Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
пособие ЛВС - копия.doc
Скачиваний:
48
Добавлен:
04.11.2018
Размер:
2 Мб
Скачать
☆

5.6. Службы безопасности лвс.

Защита информации в компьютерных сетях становится одной из самых острых проблем в современной информатике. Сформулировано три базовых принципа информационной безопасности, которая должна обеспечить:

  • целостность данных (защиту от сбоев, ведущих к потере информации, а также неавторизированного создания или уничтожения данных);

  • конфиденциальность информации;

  • доступность информации для всех авторизированных пользователей.

Обеспечение безопасности в компьютерных сетях требует защиты следующих информационных ресурсов:

  • общесистемное программное обеспечение (ОС, СУБД, офисные приложения и т.п.);

  • прикладное программное обеспечение;

  • информационное обеспечение (БД, файлы).

Нарушителями нормального функционирования ЛВС могут быть:

  • администраторы ЛВС;

  • пользователи, допущенные к обработке информации ЛВС;

  • технический персонал, обслуживающий вычислительную технику, но не допущенный к обработке информации в ЛВС в повседневной деятельности;

  • удаленные пользователи, не допущенные к обработке информации в ЛВС;

  • разработчики программного обеспечения и вычислительной техники, используемых в ЛВС.

Возникновение угроз информационным ресурсам ЛВС может происходить вследствие следующих причин.

Несанкционированного доступа (НСД) злоумышленников (взломщиков сети – хакеров):

  • копирование, уничтожение или подделка информации;

  • ознакомление с конфиденциальной информацией посторонних лиц.

Ошибок обслуживающего персонала и пользователей:

  • случайное уничтожение или изменение данных;

  • некорректное использование программное обеспечения, ведущее к уничтожению или изменению данных.

Некорректной работы программного обеспечения:

  • при ошибках в программном обеспечении или внесении в него недекларированных возможностей;

  • при заражении системы компьютерными вирусами.

Неправильного хранения архивных данных.

Сбоев оборудования:

  • кабельной системы;

  • электропитания;

  • дисковых систем;

  • систем архивации данных;

  • серверов, рабочих станций, сетевых карт и т.п.

Пути несанкционированного доступа к защищаемой информации:

  • перехват побочных электромагнитных излучений;

  • перехват в радиосетях;

  • принудительное магнитное облучение (подсветка) линий связи с целью паразитной модуляции несущей частоты;

  • применение подслушивающих устройств (закладок);

  • перехват акустических излучений и восстановление текста принтера;

  • хищение носителей информации;

  • копирование информации с ее носителей с преодолением средств защиты;

  • маскировка под зарегистрированного пользователя;

  • маскировка под запросы системы;

  • использование программных ловушек;

  • незаконное подключение к аппаратуре и линиям связи;

  • злоумышленных вывод из строя средств защиты;

  • внедрение и использование компьютерных вирусов.

«Эффекты», вызываемые вирусами, принято делить на следующие целевые группы:

  • искажение информации в файлах либо таблицы разрешения файлов, которое может привести к разрушению файловой системы в целом;

  • имитация сбоев программных средств;

  • создание визуальных и звуковых эффектов, включая отображения сообщений, вводящих операторов в заблуждение или затрудняющих их работу;

  • инициирование ошибок в программах пользователей или операционных систем.

Концепция обеспечения безопасности информационных ресурсов ЛВС должна базироваться на технологии многоуровневой защиты (MLS – Multilevel Security), в которую входят:

  • физическая защита кабельной системы, электропитания, средств архивации, дисковых массивов и т.д.;

  • организация мер защиты вычислительной техники, кадровый подбор и расстановка персонала, контроль доступа в помещения и парольная защита компьютеров, планы действия в чрезвычайных ситуациях и т.д.;

  • программно-технические средства защиты информации, вычислительной техники и систем передачи данных, а именно – средства защиты от НСД (средства поиска и обнаружения закладных устройств НСД к информации); межсетевые экраны; средства шифрования (криптографии) информации, передаваемой по каналам связи; электромагнитное управление техники или помещений, в которых расположена техника; активная радиотехническая маскировка с использованием широкополосных генераторов шума; электронно-сетевая подпись; антивирусные программы; системы разграничения доступа; системы мониторинга и анализа уязвимости ЛВС.

Нейтрализация перечисленных и других угроз безопасности осуществляется службами сети и механизмами реализации функций этих служб. Документами Международной организации стандартизации (МОС) определены следующие службы безопасности:

  • аутентификация (подтверждение подлинности);

  • обеспечение целостности передаваемых данных;

  • контроль доступа;

  • защита от отказов.

Первые три службы характеризуются различиями для виртуальных и дейтаграммных сетей, а последние две службы инвариантны по отношении к этим сетям.

В виртуальных сетях используются протоколы информационного обмена типа виртуального соединения. Передача информации между абонентами организуется по виртуальному каналу и происходит в три этапа: создание (установление) канала, собственно передача и уничтожение (разъединение) канала. При этом сообщения разбиваются на одинаковые части (пакеты). Пакеты передаются по виртуальному каналу в порядке их следования в сообщении.

В дейтаграммных сетях реализуются дейтагрммные протоколы информационного обмена. Пакеты, принадлежащие одному и тому же сообщению, передаются от отправителя к получателю в составе дейтаграмм независимо друг от друга и в общем случае по различным маршрутам, то есть в сети они являются самостоятельными единицами информации. На приемном пункте из пакетов, поступивших по различным маршрутам и в разное время, составляется первоначальное сообщение.

Службы и механизмы безопасности используются на определенных уровнях эталонной модели ВОС.

На рис. 47 представлено распределение служб безопасности (СБ) по уровням эталонной модели ВОС, а на рис. 48 – механизмы реализации служб безопасности.

Служба аутентификации одноуровневого объекта, обеспечивает подтверждение (опровержение) того, что объект, предлагающий себя в качестве отправителя сообщения по виртуальному каналу, является именно таковым как на этапе установления связи между абонентами, так и на этапе передачи сообщения.

В дейтаграммных сетях эта служба называется службой аутентификации источника данных, передаваемых в виде дейтаграмм.

Службы целостности обеспечивают выявление искажений в передаваемых данных. Они разделяются по виду сетей, в которых они

№ п/п

Наименование СБ

Уровни модели

1

2

3

4

5

6

7

1.

СБ виртуальных сетей

+

+

+

Аутентификация одноуровневого объекта

2.

Целостность соединения с восстановлением

+

+

3.

Целостность соединения без восстановления

+

+

+

4.

Целостность выборочных полей соединения

+

5.

Засекречивание соединения

+

+

+

+

+

6.

Засекречивание выборочных полей соединения

+

7.

СБ дейтаграммных сетей

+

+

+

Аутентификация источника данных

8.

Целостность без соединения

+

+

+

9.

Целостность выборочных полей без соедиения

+

10.

Засекречивание без соединения

+

+

+

+

11.

Засекречивание выборочных полей без соединения

+

12.

Общие СБ

+

+

+

Засекречивание потока данных

13.

Контроль доступа

+

+

+

14.

Защита от отказов с подтверждением источника

+

15.

Защита доступа с подтверждением доставки

+

Рис. 47. Распределение СБ по уровням эталонной модели ВОС.

№ п/п

Наименование СБ

СБ виртуальных сетей

СБ дейтаграммных сетей

Общие службы безопасности

1.

Шифрования

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

+

+

+

+

+

+

+

+

+

+

+

+

2.

Цифровая подпись

+

+

+

+

+

+

3.

Контроль доступа

+

4.

Обеспечение целостности данных

+

+

+

+

+

+

+

5.

Обеспечение аутентификации

+

6.

Подстановка трафика

+

7.

Управление маршрутизацией

+

+

+

8.

Арбитраж

+

Рис. 48. Механизм реализации СБ.

применяются (СБ в виртуальных и дейтагрммных сетях), по действиям, выполняемым при обнаружении аномальных ситуаций (с восстановлением данных или без восстановления), по степени охвата передаваемых данных (сообщение или дейтаграмма в целом либо их части, называемые выборочными полями).

Службы засекречивания обеспечивают секретность передаваемых данных: в виртуальных сетях – всего пересылаемого сообщения или только его выборочных полей, а дейтаграммных – каждой дейтаграммных – каждой дейтаграммы или только отдельных ее элементов.

Служба засекречивания потока данных (трафика), являющаяся общей для виртуальных и дейтаграммных сетей (как и службы 1315 (рис. 47)), предотвращает возможность получения сведений об абонентах сети и характере использования сети.

Служба контроля доступа обеспечивает нейтрализацию попыток несанкционированного использования общественных ресурсов.

Служба защиты от отказов от информации со стороны ее отправителя и/или получателя. Механизмы реализации указанных СБ (рис. 48) представлены соответствующими, преимущественно программными, средствами. Некоторые из механизмов, перечисленных на рис. 48, используются для реализации не одной, а ряда служб безопасности. Это относится к шифрованию, цифровой подписи, обеспечению целостности данных, управлению маршрутизацией.

В рамках построения защиты ЛВС возможен выбор одной из двух концепций:

  • создание системы безопасности, построенной на базе каналов связи и средств коммутации территориальных сетей связи общего использования, в которых применяются открытые протоколы Internet;

  • отказ от средств Internet, создание локальной сети на базе специализированной или выделенной сети связи с использованием конкретной сетевой технологии, в частности ATM, FR, ISDN.