Диплом: Проект комплекса информационной безопасности предприятия ООО «Чистое небо»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
доступа к базе данных с внешней стороны. Шифрование также может
использоваться для защиты данных при их передаче по линиям связи.
Практически во всех современных СУБД существует возможность
ограничить выполнение определенных действий определенным временем и
кругом пользователей. Общая модель безопасности СУБД представлена на рис.
7. Пользователю может быть назначена одна или несколько ролей, а роль может
принадлежать одному или многим пользователям. Как пользователи, так и роли
могут иметь много различных полномочий. Каждое полномочие относится к
одному пользователю или группе и одному объекту.
Объект базы
данных
Полномочия
Роль
пользователя
Пользователь
Рис. 7. Модель безопасности СУБД
Когда пользователь входит в систему базы данных, СУБД ограничивает
его действия полномочиями, определенными индивидуально для данного
пользователя, а также для роли, назначенной данному пользователю.
Обеспечение безопасности средствами специально разработанного
серверного приложения, как правило, сводится к написанию SQL-запросов с
учетом идентификаторов пользователей, которые в данный момент работают с
приложением. Несмотря на возможность защиты базы данных посредством
серверного приложения, в первую очередь следует задействовать систему
безопасности СУБД. Только если ее функций оказывается недостаточно, стоит
дополнять их за счет прикладных решений в серверном приложении. Чем ниже
уровень, на котором идет обеспечение безопасности, тем меньше возможностей
для несанкционированного вторжения.
Таким образом, представленная выше информация позволяет выделить
ряд требований, которые предъявляются к безопасным базам данных. При этом
56
можно выделить независимые и зависимые от данных требования. Независимые
от данных требования включают:
функционирование в доверенной среде. Под доверенной понимается
информационная среда, интегрирующая совокупность защитных
механизмов, которые обеспечивают обработку информации без
нарушения политики безопасности. В данном случае СУБД должна
функционировать в доверенной информационной системе с
соответствующими методами обмена данными;
организация физической безопасности файлов данных;
организация безопасной и актуальной настройки СУБД. К данному
аспекту относятся такие общие вопросы обеспечения безопасности,
как своевременная установка обновлений, отключение
неиспользуемых модулей или применение эффективной политики
паролей.
Следующие требования можно назвать зависимыми от данных.
безопасность пользовательского слоя ПО. К этой категории относятся
задачи построения безопасных интерфейсов и вызовов (в том числе с
учетом интерфейса СУБД и механизма доступа к данным);
безопасная организация данных и манипулирование ими. Вопрос
организации данных и управления ими является ключевым в системах
хранения информации. В эту область входят задачи организации
данных с контролем целостности, обеспечение защиты от логического
вывода и другие, специфичные для СУБД проблемы безопасности.
Фактически эта задача включает в себя основной пул зависимых от
данных уязвимостей и защиты от них [18].
Далее, рассмотрим особенности осуществления защиты от наиболее
распространенной и опасной уязвимости для реляционных баз данных, как SQL-
инъекции. Эксплуатация этой уязвимости может привести к получению
несанкционированного доступа к важной информации, хранящейся в базах
данных, а также повредить данные. SQL-инъекция – это атака, при которой
57
злоумышленником производится вставка вредоносного кода в строки,
передающиеся на сервер СУБД для синтаксического анализа и выполнения.
Инъекция SQL-кода, в зависимости от типа используемой СУБД и условий
внедрения, может дать возможность атакующему выполнить произвольный
запрос к базе данных.
Методы защиты от угроз класса SQL-инъекции делятся на два типа:
методы защиты, основанные на изменении кода приложения;
методы защиты без изменения кода приложения.
