Диплом: Методы и средства защиты информации в сетях (на примере ООО "СК Спецстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
- логический несанкционированный доступ;
По положению источника НСД:
- атаки, источник которых расположен в локальной сети;
- атаки, источник которых расположен вне локальной сети;
По режиму выполнения НСД:
- выполняемый при постоянном участии человека;
-выполняемый специальными программами без непосредственного
участия человека;
По виду применяемых слабостей системы защиты:
- атаки в многофункциональные компоненты;
- недостатков учрежденной политики безопасности;
- погрешностей административного управления;
- недостатков алгоритмов защиты;
- погрешностей осуществлении плана системы защиты
По нынешнему месту месторасположения конечного объекта атаки:
- атаки на информацию, хранящуюся в внешних запоминающих
приборах;
- атаки на информацию, вручаемую согласно направлениям
взаимосвязи;
- атаки на информацию, шлифуемую в основной памяти ПК;
По непосредственному объекту атаки:
- атаки на политику безопасности и процедура управленческого
управления;
- атаки на многофункциональные компоненты;
- атаки на многократные элементы системы защиты;
- атаки на сменные компоненты системы безопасности;
- атаки на протоколы взаимодействия.
Физический несанкционированный доступ возможно может быть
осуществлён 1 из вытекающих способов [21]:
13
- преодоление границ территориальной защиты и доступ к
незащищенным информационным ресурсам;
- расхищение документов и носителей информации;
- визуальный перехват информации, выгоняемой на экраны
мониторов и принтеры, а также подслушивание,
- перехват электромагнитных излучений.
Последним объектом захвата всё время является защищаемая
информация. Под непосредственным же объектом атаки разумеется объект,
анализ или применение которого дозволяет благополучно реализовать
несанкционированный доступ к защищаемой информации. Признак
классификации способов несанкционированного доступа по
непосредственному объекту атаки является наиболее значительным, так как
правильнее всего дозволяет разграничивать применяемые способы
нападений. Все перечисленные по данному признаку классификации
формы атак будут разобраны далее.
Повергнутая система классификации способов нападений дозволяет
выработать вывод, что результативный, несанкционированный доступ к
информации реализовывается только на основе слабостей системы защиты
атакуемой компьютерной сети.
Атака модификации - это попытка неправомочного видоизменения
информации. Подобная атака вероятна повсюду, где имеется или передается
информация, она сосредоточена на нарушение целостности информации.
Атака модификации чаще всего бывает следующих видов [10,c.544]:
1) замена;
2) добавление;
3) удаление.
Достаточно часто злоумышленник проводит атаку на систему с целью
ее отказа в работе.
14
Рисунок 2-Схема DoS-атаки
Выделяется два типа отказа в обслуживании [4]:
1) отказ, основанный на ошибке в приложении;
2) отказ, основанный на плохой реализации или уязвимости протокола.
1.3. Основные методы и средства защиты информации в сетях
Основные методы защиты информации в сетях представлены на
рисунке 3.
Рисунок 3- Методы защиты информации в сетях
15
К числу методов и средств организационной защиты информационных
данных следует относить организационно-технические и организационно-
правовые мероприятия, которые осуществляются при формировании и
использовании компьютерной сети с целью гарантии защиты
информационных данных.
Данные мероприятия следует проводить в процессе строительства или
ремонта помещения, в котором будут размещены персональные компьютеры
(ПК), а также в ходе проектирования системы, монтажа и наладки е
технических и программных средств, испытаний и проверки
работоспособности КС.
Базой для реализации организационных мероприятий считается
применение и подготовка законодательной и нормативной документации в
сфере информационной безопасности, которая на правовом уровне должна
регулировать доступ к информационным данным для потребителя. В
законодательстве РФ необходимые правовые акты начали применяться
позже, чем в остальных развитых странах мира.
Организационные или административные приемы и способы защиты
отличаются организационным характером, направленным на регламентацию
рабочих процессов системы обработки информации, применение ее ресурсов,
работу сотрудников, а также алгоритм взаимодействия пользователя с
системой таким образом, чтобы в максимально затруднить или
минимизировать вероятность возникновения угрозы безопасности.
Организационно-правовые методы базируются на принципах
управления персоналом и организацией, а также на принципах законности,
которые включают в себя [17]:
мероприятия, которые осуществляются в процессе
проектирования, строительства и оборудования вычислительных центров и
иных объектов систем обработки информации;
мероприятия, направленные на разработку правил доступа
16
пользователя к ресурсам системы (создание политики безопасности);
мероприятия, которые осуществляются в процессе подбора и
подготовки пользователей системы;
организация охраны и надежного режима пропусков;
организация процедур учета, хранения, применения и
уничтожения документации и носителей с информационными данными;
процедура распределения реквизитов разграничения доступа
(пароли, ключи шифрования);
организация явной и скрытой процедуры контроля деятельности
пользователя;
мероприятия, которые осуществляются в процессе
проектирования, разработки, ремонта и модификации техники и
программного обеспечения (ПО).
Организационные меры являются единственным, что остается, в случае
отсутствия других методов защиты или если они не могут обеспечить
необходимый уровень надежности. Необходимо понимать, что система
защиты не может быть построена только на их основе, хотя к этому часто
стремятся чиновники, которые не достаточно осознают суть технического
прогресса.
Основные преимущества организационно-правовых методов и средств:
широкий круг задач, которые могут быть решены;
легкость в реализации;
гибкость реагирования на незаконные действия;
практически неограниченные возможности корректировки и
совершенствования.
Основные недостатки организационно-правовых методов и средств:
необходимость привлечения сотрудников;
высокая степень зависимости от субъективных факторов,
17
высокая степень зависимости от совокупной организации труда в
компании; низкий уровень надежности без необходимой поддержки
физическими, техническими и программными средствами (человек имеет
склонность к нарушению множества сформированных дополнительных
ограничений и правил, если только есть возможность их нарушения),
появление дополнительных неудобств, которые связаны с
существенным объемом монотонной формальной работы.[3]
Необходимость организационные мер заключается в обеспечении
эффективного использования остальных средств и способов защиты,
касающихся регламентации деятельности персонала. Одновременно с этим
важно поддержка организационных мер посредством надежных физических
и технических средств.
В системе организационного обеспечения компьютерной безопасности
принято выделять два важнейших направления:
1) направление, ориентированное на реализацию мер организационно-
правового характера;
2) направление, ориентированное на реализацию мер организационно-
технического характера.
Первое направление связано с реализацией правовых способов защиты
информационных данных и соблюдение правового режима обработки
сведений.
Второе направление нацелено на поддержку правового режима
обработки данных с помощью методов инженерно-технической защиты.[25]
Организационная защита информационных данных представляет собой
регламентацию производственной деятельности и взаимоотношений
исполнителей на нормативно-правовой базе, которая исключает или в
значительной степени затрудняет неправомерное пользование
конфиденциальными сведениями, и включает в свой состав организацию
режима охраны, осуществление работы с персоналом, документацией,
18
применение технических средств и деятельность по анализу возможных
угроз ИБ.
Обеспечение защиты средств обработки данных и автоматизированных
рабочих мест от незаконного доступа может быть достигнуто с помощью
ряда разграничений доступа субъекта к объекту. Указанная система может
быть реализована в программно-технических комплексах, в разрезе
операционной системы, систем управления информационными данными или
прикладными программ, в средствах осуществления ЛВС, в применении
криптографических корректировок, способах контроля доступа.
К числу мер противодействия угрозам безопасности необходимо
относить правовые, морально-этические, технологические, физические и
технические. Морально-этические меры ориентированы на побуждение к
формированию правовых мер (например, нежелание того, что незнакомая
личность имела возможность узнать ваши ФИО, особенности здоровья или
семейное положение).
Правовые меры ориентированы на реализацию организационных мер
(формирование требуемых норм и правил при сборе, обработке, передаче и
хранении данных), которые имеют взаимосвязь с физическими и
техническими мерами (технические методы защиты данных, физические
барьеры на пути достижения целей злоумышленника).
Организационная защита информационных сведений представляет
собой основу общей системы защиты конфиденциальных данных. Полнота и
качество решения руководителем организации и специалистами
организационных задач определяют уровень эффективности
функционирования системы защиты информационных данных в целом.
Значение организационной защиты информационных данный в совокупности
мер, ориентированных на защиту конфиденциальных сведений, определяется
степенью важности принимаемых руководством управленческих решений.
При этом следует учитывать силы, средства, методы и способы защиты
19
информационных данных, которые имеются в наличии у данного
предприятия.
Организационная защита информационных данных ориентирована на
эффективную защиту информации и реализуется с учетом конкретной
обстановки в организации, а также наличия вероятных угроз, влияющих на
защищаемые сведения и приводящие к их утечке. [30]
Инженерно - технические способы и методы охраны АС имеют все
шансы быть выполнены в комплексе инженерно-технической охраны
предметов информатизации.
К числу методов и приемов технической защиты конфиденциальных
данных следует относить:
- методы и приемы защиты объекта от наблюдения в рамках оптических
электромагнитных волн, а также от наблюдения радиолокационного и
радиотеплолокационного характера.
- методы защиты линии связи тех компаний, которые облают
конфиденциальными сведениями;
- методы и приемы, направленные на устранение (сокращение) утечек
информационных данных посредством вредных электромагнитных
излучений и наводок (ПЭМИН),
- методы радиоэлектронного противодействия средствам радио и
радиотехнической разведки;
- методы и приемы, направленные на защиту акустических данных,
мероприятия по сокрытию защищаемого объекта от разведки акустического,
гидроакустического и сейсмического характера;
- способы защиты объекта разведки химического, радиационного и
магнитометрического характера.[23]
В качестве недостатка инженерно-технической группы методов и
приемов защиты хотелось бы отметить тот факто, что они не способны
осуществлять защиту данных от тех сотрудников, которые имеют доступ к
20
работе в АС. Для того, чтобы решить этот вопрос существуют программно-
аппаратные приемы и способы. Кроме того, они отличаются высокой
стоимостью, так стоимость многих средств, в десятки и даже сотни раз, выше
стоимости программно-аппаратных средств.[38]
К числу аппаратных средств защиты данных необходимо относить
электронные и электронно-механические средства, которые включены в
состав технических устройств КС и осуществляющие (самостоятельно либо
совместно с программными средствами) определенные функции обеспечения
безопасности информации. Критерием отнесения к аппаратному, а не к
инженерно-техническому средству защиты считается обязательное отнесение
к составу технических приемов КС.
К числу важнейших аппаратных методов защиты данных необходимо
относить:
- средства ввода данных, которые идентифицируют их пользователей
(магнитные и пластиковые карточки, отпечатки пальцев);
- средства шифрования информационных данных;
- средства, направленные на воспрепятствование незаконному
включению рабочих станций и серверов (электронный замок и блокиратор).
Ниже приведены примеры вспомогательных аппаратных устройств
защиты информационных данных:
- устройства ориентированные на уничтожение данных магнитных
носителей;
-устройства осуществляющие сигнализацию при попытке
несанкционированного действия пользователей КС.
Программное средство защиты информационных данных – это
специализированные программы, которые включены в состав ПО
компьютерной сети с целью реализации защитной функции.
К числу базовых программных методов защиты данных следует
относить:
21
- программы, направленные на идентификацию и аутентификацию
пользователей компьютерной сети;
- программы, ориентированные на разграничение доступа пользователя
к ресурсам компьютерной сети;
- программы, которые имею возможность шифрования данных;
- программы, защищающие информационные ресурсы (системное и
прикладное ПО, базы данных, компьютерные обучающие средства) от
незаконных изменений, применения и копирования.[25]
Необходимо отметить идентификацией при обеспечении
информационной безопасности компьютерной сети необходимо считать
процедуру однозначного распознавания уникального названия субъекта
компьютерной сети. Процедура аутентификации заключается в
подтверждении того факта, что предъявленное название полностью
соответствует указанному субъекту, то есть подтверждается подлинность
субъекта.
Ниже приведены примеры вспомогательных программных методов
защиты информационных данных:
- программы, уничтожающие остаточную информацию, например: в
блоке оперативной памяти или во временном файле;
- программы, которые осуществляют аудита (ведение регистрационных
журналов) случаев, имеющих связь с безопасностью компьютерной сети, с
целью обеспечения шансов на восстановление и доказательство
фактического происшествия данных событий;
- программы, имитирующие работу с злоумышленником (отвлекают
его на получение псевдо конфиденциальных данных);
- программы, осуществляющие тестовый контроль защищенности
компьютерной сети.[40]
Криптографические способы защиты информационных данных
представляют собой серьезное оружие в борьбе за безопасность информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран