Файл: Программные и аппаратные средства ограничения доступа к ресурсам пользовательского компьютера и сетей.pdf
Добавлен: 14.05.2023
Просмотров: 447
Скачиваний: 5
СОДЕРЖАНИЕ
1.1. Меры информационной безопасности
1.2. Методы обеспечения информационной безопасности
1.3. Средства обеспечения защиты информации
1.4. Условия обеспечения информационной безопасности
СРЕДСТВА ОГРАНИЧЕНИЯ ДОСТУПА К ИНФОРМАЦИИ
2.1. Аппаратные средства ограничения доступа к ресурсам компьютера
2.2. Программные средства ограничения доступа к ресурсам компьютера
2.3. Аппаратные средства ограничения доступа к сетевым ресурсам компьютерных систем.
Программные средства защиты информации бывают встроенные и специализированные, от несанкционированного доступа, они обладают в целом лучшими возможностями и характеристиками, чем встроенные средства.
Выделяют следующие направления использования программ для обеспечения безопасности конфиденциальной информации:
- защита информации от несанкционированного доступа;
- защита информации от копирования;
- защита информации от разрушения;
- защита информации от вирусов;
- программная защита каналов связи.
Защита информации от несанкционированного доступа.
Для защиты от чужого вторжения обязательно предусматриваются определённые меры безопасности.
Основные функции, которые должны осуществляться программными средствами, это:
- идентификация субъектов и объектов;
- разграничение доступа к вычислительным ресурсам и информации;
- контроль и регистрация действий с информацией и программами.
Процедура идентификации и подтверждения подлинности предполагает
проверку, является ли субъект, осуществляющий доступ, тем, за кого себя
выдаёт. Наиболее распространенным методом идентификации является парольная идентификация. Практика показала, что парольная защита данных является слабым звеном, так как пароль можно подслушать или подсмотреть, пароль можно перехватить, а то и просто разгадать.
После выполнения процедур идентификации и установления подлинности
пользователь получает доступ к вычислительной системе, и защита информации осуществляется на трёх уровнях: аппаратуры, программного обеспечения и данных.
Защита от копирования.
Средства защиты от копирования предотвращают использование нелегальных копий программного обеспечения и являются в настоящее время единственно надёжным средством — защищающим авторское право разработчиков. Под средствами защиты от копирования понимаются средства, обеспечивающие выполнение программой своих функций только при опознании некоторого уникального не копируемого элемента. Таким элементом (называемым ключевым) может быть определённая часть компьютера или специальное устройство.
Защита информации от разрушения.
Одной из задач обеспечения безопасности для всех случаев пользования компьютером является защита информации от разрушения. Так как причины разрушения информации весьма разнообразны (несанкционированные действия, ошибки программ и оборудования, компьютерные вирусы), то проведение защитных мероприятий обязательно для всех, кто пользуется компьютером.
Защита информации от компьютерных вирусов.
Вирус компьютерный — небольшая, достаточно сложная и опасная программа, которая может самостоятельно размножаться, прикрепляться к чужим программам и передаваться по информационным сетям. Вирус обычно создаётся для нарушения работы компьютера различными способами — от «безобидной» выдачи какого-либо сообщения до стирания, разрушения файлов. Антивирус — это специализированная программа для обнаружения компьютерных вирусов, а также нежелательных (считающихся вредоносными) программ вообще и восстановления заражённых (модифицированных) такими программами файлов, а также для профилактики — предотвращения заражения (модификации) файлов или операционной системы вредоносным кодом.
Программная защита каналов связи.
Уровень сетевого программного обеспечения наиболее уязвим для атак. Это происходит потому, что канал связи, по которому передаются сообщения, чаще всего не защищён, и любой человек, имеющий физический доступ к этому каналу, может перехватывать передаваемые сообщения и отправлять свои собственные. Обычно на уровне сетевого программного обеспечения реализуются следующие типы атак:
1) прослушивание сегмента сети (в пределах одного сегмента сети любой подключенный к нему компьютер может принимать сообщения, адресованные другим компьютерам сегмента);
2) перехват сообщений на маршрутизаторе - если кто-то имеет привилегированный доступ к сетевому маршрутизатору, он получает возможность перехватывать все сообщения, проходящие через этот маршрутизатор; чаще всего злоумышленник ведет выборочный перехват сообщений, содержащих пароли пользователей и их электронную почту;
3) создание ложного маршрутизатора - путем отправки сообщений специального вида
злоумышленник добивается, чтобы его компьютер стал маршрутизатором сети, после чего получает доступ ко всем проходящим через него сообщениям;
4) навязывание сообщений,- отправляя сообщения с ложным обратным сетевым адресом, злоумышленник переключает на свой компьютер уже установленные сетевые соединения, и в результате получает права их пользователей;
5) отказ в обслуживании - злоумышленник отправляет сообщения специального вида, после чего одна или несколько компьютерных систем, подключённых к сети, полностью или частично выходят из строя.
Чтобы затруднить сетевой обмен для лиц, не являющихся легальными пользователями, необходимо добиться максимальной закрытости каналов связи.
Основные способы защиты каналов связи в компьютерной сети: установка межсетевых экранов и применение шифрования. Рекомендуется также использовать и некоторые вспомогательные средства анализа сетевых сервисов, информационных потоков и мониторинга сетевой безопасности.
Программно-аппаратные средства
Смешанные, аппаратно-программные средства реализуют те же функции, что аппаратные и программные средства в отдельности, и имеют промежуточные свойства. Это сервисы безопасности, встроенные в сетевые операционные системы.
К сервисам безопасности относятся:
- идентификация и аутентификация;
- управление доступом;
- протоколирование и аудит;
- экранирование;
- криптография.
Идентификация предназначена для того, чтобы пользователь или вычислительный процесс, действующий по команде определённого пользователя, могли идентифицировать себя путём сообщения своего имени. С помощью аутентификации вторая сторона убеждается, что пользователь, пытающийся войти в операционную систему, действительно тот, за кого себя выдаёт.
Управление доступом позволяет специфицировать и контролировать действия, которые пользователи и вычислительные процессы
могут выполнять над информацией и другими компьютерными ресурсами, то есть речь идёт о логическом управлении доступом, который реализуется
программными средствами. Логическое управление доступом обеспечивает конфиденциальность и целостность объектов путём запрещения обслуживания не авторизированных пользователей. Контроль прав доступа осуществляется посредством различных компонент программной среды — ядром сетевой операционной системы, дополнительными средствами безопасности, системой управления базами данных, посредническим программным обеспечением.
Протоколирование - это процесс сбора и накопления информации
о событиях, происходящих в информационной системе предприятия. Возможные события принято делить на три группы:
- внешние события, вызванные действиями других сервисов;
- внутренние события, вызванные действиями самого сервиса;
- клиентские события, вызванные действиями пользователей и администраторов.
Аудитом - это процедура анализа накопленной в результате
протоколирования информации. Этот анализ может осуществляться оперативно в реальном времени или периодически.
Экран - это средство разграничения доступа клиентов из одного сетевого
множества к серверам, принадлежащим другому сетевому множеству. Функция экрана заключается в контроле всех информационных потоков между двумя множествами систем. Примерами экранов являются межсетевые экраны (брандмауары-firewalls), устанавливаемые для защиты локальной сети организации, имеющей выход в открытую среду.
Метод криптографии - это одно из наиболее мощных средств обеспечения
конфиденциальности и контроля целостности информации. Основной элемент криптографии - шифрование (или преобразование данных в нечитабельную форму ключей шифрования - расшифровки). В состав криптографической системы входят: один или нескольких алгоритмов шифрования, ключи, используемые этими алгоритмами шифрования, подсистемы управления ключами, незашифрованный и зашифрованный тексты. При использовании метода криптографии на первом этапе к тексту,
который необходимо шифровать, применяются алгоритм шифрования и ключ для получения из него зашифрованного текста. На втором этапе зашифрованный текст передаётся к месту назначения, где тот же самый алгоритм используется для его расшифровки.
В криптографии используется два метода шифрования:
- симметричное;
- асимметричное.
При симметричном шифровании для шифрования и для расшифровки
отправителем и получателем применяется один и тот же ключ, об использовании которого они договариваются заранее. Основной недостаток симметричного шифрования состоит в том, что ключ должен быть известен как отправителю, так и получателю, откуда возникает новая проблема безопасной рассылки ключей. Существует также вариант симметричного шифрования, основанный на использовании составных ключей, когда секретный ключ делится на две части, хранящиеся отдельно. Таким образом, каждая часть сама по себе не позволяет выполнить расшифровку.
Асимметричное шифрование характеризуется тем, что при шифровании
используются два ключа: первый ключ делается общедоступным (публичным) и используется для шифровки, а второй является закрытым (секретным) и
используется для расшифровки.
Дополнительным методом защиты шифруемых данных и проверки их
целостности является цифровая подпись.
Криптографические средства
Основой криптографической защиты является преобразование сообщения в форму, непонятную для посторонних. Научные дисциплины, изучающие способы обеспечения конфиденциальности сообщений при передаче их по незащищённым каналам связи и способы восстановления исходных сообщений из зашифрованных, называются соответственно криптографией и криптоанализом. Вместе они образуют криптологию.
Двумя основными методами криптографической защиты являются кодирование и шифрование. При кодировании для скрытой передачи сообщений используется система условных обозначений элементов информации (код). Элементы информации (слова, группы слов) и их условные обозначения представляются в виде кодовых таблиц, которые должны быть у всех участников информационного обмена. Кодирование информации используется главным образом в системах военной, разведывательной и дипломатической связи. Закодированные сообщения часто подвергаются ещё и дополнительному шифрованию.
Криптографическая защита информации направлена в первую очередь на преодоление угроз, связанных с хищением информации. Смысл криптозащиты в том, чтобы свести результативность хищения к минимуму по причине невозможности использования зашифрованной информации. При этом информация в исходной форме, называемая открытым текстом, заменяется информацией в непонятной форме, называемой криптограммой, которая хранится или передаётся по каналам связи. Процесс преобразования открытого текста в криптограмму называется шифрованием, обратный процесс – дешифрованием.
Традиционные требования к криптографическим средствам защиты можно сформулировать следующим образом:
- метод должен быть надёжен, то есть восстановление текста при владении только криптограммой, но без ключа должно быть практически невыполнимой задачей;
- из-за трудностей, связанных с запоминанием или пересылкой ключа, объем ключа не должен быть большим;
- из-за трудностей, связанных со сложными преобразованиями, процессы шифрования и дешифрования должны быть простыми;
- из-за возможности появления ошибок передачи дешифрование криптограммы, содержащей ошибки не должно приводить к размножению ошибок в полученном тексте;
- из-за трудностей передачи объем криптограммы не должен превышать объёма текста.
Криптозащита реализуется с учётом правила, называемого правилом Кирхгофа: «Противнику известно все, кроме ключа, используемого для шифрования открытого текста». Т.е. подразумевается, что методика и реализация системы шифрования и дешифрования известна злоумышленнику. Реализацией может быть программа, аппаратный модуль или аппаратно-программная система. Ключом в общем случае называют некоторый набор изменяемых параметров алгоритма шифрования, с использованием которого производится и шифрование, и дешифрование. Без знания ключа процедура дешифрования должна быть максимально затруднена (практически нецелесообразна с точки зрения временных затрат) даже при наличии у злоумышленника программного, аппаратного или аппаратно-программного модуля, идентичного тому, который имеется у адресата.
Сложность обеспечения безопасности с помощью криптографических средств защиты информации (КСЗИ) возрастает с увеличением сложности средств связи и информационных технологий. Основные трудности связаны со следующими факторами:
а) средство реализации криптографического алгоритма в компьютерной системе представляет собой равноправный с прочими ресурс, т.е., как правило, является программой и использует данные системы;