В соответствии с руководящими документами регуляторов, рассмотренных в предыдущих лекциях, СЗПД может содержать до 10 подсистем, среди которых подсистема антивирусной защиты, защиты от утечки по техническим каналам, подсистема обеспечения безопасности межсетевого взаимодействия,
| Класс и тип ИСПД | Антивирус-ная защита | Подсистема управления доступом, регистрации и учета | Подсистема обеспечения целостности | Анализ защищенности | Подсистема обнаружения вторжений | Подсистема безопасности межсетевого взаимодействия | Подсистема криптогра-фической защиты информации |
|---|---|---|---|---|---|---|---|
| ИСПД 1кл. | распред. | + | + | + | + | + | + |
| ИСПД 1 кл. | локальная | + | + | + | - | - | + |
| ИСПД 2 кл. | распред. | + | + | + | + | + | - |
| ИСПД 2 кл. | локальная | + | + | + | - | - | - |
| ИСПД 3 кл. | распред. | + | + | + | + | + | - |
| ИСПД 3 кл. | локальная | + | + | + | - | - | - |
Рассмотрим функции, которые должна выполнять каждая из перечисленных в таблице подсистем.
Сканеры находят только известные уязвимости, детальным образом описанные в их базе данных. В этом они похожи на антивирусы, работающие по сигнатурному методу обнаружения вирусов. Функционировать они могут на сетевом уровне, уровне операционной системы и уровне приложения. Помимо выявления уязвимостей средства
В ряде случаев необходима также подсистема защиты от утечки по техническим каналам. Данная подсистема предназначена для защиты акустической, видовой информации, а также от утечек информации через ПЭМИН. При этом выделяются пассивные и активные меры защиты. Пассивные меры защиты направлены на ослабление побочных информационных сигналов и наводок до уровня, когда их невозможно выделить средством съема на фоне естественных шумов. Пассивные меры защиты чаще всего реализуются на этапе строительства или реконструкции зданий и могут включать в себя: звукоизоляцию помещений, экранирование отдельных элементов ИСПД и заземление. К пассивным мерам защиты можно также отнести установку на объекте технических средств и систем ограничения и контроля доступа. Активные меры заключаются в создании маскирующих акустических и вибрационных помех. Для создания таких помех используются, как правило, генераторы шума или прицельных помех. Для уничтожения закладных устройств в телефонной линии могут использоваться специальные
В качестве серверных и клиентских операционных систем можно использовать операционные системы Windows: Windows Server 2003 и 2008, Windows XP и Vista.
Далее в ходе лекции мы рассмотрим подробнее антивирусные программы, средства обнаружения вторжений и межсетевые экраны, так как именно эти средства нашли широкое применение в современных информационных системах и обязательны для всех классов ИСПД.
Подсистема антивирусной защиты предназначена для защиты информационной системы от вирусов (вредоносных программ) и реализуется с помощью антивирусных программ.
Для обнаружения вирусов антивирус использует 2 метода:
Сигнатурный метод основан на сравнении подозрительного файла с образцами известных вирусов.
Эвристический метод представляет собой совокупность приблизительных методов обнаружения вирусов, основанных на тех или иных предположениях. Как правило, выделяют следующие эвристические методы:
поиск вирусов, похожих на известные. Данный эвристический метод основан на предположении о том, что новый вирус может иметь сходные черты с уже известными вирусами. В данном методе в системе ищутся файлы или части файлов, которые соответствуют сигнатуре не полностью (как в сигнатурном методе), а частично.
Поиск аномального поведения (аномальный метод)
Данный метод основан на предположении о том, что при заражении системы в ней начинают происходить события, не свойственные работе системы в нормальном режиме. Примером таких действий может быть удаление файла, запись в определенные области реестра,
Достоинством эвристического метода является способность находить новые вирусы, сигнатуры которых неизвестны. Недостатком же является большое количество ложных срабатываний, то есть отнесение нормальных файлов к вирусам.
В составе антивируса обязательно должны присутствовать следующие модули:
модуль обновления – доставляет обновленные базы сигнатур пользователю антивируса. Модуль обновления обращается к серверам производителя и скачивает обновленные антивирусные базы.
модуль планирования – предназначен для планирования действий, которые регулярно должен выполнять антивирус. Например, проверять компьютер на наличие вирусов и обновлять антивирусные базы. Пользователь может выбрать расписание выполнения данных действий.
модуль управления – предназначен для администраторов крупных сетей. Данные модули содержат интерфейс, позволяющий удаленно настраивать антивирусы на узлах сети, а также способы ограничения доступа локальных пользователей к настройкам антивируса.
модуль карантина – предназначен для изолирования подозрительных файлов в специальное место – карантин. Лечение или удаление подозрительного файла не всегда является возможным, особенно если учесть ложные срабатывания эвристического метода. В этих случаях файл помещается в карантин и не может выполнять какие-либо действия оттуда.
Для обеспечения антивирусной
Подсистема обнаружения вторжений предназначена для обнаружения несанкционированных попыток доступа к системе. Системы обнаружения вторжений (IDS) работают наподобие сигнализации здания. Существует два типа IDS- узловые (HIDS) и сетевые (
HIDS располагается на отдельном узле и отслеживает признаки атак на этот узел.Узловые IDS представляют собой систему датчиков, которые отслеживают различные события в системе на предмет аномальной активности. Существуют следующие типы датчиков:
В случае обнаружения атаки IDs принимает пассивные действия. Пассивные действия заключаются в уведомлении соответствующего должностного лица, например, администратора безопасности, о факте атаки. Активная обработка событий заключается в попытке остановить атаку – завершить подозрительный процесс, прервать соединение или сеанс. Системы обнаружения вторжений также, как и антивирусы, используют сигнатурный и аномальный метод обнаружения атак. В контексте обеспечения безопасности персональных данных, ФСТЭК рекомендует использовать для ИСПД 3 и 4 класса – IDS с сигнатурным методом, для 1 и 2 класса – с сигнатурным и аномальным методом обнаружения вторжений. К таким продуктам можно отнести Cisco Intrusion Detection System/Intrusion Preventing System (IPS/IDS), который является основным компонентом решений Cisco Systems по обнаружению и отражению атак. Наряду с сигнатурым методом обнаружения в Cisco IDS/IPS используются и уникальные алгоритмы, отслеживающие аномалии в сетевом трафике и в поведении сетевых приложений. Это позволяет обнаруживать как известные, так и многие неизвестные атаки.
Межсетевой экран (МЭ) в СЗПД – это устройство обеспечения безопасного межсетевого взаимодействия, в частности, при подключении локальной сети организации к Интернету. МЭ контролирует доступ к сети, блокируя весь трафик, кроме разрешенного. Фильтрация производится на основе критериев, заданных администратором.
Существует два метода настройки МЭ:
Очевидно, что первый вариант является более безопасным, так как запрещает всё и, в отличие от второго, не может пропустить нежелательный трафик.
Процедура фильтрации представляет собой анализ заголовка каждого пакета, проходящего через МЭ, и передача его дальше по маршруту в том случае, если он удовлетворяет заданным правилам фильтрации. Таким образом удаляются пакеты, потенциально опасные для ИСПД.
Помимо функции фильтрации МЭ позволяет скрыть реальные адреса узлов в защищаемой сети с помощью трансляции сетевых адресов - NAT ( Network Address Translation ). При поступлении пакета в МЭ, он заменяет реальный адрес отправителя на виртуальный. При получении ответа МЭ выполняет обратную процедуру.
МЭ могут реализовываться как с помощью программного обеспечения, так и программно-аппаратного. МЭ устанавливается на границе защищаемой внутренней сети и внешней. Для обеспечения безопасности персональных данных ФСТЭК рекомендует использовать для ИСПД 3 и 4 классов - МЭ не ниже пятого уровня защищенности, в ИСПД 2 класса – МЭ не ниже четвертого уровня защищенности, в ИСПД
1 класса – МЭ не ниже третьего уровня защищенности.
В качестве МЭ можно использовать Microsoft ISA Server 2006 SE или Cisco PIX Firewall PIX-515E ver. 6.3, которые обладают соответствующими лицензиями ФСТЭК России.
При выборе конкретных средств для реализации обеспечения безопасности ПД необходимо использовать только сертифицированные средства защиты информации. Реестры сертифицированных средств публикуются на сайтах ФСТЭК и ФСБ России.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.