Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
того или иного протокола в шифрующем устройстве не показывает буквально, что
оно сможет соответствовать всем требованиям политики безопасности. Каждый
шифратор - это сетевым устройством, поэтому всегда подвергается различным
угрозам, присутствующим в отдельной сети.
Наиболее уязвимыми местами любой распределенной криптографической
системы становятся:
• Средства управления ключами (генерация, распределение, удаление);
• Методика создания/удаления /корректировки абонентов/ключей (как
штатная, так и в случаях компрометации);
• Удаленное администрирование.
В целях обеспечения защиты информации криптографический комплекс
должен выполнять следующие функции:
применение персональных идентификаторов пользователей;
применение парольного механизма;
блокировка загрузки операционной системы со съемных
носителей информации;
контроля целостности технических средств и программных средств;
шифрование жесткого диска компьютера;
шифрование информации, передаваемой по каналам связи.
Сравним имеющиеся на российском рынке комплексы криптографической
защиты.
Криптографический комплекс ШИП предназначен для создания
защищенных виртуальных приватных сетей (VPN). В качестве среды передачи
данных могут быть использованы: сеть Internet, другие сети общего пользования
(X.25, FrameRelay), а так же выделенные каналы связи. В состав ШИП входят
аппаратно-программный комплекс ШИП (АПК ШИП) и Центр управления
ключевой системой ШИП (ЦУКС ШИП).
ШИП сертифицирован ФАПСИ для защиты конфиденциальной информации.
ШИП обеспечивает:
гарантированную стойкость за счёт применения криптографических
алгоритмов с симметричным распределением ключей по ГОСТ 28147-89;
63
защиту от раскрытия и искажения защищаемой информации, а так же
от навязывания ложной информации;
одностороннюю аутентификацию узлов защищенной сети;
управление ключевой системой защищённой сети из единого центра
управления с возможностью резервирования функций управления из других
центров;
защиту доступа к локальной сети и сокрытие ее IP адресов;
поддержку протоколов IP и IPX;
надёжную работу с учётом специфики реальных сетей связи;
высокую производительность - до 20 Мбит/сек;
возможность постепенного ввода в эксплуатацию сети связи.
Компаний «Анкад» разработан набор элементов, каждый из которых может
выполнять необходимые функции. Рассмотрим их более подробно.
Криптографический маршрутизатор КРИПТОН-IP предназначен для
построения защищенных виртуальных частных сетей (VPN), позволяющих
объединять локальные компьютерные сети путем передачи данных через
глобальные сети открытого доступа (например, Internet).
КМ «КРИПТОН-IP» является средством защиты компьютерных сетей.
Назначение КМ:
- Создание VPN.
- Маршрутизация IP-пакетов.
- Фильтрация трафика на сетевом и транспортном уровне.
КРИПТОН-IP обеспечивает маршрутизацию IP-пакетов в глобальных сетях и
их конфиденциальность, а также защищает локальные сети от вторжения извне.
Криптографическая защита данных реализована методом прозрачного
шифрования IP-пакетов при обмене ими по открытым каналам связи. Для защиты
от НСД локальных компьютерных сетей используются методы фильтрации IP-
пакетов по определенным правилам с аутентификацией их источников и
получателей, а также методы сокрытия IP-адресов.
64
КРИПТОН-IP позволяет также осуществлять криптографическую защиту
файлов данных. Для контроля целостности и авторства файлов формируется их
электронная цифровая подпись (ЭЦП).
Аппаратно-программная система защиты информации СРД «КРИПТОН-
Щит» предназначена для обеспечения защиты информации от
несанкционированного доступа (НСД) в автоматизированных информационных
системах (АИС) на базе автономных средств вычислительной техники.
Система «КРИПТОН-Щит» соответствует всем требованиям руководящих
документов Гостехкомиссии (ФСТЭК) по уровню защиты гостайны – реализуя
мандатный принцип разграничения доступа по набору иерархических и
неиерархических категорий и используя полную матрицу доступа «пользователи-
процессы-ресурсы».
Система «КРИПТОН-Щит» работает на уровне микроядра операционной
системы (MS Windows NT, 2000, XP32/64, 2003 32/64, Vista 32), независимо от
встроенных в ОС средств контроля доступа, и отличается низкими системными
требованиями. КРИПТОН-ЩИТ не изменяет системный файлы Windows.
Комплекс криптографической защиты (ККЗ) «Клан» предназначен для
создания защищенной виртуальной корпоративной сети с механизмами
обеспечения безопасности на сетевом уровне на базе незащищенных каналов связи.
Областью применения ККЗ являются распределенные ведомственные
(корпоративные) сети, поддерживающие протокол IP, и использующие скоростные
каналы связи (Ethernet, FastEthernet, ATM).
ККЗ, в зависимости от модификации, обеспечивает криптографическую
защиту сетей, как обрабатывающих информацию содержащую гос.тайну (до грифа
Совершенно Секретно включительно), так и обрабатывающих информацию
ограниченного доступа, не содержащую гос.тайну.
Для обеспечения безопасности информации, передаваемой за пределы
защищенных сегментов,
Программно-аппаратный комплекс средств защиты информации от
несанкционированного доступа - аппаратный модуль доверенной загрузки -
«Аккорд-АМДЗ» предназначен для применения на ПЭВМ (РС) типа IBM PC для
защиты ПЭВМ (АС) и информационных ресурсов от НСД и контроля целостности
65
файлов и областей HDD (в том числе и системных) при многопользовательском
режиме их эксплуатации. При этом обеспечивается режим доверенной загрузки в
различных операционных средах: MS DOS, Windows 3.x, Windows 95/98, Windows
NT/2000/XP/Vista, OS/2, UNIX.
Комплекс представляет собой совокупность технических и программных
средств, предназначенных для выполнения основных функций защиты от НСД
ПЭВМ (АС) на основе:
применения персональных идентификаторов пользователей;
парольного механизма;
блокировки загрузки операционной системы со съемных
носителей информации;
контроля целостности технических средств и программных средств
(файлов общего, прикладного ПО и данных) ПЭВМ (АС);
обеспечения режима доверенной загрузки* установленных в ПЭВМ
(АС) операционных систем, использующих любую из файловых систем: FAT 12,
FAT 16, FAT 32, NTFS, HPFS, FreeBSD, Ext2FS, Sol86FS, QNXFS, MINIX.
Комплекс СЗИ НСД «Аккорд-АМДЗ» разработан ОКБ САПР на основании
лицензий ФСТЭК и ФСБ РФ. Комплекс производится на аттестованном
производстве.
Комплекс СЗИ НСД «Аккорд-АМДЗ»" выпускается в программно-
аппаратном исполнении и поставляется в различных модификациях.
Вся программная часть комплекса (включая средства администрирования),
список пользователей и журнал регистрации размещены в энергонезависимой
памяти контроллера. Этим обеспечивается возможность проведения
идентификации/аутентификации пользователей, контроля целостности
технических и программных средств ПЭВМ (РС), администрирования и аудита на
аппаратном уровне, средствами контроллера комплекса до загрузки ОС.
В комплексе "Аккорд-АМДЗ" могут применяться различные модификации
специализированных контроллеров:
контроллер "Аккорд-5" используется для защиты ПЭВМ (РС) (РС) с
шинным интерфейсом PCI;
66
• контроллер "Аккорд-5тх" используются для защиты ПЭВМ (РС) (РС) с
шинным интерфейсом PCI (5В), или PCI-X (3.3В);
• контроллер "Аккорд-5.5" используются для защиты ПЭВМ (РС) (РС) с
шинным интерфейсом PCI (5В), или PCI-X (3.3В);
• контроллер "Аккорд-5.5-E" используются для защиты ПЭВМ (РС) (РС)
с шинным интерфейсом PCIExpress.
Так как только данный комплекс обеспечивает все необходимые функции,
выбираем его для использования в системе защиты информации компании
«Гознак».
67
2 Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Основным источником права в области обеспечения информационной
безопасности Российской Федерации является Конституция Российской
Федерации.
Согласно Конституции Российской Федерации:
каждый имеет право на неприкосновенность частной жизни, личную
и семейную тайну, на тайну переписки, телефонных переговоров, почтовых,
телеграфных и иных сообщений (статья 23);
сбор, хранение, использование и распространение информации о
частной жизни лица без его согласия не допускаются (статья 24);
каждый имеет право свободно искать, получать, передавать,
производить и распространять информацию любым законным способом, перечень
сведений, составляющих государственную тайну, определяется федеральным
законом (статья 29);
- каждый имеет право на достоверную информацию о состоянии
окружающей среды (статья 42).
В то же время, согласно статье 55 Конституции Российской Федерации права
и свободы человека и гражданина могут быть ограничены федеральным законом,
если это необходимо в целях защиты основ конституционного строя,
нравственности, здоровья, прав и законных интересов других лиц, обеспечения
обороны страны и безопасности государства.
Одним из основных способов обеспечения информационной безопасности
Российской Федерации является защита информации.
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
68
распоряжения Президента Российской Федерации и постановления и распоряжения
Правительства Российской Федерации, нормативные правовые акты федеральных
органов исполнительной власти), а также ряд двусторонних и многосторонних
международных договоров Российской Федерации, являющихся согласно
Конституции Российской Федерации составной частью ее правовой системы.
Основными законодательными актами в данной области являются:
аконы Российской Федерации “О средствах массовой информации”,
“О государственной тайне”, “Основы законодательства об архивном фонде
Российской Федерации и архивах”, “О правовой охране топологий интегральных
микросхем”, “О правовой охране программ для электронных вычислительных
машин и баз данных”, “Об авторском и смежных правах”, Патентный закон;
федеральные законы “Об информации, информатизации и защите
информации”, “О связи”, “Об обязательном экземпляре документов”, “Об участии
в международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном, Налоговом,
Семейном и других), в законодательных актах, устанавливающих правовой статус
ряда государственных органов, например в законах “О Центральном банке
Российской Федерации, “О федеральных органах правительственной связи и
информации”, а также в ряде других федеральных законов.
«Базовым» законодательным актом, регулирующим отношения в
информационной сфере (в том числе связанные с защитой информации), является
Федеральный закон «Об информации, информатизации и защите информации»,
принятый в 2006 году.
В Законе даны определения важнейших терминов в информационной сфере.
Согласно статье 2 Закона информация – это сведения о лицах, предметах, фактах,
событиях, явлениях и процессах независимо от формы их представления.
Среди объектов регулирования центральное место занимают:
«документированная информация (документ) – зафиксированная на
материальном носителе информация с реквизитами, позволяющими ее
идентифицировать»;
69
«информационные ресурсы – отдельные документы и отдельные
массивы документов, документы и массивы документов в информационных
системах (библиотеках, архивах, фондах, банках данных, других информационных
системах)»;
«информация о гражданах (персональные данные) – сведения о
фактах, событиях и обстоятельствах жизни гражданина, позволяющие
идентифицировать его личность»;
«конфиденциальная информация – документированная информация,
доступ к которой ограничивается в соответствии с законодательством Российской
Федерации».
Одним из существенных достижений Закона является разграничение
информационных ресурсов по категориям доступа. Согласно Закону,
документированная информация с ограниченным доступом по условиям ее
правового режима подразделяется на информацию, отнесенную к государственной
тайне, и конфиденциальную.
В Законе дан перечень сведений, которые запрещено относить к информации
с ограниченным доступом. Это прежде всего законодательные и другие
нормативные правовые акты, устанавливающие правовой статус органов
государственной власти, органов местного самоуправления, организаций и
общественных объединений; документы, содержащие информацию о
чрезвычайных ситуациях, экологическую, демографическую, санитарно-
эпидемиологическую, метеорологическую и другую подобную информацию;
документы, содержащие информацию о деятельности органов государственной
власти и органов местного самоуправления, об использовании бюджетных средств,
о состоянии экономики и потребностях населения (за исключением сведений,
отнесенных к государственной тайне).
В Законе также отражены вопросы, связанные с порядком обращения с
персональными данными, сертификацией информационных систем, технологий,
средств их обеспечения и лицензированием деятельности по формированию и
использованию информационных ресурсов.
70
Глава 5 Закона «Защита информации и прав субъектов в области
информационных процессов и информатизации» является «базовой» для
российского законодательства в области защиты информации.
Основными целями защиты информации являются:
предотвращение утечки, хищения, утраты, искажения и подделки
информации (защите подлежит любая информация, в том числе и открытая);
предотвращение угроз безопасности личности, общества и государства
(то есть защита информации является одним из способов обеспечения
информационной безопасности Российской Федерации);
защита конституционных прав граждан на сохранение личной тайны и
конфиденциальности персональных данных, имеющихся в информационных
системах;
сохранение государственной тайны, конфиденциальности
документированной информации в соответствии с законодательством.
Закон определил, кем и в отношении каких сведений устанавливается режим
защиты информации. При этом порядок защиты государственной тайны и
персональных данных устанавливается федеральным законом. Для другой
информации с ограниченным доступом режим защиты устанавливает собственник
информационных ресурсов.
Защита информации должна носить комплексный характер.
Комплексный характер защиты достигается за счет использования
унифицированного алгоритмического обеспечения для средств криптографической
защиты в соответствии с российскими государственными стандартами:
ГОСТ 28147-89 Системы обработки информации. Защита
криптографическая. Алгоритм криптографического преобразования.
ГОСТ Р 34.10-94 Информационная технология. Криптографическая
защита информации. Процедуры выработки и проверки электронной цифровой
подписи на базе асимметричного криптографического алгоритма.
ГОСТ Р 34.11-94 Информационная технология. Криптографическая
защита информации. Функция хэширования.
71
ГОСТ Р 50739-95 Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования.
В настоящее время в России наряду с отечественной нормативной базой
широко используются около 140 международных стандартов в области
информационных технологий. Из них около 30 затрагивают вопросы защиты
информации. Некоторые международные стандарты по защите информации
приняты и введены в действие в России, но эти стандарты не составляют целостной
основы для решения проблем информационной безопасности, особенно в части
нормативного регулирования, методического и инструментального обеспечения
разработки, оценки и сертификации безопасности ИТ с учетом современного
уровня развития, масштабов и многообразия угроз.
В последнее время в разных странах появилось новое поколение стандартов
в области защиты информации, посвященных практическим вопросам управления
информационной безопасности компании. Это, прежде всего, международные и
национальные стандарты управления информационной безопасностью ISO 15408,
ISO 17799 (BS 7799), BSI; стандарты аудита информационных систем и
информационной безопасности COBIT, SAC, COSO и некоторые другие,
аналогичные им. В соответствие с международными и национальными
стандартами обеспечение информационной безопасности в любой компании
предполагает следующее.
Во-первых, определение целей обеспечения информационной безопасности
компьютерных систем. Во-вторых, создание эффективной системы управления
информационной безопасностью. В третьих, расчет совокупности
детализированных не только качественных, но и количественных показателей для
оценки соответствия информационной безопасности заявленным целям. В
четвертых, применение инструментария обеспечения информационной
безопасности и оценки ее текущего состояния. В пятых, использование методик
управления безопасностью с обоснованной системой метрик и мер обеспечения
информационной безопасности, позволяющих объективно оценить защищенность
информационных активов и управлять информационной безопасностью компании.
Значение международных стандартов IS017799 и ISO15408 трудно
переоценить. Эти стандарты служат основой для проведения любых работ в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран