Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
1.2.3.2. Инженерно-технические методы защиты информации
Инженерно-технические меры включают в себя различные устройства и
сооружения, а также мероприятия, которые затрудняют или делают
невозможным проникновение потенциальных нарушителей в места, в которых
обрабатывается или хранится защищаемая информация. Наиболее
распространенными являются нижеперечисленные меры [28, 29]:
- физическая изоляция помещений, в которых устанавливается
аппаратура АС;
- ограждение территории вычислительных центров с целью исключения
эффективной регистрации электромагнитных излучений, и организации
непрерывного слежения за ними;
- организация контрольно-пропускных пунктов на входе в помещения
вычислительных центров или оборудование входных дверей специальными
замками, позволяющими регулировать доступ в помещения;
- внедрение охранной сигнализации;
- все сервера данных должны находиться в выделенном помещении,
доступ в которое разрешен только администраторам, у которых есть ключ к
этой комнате (комната обычно закрыта);
- помещение должно быть оборудовано принудительной вентиляцией и
пожарной газовой защитой (полуавтоматической или автоматической) и видео
наблюдением.
К инженерно-технические средствам защиты так же относятся
различные электронные, электронно-механические, электронно-оптические
устройства. Их разнообразие достаточно велико, но наибольшее
распространение получили следующие [37]:
- устройства измерения биометрических данных человека (голоса,
отпечатков) с целью его идентификации;
- схемы прерывания передачи информации в линии связи с целью
периодической проверки адреса выдачи данных;
- генераторы электромагнитного, акустического зашумления.
26
Электромагнитные каналы утечки формируются в результате побочного
электромагнитного излучения:
- Элементов ОТСС, ВТСС, сигнал которых (ток, напряжение, частота и
фаза) изменяется так же, как и информационный;
- ВЧ-генераторов, излучение которых может непреднамеренно
модулироваться электрическим сигналом, наведенным информационным;
- НЧ-усилителей технических средств передачи информации (ТСПИ) в
результате случайного преобразования отрицательной обратной связи в
паразитную положительную, что может привести к самовозбуждению и
переходу усилителя из режима усиления в режим автогенерации сигналов,
модулированных информационным сигналом.
Электрические каналы утечки появляются вследствие наводки [24]:
- электромагнитного излучения, возникающего при передаче
информационных сигналов, а также из-за наличия гальванической связи между
соединительными линиями технических средств и другими проводниками или
линиями технических средств;
- информационных сигналов в цепи заземления за счет гальванической
связи с землей различных проводников (в том числе нулевого провода сети
электропитания, экранов) и металлических конструктивных элементов,
выходящих за пределы контролируемой зоны безопасности.
Среди каналов утечки акустической информации различают воздушные,
вибрационные, электроакустические, оптоэлектронные и параметрические.
1.3. Программные и аппаратные средства защиты информации в
вычислительных сетях
Программные и аппаратные средства противодействия угрозам
относятся к основным средствам защиты ИС. Среди них можно выделить
следующие механизмы защиты [36]:
- идентификация (присвоение уникального имени и распознавание с его
использованием) и аутентификация (процедура установления подлинности);
- разграничение доступа к ресурсам и авторизация (предоставление
конкретных прав доступа) пользователей;
27
- аудит событий;
- выявление уязвимостей;
- обнаружение атак;
- контроль целостности и аутентичности (подлинности и авторства);
- затирание временных файлов;
- криптографическая защита информации;
- защита периметра ВС;
- маскировка структуры ВС;
- резервное копирование.
Перечисленные меры редко используются изолированно друг от друга,
обычно они применяются в совокупности с другими методами противодействия
угрозам, что позволяет обеспечить комплексную защиту [30].
Среди всех мер противодействия угрозам нельзя не выделить
криптографическую защиту информации. Криптография имеет глубокие
исторические корни, некоторые свидетельства говорят о том, что она возникла
одновременно с появлением письменности, по меньшей мере, четыре тысячи
лет назад. Испокон веков зашифрованные тексты использовались в
дипломатической и частной переписке, в работе спецслужб, при проведении
торговых операций, для описания секретных изобретений. Новым вызовом
криптографии послужило появление Интернета и связанного с ним взрывного
роста коммуникаций через общедоступные каналы связи. В середине 70-х годов
прошлого века Диффи и Хеллман совершили революционный прорыв в области
криптографии, предложив ассиметричный метод шифрования [31].
Шифрование – это средство обеспечения конфиденциальности данных,
хранящихся в памяти компьютера или передаваемых по сети.
Шифрование является неотъемлемой сферой всех служб
информационной безопасности и используется при аутентификации или
авторизации, создании защищенного канала или средства безопасного хранения
данных.
