Защита информации. Методы защиты

СОДЕРЖАНИЕ

 

Введение...................................................................................................................3

1 Защита информации. Методы  защиты...............................................................5

1.1 Понятие защиты информации..........................................................................5

1. 2 Методы защиты информации..........................................................................8

2 Решение практических  заданий по информатике...........................................17

2.1 Решение заданий «уровень 3»........................................................................17

2.2 Решение заданий «уровень 4»........................................................................20

Заключение.............................................................................................................23

Список используемых источников......................................................................24

 

ВВЕДЕНИЕ

 

С развитием техники и  технологий окружающая нас информация стремительно возрастает и человек  уже не в силах хранить ее в  собственной памяти. На помощь к  нему приходят современные средства хранения информации, информационные системы. Но сохраняя информацию, на каком  либо носителе мы подвергаем себя опасности  вероятного доступа третьих лиц. Поэтому информационная безопасность не только становится обязательной, но и выступает как одна из важнейших  характеристик информационной системы. Во многих системах безопасности отведена первостепенная роль фактору безопасности. Большинство современных предприятий, занимающихся бизнесом в любом направлении, не могут вести нормальную деятельность, без уверенности в обеспечении безопасности своей информацией. Нельзя забывать и про персональные компьютерные системы, связанные между собой сетью Интернет, на которых и тренируются взломщики.

Человека, пытающегося нарушить работу информационной системы или  получить неразрешенный доступ к  информации, называют взломщиком, а  иногда «компьютерным пиратом» (хакером).

В общем смысле информация содержит сведения об окружающем нас  мире, являющихся объектом хранения, передачи, преобразования и использования  их для определенных целей. Исходя из этого, человек размещается в постоянно изменяющемся информационном поле, влияющем на его действия и образ жизни.

Защите подлежит только та информация, которая имеет цену. А ценной информация становится, когда  ее обладатель может получить какую  либо выгоду: моральную, материальную или политическую.

С современным развитием  информационного общества очень  большое значение приобретают проблемы, связанные с защитой конфиденциальной информации. Информация как категория, имеющая стоимость, защищается ее собственником от лиц и организаций, пытающихся завладеть ее любыми способами. В связи с этим складывается тенденция, что чем выше уровень секретности информации, тем выше и уровень ее защиты, а значит, тем больше средств затрачивается на ее защиту.

Высокой эффективностью защиты информации можно определить как  совокупность следующих факторов: своевременность, активность, непрерывность и комплексность. Очень важно проводить профилактические защитные мероприятия комплексно, то есть гарантировать нейтрализацию  всех опасных каналов утечки информации. Нельзя забывать, что один открытый канал утечки информации может свести на нет эффективность всей системы  защиты.

 

1 Защита информации. Методы защиты

 

1.1 Понятие защиты информации

 

Понятие «информация» сегодня  употребляется весьма широко и разносторонне. Трудно найти такую область знаний, где бы оно не использовалось. Огромные информационные потоки буквально захлестывают людей. Как и всякий продукт, информация имеет потребителей, нуждающихся  в ней, и потому обладает определенными  потребительскими качествами, а также  имеет и своих обладателей  или производителей.

С точки зрения потребителя, качество используемой информации позволяет  получать дополнительный экономический  или моральный эффект.

С точки зрения обладателя – сохранение в тайне коммерчески  важной информации позволяет успешно  конкурировать на рынке производства и сбыта товаров и услуг. Это, естественно, требует определенных действий, направленных на защиту конфиденциальной информации. При этом под безопасностью  понимается состояние защищенности жизненно важных интересов личности, предприятия, государства от внутренних и внешних угроз.

При хранении, поддержании  и предоставлении доступа к любому информационному объекту его  владелец либо уполномоченное им лицо накладывает явно либо самоочевидно набор правил по работе с ней. Умышленное их нарушение классифицируется как  атака на информацию.

Каковы возможные последствия  атак на информацию? В первую очередь, конечно, это экономические потери.

Раскрытие коммерческой информации может привести к серьезным прямым убыткам на рынке.

Известие о краже большого объема информации обычно серьезно влияет на репутацию фирмы, приводя косвенно к потерям в объемов торговых операций.

Фирмы-конкуренты могут воспользоваться  кражей информации, если та осталась незамеченной, для того чтобы полностью разорить фирму, навязывая ей фиктивные либо заведомо убыточные сделки.

Подмена информации, как  на этапе передачи, так и на этапе  хранения в фирме может привести к огромным убыткам.

Многократные успешные атаки  на фирму, предоставляющую какой-либо вид информационных услуг, снижают  доверие к фирме у клиентов, что сказывается на объеме доходов.

Как свидетельствует отечественная  и зарубежная печать, злоумышленные  действия над информацией не только не уменьшаются, но и имеют достаточно устойчивую тенденцию к росту.

Защита информации – комплекс мероприятий, направленных на обеспечение  важнейших аспектов информационной безопасности (целостность, доступность  и, если нужно, конфиденциальность информации и ресурсов, используемых для ввода, хранения, обработки и передачи данных).

Система называется безопасной, если она, используя соответствующие  аппаратные и программные средства, управляет доступом к информации так, что только должным образом  авторизованные лица или же действующие  от их имени процессы получают право  читать, писать, создавать и удалять  информацию.

Абсолютно безопасных систем нет, поэтому говорят о надежной системе в смысле «система, которой  можно доверять» (как можно доверять человеку). Система считается надежной, если она с использованием достаточных  аппаратных и программных средств  обеспечивает одновременную обработку  информации разной степени секретности  группой пользователей без нарушения  прав доступа.

Основными критериями оценки надежности являются политика безопасности и гарантированность.

Политика безопасности, являясь  активным компонентом защиты (включает в себя анализ возможных угроз  и выбор соответствующих мер  противодействия), отображает тот набор  законов, правил и норм поведения, которым  пользуется конкретная организация  при обработке, защите и распространении  информации.

Выбор конкретных механизмов обеспечения безопасности системы  производится в соответствии со сформулированной политикой безопасности.

Гарантированность, являясь  пассивным элементом защиты, отображает меру доверия, которое может быть оказано архитектуре и реализации системы (другими словами, показывает, насколько корректно выбраны  механизмы, обеспечивающие безопасность системы).

В надежной системе должны регистрироваться все происходящие события, касающиеся безопасности (должен использоваться механизм подотчетности  протоколирования, дополняющийся анализом запомненной информации, то есть аудитом).

Основные направления  защиты информации – охрана государственной, коммерческой, служебной, банковской тайн, персональных данных и интеллектуальной собственности.

Вся информация с точки  зрения права делится на несколько  основных сегментов:

1) информация без ограничения права доступа;

2) информация с ограниченным доступом – государственная тайна, служебная тайна, коммерческая тайна, банковская тайна, профессиональная тайна и персональные данные как институт охраны права неприкосновенности частной жизни;

3) информация, распространение которой наносит вред интересам общества, законным интересам и правам граждан, – порнография; информация, разжигающая национальную, расовую и другую рознь; пропаганда и призывы к войне, ложная реклама, реклама со скрытыми вставками и т.п. – так называемая «вредная» информация.

4) объекты интеллектуальной собственности (то, что не может быть отнесено к информации с ограниченным доступом, но охраняется особым порядком через институты интеллектуальной собственности – авторское право, патентное право, средства индивидуализации и т. п. Исключение составляют ноу-хау, которые охраняются в режиме коммерческой тайны).

 

1. 2 Методы защиты информации

 

Компьютерные преступления чрезвычайно многогранные и сложные  явления. Объектами таких преступных посягательств могут быть сами технические  средства (компьютеры и периферия) как  материальные объекты или программное  обеспечение и базы данных, для  которых технические средства являются окружением; компьютер может выступать  как предмет посягательств или  как инструмент.

Виды компьютерных преступлений чрезвычайно многообразны. Это и  несанкционированный доступ к информации, хранящейся в компьютере, и ввод в программное обеспечение «логических  бомб», которые срабатывают при  выполнении определенных условий и  частично или полностью выводят  из строя компьютерную систему, и  разработка и распространение компьютерных вирусов, и хищение компьютерной информации. Компьютерное преступление может произойти также из-за небрежности  в разработке, изготовлении и эксплуатации программно-вычислительных комплексов или из-за подделки компьютерной информации.

Среди всего набора методов  защиты информации выделяют следующие (рис.1):

 

Рисунок 1 - Классификация методов защиты информации в компьютерных системах

 

Методы и средства организационно-правовой защиты информации. К методам и средствам организационной защиты информации относятся организационно-технические и организационно-правовые мероприятия, проводимые в процессе создания и эксплуатации Компьютерных средств для обеспечения защиты информации. Эти мероприятия должны проводиться при строительстве или ремонте помещений, в которых будут размещаться компьютеры; проектировании системы, монтаже и наладке ее технических и программных средств; испытаниях и проверке работоспособности компьютерной системы.

Основой проведения организационных  мероприятий является использование  и подготовка законодательных и  нормативных документов в области  информационной безопасности, которые  на правовом уровне должны регулировать доступ к информации со стороны потребителей.

Методы и средства инженерно-технической  защиты информации.

Инженерно-техническая защита (ИТЗ) – это совокупность специальных органов, технических средств и мероприятий по их использованию в интересах защиты конфиденциальной информации.

Многообразие целей, задач, объектов защиты и проводимых мероприятий  предполагает рассмотрение некоторой  системы классификации средств  по виду, ориентации и другим характеристикам.

Например, средства инженерно-технической  защиты можно рассматривать по объектам их воздействия. В этом плане они  могут применяться для защиты людей, материальных средств, финансов, информации.

Многообразие классификационных  характеристик позволяет рассматривать  инженерно-технические средства по объектам воздействия, характеру мероприятий, способам реализации, масштабу охвата, классу средств злоумышленников, которым  оказывается противодействие со стороны службы безопасности.

По функциональному назначению средства инженерно-технической защиты делятся на следующие группы:

1) физические средства, включающие различные средства и сооружения, препятствующие физическому проникновению (или доступу) злоумышленников на объекты защиты и к материальным носителям конфиденциальной информации и осуществляющие защиту персонала, материальных средств, финансов и информации от противоправных воздействий;

2) аппаратные средства – приборы, устройства, приспособления и другие технические решения, используемые в интересах защиты информации. В практике деятельности предприятия находит широкое применение самая различная аппаратура, начиная с телефонного аппарата до совершенных автоматизированных систем, обеспечивающих производственную деятельность. Основная задача аппаратных средств – обеспечение стойкой защиты информации от разглашения, утечки и несанкционированного доступа через технические средства обеспечения производственной деятельности;

3) программные средства, охватывающие специальные программы, программные комплексы и системы защиты информации в информационных системах различного назначения и средствах обработки (сбор, накопление, хранение, обработка и передача) данных;

4) криптографические средства – это специальные математические и алгоритмические средства защиты информации, передаваемой по системам и сетям связи, хранимой и обрабатываемой на ЭВМ с использованием разнообразных методов шифрования.

Физические методы и средства защиты информации. Физические средства защиты – это разнообразные устройства, приспособления, конструкции, аппараты, изделия, предназначенные для создания препятствий на пути движения злоумышленников.

К физическим средствам относятся  механические, электромеханические, электронные, электронно-оптические, радио– и радиотехнические и другие устройства для воспрещения  несанкционированного доступа (входа, выхода), проноса (выноса) средств и  материалов и других возможных видов  преступных действий.

Эти средства применяются  для решения следующих задач:

1) охрана территории предприятия и наблюдение за ней;

2) охрана зданий, внутренних помещений и контроль за ними;

3) охрана оборудования, продукции, финансов и информации;

4) осуществление контролируемого доступа в здания и помещения.

Все физические средства защиты объектов можно разделить на три  категории: средства предупреждения, средства обнаружения и системы ликвидации угроз. Охранная сигнализация и охранное телевидение, например, относятся к  средствам обнаружения угроз; заборы вокруг объектов – это средства предупреждения несанкционированного проникновения на территорию, а усиленные  двери, стены, потолки, решетки на окнах  и другие меры служат защитой и  от проникновения, и от других преступных действий. Средства пожаротушения относятся  к системам ликвидации угроз.

Аппаратные методы и средства защиты информации. К аппаратным средствам защиты информации относятся самые различные по принципу действия, устройству и возможностям технические конструкции, обеспечивающие пресечение разглашения, защиту от утечки и противодействие несанкционированному доступу к источникам конфиденциальной информации.

Аппаратные средства защиты информации применяются для решения  следующих задач:

1) проведение специальных исследований технических средств обеспечения производственной деятельности на наличие возможных каналов утечки информации;

2) выявление каналов утечки информации на разных объектах и в помещениях;

3) локализация каналов утечки информации;

4) поиск и обнаружение средств промышленного шпионажа;

5) противодействие несанкционированному доступу к источникам конфиденциальной информации и другим действиям.

Программные методы и средства защиты информации. Системы защиты компьютера от чужого вторжения весьма разнообразны и классифицируются, как:

1) средства собственной защиты, предусмотренные общим программным обеспечением;

2) средства защиты в составе вычислительной системы;

3) средства защиты с запросом информации;

4) средства активной защиты;

5) средства пассивной защиты и другие.

Можно выделить следующие  направления использования программ для обеспечения безопасности конфиденциальной информации, в частности такие:

1) защита информации от несанкционированной доступа;

2) защита информации от копирования;

3) защита программ от копирования;

4) защита программ от вирусов;

5) защита информации от вирусов;

6) программная защита каналов связи.

По каждому из указанных  направлений имеется достаточное  количество качественных, разработанных  профессиональными организациями  и распространяемых на рынках программных  продуктов.

Для защиты от чужого вторжения  обязательно предусматриваются  определенные меры безопасности. Основные функции, которые должны осуществляться программными средствами, это:

1) идентификация субъектов и объектов;

2) разграничение (иногда и полная изоляция) доступа к вычислительным ресурсам и информации;

3) контроль и регистрация действий с информацией и программами.

Наиболее распространенным методом идентификации является парольная идентификация. Однако практика показывает, что парольная защита данных является слабым звеном, так  как пароль можно подслушать или  подсмотреть, перехватить или просто разгадать.

Средства защиты от копирования  предотвращают использование ворованных копий программного обеспечения  и являются в настоящее время  единственно надежным средством  – как защищающим авторское право  программистов-разработчиков, так и  стимулирующих развитие рынка. Под  средствами защиты от копирования понимаются средства, обеспечивающие выполнение программой своих функций только при опознании некоторого уникального  некопируемого элемента. Таким элементом (называемым ключевым) может быть дискета, определенная часть компьютера или  специальное устройство, подключаемое к персональному компьютеру.

Вредительские программы  и, прежде всего, вирусы представляют очень  серьезную опасность при хранении на компьютерах конфиденциальной информации. Недооценка этой опасности может иметь серьезные последствия для информации пользователей. Знание механизмов действия вирусов, методов и средств борьбы с ними позволяет эффективно организовать противодействие вирусам, свести к минимуму вероятность заражения и потерь от их воздействия.

Для борьбы с вирусами используются программные и аппаратно-программные  средства, которые применяются в  определенной последовательности и  комбинации, образуя методы борьбы с вирусами.

Самым надежным методом защиты от вирусов является использование  аппаратно-программных антивирусных средств.

Криптографические методы и  средства защиты информации. Криптография как средство защиты (закрытия) информации приобретает все более важное значение в мире коммерческой деятельности.

Криптография имеет достаточно давнюю историю. Вначале она применялась  главным образом в области  военной и дипломатической связи. Теперь она необходима в производственной и коммерческой деятельности. Если учесть, что сегодня по каналам  шифрованной связи только у нас  в стране передаются сотни миллионов  сообщений, телефонных переговоров, огромные объемы компьютерных и телеметрических  данных, и все это не для чужих  глаз и ушей, становится ясным: сохранение тайны этой здесь крайне необходимо.

Криптография включает в  себя несколько разделов современной  математики, а также специальные  отрасли физики, радиоэлектроники, связи и некоторых других смежных  отраслей. Ее задачей является преобразование математическими методами передаваемого  по каналам связи секретного сообщения, телефонного разговора или компьютерных данных таким образом, что они  становятся совершенно непонятными  для посторонних лиц. То есть криптография должна обеспечить такую защиту секретной (или любой другой) информации, что  даже в случае ее перехвата посторонними лицами и обработки любыми способами  с использованием самых быстродействующих ЭВМ и последних достижений науки и техники, она не должна быть дешифрована в течение нескольких десятков лет. Для такого преобразования информации используются различные шифровальные средства – такие, как средства шифрования документов, в том числе и портативного исполнения, средства шифрования речи (телефонных и радиопереговоров), телеграфных сообщений и передачи данных.

Исходная информация, которая  передается по каналам связи, может  представлять собой речь, данные, видеосигналы, называется незашифрованными сообщениями  Р.

В устройстве шифрования сообщение  Р шифруется (преобразуется в  сообщение С) и передается по «незакрытому»  каналу связи. На приемной стороне сообщение  С дешифруется для восстановления исходного значения сообщения Р.

Параметр, который может  быть применен для извлечения отдельной  информации, называется ключом.

Если в процессе обмена информацией для шифрования и  чтения использовать один тот же ключ, то такой криптографический процесс  называется симметричным. Его основным недостатком является то, что прежде, чем начать обмен информацией, нужно  выполнить передачу ключа, а для  этого необходима защищенная связь.

В настоящее время при  обмене данными по каналам связи  используется несимметричное криптографическое  шифрование, основанное на использовании  двух ключей. Это новые криптографические  алгоритмы с открытым ключом, основанные на использовании ключей двух типов: секретного (закрытого) и открытого.

В криптографии с открытым ключом имеются, по крайней мере, два  ключа, один из которых невозможно вычислить  из другого. Если ключ расшифрования  вычислительными методами невозможно получить из ключа зашифрования, то секретность информации, зашифрованной  с помощью несекретного (открытого) ключа, будет обеспечена. Однако этот ключ должен быть защищен от подмены или модификации. Ключ расшифрования также должен быть секретным и защищен от подмены или модификации.

Если, наоборот, вычислительными  методами невозможно получить ключ зашифрования из ключа расшифрования, то ключ расшифрования  может быть не секретным.

Ключи устроены таким образом, что сообщение, зашифрованное одной  половинкой, можно расшифровать только другой половинкой. Создав пару ключей, компания широко распространяет открытый (публичный) ключ и надежно охраняет закрытый (личный) ключ.

Защита публичным ключом не является абсолютно надежной. Изучив алгоритм ее построения можно реконструировать закрытый ключ. Однако знание алгоритма  еще не означает возможность провести реконструкцию ключа в разумно  приемлемые сроки. Исходя из этого, формируется  принцип достаточности защиты информации: защиту информации принято считать  достаточной, если затраты на ее преодоление  превышают ожидаемую стоимость  самой информации. Этим принципом  руководствуются при несимметричном шифровании данных.

Разделение функций зашифрования и расшифрования посредством  разделения на две части дополнительной информации, требуемой для выполнения операций, является той ценной идеей, которая лежит в основе криптографии с открытым ключом.

Криптографической защите специалисты  уделяют особое внимание, считая ее наиболее надежной, а для информации, передаваемой по линии связи большой протяженности, – единственным средством защиты от хищений.

 

2 Решение практических заданий по информатике

 

2.1 Решение заданий «уровень 3»

 

1. Логико-смысловая модель «Защита информации. Методы защиты информации».

 

2. Измерьте объем заданного в варианте информационного сообщения согласно техническому подходу в кодировках КОИ-8 и Unicode и выразите его в битах, килобайтах и мегабайтах: «В классе не шумно, но и не тихо,  –  голоса сливаются в неровный гул…»

Решение.

Общее число символов в сообщении – 69.

  • КОИ-8

69 байт (69 * 1 байт = 69 байт)

552 бит (69 * 8 бит = 552 бит)

0,067 Кбайта (69 байт* 1 Кбайт  /1 024 байт ≈ 0,067 Кбайт

0,0000654Мбайта (0,067 Кбайт * 1 Мбайт / 1024 Кбайт≈0,0000654=6,54*10-5

  • Unicode

138 байт (69 * 2 байт = 138 байт)

1104 бит ( 138 * 8 бит = 552 бит)

0,135 Кбайт (138 * 1 Кбайт / 1024 байт ≈ 0,135 Кбайт)

0,000132 Мбайт (138 Кбайт * 1 Мбайт / 1024 Кбайт ≈ 0,000132 Мбайт  = 0,132 * 10-4

 

3. Найти количество информации, которую переносят буквы «а» и «щ» (с точностью до тысячных) согласно вероятностному подходу.

Рентабельность является одним из центральных понятий  экономики. Показателем рентабельности, или рентабельностью, называют отношение  прибыли фирмы за некоторый промежуток времени к себестоимости за этот же период. Изменение показателя рентабельности характеризует динамику развития производства, прибыльность или убыточность хозяйственной  деятельности фирм, отраслей и т. д. До недавнего времени уровень  рентабельности играл важнейшую  роль при определении налога с  прибыли предприятия или фирмы, потому что ставка налога на прибыль  существенно зависела от рентабельности. В 1991 – 1993 гг. в России был установлен предельный уровень рентабельности в 50 %. В настоящее время в субъектах  Российской Федерации действует  иная схема расчета налога на прибыль. 

Решение.

В данном тексте буква «а»  встречается примерно 40 раз, буква  «щ» - 2 раза.

Сам текст состоит примерно из 646 букв.

Следовательно: N = 646, nа = 40, nщ = 2.

pа ≈ 0,031, hа ≈ 5,013 бит

pщ ≈ 0,003, hщ ≈ 8,382 бит

 

4. Составить таблицу истинности для логического выражения F и изобразить соответствующую функциональную схему.  
F = (X^Y) v ((¬X^ ¬Z) v Y).

Решение.

Таблица истинности:

 

Функциональная схема:

 

2.2 Решение заданий «уровень 4»

 

5. а) Перевести двоичное число A в восьмеричную и шестнадцатеричную системы счисления.

А = 111111, 10101102

Решение.

Сначала необходимо перевести  число в десятичную систему счисления: 111111,10101102 = 1*25 + 1*24 + 1*23 + 1*22 + 1*21 +1*20 + 1*2-1 + 0 * 2-2 + 1*2-3 + 0*2-4 + 1*2-5 +1*2-6 + 0*2-7 = 63,67187510

Защита информации. Методы защиты