Файл: Защита сетевой инфраструктуры предприятия(Сетевая инфраструктура предприятия).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.05.2023

Просмотров: 355

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Рис 4. Схема применения ЭЦП

Схема распространения ключей ЭЦП аналогична схеме асимметричного шифрования: секретный ключ должен оставаться у его владельца, открытый же распространяется всем пользователям, желающим проверять ЭЦП владельца секретного ключа. Необходимо обеспечивать недоступность своего секретного ключа, ибо злоумышленник легко может подделать ЭЦП любого пользователя, получив доступ к его секретному ключу [12].

Электронной подписью можно подписать любую информацию. Предварительно информацию обрабатывают функцией хэширования, цель которой – выработка последовательности определенной длины, однозначно отражающей содержимое подписываемой информации. Данная последовательность называется «хэш», основное свойство хэша таково, что исключительно сложно модифицировать информацию так, чтобы ее хэш остался неизменным. Отечественный стандарт хэш–функций ГОСТ Р 34.11–94 предусматривает хэш размером 256 бит .

На основе хэша информации и секретного ключа пользователя вычисляется ЭЦП. Как правило, ЭЦП отправляется вместе с подписанной информацией (ЭЦП файла чаще всего просто помещают в конец файла перед его отправкой куда–либо по сети). Сама ЭЦП, как и хэш, является бинарной последовательностью фиксированного размера. Однако, помимо ЭЦП, к информации обычно добавляется также ряд служебных полей, прежде всего, идентификационная информация о пользователе, поставившем ЭЦП; причем, данные поля участвуют в расчете хэша. При проверке ЭЦП файла в интерактивном режиме результат может выглядеть так:

«Подпись файла «Document.doc» верна: Иванов А.А. 25.02.2003» [14].

Естественно, в случае неверной ЭЦП выводится соответствующая информация, содержащая причину признания ЭЦП неверной. При проверке ЭЦП также вычисляется хэш информации; если он не совпадает с полученным при вычислении ЭЦП (что может означать попытку модификации информации злоумышленником), ЭЦП будет неверна.

Наряду с ГОСТ 28147–89 существует отечественный алгоритм ЭЦП: ГОСТ Р 34.10–94 и его более новый вариант ГОСТ Р 34.10–2001. Государственные организации РФ и ряд коммерческих обязаны использовать один из этих алгоритмов ЭЦП в паре с алгоритмом хэширования ГОСТ Р 34.11 –94.

Существует и более простой способ обеспечения целостности информации – вычисление имитоприставки. Имитоприставка – это криптографическая контрольная сумма информации, вычисляемая с использованием ключа шифрования. Для вычисления имитоприставки используется, в частности, один из режимов работы алгоритма ГОСТ 28147–89, позволяющий получить в качестве имитоприставки 32–битную последовательность из информации любого размера. Аналогично хэшу информации имитоприставку чрезвычайно сложно подделать [7].


Использование имитоприставок более удобно, чем применение ЭЦП: во–первых, 4 байта информации намного проще добавить, например, к пересылаемому по сети IP–пакету, чем большую структуру ЭЦП, во–вторых, вычисление имитоприставки существенно менее ресурсоемкая операция, чем формирование ЭЦП, поскольку в последнем случае используются такие сложные операции, как возведение 512–битного числа в степень, показателем которой является 256–битное число, что требует достаточно много вычислений. Имитоприставку нельзя использовать для контроля авторства сообщения, но этого во многих случаях и не требуется [7].

Комплексное применение криптографических алгоритмов

Для безопасной передачи по сети каких–либо файлов, их достаточно подписать и зашифровать. На рисунке 5 представлена технология специализированного архивирования, обеспечивающая комплексную защиту файлов перед отправкой по сети.

Рис 5. Технология специализированного архивирования

Прежде всего, файлы подписываются секретным ключом отправителя, затем сжимаются для более быстрой передачи. Подписанные и сжатые файлы шифруются на случайном ключе сессии, который нужен только для зашифрования этой порции файлов – ключ берется с датчика случайных чисел, который обязан присутствовать в любом шифраторе. После этого к сформированному таким образом спецархиву добавляется заголовок, содержащий служебную информацию [8].

Заголовок позволяет расшифровать данные при получении. Для этого он содержит ключ сессии в зашифрованном виде. После зашифрования данных и записи их в архив, ключ сессии, в свою очередь, зашифровывается на ключе парной связи (DH–ключ), который вычисляется динамически из секретного ключа отправителя файлов и открытого ключа получателя по алгоритму Диффи–Хеллмана. Ключи парной связи различны для каждой пары «отправитель–получатель». Тот же самый ключ парной связи может быть вычислен только тем получателем, открытый ключ которого участвовал в вычислении ключа парной связи на стороне отправителя. Получатель для вычисления ключа парной связи использует свой секретный ключ и открытый ключ отправителя. Алгоритм Диффи–Хеллмана позволяет при этом получить тот же ключ, который сформировал отправитель из своего секретного ключа и открытого ключа получателя [8].

Таким образом, заголовок содержит копии ключа сессии (по количеству получателей), каждая их которых зашифрована на ключе парной связи отправителя для определенного получателя. После получения архива получатель вычисляет ключ парной связи, затем расшифровывает ключ сессии, и наконец, расшифровывает собственно архив. После расшифрования информация автоматически разжимается. В последнюю очередь проверяется ЭЦП каждого файла.


Защита от внешних угроз

Методов защиты от внешних угроз придумано немало – найдено противодействие практически против всех опасностей, перечисленных в первой части данной статьи. Единственная проблема, которой пока не найдено адекватного решения, – DDoS–атаки. Рассмотрим технологию виртуальных частных сетей (VPN – Virtual Private Network), позволяющую с помощью криптографических методов как защитить информацию, передаваемую через Internet, так и пресечь несанкционированный доступ в локальную сеть снаружи [1].

Виртуальные частные сети

На наш взгляд, технология VPN является весьма эффективной защитой, ее повсеместное внедрение – только вопрос времени. Доказательством этого является хотя бы внедрение поддержки VPN в последние операционные системы фирмы Microsoft – начиная с Windows 2000.

Суть VPN состоит в следующем (рис. 6):

Рис 6. Технология VPN

На все компьютеры, имеющие выход в Internet (вместо Internet может быть и любая другая сеть общего пользования), ставится средство, реализующее VPN. Такое средство обычно называют VPN–агентом. VPN–агенты обязательно должны быть установлены на все выходы в глобальную сеть. VPN–агенты автоматически зашифровывают всю информацию, передаваемую через них в Internet, а также контролируют целостность информации с помощью имитоприставок. Как известно, передаваемая в Internet информация представляет собой множество пакетов протокола IP, на которые она разбивается перед отправкой и может многократно переразбиваться по дороге. VPN–агенты обрабатывают именно IP–пакеты, ниже описана технология их работы [1].

1. Перед отправкой IP–пакета VPN–агент выполняет следующее:

Анализируется IP–адрес получателя пакета. В зависимости от адреса и другой информации (см. ниже) выбираются алгоритмы защиты данного пакета (VPN–агенты могут, поддерживать одновременно несколько алгоритмов шифрования и контроля целостности) и криптографические ключи. Пакет может и вовсе быть отброшен, если в настройках VPN–агента такой получатель не значится. Вычисляется и добавляется в пакет его имитоприставка.

Пакет шифруется (целиком, включая заголовок IP–пакета, содержащий служебную информацию). Формируется новый заголовок пакета, где вместо адреса получателя указывается адрес его VPN–агента. Это называется инкапсуляцией пакета. При использовании инкапсуляции обмен данными между двумя локальными сетями снаружи представляется как обмен между двумя компьютерами, на которых установлены VPN–агенты. Всякая полезная для внешней атаки информация, например, внутренние IP–адреса сети, в этом случае недоступна [10].


2. При получении IP–пакета выполняются обратные действия:

Из заголовка пакета получается информация о VPN–агенте отправителя пакета. Если такой отправитель не входит в число разрешенных в настройках, то пакет отбрасывается. То же самое происходит при приеме пакета с намеренно или случайно поврежденным заголовком. Согласно настройкам выбираются криптографические алгоритмы и ключи. Пакет расшифровывается, затем проверяется его целостность. Пакеты с нарушенной целостностью также отбрасываются. В завершение обработки пакет в его исходном виде отправляется настоящему адресату по локальной сети.

Все перечисленные операции выполняются автоматически, работа VPN–агентов является незаметной для пользователей. Сложной является только настройка VPN–агентов, которая может быть выполнена только очень опытным пользователем. VPN–агент может находиться непосредственно на защищаемом компьютере (что особенно полезно для мобильных пользователей). В этом случае он защищает обмен данными только одного компьютера – на котором установлен [10].

VPN–агенты создают виртуальные каналы между защищаемыми локальными сетями или компьютерами (к таким каналам обычно применяется термин «туннель», а технология их создания называется «туннелировани–ем»). Вся информация идет по туннелю только в зашифрованном виде. Кстати, пользователи VPN при обращении к компьютерам из удаленных локальных сетей могут и не знать, что эти компьютеры реально находятся, может быть, в другом городе, – разница между удаленными и локальными компьютерами в данном случае состоит только в скорости передачи данных.

Как видно из описания действий VPN–агентов, часть IP–пакетов ими отбрасывается. Действительно, VPN–агенты фильтруют пакеты согласно своим настройкам (совокупность настроек VPN–агента называется «Политикой безопасности»). То есть VPN–агент выполняет два основных действия: создание туннелей и фильтрация пакетов (рис. 7) [10].

Рис 7. Туннелирование и фильтрация

IP–пакет отбрасывается или направляется в конкретный туннель в зависимости от значений следующих его характеристик: IP–адрес источника (для исходящего пакета – адрес конкретного компьютера защищаемой сети), IP–адрес назначения, протокол более верхнего уровня, которому принадлежит данный пакет (например, TCP или UDP для транспортного уровня), номер порта, с которого или на который отправлен пакет (например, 1080) [10].


Во второй главе исследования определено, что основным компонентом сетевой инфраструктуры со стороны информационной безопасности является локальная сеть и все входящие в нее компоненты – маршрутизаторы, компьютеры, рабочие станции и др. Следовательно, были рассмотрены основные вопросы обеспечения защиты сетевой инфраструктуры предприятия, и, в частности, локальных сетей и всех их составляющих.

ЗАКЛЮЧЕНИЕ

При проведении исследования была достигнута поставленная цель – рассмотрен вопрос защиты сетевой инфраструктуры предприятия. Для достижения данной цели были выполнены соответствующие задачи:

  • рассмотрено понятие сетевой инфраструктуры предприятия;
  • приведены основные характеристики сетевой инфраструктуры предприятия;
  • охарактеризованы основные положения безопасности сетевой инфраструктуры;
  • изучены методы и средства защиты сетевой инфраструктуры предприятия.

В ходе выполнения работы было определено, что, как правило, сетевая инфраструктура предприятия включает в себя несколько компонентов, в частности – локальную сеть, активное оборудование в виде коммутаторов и маршрутизаторов, пассивное оборудование в виде мебели и сопутствующего оборудования, а также компьютеры и периферию – принтеры, сканеры, рабочие станции. Из данного перечня составляющих сетевой инфраструктуры предприятия стало очевидно, что во всей структуре более всего нуждаются в защите такие компоненты, как локальная сеть и компьютеры. В связи с этим во второй главе исследования были рассмотрены вопросы защиты именно этих составляющих инфраструктуры.

Можно сделать вывод, что как и стандартный процесс обеспечения информационной безопасности, защита сетевой инфраструктуры предприятия требует комплексного подхода, который будет включать внимательную и грамотную защиту всех значимых ее составляющих. От качественного обеспечения защиты сетевой инфраструктуры предприятия во многом зависит успешность такого предприятия, так что вопрос этот является актуальным и значимым, и в ближайшее будущее снижение актуальности проблемы не просматривается.

СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ

  1. Баринов, А. Безопасность сетевой инфраструктуры предприятия / А. Баринов. – М.: LAP Lambert Academic Publishing, 2016. – 513 c.
  2. Дансмор, Б. Справочник по телекоммуникационным технологиям / Б. Дансмор, Т. Скандьер. – М.: Вильямс, 2017. – 640 c.
  3. Епанешников, А. М. Локальные вычислительные сети / А. М. Епанешников. – М.: Диалог–Мифи, 2014. – 793 c.
  4. Корячко, В. П. Анализ и проектирование маршрутов передачи данных в корпоративных сетях: моногр. / В. П. Корячко. – М.: Горячая линия – Телеком, 2017. – 388 c.
  5. Кузьменко, Н. Г. Компьютерные сети и сетевые технологии / Н. Г. Кузьменко. – М.: Наука и техника, 2015. – 564 c.
  6. Малыгин, И. Широкополосные системы связи / И. Малыгин. – М.: LAP Lambert Academic Publishing, 2018. – 200 c.
  7. Найэл, Р. М. IPv6. Администрирование сетей / Р. М. Найэл, Д. Мэлоун. – М.: КУДИЦ–Пресс, 2014. – 320 c.
  8. Орлов, С. А. Организация ЭВМ и систем / С. А. Орлов, Б. Я. Цилькер. – М.: Книга по Требованию, 2018. – 688 c.
  9. Самарский, П. А. Основы структурированных кабельных систем / П. А. Самарский. – М.: ДМК Пресс, 2016. – 216 c.
  10. Семенов, А. Б. Волоконно–оптические подсистемы современных СКС / А. Б. Семенов. – М.: ДМК Пресс, Компания АйТи, 2014. – 632 c.
  11. Семенов, А. Б. Структурированные кабельные системы. Стандарты, компоненты, проектирование, монтаж и техническая эксплуатация / А. Б. Семенов, С. К. Стрижаков, И. Р. Сунчелей. – М.: КомпьютерПресс, 2018. – 482 c.
  12. Скляр, Б. Цифровая связь. Теоретические основы и практическое применение / Б. Скляр. – М.: Вильямс, 2016. – 597 c.
  13. Смирнова, Е. В. Технологии современных сетей Ethernet. Методы коммутации и управления потоками данных / Е. В. Смирнова. – М.: БХВ–Петербург, 2017. – 480 c.
  14. Таненбаум, Э. С. Компьютерные сети / Э. С. Таненбаум. – М.: Питер, 2017. – 608 c.
  15. Чекмарев, Ю. В. Локальные вычислительные сети / Ю. В. Чекмарев. – М.: Книга по Требованию, 2017. – 204 c.
  16. Шалак, В. И. Логический анализ сети Интернет / В. И. Шалак. – Москва: ИЛ, 2015. – 100 c.