Диплом: Программные средства защиты корпоративной информации на предприятии ООО "АРГРУС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
- декламирование остаточной информации из оперативной памяти и с
внешних запоминающих устройств;
- прочтение информации из областей оперативной памяти,
используемых операционной системой или другими пользователями, в
асинхронном режиме используя бедность мультизадачных операционных
систем и систем программирования;
- незаконное приобретение паролей и других реквизитов разграничения
доступа с последующей маскировкой под зарегистрированного пользователя
("маскарад");
- несанкционированное пользование терминалов пользователей,
имеющих уникальные физические характеристики, такие как номер рабочей
станции в сети, вещественный адрес, адрес в системе связи, аппаратный блок
кодирования и т.п.;
- взламывание шифров криптозащиты информации;
- введение аппаратных "специальных вложений";
- внедрение программных "закладок" и "вирусов" ("троянских коней" и
"жучков);
- незаконное подсоединение к линиям связи с целью работы "между
строк", с использованием пауз в действиях законного пользователя от его
имени с последующим вводом ложных сообщений или модификацией
передаваемых сообщений.
Для специалиста в области информационной безопасности важно знать
критерии классификации угроз и их аналогия с целью систематизации своих
знаний при построении системы защиты, в частности, проведения оценки
рисков и выбора оптимальных средств защиты.
Классификация угроз по мотивации:
1) Материальный мотив - материальную выгоду совершенно
допускается дать название если и не самым распространенным, то самым
понятным мотивом хакерских атак. Коммерческие интернет-ресурсы, как
13
правило, имеют не только жажда сделать возможным себе хорошую защиту
от взлома, но и финансовые возможности сделать это на самом высоком
уровне. Что, в свою очередь, требует от потенциальных взломщиков
чрезвычайно высокого уровня профессионализма.
Хакерские атаки с целью получения материальной выгоды в свою
очередь допускается разбить на несколько типов:
- атаки, которые в случае их успешной реализации принесут хакеру
финансы "напрямую". Для этого взламываются базы данных с целью
хищения реквизитов кредитных карт, заказывается по ложным данным товар
в интернет-магазинах, осуществляются мошенничества на веб-аукционах,
"корректируются" банковские денежные переводы, взламываются
электронные платежные системы и т.д.;
- атаки, целенаправленно проводящиеся для похищения информации,
которая впоследствии будет продана. Как правило, такие акции проводятся
"под заказ", и хакер заранее осведомлен, где находится требуемая
информация и сколько он за нее получит. Третий же тип - атаки,
направленные на нанесение ущерба конкуренту и получение таким способом
преимущества на рынке;
2) Статусный мотив:
- Известность, признание, слава. Взлом компьютерных систем для
таких людей — способ возвыситься как в собственных глазах, так и в глазах
окружающих, и в первую очередь — «коллег по ремеслу»;
- Политика, идеология, религия. Все эти мотивынепосредственные
причины явления, называемого кибертерроризмом. Причины его могут быть
самыми различными, а вот методы реализации особо большим
разнообразием не отличаются;
- Месть, недовольство. Эти мотивы, как правило, чреваты хакерской
атакой на корпоративную сеть изнутри. Причины могут быть различными:
отсутствие продвижения по служебной лестнице, низкая заработная плата,
14
слишком низкий статус в корпоративной иерархии.[34,c.176]
3) Внутренние мотивы: это обиды на работодателя, различие взглядов
на деятельность организации.
Трудовая мотивация порождается непосредственно работой, ее
содержанием, условиями, организацией трудового процесса, режимом труда.
Это внутренняя мотивация человека, совокупность его внутренних
движущих сил поведения, связанных с работой как таковой.
Безусловно, каждый работник испытывает потребность в
содержательной, интересной, полезной работе, заинтересован в
определенности перспектив должностного роста, чувствует самоуважение,
если результаты его труда оцениваются высоко.
В целом трудовая мотивация связана, с одной стороны, с
содержательностью, полезностью непосредственно труда, а с другой — с
самовыражением, самореализацией работника.
4) Принудительный мотив – основывается на использовании власти и
угрозе неудовлетворения потребностей работника в случае невыполнения им
соответствующих требований.
Классификация типов воздействий [8,c.462]:
1) атаки доступа или несанкционированный доступ (НСД);
2) атаки модификации;
3) атаки типа «отказ в обслуживании»;
4) комбинированные атаки.
Несанкционированный доступ к информации (НСД) — это доступ к
данным, нарушающий правила разграничения доступа с реализацией
определенных средств которые являются средствами вычислительной
техники или автоматизированными системами.
Классифицировать возможные атаки можно следующим образом.
По принципу НСД:
- физический несанкционированный доступ;
15
- логический несанкционированный доступ;
По положению источника НСД:
- атаки, источник которых расположен в локальной сети;
- атаки, источник которых расположен вне локальной сети;
По режиму выполнения НСД:
- выполняемый при постоянном участии человека;
-выполняемый специальными программами без непосредственного
участия человека;
По виду применяемых слабостей системы защиты:
- атаки в многофункциональные компоненты;
- недостатков учрежденной политики безопасности;
- погрешностей административного управления;
- недостатков алгоритмов защиты;
- погрешностей осуществлении плана системы защиты
По нынешному месту месторасположения конечного объекта атаки:
- атаки на информацию, хранящуюся в внешних запоминающих
приборах;
- атаки на информацию, вручаемую согласно направлениям
взаимосвязи;
- атаки на информацию, шлифуемую в основной памяти ПК;
По непосредственному объекту атаки:
- атаки на политику безопасности и процедура управленческого
управления;
- атаки на многофункциональные компоненты;
- атаки на многократные элементы системы защиты;
- атаки на сменные компоненты системы безопасности;
- атаки на протоколы взаимодействия.
Физический несанкционированный доступ возможно может быть
осуществлён 1 из вытекающих способов [21,c.160]:
16
- преодоление границ территориальной защиты и доступ к
незащищенным информационным ресурсам;
- расхищение документов и носителей информации;
- визуальный перехват информации, выгоняемой на экраны
мониторов и принтеры, а также подслушивание,
- перехват электромагнитных излучений.
Последним объектом захвата всё время является защищаемая
информация. Под непосредственным же объектом атаки разумеется объект,
анализ или применение которого дозволяет благополучно реализовать
несанкционированный доступ к защищаемой информации. Признак
классификации способов несанкционированного доступа по
непосредственному объекту атаки является наиболее значительным, так как
правильнее всего дозволяет разграничивать применяемые способы
нападений. Все перечисленные по данному признаку классификации
формы атак будут разобраны далее.
Повергнутая система классификации способов нападений дозволяет
выработать вывод, что результативный, несанкционированный доступ к
информации реализовывается только на основе слабостей системы защиты
атакуемой компьютерной сети.
Атака модификации - это попытка неправомочного видоизменения
информации. Подобная атака вероятна повсюду, где имеется или передается
информация, она сосредоточена на нарушение целостности информации.
Атака модификации чаще всего бывает следующих видов [10,c.544]:
1) замена;
2) добавление;
3) удаление.
1 из видов атаки модификации можно назвать замену существующей
информации, к примеру, модификация оплаты труда служащего. Атака
замены устремлена как против секретной, так и общедоступной информации.
17
Второй тип атаки - прибавление новых данных, к примеру, в
информацию об истории прошедших периодов. Взломщик осуществляет
операцию в банковской системе, в следствии чего средства со счета клиента
переводятся на его личный счет.
Атака удаления обозначает передвижение наличествующих данных, к
примеру, аннулирование записи об операции из балансового отчета банка, в
следствии чего снятые со счета денежные средства остаются на нем.
Как и атаки доступа, атаки модификации реализовываются по
отношению к информации, содержащейся в виде бумажных документов или
в электронном виде на ПК.
Атаки на отказ в обслуживании (Denial-of-service, DoS) - это атаки,
воспрещающие законному пользователю использовать систему, информацию
или возможности компьютеров. В следствии DoS-атаки правонарушитель как
правило не получает доступа к компьютерной системе и не может
оперировать с информацией. Иначе, как вандализмом, такую атаку не
назовешь.
Атаки на отказ в обслуживании [7,c.248]:
1) отказ в доступе к информации;
2) отказ в доступе к приложениям;
3) отказ в доступе к системе;
4) отказ в доступе к средствам связи.
В результате DoS-атаки, устремлённой против информации, данная
информация делается негодной для применения. Информация уничтожается,
искажается или переносится в недоступное место.
Достаточно часто злоумышленник проводит атаку на систему с целью
ее отказа в работе.
Одной из возможностей сетевой операционной системы (ОС),
установленной на каждом объекте распределенной сети, является наличие
сетевых служб, позволяющих удалённым пользователям использовать
18
ресурсы данного объекта. Программа-сервер (например, FTP-сервер или
Web-сервер), запущенная в сетевой ОС компьютера, обеспечивает удаленный
доступ к FTP- или Web-ресурсам этого компьютера. Пользователь
отправляет запросы на предоставление услуги, ОС обрабатывает приходящие
извне запросы, пересылает их на соответствующий сервер (FTP или Web), а
сервер отвечает на них по созданному виртуальному каналу.
Как правило, атаки типа DoS (Denial of service) направлены на
исчерпание критичных системных ресурсов, что приводит к прекращению
функционирования системы, т.е. к отказу в обслуживании и невозможности
доступа к серверу удаленных пользователей.[16,c.464]
Выделяется два типа отказа в обслуживании [4,c.320]:
1) отказ, основанный на ошибке в приложении;
2) отказ, основанный на плохой реализации или уязвимости протокола.
Отказ в обслуживании приложения делается возможен, если
уязвимости приложения ведут к приобретению контроля над машиной
(например, с помощью переполнения буфера обмена). Приложение станет
недоступным либо из-за недостатка ресурсов, либо из-за аварийного
завершения. Уязвимость приложения может быть употреблена и для
нарушения работоспособности других компонентов системы, таких как
сервер СУБД или сервер аутентификации.
Сетевой отказ в обслуживании базируется на особенностях стека
протоколов TCP/IP.
Если атака осуществляется сразу с большим числом хостов, сообщают
о распределённой атаке типа "отказ в обслуживании" – DDoS-атаке
(Distributed Denial of Service). В отдельных случаях к DDoS-атаке приводит
легальное действие, в частности, на известном Интернет-ресурсе показана
ссылка на сайт, расположенный на не очень производительном сервере (так
называемый слэшдот-эффект).
Значительный наплыв пользователей приводит к превышению
19
возможной нагрузки на сервер, и он очень быстро делается недоступным или
доступ к нему затрудняется в результате перегруженности.
Удаленная атака типа "отказ в обслуживании" является энергичным
воздействием, исполняемым с целью нарушения работоспособности
системы, бесспорно, сравнительно цели атаки. Предоставленная удалённая
атака является однонаправленным влиянием, как межсегментным, так
и внутрисегментным, осуществляемым на транспортном и прикладном
уровнях модели OSI.
Комбинированные атаки — это действия, заключающиеся из
разнообразных комбинаций финтов, действий на оружие и уколов.
Комбинированные атаки используются обычно против фехтовальщиков,
владеющих сильной защитой, но не склонных к намерениям контратаковать,
являются 1 из основных средств нападения с дальней дистанции. Нападение
комбинированной атакой разрешает подружиться с противником, создав
батманом (захватом) и финтом более неистовую и неизменную защитную
реакцию. С помощью батманов (захватов) рапирист, поколебав оружие
защищающегося, уменьшает у него качество управления оружием и расши-
ряет амплитуду его движений.
Многообразие версий технического выполнения батманов, захватов,
финтов всецело позволительно при использовании комбинированных атак.
Наиболее распространенными комбинированными атаками являются
[20,c.512]:
1) действие на оружие — финт-укол;
2) финт-действие на оружие — укол.
В первой главе выпускной квалификационной работы рассмотрены
важнейшие положения теории защиты информации в сетях: главные
проблемы и задачи защиты информации в компьютерных сетях,
существенные принципы защиты и политика информационной безопасности
20
компании, классификация и содержание угроз, уязвимые места
компьютерных сетей.
Проведена классификация и содержание угроз, уязвимые места
компьютерных сетей: по источникам, по мотивации, классификация типов
воздействий, представляющих угрозу компьютерным сетям.
Проведенное исследование и заработанные выводы дозволяют перейти
к анализу материала следующей главы, посвященной изучению важнейших
методов и средств защиты информации в сетях. [20,c.512]
1.3. Основные методы и средства защиты информации в сетях
К числу методов и средств организационной защиты информационных
данных следует относить организационно-технические и организационно-
правовые мероприятия, которые осуществляются при формировании и
использовании компьютерной сети с целью гарантии защиты
информационных данных.
Данные мероприятия следует проводить в процессе строительства или
ремонта помещения, в котором будут размещены персональные компьютеры
(ПК), а также в ходе проектирования системы, монтажа и наладки е
технических и программных средств, испытаний и проверки
работоспособности КС.
Базой для реализации организационных мероприятий считается
применение и подготовка законодательной и нормативной документации в
сфере информационной безопасности, которая на правовом уровне должна
регулировать доступ к информационным данным для потребителя. В
законодательстве РФ необходимые правовые акты начали применяться
позже, чем в остальных развитых странах мира.
Организационные или административные приемы и способы защиты
отличаются организационным характером, направленным на регламентацию
рабочих процессов системы обработки информации, применение ее ресурсов,
21
работу сотрудников, а также алгоритм взаимодействия пользователя с
системой таким образом, чтобы в максимально затруднить или
минимизировать вероятность возникновения угрозы безопасности.
Организационно-правовые методы базируются на принципах
управления персоналом и организацией, а также на принципах законности,
которые включают в себя [17]:
мероприятия, которые осуществляются в процессе
проектирования, строительства и оборудования вычислительных центров и
иных объектов систем обработки информации;
мероприятия, направленные на разработку правил доступа
пользователя к ресурсам системы (создание политики безопасности);
мероприятия, которые осуществляются в процессе подбора и
подготовки пользователей системы;
организация охраны и надежного режима пропусков;
организация процедур учета, хранения, применения и
уничтожения документации и носителей с информационными данными;
процедура распределения реквизитов разграничения доступа
(пароли, ключи шифрования);
организация явной и скрытой процедуры контроля деятельности
пользователя;
мероприятия, которые осуществляются в процессе
проектирования, разработки, ремонта и модификации техники и
программного обеспечения (ПО).
Организационные меры являются единственным, что остается, в случае
отсутствия других методов защиты или если они не могут обеспечить
необходимый уровень надежности. Необходимо понимать, что система
защиты не может быть построена только на их основе, хотя к этому часто
стремятся чиновники, которые не достаточно осознают суть технического

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран