Файл: Виды и состав угроз информационной безопасности (Требования к современным средствам защиты информации).pdf
Добавлен: 14.05.2023
Просмотров: 554
Скачиваний: 3
• Пользовательский сопоставление с устройством;
• Идентификация и аутентификация;
• гарантий проектирования;
• постановка на учет;
• взаимодействие пользователя с комплексом средств защиты;
• надежное восстановление;
• целостность комплекса защитного оборудования;
• контроль модификации;
• контроль распределения;
• гарантии архитектуры;
Комплексные СДГ НРД должны сопровождаться пакетом следующих документов:
• руководство по ГИС;
• гид пользователя;
• тестовая документация;
• проектная (проектная) документация.
Таким образом, в соответствии с требованиями Государственного комитета Российской Федерации интегрированные СДР должны включать базовый набор подсистем. Специфические возможности этих подсистем в реализации функций защиты информации определяют уровень защиты вычислительного оборудования. Реальная эффективность ГИС NDD определяется функциональностью не только основных, но и дополнительных подсистем, а также качества их реализации. [8, 196]
Компьютерные системы и сети подвержены широкому спектру потенциальных информационных угроз, что требует предоставления большого списка функций и подсистем защиты. В первую очередь рекомендуется защитить наиболее информативные каналы утечки информации, которые являются следующими:
• Возможность копирования данных с компьютерных носителей;
• Каналы передачи данных;
• кража компьютеров или встроенных дисков.
Проблема перекрытия этих каналов осложняется тем, что процедуры защиты данных не должны приводить к значительному снижению производительности вычислительных систем. Эта задача может быть эффективно решена на основе технологии глобального шифрования информации, рассмотренной в предыдущем разделе.
Современная система массовой защиты должна быть эргономичной и иметь такие свойства, которые благоприятствуют ее широкому применению, например:
• Комплексное - возможность устанавливать различные способы безопасной обработки данных с учетом конкретных требований различных пользователей и предоставлять широкий спектр возможных действий предполагаемого нарушителя;
• совместимость - система должна быть совместима со всеми программами, написанными для этой операционной системы, и должна обеспечивать защищенный режим работы компьютера в компьютерной сети;
• переносимость - возможность установки системы на различные типы компьютерных систем, в том числе переносных;
• простота использования - система должна быть проста в использовании и не должна изменять привычную технологию пользователей;
• работа в режиме реального времени - процессы преобразования информации, включая шифрование, должны выполняться с высокой скоростью;
• высокий уровень защиты информации;
• Минимальная стоимость системы.
2.2 Проблемы защиты информации в компьютерных системах
Широкое использование компьютерных технологий в автоматизированных системах обработки и управления информацией усугубило проблему защиты информации, распространяющейся в компьютерных системах от несанкционированного доступа. Защита информации в компьютерных системах имеет ряд специфических особенностей, связанных с тем, что информация не жестко связана со средой, ее можно легко и быстро копировать и передавать по каналам связи. Известно очень много угроз информации, которые могут быть реализованы как наружу нарушителями, так и внутренними нарушителями.
Радикальное решение проблем защиты электронной информации может быть получено только на основе использования криптографических методов, позволяющих решать наиболее важные проблемы безопасной автоматизированной обработки и передачи данных. В то же время современные высокоскоростные методы криптографических преобразований позволяют сохранить начальную производительность автоматизированных систем. Криптографические преобразования данных являются наиболее эффективным средством обеспечения конфиденциальности данных, целостности и аутентичности. Только их использование в сочетании с необходимыми техническими и организационными мерами может обеспечить защиту от широкого спектра потенциальных угроз.
Проблемы, связанные с безопасностью передачи информации при работе в компьютерных сетях, можно разделить на три основных типа:
• перехват информации - целостность информации сохраняется, но ее конфиденциальность нарушается;
• изменение информации - исходное сообщение изменяется или полностью заменяется другим и отправляется адресату;
• замещение авторства информации. Эта проблема может иметь серьезные последствия. Например, кто-то может отправить письмо от вашего имени (этот тип обмана называется спуфинг), или веб-сервер может притворяться электронным магазином, принимать заказы, номера кредитных карт, но не отправлять какие-либо товары. [3, 46]
Потребности современной практической информатики привели к возникновению нетрадиционных задач защиты электронной информации, одним из которых является аутентификация электронной информации в условиях, когда стороны, обменивающиеся информацией, не доверяют друг другу. Эта проблема связана с созданием систем электронной цифровой подписи. Теоретической основой для решения этой проблемы было открытие в середине 1970-х годов двухкритериальной криптографии американских исследователей Диффи и Хемимана, что стало блестящим достижением многовекового эволюционного развития криптографии. Революционные идеи двузначной криптографии привели к резкому увеличению числа открытых исследований в области криптографии и показали новые способы разработки криптографии, ее новых возможностей и уникального значения ее методов в современных условиях массового использования электронные информационные технологии.
Технической основой для перехода к информационному обществу являются современные микроэлектронные технологии, которые обеспечивают непрерывный рост качества вычислительной техники и служат основой для сохранения основных тенденций его развития - миниатюризации, снижения энергопотребления, увеличения объема ОЗУ (память) и емкость встроенных и съемных приводов, а также надежность, расширение сфер и масштабов применения. Эти тенденции в развитии компьютерных технологий привели к тому, что на современном этапе защита компьютерных систем от несанкционированного доступа характеризуется увеличением роли программного обеспечения и механизмов криптографической защиты по сравнению с аппаратными.
Возрастающая роль программных и криптографических инструментов зашита в том, что возникающие новые проблемы в области защиты компьютерных систем от несанкционированного доступа требуют использования механизмов и протоколов с относительно высокой вычислительной сложностью и могут быть эффективно решены с использованием компьютерных ресурсов.
Одной из важных социальных и этических проблем, вызванных все более широким использованием методов защиты криптографической информации, является противоречие между желанием пользователей защищать свою информацию и передачу сообщений и желанием специальных государственных служб иметь доступ к информации от некоторых других организаций и отдельных лиц в целях пресечения незаконной деятельности. В развитых странах существует широкий круг мнений относительно подходов к проблеме регулирования использования алгоритмов шифрования.
Предложения высказываются против полного запрета широкого применения криптографических методов на полную свободу их использования. Некоторые предложения касаются использования только ослабленных алгоритмов или установления порядка обязательной регистрации ключей шифрования. Крайне сложно найти наилучшее решение этой проблемы. Как оценить соотношение потерь законопослушных граждан и организаций от незаконного использования их информации и государственных потерь из-за невозможности получить доступ к зашифрованной информации определенных групп, скрывающих их незаконную деятельность? Как можно гарантировать предотвращение незаконного использования криптоалгоритмов лицами, нарушающими другие законы? Кроме того, всегда есть способы скрытого хранения и передачи информации. Эти проблемы еще предстоит решить социологам, психологам, юристам и политикам.
Появление глобальных информационных сетей, таких как ИНТЕРНЕТ, является важным достижением компьютерных технологий, однако с Интернетом связано много компьютерных преступлений.
Результатом опыта использования сети INTERNET является выявленная слабость традиционных механизмов защиты информации и отставание в применении современных методов. Криптография обеспечивает возможность обеспечения безопасности информации в INTERNET и в настоящее время активно работает над внедрением необходимых криптографических механизмов в этой сети. Не отказ от прогресса в информатизации, но использование современных достижений в криптографии является стратегически правильным решением. Широкое использование глобальных информационных сетей и криптография - это достижение и признак демократического общества. [1, 37]
Владение основами криптографии в информационном обществе не может объективно быть привилегией определенных государственных служб, но является насущной необходимостью для широких слоев научно-технических работников, которые применяют компьютерную обработку данных или разрабатывают информационные системы, службы безопасности и менеджеров организаций и предприятий. Только это может послужить основой для эффективной реализации и использования средств информационной безопасности.
Одна конкретная организация не может обеспечить достаточно полный и эффективный контроль над информационными потоками во всем государстве и обеспечить надлежащую защиту национального информационного ресурса. Однако некоторые государственные органы могут создавать условия для формирования рынка для оборудования защиты качества, обучать достаточное количество специалистов и осваивать основы криптографии и защищать информацию от массовых пользователей.
В России и других странах СНГ в начале 1990-х годов явно наблюдалась тенденция опережать расширение масштабов и объема информационных технологий в развитии систем защиты данных. Эта ситуация в определенной степени была и характерна для развитых капиталистических стран. Это естественно: сначала должна возникнуть практическая проблема, а затем решения будут найдены. Начало перестройки в ситуации сильного отставания в странах СНГ в области информатизации в конце 1980-х годов создало благодатную почву для резкого преодоления существующего разрыва.
Примером развитых стран, возможностью приобретения системного программного обеспечения и компьютерной техники являются внутренние пользователи. Включение массового потребителя, заинтересованного в быстрой обработке данных и других преимуществах современных информационно-вычислительных систем в решении проблемы компьютеризации, привело к очень высоким темпам развития этой области в России и других странах СНГ. Однако естественная совместная разработка средств автоматизации для обработки информации и защиты информации в значительной степени была нарушена, что привело к массовым компьютерным преступлениям. Не секрет, что компьютерные преступления в настоящее время являются одной из самых насущных проблем.
Использование систем защиты иностранного производства не может устранить эту предвзятость, поскольку продукция такого типа, поступающая на российский рынок, не соответствует требованиям из-за существующих экспортных ограничений, принятых в США, основным производителем средств защиты информации. Еще одним аспектом первостепенной важности является то, что продукты такого типа должны пройти установленную процедуру сертификации в уполномоченных организациях для такой работы.
Сертификаты иностранных фирм и организаций не могут заменить отечественные. Сам факт использования зарубежной системы и прикладного программного обеспечения создает потенциальную угрозу для информационных ресурсов. Использование иностранных средств защиты без надлежащего анализа соблюдения выполняемых функций и уровня предоставляемой защиты может значительно усложнить ситуацию.
Форсирование процесса информатизации требует адекватного предоставления потребителям средств защиты. Отсутствие достаточных средств защиты информации, циркулирующей в компьютерных системах на внутреннем рынке, в течение значительного времени препятствовало осуществлению мер защиты данных в необходимом масштабе. Ситуация усугублялась отсутствием достаточного числа специалистов в области защиты информации, поскольку последние, как правило, были подготовлены только для специальных организаций. Реструктуризация последнего, связанная с изменениями, происходящими в России, привела к созданию независимых организаций, специализирующихся в области защиты информации, которые поглотили освобожденный персонал, и, как результат, возникновение духа конкуренции, который привел к появление достаточно большого количества сертифицированных средств защиты для отечественных разработчиков.