Современные методы защиты информации. 3



Содержание

Введение              3

1. Теоретическая часть. Современные методы защиты информации. Электронная цифровая подпись.

1.1 Безопасность информации. Угрозы безопасности информации…..4

1.2 Методы обеспечения безопасности информации              5

1.3 Средства обеспечения безопасности информации….…………….7

1.4 Электpонная  цифpовая подпись              10

2. Практическая часть (вариант 8)

2.1. Постановка задачи

2.2. Компьютерная модель решения задачи

2.3. Результаты компьютерного эксперимента и их анализ

Заключение              21

Список литературы

Приложения…………...…………………………………………………23


Введение

В связи с развитием высоких технологий, человечество всячески старается сделать свою жизнь более удобной и автоматизированной. В настоящее время, электронные носители информации активно вытесняют бумажные, так как имеют значительное преимущество перед ними по объёму хранимой информации, удельной стоимости, простоте использования, а также удобному потребителю виде (форматирование, сортировка и т.д.). В связи с этим особую актуальность приобретает проблема защиты информации на электронных носителях.
Одним словом, возникновение индустрии обработки информации с железной необходимостью привело к возникновению индустрии средств защиты информации.

В связи с этим, целью нашей работы является определение основных  современных средств защиты  информации. Объектами  изучения нашей работы будут: безопасность информации,  методы и средства ее защиты. Особое внимание в работе будет уделено такому средству защиты как  электронная цифровая подпись.

В  практической части будет решена  поставленная задача, путем освоения основных функций Microsoft Office Excele.

 

 

 

 

 

 

 

 

Безопасность информации. Угрозы безопасности информации.

Под безопасностью информационных систем (ИС) понимается защищенность системы от случайного или преднамеренного вмешательства в нормальный процесс ее функционирования, от попыток хищения (несанкционированного получения) информации, модификации или физического разрушения ее компонентов. Иначе говоря, это способность противодействовать различным возмущающим воздействиям на ИС. [1, С. 442]

Под угрозой безопасности информации понимаются события или действия, которые могут привести к искажению, несанкционированному использованию или даже к разрушению информационных ресурсов управляемой системы, а также программных и аппаратных средств.

Угрозы могут быть объективными (случайными), независимо от воли и желания людей, и субъективными (преднамеренными, умышленными), т.е специально созданными.

Виды умышленных угроз безопасности информации

Пассивные угрозы направлены в основном на несанкционированное использование информационных ресурсов ИС, не оказывая при этом влияния на ее функционирование. Например, несанкционированный доступ к базам данных, прослушивание каналов связи и т.д.

Активные угрозы имеют целью нарушение нормального функционирования ИС путем целенаправленного воздействия на ее компоненты. К активным угрозам относятся, например, вывод из строя компьютера или его операционной системы, искажение сведений в БнД, разрушение программного обеспечения (ПО) компьютеров, нарушение работы линий связи и т.д.

Источником активных угроз могут быть действия взломщиков, вредоносные программы и т.п.

Умышленные угрозы подразделяются также на внутренние (возникающие внутри управляемой организации) и внешние.

Внутренние угрозы чаще всего определяются социальной напряженностью и тяжелым моральным климатом.

Внешние угрозы могут определяться злонамеренными действиями конкурентов, экономическими условиями и другими причинами (например, стихийными бедствиями). По данным зарубежных источников,

получил широкое распространение промышленный шпионаж — это наносящие ущерб владельцу коммерческой тайны незаконные сбор, присвоение и передача сведений, составляющих коммерческую тайну, лицом, не уполномоченным на это ее владельцем.

К основным угрозам безопасности информации и нормального функционирования ИС относятся:

• утечка конфиденциальной информации;

• компрометация информации;

• несанкционированное использование информационных ресурсов;

• ошибочное использование информационных ресурсов;

• несанкционированный обмен информацией между абонентами;

• отказ от информации;

• нарушение информационного обслуживания;

• незаконное использование привилегий.

Защита от умышленных угроз — это своего рода соревнование обороны и нападения: кто больше знает, предусматривает действенные меры, тот и выигрывает.

Существует ряд методов и способов защиты информации.

Методы обеспечения безопасности информации:

Препятствие — метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т.д.).

Управление доступом — методы защиты информации регулированием использования всех ресурсов ИС и ИТ. Эти методы должны противостоять всем возможным путям несанкционированного доступа к информации. Управление доступом включает следующие функции защиты:

• идентификацию пользователей, персонала и ресурсов системы (присвоение каждому объекту персонального идентификатора);

• опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;

• проверку полномочий (проверка соответствия дня недели, времени суток; запрашиваемых ресурсов и процедур установленному регламенту);

• разрешение и создание условий работы в пределах установленного регламента;

• регистрацию (протоколирование) обращений к защищаемым ресурсам;

• реагирование (сигнализация, отключение, задержка работ, отказ в запросе и т.п.) при попытках несанкционированных действий.

Механизмы шифрования (маскировка) — криптографическое закрытие информации.

Эти методы защиты все шире применяются как при обработке, так и при хранении информации на магнитных носителях. При передаче информации по каналам связи большой протяженности этот метод является единственно надежным.

Противодействие атакам вредоносных программ предполагает комплекс разнообразных мер организационного характера и использование антивирусных программ. Цели принимаемых мер — это уменьшение вероятности инфицирования АИС, выявление фактов заражения системы; уменьшение последствий информационных инфекций, локализация или уничтожение вирусов; восстановление информации в ИС.

Регламентация — создание таких условий автоматизированной обработки, хранения и передачи защищаемой информации, при которых нормы и стандарты по защите выполняются в наибольшей степени.

Принуждение — метод защиты, при котором пользователи и персонал ИС вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.

Побуждение — метод защиты, побуждающий пользователей и персонал ИС не нарушать установленные порядки за счет соблюдения сложившихся моральных и этических норм.

Средства обеспечения безопасности информации:

Вся совокупность технических средств подразделяется на аппаратные и физические.

Аппаратные средства — устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с ней по стандартному интерфейсу.

Физические средства включают различные инженерные устройства и сооружения, препятствующие физическому проникновению злоумышленников на объекты защиты и осуществляющие защиту персонала (личные средства безопасности), материальных средств и финансов, информации от противоправных действий. Примеры физических средств: замки на дверях, решетки на окнах, средства электронной охранной сигнализации и т.п.

Программные средства — это специальные программы и программные комплексы, предназначенные для защиты информации в ИС.

Как отмечалось, многие из них слиты с ПО самой ИС.

Из средств ПО системы защиты необходимо выделить еще программные средства, реализующие механизмы шифрования (криптографии).

Законодательные средства защиты определяются законодательными актами страны, которыми регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушение этих правил.

Организационные средства осуществляют своим комплексом регламентацию производственной деятельности в ИС и взаимоотношений исполнителей на нормативно-правовой основе таким образом, что разглашение, утечка и несанкционированный доступ к конфиденциальной информации становится невозможным или существенно затрудняется за счет проведения организационных мероприятий. Комплекс этих мер реализуется группой информационной безопасности, но должен находиться под контролем первого руководителя.

Морально-этические средства защиты включают всевозможные нормы поведения, которые традиционно сложились ранее, складываются по мере распространения ИС и ИТ в стране и в мире или специально разрабатываются. Морально-этические нормы могут быть неписаные (например, честность) либо оформленные в некий свод (устав) правил или предписаний. Эти нормы, как правило, не являются законодательно утвержденными, но поскольку их несоблюдение приводит к падению престижа организации, они считаются обязательными для исполнения.

(Характерным примером таких предписаний является Кодекс профессионального поведения членов Ассоциации пользователей ЭВМ США.)

Взаимоствязь между методами  и средствами защиты информации можно  представить в виде схемы (рис.1)

 

 

 

 

 

 

 

 

Рис.1 Взаимоствязь между методами  и средствами защиты информации

Важнейшим  методом защиты информации является маскировка. Маскировка осуществляется с программными средствами, к которым относятся:

- криптографические средства;

- уничтожение результатов решения задачи;

- регистрация работы технических  и программных средств;

- разграничение доступа по паролям и ключам доступа;

- электронная подпись.

Криптография является основой любой защищенной системы. В общем смысле это технология составления  закодированных сообщений и их расшифровки. Криптографический механизм включает две составляющие: алгоритм и ключ. Алгоритм не является секретным, более того он широко известен. Секретным является ключ.

В системах компьютерной безопасности используются три метода: симметричное шифрование, асимметричное шифрование, односторонние хэш-функции.

При использовании симметричного шифрования  получатель и отправитель сообщения выбирают единый алгоритм, который будет использоваться  для шифрования и расшифровки данных, и общий секретный ключ. Чаще всего  этот метод используется для обеспечения  конфиденциальности данных, хранящихся на машинных носителях. Для эффективного использования этого метода необходимо часто менять ключи, так как всегда существует риск их случайного раскрытия.

Ассиметричное шифрование называют еще системой с открытым ключом. Здесь для шифрования данных  используется один ключ, а для расшифровки другой. Первый ключ является открытым и свободно распространяется для шифрования отправляемых данных. А второй ключ закрытый – для расшифровки данных. Системы ассиметричного  шифрования характеризуются высокой безопасностью, но существенно меньшим быстродействием по сравнению с симметричными системами.

Односторонней хэш-функцией называется функция, которую легко рассчитать, но обратное преобразование требует непропорционально больших усилий. Односторонние хэш-функции лежат в основе технологии электронной цифровой подписи (ЭЦП). [1, С. 457]

Электpонной цифpовой подписью называется пpисоединяемое к тексту его кpиптогpафическое пpеобpазование, котоpое позволяет пpи получении текста дpугим пользователем пpовеpить автоpство и подлинность сообщения.

ЭЦП — электронный аналог собственноручной подписи — используемый в системах электронного документооборота для придания электронному документу юридической силы, равной бумажному документу, подписанного собственноручной подписью правомочного лица и/или скрепленного печатью. Документ (файл), подписанный ЭЦП, гарантированно защищен от изменений — проверка подписи мгновенно выявит расхождение. ЭЦП обеспечивает проверку целостности документов, конфиденциальность, установление лица, отправившего документ. Это позволяет усовершенствовать процедуру подготовки, доставки, учета и хранения документов, гарантировать их достоверность. Главное преимущество использование ЭЦП — значительное сокращение временных и финансовых затрат на оформление и обмен документацией. Таким образом, по функциональности ЭЦП даже превосходит обычную подпись. Предположим, что две стороны (назовем их условно «А» и «Б») решили организовать между собой обмен документами на машинных носителях. Как должен выстраиваться документооборот между этими сторонами? В первую очередь, стороны должны договориться об использовании средств ЭЦП. Лучше, если это будет программный или программно-аппаратный комплекс, сертифицированный в нашей стране. После того, как средство ЭЦП выбрано, стороны должны выполнить генерирование ключей — по открытому и секретному (личному) ключу ЭЦП для каждой стороны.

Чтобы каждая сторона могла удостовериться в подлинности ЭЦП, поставленной под документом другой стороной, они должны обменяться открытыми ключами. Однако этот процесс не так прост, как может показаться. Ведь в случае конфликтной ситуации одна из сторон может заявить, что тот открытый ключ, который был использован при проверке ЭЦП под документом, не ее, а неизвестно чей. Сначала для документа должна быть выработана ЭЦП с использованием соответствующих технических средств и секретного ключа стороны «А».

Из исходного текста документа и его ЭЦП формируется электронный документ. Здесь нужно понимать, что электронный документ — это не просто файл на магнитном носителе с текстом документа, а файл, состоящий из двух частей: общей (в которой содержится текст) и особенной, содержащей все необходимые ЭЦП (рис. 2). Текст документа без ЭЦП — это не более чем обычный текст, который не имеет юридической силы. Его можно распечатать, передать по электронной почте, отредактировать, но нельзя установить его подлинность. ЭЦП без текста документа вообще представляет собой непереводимую игру букв. Восстановить документ по ЭЦП невозможно точно так же, как невозможно восстановить дворец по найденному кирпичу. ЭЦП сама по себе не имеет ни ценности, ни смысла.

Рис. 2. Текст документа + ЭЦП = электронный документ

Чтобы обеспечить конфиденциальность при передаче по открытым каналам, он может быть зашифрован с использованием открытого ключа корреспондента — стороны «Б» (рис. 3).

Рис. 3. Шифрование электронного документа с использованием открытого ключа получателя

Получившийся зашифрованный текст может быть безопасно передан стороне «Б», например, по электронной почте через Интернет. Сторона «Б», в свою очередь, должна сначала расшифровать полученный документ, используя свой секретный ключ (рис. 4).

Рис. 4. Расшифровка электронного документа с использованием секретного ключа получателя

Расшифровав текст, его можно прочитать, однако, чтобы убедиться в том, что он передан именно стороной «A», нужно проверить цифровую подпись, пришедшую вместе с текстом электронного документа (рис. 5).

Рис. 5. Проверка ЭЦП с использованием открытого ключа отправителя.

Так выглядит схема передачи файла из пункта «А» в пункт «Б». Если осуществляется передача в обратном направлении, в описанных шагах нужно поменять местами ключи отправителя и получателя. Но это не единственное приложение криптографии с открытым ключом. Например, две стороны хотят составить договор в электронном виде и защитить его от внесения изменений. Поскольку стороны равны перед законом, каждая из них должна подписать один и тот же документ (файл) с использованием своего личного (секретного) ключа, после чего обменяться полученными цифровыми подписями. В этом случае (при наличии заверенных карточек открытых ключей каждой из сторон) проверить подлинность файла не составит труда. Выполняется проверка ЭЦП точно так же, как было описано в примере с передачей сообщений.

Итак, чтобы установить доверительные отношения в электронном документообороте, стороны должны:

1. Заключить соглашение об использовании электронных документов.

2. Сгенерировать ключи в соответствии с документацией на выбранный комплекс средств ЭЦП.

3. Принять меры к защите личного (секретного) ключа ЭЦП от компрометации (разглашения).

Носитель, на котором хранится личный ключ, определяется используемыми средствами ЭЦП и может представлять жесткий диск компьютера, гибкий диск (дискету) или устройство хранения на базе энергонезависимой памяти. Как правило, личный ключ дополнительно шифруется, и для его использования нужно ввести пароль или PIN-код. В любом случае, если ключ хранится на несъемном диске, нужно ограничить доступ к компьютеру со средствами ЭЦП. Если же ключ хранится на съемном носителе, это устройство следует хранить, например, в сейфе вместе с печатью организации. 4. Обменяться открытыми ключами ЭЦП и заверенными карточками открытого ключа ЭЦП.

Общая схема электронной подписи

Схема электронной подписи обычно включает в себя:

1) Алгоритм генерации ключевых пар пользователя;

2) Функцию вычисления подписи;

3) Функцию проверки подписи.

Функция вычисления подписи на основе документа и секретного ключа пользователя вычисляет собственно подпись.

ЭЦП позволяет обеспечить:

1)Удостоверение источника документа. В зависимости от деталей определения документа могут быть подписаны такие поля, как «автор», «внесённые изменения», «метка времени» и т. д.

2)Защиту от изменений документа. При любом случайном или преднамеренном изменении документа (или подписи) изменится хэш, следовательно, подпись станет недействительной.

3) Невозможность отказа от авторства. Так как создать корректную подпись можно лишь, зная закрытый ключ, а он известен только владельцу, то владелец не может отказаться от своей подписи под документом.

4) Предприятиям и коммерческим организациям сдачу финансовой отчетности в государственные учреждения в электронном виде;

5)Организацию юридически значимого электронного документооборота.

Тем не менее, возможны ещё и угрозы системам цифровой подписи:

1) Злоумышленник, укравший закрытый ключ, может подписать любой документ от имени владельца ключа.

2) Злоумышленник может обманом заставить владельца подписать какой-либо документ, например, используя протокол слепой подписи.

3) Злоумышленник может подменить открытый ключ владельца на свой собственный, выдавая себя за него.

 

 

 

 

Практическая часть (вариант 8)

Туристическая фирма ООО «Турист» осуществляет реализацию  путевок на заграничные туры. В стоимость путевок включаются  дополнительные обязательные экскурсионные программы. Первичный расчет стоимости путевок выполняется в долларах, которые затем переводятся в рубли  по текущему курсу. Данные для выполнения расчетов представлены в Приложении 1,2.

Для решения задачи необходимо следующее.

1. Построить таблицы по данным, приведенным в Приложении 1,2 .

2. Рассчитать общую стоимость туров  по каждому месту пребывания Приложение 1,2.

3. Организовать межтабличные связи для автоматического формирования стоимости туров в рублях  по каждому месту пребывания и по всем странам в целом, с использованием функций ВПР или ПРОСМОТР .

4. Сформировать и заполнить таблицу с данными по расчету дохода по предоставляемым турам для каждого места пребывания и по всем странам в целом в рублях с количества проданных путевок и обязательной экскурсионной программы (Приложение 3)

5. Результаты расчетов  доходов от реализации путевок по каждому месту пребывания туристов представить в графическом виде проанализировать результаты.

2.1. Постановка задачи

2.1.1. Цель решения задачи

Целью данной задачи является расчет  общей стоимость туров  по каждому месту пребывания, расчету дохода по предоставляемым турам для каждого места пребывания и по всем странам в целом в рублях с количества проданных путевок и обязательной экскурсионной программы.

2.1.2. Условие задачи

Входной информацией служат ведомости “стоимость туров” (Приложение  1)  и “Стоимость обязательной экскурсионной программы” (Приложение  2). В результате работы необходимо получить необходимо  получить ведомость “Расчет дохода от реализации туров ”, а также  организовать межтабличные связи с использованием функций ВПР или ПРОСМОТР для автоматического формирования расчета дохода по предоставляемым турам для каждого места пребывания и по всем странам в целом в рублях с количества проданных путевок и обязательной экскурсионной программы (Приложение 3). В конце следует представить результаты расчетов дохода от реализации путевок по каждому месту пребывания туристов в гра­фическом виде.

2.2. Компьютерная модель решения задачи

2.2.1. Информационная модель решения задачи

Информационная модель, отражающая взаимосвязь исходных и результирующих документов, приведена в Приложении 4.

2.2.2 Аналитическая модель решения задачи

      Для получения ведомости «Доход туристической фирмы от реализации путевок » необходимо произвести следующие расчеты:

      стоимость одного тура в одну страну (в долл.)

      общая стоимость туров в одну страну (в долл.)

      общая стоимость туров в  одну страну (в руб.)

      общую стоимость туров во все страны (в руб.)

Расчеты выполняются по следующим формулам:

C1=(перелет+трансфер)+(проживание+питание)+(страховка+виза)+стоимость  обяз. экскурс программы

Ст = С1 х кол-во туров

Ср = Ст х S

Соб = сумма Ср по каждой стране

Где: С1- стоимость одного тура (в долл.), С т- стоимость туров в одну страну (в долл.), С р- стоимость тура (в руб.), S –курс доллара на текущую дату, С об- общая стоимость реализованных туров.

2.2.3.Технология решения задачи MS Excel

1. Вызвать Excel

2. Переименуем «лист 1» в «Стоимость туров»

3. Введем заголовок таблицы «стоимость предлагаемых туров, в долл.»

4.Отформатируем заголовок

5. Отформатируем ячейки A2÷F2 под ввод длинных заголовков

6. Введем в ячейки A2÷F2 названия представленные в Приложении 1.

7. Отформатируем ячейки В3÷В8 для ввода текстовых символов

8. Заполним таблицу согласно данным представленным в Приложении 1

9. Заполним колонку «стоимость тура» с помощью формулы суммы

10. Присвоим имя группе ячеек B3÷F8

Таблица «стоимость туров» готова

11. Строим таблицу «Стоимость обязательной экскурсионной программы» аналогично 1 таблице

12. Заполняем таблицу данными представленными в Приложении 2.

13.  Присваиваем имя группе ячеек А3÷В8

Таблица «Стоимость обязательной экскурсионной программы»  готова

 

14. Строим таблицу «Расчет дохода от реализации туров» аналогично 1 и 2 таблице

15. Заполняем таблицу данными представленными в Приложении 3.

16. Организуем межтабличные связи с помощью функции ВПР

17. Высчитываем с помощью формулы «умножить» и заполняем столбцы с данными о стоимости тура в руб., стоимости экскурсий в руб.,  с помощью  формулы «сумма» - общую стоимость туров.

18. Высчитываем с помощью автосуммы и заполняем ячейку о итоговой общей сумме.

Таблица «Доход от реализации туров» готова

20.Теперь представим расчеты доходов от реализации путевок в графическом виде.

2.3. Результаты компьютерного эксперимента и их анализ

Анализ полученных данных позволит оценить правильно или нет выполнена компьютерная модель решения задачи. Для этого необходимо произвести расчеты по данным приведенным в Приложении 1, 2, 3. Полученные результаты сравниваем с данными из таблицы «Расчеты доходов от реализации путевок». Так как данные сходятся делаем вывод что компьютерная модель выполнена верно.

Данные полученные в таблице «Расчеты доходов от реализации путевок» позволят руководству туристической фирмы просчитать доходы от реализации туров с учетом курса доллара на текущую дату. С помощью функции ВПР легко проследить затраты на каждом этапе без лишних вычислений, а информация представленная графически даст возможность визуализировать конечные результаты.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Заключение

Проблема защиты информации путем ее преобразования, исключающего прочтение посторонним лицом, волновала человеческий ум с давних времен. В ходе работы мы узнали о различных видах шифрования информации. Сегодня мы смело можем сказать, что методы и средства защиты информации являются актуальными и развивающимся направлениями. Но нужно четко представлять себе, что никакие аппаратные, программные и любые другие решения не смогут гарантировать абсолютную надежность и безопасность данных в информационных системах. В то же время можно существенно уменьшить риск потерь при комплексном подходе к вопросам безопасности. Средства защиты информации нельзя проектировать, покупать или устанавливать до тех пор, пока специалистами не произведен соответствующий анализ. Анализ должен дать объективную оценку многих факторов (подверженность появлению нарушения работы, вероятность появления нарушения работы, ущерб от коммерческих потерь и др.) и предоставить информацию для определения подходящих средств защиты. Однако обеспечение безопасности информации - дорогое дело. Большая концентрация защитных средств в информационной системе может привести не только к тому, что система окажется очень дорогостоящей  и потому нерентабельной и неконкурентноспособной, но и к тому, что у нее произойдет существенное снижение коэффициента готовности. Например, если такие ресурсы системы, как время центрального процессора будут постоянно тратиться на  работу антивирусных программ, шифрование, резервное архивирование, протоколирование и тому подобное, скорость работы пользователей  в такой системе может упасть до нуля.

Поэтому главное при определении мер и принципов защиты информации это квалифицированно определить границы разумной безопасности и затрат на средства защиты с одной стороны и поддержания системы в работоспособном состоянии и приемлемого риска с другой.