Криптографическая защитах данных
Защита информации от исследования и копирования предполагает криптографическое закрытие защищаемых от хищения данных.
Задачей криптографии является обратимое преобразование некоторого понятного исходного текста (открытого текста) в кажущуюся случайной последовательность некоторых знаков, часто называемых шифротекстом, или криптограммой. В шифре выделяют два основных элемента – алгоритм и ключ.
Алгоритм шифрования представляет собой последовательность преобразований обрабатываемых данных, зависящих от ключа шифрования.
Ключ задает значения некоторых параметров алгоритма шифрования, обеспечивающих шифрование и дешифрование информации.
В криптографической системе информация I и ключ К являются входными данными для шифрования (Рис. 5) и дешифрования (Рис. 6.) данных. При похищении информации необходимо знать ключ и алгоритм шифрования.
Рис. 5. Схема процесса шифрования
По способу использования ключей различают два типа криптографических систем: симметрические и асимметрические.
Рис. 6. Схема процесса дешифрования
В симметрических (одноключевых) криптографических системах ключи шифрования и дешифрования либо одинаковы, либо легко выводятся один из другого.
В асимметрических (двух ключевых или системах с открытым ключом) криптографических системах ключи шифрования и дешифрования различаются таким образом, что с помощью вычислений нельзя вывести один ключ из другого.
Скорость шифрования в двух ключевых криптографических системах намного ниже, чем в одно ключевых. Поэтому асимметрические системы используют в двух случаях:
· для шифрования секретных ключей, распределенных между пользователями вычислительной сети;
· для формирования цифровой подписи. Одним из сдерживающих факторов массового применения методов шифрования является потребление значительных временных ресурсов при программной реализации большинства хорошо известных шифров (DES, FEAL, REDOC, IDEA, ГОСТ).
Одной из основных угроз хищения информации является угроза доступа к остаточным данным в оперативной и внешней памяти компьютера. Под остаточной информацией понимают данные, оставшиеся в освободившихся участках оперативной и внешней памяти после удаления файлов пользователя, удаления временных файлов без ведома пользователя, находящиеся в неиспользуемых хвостовых частях последних кластеров, занимаемых файлами, а также в кластерах, освобожденных после уменьшения размеров файлов и после форматирования дисков.
Основным способом защиты от доступа к конфиденциальным остаточным данным является своевременное уничтожение данных в следующих областях памяти компьютера:
· в рабочих областях оперативной и внешней памяти, выделенных пользователю, после окончания им сеанса работы;
· в местах расположения файлов после выдачи запросов на их удаление.
Уничтожение остаточных данных может быть реализовано либо средствами операционных сред, либо с помощью специализированных программ. Использование специализированных программ (автономных или в составе системы защиты) обеспечивает гарантированное уничтожение информации.
Подсистема защиты от компьютерных вирусов (специально разработанных программ для выполнения несанкционированных действий) является одним из основных компонентов системы защиты информации и процесса ее обработки в вычислительных системах. Выделяют три уровня защиты от компьютерных вирусов :
· защита от проникновения в вычислительную систему вирусов известных типов;
· углубленный анализ на наличие вирусов известных и неизвестных типов, преодолевших первый уровень защиты;
· защита от деструктивных действий и размножения вирусов, преодолевших первые два уровня.
Поиск и обезвреживание вирусов осуществляются как автономными антивирусными программными средствами (сканеры), так и в рамках комплексных систем защиты информации.
Среди транзитных сканеров, которые загружаются в оперативную память, наибольшей популярностью в нашей стране пользуются антивирусные программы Aidstest Дмитрия Лозинского и DrWeb Игоря Данилова. Эти программы просты в использовании и для детального ознакомления с руководством по каждой из них следует прочитать файл, поставляемый вместе с антивирусным средством. Широкое внедрение в повседневную практику компьютерных сетей, их открытость, масштабность делают проблему защиты информации исключительно сложной.
Выделяют две базовые подзадачи:
· обеспечение безопасности обработки и хранения информации в каждом из компьютеров, входящих в сеть;
· защита информации, передаваемой между компьютерами сети.
Решение первой задачи основано на многоуровневой защите автономных компьютерных ресурсов от несанкционированных и некорректных действий пользователей и программ, рассмотренных выше.
Безопасность информации при сетевом обмене данными требует так же обеспечения их конфиденциальности и подлинности. Защита информации в процессе передачи достигается на основе защиты каналов передачи данных, а также криптографического закрытия передаваемых сообщений.
В идеальном случае защита каналов передачи данных должна обеспечивать их защиту как от нарушений работоспособности, так и несанкционированных действий (например, подключения к линиям связи).
По причине большой протяженности каналов связи, а также возможной доступности их отдельных участков (например, при беспроводной связи) защита каналов передачи данных от несанкционированных действий экономически не эффективна, а в ряде случаев не возможна. Поэтому реально защита каналов передачи данных строится на основе защиты нарушений их работоспособности. Цели и способы защиты передаваемых данных показаны на схеме (Рис. 7).
В качестве примера программной системы для защиты передаваемых сообщений можно привести систему PGP (Pretty Good Privacy), разработанную в США и объединяющую асимметричные и симметричные шифры. Являясь самой популярной программной криптосистемой в мире, обеспечивающую очень высокую секретность, PGP реализована для множества операционных сред - MS DOS, Windows 95, Windows NT, OS/2, UNIX, Linux, Mac OS,
Рис. 7. Способы зашиты передаваемых данных