- •Кафедра
- •Аппаратно-программные методы и
- •информатики
- •ИК и структурные компоненты
- •Кафедра Проблемы процесса информатизации
- •Кафедра Информационная безопасность
- •Кафедра
- •Кафедра
- •Аппаратно-программные методы и
- •Аппаратно-программные методы и
- •Кафедра АНТИВИРУСНАЯ ЗАЩИТА
- •Кафедра АНТИВИРУСНАЯ ЗАЩИТА
- •Кафедра АНТИВИРУСНАЯ ЗАЩИТА
- •Кафедра АНТИВИРУСНАЯ ЗАЩИТА
- •Кафедра АНТИВИРУСНАЯ ЗАЩИТА
- •Кафедра АНТИВИРУСНАЯ ЗАЩИТА
- •Кафедра АНТИВИРУСНАЯ ЗАЩИТА
- •Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО
- •Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО
- •Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО
- •Кафедра ОБЕСПЕЧЕНИЕ ДОСТОВЕРНОСТИ ИНФОРМАЦИИ В
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
- •Кафедра
Кафедра АНТИВИРУСНАЯ ЗАЩИТА
информатики
УГАТУ
Компьютерным вирусом называется рукотворная программа, способная самостоятельно создавать свои копии и внедряться в другие программы, в системные области дисковой памяти компьютера, распространяться по каналам связи с целью прерывания и нарушения работы программ, порчи файлов, файловых систем и компонентов компьютера, нарушения нормальной работы пользователей
Наиболее характерные признаки заражения компьютера вирусами :
некоторые ранее исполнявшиеся программы перестают запускаться или внезапно останавливаются в процессе работы;увеличивается длина исполняемых файлов;
быстро сокращается объём свободной дисковой памяти;замедляется работа некоторых программ;в текстовых файлах появляются бессмысленные фрагменты;
наблюдаются попытки записи на защищённую дискету;на экране появляются странные сообщения, которые раньше не наблюдались;
появляются файлы со странными датами и временем создания;операционная система перестаёт загружаться с винчестера;появляются сообщения об отсутствии винчестера.
11
Кафедра АНТИВИРУСНАЯ ЗАЩИТА
информатики
УГАТУ
По среде обитания вирусы можно разделить на:
Файловые: чаще всего внедряются в исполняемые файлы, имеющие
расширения ЕХЕ и СОМ Загрузочные: внедряются в загрузочный сектор дискеты или в сектор,
содержащий программу загрузки системного диска. Файлово-загрузочные: интегрируют возможности двух предыдущих
групп и обладают наибольшей <эффективностью> заражения. Сетевые: используют для своего распространения команды и протоколы телекоммуникационных систем (электронной почты,
компьютерных сетей)
Документные (их часто называют макро-вирусами): заражают и искажают текстовые файлы (.DOC) и файлы электронных таблиц некоторых популярных редакторов.
12
Кафедра АНТИВИРУСНАЯ ЗАЩИТА
информатики
УГАТУ
По способу заражения среды обитания вирусы делятся на:резидентные;
нерезидентные Резидентные вирусы после завершения инфицированной
программы остаются в оперативной памяти и продолжают свои деструктивные действия, заражая следующие исполняемые программы и процедуры вплоть до момента выключения
компьютера.
Нерезидентные вирусы запускаются вместе с зараженной программой и после ее завершения из оперативной памяти удаляются.
13
Кафедра АНТИВИРУСНАЯ ЗАЩИТА
информатики
УГАТУ
По алгоритмам функционирования вирусы весьма разнообразны,
но можно говорить о таких, например, их группах, как: Паразитические вирусы, изменяющие содержимое файлов или
секторов диска; они достаточно просто могут быть обнаружены и
уничтожены;
Вирусы-репликаторы («черви» WORM), саморазмножающиеся и распространяющиеся по телекоммуникациям и записывающие по вычисленным адресам сетевых компьютеров транспортируемые ими опасные вирусы (сами «черви» деструктивных действий не
выполняют, поэтому их часто называют псевдовирусами); «Троянские» вирусы маскируются под полезные программы (часто
существуют в виде самостоятельных программ, имеющих то же имя, что и действительно полезный файл, но иное расширение имени; часто, например, присваивают себе расширение СОМ вместо ЕХЕ) и выполняют деструктивные функции (например затирают FAT); самостоятельно размножаться, как правило, не могут;
14
Кафедра АНТИВИРУСНАЯ ЗАЩИТА
информатики
УГАТУ
Вирусы-«невидимки» (стелс-вирусы), по имени самолета- невидимки Stealth, способны прятаться при попытках их обнаружения; они перехватывают запрос антивирусной программы и мгновенно либо удаляют временно свое тело из зараженного файла, либо подставляют вместо своего тела незараженные участки
файлов; Самошифрующиеся вирусы (в режиме простоя зашифрованы, и
расшифровываются только в момент начала работы вируса);
Полиморфные, мутирующие вирусы (периодически автоматически видоизменяются, копии вируса не имеют ни одной повторяющейся цепочки байтов), необходимо каждый раз создавать новые
антивирусные программы для обезвреживания этих вирусов; «Отдыхающие» вирусы (основное время проводят в латентном
состоянии и активизируются только при определенных условиях, например, вирус «Чернобыль» в сети Интернет функционирует только в день годовщины чернобыльской трагедии).
15
Кафедра АНТИВИРУСНАЯ ЗАЩИТА
информатики
УГАТУ
Антивирусные программы можно разделить на:
Программы-детекторы, или сканеры. Программы-детекторы осуществляют поиск компьютерных вирусов в памяти машины и при обнаружении искомых сообщают об этом. Детекторы могут обнаруживать как уже известные вирусы (ищут характерную для конкретного уже известного вируса последовательность байтов - сигнатуру вируса), так и произвольные вирусы (путем подсчета
контрольных сумм для массива файла).
Программы-ревизоры изменений. Программы-ревизоры (например ADINF) являются развитием детекторов, но выполняют значительно более сложную и эффективную работу. Они запоминают исходное состояние программ, каталогов, системных областей и периодически или по указанию пользователя сравнивают его с текущим. При сравнении проверяется длина файлов, дата их создания и модификации, контрольные суммы и байты циклического контроля и другие параметры.
16
Кафедра АНТИВИРУСНАЯ ЗАЩИТА
информатики
УГАТУ
Программы-фильтры, или сторожа (поведенческие блокираторы). Выполняют наблюдение и выявление подозрительных, характерных для вирусов процедур в работе компьютера (коррекция исполняемых .ЕХЕ и .СОМ файлов, запись в загрузочные секторы дисков, изменение атрибутов файлов, прямая запись на диск по прямому адресу и т. д.). При обнаружении таких действий фильтры посылают пользователю запрос о подтверждении правомерности таких процедур.
(например, утилита DOS VSAFE)
Программы-доктора, или дезинфекторы, фаги. Самые распространенные и популярные программы (например, программы AVP Лаборатории Касперского, Dr. Web, Aidstest, Norton Antivirus и т. д.). Эти программы не только обнаруживают, но и лечат зараженные вирусами файлы и загрузочные секторы дисков. Они сначала ищут вирусы в оперативной памяти и уничтожают их там (удаляют тело резидентного файла), а затем излечивают файлы и диски. Многие программы-
доктора находят и удаляют большое число (десятки тысяч) вирусов и являются полифагами. Полифаги AVP, Dr. Web и т. д. обновляются ежемесячно, а при
появлении особо опасных вирусов и чаще.
Программы-вакцины, или иммунизаторы. Применяются для предотвращения заражения файлов и дисков известными вирусами. Вакцины модифицируют файл или диск таким образом, что он воспринимается программой-вирусом уже
зараженным, и поэтому вирус не внедряется.
17
Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО
информатики |
ДОСТУПА |
|
|
|
|
|
|
УГАТУ |
Доступность информации. Требуемый уровень защиты достигается путем контроля полномочий программно-технических средств, ресурсов информационной системы и лиц, взаимодействующих со средствами
автоматизации и разграничения доступа к информационным массивам.
Аутентификация пользователей. Для организации работы с
важными (ценными) данными должны быть разработаны и внедрены
процедуры авторизации или аутентификации, которые определяют, кто из пользователей должен и может иметь доступ к той или иной информации и приложениям.
Полезным могут быть организационные приемы: контроль доступа к вычислительной технике с помощью записи в журналах доступа, применении системы замков и пропусков, системы видеонаблюдения, охрана, использование идентификационных пластиковых карточек, специальных устройств для идентификации личности по биометрической информации.
18
Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО
информатики |
ДОСТУПА |
|
|
|
|
|
|
УГАТУ |
В числе программных принципов опознавания пользователей наибольшее распространение получил метод паролей. Данная мера (аутентификация пользователя) требует, чтобы
пользователи выполняли процедуры парольного входа в компьютер, используя это как средство для идентификации в начале работы.
Важной характеристикой пароля является его длина.
Для определения необходимой длины пароля в случае, когда нарушитель может вводить пароль через удаленный терминал, применяют формулу Андерсена, или формулу безопасности:
A – число символов в алфавите, из которого составляется пароль; s – длина пароля;
V – скорость передачи через линию связи (в символах/мин);
T – период времени, в течение которого могут быть предприняты систематические попытки отгадывания пароля (в месяцах при работе 24 ч/день);
N – число символов в каждом передаваемом сообщении при попытке получить доступ к системе;
P – вероятность того, что соответствующий пароль может быть раскрыт злоумышленником.
19
Кафедра ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО
информатики |
ДОСТУПА |
|
|
|
|
|
|
УГАТУ |
В автоматизированных системах, допускающих совместное использование объектов доступа, существует проблема распределения полномочий субъектов по отношению к объектам. Наиболее полной моделью распределения полномочий является матрица доступа, представляющая собой абстрактную модель для описания системы наделения полномочиями.
20
