скачать рефераты
  RSS    

Меню

Быстрый поиск

скачать рефераты

скачать рефератыРеферат: Защита информации в Интернете

файлами и сетевые возможности). В результате потенциальноопасные программы

оказываются заключенными в ячейки, защищающие пользовательские системы от

враждебных действий. Для выполнения действий,которые считаются

привилегированными, подчиненный интерпретатор может обращаться с запросами к

главному. Здесь, очевидно, просматривается аналогия сразделением адресных

пространств операционной системы и пользовательских процессов и использованием

последними системных вызовов.  Подобная модель уже около 30 лет

являетсястандартной для многопользовательских ОС.

ЗАЩИТА WEB-СЕРВЕРОВ

  Наряду с обеспечением безопасности программной среды (см. предыдущий раздел),

важнейшимбудет вопрос о разграничении доступа к объектам Web-сервиса. Для

решения этого вопроса необходимо уяснить, что является объектом, как

идентифицируютсясубъекты и какая модель управления доступом - принудительная или

произвольная - применяется.

  В Web-серверах объектами доступа выступают универсальные локаторы ресурсов

(URL - Uniform(Universal) Resource Locator). За этими локаторами могут стоять

различные сущности - HTML-файлы, CGI-процедуры и т.п.

Как правило, субъекты доступа идентифицируются по IP-адресам и/или именам

компьютеров и областей управления. Кроме того, можетиспользоваться парольная

аутентификация пользователей или более сложные схемы, основанные на

криптографических технологиях.

  В большинстве Web-серверов права разграничиваются с точностью до каталогов

(директорий) сприменением произвольного управления доступом. Могут

предоставляться права на чтение HTML-файлов, выполнение CGI-процедур и т.д.

  Для раннего выявления попыток нелегального проникновения в Web-сервер важен

регулярныйанализ регистрационной информации.

 

  Разумеется, защита системы, на которой функционирует Web-сервер, должна

следоватьуниверсальным рекомендациям, главной из которых является максимальное

упрощение. Все ненужные сервисы, файлы, устройства должны быть удалены.

Числопользователей, имеющих прямой доступ к серверу, должно быть сведено к

минимуму, а их привилегии - упорядочены в соответствии со служебными

обязанностями.

  Еще один общий принцип состоит в том, чтобы минимизировать объем информации о

сервере, которуюмогут получить пользователи. Многие серверы в случае обращения

по имени каталога и отсутствия файла index.HTML в нем, выдают HTML-вариант

оглавлениякаталога. В этом оглавлении могут встретиться имена файлов с исходными

текстами CGI-процедур или с иной конфиденциальной информацией. Такого

рода“дополнительные возможности” целесообразно отключать, поскольку лишнее

знание (злоумышленника) умножает печали (владельца сервера).

АУТЕНТИФИКАЦИЯ В ОТКРЫТЫХ СЕТЯХ

  Методы, применяемые в открытых сетях для подтверждения и проверки

подлинностисубъектов, должны быть устойчивы к пассивному и активному

прослушиванию сети. Суть их сводится к следующему.

•  Субъект демонстрирует знание секретного ключа, при этом ключ либо вообще не

передаетсяпо сети, либо передается в зашифрованном виде.

• Субъект демонстрирует обладание программным или аппаратным средством генерации

одноразовых паролей или средством, работающим врежиме “запрос-ответ”. Нетрудно

заметить, что перехват и последующее воспроизведение одноразового пароля или

ответа на запрос ничего не даетзлоумышленнику.

• Субъект демонстрирует подлинность своего местоположения, при этом используется

система навигационных спутников.

ВИРТУАЛЬНЫЕ ЧАСТНЫЕ СЕТИ

  Одной из важнейших задач является защита потоков корпоративных

данных,передаваемых пооткрытым сетям. Открытые каналы могут быть надежно

защищенылишь одним методом - криптографическим.

  Отметим, что так называемые выделенные линии не обладают особыми

преимуществами передлиниями общего пользования в плане информационной

безопасности. Выделенные линии хотя бы частично будут располагаться в

неконтролируемой зоне, где ихмогут повредить или осуществить к ним

несанкционированное подключение. Единственное реальное достоинство - это

гарантированная пропускная способностьвыделенных линий, а вовсе не какая-то

повышенная защищенность. Впрочем, современные оптоволоконные каналы способны

удовлетворить потребности многихабонентов, поэтому и указанное достоинство не

всегда облечено в реальную форму.

  Любопытно упомянуть, что в мирное время 95% трафика Министерства обороны США

передаетсячерез сети общего пользования (в частности через Internet).  В военное

время эта доля должна составлять“лишь” 70%. Можно предположить, что Пентагон -

не самая бедная организация. Американские военные полагаются на сети общего

пользования потому, чторазвивать собственную инфраструктуру в условиях быстрых

технологических изменений - занятие очень дорогое и бесперспективное,

оправданное даже длякритически важных национальных организаций только в

исключительных случаях.

  Представляется естественным возложить на межсетевой экран задачу шифрования и

дешифрованиякорпоративного трафика на пути во внешнюю сеть и из нее.  Чтобы

такое шифрование/дешифрование сталовозможным, должно произойти начальное

распределение ключей. Современные криптографические технологии предлагают для

этого целый ряд методов.

  После того как межсетевые экраны осуществили криптографическое закрытие

корпоративных потоковданных, территориальная разнесенность сегментов сети

проявляется лишь в разной скорости обмена с разными сегментами. В остальном вся

сеть выглядит как единоецелое, а от абонентов не требуется привлечение

каких-либо дополнительных защитных средств.

ПРОСТОТА И ОДНОРОДНОСТЬ АРХИТЕКТУРЫ

  Важнейшим аспектом информационной безопасности является управляемость

системы.Управляемость - это и поддержание высокой доступности системы за счет

раннего выявления и ликвидации проблем, и возможность изменения аппаратной

ипрограммной конфигурации в соответствии с изменившимися условиями или

потребностями, и оповещение о попытках нарушения информационной

безопасностипрактически в реальном времени, и снижение числа ошибок

администрирования, и многое, многое другое.

  Наиболее остро проблема управляемости встает на клиентских рабочих местах и на

стыкеклиентской и серверной частей информационной системы. Причина проста -

клиентских мест гораздо больше, чем серверных, они, как правило, разбросаны

позначительно большей площади, их используют люди с разной квалификацией и

привычками. Обслуживание и администрирование клиентских рабочих мест -

занятиечрезвычайно сложное, дорогое и чреватое ошибками.  Технология Intranet за

счет простоты и однородности архитектурыпозволяет сделать стоимость

администрирования клиентского рабочего места практически нулевой. Важно и то,

что замена и повторный ввод в эксплуатациюклиентского компьютера могут быть

осуществлены очень быстро, поскольку это “клиенты без состояния”, у них нет

ничего, что требовало бы длительноговосстановления или конфигурирования.

  На стыке клиентской и серверной частей Intranet-системы находится Web-сервер.

Этопозволяет иметь единый механизм регистрации пользователей и наделения их

правами доступа с последующим централизованным администрированием.Взаимодействие

с многочисленными разнородными сервисами оказывается скрытым не только от

пользователей, но и в значительной степени от системного администратора.

  Задача обеспечения информационной безопасности в Intranet оказывается более

простой,чем в случае произвольных распределенных систем, построенных в

архитектуре клиент/сервер. Причина тому - однородность и простота архитектуры

Intranet.Если разработчики прикладных систем сумеют в полной мере

воспользоваться этим преимуществом, то на программно-техническом уровне им будет

достаточнонескольких недорогих и простых в освоении продуктов. Правда, к этому

необходимо присовокупить продуманную политику безопасности и целостный набор

мерпроцедурного уровня.

Заключение

В процессе дипломного проектирования были исследованы 15 пакетов абонентского

программного обеспечения. В пакетах абонентскогопрограммного обеспечения

изучались их возможности в операционных средах MS-DOS и MS-Windows, методы

настройки, режимы работы, а также простотафункционирования. По результатам

исследований для каждого пакета абонентского программного обеспечения были даны

рекомендации о возможности использованиятого или иного пакета в глобальной

информационной сети работающей набазе протоколов TCP\IP.

Для сравнения пакетов абонентского программного обеспечения между собой и выбора

лучшего была написана программа экспертноговыбора.

На основании проведенных исследований можно сделать следующие выводы.

Для операционной среды MS-DOS лучшим пакетом абонентского программного

обеспечения с точки зрения пользователя являетсяпакет Minuet, разработанный

университетом Миннесоты (США). Пакет Minuet обладает полным спектром услуг сети

Internet, а также отличным пользовательскиминтерфейсом. Minuet прост в

использовании, может работать как по ЛВС так и по коммутируемым линиям и, самое

главное, значительно дешевле своих аналогов. Безсомнения пакет Minuet в

настоящее время является лучшим абонентским пакетом для ОС MS-DOS. Он может быть

рекомендован практически всем категориям абонентовсети.

Для операционной среды MS-DOS лучшим пакетом абонентского программного

обеспечения с точки зрения специалиста является пакетKA9Q. Пакет KA9Q

распространяется вместе с исходными текстами и имеет в своем составе весь спектр

сетевых услуг, он может быть рекомендован специалистам сетив качестве исходного

материала при разработке нового пакета абонентского программного обеспечения.

Для операционной среды MS-Windows лучшим пакетом абонентского прогрaммного

обеспечения может быть признан пакет Chameleon,являющийся разработкой фирмы

NetManage (CША). Пакет Chameleon обладает полным набором услуг сети Internet.

Кроме этого Chameleon имеет в своем составеNFS-сервер, а также может работать

маршрутизатором сети. На сегодняшний день Chameleon может быть признан лучшим

пакетом для операционной среды MS Windows.Пакет Chameleon может быть

рекомендован тем абонентам сети, которым необходим пакет абонентского

программного обеспечения для MS-Windows. Он также может бытьрекомендован в

качестве маршрутизатора для связи небольшой ЛВС с сетью

Лучшим почтовым пакетом для операционной среды MS-DOS является безусловно пакет

MAIL2, разработанный фирмой PC-центр Техно (Россия).Пакет Mail2 обладает

отличным пользовательским интерфейсом, прост в настройке и недорог. Он может

работать как в ЛВС, так и по коммутируемым линиям. Он можетрекомендоваться всем

категориям пользователей сети.

Лучшим почтовым пакетом для операционной среды MS-Windows можно считать пакет

DMail for Windows, разработанный фирмой Демос (Россия).Пакет DMail может быть

рекомендован к использованию тем абонентам, которые нуждаются в электронной

почте и привыкли работать в среде Windows.

Лучшим пакетом для наиболее полного использования информационных ресурсов сети

Internet является пакет Mosaic, разработанный NCSA(National Centre of

Supercomputing Applications) CША. Mosaic - наиболее мощный инструмент для

путешествия по сети Internet. С помощью Mosaic пользователи могутполучать доступ

к гипертекстовым библиотекам WWW, к обычным базам данных сети Internet и

системам поиска информации в них.

В ходе дипломного пректирования для пакетов Minuet, Mail2 и были разработаны

инструкции по установке и эксплуатации данных пакетовабонентского программного

обеспечения. Пакеты Chameleon и Dmail продаются вместе с полным комплектом

фирменной документации, пакет Mosaicраспространяется свободно вместе с довольно

полной документацией.

Список специальных терминов

Английские термины

Alta Vista - один из мощнейших поисковых серверов Internet.

Archie - архив. Система для определения местонахождения файлов в публичных

архивах сетиInternet.

ARP (Address Resolution Protocol) - протокол определения адреса, преобразует

адрескомпьютера в сети Internet в его физический адрес.

ARPA (Advanced Research Projects Agency) - бюро проектов передовых

исследованийминистерства обороны США.

ARPANET - эксперементальная сеть, работавшая в семидесятые годы, на которой

проверялисьтеоретическая база и програмное обеспечение, положеные в основу

Internet. В настоящее время не существует.

Bps (bit per second) - бит в секунду. Единица измерения пропускной способности

линиисвязи. Пропускная способность линии связи определяется количеством

информации, передаваемой по линии за единицу времени.

Cisco - маршрутизатор, разработанный фирмой Cisco-Systems.

DNS (Domain Name System) - доменная система имен. распределенная система баз

данных дляперевода имен компьютеров в сети Internet в их IP-адреса.

Ethernet - тип локальной сети. Хороша разнообразием типов проводов для

соединений,обеспечивающих пропускные способности от 2 до 10 миллионов bps(2-10

Mbps). Довольно часто компьютеры, использующие протоколы TCP/IP, через

Ethernetподсоединяются к Internet.

FTP (File Transfer Protocol) - протокол передачи файлов, протокол, определяющий

правилапересылки файлов с одного компьютера на другой.

FAQ (Frequently Asked Qustions) - часто задаваемые вопросы. Раздел

публичныхархивов сети Internet в котором хранится информация для "начинающих"

пользователей сетевой инфраструктуры.

Gopher - интерактивная оболочка для поиска, присоединения и использования

ресурсов ивозможностей Internet. Интерфейс с пользователем осуществлен через

систему меню.

HTML (Hypertext Markup Language)- язык для написания гипертекстовых

документов.Основная особенность - наличие гипертекстовых связей между

документами находящимися в различных архивах сети; благодаря этим связям

можнонепосредственно во время просмотра одного документа переходить к другим

документам.

Internet - глобальная компьютерная сеть.

internet - технология сетевого взаимодействия между компьютерами разных типов.

IP (Internet Protocol) - протокол межсетевого взаимодействия, самый важный из

протоколовсети Internet, обеспечивает маршрутизацию пакетов в сети.

IР-адрес - уникальный 32-битный адрес каждого компьютера в сети Internet.

Iptunnel - одна из прикладных программ сети Internet. Дает возможность доступа к

серверуЛВС NetWare с которым нет непосредственной связи по ЛВС, а имеется лишь

связь по сети Internet.

Lpr - сетевая печать. Команда отправки файла на печать на удаленном принтере.

Lpq - сетевая печать. Показывает файлы стоящие в очереди на печать.

NetBlazer - маршрутизатор, разработанный фирмой Telebit.

NetWare - сетевая операционная система, разработанная фирмой Novell; позволяет

строитьЛВС основанную на принципе взаимодействия клиент-сервер. Взаимодействие

между сервером и клиентом в ЛВС NetWare производится на основе собственных

протоколов(IPX), тем не менее протоколы TCP/IP также поддерживаются.

NFS (Network File System) - распределенная файловая система. Предоставляет

возможностьиспользования файловой системы удаленного компьютера в качестве

дополнительного НЖМД.

NNTP (Net News Transfer Protocol) - протокол передачи сетевых новостей.

Обеспечиваетполучение сетевых новостей и электронных досок объявлений сети и

возможность помещения информации на доски объявлений сети.

Ping - утилита проверка связи с удаленной ЭВМ.

POP (Post Office Protocol) - протокол "почтовый оффис". Используется для

обменапочтой между хостом и абонентами. Особенность протокола - обмен почтовыми

сообщениями по запросу от абонента.

PPP (Point to Point Protocol) - протокол канального уровня позволяющий

использовать длявыхода в Internet обычные модемные линии. Относительно новый

протокол, является аналогом SLIP.

RAM (Random Acsess Memory) - оперативная память.