Клиент
Сервер приложений
Сервер СУБД
select * from client where name =
'Иван' or 1=1 --
Рис. 8. Схема SQL-инъекции
Методы защиты, основанные на изменении кода приложения, являются
основными методами устранения угроз SQL-инъекции. Необходима подробная
фильтрация данных, поступающих от клиента серверу, так как именно
отсутствие этой самой фильтрации входных данных является основной
причиной возникновения угрозы типа SQL-инъекции. Такой метод
реализовывается в серверном приложении, путем выполнения следующих
операций:
экранирование специальных символов. Использование функции,
экранирующей специальные символы строки, и тем самым изменяя
синтаксис SQL-запроса и уменьшая вероятность проведения атаки
типа SQL-инъекции;
явное преобразование типов полей ввода;
проверка типа вводимых данных и ограничение числа разрешенных и
вводимых символов;
58
хранимые процедуры и функции;
подготавливаемые запросы. Подготавливаемые запросы или
параметризованные запросы используются для повышения
эффективности, когда один запрос выполняется многократно, а также
для повышения безопасности БД.
В силу различных причин не всегда есть возможность предотвратить
SQL-инъекции на уровне приложения – исходный код может быть закрыт либо,
в случае открытого кода, может быть недостаток знания для внесения в него
изменений, либо этот процесс является дорогостоящим. В таких случаях
используются методы защиты без изменения кода web-приложения. Для этого
используются специальные межсетевые экраны для SQL-серверов [23].
Подобные механизмы позволяют осуществлять анализ и фильтрацию запросов к
базе данных.
Противодействие угрозам инференция и агрегирование (Logical Inference
and Aggregation) осуществляется следующими методами:
блокировка ответа при неправильном числе запросов;
искажение ответа путем округления и другой преднамеренной
коррекции данных;
разделение баз данных;
случайный выбор записи для обработки;
контекстно-ориентированная защита;
контроль поступающих запросов.
Метод блокировки ответа при неправильном числе запросов
предполагает отказ в выполнении запроса, если в нем содержится больше
определенного числа совпадающих записей из предыдущих запросов. Таким
образом, данный метод обеспечивает выполнение принципа минимальной
взаимосвязи запросов. Этот метод сложен в реализации, так как необходимо
запоминать и сравнивать все предыдущие запросы.
Метод коррекции заключается в незначительном изменении точного
ответа на запрос пользователя. Для того, чтобы сохранить приемлемую точность
59
статистической информации, применяется так называемый свопинг данных.
Сущность его заключается во взаимном обмене значений полей записи, в
результате чего все статистики i-го порядка, включающие i атрибутов,
оказываются защищенными для всех i, меньших или равных некоторому числу.
При свопинге результат выполнения статистической операции не меняется, но
если злоумышленник и сможет выявить некоторые обобщенные данные, то он
не сможет определить, к какой конкретно записи они относятся.
Применяется также метод разделения баз данных на группы. В каждую
группу может быть включено не более определенного числа записей. Запросы
разрешены к любому множеству групп, но запрещаются к подмножеству записей
из одной группы. Применение этого метода ограничивает возможности
выделения данных злоумышленником на уровне не ниже группы записей. Метод
разделения баз данных не нашел широкого применения из-за сложности
получения статистических данных, обновления и реструктуризации данных.
Эффективным методом противодействия исследованию баз данных
является метод случайного выбора записей для статистической обработки. Такая
организация выбора записей не позволяет злоумышленнику проследить
множество запросов.
Сущность контекстно-ориентированной защиты заключается в
назначении атрибутов доступа (чтение, вставка, удаление, обновление,
управление и т. д.) элементам базы данных (записям, полям, группам полей) в
зависимости от предыдущих запросов пользователя.
Одним из наиболее эффективных методов защиты информации в базах
данных является контроль поступающих запросов на наличие «подо-
зрительных» запросов или комбинации запросов. Анализ подобных попыток
позволяет выявить возможные каналы получения несанкционированного
доступа к закрытым данным.
Подходы к решению задачи выявления скрытых каналов передачи
информации в настоящее время активно изучаются и совершенствуются. На
сегодняшний день наиболее распространены следующие методы:
60
1. Метод разделяемых ресурсов Кемерера, который состоит в
следующем: для каждого разделяемого ресурса в системе строится
матрица, строки которой соответствуют всевозможным атрибутам
разделяемого ресурса, а столбцы – операциям, выполняемым в
системе. Значения в ячейках матрицы соответствуют воздействиям,
осуществляемым при выполнении тех или иных операций в
отношении атрибутов разделяемых ресурсов. Получившаяся в
результате матрица позволяет отследить информационные потоки,
существующие в системе.
2. Сигнатурный анализ исходных текстов программного обеспечения.
Данный метод предполагает проведение анализа исходных текстов
программ с целью выявления конструкций, характерных для скрытых
каналов передачи информации. Необходимость проведения анализа
автоматизированных систем в ходе проведения сертификационных
испытаний регламентируется соответствующими оценочными
стандартами и обычно является необходимым для высоко доверенных
систем.
Защита от SQL инъекций. Предотвратить проникновение "инъекций"
кода можно несколькими путями.
1. Взамен динамического формирования инструкций использовать
подготовленные инструкции, например: PreparedStatement pstmt=
conn.prepareStatement("select balance from account where
account_number =?“); pstmt.setString(1,accnt_number); pstmt.execute();
2. Производить проверку типа вводимых данных и ограничивать число
вводимых символов.
3. Использовать сохраненные процедуры и функции.
4. Применять функции, автоматически устраняющие потенциально
опасные символы или последовательности символов, содержащие
терминаторы инструкций, комментарии, одиночные кавычки и
символы хр_ (для SQL Server) из вводимых данных. Например:
61
функция блокировки mysql_real_escape_string() в MySQL блоки-рует
ввод одиночных кавычек, терминаторов инструкций и прочее.
5. Тщательно определять права доступа, чтобы инструкции не имели
разрешений на запуск DDL инструкций.
6. Отключать выдачу необработанных ошибок.
Таким образом, защита баз данных является важным элементом
деятельности IT-отдела любого предприятия. Своевременное внедрение и
обновление средств защиты данных позволит уберечь информацию от
уничтожения или попадания в руки злоумышленников. Существует ряд средств
защиты баз данных, наиболее важные из которых включают: меры обеспечения
безопасности и планирование защиты от непредвиденных обстоятельств;
контроль за персоналом; физическая защита помещений и хранилищ; контроль
за физическим доступом к оборудованию информационных систем; авторизация
пользователей при доступе к приложению и СУБД; использование
представлений СУБД; резервное копирование баз данных; поддержка
целостности; шифрование конфиденциальных данных. Также, любая
защищенная база данных должна отвечать следующим требованиям:
функционирование в доверенной среде; организация физической безопасности
файлов данных; организация безопасной и актуальной настройки СУБД;
безопасность пользовательского слоя программного обеспечения; безопасная
организация данных и манипулирование ими. Применение указанных средств
защиты и требований к базам данных позволит надежно защитить данные
организации от причин разного происхождения в том числе и от действий
злоумышленников.
62
2. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
Права на защиту информации регулирует отдельный закон «Об
информации, информационных технологиях и защите информации». Именно он
направлен на информационную безопасность граждан и организаций,
работающих в информационной сфере и с вычислительными машинами. Он был
принят 8 июля 2006 года Государственной Думой РФ, после чего несколько раз
подвергался правкам и изменениям, это говорит о том, что его постоянно
продолжают совершенствовать.
Данный закон принято считать фундаментальным в сфере
информационной безопасности, так как он охватывает широкий круг вопросов,
в том числе объясняет такое понятие, как конфиденциальность информации,
регулируя доступ к ней и ее защиту.
Конфиденциальность информации — это обязательное требование к
лицам, которые получают доступ к определенной информации. Согласно закону
об информационной безопасности, эти лица не имеют право передавать
полученную информацию третьим лицам, только при согласии обладателя.
