Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот
же статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить шибки в процессе написания и отправки, необходимо
непосредственно перед отправкой внимательно проверить правильность написания
имен и адресов получателей. В момент получения сообщения лицом, для которого
это сообщение изначально не предназначается, данное сообщение нужно переслать
непосредственному получателю. Если присланная таким образом информация
несет секретный (конфиденциальный) характер, об этом необходимо сразу
проинформировать специалистов отдела по ЗИ.
Отправитель электронного сообщения или документа, а также лицо, которое
его перенаправляет, должен указать свои инициалы, служебный адрес и тему
отправляемого сообщения.
Далее приведены недопустимые действия и процессе работы с электронной
почтой:
• Отправка сообщений частного характера, занимающих большую часть
ресурсов электронной почты;
• Параллельная рассылка всем пользователям ООО «Стройснаб» писем
или сообщений;
• Отправка рекламных материалов, не включающих в себя работу ООО
«Стройснаб»;
• Подписка на рассылки, активное участие в обсуждениях и другие
действия, затрачивающие значительные ресурсы электронной почты в личных
целях;
• Нахождение и чтение сообщений, которые изначально
предназначаются другим лицам (независимо от способа их хранения);
• Отправка различных материалов (приложений или сообщений),
которые содержат противозаконные, непристойные злонамеренные,
оскорбительные, угрожающие, клеветнические и другие элементы, либо же
способствуют реализации поведения, которое расценивается как уголовное
преступление или административный проступок, либо ведут к началу гражданско-
87
правовой ответственности, потрясений или беспорядков и противоречат
корпоративным стандартам в рамках этических соображений.
Все пользователи должны знать о своей обязанности сообщать о
подозреваемых либо известных им фактах нарушения ИБ, а также должны знать о
том, что они не должны никогда пробовать самостоятельно использовать
известные им слабые стороны системы безопасности.
При обнаружении хищения ПК важно сразу оповестить об инциденте
директора СЗИ.
Секретные встречи (заседания) должны организовываться исключительно в
защищенных техническими средствами ИБ помещениях.
Перечень помещений такими средствами безопасности приводится
Руководством ООО «Стройснаб».
Участникам заседаний нельзя присутствовать в помещениях с звуковой и
видео записывающей аппаратурой, фототехникой, мобильными и радио
телефонами без процедуры согласования с ИТ-отделом.
Фото и видеозапись во время секретных заседаний доступна только
сотруднику ООО «Стройснаб», отвечающему за подготовку заседания, только по
факту получения письменного разрешения руководителя группы проводящийся
встречи.
Доступ участников секретного заседания в помещение для его проведения
реализуется на основании составленного списка, контроль которого осуществляет
лицо, ответственное за организацию встречи.
Уполномоченные сотрудники ИТ-отдела и отдела ЗИ отслеживают
содержание всех потоков данных, которые проходят через сеть ООО «Стройснаб».
Сотрудникам ООО «Стройснаб» запрещается:
• Влиять на ИБ и работу сети ООО «Стройснаб»;
• Проводить сканирование портов или СБ;
Перехватывать контроль над сетью;
• Иметь доступ к ПК, сети или учетной записи, минуя встроенную
систему авторизации пользователя или безопасности;
88
• Применять любые программы, скрипты, команды или передавать
данные с для вмешательства в работу или отключения конкретного пользователя
устройства;
• Отправлять данные о сотрудниках или списки сотрудников ООО
«Стройснаб» третьим лицам;
• Распространять, хранить, передавать, создавать компьютерные вирусы
и прочее разрушающее ПО.
Ответственность за сохранение данных на ПК и ноутбуках лежит на
пользователях. Специалисты ИТ-отдела должны помочь пользователям в рамках
проведения резервного копирования данных на необходимые носители.
Важно периодически делать резервные копии всех используемых служебных
данных и ПО.
Только специалисты ОИТ-отдела в рамках заявок руководителей
подразделений имеют право удалять общие сетевые ресурсы и папки, а также
контролировать уровни доступа к ним.
Сотрудники же могут создавать, изменять и удалять файлы и директории в
общем доступе только в тех местах, которые относятся непосредственно к ним, для
их рабочих групп или к которым у них есть гарантированный доступ.
Все заявки на периодическое ТО персональных компьютеров должны
передаваться ИТ-отделу напрямую.
Общие требования по обеспечению информационной безопасности
приведены в Приложении.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Структура предлагаемого программно-аппаратного комплекса
криптографической защиты приведена на рисунке 2.1.
89
Одноплатный
контроллер
Контактное
устройство
Персональный
идентификатор
пользователей
BIOS контроллера
Аккорд-У
Аккорд-Win32
Программные
средства
Аппаратные
средства
Состав комплекса
криптографической
защиты
Рисунок 2.1 Структура предлагаемого программно-аппаратного комплекса
криптографической защиты
Опишем подробнее элементы данного комплекса.
Комплекс СЗИ НСД «Аккорд-АМДЗ» включает программные и аппаратные
средства.
Аппаратные средства.
• Одноплатный контроллер - представляет собой электронную плату,
устанавливаемую в свободный слот материнской платы ПЭВМ (РС). Контроллер
изготовлен по современной технологии многослойных печатных плат с покрытием
химическим золотом с использованием наиболее современной элементной базы,
является универсальным, не требует замены при переходе к другим типам ОС.
В контроллере комплекса аппаратно реализована работа с каналом
TouchMemory, что обеспечивает надежную работу с идентификаторами DS-199х на
всех типах ПЭВМ (РС). На контроллеры серии 5.5 по заказу может
устанавливаться процессор USB-хоста и разъем mini-USB, что позволяет
использовать в качестве идентификатора ПСКЗИ ШИПКА.
Контактное устройство - кабель интерфейса с идентификаторами
пользователей типа DS 199x "TouchMemory, или ПСКЗИ ШИПКА.
90
Персональный идентификатор пользователей - микропроцессорное
устройство DS 199х ("Touchmemory"), или ПСКЗИ ШИПКА в формате
USB-устройства. Каждый идентификатор обладает уникальным
номером (48 бит), который формируется технологически.
Количество и тип идентификаторов, модификация контроллера и
контактного устройства оговаривается при поставке комплекса.
Программные инструменты, находящиеся в ЭНП контроллера комплекса.
Комплекс включает в себя:
BIOS контроллера системы «Аккорд-АМДЗ»;
ПО АМДЗ, в составе следующих функциональных модулей:
Механизм выявление пользователей;
Механизм определения пользователей;
Механизм проверки целостности технических средств ПЭВМ (РС);
Механизм проверки целостности системных областей HDD;
Механизм проверки целостности ПО;
Инструменты для аудита (работа с журналом регистрации событий);
Инструменты управления комплексом.
Нюансом СЗИ НСД «Аккорд-АМДЗ» становится реализация процедур
выявления, определения и проверки целостности до загрузки самой ОС. Это
поддерживается перехватом управления контроллером комплекса в момент
прохода процедуры ROMscan, работа которой заключается в:
В начале старта после проверки основного оборудования BIOS ПЭВМ
(PC) запускает поиск внешних ПЗУ в рамках С 800:0000-кЕ000:0000 с
шагом в 8 К. Сигналом наличия ПЗУ становится присутствие слова
AA55H в первом слове отслеживаемого интервала. Если указанный
признак обнаружен, то в последующем байте есть длина ПЗУ в
страницах по 512 байт.
Далее подсчитывается контрольная сумма всего ПЗУ, и, если она
адекватна – происходит вызов процедуры, помещённой в ПЗУ со
смещением 3. Эта процедура обычно необходима для определения
BIOS плат расширения, находящихся в ПЭВМ.
91
В СЗИ НСД «Аккорд-АМДЗ» в этой процедуре происходит инициализация
внутреннего BIOS'а контроллера, захват точки загрузки и возврат в процесс
ROMscan. Этот алгоритм поддерживает корректное определение всех устройств
ПЭВМ. По факту завершения процедуры ROMscan, управление передается на
точку загрузки, и вот здесь уже начинает запускаться сама программа, находящаяся
в энергонезависимой памяти контроллера. Запускается собственная ОС СЗИ
«Аккорд АМДЗ», происходит выявление и определение пользователя,
отслеживается аппаратура и файлы на ЖД. Если происходит НСД или нарушении
целостности, возврат из процедуры не случается, и дальнейшая загрузка не
выполняется. Внутреннее ПО контроллера также запрещает загрузку ПЭВМ со
сменных носителей (флешки, портативного HDD, оптического диска) для
пользователей, не входящих в группу администрирования.
По факту предоставления персонального ID происходит определение
пользователя. Полученные данные становятся базой для вычисления хеш-функции,
и по этому значению происходит поиск уже активных пользователей в списке,
сохраненном в ЭНП контроллера. Если пользователь в контроллере АМДЗ
присутствует, то происходит контроль целостности находящихся в ПЭВМ (PC)
программных и технических средств по списку, созданному администратором сети.
Для реализации процедуры определения предусмотрен режим отображения
пароля в закрытом виде в процессе набора в виде символов <*>. Это также
затрудняет возможность раскрытия личного пароля, применения утраченного
(похищенного) ID.
Базой для достижения должного уровня функционирования системы защиты
становится контроль целостности программных и технических средств ПЭВМ (PC)
в начале каждого сеанса работы. Это позволяет избежать НСД и внедрения
дестабилизирующих воздействий (вирусов, шифровальщиков и т.д.).
Отслеживание целостности в СЗИ НСД «Аккорд-АМДЗ» реализовано на
аппаратном уровне (при помощи контроллера комплекса) с применением
алгоритма пошагового (ступенчатого) контроля целостности (подробнее описано в
Приложении 1), суть его заключается в следующем - для отслеживания данных на
i-м логическом уровне их отображения для чтения необходимо применение
предварительно утвержденных на целостность процедур i -1 - го уровня.
92
При этом поддерживается корректная работа комплекса с загрузчиками
разных файловых систем (Boot-менеджерами), что помогает поддержать
правильную загрузку всех ОС и прикладного ПО, при их одновременной установки
на разных дисках или виртуальных разделах одного диска ПЭВМ (PC).
ПО, поддерживающее механизм контроля целостности комплекса,
управления и контроля работы пользователей защищены от подмены и НСД за счет
их хранения в энергонезависимой памяти, которая защищается от записи извне. В
качестве средства шифрования жёстких дисков будем использовать программное
обеспечение «Аккорд-У».
Средство криптографической защиты информации Аккорд-У - это плата
расширения, в которой аппаратно реализован набор алгоритмов защиты
информации, а также набор драйверов и библиотек для использования
криптографических функций в различных прикладных программах. Аккорд-У
предназначен для применения на ПЭВМ (рабочих станциях и терминалах ЛВС)
типа IBMPC, функционирующих под управлением ОС MicrosoftWindows
2000/XP/2003/Vista/2008/7.
Аккорд-У базируется на контроллере Аккорд-АМДЗ, поэтому совмещает
криптографическую функциональность с функциями обеспечения доверенной
загрузки операционной системы.Аккорд-У используется для шифрования и/или
подписи файлов на жестком диске ПЭВМ или съемных носителях (флоппи дисках,
USB флэш-дисках и др.).
Комплекс "Аккорд-Win32" может применяться в произвольной и
функционально замкнутой программной среде, обеспечивая при этом:
защиту от несанкционированного доступа к СВТ и их ресурсам;
разграничение доступа к ресурсам СВТ, в т.ч. к внешним устройствам,
в соответствии с уровнем полномочий пользователей;
защиту от несанкционированных модификаций программ и данных,
внедрения разрушающих программных воздействий (РПВ);
защиту от несанкционированного изменения конфигурации
технических и программных средств СВТ;
93
функциональное замыкание информационных систем с исключением
возможности несанкционированного входа в ОС и загрузки с внешнего носителя;
регистрацию действий пользователей в системном журнале, доступ к
которому предоставляется только администратору БИ.
Плата контроллера "Аккорд-АМДЗ" из состава комплекса СЗИ НСД
"Аккорд" устанавливается в свободный слот материнской платы СВТ. После
регистрации администратора безопасности информации (супервизора)
производится загрузка ОС, установка драйвера устройства и инсталляция
специального программного обеспечения -подсистемы разграничения доступа в
среде Windows на жесткий диск СВТ. Активизация монитора разграничения
доступа, настройка комплекса, регистрация пользователей и установка правил
разграничения доступа (ПРД) выполняются только администратором БИ.
При регистрации пользователей администратором БИ определяются их
права доступа: список исполняемых программ и модулей, разрешенных к запуску
данным пользователем, и список прав доступа к объектам (ресурсам) с
использованием дискреционного и/или мандатного механизма разграничения.
С помощью утилиты ACED32.EXE в специальный файл данных вносятся
списки файлов, целостность которых будет проверяться при запуске СВТ данным
пользователем. После регистрации пользователю выдается на руки персональный
идентификатор, о чем делается запись в журнал учета носителей информации.
Особенностью и, несомненно, преимуществом комплексов АККОРД™
является проведение процедур идентификации, аутентификации и контроля
целостности (аппаратуры, файлов, системных областей диска) до загрузки
операционной системы. Это обеспечивается при помощи микропроцессора и
энергонезависимой памяти, установленных на плате контроллера комплекса.
Внутреннее программное обеспечение контроллера, которое выполняет эти
процедуры, защищено от модификации со стороны любого ПО, установленного на
СВТ, т.к. хранится в области памяти, защищенной от записи.
Контроллер "Аккорд-АМДЗ" из состава комплекса СЗИ НСД "Аккорд-
Win64" получает управление во время так называемой процедуры ROM-SCAN.
Суть данной процедуры заключается в следующем - в процессе начального старта,
после проверки основного оборудования, BIOS компьютера начинает поиск
94
внешних ПЗУ в диапазоне от С800:0000 до Е000:0000 с шагом в 2Kb. Признаком
наличия ПЗУ является наличие сигнатуры AA55 в первом слове проверяемого
интервала. Если данный признак обнаружен, то в следующем байте содержится
длина ПЗУ в страницах по 512 байт. Затем вычисляется контрольная сумма всего
ПЗУ, и если она корректна - будет произведен вызов процедуры, расположенной в
ПЗУ со смещением. Такая процедура обычно используется для инициализации
дополнительных устройств. В комплексе "Аккорд-АМДЗ" при выполнении этой
процедуры проводится идентификация/аутентификация пользователя и контроль
целостности, а при ошибке возврат из процедуры не происходит, т.е. загрузка
выполняться не будет.
2.2.2 Контрольный пример реализации проекта и его описание
Установка комплекса и его настройка с учетом особенностей политики
информационной безопасности, принятой на объекте информатизации (ОИ),
осуществляется, как правило, специалистами по защите информации организации
(предприятия, фирмы и т.д.) в соответствии с требованиями эксплуатационной
документации на комплекс.
Установка комплекса «Аккорд» включает:
1. Установку в СВТ аппаратной части комплекса - комплекса СЗИ НСД
"Аккорд-АМДЗ", его настройку с учетом конфигурации технических и
программных средств СВТ, в том числе, регистрацию администратора
безопасности информации (или нескольких администраторов) и пользователей.
Установка и настройка комплекса СЗИ НСД "Аккорд-АМДЗ"
осуществляется администратором БИ в соответствии с "Руководством по установке
ПАК СЗИ НСД "Аккорд-АМДЗ" (11443195.4012-006 98) и "Руководством
администратора" (11443195.4012-006 90).
2. Установку на жесткий диск СВТ специального программного
обеспечения разграничения доступа с дистрибутивных дискет (либо CD-ROM) и
активизацию подсистемы разграничения доступа с помощью программы
ACSETUP.EXE – осуществляется администратором БИ в соответствии с
95
"Руководством по установке комплекса СЗИ НСД "Аккорд-\Л/1п64"
(11443195.4012-037 98).
4. Настройку защитных механизмов комплекса в соответствии с
правилами разграничения доступа (ПРД) к информации, принятыми в организации
(- осуществляется администратором БИ в соответствии "Руководством
администратора" (11443195.4012-037 90).
5. Реализацию организационных мер защиты, рекомендованных в
эксплуатационной документации на комплекс.
Создаваемая структура защиты информации в ПЭВМ (АС) при применении
комплекса СЗИ НСД "Аккорд-АМДЗ" должна поддерживаться механизмом
установления полномочий пользователям ПЭВМ (АС) и управлением их доступом
к информации.
Для этого на предприятии создается служба безопасности информации
(СБИ) или назначается ответственное лицо (администратор безопасности
информации), на которых возлагается разработка и ввод в действие
организационно-правовых документов по применению ПЭВМ (РС) с внедренными
средствами защиты комплекса "Аккорд-АМДЗ". Этими документами
предусматривается ведение ряда учетных и объектовых документов (например,
"Журнал учета выданных идентификаторов", "Инструкции по применению ПЭВМ
с установленными комплексами СЗИ " Аккорд" для различных категорий
должностных лиц и др.).
Рассмотрим порядок установки программного модуля «Аккорд-АМДЗ».
Если в компьютер устанавливается новый контроллер АМДЗ, то при
загрузке выполняется инициализация и форматирование внутренней памяти. После
завершения этой операции на экран выводится стартовое меню администратора
(Рис. 2.2.).

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)