Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Альбатрос")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
7) Отслеживание событий, влияющих на ЗИ, поддержание полного
контроля и подотчетности реализация всех операций, которые проводятся в
ИС;
8) Оперативное нахождение, оценка и исследование источников
угроз, условий и причин, которые могут нанести ущерб интересам субъектов,
нарушению стабильной работы и развития ИС, изучение рисков
возникновения угроз, подсчет возможного ущерба, недопущение глобальных
последствий нарушения ИБ, обеспечение условий для уменьшения,
локализации и максимально допустимого возмещения ущерба;
9) Поддерживание доступности восстановления нужного состояния
ИС при нарушении ИБ;
10) Развертывание системы управления ИБ.
Основные принципы защиты информации:
1) Конфиденциальность, которая является обязательной для
исполнения лицам, имеющим доступ к той или иной информации, разглашение
которой является недопустимым в отношении третьих лиц без согласия
владельца информации.
Определение понятия дано в соответствии с ст. 2 п. 7 Федерального
закона № 149-ФЗ "Об информации, информационных технологиях и о защите
информации".
В соответствии с данным определением конфиденциальность не
является свойством информации, поэтому словосочетание "конфиденциальная
информация" без указания владельца или иных квалифицирующих признаков
некорректно.
2) Целостность – отсутствие в защищаемой информации каких-либо
несанкционированных изменений (как случайных, так и преднамеренных);
3) Достоверность – гарантия того, что информация получена из
известного доверенного или из надежного источника.
13
Нарушение хотя бы одного из этих принципов свидетельствует о
наличии утечки или искажении информации.
1.2 Методы защиты информации и их реализация
Сегодня автоматизированные системы (АС) становятся очень
значимыми элементами в реализации требуемого уровня выполнения бизнес-
процессов компаний.
В отдельных ситуациях алгоритмы обеспечения защиты данных могут
отличатся.
Организационные методы в основном направлены на работу с
персоналом, выбор установки и размещения объектов информатизации,
внедрение систем физической, противопожарной защиты, отслеживание
выполнения принятых мер, назначения персональной ответственности за
реализацию мер защиты.
Методы используются для минимизации числа внутренних
антропогенных, техногенных и стихийных угроз, а также минимизации
влияния уязвимостей.
Главными организационными методами можно назвать:
• Определение местоположения и размещение;
• Четкая работа с персоналом и правильный подбор кадров;
• Проведение инструктажа персонала;
• Учет оборудования и носителей;
• Внедрение противопожарной охраны;
• Реализация качественного сервисного обслуживания;
• Прямое взаимодействие с компетентными органами.
14
Инженерно-технические методы направлены на оптимальное
строительство зданий, сооружений, сетей инженерных и транспортных
коммуникаций проверяемой компании с учетом требований обеспечения
безопасности данных.
Эти методы обычно реализуются на этапе строительства или
модификации объектов проверяемой компании, позволяют увеличить их
общую живучесть и устранить некоторые источники угроз, обусловленные
стихийными бедствиями и техногенными катастрофами, которые трудно
устранить другими возможными методами.
Они используются для минимизации влияния большого количества
объективных и случайных уязвимостей.
К подобным методам можно отнести:
• Внедрение электрозащиты оборудования и зданий;
• Экранирование внутренних помещений;
• Усиление несущих конструкций помещений;
• Правильное расположение оборудования;
• Правильное расположение инженерных коммуникаций;
• Внедрение средств визуальной защиты;
• Шумоизоляция помещений;
• Установка кондиционеров.
К техническим методам можно отнести:
• Дублирование технических средств обработки;
• Дублирование каналов связи;
• Применение выделенного канала связи;
• Резервное копирование информационных ресурсов;
• Использование системы пространственного зашумления;
• Внедрение системы акустического зашумления;
• Экранирование узлов и оборудования ИС проверяемой компании;
15
• Применение ИС проверяемой компании модифицированного
оборудования;
• Применение источников резервного питания для ИС;
• Отслеживание каналов связи для передачи данных в проверяемой
компании;
• Отслеживание отсутствия средств съема данных на объектах.
Программно-аппаратные методам можно отнести следующие:
• Разграничение доступа к средствам обработки данных;
• Разграничение доступа к объектам защиты данных;
• Отдельный доступ для субъектов (пользователей);
• Контроль внешних потоков данных;
• Контроль внутренних потоков данных;
• Сокрытие структуры и цели применения ИС;
• Подтверждение подлинности данных.
Система обеспечения безопасности информации (СОБИ) представляет
собой практическую реализацию на объекте защиты комплекса методов,
способов и приемов противодействия возможным ДВ при реализации
значимых угроз БИ.
Высокая эффективность функционирования СОБИ будет обеспечена
только при условии одновременного выполнения всех входящих в комплекс
методов противодействия угрозам.
Построение СОБИ может осуществляться в соответствии с
положениями стандарта ISO 15408.
Одними из главных принципов построения СОБИ являются системность
и многоуровневость.
16
Следуя данным принципам, предполагается, что наибольшая
эффективность защиты информационных ресурсов КИС от осуществления ДВ
будет достигнута, если СОБИ будет строиться как иерархическая,
многоуровневая система (Рисунок 1):
Доверенная
информационная
среда
Аутентификация/
Идентификация
Контроль доступа
Защита
информационных
потоков
Аудит и
регистрация
Доверенная
информационная среда
Аутентификация/
Идентификация
Контроль доступа
Защита информационных
потоков
Система обеспечения защиты информации
Рисунок 1 - Уровни защиты в комплексных системах защиты
информации
1. Технологический.
2. Пользовательский.
Средства защиты обеспечивают выполнение функций по разграничению
полномочий пользователей при работе с ИР ИС, функций по
непосредственному контролю за соблюдением правил, определяющих эти
полномочия, а также контроль за потоками информации между
пользователями.
3. Сетевой.
17
Этот уровень предусматривает построение защитной оболочки
(защищенного периметра) как вокруг самой ИС, так и вокруг отдельных ее
сегментов.
Под защитной оболочкой понимается наличие мер и средств,
обеспечивающих выполнение основных защитных функций,
предусматривающих защиту от НСД к информации, контроль за межсетевыми
и межсегментными потоками данных, а также разграничение доступа внешних
пользователей к внутренним ресурсам ИС.
4. Канальный.
Средства защиты на этом уровне обеспечивают создание доверенных
каналов связи между структурными составляющими ИС (сетевые сегменты,
рабочие станции, серверы), которые осуществляют передачу данных,
обеспечивая ее целостность, конфиденциальность и доступность.
При построении по функциональным признакам СОБИ делится на
подсистемы, предоставляющие собой отдельные службы безопасности,
которые обеспечивают выполнение целевых задач по защите ИР:
1. Подсистема поддержки доверенной информационной среды.
Назначение данной подсистемы состоит в том, чтобы поддерживать
целостную программно-аппаратную среду информационной системы,
обеспечивать гарантии доверительной работы пользователей с системой по
отношению к предоставляемым сервисам и данным. В целом, подсистема
сочетает в себе следующие средства: как антивирусная защита, контроль
лицензионной политики, контроль отказоустойчивости аппаратных платформ
и линий связи, контроль целостности системного ПО и др.
2. Подсистема аутентификации и идентификации предназначена для
проведения процедур аутентификации/идентификации пользователей,
сетевых приложений, СУБД и т.д. на всех этапах обработки и обращения
18
информации в ИС. Подсистема реализуется механизмами аутентификации,
встроенными в средства защиты.
3. Подсистема контроля доступа реализуется механизмами
разграничения полномочий, встроенными в системное ПО и средства защиты.
Одной из задач подсистемы является реализация политики «единой
контролируемой точки входа» в систему.
4. Подсистема защиты потоков обеспечивает защиту данных,
передаваемых как по открытым каналам, так и по конфиденциальным каналам
внутри ИС. Для реализации функций, выполняемых данной подсистемой,
используются средства криптографического преобразования данных и
подтверждения их подлинности (целостности).
5. Подсистема аудита и регистрации в случае необходимости,
выполняет оперативное оповещение службы безопасности о состоянии
используемого оборудования и ПО, действующего в составе ИС, и
изменениях, действиях администраторов и пользователей по
конфигурированию оборудования и ПО, подозрительной активности
пользователей, событиях безопасности и др.;
6. Подсистема управления.
Использование при построении СОБИ соответствующих уровней
защиты и функциональных подсистем позволяет устранять такой серьезный
недостаток, как избыточность СОБИ (средств защиты), которая может
привести к нарушению работы СОБИ, ее сбоям и т.п., что, в свою очередь,
может привести к значительному повышению рисков нарушения БИ.
Создание угрозы исчезновения видовой информации реальна только при
помощи просмотра информации специальными оптикоэлектронными
средствами с экранов мониторов и других средств отображения графических
данных, вычислительно-информационных комплексов, а также технических
19
средств обработки аудио, звука или изображения, а также другой информации,
входящей в состав УСВН.
Возможности утечки информации по каналам ПЭМИН также реальны,
поскольку имеются электромагнитное излучение как самого монитора, так и
компьютера.
Особая опасность возникает тогда, когда монитор имеет
электромагнитные импульсы.
Несанкционированный доступ тесно связан с деятельностью
нарушителей, включая сотрудников компании, осуществляющих вход в УСВ,
а также взломщиков, не имеющих доступа к УСВН, реализующих свои угрозы
через внешние источники – сети общего использования или сети
корпоративного обмена.
Несанкционированный доступ, связанный с деятельностью
нарушителей, имеющих доступ к УСВН, состоит из:
• опасностей, создаваемых при загрузке ОС и направление на
перехват всех паролей и используемых идентификаторов, модификацию
BIOS, контроль над загрузкой системы;
• опасностей, создаваемых после включения ОС, и направленных на
реализацию функций несанкционированного доступа с использованием
стандартных функций (перемещение, копирование, удаление,
форматирование и т.д.) ОС или любой установленной прикладной программы,
например, СУБД, а также применение созданного специально для
несанкционированного доступа софта (редакторов реестра, поиск текста и
файлов);
• угрозы установки зараженного ПО.
Угрозы из внешних сетей включают в себя:
20
угрозы сканирования сетевого траффика непосредственно с
перехватом идущих во внешние сети и поступающих из внешних
сетей данных;
угрозы сканирования, которые направлены на выявление
используемого типа ОС УСВН, сетевых адресов пользовательских
рабочих ПК, открытых портов и служб, незащищенных
соединений и др.;
угрозы подбора паролей;
угрозы получения несанкционированного доступа путем подмены
доверенного объекта;
угрозы типа отказа в обслуживании
угрозы удаленного запуска программ;
угрозы внедрения по сети зараженного кода и скриптов.
1.3 Криптографические методы защиты
Криптография является наукой о обеспечении конфиденциальности и
аутентичности данных. Математическая криптография была известна как о
шифровании данных, т.е. как наука о криптосистемах.
В привычной модели системы секретной связи существуют
определенные двое доверяющих друг другу участника, которые должны
передать друг другу данные, которые не предназначенные для остальных, не
входящих в этот круг.
Именно такие данные называются конфиденциальными или
секретными.
Задача поддержания секретности, т.е. защиты конфиденциальной
информации от противника – основополагающая задача криптографии.
Зачастую возникает ситуация, когда данные не считаются
конфиденциальными, но важен факт передачи сообщений в исходном виде,
т.е. наличие гарантии, что сообщение не было кем-то изменено.
21
Такая гарантия определяется поддержанием целостности данных и
составляет вторую задачу криптографии.
В процессе отправки электронных документов (зачастую, через сеть)
возможна как их подмена или корректировка, так и доступ посторонних лиц к
отправляемым данным.
Данным фактом и объясняется то, что электронные документы очень
нуждаются в шифровании.
Существуют две базовые задачи по их защите от НСД:
• Поддержание уверенности получателя в том, что документ верный
и корректный, т.е. при передаче не мог быть отредактированным или
замененным;
• Поддержание недоступности посторонних лиц к самому
документу.
Ранее уже описывалось, что принципиально не раскрываемые шифры (к
примеру, секретные системы Клода Шеннона, в которых ключ не применяется
повторно, а его размер либо равен, либо больше объема текста) неприемлемы
на практике.
Так как симметричные криптосистемы с одинарным применением
ключа нуждаются в большой защищенной памяти для хранения ключей,
системы квантовой криптографии нуждаются в волоконно-оптических
каналов связи и из-за этого крайне дорогие, а также доказательство их
безопасности уходит за рамки математики.
В силу своего неудобства и высоких ресурсных требований абсолютно
стойкие шифры используются лишь в сетях связи с минимальным объемом
отправляемых данных, когда есть возможность поддерживать всех абонентов
достаточным запасом случайных ключей и минимизировать возможность их
повторного использования: часто это сети для передачи секретной
государственной информации.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)