Диплом: Организация средств защиты информации в банке ЗАО "Юнекредит банк"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ В СЕТИ ...................................................................................... 6
1.1. Основные понятия информационной безопасности ............................ 6
1.2. Классификация угроз информационной безопасности в сети .......... 11
1.3. Классификация методов и средств защиты информации в сети ...... 19
ГЛАВА 2. ПРОЕКТИРОВАНИЕ КРИПТОГРАФИЧЕСКОЙ СИСТЕМЫ
ЗАЩИТЫ ИНФОРМАЦИИ В СЕТИ ОРГАНИЗАЦИИ ЗАО «ЮНИКРЕДИТ
БАНК» ...................................................................................................................... 28
2.1. Анализ методов и средств защиты информации ................................ 28
2.2. Обоснование необходимости применения криптографических
методов защиты информации в организации............................................. 36
2.3. Проектирование криптографической системы защиты информации
в сети ЗАО «ЮНИКРЕДИТ БАНК» ........................................................... 38
ГЛАВА 3. РАЗРАБОТКА ПРОГРАММНОГО ПРОДУКТА НА ОСНОВЕ
КРИПТОГРАФИЧЕСКОГО МЕТОДА ЗАЩИТЫ ИНФОРМАЦИИ В СЕТИ 46
3.1. Разработка алгоритма программы в середе программирования
Borland Delphi ................................................................................................ 46
3.2. Разработка интерфейса программы защиты информации ................. 52
3.3. Тестирование работоспособности разработанной программы ......... 55
ЗАКЛЮЧЕНИЕ ....................................................................................................... 63
СПИСОК ЛИТЕРАТУРЫ ....................................................................................... 66
ПРИЛОЖЕНИЕ А ................................................................................................... 70
ПРИЛОЖЕНИЕ Б .................................................................................................... 71
3
ВВЕДЕНИЕ
Актуальность темы исследования заключается в том, что в проблемы
защиты информации в сетях всегда были и остаются важными, так как
информационная безопасность в сети является одной из составляющих ее
полноценного и эффективного функционирования. Методы и средства
защиты информации в сетях должны постоянно совершенствоваться с учетом
вновь появившихся видов угроз безопасности сети. Поэтому, пока
существуют угрозы информационной безопасности в сети, вопросы методов
и средств защиты остаются актуальными.
Для нашего времени характерно быстрое развитие информационных и
сетевых технологий, а также их проникновение во все области человеческой
деятельности, что приводит к актуальности проблем информационной
безопасности. С каждым днем вместе с развитием сетевых технологий
появляются новые виды угроз безопасности информации.
Особенной чертой сетевых систем является то, что наряду с
локальными атаками сети существуют и удаленные атаки, когда
злоумышленники за сотни и даже тысячи километров от атакуемой сети
посредством несанкционированного доступа к данным могут нанести
серьезный ущерб. На сегодняшний день удаленные атаки занимают
лидирующее место среди всех угроз информационной безопасности в сети.
Использование различных методов и средств защиты информации в
сети еще не дает возможности достижения абсолютно идеальной сетевой
безопасности. Применение большого количества средств защиты
информации повышает уровень защищенности в сети, но может вызвать для
пользователей некоторые трудности в ее использовании. Поэтому
необходимо выбирать оптимальные методы и средства защиты информации
в сети, которые были бы удобны для пользователей и обеспечивали
одновременно хороший уровень информационной безопасности.
4
Объектом исследования выпускной квалификационной работы
является ЗАО «ЮниКредит Банк», а предметом исследования методы и
средства защиты информации в сетях.
Целью выпускной квалификационной работы является разработка
программного продукта на основе криптографического метода для
обеспечения информационной безопасности в сети организации ЗАО
«ЮниКредит Банк».
Для достижения поставленной цели необходимо решить следующие
задачи:
1) Рассмотреть основные понятия информационной безопасности;
2) Рассмотреть классификацию угроз информационной безопасности в
сети;
3) Рассмотреть классификацию методов и средств защиты
информации в сети;
4) Провести анализ применяемых в организации ЗАО «ЮниКредит
Банк» методов и средств защиты информации;
5) Обосновать необходимость применения криптографических
методов защиты информации в организации;
6) Спроектировать криптографическую систему для защиты
информации в сети организации ЗАО «ЮниКредит Банк»;
7) Разработать алгоритм и интерфейс программы защиты информации
в сети организации;
8) Провести тестирование на работоспособность разработанного
программного продукта.
Практическая значимость выпускной квалификационной работы
заключается в разработке программного продукта на основе
криптографического метода защиты информации в сети для организации
ЗАО «ЮниКредит Банк», которая позволит:
повысить информационную безопасность организации;
5
обеспечить гарантийную стойкость защиты;
скрыть данные, передаваемые по каналам связи, от
злоумышленников;
обеспечить конфиденциальность и целостность передаваемых
данных;
защитить информацию от подмены и подделки.
При выполнении выпускной квалификационной работы использовались
научные труды следующих авторов: Астайкин А.И. [5], Лапонина А.Р. [17],
Метелица Н.Т. [18], Мухаметзянов Р.Р. [19], Семенов А.А. [30], Филиппов
М.В. [34], Фороузан Б.А. [35], Шаньгин В.Ф. [39] и другие.
Выпускная квалификационная работа состоит из введения, трѐх
разделов, заключения, списка использованной литературы и приложений.
В первой главе выпускной квалификационной работы рассматриваются
основные понятия информационной безопасности, классификация угроз
информационной безопасности в сети, классификация методов и средств
защиты информации в сети.
Во второй главе проводится анализ методов и средств защиты
информации в ЗАО «ЮниКредит Банк», приводится обоснование
необходимости применения криптографических методов защиты
информации в организации, приводится процесс проектирования
криптографической системы защиты информации в сети ЗАО «ЮниКредит
Банк».
В третьей, заключительной главе, описывается процесс разработки
алгоритма и интерфейса программы защиты информации в середе
программирования Borland Delphi, приводятся результаты тестирования.
6
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В СЕТИ
1.1. Основные понятия информационной безопасности
В современном обществе проникновение компьютерных сетей во все
сферы жизнедеятельности вызвало не только преимущества, но и ряд
проблем, одной из которых стало обеспечение защиты информационных
ресурсов в компьютерных сетях, то есть информационная безопасность в
сети [3]. Рассмотрим основные понятия и определения, связанные с защитой
информации в сети.
Информационная безопасность в сети представляет собой
«защищенность информации в сети от незаконного ознакомления,
преобразования и уничтожения» [39, с.24].
Под информационной безопасностью в сети понимают «комплекс мер,
направленных на защиту информационных сетей от атак» [11, с.143].
Атака представляет собой попытку получения злоумышленником
доступа к конфиденциальной информации, подтверждения или уничтожения
этой информации, или каким-то образом нанесения вреда безопасности
компьютера или сети [6].
Основными причинами осуществления удачных атак и проникновения
злоумышленников в систему являются:
открытость системы, т.е. существует свободный доступ к
информации с внешней стороны;
наличие ошибок в программном обеспечении, операционных
системах и утилитах;
несвоевременное выполнение рекомендаций специалистов по
защите для ликвидации лазеек и ошибок в программном обеспечении;
сложность организации защиты межсетевого взаимодействия;
7
неправильное или ошибочное администрирование систем и средств
защиты;
умолчание о случаях нарушения безопасности в сети [26].
Основным понятием информационной безопасности является понятие
«угроза», обозначающее слабую сторону компьютерных сетей, которая
может быть использована для нарушения процесса функционирования сети
или нанесения вреда информационным ресурсам в ней [37].
Угрозой безопасности является «потенциально возможное случайное
или преднамеренное противодействие, которое может оказать нежелательное
воздействие на сетевую информацию» [30, с.137].
Реализация угроз информационной безопасности заключается в
нарушении конфиденциальности, целостности и доступности
информационных ресурсов.
Если ценность информации теряется при работе с ней, то реализуется
угроза нарушения конфиденциальности.
Если информационный ресурс изменяется или уничтожается с потерей
его ценности, то реализуется угроза целостности. Если информационный
ресурс вовсе не попадает пользователю, то обесценивается его ценность и
реализуется угроза доступности [16].
Информационные угрозы могут иметь два типа факторов: естественные
и человеческие (рисунок 1).
К естественным факторам можно отнести стихийные бедствия,
наводнения, ураганы и так далее.
Человеческие факторы, в свою очередь, делятся на угрозы случайного
и умышленного характера:
− случайные угрозы представляют собой ошибки, возникающие в
процессе работы с информацией, связанные с недочетами в проектировании
и разработке сетей, с ошибками в аппаратуре из-за ее некачественного
изготовления и так далее;
8
− умышленные угрозы связаны с искажением или уничтожением
информации по корыстным мотивам, с несанкционированным доступом к
ресурсам компьютерных сетей, хищением информационных носителей,
внесением изменений в средства вычислительной техники и так далее [10].
Рисунок 1 – Факторы угроз информационной безопасности
Умышленные угрозы, в свою очередь, делятся на активные и
пассивные.
Главной целью активных угроз является нарушение нормального
функционирования компьютерных сетей путем воздействия на
информационные, программные и аппаратные ресурсы.
Пассивные угрозы направлены на несанкционированное применение
информационных ресурсов, но при этом, не оказывая влияния на
функционирование сетей [14].
В компьютерных сетях типичными умышленными угрозами являются:
1) Сбой в работе одного из компонентов сети. Например, отказ сервера
выполнять запросы к центральной базе данных, в то время как другие
операции в сети (копирование файлов и пр.) выполняются;
Угрозы информационной
безопасности
Естественные
Человеческие
Случайные
Умышленные
Активные
Пассивные
9
2) Сканирование информации, т.е. просмотр информации
злоумышленником;
3) Использование информации не по назначению, т.е. использование
информации для целей, отличных от служебных;
4) Преднамеренное удаление или изменение информации;
5) Проникновение в систему - происходит, как правило, в результате
атаки людей или систем;
6) Маскарад - попытка замаскировать свои негативные действия под
зарегистрированного пользователя [34].
Сами по себе угрозы не проявляются. Они могут быть реализованы
только при наличии уязвимостей, присущих информационной системе.
Уязвимость компьютерной сети представляет собой некую
характеристику сети, порождающую возможность возникновения угрозы
[14].
Выделим основные причины уязвимостей сети Интернет, что даст
возможность понять уязвимости других сетей и отдельно взятых
компьютеров, имеющих доступ к ним:
1) Сеть Интернет была создана как открытая и децентрализованная сеть
и в ней изначально отсутствовала политика безопасности, то есть при
разработке принципов работы сети Интернет все усилия были направлены на
создание удобств для обмена информацией и большинство сетей
спроектированы без средств контроля доступа со стороны сети Интернет;
2) Основные службы сети Интернет являются уязвимыми, так как
сервисные программы базового набора протоколов TCP/IP сети Интернет не
гарантируют безопасность [4];
3) Протяженность линий связи на большие расстояния;
4) Работа в сети Интернет основана на модели клиент-сервер,
объединяющей программное и аппаратное обеспечение разного рода,
которое может дать злоумышленникам возможности проникновения [8];
10
5) Большая часть передаваемой по сети Интернет информации является
незашифрованной, что дает возможность злоумышленникам легко
перехватить передаваемые файлы, пароли и другие данные при помощи
специальных вредоносных программ [37];
6) Работа в сети Интернет обслуживается большим количеством служб,
сервисов и сетевых протоколов, знать все тонкости, которых один человек в
лице администратора не способен;
7) «Утечка» технологий высокого уровня из секретных источников при
вскрытии представленных в сети Wеb-узлов и сетей организаций,
занимающихся разработкой этих технологий, и доступность информации о
средствах защиты;
8) Средства защиты зачастую оказываются очень сложными в
настройке и контроле, что приводит к неправильной конфигурации таких
средств и несанкционированному доступу к информации [18].
Информационная безопасность в сети может быть достигнута лишь
обеспечением конфиденциальности, целостности и доступности
информационных ресурсов.
Конфиденциальность данных представляет собой статус,
предоставленный данным и показывающий необходимую степень защиты.
К конфиденциальным данным можно отнести: личные данные
пользователей, данные об имени и пароле учетных записей, кредитных
картах, различные сведения бухгалтерского характера. К таким данным
должны иметь только допущенные или прошедшие авторизацию
пользователи системы [9].
Целостность информационных ресурсов представляет собой свойство
сохранения структуры и содержания при передаче и хранении. Она
обеспечивается в случае совпадения данных в системе с данными в исходных
документах.
11
Обеспечение целостности информации является одной из сложных
задач информационной безопасности.
Доступность информационных ресурсов означает то, что пользователю
разрешена работа с данными только в случае, если он имеет доступ к ним [2].
1.2. Классификация угроз информационной безопасности в сети
Проблема обеспечения информационной безопасности в сети
обусловлена угрозами безопасности рабочих станций и компьютерных сетей
из-за атак на сети, имеющие выход в общедоступные сети передачи данных.
Рассмотрим классификацию сетевых атак (рисунок 2):
Рисунок 2 – Классификация сетевых атак
1) Атаки доступа, представляющие собой «попытку получения
злоумышленниками информации, для ознакомления с которой у них нет
разрешения» [39, с. 44]. Атаки доступа направлены на нарушение
конфиденциальности данных.
Атаки доступа разделяются на следующие виды:
Сетевая разведка - представляет собой процесс сбора информации о
компьютере жертвы для обнаружения уязвимостей в его безопасности. Самая
простая сетевая разведка может быть проведена с помощью обычной
команды ping и специального программного обеспечения для сканирования
портов. Данная команда дает возможность определить доступные IP-адреса
среди всех присвоенных компьютеру. Сетевая разведка проводится с целью
Классификация
сетевых атак
Атаки
доступа
Атаки
модификации
Атаки на отказ
в обслуживании
Комбинированные
атаки
Атаки вредоносных
программ

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран