Диплом: Разработка программно-аппаратного комплекса для защиты USB-носителей

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
Оглавление
ВВЕДЕНИЕ .............................................................................................................. 3
1 ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ЗАЩИТЫ ИНФОРМАЦИИ ОТ
НЕСАНКЦИОНИРОВАННОГО ДОСТУПА ....................................................... 7
1.1 Защита информации и основные угрозы ................................................. 7
1.2 Описание основных угроз безопасности данных .................................. 10
1.3 Методы и средства обеспечения защиты информации ........................ 20
2 ГЛАВА 2. АППАРАТНОЕ И ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ
ЗАЩИТЫ ИНФОРМАЦИИ НА USB-НОСИТЕЛЯХ ....................................... 29
2.1 Анализ принципов работы USB 3.0 ........................................................ 29
2.2 Разработка основных методов защиты USB носителей ....................... 38
2.3 Выбор языка программирования и стандарта шифрования ................. 45
3 ГЛАВА 3. РАЗРАБОТКА ПРОГРАММНО-АППАРАТНОГО
КОМПЛЕКСА ДЛЯ ОБЕСПЕЧЕНИЯ ЗАЩИТЫ ИНФОРМАЦИИ,
СОДЕРЖАЩЕЙСЯ НА USB-НОСИТЕЛЯХ ..................................................... 60
3.1 Описание структуры программно-аппаратного комплекса ................. 60
3.2 Описание аппаратной составляющей программно-аппаратного
комплекса ............................................................................................................ 70
3.3 Оценка стоимости разработки программно-аппаратного комплекса . 74
ЗАКЛЮЧЕНИЕ ..................................................................................................... 83
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 90
Приложение А. ...................................................................................................... 95
Принципиальная схема ......................................................................................... 95
Приложение Б. ....................................................................................................... 96
Листинг программных модулей ........................................................................... 96
3
ВВЕДЕНИЕ
Актуальность работы связана с тем, что защита информации в
настоящее время является одним из конкурентных преимуществ компании,
занимающейся любым видом деятельности.
Во время современной информационной экономики содержание
бизнес-процессов также существенно изменяется. Все больше наблюдается
использование интеллектуальных форм капиталов компаний, внедрения
новых форм для управления (сетевых, матричных и т.д.), минимизация
привязанности персонала к главному офису компании, эластичность бизнес-
схем, высокая роль информационных технологий в повышении
эффективности бизнес-процессов и улучшении результатов бизнеса.
Изменился также и подход к определению конкурентоспособности
компаний, особенно явно это видно в процессах поглощения или слияния. На
фондовых биржах многие трейдеры наряду с экономической информацией
стали брать во внимание и изменение информационной составляющей
бизнеса. Очень явно это стало проявляться в экспертных заключениях таких
именитых консалтинговых компаниях, как Gartner, Price Waterhоuse Coopers,
Accenture и т.д., где определяется оценка бизнеса и уровень автоматизации
низко прибыльных компаний (например, образовательные учреждения),
оценка возможностей различных государственных структур и т.д.
Обычно сначала никогда не возникает вопросов об оценке величин
рисков, рост которых обратно пропорционален уменьшению процесса
автоматизации компании. Проблема становится глобальнее тогда, когда
решение вопросов информационной безопасности отдается специалистам по
ИТ, которые часто не в состоянии предвидеть реальные последствия угрозы
информационной безопасности для компании. А менеджеры фирмы, которые
могли бы оценить реальные риски, часто просто не имеют должных знаний в
области ИТ, чтобы грамотно оценить все последствия.
4
Таким образом. в компании часто просто нет специалиста, который
смог бы адекватно провести оценку рисков, связанных с использованием
информационных технологий, хотя уже здесь очевидно, что затрагивать она
должна не только безопасность существующей инфраструктуры, но и
грамотно оценивать перспективы развития и использования ИТ. Важно
понимать, что своевременная оценка рисков нужно рассматривать не только
как элемент управления ИС, но и как гарант защиты фирмы для дальнейшего
выполнения своих функций. Поэтому процесс управления рисками лучше
рассматривать не как технический элемент, который можно поручить для
реализации IT-специалисту, а как главную функцию управления
предприятием.
Информация - сведения о лицах, предметах, фактах, событиях,
явлениях и процессах независимо от формы их представления [1].
Наша цивилизация немыслима в ее нынешнем состоянии без носителей
информации. Носитель информации - это устройство, предназначенное для
записи, хранения и считывания информации, однако в настоящий момент
данный термин не описывает все возможные функции современных
носителей. История носителей информации началась довольно давно.
Современный мир характеризуется постоянным повышением роли
информации [4]. Производственные процессы включают материальную
(оборудование, материалы, энергия и т.д.) и нематериальную (технология
производства) составляющие. Растет число отраслей производства, которые
почти на 100% состоят из одной информации, например, дизайн, создание
программного обеспечения, реклама и другие. Значение и, соответственно,
стоимость информационной компоненты в любом современном производстве
возрастает.
Информация не может существовать сама по себе, в отрыве от
материального носителя, который постоянно совершенствуется.
5
С повышением значимости и ценности информации на носителях
возникает необходимость ее надежного хранения и защиты. Утечка или
утрата информации может повлечь материальный ущерб. Следует обратить
внимание, что информация может быть одним из элементов управления,
несанкционированное вмешательство в которое может привести к
катастрофическим последствиям в производстве, транспорте, военном деле.
Надежная защита информации обойдется дорого, поэтому необходимо
сравнить возможный ущерб от разглашения или потери информации с ценой
затрат на ее защиту и принять решение о ее необходимости.
При постановке задач защиты информации определяют перечень
вероятных угроз, включающий их источники, а также технические и
организационные методы защиты.
При выборе схемы защиты информации большое значение имеет
объективная надежность и наличие сертификата, что дает гарантию о
недоступности защищаемой информации злоумышленнику.
Важно различать два вида защиты информации носителя - защита
носителя и защита непосредственно информации.
Первый вид включает методы защиты носителей информации, которые
можно подразделить на программные, аппаратные и комбинированные.
Методом защиты самой информации является криптография.
Организационные мероприятия защиты значительно снижают риск утери
носителя и самой информации.
Комбинированные методы подразумевают как защиту непосредственно
носителя - аппаратную защиту, так и хранящейся в нем информации -
программную защиту.
Объект исследования – защита информации, хранящейся на съемных
носителя, предмет – разработка программного обеспечения для защиты такой
информации.
6
Цель работы Автоматизация защиты информации, содержащейся на
USB-носителях, от несанкционированного доступа
Задачи работы:
1. Анализ теоретических положений защиты информации от
несанкционированного доступа;
2. Анализ уязвимостей USB – носителей;
3. Формирование требований к разрабатываемому программно-
аппаратному комплексу;
4. Описание структуры разработанного программно-аппаратного
комплекса;
5. Оценка стоимости разработки программно-аппаратного комплекса.
Теоретическая значимость работы заключается в исследовании методов
защиты информации, практическая - в возможности использования
разработанного программного обеспечения на практике.
Тема информационной безопасности рассматривается в работах таких
авторов, как Адаменко М.А. [5], Гашков С. Б. [7], Применко Э. А. [9],
Черепнев М. А. [11], Гришина Н. В. [16], Малюк А. А. [17] и многих других.
