Главная страница

Курсовая. Курсовая работа технические средства защиты от утечки информации


Скачать 62.75 Kb.
НазваниеКурсовая работа технические средства защиты от утечки информации
Дата25.09.2019
Размер62.75 Kb.
Формат файлаdocx
Имя файлаКурсовая.docx
ТипКурсовая
#87661
страница4 из 6
1   2   3   4   5   6

Аппаратные средства защиты информации


Аппаратные средства - это различные по типу устройства (механические, электромеханические, электронные и др.), которые аппаратными средствами решают задачи защиты информации. Они препятствуют доступу к информации, в том числе с помощью её маскировки. К аппаратным средствам относятся: генераторы шума, сетевые фильтры, сканирующие радиоприемники и множество других устройств, «перекрывающих» потенциальные каналы утечки информации или позволяющих их обнаружить. Преимущества технических средств связаны с их надежностью, независимостью от субъективных факторов, высокой устойчивостью к модификации. Слабые стороны — недостаточная гибкость, относительно большие объём и масса, высокая стоимость. К аппаратным средствам защиты информации относятся самые различные по принципу действия, устройству и возможностям технические конструкции, обеспечивающие пресечение разглашения, защиту от утечки и противодействие несанкционированному доступу к источникам конфиденциальной информации.

Аппаратные средства защиты информации применяются для решения следующих задач:

проведение специальных исследований технических средств обеспечения производственной деятельности на наличие возможных каналов утечки информации;

выявление каналов утечки информации на разных объектах и в помещениях;

локализация каналов утечки информации;

поиск и обнаружение средств промышленного шпионажа;

противодействие несанкционированному доступу к источникам конфиденциальной информации и другим действиям.

По функциональному назначению аппаратные средства могут быть классифицированы на средства обнаружения, средства поиска и детальных измерений, средства активного и пассивного противодействия. При этом по своим техническим возможностям средства защиты информации могут быть общего назначения, рассчитанные на использование непрофессионалами с целью получения предварительных (общих) оценок, и профессиональные комплексы, позволяющие проводить тщательный поиск, обнаружение и прецизионные измерения всех характеристик средств промышленного шпионажа. В качестве примера первых можно рассмотреть группу индикаторов электромагнитных излучений типа ИП, обладающих широким спектром принимаемых сигналов и довольно низкой чувствительностью. В качестве второго примера — комплекс для обнаружения и пеленгования радиозакладок, предназначенного для автоматического обнаружения и определения местонахождения радиопередатчиков, радиомикрофонов, телефонных закладок и сетевых радиопередатчиков. Это уже сложный современный поисково-обнаружительный профессиональный комплекс. Таким является, например, комплекс «Дельта», который обеспечивает:

достоверное обнаружение практически любых из имеющихся в продаже радиомикрофонов, радиостетоскопов, сетевых и телефонных передатчиков, в том числе и с инверсией спектра;

автоматическое определение места расположения микрофонов в объеме контролируемого помещения.

Поисковую аппаратуру можно подразделить на аппаратуру поиска средств съема информации и исследования каналов ее утечки. Аппаратура первого типа направлена на поиск и локализацию уже внедренных злоумышленниками средств несанкционированного доступа. Аппаратура второго типа предназначается для выявления каналов утечки информации.

Примером такого комплекса может служить комплекс «Зарница», обеспечивающий измерение параметров побочных электромагнитных излучений в диапазоне частот от 10 кГц до 1 ГГц.

Определяющими для такого рода систем являются оперативность исследования и надежность полученных результатов.

 Модели и методы оценки эффективности защиты информации


Объекты информатизации вне зависимости от используемых отечественных или зарубежных технических и программных средств аттестуются на соответствие требованиям государственных стандартов России или нормативных и методических документов по безопасности информации, утвержденных федеральным органом по сертификации и аттестации.

Обязательной аттестации подлежат объекты информатизации, предназначенные для обработки информации, составляющей государственную тайну, управления экологически опасными объектами, ведения секретных переговоров. В остальных случаях аттестация носит добровольный характер (добровольная аттестация) и может осуществляться по желанию заказчика или владельца объекта информатизации.

При аттестации объекта информатизации подтверждает­ся его соответствие требованиям по защите информации от несанкционированного доступа к информации, обраба­тываемой автоматизированными средствами (в том чис­ле от компьютерных вирусов), и от утечки информации по техническим каналам.

Порядок проведения аттестации объектов информатиза­ции на соответствие требованиям безопасности инфор­мации включает следующие действия:

• подачу заявки на рассмотрение и проведение аттеста­ции;

• анализ исходных данных по аттестуемому объекту ин­форматизации;

• проведение предварительного специального обследо­вания аттестуемого объекта информатизации;

• разработку программы и методики аттестационных ис­пытаний;

заключение договоров на аттестацию;

• испытание несертифицированных средств и систем за­щиты информации, используемых на аттестуемом объ­екте (при необходимости);

• проведение специальных проверок на наличие возмож­но внедренных электронных устройств перехвата ин­формации;

• проведение аттестационных испытаний объекта ин­форматизации;

• оформление, регистрацию и выдачу «Аттестата соот­ветствия»;

• осуществление государственного контроля и надзора, инспекционного контроля за проведением аттестации и эксплуатацией аттестованных объектов информатиза­ции;

• рассмотрение апелляций.

Рассмотрим порядок проведения аттестации объектов ин­форматизации на соответствие требованиям безопасно­сти информации от утечки по техническим каналам. Заявитель для получения «Аттестата соответствия» за­благовременно направляет в орган по аттестации заявку на проведение аттестации с исходными данными по атте­стуемому объекту информатизации, которые включают:

• перечень подлежащих аттестации объектов информати­зации и выделенных помещений с указанием для каждо­го объекта назначения, категории и местоположения;

• перечень установленных технических средств обработ­ки информации ограниченного доступа (ТСОИ) с указанием наличия сертификата соответствия (предписания на эксплуатацию), заключением по результатам специ­альной проверки на наличие возможно внедренных электронных устройств перехвата информации, катего­рий и мест (помещений) их установки;

• перечень установленных вспомогательных технических | средств и систем (ВТСС) с указанием наличия сертификата соответствия, заключения по результатам специальной проверки на наличие возможно внедренных электронных устройств перехвата информации и мест их установки;

• перечень установленных технических средств защиты информации с указанием наличия сертификата соот­ветствия и мест их установки.

Орган по аттестации в месячный срок рассматривает заяв­ку и на основании исходных данных выбирает схему атте­стации, согласовывает ее с заявителем и принимает реше­ние о проведении аттестации объекта информатизации. При недостаточности исходных данных по аттестуемому объекту информатизации в схему аттестации включаются работы по предварительному специальному обследова­нию аттестуемого объекта, проводимые до этапа аттеста­ционных испытаний.

При использовании на аттестуемом объекте информати­зации несертифицированных средств и систем защиты информации в схему аттестации могут быть включены ра­боты по их испытаниям в испытательных центрах по сер­тификации средств защиты информации по требованиям безопасности информации или непосредственно на атте­стуемом объекте информатизации с помощью специаль­ной контрольной аппаратуры и тестовых средств. Программа испытаний разрабатывается на основе анализа исходных данных об объекте информатизации и должна включать необходимые виды испытаний, определенные методические рекомендации для соответствующих видов объектов информатизации (выделенные помеще­ния, автоматизированные системы, системы связи и т.д.), а также определять сроки, условия и методики проведе­ния испытаний.
1   2   3   4   5   6


написать администратору сайта