Файл: Исследование проблем защиты информации (Главные положения теории защиты информации.).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.05.2023

Просмотров: 241

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

• истребление информации, хранящейся в ПЗУ и на НЖМД, при списании либо отправке ПЭВМ в ремонт;

• установка клавиатуры и принтеров на мягкие прокладки с целью снижения вероятности снятия информации акустическим методом;

• лимитация электромагнитного излучения путём экранирования помещений, где происходит обработка информации, листами из металла либо из особой пластмассы.

Технические средства охраны информации – это системы охраны территорий и помещений с поддержкой экранирования машинных залов и организации контрольно-пропускных систем. Охрана информации в сетях и вычислительных средствах с поддержкой технических средств реализуется на основе организации доступа к памяти с поддержкой:

• контроля доступа к разным ярусам памяти компьютеров;

• блокировки данных и ввода ключей;

• выделение контрольных битов для записей с целью идентификации и др.

Архитектура программных средств охраны информации включает:

• контроль безопасности, в том числе контроль регистрации вступления в систему, фиксацию в системном журнале, контроль действий пользователя;

• реакцию (в том числе звуковую) на нарушение системы охраны контроля доступа к источникам сети;

• контроль мандатов доступа;

• формальный контроль защищённости операционных систем (базовой общесистемной и сетевой);

• контроль алгоритмов охраны;

• проверку и доказательство правильности функционирования технического и программного обеспечения.

Для надёжной охраны информации и вычисления случаев неправомочных действий проводится регистрация работы системы: формируются специальные дневники и протоколы, в которых фиксируются все действия, имеющие отношение к охране информации в системе. Фиксируются время поступления запроса, её тип, имя пользователя и терминала, с которого инициализируется запрос. При отборе событий, подлежащих регистрации, необходимо иметь в виду собственно, что с ростом числа регистрируемых событий затрудняется просмотр дневника и обнаружение попыток преодоления охраны. В таком случае дозволено использовать программный обзор и фиксировать подозрительные события. Используется еще особые программы для тестирования системы охраны. Периодично либо же в нечаянно выбранные моменты времени они проводят проверку работоспособность аппаратных и программных средств охраны.

К отдельной группе мер обеспечения сохранности информации и выявлению несанкционированных запросов относятся программы обнаружения нарушений в режиме реального времени. Программы данной группы формируют специальный сигнал при регистрации действий, которые могут привести к неправомерным действиям по отношению к охраняемой информации. Сигнал имеет вероятности содержать информацию о нраве нарушения, месте его возникновения и другие коллизии. Помимо того, программы могут запретить доступ к охраняемой информации либо симулировать такой режим работы (скажем, моментальная загрузка устройств ввода-итога), тот, что позволит выявить нарушителя и задержать его соответствующей службой. Один из распространённых методов охраны – очевидное указание секретности выводимой информации. В системах, поддерживающих несколько ярусов секретности, итог на экран терминала либо печатающего устройства каждая единицы информации будьте файла, записи либо таблицы сопровождается особым грифом с указанием яруса секретности. Это требование реализуется при помощи соответствующих программных средств.


В отдельную группу выделены средства охраны от несанкционированного применения программного обеспечения. Они приобретают особенное значение в итоге массового распространения ПК.

Механизмы обеспечения безопасности.

2.1.Традиционные меры и методы защиты информации

Для обеспечения безопасности информации в офисных сетях проводятся различные мероприятия, объединяемые понятием «система защиты информации». Система защиты информации – это совокупность мер, программно-технических средств, правовых и морально-этических норм, направленных на противодействие угрозам нарушителей с целью сведения до минимума возможного ущерба пользователям и обладателям системы.

Традиционные меры для противодействия утечкам информации разделяются на технические и организационные[3].

К технологическим мерам возможно причислить охрану от неразрешенного допуска к системе, резервирование более значимых компьютерных подсистем, организацию вычисляемых сетей с перспективой перераспределения ресурсов в случае срыва трудоспособности единичных звеньев, установку оборудования обнаружения и тушения пожара, оборудования обнаружения воды, установление конструкционных мер охраны от хищений, саботажа, диверсий, взрывов, установку дополнительных систем электропитания, обеспечение в дверях помещений замками, установку сигнализации и много чем ещё.

К организационным мерам причисляют охрану серверов, детальный выбор персонала, исключение ситуации ведения более значимых работ только лишь одним человеком, присутствие плана возобновления работоспособности сервера после выхода его из строя, многофункциональность средств защиты от абсолютно всех пользователей (в том числе высшего руководства). Несанкционированный доступ к информации имеет возможности произойти во время профилактики или ремонта компьютеров за счет прочтения остаточной информации на носителях, несмотря на ее удаление пользователем обычным методом. Другой способ чтение информации с носителя во время его транспортировки без охраны внутри объекта или региона.

Современные компьютерные средства построены на интегральных схемах. При работе таких схем происходят изменения высокочастотного напряжения и токов, что приводит к возникновению в цепях питания, в эфире, в близи расположенной аппаратуре и т.д. электромагнитных полей и наводок, которые с помощью специальных средств (условно можно назвать их "шпионскими") трансформируют в обрабатываемую информацию. С уменьшением расстояния между приемником нарушителя и аппаратными средствами вероятность такого вида съема и расшифровки информации увеличивается.


Несанкционированное ознакомление с информацией возможно также путем непосредственного подключения нарушителем «шпионских» средств в каналы связи и сетевым аппаратным средствам.

Традиционными методами защиты информации от несанкционированного доступа являются идентификация и аутентификация, защита паролями.[4]

Идентификация и аутентификация. В компьютерных системах сосредоточивается информация, право на пользование, которой принадлежит определенным лицам или группам лиц, действующим в порядке личной инициативы или в соответствии с должностными обязанностями. Чтобы обеспечить безопасность информационных ресурсов, устранить возможность несанкционированного доступа, усилить контроль санкционированного доступа к конфиденциальной либо к подлежащей засекречиванию информации, внедряются различные системы опознавания, установления подлинности объекта (субъекта) и разграничения доступа. В основе построения таких систем находится принцип допуска и выполнения только таких обращений к информации, в которых присутствуют соответствующие признаки разрешенных полномочий.

Ключевыми понятиями в этой системе являются идентификация и аутентификация. Идентификация – это присвоение какому-либо объекту или субъекту уникального имени или образа. Аутентификация – это установление подлинности, т.е. проверка, является ли объект (субъект) действительно тем, за кого он себя выдает.

Конечная цель процедур идентификации и аутентификации объекта (субъекта) – допуск его к информации ограниченного пользования в случае положительной проверки либо отказ в допуске в случае отрицательного исхода проверки.

Объектами идентификации и аутентификации могут быть: люди (пользователи, операторы и др.); технические средства (мониторы, рабочие станции, абонентские пункты); документы (ручные, распечатки и др.); магнитные носители информации; информация на экране монитора и др.

Установление подлинности объекта имеет возможности производиться аппаратным устройством, программой, человеком и т.д.

Защита паролями. Пароль – это совокупность символов, определяющая объект (субъекта). При выборе пароля возникают вопросы о его размере, стойкости к несанкционированному подбору, способам его применения. Естественно, чем больше длина пароля, тем большую безопасность будет обеспечивать система, ибо потребуются гигантские усилия для его отгадывания. При этом выбор длины пароля в значительной степени определяется развитием технических средств, их элементной базой и быстродействием.


В случае применения пароля нужно периодически заменять его на новый, чтобы уменьшить вероятность его перехвата путем прямого хищения носителя, снятия его копии и даже физического принуждения человека. Пароль вводится пользователем в начале взаимодействия с компьютерной системой, иногда и в конце сеанса (в наиболее ответственных случаях пароль нормального выхода будет отличаться от входного). Для правомочности пользователя может предусматриваться ввод пароля через определенные промежутки времени.

Пароль может использоваться для идентификации и установления подлинности терминала, с которого входит в систему пользователь, а также для обратного установления подлинности компьютера по отношению к пользователю.

Для идентификации пользователей могут применяться сложные в плане технической реализации системы, обеспечивающие установление подлинности пользователя на основе анализа его индивидуальных параметров: отпечатков пальцев, рисунка линий руки, радужной оболочки глаз, тембра голоса и др.

Широкое распространение нашли физические методы идентификации с использованием носителей кодов паролей. Такими носителями являются пропуска в контрольно-пропускных системах; пластиковые карты с именем владельца, его кодом, подписью; пластиковые карточки с магнитной полосой; пластиковые карты с встроенной микросхемой (smart-card); карты оптической памяти и др.

Средства защиты информации по методам реализации можно разделить на три группы:

• программные;

• программно-аппаратные;

• аппаратные.

Программными средствами защиты информации называются специально разработанные программы, которые реализуют функции безопасности вычислительной системы, осуществляют функцию ограничения доступа пользователей по паролям, ключам, многоуровневому доступу и т.д. Эти программы могут быть реализованы практически в любой операционной системе, удобной для пользователя. Как правило, эти программные средства обеспечивают достаточно высокую степень защиты системы и имеют умеренные цены. При подключении такой системы в глобальную сеть вероятность взлома защиты увеличивается. Следовательно, этот способ защиты приемлем для локальных замкнутых сетей, не имеющих внешний выход.

Программно-аппаратными средствами называются устройства, реализованные на универсальных или специализированных микропроцессорах, не требующие модификаций в схем технике при изменении алгоритма функционирования. Эти устройства также адаптируются в любой операционной системе, имеют большую степень защиты. Они обойдутся несколько дороже (их цена зависит от типа операционной системы). При этом данный тип устройств является самым гибким инструментом, позволяющим вносить изменения в конфигурацию по требованию заказчика. Программно-аппаратные средства обеспечивают высокую степень защиты локальной сети, подключенной к глобальной.


Аппаратными средствами называются устройства, в которых функциональные узлы реализуются на сверхбольших интегральных системах (СБИС) с неизменяемым методом функционирования. Данный вид приборов приспосабливается в каждой операторной системе, считается наиболее дорогостоящим в разработке, предъявляет большие научно-технические условия при изготовлении. В то же момент данные приборы имеют наиболее значительной ступенью защиты, в них невозможно проникнуть и привнести полезные либо программные перемены. Использование аппаратных средств затруднено из-за их значительной цены и статичности алгоритма.

Программно-аппаратные ресурсы, уступая аппаратным по скорости, дают возможность в в таком случае же период просто изменить метод функционирования и никак не обладают недостатками программных способов.

К единичной команде мер по обеспечения сохранности данных и раскрытию неразрешенных запросов принадлежат программы обнаружения нарушений в режиме реального времени.

2.2. Криптография.

Для обеспечения секретности используется шифрование, либо криптография, разрешающая трансформировать данные в зашифрованную форму, из которой извлечь начальную информацию дозволено только при наличии ключа.

Системам шифрования столько же лет, сколько письменному обмену информацией.

“Криптография” в переводе с греческого языка означает “тайнопись”, что вполне отражает её изначальное призвание. Примитивные (с позиций сегодняшнего дня) криптографические способы знамениты с древнейших времён и очень долгое время они рассматривались скорее как некоторое ухищрение, чем суровая научная дисциплина. Классической задачей криптографии является обратимое реформирование некоторого внятного начального текста (открытого текста) в кажущуюся случайной последовательность некоторых знаков, называемую шифртекстом либо криптограммой. При этом шифр-пакет скорее всего содержать как новые, так и имеющиеся в открытом сообщении знаки. Число знаков в криптограмме и в начальном тексте в всеобщем случае может различаться. Обязательным требованием является то, что, применяя некоторые логические замены символов в шифртексте, дозволено однозначно и в полном объёме восстановить начальный текст. Надёжность сохранности информации в тайне определялось в далёкие времена тем, что в секрете держался сам способ преобразования.

Прошли много столетий, в течении которых криптография являлась предметом избранных – жрецов, правителей, крупных военачальников и дипломатов. Невзирая на малую распространённость применение криптографических способов и методов преодоления шифров противника оказывало значительное воздействие на исход весомых исторических событий. Известен не один пример того, как переоценка используемых шифров приводила к военным и дипломатическим поражениям. Несмотря на применение криптографических методов в весомых областях, эпизодическое использование криптографии не могло даже близко подвести её к той роли и значению, которые она имеет в современном обществе. Своим превращением в научную дисциплину криптография обязана потребностям практики, порождённым электронной информационной технологией.