Файл: Основные проблемы и задачи защиты информации в компьютерных сетях.pdf
Добавлен: 25.04.2023
Просмотров: 834
Скачиваний: 13
СОДЕРЖАНИЕ
ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ
Основные проблемы и задачи защиты информации в компьютерных сетях
Основные принципы и политика информационной безопасности предприятия
ГЛАВА 2. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ
Организационно-правовые и инженерно-технические методы и средства
ГЛАВА 2. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ
Организационно-правовые и инженерно-технические методы и средства
Как правило, к методам защиты информации относятся:
-
-
- Организационные методы;
- Инженерно-технические методы;
- Аппаратно-программные методы;
- Криптографические методы.
-
Целью внедрения организационной составляющей системы информационной безопасности является:
- детализация требований Политики информационной безопасности Компании применительно к условиям доступа, обращения и обработки информации ограниченного доступа;
- минимизация угроз безопасности информации ограниченного доступа, характеризуемая показателями их конфиденциальности, целостности и доступности, путем повышения надёжности организационно-технологических решений и бизнес-процессов.
- реализация системного подхода в решениях, направленных на обеспечение безопасности информации ограниченного доступа в условиях обработки, ознакомления и взаимодействия со сторонними организациями.
- снижение операционных рисков, связанных с технологиями обработки информации ограниченного доступа.
- соответствие компании требованиям по безопасности информации ограниченного доступа, предъявляемым законодательными актами РФ.
Для создания частной политики безопасности нужно утвердить список всех секретных данных в компании, и подготовить перечень сотрудников, которые могут иметь доступ к этим данным. Нужно добавить обязательный пункт в трудовой договор о запрете на разглашение данных, к которым работник получает доступ в силу служебных обязанностей [17].
Инженерно-техническая защита информации имеет целью:
- Обезопасить здание и помещение от проникновения посторонних субъектов с целью кражи, порчи или изменения сведений;
- Предотвратить порчу или полное уничтожение информационных носителей от последствий природных катаклизмов и от воздействия воды при тушении пожара;
- Закрыть доступ злоумышленникам ко всем техническим каналам, по которым может произойти утечка данных.
В состав инженерно-технического обеспечения информационной безопасности входят система охранного видеонаблюдения, система контроля и управления доступом, а также системы охранной и пожарной сигнализации.
Все физические средства защиты основаны на взаимосвязанном применении различных механических, электронных или электромеханических приспособлений, которые созданы специально для создания препятствий различного рода на возможных путях несанкционированного проникновения нарушителей к самой системе или ее компонентам. Также сюда относят средства видеонаблюдения и охранную сигнализацию [8].
Рисунок 2 — Физические системы защиты
|
Обеспечивают:
|
Реализуют:
|
Включают:
|
Аппаратно-программные (технические) меры для защиты обычно создаются на основе различных электронных устройств в совокупности со специальными программами, выполняющими (самостоятельно или в связке с другими похожими средствами) функции защиты, такие, как аутентификацию и идентификацию каждого пользователя, разграничение доступа, запись всех событий в системе, шифрование данных и т. п. ГОСТ З 51241-2008. [26].
Учитывая все требования и принципы информационной безопасности, все направления защиты и сама система должна включать в себя перечисленные ниже:
- Средства разграничения доступа к информации и обеспечения криптографической защиты;
- Средства контроля и регистрации всех обращений к данным информационной системы, их изменение и использование;
- Средства реагирования на внешних и внутренних нарушителей, а также противодействия различным разведывательным механизмам и методам.
Для предотвращения нелегального доступа посторонних лиц к данным и информации нужно обеспечить надежные механизмы распознавания каждого пользователя (или отдельных групп) [28]. Для этого могут применяться различные приспособления: ключи, магнитные карты, дискеты и т. д.
Программно-аппаратные комплексы защиты информации предназначены для решения следующей совокупности задач защиты конфиденциальной информации, обрабатываемой в корпоративных приложениях [4]:
-
-
- реализация защищенной обработки на одном компьютере данных различной категории конфиденциальности с предотвращением хищения, раскрытия конфиденциальности при хищении и несанкционированной модификации конфиденциальных данных;
- реализация защиты системных ресурсов компьютеров в составе АС предприятия;
- реализация защищенного подключения компьютеров к локальной и внешней сети;
- реализация коллективного доступа сотрудников предприятия к защищаемым ресурсам АС предприятия;
- реализация эффективного инструментария администратора безопасности (АРМа администратора АС предприятия).
-
С каждым годом информационные технологии продолжают стремительно развиваться, тем самым создавая новые способы воздействия на информацию. Развитие информационных технологий дает возможность предприятиям оптимизировать собственную работу за счет цифровых копий данных, которые имеют свой ряд преимуществ перед физическим носителем: быстрый доступ, долгосрочное хранение без износа конечного информационного источника, сохранение физического пространства и т. д. Но помимо положительных моментов присутствует и отрицательный вектор при применении информационных систем: сложность обеспечения безопасности информации, обслуживание информационных носителей, резервное копирование данных и наем специалистов в области обслуживания и безопасности цифровой информации, покупка или разработка специфического программного обеспечения.
Для осуществления эффективного менеджмента в современных реалиях, защита информации, является обязательным условием, так как необходима на всех этапах развития организации. В данном случае мы рассмотрим непосредственно корпоративные сети. Именно они чаще остальных подвергаются угрозам, так как через них идет поток информации, характеризующий деятельность организации. Остановка данного потока информации парализует всю деятельность организации, что становится причиной серьезных материальных убытков и потерей имиджа.
Специалисты отмечают, что главной угрозой для информационных технологий инфраструктуры являются вирусы (троянское ПО, черви), но не стоит забывать, что существенный вред несут и шпионское ПО, спам, фишинг-атаки (вид интернет-мошенничества, целью которого является получение доступа к конфиденциальной информации), социальный инжиниринг. По данным АО «Лаборатория Касперского» — международной компании, занимающейся разработкой решений для обеспечения безопасности информационных технологий, угрозы безопасности локальных вычислительных сетей являются серьезной проблемой для предприятия, так как это значит, что злоумышленник проник на территорию организации или же завербовал одного из сотрудников. Доступ получают от одного из компьютеров предприятия, то есть имеется прямое подключение к локальной компьютерной системе компании изнутри, что может привести к массовым сбоям, утечке информации и полной её утере.
Веб-угрозы — это один из самых распространённых типов атак. Её суть заключается в использовании вредоносных URL-адресов для внедрения вредоносных программ. Также используют вредоносные сценарии, взламывая легальные сайты.
Аппаратно-программные и криптографические методы и средства
Для ЗД применяются и криптографические средства, поддерживающие шифрование секретных данных, хранящихся на HDD или других носителях. При этом ключ, требуемый для декодирования секретных данных, хранится отдельно от данных. Обычно он заносится на внешний отчуждаемый носитель — ключ Touch Memory или USB-носитель. И если нарушитель похищает носитель секретных данных, он не имеет возможности расшифровать их, не имея требуемого ключа.
Проанализировав различные подходы к определению информационной безопасности, можно сделать вывод, что она имеет колоссальный круг задач, которые можно разделить на два больших направления. К первому относят удовлетворение информационных потребностей, которое состоит в предоставлении субъектам нужных им информационных данных. Ко второму относят защиту информации, которая обязана обеспечивать всесторонность, подлинность и оперативность предоставляемой информации, а также ее безопасность.
В криптографии эксперты выделяют два метода шифрования. Первый метод называется «метод симметричного шифрования», суть которого состоит в том, что один и тот же ключ применяется с целью шифрования, и с целью дешифрования (например, ГОСТ 28147-89, DES, IDEA и др.). Второй метод специалисты называют «несимметричного шифрования», здесь один ключ, его называют открытым, используется с целью шифрования, а с целью дешифрования применяют уже другой ключ, называемый закрытым (например, Эль-Гамаль, Эллиптические кривые) [3].
Изучив методы криптографии, необходимо рассмотреть конкретные примеры. Как отмечают исследователи, сегодня надёжность передаваемых данных оценить очень сложно, так как почти все системы криптографии данных осуществляются через закрытые модули зарубежного происхождения. Но мы понимаем, что системы шифрования иностранного происхождения применяются и в государственном секторе, что вовсе является нежелательным, а во многих моментах даже законодательно запрещено. Поэтому организация «Спутник», которая занимается созданием интернет- сервисов для «Ростелеком», начала создавать браузер, в котором используется уже встроенная система шифрования данных. Эта система разрабатывается полностью в соответствии с отечественным стандартом ГОСТ. Предполагается, что ее будут применять не только в государственном секторе, но и в корпоративных структурах. Как сообщается в «CNews.ru», испытание браузера будет происходить в самый кротчайший период, в рамках имеющихся договоров между «Ростелеком» и «Спутником», а также будет проведена проверка ФСБ России для подтверждения сертификации браузера [4].
Как уже говорилось выше, необходимость шифрования персональных данных подчеркивается на государственном уровне. Так Президент РФ 14 июля 2016 г. в своем поручении Правительству страны отметил значимость обеспечения россиянам безвозмездного доступа к средствам шифрования для «электронного взаимодействия с органами государственной власти и органами местного самоуправления». Правительство должно будет принять законодательные меры, которые исключили бы «применение оборудования, позволяющего третьим лицам вмешиваться в работу криптографических протоколов при передаче данных с использованием сети связи общего пользования».
Шифрование активно используется не только в управлении, но и в других сферах деятельности. Рассмотрим некоторые примеры.
Шифрование данных по модели end-to-end, когда данные передаются от одного беспроводного устройства к другому и доступны для чтения, просмотра, прослушивания только отправителю и получателю, уже несколько лет использует мессенджер Павла Дурова Telegram. В начале апреля 2016 г. эту технологию внедрил мессенджер WhatsApp. 19 апреля 2016 г. о начале шифрования данных объявил еще один популярный сервис для обмена сообщениями — Viber.
Google и Microsoft совместно с крупнейшими провайдерами электронной почты в марте 2016 г. занялись разработкой электронной почтовой службы, которую нельзя «прослушать»: группа независимых исследователей совместно с пятью компаниями (Google, Microsoft, Yahoo, Comcast и LinkedIn) предложили стандартизировать новое расширение для протокола SMTP.
Криптографические алгоритмы и протоколы широко применяются для обеспечения информационной безопасности современных информационно- телекоммуникационных систем. При этом некоторые типы криптосистем лежат в основе новых информационных технологий, например, тех технологий, которые с необходимостью требуют решения задач аутентификации источника сообщений, придания юридической силы электронным сообщениям, обеспечения анонимности пользователей. Современная криптография является развитой ветвью современной прикладной математики и прикладной технической дисциплиной. Она предлагает широкий арсенал средств для решения разнообразных задач обеспечения информационной безопасности, однако практическая информатика выдвигает новые актуальные вопросы, стимулируя проведение новых научно-технических исследований и получение новых результатов.
Рассмотрим далее некоторые сравнительно новые вопросы криптографии и полученные результаты, связанные с их решением, а также вопросы расширения функциональности стандартов электронной цифровой подписи (ЭЦП), формальное доказательство стойкости алгоритмов ЭЦП, основанных на сложности задачи дискретного логарифмирования (ЗДЛ), повышение уровня безопасности криптосхем, повышение стойкости при шифровании сообщений с использованием ключей малого размера, обеспечение защищенности секретной информации при так называемых «вынуждающих» атаках, в модели которых предполагается, что атакующему предоставляется ключ шифрования.