Диплом: Методы и средства защиты информации в сетях (на примере ООО "ПромНефтеГазАвтоматика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
1. Формируется запрос имени под которым пользователь
зарегистрирован компьютерной сети, сравнение введенных данных с
учетными записями, хранящимися в базе данных.
2. Ввод логического имени или ID пользователя и сравнения ID
пользователя с учетной информацией в базе данных.
В случае, если пользователь с введенными данными существует в
системе, то его запрос на получение доступа к компьютерной сети будет
выполнен. В противном случае пользователь получит сообщение о том,
что вход в компьютерную сеть невозможен.
Таким образом, каждый пользователь, работающий в компьютерной
сети, имеет уникальное логическое имя, под которым он зарегистрирован в
базе данных учетных записей.
Доступ к базе данных учетных записей, как по записи, так и по
чтению разрешается только привилегированным пользователем.
Если пользователь имеет доступ только к чтению записей, то он не
имеет права копирования информации на собственный носитель. Для того
чтобы обеспечить удобство назначения полномочий пользователям, их
объединяют в группы на основании их должностных положений и
принадлежности к структурным подразделениям [2, c.91].
Существуют различные методы аутентификации пользователей в
компьютерной сети [8, c.44]:
- первая группа включает способы аутентификации, основанные на
том, что для пользователя известна, подтверждающая его подлинность
информация или парольная аутентификация;
- вторая группа включает методы аутентификации, основанные на
том, что у пользователя существует пластиковая карта с
идентификационными данными, которая позволяет подтвердить его
подлинность;
13
- третья группа методов аутентификации, основанная на
биометрических данных пользователя для получения доступа в
компьютерную сеть.
Сложность подбора пароля связана с количеством входящих в него
символов. В случае организации парольной защиты пароли
устанавливаются администратором в соответствии с принятой в
организации политикой безопасности [16, c.70].
Среди параметров политики учетных записей следует отметить:
- максимальный срок действия пароля;
- выполнение принципа несовпадение логического имени
пользователя и пароля;
- не повторяемость паролей одного пользователя.
Для того чтобы реализовать требования не повторяемости паролей
администратор компьютерной сети устанавливает минимальный срок
действия пароля или ведет список пользователей паролей с установкой для
них максимальной длины.
Для того чтобы обеспечить сложность паролей администратором
используется специальный генератор, который позволяет обеспечить не
повторяемость и быструю частоту смены пароля для каждого пользователя
[21, c.91].
К основным положениям политики учетных записей пользователей
также относится механизма защиты паролей пользователей. Для этого в
политике применяются следующие правила:
- ограничивается число попыток получения доступа к компьютерной
сети;
- скрывается логическое имя последнего работающего пользователя
в компьютерной сети;
- ведется учет всех попыток получения доступа в компьютерную сеть
на основании ведения журнала аудита.
14
Реакцией системы на неудачные попытки являются блокировки
учетной записи, при которых производится попытка входа, а в случае
превышения максимально возможного числа попыток блокируется
пользователь в сети.
Нарастающее увеличение времени временной задержки перед
предоставлением доступа пользователю в сеть [29, c.45].
Учетные записи пользователей для получения доступа
компьютерную сеть хранятся в зашифрованном виде. Однако, методы
шифрования паролей имеют недостатки и связанные с тем, что
существуют угрозы расшифровки любого пароля и получения его в
открытом виде, знания ключа шифрования создает возможность
выполнения его расшифрования.
Для исключения этого недостатка применяется метод хеширования,
который выступает необратимым преобразованием паролей и позволяет
снизить угрозы получения доступа к паролю нарушителей.
Для усиления парольной аутентификации используется система
одноразовых паролей, которые снижают угрозы получения пароля
нарушителем.
Для защиты компьютерной сети также применяют
криптографические методы, в основе которых находятся алгоритмы
шифрования, асимметричные алгоритмы, хэш-функции, электронная
цифровая подпись [34, c.76].
Алгоритмы шифрования позволяют обеспечить высокий уровень
защиты, предусматривают внедрение программно-аппаратных комплексов
в основе которых находятся устойчивые алгоритмы шифрования. Блочные
алгоритмы шифрования предусматривают применение блоков открытого
текста с последующим многократным математическим преобразованием.
15
За счет многократности обеспечивается зависимость каждого бита
блока защищенного сообщения от используемого для его расшифрования
ключа.
В настоящее время среди алгоритмов шифрования свое применение
получили следующие алгоритмы [22, c.90]:
- блочный алгоритм шифрования простой замены. В этом случае
шифрование производится с использованием одного ключа. Этот метод
также получил название метода кодовой книги;
- метод гаммирования. В этом случае создается гамма, имеющая
одноканальную линию задержки. За счет возникновения ошибок во время
передачи сообщений искажаются данные.
Асимметричные методы шифрования информации предусматривают
использование открытого и закрытого ключа. В этом случае открытый
ключ применяются для того чтобы зашифровать данные, а закрытый ключ
позволяет выполнить расшифровку информации.
Среди наиболее распространенных стандартов асимметричного
шифрования следует выделить стандарт RSA, в основе которого находится
реализация методов шифрования и расшифрования с применением
секретного ключа.
Особенностью стандарта RSA является реализация метода
факторизации целых чисел, а также методы генерации ключей [27, c.170].
Наибольшее распространение асимметричные алгоритмы получили в
процессах создания электронных подписей, генерации секретных ключей.
Структура механизма создания электронной подписи приведена на
рисунке 1.
16
Рисунок 1 – Структура механизма создания электронной подписи
Как видно из рисунка 1 для того чтобы создать электронную подпись
в начале формируется хэш-функция, которая затем используется в
асимметричном алгоритме для создания секретного ключа.
Полученный ключ дополнительно защищается методом
конкатенации строк и передается по открытым каналам передачи данных.
Вторым методом создания электронной подписи является
использование хэш-функции и асимметричных алгоритмов и
использование блока сравнения и принятия решений о подлинности
подписи [3, c.62].
Среди неформальных методов обеспечения защиты информации в
компьютерных сетях следует выделить правовые, организационные и
морально-этические методы.
Организационные методы защиты устанавливают порядок обработки
и использования информационных ресурсов компьютерной сети, порядок
работы обслуживающего персонала, а также правила взаимодействия
пользователей при использовании информационных ресурсов [6, c.23].
17
Основные организационные методы защиты компьютерной сети
приведены на рисунке 2.
Рисунок 2 – Основные организационные методы защиты
компьютерной сети
За счет реализации организационных методов защиты
обеспечивается работоспособность технических и программных средств
защиты, а также реализуются правовые методы защиты данных [9, c.45].
В основе правовых и морально-этических методов защиты данных
компьютерной сети находится выполнение требований нормативно-
правовых актов, федеральных законов, позволяющих получить
представление по использованию информационных ресурсов, определить
ответственных лиц, а также методы защиты данных.
1.3. Обзор средств защиты информации в сети
Выполним обзор средств защиты информации в компьютерной сети.
Среди средств, позволяющих реализовать парольную аутентификацию
пользователей, свое распространение получили следующие средства:
1
• Обеспечение защиты во время проектирования компьютерной сети
2
• Разработка правил получения доступа к информационным ресурсам
сети
3
• Организация пропускного режима доступа к ресурсам компьютерной
сети
4
• Контроль работы пользователей в компьютерной сети и мониторинг
работы аппаратного и программного обеспечения
18
- средства Touch Memory, в состав которых входит
энергонезависимая память, представленная постоянным запоминающим
устройством, имеющим серийный номер и оперативное запоминающее
устройство, позволяющее хранить идентифицирующую информацию
пользователя, а также встроенный элемент питания, имеющий срок
службы до 10 лет;
- пластиковые карты, имеющие магнитную полосу, на которой кроме
ключевой информации размещены дополнительные реквизиты
пользователя. Данные карты достаточно дешевы, но имеют защиту от
копирования и подделки;
- карты со штрих-кодом, имеющие покрытие непрозрачного состава,
позволяющие считывать информацию в инфракрасном диапазоне. Эти
карты имеют приемлемую цену, но их легко подделать;
- смарт-карты, имеющие носитель ключевой информации в которых
применяется специальная бескорпусная микросхема, в состав которой
входит память для хранения ключевой информации или микропроцессор;
- маркеры eToken или USB-брелки, представленные в виде
подключенных устройств USB-порту компьютера и выполняющие
функции аналогичные смарт-карте с процессором.
Однако, с помощью перечисленных программных средств нельзя
обеспечить надежный уровень защиты от несанкционированного доступа к
компьютерной сети, поэтому в настоящее время многие алгоритмы
реализованы в сетевых операционных системах, включающих в свой
состав программу для самопроверки устройств компьютера, таких как
BIOS и программа начальной загрузки, которые определяют активный
раздел жесткого диска и формируют процедуры вызова программы для
загрузки операционной системы [14, c.182].
Если программа начальной загрузки операционной системы будет
содержать вредоносное программное обеспечение или программную
19
закладку, то загруженная операционная система будет находиться под
управлением нарушителя.
Если у нарушителя будет доступ к функциям хеширования
информации, то он получит возможность подбора пароля любого
пользователя и получения несанкционированного доступа к
информационным ресурсам [11, c.33].
Поэтому для того чтобы гарантировать работу программно-
аппаратного средства защиты от несанкционированного загрузки
операционной системы необходимо чтобы программа обеспечения защиты
и хэш-функции паролей были защищены на аппаратном уровне во время
всего сеанса пользователя [20, c.44].
Программные средства защиты компьютерной сети определяется
уникальным паролем, записываются на плате расширение BIOS. После
установки платы расширения BIOS осуществляется процедура установки
защиты информации, приведенная на рисунке 3.
Рисунок 3 – Порядок обеспечения защиты информации с помощью
расширения BIOS
Для каждого указанного файла производится вычисление и сохранение
проверочной информации
По запросу в программу установки вводится пароль пользователя, ключевая
информация проверяется на наличие системных и пользовательских ошибок
После ввода пароля установки безопасности среды осуществляется загрузка
операционной системы и запускается программа проверки функции защиты
После включения персонального компьютера программа находящиеся на плате
расширения BIOS будет сформировать запрос на ввод пароля
20
Для обеспечения защиты компьютерной сети также применяются
межсетевые экраны или брандмауэры, с помощью которых реализуется
набор правил, позволяющий определить условия прохождения пакетных
данных из одной части распределенной компьютерной сети (открытой) в
другую защищенную. Как правило, межсетевые экраны устанавливаются
между компьютерной сетью и сетью Интернет или внутри корпоративной
сети.
В зависимости от уровня взаимодействия между объектами среди
основных разновидностей межсетевых экранов следует выделить
фильтрующие маршрутизаторы, выполняющие функции прикладного и
сеансового уровней [12, c.49].
Межсетевые экраны прикладного уровня или прокси экраны
представлены в виде программных пакетов, позволяющих обслуживать и
защищать операционные системы общего назначения, такие как Windows
или Unix и основанные на аппаратной платформе.
Для этого типа межсетевых экранов характерны интерфейсы для
подключения компьютерным сетям и реализации правил безопасности. В
этом случае передача трафика производится через межсетевой экран без
явного разрешения на пропуск.
Правила политики безопасности усиливается за счет применения
модулей доступа. В каждом межсетевом экране прикладного уровня для
разрешаемых протоколов доступа созданы собственные модули [24, c.35].
Межсетевым экраном принимается это соединение, производится
анализ его содержимого, используемый протокол и прохождения трафика,
а далее проверяется Политика безопасности. Если трафик соответствует
Политике безопасности, то межсетевым экраном формируется новое
соединение между системой сервером и внешним интерфейсом.
21
При использовании межсетевого экрана прикладного уровня все
существующие соединения проходят через него. Как это показано на
рисунке 4.
Рисунок 4 – Организация передачи трафика через межсетевой экран
Как видно из рисунка 4, соединение начинается на системе клиенте,
а затем поступает на внутренний интерфейс.
В межсетевых экранах прикладного уровня применяются модули
доступа для входящих подключений. В этом случае производится
обработка команд перед отправкой трафика получателю и это позволяет
защитить компьютерную сеть, на уровне приложений.
Среди преимуществ межсетевых экранов прикладного уровня можно
отметить, невозможность скрытия трафика внутри других служб и для их
настройки можно использовать порт 80 [4, c.56].
При использовании правильно настроенного межсетевого экрана,
модуль доступа не имеет возможности распознания команд, которые
поступают через соединение.
В состав межсетевых экранов прикладного уровня входят модули
доступа для организации работы с такими протоколами как HTTP, SMTP,
FTP и telnet.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран