Файл: Информационная безопасность. Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 275

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Средства защиты информации:

  • физические средства (механические, электрические, электронные и т.п. устройства и системы, работающие автономно, которые позволяют создавать различного рода препятствия и дестабилизирующие факторы).
  • аппаратные средства (различные электронно-механические устройства, внедряемые встраиваемые в аппаратуру системы или сопрягаемые с ней для решения задач защиты данных) [3].
  • программные средства (набор программ или пакетов программ, различное программное обеспечение (ПО), целью которых служит защита конфиденциальных сведений).
  • организационные средства (комплекс различных мероприятий организационно-технического направления, предусматривающие решение задач защиты данных).
  • законодательные средства (регламентация прав и обязанностей сотрудников, а также установление ответственности всех лиц и подразделений, имеющих непосредственное отношение к работе системы, за нарушение режима ее защищенности и безопасности).
  • психологические (комплекс морально-этические норм, традиционно сложившихся в обществе или конкретном коллективе, способствующие защите информации, нарушение которых приравнивается к несоблюдению правил поведения в обществе или коллективе).

Рассмотрим данные средства подробнее.

Средства защиты информации

  1. Физические средства защиты.

Физические средства защиты - это самые разные устройства, конструкции, приспособления, аппараты и т.п., главное предназначение которых заключается в создании препятствий на пути движения злоумышленников.

Классификация данных средств показана на рисунке 3.

Рисунок 3. Физические средства защиты

К данным средствам защиты относят механические, электромеханические, электронные и другие средства, запрещающие НСД к информации [10].

Так, к механическим средствам защиты относятся, например, запирающие двери и решетки. К электромеханическим средствам относятся те же средства, но с возможностью управления, в частности, электромеханические замки, пример которого изображен на рисунке 4.

Рисунок 4. Электромеханический замок AT-EL101

Электронные решения защиты подразумевают под собой конструктивные особенности помещений, например, проложенная система пожаротушения, работающая автономно (рисунок 5).


Рисунок 5. Буран-2,5-2С модуль порошкового пожаротушения

Каким бы принципом работы не отличалось физическое средство, всех их объединяет решение следующих задач по охране:

  • территории организации и наблюдение за ней;
  • зданий, внутренних помещений и осуществление контроля над ними;
  • оборудования, продукции, финансов и конфиденциальных сведений;
  • осуществление контролируемого доступа в здания и служебные помещения.

Для предотвращения перехвата конфиденциальной информации по электромагнитным полям рекомендуется применять средства, сертифицированные Государственной технической комиссией РФ, строго выполняя предписания по ее размещению [11]. При использовании несертифицированной аппаратуры желательно провести ее инструментальную проверку на возможность приема сигналов защищаемой информации в непосредственной близости от самой аппаратуры.

Важно помнить, что при всей кажущейся примитивности и очевидности предлагаемых мер, их непосредственная реализация и, главное, оценка эффективности, требуют тщательного анализа конкретных средств, их размещения, а также регламент помещений, в которых установлен терминал. Ведь большинство утечек информации связаны с паразитным влиянием и не оказывают видимого воздействия на аппаратуру, рабочий процесс, никак не нормируются документацией средств. Многие параметры данных процессов существенно изменяются от устройства к устройству связи и сопряженных с ними изделий, существенно зависят от воздействий, не влияющих на главный рабочий процесс (например, изменение расположения кабелей питания).

Оценка значимости тех или иных паразитных процессов в каждой ситуации, выбор требуемых средств и формирование правил эксплуатации аппаратуры, обеспечение их информационной безопасности, требуют высокой квалификации персонала и качественно могут быть выполнены только специализированными организациями.

  1. Аппаратные средства защиты.

Аппаратные средства составляют такие механические, электромеханические и электронные устройства, которые аппаратными средствами решают вопросы режима защиты информации. Они препятствуют НСД к информации.

Аппаратные устройства встраиваются непосредственно в аппаратуру, или средства, стандартно сопрягаемые с элементами локально-вычислительных сетей (ЛВС) организации [7].

К средствам аппаратной защиты относят генераторы шума, различные сетевые фильтры, радиоприемники проводящие сканирование и множество других средств, обнаруживающие каналы утечки информации (КУИ). Ключевыми плюсами данных технических средств обусловлены их надежностью, независимостью от субъективных факторов, а также высокой устойчивостью к модификации и изменениям. К минусам применения аппаратных средств можно отнести их довольно высокую стоимость, крупные габариты (как устройств) и недостаточную «гибкость».


Аппаратные средства подразделяются на очень широкий спектр средств по возможностям и принципу действия. Например, одни служат для выявления утечки информации по акустическому каналу, другие – осуществляют противодействие доступа путем сканирования помещения.

Аппаратные средства защиты информации применяются для решения следующих задач:

  • обнаружение и локализация каналов утечки информации в локальных сетях организаций;
  • поиск различных средств промышленного шпионажа и их обнаружение;
  • противодействие НСД к источникам конфиденциальных сведений и другим несанкционированным действиям.

Данные средства отлично подойдут для защиты сетей промышленных предприятий или иных крупных объектов [6].

  1. Программные средства защиты.

Средства программной защиты подразумевают под собой различные приложения и программы для осуществления идентификации пользователей, разграничения и управления контролем доступа, шифрования данных, циркулирующих в защищаемой системе, очистке остаточной информации (кеша) и многого другого. Плюсы применения данных средств заключаются в универсальности и гибкости программ, как средств защиты, их способность к модификациям и совершенствованию (рисунок 6).

Рисунок 6. Классификация средств программной защиты

Главные недостатки программных средств — использование ресурсов защищаемой системы (например, мощности серверов инфраструктуры), а также высокая восприимчивость к различным изменениям (ведь это ПО в первую очередь) и зависимость от архитектуры ПК (их аппаратного обеспечения) [4].

Программные средства защиты данных включают:

  • встроенные средства защиты информации;
  • антивирусные программы;
  • специализированные средства защиты информации от НСД;
  • VPN (виртуальная частная сеть) дает возможность осуществлять передачу конфиденциальной информации посредством сетей, в которых возможна утечка сведений или НСД.

Еще одна возможная утечка информации на программном уровне – копирование. Защита данных от копирования реализуется выполнением ряда функций, являющихся общими для всех систем защиты:

  • идентификация среды, из которой будет запускаться программа,
  • аутентификация среды, из которой запущена программа,
  • реакция на запуск из несанкционированной среды,
  • регистрация санкционированного доступа,
  • противодействие изучению алгоритмов работы системы.

Реакция на запуск из несанкционированной среды сводится к выдаче сообщений.

Одна из задач обеспечения безопасности информации для всех случаев пользования электронно-вычислительных машин (ЭВМ) является защита информации от разрушения, которое может произойти при подготовке и осуществлении каких-либо восстановительных мероприятий.

  1. Криптографические средства защиты.

Криптография – это наука о защите данных путем обеспечения секретности и подлинности передаваемых данных. Главный смысл данной защиты в шифровании, т.е. пересылаемые данные, подвергаются шифровке, преобразуется в криптограмму, а при принятии разрешенным субъектом дешифруется и превращается в исходную информацию.

Для описанной работы применяется специальный алгоритм, который запускается уникальной последовательностью битов (шифрующим ключом) т.е. кодом. Шифрование может быть как симметричным, где используется один и тот же ключ шифровки и дешифровки, так и ассиметричным, где шифрование использует единственный общедоступный ключ, а дешифрование – другой, секретный. Современные средства криптографической защиты решают такие вопросы информационной безопасности конфиденциальной информации, как сохранность, целостность данных, обязательность сторон по отношению к своим обязательствам. Решение проблем аутентификации принимаемых данных – главная заслуга криптографических систем. Истинный получатель, приняв информацию, защищен от потенциальной угрозы дезинформации – ведь такие данные сокрыты ключом, известным только получателю и отправителю [4]. Криптографическая защита подразумевает несколько способов защиты (рисунок 7).

Рисунок 7. Способы криптографической защиты

Шифрование подразумевает под собой обратимый процесс проведения различных математических, комбинаторных и иных преобразований данных, что позволяет представить эти данные в виде набора символов, цифр, букв и т.п. Для шифрования информации используются алгоритм преобразования и ключ.

Разумеется, при методологии защиты, основанной на шифровании информации, возникает разумный вопрос о ключах дешифрования. Хранение данных ключей на серверах инфраструктуры довольно нецелесообразно, ведь каждый, кто имеет доступ к сервисам и информации организации, теоретически может получить доступ и к ключам. Неплохой идеей, хоть и затрудненной из-за отсутствия консоли, является набор пароля при запуске системы (данный метод часто применяется в локальных инфраструктурах). При таком способе физический ввод ключа-дешифратора заменяется запросом облака, который оно отправляет внешнему серверу, например, серверу управления ключами (Key Management Server, KMS).


Стенография, помимо шифрования, включает в себя средства сокрытия самого факта хранения защищаемой информации, т.е. маскировка закрытых файлов среди открытых данных.

Средства кодирования данных занимаются заменой исходной информации на сочетания цифр, символов, букв. Главное отличие методов кодирования от методов шифрования заключается в том, что для дешифрования закодированных символов используются словари и таблицы, в то время как для средств шифрования – особый ключ.

Сжатие нельзя рассматривать как полноценный способ криптографической защиты, однако оно тоже часто применяется благодаря доступности и сопутствующей особенностью – файлы, подвергнутые сжатию (помимо того, что их нельзя прочесть) занимают меньший объем, чем стандартный размер файлов. К сожалению, из-за высокой распространенности данных средств (например, всем известные архивы RAR) данные средства являются ненадежными, их алгоритмы хорошо известны (как и способы взлома, разумеется).

В настоящее время в РФ действуют три государственных стандарта в области криптографической защиты информации, определяющие базовые криптографические алгоритмы, а также ГОСТ 28147-89 «Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования» регулирующий деятельность данного метода. Криптографические средства – мощный инструмент защиты, который подходит для защиты сетей крупных коммерческих организаций, сведения которых представляют особую ценность [10].

  1. Организационная защита.

Методы организации не подразумевают применения каких-либо средств и предполагают следующие моменты:

  • установление зоны контроля вокруг объекта;
  • установление различных (частотных, временных и т.п.) ограничений в режим функционирования технических средств защиты важной информации;
  • отключение на время проведения важных переговоров или совещаний вспомогательных технических средств и систем (ВТСС) от соединительных линий;
  • обязательная сертификация средств ТСПИ и ВТСС;
  • сотрудничество только с лицензированными службами по реконструкции и строительству важных объектов защиты информации, монтажу охранных средств и т.п.;
  • обязательная проверка и аттестация всех объектов хранения конфиденциальных сведений и ее обработки;
  • строгий режим доступа на выделенные помещения и объекты размещения ТСПИ.

Поисковые мероприятия включают в себя выявление портативных подслушивающих устройств в ходе специальных обследований и проверок. Мероприятия технической защиты проводятся с применением пассивных и активных охранных средств. Пассивные способы защиты подразумевают: