Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
криптографическая система с открытым ключом называется ассиметричной
криптосистемой, а алгоритмы шифрования - ассиметричными алгоритмами.
Данная система называется системой с открытым ключом потому, что ключ
шифрования может быть открыт для всех пользователей. Кто угодно может
использовать этот ключ для шифрования сообщения, но только обладатель
ключа дешифрования сможет расшифровать это сообщение. Ключ
дешифрования также называют закрытым ключом. Поэтому при обмене
информацией с помощью ассиметричных криптосистем каждый
пользователь должен иметь в своём распоряжении пару взаимосвязанных
ключей.
Криптографические системы с открытым ключом можно использовать:
•в качестве средства шифрования передаваемой и хранимой
информации;
•в качестве средства распределения ключей;
•в качестве средства аутентификации пользователей.
Важным преимуществом ассиметричных алгоритмов перед
симметричными является отсутствие необходимости предварительной
передачи секретного ключа. Основным недостатком является
вычислительная сложность, а следовательно, большие затраты ресурсов по
сравнению с симметричными алгоритмами. Поэтому на практике
ассиметричные криптосистемы используются для передачи секретного
ключа, а дальнейший обмен информацией производится уже с помощью
симметричных криптосистем.
Преимущества ассиметричных криптосистем:
•отсутствие необходимости предварительной передачи секретного
ключа;
•закрытый ключ уникален для каждого пользователя, в то время как в
симметричных криптосистемах один ключ известен множеству
пользователей;
83
•в больших сетях число ключей при использовании ассиметричной
криптосистемы значительно меньше, чем при использовании симметричной.
Недостатки ассиметричных криптосистем:
•необходимость использования более длинных ключей;
•сложность и ресурсоёмкость вычислений.
В настоящее время существует множество различных алгоритмов
ассиметричного шифрования. Самыми распространёнными на сегодняшний
день являются:
•RSA;
•DSA;
Elgamal;
Diffie-Hellman;
•ECDSA;
•Rabin;
ГОСТ Р 34.10-2001;
McEliece.
В настоящее время наиболее развитым методом криптографической
защиты информации с известным ключом является RSA, названный так по
начальным буквам фамилий его изобретателей (Rivest, Shamir и Adleman).
Криптостойкость данного алгоритма основывается на предположении, что
исключительно трудно определить секретный ключ по известному,
поскольку для этого необходимо решить задачу о существовании делителей
целого числа. Данная задача является NP - полной. Известные точные
алгоритмы для решения данной задачи имеют экспоненциальную оценку
вычислительной сложности, следствием чего является невозможность
получения точных решений для задач большой и даже средней размерности.
Таким образом, единственным способом атаки на данный алгоритм
является метод грубой силы. Поэтому для обеспечения эквивалентного
уровня защиты ключ асимметричной криптосистемы должен быть гораздо
длиннее ключа симметричной криптосистемы. Это сразу же сказывается на
84
вычислительных ресурсах, требуемых для шифрования. Для того чтобы
избежать низкой скорости алгоритмов асимметричного шифрования,
генерируется временный симметричный ключ для каждого сообщения и
только он шифруется асимметричными алгоритмами.
Само сообщение шифруется с использованием этого временного
сеансового ключа. Затем этот сеансовый ключ шифруется с помощью
открытого асимметричного ключа получателя и асимметричного алгоритма
шифрования.
После этого этот зашифрованный сеансовый ключ вместе с
зашифрованным сообщением передается получателю. Получатель
использует тот же самый асимметричный алгоритм шифрования и свой
секретный ключ для расшифровки сеансового ключа, а полученный
сеансовый ключ используется для расшифровки самого сообщения.
В асимметричных криптосистемах важно, чтобы сеансовые и
асимметричные ключи были сопоставимы в отношении уровня безопасности,
который они обеспечивают.
В 1991 году в США был опубликован проект федерального стандарта
цифровой подписи DSS (Digital Signature Standard), описывающий систему
цифровой подписи DSA. Одним из основных критериев при создании
проекта была его патентная чистота. Предлагаемый алгоритм DSA, имеет,
как и RSA, теоретико-числовой характер, и основан на криптографической
системе Эль-Гамаля в варианте Шнорра. Его надежность основана на
практической неразрешимости определенного частного случая задачи
вычисления дискретного логарифма. Современные методы решения этой
задачи имеют приблизительно ту же эффективность, что и методы решения
задачи факторизации; в связи с этим предлагается использовать ключи
длиной от 512 до 1024 бит с теми же характеристиками надежности, что и в
системе RSA. Длина подписи в системе DSA меньше, чем в RSA, и
составляет 320 бит. С момента опубликования проект получил много
критических отзывов, многие из которых были учтены при его доработке.
85
Одним из главных аргументов против DSA является то, что, в отличие от
общей задачи вычисления дискретного логарифма, ее частный случай,
использованный в данной схеме, мало изучен и, возможно, имеет
существенно меньшую сложность вскрытия. Функции DSA ограничены
только цифровой подписью, система принципиально не предназначена для
шифрования данных.
Один из стандартов, позволяющих выполнять операции
ассиметричного шифрования и цифровой подписи, называется OpenPGP.
Основан данный стандарт на библиотеках функций PGP (Pretty Good
Privacy). Ввиду проблем с лицензированием некоторых алгоритмов,
использующихся в программе PGP, силами Free Software Foundation и был
создан этот стандарт. Свободной реализацией нового стандарта стала
программа GNU Privacy Guard. Существуют версии программы под Linux и
Windows.
Особенности GNUPG:
•полная альтернатива PGP;
•не использует коммерческие алгоритмы;
•распространяется под лицензией GNU GPL;
•совместимость с PGP 5, 6, 7.
•поддержка электронной подписи с помощью алгоритмов ElGamal,
DSA, RSA и хэш-ф ункций MD5, SHA-1, SHA-2.
•поддержка ассиметричных алгоритмов ElGamal и RSA с длиной
ключа от 1024 до 4096 бит;
•поддержка блочных алгоритмов симметричного шифрования AES,
3DES, Blowfish, Twofish.
•возможность расширения за счёт дополнительных модулей
Преимущества данной программы заключаются в совместимости с
такими почтовыми клиентами, как Mozilla Thunderbird, The Bat!. Также
функцию шифрования и цифровой подписи можно использовать с другими
почтовыми клиентами при помощи программы GPGrelay.
86
Программно-аппаратный комплекс «Удостоверяющий Центр
«КриптоПро УЦ» является первым в Российской Федерации
специализированным программно-аппаратным комплексом, успешно
прошедшим сертификационные испытания и получившим сертификат
соответствия ФСБ России. С момента получения первого сертификата
соответствия данный комплекс неоднократно модернизировался, качество
новых версий комплекса подтверждалось новыми сертификатами
соответствия ФСБ России. Свидетельством отличных эксплуатационных
характеристик является его широкое применение как органами
государственной власти и местного самоуправления, так и субъектами
малого, среднего и крупного бизнеса всех отраслей.
Программно-аппаратный комплекс «КриптоПро УЦ» предназначен для
выполнения организационно-технических мероприятий по обеспечению
участников автоматизированных информационных систем средствами
применения электронной подписи в целях:
•контроля целостности и авторства электронных документов,
передаваемых в АИС;
•проверки подлинности взаимодействующих программных
компонентов и конфиденциальности передаваемых данных при
информационном взаимодействии;
•создания системы юридически значимой электронной цифровой
подписи в системах электронного документооборота;
•обеспечения безопасности и разграничения доступа при
взаимодействии субъектов АИС.
Таким образом, мы выяснили, что в настоящее время средства
криптографической защиты информации достаточно развиты как за рубежом,
так и в нашей стране. Наиболее перспективным нам видится использование
комплексных систем защиты информации, которые могут использовать
преимущества различных алгоритмов шифрования и электронной подписи.
Также важной составляющей программно-аппаратных средств
87
криптографической защиты информации являются алгоритмы генерации
ключевых последовательностей и надёжные способы хранения и передачи
полученных ключей.
2.4.2 Внутренний аудит системы информационной безопасности и
защиты информации
Аудит информационной безопасности системный процесс
получения объективных качественных и количественных оценок о текущем
состоянии информационной безопасности компании в соответствии с
определенными критериями и показателями безопасности.
Различают внешний и внутренний аудит.
Внешний аудит это, как правило, разовое мероприятие, проводимое
по инициативе руководства организации или акционеров. Внешний аудит
рекомендуется для ряда финансовых учреждений и акционерных обществ
требуется) проводить регулярно.
Внутренний аудит представляет собой непрерывную деятельность,
которая осуществляется на основании документа, обычно носящего название
“Положение о внутреннем аудите“, и в соответствии с планом, подготовка
которого осуществляется подразделением внутреннего аудита и
утверждается руководством организации. Аудит безопасности
информационных систем является одной из составляющих ИТ—аудита.
Целями проведения аудита безопасности являются: анализ рисков,
связанных с возможностью осуществления угроз безопасности в отношении
ресурсов ИС; оценка текущего уровня защищенности ИС; локализация
узких мест в системе защиты ИС; оценка соответствия ИС существующим
стандартам в области информационной безопасности; выработка
рекомендаций по внедрению новых и повышению эффективности
существующих механизмов безопасности ИС.
В число дополнительных задач, стоящих перед внутренним аудитором,
помимо оказания помощи внешним аудиторам, могут также входить:
разработка политик безопасности и других организационно—
88
распорядительных документов по защите информации и участие в их
внедрении в работу организации; постановка задач для ИТ—персонала,
касающихся обеспечения защиты информации; участие в обучении
пользователей и обслуживающего персонала ИС вопросам обеспечения
информационной безопасности; участие в разборе инцидентов, связанных
с нарушением информационной безопасности; прочие задачи.
Основные этапы аудита безопасности
Работы по аудиту безопасности ИС включают в себя ряд
последовательных этапов, которые в целом соответствуют этапам
проведения комплексного ИТ—аудита автоматизированной системы,
включающего в себя:
•инициирование процедуры аудита;
•сбор информации аудита;
•анализ данных аудита;
•выработку рекомендаций;
•подготовку аудиторского отчета.
На этапе инициирования процедуры аудита должны быть решены
следующие организационные вопросы:
права и обязанности аудитора должны быть четко определены и
документально закреплены в его должностных инструкциях, а также в
положении о внутреннем (внешнем) аудите;
аудитором должен быть подготовлен и согласован с руководством план
проведения аудита;
в положении о внутреннем аудите должно быть закреплено, в
частности, что сотрудники компании обязаны оказывать содействие
аудитору и предоставлять всю необходимую для проведения аудита
информацию.
На этапе инициирования процедуры аудита должны быть определены
границы проведения обследования. План и границы проведения аудита
89
обсуждаются на рабочем собрании, в котором участвуют аудиторы,
руководство компании и руководители структурных подразделений.
Этап сбора информации аудита является наиболее сложным и
длительным. Это связано в основном с отсутствием необходимой
документации на информационную систему и с необходимостью плотного
взаимодействия аудитора со многими должностными лицами организации.
Компетентные выводы относительно положения дел в компании с
информационной безопасностью могут быть сделаны аудитором только при
условии наличия всех необходимых исходных данных для анализа. Первый
пункт аудиторского обследования начинается с получения информации об
организационной структуре пользователей ИС и обслуживающих
подразделений. Назначение и принципы функционирования ИС во многом
определяют существующие риски и требования безопасности,
предъявляемые к системе. Далее, аудитору требуется более детальная
информация о структуре ИС. Это позволит уяснить, каким образом
осуществляется распределение механизмов безопасности по структурным
элементам и уровням функционирования ИС.
Используемые аудиторами методы анализа данных определяются
выбранными подходами к проведению аудита, которые могут существенно
различаться.
Первый подход, самый сложный, базируется на анализе рисков.
Опираясь на методы анализа рисков, аудитор определяет для обследуемой
ИС индивидуальный набор требований безопасности, в наибольшей степени
учитывающий особенности данной ИС, среды ее функционирования и
существующие в данной среде угрозы безопасности.
Второй подход, самый практичный, опирается на использование
стандартов информационной безопасности. Стандарты определяют базовый
набор требований безопасности для широкого класса ИС, который
формируется в результате обобщения мировой практики. Стандарты могут
определять разные наборы требований безопасности, в зависимости от
90
уровня защищенности ИС, который требуется обеспечить, ее
принадлежности (коммерческая организация либо государственное
учреждение), а также назначения (финансы, промышленность, связь и т. п.).
От аудитора в данном случае требуется правильно определить набор
требований стандарта, соответствие которым нужно обеспечить.
Третий подход, наиболее эффективный, предполагает комбинирование
первых двух. Базовый набор требований безопасности, предъявляемых к ИС,
определяется стандартом. Дополнительные требования, в максимальной
степени учитывающие особенности функционирования данной ИС,
формируются на основе анализа рисков.
Рекомендации, выдаваемые аудитором по результатам анализа
состояния ИС, определяются используемым подходом, особенностями
обследуемой ИС, состоянием дел с информационной безопасностью и
степенью детализации, используемой при проведении аудита. В любом
случае, рекомендации аудитора должны быть конкретными и применимыми
к данной ИС, экономически обоснованными, аргументированными
(подкрепленными результатами анализа) и отсортированными по степени
важности. При этом мероприятия по обеспечению защиты организационного
уровня практически всегда имеют приоритет над конкретными
программно—техническими методами защиты. В то же время наивно
ожидать от аудитора, в качестве результата проведения аудита, выдачи
технического проекта подсистемы информационной безопасности, либо
детальных рекомендаций по внедрению конкретных программно—
технических средств защиты информации. Это требует более детальной
проработки конкретных вопросов организации защиты, хотя внутренние
аудиторы могут принимать в этих работах самое активное участие.
Аудиторский отчет является основным результатом проведения аудита.
Его качество характеризует качество работы аудитора. Он должен, по
крайней мере, содержать описание целей проведения аудита, характеристику
обследуемой ИС, указание границ проведения аудита и используемых
91
методов, результаты анализа данных аудита, выводы, обобщающие эти
результаты и содержащие оценку уровня защищенности АС или
соответствие ее требованиям стандартов, и, конечно, рекомендации аудитора
по устранению существующих недостатков и совершенствованию системы
защиты.
2.4.3 Анализ результатов внутреннего аудита
Информационная безопасность представляет собой комплексный
продукт профессиональной активной деятельности, направленный на
выявлений недостатков в системе безопасности сохранения коммерческих
тайн. Основывается на стандарте ISO 17799, при создании эффективной
системы безопасности особое внимание следует уделить комплексному
подходу к управлению информационной безопасностью. По этим причинам в
качестве элементов управления рассматриваются не только технические, но
и организационно-административные меры, направленные на обеспечение
следующих требований к информации: конфиденциальность; целостность;
достоверность; доступность. Ее профессиональное осуществление является
атрибутом, преимущественно ряда определенных организаций. К сожалению
юридические лица, в действительности очень редко обращаются к такого
рода услугам, самонадеянно рассчитывая на либо собственные службы
Безопасности, либо на русский авось. Тем самым неся фактически огромные
убытки в прибыли, грамотно скрываемые от руководителя его же
сотрудниками. Независимый аудит данной информации выявляет состояние
защиты данной ценной информации, а также лиц, осуществляющих кражу
информации, обеспечение утечек и злоупотреблений.
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Проблема выбора и построения эффективной системы
информационной защищенности компании для предприятий,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)