Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
Феде
ральный Закон
Российской Феде
рации
"Об инфо
рмации,
инфо
рмационных
технологиях и о защите
инфо
рмации
п
редп
риятия" от
27.07.2006г. 149-ФЗ
Постановление
П
равительства РФ от
15.08.06. №504
лицензи
ровании
деятельности по
технической защите
конфиденциальной
инфо
рмации"
Г
ражданский кодекс РФ и
Закон "Об инфо
рмации,
инфо
рмационных
технологиях и о защите
инфо
рмации
п
редп
риятия"
Выбо
р политики защищенности, а также тех или иных ㅤ п
рог
раммных и
аппа
ратных ㅤ с
редств обоснован ㅤ п
роблемами «SINISTRO» в сфе
ре
защищенности инфо
рмационных систем.
73
2.3.1 Анализ ㅤ п
рог
раммных ㅤ с
редств обеспечения инфо
рмационной
безопасности и защиты инфо
рмации
Рис
унок 2.1 - Ст
р
укт
у
ра ㅤ п
рог
раммно-аппа
ратного комплекса сетевой защиты
2.3.2 Обоснование выбора программных средств обеспечения
информационной безопасности и защиты информации
1. Цель создания системы: обеспечение защищенности
информационных систем предприятия от внешних и внутренних угроз.
74
2. Программно-аппаратная реализация: система охватывает всю
информационную сеть «SINISTRO» и включает в себя:
- физическую защиту оборудования и элементов локальной сети от
несанкционированных действий;
- защиту средствами локальной сети;
- криптозащиту;
- защиту средствами операционной системы;
- защиту на уровне протокола передачи данных.
Таким образом, система предполагает защиту от:
- утечки защищаемой информации и данных (несанкционированный
доступ к защищаемой информации и данным);
- несанкционированного воздействия на защищаемую информацию
(изменение, уничтожение, копирование, блокирование доступа к
информации и данным; утрата, уничтожение носителя информации, сбой
функционирования носителя информации);
- непреднамеренного воздействия на защищаемую информацию
(ошибки пользователя, сбой технических или программных средств,
природные и иные воздействия и т.д.);
- проявлений недекларированных возможностей и специальных
программно-технических воздействий, и программных вирусных
воздействий, непреднамеренных дефектов в программном обеспечении,
сбоев и отказов технических средств и т.д.
3. Средства программно-аппаратной реализации:
- Antiviral Toolkit Pro;
- Doctor WEB;
- Integrity Anti-Spyware;
- корпоративные продукты Safe’n’Sec;
- программное средство DeviceLock;
- Outpost Security Suite/Firewall 7.0.4 (3403.520.1244);
- BestCrypt для криптографической протекции информации и данных;
75
- Online Security Audit.
Реализация проекта осуществляется в течение года и проходит в
соответствии с нормативными правовыми актами, нормативными правовыми
документами, стандартами (международными и отечественными).
2.4. Внедрение и оценка комплекса программно-аппаратных средств
обеспечения информационной безопасности
2.4.1 Программно-аппаратный комплекс информационной безопасности и защиты
информации предприятия
На сегодняшний день шифрование широко применяются в
компьютерной технике для сокрытия конфиденциальной информации от
несанкционированного использования и для защищенной передачи
информации между различными элементами информационной системы.
Наука, изучающая алгоритмы и способы шифрования, называется
криптография. На сегодняшний день криптография включает в себя четыре
раздела:
•симметричные криптосистемы;
•ассиметричные криптосистемы;
•электронная подпись;
•управление ключами.
Существует два основных типа алгоритмов, основанных на ключах.
Это алгоритмы симметричные и ассиметричные. Также они
называются алгоритмами с закрытым и алгоритмами с открытым ключом.
Рассмотрим алгоритмы с закрытым ключом.
Симметричные алгоритмы представляют собой криптографические
алгоритмы, в которых ключ шифрования может быть рассчитан по ключу
дешифрования и наоборот. В большинстве симметричных алгоритмов ключи
шифрования и дешифрования одни и те же. Такие алгоритмы требуют, чтобы
отправитель и получатель согласовали используемый ключ перед началом
зашифрованной передачи сообщений. Безопасность симметричного
76
алгоритма определяется ключом, раскрытие которого означает, что кто
угодно сможет прочитать зашифрованные сообщения.
Симметричные алгоритмы делятся на две категории. Одни
обрабатывают открытый текст побитно. Они называются потоковыми
алгоритмами, или потоковыми шифрами. Другие работают с группами битов
открытого текста. Группы битов называются блоками, а алгоритмы -
блочными алгоритмами, или блочными шифрами.
Для современных систем криптографической защиты информации
сформулированы следующие общепринятые требования:
•зашифрованное сообщение должно поддаваться чтению только при
наличии ключа;
•число операций, необходимых для расшифровывания информации
путём перебора всевозможных ключей, должно выходить за пределы
возможностей современных компьютеров;
•знание алгоритма шифрования не должно влиять на надёжность
защиты;
•незначительное изменение ключа должно приводить к существенному
изменению вида зашифрованного сообщения;
•структурные элементы алгоритма шифрования должны быть
неизменными;
•длина шифрованного текста должна быть равной длине исходного
текста;
•не должно быть простых и легко устанавливаемых зависимостей
между ключом и открытым текстом;
•любой ключ из множества возможных ключей должен обеспечивать
надёжное шифрование;
•алгоритм должен допускать как программную, так и аппаратную
реализацию.
Ключи, используемые в криптосистемах, в идеале должны быть
случайными. Недопустимо использовать словарные слова и другие легко
77
запоминающиеся ключи. Часто криптографические средства включают в себя
средства генерации случайных последовательностей, что также обеспечивает
дополнительную защиту.
Достоинства симметричных криптосистем:
•скорость вычислений;
•простота реализации;
•меньшая требуемая длина ключа;
•изученность.
Недостатки симметричных криптосистем:
•сложность управления ключами в большой сети;
•сложность обмена ключами.
Симметричный алгоритм блочного шифрования AES (Advanced
Encryption Standard) принят в качестве стандарта шифрования
правительством США. Спецификации алгоритма были опубликованы
Национальным институтом стандартов и технологий США 26 ноября 2001
года. AES является самым распространённым алгоритмом симметричного
шифрования в настоящее время. Поддержка данного алгоритма введена
фирмой Intel в семейство процессоров, начиная с микроархитектуры Sandy
Bridge. Алгоритм принят в качестве государственного стандарта
шифрования, так как он соответствует определённым требованиям:
•128-битный размер блока шифруемых данных;
•поддержка алгоритмом размеров ключей шифрования в 128, 192 и 256
бит;
•стойкость против известных атак;
•ясная, простая и обоснованная структура алгоритма;
•отсутствие коллизий;
•высокая скорость шифрования данных на всех потенциальных
шифровальных платформах - от 8 битных до 64-битных;
•возможность параллельного выполнения операций в
многопроцессорных системах.
78
Стандарт шифрования в Российской Федерации ГОСТ 28147-89 также
относится к симметричным криптографическим алгоритмам. Он введён в
действие с июля 1990 года и устанавливает единый алгоритм
криптографических преобразований для систем обмена информацией в
вычислительных сетях, а также определяет правила шифрования и
расшифровки данных. ГОСТ 28147-89 является 64-битовым алгоритмом
шифрования с 256-битовым ключом. Алгоритм удовлетворяет современным
криптографическим требованиям и не накладывает ограничений на степень
секретности защищаемой информации. При использовании метода
гаммирования алгоритм может выполнять функции поточного шифрования.
Данный стандарт удобен как для аппаратной, так и для программной
реализации. При размере блока данных 64 бита основная работа ведется с
половинами этого блока, что позволяет эффективно реализовать указанный
стандарт шифрования на большинстве современных компьютеров.
Достоинства ГОСТ 28147-89:
•бесперспективность силовой атаки;
•эффективность реализации;
•высокое быстродействие;
•наличие защиты от навязывания ложных данных.
Недостатки ГОСТ 28147-89:
•невозможность определения криптостойкости алгоритма, не зная
таблицы замен;
•возможная несовместимость реализаций алгоритмов от различных
производителей, так как могут использоваться разные таблицы замен;
•возможность преднамеренного предоставления слабых таблиц замены;
•отсутствие в стандарте запрета на использование таблиц замены, в
которых узлы не являются перестановками, что может привести к снижению
криптостойкости шифра.
