Диплом: Разработка программно-аппаратного комплекса для защиты USB-носителей

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
защиты информации) к достаточности (полноте) набора механизмов защиты,
применительно к области использования КСЗИ, к корректности реализации
механизмов защиты из состава КСЗИ, к решению задач защиты в общем виде
(не применительно к конкретной угрозе или уязвимости системного или
прикладного ПО.
В типовом программно-аппаратном комплексе защиты информации
могут быть реализованы следующие механизмы защиты информации [9]:
разграничения прав доступа пользователей по категориям к
данным, размещенным в сети, объектам на жёстких дисках, других
хранилищах информации;
разграничение прав доступа к процессам, происходящим в сети
или на машинах пользователей;
контроль управления подключением внешних устройств;
обеспечение закрытости программной среды для пользователей и
процессов;
Авторизация пользователя при входе в систему с использованием
аппаратных средств хранения паролей или других средств идентификации;
Разделение файловых объектов и процессов между
пользователями;
Контроль доступа к буферу обмена для процессов и
пользователей;
Криптографическая защита данных с использованием
аппаратных средств и подключения защищенных баз данных;
Стеганографическая защита данных и удаление остаточной
информации с мест ее хранения при изменении и гарантированном
завершении использования;
Контроль целостности системных процессов и объектов, в том
числе контроль активности объектов реестра операционной системы;
23
а также многочисленные другие механизмы.
Одним из видов программно-аппаратных комплексов для
предотвращения потерь данных являются DLP-системы.
DLP-системы - система предотвращения утечек важной информации из
информационной системы под влиянием внешних факторов, а также
программные или программно-аппаратные устройства или комплексы для
обеспечения защиты от таких утечек. Такие системы формируются в
результате анализа информационных потоков, пересекающих границу
защищаемой информационной системы.
При обнаружении в таком потоке информации, которая определена как
конфиденциальная, производится срабатывание активной компоненты
системы и такая передача блокируется.
При этом могут подвергаться анализу такие каналы утечек, как [32]:
электронная почта (общая и корпоративная);
ftp-доступ к удаленным ресурсам;
мгновенные сообщения интернет-мессенджеров;
передача информации для печати;
информация при передаче на внешние накопители (USB-
флешки, различного рода диски);
соединения внутри сети.
Основными преимуществом DLP-систем перед системами с
аналогичными задачами являются возможность контроля над всеми типами и
видами каналов утечки, постоянно используемым и повседневной
деятельности предприятия, возможность обнаружения конфиденциальной
информации независимо от вида ее представления по ее содержимому,
возможность блокировки любого канала утечки информации и сигнализация
об этом администратору безопасности, а также предельная автоматизация
24
правил и процедур обработки информации в соответствии с действующей в
организации политикой безопасности.
Можно выделить несколько критериев, с помощью которых систему
защиты информации можно отнести к типу DLP [28]:
Многоканальность. Система защиты может анализировать
одновременно несколько каналов утечек информации, в том числе, как
правило, электронная почта, сканирование активности обращений к базам
данных, анализ файловых операций, буфер обмена данными, буфер печати
документов.
Однообразное управление. Такая система должна обладать
однообразными средствами управления документами информационной
безопасности (в том числе политикой информационной безопасности),
средствами формирования отчетов по деятельности системы по всем
способам защиты информации и каналам ее утечки.
Возможность активных действий по защите информации и
предотвращению утечек. То есть система должна самостоятельно
предпринимать некоторые действия, позволяющие блокировать канал утечки
информации.
Анализ не только содержания информации, но и контекста ее
использования. Другим словами, система должна учитывать и ту форму, в
которой подается информация, а не только ключевые слова, протокол
передачи или канал утечки.
DLPдостаточно сложное программное или программно-аппаратное
решение, которое позволяет не только блокировать факт передачи
информации, но и осуществлять распознавание подготовки пользователя к
такому действию [12]. На основании анализа таких ситуаций система строит
отчеты и в случае утечки информации они могут стать основной для
расследования и поиска виновных.
25
Таким образом, DLP система в первую очередь необходима для
анализа трафика, а также его блокировки в случае обнаружения передачи
конфиденциальной информации. Степень защиты информации, перечень
каналов, порядок реагирования системы настраивается в ходе управления
системой. Как правило, в едином интерфейсе управления системой могут
быть объединены события по данным из трех областей – это информация,
передаваемая по каналам внутренней сети во внешнюю сеть, данные,
которые постоянно хранятся в хранилищах информации предприятия, а
также данные, с которыми работают пользователи на своих рабочих местах.
Следовательно, для полноценного использования DLP системы необходима
установка трех различных компонент – в каналах передачи данных, на
северах, на станциях пользователей [14].
3. Инженерно-технические методы и средства. Инженерно-техническая
защита информации должна быть встроена в общую систему
информационной безопасности компании и, в свою очередь, включать в себя
физическую защиту информации, контроль доступа, аутентификацию,
технические средства разграничения доступа.
Физические меры защиты подразумевают применение различных
механических и электромеханических устройств, которые созданы
специально для того, чтобы создавать физические помехи и препятствия на
возможных путях проникновения потенциальных нарушителей к
компонентам систем, а также к защищаемой информации, техническим
средствам наблюдения и охранной сигнализации.
Непосредственная физическая защита зданий, объектов, помещения и
средств автоматизации реализуется Управлением безопасности путем
установки стационарный постов охраны, при помощи технических средств
защиты или другими доступными средствами, которые способны затруднить
или существенно усложнить проникновение посторонних лиц, хищение
26
документов и важных носителей информации, самих средств
информатизации, а также в значительной степени исключающие нахождение
в охранной зоне технических средств съема данных.
Для того, чтобы обеспечить физическую безопасность компонентов
ИС, важно осуществить ряд технических и организационных мер, которые
включают в себя проверку оборудования, предназначенного для закрытой
обработки конфиденциальной информации, на [29]:
• Возможные закладные устройства;
• Введенные дополнительные ограничения на доступ в помещения,
где хранится закрытая информация;
• Внедрение в системы информатизации дополнительных средств
защиты от сбоев в сетях питания и различных помех.
Технические (программно-аппаратные) меры защиты связаны с
использованием различных электронных средств и специализированного ПО
и выполняющих (самостоятельно или в комплексе с другими системами)
функции защиты (идентификацию и аутентификацию пользователя,
разграничение доступа, запись всех событий, шифрование передаваемых
данных) [38].
Учитывая все требования и принципы обеспечения безопасности
данных по всем направлениям защиты в состав подобных систем должны
включаться следующие средства [25]:
• Средства для разграничения доступа к данным, а также средства
крипто шифрования информации;
• Инструменты для регистрации доступа к компонентам ИС и
контроля за их использованием и применением;
• Средства реагирования на нарушения ИБ, а также
противодействие техническим методам разведки.
Технические средства защиты выполняют следующие задачи:
27
• Аутентификацию и идентификацию пользователя при поищи
специального аппаратного средства или имени;
• Управление и регламентация доступа сотрудников в помещения,
к физическим и логическим устройствам;
• Защита от разрушительного действия вредоносного кода и
проникновения вирусных программ;
• Отражение действия каждого пользователя в защищенном
журнале регистрации;
• Защита корпоративной системы от несанкционированных
действий со стороны каналов передачи данных общего пользования;
• Защита файлового сервера от доступа пользователей, в чьи
должностные обязанности не входит работа с информацией, находящейся на
нем.
Для предотвращения работы с ресурсами ИС посторонних лиц важно
обеспечить распознавание каждого допустимого пользователя (или групп
пользователей). Для подобной идентификации можно применять устройства
различного рода: магнитные карты, ключи, дискеты и т.д.
Аутентификация (подтверждение подлинности) сотрудника может
быть осуществлена при помощи [19]:
• Проверки специального устройства (карты, ключа и т.д.), либо
знания пароля;
• Проверки уникальных физических характеристик и параметров
каждого пользователя при использовании биометрических устройств.
Области ответственности и задачи для каждого конкретного
технического средства обычно устанавливаются исходя из его технических
характеристик, описанных в документации по каждому средству.
Технические средства разграничения доступа в идеале должны
составлять одну большую единую систему контроля доступа [20]:
28
• На подконтрольную территорию в целом;
• К компонентам информационной системы и элементам системы
защиты данных;
• К информационным ресурсам (носителям информации,
документам, архивам, справкам и т.д.);
• К активным ресурсам (задачам и прикладным программам);
• К самой операционной системе, программам и программным
средствам защиты.
ВЫВОДЫ
В первой главе выпускной квалификационной работы:
рассмотрены задачи и принципы обеспечения информационной
безопасности, основные угрозы и уязвимости систем защиты информации, в
связи с чем сделан вывод, что информация, хранящаяся на съемных
носителях, нуждается в защите;
проведен обзор наиболее актуальных угроз на основании исследования
компании InfoWatch, в связи с чем сделан вывод, что одной из основных
угроз является несанкционированный доступ к информации;
рассмотрены основные методы и способы защиты информации, а
именно организационные, программно-аппаратные и инженерно-
технические, что позволяет в качестве метода защиты информации,
хранящейся на съемных носителях, использовать шифрование.
29
2 ГЛАВА 2. АППАРАТНОЕ И ПРОГРАММНОЕ
ОБЕСПЕЧЕНИЕ ЗАЩИТЫ ИНФОРМАЦИИ НА USB-
НОСИТЕЛЯХ
2.1 Анализ принципов работы USB 3.0
Интерфейсы ЭВМ и средств промышленной автоматизации по
функциональному назначению подразделяют на локальные, мезонинные,
системные, интерфейсы периферийных устройств, приборные интерфейсы и
на интерфейсы локальных вычислительных сетей [3].
На рис. 9 приведена классификация интерфейсов измерительных
систем (ИС) и приборов. В основу классификации положены следующие
классификационные признаки: универсальность или открытость, тип связей,
назначение, физическая природа сигнала связи, тип организации связи,
режим обмена информации, тип интерфейса и используемые стандарты.
30
Рисунок 9 - Классификация интерфейсов
Интерфейсы, как программно-технические системы, делятся на
открытые и закрытые.
Интерфейсы закрытого типа отграничены от обмена энергией и
информацией с окружающей средой. Взаимодействие происходит только
внутри системы между ее структурными компонентами. Интерфейсы
открытого типа функционирует благодаря обмену энергией и информацией с
31
окружающей средой. Достижение абсолютно открытого или закрытого
состояния интерфейса невозможно.
По типу связей интерфейсы делятся на проводные и беспроводные.
Используемые линии связи предназначены для образования каналов связи
между измерительными системами, приборами и компьютером. Линии связи
включают передатчик, приемник сигналов и среду передачи. Такая структура
аналогична структуре канала связи. Отличие состоит в том, что в одной
линии связи может быть образовано от одного до нескольких тысяч каналов
— все зависит от типа передающего и приемного устройств и среды
передачи. Множество каналов образуются путем частотного, временного или
кодового уплотнения линии связи. С разновидностью и классификацией
линий и каналов связи можно ознакомиться по данным работ [6, 7].
На сегодня известны две инструментальные платформы: платформа
модульных и платформа традиционных измерительных приборов. В этой
связи, по назначению различают интерфейсы для традиционных и
виртуальных ИС и приборов.
По физической природе связи можно выделить интерфейсы с
электромагнитными и с оптическими видами связей, различающиеся по
значениям частот и длин волн.
По типу управления различают интерфейсы с аппаратным и
программным управлением. Из существующих типов интерфейсов можно
следует упомянуть интерфейсы семейства RS, IEEE, USB, ETHERNET, GPIB,
стандарты CAMAC, PXI, VXI и LXI.
USB (Universal Side Bus) это универсальная последовательная шина,
которая используется для подключения разнообразных цифровых устройств
к компьютеру. Сейчас USB используется для подключения практически всех
периферийных устройств, например, флэш накопителей, жестких дисков,
принтеров, сканеров, манипуляторов и т.д.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)