RFC (Requests For Comments) - запросы комментариев. Раздел публичных архивов

сетиInternet в котором хранится информация о всех стандартных протоколах сети

Internet.

Rexec (Remote Execution) - выполнение одной команды на удаленной UNIX-машине.

Rsh (Remote Shell) - удаленный доступ. Аналог Telnet, но работает только в том

случае, еслина удаленном компьютере стоит ОС UNIX.

SLIP (Serial Line Internet Protocol) - протокол канального уровня позволяющий

использоватьдля выхода в Internet обычные модемные линии.

SMTP (Simple Mail Transfer Protocol) - простой протокол передачи почты.

Основннаяособенность протокола SMTP - обмен почтовыми сообщениями происходит не

по запросу одного из хостов, а через определенное время (каждые 20 - 30

минут).Почта между хостами в Internet передается на основе протокола SMTP.

Talk - одна из прикладных программ сети Internet. Дает возможность

открытия"разговора" с пользователем удаленной ЭВМ. При этом на экране

одновременно печатается вводимый текст и ответ удаленного пользователя.

Telnet - удаленный доступ. Дает возможность абоненту работать на любой ЭВМ сети

Internetкак на своей собственной.

TCP\IP - под TCP\IP обычно понимается все множество протоколов поддерживаемых в

сетиInternet.

TCP (Transmission Control Protocol) - протокол котроля передачи информации в

сети.TCP - протокол транспортного уровня, один из основных протоколов сети

Internet. Отвечает за установление и поддержание виртуального канала (т.е.

логическогосоединения), а также за безошибочную передачу информации по каналу.

UDP (User Datagram Protocol) - протокол транспортного уровня, в отличие от

протокола TCPне обеспечивает безошибочной передачи пакета.

Unix - многозадачная операционная система, основная операционная среда в

сетиInternet. Имеет различные реализации: Unix-BSD, Unix-Ware, Unix-Interactive.

UUCP - протокол копирования информации с одного Unix-хоста на другой. UUCP - не

входитв состав протоколов TCP/IP, но тем не менее все-еще широко используется в

сети Internet. На основе протокола UUCP - построены многие системы обмена

почтой, досих пор используемые в сети.

VERONICA (Very Easy Rodent-Oriented Netwide Index to Computer Archives) -

система поискаинформации в публичных архивах сети Internet по ключевым словам.

WAIS (Wide Area Information Servers) - мощная система поиска информации в базах

данныхсети Internet по ключевым словам.

WWW (World Wide Web) - всемирная паутина. Система распределенных баз данных,

обладающихгипертекстовыми связями между документами.

Whois - адресная книга сети Internet.

Webster - сетевая версия толкового словаря английского языка.

Русские термины

Драйвер - загружаемая в оперативную память программа, управляющая обменом

данными междуприкладными процессами и внешними устройствами.

Гипертекст - документ, имеющий связи с другими документами через систему

выделенных слов(ссылок). Гипертекст соединяет различные документы на основе

заранее заданного набора слов. Например, когда в тексте встречается новое слово

или понятие,система, работающая с гипертекстом, дает возможность перейти к

другому документу, в котором это слово или понятие рассматривается более

подробно.

ЛВС - локальная вычислительная сеть.

Маршрутизатор (router) - компьютер сети, занимающийся маршрутизацией пакетов в

сети, то естьвыбором кратчайшего маршрута следования пакетов по сети.

Модем - устройство проебразующее цифровые сигналы в аналоговую форму и

обратно.Используется для передачи информации между компьютерами по аналоговым

линиям связи.

НЖМД - накопители на жестком магнитном диске.

Протокол - совокупность правил и соглашений, регламентирующих формат и процедуру

междудвумя или несколькими независимыми устройствами или процессами. Стандартные

протоколы позволяют связыватся между собой компьютерам разных типов, работающимв

разных операционных системах.

Ресурс - логическая или физическая часть системы, которая может быть

выделенапользователю или процессу.

Сервер - программа для сетевого компьютера, позволяющая предоставить услуги

одногокомпьютера другому компьютеру. Обслуживаемые компьютеры сообщаются с

сервер-программой при помощи пользовательской программы

(клиент-программы).Kомпьютер в сети, предоставляющий свои услуги другим, то есть

выполняющий определенные функции по запросам других.

Узел - компьютер в сети, выполняющий основные сетевые функции (обслуживание

сети,передача сообщений и т.п.).

Хост - сетевая рабочая машина; главная ЭВМ. Сетевой компьютер, который помимо

сетевыхфункций (обслуживание сети, передача сообщений) выполняет

пользовательские задания (программы, расчеты, вычисления).

Шлюз - станция связи с внешней или другой сетью. Может обеспечивать

связьнесовместимых сетей, а также взаимодействие несовместимых приложений в

рамках одной сети.

Электронная почта - обмен почтовыми сообщениями с любым абонентом сети Internet.

Использованные  источники

1.  Браун С.  “Мозаика” и “Всемирная паутина” для доступа к Internet: Пер. c

англ. -М.: Мир: Малип: СК Пресс, 1996. - 167c.

2.  Гайкович В., Першин А. Безопасность электронных банковских систем. - М.:

"Единая Европа", 1994. - 264 c.

3.  Гилстер П.  Новый навигатор Internet:  Пер с англ. -Киев: Диалектика, 1996.

- 495 c.

4.  Игер Б.  Работа в Internet / Под ред. А. Тихонова; Пер. c англ. - М.:

БИНОМ,1996. - 313 c.

5.  Кент П.  Internet / Пер. c англ. В.Л. Григорьева. - М.: Компьютер, ЮНИТИ,

1996. -267 c.

6.  Колесников О.Э.  Интернет для делового человека. - M.: МЦФ. Издат. фирма

“Яуза”,1996. - 281 c.

7.  Крол Эд.  Все об Internet: Руководство и каталог / Пер. c англ. С.М.

Тимачева. -Киев: BNV, 1995. 591 c.

8.  Левин В.К.  Защита информации в информационно-вычислительных cистемах и

сетях //Программирование. - 1994. - N5. - C. 5-16.

9.  Нольден М.  Ваш первый выход в Internet: Для начинающих пльзователей

Internet иширокого круга пользователей PC / Гл. ред. Е.В. Кондукова; Пер с нем.

К.А. Шиндер. - Спб.: ИКС, 1996. - 238 с.

10.  Продукты года // LAN - русское издание. - апрель 1995. - том 1. - номер 1.

- C. 6-25.

11.  Об информации, информатизации и защите информации: Федеральный Закон //

Российская газета. - 1995. - 22 февраля. - C.4.

12.  Фролов А.В., Фролов Г.В.  Глобальные сети компьютеров. Практическоевведение

в Internet, E-mail, FTP, WWW, и HTML, программирование для Windiws Sockets. -

Диалог - МИФИ, 1996. - 283 c.

13.  Хоникат Д.  Internet Windows 95: Руководство пользователя / Пер. с англ.

В.Неклюдова. - М.: БИНОМ, 1996. - 334 с.

14.  Cheswick W.R., Bellovin S.M. Firewalls and Internet Security: Repelling the

Wily Hacker. - Addison-Wesley, 1994. - 275 c.

15. An Introduction to Computer Security: The NIST Handbook. Draft. -

NationalInstitute of Standards and Technology, Technology Administration, U.S.

Department of Commerce, 1994. - 310 c.


Страницы: 1, 2, 3, 4, 5, 6, 7


Новости

Быстрый поиск

Группа вКонтакте: новости

Пока нет

Новости в Twitter и Facebook

  скачать рефераты              скачать рефераты

Новости

скачать рефераты

Обратная связь

Поиск
Обратная связь
Реклама и размещение статей на сайте
© 2010.