Диплом: Криптографические меры обеспечения информационной безопасности в организации АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
3
Содержание
Введение ................................................................................................................... 4
1. Теоретическая часть ............................................................................................ 7
1.1.Отличие криптографических методов от других методов защиты
информации ............................................................................................................. 7
1.2 Виды электронных подписей, используемые в Российской Федерации... 11
1.3 Модели атак на СКЗИ и их возможные результаты .................................... 19
2. Аналитическая часть ......................................................................................... 28
2.1 Общая характеристика АО ИТМиВТ ........................................................... 28
2.2. Криптографическая защита сетевых ресурсов АО ИТМ и ВТ .................. 34
2.3 Администрирование системы криптографической защиты в условиях АО
ИТМ и ВТ ............................................................................................................... 39
3. Практическая часть ........................................................................................... 47
3.1 Техническое обеспечение работы СКЗИ ...................................................... 47
3.2. Совершенствование систем администрирования информационных систем
АО ИТМиВТ .......................................................................................................... 58
Заключение ............................................................................................................ 66
Список использованных источников .................................................................. 70
4
Введение
Актуальность темы выпускной квалификационной работы заключается
в том, что на сегодняшний день информация – это один из самых ценных
ресурсов, требующая защиты от несанкционированного доступа.
Развитие информационных технологий, создание Интернет-сервисов,
предоставляющих услуги, связанные с обработкой персональных данных,
денежными транзакциями, работой с конфиденциальных сведений,
предполагает необходимость выполнение требований по обеспечению
защиты информационных ресурсов.
В настоящее время также значительная часть государственных услуг
оказывается также с использованием Интернет-сервисов, возрастает
удельный вес платежей, проводимых в онлайн режиме с использованием
банковских информационных систем. Ценность информационных ресурсов,
в которых проводится обработка данных, значительно возрастает, задачи по
обеспечению сохранности информации являются залогом успешности
функционирования компаний различного рода деятельности. Утечки и
потери данных, вызванные как действиями злоумышленников, так и сбоями в
работе оборудования, ошибками администраторов, приводят к простоям в
работе информационных систем, невозможности выполнять основные
функции, что связано с прямыми убытками, потерями в клиентской базе,
срывом сроков исполнения заказов и подготовки документов.
Объектами защиты информации могут являться: данные о финансовой
деятельности компаний, данные, содержащие коммерческую тайну, объекты
авторского права, а также персональные данные сотрудников и клиентов. В
случае утечек информации, содержащей коммерческую тайну, возможно
причинение причины прямых убытков компании, вплоть до угрозы ее
закрытия. Утечки персональных данных позволяют злоумышленникам
5
получать доступ к счетам клиентов, что создает прямые риски утечки
денежных средств. Таким образом, задачи по обеспечению защиты
информации в настоящее время имеют особую актуальность.
При написании выпускной квалификационной работы использовались
научные труды следующих авторов: В.Г. Грибунина, В.В. Чудовского [1],
В.Л. Стефанюк [3], О. В. Бойченко, Н. И. Журавленко [5], также
использовалась информация с электронного ресурса Крипто-Про[2].
Практическая значимость работы состоит в криптографической защите
систем электронного документооборота, а также для защите сетевых
ресурсов организации.
Цель дипломной работы заключается в анализе организации
криптографической защиты информации в условиях АО ИТМ и ВТ.
Задачи работы:
- проведение анализа теоретических аспектов функционирования
систем информационной безопасности;
- проведение анализа алгоритмов шифрования и работы с электронной
подписью;
- анализ организационной структуры АО ИТМ и ВТ;
- анализ ИТ-инфраструктуры и архитектуры защиты информации АО
ИТМ и ВТ;
- проведение анализа требований к организации криптографической
защиты информации в условиях АО ИТМ и ВТ;
- анализ недостатков системы криптографической защиты в условиях
АО ИТМ и ВТ
- устранение недостатков системы криптографической защиты в
условиях АО ИТМ и ВТ;
- совершенствование криптографической защиты информации АО
ИТМ и ВТ.
6
Объект исследования: система информационной безопасности АО
ИТМ и ВТ.
Предмет исследования: криптографические системы защиты
информации АО ИТМ и ВТ.
7
1. Теоретическая часть
1.1.Отличие криптографических методов от других
методов защиты информации
Мероприятия по обеспечению защиты информации предполагают
необходимость принятия правовых, организационных и технических мер в
целях обеспечения безопасности информации от неправомерного доступа,
уничтожения, модифицирования, блокирования, копирования,
предоставления, распространения, а также от иных неправомерных действий
в отношении информации; соблюдение конфиденциальности информации
ограниченного доступа и реализацию права на доступ к информации.
Для обеспечения безопасности данных при их передаче с
использованием использовании информационно-телекоммуникационных
сетей применяются сертифицированные средства криптографической
защиты.
Особенность криптографической защиты информации в том, что ее
реализация предполагает выполнение ряда серьезных организационных
мероприятий в области защиты информации, по сути представляя собой
технологические решения. особенность технологии криптографической
защиты информации состоит в том, что данная методика представляет собой
как возможность шифрования данных, что делает возможным получение
информации только лицами, располагающими ключами шифрования данной
криптографической системы, так и ряд методов, позволяющих
аутентифицировать автора электронного документа, а также методы
подтверждения целостности документов.
8
Защита данных в информационных системах с использованием средств
шифрования является одним из наиболее надежных методов решения
проблемы безопасности..
Изучение технологических аспектов шифрования данных входит в
компетенцию науки - криптологии, включающей криптографические
технологии и криптоанализ.
Предметом изучения криптографии являются методы и алгоритмы
шифрования информации (алгоритмы, используемые для построения шифров
и работы с ними), направленные на то, чтобы перехваченная информация
была нечитаемой.
Методы криптографии также могут находить применение при
подтверждении подлинности источников данных и контроле целостности
данных. Криптография является обязательной компонентой архитектуры
безопасности информационных систем. Особое значение криптографические
методы получили с развитием сетей с распределенной архитектурой, в
которых невозможно обеспечение физической защиты каналов связи.
Криптоанализ - это наука, предметом которой является раскрытие
исходного текста зашифрованных сообщений без доступа к ключам.
Различие кодирования и шифрования связано с тем, что коды
работают с лингвистическими элементами, разделяют закрываемый текст на
блоки, содержащие смысловые элементы, включающие слова и слоги. В
шифрах имеется различение двух элементов: алгоритмов и ключей.
Алгоритмы позволяют использовать сравнительно короткие ключи для
шифрования текстов с неопределенной длиной.
В соответствии с ГОСТ 28147-89 шифр представляет собой
совокупность обратимых преобразований множества открытых данных на
множество зашифрованных данных, которые задаются посредством ключей и
алгоритмов криптографических преобразований.
9
Ключ - это определенное (секретное или открытое) состояние
некоторых параметров алгоритмов криптографических преобразований
данных, которые обеспечивают выбор единственного варианта из всех
возможных для алгоритма шифрования.
Основная характеристика шифра – это его криптостойкость,
определяющая его стойкость к раскрытию посредством методов
криптоанализа. Как правило, данная характеристика определяется
промежутком времени, который необходим для раскрытия шифра.
Гаммирование представляет собой технологию наложения в
соответствии с определенными правилами шифровых гамм на открытые
данные. Шифровые гаммы являются псевдослучайными двоичными
последовательностями, вырабатываемыми в соответствии с определенными
алгоритмами, позволяющими проводить шифрование открытых данных и
расшифровку зашифрованных данных.
Имитозащита представляет собой защиту системы шифрованных
каналов связи от вставок ложных блоков.
Имитовставки - это блоки, включающие m бит, вырабатываемые в
соответствии с определенными правилами из открытых источников с
использованием ключей, которые добавляются к зашифрованным данным
для обеспечения их имитозащиты.
К шифрам, которые используются для криптографической защиты
информации, предъявляются следующие требования:
- достаточный уровень криптостойкости (надежности закрытия
данных);
- простота алгоритмов шифрования и расшифровки;
- незначительный уровень избыточности данных, обусловленный
шифрованием;
- отсутствие чувствительности к наличию ошибок шифрования и др.
10
Таким образом, особенности криптографической защиты информации
в отличие от остальных методов состоят в следующем [12]:
- возможность шифрования документов;
- подтверждение аутентичности электронного документа;
- подтверждение целостности электронного документа.
Например, парольная защита может использоваться только для
авторизации пользователя в автоматизированной системе, для юридически
значимых действий в программных комплексах одного пароля недостаточно.
Криптографические методы, в силу своей специфики применяются в
системах электронных платежей, сдачи отчетности в государственные
органы, системах электронных торгов, а также других системах, связанных с
электронным документооборотом. Наличие электронно-цифровой подписи
делает электронный документ юридически значимым. В силу этого, к работе
с криптографическими системами предъявляется ряд требований
организационного обеспечения по сохранности электронных ключей, защите
от их компрометации. компрометация ключа электронной подписи может
привести к прямым финансовым потерям, утечкам информации, что может
угрожать существованию предприятия – владельца ЭЦП.
Традиционные криптографические методы и алгоритмы
подразделяются на:
- симметричные (использующие секретные ключи),
- асимметричные (использующие открытые ключи).
Симметричные методы для шифрования и расшифровки используют
одни и те же секретные ключи.
Наиболее распространенным стандартом симметричного шифрования
с закрытым ключом является стандарт DES (Data Encryption Standard).
Коммерческие варианты алгоритма DES используют ключ длиной 56 бит, что
требует при атаке на него проведения перебора 72
1012
вариантов ключевых
11
комбинаций. Более криптостойкие (но уступающие по быстродействию)
версии алгоритма DES - Triple DES (тройной DES) позволяют работать с
ключами длиной 112 бит.
Другим популярным алгоритмом шифрования является IDEA
(International Data Encryption Algorithm), отличающийся применением ключа
длиной 128 бит. Он является более стойким, чем DES. Российский стандарт
шифрования данных - ГОСТ 28147-89 определяет технологию
симметричного шифрования с использованием ключа длиной до 256 бит.
1.2 Виды электронных подписей, используемые в
Российской Федерации
Как было показано выше, использование электронной подписи
производится в документах различного типа, юридическая значимость и роль
в организационном документообороте которых различна.
Так, некоторые документы, подписанные электронной подписью,
связаны с проведением платежных операций и компрометация электронной
подписи в данном случае может привести к прямым финансовым потерям.
Электронные подписи, используемые для сдачи отчетности в
государственные органы при их компрометации потенциально могут
привести к утечке информации, соответствующей учетным данным
организации, что может составлять коммерческую тайну или персональные
данные сотрудников. Утечка информации данного типа является наказуемой
согласно федеральному законодательству в области работы с персональными
данными. Компрометация электронной подписи, предназначенной для
работы с электронными площадками, может привести к срыву контрактов и
прямым финансовым убыткам фирмы. Документы другого типа
12
используются лишь для внутриорганизационного документооборота, а
зачастую дублируются бумажными носителями и последствия
компрометации электронной подписи в данном случае не приводят к
ощутимым последствиям для организации.
Таким образом, для классификации по степеням значимости и состава
электронных подписей проведена их классификация по составу и
квалификации. Каждому из классов электронной подписи согласно принятым
стандартам сопоставлены меры организационного и технологического
характера в области защиты от компрометации, правил учета и обращения
ключевых носителей.
Согласно действующему законодательству, принята следующая
классификация электронных подписей (рисунок 1). Как показано на рисунке
1, в настоящее время электронные подписи подразделяются на виды:
− простая электронная подпись;
− усиленная электронная подпись, имеющая квалифицированные и
неквалифицированные виды.
Рисунок 1 - Виды электронных подписей

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)