Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа ООО «РН-Эксплорейшн»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Средства защиты PKI-инфраструктура открытых ключей представляют
собой набор технических, человеческих, материальных средств и компонентов,
которые позволяют решить криптографические задачи с использованием
открытого и закрытого ключей. В настоящее время среди наиболее популярных
PKI-продуктов следует выделить Microsoft Certificate Systems, RSA Keon [7,
c.138].
Средства для обеспечения целостности – это средства, которые позволяют
обеспечить защиту доступной информации. В качестве примеров этих средств
поступают Security Vision, ФИКС Unix, vGate.
В настоящее время для управления уязвимостями в операционной системе
применяют различные средства, позволяющие обеспечить защиту
конфиденциальной информации. Среди наиболее распространенных средств
необходимо отметить межсетевые экраны, антивирусы, DLT-системы (Data
Leakage Prevention), SIEM-системы (Security Information and Event Management)
IDS/IPS-системы (Instruction Detection).
Межсетевые экраны позволяют предотвратить проникновение во
внутренний контур организации злоумышленников.
Работа DLP-систем направлена на предотвращение возможностей
копирования наиболее важной информации на съемные носители и отправку
этой информацию по почте. За счет внедрения DLP-систем осуществляется
фильтрация трафика по всем каналам передачи, ее глубокий анализ.
Защита конфиденциальной информации в DLP-системе производится на
трех уровнях:
- Data-in-Motion (передача данных по сетевым каналам);
- Data-at-Rest (хранение данных на серверах, ноутбуках, рабочих
станциях);
- Data-in-Use (ресурсы, находящиеся на рабочих станциях).
Эти методы позволяют обеспечивать защиту передаваемой по каналам
информации, а также защитить беспроводные соединения передачи информации
по электронной почте. Мероприятия, связанные с предотвращением утечек
включают организационную и техническую часть.
23
Защита конфиденциальной информации включает в себя организационные
мероприятия, связанные с поиском и классификацией имеющейся информацией.
В процессе классификации выделяют конфиденциальную информацию,
служебную и общедоступную информацию.
В DLP-системах методы защиты конфиденциальной информации
определяются на основе выполнения лингвистического, статистического анализа
информации, внедрения регулярных выражений, биометрических технологий.
После того как информация найдена, производится ее группировка и
систематизация с реализацией организационной или технической части.
В состав DLP-системы входят хост модуль и сетевой модуль.
Использование хост-модуля предусматривает его установку на рабочие станции
и позволяет контролировать действия выполняемые пользователями. Кроме
этого модуль хоста применяется для отслеживания активности пользователей в
разрезе времени, проведенного времени в сети Интернет, запускаемых
приложений.
На сетевом уровне производится анализ информации передаваемой по
сети и производится контроль трафика выходящего за пределы информационной
системы, которая находится под защитой. В случае обнаружения в трафике
защищенной информации сетевым модулем производится блокировка процесса
передачи.
Следовательно, DLP-системы позволяют обеспечить защиту важных
информационных активов, произвести систематизирование и структурирование
данных, обеспечить прозрачность процессов, контролировать процессы
передачи конфиденциальных данных, снизить угрозы безопасности.
В отличие от DLP-систем SIEM-системы производят отслеживание
подозрительной активности как внутри контура, так и во внешней стороне.
Такие системы позволяют выявить подозрительную активность, блокировать
учетную запись в случае подбора злоумышленником пароля. Задача заключается
в анализе информации, которая поступает из различных систем защиты данных.
В основе работы SIEM-систем находятся математические, статистические
и математические методы передачи данных. Источниками работы SIEM-систем
24
выступает информация, поступающая с Access Control, DLP-систем и IDS/IPS-
систем.
1.3. Методы криптографической защиты ОС
Криптографические средства – это средства, основанные на методах
шифрования для обеспечения конфиденциальности и целостности информации.
В качестве примера криптографических средств можно привести такие
программы как Secret Disk, Info Watch Crypto Storage, Aladdin Secret Disk.
Среди наиболее перспективных криптографических методов следует
выделить алгоритмы шифрования, основанные на применении искусственных
нейронных сетей.
