Файл: Классификация систем защиты программного обеспечения (Теоретические основы защиты данных в информационных системах).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 465

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Алгоритмы, которые основаны на использовании сложных математических вычислений исходных текстов по определенной формуле. Многие из таких алгоритмов используют в процессе решения нерешенных математических задач.

Комбинированные методы предполагают использование последовательного шифрования исходных текстов с помощью нескольких методов шифрования [6].

В случае избирательного управления, наоборот, каждому объекту данных присваивается некоторый классификационный уровень, а каждый пользователь обладает некоторым уровнем допуска. При таком подходе доступом к определенному объекту данных обладают только пользователи с соответствующим уровнем допуска.

1.3. Система защиты информации

Система защиты информации представляет собой объединенный целостный орган защиты информации, который обеспечивает надежную многогранную информационную защиту. Методы и средства защиты информации и основы информационной безопасности включают в себя следующие компоненты:

– безопасность информационных технологий, которая основана на ограничении операций физического доступа к защищаемым объектам информации при помощи режимных мер и специальных методов информационной безопасности;

– информационная безопасность определенной организации и управление ее информационной безопасностью основывается на разграничении прав доступа к защищаемым объектам информации – это установка специальных правил по разграничению доступа специальным органами защиты информации, выполнение операций шифрования информации для ее надежного хранения и дальнейшей передачи (использование криптографических методов защиты информации, программных средств защиты информации и защиты информации в компьютерных сетях);

– информационная защита направлена на обеспечения регулярного резервного копирования наиболее важных оперативных данных и надлежащее их хранение (организация физической защита управленческой информации организации);

– органы защиты информации должны обеспечивать профилактические мероприятия по недопущению заражения компьютерными вирусами объекта защиты информации [3].

Информационную систему в общем виде можно представить, как некое информационное пространство и обслуживающее его обрабатывающее устройство. Вычисления в информационной системе можно разбить на отдельные вычислительные модули, которые расположены в информационном пространстве информационной системы. Схему реализации аппаратных средств защиты информационной системы можно представить следующим образом: обрабатывающее устройство под руководством драйвера может обращаться к данному пространству, читая и редактируя его информацию.


Для описания системы используются следующие понятия, к которым относятся узел, ссылка, контекст программы.

Узел представляет собой ячейку данных произвольного объема
вместе со ссылкой на нее из аппаратного средства защиты или некоего устройства.

Ссылки не только описывают данные, но и содержат все права доступа к ним. Система должна обеспечивать контроль над тем, чтобы в операциях, использующих ссылки, не были использованы данные других типов, а в операциях с аргументами других типов ссылка не могла быть модифицирована.

Контекст программы представляет собой определенное множество всех данных которые доступны для вычислений в определенном аппаратном устройстве или модуле по защите информации.

Создание узла произвольного объема для хранения данных можно представить следующим образом: после появления новый узел должен быть пуст и доступен только данному обрабатывающему устройству и только через данную ссылку.

Попытка использования ссылки на удаленные узлы должна приводить к определенному системному прерыванию.

Смена контекста или смена процедуры исполняемой обрабатывающим устройством. Новый контекст состоит из следующих составных
частей:

– определенные глобальные переменные, которые передаются по ссылкам из старого контекста;

– определенная часть, переданная копированием значений (параметров);

– локальные оперативные данные, которые создаются в новом модуле [8].

Идентификация нового контекста, например, особая ссылка на него, позволяет лишь переключаться между контекстами.

Непосредственное переключение контекста, исполнение старого кода после переключения контекста запрещается, исходя из принципов защищенности.

Опишем основные операции формирования ссылки или другой структуры для идентификации и переключения контекста.

Реализации могут быть разными, в том числе и без определенных ссылок, но должны быть выдержаны основные принципы, к которым относятся:

– точка входа в контекст формируются внутри самого этого
контекст;

– данная информация представляется доступной другим
контекстам;

– код и контекст переключаются одновременно.

Защищенность системы базируется на следующих основополагающих принципах:

– организация доступа к узлам имеет только модуль, который создал его, если только он при помощи заложенных алгоритмов в него не передаст ссылку кому-либо еще;

– множество оперативных данных, которые доступны данному модулю, в любой момент времени строго контролируется своим базовым контекстом.


Результат защиты предельно строг, он не ограничивает возможностей программистов. Различные модули могут работать в одной информационной системе, при этом вызывая друг друга и обмениваясь данными между
собой.

Построенная система существенно упрощает поиск и исправление ошибок за счет строгого контроля типов. К примеру, попытки изменения ссылки сразу приводит к возникновению аппаратного прерывания в месте возникновения данной ошибки. После чего данную ошибку можно легко отследить и принять меры по исправлению ее.

Также, обеспечивается модульность процесса разработки информационной системы. Неправильная работа разработки никаким образом не повлияет на другие ее составляющие. «Испорченные» модули могут лишь выдавать неверный результат в процессе своей работы.

Таким образом, использование аппаратных средств защиты позволяет перевести уровень защищенности предприятия на новый, более защищенный уровень, и предотвратить множество угроз потери и порчи актуальной информации.

2. Технические средства защиты информации

Современный опыт компаний по внедрению систем защиты информации предлагает следующие решения в области технической защиты информации:

– разработка специализированных рекомендаций по организации технической защиты информации от несанкционированного доступа применительно к конкретному предприятию;

– построение комплексных систем защиты информации от несанкционированного доступа локальных, глобальных и корпоративных вычислительных сетей;

– комплексный аудит существующих систем защиты конфиденциальной информации;

– разработка соответствующей политики организации информационной безопасности от несанкционированного доступа;

– интеграция специализированного оборудования и программного обеспечения технической защиты информации в существующую информационную систему определенной организации;

– установка специализированных систем защиты периметра;

– содействие в организации экспертиз по технической защите конфиденциальной информации;

– оценка защищенности объектов информатизации от утечки по техническим каналам передачи данных;

– проведение необходимого комплекса работ по аттестации объектов информатизации.


2.1. Рутокен

В Рутокен ЭЦП PKI реализована модель для использования в корпоративных проектах. Возможности расширенной поддержки различных международных криптографических алгоритмов, наличие высоких скоростных характеристик каналов передачи данных RSA1024 и RSA2048. Не рекомендуется использовать Рутокен ЭЦП PKI в решениях с повышенными требованиями к скорости аппаратной реализации ГОСТ 28147-89 и ГОСТ Р 34.11-94. Полная совместимость с классическими моделями Рутокен ЭЦП.

Внешний вид устройства электронной подписи Рутокен ЭЦП PKI представлен на рис. 4. Схема механизма ЭЦП, использующего асимметричное криптографическое преобразование представлена в Приложении.

Рисунок 4 – Рутокен PKI

Предназначение.

Рутокен ЭЦП предназначен для безопасной двухфакторной аутентификации пользователей, генерации и защищенного хранения ключей шифрования и ключей электронной подписи, выполнения шифрования и самой электронной подписи «на борту» устройства, а также хранения цифровых сертификатов и иных данных.

Возможности Рутокен ЭЦП позволяют выполнять криптографические операции таким образом, что закрытая ключевая информация никогда не покидает пределы токена. Таким образом, исключаются возможности компрометации пользовательского ключа и увеличивается общая безопасность текущей информационной системы и общей безопасной работы пользователей с ней.

Принцип работы.

Рутокен ЭЦП обеспечивает двухфакторную аутентификацию в пользовательских компьютерных системах. Для выполнения успешной аутентификации определенного пользователя необходимо выполнение следующих условий:

– знание пользователем специального PIN-кода;

– физическое наличие самого токена [7].

Это обеспечивает гораздо более высокий уровень информационной безопасности по сравнению с использованием традиционного доступа по паролю.

Основой Рутокен ЭЦП является современный надежно защищенный специальный микроконтроллер и встроенная надежно защищенная память, в которой организовано максимально безопасное хранение данных пользователя, к которым относятся: пароли, пользовательские ключи шифрования и подписи, используемые сертификаты защиты и т.д.

Электронный идентификатор Рутокен ЭЦП поддерживает основные российские и международные стандарты в области обеспечения информационной безопасности. Это позволяет легко, без дополнительных усилий, встраивать его поддержку в существующие пользовательские информационные системы [14].


Требования к техническому средству обеспечения информационной безопасности Рутокен ЭЦП:

– Рутокен ЭЦП должен обеспечивать надежный контроль целостности микропрограммы (прошивки) от несанкционированного доступа;

– обеспечивать контроль целостности системных областей используемой оперативной памяти в Рутокен ЭЦП;

– обеспечивать операции проверки целостности RSF-файлов перед любым их непосредственным использованием владельцем Рутокен ЭЦП;

– наличие специальных счетчиков изменений в файловой структуре и изменений любых PIN-кодов для выполнения контроля несанкционированных изменений выполненных с Рутокен ЭЦП;

– обеспечивать проверку правильности непосредственного функционирования используемых криптографических алгоритмов Рутокен ЭЦП;

– светодиодный индикатор с режимами работы должен информировать пользователя о готовности устройства к работе, выполнении различного рода операций, нарушении в системной области памяти устройства.

 Таким образом, обеспечение защиты информации в от несанкционированного доступа можно обеспечить по средствам использования различных средств, к которым можно отнести: внутренние технологии аутентификации пользователей информационных систем; алгоритмы шифрования передачи данных в компьютерных сетях; использование стандартных средств безопасности операционных систем, например, использование системы безопасности операционной системы Windows линейки NT; использование технических средств безопасности, к которым можно отнести устройства электронной подписи Рутокен PKI.

2.2. Криптон-замок

АПМДЗ «КРИПТОН-ЗАМОК» - это сертифицированные комплексы аппаратно-программных средств, которые предназначены для обеспечения разграничения и контроля доступа пользователей к техническим средствам вычислительной сети (серверы и рабочие станции), на которых будет обрабатываться информация, в том числе, и с высоким грифом секретности. Изделия семейства АПМДЗ «КРИПТОН-ЗАМОК» выполняют функции разграничения доступа к аппаратным ресурсам компьютеров, а также контроля целостности установленной на компьютере программной среды под любые операционные системы, использующие файловые системы FAT12, FAT16, FAT32, NTFS, EXT2, EXT3, рис. 5.

Основные возможности:

– идентификация пользователя до запуска BIOS компьютера;

– двухфакторная аутентификация пользователя;