Диплом: Криптографические меры обеспечения информационной безопасности в организации АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
53
Рисунок 13 − Окно сертификатов ЭП, используемых в ПО СБИС++
Также ряд приложений, работающих через браузеры, используют
встроенные браузерные хранилища сертификатов. На рисунке 6 показано
окно личных сертификатов, используемых Internet Explorer. Для валидации
сертификата в приложениях необходимо подтверждение их подлинности с
использованием корневых сертификатов удостоверяющих центров.
Действительность сертификата можно проверить через окно свойств
(рисунок 14). Как показано на рисунке 14, показанный сертификат выдан
удостоверяющим центром Федерального Казначейства, но недействителен в
данный момент времени вследствие истечения срока действия.
54
Рисунок 14 − Окно личных сертификатов
Рисунок 14 − Окно валидации сертификата
55
Получение сертификата электронной подписи производится в
специализированных удостоверяющих центрах.
Цифровой сертификат предоставляет информацию об объекте,
объектом может быть пользователь, компьютер, служба, сетевое устройство
и т.д. Выдается он центром сертификации и ассоциирован с парой ключей
(секретным и публичным).
Цифровой сертификат – это структура данных (например, файл)
состоящая из раздела данных и раздела подписи. Раздел данных содержит
открытые данные, включающие как минимум открытый ключ. Раздел
подписи состоит из подписи центра сертификации.
Перечень и структура данных сертификата определяется его
стандартом, в настоящее время используется стандарт X509 версии 3.
Рассмотрим все компоненты инфраструктуры открытых ключей.
Остановимся подробнее на каждом из компонентов.
Центр сертификации:
Базовой частью инфраструктуры открытых ключей, является центр
сертификации – это сервер с соответствующей ролью. Данный компонент
занимается выдачей сертификатов, их хранением. Управляет списком
отзывов сертификатов. Выкладывает сертификаты и списки отзывов
сертификатов на точки распространения.
Точки распространения:
Через данные точки происходит распространение сертификатов, а
также осуществляется проверка того, является ли сертификат действующим,
то есть не отозван ли он. В Windows server 2008 реализован автоответчик,
позволяющий реализовать процесс определения подлинности сертификата.
То есть клиент не загружает список отзывов сертификатов, а спрашивает у
точки распространения подлинный сертификат или нет. В нашем случает ПО
56
Infotecs не содержит такого механизма, поэтому все клиентские узлы должны
содержать списки отзывов сертификатов, которые регулярно ??? на них
распространяются.
PKI приложения и службы:
Это программы установленные на компьютерах пользователей,
которые в структуре PKI. Это защищенная почта, интернет explorer (когда вы
заходите на сайт банка или на сайт гос. закупок в интернет explorer
загорается замочек, это значит что вы уже работаете по правилам PKI
соединение безопасно).
Список отозванных сертификатов:
Перечень не действующих сертификатов.
Шаблоны сертификатов:
Содержат набор специфичных параметров (например указывают для
каких целей создается сертификат), на их основе создаются сертификаты.
Удостоверяющий центр:
Совокупность компонентов, таких как центр сертификации, точки
отзывов и распространения сертификатов, рабочая станция администратора
центра сертификации и можно назвать удостоверяющим центром.
На рисунке 16 приведена технологическая схема получения
сертификата электронной подписи.
57
Рисунок 16 − Технологическая схема получения сертификата
электронной подписи
Примером ПО, использующего возможности использования ЭП при
передаче информации, является Контур-Экстерн.
Рассмотрим некоторые возможности данной программы.
Для работы в системе Контур-Экстерн требуется:
процессор с тактовой частотой не менее 800 МГц, оперативная
память не менее 256 Мбайт;
свободное дисковое пространство не менее 500 Мбайт;
наличие USB-порта;
наличие дисковода 3.5” (в случае использования в качестве
ключевого носителя дискеты);
наличие дисковода для компакт-дисков;
пакет Microsoft® Office.
ОС Wiidows 7 и выше.
58
На рисунке 12 показано окно авторизации в ПО «Контур-Экстерн
Лайт».
Рисунок 12 − Окно авторизации в ПО Контур-Экстерн
3.2. Совершенствование систем администрирования
информационных систем АО ИТМиВТ
Устранение недостатков в существующей системе защиты информации
в условиях АО ИТМиВТ предполагает необходимость внедрения системы
мониторинга сетевой активности для рабочих станций с установленными
средствами криптографии. Это позволит предотвращать утечки
криптографической информации, несанкционированное использование
ключей шифрования и электронной подписи.
В качестве системы ids-ips предлагается использование программы IDS
Snort. На рисунке 20 приведена главная форма системы ПО IDS-Snort [2].
Использование режима доверенной загрузки, при которой загружаются
одновременно различные операционные системы с определенных типов
постоянных носителей (в качестве которых могут выбираться жёсткие диски,
флеш-накопители, оптические диски), делает возможным запуск
специальных служебных процедур, например, проверки целостности
59
технического и программного обеспечения компьютера (с использованием
алгоритмов пошагового контроля целостности) и аппаратной идентификации
пользователей.
Рисунок 13 – Режим работы ПО IDS-Snort
Механизмы, предполагающие возможности по доверенной загрузке,
предполагают использование [3]:
- технологий аутентификации;
- осуществление операций по контролю устройств, с которых
производится загрузка операционных систем;
- алгоритмов по контролю целостности и достоверности секторов
загрузки устройств и служебных файлов запускаемых операционных систем;
60
- алгоритмов по шифрованию/ дешифрованию секторов загрузки,
служебных файлов запускаемых операционных систем, либо шифрованию
всех данных по устройствам (опционально).
Технологии по аутентификации, шифрованию и хранению
защищаемых данных, к которым относятся, например, закрытые ключи,
данные по контрольным суммам и хэш-суммам, производятся с
использованием аппаратных средств.
Оценка интегрального показателя уровня защищенности
информационных систем производится с использованием
специализированных программных систем, одним из которых является
система Secret Net. Указанный программный продукт используется как для
проведения оценки защищенности текущего состояния системы, так и уровня
защищённости эталонного состояния, определяемого с использованием
данного ПО.
На рисунке 14 приведен режим аудита системного журнала
операционной системы с использованием ПО Secret Net.
Рисунок 14 – Протоколы системных журналов, загруженные в систему
Secret Net
61
На рисунке 14 показано, что на исследуемую систему в рамках
указанного промежутка времени не производились атаки на систему
информационной безопасности, системные протоколы показывают нулевые
значения по статистике отказов и нарушениям безопасности. Вместе с тем,
системный журнал содержит записи, имеющие статус "Предупреждение" и
"Ошибка", что обусловлено наличием уязвимостей в операционной системе.
На рисунке 15 приведен протокол системного журнала,
сформированный в системе Secret Net, в режиме отображения событий.
Рисунок 15 – Протокол системного журнала Secret Net
На рисунке 16 приведен режим контроля активности программного
обеспечения в ПО Secret Net.
62
Рисунок 16 - Режим контроля активности программного обеспечения в
ПО Secret Net
Протокол событий, связанных с контролем реестра, приведён на
рисунке 17.
Рисунок 17 - Протокол событий, связанных с контролем реестра
На рисунке 17 показано, что в исследуемой системе отсутствуют
события, которые предполагают несанкционированные изменения реестре, а

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)