Магистерская работа: Обеспечение информационной безопасности информационно-технологической инфраструктуры электронного правительства в Кыргызской Республике

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Сканирование - один из самых простых методов обнаружения вирусов. Сканирование осуществляется программой-сканером, которая просматривает файлы в поисках опознавательной части вируса - сигнатуры. Программа фиксирует наличие уже известных вирусов, за исключением полиморфных вирусов, которые применяют шифрование тела вируса, изменяя при этом каждый раз и сигнатуру. Программы-сканеры могут хранить не сигнатуры известных вирусов, а их контрольные суммы. Программы-сканеры часто могут удалять обнаруженные вирусы. Такие программы называются полифагами.

Обнаружение изменений базируется на использовании программ-ревизоров. Эти программы определяют и запоминают характеристики всех областей на дисках, в которых обычно размещаются вирусы. При периодическом выполнении программ-ревизоров сравниваются хранящиеся характеристики и характеристики, получаемые при контроле областей дисков. По результатам ревизии программа выдает сведения о предположительном наличии вирусов.

Обычно программы-ревизоры запоминают в специальных файлах образы главной загрузочной записи, загрузочных секторов логических дисков, характеристики всех контролируемых файлов, каталогов и номера дефектных кластеров, объемы установленной оперативной памяти, число подключенных к компьютеру дисков и их параметры.

Главным достоинством метода является возможность обнаружения вирусов всех типов, а также новых неизвестных вирусов. У этого метода имеются и недостатки. С помощью программ ревизоров невозможно определить вирус в файлах, которые поступают в систему уже зараженными. Вирусы будут обнаружены только после размножения в системе.

Программы-ревизоры непригодны для обнаружения заражения макровирусами, так как документы и таблицы очень часто изменяются.

Эвристический анализ сравнительно недавно начал использоваться для обнаружения вирусов. Как и метод обнаружения изменений, данный метод позволяет определять неизвестные вирусы, но не требует предварительного сбора, обработки и хранения информации в файловой системе.

Сущность эвристического анализа заключается в проверке возможных сред обитания вирусов и выявление в них команд (групп команд), характерных для вирусов. Такими командами могут быть команды создания резидентных модулей в оперативной памяти, команды прямого обращения к дискам, минуя ОС. Эвристические анализаторы при обнаружении подозрительных команд в файлах или загрузочных секторах выдают сообщение о возможном заражении. После получения таких сообщений необходимо тщательно проверить предположительно зараженные файлы и загрузочные сектора всеми имеющимися антивирусными средствами.

Использование резидентных сторожей основано на применении программ, которые постоянно находятся в ОП ЭВМ и отслеживают все действия остальных программ. Технологический процесс применения резидентных сторожей осуществляется в следующей последовательности: в случае выполнения какой-либо программой подозрительных действий (обращение для записи в загрузочные сектора, помещение в ОП резидентных модулей, попытки перехвата прерываний и т.п.) резидентный сторож выдает сообщение пользователю. Программа-сторож может загружать на выполнение другие антивирусные программы для проверки подозрительных программ, а также для контроля всех поступающих извне файлов (со сменных дисков, в сети).

Существенным недостатком данного метода является значительный процент ложных тревог, что мешает работе пользователя, вызывает раздражение и желание отказаться от использования резидентных сторожей.

Под вакцинацией программ понимается создание специального модуля для контроля ее целостности. В качестве характеристики целостности файла обычно используется контрольная сумма. При заражении вакцинированного файла модуль контроля обнаруживает изменение контрольной суммы и сообщает об этом пользователю. Метод позволяет обнаруживать все вирусы, в том числе и незнакомые, за исключением "стелс"-вирусов.

Аппаратно-программная защита от вирусов блокирует работу программ-вирусов. В настоящее время для защиты ПЭВМ используются специальные контроллеры и их программное обеспечение. Контроллер устанавливается в разъем расширения и имеет доступ к общей шине. Это позволяет ему контролировать все обращения к дисковой системе. В программном обеспечении контроллера запоминаются области на дисках, изменение которых в обычных режимах работы не допускается. Таким образом, можно установить защиту на изменение главной загрузочной записи, загрузочных секторов, файлов конфигурации, исполняемых файлов и др.

При выполнении запретных действий любой программой контроллер выдает соответствующее сообщение пользователю и блокирует работу ПЭВМ.

Аппаратно-программные антивирусные средства обладают рядом достоинств перед программными:

·        работают постоянно;

·        обнаруживают все вирусы, независимо от механизма их действия;

·        блокируют неразрешенные действия, являющиеся результатом работы вируса или неквалифицированного пользователя.

Недостаток у этих средств один - зависимость от аппаратных средств ПЭВМ. Изменение последних ведет к необходимости замены контроллера.

Методы удаления вирусов используются для удаления вирусов, а также для восстановления файлов и областей памяти, в которых находился вирус. Существует два метода удаления последствий воздействия вирусов антивирусными программами.

Первый метод предполагает восстановление системы после воздействия известных вирусов. Разработчик программы-фага, удаляющей вирус, должен знать структуру вируса и его характеристики размещения в среде обитания.

Второй метод позволяет восстанавливать файлы и загрузочные сектора, зараженные неизвестными вирусами. Для восстановления файлов программа восстановления должна заблаговременно создать и хранить информацию о файлах, полученную в условиях отсутствия вирусов. Имея информацию о незараженном файле и используя сведения об общих принципах работы вирусов, осуществляется восстановление файлов. Если вирус подверг файл необратимым изменениям, то восстановление возможно только с использованием резервной копии или с дистрибутива. При их отсутствии существует только один выход - уничтожить файл и восстановить его вручную. Если антивирусная программа не может восстановить главную загрузочную запись или загрузочные сектора, то можно попытаться это сделать вручную. В случае неудачи следует отформатировать диск и установить его в ОС.

Существуют вирусы, которые, попадая в ЭВМ, становятся частью его ОС. Если просто удалить такой вирус, то система становится неработоспособной. Одним из таких вирусов является вирус One Half. При загрузке ЭВМ вирус постепенно зашифровывает жесткий диск. При обращении к уже зашифрованным секторам резидентный вирус One Half перехватывает обращения и расшифровывает информацию. Удаление вируса приведет к невозможности использовать зашифрованную часть диска. При удалении такого вируса необходимо сначала расшифровать информацию на диске, для чего необходимо знать механизм действия вируса.

2.4.1 Выбор антивирусных средств защиты

В настоящее время все антивирусные программы обладают стандартным набором средств и технологий борьбы с вирусами. Основными требованиями к работе антивирусного ПО являются:

·        стабильность и надежность работы;

·        наличие большой антивирусной базы с постоянным обновление;

·        наличие резедентного монитора (сканирование "на лету");

·        эффективная скорость работы;

·        эвристический анализ;

·        многоплатформенность;

·        наличие центральной консоли управления для больших корпоративных сетей.

Информация по циклу зрелости антивирусных технологий по компаниям разработчикам за 2014 год отображена в Приложении 1.


Выводы по второй главе


.        Алгоритм ГОСТ 28147-89 считается очень стойким - в настоящее время для его раскрытия не предложено более эффективных методов, чем упомянутый выше метод "грубой силы". Его высокая стойкость достигается в первую очередь за счет большой длины ключа - 256 бит.

.        Стандарт шифрования AES аналогичен ГОСТ 28147-89 и оба стандарта являются криптостойкими, но недостатком же алгоритма AES можно считать лишь свойственную ему нетрадиционную схему. Дело в том, что свойства алгоритмов, основанных на сети Фейстеля, хорошо исследованы, a AES, в отличие от них, может содержать скрытые уязвимости, которые могут обнаружиться только по прошествии какого-то времени с момента начала его широкого распространения.

.        Криптоалгоритм RSA всесторонне исследован и признан стойким при достаточной длине ключей. В настоящее время длина ключа 1024 бит считается приемлемым вариантом. Так же, следует отметь, что ЭЦП на базе RSA криптоалгоритма является наиболее оптимальным и удобным ассиметричным алгоритмом. Данная схема считается наиболее надежной, так как ее криптостойкость основана на длине ключа в несколько тысяч бит, что существенно затрудняет возможность его несанкционированного вскрытия, в отличие от стандарта DSA.

.        DSA небезопасен, так как позволяет имитировать подмену подписи, позволяя рядовому пользователю выбрать свои секретный и открытый ключи так, что подписи для двух известных заранее сообщений совпадут. А это открывает простор для различных махинаций с использованием ЭЦП. Но следует отметить, что электронная подпись по стандарту ГОСТ Р34.10-2001 обеспечивает ту же, самую криптостойкость уже при размере модуля в 160 бит, что так же обеспечивает более простую как программную, так и аппаратную реализацию.

.        Высокую степень защищенности предоставляют двухфакторные (многофакторные) технологии аутентификации. Наличие двух факторов подразумевает что-то известное пользователю и что-то принадлежащее пользователю. Технология одноразовых паролей является наиболее безопасной в системе авторизации пользователей, но имеет очень дорогую стоимость владения данной технологией.

Рассмотренные технологии МЭ и VPN сетей позволяют эффективно реализовать политику безопасности, касающуюся вопросов обмена информацией с внешним миром. Однако, наряду с очевидными достоинствами, МЭ сети имеют ряд ограничений:

·        МЭ не защищают от атак со стороны внутренних злоумышленников, т.е. пользователей, прошедших аутентификацию и авторизацию;

·        МЭ не защищают соединения, установленные в обход средств защиты, например, с использованием модемов;

·        МЭ могут быть неверно сконфигурированы;

·        МЭ защищают только от небольшого количества всех возможных типов атак.

Система обнаружении вторжений (СОВ) и МЭ относятся к средствам обеспечения информационной безопасности, межсетевой экран отличается тем, что ограничивает поступление на хост или подсеть определенных видов трафика для предотвращения вторжений и не отслеживает вторжения, происходящие внутри сети. СОВ, напротив, пропускает трафик, анализируя его и сигнализируя при обнаружении подозрительной активности. Обнаружение нарушения безопасности проводится обычно с использованием эвристических правил и анализа сигнатур известных компьютерных атак. Поэтому применение данных технологий просто жизненно необходимо для соблюдения информационной безопасности в АС.


Глава 3. Применение технологий информационной безопасности в системе Э-Управления


3.1 Защита информационных систем от нарушителей


Для обеспечения приемлемого уровня защиты информационных ресурсов Э-Управления необходимо создание комплексной системы обеспечения информационной безопасности (СОИБ). СОИБ должна консолидировать правовые, технологические, организационные, технические и физические меры и способы защиты.

Технологическое обеспечение инфраструктуры информационной безопасности предполагает:

·        разработку (обоснованный выбор) технологий и средств защиты;

·        создание инфраструктурных компонентов системы информационной безопасности;

·        оснащение объектов информатизации Э-Управления средствами защиты и системами безопасности.

В ходе изучения моделей нарушителей ИБ согласно уровня знаний и средств воздействия на ИС систему классифицировано 5 типов возможных нарушителей, дана характеристика воздействий с последующим применением технологий защиты ИС. Для удобства все данные по типам, характеру нарушителей ИБ и средствами защиты сделаны в таблице 3.1.

Таблица 3.1.

Модели нарушителей и технологии защиты

Тип нарушителя

Характерные методы воздействия

Основные способы защиты

1. Сотрудник не являющийся санкционированным пользователем защищаемых информационных ресурсов, но имеющий доступ в контролируемую зону

Нарушение установленных ограничений на распространение информации: -разглашение информации об установленной системе доступа и характере конфиденциальной информации; - копирование конфиденциальной информации под видом санкционированного пользователя. Сканирование сети с целью выявления уязвимостей и изучения возможностей для проведения атаки; Воздействие на парольно-ключевые системы защиты информационных систем; Перехват информации в сетях передачи данных и на линиях связи, навязывание ложной информации; Внедрение вредоносных программ; Уничтожение, повреждение, разрушение или хищение носителей с конфиденциальной информацией Физическое нарушение целостности и/или доступности программно-технических средств.

-введение разграничительной системы доступа в помещения, к информационным и вычислительным ресурсам и носителям информации -введение ограничений на подключение внешних носителей -введение ограничений на вывод информации из информационных систем на печать -физическая защита оборудования -антивирусная защита рабочих станций -активный мониторинг событий безопасности -пассивная или активная система обнаружения вторжений (IDS/IPS)

2.Санкционированный пользователь информационных ресурсов Э-Управления

Нарушение установленных ограничений на распространение информации: - разглашение защищаемых сведений - разглашение информации об установленной системе доступа и характере конфиденциальной информации - разглашение ключевой информации - пересылка конфиденциальной информации по электронной почте, http, IM, VoIP - копирование конфиденциальной информации на внешние носители Внесение недостоверной информации в ИС Э-Управления (не представление или не своевременное представление данных, ввод неверных данных, модификация или удаление данных) Уничтожение, повреждение, разрушение или хищение носителей с конфиденциальной информацией Внедрение вредоносных программ Физическое нарушение целостности и/или доступности программно-технических средств

- введение разграничительной системы доступа в помещения, к информационным и вычислительным ресурсам и носителям информации -контроль целостности программного обеспечения рабочих станций и наличия несанкционированных программ -использование криптографических средств аутентификации пользователей и ресурсов -регистрация действий пользователей в системных журналах -физическая защита оборудования -введение ограничений на подключение внешних носителей -введение ограничений на вывод информации из информационных систем на печать -антивирусная защита рабочих станций -регулярная смена паролей и ключей -физическая защита оборудования -резервное копирование данных -контроль выполнения должностных функций -контроль вносимой информации

3. Администратор ИС Э-Управления и администратор безопасности ИС Э-Управления

Нарушение установленных ограничений на распространение информации: - разглашение информации об установленной системе доступа и характере конфиденциальной информации - копирование конфиденциальной информации, воспользовавшись чужим именем и паролем или создав временное описание пользователя специально для этих целей - копирование баз данных и файлов с конфиденциальной информацией на файловом уровне при помощи системных утилит и низкоуровневых программ Преднамеренные ошибки в выполнении своих должностных функций при описании полномочий пользователей при предоставлении доступа к ресурсам, нарушение политик безопасности средств защиты Несанкционированное удаление или модификация ПО, несанкционированная установка и запуск системных утилит и программ Воздействие на парольно-ключевые системы защиты информационных систем Уничтожение, повреждение, разрушение или хищение носителей с конфиденциальной информацией Внедрение вредоносных программ Физическое нарушение целостности и/или доступности программно-технических средств Умышленное блокирование сервисов или информационных ресурсов системы

 -разделение полномочий управления системами разграничения доступа между несколькими администраторами систем, передача управления ключевой информацией администраторам безопасности -активный мониторинг и аудит сети -контроль возможности изменения полномочий пользователей только при наличии разрешительного документа от владельца информационного ресурса -защита системных регистрационных журналов от модификации и уничтожения -контроль использования системных утилит -контроль целостности ПО и отсутствия несанкционированных программ -физическая защита оборудования -антивирусная защита рабочих станций и серверов -резервное копирование системных и информационных файлов

4. Программист - разработчик

Нарушение установленных ограничений на распространение информации: - разглашение информации об установленной системе доступа и характере конфиденциальной информации - копирование конфиденциальной информации на этапах модернизации/сопровождения системы Воздействие на парольно-ключевые системы защиты информационных систем Внедрение вредоносных программ Применение инструментальных средств разработки для несанкционированной модификации рабочего ПО Включение в ПО вредоносных недекларированных функций Преднамеренные ошибки при установке, настройке или модификации ПО

-введение разграничительной системы доступа в помещения, к информационным и вычислительным ресурсам и носителям информации -разделение сред разработки ПО и рабочих сетей -определение формализованных процедур приемки новых систем, модификации и замены рабочего ПО -контроль работоспособности системы и системы защиты после внесения изменений в рабочее ПО -пользователей в системных журналах -физическая защита оборудования -сертификация разрабатываемого ПО на отсутствие недекларированных возможностей -удаление из рабочих сетей всех средств разработки ПО -хранение и сопровождение всех используемых версий ПО -антивирусная защита рабочих станций -контроль целостности программного обеспечения рабочих станций и наличия несанкционированных программ -регистрация действий пользователей -регулярная смена паролей и ключей -физическая защита оборудования

5. Внешний нарушитель

Сканирование сети с целью выявления уязвимостей и изучения возможностей для проведения атаки Перехват информации в сетях передачи данных и на линиях связи, навязывание ложной информации Перехват идентификационных данных Криптоанализ информации с целью раскрытия ключей шифрования и электронной цифровой подписи Внедрение вредоносных программ DoS атаки с целью превышения допустимой нагрузки функционирования сети, операционной системы или приложения

-использование сканеров безопасности для своевременного обнаружения уязвимостей -отключение неиспользуемых сервисов -межсетевое экранирование, NAT -использование VPN -использование защищенных протоколов -использование средств обнаружения и предотвращения вторжений (IDS/IPS) -активный мониторинг внешнего периметра сети -антивирусная защита межсетевых экранов и WWW - серверов -фильтрация электронной почты и Web - ресурсов -использование ЭЦП -использование средств шифрования трафика сети и шифрования электронных документов -регулярная смена паролей и ключей -резервное копирование информации -резервное копирование настроек средств защиты


Как видно из полученных данных, наибольшую опасность представляют сотрудники, а средства защиты применяемы против внешнего нарушителя эффективны более чем на 90%, чего нельзя сказать о сотрудниках. Вся проблема заключается в том, что в большинстве случаев невозможно отследить халатность и неграмотность в использовании ИС сотрудниками с точки зрения ИБ.

Произведя анализ утечек конфиденциальной информации за 2013 год, получены следующие результаты: 45,7% составляет случайные утечки, 44.1%- составляют умышленные утечки и 10,2% - не определено. Если смотреть по виновникам инцидентов, то статистика следующая: в половине случаев виновниками утечек информации были сотрудники компаний -

настоящие или бывшие (49,5% и 4,6% соответственно). Велика доля утечек, случившихся на стороне подрядчиков, чей персонал имел легитимный доступ к охраняемой информации (23,4%). В 6,7% случаев виновными оказались высшие руководители организаций (топ-менеджмент, главы отделов и департаментов)[24].

На основании полученных моделей нарушителей и статистики нарушений от компании InfoWatch можно сделать вывод, что наибольшее внимание к обеспечению информационной безопасности необходимо уделять именно рабочему персоналу.

.2 Требования к технологиям информационной безопасности


Информационная безопасность, как и защита информации, задача комплексная, направленная на обеспечение безопасности, реализуемая внедрением системы безопасности. Проблема защиты информации является многоплановой и комплексной и охватывает ряд важных задач.

Основными задачами, возлагаемыми на системы и средства защиты СОИБ, являются:

·        аутентификация сторон, производящих обмен информацией (подтверждение подлинности отправителя и получателя);

·        разграничение прав при доступе к информационным ресурсам ИС Э-Управления, а также при хранении и предоставлении конфиденциальной информации, в том числе защиту от несанкционированного доступа пользователей ведомственных информационных систем к информационным ресурсам Э-Управления;

·        возможность доказательства неправомочности действий пользователей и обслуживающего персонала ИС Э-Управления;

·        защита сетевой инфраструктуры на основе выделенной локальной сети либо на основе виртуальной частной сети;

·        защита серверов, автоматизированных рабочих мест и телекоммуникационного оборудования информационных систем от несанкционированного доступа к их ресурсам, вредоносного программного обеспечения и сетевых атак, осуществляемых из внешних сетей;

·        защита накапливаемой информации от несанкционированного удаления, изменения, ознакомления и копирования;

·        защита целостности и конфиденциальности информации при ее передаче по каналам связи;

·        обеспечение достоверности и подтверждение авторства информации, размещаемой в информационных ресурсах;

·        обеспечение доступности вычислительных и коммуникационных ресурсов, дублирование информации путем создания резервных копий;

Источник: https://www.bibliofond.ru/detail.aspx?id=865048