Слайд 36
Классификация методов и средств защиты экономической
информации
Защита информации предполагает организацию комплекса мер, направленных на предотвращение потери информации. Эти меры обеспечиваются за счет применения различных методов и средств защиты.
Методы и средства защиты представлены на схеме, изображенной на слайде 36. Итак, охарактеризуем основные методы защиты.
Препятствие – это метод физического преграждения пути нарушителю к защищаемым ресурсам системы: к аппаратуре, носителям информации.
Управление доступом – это метод защиты информации путём регулирования использования всех ресурсов системы. Он включает такие функции, как идентификация ресурсов системы, установление подлинности объектов или субъектов системы, проверка полномочий в соответствии с установленным регламентом. Данный метод также предполагает разрешение и создание условий работы в соответствии с регламентом, регистрацию обращений к защищаемым ресурсам, реагирование при попытках несанкционированных действий.
Маскировка – это метод защиты информации путем ее криптографического закрытия.
Регламентация – это метод защиты информации, создающей такие условия автоматизированной обработки, хранения и передачи информации, при которых возможности несанкционированного доступа сводятся к минимуму.
Принуждение – это метод защиты информации, при котором пользователи системы вынуждены соблюдать правила обработки, передачи и использования защищаемой информации. Это связано с угрозой материальной, административной или уголовной ответственности.
Побуждение – это метод защиты информации, мотивирующий пользователей системы соблюдать сложившиеся морально-этические нормы.
Можно выделить формальные и неформальные средства защиты экономической информации.
К формальным относят программные средства, а также технические средства, как аппаратные, так и физические.
Программные средства представляют собой программное обеспечение, которое предназначено для выполнения функций защиты информации.
Программные средства защиты включают в себя систему разграничения доступа к вычислительным и информационным ресурсам системы; средства криптографической защиты информации, хранящейся на магнитных носителях автоматизированных рабочих мест. Кроме того, в нее входят средства регистрации и учета попыток несанкционированного доступа, событий в системе, документов, выводимых на печать. А также средства обеспечения и контроля целостности программных файлов, в том числе средства борьбы с программами-вирусами; средства контроля паузы неактивности пользователя системы.
Аппаратные технические средства – это устройства, которые встраиваются непосредственно в вычислительную технику либо сопрягаются с ней по стандартному интерфейсу. Выбор аппаратных средств защиты определяется такими техническими характеристиками, как высокая надежность и высокая производительность шифрования информации.
Физические технические средства – это автономные устройства и системы, например замки на дверях, где размещена аппаратура.
К неформальным относят организационные, законодательные и морально-этические средства.
Организационные средства – это организационно-технические и организационно-правовые мероприятия, которые осуществляются в процессе создания и эксплуатации вычислительной техники для обеспечения защиты информации. Они определяют порядок ведения системы защиты от несанкционированного доступа, порядок ограничения доступа в помещения; назначения полномочий по доступу. А также порядок контроля и учета
событий, сопровождения программного обеспечения и контроля за системой защиты.
Морально-этические средства реализуются в виде различных норм, или традиций, складывающихся по мере распространения вычислительной техники и средств связи в обществе.
Законодательные средства определяются законодательными актами, которые регламентируют правила пользования, обработки и передачи информации и устанавливают меры ответственности за их нарушение.
Слайд 37
Программные средства защиты информации
Как было отмечено выше, программная защита информации – это система специальных программ, которые реализуют функции защиты информации. Выделяют следующие направления использования программ для обеспечения безопасности информации. Это защита информации от несанкционированного доступа, защита информации от копирования, защита информации от вирусов и программная защита каналов связи.
Итак, рассмотрим суть защиты информации от несанкционированного доступа. Для защиты от чужого вторжения предусматриваются определенные меры безопасности.
Основными функци ями
, которые должны осуществляться программными средствами, выступают идентификация субъектов и объектов; разграничение доступа к вычислительным ресурсам и информации; контроль и регистрация действий с информацией.
Процедура идентификации и подтверждения подлинности предполагает проверку того,
является ли субъект, осуществляющий доступ к информации,
тем, за кого себя выдаёт. Наиболее распространенным методом идентификации выступает парольная идентификация. После выполнения процедур идентификации и установления подлинности пользователь получает доступ к вычислительной системе, и защита информации осуществляется на трех уровнях: аппаратуры, программного обеспечения и данных.
Следующее направление – это защита от копирования. Средства защиты от копирования предотвращают использование нелегальных копий программного обеспечения и являются в настоящее время единственно надежным средством, которое защищает авторские права. Под средствами защиты от копирования понимаются средства, обеспечивающие выполнение программой своих функций только при опознании некоторого уникального некопируемого элемента.
Следующее направление обеспечения защиты – это защита информации от разрушения. Причины разрушения информации довольно разнообразны, это могут быть несанкционированные действия, ошибки программ и оборудования, компьютерные вирусы. Поэтому проведение защитных мероприятий обязательно для всех, кто пользуется компьютером.
Необходимо отдельно отметить опасность компьютерных вирусов.
Компьютерный вирус – это небольшая, достаточно сложная и опасная программа, которая может самостоятельно размножаться, прикрепляться к чужим программам и передаваться по информационным сетям. Вирус обычно создается для нарушения работы компьютера различными способами
– от «безобидной» выдачи какого-либо сообщения до стирания и разрушения файлов. Антивирус – это программа, обнаруживающая и удаляющая вирусы.
Программные средства – это объективные формы представления совокупности данных и команд, предназначенных для функционирования компьютеров с целью получения определенного результата. Также это подготовленные и зафиксированные на физическом носителе материалы, полученные в ходе их разработок, и порождаемые ими аудиовизуальные отображения.
К программным средствам защиты относятся специальные программы, предназначенные для выполнения функций защиты и включающиеся в состав программного обеспечения систем обработки данных.
Данные программы выполняют ряд определенных функций.
Это, во-первых, идентификация технических средств, задач и пользователей.
Во-вторых, определение прав технических средств, то есть дни и время работы, разрешённые к использованию задачи, и пользователей.
В-третьих, контроль работы технических средств и пользователей.
Кроме того, выделяются такие функции, как регистрация работы технических средств и пользователей при обработке информации ограниченного использования, уничтожение информации после использования. А также сигнализация при несанкционированных действиях.
Существуют также вспомогательные программы различного назначения, например контроля работы механизма защиты, проставления грифа секретности на выдаваемых документах.
Слайд 38
Криптографические средства защиты информации
Для реализации мер безопасности используются различные механизмы шифрования – криптографии.
Криптография – это наука об обеспечении секретности и/или аутентичности, то есть подлинности, передаваемых сообщений.
Так, среди самых примитивных методов криптографических средств защиты информации автоматизированной системы можно назвать обмен паролями со всеми присущими ему недостатками.
Криптографические средства предназначены для эффективной защиты информации в случае кражи, утери компьютера или магнитного носителя
. А также при выполнении ремонтных или сервисных работ посторонними лицами или обслуживающим персоналом, не допущенным к работе с конфиденциальной информацией. Они обеспечивают защиту при передаче информации в виде зашифрованных файлов по незащищенным каналам связи, при использовании компьютера несколькими пользователями.
Сущность криптографических методов заключается в том, что
сообщение, подготовленное для передачи, зашифровывается, превращаясь в шифрограмму или закрытый текст.
Санкционированный пользователь получает сообщение, дешифрует или раскрывает его посредством обратного преобразования криптограммы, тем самым получает исходный открытый текст.
Различают симметричное и асимметричное шифрование.
Симметричное шифрование основывается на использовании одного и того же секретного ключа как для шифрования, так и для дешифрования.
Асимметричное шифрование характеризуется тем, что для шифрования используется один ключ, который является общедоступным. При этом для дешифрования используется другой ключ – секретный. Знание общедоступного ключа не позволяет определить секретный ключ.
Современная криптография включает в себя симметричные криптосистемы, криптосистемы с открытым ключом, системы управления ключами и системы электронной подписи.
В симметричных криптосистемах используется один и тот же ключ и для шифрования, и для дешифрования. Шифрование с симметричным ключом основано на очень тщательном перемешивании битов, как будто сообщение помещают в некий электронный миксер.
В системах с открытым ключом используются два ключа – открытый и закрытый, которые математически связаны друг с другом. Информация шифруется с помощью открытого ключа, который доступен всем пользователям
, а расшифровывается с помощью закрытого ключа, известного только получателю сообщения.
Шифрование с открытым ключом требует исключительно больших временны х затрат.
Термины
«
распределение ключей
»
и
«
управление ключами
»
относятся к процессам системы обработки информации, содержанием которых является составление и распределение ключей между пользователями.
Криптостойкостью называется характеристика шифра, определяющая
его стойкость к дешифрованию без знания ключа, то есть к криптоанализу.
Показателями криптостойкости выступают количество всех возможных ключей и среднее время, необходимое для криптоанализа.
Электронной цифровой подписью называется присоединяемое к тексту его криптографическое преобразование, которое позволяет при получении текста другим пользователем проверить авторство и подлинность сообщения.
Подробно понятие электронной цифровой подписи рассмотрим на следующем слайде.
Слайд 39
Электронная цифровая подпись
Электронная цифровая подпись представляет собой набор байтов, который является результатом работы программы генерации цифровой подписи. Электронная цифровая подпись – это, по сути, аналог физической подписи. Она обладает двумя основными свойствами.
Во-первых, воспроизводима только одним лицом, а подлинность ее может быть удостоверена многими.
Во-вторых, неразрывно связана с конкретным документом и только с ним.
Электронная цифровая подпись предназначена для обеспечения подлинности, целостности и авторства документов, обрабатываемых с помощью вычислительной техники. Электронная цифровая подпись жестко увязывает в одно целое содержание документа и секретный ключ подписывающего и делает невозможным изменение документа без нарушения подлинности этой подписи.
Суть процедуры использования электронной цифровой подписи заключается в том, что каждый пользователь программного обеспечения имеет возможность изготовить пару индивидуальных ключей: секретный и открытый. Секретный используется для формирования цифрового аналога подписи под документом и парного с ним. А открытый предназначен для проверки достоверности цифровых подписей, вычисленных с помощью
данного секретного ключа.
С помощью открытого ключа пользователя можно гарантированно подтверждать подлинность и авторство электронных документов.
То есть именно данная последовательность бит была передана и подписана обладателем секретного ключа, соответствующего открытому ключу проверки.
Секретный ключ для электронной цифровой подписи может храниться в виде файла на специальных устройствах. Их называют носителями секретного ключа.
Юридические основы для использования электронной цифровой подписи прописаны в Федеральном законе «Об электронной подписи».
Различают три вида электронных подписей. Это простая электронная подпись, усиленная неквалифицированная электронная подпись и усиленная квалифицированная электронная подпись.
Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.
Неквалифицированной электронной подписью является электронная подпись, которая получена в результате криптографического преобразования информации с использованием ключа электронной подписи. Она позволяет определить лицо, подписавшее электронный документ, а также обнаружить факт внесения изменений в электронный документ после момента его подписания. Данная подпись создается с использованием средств электронной подписи.
При использовании неквалифицированной электронной подписи сертификат ключа проверки электронной подписи может не создаваться. Это происходит в том случае, если соответствие электронной подписи признакам неквалифицированной электронной подписи может быть обеспечено без использования сертификата ключа проверки электронной подписи.
Квалифицированной электронной подписью является электронная подпись, которая соответствует всем признакам неквалифицированной электронной подписи и следующим дополнительным признакам. В частности, ключ проверки электронной подписи должен быть указан в квалифицированном сертификате. Для создания и проверки электронной подписи должен использоваться средства электронной подписи, получившие подтверждение соответствия требованиям, установленным в соответствии с настоящим Федеральным законом.
Слайд 40
Средства идентификации и аутентификации
Информационная безопасность невозможна без аутентификации, а проникновение в корпоративную среду мобильных устройств и инновационных технологий не может не влиять на принципы обеспечения информационной безопасности. Рассмотрим понятия идентификации и аутентификации подробнее.
Идентификация – это процесс распознавания пользователя по присущему или присвоенному ему идентификационному признаку.
Электронные идентификаторы предназначены для хранения уникальных идентификационных признаков, а также для хранения и обработки конфиденциальных данных. Идентификационные признаки представляются в виде цифрового кода, хранящегося в памяти идентификатора.
Аутентификация – это процедура подтверждения подлинности субъекта в информационной системе по некоему идентификатору.
Надежная и адекватная система аутентификации пользователей – это важный компонент корпоративной системы информационной безопасности.
В различных коммуникационных каналах должны применяться и различные механизмы аутентификации, каждый из которых имеет свои достоинства и недостатки, отличается по надежности и стоимости решений, удобству применения и администрирования. При их выборе необходимо анализировать риски и оценивать экономическую целесообразность
внедрения. Для аутентификации пользователей применяются разные технологии – от паролей, смарт-карт, токе нов, то есть USB[ю эс би]-ключей, до биометрии, основанной на таких персональных свойствах человека, как отпечаток пальца или структура сетчатки глаза. Средства идентификации и аутентификации представлены на слайде 40.
Системы строгой аутентификации проверяют два и более факторов.
Лучшей практикой считается двусторонняя строгая аутентификация, основанная на технологии электронной цифровой подписи, о которой было рассказано ранее. Если эту технологию использовать нецелесообразно, то рекомендуется применять одноразовые пароли, а при минимальном уровне рисков – многоразовые.
Современные электронные системы идентификации и аутентификации разрабатываются на базе следующих идентификаторов: смарт-карт; радиочастотных, или RFID[эр эф ай ди]-идентификаторов; идентификаторов iButton [ай ба ттон]; USB-ключей, или USB-токе нов.
По способу обмена данными между идентификатором и устройством ввода-вывода электронные системы идентификации и аутентификации делятся на контактные и бесконтактные.
Контактные идентификаторы подразделяются на идентификаторы iButton , смарт-карты и USB -ключи.
Идентификатор iButton представляет собой встроенную в корпус микросхему, питание которой обеспечивает батарейка. Основу чипа составляют мультиплексор и память.
Контактные смарт-карты делятся на процессорные карты и карты с памятью. Выпускаются они в виде пластиковых карточек. Основу внутренней структуры современной процессорной смарт-карты составляет чип.
USB-ключи предназначаются для работы с USB-портом компьютера.
Конструктивно они изготавливаются в виде брелоков, выпускаемых в