28
Существует два класса систем криптографической защиты информации
– симметричные и асимметричные. В симметричных схемах шифрования ключ
шифрования идентичен ключу, используемому при расшифровке. В
асимметричных схемах шифрования ключ шифрования не совпадает с ключом
дешифрования.
Cимметричные алгоритмы шифрования (DES, AES) изначально несут в
себе очевидную проблему, называемую распределением ключей. Проблема
состоит в том, что для обмена секретными сообщениями по незащищенному
каналу связи обеим сторонам необходимо иметь в наличии секретный ключ,
который нельзя передать этому каналу. Единственным надежным решением
этой проблемы является передача ключа при личной встрече. Проблема
многократно усугубляется в системе с большим числом абонентов, где обмен
информацией происходит по принципу «каждый с каждым», так как количество
требуемых ключей увеличивается пропорционально квадрату количества
абонентов.
В середине 70-х годов прошлого столетия американские ученые Мартин
Хеллман и Уилтфилд Диффи нашли способ, с помощью которого абоненты
могли обмениваться секретными ключами без передачи их по каналу связи.
Этот метод основан на использовании свойств односторонних функций [32].
Односторонняя функция – это функция y = F (x), которая легко
вычисляется для любого входного значения х, но обратная задача –
определение х по заданному значению функции y решается очень трудно.
Под односторонностью в данном случае понимается не то, что невозможно
аналитически найти такую функцию F’, что x = F’(y), а то, что практически
невозможно вычислить обратное значение, используя современные
вычислительные средства, за обозримый интервал времени.
Открыватели ассиметричного подхода к шифрованию показали
концептуальную возможность таких существования таких функций, на основе
которых можно построить криптосистему, в которой тест шифруется одним
ключом, а расшифровывается другим. Такие функции получили название
29
односторонних с потайным входом и должны удовлетворять двум
принципиальным требованиям:
- зашифрованное сообщение должно быть результатом вычисления
односторонней функции, так чтобы никто не мог выполнить обратные
преобразования и получить исходный текст;
- эта односторонняя функция должна быть сконструирована таким
образом, чтобы у нее был некоторый секретный элемент, зная который,
получатель шифровки, обладающий знанием этого секрета, мог легко
выполнить обратное преобразование.
В 1978 году трое американских ученых Ривест, Шамир и Адлеман
предложили долгожданный алгоритм ассиметричного шифрования RSA.
1.3.1. Программные средства защиты информации
Программная защита представляет собой самый распространенный вид
программно-аппаратной защиты, так как обладает следующими
преимуществами: универсальность, гибкость, простота внедрения,
неисчерпаемыми возможностями внесения изменений и развития. Функционал
программных средств можно разделить по следующим категориям [17]:
- идентификация пользователей и технических средств;
- определение прав пользователей и технических средств;
- контроль работы и пользователей и технических средств;
- регистрация работы пользователей и технических средств;
- защита от вредоносного ПО;
- шифрование;
- брандмауэры;
- песочницы;
- гарантированное затирание информации после использования;
- оповещение при НСД;
- системы предотвращения вторжений;
30
- вспомогательные программы различного назначения: контроля
целостности механизма защиты, проставления грифа секретности на
выдаваемых документах;
- средства резервного копирования.
Резервное копирование осуществляется в целях уберечь информацию от
повреждения, как умышленного, так и случайного.
1.3.2. Аппаратные средства защиты информации
К аппаратным СЗИ принадлежат электронные и электронно-
механические приборы в составе информационной системы, которые
осуществляют какие-либо функции защиты информации. Критерием отнесения
устройства к аппаратным, а не к инженерно-техническим средствам защиты
является обязательное включение в состав технических средств
информационной системы.
Среди основных аппаратных СЗИ можно выделить:
- оборудование для хранения резервных копий данных;
- устройства для ввода идентифицирующих данных (биометрия,
магнитные и пластиковые карты);
- устройства, обеспечивающие шифрование информации;
- устройства, блокирующие неразрешенное включение рабочих станций
и серверов (электронные замки и блокираторы).
- модули доверенной загрузки компьютера, которые позволяют
загрузить операционную систему только с заранее определенных постоянных
носителей после успешного завершения специальных процедур проверки
целостности технических и программных средств ЭВМ.
К вспомогательным СЗИ относят:
- устройства затирания информации с магнитных носителей;
- устройства сигнализации о попытках НСД.
Аппаратные СЗИ обладают следующими преимуществами перед
программными: их легче защитить от случайного или намеренного
31
воздействия, аппаратная реализация функций выше по быстродействию,
стоимость аппаратной реализации может быть меньше, чем программной.
1.3.3. Программно-аппаратные средства защиты информации
К программно-аппаратным средствам защиты относятся специальные
программно-аппаратные комплексы, которые выполняют функции защиты
информации и включаются в состав программного обеспечения систем
обработки данных [30].
На рисунке 1 представлен типичный набор функциональных подсистем,
которые входят в комплексные программно-аппаратных средств защиты
информации от НСД [14].
Рисунок 1 – Защитные подсистемы программно-аппаратных СЗИ
Безопасность и надежность защиты зависит не только от надежности
выбранных СЗИ или соблюдаемой политики безопасности, но и от
32
эффективности внедрения СЗИ в систему. Для аппаратных СЗИ это внедрение
заключается в разработке и реализации процедур сопряжения (интерфейсов
подключения устройств к рабочей станции). Для программных СЗИ основным
вопросом является проверка на наличие недокументированных возможностей и
создание вариантов построения доверенной программной среды [35].
К отечественным криптографическим аппаратно-программным СЗИ,
широко применяемым сегодня для локальных станций, относятся следующие:
- средства криптографической защиты семейства «Верба» (разработка
«МО ПНИЭИ) с симметричными и открытыми ключами;
- комплекс «Аккорд» (разработка «ОКБ САПР» и «Инфокрипт»), основу
которого составляет аппаратный модуль доверенной загрузки;
- комплексы «Криптон», «Криптон-Вето», «Crypton Lite» (разработка
фирмы «Анкад»), в которых симметричный алгоритм шифрования реализован
аппаратно в качестве слота компьютера;
- средства криптографической защиты «CryptoPro CSP» (crypto servers
provider) (разработка «Крипто Про»), включающее сертифицированный
Удостоверяющий центр;
- комплексы «Континент» (разработка ООО «Код Безопасности».),
выполненные как в аппаратном, так и программном исполнении.
При использовании криптографических средств защиты информации, к
выбору ключевых систем выдвигаются особые требования, заключающиеся в
следующем:
- устойчивость к компрометации ключа;
- наличие у пользователей наименее возможного количества
защищенных ключей;
- обеспечение защиты ключей от копирования;
- плановая смена секретных ключей и сертификатов.
Рассмотрев теоретические основы защиты информации можно сделать
заключение о том, что в построении системы обеспечения безопасности
информационной системы применяется комплексный подход [25]. Для
33
описания системы защиты вычислительной сети предприятия и проведения
испытаний на соответствие требованиям нормативных документов по защите
информации от НСД необходимо:
- дать общую характеристику объекта защиты (описание состава,
функций и существующей технологии обработки информации);
- выполнить анализ информации, подлежащей защите. Определить
перечень применяемых нормативных документов, регламентов, стандартов и
т.п. в области защиты информации. Сформулировать основные задачи
обеспечения информационной безопасности и путей достижения целей;
- описать основные классы угроз информационной безопасности,
построить модель угроз;
- рассмотреть основные принципы и подходы к построению системы
обеспечения информационной безопасности, меры, методы и средства.
34
2. ОПИСАНИЕ ЛОКАЛЬНОЙ ВЫЧИСЛИТЕЛЬНОЙ СЕТИ
ФГУП «ПРИБОРОСТРОИТЕЛЬНЫЙ ЗАВОД»
2.1. Общая характеристика предприятия ФГУП «Приборостроительный
завод»
ФГУП «Приборостроительный завод» - одно из предприятий
Госкорпорации «Росатом», градообразующее предприятие ЗАТО
города Трёхгорный. ФГУП «Приборостроительный завод» представляет собой
многопрофильный научно-производственный комплекс по выпуску широкой
номенклатуры продукции: от специальной микроэлектронной аппаратуры и
приборов электроавтоматики до сложнейших изделий специальной техники. В
состав ФГУП «Приборостроительный завод» входят собственные технические
службы: главного технолога, главного энергетика и механика, метрологическая,
серийно-конструкторское бюро. Все подразделения предприятия объединены
глобальной информационной сетью, обслуживаемой управлением по
информационным технологиям и бизнес-процессам.
Предприятие представляет собой комплекс отдельно стоящих зданий,
периметр обнесен ограждающими конструкциями. Предприятие располагается
на территории ЗАТО. Контролируемой зоной является территория в пределах
ограждений по периметру. Здания охраняются войсковой частью, для входа в
здание требуется предъявить пропуск.
Основными направлением деятельности завода являются [39]:
- конструирование, выпуск приборов и систем радиационного контроля
для ядерно- и радиационно-опасных объектов атомной отрасли;
- модернизации и продления сроков эксплуатации действующих
энергоблоков атомных станций ОАО "Концерн «Росэнергоатом»";
- комплектное изготовление и поставка компонент и интегрированных
измерительных систем паспортизации контейнеров, емкостей и упаковок с
радиоактивными отходами.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран