Диплом: Криптографические меры обеспечения информационной безопасности в организации АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
23
дифференциальным криптоанализом является одним из наиболее
распространённых методов вскрытия блочных шифров. Разработаны атаки на
блочные и потоковые шифры.
Открытие линейного криптоанализа послужило толчком к построению
новых криптографических схем.
При безошибочной реализации современных алгоритмов ЭП получение
закрытого ключа алгоритма является практически невозможной задачей из-за
вычислительной сложности задач, на которых ЭП построена.
Возможность получения электронной подписи для нескольких
исходных данных называется коллизией.
Коллизия первого рода предполагает подбор документа, имеющего
подпись, совпадающую с подписью к другому документу. Так как готовые
электронные подписи являются доступными и прилагаются к документам, то
теоретически возможно провести проверку на наличие документа, которому
будет соответствовать такая же электронная подпись. Стойкость к коллизиям
первого рода предполагает невозможность выполнение условия H(N)=H(M),
где H(N) хэш – функция от документа N, H(M) хэш – функция от
документа M.
В силу того, что криптографические хеш-функции используются при
подтверждении неизменности исходных данных, возможности по быстрому
поиску коллизии для них, как правило, равносильны компрометации. Так,
при использовании хэш-функции при простановке электронной подписи
реализация алгоритма по поиску коллизии для неё фактически равносильна
подделке электронных подписей. Для сокращения вероятности реализации
коллизий необходимо использование как можно более сложного
математического аппарата шифрования. В идеальном случае должны
отсутствовать методы по поиску коллизий более быстрые, чем алгоритмы,
использующие полный перебор. В процессе поиска метода по получению
24
коллизий, отличных от алгоритмов, использующих полный перебор,
алгоритм теряет криптостойкость и исключаться из использования.
Теоретические и практические вопросы поиска и использования коллизий
ежегодно обсуждаются в рамках проведения международных конференций
криптологов (таких как CRYPTO или ASIACRYPT), а также на большом
количестве Интернет-ресурсов, а также в ряде научных работ в области
криптографии.
Данный тип криптоатаки (коллизия первого рода) возможно
реализовать, когда злоумышленник получает саму электронную подпись и
проводит подбор к ней документа таким образом, чтобы получить
соответствие данной ЭП для него. Необходимым условием также является
известность алгоритма шифрования или получение доступа к используемой
СКЗИ.
Но специфика функционирования алгоритмов шифрования на
сегодняшний день такова, что вероятность подбора такого документа
является ничтожно малой. И в большей части случаев такой документ может
быть единственным.
Если у фальшивого набора байт и произойдет совпадение с хэшем
исходного документа, то необходимо выполнение следующих условий:
случайный набор байт должен подходить под сложно
структурированный формат файла;
то, что текстовый редактор прочитает в случайном наборе байт,
должно образовывать текст, оформленный по установленной форме;
текст должен быть осмысленным, грамотным и соответствующим
теме документа.
Впрочем, во многих структурированных наборах данных можно
вставить произвольные данные в некоторые служебные поля, не изменив вид
25
документа для пользователя. Именно этим пользуются злоумышленники,
подделывая документы.
Вероятность подобного происшествия также ничтожно мала. Основной
причиной этого является то, что документы в настоящее время имеют
сложную структуру формата MS Word или Open Office, и если гипотетически
произведен подбор документа, которому будет соответствовать аналогичная
электронная подпись, то вероятность того, что в подложном документе будут
соблюдены требования к форматам текстовых процессоров близка к нулю.
При подделке XML-документов, которые пересылаются, например, в
технологии обмена данными в банковских системах, требования к структуре
являются более строгими и вероятность возникновения коллизии первого
рода также является ничтожно малой.
Получение двух документов с одинаковой подписью является
коллизией второго рода.
В данном случае необходимо иметь доступ к закрытому, открытому
ключу и криптопровайдеру (злоумышленниками в данном случае могут быть
либо сотрудники самой организации, либо получившие неограниченный
доступ к криптографической системе). Наиболее уязвимыми к данному типу
атак являются алгоритмы MD5, а также SSL- сертификаты.
Стойкость алгоритма к коллизиям второго рода предполагает
выполнение условия невозможности подбора пары сообщений с одинаковым
хэшем.
Указанные выше способы атак связаны непосредственно с атаками на
криптоключи и защититься от них является затруднительной задачей для
конечных пользователей криптосистем. Вероятность реализации атак на
криптоключи или использование коллизий в настоящее время является
минимальной, то наиболее чувствительной уязвимостью при работах в
26
криптосистемах являются действия сотрудников. Человеческий фактор
является наибольшей уязвимостью при работе в криптосистемах.
К социальным атакам на криптосистемы относятся способы получения
несанкционированного доступа к криптосистемам с использованием
человеческого фактора (кража оборудования или носителей закрытых
ключей, несанкционированное копирование криптосистем,
несанкционированный доступ к рабочим станциям, использующим в своей
работе криптосистемы). Данный вид криптоатак является наиболее
распространенным, наиболее эффективным и опасным. Так, например,
активность вредоносного программного обеспечения может открывать
удаленный доступ к рабочей станции пользователя и злоумышленник при
получении доступа к системе может использовать возможности
криптосистемы пользователя.
Таким образом, задача защиты от социальных атак на криптосистемы в
организациях, использующих электронные подписи, является приоритетной
задачей и должна включать в себя:
комплекс организационных мер издание ряда нормативных
документов, регламентирующих использование криптосистем;
− определение приказом пользователей, ответственных за
эксплуатацию криптосистем;
регламентация использования ресурсов Интернета на рабочих
станциях с установленными криптосистемами (установка специального
программного обеспечения, обеспечивающего доступ только к ресурсам,
необходимым в технологии работы специалиста);
использование технических решений в области информационной
безопасности в помещениях, где используются криптосистемы
(оборудование системами охранно-пожарной сигнализации, системами
видеонаблюдения, дверей с кодовыми замками);
27
− определение особого порядка хранения закрытых ключей;
− использование особого порядка доступа в помещения, где
используются криптосредства (доступ должны иметь лица, определенные
приказом);
− назначение комиссии по проверке соблюдения требований к
конфиденциальности электронной подписи;
− своевременное блокирование возможности использования
электронной подписи при увольнении сотрудников;
− обеспечение выполнения условия простановки электронной подписи
сотрудниками только со своими сертификатами;
− усиленную аутентификацию на рабочих станциях с установленными
криптосредствами (использование электронных ключей, дополнительных
решений, исключающих возможность входа под учетными записями, не
соответствующими технологии работы на данной рабочей станции).
В первой главе выпускной квалификационной работы рассмотрены
криптографические методы и алгоритмы защиты информации. Изучены
требования которые предъевляются для криптографической защиты
информации. Проведен сравнительный анализ криптографических и других
методов защиты информации. Так же рассмотрены виды и основные
характеристики электронных подписей, используемые в РФ и области
применения разных видов электронных подписей. В завершении раздела
рассмотрены и проанализированы основные виды атак на средства
криптографической защиты информации(СКЗИ): атаки непосредственно на
криптоключи и социальные атаки на криптосистемы. Проведенное
исследование и полученные выводы позволяют перейти к рассмотрению
материала следующей главы.
28
2. Аналитическая часть
2.1 Общая характеристика АО ИТМиВТ
В рамках данной работы проведено исследование системы
криптографической защиты информации в условиях АО ИТМ и ВТ.
АО «Институт точной механики и вычислительной техники им.
С. А. Лебедева Российской академии наук» (ИТМ и ВТ) на сегодняшний день
- этой ведущий научно-исследовательский институт, ведущий разработки,
связанные с информационными технологиями, вычислительной техникой
и микроэлектроникой, а также с разработкой инновационных систем.
Компания в настоящее время является современным центром,
проводящим исследования и разработки в различных отраслях информатики,
электроники и телекоммуникационных технологий. Сотрудниками
Института проводятся работы по проектированию и разработкам
информационных систем федерального масштаба, программно-аппаратных
комплексов, систем микроэлектроники и электронной компонентной базы
двойного назначения. Компания включена в перечень стратегических
предприятий РФ и ведёт разработки в рамках Федеральных программ,
например, по задачам Государственной системы по изготовлению,
оформлению и контролю современных паспортно-визовых систем
(электронные паспорта) и многое другое.
Компания в значительной степени сохранила лучшие традиции
советской научной школы. Сотрудники ИТМиВТ имеют успешный опыт,
связанный с подбором и созданием оригинальных технических систем
для аэрокосмических предприятий, компаний оборонной отрасли, также
29
ведут разработки по созданию медицинского и телекоммуникационного
оборудования.
Миссия компании:
Реализация передовых отечественных разработок в области
информационных и телекоммуникационных технологий;
Сохранение интеллектуального потенциала страны, формирование
современной научной и инженерной школы.
В качестве объектов защиты информации в информационной системе
АО ИТМиВТ выступают:
- системы, работающие с персональными данными сотрудников
компании;
- объекты авторского права;
- информация о текущей деятельности Института;
- научные и инженерные разработки, в том числе оборонные
технологии, предполагающие соблюдение режима секретности;
- инженерная документация по разработанным проектам;
- информационные системы и документы, содержащие объекты
коммерческой тайны;
- криптографические модули.
