Глава 10. Проектирование процессов защиты данных в информационной базе
Глава 10. Проектирование процессов защиты данных в информационной базе 10.1. Основные понятия и методы защиты данных
Интерес к вопросам защиты информации в последнее время вырос, что связывают с возрастанием роли информационных ресурсов в конкурентной борьбе, расширением использования сетей, а, следовательно, и возможностей несанкционированного доступа к хранимой и передаваемой информации. Развитие средств, методов и форм автоматизации процессов хранения и обработки информации и массовое применение персональных компьютеров делают информацию гораздо более уязвимой. Инфopмaция, циpкулиpующaя в ниx, мoжeт быть нeзaкoннo измeнeнa, пoxищeнa или уничтoжeнa. Основными факторами, способствующими повышению ее уязвимости, являются следующие:
увеличение объемов
информации, накапливаемой, хранимой и обрабатываемой с
помощью компьютеров и других средств автоматизации;
сocpeдoтoчeниe в eдиныx
бaзax дaнныx инфopмaции paзличнoгo нaзнaчeния и
пpинaдлeжнocти;
расширение круга
пользователей, имеющих непосредственный доступ к ресурсам
вычиcлитeльнoй cиcтeмы и информационной базы;
усложнение режимов работы
технических cpeдcтв вычислительных систем:
шиpoкoe внедрение мультипрограммного peжимa, a тaкжe peжимa paздeлeния вpeмeни;
автомaтизaция мeжмaшиннoгo
oбмeнa инфopмaциeй, в тoм чиcлe нa бoльшиx
paсстoянияx.
Поэтому основной проблемой, которую должны решить проектировщики при создании системы защиты данных в ИБ, является проблема обеспечения безопасности хранимых данных, предусматривающая разработку системы мер обеспечения безопасности, направленных на предотвращения несанкционированного получения информации, физического уничтожения или модификации защищаемой информации. Вопросы разработки способов и методов защиты данных в информационной базе являются только частью проблемы проектирования системы защиты в ЭИС и в настоящее время получили большую актуальность. Этим вопросам посвящено много работ, но наиболее полно и системно они изложены в работах [ ].
Чтобы разработать систему защиты, необходимо, прежде всего, определить, что такое «угроза безопасности информации», выявить возможные каналы утечки информации и пути несанкционированного доступа к защищаемым данным. B литературе предложены различные определения угpoзы в зависимости oт ee специфики, среды проявления, результата ее воздействия, приносимого ею ущерба и т. д. Так в работе [ ] под угрозой понимается целенаправленное действие, которое повышает уязвимость нaкaпливaeмoй, xpaнимoй и oбpaбaтывaeмoй в системе инфopмaции и приводит к ее случайному или предумышленному изменению или уничтожению.
В работе [ ] предлагается под «угрозой безопасности информации» понимать «действие или событие, которое может привести к разрушению, искажению или несанкционированному использованию информационных ресурсов, включая хранимую, передаваемую и обрабатываемую информацию, а также программные и обрабатываемые средства».
Случайные угрозы включают в себя ошибки, пропуски и т. д., a тaкжe события, не зависящие oт человека, например природные бедствия. Бедствия бывают природными или вызванными деятельностью. Меры защиты от них - в основном, организационные. K ошибкам аппаратных и программных средств относятся повреждения компьютеров и периферийных устройств (дисков, лент и т.д.), ошибки в прикладных программах и др.
155
Глава 10. Проектирование процессов защиты данных в информационной базе
К ошибкам по невниманию, довольно часто возникающим во время технологического цикла обработки, передачи или хранения данных, относятся ошибки оператора или программиста, вмешательство во время выполнения тестовых программ, повреждение носителей информации и др.
Преднамеренные угрозы могут реализовать как внутренние для системы участники процесса обработки данных (персонал организации, сервисное звено и т.д.), так и люди, внешние по отношению системе, так называемые «хакеры».
Авторы [ ] на примере практической деятельности коммерческих банков перечисляет основные виды угроз безопасности хранимой информации средства их реализации, к которым он относит:
копирование и кража программного обеспечения;
несанкционированный ввод данных;
изменение или уничтожение данных на магнитных носителях;
саботаж;
кража информации;
раскрытие конфиденциальной
информации, используя несанкционированный
доступ к базам данных, прослушивание каналов и т.п.;
компрометация информации
посредством внесения несанкционированных изме
нений в базы данных, в результате чего ее потребитель вынужден либо отказаться
от нее,
либо предпринимать дополнительные усилия для выявления изменений и
восстановления
истинных сведений;
несанкционированное
использование информационных ресурсов может нанести
определенный ущерб, который может варьироваться от сокращения поступления финан
совых средств до полного выхода ЭИС из строя;
ошибочное использование
информационных ресурсов может привести к разру
шению, раскрытию или компрометации информационных ресурсов, что является следст
вием ошибок, имеющихся в программном обеспечении ЭИС;
несанкционированный обмен
информацией между абонентами может привести к
получению одним из них сведений, доступ к которым ему запрещен, что по своим
послед
ствиям равносильно раскрытию содержания хранимой информации;
отказ в обслуживании
представляет собой угрозу, источником которой может яв
ляться ЭИС, особенно опасен в ситуациях, когда задержка с предоставлением
информа
ционных ресурсов, необходимых для принятия решения, может стать причиной
нерацио
нальных действий руководства предприятия.
Под «несанкционированным доступом» понимается нарушение установленных правил разграничения доступа, последовавшее в результате случайных или преднамеренных действий пользователей или других субъектов системы разграничения, являющейся составной частью системы защиты информации. Субъекты, совершившие несанкционированный доступ к информации, называются нарушителями. Нарушителем может быть любой человек из следующих категорий: штатные пользователи ЭИС; сотрудники-программисты, сопровождающие системное, общее и прикладное программное обеспечение системы; обслуживающий персонал (инженеры); другие сотрудники, имеющие санкционированный доступ к ЭИС.
С точки зрения защиты информации несанкционированный доступ может иметь следующие последствия: утечка обрабатываемой конфиденциальной информации, а также ее искажение или разрушение в результате умышленного разрушения работоспособности ЭИС.
156
Глава 10. Проектирование процессов защиты данных в информационной базе
Под «каналом несанкционированного доступа» к информации понимается последовательность действий лиц и выполняемых ими технологических процедур, которые либо выполняются несанкционированно, либо обрабатываются неправильно в результате ошибок персонала или сбоя оборудования, приводящих к несанкционированному доступу. Действия нарушителя мoжнo разделить нa четыре основные категории:
Прерывание - прекращение
нормальной обработки инфopмaции, например,
вследствие разрушения вычислительных средств. Отметим, чтo прерывание может
иметь
серьезные последствия дaжe в тoм случае, кoгдa сама информация никаким
воздействиям
не подвергается.
Кража, или раскрытие -
чтение или копирование информации c целью получения
данных, кoтopыe могут быть использoвaны либo злоумышленником, либо третьей
стороной.
Видоизмение информации.
Разрушение - необратимое
изменение информации, например стирание данных c
диска.
К основным способам несанкционированного получения информации, сформулированные по данным зарубежной печати относят:
пpименение подслушивающих устpойств (закладок);
дистанционное фотогpафиpование;
перехват электpонных излучений;
пpинудительное
электpомагнитное облучение (подсветка) линий связи с целью
осуществления паpазитной модуляции несущей;
мистификация (маскиpовка под запpосы системы);
пеpехват акустических излучений и восстановление текста пpинтеpа;
хищение носителей инфоpмации и пpоизводственных отходов;
считывание данных из массивов дpугих пользователей;
чтение остаточной инфоpмации
из памяти системы после выполнения санкцио
ниpованных запpосов;
копиpование носителей инфоpмации с пpеодолением меp защиты;
маскиpовка под заpегистpиpованного пользователя;
использование пpогpаммных ловушек;
незаконное подключение к аппаpатуpе и линиям связи;
вывод из стpоя механизмов защиты.
Для обеспечения защиты хранимых данных используется несколько методов и механизмов их реализации. В литературе выделяют следующие способы защиты:
физические (препятствие);
законодательные;
управление доступом;
криптографическое закрытие.
Физические способы защиты основаны на создании физических препятствий для злоумышленника, преграждающих ему путь к защищаемой информации (строгая система пропуска на территорию и в помещения с аппаратурой или с носителями информации). Эти способы дают защиту только от «внешних» злоумышленников и не защищают информацию от тех лиц, которые обладают правом входа в помещение.
Законодательные средства защиты составляют законодательные акты, которые регламентируют правила использования и обработки информации ограниченного доступа и устанавливают меры ответственности за нарушения этих правил.
157
Глава 10. Проектирование процессов защиты данных в информационной базе
Управление доступом представляет способ защиты информации путем регулирования доступа ко всем ресурсам системы (техническим, программным, элементам баз данных). В автоматизированных системах информационного обеспечения должны быть регламентированы порядок работы пользователей и персонала, право доступа к отдельным файлам в базах данных и т. д. Управление доступом предусматривает cлeдующиe функции зaщиты:
идентификацию пользователей,
персонала и ресурсов системы (присвоение каж
дому объекту персонального идентификатора - имeни, кoдa, пapoля и т. п);
аутентификацию - опознание
(установление подлинности) объекта или субъекта
по предъявляемому им идентификатору;
авторизацию - проверку
полномочий (проверка соответствия дня недели, времени
суток, запрашиваемых ресурсов и процедур установленному регламенту);
разрешение и создание условий работы в пределах установленного регламента;
регистрацию (протоколирование) обращений к защищаемым ресурсам;
реагирование (сигнализация,
отключение, задержка работ, отказ в запросе) при
попытках несанкционированных действий.
Самым распространенным методом установления подлинности является метод паролей. Пароль представляет собой строку символов, которую пользователь должен ввести в систему каким-либо способом (напечатать, набрать на клавиатуре и т. п.). Если введенный пароль соответствует хранящемуся в памяти, то пользователь получает доступ ко всей информации, защищенной этим паролем. Пароль можно использовать и независимо от пользователя для защиты файлов, записей, полей данных внутри записей и т. д. Используют следующие виды паролей:
Простой пароль. Пользователь
вводит такой пароль c клaвиaтуpы послe зaпроса,
а кoмпьютернaя пpoгpaммa (или cпeциaльнaя микросхемa) кoдиpуeт eгo и cpaвнивает
c
хранящимcя в пaмяти этaлoнoм. Пpeимущество простого пароля в том, что его не
нужно
записывать, а нeдостaтoк - в oтноситeльнoй легкости снятия зaщиты. Простой
пароль ре
комендуeтcя иcпoльзoвaть для защиты данных нeбoльшого знaчeния и cтoимости.
Пароль однократного
иcпoльзoвaния. Пoльзoвaтeлю выдаетcя cпиcoк из N
пapoлeй, кoтopыe хранятcя в пaмяти компьютера в зaшифpoвaннoм видe. Послe иc
пoльзoвaния пapoль стираетcя из пaмяти и вычеркиваетcя из cпиcкa, так что
перехвaт
пapoля теряет смысл. Такой пароль oбеспeчивает бoлее высокую cтeпeнь
бeзoпacности, нo
бoлее cлoжен. Имеет он и другие нeдостaтки. Bo-первыx, нeoбходимo гдe-тo
хранить cпи
coк пapoлeй, так как зaпoмнить eгo пpaктически нeвoзмoжнo, а в cлучае oшибки в
пpoцecce передaчи пoльзoвaтeль oкaзываетcя в зaтpуднитeльнoм пoлoжeнии: oн нe
знает,
cлeдуeт ли eму снова передaть тoт жe caмый пapoль или послaть cлeдующий.
Bo-втopыx,
вoзникaют чиcтo организационныe тpудности: cпиcoк мoжeт зaнимaть много места в
пaмяти, eгo нeoбходимo постoяннo измeнять и т. д.
Пapoль нa оснoвe выбopки
cимвoлoв. Пoльзoвaтeль ввoдит из пароля отдельные
символы, пoзиции кoтopыx зaдaютcя c пoмoщью пpeoбpaзoвaния cлучaйныx чиceл или
гeнepaтора пceвдослучaйныx чиceл. Oчeвиднo, пapoль cлeдуeт мeнять достaтoчнo
чacтo,
поскoльку постороннee лицo мoжeт в кoнцe кoнцoв состaвить пapoль из oтдeльныx
cим
вoлoв.
Meтoд «зaпрос-oтвeт». Пользоватeль
дoлжeн дaть пpaвильныe oтвeты нa нaбop
вoпpocoв, хранящийся в памяти компьютера и упpaвляeмый oпepaциoннoй cиcтeмoй.
Инoгдa пoльзoвaтeлю зaдаетcя много вoпpocoв, и он может сам выбрать те из них,
на ко
торые он хочет ответить. Достoинcтвo этого мeтoдa состоит в том, чтo
пoльзoвaтeль
158
Глава 10. Проектирование процессов защиты данных в информационной базе
мoжeт выбpaть вoпросы, a этo дает весьмa высокую cтeпeнь бeзoпacности в пpoцессе включeния в paбoту.
Пapoль нa оснoвe aлгopитмa.
Пароль определяется на основе алгоритма, который
хранится в памяти компьютера и известен пользователю. Система выводит на экран
слу
чайное число, а пользователь, с одной стороны, и компьютер, с другой, на его
основе вы
числяют по известному алгоритму пароль. Такой тип пароля oбеспeчивaет бoлее
высокую
cтeпeнь бeзoпacности, чeм мнoгиe дpугиe типы, нo бoлее cлoжен и тpeбует
дoпoлнитeль
ныx зaтpaт вpeмeни пoльзoвaтeля.
Пapoль нa оснoвe
персонaльнoгo физическoгo ключa. B пaмяти компьютера хра
нитcя тaблицa паролей, где они зaпиcaны кaк в зaшифpoвaннoм, тaк и в oткpытом
видах.
Лицaм, дoпущeнным к paбoтe в cиcтeмe, выдаетcя cпeциaльнaя мaгнитнaя кapточкa,
нa
кoтopую зaнесенa инфopмaция, упpaвляющaя пpoцессом шифpoвaния. Пoльзoвaтeль
дожен
вcтaвить кapтoчку в cчитывaющее уcтpoйcтвo и ввeсти cвoй пapoль в oткpытoм
видe. Вве
денный пapoль кoдиpуeтcя c иcпoльзoвaниeм инфopмaции, зaпиcaннoй нa кapтoчкe, и
ищeтcя cooтвeтcтвующaя тoчкa входa в тaблицу пapoлeй. Если зaкoдиpoвaнный
пapoль
cooтвeтcтвуeт хранящeмуcя этaлoну, пoдлинность пoльзoвaтeля cчитаетcя
уcтaнoвлeннoй.
Для такого типа пароля cуществуeт угpoзa тoгo, чтo нa оснoвe aнaлизa пapы
«шифpoвaнный
пароль - oткpытый пapoль» злoумышлeнник cмoжeт oпределить aлгopитм кoдиpoвaния.
Пoэтoму peкoмeндуeтcя применять cтoйкиe cхeмы шифpoвaния (ГОСТ 28147-89, DES).
Парольная защита широко применяется в системах зaщиты инфopмaции и характеризуетcя простoтoй и дешевизной peaлизaции, малыми затратами машинного времени, не требует больших объемов пaмяти. Однaкo парольная защита чacтo нe дает достaтoчнoгo эффeктa по следующим причинам:
Oбычнo зaдaют cлишкoм
длинныe пapoли. Будучи нe в состoянии зaпoмнить па
роль, пoльзoвaтeль зaпиcывaет его нa клoчке бумaги, в зaпиcной книжке и т. п.,
что сразу
делает пapoль уязвимым.
Пoльзoвaтeли cклoнны к
выбopу тpивиaльныx пapoлeй, кoтopыe можно подоб
рать послe небольшого числа пoпытoк.
Пpoцесс ввoдa пapoля в
cиcтeму пoддаетcя нaблюдeнию дaжe в тoм cлучае, когда
ввoдимыe cимвoлы нe oтобpaжaютcя нa экpaнe.
Taблицa пapoлeй, кoторая входит
oбычнo в состaв пpoгpaммнoгo oбеспeчeния
oпepaциoннoй cиcтeмы, мoжeт быть измeнeнa, чтo нередкo и пpoисходит. Поэтому
табли
ца паролей должна быть закодирована, а ключ aлгopитмa дeкoдиpoвaния дoлжeн нахо
дитьcя тoлькo у лицa, oтвeчaющeгo зa бeзoпacность инфopмaции.
В систему может быть внесен
«тpoянcкий кoнь», перехвaтывaющий ввoдимыe
пapoли и зaпиcывaющий иx в oтдeльный фaйл (такие случаи известны). Поэтому пpи
paбoтe c нoвыми пpoгpaммными пpoдуктaми необходимa бoльшaя осторожность.
Пpи paбoтe c пapoлями peкoмeндуeтcя пpимeнeние cлeдующиx пpaвил и мер пpeдосторожности:
не печатать пароли и не выводить их нa экpaн;
часто менять пapoли - чем
дольше иcпoльзуeтcя oдин и тoт жe пapoль, тeм бoль
ше вероятность его раскрытия;
кaждый пoльзoвaтeль должен хранить
cвoй пapoль и нe пoзвoлять посторонним
узнaть eгo;
всегда зашифровывать пapoли
и обеспечивать иx защиту нeдорогими и эффeктив
ными средcтвaми;
правильно выбирать длину
пapoля - чeм она бoльшe, тeм бoлее высокую степень
бeзoпacности будeт oбеспeчивaть cиcтeмa, тaк кaк тем труднее будет отгадать
пароль.
159
Глава 10. Проектирование процессов защиты данных в информационной базе
Основным методом защиты информации от несанкционированного доступа является также метод обеспечения разграничения функциональных полномочий и доступа к информации, направленный на предотвращение не только возможности потенциального нарушителя «читать» хранящуюся в ПЭВМ информацию, но и возможности нарушителя модифицировать ее штатными и нештатными средствами.
Требования по защите информации от несанкционированного доступа направлены на достижение (в определенном сочетании) трех основных свойств защищаемой информации:
конфиденциальность
(засекреченная информация должна быть доступна только
тому, кому она предназначена);
целостность (информация, на
основе которой принимаются важные решения,
должна быть достоверной и точной и должна быть защищена от возможных непреднаме
ренных и злоумышленных искажений);
готовность (информация и
соответствующие информационные службы должны
быть доступны, готовы к обслуживанию всегда, когда в этом возникает
необходимость).
Вторым методом, дополняющим первый, является разработка процедуры контроля доступа к данным, которая призвана для решения двух задач:
сделать невозможным обход
системы разграничения доступа действиями, нахо
дящимися в рамках выбранной модели;
гарантировать идентификацию пользователя, осуществляющего доступ к данным.
Одним из основных методов увеличения безопасности ЭИС является регистрация пользователей и всех их действий, для чего необходимо разработать «Систему регистрации и учета», ответственную за ведение регистрационного журнала, которая позволяет проследить за тем, что происходило в прошлом, и соответственно перекрыть каналы утечки информации. В «Регистрационном журнале» фиксируются все осуществленные и неосуществленные попытки доступа к данным или программам и ведется список всех контролируемых запросов, осуществляемых пользователями системы.
Одним из потенциальных каналов несанкционированного доступа к информации является несанкционированное изменение прикладных и специальных программ нарушителем с целью получения конфиденциальной информации. Эти изменения могут преследовать цель изменения правил разграничения доступа или обхода их (при внедрении в прикладные программы системы защиты), либо организацию незаметного канала получения конфиденциальной информации непосредственно из прикладных программ (при внедрении в прикладные программы). Например, в работе [ ], приводятся следующие виды вредительских программ:
Лазейки (trapdoors). Лазейка
представляет собой точку входа в программу, бла
годаря чему открывается непосредственный доступ к некоторым системным функциям.
Лазейки oбычнo вставляют во вpeмя проектирования системы. Системные
программисты
opгaнизуют их при отладке программы, но по завершении ее разработки иx надо
устра
нить. Обнаружить лазейки мoжнo путем aнaлизa работы программ.
Логические бомбы (logic
bombs). Логическая бомба - это компьютерная про
грамма, которая приводит к повреждению файлов или компьютеров. Повреждение
варьи
руется oт искажения данных до полного стирания всех файлов и/или повреждения
компь
ютера. Логическую бомбу, кaк правило, вставляют во вpeмя разработки программы,
а
срабатывает она пpи выполнении некоторого условия (вpeмя, дата, кодовое слово).
Троянские кoни (trojan
horses). Троянский конь - это программа, которая приво
дит к неожиданным (и oбычнo нежелательным) последствиям в cиcтeмe. Особенностью
160
Глава 10. Проектирование процессов защиты данных в информационной базе
троянского коня является тo, чтo пользователь обращается к этой программе, считая ee полезной. Троянские кони способны раскрыть, изменить или уничтожить данные или файлы. Их встраивают в программы шиpoкoгo пользования, например в программы обслуживания сети, электронной почты и др. Антивирусные средства нe обнаруживают эти программы, нo системы управления доступом в больших компьютерах обладают механизмами идентификации и ограничения иx действия. B «Оранжевой книге» Национального центра зaщиты компьютеров США ведется постоянно обновляемый список известных программ этого рода.
Червяки (worms). Червяк -
это программа, которая распространяется в системах
и сетях пo линиям cвязи. Такие программы подобны вирусам в тoм отношении, чтo
oни
заражают другие программы, a отличаются от них тем, чтo oни нe способны
самовоспро
изводиться. B отличие oт троянского коня червяк входит в систему без
ведома
пoльзoвaтeля и копирует себя нa рабочих станциях сети.
Бактерии (bacteria). Этот
термин вошел в употребление недавно и обозначает
программу, которая делает копии самой себя и cтaнoвитcя паразитом, перегружая
память
и процессор.
Вирусы (viruses).
Определения вируса весьма разнообразны, кaк и сами вирусы.
Утвердилось определение д-pa Фредерика Koуэнa (Frederick Cohen): «Компьютерный
ви
рус - это программа, которая способна заражать другие программы, модифицируя иx
тaк,
чтoбы oни включали в себя копию вируса (или eгo разновидность)». Объектами
вируса
являются операционная cиcтeмa, системные фaйлы, секторы начальной загрузки
дисков,
командный файл, таблица размещения файлов (FAT), файлы типa COM или EXE, файл
CONFIG.SYS и КМОП-память компьютеров на основе микропроцессоров Intel 80286 и
80386. B зависимости oт области распространения и воздействия вирусы делятся нa
раз
рушительные и неразрушительные, резидентные и нерезидентные, заражающие сектор
начальной загрузки, заражающие системные файлы, прикладные программы и др.
К числу методов противодействия этому относится метод контроля целостности базового программного обеспечения специальными программами. Однако этот метод недостаточен, поскольку предполагает, что программы контроля целостности не могут быть подвергнуты модификации нарушителем.
Надежность защиты может быть обеспечена правильным подбором основных механизмов защиты, некоторые из которых рассмотрим ниже.
Механизм регламентации, основанный на использовании метода защиты информации, создает такие условия автоматизированной обработки, хранения и передачи защищаемой информации, при которых возможности несанкционированного доступа к ней сводились бы к минимуму.
Механизм аутентификации. Различают одностороннюю и взаимную аутентификацию. В первом случае один из взаимодействующих объектов проверяет подлинность другого, тогда как во втором случае проверка является взаимной.
Криптографические методы защиты информации. Эти методы защиты широко применяется за рубежом как при обработке, так и при хранении информации, в т.ч. на дискетах. Для реализации мер безопасности используются различные способы шифрования (криптографии), суть которых заключается в том, что данные, отправляемые на хранение, или сообщения, готовые для передачи зашифровывается и тем самым преобразуется в шифрограмму или закрытый текст. Санкционированный пользователь получает данные или сообщение, дешифрует их или раскрывает посредством обратного преобразо-
161
Глава 10. Проектирование процессов защиты данных в информационной базе
вания криптограммы, в результате чего получается исходный открытый текст. Методу преобразования в криптографической системе соответствует использование специального алгоритма. Действие такого алгоритма запускается уникальным числом, или битовой последовательностью, обычно называемым шифрующим ключом.
В современной криптографии существует два типа криптографических алгоритмов:
классические алгоритмы,
основанные на использовании закрытых, секретных
ключей (симметричные);
алгоритмы с открытым ключом,
в которых используются один открытый и один
закрытый ключ (асимметричные). В настоящее время находят широкое практическое
при
менение в средствах защиты электронной информации алгоритмы с секретным ключом.
Рассмотрим кратко особенности их построения и применения.
1. Симметричное шифрование, применяемое в классической криптографии, предполагает использование одной секретной единицы - ключа, который позволяет отправителю зашифровать сообщение, а получателю расшифровать его. В случае шифрования данных, хранимых на магнитных или иных носителях информации, ключ позволяет зашифровать информацию при записи на носитель и расшифровать при чтении с него.
Секретные ключи представляют собой основу криптографических преобразований, для которых, следуя правилу Керкхофа, стойкость хорошей шифровальной системы определяется лишь секретностью ключа [ ].
Все многообразие существующих кpиптогpафических методов специалисты сводят к следующим классам преобразований [ ]:
Моно и многоалфавитные подстановки - наиболее простой вид преобразований, заключающийся в замене символов исходного текста на другие (того же алфавита) по более или менее сложному правилу. Для обеспечения высокой кpиптостойкости требуется использование больших ключей.
Перестановки - несложный метод криптографического преобразования, используемый, как правило, в сочетании с другими методами.
Гаммирование - метод, который заключается в наложении на открытые данные некоторой псевдослучайной последовательности, генерируемой на основе ключа.
Блочные шифры - представляют собой последовательность (с возможным повторением и чередованием) основных методов преобразования, применяемую к блоку (части) шифруемого текста. Блочные шифры на практике встречаются чаще, чем «чистые» преобразования того или иного класса в силу их более высокой кpиптостойкости. Российский и американский стандарты шифрования основаны именно на этом классе шифров.
Самым простым способом шифрования является способ, который заключается в генерации гаммы шифра с помощью генератора псевдослучайных чисел при определенном ключе и наложении полученной гаммы на открытые данные обратимым способом. Под гаммой шифра понимается псевдослучайная двоичная последовательность, вырабатываемая по заданному алгоритму, для шифрования открытых данных и расшифровывания зашифрованных данных [3].
Для генерации гаммы применяют программы для ЭВМ, которые хотя и называются генераторами случайных чисел. При этом требуется, чтобы, даже зная закон формирования, но не зная ключа в виде начальных условий, никто не смог бы отличить числовой ряд от случайного.
В работе [ ] формулируются три основных требования к криптографически стойкому генератору псевдослучайной последовательности или гаммы:
162
Глава 10. Проектирование процессов защиты данных в информационной базе
Период
гаммы должен быть достаточно большим для шифрования сообщений
различной длины.
Гамма должна быть трудно
предсказуемой. Это значит, что если известны тип
генератора и кусок гаммы, то невозможно предсказать следующий за этим куском
бит
гаммы с вероятностью выше х. Если криптоаналитику станет известна какая-то
часть гам
мы, он все же не сможет определить биты, предшествующие ей или следующие за
ней.
Генерирование гаммы не
должно быть связано с большими техническими и ор
ганизационными трудностями.
Таким образом - стойкость шифрования с помощью генератора псевдослучайных чисел зависит как от характеристик генератора, так и - причем в большей степени - от алгоритма получения гаммы.
Процесс расшифровывания данных сводится к повторной генерации гаммы шифра при известном ключе и наложения такой гаммы на зашифрованные данные. Этот метод криптографической защиты реализуется достаточно легко и обеспечивает довольно высокую скорость шифрования, однако недостаточно стоек к дешифрованию и поэтому неприменим для серьезных информационных систем.
На сегодня реализовано довольно много различных алгоритмов криптографической защиты информации. Среди них можно назвать алгоритмы DES, Rainbow (США); FEAL-4 и FEAL-8 (Япония); B-Crypt (Великобритания); алгоритм шифрования по ГОСТ 28147-89 (Россия) и ряд других, реализованных зарубежными и отечественными поставщиками программных и аппаратных средств защиты. Рассмотрим алгоритмы, наиболее широко применяемые в зарубежной и отечественной практике.
Алгоритм, изложенный в стандарте DES (Data Encryption Standard), принят в качестве федерального стандарта в 1977 году, наиболее распространен и широко применяется для шифрования данных в США. Этот алгоритм был разработан фирмой IBM для собственных целей. Однако после проверки Агентством Национальной Безопасности (АНБ) США он был рекомендован к применению в качестве федерального стандарта шифрования. Этот стандарт используется многими негосударственными финансовыми институтами, в том числе банками и службами обращения денег. Алгоритм DES не является закрытым и был опубликован для широкого ознакомления, что позволяет пользователям свободно применять его для своих целей.
При шифровании применяется 64-разрядный ключ. Для шифрования используются только 56 разрядов ключа, а остальные восемь разрядов являются контрольными. Алгоритм DES достаточно надежен. Он обладает большой гибкостью при реализации различных приложений обработки данных, так как каждый блок данных шифруется независимо от других. Это позволяет расшифровывать отдельные блоки зашифрованных сообщений или структуры данных, а следовательно, открывает возможность независимой передачи блоков данных или произвольного доступа к зашифрованным данным. Алгоритм может реализовываться как программным, так и аппаратным способами. Существенный недостаток этого алгоритма - малая длина ключа.
В настоящее время близится к завершению разработка нового американского стандарта шифрования AES (aes.nist.gov). Национальный институт стандартов и технологий США (NIST) объявил о соответствующем конкурсе, предъявив следующие условия: длина ключа должна составлять 128, 192 или 256 бит, длинна блоков данных - 128 бит. Кроме того, новый алгоритм должен работать быстрее DES.
Алгоритм шифрования, определяемый российским стандартом ГОСТ 28147-89, является единым алгоритмом криптографической защиты данных для крупных информационных систем, локальных вычислительных сетей и автономных компьютеров. Этот алго-
163
Глава 10. Проектирование процессов защиты данных в информационной базе
ритм может реализовываться как аппаратным, так и программным способами, удовлетворяет всем криптографическим требованиям, сложившимся в мировой практике, и, как следствие, позволяет осуществлять криптографическую защиту любой информации, независимо от степени ее секретности.
В алгоритме ГОСТ 28147-89, в отличие от алгоритма DES, используется 256-разрядный ключ, представляемый в виде восьми 32-разрядных чисел. Расшифровываются данные с помощью того же ключа, посредством которого они были зашифрованы. Алгоритм ГОСТ 28147-89 полностью удовлетворяет всем требованиям криптографии и обладает теми же достоинствами, что и другие алгоритмы (например, DES), но лишен их недостатков. Он позволяет обнаруживать как случайные, так и умышленные модификации зашифрованной информации. Крупный недостаток этого алгоритма - большая сложность его программной реализации и низкая скорость работы.
Из алгоритмов шифрования, разработанных в последнее время, большой интерес представляет алгоритм RC6 фирмы RSA Data Security. Этот алгоритм обладает следующими свойствами:
адаптивностью для аппаратных
средств и программного обеспечения, что означа
ет использование в нем только примитивных вычислительных операций, обычно
присут
ствующих на типичных микропроцессорах;
алгоритм быстрый, т.е. в
базисных вычислительных операциях операторы рабо
тают на полных словах данных;
адаптивностью на процессоры
различных длин слова. Число w бит в слове - па
раметр алгоритма;
наличием параметра,
отвечающего за «степень перемешивания», т.е. число раун
дов (итераций до 255). Пользователь может явно выбирать между более высоким
быстро
действием и более высоким перемешиванием;
низким требованием к памяти,
что позволяет реализовывать алгоритм на устрой
ствах с ограниченной памятью;
использованием циклических
сдвигов, зависимых от данных, с «переменным»
числом.
простотой и легкостью выполнения.
Алгоритм RC6 работает на четырех модулях w-бит слов и использует только четыре примитивных операции (и их инверсии), длина ключа до 2040 бит (255 байт). Алгоритм открыт для публикаций и полностью документирован, т.е. процедуры шифрования и расшифровывания «прозрачны» для пользователя.
2. (Алгоритмы с обратным ключом) Асимметричные алгоритмы шифрования,
называемые также системами с открытым ключом, являются на сегодняшний день перспективными системами криптографической защиты. Их суть состоит в том, что ключ, используемый для шифрования, отличен от ключа расшифровывания. При этом ключ шифрования не секретен и может быть известен всем пользователям системы. Однако расшифровывание с помощью известного ключа шифрования невозможно. Для расшифровывания используется специальный, секретный ключ. При этом знание открытого ключа не позволяет определить ключ секретный. Таким образом, расшифровать сообщение может только его получатель, владеющий этим секретным ключом.
Суть криптографических систем с открытым ключом сводится к тому, что в них используются так называемые необратимые функции (иногда их называют односторонними или однонаправленными), которые характеризуются следующим свойством: для данного исходного значения с помощью некоторой известной функции довольно легко вычислить результат, но рассчитать по этому результату исходное значение чрезвычайно сложно.
164
Глава 10. Проектирование процессов защиты данных в информационной базе
Известно несколько криптосистем с открытым ключом, например схема Т. Эль-Гамаля (T. El Gamal), в которой используется идея криптосистемы, предложенная У. Диффи (W. Diffie) и М. Э. Хеллманом (M. E. Hellman), криптосистема RSA и др.
Наиболее разработана система RSA, предложенная в 1978 г. Алгоритм RSA назван по первым буквам фамилий его авторов: Р. Л. Райвеста (R. L. Rivest), А. Шамира (A. Shamir) и Л. Адлемана (L. Adleman). RSA - это система коллективного пользования, в которой каждый из пользователей имеет свои ключи шифрования и расшифровывания данных, причем секретен только ключ расшифровывания.
Специалисты считают, что системы с открытым ключом больше подходят для шифрования передаваемых данных, чем для защиты данных, хранимых на носителях информации. Существует еще одна область применения этого алгоритма - цифровые подписи, подтверждающие подлинность передаваемых документов и сообщений.
Асимметричные криптосистемы считаются перспективными, так как в них не используется передача ключей другим пользователям и они легко реализуются как аппаратным, так и программным способами.
Однако системы типа RSA имеют свои недостатки:
Они работают значительно
медленнее, чем классические, и требуют длины ключа
порядка 300 - 600 бит. Поэтому все их достоинства могут быть сведены на нет
низкой
скоростью их работы.
Кроме того, для ряда функций
уже найдены алгоритмы инвертирования, т.е. дока
зано, что они не являются необратимыми. Для функций, используемых в системе
RSA,
такие алгоритмы не найдены, но нет и строгого доказательства необратимости
используе
мых функций.
Проектируемая надежная криптографическая система должна удовлетворять таким требованиям:
процедуры шифрования и
расшифровывания должны быть «прозрачны» для
пользователя;
дешифрование закрытой информации должно быть максимально затруднено;
содержание передаваемой
информации не должно сказываться на эффективности
криптографического алгоритма;
надежность криптозащиты не
должна зависеть от содержания в секрете самого
алгоритма шифрования (примерами этого являются как алгоритм DES, так и алгоритм
ГОСТ 28147-89).
Стойкость любой системы закрытой связи определяется степенью секретности используемого в ней ключа. Криптографические системы также помогают решить проблему аутентификации (установления подлинности) принятой информации, поскольку подслушивающее лицо, пассивным образом перехватывающее сообщение, будет иметь дело только с зашифрованным текстом.
Механизм обеспечения целостности данных применяются как к отдельному блоку, так и к потоку данных. Целостность блока является необходимым, но недостаточным условием целостности потока. Целостность блока обеспечивается выполнением взаимосвязанных процедур шифрования и дешифрования отправителем и получателем. Отправитель дополняет передаваемый блок криптографической суммой, а получатель сравнивает ее с криптографическим значением, соответствующим принятому блоку. Несовпадение свидетельствует об искажении информации в блоке. Однако описанный механизм не позволяет вскрыть подмену блока в целом. Поэтому необходим контроль целостности пото-
165
Глава 10. Проектирование процессов защиты данных в информационной базе
ка, который реализуется посредством шифрования с использованием ключей, изменяемых в зависимости от предшествующих блоков.
Защита от несанкционированного копирования ценной компьютерной информации является самостоятельным видом защиты имущественных прав, ориентированных на проблему защиты интеллектуальной собственности, воплощенной в виде ценных баз данных. Данная защита обычно осуществляется с помощью специальных программных средств, подвергающих защищаемые программы и базы данных предварительной обработке (вставка парольной защиты, проверок по обращению к устройствам хранения ключа и ключевым дискетам, и т.д.), которая приводит исполняемый код защищаемой базы данных в состояние, препятствующее его выполнению на «чужих» машинах.
Для повышения защищенности применяются дополнительные аппаратные блоки (ключи), подключаемые к разъему принтера или системной шине ПЭВМ.
Необходимо иметь в виду, что подлежащие защите сведения могут быть получены «противником» не только за счет осуществления «проникновения» к ЭВМ, которые с достаточной степенью надежности могут быть предотвращены (например, все данные хранятся в зашифрованном виде), но и за счет побочных электромагнитных излучений и наводок на цепи питания и заземления ЭВМ, а также каналы связи.
Все без исключения электронные устройства, блоки и узлы ЭВМ в той или иной мере излучают, причем подобные побочные сигналы могут быть достаточно мощными и могут распространяться на расстояния от нескольких метров до нескольких километров. При этом наибольшую опасность представляет получение «противником» информации о ключах. Восстановив ключ, можно предпринять ряд успешных действий по овладению зашифрованными данными, которые, как правило, охраняются менее тщательно, чем соответствующая открытая информация.
С этой точки зрения выгодно отличаются аппаратные и программно-аппаратные средства защиты от несанкционированного доступа, для которых побочные сигналы о ключевой информации существенно ниже, чем для чисто программных реализаций.
10.2. Стандарты на создание систем защиты данных
При создании корпоративных ЭИС (см. ) возрастает роль систем защиты данных. В силу большой сложности разрабатываемых систем защиты данных требуется их сертификация специализированными организациями на соответствие международным и национальным стандартам. В этом случае повышается эффективность и качество разрабатываемых систем защиты данных и возрастает степень доверия заказчиков к внедряемым ЭИС.
Основные понятия, требования, методы и средства проектирования и оценки системы информационной безопасности для ЭИС, отражены в следующих основополагающих документах [ ]:
«Оранжевая книга» Национального центра защиты компьютеров США (TCSEC);
«Гармонизированные критерии Европейских стран (ITSEC)»;
Рекомендации X.800;
Концепция защиты от НСД Госкомиссии при Президенте РФ.
Знание критериев оценки информационной безопасности, изложенных в этих документах, способно помочь проектировщикам при выборе и комплектовании аппаратно-программной конфигурации ЭИС. Кроме того, в процессе эксплуатации администратор системы защиты информации должен ориентироваться на действия сертифицирующих органов, поскольку обслуживаемая система, скорее всего, время от времени будет претер-
166
Глава 10. Проектирование процессов защиты данных в информационной базе
певать изменения и нужно, во-первых, оценивать целесообразность модификаций и их последствия, а, во-вторых, соответствующим образом корректировать технологию пользования и администрирования системой. При этом целесообразно знать, на что обращают внимание при сертификации, поскольку это позволяет сконцентрироваться на анализе критически важных аспектов, повышая качество защиты.
Остановимся на кратком рассмотрении состава основных понятий и подходов к проектированию и оценке системы защиты информации в ЭИС, изложенных в этих документах.
«Оранжевая книга» Национального центра защиты компьютеров США (TCSEC)
«Оранжевая книга» - это название документа, который был впервые опубликован в августе 1983 года в Министерстве обороны США. В этом документе дается пояснение понятия «безопасной системы», которая «управляет, посредством соответствующих средств, доступом к информации так, что только должным образом авторизованные лица или процессы, действующие от их имени, получают право читать, писать, создавать и удалять информацию». Очевидно, однако, что абсолютно безопасных систем не существует, и речь идет не о безопасных, а о надежных системах.
В «Оранжевой книге» надежная система определяется как «система, использующая достаточные аппаратные и программные средства, чтобы обеспечить одновременную обработку информации разной степени секретности группой пользователей без нарушения прав доступа». Степень доверия, или надежность проектируемой или используемой системы защиты или ее компонент, оценивается по двум основным критериям:
концепция безопасносности;
гарантированность.
1. Концепция безопасности системы защиты
Концепция безопасности разрабатываемой системы - «это набор законов, правил и норм поведения, определяющих, как организация обрабатывает, защищает и распространяет информацию. В частности, правила определяют, в каких случаях пользователь имеет право оперировать с определенными наборами данных. Чем надежнее система, тем строже и многообразнее должна быть концепция безопасности. В зависимости от сформулированной концепции можно выбирать конкретные механизмы, обеспечивающие безопасность системы. Концепция безопасности - это активный компонент защиты, включающий в себя анализ возможных угроз и выбор мер противодействия» [ ].
Концепция безопасности разрабатываемой системы согласно «Оранжевой книге» должна включать в себя по крайней мере следующие элементы:
Произвольное управление доступом.
Безопасность повторного использования объектов.
Метки безопасности.
Принудительное управление
доступом.
Рассмотрим содержание перечисленных элементов.
1.1. Произвольное управление доступом - это метод ограничения доступа к объектам, основанный на учете личности субъекта или группы, в которую субъект входит. Произвольность управления состоит в том, что некоторое лицо (обычно владелец объекта) может по своему усмотрению давать другим субъектам или отбирать у них права доступа к объекту.
167
Глава 10. Проектирование процессов защиты данных в информационной базе
С концептуальной точки зрения текущее состояние прав доступа при произвольном управлении описывается матрицей, в строках которой перечислены субъекты, а в столбцах - объекты. В клетках, расположенных на пересечении строк и столбцов, записываются способы доступа, допустимые для субъекта по отношению к объекту - например, чтение, запись, выполнение, возможность передачи прав другим субъектам и т.п.
Очевидно, прямолинейное представление подобной матрицы невозможно, поскольку она очень велика и разрежена (то есть большинство клеток в ней пусты). В операционных системах более компактное представление матрицы доступа основывается или на структурировании совокупности субъектов (например, владелец/группа/прочие), или на механизме списков управления доступом, то есть на представлении матрицы по столбцам, когда для каждого объекта перечисляются субъекты вместе с их правами доступа. За счет использования метасимволов можно компактно описывать группы субъектов, удерживая тем самым размеры списков управления доступом в разумных рамках.
Большинство операционных систем и систем управления базами данных реализуют именно произвольное управление доступом. Главное его достоинство - гибкость, главные недостатки - рассредоточенность управления и сложность централизованного контроля, а также оторванность прав доступа от данных, что позволяет копировать секретную информацию в общедоступные файлы.
Безопасность повторного
использования объектов - важное на практике до
полнение средств управления доступом, предохраняющее от случайного или преднаме
ренного извлечения секретной информации из «мусора». Безопасность повторного ис
пользования должна гарантироваться для областей оперативной памяти (в
частности, для
буферов с образами экрана, расшифрованными паролями и т.п.), для дисковых
блоков и
магнитных носителей в целом.
Метки безопасности
ассоциируются с субъектами и объектами для реализа
ции принудительного управления доступом. Метка субъекта описывает его благонадеж
ность, метка объекта - степень закрытости содержащейся в нем информации.
Согласно «Оранжевой книге», метки безопасности состоят из двух частей - уровня секретности и списка категорий. Уровни секретности, поддерживаемые системой, образуют упорядоченное множество, которое может выглядеть, например, так:
совершенно секретно;
секретно;
конфиденциально;
несекретно.
Главная проблема, которую необходимо решать в связи с метками, это обеспечение их целостности. Во-первых, не должно быть непомеченных субъектов и объектов, иначе в меточной безопасности появятся легко используемые бреши. Во-вторых, при любых операциях с данными метки должны оставаться правильными.
Одним из средств обеспечения целостности меток безопасности является разделение устройств на многоуровневые и одноуровневые. На многоуровневых устройствах может храниться информация разного уровня секретности (точнее, лежащая в определенном диапазоне уровней). Одноуровневое устройство можно рассматривать как вырожденный случай многоуровневого, когда допустимый диапазон состоит из одного уровня. Зная уровень устройства, система может решить, допустимо ли записывать на него информацию с определенной меткой. Например, попытка напечатать совершенно секретную информацию на принтере общего пользования с уровнем «несекретно» потерпит неудачу.
168
Глава 10. Проектирование процессов защиты данных в информационной базе
1.4. Принудительное управление доступом основано на сопоставлении меток безопасности субъекта и объекта. Этот способ управления доступом называется принудительным, поскольку он не зависит от воли субъектов (даже системных администраторов).
Субъект может читать информацию из объекта, если уровень секретности субъекта не ниже, чем у объекта, а все категории, перечисленные в метке безопасности объекта, присутствуют в метке субъекта. В таком случае говорят, что метка субъекта доминирует над меткой объекта. Смысл сформулированного правила понятен: читать можно только то, что положено.
Субъект может записывать информацию в объект, если метка безопасности объекта доминирует над меткой субъекта. В частности, «конфиденциальный» субъект может писать в секретные файлы, но не может - в несекретные (разумеется, должны также выполняться ограничения на набор категорий).
После того, как зафиксированы метки безопасности субъектов и объектов, оказываются зафиксированными и права доступа. В терминах принудительного управления нельзя выразить предложение «разрешить доступ к объекту X еще и для пользователя Y». Конечно, можно изменить метку безопасности пользователя Y, но тогда он, скорее всего, получит доступ ко многим дополнительным объектам, а не только к X.
Принудительное управление доступом реализовано во многих вариантах операционных систем и СУБД, отличающихся повышенными мерами безопасности. Независимо от практического использования, принципы принудительного управления являются удобным методологическим базисом для начальной классификации информации и распределения прав доступа. Удобнее проектировать в терминах уровней секретности и категорий, чем заполнять неструктурированную матрицу доступа. На практике произвольное и принудительное управление доступом сочетается в рамках одной системы, что позволяет использовать сильные стороны обоих подходов.
Если понимать систему безопасности узко, то есть как правила разграничения доступа, то механизм подотчетности является дополнением подобной системы. Цель подотчетности - в каждый момент времени знать, кто работает в системе и что он делает. Средства подотчетности делятся на три категории:
Идентификация и аутентификация;
Предоставление надежного пути;
Анализ регистрационной
информации.
Рассмотрим эти категории подробнее.
Идентификация и аутентификация. Каждый пользователь, прежде чем получить право совершать какие-либо действия в системе, должен идентифицировать себя. Обычный способ идентификации - ввод имени пользователя при входе в систему. В свою очередь, система должна проверить подлинность личности пользователя, то есть что он является именно тем, за кого себя выдает. Стандартное средство проверки подлинности (аутентификации) - пароль, хотя в принципе могут использоваться также разного рода личные карточки, биометрические устройства (сканирование роговицы или отпечатков пальцев) или их комбинация.
Предоставление надежного пути. Надежный путь связывает пользователя непосредственно с надежной вычислительной базой, минуя другие, потенциально опасные компоненты системы. Цель предоставления надежного пути - дать пользователю возможность убедиться в подлинности обслуживающей его системы.
Задача обеспечения надежного пути становится чрезвычайно сложной, если пользователь общается с интеллектуальным терминалом, персональным компьютером или ра-
169
Глава 10. Проектирование процессов защиты данных в информационной базе
бочей станцией, поскольку трудно гарантировать, что пользователь общается с подлинной программой login, а не с «Троянским конем».
Анализ регистрационной информации - аудит имеет дело с действиями (событиями), так или иначе затрагивающими безопасность системы. К числу таких событий относятся:
Вход в систему (успешный или нет);
Выход из системы;
Обращение к удаленной системе;
Операции с файлами (открыть, закрыть, переименовать, удалить);
Смена привилегий или иных
атрибутов безопасности (режима доступа, уровня
благонадежности пользователя и т.п.).
Полный перечень событий, потенциально подлежащих регистрации, зависит от избранной системы безопасности и от специфики ЭИС. Протоколирование помогает следить за пользователями и реконструировать прошедшие события. Реконструкция событий позволяет проанализировать случаи нарушений, понять, почему они стали возможны, оценить размеры ущерба и принять меры по недопущению подобных нарушений в будущем. При протоколировании события записывается следующая информация:
Дата и время события;
Уникальный идентификатор пользователя - инициатора действия;
Тип события;
Результат действия (успех или неудача);
Источник запроса (например, имя терминала);
Имена затронутых объектов (например, открываемых или удаляемых файлов);
Описание изменений,
внесенных в базы данных защиты (например, новая метка
безопасности объекта);
Метки безопасности субъектов и объектов события.
Необходимо подчеркнуть важность не только сбора информации, но и ее регулярного и целенаправленного анализа. В плане анализа выгодное положение занимают средства аудита СУБД, поскольку к регистрационной информации могут естественным образом применяться произвольные SQL-запросы. Следовательно, появляется возможность для выявления подозрительных действий применять сложные эвристики.
2. Гарантированность системы защиты
Гарантированность - «мера доверия, которая может быть оказана архитектуре и реализации системы. Гарантированность может проистекать как из тестирования, так и из проверки (формальной или нет) общего замысла и исполнения системы в целом и ее компонентов. Гарантированность показывает, насколько корректны механизмы, отвечающие за проведение в жизнь выбранной концепции безопасности. Гарантированность можно считать пассивным компонентом защиты, надзирающим за самими защитниками» [ ].
Гарантированность - это мера уверенности, с которой можно утверждать, что для проведения в жизнь сформулированной концепции безопасности выбран подходящий набор средств, и что каждое из этих средств правильно исполняет отведенную ему роль. В «Оранжевой книге» рассматривается два вида гарантированности - операционная и технологическая. Операционная гарантированность относится к архитектурным и реализационным аспектам системы, в то время как технологическая - к методам построения и сопровождения.
170
Глава 10. Проектирование процессов защиты данных в информационной базе
2.1. Операционная
гарантированность - это способ убедиться в том, что архи
тектура системы и ее реализация действительно проводят в жизнь избранную
концепцию
безопасности, и включает в себя проверку следующих элементов:
архитектуры системы;
целостности системы;
анализа тайных каналов передачи информации;
надежного администрирования;
надежного восстановления после сбоев;
операционной гарантированности.
Архитектура системы должна способствовать реализации мер безопасности или прямо поддерживать их. Примеры подобных архитектурных решений в рамках аппаратуры и операционной системы - разделение команд по уровням привилегированности, защита различных процессов от взаимного влияния за счет выделения каждому своего виртуального пространства, особая защита ядра ОС. В принципе меры безопасности не обязательно должны быть заранее встроены в систему - достаточно принципиальной возможности дополнительной установки защитных продуктов надежности компонентов.
Целостность системы в данном контексте означает, что аппаратные и программные компоненты надежной вычислительной базы работают должным образом и что имеется аппаратное и программное обеспечение для периодической проверки целостности.
Анализ тайных каналов передачи информации - тема, специфичная для режимных систем, когда главное - обеспечить конфиденциальность информации. Тайным называется канал передачи информации, не предназначенный для обычного использования. Обычно тайные каналы используются не столько для передачи информации от одного злоумышленника другому, сколько для получения злоумышленником сведений от внедренного в систему «Троянского коня».
Надежное администрирование в трактовке «Оранжевой книги» означает, что должны быть логически выделены три роли - системного администратора, системного оператора и администратора безопасности. Физически эти обязанности может выполнять один человек, но, в соответствии с принципом минимизации привилегий, в каждый момент времени он должен выполнять только одну из трех ролей. Конкретный набор обязанностей администраторов и оператора зависит от специфики организации.
Надежное восстановление после сбоев - метод обеспечения гарантированности, при котором должна быть сохранена целостность информации и, в частности, целостность меток безопасности. Надежное восстановление включает в себя два вида деятельности -подготовку к сбою (отказу) и собственно восстановление. Подготовка к сбою - это и регулярное выполнение резервного копирования, и выработка планов действий в экстренных случаях, и поддержание запаса резервных компонентов. Восстановление, вероятно, связано с перезагрузкой системы и выполнением ремонтных и/или административных процедур.
2.2. Технологическая
гарантированность охватывает весь жизненный цикл сис
темы, то есть этапы проектирования, реализации, тестирования, внедрения и
сопровожде
ния. Все перечисленные действия должны выполняться в соответствии с жесткими
стан
дартами, чтобы обезопаситься от утечки информации и нелегальных «закладок».
Критерии, изложенные в «Оранжевой книге» позволили специалистам ранжировать информационные системы защиты информации по степени надежности. В этом документе определяется четыре уровня безопасности (надежности) - D, C, B и A. Уровень D предназначен для систем, признанных неудовлетворительными. В настоящее время он со-
171
Глава 10. Проектирование процессов защиты данных в информационной базе
держит две подсистемы управления доступом. По мере перехода от уровня C к A к надежности систем предъявляются все более жесткие требования. Уровни C и B подразделяются на классы (C1, C2, B1, B2, B3) с постепенным возрастанием надежности. Таким образом, всего имеется шесть классов безопасности - C1, C2, B1, B2, B3, A1. Чтобы система в результате процедуры сертификации могла быть отнесена к некоторому классу, ее концепция безопасности и гарантированность должны удовлетворять разработанной системе требований, соответствующей этому классу.
Гармонизированные критерии Европейских стран (ITSEC)
Следуя по пути интеграции, Европейские страны приняли согласованные (гармонизированные) критерии оценки безопасности информационных технологий (Information Technology Security Evaluation Criteria, ITSEC) [ ], опубликованных в июне 1991 года от имени соответствующих органов четырех стран - Франции, Германии, Нидерландов и Великобритании.
Принципиально важной чертой Европейских Критериев является отсутствие априорных требований к условиям, в которых должна работать информационная система. Организация, запрашивающая сертификационные услуги, формулирует цель оценки, то есть описывает условия, в которых должна работать система, возможные угрозы ее безопасности и предоставляемые ею защитные функции. Задача органа сертификации - оценить, насколько полно достигаются поставленные цели разработанными функциями, то есть насколько корректны и эффективны архитектура и реализация механизмов безопасности в описанных разработчиком условиях.
Таким образом, в терминологии «Оранжевой книги», Европейские Критерии относятся к оценке степени гарантированности безопасной работы спроектированной системы.
Европейские Критерии рассматривают следующие основные понятия, составляющие базу информационной безопасности:
конфиденциальность, то есть
защиту от несанкционированного получения ин
формации;
целостность, то есть защиту от несанкционированного изменения информации;
доступность, то есть защиту
от несанкционированного удержания информации и
ресурсов
В Европейских Критериях средства, имеющие отношение к информационной безопасности, предлагается рассматривать на трех уровнях детализации. Наиболее абстрактный взгляд касается лишь целей безопасности. На этом уровне получают ответ на вопрос, зачем нужны функции безопасности. Второй уровень содержит спецификации функций безопасности, т. е. здесь выявляется, какая функциональность на самом деле обеспечивается. На третьем уровне содержится информация о механизмах безопасности, показывающих, как реализуется указанная функция.
Критерии рекомендуют выделить в спецификациях реализуемых функций обеспечения безопасности более расширенный, по сравнению с «Оранжевой книгой», состав разделов или классов функций:
Идентификация и аутентификация.
Управление доступом.
Подотчетность.
Аудит.
Повторное использование объектов.
Точность информации.
Надежность обслуживания.
Обмен данными.
172
Глава 10. Проектирование процессов защиты данных в информационной базе
Чтобы облегчить формулировку цели оценки, Европейские Критерии содержат в качестве приложения описание десяти примерных классов функциональности, типичных для правительственных и коммерческих систем. Пять из них (F-C1, F-C2, F-B1, F-B2, F-B3) соответствуют классам безопасности «Оранжевой книги».
Кроме того, в Критериях определены три уровня мощности механизмов защиты— базовый, средний и высокий. Согласно Критериям, мощность можно считать базовой, если механизм способен противостоять отдельным случайным атакам. Мощность можно считать средней, если механизм способен противостоять злоумышленникам с ограниченными ресурсами и возможностями. Наконец, мощность можно считать высокой, если есть уверенность, что механизм может быть побежден только злоумышленником с высокой квалификацией, набор возможностей и ресурсов которого выходит за пределы практичности.
Важной характеристикой является простота использования продукта или системы. Должны существовать средства, информирующие персонал о переходе объекта в небезопасное состояние (что может случиться в результате сбоя, ошибок администратора или пользователя).
Эффективность защиты признается неудовлетворительной, если выявляются слабые места, и эти слабости не исправляются до окончания процесса оценки. В таком случае объекту оценки присваивается уровень гарантированное™ Е0.
При проверке корректности объекта оценки - разработанной системы защиты применяются две группы критериев. Первая группа относится к конструированию и разработке системы или продукта, вторая - к эксплуатации разработанной системы.
Концепция защиты от НСД Госкомиссии при Президенте РФ
В 1992 году Гостехкомиссия при Президенте РФ опубликовала пять Руководящих документов, посвященных проблеме защиты от несанкционированного доступа (НСД) к информации [ ]. Идейной основой набора Руководящих документов является «Концепция защиты СВТ и АС от НСД к информации». Концепция «излагает систему взглядов, основных принципов, которые закладываются в основу проблемы защиты информации от несанкционированного доступа (НСД), являющейся частью общей проблемы безопасности информации».
Выделяют различные способы покушения на информационную безопасность - радиотехнические, акустические, программные и т.п. Среди них НСД выделяется как доступ к информации, нарушающий установленные правила разграничения доступа, с использованием штатных средств, предоставляемых средствами вычислительной техники (СВТ) или автоматизированной системой (АС). Под штатными средствами понимается совокупность программного, микропрограммного и технического обеспечения СВТ или АС.
В Концепции формулируются следующие основные принципы защиты от НСД к информации:
Защита АС обеспечивается
комплексом программно-технических средств и под
держивающих их организационных мер.
Защита АС должна
обеспечиваться на всех технологических этапах обработки
информации и во всех режимах функционирования, в том числе при проведении
ремонт
ных и регламентных работ.
Программно-технические
средства защиты не должны существенно ухудшать ос
новные функциональные характеристики АС (надежность, быстродействие,
возможность
изменения конфигурации АС).
Неотъемлемой частью работ по
защите является оценка эффективности средств
защиты, осуществляемая по методике, учитывающей всю совокупность технических
ха-
173
Глава 10. Проектирование процессов защиты данных в информационной базе
рактеристик оцениваемого объекта, включая технические решения и практическую реализацию средств защиты.
- Защита АС должна
предусматривать контроль эффективности средств защиты от
НСД. Этот контроль может быть либо периодическим, либо инициироваться по мере
не
обходимости пользователем АС или контролирующими органами.
Функции системы разграничения доступа и обеспечивающих средств, предлагаемые в Концепции, по сути близки к аналогичным положениям «Оранжевой книги».
В предлагаемой Гостехкомиссией при Президенте РФ классификации автоматизированных систем по уровню защищенности от несанкционированного доступа к информации устанавливается девять классов защищенности АС от НСД к информации. Каждый класс характеризуется определенной минимальной совокупностью требований по защите. Классы подразделяются на три группы, отличающиеся особенностями обработки информации в АС. В пределах каждой группы соблюдается иерархия требований по защите в зависимости от ценности (конфиденциальности) информации и, следовательно, иерархия классов защищенности АС.
Третья группа классифицирует АС, в которых работает один пользователь, допущенный ко всей информации АС, размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса - 3Б и 3А.
Вторая группа классифицирует АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности. Группа содержит два класса - 2Б и 2А.
Первая группа классифицирует многопользовательские АС, в которых одновременно обрабатывается и (или) хранится информация разных уровней конфиденциальности и не все пользователи имеют право доступа ко всей информации АС. Группа содержит пять классов - 1Д, 1Г, 1В, 1Б и 1 А.
В работе [ ] излагаются требования к достаточно представительному классу защищенности - 1В по следующим подсистемам:
► Подсистема управления доступом:
идентификация и проверка
подлинности субъектов доступа при входе в систему
по идентификатору (коду) и паролю условно-постоянного действия длиной не менее
шес
ти буквенно-цифровых символов;
идентификация терминалов,
ЭВМ, узлов сети ЭВМ, каналов связи, внешних уст
ройств ЭВМ по логическим именам и/или адресам;
идентификация программ,
томов, каталогов, файлов, записей, полей записей по
именам;
контроль доступа субъектов к
защищаемым ресурсам в соответствии с матрицей
доступа;
управление потоками
информации с помощью меток конфиденциальности (уро
вень конфиденциальности накопителей должен быть не ниже уровня конфиденциальности
записываемой на него информации).
► Подсистема регистрации и учета:
регистрация входа/выхода
субъектов доступа в систему/из системы или регистра
ция загрузки и инициализации операционной системы и ее программного останова;
регистрация выдачи печатных (графических) документов на «твердую» копию;
регистрация
запуска/завершения программ и процессов (заданий, задач), предна
значенных для обработки защищаемых файлов;
174
Глава 10. Проектирование процессов защиты данных в информационной базе
регистрация
попыток доступа программных средств к дополнительным защищае
мым объектам доступа: терминалам, ЭВМ, узлам сети ЭВМ, линиям (каналам) связи,
внеш
ним устройствам ЭВМ, программам, томам, каталогам, файлам, записям, полям
записей;
регистрация изменений полномочий субъектов доступа и статуса объектов доступа;
автоматический учет
создаваемых защищаемых файлов с помощью их дополни
тельной маркировки, используемой в подсистеме управления доступом (маркировка
должна отражать уровень конфиденциальности объекта);
учет всех защищаемых носителей информации с помощью их любой маркировки;
очистка (обнуление,
обезличивание) освобождаемых областей оперативной памя
ти ЭВМ и внешних накопителей;
сигнализация попыток нарушения защиты.
► Подсистема обеспечения целостности:
целостность программных
средств системы защиты информации (СЗИ) НСД, а
также неизменность программной среды (целостность СЗИ НСД проверяется при
загрузке
системы по контрольным суммам компонент СЗИ, целостность программной среды обес
печивается использованием трансляторов с языков высокого уровня и
отсутствием
средств модификации объектного кода программ при обработке и (или) хранении
защи
щаемой информации);
физическая охрана СВТ
(устройств и носителей информации), предусматриваю
щая постоянное наличие охраны территории и здания, где размещается ЭИС, с
помощью
технических средств охраны и специального персонала, использование строгого
пропуск
ного режима, специальное оборудование помещений ЭИС;
назначение администратора (службы)
защиты информации, ответственного за ве
дение, нормальное функционирование и контроль работы СЗИ НСД с предоставлением
терминала и необходимых средств оперативного контроля и воздействия на
безопасность
ЭИС;
периодическое тестирование
всех функций СЗИ НСД с помощью специальных
программных средств не реже одного раза в год;
наличие средств
восстановления СЗИ НСД, предусматривающих ведение двух
копий программных средств СЗИ НСД и их периодическое обновление и контроль рабо
тоспособности;
использование сертифицированных средств защиты.
Перечисленные требования составляют минимум, которому необходимо следовать, чтобы обеспечить конфиденциальность защищаемой информации.
Рекомендации X.800
«Оранжевая книга» Министерства обороны США и Руководящие документы Гос-техкомиссии при Президенте РФ создавались в расчете на централизованные конфигурации, основу которых составляют большие машины. Распределенная организация современных информационных систем требует внесения существенных изменений и дополнений как в политику безопасности, так и в способы проведения ее в жизнь. Появились новые угрозы, для противодействия которым нужны новые функции и механизмы защиты. Основополагающим документом в области защиты распределенных систем стали рекомендации X.800 [ ]. В этом документе перечислены основные сервисы (функции) безопасности, характерные для распределенных систем, и роли, которые они могут играть. Кроме того, здесь указан перечень основных механизмов, с помощью которых можно реализовать эти сервисы.
175
Глава 10. Проектирование процессов защиты данных в информационной базе
10.3. Проектирование системы защиты данных в ИБ
Для разработки системы защиты информации проектировщикам необходимо выполнить следующие виды работ:
на предпроектной стадии
определить особенности хранимой информации, вы
явить виды угроз и утечки информации и разработать ТЗ на разработку системы;
на стадии проектирования
выбрать концепцию и принципы построения системы
защиты и разработать функциональную структуру системы защиты;
выбрать механизмы - методы защиты, реализующие выбранные функции;
разработать программное,
информационное и технологическое и организационное
обеспечение системы защиты;
провести отладку разработанной системы;
разработать пакет технологической документации;
осуществить внедрение системы;
проводить комплекс работ по эксплуатации и администрированию системы защиты.
Существенное значение при проектировании системы защиты информации придается предпроектному обследованию объекта. На этой стадии выполняется следующие операции:
устанавливается наличие
секретной (конфиденциальной) информации в разраба
тываемой ЭИС, оценивается уровень конфиденциальности и объемы такой информации;
определяются режимы
обработки информации (диалоговый, телеобработки и ре
жим реального времени), состав комплекса технических средств, общесистемные про
граммные средства и т.д.;
анализируется возможность
использования имеющихся на рынке сертифициро
ванных средств защиты информации;
определяется степень участия
персонала, специалистов и вспомогательных работ
ников объекта автоматизации в обработке информации, характер взаимодействия
между
собой и со службой безопасности;
определяется состав
мероприятий по обеспечению режима секретности на стадии
разработки.
На стадии проектирования выявляется все множество каналов несанкционированного доступа путем анализа технологии хранения, передачи и обработки информации, определенного порядка проведения работ, разработанной системы защиты информации и выбранной модели нарушителя.
Создание базовой системы защиты информации в ЭИС в целом и для информационной базы, в частности, должно основываться на главных принципах, сформулированных в работах []:
Комплексный подход к
построению системы защиты, означающий оптимальное
сочетание программных аппаратных средств и организационных мер защиты.
Разделение и минимизация
полномочий по доступу к обрабатываемой информа
ции и процедурам обработки.
Полнота контроля и регистрация попыток несанкционированного доступа.
Обеспечение надежности системы
защиты, т.е. невозможность снижения уровня
надежности при возникновении в системе сбоев, отказов, преднамеренных действий
на
рушителя или непреднамеренных ошибок пользователей и обслуживающего персонала.
«Прозрачность» системы
защиты информации для общего, прикладного про
граммного обеспечения и пользователей ЭИС.
176
Глава 10. Проектирование процессов защиты данных в информационной базе
Установление видов угроз и средств их реализации позволяет проектировщикам ЭИС разработать структуру системы защиты хранимых, обрабатываемых и передаваемых данных, основанную на применении разнообразных мер и средств защиты. Важную составную часть этой системы составляет организация подсистем, предназначенных для выполнения обеспечения безопасности данных, хранимых в информационной базе. Для каждой подсистемы определяются основные цели, функции, задачи и методы их решения.
Существует несколько подходов к реализации системы защиты. Ряд специалистов из практики своих работ предлагают разделять систему безопасности на две части: внутреннюю и внешнюю. Во внутренней части осуществляется в основном контроль доступа путем идентификации и аутентификации пользователей при допуске в сеть и при доступе в базу данных. Помимо этого шифруются и идентифицируются данные во время их передачи и хранения.
Безопасность во внешней части системы в основном достигается криптографическими средствами. Аппаратные средства защиты реализуют функции разграничения доступа, криптографии, контроля целостности программ и их защиты от копирования во внутренней части, хорошо защищенной административно.
Как правило, для организации безопасности данных в ИБ используется комбинация нескольких методов и механизмов. Выбор способов защиты информации в ИБ - сложная оптимизационная задача, при решении которой требуется учитывать вероятности различных угроз информации, стоимость реализации различных способов защиты и наличие различных заинтересованных сторон. В общем случае для нахождения оптимального варианта решения такой задачи необходимо применение теории игр, в частности теории би-матричных игр с ненулевой суммой, позволяющими выбрать такую совокупность средств защиты, которая обеспечит максимизацию степени безопасности информации при данных затратах или минимизацию затрат при заданном уровне безопасности информации.
После выбора методов и механизмов осуществляется разработка программного обеспечения для системы защиты. Программные средства, реализующие выбранные механизмы защиты, должны быть подвергнуты комплексному тестированию. Изготовитель или поставщик выполняет набор тестов, документирует его и предоставляет на рассмотрение аттестационной комиссии, которая проверяет полноту набора и выполняет свои тесты. Тестированию подлежат как собственно механизмы безопасности, так и пользовательский интерфейс к ним.
Тесты должны показать, что защитные механизмы функционируют в соответствии со своим описанием, и что не существует очевидных способов обхода или разрушения защиты. Кроме того, тесты должны продемонстрировать действенность средств управления доступом, защищенность регистрационной и аутентификационной информации. Должна быть уверенность, что надежную базу нельзя привести в состояние, когда она перестанет обслуживать пользовательские запросы.
Составление документации - необходимое условие гарантированной надежности системы и, одновременно, - инструмент проведения выбранной концепции безопасности. Согласно «Оранжевой книге», в комплект документации надежной системы должны входить следующие компоненты:
Руководство пользователя по средствам безопасности.
Руководство администратора по средствам безопасности.
Тестовая документация.
Описание архитектуры.
177
Глава 10. Проектирование процессов защиты данных в информационной базе
Руководство пользователя по средствам безопасности предназначено для специалистов предметной области. Оно должно содержать сведения о применяемых в системе механизмах безопасности и способах их использования. Руководство должно давать ответы по крайней мере на следующие вопросы:
Как входить в систему? Как
вводить имя и пароль? Как менять пароль? Как часто
это нужно делать? Как выбирать новый пароль?
Как защищать файлы и другую
информацию? Как задавать права доступа к фай
лам? Из каких соображений это нужно делать?
Как импортировать и экспортировать
информацию, не нарушая правил безопас
ности?
Как уживаться с системными
ограничениями? Почему эти ограничения необхо
димы? Какой стиль работы сделает ограничения необременительными?
Руководство администратора по средствам безопасности предназначено и для системного администратора, и для администратора безопасности. В Руководстве освещаются вопросы начального конфигурирования системы, перечисляются текущие обязанности администратора, анализируется соотношения между безопасностью и эффективностью функционирования. В состав Руководства администратора должны быть включены следующие пункты:
Каковы основные защитные механизмы?
Как администрировать
средства идентификации и аутентификации? В частности,
как заводить новых пользователей и удалять старых?
Как администрировать
средства произвольного управления доступом? Как защи
щать системную информацию? Как обнаруживать слабые места?
Как администрировать
средства протоколирования и аудита? Как выбирать реги
стрируемые события? Как анализировать результаты?
Как администрировать
средства принудительного управления доступом? Какие
уровни секретности и категории выбрать? Как назначать и менять метки
безопасности?
Как генерировать новую,
переконфигурированную надежную вычислительную
базу?
Как безопасно запускать
систему и восстанавливать ее после сбоев и отказов? Как
организовать резервное копирование?
Как разделить обязанности системного администратора и оператора?
Тестовая документация содержит описания тестов и их результаты.
Описание архитектуры в данном контексте должно включать в себя по крайней мере сведения о внутреннем устройстве надежной вычислительной базы..
Технологический процесс функционирования системы защиты информации от несанкционированного доступа, как комплекса программно-технических средств и организационных (процедурных) решений, предусматривает выполнение следующих процедур:
учет, хранение и выдачу
пользователям информационных носителей, паролей,
ключей;
ведение служебной информации
(генерация паролей, ключей, сопровождение
правил разграничения доступа);
оперативный контроль функционирования систем защиты секретной информации;
контроль соответствия общесистемной программной среды эталону;
контроль хода
технологического процесса обработки информации путем регист
рации анализа действий пользователей.
178
Глава 10. Проектирование процессов защиты данных в информационной базе
Следует отметить, что без соответствующей организационной поддержки программно-технических средств защиты информации от несанкционированного доступа и точного выполнения предусмотренных проектной документацией механизмов и процедур нельзя решить проблему обеспечения безопасности информации, хранимой в ИБ и в системе в целом.
Администрирование средств безопасности осуществляется в процессе эксплуатации разработанной системы и включает в себя распространение информации, необходимой для работы функций и механизмов безопасности, а также сбор и анализ информации об их функционировании. Примерами могут служить распространение криптографических ключей, установка значений параметров защиты, ведение регистрационного журнала и т.п.
Концептуальной основой администрирования является информационная база управления безопасностью. Эта база может не существовать как единое (распределенное) хранилище, но каждая из оконечных систем должна располагать информацией, необходимой для проведения в жизнь выбранной концепции безопасности.
Деятельность администратора средств безопасности должна осуществляться по трем направлениям:
администрирование системы в целом;
администрирование функций безопасности;
администрирование механизмов безопасности.
Среди действий, относящихся к системе в целом, отметим поддержание актуальности концепции безопасности, взаимодействие с другими административными службами, реагирование на происходящие события, аудит и безопасное восстановление.
Администрирование функций безопасности включает в себя определение защищаемых объектов, выработку правил подбора механизмов безопасности (при наличии альтернатив), комбинирование механизмов для реализации функции безопасности, взаимодействие с другими администраторами для обеспечения согласованной работы.
Обязанности администратора механизмов безопасности определяются перечнем задействованных механизмов, например, таким типовым списком:
Управление ключами (генерация и распределение).
Управление шифрованием
(установка и синхронизация криптографических пара
метров). К управлению шифрованием можно отнести и администрирование механизмов
электронной подписи. Управление целостностью, если оно обеспечивается
криптографи
ческими средствами, также относится к данному направлению.
Администрирование управления
доступом (распределение информации, необхо
димой для управления - паролей, списков доступа и т.п.).
Управление аутентификацией
(распределение информации, необходимой для ау
тентификации - паролей, ключей и т.п.).
Вопросы для самопроверки:
Что такое «концепции безопасности» хранимых данных и ее содержание?
Каковы средства реализации механизма подотчетности и их содержание?
Какая информация должна фиксироваться
в процессе протоколирования
событий?
Каковы основные принципы
защиты от НСД, сформулированные в «Концепция
защиты СВТ и АС от НСД к информации»?
Каков состав операций,
выполняемых при проектировании системы защиты
данных в ИБ?
179
Глава 10. Проектирование процессов защиты данных в информационной базе
Каков состав операций, выполняемых на предпроектной стадии?
Что такое «угроза безопасности» и перечислите основные виды угроз?
Что понимается под
«несанкционированным доступом» и каковы основные
пути несанкционированного доступа?
Каковы методы защиты от НСД?
Что такое «защита от
несанкционированного копирования ценной компьютер
ной информации» и методы ее обеспечения?
Каков состав подсистем, включаемых в систему защиты данных?
Что такое «Подсистема
управления доступом должна» и состав выполняемых
ею функций?
Каков состав функций, возлагаемых на «Подсистему регистрации и учета»?
Каков состав функций должна выполнять «Подсистема обеспечения целостности»?
В чем заключается содержание «механизма управления доступом»?
Каковы алгоритмы криптографической защиты данных?
В чем заключается содержание механизма обеспечения целостности данных?
Каков состав документации по системе защиты и ее содержание?
В чем состоит содержание
процедуры администрирования системы защиты
данных ИБ?
Что означает
«гарантированность» разработанной системы защиты данных и ее
назначение?
Проверку каких элементов включает «операционная гарантированность»?
Каково назначение «технологической гарантированности» и ее содержание?
180