Диплом: Модернизация системы информационной безопасности в ООО "Орбита"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
46
средств воедино. Таким критерием для России является сертификация СКЗИ в ФСБ
(ФАПСИ), так как российское законодательство не подразумевает понятие
"криптографическая защита" без соответствующего сертификата.
С другой стороны, "общими точками соприкосновения" любых СКЗИ
являются и технические характеристики самого средства, например, используемые
алгоритмы, длина ключа и т.п. Однако, сравнивая СКЗИ именно по этим
критериям, общая картина получается в корне неверной. Ведь то, что хорошо и
правильно для программно-реализованного криптопровайдера, совсем
неоднозначно верно для аппаратного криптографического шлюза.
Есть еще один немаловажный момент. Дело в том, что существуют два
достаточно разноплановых взгляда на СКЗИ в целом. Я говорю о "техническом" и
"потребительском".
"Технический" взгляд на СКЗИ охватывает огромный круг параметров и
технических особенностей продукта (от длины ключа шифрования до перечня
реализуемых протоколов).
"Потребительский" взгляд кардинально отличается от "технического" тем,
что функциональные особенности того или иного продукта не рассматриваются
как главенствующие. На первое место выходит ряд совершенно других факторов -
ценовая политика, удобство использования, возможности масштабирования
решения, наличие адекватной технической поддержки от производителя и т.п.
Однако для рынка СКЗИ все же есть один важный параметр, который
позволяет объединить все продукты и при этом получить в достаточной степени
адекватный результат. Я говорю о разделении всех СКЗИ по сферам применения и
для решения тех или иных задач: доверенного хранения; защиты каналов связи;
реализации защищенного документооборота (ЭЦП) и т.п.
Тематические сравнительные обзоры в области применения различных
российских СКЗИ, например - российские VPN, то есть защита каналов связи, уже
проводились в данном издании. Возможно, в дальнейшем появятся обзоры,
посвященные другим сферам применения СКЗИ.
Но в данном случае сделана попытка всего лишь объединить все
представленные на российском рынке решения по криптографической защите
информации в единую таблицу на основе общих "точек соприкосновения".
47
47
Естественно, что данная таблица не дает объективного сравнения функциональных
возможностей тех или иных продуктов, а представляет собой именно обзорный
материал.
Для обобщенной таблицы российского рынка СКЗИ в конечном счете
можно составить следующие критерии:
Фирма-производитель. Согласно общедоступным данным (Интернет), в
России на данный момент порядка 20 компаний-разработчиков СКЗИ.
Тип реализации (аппаратная, программная, аппаратно-программная).
Обязательное разделение, которое имеет тем не менее весьма нечеткие границы,
поскольку существуют, например, СКЗИ, получаемые путем установки некоторой
программной составляющей - средств управления и непосредственно
криптобиблиотеки, и в итоге они позиционируются как аппаратно-программное
средство, хотя на самом деле представляют собой только ПО.
Наличие действующих сертификатов соответствия ФСБ России и классы
защиты. Обязательное условие для российского рынка СКЗИ, более того - 90%
решений будут иметь одни и те же классы защиты.
Реализованные криптографические алгоритмы (указать ГОСТы). Также
обязательное условие - наличие ГОСТ 28147-89.
Поддерживаемые операционные системы. Достаточно спорный показатель,
важный для программно-реализованной криптобиблиотеки и совершенно
несущественный для чисто аппаратного решения.
Предоставляемый программный интерфейс. Существенный
функциональный показатель, одинаково важный как для "технического", так и
"потребительского" взгляда.
Наличие реализации протокола SSL/TLS. Однозначно "технический"
показатель, который можно расширять с точки зрения реализации иных
протоколов.
Поддерживаемые типы ключевых носителей. "Технический" критерий,
который дает весьма неоднозначный показатель для различных типов реализации
СКЗИ -аппаратных или программных.
Интегрированность с продуктами и решениями компании Microsoft, а также
с продуктами и решениями других производителей. Оба критерия больше
48
48
относятся к программным СКЗИ типа "криптоби-блиотека", при этом
использование этих критериев, например, для аппаратного комплекса построения
VPN представляется весьма сомнительным.
Наличие дистрибутива продукта в свободном доступе на сайте
производителя, дилерской сети распространения и сервиса поддержки (временной
критерий). Все эти три критерия однозначно являются "потребительскими", причем
выходят они на первый план только тогда, когда конкретный функционал СКЗИ,
сфера применения и круг решаемых задач уже предопределены.
Комплекс VIPole
Безопасность – главный приоритет VIPole. Он обеспечивает
конфиденциальность всех видов данных пользователей в системе: информации
учётной записи, переписки, звонков, видеосвязи и документов. VIPole защищает
неприкосновенность частной жизни пользователей и критически важную
информацию предприятий от множества угроз, с которыми могут столкнуться
данные в интернете.
В VIPole для защиты информации используется технологический подход,
который исключает возможность несанкционированного раскрытия данных. Мы
понимаем, к каким рискам может привести уязвимость при работе с важными
данными, и поэтому исключили человеческий фактор из системы. Защита
информации в VIPole обеспечена на технологическом уровне, и единственный, кто
обладает и управляет доступом – это сам владелец данных.
В VIPole шифрование данных производится всегда на устройстве
пользователя, а ключи шифрования доступны только самому пользователю. В сеть
и на сервер данные поступают уже в зашифрованном виде, и только пользователь
может расшифровать данные. Поэтому никто посторонний, даже сам провайдер
сервиса, не может перехватить или раскрыть данные пользователя.
Для защиты данных VIPole использует стойкие криптографические
алгоритмы:
AES-256 для симметричного шифрования,
RSA с размером ключа 3072 бит для асимметричного шифрования.
Все сообщения передаются и хранятся на сервере в защищенных
контейнерах VIPole. Зашифрованный контейнер VIPole включает в себя блоки
49
49
симметричного и асимметричного шифрования и построен по принципу,
подобному тому, что используется для защиты писем S/MIME:
Защищаемые данные , зашифрованные симметричным алгоритмом на
разовом ключе симметричного шифрования контейнера.
VIPole ID отправителя , разовый ключ симметричного шифрования,
зашифрованный асимметричным алгоритмом на открытом ключе отправителя;
VIPole ID получателя , разовый ключ симметричного шифрования,
зашифрованный асимметричным алгоритмом на открытом ключе получателя.
Исходное сообщение шифруется симметричным алгоритмом (AES-256) на
разовом ключе шифрования. Сам разовый ключ шифрования затем
зашифровывается асимметричным алгоритмом (RSA) на открытых ключах
отправителя и получателей сообщения. При получении только отправитель и
получатели могут расшифровать разовый ключ с помощью своих секретных
ключей, а затем и само сообщение.
Управление ключами шифрования
Уровень защиты данных определяется не только используемым алгоритмом
шифрования, но и тем, как создаются, хранятся и передаются ключи шифрования.
Главная особенность системы безопасности VIPole заключается в том, что
только пользователь имеет доступ к ключам расшифровки его данных. Поэтому
никто посторонний, включая сотрудников VIPole, не может прочитать данные
пользователя, которые передаются и хранятся в системе.
Данные пользователей VIPole шифруются таким образом, что:
данные может расшифровать только их владелец и его контакты, которым
он предоставляет доступ;
только владелец данных обладает ключами шифрования, необходимыми
для расшифровки его данных в исходный вид;
только владелец аккаунта решает, с кем и когда он будет общаться.
End-to-end шифрование защищает данные пользователей во время личных
разговоров, конференций и обмена файлами. Система безопасности в VIPole
устроена таким образом, что пользователи всегда контролируют доступ к
собственной конфиденциальной информации.
50
50
Все данные пользователей, включая переписку, голосовую и видеосвязь,
шифруются перед передачей непосредственно на устройстве и поступают на
серверы VIPole уже зашифрованными. Данные на сервере невозможно
расшифровать благодаря архитектуре системы и схеме управления ключами
шифрования.
Технологии VIPole защищают информацию пользователей от владельцев и
операторов серверов VIPole. Это отличает VIPole от большинства других
популярных систем связи, где информация защищается только от третьих лиц, но
не от владельцев серверов
LastPass Password Manager - популярный браузерный менеджер паролей с
безопасным хранением базы паролей в защищенном онлайн хранилище с
локальным шифрованием. Встраиваемые плагины для всех распространенных
браузеров позволяют получать безопасный доступ к своей базе паролей с любого
компьютера.
LastPass Password Manager позволяет совершенно безопасно хранить
пароли к сайтам, а также профили заполнения форм и защищенные заметки. Все
пароли и связанные с ними данные (логины, комментарии) расположены в
зашифрованном виде на удаленных серверах и доступны с любого компьютера для
пользователя, знающего главный пароль. LastPass - в переводе "Последний
пароль", позволяет помнить только один главный пароль для того, чтобы получить
доступ ко всем многочисленным паролям от сайтов, а также доступ к профилям
заполнения различных форм (например, заполнения платежных реквизитов
кредитных карт) и к любым текстовым заметкам. Этот Главный пароль нужно
будет ввести один раз при открытии браузера.
LastPass самостоятельно определяет момент ввода логина и пароля на
любом сайте и производит поиск в базе клиента. Если такой сайт в базе
присутствует, то LastPass самостоятельно заполняет поля ввода, либо даёт
возможность пользователю выбрать нужные данные, если у клиента существует
несколько аккаунтов на требуемом сайте.
Если пользователь регистрируется на каком-либо сайте, LastPass поможет
сгенерировать безопасный пароль любой сложности и добавит все данные в базу
клиента, чтобы в дальнейшем можно было производить автозаполнение.
51
51
LastPass при установке добавляет плагины (дополнения) к тем популярным
браузерам, которые найдет в системе, поддерживаются Internet Explorer, Firefox,
Google Chrome, Safari, Opera, Maxton и браузеры на таких движках
LastPass можно установить не только при помощи универсального
установщика, но и стандатрными методами браузеров, скачав непосредственно
расширение LastPass для соответствующего браузера.
LastPass бесплатен для использования на персональных компьютерах,
ноутбуках и планшетах под управлением Windows, Mac и Linux. Версия для 64-
битных систем включает в себя и 32-битную версию. Для использования на
мобильных устройствах и портабельных версиях браузеров требуется
коммерческий аккаунт LastPass Premium. Стоимость коммерческой версии 1$ в
месяц, если кому-то понадобится мобильная версия LastPass.
InfoWatch CryptoStorage – продукт достаточно известной
компании InfoWatch, обладающей сертификатами ФСБ РФ на разработку,
распространение и обслуживание шифровальных средств. Как мы уже говорили,
они не обязательны, но могут играть роль своеобразного индикатора серьезности
компании и качества выпускаемой ею продукции (рис. 4.)
Рисунок 6. Главное окно InfoWatch CryptoStorage
В InfoWatch CryptoStorage реализован только один алгоритм шифрования –
AES с длиной ключа 128 бит. Аутентификация пользователей реализована с
помощью обычной парольной защиты. Ради справедливости стоит отметить, что в
программе есть ограничение минимальной длины ключевых слов, равное шести
52
52
символам. Тем не менее, парольная защита, безусловно, сильно уступает по своей
надежности двухфакторной аутентификации с использованием токенов.
InfoWatch CryptoStorage 2.1 позволяет шифровать три вида объектов:
папки, контейнеры и диски (или разделы дисков):
Зашифрованные папки позволяют безопасно хранить данные на
компьютере. После установления защиты для доступа к папке требуется
аутентификация. Если аутентификация не произведена, то получить доступ к
содержимому папки или удалить ее невозможно. Следует помнить, что
шифрование папок производится только в файловой системе NTFS. Защищенные
контейнеры представляют собой специальные файлы, работать с которыми можно
как с виртуальными логическими дисками. Контейнеры с располагающимися
внутри файлами удобно использовать для переноса или отправки информации.
Контейнеры можно записывать на диски, внешние накопители данных, пересылать
по почте. При наличии пароля открыть контейнер можно на любом компьютере с
установленной программой InfoWatch CryptoStorage 2.1. Защищенные диски (или
разделы дисков) позволяют защитить информацию, хранящуюся на винчестере или
устройствах класса Mass Storage (флэш-накопители и устройства хранения данных
с интерфейсом USB). При защите загрузочного диска авторизация пользователя
должна осуществляться до загрузки операционной системы. В этом случае
невозможен подбор пароля методом полного перебора. Помимо защиты
конфиденциальной информации посредством шифрования в программе имеется
возможность гарантированного удаления данных, без возможности последующего
восстановления.
Приятной особенностью программы InfoWatch CryptoStorage является ее
универсальность. Дело в том, что с ее помощью можно зашифровывать отдельные
файлы и папки, целые разделы винчестера, любые съемные накопители, а также
виртуальные диски. Кстати, данный продукт, как и предыдущий, позволяет
защищать системные диски, то есть он может использоваться для предотвращения
несанкционированной загрузки компьютера. Фактически, InfoWatch
CryptoStorage позволяет решить весь спектр задач, связанных с использованием
симметричного шифрования.
53
53
Дополнительной возможностью рассматриваемого продукта является
организация многопользовательского доступа к зашифрованной информации.
Кроме того, в InfoWatch CryptoStorage реализовано гарантированное уничтожение
данных без возможности их восстановления.
InfoWatch CryptoStorage – русскоязычная программа. Ее интерфейс,
выполнен на русском языке, однако достаточно необычен: главное окно как
таковое отсутствует (есть только небольшое окошко конфигуратора), а
практически вся работа реализована с помощью контекстного меню. Такое
решение непривычно, однако нельзя не признать его простоту и удобство.
Естественно, русскоязычная документация в программе также имеется.
КeePass - бесплатный и безопасный хранитель паролей и других секретных
данных. Информация хранятся в шифрованном виде, поэтому базу можно
переносить не опасаясь, что ее расшифруют.
Программа имеет удобный режим безопасного автонабора данных. Из окна
программы можно вставить данные по заданному алгоритму непосредственно в
приложения. Вставить данные можно также при помощи «горячих» клавиш без
открытия окна программы. При этом информация во время набора защищается.
Сам менеджер можно настроить на автозапуск в трей.
Функциональность программы можно расширять добавлением плагинов –
это автозаполнение форм для браузеров, изменение алгоритмов шифрования,
автоматическое создание резервных копий баз, конвертирование баз в различные
форматы и многое другое.
Дополнительные функции:
- Защита доступа паролем, ключевым файлом или можно привязать к
аккаунту Windows.
- Алгоритм шифрования AES/Rijndael (256-бит) с многократным циклом
преобразования ключа.
- Автозаполнение полей по горячим клавишам.
- Выбор полей, во время выполнения которых, память будет шифроваться.
Это гарантирует, что другие программы не смогут прочитать данные из памяти.
- Возможность задания предопределенных имен полей и выбора срока
действия паролей.
54
54
- Добавление дополнительных полей данных.
- Поле комментариев для каждой записи.
- Генератор сложных паролей и списков паролей по заданным настройкам.
- Автоочистка буфера после копирования пароля.
- Древовидная организация записей.
- Возможность прикрепить файл к каждой записи.
- Настраиваемая блокировка менеджера.
- Сжатие базы паролей.
- Возможность выбора иконки для каждой записи.
- Импорт данных в KeePass из других менеджеров паролей - версия KeePass
2.xx поддерживает импорт из множества подобных программ (LastPass, Sticky
Password, Kaspersky Password Manager, Password Safe и еще кучи других, а также
данных из файлов CSV), версия 1.xx поддерживает только CSV, CodeWallet,
Password Safe и Personal Vault.
Rohos Disk
Rohos Disk – продукт компании Tesline-Service.S.R.L. Он входит в линейку
небольших утилит, реализующих различные инструменты по защите
конфиденциальной информации. Разработка этой серии продолжается с 2003 года.
Рисунок 7. Главное окно Rohos Disk
55
55
Программа Rohos Disk (рис. 7.)предназначена для криптографической
защиты компьютерных данных. Она позволяет создавать зашифрованные
виртуальные диски, на которые можно сохранять любые файлы и папки, а также
устанавливать программное обеспечение. Для защиты данных в данном продукте
используется криптографический алгоритм AES с длиной ключа 256 бит, который
обеспечивает высокую степень безопасности.
В Rohos Disk реализовано два способа аутентификации пользователей.
Первый из них – обычная парольная защита со всеми ее недостатками. Второй
вариант – использование обычного USB-диска, на который записывается
необходимый ключ. Откровенно говоря, данный вариант также не является очень
надежным. При его использовании утеря "флешки" (вообще-то они теряются
достаточно часто) может грозить серьезными проблемами.
Основные возможности программы Rohos Disk Encryption:
Автоматическое шифрование на лету алгоритмом AES -256 bit.
Неограниченный размер шифруемого диска.
Возможная смена Литеры диска. Расширение размера диска.
Автозагрузка диска при входе в систему.
Создание и подключение нескольких шифрованных дисков.
Продвинутая система защиты с помощью USB Ключа (Flash Drive) вместо
пароля.
Перемещение создание образа в виде виртуального диска куда угодно: в сети,
на CD-ROM, DVD.
Интеграция диска с MS Office и другими программами.
Горячее быстрое отключение диска комбинацией клавиш или выдергиванием
USB брелка.
Защита виртуального диска от случайного удаления.
Стеганография: Скрытие диска в медиа файлах: кино, музыка и прочее.
Встроенный разрушитель файлов без возможности восстановления.
Наличие мастера для создания USB накопителей “секретных флэшек”.
Rohos Disk отличается широким набором дополнительных возможностей. В
первую очередь стоит отметить защиту USB-дисков. Суть ее заключается в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран