Диплом: Разработка комплекса мер обеспечения информационной безопасности и защиты информации в АНО «Культурно-правовой центр «Виват»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
1. Ограничение доступа
ː
внутрь корпуса
ː
ПЭВМ путем
ː
установления
механических
ː
запорных устройств.
2. Уничтожение
ː
всей информации
ː
на винчестере
ː
ПЭВМ при
ː
ее отправке
ː
в
ремонт
ː
с использованием
ː
средств низкоуровневого
ː
форматирования.
3. Организацию питания
ː
ПЭВМ от
ː
отдельного источника
ː
питания или
ː
от
общей
ː
(городской) электросети
ː
через стабилизатор
ː
напряжения (сетевой
ː
фильтр).
4. Использование для
ː
отображения информации
ː
жидкокристаллических или
ː
плазменных дисплеев,
ː
а для
ː
печати -
ː
струйных или
ː
лазерных принтеров.
5. Размещение
ː
дисплея, системного
ː
блока, клавиатуры
ː
и принтера
ː
на
расстоянии
ː
не менее
ː
2,5-3,0 метров
ː
от устройств
ː
освещения, кондиционирования
ː
воздуха, связи
ː
(телефона), металлических
ː
труб, телевизионной
ː
и радиоаппаратуры,
ː
а
также
ː
других ПЭВМ,
ː
не использующихся
ː
для обработки
ː
конфиденциальной
информации.
6. Отключение
ː
ПЭВМ
ː
от
ː
локальной
ː
сети
ː
или
ː
сети
ː
удаленного
ː
доступа
ː
при
ː
обработке
ː
на
ː
ней
ː
конфиденциальной
ː
информации,
ː
кроме
ː
случая
ː
передачи
ː
этой
ː
информации
ː
по
ː
сети.
7. Установка
ː
принтера
ː
и
ː
клавиатуры
ː
на
ː
мягкие
ː
прокладки
ː
с
ː
целью
ː
снижения
ː
утечки
ː
информации
ː
по
ː
акустическому
ː
каналу.
8. Во время
ː
обработки ценной
ː
информации на
ː
ПЭВМ рекомендуется
ː
включать
устройства,
ː
создающие дополнительный
ː
шумовой фон
ː
(кондиционеры, вентиляторы),
ː
обрабатывать другую
ː
информацию на
ː
рядом стоящих
ː
ПЭВМ.
9. Уничтожение
ː
информации
ː
непосредственно
ː
после
ː
ее
ː
использования.
Основные
ː
методы
ː
защиты
ː
ПЭВМ
ː
от
ː
утечек
ː
информации
ː
по
ː
электромагнитному
ː
каналу
Основным
ː
источником
ː
высокочастотного
ː
электромагнитного
ː
излучения
ː
является
ː
дисплей.
ː
Изображение
ː
с
ː
его
ː
экрана
ː
можно
ː
принимать
ː
на
ː
расстоянии
ː
сотен
ː
метров.
ː
Полностью
ː
нейтрализовать
ː
утечку
ː
можно
ː
лишь
ː
с
ː
использованием
ː
генераторов
ː
шума.
ː
Другим
ː
способ
ː
защиты
ː
является
ː
использование
ː
плазменных
ː
или
ː
жидкокристаллических
ː
дисплеев.
77
Еще одним
ː
надежным способом
ː
является полное
ː
экранирование помещения
ː
стальными, алюминиевыми
ː
или из
ː
специальной пластмассы
ː
листами толщиной
ː
не
менее
ː
1 мм
ː
с надежным
ː
заземлением. На
ː
окна в
ː
этом случае
ː
рекомендуется помещать
ː
сотовый фильтр
ː
- алюминиевую
ː
решетку с
ː
квадратными ячейками
ː
размером не
ː
более
1
ː
см.
Принтер является
ː
источником мощного
ː
низкочастотного электромагнитного
ː
излучения, которое
ː
быстро затухает
ː
с ростом
ː
расстояния. Тем
ː
не менее,
ː
это
излучение
ː
также опасно.
ː
Борьба с
ː
ним крайне
ː
затруднена, так
ː
как оно
ː
имеет сильную
ː
магнитную составляющую,
ː
которая плохо
ː
зашумляется и
ː
экранируется. Поэтому
ː
рекомендуется либо
ː
зашумление мощным
ː
шумовым сигналом,
ː
либо использование
ː
струйного или
ː
лазерного принтеров,
ː
или термопечати.
Очень
ː
опасны специально
ː
встроенные в
ː
ПЭВМ передатчики
ː
или радиомаяки
ː
(закладки -
ː
программные или
ː
технические средства,
ː
облегчающие выделение
ː
информации из
ː
каналов утечки
ː
или нарушающие
ː
предписанный алгоритм
ː
работы
ПЭВМ).
ː
По этой
ː
же причине
ː
не рекомендуется
ː
обрабатывать ценную
ː
информацию на
ː
случайных ПЭВМ
ː
и подделках
ː
под фирму
ː
из развивающихся
ː
стран. Если
ː
компьютер
отсылался
ː
в ремонт,
ː
то необходимо
ː
убедиться, что
ː
в нем
ː
нет закладок.
Электромагнитное
ː
излучение от
ː
внешних проводников
ː
и кабелей
ː
ПЭВМ
невелика,
ː
но необходимо
ː
следить, чтобы
ː
они не
ː
пересекались с
ː
проводами,
выходящими
ː
за пределы
ː
помещения.
Монтаж заземления
ː
от периферийного
ː
оборудования необходимо
ː
вести в
ː
пределах контролируемой
ː
зоны. Нельзя
ː
допускать, чтобы
ː
заземление пересекалось
ː
с
другими
ː
проводниками. Все
ː
соединения ПЭВМ
ː
с “внешним
ː
миром” необходимо
ː
проводить через
ː
электрическую развязку.
Основными
ː
сервисами
ː
безопасности
ː
являются:
- идентификация и
ː
аутентификация,
- управление
ː
доступом,
ː
- протоколирование
ː
и аудит,
ː
- криптография,
ː
- экранирование.
ː
78
Идентификация
ː
и
ː
аутентификация
Идентификацию
ː
и
ː
аутентификацию
ː
можно
ː
считать
ː
основой
ː
программно-
технических
ː
средств
ː
безопасности,
ː
поскольку
ː
остальные
ː
сервисы
ː
рассчитаны
ː
на
ː
обслуживание
ː
именованных
ː
субъектов.
ː
Идентификация
ː
и
ː
аутентификация
ː
-
ː
это
ː
первая
ː
линия
ː
обороны,
ː
"проходная"
ː
информационного
ː
пространства
ː
организации.
ː
Идентификация
ː
позволяет
ː
субъекту
ː
-
ː
пользователю
ː
или
ː
процессу,
ː
действующему
ː
от
ː
имени
ː
определенного
ː
пользователя,
ː
назвать
ː
себя,
ː
сообщив
ː
свое
ː
имя.
ː
Посредством
ː
аутентификации
ː
вторая
ː
сторона
ː
убеждается,
ː
что
ː
субъект
ː
действительно
ː
тот,
ː
за
ː
кого
ː
себя
ː
выдает.
ː
В
ː
качестве
ː
синонима
ː
слова
ː
"аутентификация"
ː
иногда
ː
используют
ː
сочетание
ː
"проверка
ː
подлинности".
ː
Субъект
ː
может
ː
подтвердить
ː
свою
ː
подлинность,
ː
если
ː
предъявит,
ː
по
ː
крайней
ː
мере,
ː
одну
ː
из
ː
следующих
ː
сущностей:
ː
- нечто, что
ː
он знает:
ː
пароль, личный
ː
идентификационный номер,
ː
криптографический ключ
ː
и т.п.;
ː
- нечто,
ː
чем
ː
он
ː
владеет:
ː
личную
ː
карточку
ː
или
ː
иное
ː
устройство
ː
аналогичного
ː
назначения;
- нечто,
ː
что
ː
является
ː
частью
ː
его
ː
самого:
ː
голос,
ː
отпечатки
ː
пальцев
ː
и
ː
т.п.,
ː
то
ː
есть
ː
свои
ː
биометрические
ː
характеристики.
Надежная идентификация
ː
и аутентификация
ː
затруднена по
ː
ряду
принципиальных
ː
причин.
Во-первых, компьютерная
ː
система основывается
ː
на информации
ː
в том
ː
виде, в
ː
каком она
ː
была получена;
ː
строго говоря,
ː
источник информации
ː
остается
неизвестным.
ː
Например, злоумышленник
ː
мог воспроизвести
ː
ранее перехваченные
ː
данные. Следовательно,
ː
необходимо принять
ː
меры для
ː
безопасного ввода
ː
и передачи
ː
идентификационной и
ː
аутентификационной информации;
ː
в сетевой
ː
среде это
ː
сопряжено с
ː
особыми трудностями.
ː
Во-вторых,
ː
почти
ː
все
ː
аутентификационные
ː
сущности
ː
можно
ː
узнать,
ː
украсть
ː
или
ː
подделать.
ː
В-третьих,
ː
имеется
ː
противоречие
ː
между
ː
надежностью
ː
аутентификации
ː
с
ː
одной
ː
стороны,
ː
и
ː
удобствами
ː
пользователя
ː
и
ː
системного
ː
администратора
ː
с
ː
другой.
ː
Так,
ː
из
ː
соображений
ː
безопасности
ː
необходимо
ː
с
ː
определенной
ː
частотой
ː
просить
ː
79
пользователя
ː
повторно
ː
вводить
ː
аутентификационную
ː
информацию
ː
(ведь
ː
на
ː
его
ː
место
ː
мог
ː
сесть
ː
другой
ː
человек),
ː
а
ː
это
ː
повышает
ː
вероятность
ː
подглядывания
ː
за
ː
вводом.
ː
В-четвертых,
ː
чем
ː
надежнее
ː
средство
ː
защиты,
ː
тем
ː
оно
ː
дороже.
ː
Необходимо
ː
искать
ː
компромисс
ː
между
ː
надежностью,
ː
доступностью
ː
по
ː
цене
ː
и
ː
удобством
ː
использования
ː
и
ː
администрирования
ː
средств
ː
идентификации
ː
и
ː
аутентификации.
ː
Обычно
ː
компромисс
ː
достигается
ː
за
ː
счет
ː
комбинирования
ː
двух
ː
первых
ː
из
ː
перечисленных
ː
базовых
ː
механизмов
ː
проверки
ː
подлинности.
ː
Наиболее
ː
распространенным
ː
средством
ː
аутентификации
ː
являются
ː
пароли.
ː
Система
ː
сравнивает
ː
введенный
ː
и
ː
ранее
ː
заданный
ː
для
ː
данного
ː
пользователя
ː
пароль;
ː
в
ː
случае
ː
совпадения
ː
подлинность
ː
пользователя
ː
считается
ː
доказанной.
ː
Другое
ː
средство,
ː
постепенно
ː
набирающее
ː
популярность
ː
и
ː
обеспечивающее
ː
наибольшую
ː
эффективность,
ː
-
ː
секретные
ː
криптографические
ː
ключи
ː
пользователей.
Главное
ː
достоинство
ː
парольной
ː
аутентификации
ː
-
ː
простота
ː
и
ː
привычность.
ː
Пароли
ː
давно
ː
встроены
ː
в
ː
операционные
ː
системы
ː
и
ː
иные
ː
сервисы.
ː
При
ː
правильном
ː
использовании
ː
пароли
ː
могут
ː
обеспечить
ː
приемлемый
ː
для
ː
многих
ː
организаций
ː
уровень
ː
безопасности.
ː
Тем
ː
не
ː
менее
ː
по
ː
совокупности
ː
характеристик
ː
их
ː
следует
ː
признать
ː
самым
ː
слабым
ː
средством
ː
проверки
ː
подлинности.
ː
Надежность
ː
паролей
ː
основывается
ː
на
ː
способности
ː
помнить
ː
их
ː
и
ː
хранить
ː
в
ː
тайне.
ː
Ввод
ː
пароля
ː
можно
ː
подсмотреть.
ː
Пароль
ː
можно
ː
угадать
ː
методом
ː
подбора.
ː
Если
ː
файл
ː
паролей
ː
зашифрован,
ː
но
ː
доступен
ː
на
ː
чтение,
ː
его
ː
можно
ː
перекачать
ː
к
ː
себе
ː
на
ː
компьютер
ː
и
ː
попытаться
ː
подобрать
ː
пароль,
ː
запрограммировав
ː
полный
ː
перебор.
ː
Пароли уязвимы
ː
по отношению
ː
к электронному
ː
перехвату -
ː
это наиболее
ː
принципиальный недостаток,
ː
который нельзя
ː
компенсировать улучшением
ː
администрирования или
ː
обучением пользователей.
ː
Практически единственный
ː
выход
-
ː
использование криптографии
ː
для шифрования
ː
паролей перед
ː
передачей по
ː
линиям
связи
ː
или вообще
ː
их не
ː
передавать.
Тем
ː
не
ː
менее
ː
следующие
ː
меры
ː
позволяют
ː
значительно
ː
повысить
ː
надежность
ː
парольной
ː
защиты:
ː
наложение
ː
технических
ː
ограничений
ː
(пароль
ː
должен
ː
быть
ː
не
ː
слишком
ː
коротким,
ː
он
ː
должен
ː
содержать
ː
буквы,
ː
цифры,
ː
знаки
ː
пунктуации
ː
и
ː
т.п.);
ː
80
управление
ː
сроком действия
ː
паролей, их
ː
периодическая смена;
ː
ограничение
ː
доступа к
ː
файлу паролей;
ː
ограничение
ː
числа неудачных
ː
попыток входа
ː
в систему,
ː
что затруднит
ː
применение метода
ː
подбора;
обучение и
ː
воспитание пользователей;
ː
использование
ː
программных генераторов
ː
паролей, которые,
ː
основываясь
на
ː
несложных правилах,
ː
могут порождать
ː
только благозвучные
ː
и, следовательно,
ː
запоминающиеся пароли.
ː
Устройства
ː
контроля
ː
биометрических
ː
характеристик
ː
сложны
ː
и
ː
недешевы,
ː
поэтому
ː
пока
ː
они
ː
применяются
ː
только
ː
в
ː
специфических
ː
организациях
ː
с
ː
высокими
ː
требованиями
ː
к
ː
безопасности.
ː
Очень
ː
важной
ː
и
ː
трудной
ː
задачей
ː
является
ː
администрирование
ː
службы
ː
идентификации
ː
и
ː
аутентификации.
ː
Необходимо
ː
постоянно
ː
поддерживать
ː
конфиденциальность,
ː
целостность
ː
и
ː
доступность
ː
соответствующей
ː
информации,
ː
что
ː
особенно
ː
непросто
ː
в
ː
сетевой
ː
разнородной
ː
среде.
ː
Целесообразно,
ː
наряду
ː
с
ː
автоматизацией,
ː
применить
ː
максимально
ː
возможную
ː
централизацию
ː
информации.
ː
Достичь
ː
этого
ː
можно
ː
применяя
ː
выделенные
ː
серверы
ː
проверки
ː
подлинности
ː
или
ː
средства
ː
централизованного
ː
администрирования.
ː
Некоторые
ː
операционные
ː
системы
ː
предлагают
ː
сетевые
ː
сервисы,
ː
которые
ː
могут
ː
служить
ː
основой
ː
централизации
ː
административных
ː
данных.
ː
Централизация облегчает
ː
работу не
ː
только системным
ː
администраторам, но
ː
и
пользователям,
ː
поскольку позволяет
ː
реализовать важную
ː
концепцию единого
ː
входа.
Единожды
ː
пройдя проверку
ː
подлинности, пользователь
ː
получает доступ
ː
ко всем
ː
ресурсам сети
ː
в пределах
ː
своих полномочий.
ː
Управление
ː
доступом
Средства управления
ː
доступом позволяют
ː
специфицировать и
ː
контролировать
действия,
ː
которые субъекты
ː
- пользователи
ː
и процессы
ː
могут выполнять
ː
над
объектами
ː
- информацией
ː
и другими
ː
компьютерными ресурсами.
ː
Речь идет
ː
о
логическом
ː
управлении доступом,
ː
который реализуется
ː
программными средствами.
ː
Логическое управление
ː
доступом -
ː
это основной
ː
механизм многопользовательских
ː
81
систем, призванный
ː
обеспечить конфиденциальность
ː
и целостность
ː
объектов и,
ː
до
некоторой
ː
степени, их
ː
доступность путем
ː
запрещения обслуживания
ː
неавторизованных пользователей.
ː
Задача логического
ː
управления доступом
ː
состоит в
ː
том, чтобы
ː
для каждой
ː
пары (субъект
ː
- объект)
ː
определить множество
ː
допустимых
операций,
ː
зависящее от
ː
некоторых дополнительных
ː
условий, и
ː
контролировать
выполнение
ː
установленного порядка.
ː
Контроль
ː
прав
ː
доступа
ː
производится
ː
разными
ː
компонентами
ː
программной
ː
среды
ː
-
ː
ядром
ː
операционной
ː
системы,
ː
дополнительными
ː
средствами
ː
безопасности,
ː
системой
ː
управления
ː
базами
ː
данных,
ː
посредническим
ː
программным
ː
обеспечением
ː
и
ː
т.д.
ː
При принятии
ː
решения о
ː
предоставлении доступа
ː
обычно анализируется
ː
следующая информация.
ː
Идентификатор
ː
субъекта (идентификатор
ː
пользователя, сетевой
ː
адрес
компьютера).
ː
Подобные идентификаторы
ː
являются основой
ː
добровольного
управления
ː
доступом.
Атрибуты
ː
субъекта
ː
(метка
ː
безопасности,
ː
группа
ː
пользователя).
ː
Метки
ː
безопасности
ː
-
ː
основа
ː
принудительного
ː
управления
ː
доступом.
ː
Место
ː
действия
ː
(системная
ː
консоль,
ː
надежный
ː
узел
ː
сети).
ː
Время
ː
действия
ː
(большинство
ː
действий
ː
целесообразно
ː
разрешать
ː
только
ː
в
ː
рабочее
ː
время).
ː
Внутренние
ː
ограничения сервиса
ː
(число пользователей
ː
согласно
лицензии
ː
на программный
ː
продукт).
Удобной надстройкой
ː
над средствами
ː
логического управления
ː
доступом
является
ː
ограничивающий интерфейс,
ː
когда пользователя
ː
лишают самой
ː
возможности попытаться
ː
совершить несанкционированные
ː
действия, включив
ː
в
число
ː
видимых ему
ː
объектов только
ː
те, к
ː
которым он
ː
имеет доступ.
Протоколирование
ː
и аудит
Под
ː
протоколированием понимается
ː
сбор и
ː
накопление информации
ː
о
событиях,
ː
происходящих в
ː
информационной системе
ː
предприятия. У
ː
каждого
сервиса
ː
свой набор
ː
возможных событий,
ː
но в
ː
любом случае
ː
их можно
ː
подразделить
82
на
ː
внешние -
ː
вызванные действиями
ː
других сервисов,
ː
внутренние -
ː
вызванные
действиями
ː
самого сервиса
ː
и клиентские
ː
- вызванные
ː
действиями пользователей
ː
и
администраторов.
ː
Аудит
ː
- это
ː
анализ накопленной
ː
информации, проводимый
ː
оперативно, почти
ː
в
реальном
ː
времени, или
ː
периодически.
Реализация протоколирования
ː
и аудита
ː
преследует следующие
ː
цели:
обеспечение подотчетности
ː
пользователей и
ː
администраторов;
обеспечение возможности
ː
реконструкции последовательности
ː
событий;
обнаружение попыток
ː
нарушений информационной
ː
безопасности;
предоставление
ː
информации
ː
для
ː
выявления
ː
и
ː
анализа
ː
проблем.
ː
Обеспечение
ː
подотчетности
ː
важно
ː
в
ː
первую
ː
очередь
ː
как
ː
средство
ː
сдерживания.
ː
Если
ː
пользователи
ː
и
ː
администраторы
ː
знают,
ː
что
ː
все
ː
их
ː
действия
ː
фиксируются,
ː
они,
ː
возможно,
ː
воздержатся
ː
от
ː
незаконных
ː
операций.
ː
Если
ː
есть
ː
основания
ː
подозревать
ː
какого-либо
ː
пользователя
ː
в
ː
нечестности,
ː
можно
ː
регистрировать
ː
его
ː
действия
ː
особенно
ː
детально,
ː
вплоть
ː
до
ː
каждого
ː
нажатия
ː
клавиши.
ː
При
ː
этом
ː
обеспечивается
ː
не
ː
только
ː
возможность
ː
расследования
ː
случаев
ː
нарушения
ː
режима
ː
безопасности,
ː
но
ː
и
ː
откат
ː
некорректных
ː
изменений.
ː
Тем
ː
самым
ː
обеспечивается
ː
целостность
ː
информации.
ː
Реконструкция
ː
последовательности
ː
событий
ː
позволяет
ː
выявить
ː
слабости
ː
в
ː
защите
ː
сервисов,
ː
найти
ː
виновника
ː
вторжения,
ː
оценить
ː
масштабы
ː
причиненного
ː
ущерба
ː
и
ː
вернуться
ː
к
ː
нормальной
ː
работе.
ː
Выявление и
ː
анализ проблем
ː
позволяют помочь
ː
улучшить такой
ː
параметр
безопасности,
ː
как доступность.
ː
Обнаружив узкие
ː
места, можно
ː
попытаться
переконфигурировать
ː
или перенастроить
ː
систему, снова
ː
измерить
производительность
ː
и т.д.
ː
Криптография
Одним
ː
из наиболее
ː
мощных средств
ː
обеспечения конфиденциальности
ː
и
контроля
ː
целостности информации
ː
является криптография.
ː
Во многих
ː
отношениях
она
ː
занимает центральное
ː
место среди
ː
программно-технических регуляторов
ː
безопасности, являясь
ː
основой реализации
ː
многих из
ː
них и,
ː
в то
ː
же время,
ː
последним
защитным
ː
рубежом.
83
Различают
ː
два
ː
основных
ː
метода
ː
шифрования,
ː
называемые
ː
симметричными
ː
и
ː
асимметричными.
ː
В
ː
первом
ː
из
ː
них
ː
один
ː
и
ː
тот
ː
же
ː
ключ
ː
используется
ː
и
ː
для
ː
шифровки,
ː
и
ː
для
ː
расшифровки
ː
сообщений.
ː
Существуют
ː
весьма
ː
эффективные
ː
методы
ː
симметричного
ː
шифрования.
ː
Имеется
ː
и
ː
стандарт
ː
на
ː
подобные
ː
методы
ː
-
ː
ГОСТ
ː
28147-
89
ː
"Системы
ː
обработки
ː
информации.
ː
Защита
ː
криптографическая.
ː
Алгоритм
ː
криптографического
ː
преобразования".
ː
Основным недостатком
ː
симметричного шифрования
ː
является то,
ː
что
секретный
ː
ключ должен
ː
быть известен
ː
и отправителю,
ː
и получателю.
ː
С одной
ː
стороны, это
ː
ставит новую
ː
проблему рассылки
ː
ключей. С
ː
другой стороны,
ː
получатель, имеющий
ː
шифрованное и
ː
расшифрованное сообщение,
ː
не может
ː
доказать, что
ː
он получил
ː
его от
ː
конкретного отправителя,
ː
поскольку такое
ː
же
сообщение
ː
он мог
ː
сгенерировать и
ː
сам.
В
ː
асимметричных
ː
методах
ː
применяются
ː
два
ː
ключа.
ː
Один
ː
из
ː
них,
ː
несекретный,
ː
используется
ː
для
ː
шифровки
ː
и
ː
может
ː
публиковаться
ː
вместе
ː
с
ː
адресом
ː
пользователя,
ː
другой
ː
-
ː
секретный,
ː
применяется
ː
для
ː
расшифровки
ː
и
ː
известен
ː
только
ː
получателю.
ː
Самым
ː
популярным
ː
из
ː
асимметричных
ː
является
ː
метод
ː
RSA
ː
(Райвест,
ː
Шамир,
ː
Адлеман),
ː
основанный
ː
на
ː
операциях
ː
с
ː
большими
ː
(100-значными)
ː
простыми
ː
числами
ː
и
ː
их
ː
произведениями.
ː
Асимметричные методы
ː
шифрования позволяют
ː
реализовать так
ː
называемую
электронную
ː
подпись, или
ː
электронное заверение
ː
сообщения. Идея
ː
состоит в
ː
том,
что
ː
отправитель посылает
ː
два экземпляра
ː
сообщения -
ː
открытое и
ː
дешифрованное
его
ː
секретным ключом
ː
(естественно, дешифровка
ː
незашифрованного сообщения
ː
на
самом
ː
деле есть
ː
форма шифрования).
ː
Получатель может
ː
зашифровать с
ː
помощью
открытого
ː
ключа отправителя
ː
дешифрованный экземпляр
ː
и сравнить
ː
с открытым.
ː
Если они
ː
совпадут, личность
ː
и подпись
ː
отправителя можно
ː
считать установленными.
ː
Существенным
ː
недостатком
ː
асимметричных
ː
методов
ː
является
ː
их
ː
низкое
ː
быстродействие,
ː
поэтому
ː
их
ː
приходится
ː
сочетать
ː
с
ː
симметричными,
ː
при
ː
этом
ː
следует
ː
учитывать,
ː
что
ː
асимметричные
ː
методы
ː
на
ː
3
ː
-
ː
4
ː
порядка
ː
медленнее
ː
симметричных.
ː
Так,
ː
для
ː
решения
ː
задачи
ː
рассылки
ː
ключей
ː
сообщение
ː
сначала
ː
симметрично
ː
шифруют
ː
случайным
ː
ключом,
ː
затем
ː
этот
ː
ключ
ː
шифруют
ː
открытым
ː
асимметричным
ː
ключом
ː
получателя,
ː
после
ː
чего
ː
сообщение
ː
и
ː
ключ
ː
отправляются
ː
по
ː
сети.
ː
84
Криптографические
ː
методы
ː
позволяют
ː
надежно
ː
контролировать
ː
целостность
ː
информации.
ː
В
ː
отличие
ː
от
ː
традиционных
ː
методов
ː
контрольного
ː
суммирования,
ː
способных
ː
противостоять
ː
только
ː
случайным
ː
ошибкам,
ː
криптографическая
ː
контрольная
ː
сумма
ː
(имитовставка),
ː
вычисленная
ː
с
ː
применением
ː
секретного
ː
ключа,
ː
практически
ː
исключает
ː
все
ː
возможности
ː
незаметного
ː
изменения
ː
данных.
В последнее
ː
время получила
ː
распространение разновидность
ː
симметричного
шифрования,
ː
основанная на
ː
использовании составных
ː
ключей. Идея
ː
состоит в
ː
том,
что
ː
секретный ключ
ː
делится на
ː
две части,
ː
хранящиеся отдельно.
ː
Каждая часть
ː
сама
по
ː
себе не
ː
позволяет выполнить
ː
расшифровку. Если
ː
у правоохранительных
ː
органов
появляются
ː
подозрения относительно
ː
лица, использующего
ː
некоторый ключ,
ː
они
могут
ː
получить половинки
ː
ключа и
ː
дальше действовать
ː
обычным для
ː
симметричной
расшифровки
ː
образом.
Экранирование
Экран
ː
-
ː
это
ː
средство
ː
разграничения
ː
доступа
ː
клиентов
ː
из
ː
одного
ː
множества
ː
к
ː
серверам
ː
из
ː
другого
ː
множества.
ː
Экран
ː
выполняет
ː
свои
ː
функции,
ː
контролируя
ː
все
ː
информационные
ː
потоки
ː
между
ː
двумя
ː
множествами
ː
систем.
В простейшем
ː
случае экран
ː
состоит из
ː
двух механизмов,
ː
один из
ː
которых
ограничивает
ː
перемещение данных,
ː
а второй,
ː
наоборот, ему
ː
способствует. В
ː
более
общем
ː
случае экран
ː
или полупроницаемую
ː
оболочку удобно
ː
представлять себе
ː
как
последовательность
ː
фильтров. Каждый
ː
из них
ː
может задержать
ː
данные, а
ː
может и
ː
сразу "перебросить"
ː
их "на
ː
другую сторону".
ː
Кроме того,
ː
допускаются передача
ː
порции данных
ː
на следующий
ː
фильтр для
ː
продолжения анализа
ː
или обработка
ː
данных от
ː
имени адресата
ː
и возврат
ː
результата отправителю.
ː
Помимо
ː
функций
ː
разграничения
ː
доступа
ː
экраны
ː
осуществляют
ː
также
ː
протоколирование
ː
информационных
ː
обменов.
ː
Обычно экран
ː
не является
ː
симметричным, для
ː
него определены
ː
понятия
"внутри"
ː
и "снаружи".
ː
При этом
ː
задача экранирования
ː
формулируется как
ː
защита
внутренней
ː
области от
ː
потенциально враждебной
ː
внешней. Так,
ː
межсетевые экраны
ː
устанавливают для
ː
защиты локальной
ː
сети организации,
ː
имеющей выход
ː
в открытую
ː
среду, подобную
ː
Internet. Другой
ː
пример экрана
ː
- устройство
ː
защиты порта,
ː
контролирующее доступ
ː
к коммуникационному
ː
порту компьютера
ː
до и
ː
после
независимо
ː
от всех
ː
прочих системных
ː
защитных средств.
ː
Экранирование дает
ː
85
возможность контролировать
ː
также информационные
ː
потоки, направленные
ː
во
внешнюю
ː
область, что
ː
способствует поддержанию
ː
режима конфиденциальности.
ː
В
ː
любой организации
ː
найдутся документы
ː
и сведения,
ː
которые не
ː
обязательно
знать
ː
всем пользователям
ː
местной сети.
ː
Такая информация
ː
должна храниться
ː
в
специальном
ː
каталоге, доступ
ː
к которому
ː
имеют только
ː
уполномоченные лица.
ː
Чаще
любопытство,
ː
чем злой
ː
умысел сотрудников
ː
заставляют их
ː
прочитывать чужие
ː
файлы. Одна
ː
из причин,
ː
по которой
ː
в сетях
ː
устанавливают систему
ː
защиты, состоит
ː
в
том,
ː
чтобы уберечь
ː
сетевую информацию
ː
от необдуманных
ː
действий пользователей.
Организационно-административные методы регламентируют процессы
создания и эксплуатации информационных объектов, а также взаимодействие
пользователей и систем таким образом, чтобы несанкционированный доступ к
информации становился либо невозможным, либо существенно затруднялся.
Организационно-административные методы защиты информации охватывают
все компоненты автоматизированных информационных систем на всех этапах их
жизненного цикла: проектирования систем, строительства зданий, помещений и
сооружений, монтажа и наладки оборудования, эксплуатации и модернизации систем.
К организационно-административным мероприятиям защиты информации относятся:
- выделение специальных защищенных помещений для размещения ЭВМ и
средств связи и хранения носителей информации;
- выделение специальных ЭВМ для обработки конфиденциальной информации;
- организация хранения конфиденциальной информации на специальных
промаркированных магнитных носителях;
- использование в работе с конфиденциальной информацией технических и
программных средств, имеющих сертификат защищенности и установленных в
аттестованных помещениях;
- организация специального делопроизводства для конфиденциальной
информации, устанавливающего порядок подготовки, использования, хранения,
уничтожения и учета документированной информации;
- организация регламентированного доступа пользователей к работе на ЭВМ,
средствам связи и к хранилищам носителей конфиденциальной информации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран