Каналы утечки конфиденциальной информации, технические средства промышленного шпионажа и методы противодействия им

Автор: Пользователь скрыл имя, 07 Мая 2012 в 12:15, реферат

Описание работы

Информация является результатом отображения и обработки в человеческом сознании многообразия окружающего мира, представляет собой сведения об окружающих человека предметах, явлениях природы, деятельности других людей. Когда используется термин данные, то речь идет об информации, предоставленной в формализованном виде, пригодном для автоматической обработки при возможном участии человека. Данные, которыми обменивается человек через машину с другим человеком или с машиной, является объектом защиты.

Содержание

1. Каналы утечки конфиденциальной информации, технические средства промышленного шпионажа и методы противодействия им.
Введение
Каналы утечки конфиденциальной информации
Технические средства промышленного шпионажа и методы противодействия
Основные понятие промышленного шпионажа
Технические средства и методы защиты
2. Механизмы защиты компьютерной сети предприятия: разграничение доступа, аутентификация, цифровая подпись.
Заключение
Список литературы

Работа содержит 1 файл

Коммерческая безопасность OK.docx

— 280.00 Кб (Скачать)

     Парольные методы следует классифицировать по степени изменяемости паролей:

-        методы, использующие постоянные (многократно  используемые) пароли,

-        методы, использующие одноразовые (динамично  изменяющиеся) пароли.

     В большинстве АС используются многоразовые пароли. В этом случае пароль пользователя не изменяется от сеанса к сеансу в течение установленного администратором системы времени его действительности. Это упрощает процедуры администрирования, но повышает угрозу рассекречивания пароля. Известно множество способов вскрытия пароля: от подсмотра через плечо до перехвата сеанса связи. Вероятность вскрытия злоумышленником пароля повышается, если пароль несет смысловую нагрузку (год рождения, имя девушки), небольшой длины, набран на одном регистре, не имеет ограничений на период существования и т. д. Важно, разрешено ли вводить пароль только в диалоговом режиме или есть возможность обращаться из программы.

      В последнем случае, возможно запустить программу по подбору паролей – «дробилку».

      Более надежный способ – использование одноразовых или динамически меняющихся паролей.

     Известны следующие методы парольной защиты, основанные на одноразовых паролях:

-        методы  модификации схемы простых паролей; 

-        методы  «запрос-ответ»;

-        функциональные  методы.

      В первом случае пользователю выдается список паролей. При аутентификации система запрашивает у пользователя пароль, номер в списке которого определен по случайному закону. Длина и порядковый номер начального символа пароля тоже могут задаваться случайным образом.

      При использовании метода «запрос-ответ» система задает пользователю некоторые вопросы общего характера, правильные ответы на которые известны только конкретному пользователю.

     Функциональные методы основаны на использовании специальной функции парольного преобразования . Это позволяет обеспечить возможность изменения (по некоторой формуле) паролей пользователя во времени. Указанная функция должна удовлетворять следующим требованиям:

-        для  заданного пароля x легко вычислить новый пароль ;

-        зная  х  и y, сложно или невозможно определить функцию .

      Наиболее известными примерами функциональных методов являются: метод функционального преобразования и метод «рукопожатия».

       Идея метода функционального преобразования состоит в периодическом изменении самой функции . Последнее достигается наличием в функциональном выражении динамически меняющихся параметров, например, функции от некоторой даты и времени. Пользователю сообщается исходный пароль, собственно функция и периодичность смены пароля. Нетрудно видеть, что паролями пользователя на заданных -периодах времени будут следующие: x, f(x),  f(f(x)),  ...,  f(x)n-1.

      Метод «рукопожатия» состоит в следующем. Функция парольного преобразования известна только пользователю и системе защиты. При входе в АС подсистема аутентификации генерирует случайную последовательность x, которая передается пользователю. Пользователь вычисляет результат функции y=f(x) и возвращает его в систему. Система сравнивает собственный вычисленный результат с полученным от пользователя. При совпадении указанных результатов подлинность пользователя считается доказанной.

      Достоинством метода является то, что передача какой-либо информации, которой может воспользоваться злоумышленник, здесь сведена к минимуму.

      В ряде случаев пользователю может оказаться необходимым проверить подлинность другого удаленного пользователя или некоторой АС, к которой он собирается осуществить доступ. Наиболее подходящим здесь является метод «рукопожатия», так как никто из участников информационного обмена не получит никакой конфиденциальной информации.

      Отметим, что методы аутентификации, основанные на одноразовых паролях, также не обеспечивают абсолютной защиты. Например, если злоумышленник имеет возможность подключения к сети и перехватывать передаваемые пакеты, то он может посылать последние как собственные.

     2. В последнее время получили распространение комбинированные методы идентификации, требующие, помимо знания пароля, наличие карточки (token) – специального устройства, подтверждающего подлинность субъекта.

     Карточки разделяют на два типа:

-     пассивные  (карточки с памятью);

-     активные (интеллектуальные  карточки).

      Самыми распространенными являются пассивные карточки с магнитной полосой, которые считываются специальным устройством, имеющим клавиатуру и процессор. При использовании указанной карточки пользователь вводит свой идентификационный номер. В случае его совпадения с электронным вариантом, закодированным в карточке, пользователь получает доступ в систему. Это позволяет достоверно установить лицо, получившее доступ к системе и исключить несанкционированное использование карточки злоумышленником (например, при ее утере). Такой способ часто называют двухкомпонентной аутентификацией.

      Иногда (обычно для физического контроля доступа) карточки применяют сами по себе, без запроса личного идентификационного номера.

       К достоинству использования карточек относят то, что обработка аутентификационной информации выполняется устройством чтения, без передачи в память компьютера. Это исключает возможность электронного перехвата по каналам связи.

       Недостатки пассивных карточек следующие: они существенно дороже паролей, требуют специальных устройств чтения, их использование подразумевает специальные процедуры безопасного учета и распределения. Их также необходимо оберегать от злоумышленников, и, естественно, не оставлять в устройствах чтения. Известны случаи подделки пассивных карточек.

      Интеллектуальные карточки кроме памяти имеют собственный микропроцессор. Это позволяет реализовать различные варианты парольных методов защиты: многоразовые пароли, динамически меняющиеся пароли, обычные запрос-ответные методы. Все карточки обеспечивают двухкомпонентную аутентификацию.

     К указанным достоинствам интеллектуальных карточек следует добавить их многофункциональность. Их можно применять не только для целей безопасности, но и, например, для финансовых операций. Сопутствующим недостатком карточек является их высокая стоимость.

     Перспективным направлением развития карточек является наделение их стандартом расширения портативных систем PCMCIA (PC Card). Такие карточки являются портативными устройствами типа PC Card, которые вставляются в разъем PC Card и не требуют специальных устройств чтения.      В настоящее время они достаточно дороги.

    3. Методы аутентификации, основанные на измерении биометрических параметров человека (см. таблицу 2.6), обеспечивают почти 100 % идентификацию, решая проблемы утраты паролей и личных идентификаторов. Однако такие методы нельзя использовать при идентификации процессов или данных (объектов данных), так как они только начинают развиваться (имеются проблемы со стандартизацией и распространением), требуют пока сложного и дорогостоящего оборудования. Это обусловливает их использование пока только на особо важных объектах и системах.

     Примерами внедрения указанных методов являются системы идентификации пользователя по рисунку радужной оболочки глаза, отпечаткам ладони, формам ушей, инфракрасной картине капиллярных сосудов, по почерку, по запаху, по тембру голоса и даже по ДНК.

Таблица 2.3

Примеры методов биометрии 

Физиологические методы

Поведенческие методы

• Снятие отпечатков пальцев 

 

• Сканирование радужной оболочки глаза 

 

• Сканирование сетчатки глаза 

 

• Геометрия кисти руки

 

• Распознавание черт лица

• Анализ подписи 

 

• Анализ тембра голоса

 

• Анализ клавиатурного  почерка


 

Новым направлением является использование биометрических характеристик  в интеллектуальных расчетных карточках, жетонах-пропусках и элементах  сотовой связи. Например, при расчете  в магазине предъявитель карточки кладет палец на сканер в подтверждение, что карточка действительно его.

Назовем наиболее используемые биометрические атрибуты и соответствующие  системы.

·      Отпечатки  пальцев. Такие сканеры имеют  небольшой размер, универсальны, относительно недороги. Биологическая повторяемость  отпечатка пальца составляет  10-5 %. В настоящее время пропагандируются правоохранительными органами из-за крупных ассигнований в электронные  архивы отпечатков пальцев.

·      Геометрия  руки. Соответствующие устройства используются, когда из-за грязи или травм  трудно применять сканеры пальцев. Биологическая повторяемость геометрии  руки около 2 %.

·      Радужная оболочка глаза. Данные устройства обладают наивысшей точностью. Теоретическая  вероятность совпадения двух радужных оболочек составляет 1 из 1078.

·      Термический  образ лица. Системы позволяют  идентифицировать человека на расстоянии до десятков метров. В комбинации с  поиском данных по базе данных такие  системы используются для опознания  авторизованных сотрудников и отсеивания посторонних. Однако при изменении  освещенности сканеры лица имеют  относительно высокий процент ошибок.

·      Голос. Проверка голоса удобна для использования  в телекоммуникационных приложениях. Необходимые для этого 16-разрядная  звуковая плата и конденсаторный микрофон стоят менее 25 $. Вероятность  ошибки составляет 2 – 5%. Данная технология подходит для верификации по голосу по телефонным каналам связи, она  более надежна по сравнению с  частотным набором личного номера. Сейчас развиваются направления  идентификации личности и его  состояния по голосу – возбужден, болен, говорит правду, не в себе и т.д.

·      Ввод с  клавиатуры. Здесь при вводе, например, пароля отслеживаются скорость и  интервалы между нажатиями.

·      Подпись. Для контроля рукописной подписи  используются дигитайзеры.

        4. Новейшим направлением аутентификации является доказательство подлинности удаленного пользователя по его местонахождению. Данный защитный механизм основан на использовании системы космической навигации, типа GPS (Global Positioning System). Пользователь, имеющий аппаратуру GPS, многократно посылает координаты заданных спутников, находящихся в зоне прямой видимости. Подсистема аутентификации, зная орбиты спутников, может с точностью до метра определить месторасположение пользователя. Высокая надежность аутентификации определяется тем, что орбиты спутников подвержены колебаниям, предсказать которые достаточно трудно. Кроме того, координаты постоянно меняются, что сводит на нет возможность их перехвата.

       Аппаратура GPS проста и надежна в использовании и сравнительно недорога. Это позволяет ее использовать в случаях, когда авторизованный удаленный пользователь должен находиться в нужном месте.

       Суммируя возможности средств аутентификации, ее можно классифицировать по уровню информационной безопасности на три категории:

1.   Статическая аутентификация;

2.   Устойчивая аутентификация;

3.   Постоянная аутентификация.

      Первая категория обеспечивает защиту только от НСД в системах, где нарушитель не может во время сеанса работы прочитать аутентификационную информацию. Примером средства статической аутентификации являются традиционные постоянные пароли. Их эффективность преимущественно зависит от сложности угадывания паролей и, собственно, от того, насколько хорошо они защищены.

      Для компрометации статической аутентификации нарушитель может подсмотреть, подобрать, угадать или перехватить аутентификационные данные и т. д.

       Устойчивая аутентификация использует динамические данные аутентификации, меняющиеся с каждым сеансом работы. Реализациями устойчивой аутентификации являются системы, использующие одноразовые пароли и электронные подписи. Усиленная аутентификация обеспечивает защиту от атак, где злоумышленник может перехватить аутентификационную информацию и пытаться использовать ее в следующих сеансах работы.

      Однако устойчивая аутентификация не обеспечивает защиту от активных атак, в ходе которых маскирующийся злоумышленник может оперативно (в течение сеанса аутентификации) перехватить, модифицировать и вставить информацию в поток передаваемых данных.

      Постоянная аутентификация обеспечивает идентификацию каждого блока передаваемых данных, что предохраняет их от несанкционированной модификации или вставки. Примером реализации указанной категории аутентификации является использование алгоритмов генерации электронных подписей для каждого бита пересылаемой информации.

 

       Заключение

Тематики разработок на рынке промышленного шпионажа охватывают практически все стороны жизни общества, безусловно, ориентируясь на наиболее финансово-выгодные. Спектр предлагаемых услуг широк: от примитивных радиопередатчиков до современных аппартно-промышленных комплексов ведения разведки. Конечно, у нас нет еще крупных фирм, производящих технику подобного рода, нет и такого разнообразия ее моделей, как на Западе, но техника отечественных производителей вполне может конкурировать с аналогичной западной, а иногда она лучше и дешевле. Естественно, речь идет о сравнении техники, которая имеется в открытой продаже. Аппаратура же, используемая спецслужбами (ее лучшие образцы), намного превосходит по своим возможностям технику, используемую коммерческими организациями. Всё связанно достаточным риском ценности разного рода информации, разглашение которой может привести к серьезным потерям в различных областях (административной, научно-технической, коммерческой и т.д.).

Надежная защита информации в разрабатываемых и  функционирующих системах обработки данных может быть эффективной, если она будет надежной на всех объектах и во всех элементах системы, которые могут быть подвергнуты угрозам.

В заключении хочется сказать, что как бы не обстояло дело в экономике при её росте и спаде, всегда будет стоять актуальный вопрос о получении от конкурентов необходимой информации законным и незаконным путём. 21 век стал веком информации.

Информация о работе Каналы утечки конфиденциальной информации, технические средства промышленного шпионажа и методы противодействия им