Файл: "Программные и аппаратные средства ограничения доступа к ресурсам ПК и сетей".pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.05.2023

Просмотров: 276

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Проблема защиты информации стояла остро всегда. Начиная с первобытных времен, когда от знаний о местах, богатых провизией, зависело выживание племени, значимость информации возрастала, как и возрастал потенциальный ущерб от несанкционированного разглашения такой информации.

До нас дошли различные сведения о том, что еще древние египтяне и греки придумали простейшие способы криптографического шифрования информации – скитала, книжный шифр, шифр Цезаря, а так же часто помещали тайные сообщения в простой, ничем не примечательный текст письма – то есть, по сути, это была простейшая стеганография – сокрытие самого факта передачи защищаемой информации. [1]

В Средние века и времена Новой истории, с развитием математики, усложнялась, в первую очередь, криптографическая и стеганографическая защита информации – отсутствие других способов передачи информации, кроме как с помощью писем, играло важную роль в методах обеспечения секретности передаваемых сведений.

Во времена Новейшей истории с появлением радиотехнических способов передачи информации проблема защиты информации получила новое свое развитие, а появление компьютерной техники и широкое её распространение и вовсе изменило концепцию обеспечения информационной безопасности.

В сегодняшний век информационных технологий безопасность информации является одним из важнейших условий существования стабильной обстановки в мире. Экономика и благополучие многих стран, организаций, да и простых владельцев бизнеса сейчас зависит от информации, передаваемой по электрическим сетям, и нарушение её безопасности может привести к огромным убыткам. Утечка персональных данных людей так же имеет негативные последствия – злоумышленник может воспользоваться этой информацией в своих корыстных целях, нарушая тем самым неприкосновенность личной жизни и нанося ущерб интересам владельца этих персональных данных. Помимо экономической составляющей, существует и другая проблема – множество техногенных объектов, таких как атомные и тепловые электростанции, нефтедобывающие и нефтеперерабатывающие станции и заводы, да и крупные заводы в целом, во многом автоматизированы, и какие-либо сбои в их работе, равно как и утрата, удаление или изменение рабочей информации в ходе преднамеренных или непреднамеренных воздействий может привести к катастрофам и большому ущербу как окружающей среде, так и людям.

Примером громких случаев нарушения информационной безопасности на территории Российской федерации могут послужить следующие инциденты:


  • "Сбербанк России" [Москва (2013 год), Ижевск (2014 год)]: утечка персональных данных и информации о банковских операциях клиентов банка "Сбербанк" - персональные данные и копии документов не были утилизированы должным образом, а просто выброшены вместе с бытовым мусором. Этих документов было достаточно, чтобы совершить переводы денежных средств со счетов владельцев денежных средств; [2]
  • Банк "Первомайский" [Кубань (2014 год)]: пользуясь своим служебным положением, несколько сотрудниц банка без ведома клиентов выдавали им кредиты, забирая деньги себе. Ущерб от их действий оценивают в 2 млн. рублей; [2]
  • Взлом твиттера Дмитрия Медведева [14 августа 2014]: в твиттер-аккаунте премьер-министра РФ Дмитрия Медведева неизвестные сообщили о его уходе в отставку. Позднее пресс-служба премьера подтвердила, что имел место взлом; [3]
  • Утечка данных банковских карт, которые использовались при покупке железнодорожных билетов онлайн на сайте РЖД [апрель 2014]: причиной послужило предупреждение Ассоциации участников MasterCard о подозрительных картах, которые использовали при покупке железнодорожных билетов. Среди пострадавших оказались клиенты банка «Авангард», Транскапиталбанка, «Альфа-банка». "РЖД" информацию о взломе опровергают. [4]
  • Утечка данных "Альфа Банк" [декабрь 2010]: руководство банка заявило о необходимости блокировки и перевыпуска более 7000 карт в связи со взломом системы безопасности и утечкой данных клиентов банка - "скомпрометированных предположительно в банкоматной сети одного из краснодарских банков". [5]

Таким образом, угрозы, связанные с информационной безопасностью, ввиду общей глобализации и внедрения современных технологий во все сферы нашей жизни, подстерегают нас повсюду, и, согласно отчету аналитического центра InfoWatch, в первой половине 2016 года только зарегистрированных случаев утечки конфиденциальной информации было 840, что на 16% превышает показатели за аналогичный период 2015 года. В результате утечек скомпрометировано 1,06 млн. персональных данных (записей, платежных данных) - номера социального страхования, реквизиты пластиковых карт, иная важная информация. При этом внешние атаки стали причиной 33% утечек данных, а в 67% случаев виновными в утечке информации оказались сотрудники компаний. В 1% случаев – высшие руководители организаций. [6]

Рисунок 1 - Распределение утечек по источнику (виновнику) за первое полугодие 2015 и 2016 годов [6]


Так же, согласно этому отчету, большая часть утечек происходит с использованием электронных устройств (имеется в виду суммарное количество случаев утечки информации со съемных и мобильных устройств, через сетевые каналы передачи данных и системы мгновенного обмена сообщениями (IM)).

Рисунок 2 - Распределение утечек по каналам за первое полугодие 2016 года [6]

Исходя из этих сведений, целью данной работы было выбрано исследование и сравнение имеющихся на рынке в общедоступном доступе программных и аппаратных средств ограничения доступа к ресурсам ПК и сетей. Выбор этой темы обоснован тем, что именно использование ПК и сетей передачи данных делает актуальным большую часть упомянутых выше каналов утечки информации.

ГЛАВА 1. ОСНОВНЫЕ ВИДЫ СРЕДСТВ ОГРАНИЧЕНИЯ ДОСТУПА К РЕСУРСАМ ПК И СЕТЕЙ

Прежде чем перейти к выяснению основных средств ограничения доступа к ресурсам ПК и сетей, стоит уточнить основные понятия и определения, используемые в документах в области защиты информации, и которые будут использованы в данной работе. Сделать это необходимо для устранения разного толкования используемых терминов, и для следования стилю и логике законодательных документов.

Для этого обратимся к ГОСТ 50922 «Защита информации. Основные термины и определения» [7], так как он является базовым и содержит основные термины с соответствующими определениями, применяемые при проведении работ по стандартизации в области защиты информации.

1.1 ОСНОВНЫЕ ПОНЯТИЯ

Защита информации - это деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.

Основными видами защиты информации являются правовая, техническая, криптографическая и физическая защита. В рамках данной работы будет рассмотрена только техническая, и немного криптографическая защита информации, так как остальные не соответствуют основной теме работы. Стоит, однако, отметить, что реальная система защиты информации должна строиться по совокупности и взаимосвязи всех видов защиты информации.


По способу реализации угрозы безопасности выбран несанкционированный доступ к защищаемой информации – то есть получения защищаемой информации заинтересованными субъектами с нарушением установленных нормативными и правовыми документами (актами) или обладателями информации прав или правил разграничения доступа к защищаемой информации. Именно такой вариант реализации угроз чаще всего приводит к утечке информации.

В данной работе угроза несанкционированного доступа рассматривается в отношении персональных компьютеров, которые относятся к классу автоматизированных систем (АС), и сетей передачи данных. Рассмотрим основные группы средств защиты информации в автоматизированных системах.

1.2 ОСНОВНЫЕ СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ В АВТОМАТИЗИРОВАННЫХ СИСТЕМАХ

Продолжая опираться на законодательную и методическую базу информационной безопасности, принятой в России, обратимся к руководящему документу "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации" [8] и руководящему документу "Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации" [9]. В них подробно расписываются основные требования к обеспечению безопасности информации в автоматизированных системах, модели угроз и нарушителей, и основные средства защиты информации.

Согласно этим документам, средства защиты информации от несанкционированного доступа можно разделить на следующие группы:

  • средства, обеспечивающие разграничение доступа к информации в автоматизированных системах;
  • средства, обеспечивающие защиту от воздействия программ-вирусов;
  • средства, обеспечивающие защиту информации при передаче ее по каналам связи;
  • средства, обеспечивающие защиту от утечки информации по различным физическим полям, возникающим при работе технических средств автоматизированных систем;
  • материалы, обеспечивающие безопасность хранения, транспортировки носителей информации и защиту их от копирования.

Последние два пункта в данной работе рассмотрены не будут, поэтому остановимся на остальных поподробней.


1.2.1 СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА

Основным назначением средств данной группы является разграничение прав доступа к ресурсам автоматизированных систем (как локальных, так и сетевых). Такие средства защиты информации от несанкционированного доступа (СЗИ от НСД) обеспечивают следующие возможности:

  • идентификацию и аутентификацию пользователей автоматизированных систем;
  • разграничение доступа зарегистрированных пользователей к информационным ресурсам;
  • регистрацию действий пользователей;
  • защиту загрузки операционной системы с гибких магнитных дисков и CD-ROM;
  • контроль целостности СЗИ и информационных ресурсов.

Для идентификации пользователя используются условные обозначения - логины, а для аутентификации - символьные или графические пароли, биометрические системы авторизации - считыватели отпечатков пальцев или радужной оболочки глаз, и аппаратные средства персональной аутентификации, такие как радиочастотные бесконтактные карточки, смарт-карты и электронные ключи.

Разграничение прав доступа зарегистрированным пользователям к ресурсам происходит в соответствии с установленными для пользователя полномочиями. Как правило, СЗИ от НСД предоставляют возможность настройки доступа к гибким и жестким дискам, логическим дискам, директориям и файлам, настройкам системы, портам, внешним устройствам и интернет-ресурсам. В их отношении полномочия пользователя на доступ могут быть такими как разрешение чтения, записи, создания исполняемых файлов, и другие.

Так же СЗИ от НСД обеспечивают регистрацию действий пользователя - все его операции и изменения настроек системы, попытки доступа или изменения файлов, запуск программ и другие действия, а так же попытки несанкционированного доступа к защищаемым ресурсам и результаты этих действий.

С использованием средств защиты информации появляется возможность защиты информации на этапе загрузки операционной системы (ОС) АС - благодаря определенным инструментам, СЗИ запрещает загрузку ОС с внешних носителей, гарантируя тем самым загрузку штатной доверенной ОС.

Важным компонентом СЗИ от НСД является модуль контроля целостности информации. Он используется для слежения за неизменностью контролируемых объектов с целью защиты их от несанкционированной модификации. Контроль может проводится как в автоматическом режиме, в соответствии с некоторым заданным расписанием, так и по запросу администратора безопасности. Кроме того, при установке системы автоматически формируются настройки, которые обеспечивают минимально необходимый набор для безопасной эксплуатации системы. Объектами контроля могут быть файлы, каталоги, элементы системного реестра и секторы дисков.