Курсовая работа: Контроль целостности ресурсов с применением аппаратно-программного модуля доверенной загрузки Соболь

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

курсовой проект

по МДК 01.03 Эксплуатация автоматизированных (информационных) систем в защищенном исполнении

Тема курсового проекта Контроль целостности ресурсов с применением

аппаратно-программного модуля доверенной загрузки «Соболь»

Разработчик Студент гр. ИБ-32

А.Д. Андреева

Руководитель Преподаватель

Н.Д. Ходжаева

2022

Содержание

Введение

1. Описание предметной области

1.1 Описание объекта защиты информации

1.2 Анализ угроз нарушения контроля целостности

1.3 Методы и средства защиты информации

2. ПАК «Соболь»

2.1 Назначение и функциональные возможности

2.2 Установка и настройка комплекса

2.3 Настройка сторожевого таймера

3. Настройка контроля целостности

3.1 Установка и настройка программного обеспечения для контроля целостности

3.2 Настройка шаблонов контроля целостности

3.3 Проверка механизма контроля целостности

Заключение

Список использованных источников

Введение

программный целостность информационный безопасность

Информационная безопасность -- это различные меры по защите информации от посторонних лиц. В до цифровой эпохи для защиты информации люди запирали важные документы в сейфы, нанимали охранников и шифровали свои сообщения на бумаге.

Сейчас чаще защищают не бумажную, а цифровую информацию, но меры, по сути, остались теми же: специалисты по информационной безопасности создают защищенные пространства (виртуальные «сейфы»), устанавливают защитное ПО вроде антивирусов («нанимают охранников») и используют криптографические методы для шифрования цифровой информации.

Однако цифровую информацию тоже нужно защищать не только виртуально, но и физически. Антивирус не поможет, если посторонний похитит сам сервер с важными данными. Поэтому их ставят в охраняемые помещения.

Она отвечает за три вещи: конфиденциальность, целостность и доступность информации. В концепции информационной безопасности их называют принципами информационной безопасности.

Конфиденциальность означает, что доступ к информации есть только у того, кто имеет на это право. Например, ваш пароль от электронной почты знаете только вы, и только вы можете читать свои письма. Если кто-то узнает пароль или другим способом получит доступ в почтовый ящик, конфиденциальность будет нарушена.

Целостность означает, что информация сохраняется в полном объеме и не изменяется без ведома владельца. Например, на вашей электронной почте хранятся письма. Если злоумышленник удалит некоторые или изменит текст отдельных писем, то это нарушит целостность.

Доступность означает, что тот, кто имеет право на доступ к информации, может ее получить. Например, вы в любой момент можете войти в свою электронную почту. Если хакеры атакуют серверы, почта будет недоступна, это нарушит доступность.

Главная задача информационной безопасности в IT и не только -- защита конфиденциальной информации. Если доступ к ней получит посторонний, это приведет к неприятным последствиям: краже денег, потере прибыли компании, нарушению конституционных прав человека и другим неприятностям.

Угрозой информации называют потенциально возможное влияние или воздействие на автоматизированную систему с последующим нанесением убытка чьим-то потребностям.

На сегодня существует более 100 позиций и разновидностей угроз информационной системе. Важно проанализировать все риски с помощью разных методик диагностики. На основе проанализированных показателей с их детализацией можно грамотно выстроить систему защиты от угроз в информационном пространстве.

1. Описание предметной области

1.1 Описание объекта защиты информации

Средства контроля целостности данных применяются для контроля информационных ресурсов, файлов, каталогов и папок, при котором обеспечивается их неизменность, защита от модификации и искажения, на протяжении всего жизненного цикла. Этот параметр является критическим аспектом проектирования, реализации и использования любой информационной системы, которая хранит, обрабатывает или извлекает данные.

Главная цель обеспечения целостности данных заключается в том, чтобы информация изменялась только запланированным образом, а также сохранялась неизменной при следующем обращении, или, другими словами, была защищена от несанкционированных действий. Любые непреднамеренные изменения данных, возникающие в результате операций хранения, извлечения или обработки, включая воздействия вредоносных программ, неожиданный отказ оборудования или человеческий фактор -- приводят к ошибкам целостности данных.

Комплекс "Соболь" предназначен для предотвращения ошибок целостности данных, т.е. не дать посторонним лицам влезть в конфиденциальную информацию. Он может использоваться на территории Российской Федерации в качестве средства защиты от НСД к конфиденциальной информации, не содержащей сведения, составляющие государственную тайну, а также к информации, содержащей сведения, составляющие государственную тайну со степенью секретности "совершенно секретно" включительно.

1.2 Анализ угроз нарушения контроля целостности

Рассмотрим основные составляющие информационной безопасности:

· Доступность. Предполагает доступ субъектов к необходимой информации. Под субъектами понимаются компании, которые имеют право на доступ к соответствующим данным.

· Целостность. Сведения должны быть защищены от незаконного видоизменения, порчи.

· Конфиденциальность. Предполагает защищенность от несанкционированного доступа к данным.

Угрозы доступности

Угроза доступности - это непредумышленные ошибки лиц, работающих с информационной системой. К примеру, это может быть введение неверных данных, системные ошибки. Случайные действия сотрудников могут привести к потенциальной угрозе. То есть из-за них формируются уязвимые места, привлекательные для злоумышленников. Это наиболее распространенная угроза информационной безопасности. Методами защиты являются автоматизация и административный контроль. Рассмотрим подробнее источники угроз доступности:

· Нежелание обучаться работе с информационными системами.

· Отсутствие у сотрудника необходимой подготовки.

· Отсутствие техподдержки, что приводит к сложностям с работой.

· Умышленное или неумышленное нарушение правил работы.

· Выход поддерживающей инфраструктуры из обычного режима (к этому может привести, к примеру, превышение числа запросов).

· Ошибки при переконфигурировании.

· Отказ ПО.

· Нанесение вреда различным частям инфраструктуры (к примеру, проводам, ПК).

Большая часть угроз относится к самим сведениям. Однако вред может быть также нанесен инфраструктуре. К примеру, это могут быть сбои в работе связи, систем кондиционирования, нанесение вреда помещениям.

Угрозы целостности

Угроза целостности - это воровство и подлоги. Возникают они вследствие действий сотрудников компании. Согласно данным издания USA Today, в 1992 году вследствие рассматриваемых причин был нанесен совокупный ущерб в размере 882 000 000 долларов. Рассмотрим примеры источников угроз:

· Ввод неправильных данных.

· Изменение сведений.

· Подделка заголовка.

· Подделка всего текста письма.

· Отказ от исполненных действий.

· Дублирование информации.

· Внесение дополнительных сведений.

Угрозы конфиденциальности

Угроза конфиденциальности - это использование паролей злоумышленниками. Благодаря знанию паролей заинтересованные лица могут получить доступ к конфиденциальным сведениям. Источники угрозы конфиденциальности:

· Использование многоразовых паролей с сохранением их на источниках, к которым могут получить доступ злоумышленники.

· Использование одних и тех же паролей в различных системах.

· Размещение информации в среде, которая не обеспечивает конфиденциальность.

· Использование злоумышленниками технических средств. К примеру, прослушивающие устройства, специальные программы, фиксирующие введенный пароль.

· Выставки, на которых презентуется оборудование с конфиденциальными сведениями.

· Хранение сведений на резервных носителях.

· Распространение информации по множеству источников, что приводит к перехвату сведений.

· Оставление ноутбуков без присмотра.

· Злоупотребление полномочиями (возможно при обслуживании инфраструктуры системным администратором).

Суть угрозы конфиденциальности кроется в том, что злоумышленник получает доступ к данным в момент наибольшей их неуязвимости.

1.3 Методы и средства защиты информации

В информационных системах целостность данных, которые не отправляются за пределы системы, обеспечивается за счет отказоустойчивости и возможности восстановления данных, например, из резервных копий. В случае отправки файлов во внешние информационные системы могут применяться криптографические методы защиты информации, такие как:

· Шифрование. Этот метод не может обеспечить полную защиту данных от модификации, из-за чего наравне с шифрованием применяют и другие методы обеспечения целостности данных. При передаче шифрованных данных может возникнуть ситуация, при которой могут быть удалены некоторые биты информации, изменен порядок их следования или злоумышленниками добавлены новые биты данных. Чтобы избежать этого, в криптографии применяется метод имитовставки, когда к шифрованным данным добавляется некоторое количество избыточной информации. Это позволяет снизить возможность расшифрования данных злоумышленниками.

· Хэширование. Данный метод подразумевается преобразование данных с применением хэш-функции или определенного алгоритма в строку определенной длины. Особенностью хэширования является изменение всей строки, в случае даже минимального изменения входных данных.

· Электронная подпись. В общем смысле электронную подпись относят к реквизитам электронных документов, при этом она обеспечивает юридическую значимость документа и его целостность за счет применения криптографического преобразования. Чтобы подписать документ электронной подписью, необходимо использовать закрытый ключ, который хранится у владельца электронной подписи. При этом электронная подпись позволяет проверить данные на наличие возможных несанкционированных изменений, а также авторство документа и неотказуемость.

2. ПАК «Соболь»

2.1 Назначение и функциональные возможности

Комплекс "Соболь" реализует следующие основные функции:

· Идентификация и аутентификация пользователей компьютера при их входе в систему с помощью персональных электронных идентификаторов iButton, eToken PRO, iKey 2032, Rutoken S, Rutoken RF S;

· Защита от несанкционированной загрузки операционной системы со съемных носителей -- дискет, оптических дисков, ZIP-устройств, магнитооптических дисков, USB-устройств и др.;

· Блокировка компьютера при условии, что после его включения управление не передано расширению BIOS комплекса "Соболь";

· Контроль целостности файлов, физических секторов жесткого диска, элементов системного реестра компьютера до загрузки операционной системы;

· Контроль работоспособности основных компонентов комплекса -- датчика случайных чисел, энергонезависимой памяти, персональных электронных идентификаторов;

· Регистрация событий, имеющих отношение к безопасности системы; совместная работа с АПКШ "Континент", СЗИ Secret Net, vGate, Security Studio Honeypot Manager, "Континент-АП" и "КриптоПро CSP".

2.2 Установка и настройка комплекса

Установка комплекса "Соболь" осуществляется в следующем порядке:

1. Установка программного обеспечения комплекса;

2. Подготовка комплекса к инициализации;

3. Инициализация комплекса;

Программное обеспечение комплекса "Соболь" рекомендуется устанавливать до установки в компьютер платы комплекса.

2.2.1 Установка программного обеспечения

Для установки программного обеспечения:

· Поместите установочный компакт-диск в привод CD-ROM и запустите на исполнение файл Setup.exe. Программа установки выполнит подготовку к установке. После завершения подготовительных действий на экране появится стартовый диалог программы установки.

· Ознакомьтесь с информацией, содержащейся в стартовом диалоге, и нажмите кнопку "Далее >" для продолжения установки. На экране появится диалог с текстом лицензионного соглашения.

· Ознакомьтесь с содержанием лицензионного соглашения, прочитав его до конца. Если вы согласны с условиями лицензионного соглашения, отметьте поле "Я принимаю условия лицензионного соглашения" и нажмите кнопку "Далее >".

На экране появится диалог выбора каталога для размещения файлов, как показано на рисунке 1

Рисунок 1

По умолчанию файлы программного обеспечения комплекса "Соболь" размещаются на системном диске в каталоге Sobol, например -- C:\Sobol

Нажмите кнопку "Далее >".

На экране появится диалог, предлагающий начать процедуру установки.

Источник: https://otherreferats.allbest.ru/download/1412214/