Файл: Основные проблемы и задачи защиты информации в компьютерных сетях.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.04.2023

Просмотров: 826

Скачиваний: 13

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ГОСТ Р34.10-1994, принятый в 1994 году в Российской Федерации, регламентировавший процедуры формирования и проверки электронной цифровой подписи, был основан на схеме Эль-Гамаля. С 2001г. используется новый ГОСТ Р 34.10-2001, использующий арифметику эллиптических кривых, определенных над простыми полями Галуа. Существует большое количество алгоритмов, основанных на схеме Эль-Гамаля: это алгоритмы DSA, ECDSA, KCDSA, схема Шнорра.

Технология применения системы ЭЦП предполагает наличие сети абонентов, посылающих друг другу подписанные электронные документы. Для каждого абонента генерируется пара ключей: секретный и открытый. Секретный ключ хранится абонентом в тайне и используется им для формирования ЭЦП. Открытый ключ известен всем другим пользователям и предназначен для проверки ЭЦП получателем подписанного электронного документа. Иначе говоря, открытый ключ является необходимым инструментом, позволяющим проверить подлинность электронного документа и автора подписи. Открытый ключ не позволяет вычислить секретный ключ.

RSA (аббревиатура от фамилий Rivest, Shamir и Adleman) — криптографический алгоритм с открытым ключом, основывающийся на вычислительной сложности задачи факторизации больших целых чисел.

IDEA (англ. International Data Encryption Algorithm, международный алгоритм шифрования данных) — симметричный блочный алгоритм шифрования данных, запатентованный швейцарской фирмой Ascom. Известен тем, что применялся в пакете программ шифрования PGP. В ноябре 2000 года IDEA был представлен в качестве кандидата в проекте NESSIE в рамках программы Европейской комиссии IST (англ. Information Societies Technology, информационные общественные технологии).

Криптосистема RSA стала первой системой, пригодной и для шифрования, и для цифровой подписи. Алгоритм используется в большом числе криптографических приложений, включая PGP, S/MIME, TLS/SSL, IPSEC/IKE и других.

Алгоритм, определяемый ГОСТ 28147-89, имеет длину ключа шифрования 256 бит. Он шифрует информацию блоками по 64 бит (такие алгоритмы называются блочными), которые затем разбиваются на два субблока по 32 бит (N1 и N2). Субблок N1 обрабатывается определенным образом, после чего его значение складывается со значением субблока N2 (сложение выполняется по модулю 2, т. е. применяется логическая операция XOR — "исключающее или"), а затем субблоки меняются местами. Данное преобразование выполняется определенное число раз ("раундов"): 16 или 32 в зависимости от режима работы алгоритма.

В отличие от алгоритма ГОСТ 28147-89, который долгое время оставался секретным, американский стандарт шифрования AES, призванный заменить DES, выбирался на открытом конкурсе, где все заинтересованные организации и частные лица могли изучать и комментировать алгоритмы-претенденты.


Часть асимметричных алгоритмов применяются для создания цифровой подписи (ЦП). В данном случае ЦП является блок данных, созданный при помощи отдельного секретного ключа. При этом благодаря открытому ключу проверяется, что шифр был создан именно при помощи этого секретного ключа. Алгоритм создания ЦП поддерживает невозможность создания подписи без секретного ключа, которая по итогу проверки оказывается корректной.

ЦП применяются для подтверждения того, что сообщение передано точно от данного отправителя (в формате, что лишь отправитель имеет секретный ключ). Также ЦП применяется для указания штампа времени (timestamp) на бумагах: сторона, которой мы можем доверять, ставит подпись со штампом времени при помощи секретного ключа и, по итогу, гарантирует, что документ уже был создан в момент, указанный в штампе времени.

ЦП часто применяются для удостоверения (либо сертификации) того, что документ относится к конкретному лицу. А делается это так: открытый ключ и данные о том, чей он, подписываются доверительной стороной. А доверять подписывающей стороне мы способны в рамках того, что ее ключ подтвержден 3-ей стороной. По итогу получается доверительная «пирамида». Конечно, отдельный ключ становится корнем иерархии (т. е. мы ему доверяем не по факту того, что он был кем-то подписан, а просто потому, что ему надо доверять изначально). В централизованной структуре есть несколько корневых ключей сети (к примеру, имеющие полномочия гос. компании, по-другому названные сертификационными центрами). В разделённой инфраструктуре нет обязательства иметь универсальные корневые ключи, и все стороны могут доверяться набору корневых ключей (своему ключу или ключам, подписанными этой стороной). Этот подход именуется как сети доверия и применяется, к примеру, в PGP.

ЦП документа обычно реализована так: из документа создаётся выборочный дайджест и к нему прибавляются данные о том, кто ставил подпись, штамп времени и т. д. Итоговая строка в последствии шифруется секретным ключом отправителя с применением конкретного алгоритма. Итоговый зашифрованный набор символов и становится подписью. Также к ней обычно дается открытый ключ отправителя. Получатель сам решает для себя, доверяет ли он тому, что открытый ключ именно отправителя, т.е. того, кому должен принадлежать (с использованием сети доверия или изначального мнения), и затем открывает подпись при помощи ключа доступа. Если подпись корректно открылась, а ее содержимое соответствует документу, то послание становится подтвержденным.


Сейчас доступны часть методов создания и проверки ЦП. Самым ходовым считается алгоритм RSA.

Крипто хэш-функции применяются для создания дайджеста сообщения при разработке ЦП. Хэш-функции показывают сообщение, имеющее конкретный хэш-параметр так, что все множество доступных сообщений делится в балансе по множеству хэш-параметров. При этом крипто хэш- функция создает это так, что почти нереально подогнать документ к прописанному хэш-тегу.

Крипто хэш-функции часто выдают строки длиной в 128 бит и более. Это число явно больше, чем сумма сообщений, которые могут вообще существовать в мире.

Часть отличных крипто хэш-функций в свободном доступе. Самые известные имеют MD5 и SHA.

Крипто-генераторы рандомного числа отображают случайное число, применяемое в крипто-приложениях, в пример, для создания ключей. Часто подобные генераторы, включенные по умолчанию в языки и среды программирования, не соответствуют нуждам криптографии (они реализуются для получения статистически хаотичного разделения, крипто-аналитики в силах заранее знать поведение подобных случайных генераторов).

В лучше случае, случайные числа должны базироваться на конкретном физическом источнике рандомных данных, которые нельзя предвидеть. Такими источниками можно назвать шумящие полупроводники, малые биты цифрового звука, промежутки между остановками устройств или нажатиями комбинаций клавиш. Принятый от физического источника шум проходит проверку крипто хэш-функцией таким образом, чтобы каждый бит зависел от другого бита.

Зачастую для сохранения рандомных данных применяются огромные пулы (1000 бит) и каждый бит пула независим от другого бита шумовых данных и другого бита пула крипто-надежным методом.

Если физический источник шума отсутствует, можно использовать псевдослучайными числами. Но такой подход нежелателен, но реализуется иногда в ПК общего назначения. Всегда оптимально получить какой-то окружающий шум, скажем от задержки в устройствах, периодичности применения ресурсов, статистики сети, нажатий клавиш клавиатуры или чего- то еще. Задачей выступает получение данных, которые неявны для стороннего наблюдателя. Для реализации этого случайный пул обязан включать до 128 бит совокупной энтропии.

Крипто-генераторы псевдослучайных чисел часто применяют большой пул, имеющий рандомные данные. Биты создаются при помощи выборки из пула с доступным прогоном через крипто хэш-функцию, чтобы закрыть все содержимое пула от стороннего наблюдателя. Когда нужна очередная порция бит, пул переставляется методом шифрования со случайным ключом (часто его берут из пассивной части пула) так, чтобы любой бит пула был в зависимости с другим. Шум окружения нужно добавлять к пулу до операции смешивания, дабы строить предсказание новых значений пула стало еще труднее.


Но даже независимо от того, что при верном построении крипто- надежный генератор рандомного числа создать довольно просто, описанный момент часто забывают. По итогу, важно подчеркнуть актуальность крипто- генератора рандомного числа: в случае, если он некорректно сделан, он становится легко уязвимым местом системы.

ЗАКЛЮЧЕНИЕ

Сейчас уже можно смело говорить, что данные становятся национальным стратегическим ресурсом — одним из главных богатств страны.

То соперничество, которое развернулось вокруг информационных ресурсов, а также борьба за достижение и удержание информационного превосходства, начинает все сильнее завоевывать более значимое место в общей геополитической обстановке и конкуренции развитых стран. Современный этап мировой истории связан с тем, что появляется возможность более быстрого роста за счет присоединение новых ресурсов методами вооруженных захватов части других стран вместе со всеми полезными ископаемыми, но такой метод вскоре оказался исчерпанным и малоэффективным. Тогда встал вопрос о применении более адекватных форм геополитической конкуренции в сфере информации.

Становится понятным, что с приходом сферы глобализации информационных активов, национальные системы безопасности играют все более решающую роль в политике любого субъекта геополитической конкуренции. С другой стороны, неэффективность такой системы может в конечном итоге привести к масштабной аварии или катастрофе, последствия которых могут вызвать внутренний переворот в обществе и государстве, крах национальной финансовой системы и т. п.

Главная цель информационной безопасности как социального явления связана с установкой определенных морально-этических, правовых и организационных норм отношений между людьми, которые позволят обеспечить сбалансированность интересов людей, государства и общества в сфере информации.

Суть информационной безопасности видится большинству специалистов как невозможность нанесения вреда объекту защиты, его характеристикам или выполняемым функциям. В главном документе, который характеризует данную сферу — «Доктрина информационной безопасности РФ», информационная безопасность понимается как состояние защищенности национальных интересов в информационной сфере, которые в свою очередь определяются из интересов общества, личности и государства.

Обычно в компании находится информация, которая имеет конфиденциальный характер и должна распространяться ограниченно (служебная, государственная, коммерческая и другие виды тайн, а также личные данные), а также открытые данные.


Информационные активы, как видно из проделанной практической работы, могут включать в себя до трех основных составляющих элементов:

  • Информационная модель фирмы — совокупность всех описаний информационных ресурсов, методик их формирования и использования, видов документов, данных и структур справочников, а также описания техники выполнения бизнес-процессов, описание бизнес-единицы и самой организационной структуры фирмы или ее иных составляющих бизнеса. По сути, аналогично любой другой модели, такая схема может последовательно описать уровни охвата и анализа бизнеса как направленной системы. С другой точки зрения подобная модель рассматривает цели и задачи компании, бизнес-процессы и функции, а также ресурсы (в т. ч. и информационные), бизнес-комплексы, топологию их размещения, уровни управляющих событий и системы мотивации. Составление описания такой модели дает возможность задокументировать текущее и направленное состояние бизнеса и реализует поддержку принятия важных решений.
  • Информационные ресурсы фирмы в их реальном воплощении, т. е. обычные информационные системы и необходимые хранилища информации;
  • Сотрудники информационных служб (кадры), отвечающие за создание и развитие информационной модели, конфигурации программного комплекса, техническое обслуживание и т. д.

СПИСОК ЛИТЕРАТУРЫ

      1. Баранова Е.К. Информационная безопасность: учебное пособие. — М.: Инфра-М, 2016. — 324 с.
      2. Баранова, Бабаш: Криптографические методы защиты информации. Лабораторный практикум. Учебное пособие, М. Кнорус, 2017 г. 254 с.
      3. Бирюков А.А. Информационная безопасность. Защита и нападение.

— М.: ДМК Пресс, 2016. — 474 с.

      1. Бирюков А.А., Информационная безопасность. Защита и нападение, М., ДМК-Пресс, 2017 г., 434 с.
      2. Бондарев В.В., Введение в информационную безопасность автоматизированных систем, М. , Издательство МГТУ им. Н.Э.Баумана, 2016 г., 252 с.
      3. Борисов М.С., Романов О. В., Основы организационно-правовой защиты информации. Учебное пособие, М. Ленанд, 2018 г, 312 с.
      4. Брюс Шнайер, Прикладная криптография. Протоколы, алгоритмы и исходный код на C, М., Вильямс, 2016 г, 1024 с.
      5. Воронцова С.В., Обеспечение информационной безопасности в банковской сфере. Монография. - М.: Кнорус, 2015. — 160 с.
      6. Вус М.А. Информатика: введение в информационную безопасность