Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа ООО «РН-Эксплорейшн»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
Содержание
Введение ......................................................................................................................... 3
Глава 1. Теоретические аспекты методов повышения уровня защищенности ОС и
защиты от несанкционированного доступа ................................................................ 5
1.1. Типология методов защищенности ОС и защиты от несанкционированного
доступа ........................................................................................................................ 5
1.2. Аппаратные и программные методы защищенности ОС ............................. 17
1.3. Методы криптографической защиты ОС ....................................................... 24
Выводы по главе 1 .................................................................................................... 32
Глава 2. Анализ методов защищенности ОС и защиты от несанкционированного
доступа ООО «РН-Эксплорейшн» ............................................................................. 34
2.1. Характеристика ИТ-инфраструктуры ООО «РН-Эксплорейшн» ................ 34
2.2. Анализ методов повышения уровня защищенности ОС............................... 45
2.3. Выявление недостатков в методах защиты от несанкционированного
доступа ...................................................................................................................... 57
Выводы по главе 2 .................................................................................................... 66
Глава 3. Разработка рекомендаций по повышению методов защиты
защищенности ОС и защиты от несанкционированного доступа ООО «РН-
Эксплорейшн» .............................................................................................................. 67
3.1. Предложения по совершенствованию методов защищенности ОС ............ 67
3.2. Предложения по совершенствованию методов защиты от
несанкционированного доступа.............................................................................. 76
3.3. Оценка эффективности предложенных рекомендаций ................................. 82
Выводы по главе 3 .................................................................................................... 89
Заключение ................................................................................................................... 90
Список использованной литературы ......................................................................... 98
Приложения................................................................................................................ 103
3
Введение
Актуальность выбранной темы исследования заключается в том, что
проблемы защиты операционных систем являются ключевыми в работе любого
предприятия, поскольку от их информационной безопасности зависит
работоспособность ИТ-инфраструктуры предприятия. В связи с этим ведется
постоянная работа по совершенствованию систем защиты операционных систем,
минимизируется количество уязвимостей и угроз.
В настоящее время существует большое количество вариантов создания
комплексной системы защиты операционной системы, их выбор определяется
текущим состоянием информационной безопасности предприятия и темпами
роста научно-технического прогресса.
Объектом исследования является система защищенности операционной
системы ООО «РН-Эксплорейшн». Предметом исследования являются методы
защищенности операционной системы.
Цель исследования: разработать мероприятия по совершенствованию
методов повышения уровня защищенности ОС и защиты от
несанкционированного доступа ООО «РН-Эксплорейшн».
Задачи исследования:
- рассмотреть типологию методов повышения уровня защищенности ОС и
защиты от несанкционированного доступа;
- проанализировать методы повышения уровня защищенности ОС;
- выполнить обзор методов защиты от несанкционированного доступа;
- проанализировать методы защищенности ОС и защиты от
несанкционированного доступа предприятия;
- разработать рекомендации по повышению защищенности ОС и защиты
от несанкционированного доступа предприятия.
Практической значимостью работы является предложение стратегии
защиты привилегированного доступа ООО «РН-Эксплорейшн», многофакторной
идентификации и аутентификации на основе создания промежуточного узла,
повышение защиты документооборота ООО «РН-Эксплорейшн» за счет
внедрения технологии речевой подписи, использовании смарт-карт ридеров
4
ASEDrive Bio Keyboard основанных на биометрических технологиях отпечатка
пальца и системы идентификации Iris Access 3000, основанной на
идентификации по радужной оболочке глаз.
Теоретической значимостью исследования является формирование
типологии методов защищенности ОС и защиты от несанкционированного
доступа, обобщение и анализ аппаратных и программных методов
защищенности ОС и отображение значимости криптографических методов
защиты ОС.
Методология исследования основана на методах логического наблюдения
и сбора фактов, анализа и сравнения, обобщения, аналогии, постановки, методы
решения проблем, систематизации и классификации.
Вопросы повышения защищенности операционной системы обсуждаются
постоянно многими специалистами по организации информационной
безопасности, среди которых следует отметить работы Алюшина А. М. [1],
Астаулова Р. А. [2], Боброва Р. Б. [4], Бойченко О. В. [5], Боховко А. Г. [6],
Булхман В. Л. [7], Горбенко А. О. [9] и других.
Выпускная квалификационная работа включает теоретическую,
аналитическую и проектную части.
В теоретической части работы определяется типология методов
защищенности ОС и защиты от несанкционированного доступа, аппаратные и
программные методы защищенности ОС, методы криптографической защиты
ОС.
В аналитической части работы приводится характеристика ИТ-
инфраструктуры предприятия, анализируются методы повышения уровня
защищенности ОС, выявляются недостатки в методах защиты от
несанкционированного доступа.
В проектной части работы сформированы предложения по
совершенствованию методов защищенности ОС, защиты от
несанкционированного доступа и выполнена оценка предложенных
рекомендаций.
5
Глава 1. Теоретические аспекты методов повышения уровня
защищенности ОС и защиты от несанкционированного доступа
1.1. Типология методов защищенности ОС и защиты от
несанкционированного доступа
Получение несанкционированного доступа к операционной системе
создает возможности злоумышленнику получения доступа к файлам с целью их
дальнейшей обработки, копирования, внедрения в них различных вирусных и
разрушающих операционную систему программ.
В типологии методов защищенности операционной системы от
несанкционированного доступа выделяются три основных группы методов [15,
c.21]:
- методы, основанные на идентификации, аутентификации и авторизации
субъектов доступа;
- методы разграничения доступа к объектам операционной системы;
- аудит операционной системы.
Процесс аутентификации является основой защищенности операционной
системы и основан установление доверительных отношений между
операционной системой и пользователем.
В настоящее время существуют различные системы аутентификации,
среди которых следует выделить:
- аутентификацию через электронную цифровую подпись (ЭЦП);
- аутентификацию через интеллектуальную карту;
- аутентификацию через многоразовые и одноразовые пароли;
- биометрическая аутентификация;
- аутентификация через географическое местоположение и графическая
аутентификация.
Метод аутентификации через электронную цифровую подпись (ЭЦП)
основан на применении интеллектуальных карт. В этом случае сервером
распознается подписанный электронно-цифровой идентификатор или PIN-
6
пользователя на карте и производится предоставление доступа в операционную
систему.
Для обеспечения защиты операционной системы свою популярность
получили смарт-карты. В смарт-карте возможна как программная генерация кода
защиты, так и аппаратная. Для генерации кода защиты в состав смарт-карт
входят датчики псевдослучайных последовательностей, которые позволяют [5,
c:135]:
- создавать сеансовые ключи для симметричной криптосистемы;
- формировать стартовые значения в программном коде в асимметричных
криптосистемах;
- создавать случайные последовательности, которые комбинируются с
парольными словами для предотвращения атак «угадывания пароля» или его
подбора.
Функциональная схема генератора псевдослучайных чисел приведена на
рис. 1.
Рис.1. Функциональная схема генератора псевдослучайных чисел
7
Выработка большого количества случайных чисел может привести к
предсказуемости выходных значений и создать доступ к устройству
злоумышленником. При этом заполнение генератора не должно использоваться
для инициализации другого генератора или получения его выходных значений
[1, c.12].
Входная энтропия должна быть уничтожена сразу после ее использования
и не применяться в дальнейшем повторно.
Генераторы псевдослучайной последовательности, используются в
системах защиты и должны выполнять следующие требования:
- обладать статическими свойствами для формирования случайных
последовательностей;
- при шифровании для преобразования каждого элемента входной
последовательности необходимо использовать отдельный элемент
псевдослучайной гаммы.
В отношении российских смарт-карт предъявляются высокие требования
по динамическому и статическому контролю выходной последовательности. В
этом случае должны выполняться соотношения:
.24,
,155)(100
,156)(100
10
1


LL
KV
KV
зп
Если хотя бы одно из соотношений не выполняется, то исследуемый
отрезок длины должен быть уничтожен или исправлен.
Генератор псевдослучайных чисел в классической смарт-карте генерирует
псевдослучайное число длиной 32 бита по следующему алгоритму.
Рассмотрим генераторы псевдослучайных чисел на зарубежных
контактных смарт-картах. В этом случае генератор псевдослучайных чисел
представлен в виде источника энтропии, на котором реализован алгоритм
генерации псевдослучайных чисел [19, c.77].
Схема работы генератора псевдослучайных чисел на зарубежных
контактных смарт-картах приведена на рис. 2.
8
Рис. 2. Схема работы генератора псевдослучайных чисел на зарубежных
контактных смарт-картах
В соответствии с рис. 2, общая модель генерации псевдослучайных чисел
на зарубежных смарт-картах имеет следующий вид [23, c.57]:
- функция формирования входных данных, которая выполняет получение
начального значения из циклического буфера, в качестве которого выступает
источник энтропии. Как правило, циклический буфер хранит случайные
начальные значения, которые обновляются последовательно. Функция
формирования входных данных должна соответствовать требованиям входа
алгоритма генератора;
- выход функции формирования входных данных обрабатывается по
алгоритму генератора, который представлен в виде криптографической функции
реализующей другой алгоритм. Выбор алгоритма осуществляется разработчиком
смарт-карты;
- выход алгоритма генератора подается на генератор нового зерна,
которым генерируется значение для обновления данных, базовой архитектурой в
этом случае выступает функция входа генератора и его выхода;
- выход генератора нового зерна обрабатывается с использованием
функции обновления файла зерна, которым получается новое значение и
побитно складывается с выходом генератора нового зерна. Результаты
записываются обратно на счетчик. На выход генератора подается следующий
сигнал и таким образом формируется последовательность позволяющая
организовать работу циклического буфера;
Функция
обновления
файла зерна
Функция
формирования
входных данных
Генератор
Функция
формирования
входных данных
Генератор нового
зерна
9
- функция формирования выходных данных получает данные от
генератора и форматирует их в соответствии с требованиями к
последовательности.
На практике применяются различные алгоритмы генерации
псевдослучайных чисел [6, c.22].
В табл. 1 представлены входные и выходные последовательности
различных алгоритмов, а также информация о размерах программ на смарт-
картах.
Таблица 1
Входные и выходные последовательности различных алгоритмов
Алгоритм
Длина входных
параметров
Длина выходных
параметров
SHA-1
440
128
SHA-256
440
128
HMAC-DES
128
128
HMAC-AES
128
128
DES
128
128
AES
128
128
Как видно из табл. 1, большой разницы между этими алгоритмами
шифрования не существует.
Методы многоразовых и одноразовых паролей в настоящее время не
являются надежными, поскольку злоумышленник может прослушивать трафик,
перехватив логин и пароль и заблокировать доступ к операционной системе.
Аутентификация с использованием биометрических данных является
современным методам защищенности операционной системы и постоянно
совершенствуется. В этом случае для получения доступа к операционной
системе используются параметры человека. В отличие методов одноразовых и
многоразовых паролей, цифровых сертификатов биометрические данные
человека подобрать достаточно сложно.
Среди современных методов аутентификации следует выделить
аутентификацию через географическое положение. Этот метод основан на
установке подлинности данных субъекта по координатам местонахождения с
применением технологии GPS (Global Positioning System) [29, c.160].
10
Преимуществами метода аутентификации по данным географического
положения является надежность GPS-аппаратуры и относительно невысокая
стоимость внедрения, возможность получения доступа к операционной системе
на удаленном расстоянии. Поскольку координаты спутника динамически
изменяются, то вероятность получения доступа к данным злоумышленником
достаточно низкая.
Метод аутентификации по графическому изображению заключается в том,
что пользователь получает набор изображений различных по тематике. Для
получения доступа пользователю необходимо подобрать определенные
изображения и ввести дополнительный многоразовый текстовый пароль.
Данный метод аутентификации устойчив перехватам, поскольку программа-
шпион не может отслеживать ввод пароля с клавиатуры.
Для определения более надежного метода аутентификации выполним их
сравнение по различным критериям. В качестве критериев для сравнения будем
использовать [41, c.34]:
- стоимость установки и обслуживания (К1) - это критерий затрат,
который включает в себя потраченное время на установку и обслуживание
учетных записей пользователей;
- удобство использования (К2) это критерий, предусматривающий
простоту средств аутентификации;
- наличие открытого интерфейса, позволяющего работать с несколькими
приложениями одновременно (К3);
- подверженность операционной системы атакам с применением метода
аутентификации (К4) - это показатель, отражающий существующие уязвимости
в системе аутентификации. В состав критерия оценки уязвимостей в системе
аутентификации входят такие показатели, как возможность подмены (К41),
полного перебора К42), оптимизированного перебора (К43).
- возможность возникновения ошибок (К5) – это критерий наличия
ошибок в предоставлении доступа зарегистрированным и не
зарегистрированным пользователям;
- дополнительные аппаратные и программные средства (К6).
11
Для оценки методов аутентификации по выбранным критериям будем
использовать бальную оценку. В случае положительного ответа критерию
методу аутентификации присваивается 1 балл, а отрицательного – 0 баллов.
Такая оценка позволит определить более надежный метод
аутентификации для обеспечения защищенности операционной системы.
Сравнение методов аутентификации по различным критериям с применением
бальной оценки приведено в табл. 2.
Таблица 2
Сравнение методов аутентификации по различным критериям с применением
бальной оценки
Методы аутентификации
К1
К2
К3
К4
К5
К6
Итого
К41
К42
К43
Метод аутентификации
по ЭЦП и картам
1
0
1
1
0
0
0
0
3
Метод аутентификации
по многоразовым
паролям
0
0
0
1
1
1
0
1
4
Метод аутентификации
по одноразовым паролям
0
0
0
1
1
0
0
1
3
Метод биометрической
аутентификации
0
1
1
1
0
0
1
1
5
Метод аутентификации
через географическое
положение
0
0
0
1
0
0
1
0
2
Метод графической
аутентификации
1
1
0
0
1
1
1
1
6
На основании выполненного сравнения методов аутентификации можно
сделать выводы, что наиболее надежными в настоящее время являются методы
биометрической аутентификации и метод графической аутентификации, что
также подтверждается в исследованиях проведенных Сухаревской Е. В [39,
c.71].
Биометрические методы аутентификации в качестве идентификаторов
используют радужную оболочку глаза, отпечатки пальцев, ладони и других
физические признаки.
Процесс биометрической идентификации данных пользователя
предусматривает выполнение следующих этапов:
- сканирование и извлечение физических параметров человека;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран