Файл: Основные проблемы и задачи защиты информации в компьютерных сетях.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.04.2023

Просмотров: 827

Скачиваний: 13

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Среди рассмотренных принципов едва ли можно выделить более или менее важные, а при построении комплексной системы защиты информации важно использовать их в совокупности.

В соответствии с международным стандартом ИСО/МЭК 15408 [1], вступившим в России в действие с 01.01.2004, политика безопасности организации — это одно или несколько правил, процедур, практических приемов или руководящих принципов в области безопасности, которыми руководствуется организация в своей деятельности.

Цель создания политики информационной безопасности компании — это регламентация управления обеспечением информационной безопасности и поддержка этого процесса. Адекватный уровень информационной безопасности может быть обеспечен только на основе комплексного подхода, предполагающего использование как организационных мер защиты, так и инженерно-технических.

В современной практике обеспечения информационной безопасности термин «политика безопасности» употребляет как в широком, так и в локальном смысле.

В широком смысле политика безопасности определяется как система документированных управленческих решений по обеспечению информационной безопасности компании.

В локальном смысле под политикой безопасности понимаются конкретные документы для отдельных информационных подсистем или устанавливающие четкие правила в одной заданной области обеспечения информационной безопасности.

В соответствии с международными стандартами (например, ИСО/МЭК 17799 [2]), политика безопасности может регламентировать такие средства и методы обеспечения информационной безопасности компании, как организация защиты (т.е. вопросы ответственности за обеспечение информационной безопасности и координацию работ разных подразделений вуза), классификация ресурсов и их контроль, физическая защита, администрирование компьютерных сетей, разработка и сопровождение информационных систем, контроль выполнения установленных требований и др.

Разработка политики безопасности начинается с постановки точного формулирования цели обеспечения информационной безопасности компании. На этом этапе должен появиться первый документ, относящийся к политике безопасности, — Концепция обеспечения информационной безопасности компании, которая определяет систему взглядов на проблему обеспечения информационной безопасности компании и представляет собой систематизированное изложение целей и задач защиты, основных принципов ее построения, организационных, технологических и процедурных аспектов обеспечения информационной безопасности.


Современные информационно-вычислительные системы в своей основе имеют комплекс программных и аппаратных средств для организации высокопроизводительной обработки и хранения данных.

В таблице 1 определены три класса уязвимостей: объективные, субъективные и случайные [7].

Таблица 1 Классификация уязвимостей

Объективные

Субъективные

Случайные

излучения средств связи

ошибки в программном обеспечении

сбои и отказы технических средств

активизируемые

неквалифицированное управление системой

естественное старение носителей информации

элементарная база

неправильная эксплуатация технических средств

сбои сопутствующего программного обеспечения

особенности защищаемого объекта

нарушение установленного режима доступа

сбои электроснабжения

нарушение режима эксплуатации

повреждения коммуникаций

нарушение установленных политик безопасности

повреждения ограждающих конструкций

Объективные уязвимости напрямую зависят от особенностей, возможностей и ограничений технических характеристик оборудования или системы. К данному классу можно отнести несколько типов уязвимостей:

  • излучения технических средств системы (звуковые, электромагнитные, электрические и пр.);
  • активизируемые (к ним относятся, например, нелегальные копии программного обеспечения, программные вирусы, повышающие риск атаки, или напрямую вызывающие атаки, и пр.);
  • особенности элементной базы, на которой построена система;
  • особенности защищаемого объекта (местоположение объекта, организация каналов передача информации и др.).

Субъективные уязвимости основываются на человеческом факторе и напрямую зависят от действий персонала, имеющего доступ и влияющего на работу информационной системы. К таким уязвимостям можно отнести:

  • ошибки в программном обеспечении, влияющие на процесс инсталляции, эксплуатации и ввода-вывода данных;
  • неквалифицированное управление системой;
  • неправильная эксплуатация технических средств;
  • нарушение установленного режима доступа, охраны и защиты объектов системы;
  • нарушение режима эксплуатации технических средств;
  • нарушение установленных политик безопасности и конфиденциальности.

Случайные уязвимости возникают, как правило, вследствие обстоятельств непреодолимой силы (например, естественное старение и погодные условия). Эти события затруднительно или вообще невозможно предсказать. К ним относятся:

  • сбои и отказы технических средств информационной системы;
  • естественное старение носителей информации и сред передачи данных;
  • сбои сопутствующего программного обеспечения (операционных систем, СУБД, антивирусных программ и др.);
  • сбои электроснабжения;
  • повреждения жизнеобеспечивающих коммуникаций;
  • повреждение ограждающих конструкций.

Полное устранение уязвимостей первого класса невозможно, однако возможно демпфировать их влияние различными техническими методами защиты безопасности информации. Уязвимости второго класса устраняются организационными и программно-аппаратными методами. Уязвимости третьего класса, в силу своей природы, можно лишь частично «смягчить» посредством проведения комплекса организационных и инженерно-технических мероприятий по обеспечению информационной безопасности.

Существенное подмножество уязвимостей приходится на долю настроек системы безопасности. Наиболее часто в литературе упоминаются такие угрозы безопасности, как программы-закладки и вирусы.

Компьютерный вирус — программа, способная заражать другие программы за счет их модификации с добавлением копии вируса или его разновидности.

Компьютерная закладка — аппаратное и/или программное средство, реализующее угрозы аппаратным или программным ресурсам ЭВМ с помощью внесенных извне функциональных объектов, которые при некоторых условиях (входных данных) осуществляют выполнение неописанных в документации действий [3].

Далее рассмотрим существующие и предлагаемые методы противодействия перечисленным угрозам.

Рассмотрим методы противодействия угрозам (таблица 2), возникающим вследствие уязвимостей, приведенных в таблице 1.

Таблица 3 Методы противодействия угрозам

Методы противодействия

Угрозы

Препятствие

Субъективные: нарушение установленного режима доступа, нарушение режима эксплуатации

Управление

Субъективные: ошибки в программном обеспечении, неквалифицированное управление системой

Регламентация

Объективные: активизируемые

Субъективные: нарушение установленных политик безопасности, нарушение режима эксплуатации, нарушение установленного режима доступа, неправильная эксплуатация технических средств

Случайные: естественное старение носителей информации, сбои и отказы технических средств и пр.

Маскирование

Субъективные: нарушение установленного режима доступа, нарушение установленных политик безопасности

Повышение

отказоустойчивости

Объективные: излучение технических средств

системы, элементная база, особенности защищаемого объекта


В первом столбце указаны методы, во втором — уязвимости и угрозы, от которых они защищают.

Основные способы и средства защиты информации:

  1. Препятствие: запрет проникновения на территорию размещения вычислительной сети, доступа к аппаратуре и носителям информации. Применяются физические и аппаратные средства защиты, например, решетки на окнах, охранные сигнализации, электронные ключи-брелоки и т. д.;
  2. Управление: регулирование ресурсов системы (баз данных, носителей информации, программ). Наличие правил работы пользователей, технического персонала, программ. Защищаемую систему должна сопровождать актуализированная, комплектная документация, позволяющая осуществлять развитие системы и ее квалифицированную эксплуатацию;
  3. Регламентация:
  • управление списком допущенных к оборудованию физических лиц (пользователей и обслуживающего персонала);
  • ограничение времени работы с авторизованными терминалами, ограничение доступа к ресурсам системы, ограничение разрешенных для исполнения задач (процедур);
  • регламентация мест постоянного хранения носителей информации.
  1. Маскирование (кодирование, шифрование): преобразование данных к такому виду, что они становятся доступны лишь после предъявления ключа. Возможно применение методов стеганографии, позволяющих скрыть не только смысл хранящейся или передаваемой информации, но и сами факты ее передачи и хранения;
  2. Повышение отказоустойчивости за счет дублирования (полного, частичного и комбинированного) и помехоустойчивого кодирования информации, применения адаптивных схем организации системы [9].

К аппаратным средствам защиты информации относят различные по принципу действия и возможностям технические решения, обеспечивающие защиту информации от разглашения, утечек и несанкционированного доступа. Они применяются при исследовании технических средств на наличие каналов утечки информации, поиске и обнаружении средств промышленного шпионажа, противодействии несанкционированному доступу к источникам конфиденциальной информации и т. д.

Программные же средства могут быть классифицированы следующим образом:

  • средства собственной самозащиты, входящие в предусмотренный разработчиком программного обеспечения функционал;
  • средства защиты аппаратуры и штатных устройств;
  • средства идентификации полномочий пользователя;
  • средства активной защиты при особых обстоятельствах, например, в случае ввода неправильного пароля и т. д.;
  • средства пассивной защиты, направленные на предостережение.

Например, для борьбы с компьютерными вирусами существует три способа защиты:

  • сканеры, просматривающие защищаемые области вычислительной системы и тестирующие ее на наличие вирусов;
  • резидентные мониторы, находящиеся в оперативной памяти и следящие за тем, чтобы в системе не производилось недозволенных действий;
  • ревизоры диска, работающие со слепком системы и отслеживающие изменения.

Наиболее действенным средством борьбы с вирусами является профилактика, заключающаяся в использовании только лицензионного программного обеспечения, проведении регулярного резервирования, проверке всей поступающей информации на вирусы.

Межсетевые экраны позволяют разделить зону ответственности на несколько частей и реализовать набор правил прохождения пакетов с данными через границы зон.

Фильтрацию сетевых пакетов с помощью межсетевых экранов можно осуществлять на разных уровнях сетевого взаимодействия: межсетевые экраны можно классифицировать на экранирующие маршрутизаторы, шлюзы сеансового уровня и шлюзы прикладного уровня.

Первые функционируют на сетевом уровне модели OSI, но в своей работе используют информацию и из заголовков протоколов транспортного уровня, фильтрация может осуществляться как по IP-адресам отправителя/получателя, так и по портам TCP и UDP. Не защищают от атак с подменой участников соединений.

Вторые работают на сеансовом уровне модели OSI и могут также контролировать информацию транспортного и сетевого уровне. Могут контролировать установку соединений, осуществлять проверку сетевых пакетов.

Третьи могут осуществлять анализ пакетов на всех уровнях модели OSI, обеспечивая тем самым максимальный уровень защиты, в том числе за счет возможностей по аутентификации пользователей; проверки команд, передаваемых по протоколам прикладного уровня; проверки передаваемых данных на вирусы и нарушения политик безопасности [4].

Однако, межсетевые экраны не обеспечивают полной защиты от специальных программно-технических воздействий, они лишь способны обнаружить порядка 30% атак на сети, подключенные к международным информационным сетям. То же самое относится и к антивирусным средствам.

В настоящее время общей особенностью современных систем управления политиками безопасности является возможность оперативно создавать высокоуровневые и низкоуровневые политики безопасности, распространять эти политики сотрудникам организации и отслеживать факты ознакомления и согласия с политиками.