Основные направления работы Института включают:
разработку высокотехнологичных НИР и ОКР для различных отраслей
в сотрудничестве с ведущими российскими и зарубежными
исследовательскими центрами;
внутренние исследовательские работы, связанные с профилем работы
Института: высокопроизводительные вычисления, работы, связанные с
обеспечением информационной безопасности, разработкой и поддержкой
систем криптографии, поддержкой технологии сенсорных сетей и др.;
30
обеспечение преемственности приобретенного опыта, навыков
и разработок по текущим проектам и ресурсам Института;
работа научно-технического совета и проведение тематических
семинаров области работы компании.
Работы по проектированию и производству высокотехнологичной
продукции, включающие:
работы по проектированию технологических схем полного цикла, от
стадии разработки документации, включающей требования клиентов
и подготовки проектной спецификации, выпуск опытных образцов с
последующей передачей в промышленное производство;
комплексные услуги, связанные с разработкой программно-аппаратных
комплексов;
проектирование и внедрение информационных систем федерального
масштаба для заказчиков - государственных и коммерческих компаний.
Осуществление инновационной деятельности, что включает:
разработку бизнес-процессов, связанных с проведением научных
изысканий в прикладных областях, инновационных технологий и продуктов
для внутренних и внешних потребителей услуг в области информационных
телекоммуникационных систем;
экспертное оценивание перспективности разработок, предоставление
услуг по патентованию, юридическому сопровождению, бизнес-
планированию, формированию инфраструктуры и подбору персонала,
разработке прототипов с использованием современных методов маркетинга
и продвижения продукции на рынки.
Осуществление работ по интеграционной деятельности, что включает:
разработку и внедрение информационных систем, включая системы
федерального уровня;
31
управление сотрудничеством между исполнителями в
процессе разработки информационных систем различного масштаба и
сложности;
разработку проектов, уникальных по технической сложности
и ответственности.
Проведение подготовки научного и инженерного кадрового состава,
включающее:
обеспечение непрерывного образовательного процесса: от обучения
студентов на специализированных кафедрах при МФТИ и в дальнейшем —
через аспирантуру ИТМиВТ до защиты диссертаций;
сотрудничество с ведущими учебными и научными учреждениями
России — МФТИ, МГУ им. М. В. Ломоносова и другими;
работа аспирантуры и более 30 лет — докторантуры, в составе которой
18 докторов наук;
осуществление работ по подготовке высококвалифицированных
специалистов в области информационных и коммуникационных технологий
на базе осуществляемых проектов и научно-исследовательских разработок.
В рамках данной работы проведен анализ системы защиты информации
в Центре обработки данных корпоративной сети АО ИТМ и ВТ.
Особенностью его использования является доступ к информационным
ресурсам компании со стороны удаленных филиалов, либо со стороны
клиентов, которым доступ предоставляется при заключении контрактов на
обслуживание. Ресурсы серверного программного обеспечения используют
виртуальную среду, так как программное обеспечение и формат баз данных
достаточно разнороден, при этом закупка дополнительного программного
обеспечения нецелесообразна. Виртуальные среды информационной системы
компании использует ПО от VMWare.
32
Центр по обработке данных АО ИТМиВТ включает сегменты сети:
открытый и защищенный. Открытая сеть включает рабочие станции
сотрудников с возможностью выхода в Интернет. На данных рабочих
станциях не ведется работа с конфиденциальной информацией. Защищенная
сеть включает узлы, на которых хранятся или обрабатываются
конфиденциальные сведения.
Internet
Серверная комната
28 U
3 U
Дисковый массив
IBM DS 3400( 16 Терабайт)
2 U
Патч панельTrenolnet
TC-P24C6
1 U
ИБП APC Symetra RM
2 U
МаршрутизаторTrenolnet
Teg-s24r
3 U
Сервер IBM *3650
Маршрутизатор
Модем
Система защиты
Бухгалтерский отдел
МФУ
(модель)
Рабочие станции
(модель)
WiFi точка доступа
(модель)
Удалённые сотрудники
Технология доступа
5 U
АТС
Рисунок 5 - Принципиальная схема компонент локальной сети АО
ИТМиВТ
В качестве средств передачи данных используются:
- факс;
- средства электронной почты;
- защищенные каналы (например, встроенные почтовые системы от
криптопровайдеров).
Узлы, включенные в защищенную сеть, не имеют соединения с
Интернетом, что предполагает их недосягаемость для прямых атак из
Интернета, при этом использование только данной технологии не дает
полной гарантии защищенности сетевых ресурсов.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)