79
На сегодняшний день существует достаточно много различных
программно - аппаратных систем криптографической защиты информации,
которые разрабатываются и производятся как в России, так и за рубежом.
Среди зарубежных средств криптографической защиты информации
наиболее распространёнными являются:
Crypton CSP;
SecretDisk;
•Trusted TLS;
•File PRO;
TrueCrypt;
•Secret Net.
Одним из известнейших зарубежных продуктов является программный
комплекс TrueCrypt. Разрабатывается группой True Crypt Foundation под
собственной лицензией TrueCrypt Collective Licence. Программа является
бесплатной и предоставляется «как есть». Существуют версии под Windows,
Mac OS X и Linux. Последней стабильной версией программы на сегодня
является версия 8.1а.
Назначение программы - создание виртуального зашифрованного
логического диска, который хранится в виде файла. Смонтированный том
TrueCrypt определяется системой как обычный логический диск.
Основные функции программы:
•создание виртуального зашифрованного диска в виде файла-
контейнера, который монтируется в системе как обычный диск;
•шифрование разделов жесткого диска с возможностью шифровать
системный раздел;
•шифрование содержимого flash-накопителей;
•шифрование «на лету» с возможностью предзагрузочной
аутентификации.
Возможности программы:
•поддержка скрытых томов;
80
•создание неидентифицируемых томов;
•возможность создания динамического криптоконтейнера, размер
которого увеличивается по мере накопления данных;
•поддержка трёх основных алгоритмов шифрования - AES, Serpent и
Twofish;
•поддержка каскадного шифрования несколькими алгоритмами
•встроенная функция удаления данных;
•поддержка нескольких хэш-функций.
Из массы других программных комплексов TrueCrypt выделяется
скоростью работы. Благодаря многопоточной архитектуре приложение
хорошо работает с многоядерными системами. Также несомненным плюсом
является открытость исходного кода, что практически исключает
возможность встроенных бэкдоров и программных закладок.
Среди средств шифрования отечественного производства себя
зарекомендовали такие системы, как:
•Беркут;
•Домен-К;
• КриптоАрм;
• КриптоПро CSP.
Подробней рассмотрим средство криптографической защиты
информации отечественного производства под названием КриптоПро CSP.
Данный продукт разработан ООО «Крипто-Про». Последняя версия
продукта - КриптоПро CSP 3.6 R2. Год выпуска - 2015. Имеется сертификат
соответствия, выданный ФСБ России.
Данный продукт может использоваться для:
•авторизации и обеспечения юридической значимости электронных
документов посредством формирования и проверки электронной цифровой
подписи;
•обеспечения конфиденциальности и контроля целостности
информации посредством её шифрования и имитозащиты;
81
•контроля системного и прикладного программного обеспечения для
его защиты от несанкционированного изменения или нарушения
правильности функционирования.
Основные характеристики продукта:
•длина закрытого ключа электронной цифровой подписи - 256 бит;
•длина открытого ключа электронной цифровой подписи - 512 или 1024
бита;
•длина закрытого ключа, используемого при шифровании - 256 бит;
•длина открытого ключа - 512 или 1024 бит.
Типы ключевых носителей:
•дискета 3,5";
•процессорные карты MPCOS-EMV и российские интеллектуальные
карты Оскар, Рик;
•таблетки Touch-Memory DS1993 - DS1996 с использованием
устройств Аккорд 4+;
•электронный ключ с интерфейсом USB
•сменный носитель с интерфейсом USB;
• реестр ОС Windows;
• файлы ос Solaris/Linux/FreeBSD.
Таким образом, данный продукт соответствует всем стандартам и
требованиям, предъявляемым к средствам криптографической защиты
информации. Также он содержит все компоненты, необходимые для
обеспечения комплексной криптографической защиты информации.
Преимуществом продукта является поддержка всех современных типов
ключевых носителей, а также возможность работы как на Windows, так и на
*nix платформах.
Криптографическая система с открытым ключом - система
шифрования, при которой ключ, используемый для шифрования, отличается
от ключа, используемого для дешифрования, причём ключ дешифрования не
может быть рассчитан по ключу шифрования и наоборот. Также

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)