рациональных мер для конкрет­ной защищаемой информации и угрозы ей с учетом имеющегося ресурса.

Соседние файлы в папке ИТЗИ 622221с