Диплом: Методы и средства защиты информации в телекоммуникационных сетях предприятия Вест

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ..........................................................................................................3
ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ
ИНФОРМАЦИИ..................................................................................................6
1.1. Классификация угроз безопасности информации.....................................6
1.2. Наиболее распространенные угрозы........................................................10
1.3. Программные атаки....................................................................................12
1.4. Вредоносное программное обеспечение..................................................15
1.5. Классификация мер обеспечения безопасности КС...............................17
ГЛАВА 2. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ В СЕТЯХ..............................................................................22
2.1. Физическая защита информации..............................................................22
2.2. Аппаратные средства защиты информации в КС...................................25
2.3. Программные средства защиты информации в КС.................................27
ГЛАВА 3. МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ В
ТЕЛЕКОММУНИКАЦИОННЫХ СЕТЯХ ПРЕДПРИЯТИЯ «ВЕСТ»........47
3.1. Характеристика предприятия и корпоративной сети.............................47
3.2. Анализ экономической эффективности предприятия............................49
3.3. Организационно-правовое обеспечение защиты информации..............57
3.4.Защита информации в корпоративной сети «Вест» на уровне
операционной системы.....................................................................................59
ЗАКЛЮЧЕНИЕ.................................................................................................63
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ.........................................66
ПРИЛОЖЕНИЯ.................................................................................................69
3
ВВЕДЕНИЕ
Актуальность темы исследования заключается в том, что проблему
защиты информации люди пытаются решить с давнего времени. В начале
цивилизации важную информацию вырезали на каменной табличке и
только потом записывали на бумагу. Для того, чтобы защитить таблички
носящие информационный характер, их огораживали стенами и рвами.
Информацию обычно передавали с помощью посыльных, которых
сопровождала охрана. Эта мера предосторожности была необходима из-за
частых похищений важных сведений.
У физической защиты был и существенный недостаток - если
сообщение было захвачено врагом, то он непременно узнавал все сведения,
которые были в этом сообщении.
Юлием Цезарем было принято решение о защите ценных сведений в
процессе передачи. Он создал собственный шифр (шифр Цезаря).
При помощи шифра стало возможным отправлять засекреченные
сообщения. Если засекреченное сообщение перехватывал враг, то прочесть
он его не мог. Эта идея хорошо развилась в ходе Второй мировой войны.
Германия применяла устройство именуемое Enigma для того, чтобы
зашифровывать сообщения посылаемые своим воинским частям.
Способы защиты информации совершенствуются, как само общество
и технологии.
Возникновение персональных компьютеров положило начало тому,
что многие люди и организации начали сохранять свои данные в
электронном виде.
Соответственно сразу же и возникла потребность защиты такого
типа информации. В 1970-м году XX века Дэвидом Беллом и Леонардом
4
Ла Падулой была разработана модель безопасности для действий, которые
производились на компьютере.
Данная модель брала основу у правительственных уровней
классификации данных (несекретные, конфиденциальные, секретные и
совершенно секретные) и уровней доступа. Если у человека (субъекта)
имелся высокий уровень доступа чем у файла (объекта) по классификации,
то он мгновенно получал доступ к файлу, а если уровень доступа человека
был ниже чем доступ файла, то доступ отклонялся. Данная концепция
реализовалась в стандарте 5200.28 «Trusted Computing System Evaluation
Criteria» (TCSEC - Критерий оценки безопасности компьютерных систем),
который был разработан в 1983-м году Министерством обороны США.
Благодаря цвету обложки стандарт назвали «Оранжевой книгой».
«Оранжевая книга» устанавливала на каждый раздел функциональные
требования и требования обеспеченности. Система должна была
соответствовать требованиям для определенного уровня сертификации.
Гарантированное выполнение требований для многих сертификатов
безопасности отбирало большую часть времени и доставляло много затрат.
В итоге малая часть систем была сертифицирована выше уровня С2
(единственная система сертифицированная по уровню А1 это Honeywell
SCOMP).
Во время создания других требований проводились эксперименты по
разделению функциональных и гарантийных требований обеспеченности.
Эти наработки содержатся в «Зеленой книге» Германии 1989 года,
«Критерии Канады» 1990 года, «Критерии оценки безопасности
информационных технологий» (ITSEC) 1991 года и в «Федеральных
критериях» (Common Criteria - Общие критерии) 1992 года.
У каждого стандарта был собственный метод сертификации
безопасности компьютерных систем. Одна из проблем, которая связанна с
мерой безопасности систем заключалась в плохом восприятии механизма
5
работы сети. При объединении компьютеров в сеть старые проблемы
безопасности пополнялись и новыми. В «Оранжевой книге» не были
рассмотрены проблемы, которые возникают при создании общей сети для
компьютеров. После возникновения такой проблемы в 1987 году вышла
TNI (Trusted Network Interpretation - «Красная книга»).
В ней оставили все требования безопасности из «Оранжевой книги»
и создана попытка адресации сетевого пространства и создание метода
безопасности сети. В «Оранжевой книге» как и в «Красной»
использовалось объединение функциональности и гарантийности.
Лишь немногие системы проходили оценку по TNI, но не имели
коммерческий успех. В наше время предприятия теперь используют
беспроводную сеть, появления которой «Красная книга» не смогла
предугадать. Для беспроводной сети сертификат «Красной книги» устарел.
Развитие технологии компьютерных систем и сетей происходит довольно
быстро, поэтому разрабатываются более новые и улучшенные методы для
защиты данных. Объектом исследования является информация, которая
передается по телекоммуникационным сетям. Предмет исследования:
информационная безопасность сетей.
Основная цель выпускной квалификационной работы - исследование
и анализ методов и средств защиты информации в сетях. Для достижения
указанной цели необходимо решить ряд задач:
- исследовать угрозы безопасности и их классификацию;
- описать методы и средства защиты информации в сети, их
классификацию и особенности применения;
- раскрыть потенциал физических, аппаратных и программных
средств защиты информации в КС, а также их достоинства и недостатки;
- провести анализ экономической деятельности ООО «Вест»;
- рассмотреть методы, способы и средства защиты информации в
корпоративной сети (на примере предприятия Вест).
6
ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ
ИНФОРМАЦИИ
1.1. Классификация угроз безопасности информации
Угроза безопасности информации в компьютерной сети это событие
или действие изменяющее функционирование компьютерной сети, которое
связанно с нарушениями защиты обрабатываемых в ней данных.
Уязвимость информации - возникновение состояния, при котором
создается условие для выполнения угрозы безопасности информации.
Атака на компьютерную сеть это действие, которое предпринимает
нарушитель. Действие атаки основывается на поиске и применении этой
уязвимости.
Иными словами, атака на компьютерную сеть это осуществление
угрозы безопасности данных находящихся в ней.
Проблемы, которые возникают с безопасностью передачи сведений
или данных при работе в компьютерной сети разделяются на три главных
вида:
- перехват информации - информация не повреждена, но ее
безопасность нарушена;
- модифицирование информации - исходящее сообщение меняется
или заменяется на другое, которое посылается адресату;
- изменение авторства информации.
Данная проблема имеет серьезное последствие.
К примеру, злоумышленник посылает письма с чужих имен (этот вид
обмана называется спуфинг) или Web-сервер притворяется интернет-
магазином, может оформить заказ, запомнить номер кредитной карты и не
выслать уведомление об оформленном заказе [8].
7
С точки зрения уязвимости особенность компьютерной сети
заключается в интенсивном информационном взаимодействии
территориально разбитыми и смешанными (разных видов) частями.
Уязвимы все главные структурные и функционирующие элементы
компьютерной сети:
- рабочая станция;
- сервер (Host-машина);
- межсетевой мост (шлюз и центр коммутации);
- канал связи.
Во многих источниках литературы встречаются разнообразные
классификации в которых идет разделение на виды возникающих угроз, их
степени и источники возникновения опасности.
Самая простая классификация изображена на рисунке 1.
Рисунок 1 - Общая классификация угроз безопасности
Естественная угроза - это угроза вызванная воздействием на
компьютерную сеть (или на часть работающих процессов) или
независимыми стихийными природными бедствиями [14].
Искусственная угроза - это угроза компьютерной сети вызванная
человеческими действиями. Среди искусственных угроз выделяются:
- непреднамеренная (неумышленная или случайная) угроза
вызванная ошибкой при проектировании компьютерной сети и ее частей,
ошибкой программного обеспечения или ошибкой в действии сотрудника;
8
- преднамеренная (умышленная) угроза связанная с корыстным
устремлением человека (злоумышленника).
Источник угрозы в отношении компьютерной сети может быть
внешним или внутренним (аппаратура, программа или сотрудники).
Подробная классификация угроз рассмотрена в Приложении А.
Исследование негативного последствия угроз предполагает обязательное
идентифицирование вероятных источников угроз и уязвимостей, которые
способствуют возникновению последствий. Далее цепь преобразуется в
схему, которая представлена на рисунке 2.
Рисунок 2 - Схема осуществления угроз информационной
безопасности
Угрозы делятся на классы по вероятности причинения урона
субъекту отношений в случае нарушения безопасности.
Урон может исходить от какого-либо субъекта (правонарушение,
вина или неаккуратность) или быть последствием, которое не зависит от
субъекта проявлений. На самом деле видов угроз немного.
При обеспечении конфиденциальности данных одним из видов угроз
является похищение (копирование) данных и средств их обработки
включая утрату (неумышленную потерю, утечку) [15].
При обеспечивании целостности информации список угроз
включает:
9
- модификацию (изменение) данных;
- отрицательная проверка на подлинность данных;
- навязывание ложных сведений.
При обеспечении целостности данных вероятно ее блокирование или
удаление самих данных включая средства их обработки.
Все источники угроз разделяются на классы, которые обусловлены
видом носителя, а классы на группы по месторасположению (рисунок 3а).
Уязвимости разделяются на классы по атрибутам касательно источника
уязвимостей, а классы на группы и подгруппы по проявлениям (рисунок
3б).
Методы реализации делятся на группы по методам реализации
(рисунок 3в). Необходимо учесть - понятие «метод» применяется в случае
рассмотрения осуществления угроз антропогенными источниками.
Касательно техногенного и стихийного источника данное понятие
изменяется в понятие «предпосылка».
Рисунок 3 - Структура классификаций: а) «Источники угроз»; б)
«Уязвимости»; в) «Методы реализации»
Классификация вероятностей осуществления угроз и атак является
суммой вероятных вариантов действий источника угроз конкретными
методами выполнения с применением уязвимостей приводящих к
выполнению заданных целей атаки [16].
10
Цель атаки не всегда должна соответствовать с целью осуществления
угрозы и может иметь направленность на предварительное достижение,
которое необходимо для дальнейшего развития атаки. При возникновении
несовпадений атака считается подготовительным этапом совершения
взаимодействий, которые направлены на осуществление угрозы.
Результат атаки - последствие являющееся выполнением угрозы
и/или способствующее угрозе.
При выполнении оценки и анализа угроз безопасности исходными
данными в работе сети являются анкетирование субъектов отношений,
которые направлены на выяснение должности, задач осуществляемых в
сети, месторасположение и эксплуатация компьютерной сети [1].
1.2. Наиболее распространенные угрозы
Самая частая и опасная ошибка (по размеру причиненного ущерба)
это непредумышленная ошибка штатного пользователя, оператора,
системного администратора или другого лица обслуживающего
компьютерную сеть.
Неверно введенная информация или ошибка программы, которая
вызвала отказ системы является угрозой.
Ошибка создает уязвимое место, которым воспользуется
злоумышленник (обычная ошибка администратора).
По отдельным данным до 60% потерь происходит в случае
непреднамеренной ошибки. Несомненно, самое действенное решение в
борьбе с непредумышленными ошибками - предельная автоматизация и
надлежащий контроль.
Остальные угрозы доступности классифицируются по элементам
компьютерной сети, на которые направлены угрозы:
- отказ пользователя;
- отказ внутри сети;
- отказ поддержки инфраструктуры [10].
11
Применяемые к пользователям угрозы:
- уклонение от работы с информационной системой (часто
встречается при освоении новых возможностей, разногласия между
запросами пользователей, фактических возможностей и технических
характеристик);
- невозможность работы с системой из-за отсутствия должного
уровня знаний (отсутствие общих компьютерных навыков, неспособность
к разъяснению диагностических сообщений, отсутствие навыков работы с
документацией);
- невыполнение работы в системе без технической поддержки
(неполноценная документация и недостающие справочные сведения).
Основные источники внутренних отказов это:
- отклонение (может быть случайным или умышленным) от
принятых правил на рабочем месте;
- выход системы из рабочего режима по причине случайного или
преднамеренного действия пользователя или обслуживающего персонала
(превышение запросов или чрезмерное количество обрабатываемых
данных);
- ошибка при настройки системы;
- отказ программного и аппаратного обеспечения;
- разделение информации;
- выход из строя или неисправность аппаратуры.
В отношении к поддерживающей инфраструктуре подвергаются
рассмотрению угрозы:
- нарушение работы (невольное или предумышленное) систем связи,
электропитания, водо- и/или теплоснабжения, кондиционирования;
- обрушение или износ помещения;
- невыполнение или уклонение обслуживающего персонала и/или
пользователя от осуществления должностных обязанностей (гражданский

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран