Файл: Исследование проблем защиты информации (ХАРАКТЕРИСТИКА И ОСОБЕНОСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ).pdf
Добавлен: 24.05.2023
Просмотров: 1027
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ХАРАКТЕРИСТИКА И ОСОБЕНОСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1.Понятие и обеспечение защиты информации в сетях
1.2 Проблемы защиты информации в компьютерных системах
ГЛАВА 2. МЕХАНИЗМЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1 Криптографические средства
2.4. Адаптивная модель системы защиты информации на основе нейронно-нечетких сетей
Анонимный серфинг
Под серфингом понимаются любые действия пользователя в Интернет. При этом интернет-провайдеру данного пользователя становятся известны web-сайты, на которые ходил пользователь; адресаты писем пользователя и т.п. Использование OpenVPN в качестве дополнительного "логического" шлюза в интернет, установленного на территории организации, в которой работает пользователь, обеспечивает анонимность серфинга. [10]
Доступ к серверу, не имеющему внешнего адреса (экономия внешних адресов)
Сетевой уровень
OpenVPN в режиме "маршрутизатор" обеспечивает защиту информации на сетевом уровне. При этом так же происходит строгая атуентификацияучастников обмена по цифровому сертификату, но шифруются и инкапсулируются IP-пакеты, а не кадры Ethernet.
Спектр задач, которые можно решить таким способом, в общем, не отличается от спектра задач, решаемых с помощью OpenVPN в режиме "мост". Следует иметь в виду, что режим "маршрутизатор" является более производительным, чем режим "мост", но имеет и свои недостатки. В частности, не поддерживаются:
сетевые протоколы, отличные от IP
широковещательные запросы.
Транспортный уровень
Транспортные соединения используются для доступа к конкретному сетевому сервису, например web-сайту, терминальному серверу, почтовому серверу, серверу базы данных и т.п. Логические "концы" соединения называются портами.
Защита соединений на транспортном уровне (TCP-соединений) осуществляется по
протоколу SSL/TLS. После установки транспортного соединения клиент инициирует процедуру "рукопожатия" с сервером. В результате этой процедуры происходит аутентификация сервера и клиента по цифровому сертификату, стороны договариваются об используемых алгоритмах шифрования – шифрсьютах. Шифрсьюты специальным образом "привязываются" к портам защищаемого соединения. Благодаря этому, все данные, попадающие в настроенный таким образом транспортный канал, шифруются отправителем и расшифровываются адресатом.
Часто бывает, что приложение было написано без защиты, или же используемые им шифрсьюты не удовлетворяют требованиям к безопасности. Например, все web-браузеры и web-сервера используют для защиты шифрсьюты, реализованные по импортным алгоритмам, а в РФ ФСБ требует в ряде случаев использовать шифрсьюты, реализованные по ГОСТ.
Для решения указанной проблемы модуль обеспечения безопасности канала следует отделить от приложения. Существенным плюсом данной схемы является то, что сами приложения не приходится модифицировать.
ГЛАВА 2. МЕХАНИЗМЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1 Криптографические средства
Криптографические средства преобразования данных являются наиболее эффективным методом обеспечения конфиденциальности данных, их целостности и подлинности. Используя только эти технические и организационные мероприятия смогут обеспечить защиту от множества потенциальных угроз.[13] При роботе с безопасной передачи информации в компьютерных сетях, могут возникнуть проблемы которые можно разделить на:
перехват данных — при этом целостность информации сохраняется, а конфиденциальность нарушена;
модификации данных — источник сообщения изменяется или полностью заменяется другим и отсылается адресату;
замена авторства информации. Эта проблема имеет серьёзные последствия.К примеру, кто-то вдруг посылает письмо от вашего имени (этот вид замены принято называть спуфингом) или допустим Web — сервер может притворяться электронным магазином или еще кем либо, принимать заказы, номера кредитных карт, и другую информацию но не высылать ничего.
Одной из важных проблем есть социально-этическая. Всё больше применяют методы криптографической защиты информации, что по сути является противоречием между желаниями пользователей и специальных служб(служба безопасности предприятия). Одни хотят защитить свою информацию и другие иметь возможность доступа к информации с целью пресечения незаконной деятельности.
Практика исследования работоспособности вычислительных систем и систем обработки данных и показала, что существует много возможных ответвлений утечки данных в компьютерных системах и сетях:
чтение конечной информации в ПЗУ информационной системы после выполнения разрешенных системой запросов;
копирование данных с разных носителей информации с преодолением защиты на них;
маскировка злоумышленников под зарегистрированных пользователя;
маскировочные запросы злоумышленников в системе;
использование ловушек на программном уровне;
использование недостатков и багов ОС;
незаконное и несанкционированное подключение и использования аппаратуры а также подключение к линиям связи;
преднамеренный вывод из строя механизмы информационной безопасности;
использование компьютерных вирусов.
ошибки при коммутации каналов и пакетов;
Атаки на локальном уровне;
программные закладки.
Организационные меры защиты информации в себя включают:
ограничение или блокировка физического доступа в помещения где происходят различные действия с важной информацией;
допуск проверенных должностных лиц к передаче и обработке конфиденциальной информации;
хранение в сейфах носители и журналы информации;
исключение просмотра посторонним лицам содержания через дисплей, принтер обрабатываемую информацию;
использование криптографических кодов в сетях при передачи информации;К примеру RSA.
уничтожение не нужных носителей информации.
осуществление питания оборудования от независимого источника питания при обработке важной информации
установку кодовых замков на входе в помещения;
При списании или отправке ПК в ремонт нужно уничтожать информации, хранящейся на винчестере;
Снижения возможности снятия информации акустическими методами путем установки мягкой прокладки на клавиатуры и принтеры.[14]
Технические средства защиты информации(ТСЗИ) — это сложные системы охраны помещений и территорий с помощью организации контрольно-пропускных систем и экранирования машинных залов. Защита информации в сетях помощью технических средств реализуется на основе организации доступа к памяти с помощью:
Организации памяти компьютеров с помощью контроля доступа к разным уровням;
блокировки ввода ключей и данных;
Специальное выделение контрольных битов для записей с целью идентификации и др.;
методы обнаружения ошибок при передаче информации в сети, или через спутниковые системы.
2.2. Аутентификация
Аутентификация, это один из ключевых механизмов защиты информации в сети. Подразумевается проверка пользователя что бы он смог получить тот или иной ресурс.
Принцип действия таков, что когда пользователь хочет зайти на любой сервер с секретной информацией, ему предоставляется форма аутентификации при заполнении которой на сервере проверяется введенные данные. После получения положительного ответа сервера аутентификации пользователю дается доступ к тому ресурсу который хотел пользователь.
Принцип аутентификации таков, что получивший пишет “что он знает», — это есть секретное слово, которое он предоставляет серверу аутентификации. Одной из схем аутентификации является использование паролей. Пароль — совокупность символов, известных подключенному к сети пользователю, — вводится им в начале сеанса взаимодействия с сетью, а иногда и в конце сеанса.
Эта схема является наиболее простой и в тоже время уязвимой. Пароль может быть перехвачен и использоваться другим лицом и это плохо с точки зрения безопасности. Чаще всего используются схема с применением одноразового пароля. Он будет бесполезен при следующей регистрации перехватив его, а что бы получить следующий пароль из предыдущего нужно предоставить много времени и ресурсов.[11]
При генерации одноразовых паролей используют генераторы на программном и аппаратном уровне, которые вставляются в слот компьютера. Знание секретного ключевого слова дает право пользователю работать с устройством.
2.3 Защита сетей
На сегодняшний день корпоративные сети используют интернет в качестве основы(спецификация физической среды Ethernet). При этом нужно учитывать какой ущерб может принести незаконное вторжение в корпоративную сеть через интернет. Поэтому нужно использовать методы защиты. Для этого существуют брандмауэры. Брандмауэры — это системы или несколько систем, которые позволяют разделить любую сеть на несколько частей с распределением доступа. При этом доступ в каждую часть сети будет зависит от использующих набор правил, определяющих условия прохождения входящих и исходящих пакетов из одной части в другую. Как правило, брандмауэр ставится между локальной сетью и сетью интернет, хотя и есть смысл проводить ее внутри. [8]
Обычно защищают всю сеть. Брандмауэр пропускает через себя весь трафик из сети в интернет и наоборот и для каждого пакета относительно правил делает вывод — пропускать его или нет. Для принятия этого решения брандмауэр использует ряд правил.
Брандмауэр может быть реализован как на аппаратном уровне (то есть как отдельное физическое устройство), так и в виде программного обеспечения.
В современных ОС уже вшит брандмауэр для повышения защиты. Иногда брандмауэр используют как межсетевой экран.
2.4. Адаптивная модель системы защиты информации на основе нейронно-нечетких сетей
Эволюция средств обработки информации осуществляется в направлении создания систем информационных технологий с элементами самоорганизации, в которых присутствуют процессы зарождения, приспособления и развития. На названных процессах основаны биологические системы, для которы х характерен опыт эволюции, селективный отбор. Заимствование архитектурны х принципов биосистем привело к разработке теории нейронны х сетей, нечетких множеств, эволюционны х методов, лежащих в основе искусственны х интеллектуальны х систем. Нейронны е сети получили распространение в многочисленных прикладных сферах, распределенных вычислениях, при решении нечетких и трудно формализуемы х задач.
Искусственны й нейрон имитирует свойства биологического нейрона.
Н а вход искусственного нейрона поступает некоторое множество сигналов, каждый из которых является вы ходом другого нейрона. Каждый вход умножается на соответствующий вес, аналогичный синоптический силе, и все произведения суммируются, определяя тем сам ы м уровень активации нейрона. На рис. 1 представлена модель, реализующая эту идею . Множество входных сигналов, обозначенных x\, x2,..., x n, поступает н а искусственны й нейрон. Эти входные сигналы , в совокупности обозначаем ы е вектором X, соответствую т сигналам , приходящим в синапсы биологического нейрона. Каждый сигнал умножается н а соответствую щий вес w h w2,...,
w n, и поступает на суммирующий блок, обозначенный Е. Каждый вес соответствует «силе» одной биологической синаптической связи. (Множество весов в совокупности обозначается вектором W .) Суммирующий блок, соответствующий телу биологического элемента, складывает взвешенные входы алгебраически, создавая вы ход - N ET.
Рисунок 3. Искусственный нейрон
Существует необходим ость придания системам защиты информации в информационных технологиях качеств, присущ их биосистемам, и возможность развития, адаптивность. Наряду с традиционны м и средствам и защиты корпоративны х сетей, таким и как: антивирусы, детекторы уязвимостей, м еж сетевые экраны и детекторы вторжений используются средства автоматизации защиты, включающие корреляторы событий, программы обновлений и систем ы управления рисками.
Биосистемная аналогия в структуре защиты систем информационных технологий основана на иерархии систем защиты информации, встроенныхмеханизмах иммунной защиты и накопления опыта.
В работе предложен а иерархическая модель (рис. 4) и метод проектирования адаптивной систем ы защиты информации, основанные на принципах биологического подобия. Метод проектирования адаптивной системы защиты информации включает следующие этапы:
- формирование матриц адаптируемых экспертных оценок и на их основе создание исходных систем нечетких правил и классификаторов (на нижних уровнях защиты
- классификаторов «признаки атаки
- угрозы», на верхних уровнях защиты
- классификаторов «угрозы - механизмы защиты»);
- идентификация вы явленной угрозы и при расширении поля известны х угроз
- кластеризация угроз с последую щ ей адаптацией информационных полей путем обучения нейронной сети уровней защиты ;