Диплом: Разработка программного обеспечения для защиты корпоративной информации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
2 ГЛАВА 2. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА
ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ
2.1 Организационно-правовые и инженерно-технические методы и
средства
Как правило, к методам защиты информации относятся:
Организационные методы;
Инженерно-технические методы;
Аппаратно-программные методы;
Криптографические методы.
Целью внедрения организационной составляющей системы
информационной безопасности является:
1. детализация требований Политики информационной
безопасности Компании применительно к условиям доступа, обращения и
обработки информации ограниченного доступа;
2. минимизация угроз безопасности информации ограниченного
доступа, характеризуемая показателями их конфиденциальности,
целостности и доступности, путем повышения надёжности организационно-
технологических решений и бизнес-процессов.
3. реализация системного подхода в решениях, направленных на
обеспечение безопасности информации ограниченного доступа в условиях
обработки, ознакомления и взаимодействия со сторонними организациями.
4. снижение операционных рисков, связанных с технологиями
обработки информации ограниченного доступа.
5. соответствие компании требованиям по безопасности
информации ограниченного доступа, предъявляемым законодательными
актами РФ.
Для создания частной политики безопасности нужно утвердить список
всех секретных данных в компании, и подготовить перечень сотрудников,
33
которые могут иметь доступ к этим данным. Нужно добавить обязательный
пункт в трудовой договор о запрете на разглашение данных, к которым
работник получает доступ в силу служебных обязанностей [17].
Инженерно-техническая защита информации имеет целью:
Обезопасить здание и помещение от проникновения посторонних
субъектов с целью кражи, порчи или изменения сведений;
Предотвратить порчу или полное уничтожение информационных
носителей от последствий природных катаклизмов и от воздействия воды
при тушении пожара;
Закрыть доступ злоумышленникам ко всем техническим каналам,
по которым может произойти утечка данных.
В состав инженерно-технического обеспечения информационной
безопасности входят система охранного видеонаблюдения, система контроля
и управления доступом, а также системы охранной и пожарной
сигнализации.
Все физические средства защиты основаны на взаимосвязанном
применении различных механических, электронных или
электромеханических приспособлений, которые созданы специально для
создания препятствий различного рода на возможных путях
несанкционированного проникновения нарушителей к самой системе или ее
компонентам. Также сюда относят средства видеонаблюдения и охранную
сигнализацию [8].
34
Системы
ограждения и
физической
изоляции
Системы контроля
доступа
Запирающие
устройства и
хранилища
Обеспечивают:
Защиту объектов по
периметру;
Защиту элементов зданий
и помещений;
Защиту объемов зданий и
помещений.
Реализуют:
Контроль доступа на
охраняемые объекты;
Защиту документов,
данных, файлов.
Включают:
Различные системы
запирающих устройств
(механические,
электромеханические,
электронные;
Различные системы
шкафов и хранилищ.
Физические системы
защиты
Рисунок 2  Физические системы защиты
Аппаратно-программные (технические) меры для защиты обычно
создаются на основе различных электронных устройств в совокупности со
специальными программами, выполняющими (самостоятельно или в связке с
другими похожими средствами) функции защиты, такие, как
аутентификацию и идентификацию каждого пользователя, разграничение
доступа, запись всех событий в системе, шифрование данных и т.п. ГОСТ З
51241-2008. [26].
Учитывая все требования и принципы информационной безопасности,
все направления защиты и сама система должна включать в себя
перечисленные ниже:
Средства разграничения доступа к информации и обеспечения
криптографической защиты;
Средства контроля и регистрации всех обращений к данным
информационной системы, их изменение и использование;
35
Средства реагирования на внешних и внутренних нарушителей, а
также противодействия различным разведывательным механизмам и
методам.
Для предотвращения нелегального доступа посторонних лиц к данным
и информации нужно обеспечить надежные механизмы распознавания
каждого пользователя (или отдельных групп) [28]. Для этого могут
применяться различные приспособления: ключи, магнитные карты, дискеты
и т.д.
Программно-аппаратные комплексы защиты информации
предназначены для решения следующей совокупности задач защиты
конфиденциальной информации, обрабатываемой в корпоративных
приложениях [4]:
реализация защищенной обработки на одном компьютере данных
различной категории конфиденциальности с предотвращением хищения,
раскрытия конфиденциальности при хищении и несанкционированной
модификации конфиденциальных данных;
реализация защиты системных ресурсов компьютеров в составе
АС предприятия;
реализация защищенного подключения компьютеров к локальной
и внешней сети;
реализация коллективного доступа сотрудников предприятия к
защищаемым ресурсам АС предприятия;
реализация эффективного инструментария администратора
безопасности (АРМа администратора АС предприятия).
С каждым годом информационные технологии продолжают
стремительно развиваться, тем самым создавая новые способы воздействия
на информацию. Развитие информационных технологий дает возможность
предприятиям оптимизировать собственную работу за счет цифровых копий
данных, которые имеют свой ряд преимуществ перед физическим носителем:
36
быстрый доступ, долгосрочное хранение без износа конечного
информационного источника, сохранение физического пространства и т. д.
Но помимо положительных моментов присутствует и отрицательный вектор
при применении информационных систем: сложность обеспечения
безопасности информации, обслуживание информационных носителей,
резервное копирование данных и наем специалистов в области обслуживания
и безопасности цифровой информации, покупка или разработка
специфического программного обеспечения.
Для осуществления эффективного менеджмента в современных
реалиях, защита информации, является обязательным условием, так как
необходима на всех этапах развития организации. В данном случае мы
рассмотрим непосредственно корпоративные сети. Именно они чаще
остальных подвергаются угрозам, так как через них идет поток информации
характеризующий деятельность организации. Остановка данного потока
информации парализует всю деятельность организации, что становится
причиной серьезных материальных убытков и потерей имиджа.
Специалисты отмечают, что главной угрозой для информационных
технологий — инфраструктуры являются вирус (троянское ПО, черви), но не
стоит забывать, что существенный вред несут и шпионское ПО, спам,
фишинг-атаки (вид интернет мошенничества, целью которого является
получение доступа к конфиденциальной информации), социальный
инжиниринг. По данным АО «Лаборатория Касперского» — международной
компании занимающейся разработкой решений для обеспечения
информационных технологий — безопасности, мы выводим следующие
показатели активных вирусных атак в РФ за последний месяц. Угрозы
безопасности локальных вычислительных сетей, являются серьезной
проблемой для предприятия, так как это значит, что злоумышленник проник
на территорию организации или же завербовал одного из сотрудников.
Доступ получает от одного из компьютеров предприятия, то есть имеет
37
прямое подключение к локальной компьютерной системе компании изнутри,
что может привести к массовым сбоям, утечке информации и полной её
утере.
Веб угрозы — это один из самых распространённых типов атак. Её суть
заключается в использовании вредоносных URL- адресов для внедрения
вредоносных программ. Так же используют Вредоносные сценарии
взламывая легальные сайты.
2.2 Аппаратно-программные и криптографические методы и средства
Для ЗИ применяются и криптографические средства, поддерживающие
шифрование секретных данных, хранящихся на HDD или других носителях.
При этом ключ, требуемый для декодирования секретных данных, храниться
отдельно от данных. Обычно от заносится на внешний отчуждаемый
носитель - ключ Touch Memory или USB-носитель. И если нарушитель
похищает носитель секретных данных, он не имеет возможности
расшифровать их, не имея требуемого ключа.
Проанализировав различные подходы к определению информационной
безопасности, можно сделать вывод, что она имеет колоссальный круг задач,
которые можно разделить на два больших направления. К первому относят
удовлетворение информационных потребностей, которое состоит в
предоставлении субъектам нужных им информационных данных. Ко второму
относят защиту информации, которая обязана обеспечивать всесторонность,
подлинность и оперативность предоставляемой информации, и ее
безопасность.
В криптографии эксперты выделяют два метода шифрования. Первый
метод называется «метод симметричного шифрования», суть которого со-
стоит в том, что один и тот же ключ применяется с целью шифрования, и с
целью дешифрования (например, ГОСТ 28147-89, DES, IDEA и др.). Второй
38
метод специалисты называют «несимметричного шифрования», здесь один
ключ, его называют открытым, используется с целью шифрования, а с целью
дешифрования применяют уже другой ключ, называемый закрытым
(например, Эль-Гамаль, Эллиптические кривые) [3].
Изучив методы криптографии, необходимо рассмотреть конкретные
примеры. Как отмечают исследователи, сегодня надёжность передаваемых
данных оценить очень сложно, так как почти все системы криптографии
данных осуществляются через закрытые модули зарубежного
происхождения. Но мы понимаем, что системы шифрования иностранного
происхождения применяются и в государственном секторе, а это вовсе
является нежелательным, а во многих моментах даже законодательно
запрещено. Поэтому организация «Спутник», которая занимается созданием
интернет- сервисов для «Ростелеком», начала создавать браузер в котом
используется уже встроенная система шифрования данных. Эта система
разрабатывается полностью в соответствии с отечественным стандартом
ГОСТ. Предполагается что ее будут применять не только в государственном
секторе, но и в корпоративных структурах. Как сообщается в «CNews.ru»,
испытание браузера будет происходить в самый кротчайший период, в
рамках имеющихся договоров между «Ростелеком» и «Спутником», а также
будет проведена проверка ФСБ России для подтверждения сертификации
браузера [4].
Как уже говорилось выше, необходимость шифрования персональных
данных подчеркивается на государственном уровне. Так Президент РФ 14
июля 2016 г. в своем поручении Правительству страны отметил значимость
обеспечения россиянам безвозмездного доступа к средствам шифрования для
«электронного взаимодействия с органами государственной власти и
органами местного самоуправления». Правительство должно будет принять
законодательные меры, которые исключили бы «применение оборудования,
позволяющего третьим лицам вмешиваться в работу криптографических
39
протоколов при передаче данных с использованием сети связи общего
пользования».
Шифрование активно используется не только в управлении, но и в
других сферах деятельности. Рассмотрим некоторые примеры.
Шифрование данных по модели end to end, когда данные передаются от
одного беспроводного устройства к другому и доступны для чтения,
просмотра, прослушивания только отправителю и получателю, уже
несколько лет использует мессенджер Павла Дурова Telegram. В начале
апреля 2016 г. эту технологию внедрил мессенджер WhatsApp. 19 апреля
2016 г. о начале шифрования данных объявил еще один популярный сервис
для обмена сообщениями - Viber.
Google и Microsoft совместно с крупнейшими провайдерами
электронной почты в марте 2016 г. занялись разработкой электронной
почтовой службы, которую нельзя «прослушать»: группа независимых
исследователей совместно с пятью компаниями (Google, Microsoft, Yahoo,
Comcast и LinkedIn) предложили стандартизировать новое расширение для
протокола SMTP.
Криптографические алгоритмы и протоколы широко применяются для
обеспечения информационной безопасности современных информационно-
телекоммуникационных систем. При этом некоторые типы криптосистем
лежат в основе новых информационных технологий, например, тех
технологий, которые с необходимостью требуют решения задач
аутентификации источника сообщений, придания юридической силы
электронным сообщениям, обеспечения анонимности пользователей.
Современная криптография является развитой ветвью современной
прикладной математики и прикладной технической дисциплиной. Она
предлагает широкий арсенал средств для решения разнообразных задач
обеспечения информационной безопасности, однако практическая
40
информатика выдвигает новые актуальные вопросы, стимулируя проведение
новых научнотехнических исследований и получение новых результатов.
Рассмотрим далее некоторые сравнительно новые вопросы
криптографии и полученные результаты, связанные с их решением, а также
вопросы расширения функциональности стандартов электронной цифровой
подписи (ЭЦП), формальное доказательство стойкости алгоритмов ЭЦП,
основанных на сложности задачи дискретного логарифмирования (ЗДЛ),
повышение уровня безопасности криптосхем, повышение стойкости при
шифровании сообщений с использованием ключей малого размера,
обеспечение защищенности секретной информации при так называемых
«вынуждающих» атаках, в модели которых предполагается, что атакующему
предоставляется ключ шифрования.
1. Расширение функциональности стандартов электронной
цифровой подписи
Вопрос расширения функциональности официальных стандартов ЭЦП
связан с тем, что большинство стандартов специфицируют схему
индивидуальной цифровой подписи, тогда как практикой востребованы
протоколы ЭЦП других типов, например, коллективной, групповой и слепой
подписи. Принятие новых стандартов представляет собой долговременный и
ресурсоемкий процесс. Взамен принятия самостоятельных стандартов на все
востребованные типы протоколов ЭЦП, в работах [1-4] рассматривается
подход, состоящий в использовании стандартизированной схемы
индивидуальной ЭЦП для построения на ее базе протоколов следующих
типов: 1) коллективной, 2) слепой и 3) слепой коллективной подписи. В
данном подходе предполагается разработка таких протоколов последнего
типа, для которых может быть дано редукционное доказательство стойкости
(если протокол не является стойким, то не является стойкой и базовая схема,
на основе которой построен протокол), причем для их практического
внедрения не требуется внесение каких-либо изменений в существующую
41
инфраструктуру открытых ключей. Было показано, что данный подход
применим к стандартам ГОСТ Р.34.10-94, ГОСТ Р.34.10-2001, ГОСТ Р.34.10-
2012, стандартам Беларуси СТБ 1176.2-99, Украины ДСТУ 4145-2002 и
Германии ECGDSA.
Представляет интерес также и реализации протокола групповой
подписи с маскированием открытых ключей подписантов, предложенного в
работе [5], на основе указанных стандартов, однако это вопрос не отражен в
известных публикациях.
2. Формальное доказательство стойкости стандартов электронной
цифровой подписи
Формальное доказательство стойкости криптосистем с открытым
ключом обеспечивает
наиболее полное признание безопасности их использования. В случае
схем ЭЦП, основанных на вычислительной трудности ЗДЛ, наиболее
известный способ формального доказательства стойкости, предложенный в
работе [6], применим к криптосхемам, в которых в процедуре генерации
подписи сначала формируется параметр рандомизации (называемый также
фиксатором), а затем вычисляется первый элемент ЭЦП в виде значения хэш-
функции, которое вычисляется от сообщения с присоединенным к нему
фиксатором. К таким схемам ЭЦП относится протокол ЭЦП Шнорра. Однако
для наиболее известных стандартов такое доказательство неприменимо.
Другим подходом к формальному доказательству стойкости схем ЭЦП,
основанных на ЗДЛ, является подход, предложенный в работе [7] и
состоящий в выводе рассматриваемой схемы из протокола с нулевым
разглашением, для которого формально доказывается, что сложность
подделки правильного ответа на случайный запрос проверяющего имеет
один порядок со сложностью ЗДЛ, положенной в основу протокола.
Последний подход требует построения новых трехпроходных протоколов с
нулевым разглашением с отрытым ключом, имеющим такой же вид, как и

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)