Также существует Федеральный закон «О коммерческой тайне». Он
контролирует любые отношения, связанные с информацией, которая относится
к коммерческой тайне. Закон берет на себя ответственность за ее охрану и
следит, чтобы она не была использовала в целях нечестной конкуренции.
Таким образом, обладатель коммерческой тайны может избежать
неоправданных расходов, получить какую-либо коммерческую выгоду либо
сохранить свое существующее положение на рынке.
63
Однако закон имеет некоторые исключение. Например, не всю
информацию можно отнести к коммерческой тайне, особенно если она нарушает
интересы государства или общества. Например, предприниматель не может
ввести режим коммерческой тайны в отношении установленных условиях труда,
также это касается и системы оплаты труда, а именно задержки заработной
платы. Также закон не рассматривает под коммерческой тайной информацию о
наличии свободных рабочих мест в организации. Нельзя скрывать и количество
действующих работников, а также информацию о произошедших случаях
травматизма на производстве.
Также, согласно закону, государственные органы власти имеют право
потребовать предоставить предъявить им информацию, относящуюся к
коммерческой тайне. Для этого им необходимо обосновать свои требования.
Закон регулирует не только сохранность конфиденциальной
информации, а также устанавливает определённые требования, касаемо
информации, которая фигурирует в гражданско-правовых отношениях.
Таким, образом, Федеральный закон четко прописывает
административную и уголовную ответственность за нарушение
законодательства о коммерческой тайне. В третьей статье Федерального закона
«О коммерческой тайне» подробно рассматриваются такие термины, как:
коммерческая тайна, обладатель информации, доступ к информации,
предоставление информации, разглашение информации и прочие. Закон также
прописывает отличия между этими понятиями, и случаи, в которых они могут
быть применены.
Помимо этого, другая статья регламентирует, какие сведения не могут
относиться к коммерческой тайне, а какие напротив – попадают под это понятие.
Также немаловажным является Федеральный закон «О персональных данных».
Он контролирует любые действия по отношению в персональным данным
граждан. В большей степени, это относится к неприкосновенности частной и
личной жизни. Закон регламентирует, что персональными данными принято
считать только личные сведения о физическом лице (имя, фамилию, отчество,
64
месяц, число и год рождения, место проживания, семейное положение, адрес
проживания и прочее). Также в персональным данным относят информацию об
имуществе, доходах и образовании. Владельцем этих сведений является только
конкретное физическое лицо.
Именно федеральный закон прописывает, каким образом персональные
данные подлежат обработке и по какому принципу. В статье установлены
конкретные запреты, которые не дозволяют обрабатывать персональные данные
физического лица без согласия владельца. Помимо этого, существует ряд
случаев, в которых подобное согласие не требуется и разрешается обработка
данных. Эти случаи также прописывает закон.
Таким образом, четко разделены случаи, в которых персональные данные
могут подвергаться передаче и обработке, а в которых имеют полную
неприкосновенность.
Также существуют особая категория персональных данных, обработку
этих сведений контролирует специальный пункт, прописанный
законодательством. В эту категорию попадает информация о расовой
принадлежности, сведения о национальности человека, его религиозных
взглядах и т. д. Сюда же относятся сведения об интимной жизни и медицинском
здоровье.
Помимо прочего, даже политические предпочтения человека являются
информацией, которая относится к персональным данным. Эти категории также
защищены законом от обработки, одно есть исключения. Например, информация
о состоянии здоровья может быть передана третьим лицам в случае, если от этого
зависит жизнь и здоровье человека. Также для установления правосудия, к
персональным данным человека открывается общий доступ. Список подобных
исключений детально описан в Федеральном законе. Федеральный закон от
27.07.2006 №152-ФЗ (ред. от 21.07.2014) «О персональных данных» был принят
Государственной Думой 8 июля 2006 года и одобрен Советом Федерации 14
июля 2006 года.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран