<<
>>

Основные методы и средства защиты информации в АИС

Технология криптозащиты в России выполняется на основе алгоритма шифрования в соответствии с установленными нормативами [8]. Стандарт устанавливает алгоритм криптографического преобразования для систем обработки информации в сетях ЭВМ, отдельных вычислительных комплексах.

Алгоритм криптографического преобразования предназначен для аппаратной или программной реализации, удовлетворяет криптографическим требованиям и по своим параметрам не накладывает ограничений на степень секретности защищаемой информации. Криптографическое преобразование данных может быть проведено в следующих режимах: простой замены, гаммирования, гаммиро- вания с обратной связью и выработки имитовставки.

Для понимания сущности режимов возьмем несколько терминов, включенных в ГОСТ. Криптографическая защита — это защита данных при помощи криптографического преобразования данных. В свою очередь криптографическое преобразование — это преобразование данных при помощи шифрования и (или) выработки имитовставки. Имитовставка — отрезок информации фиксированной длины, полученной по определенному правилу из открытых данных и ключа и добавленной к зашифрованным данным для обеспечения имитозащи- ты. Шифрование данных — процесс зашифрования или расшифрования. Гаммирование — процесс наложения по определенному закону гаммы шифра на открытые данные. Гамма шифра — псевдослучайная двоичная последовательность, вырабатываемая по заданному алгоритму для зашифрования открытых данных и расшифрования зашифрованных данных. Шифр — совокупность обратимых преобразований множества возможных открытых данных на множество возможных зашифрованных данных, осуществляемых по определенным правилам с использованием ключей. Ключ шифрования — некоторое конкретное состояние некоторых параметров алгоритма криптографического преобразования данных, обеспечивающее выбор одного преобразования из совокупности возможных для данного алгоритма преобразований.

С целью улучшения качества системы защиты информации разрабатываются специальные программы шифрования данных. В качестве примера можно привести WinDefender — программу, которая может защитить конфиденциальные данные, файлы и каталоги компьютера. Программа обеспечивает безопасное хранение информации на жестком диске, дискетах, компакт-дисках под управлением ОС Windows. Это означает, что никто из имеющих доступ к компьютеру, кроме пользователя, не сможет открыть его зашифрованные файлы. Чтобы начать работать с зашифрованными данными необходимо ввести пароль. После этого WinDefender начнет автоматически расшифровывать данные при обращении к ним из любой программы, а также автоматически шифровать их при записи на диск. Для шифрования файлов WinDefender использует надежный криптостойкий алгоритм. Во время работы можно заблокировать WinDefender. Это означает, что программа продолжает свою работу по шифрованию файлов, но доступ к настройкам WinDefender запрещается. Помимо этого блокируется функция закрытия окна WinDefender. Перевести WinDefender в разблокированное состояние возможно только с помощью пароля. Эта функция может быть полезна, например, если пользователь ненадолго отходит от компьютера и не желает, чтобы кто-то изменял настройки WinDefender.

Результативность работы активных и пассивных устройств защиты зависит от методов и средств хищения информации. Например, для предотвращения съема информации при помощи микрофона с автономным питанием необходимо осуществить следующие действия: провести визуальный поиск, обеспечить экранирование, установить генераторы шума и радиопомех, селекторы сигналов, детекторы электромагнитного поля и излучения, нелинейные локаторы, устройства воздействия на микрофон и др. (табл. 5.3).

Таблица 5.3

Основные методы и средства получения и защиты информации

Вид ситуации Канал утечки информации Способы и средства
получения

информации

защиты

информации

Речь

в помещении, на улице

Акустический Подслушивание

(диктофон,

микрофон,

полуактивная

система)

Шумовые

генераторы,

поиск закладных

устройств,

защитные

фильтры,

Продолжение табл.

5.3
Вид ситуации Канал утечки Способы и средства
информации получения защиты
информации информации
Виброакустический Стетоскоп, ограничение
вибродатчик доступа
Гидроакустический Гидроакустический
датчик
Акустоэлектронный Специальные

радиоприемники

Речь по телефону Акустический Подслушивание

(диктофон,

микрофон,

полуактивная

система)

Те же способы
а) проводному Сигнал в линии Параллельный Маскирование,
(телефон, прямое скремблирование,
подключение, шифрование,
электромагнитный спецтехника
датчик, диктофон,

телефонная

закладка)

Наводки Специальные

радиотехнические

Спецтехника
устройства
б) радиотелефону ВЧ-сигнал Радиоприемники Маскирование,

скремблирование,

шифрование,

спецтехника
Документ на Непосредственно Кража, прочтение, Ограничение
бумажном документ копирование, доступа,
носителе фотографирование спецтехника
Изготовление Продавливание Кража, прочтение Огртехмероприятия
документа на ленты или бумаги
бумажном Акустический шум Аппаратура Устройства
носителе принтера акустического

контроля

шумоподавления
Паразитные Специальные Экранирование
сигналы, наводки радиотехнические
устройства
Почтовое Непосредственно Кража, прочтение Специальные
отправление документ методы

Окончание табл.

5.3
Вид ситуации Канал утечки информации Способы и средства
получения

информации

защиты

информации

Документ на Носитель Хищение, Контроль доступа,
небумажном копирование, физическая защита,
носителе считывание криптозащита
Изготовление Изображение на Визуальный, Контроль доступа,
документа на дисплее копирование, физическая и
небумажном фотографирование криптозащита
носителе Паразитные Специальные Контроль доступа,
сигналы, наводки радиотехнические криптозащита,
устройства поиск закладок,
Электросигнал Аппаратные экранирование
закладки
Программный Программные
продукт закладки
Передача Электрические Несанкционирован- Криптозащита
документа по и оптические ное подключение,
каналам связи сигналы имитация
зарегистрирован-
ного пользователя
Производственный Отходы, Спецаппаратура Оргтехмероприятия,
процесс излучение и т.п. различного физическая защита
назначения
Работа Сигналы, наводки Программные и Криптозащита,
с удаленными аппаратные специальное
базами данных закладки, программное
несанкциониро- обеспечение,
ванный доступ, оргтехмероприятия,
компьютерные антивирусная
вирусы защита

Анализ таблиц 5.1—5.3 показывает, что технология обеспечения безопасности информации в значительной мере зависит от методов и средств защиты. Эффективность перехвата информации электронными средствами в подавляющем числе модификаций можно считать хорошей. Наибольшую трудность обнаружения представляют миниатюрная камера с передачей изображения по сети питания и радиомикрофон с цифровой передачей, кодированием, записью и сбросом информации в случае необходимости. В последнее время широкое применение имеют биометрические средства распознавания объекта при его доступе к информации.

Биометрические технологии можно разделить на две разновидности — физиологические и психологические, или поведенческие. К разряду физиологических относятся технологии, основанные на распознавании объекта по признакам лица, глаз, пальцев, ладони, тепла и др. К классу психологических можно отнести технологии идентификации объекта по признакам голоса, подписи, особенностям использования клавиатуры и др. Комбинируя различные способы биометрической и аппаратной аутентификации, можно получить весьма надежную систему защиты.

Одно из условий эффективности системы защиты АИС — возможность количественной оценки ее способности выполнять свою главную функцию. Например, эффективной оценкой в данном случае может быть мера относительного ущерба, предотвращенного системой защиты информации. Вполне обоснованным направлением представляется рассмотрение зависимости эффективности защиты от привлекаемых ресурсов.

Задача выбора стратегии защиты облегчается, если при меньших затратах удастся обеспечить равную или даже большую эффективность защиты. Очевидны и источники экономии затрат — например, использование более экономичных средств универсального характера, рациональное распределение ресурсов и более совершенные формы управления ими, привлечение интегрированных форм обеспечения безопасности и др. Указанные источники экономии более всего относятся к крупным коммерческим структурам. Для предприятий среднего и малого бизнеса количество таких источников заметно сокращается. Концепция системы безопасности малых структур должна строиться на защите лишь от отдельных видов опасности. В противном случае защита может себя не оправдать.

Любая угроза и противодействие ей происходят во времени и характеризуются определенными масштабами. Исходя из этого, ущерб от возможных угроз будет определяться тем, насколько полно данные события пересекаются во времени. Самый нежелательный вариант — запаздывающее противодействие, когда реакция системы защиты начинается к моменту завершения угрозы или после нее. Он характерен для систем информационной защиты. Несколько лучший вариант — одновременное противодействие, т.е. когда оно начинается с появлением угрозы. И, наконец, наилучший вариант — противодействие, носящее опережающий характер: реакция системы защиты начинается до начала реализации опасности. Основанием для реакции могут быть оперативные данные, сигналы тревоги раннего оповещения и т.п.

Если говорить о тактических вопросах системы безопасности АИС, прежде всего следует иметь в виду скорость ее реакции и надежность мероприятий. Прежде чем определиться в вопросах тактики, надо помнить, что она должна соответствовать стратегии и опираться на точный количественный анализ. Для АИС среднего и малого масштаба такой анализ вполне реален даже без средств автоматизации. Однако необходимо привлечь силы специалистов и экспертов, которые могли бы провести анализ обстановки и свойств защищаемой информации, спрогнозировать возможные модели угроз, изучить рынок существующих методов и средств защиты. Результаты этих мероприятий обеспечили бы оценку системы защиты и при необходимости усовершенствовали ее. Для крупных ИС нужен несколько иной подход с более высокими требованиями к эффективности и рентабельности защиты целостности информации в АИС. Гораздо шире должны быть представлены и необходимые для этого исходные данные. При этом следует отметить, что выполнение работ по изучению и построению адекватных моделей на основе этих данных проводится на базе ЭВМ. Очень трудно, а иногда и практически невозможно осуществить анализ и последующую оптимизацию системы надежной защиты информации без применения ЭВМ.

Вопросы и задания для самопроверки

1. Сформулируйте определение понятия «Интегральная защита информации АИС».

2. Какие основные виды угроз безопасности информации АИС вам известны?

3. Назовите основные методы и средства интегральной защиты АИС.

4. На чем основан алгоритм криптозащиты?

5. Дайте функциональную характеристику программы защиты данных АИС.

<< | >>
Источник: Исаев, Георгий Николаевич. Информационные системы в экономике : учебник для студентов вузов, обучающихся по специальностям «Финансы и кредит», «Бух- галт. учет, анализ и аудит» / Г. Н. Исаев. — 3-е изд., стер. — М. : Издательство «Омега-Л»,2010. — 462 с.. 2010

Еще по теме Основные методы и средства защиты информации в АИС:

  1. Виды, методы и средства защиты информации в ИС и в ИТ управления
  2. Криптографические методы защиты информации
  3. Тема 8. Оперативные методы противодействия корпоративным угрозам. Судебная защита. Защита Пэкмена. Соглашения о бездействии. Защита с помощью «белого сквайра». Защита с помощью «белого рыцаря». Изменение структуры капитала. Потенциальные последствия методов противодействия
  4. Методы и средства технологического контроля обработки экономической информации
  5. 10.2. Современные методы и средства электронной обработки статистической информации на основе баз данных
  6. 1. Режимы защиты информации
  7. 4.2. Стоимость основных средств. Оценка и износ основных средств. Источники финансирования воспроизводства основных средств
  8. Тема 4. Ресурсное обеспечение: персонал, финансы, основные и оборотные средства, информация.
  9. 11.3. Основные методы получения первичной социологической информации
  10. 17.3. Источники статистической информации о налогах и основные методы ее анализа
  11. 19.5. Источники статистической информации о банковской системе и основные методы ее анализа
  12. 20.3. Источники статистической информации о денежном обращении и основные методы ее анализа
  13. Аудит операций с основными средствами; цель аудита; программа; методы сбора доказательств; процедуры средств контроля и по существу.
- Информатика для экономистов - Антимонопольное право - Бухгалтерский учет и контроль - Бюджетна система України - Бюджетная система России - ВЭД РФ - Господарче право України - Государственное регулирование экономики в России - Державне регулювання економіки в Україні - ЗЕД України - Инновации - Институциональная экономика - История экономических учений - Коммерческая деятельность предприятия - Контроль и ревизия в России - Контроль і ревізія в Україні - Кризисная экономика - Лизинг - Логистика - Математические методы в экономике - Международные экономические отношения - Микроэкономика - Мировая экономика - Муніципальне та державне управління в Україні - Налоговое право - Организация производства - Основы экономики - Политическая экономия - Размещение производительных сил (РПС) - Региональная и национальная экономика - Страховое дело - Теория управления экономическими системами - Управление инновациями - Философия экономики - Ценообразование - Экономика зарубежных государств - Экономика и управление народным хозяйством - Экономика отрасли - Экономика предприятия - Экономика природопользования - Экономика труда - Экономическая безопасность - Экономическая география - Экономическая демография - Экономическая статистика - Экономическая теория и история - Экономический анализ -