Рекуррентные нейронные сети включает в свой состав нейроны, которые
посылают сигналы друг другу и тем самым образуют обратную связь. В состав
таких сетей входит в сети Хопфилда, Джордана, Эльмана. Обратная связь – это
логический удаленный элемент, соединенный с менее удаленным элементом. В
таких видах сетей применяется циклический анализ, а сеть представляется в
виде конечного автомата. Для моделирования динамического поведения
применяют линейные структуры данных [2, c.14].
Обобщенные регрессионные нейронные сети GRNN выступают
разновидностью нейронных сетей и основаны на ядерной аппроксимации. В
состав GRNN-сети входит два скрытых слоя. Первый слой представлен
радиальными элементами, а второй позволяет сформировать взвешенную сумму
от определенного элемента выходного слоя.
Алгоритмическая форма, которая отражает работу нейронной сети,
приведена на рис. 9.
25
Рис. 9. Алгоритмическая форма, которая отражает работу нейронной сети
Одним из основных недостатков хаотичных нейронных сетей является то,
что они не запоминают обучающуюся выборку. Этой сетью генерируется
подсеть, включающая различные группы нейронов, выполняющие синхронные
колебания в течение всего периода обучения. Кластер сети моделируется для
отображения временного взаимодействия решеток, при этом поведение каждой
решетки можно задать через функцию. Поведение определяется в зависимости
от силы корреляционной связи каждой ячейки. Когда ячейка выбывает из
кластера, тогда корреляционная сила имеет высокие значения. Многослойные
нейронные сети включают в свой состав несколько блоков, соединенных между
собой прямыми связями [20, c.23].
Для обучения MLP сети применяются различные методы, основным из
которых является метод обратного распространения ошибки, в котором
производится сравнение значений с правильным ответом для вычисления
значений некоторой определенной ошибки. Используя эти данные алгоритма
настраивает веса для каждой связи и это впоследствии позволяет исключить
ошибки [4, c.115].
26
Нейрокриптография является отдельной областью криптографии и
применяется для анализа стохастических алгоритмов, включающих
нейросетевые алгоритмы, основанные на шифровании и криптоанализе.
Рассмотрим криптографию с использованием последовательной
нейронной машины. Последовательная нейронная машина основана на сети
Джордана. В качестве механизма обучения в ней применяется метод обратного
распространения ошибки. При использовании последовательной машины для
криптографии формируется таблица состояний. На основании полученной
таблицы состояний генерируется набор для обучения. Входной набор включает в
свой состав входы, а на выходе отображаются зашифрованные и
расшифрованные данные, позволяющие переводить автомат из одного состояния
в другое.
Основной причиной применения нейронных последовательных машин для
реализации криптографических задач является то, что в них входные и
выходные данные могут иметь любой тип отношений. Начальное состояние
выступает ключом для шифрования и дешифрования.
Если начальное состояние неизвестно, то восстановить исходный набор
данных достаточно сложно.
Задачи обмена секретными ключами через незащищенный канал
решаются с использованием алгоритмов синхронизации нейронных сетей. В
основе такой модели находится многослойная прямолинейная нейронная сеть,
включающая в себя два дерева четности. В этом дереве применяются весовые
коэффициенты, которые обновляются на основании правил обучения. В течение
процесса синхронизации полученные данные передаются в публичный канал
[18, c.248].
В настоящее время все больше получают свое распространение
криптографические модели, основанные на обобщенной регрессионной
нейронной сети GRNN. В состав GRNN-сети включается три слоя, каждый из
которых состоит из нейронов зависящих от типа процесса. В процессе
шифрования входное сообщение разделяется на последовательность 3-битовых
наборов данных, а на выходе получается 8 бит. Каждым слоем передаются
данные следующему слою.
27
Можно сказать, что криптографические методы, основанные на
нейронных сетях, существенно надежнее, чем традиционные методы. Они
позволяют повысить эффективность конфиденциальности, целостности
информации в операционных системах.
В настоящее время существуют различные возможности реализации
методов криптографической защиты информации [13, c.8]:
- программные средства, которые представляют собой реализацию
криптографических алгоритмов, созданных на языках высокого или низкого
уровня и представленных в виде отдельных модулей или библиотек;
- аппаратные средства, реализующие криптографические алгоритмы,
которые впоследствии встраиваются в микросхемы процессоров или аппаратных
модулей;
- программно-аппаратные средства, представленные в виде комплексов
включающих программную и аппаратную часть.