7
1 ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ЗАЩИТЫ
ИНФОРМАЦИИ ОТ НЕСАНКЦИОНИРОВАННОГО
ДОСТУПА
1.1 Защита информации и основные угрозы
В общем случае под угрозой для системы защиты информации или
объекта понимается потенциально возможное действие или событие,
реализация которого может принести ущерб интересам защищаемого объекта
или его владельцу. Определение списка возможных угроз защиты
информации составляется с целью формирования полного описания
требований по защите информации к формируемой системе защиты. Также
перечень угроз для объекта с указанием вероятности их реализации
необходимы для анализа возможных рисков для защищаемой системы и
формулировки требований к используемым методам и способам защиты
информации к системе обеспечения информационной безопасности
автоматизированной системы. Данный список должен быть составлен с
учетом классификации угроз и уязвимостей, а также рисков по ряду
признаков. Каждый из таких признаков может отражать одно из выделенных
требований к системам защиты информации. При этом для каждого признака
могут быть детализированы относящиеся к нему угрозы.
Такая классификация необходима по той причине, что громадное
многообразие влияющих факторов различного рода на систему защиты
информации формирует крайне подверженную изменениям и влияниям
среду защиты информации, где каждый фактор описать невозможно, так же
как и невозможно определенно спрогнозировать ее влияние на всю систему в
целом. Поэтому классификацию угроз проводят по классам угроз, а в каждом
классе отдельные угрозы могут быть описаны более конкретно и полно.
8
Классификация всех возможных угроз информационной безопасности
АС может быть проведена по ряду признаков (рисунок 1). В зависимости от
рассматриваемой предметной области в каждом конкретном случае
классификация может быть дополнена. Рассмотрим классификацию угроз
информационной безопасности по базовым признакам [7].
по природе возникновения;
по степени преднамеренности проявления;
по непосредственному источнику угроз;
по положению источника угроз;
по степени зависимости от активности АС;
по степени воздействия на АС;
по способу доступа к ресурсам АС;
по текущему месту расположения информации, хранимой и
обрабатываемой в АС.
9
Рисунок 1 – Классификация угроз информационной безопасности [36]
Под угрозой понимается потенциально существующая опасность
случайного или преднамеренного нанесения ущерба охраняемому объекту.
Вероятные угрозы охраняемому объекту можно разделить на 2 типа:
внешние и внутренние угрозы.
Внешние угрозы [9]:
10
физический ущерб объекту или его отдельным элементам как
результат терроризма, хулиганства, вандализма;
хищения силами организованной преступной группы;
вооруженное ограбление силами организованной преступной
группы;
захват террористическими группировками.
Внутренние угрозы:
хищения работниками;
хищения охранниками;
некомпетентное использование, настройка или неправомерное
отключение средств и систем защиты;
неумышленное изменение технологического процесса, внедрение
и использование нерегламентированных технических средств, компьютерных
программ.
Независимо от определения конкретного вида или класса угроз система
защиты информации должна удовлетворять требованиям тех лиц, которые ее
эксплуатируют, а также должна обеспечивать общие свойства информации и
систем ее обработки [8].
1.2 Описание основных угроз безопасности данных
Рассмотрим наиболее актуальные угрозы информационной
безопасности в соответствии с отчётом за первое полугодие 2017 года,
представленного компанией InfoWatch.
За I полугодие 2017 года Аналитическим центром InfoWatch
зарегистрировано 925 случаев утечки конфиденциальной информации (см.
Рисунок 2). Это на 10% больше, чем за аналогичный период 2016 года (840
утечек).
11
Рисунок 2 - Число зарегистрированных утечек информации
Совокупный объем скомпрометированных данных составил 7,78 млрд
записей (в том числе номера социального страхования, реквизиты
пластиковых карт, иная критически важная информация). За аналогичный
период 2016 года было скомпрометировано 1,06 млрд записей.
Зарегистрировано 520 (58% всех случаев) утечек информации,
причиной которых стал внутренний нарушитель в организации. В 384 (42%
от общего числа утечек) случаях утечка информации произошла вследствие
внешнего воздействия из-за пределов корпоративного периметра (см.
Рисунок 32).
Рисунок 3 - Распределение утечек по вектору воздействия9

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)