Файл: Основные проблемы и задачи защиты информации в компьютерных сетях.pdf
Добавлен: 25.04.2023
Просмотров: 823
Скачиваний: 13
СОДЕРЖАНИЕ
ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ
Основные проблемы и задачи защиты информации в компьютерных сетях
Основные принципы и политика информационной безопасности предприятия
ГЛАВА 2. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ
Организационно-правовые и инженерно-технические методы и средства
Среди рассмотренных принципов едва ли можно выделить более или менее важные, а при построении комплексной системы защиты информации важно использовать их в совокупности.
В соответствии с международным стандартом ИСО/МЭК 15408 [1], вступившим в России в действие с 01.01.2004, политика безопасности организации — это одно или несколько правил, процедур, практических приемов или руководящих принципов в области безопасности, которыми руководствуется организация в своей деятельности.
Цель создания политики информационной безопасности компании — это регламентация управления обеспечением информационной безопасности и поддержка этого процесса. Адекватный уровень информационной безопасности может быть обеспечен только на основе комплексного подхода, предполагающего использование как организационных мер защиты, так и инженерно-технических.
В современной практике обеспечения информационной безопасности термин «политика безопасности» употребляет как в широком, так и в локальном смысле.
В широком смысле политика безопасности определяется как система документированных управленческих решений по обеспечению информационной безопасности компании.
В локальном смысле под политикой безопасности понимаются конкретные документы для отдельных информационных подсистем или устанавливающие четкие правила в одной заданной области обеспечения информационной безопасности.
В соответствии с международными стандартами (например, ИСО/МЭК 17799 [2]), политика безопасности может регламентировать такие средства и методы обеспечения информационной безопасности компании, как организация защиты (т.е. вопросы ответственности за обеспечение информационной безопасности и координацию работ разных подразделений вуза), классификация ресурсов и их контроль, физическая защита, администрирование компьютерных сетей, разработка и сопровождение информационных систем, контроль выполнения установленных требований и др.
Разработка политики безопасности начинается с постановки точного формулирования цели обеспечения информационной безопасности компании. На этом этапе должен появиться первый документ, относящийся к политике безопасности, — Концепция обеспечения информационной безопасности компании, которая определяет систему взглядов на проблему обеспечения информационной безопасности компании и представляет собой систематизированное изложение целей и задач защиты, основных принципов ее построения, организационных, технологических и процедурных аспектов обеспечения информационной безопасности.
Современные информационно-вычислительные системы в своей основе имеют комплекс программных и аппаратных средств для организации высокопроизводительной обработки и хранения данных.
В таблице 1 определены три класса уязвимостей: объективные, субъективные и случайные [7].
Таблица 1 — Классификация уязвимостей
|
Объективные |
Субъективные |
Случайные |
|
излучения средств связи |
ошибки в программном обеспечении |
сбои и отказы технических средств |
|
активизируемые |
неквалифицированное управление системой |
естественное старение носителей информации |
|
элементарная база |
неправильная эксплуатация технических средств |
сбои сопутствующего программного обеспечения |
|
особенности защищаемого объекта |
нарушение установленного режима доступа |
сбои электроснабжения |
|
нарушение режима эксплуатации |
повреждения коммуникаций |
|
|
нарушение установленных политик безопасности |
повреждения ограждающих конструкций |
Объективные уязвимости напрямую зависят от особенностей, возможностей и ограничений технических характеристик оборудования или системы. К данному классу можно отнести несколько типов уязвимостей:
- излучения технических средств системы (звуковые, электромагнитные, электрические и пр.);
- активизируемые (к ним относятся, например, нелегальные копии программного обеспечения, программные вирусы, повышающие риск атаки, или напрямую вызывающие атаки, и пр.);
- особенности элементной базы, на которой построена система;
- особенности защищаемого объекта (местоположение объекта, организация каналов передача информации и др.).
Субъективные уязвимости основываются на человеческом факторе и напрямую зависят от действий персонала, имеющего доступ и влияющего на работу информационной системы. К таким уязвимостям можно отнести:
- ошибки в программном обеспечении, влияющие на процесс инсталляции, эксплуатации и ввода-вывода данных;
- неквалифицированное управление системой;
- неправильная эксплуатация технических средств;
- нарушение установленного режима доступа, охраны и защиты объектов системы;
- нарушение режима эксплуатации технических средств;
- нарушение установленных политик безопасности и конфиденциальности.
Случайные уязвимости возникают, как правило, вследствие обстоятельств непреодолимой силы (например, естественное старение и погодные условия). Эти события затруднительно или вообще невозможно предсказать. К ним относятся:
- сбои и отказы технических средств информационной системы;
- естественное старение носителей информации и сред передачи данных;
- сбои сопутствующего программного обеспечения (операционных систем, СУБД, антивирусных программ и др.);
- сбои электроснабжения;
- повреждения жизнеобеспечивающих коммуникаций;
- повреждение ограждающих конструкций.
Полное устранение уязвимостей первого класса невозможно, однако возможно демпфировать их влияние различными техническими методами защиты безопасности информации. Уязвимости второго класса устраняются организационными и программно-аппаратными методами. Уязвимости третьего класса, в силу своей природы, можно лишь частично «смягчить» посредством проведения комплекса организационных и инженерно-технических мероприятий по обеспечению информационной безопасности.
Существенное подмножество уязвимостей приходится на долю настроек системы безопасности. Наиболее часто в литературе упоминаются такие угрозы безопасности, как программы-закладки и вирусы.
Компьютерный вирус — программа, способная заражать другие программы за счет их модификации с добавлением копии вируса или его разновидности.
Компьютерная закладка — аппаратное и/или программное средство, реализующее угрозы аппаратным или программным ресурсам ЭВМ с помощью внесенных извне функциональных объектов, которые при некоторых условиях (входных данных) осуществляют выполнение неописанных в документации действий [3].
Далее рассмотрим существующие и предлагаемые методы противодействия перечисленным угрозам.
Рассмотрим методы противодействия угрозам (таблица 2), возникающим вследствие уязвимостей, приведенных в таблице 1.
Таблица 3 — Методы противодействия угрозам
|
Методы противодействия |
Угрозы |
|
Препятствие |
Субъективные: нарушение установленного режима доступа, нарушение режима эксплуатации |
|
Управление |
Субъективные: ошибки в программном обеспечении, неквалифицированное управление системой |
|
Регламентация |
Объективные: активизируемые |
|
Субъективные: нарушение установленных политик безопасности, нарушение режима эксплуатации, нарушение установленного режима доступа, неправильная эксплуатация технических средств |
|
|
Случайные: естественное старение носителей информации, сбои и отказы технических средств и пр. |
|
|
Маскирование |
Субъективные: нарушение установленного режима доступа, нарушение установленных политик безопасности |
|
Повышение отказоустойчивости |
Объективные: излучение технических средств системы, элементная база, особенности защищаемого объекта |
В первом столбце указаны методы, во втором — уязвимости и угрозы, от которых они защищают.
Основные способы и средства защиты информации:
- Препятствие: запрет проникновения на территорию размещения вычислительной сети, доступа к аппаратуре и носителям информации. Применяются физические и аппаратные средства защиты, например, решетки на окнах, охранные сигнализации, электронные ключи-брелоки и т. д.;
- Управление: регулирование ресурсов системы (баз данных, носителей информации, программ). Наличие правил работы пользователей, технического персонала, программ. Защищаемую систему должна сопровождать актуализированная, комплектная документация, позволяющая осуществлять развитие системы и ее квалифицированную эксплуатацию;
- Регламентация:
- управление списком допущенных к оборудованию физических лиц (пользователей и обслуживающего персонала);
- ограничение времени работы с авторизованными терминалами, ограничение доступа к ресурсам системы, ограничение разрешенных для исполнения задач (процедур);
- регламентация мест постоянного хранения носителей информации.
- Маскирование (кодирование, шифрование): преобразование данных к такому виду, что они становятся доступны лишь после предъявления ключа. Возможно применение методов стеганографии, позволяющих скрыть не только смысл хранящейся или передаваемой информации, но и сами факты ее передачи и хранения;
- Повышение отказоустойчивости за счет дублирования (полного, частичного и комбинированного) и помехоустойчивого кодирования информации, применения адаптивных схем организации системы [9].
К аппаратным средствам защиты информации относят различные по принципу действия и возможностям технические решения, обеспечивающие защиту информации от разглашения, утечек и несанкционированного доступа. Они применяются при исследовании технических средств на наличие каналов утечки информации, поиске и обнаружении средств промышленного шпионажа, противодействии несанкционированному доступу к источникам конфиденциальной информации и т. д.
Программные же средства могут быть классифицированы следующим образом:
- средства собственной самозащиты, входящие в предусмотренный разработчиком программного обеспечения функционал;
- средства защиты аппаратуры и штатных устройств;
- средства идентификации полномочий пользователя;
- средства активной защиты при особых обстоятельствах, например, в случае ввода неправильного пароля и т. д.;
- средства пассивной защиты, направленные на предостережение.
Например, для борьбы с компьютерными вирусами существует три способа защиты:
- сканеры, просматривающие защищаемые области вычислительной системы и тестирующие ее на наличие вирусов;
- резидентные мониторы, находящиеся в оперативной памяти и следящие за тем, чтобы в системе не производилось недозволенных действий;
- ревизоры диска, работающие со слепком системы и отслеживающие изменения.
Наиболее действенным средством борьбы с вирусами является профилактика, заключающаяся в использовании только лицензионного программного обеспечения, проведении регулярного резервирования, проверке всей поступающей информации на вирусы.
Межсетевые экраны позволяют разделить зону ответственности на несколько частей и реализовать набор правил прохождения пакетов с данными через границы зон.
Фильтрацию сетевых пакетов с помощью межсетевых экранов можно осуществлять на разных уровнях сетевого взаимодействия: межсетевые экраны можно классифицировать на экранирующие маршрутизаторы, шлюзы сеансового уровня и шлюзы прикладного уровня.
Первые функционируют на сетевом уровне модели OSI, но в своей работе используют информацию и из заголовков протоколов транспортного уровня, фильтрация может осуществляться как по IP-адресам отправителя/получателя, так и по портам TCP и UDP. Не защищают от атак с подменой участников соединений.
Вторые работают на сеансовом уровне модели OSI и могут также контролировать информацию транспортного и сетевого уровне. Могут контролировать установку соединений, осуществлять проверку сетевых пакетов.
Третьи могут осуществлять анализ пакетов на всех уровнях модели OSI, обеспечивая тем самым максимальный уровень защиты, в том числе за счет возможностей по аутентификации пользователей; проверки команд, передаваемых по протоколам прикладного уровня; проверки передаваемых данных на вирусы и нарушения политик безопасности [4].
Однако, межсетевые экраны не обеспечивают полной защиты от специальных программно-технических воздействий, они лишь способны обнаружить порядка 30% атак на сети, подключенные к международным информационным сетям. То же самое относится и к антивирусным средствам.
В настоящее время общей особенностью современных систем управления политиками безопасности является возможность оперативно создавать высокоуровневые и низкоуровневые политики безопасности, распространять эти политики сотрудникам организации и отслеживать факты ознакомления и согласия с политиками.