Основным различием между перечисленными методами является то, что
каждый из комплексов имеет свои механизмы криптозащиты и надежности.
Для сравнения характеристик аппаратного и программного методов
шифрования рассмотрим USB-накопители компании «Kingston».
Аппаратное шифрование предусматривает кодирование информации не с
помощью процессора компьютера, а микросхемы находящейся внутри USB-
накопителя. Это позволяет исключить процесс установки дополнительного
программного обеспечения [26, c.460].
При первом подключении Kingston DataTraveler Vault Privacy к
персональному компьютеру формируется отдельная область, которая отвечает за
аутентификацию пользователей. В процессе настройки накопителя задается
пароль, включающий до 16 символов верхнего и нижнего регистра. Вся
информация на основном разделе накопителя шифруется с помощью 256
битного ключа с использованием алгоритма AES. Ключ шифрования
генерируется с помощью заданного пароля пользователем. Логика накопления
устроена так, что при вводе неправильного пароля 256-битный ключ стирается и
накопитель блокируется. В случае простого пароля методом прямого набора его
28
может подобрать злоумышленник и воспользоваться конфиденциальной
информацией.
Выполним сравнение аппаратного шифрования находящегося в основе
накопителя Kingston DataTraveler Vault Privacy и программного шифрования
находящегося в основе Kingston DataTraveler SE9 G2.
В случае аппаратного шифрования в USB-накопителе Kingston
DataTraveler Vault Privacy применяются [11, c.5]:
- специальный процессор, размещенный на накопителе, что позволяет
повысить производительность системы за счет освобождения ее от задач
шифрования;
- в процессоре содержится генератор случайных чисел, который
блокируется в случае большого количества неудавшихся попыток;
- для использования USB-накопителя установка дополнительного
программного обеспечения на персональный компьютер не требуется;
- USB-накопитель имеет высокий уровень от атак, таких как «холодная
загрузка», внедрение вредоносного программного обеспечения, прямой перебор
паролей;
- защита ключей и критически важных параметров безопасности
осуществляется аппаратными средствами шифрования.
В случае программного шифрования в USB-накопителе Kingston
DataTraveler SE9 G2:
- осуществляется совместное использование ресурсов персонального
компьютера для шифрования данных;
- ключом шифрования выступает пароль заданный пользователем;
- существует необходимость обновления программного обеспечения;
- при таких атаках как «метод перебора паролей» USB-накопитель
позволяет злоумышленнику получить доступ к памяти компьютера;
- возможность реализации шифрования для всех типов носителей данных.
На основании выполненного сравнительного анализа методов аппаратного
и программного шифрования можно сказать, что аппаратная криптозащита
позволяет обеспечить больший уровень защиты конфиденциальной
информации, хотя стоимость ее выше.
29
На рынке аппаратных средств шифрования в настоящее время
представлены шифровальные модули, которыми самостоятельно выполняется
вся работа с ключами. В состав этих модулей входят USB-устройство Rutoken,
ПСКЗИ ШИПКА [25, c.44].
Устройство Rutoken является устройством для авторизации в
компьютерных системах и обеспечения защиты персональных данных. Работа
этого устройства на аппаратном уровне поддерживает российские стандарты
шифрования. В этом случае защищенная память устройства используется для
безопасного хранения ключей шифрования, паролей и других данных.
ПСКЗИ ШИПКА представляет семейство персональных средств
криптографической защиты информации и их основным назначением является
выполнение криптографических преобразований с генерацией ключей,
вычисление хэш-функций, защита документов электронной цифровой подписью.
Также аппаратные криптографические методы защиты позволяют
реализовать блоки шифрования в каналах связи и шифровальные платы
расширения.
В настоящее время средства криптографической защиты информации
представлены в виде аппаратных, программных, аппаратно-программных
средств и комплексов, позволяющих осуществлять криптографическое
преобразование данных и тем самым обеспечивать защиту данных в
операционной системе.
Рассмотрим критерии, которые используются для выбора средств
криптографической защиты [9, c.80].
1. Область применения – это критерий определяет для какого вида
информации необходима защита. Средства криптографической защиты
информации выбирают для защиты каналов связи, электронного
документооборота, обеспечения защиты информации от несанкционированного
доступа, формирования электронной цифровой подписи.
2. Тип реализации – этот критерий предусматривает выбор аппаратного,
программного или аппаратно-программного средства, характеристика которых
приведена в табл. 5.
30
Таблица 5
Виды средств криптографической защиты информации (СКЗИ)
Вид СКЗИ
Описание
Программные СКЗИ
Специализированное программное обеспечение,
включающее программные модули и отдельные
библиотеки, позволяющие шифровать информацию на
определенном носителе и передавать через сеть Интернет
Аппаратные СКЗИ
В состав аппаратных средств входят USB-шифраторы,
аппаратные модули, совмещенные с компьютерной
техникой или входящие в ее состав, а также
специализированные сетевые коммутаторы и
маршрутизаторы
Программно-
аппаратные СКЗИ
В них сочетаются аппаратные и программные блоки,
поддерживаются современные алгоритмы криптографии,
идентификации и аутентификации пользователей,
средства, позволяющие обеспечить целостность
информации. Кроме этого, данный тип поддерживает
комплексные методы защиты, такие как защита
конфиденциальности целостности, механизмы
электронной подписи и криптографические ключи
3. Поддержка операционной системы. Этот критерий является достаточно
важным при выборе СКЗИ. Несмотря на универсальность, многие средства
криптографической защиты не поддерживают работу с несколькими
операционными системами.
4. Тип файловой системы. От выбора операционной системы
непосредственно зависит выбор файловой системы, которую поддерживает
СКЗИ. Из этого следует, что кроме выбора операционной системы, необходимо
ориентироваться на различные типы файловых систем и типы носителей.
5. Системные требования. Программные средства криптографической
защиты могут иметь различное назначение в соответствии, с которым
формируются системные требования. Соответственно использование более
мощных технологий должно обеспечивать более высокий уровень
конфиденциальной информации.
6. Сертификация продукта. В настоящее время многие государства,
имеющие развитые криптографические технологии, не имеют развитой системы
государственного регулирования. Система государственного регулирования
включает в свой состав сертификацию и лицензирование средств
криптографической защиты. Сертификация предусматривает получение
31
разработчиком от уполномоченных органов сертификата, который позволит
подтвердить соответствие системы шифрования и выбранной электронной
подписи принятым в России стандартам [14, c.35].
7. Реализованные криптографические алгоритмы. Современные средства
криптографической защиты могут поддерживать различные алгоритмы
шифрования, среди которых наиболее известными являются симметричные и
асимметричные.
Симметричные криптосистемы – это системы, в которых для шифрования
и расшифрования применяется только один ключ. Можно сказать, что большая
часть средств криптографической защиты информации реализована на
симметричных алгоритмах, отражающих требования ГОСТ 28147-89 или
сертифицированные алгоритма ГОСТ 28147-89.
Асимметричные криптосистемы – это системы, в которых используется
два ключа, один из которых является открытым, а другой - закрытым. Открытый
ключ передается по незащищенному каналу и применяется для шифрования
данных, а закрытый ключ доступен только собственнику информации и
позволяет расшифровать информацию.
Асимметричные криптосистемы имеют повышенную надежность,
поскольку знание только открытого ключа не позволит злоумышленнику
получить доступ к конфиденциальной информации без закрытого ключа. Этот
вид системы наиболее часто применяется для обеспечения защиты наиболее
важной конфиденциальной информации. Для реализации асимметричных
криптографических методов применяются стандарты ГОСТ Р 34.10-94, ГОСТ Р
34.11-94 и ГОСТ Р 34.10-2001 [16, c.75].
8. Реализация протоколов SSL/TLS. TLS – это криптографический
протокол, позволяющий обеспечить аутентификацию и защиту от
несанкционированного доступа. Наиболее часто в механизме защиты реализации
протокола TLS применяются криптографические алгоритмы шифрования,
соответствующие ГОСТ 28147-89 и алгоритму Диффи-Хеллмана, отвечающего
требованиям ГОСТ Р 34.11-94. Поддержка этого протокола позволяет
обеспечить дополнительную защиту.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран