Исследование методов и средств защиты информации на предприятии

Министерство образования  Республики Башкортостан

Государственное бюджетное  образовательное учреждение

среднего профессионального  образования

«Уфимский колледж статистики, информатики и вычислительной техники»

 

 

 

 

 

 

КУРСОВАЯ РАБОТА НА ТЕМУ:

Исследование методов  и средств защиты информации на предприятии

 

 

 

 

 

 

 

 

 

Выполнила:

Студентка группы 3уИ-1

Иблихазипова А.Ф

Проверил преподаватель

Гайнуллин Н.Р.

 

 

 

2013

 

ВВЕДЕНИЕ

1 Аналитическая часть

    1. Описание предметной области
    2. Описание угрозы безопасности
    3. Описание средств обеспечения ИБ
      1. Аппаратные средства защиты информации
      2. Программные средства защиты информации
      3. Криптографические средства защиты информации
    4. Модель системы защиты (схема)
      1. Криптосистемы
      2. Принципы работы криптосистемы
  1. Практическая часть
    1. Реализация модели системы защиты
    2. Сравнительная характеристика применяемых средств
    3. Рекомендации по эксплуатации рассмотренных средств обеспечения ИБ

Заключение

Список литературы

 

 

 

 

 

 

 

 

 

ВВЕДЕНИЕ

Обеспечение информационной безопасности России является одной  из приоритетных государственных задач. Под информационной безопасностью (ИБ) понимают состояние защищенности информации и её носителей (человека, органов, систем и средств, обеспечивающих получение, обработку, хранение, передачу и использование информации) от различного вида угроз. Источники этих угроз могут преднамеренными (т.е. имеющими цель незаконного получения информации) и непреднамеренными (такую цель не преследующими).

Обеспечить безопасность информации можно различными методами и средствами как организационного, так и инженерного характера. Комплекс организационных мер, программных, технических и других методов  и средств обеспечения безопасности информации образует систему защиты информации.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

  1. Аналитическая часть
    1. Описание предметной области

Под защитой информации в автоматизированных системах (АС) понимается регулярное использование средств и методов, принятие мер и осуществление мероприятий с целью системного обеспечения требуемой надежности информации, хранимой и обрабатываемой с использованием средств АС. Объектом защиты является информация, или носитель, или информационный процесс, в отношении которого необходимо обеспечить защиту в соответствии с поставленной целью защиты информации. Защита компьютерной информации включает меры предотвращения и отслеживания несанкционированного доступа (НСД) неавторизованных лиц, неправомерного использования, повреждения, уничтожения, искажения, копирования, блокирования информации в формах и носителях, связанных именно с компьютерными средствами и технологиями хранения, обработки, передачи и доступа. Для обеспечения безопасности информации в АС требуется защита: информационных массивов, представленных на различных машинных носителях; технических средств обработки и передачи данных; программных средств, реализующих соответствующие методы, алгоритмы и технологию обработки информации; пользователей.

Под ИБ понимают защищенность информации от незаконного ознакомления, преобразования и уничтожения, а также защищенность информационных ресурсов от воздействий, направленных на нарушение их работоспособности.

ИБ достигается обеспечением конфиденциальности, целостности и достоверности обрабатываемых данных, а также доступности и целостности информационных компонентов и ресурсов АС.

Конфиденциальность - это свойство, указывающее на необходимость введения ограничения доступа к данной информации для определенного круга лиц. Другими словами, это гарантия того, что в процессе передачи данные могут быть известны только легальным пользователям.

Целостность - это свойство информации сохранять свою структуру и/или содержание в процессе передачи и хранения в неискаженном виде по отношению к некоторому фиксированному состоянию. Информацию может создавать, изменять или уничтожать только авторизованное лицо (законный, имеющий право доступа пользователь).

Достоверность - это свойство информации, выражающееся в строгой принадлежности субъекту, который является ее источником, либо тому субъекту, от которого эта информация принята.

Доступность - это свойство информации, характеризующее способность обеспечивать своевременный и беспрепятственный доступ пользователей к необходимой информации.

ИБ достигается проведением руководством соответствующего уровня политики информационной безопасности. Основным документом, на основе которого проводится политика ИБ, является программа информационной безопасности. Этот документ разрабатывается как официальный руководящий документ высшими органами управления государством, ведомством, организацией. В документе приводятся цели политики ИБ и основные направления решения задач защиты информации в АС. В программах ИБ содержатся также общие требования и принцип построения систем защиты информации в АС.

 

 

 

 

 

 

 

    1. Описание угроз информационной безопасности

Анализ актуальных угроз конфиденциальной информации, на основе которого строится система информационной безопасности предприятия, начинается с понимания и классификации этих угроз. Под угрозой ИБ АС обычно понимают потенциально возможное событие, действие, процесс или явление, которое может оказать нежелательное воздействие на систему и информацию, которая в ней хранится и обрабатывается. Такие угрозы, воздействуя на информацию через компоненты АС, могут привести к уничтожению, искажению, копированию, несанкционированному распространению информации, к ограничению или блокированию доступа к ней. В настоящее время известен достаточно обширный перечень угроз, который классифицируют по нескольким признакам.

По природе возникновения различают:

  • естественные угрозы, вызванные воздействиями на АС объективных физических процессов или стихийных природных явлений;
  • искусственные угрозы безопасности, вызванные деятельностью человека.

По степени преднамеренности проявления различают: случайные и преднамеренные угрозы безопасности.

По непосредственному источнику угроз. Источниками угроз могут быть:

  • человек, например, разглашение конфиденциальных данных;
  • санкционированные программно-аппаратные средства, например, отказ в работе операционной системы;
  • несанкционированные программно-аппаратные средства, например, заражение компьютера вирусами.

По положению источника угроз. Источник угроз может быть расположен:

  • вне контролируемой зоны АС, например, перехват данных, передаваемых по каналам связи;
  • в пределах контролируемой зоны АС, например, хищение распечаток, носителей информации;
  • непосредственно в АС, например, некорректное использование ресурсов.

По степени воздействия на АС различают:

  • пассивные угрозы, которые при реализации ничего не меняют в структуре и содержании АС (угроза копирования данных);
  • активные угрозы, которые при воздействии вносят изменения в структуру и содержание АС (внедрение аппаратных и программных спец вложений).

По этапам доступа пользователей или программ к ресурсам АС:

  • угрозы, которые могут проявляться на этапе доступа к ресурсам АС;
  • угрозы, проявляющиеся после разрешения доступа (несанкционированное использование ресурсов).

По текущему месту расположения информации в АС:

  • угроза доступа к информации на внешних запоминающих устройствах (ЗУ), например, копирование данных с жесткого диска;
  • угроза доступа к информации в оперативной памяти (несанкционированное обращение к памяти);

По способу доступа к ресурсам АС:

  • угрозы, использующие прямой стандартный путь доступа к ресурсам с помощью незаконно полученных паролей или путем несанкционированного использования терминалов законных пользователей;
  • угрозы, использующие скрытый нестандартный путь доступа к ресурсам АС в обход существующих средств защиты.

 

 

    1. Описание средств обеспечения информационной безопасности

1.3.1  Аппаратные средства защиты информации

Аппаратные средства ЗИ - это  различные технические устройства, системы и сооружения,  предназначенные для защиты информации от разглашения, утечки и несанкционированного доступа. К аппаратным средствам обеспечения ИБ относятся самые разные по принципу работы, устройству и возможностям технические средства, обеспечивающие пресечение разглашения, защиту от утечки и противодействие несанкционированному доступу к источникам конфиденциальной информации.

Использование аппаратных средств ЗИ позволяет решать следующие задачи:

  • проведение специальных исследований технических средств на наличие возможных каналов утечки информации;
  • выявление каналов утечки информации на разных объектах и в помещениях;
  • локализация каналов утечки информации;
  • поиск и обнаружение средств промышленного шпионажа;
  • противодействие НСД (несанкционированному доступу) к источникам конфиденциальной информации и  другим действиям.

К настоящему времени разработано значительное число аппаратных средств различного назначения, однако наибольшее распространение получают следующие:

  • специальные  регистры  для  хранения  реквизитов  защиты:  паролей, 
    идентифицирующих кодов, грифов или уровней секретности;
  • генераторы кодов, предназначенные для  автоматического  генерирования 
    идентифицирующего кода устройства;
  • устройства измерения индивидуальных характеристик  человека  (голоса, 
    отпечатков) с целью его идентификации;
  • специальные биты секретности,  значение  которых  определяет  уровень 
    секретности информации, хранимой в ЗУ, которой принадлежат данные биты;
  • схемы прерывания передачи информации в линии связи с целью периодической проверки  адреса  выдачи  данных. Особую  и  получающую  наибольшее распространение группу аппаратных средств защиты составляют  устройства  для шифрования информации (криптографические методы).

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1.3.2 Программные средства защиты информации

Программные средства ЗИ - это система специальных программ, реализующих функции защиты информации. Выделяют следующие направления использования программ для обеспечения безопасности конфиденциальной информации:

  • защита информации от несанкционированного доступа;
  • защита информации от копирования;
  • защита информации от вирусов;

Защита информации от несанкционированного доступа

Для защиты от чужого вторжения  обязательно предусматриваются  определенные меры безопасности.  Основные функции, которые должны осуществляться программными средствами, это:

  • идентификация субъектов и объектов;
  • разграничение доступа  к вычислительным ресурсам и информации;
  • контроль и регистрация действий с информацией и программами.

Процедура идентификации  и подтверждения подлинности  предполагает проверку, является ли субъект, осуществляющий доступ,  тем,  за кого себя выдает.

Наиболее распространенным методом идентификации является парольная идентификация.  Практика показала, что парольная защита данных является слабым звеном, так как пароль можно подслушать или подсмотреть, пароль можно перехватить, а то и просто разгадать.

После выполнения процедур идентификации и установления подлинности  пользователь получает доступ к вычислительной системе, и защита информации осуществляется на трех уровнях:  аппаратуры, программного обеспечения и данных.

Защита от копирования

Средства защиты от копирования  предотвращают использование нелегальных  копий программного обеспечения  и являются в настоящее время  единственно надежным средством - защищающим авторское право разработчиков. Под средствами  защиты от копирования понимаются средства, обеспечивающие выполнение программой своих функций только при опознании некоторого уникального некопируемого элемента. Таким элементом (называемым ключевым) может быть определенная  часть компьютера или специальное устройство.

Защита информации от разрушения

Одной из задач обеспечения  безопасности для всех случаев пользования  компьютером является защита информации  от  разрушения. Так  как  причины  разрушения  информации весьма разнообразны (несанкционированные действия, ошибки программ и оборудования, компьютерные вирусы и пр.), то проведение защитных мероприятий обязательно для всех, кто пользуется компьютером.

Необходимо  специально отметить опасность компьютерных вирусов. Вирус компьютерный - небольшая, достаточно сложная и опасная программа, которая может  самостоятельно размножаться, прикрепляться  к  чужим программам и передаваться по информационным сетям. Вирус обычно создается для нарушения работы компьютера различными способами - от  «безобидной»  выдачи  какого-либо  сообщения  до стирания, разрушения файлов. Антивирус - программа, обнаруживающая и  удаляющая  вирусы.

 

 

 

 

 

 

 

 

 

 

 

1.3.3 Криптографические средства защиты информации

Криптографические средства ЗИ - это специальные средства и методы преобразования информации, в результате которых маскируется ее содержание. Основными видами криптографического закрытия являются шифрование и кодирование защищаемых данных. При этом шифрование есть такой вид закрытия, при котором самостоятельному преобразованию подвергается каждый символ закрываемых данных; при кодировании защищаемые данные делятся на блоки, имеющие смысловое значение, и каждый такой блок заменяется цифровым, буквенным или комбинированным кодом. При этом используется несколько различных систем шифрования: заменой, перестановкой, гаммированием, аналитическим преобразованием шифруемых данных. Широкое распространение получили комбинированные шифры, когда исходный текст последовательно преобразуется с использованием двух или даже трех различных шифров.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

    1.  Модель системы защиты информации
      1. Криптосистемы

Криптосистема работает по определенной методологии (процедуре).Она состоит из: 

  • одного или более алгоритмов шифрования (математических формул); 
  • ключей, используемых этими алгоритмами шифрования;
  • системы управления ключами; 
  • незашифрованного текста; 
  • и зашифрованного текста (шифртекста). 

  Ключ                                      Ключ  
          Текст                 алгоритм         шифртекст         алгоритм                  Текст  
                        шифрования                     расшифровки  
                                             Методология      

Согласно методологии сначала к тексту применяются алгоритм шифрования и ключ для получения из него шифртекста. Затем шифртекст передается к месту назначения, где тот же самый алгоритм используется для его расшифровки, чтобы получить снова текст. Также в методологию входят процедуры создания ключей и их распространения (не показанные на рисунке). 

      1. Принцип работы криптосистемы

Задачей криптографии является проблема обеспечения конфиденциальности информации при передаче сообщений  по контролируемому противником  каналу связи. В простейшем случае эта  задача описывается взаимодействием  трех субъектов (сторон). Владелец информации, называемый обычно отправителем, осуществляет преобразование исходной (открытой) информации (сам процесс преобразования называется шифрованием) в форму передаваемых получателю по открытому каналу связи шифрованных сообщений с целью ее защиты от противника.  

 

 

 

 

  
Отправитель     Противник                   Получатель 

Рисунок 1.1 -  Передача шифрованной информации 

Под противником понимается любой субъект, не имеющий права ознакомления с содержанием передаваемой информации. В качестве противника может выступать криптоаналитик, владеющий методами раскрытия шифров. Законный получатель информации осуществляет расшифрование полученных сообщений. Противник пытается овладеть защищаемой информацией (его действия обычно называют атаками). При этом он может совершать как пассивные, так и активные действия. Пассивные атаки связаны с прослушиванием, перехватом, записью передаваемых шифрованных сообщений, дешифрованием, т.е. попытками «взломать» защиту с целью овладения информацией.  
При проведении активных атак противник может прерывать процесс передачи сообщений, создавать поддельные (сфабрикованные) или модифицировать передаваемые шифрованные сообщения. Эти активные действия называют имитации и подмены соответственно. 

Типичный пример изображения  ситуации, в которой возникает  задача криптографии (шифрования) изображён  на рисунке 1.1 – Передача шифрованной  информации:  
  А                                      В  
                                                   П  
          Рисунок 1.2 – Схема обмена информацией

На рисунке 1.2 – Схема  обмена информацией А и В - законные пользователи защищённой информации, они хотят обмениваться информацией по

 

общедоступному каналу связи. П - незаконный пользователь (противник, хакер), который хочет перехватывать передаваемые по каналу связи сообщения и попытаться извлечь из них интересную для него информацию. Эту простую схему можно считать моделью типичной ситуации, в которой применяются криптографические методы защиты информации или просто шифрование. Криптография занимается методами преобразования информации, которые бы не позволили противнику извлечь ее из перехватываемых сообщений. При этом по каналу связи передается уже не сама защищаемая информация, а результат ее преобразования с помощью шифра, и для противника возникает сложная задача вскрытия шифра. Вскрытие (взламывание) шифра - процесс получения защищаемой информации из шифрованного сообщения без знания примененного шифра.  
Противник может пытаться не получить, а уничтожить или модифицировать защищаемую информацию в процессе ее передачи. Это - совсем другой тип угроз для информации, отличный от перехвата и вскрытия шифра. Для защиты от таких угроз разрабатываются свои специфические методы.  
Следовательно, на пути от одного законного пользователя к другому информация должна защищаться различными способами, противостоящими различным угрозам. Возникает ситуация цепи из разнотипных звеньев, которая защищает информацию. Естественно, противник будет стремиться найти самое слабое звено, чтобы с наименьшими затратами добраться до информации. А значит, и законные пользователи должны учитывать это обстоятельство в своей стратегии защиты: бессмысленно делать какое-то звено очень прочным, если есть заведомо более слабые звенья ("принцип равнопрочности защиты").  
Придумывание хорошего шифра дело трудоемкое. Поэтому желательно увеличить время жизни хорошего шифра и использовать его для шифрования как можно большего количества сообщений. Но при этом возникает опасность, что противник уже разгадал (вскрыл) шифр и читает защищаемую информацию. Если же в шифре есть сменный ключ то, заменив ключ, можно сделать так, что разработанные противником методы уже не дают эффекта. 

 

 

2 Практическая часть

    1. Реализация модели системы защиты
    2. Сравнительная характеристика применяемых средств
    3. Рекомендации по эксплуатации рассмотренных средств обеспечения информационной безопасности

Исследование методов и средств защиты информации на предприятии