Проблемы защиты данных

Содержание

Аннотация……………………………………………………………………...….3

Основные  термины……………………………………………………………….4

Введение……………………………………………………………………….….5

1 Теоретическая часть. Проблемы защиты данных……………………………7

     1.1 Основные причины обострения  проблемы защиты информации….7

     1.2 Обеспечение защиты информации  в сетях……………………….…10

     1.3 Механизмы обеспечения безопасности……………………………..14

            1.3.1 Криптография……………………………………………….….14

            1.3.2 Электронная подпись………………………………………..…15

            1.3.3 Аутентификация……………………………………………..…15

            1.3.4 Защита сетей……………………………………………………16

2 Практическая  часть……………………………………………………………18

     2.1 Характеристика предприятия………………………………...………18

          2.2 Описание и обоснование внедряемого проекта………………..……20

      2.3 Оценка эффективности внедряемого проекта………………………25

     2.4 Выводы………………………………………………………………..…26

Заключение………………………………………………………………………27

Список  литературы…………………………………………………………...…28 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Аннотация

     Данная  курсовая работа состоит из 29 листов. Включает две части: теоретическую и практическую. Помимо основных частей работа включает список основных терминов, используемых при написании курсовой работы, а также введение, заключение и список литературы.

     В теоретической части раскрывается информация о проблемах и средствах защиты данных.

     Практическая  часть описывает предприятие, внедряемый проект, а именно, создание корпоративного сайта для ОАО «Кировский завод», включает расчет экономической эффективности внедрения. 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Основные  термины

  1. Информационная безопасность.
  2. Вычислительные сети.
  3. Средства защиты информации.
  4. Криптография.
  5. Электронная подпись.
  6. Аутентификация.
  7. Пароль.
  8. Брандмауэр.
  9. Корпоративный сайт.
  10. Верстка сайта.
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Введение

     Любое фундаментальное техническое или  технологическое новшество, предоставляя возможности для решения одних социальных проблем и открывая широкие перспективы для развития личности и общества, всегда вызывает обострение старых или порождает новые, ранее неизвестные проблемы, становится источником новых потенциальных опасностей.

     Без должного внимания к вопросам обеспечения  безопасности последствия перехода общества к новым технологиям могут быть катастрофическими для него и его граждан. Именно так обстоит дело в области атомных, химических и других экологически опасных технологий, в сфере транспорта. Аналогично обстоит дело и с информатизацией общества.

     Бурное  развитие средств вычислительной техники  открыло перед человечеством небывалые возможности по автоматизации умственного труда и привело к созданию большого числа разного рода автоматизированных информационных и управляющих систем, к возникновению принципиально новых, так называемых, информационных технологий.

     Неправомерное искажение или фальсификация, уничтожение  или разглашение определенной части информации, равно как и дезорганизация процессов ее обработки и передачи в информационно-управляюших системах наносят серьезный материальный и моральный урон многим субъектам (государству, юридическим и физическим лицам), участвующим в процессах автоматизированного информационного взаимодействия.

     Жизненно  важные интересы этих субъектов, как  правило, заключаются в том, чтобы  определенная часть данных, касающаяся их экономических, политических и других сторон деятельности, конфиденциальная коммерческая и персональная информация, была бы постоянно легко доступна и в то же время надежно защищена от неправомерного ее использования: нежелательного разглашения, фальсификации, незаконного тиражирования, блокирования или уничтожения.

     Имеются веские основания полагать, что применяемые  в настоящее время большинством организаций меры не обеспечивают необходимого уровня безопасности субъектов, участвующих в процессе информационного взаимодействия, и не способны в необходимой степени противостоять разного рода воздействиям с целью доступа к критичной информации и дезорганизации работы автоматизированных систем.

     К сожалению, как и любое другое достижение человеческого гения, компьютер, решая одни технические, экономические  и социальные проблемы, одновременно порождает и другие, порою не менее сложные. Если в должной мере не позаботиться о нейтрализации сопутствующих прогрессу негативных факторов, то эффект от внедрения новейших достижений науки и техники может оказаться в целом отрицательным. 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

     1 Теоретическая часть. Проблемы защиты данных

     1.1 Основные причины обострения проблемы защиты информации

     Широкое применение компьютерных технологий в  автоматизированных системах обработки информации и управления привело к обострению проблемы защиты информации, циркулирующей в компьютерных системах, от несанкционированного доступа. Защита информации в компьютерных системах обладает рядом специфических особенностей, связанных с тем, что информация не является жёстко связанной с носителем, может легко и быстро копироваться и передаваться по каналам связи. Известно очень большое число угроз информации, которые могут быть реализованы как со стороны внешних нарушителей, так и со стороны внутренних нарушителей.

     Актуальность  проблемы защиты информации в современных условиях определяется следующими основными факторами:

     • обострением противоречий между  объективно существующими потребностями общества в расширении свободного обмена информацией и чрезмерными или наоборот недостаточными ограничениями на ее распространение и использование;

     • расширением сферы использования компьютеров, многообразием и повсеместным распространением информационно-управляющих систем, высокими темпами увеличения парка средств вычислительной техники и связи;

     • повышением уровня доверия к автоматизированным системам управления и обработки информации, использованием их в критических областях деятельности;

     • вовлечением в процесс информационного  взаимодействия все большего числа людей и организаций, резким возрастанием их информационных потребностей, наличием интенсивного обмена информацией между участниками этого процесса;

     • концентрацией больших объемов  информации различного назначения и принадлежности на электронных носителях;

     • количественным и качественным совершенствованием способов доступа пользователей к информационным ресурсам;

     • отношением к информации, как к  товару, переходом к рыночным отношениям в области предоставления информационных услуг с присущей им конкуренцией и промышленным шпионажем;

     • многообразием видов угроз и  возникновением новых возможных  каналов несанкционированного доступа к информации;

     • ростом числа квалифицированных  пользователей вычислительной техники и возможностей по созданию ими нежелательных программно-математических воздействий на системы обработки информации;

     • увеличением потерь (ущерба) от уничтожения, фальсификации, разглашения или незаконного тиражирования информации (возрастанием уязвимости различных затрагиваемых субъектов);

     • развитием рыночных отношений (в  области разработки, поставки, обслуживания вычислительной техники, разработки программных средств, в том числе средств защиты).

     Острота проблемы обеспечения безопасности субъектов информационных отношений, защиты их законных интересов при использовании информационных и управляющих систем, хранящейся и обрабатываемой в них информации все более возрастает. Этому есть целый ряд объективных причин.

     Прежде  всего - это расширение сферы применения средств вычислительной техники и возросший уровень доверия к автоматизированным системам управления и обработки информации. Компьютерным системам доверяют самую ответственную работу, от качества выполнения которой зависит жизнь и благосостояние многих людей. ЭВМ управляют технологическими процессами на предприятиях и атомных электростанциях, управляют движением самолетов и поездов, выполняют финансовые операции, обрабатывают секретную и конфиденциальную информацию.

     Изменился подход и к самому понятию "информация". Этот термин все чаще используется для обозначения особого товара, стоимость которого зачастую превосходит стоимость вычислительной системы, в рамках которой он существует. Осуществляется переход к рыночным отношениям в области создания и предоставления информационных услуг, с присущей этим отношениям конкуренцией и промышленным шпионажем.

     Проблема  защиты вычислительных систем становится еще более серьезной и в связи с развитием и распространением вычислительных сетей, территориально распределенных систем и систем с удаленным доступом к совместно используемым ресурсам.

     Доступность средств вычислительной техники  и прежде всего персональных компьютеров привела к распространению компьютерной грамотности в широких слоях населения, что закономерно, привело к увеличению числа попыток неправомерного вмешательства в работу государственных и коммерческих автоматизированных систем как со злым умыслом, так и чисто "из спортивного интереса". К сожалению, многие из этих попыток имеют успех и наносят значительный урон всем заинтересованным субъектам информационных отношений.

     Отставание  в области создания стройной и  непротиворечивой системы законодательно-правового регулирования отношений в сфере накопления, использования и защиты информации создает условия для возникновения и широкого распространения "компьютерного хулиганства" и "компьютерной преступности".

     Еще одним весомым аргументом в пользу усиления внимания к вопросам безопасности вычислительных систем является бурное развитие и широкое распространение так называемых компьютерных вирусов, способных скрытно существовать в системе и совершать потенциально любые несанкционированные действия.

     Особую  опасность для компьютерных систем представляют злоумышленники, специалисты - профессионалы в области вычислительной техники и программирования, досконально знающие все достоинства и слабые места вычислительных систем и располагающие подробнейшей документацией и самыми совершенными инструментальными и технологическими средствами для анализа и взлома механизмов защиты.

     Трудности решения практических задач обеспечения  безопасности конкретных АС связаны  с отсутствием развитой стройной теории и необходимых научно-технических и методических основ обеспечения защиты информации в современных условиях. 

     1.2 Обеспечение защиты информации в сетях

     В вычислительных сетях (ВС) сосредотачивается информация, исключительное право на пользование которой принадлежит определённым лицам или группам лиц, действующим в порядке личной инициативы или в соответствии с должностными обязанностями. Такая информация должна быть защищена от всех видов постороннего вмешательства: чтения лицами, не имеющими права доступа к информации, и преднамеренного изменения информации. К тому же в ВС должны приниматься меры по защите вычислительных ресурсов сети от их несанкционированного использования, т.е. должен быть исключён доступ к сети лиц, не имеющих на это права. Физическая защита системы и данных может осуществляться только в отношении рабочих компьютеров и узлов связи и оказывается невозможной для средств передачи, имеющих большую протяжённость. По этой причине в ВС должны использоваться средства, исключающие несанкционированный доступ к данным и обеспечивающие их секретность.

     Исследования  практики функционирования систем обработки  данных и вычислительных систем показали, что существует достаточно много  возможных направлений утечки информации и путей несанкционированного доступа в системах и сетях. В их числе:

    • чтение остаточной информации в памяти системы после выполнения санкционированных запросов;
    • копирование носителей информации и файлов информации с преодолением мер защиты;
    • маскировка под зарегистрированного пользователя;
    • маскировка под запрос системы;
    • использование программных ловушек;
    • использование недостатков операционной системы;
    • незаконное подключение к аппаратуре и линиям связи;
    • злоумышленный вывод из строя механизмов защиты;
    • внедрение и использование компьютерных вирусов.

     Обеспечение безопасности информации в ВС и в  автономно работающих ПК достигается комплексом организационных, организационно-технических, технических и программных мер.

     К организационным  мерам защиты информации относятся:

    • ограничение доступа в помещения, в которых происходит подготовка и обработка информации;
    • допуск к обработке и передаче конфиденциальной информации только проверенных должностных лиц;
    • хранение магнитных носителей и регистрационных журналов в закрытых для доступа посторонних лиц сейфах;
    • исключение просмотра посторонними лицами содержания обрабатываемых материалов через дисплей, принтер и т.д.;
    • использование криптографических кодов при передаче по каналам связи ценной информации;
    • уничтожение красящих лент, бумаги и иных материалов, содержащих фрагменты ценной информации.

     Организационно-технические  меры защиты информации включают:

    • осуществление питания оборудования, обрабатывающего ценную информацию от независимого источника питания или через специальные сетевые фильтры;
    • установку на дверях помещений кодовых замков;
    • использование для отображения информации при вводе-выводе жидкокристаллических или плазменных дисплеев, а для получения твёрдых копий – принтеров и термопринтеров, поскольку дисплей даёт такое высокочастотное электромагнитное излучение, что изображение с его экрана можно принимать на расстоянии нескольких сотен километров;
    • уничтожение информации, хранящейся в ПЗУ и на НЖМД, при списании или отправке ПК в ремонт;
    • установка клавиатуры и принтеров на мягкие прокладки с целью снижения возможности снятия информации акустическим способом;
    • ограничение электромагнитного излучения путём экранирования помещений, где происходит обработка информации, листами из металла или из специальной пластмассы.

     Технические средства защиты информации – это системы охраны территорий и помещений с помощью экранирования машинных залов и организации контрольно-пропускных систем. Защита информации в сетях и вычислительных средствах с помощью технических средств реализуется на основе организации доступа к памяти с помощью:

    • контроля доступа к различным уровням памяти компьютеров;
    • блокировки данных и ввода ключей;
    • выделение контрольных битов для записей с целью идентификации и др.

     Архитектура программных средств  защиты информации включает:

    • контроль безопасности, в том числе контроль регистрации вхождения в систему, фиксацию в системном журнале, контроль действий пользователя;
    • реакцию (в том числе звуковую) на нарушение системы защиты контроля доступа к ресурсам сети;
    • контроль мандатов доступа;
    • формальный контроль защищённости операционных систем (базовой общесистемной и сетевой);
    • контроль алгоритмов защиты;
    • проверку и подтверждение правильности функционирования технического и программного обеспечения.

     Для надёжной защиты информации и выявления  случаев неправомочных действий проводится регистрация работы системы: создаются специальные дневники и протоколы, в которых фиксируются все действия, имеющие отношение к защите информации в системе. Фиксируются время поступления заявки, её тип, имя пользователя и терминала, с которого инициализируется заявка. При отборе событий, подлежащих регистрации, необходимо иметь в виду, что с ростом количества регистрируемых событий затрудняется просмотр дневника и обнаружение попыток преодоления защиты. В этом случае можно применять программный анализ и фиксировать сомнительные события. Используются также специальные программы для тестирования системы защиты. Периодически или в случайно выбранные моменты времени они проверяют работоспособность аппаратных и программных средств защиты.

     К отдельной группе мер по обеспечению  сохранности информации и выявлению  несанкционированных запросов относятся  программы обнаружения нарушений в режиме реального времени. Программы данной группы формируют специальный сигнал при регистрации действий, которые могут привести к неправомерным действиям по отношению к защищаемой информации. Сигнал может содержать информацию о характере нарушения, месте его возникновения и другие характеристики. Кроме того, программы могут запретить доступ к защищаемой информации или симулировать такой режим работы (например, моментальная загрузка устройств ввода-вывода), который позволит выявить нарушителя и задержать его соответствующей службой.

     Один  из распространённых способов защиты – явное указание секретности выводимой информации. В системах, поддерживающих несколько уровней секретности, вывод на экран терминала или печатающего устройства любой единицы информации (например, файла, записи и таблицы) сопровождается специальным грифом с указанием уровня секретности. Это требование реализуется с помощью соответствующих программных средств.

     В отдельную группу выделены средства защиты от несанкционированного использования программного обеспечения. Они приобретают особое значение вследствие широкого распространения ПК. 

     1.3 Механизмы обеспечения безопасности

     1.3.1 Криптография

     Для обеспечения секретности применяется  шифрование, или криптография, позволяющая трансформировать данные в зашифрованную форму, из которой извлечь исходную информацию можно только при наличии ключа.

     Системам  шифрования столько же лет, сколько  письменному обмену информацией.

     “Криптография”  в переводе с греческого языка  означает “тайнопись”, что вполне отражает её первоначальное предназначение. Классической задачей криптографии является обратимое преобразование некоторого понятного исходного текста (открытого текста) в кажущуюся случайной последовательность некоторых знаков, называемую шифртекстом или криптограммой. Непременным требованием является то, что, используя некоторые логические замены символов в шифртексте, можно однозначно и в полном объёме восстановить исходный текст.

     В основе шифрования лежат два основных понятия: алгоритм и ключ. Алгоритм – это способ закодировать исходный текст, в результате чего получается зашифрованное послание. Зашифрованное послание может быть интерпретировано только с помощью ключа.

     Секретность информации обеспечивается введением  в алгоритмы специальных ключей (кодов). Использование ключа при шифровании предоставляет два существенных преимущества. Во-первых, можно использовать один алгоритм с разными ключами для отправки посланий разным адресатам. Во-вторых, если секретность ключа будет нарушена, его можно легко заменить, не меняя при этом алгоритм шифрования.

     Важно отметить, что возрастающая производительность техники приводит к уменьшению времени, требующегося для вскрытия ключей, и системам обеспечения безопасности приходится использовать всё более длинные ключи, что, в свою очередь, ведёт к увеличению затрат на шифрование.  

     1.3.2 Электронная подпись

     Если  послание, безопасность которого мы хотим  обеспечить, должным образом зашифровано, всё равно остаётся возможность  модификации исходного сообщения или подмены этого сообщения другим. Одним из путей решения этой проблемы является передача пользователем получателю краткого представления передаваемого сообщения. Подобное краткое представление называют контрольной суммой, или дайджестом сообщения.

     Контрольные суммы используются при создании резюме фиксированной длины для представления длинных сообщений. Алгоритмы расчёта контрольных сумм разработаны так, чтобы они были по возможности уникальны для каждого сообщения. Таким образом, устраняется возможность подмены одного сообщения другим с сохранением того же самого значения контрольной суммы.

     Однако  при использовании контрольных  сумм возникает проблема передачи их получателю. Одним из возможных путей её решения является включение контрольной суммы в так называемую электронную подпись.

     При помощи электронной подписи получатель может убедиться в том, что  полученное им сообщение послано  не сторонним лицом, а имеющим  определённые права отправителем. Электронные подписи создаются шифрованием контрольной суммы и дополнительной информации при помощи личного ключа отправителя. Таким образом, кто угодно может расшифровать подпись, используя открытый ключ, но корректно создать подпись может только владелец личного ключа. Для защиты от перехвата и повторного использования подпись включает в себя уникальное число – порядковый номер. 

     1.3.3 Аутентификация

     Аутентификация  является одним из самых важных компонентов организации защиты информации в сети. Прежде чем пользователю будет предоставлено право получить тот или иной ресурс, необходимо убедиться, что он действительно тот, за кого себя выдаёт.

     При получении запроса на использование  ресурса от имени какого-либо пользователя сервер, предоставляющий данный ресурс, передаёт управление серверу аутентификации. После получения положительного ответа сервера аутентификации пользователю предоставляется запрашиваемый ресурс.

     При аутентификации используется, как правило, принцип, получивший название “что он знает”, - пользователь знает некоторое секретное слово, которое он посылает серверу аутентификации в ответ на его запрос. Одной из схем аутентификации является использование стандартных паролей.

     Пароль  – совокупность символов, известных подключенному к сети абоненту, - вводится им в начале сеанса взаимодействия с сетью, а иногда и в конце сеанса (в особо ответственных случаях пароль нормального выхода из сети может отличаться от входного). Эта схема является наиболее уязвимой с точки зрения безопасности – пароль может быть перехвачен и использован другим лицом. Чаще всего используются схемы с применением одноразовых паролей. Даже будучи перехваченным, этот пароль будет бесполезен при следующей регистрации, а получить следующий пароль из предыдущего является крайне трудной задачей. Для генерации одноразовых паролей используются как программные, так и аппаратные генераторы, представляющие собой устройства, вставляемые в слот компьютера. Знание секретного слова необходимо пользователю для приведения этого устройства в действие. 

     1.3.4 Защита сетей

     В последнее время корпоративные  сети всё чаще включаются в Интернет или даже используют его в качестве своей основы. Учитывая то, какой урон может принести незаконное вторжение в корпоративную сеть, необходимо выработать методы защиты. Для защиты корпоративных информационных сетей используются брандмауэры.

     Брандмауэры - это  система или комбинация систем, позволяющие разделить сеть на две или более частей и реализовать набор правил, определяющих условия прохождения пакетов из одной части в другую. Как правило, эта граница проводится между локальной сетью предприятия и Internet, хотя её можно провести и внутри. Однако защищать отдельные компьютеры невыгодно, поэтому обычно защищают всю сеть. Брандмауэр пропускает через себя весь трафик и для каждого проходящего пакета принимает решение – пропускать его или отбросить. Для того чтобы брандмауэр мог принимать эти решения,  для него определяется набор правил.

     Брандмауэр  может быть реализован как аппаратными  средствами (то есть как отдельное физическое устройство), так и в виде специальной программы, запущенной на компьютере.

     Как правило, в операционную систему, под  управлением которой работает брандмауэр, вносятся изменения, цель которых  – повышение защиты самого брандмауэра. Эти изменения затрагивают как ядро ОС, так и соответствующие файлы конфигурации. На самом брандмауэре не разрешается иметь разделов пользователей, а следовательно, и потенциальных дыр – только раздел администратора. Некоторые брандмауэры работают только в однопользовательском режиме, а многие имеют систему проверки целостности программных кодов.

Проблемы защиты данных