Диплом: Автоматизация взаимодействия с партнерами с помощью интернет-каналов в Обласном Государственном казенном учреждении Пожарно-спасательного Центра гражданской обороны, защиты населения, территорий и пожарной безопасности Магаданской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
48
3) выполняется шифрование всего пакета от А (вместе с его
заголовком) на сеансовом ключе связи CR
X
и CR
2
, извлеченном из таблицы
маршрутов;
4) к полученным данным добавляется заголовок,
содержащий AD(CR
X
), в качестве адреса отправителя, и AD(CR
2
) в качестве
адреса получателя пакета;
5) сформированный пакет отправляется через сеть Интернет.
Алгоритм работы криптомаршрутизатора CR
2
при получении
пакета для рабочей станции X:
1) из таблицы маршрутов извлекается сеансовый ключ
связи CR
X
и CR
2
;
2) выполняется расшифрование данных полученного пакета;
3) если после расшифрования структура «вложенного» пакета
некорректна или адрес его получателя не соответствует
обслуживаемой CR
2
подсети (не совпадает сAD(X)), то полученный пакет
уничтожается;
4) расшифрованный пакет, содержащий AD(A) в поле
отправителя и AD(X) в поле получателя, передается X через внутренний
интерфейс ЛВС.
В рассмотренном варианте защиты от несанкционированного
доступа достигается полная прозрачность работы криптомаршрутизаторов
для функционирования любого сетевого программного обеспечения,
использующего стек протоколов TCP/IP. Обеспечивается скрытость
адресного пространства подсетей организации и его независимость от
адресов в сети Интернет (аналогично технологии трансляции сетевых
адресов Network Address Translation — NAT). Степень защиты
передаваемой информации полностью определяется стойкостью к
«взлому» используемой функции шифрования. Пользователи защищаемых
подсетей не замечают никакого изменения в работе сети, кроме некоторого
замедления за счет шифрования и расшифрования передаваемых пакетов.
49
При работе с большим количеством защищаемых подсетей
необходимо выделение специального криптомаршрутизатора с функциями
центра распределения ключей шифрования для связи между парами
криптомаршрутизаторов, которые в этом случае могут работать в двух
режимах — загрузки конфигурации и основном — и имеют на
защищенном носителе один маршрут и один ключ шифрования (мастер-
ключ) для связи с центром распределения ключей.
После успешной установки соединения центра распределения
ключей с одним из криптомаршрутизаторов ему высылается его таблица
маршрутов, зашифрованная общим с центром мастер-ключом. После
получения и расшифрования таблицы маршрутов криптомаршрутизатор
переходит в основной режим работы.
Программные средства построения VPN могут обеспечивать
защищенную связь между двумя объектами сети на различных уровнях
модели взаимодействия открытых систем (Open Systems Interconnection —
OSI):
• канальном — с использованием протоколов РРТР (Point to
Point Tunnel Protocol), L2TP (Layer 2 Tunnel Protocol), L2F (Layer 2
Forwarding); VPN на канальном уровне обычно используется для
соединения удаленного компьютера с одним из серверов ЛВС;
• сетевом — с использованием протоколов SKIP (Simple Key
management for Internet Protocol), IPSec (Internetwork Protocol Security);
VPN на сетевом уровне могут использоваться как для соединения
удаленного компьютера и сервера, так и для соединения двух ЛВС;
• сеансовом — протоколы SSL (см. парагр. 1.3), TLS (Transport
Layer Security), SOCKS; VPN на сеансовом уровне может создаваться
поверх VPN на канальном и сетевом уровнях.
Программные средства построения VPN создают так называемый
туннель, по которому передаются зашифрованные данные. Рассмотрим
построение VPN на основе протокола SKIP. Заголовок SKIP-пакета
50
является стандартным IP-заголовком, и поэтому защищенный с помощью
протокола SKIP пакет будет распространяться и маршрутизироваться
стандартными устройствами любой ТСР/IР-сети.
SKIP шифрует IP-пакеты, ничего не зная о приложениях,
пользователях или процессах, их формирующих; он обрабатывает весь
трафик, не накладывая никаких ограничений на вышележащее
программное обеспечение. SKIP независим от сеанса: для организации
защищенного взаимодействия между парой абонентов не требуется
никакого дополнительного информационного обмена и передачи по
каналам связи какой-либо открытой информации.
В основе SKIP лежит криптография открытых ключей Диффи —
Хеллмана, которой пока в рамках такой сети, как Интернет, нет
альтернативы. Эта криптографическая система предоставляет возможность
каждому участнику защищенного взаимодействия обеспечить полную
конфиденциальность информации за счет неразглашения собственного
закрытого ключа и в то же время позволяет взаимодействовать с любым,
даже незнакомым партнером путем безопасного обмена с ним открытым
ключом. Еще одной чертой SKIP является его независимость от системы
симметричного шифрования.
Протокол SKIP базируется на открытых ключах, поэтому для
подтверждения их подлинности можно использовать цифровые
сертификаты, описанные в рекомендации ITU Х.509. Дополнительная
спецификация протокола определяет процедуру обмена информацией о
поддерживаемых алгоритмах шифрования для данного узла защищенной
сети.
Для управления параметрами защищенной связи и
криптографическими ключами в протоколе IPSec используются протокол
ассоциаций безопасности и управления ключами Интернета ISAKMP
(Internet Security Association and Key Management Protocol) и протокол
Oakley, иногда называемый IKE (Internet Key Exchange).
51
Процесс соединения IPSec разделяется на две фазы (рис. 1.26). На
первой фазе узел IPSec устанавливает подключение к удаленному узлу или
сети. Удаленный узел/сеть проверяет учетные данные запрашивающего
узла, и обе стороны согласуют способ проверки подлинности,
используемый для соединения.
Рис. 1.4. Взаимодействие по протоколу IPSec
На второй фазе соединения IPSec между узлами IPSec создается
ассоциация безопасности (SA). При этом в базу данных SA (область
интерпретации, Domain of Interpretation DOI) вносится информация о
конфигурации, в частности, алгоритм шифрования, параметры обмена
сеансовыми ключами и т. п. Эта фаза собственно и управляет соединением
IPSec между удаленными узлами и сетями.
Протокол ISAKMP определяет основу для установления SA и не
связан ни с одним конкретным криптографическим алгоритмом или
протоколом. Протокол Oakley является протоколом определения ключей,
который использует алгоритм обмена ключами Диффи — Хеллмана
(Diffie-Hellman — DH).
Протокол Oakley разработан для устранения недостатков протокола
DH, связанных с атаками засорения (нарушитель подменяет IP-адрес
отправителя и посылает получателю свой открытый ключ, вынуждая его
52
многократно бесполезно выполнять операцию возведения в степень по
модулю) и атаками «человек посередине».
Каждая сторона в протоколе Oakley должна в начальном сообщении
послать случайное число (рецепт) R, которое другая сторона должна
подтвердить в своем ответном сообщении (первом сообщении обмена
ключами, содержащем открытый ключ). Если IP-адрес отправителя был
подменен, то нарушитель не получит подтверждающего сообщения, не
сможет правильно составить свое подтверждение и загрузить другой узел
бесполезной работой.
Требования к рецепту:
1) он должен зависеть от параметров генерирующей стороны;
2) генерирующий рецепт узел должен использовать при этом
локальную секретную информацию без необходимости хранения
копий отправленных рецептов;
3) генерация и проверка рецептов в подтверждениях должны
выполняться быстро для блокирования DoS-атак.
Протокол Oakley также поддерживает использование групп G для
протокола DH. В каждой группе определяются два глобальных параметра
(частей открытого ключа) и криптографический алгоритм (Диффи —
Хеллмана или основанный на эллиптических кривых). Для защиты от атак
воспроизведения применяются случайные числа (оказии)N, которые
появляются в ответных сообщениях и на определенных шагах шифруются.
Для взаимной аутентификации сторон в протоколе Oakley могут
использоваться:
1) механизм ЭЦП для подписания доступного обеим сторонам хеш-
значения;
2) асимметричное шифрование идентификаторов и оказий личным
(закрытым) ключом участника;
53
3) симметричное шифрование сеансовым ключом, генерируемым с
помощью дополнительного алгоритма.
Среди программно-аппаратных и программных средств обеспечения
информационной безопасности при работе в сети Интернет можно
выделить межсетевые экраны, средства анализа защищенности (сканеры
уязвимостей), системы обнаружения атак и системы контроля
содержимого (контент-анализа, content filtering).
Межсетевые экраны (брандмауэры, firewall) реализуют набор
правил, которые определяют условия прохождения пакетов данных из
одной части распределенной КС (открытой) в другую (защищенную).
Обычно межсетевые экраны (МЭ) устанавливаются между сетью Интернет
и локальной вычислительной сетью организации (рис. 1.29), хотя могут
размещаться и внутри корпоративной сети (в том числе на каждом
компьютере — персональные МЭ). В зависимости от уровня
взаимодействия объектов сети основными разновидностями МЭ являются
фильтрующие маршрутизаторы, шлюзы сеансового уровня и шлюзы
прикладного уровня. В состав МЭ экспертного уровня включаются
компоненты, соответствующие двум или всем трем указанным
разновидностям.
Рис. 1.5. Межсетевой экран на границе между внешней и внутренней
сетями
54
Основной функцией фильтрующих маршрутизаторов, работающих
на сетевом уровне эталонной модели, является фильтрация пакетов
данных, входящих в защищенную часть сети или исходящих из нее. При
фильтрации используется информация из заголовков пакетов:
IР-адрес отправителя пакета;
IР-адрес получателя пакета;
• порт отравителя пакета;
• порт получателя пакета;
• тип протокола;
• флаг фрагментации пакета.
Напомним, что под портом понимается числовой идентификатор (от
0 до 65 535), используемый клиентской и серверной программами для
отправки и приема сообщений.
Правила фильтрации определяют, разрешается или блокируется
прохождение через МЭ пакета с задаваемыми этими правилами
параметрами.
Для защиты электронной почты используется технология PGP,
которая поддерживается сервисом ProtonMail. PGP - проверенный
временем и проверенный метод защиты сообщений электронной почты с
помощью сквозного шифрования (который предотвращает чтение
электронной почты любыми третьими сторонами, включая поставщика
электронной почты). Исторически сложилось так, что PGP было сложно
использовать, и большинство пользователей не могли настроить и
регулярно использовать PGP.
ProtonMail уникален тем, что в него полностью интегрирована PGP,
поэтому вам не нужно предпринимать никаких дополнительных действий,
чтобы воспользоваться преимуществами шифрования PGP. Это означает,
что с ProtonMail каждый может использовать PGP, независимо от своих
технических знаний.
55
Все сообщения между пользователями ProtonMail автоматически
полностью зашифрованы. Кроме того, все сообщения в почтовых ящиках
ProtonMail защищены PGP-шифрованием, чтобы посторонние не могли
читать или делиться электронными письмами сотрудников Центра и его
партнерами, находясь в состоянии покоя. Это понятие называется
шифрованием с нулевым доступом.
По умолчанию ProtonMail связывается с внешними учетными
записями электронной почты без сквозного шифрования. Хотя
электронные письма хранятся в зашифрованном виде, внешний поставщик
электронной почты на другой стороне может иметь доступ к электронным
письмам, отправленным из ProtonMail. Чтобы обеспечить сквозное
шифрование между ProtonMail и внешними поставщиками электронной
почты, ProtonMail предоставляет два варианта: шифрование для внешних
пользователей и шифрование PGP.
1.4. Обоснование проектных решений
1.4.1. Обоснование проектных решений по информационному
обеспечению
Информационное обеспечение - совокупность данных,
представленных в определенной форме для компьютерной обработки.
Организационное и методическое обеспечение представляют собой
комплекс мероприятий, направленных на функционирование компьютера
и программного обеспечения для получения искомого результата.
Для того чтобы приспособить экономическую информацию для
эффективного поиска, обработки и передачи по каналам связи, ее
необходимо представить в цифровом виде. С этой целью ее нужно сначала
упорядочить (классифицировать), а затем формализовать (закодировать) с
использованием классификатора.
56
Классификатор — это документ, с помощью которого
осуществляется формализованное описание экономической информации в
ЭИС, содержащей наименования объектов, наименования
классификационных группировок и их кодовые обозначения.[12]
По сфере действия выделяют следующие виды классификаторов:
международные, общегосударственные (общесистемные), отраслевые и
локальные классификаторы.
Основной компонентой внемашинного информационного
обеспечения является система документации, применяемая в процессе
управления экономическим объектом. Под документом понимается
определенная совокупность сведений, используемая при решении
экономических задач, расположенная на материальном носителе в
соответствии с установленной формой.
Система документации — это совокупность взаимосвязанных форм
документов, регулярно используемых в процессе управления
экономическим объектом. Отличительной особенностью системы
экономической документации является большое разнообразие видов
документов. [12]
Существующие системы документации, характерные для
неавтоматизированных ЭИС, отличаются большим количеством разных
типов форм документов; большим объемом потоков документов и их
запутанностью; дублированием информации в документах и работ по их
обработке и, как следствие, низкой достоверностью получаемых
результатов. Обработка документов в таких системах занимает почти
половину времени работников. При необходимости упростить систему
документации, используют следующие подходы:
· проведение унификации и стандартизации документов;
· введение безбумажной технологии, основанной на использовании
электронных документов и новых информационных технологий их
обработки.
57
Входные документы для решаемой задачи желательно получать
через сеть, поэтому они должны быть представлены в файлах заранее
согласованной структуры. Для упрощения использования таких файлов,
они должны иметь табличную форму (что несложно осуществить, т.к. эти
документы являются результатными в других задачах и выводятся
программными средствами).
К внутримашинному информационному обеспечению относится описание
экранных форм.[12]
1.4.2. Обоснование проектных решений по программному обеспечению
Программное обеспечение (ПО) включает совокупность программ,
реализующих функции и задачи ИС и обеспечивающих устойчивую работу
комплексов технических средств. В состав программного обеспечения
входят общесистемные и специальные программы, а также инструктивно-
методические материалы по применению средств программного
обеспечения.[13]
К общесистемному (общему) программному обеспечению относятся
программы, рассчитанные на широкий круг пользователей и
предназначенные для организации вычислительного процесса и
выполнения часто встречающихся вариантов обработки информации. Они
позволяют расширить функциональные возможности ЭВМ,
автоматизировать планирование очередности вычислительных работ, а
также автоматизировать работу программистов. Специальное
ункциональное) программное обеспечение представляет собой
совокупность программ, разрабатываемых при создании ИТ конкретного
функционального назначения. Оно включает пакеты прикладных
программ, осуществлявших организацию данных и их обработку при
решении функциональных задач ИС [3].
При выборе комплекса технических средств для разработки системы,
одним из важнейших критерием является выбор операционной системы.
Операционная система управляет техническими средствами компьютера,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)