На бирже курсовых и дипломных проектов можно найти образцы готовых работ или получить помощь в написании уникальных курсовых работ, дипломов, лабораторных работ, контрольных работ, диссертаций, рефератов. Так же вы мажете самостоятельно повысить уникальность своей работы для прохождения проверки на плагиат всего за несколько минут.

ЛИЧНЫЙ КАБИНЕТ 

 

Здравствуйте гость!

 

Логин:

Пароль:

 

Запомнить

 

 

Забыли пароль? Регистрация

Повышение уникальности

Предлагаем нашим посетителям воспользоваться бесплатным программным обеспечением «StudentHelp», которое позволит вам всего за несколько минут, выполнить повышение уникальности любого файла в формате MS Word. После такого повышения уникальности, ваша работа легко пройдете проверку в системах антиплагиат вуз, antiplagiat.ru, etxt.ru или advego.ru. Программа «StudentHelp» работает по уникальной технологии и при повышении уникальности не вставляет в текст скрытых символов, и даже если препод скопирует текст в блокнот – не увидит ни каких отличий от текста в Word файле.

Результат поиска


Наименование:


курсовая работа Компьютерная безопасность

Информация:

Тип работы: курсовая работа. Добавлен: 09.05.2012. Сдан: 2011. Страниц: 7. Уникальность по antiplagiat.ru: < 30%

Описание (план):


               Содержание
     1.Вступление…………………………………………………2
     2.Компоненты компьютерной безопасности………………2
     3.Критерии  компьютерной безопасности………………….3
           а) Основные сведения……………………………………4
           б) Основные цели и средства……………………………4
           в) Основные понятия…………………………………….6
           г) Механизмы реализации безопасности………………8
     4.Разделы  и классы………………………………………….10
          а) Классы безопасности…………………………………12

               б) Краткая классификация………………………………15

 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
     В настоящее время очень широко используется термин "компьютерная безопасность". В действительности компьютер подвержен только нескольким рискам, если он по сети не подключен  к другим компьютерам. За последнее  время процент использования  компьютерных сетей (особенно Интернета) значительно вырос, поэтому сегодня  термин "компьютерная безопасность" используется для описания проблем, связанных с сетевым использованием компьютеров и их ресурсов.  
    Основными техническими составляющими компьютерной безопасности являются:  
- конфиденциальность;  
- целостность;  
- аутентификация; 
- доступность.

     Для понимания сущности компьютерной безопасности необходимо дать определение всем вышеперечисленным  её компонентам: 
       - Конфиденциальность, также известная как секретность, означает, что у неавторизированных пользователей не будет доступа к вашей информации. Последствия, которые могут быть вызваны пробелами в конфиденциальности, могут варьироваться от незначительных до разрушительных. 
      - Целостность означает, что ваша информация защищена от неавторизированных изменений, что не относится к авторизированным пользователям. Угрозу целостности баз данных и ресурсов, как правило, представляет хакерство. 
     - Аутентификация - это сервис контроля доступа, осуществляющий проверку регистрационной информации пользователя. Другими словами это означает, что пользователь - это есть на самом деле тот, за кого он себя выдаёт. 
    - Доступность означает то, что ресурсы доступны авторизированным пользователям. 
 
       Другими важными компонентами, которым большое внимание уделяется профессионалами в области компьютерной безопасности, являются контроль над доступом и строгое выполнение обязательств. Контроль над доступом подразумевает не только факт, что пользователь имеет доступ только к имеющимся ресурсам и услугам, но и тот факт, что у него есть право доступа к ресурсам, которые он законно ожидает. Что касается строгого выполнения обязательств, то это подразумевает невозможность отказа пользователям того, что он отправил сообщение и наоборот.  
 
     Концепция компьютерной безопасности очень большая, поэтому к данным техническим аспектам есть и другие дополнения. Корни компьютерной безопасности заложены в дисциплине. Основными вопросами, связанными с данным термином, являются компьютерное преступление (попытки предотвратить, обнаружить атаки) и конфиденциальность/анонимность в киберпространстве. 
 
       Хотя конфиденциальность, целостность, аутентификация являются важными компонентами компьютерной безопасности, для пользователей Интернета наиболее важной составляющей является конфиденциальность, потому что большинство пользователей думают, что им нечего скрывать или информация, которую они предоставляют при регистрации на сайте, не является секретной.  
 
       Но помните, что в Интернете информация очень легко распространяется среди компаний и понемногу собранная информация с разных источников может многое сказать о человеке. Поэтому возможность контроля информации, для чего она собирается, кто и как может ею воспользоваться является очень серьёзным и важным вопросом в контексте компьютерной безопасности.

     Критерии  определения безопасности компьютерных систем (англ. Trusted Computer System Evaluation Criteria) — стандарт Министерства обороны США, устанавливающий основные условия для оценки эффективности средств компьютерной безопасности, содержащихся в компьютерной системе. Критерии используются для определения, классификации и выбора компьютерных систем предназначенных для обработки, хранения и поиска важной или секретной информации.
     Критерии, часто упоминающиеся как Оранжевая книга, занимают центральное место среди публикаций «Радужной серии» Министерства обороны США. Изначально выпущенные Центром национальной компьютерной безопасности США в качестве орудия для Агентства национальной безопасности в 1983 году и потом обновлённые в 1985.
     Аналогом Оранжевой книги является международный стандарт ISO/IEC 15408, опубликованный в 2005 году. Это более универсальный и совершенный стандарт, но вопреки распространенному заблуждению, он не заменял собой Оранжевую книгу в силу разной юрисдикции документов - Оранжевая книга используется исключительно Министерством Обороны США, в то время как ISO/IEC 15408 ратифицировали множество стран, включая Россию. 

Основные  сведения
     Критерии  оценки доверенных компьютерных систем — стандарт Министерства обороны США (англ. Department of Defense Trusted Computer System Evaluation Criteria, TCSEC, DoD 5200.28-STD, December 26, 1985), более известный под именем «Оранжевая книга» (англ. "Orange Book") из-за цвета обложки.
     Данный  стандарт, получил международное  признание и оказал исключительно  сильное влияние на последующие  разработки в области информационной безопасности (ИБ).
     Данный  стандарт относится к оценочным  стандартам (классификация информационных систем и средств защиты) и речь в нём идет не о безопасных, а о доверенных системах.
     Каких-либо абсолютных систем (в том числе  и безопасных) в нашей жизни  не существует. Поэтому и было предложено оценивать лишь степень доверия, которое можно оказать той  или иной системе.
     В стандарте заложен понятийный базис  ИБ (безопасная система, доверенная система, политика безопасности, уровень гарантированности, подотчетность, доверенная вычислительная база, монитор обращений, ядро безопасности, периметр безопасности).
     Безопасность  и доверие оцениваются в данном стандарте с точки зрения управления доступом к информации, что и является средством обеспечения конфиденциальности и целостности.
     Вслед за «Оранжевой книгой» появилась  целая «Радужная серия». Наиболее значимой в ней явилась интерпретация «Оранжевой книги» для сетевых конфигураций (англ. National Computer Security Center. Trusted Network Interpretation, NCSC-TG-005, 1987), где в первой части интерпретируется «Оранжевая книга», а во второй части описываются сервисы безопасности, специфичные для сетевых конфигураций.

Основные цели и средства

Политики

   Политики  безопасности должны быть подробными, четко определёнными и обязательными  для компьютерной системы. Есть две  основных политики безопасности:
    Мандатная политика безопасности — обязательные правила управления доступом напрямую основанные на индивидуальном разрешении, разрешении на доступ к информации и уровне конфиденциальности запрашиваемой информации. Другие косвенные факторы являются существенными и окружающими. Эта политика также должна точно соответствовать закону, главной политике и прочим важным руководствам, в которых устанавливаются правила.
      Маркирование — системы предназначенные для обязательной мандатной политики безопасности должны предоставлять и сохранять целостность меток управления доступом и хранить метки, если объект перемещён.
    Дискреционная политика безопасности — предоставляет непротиворечивый набор правил для управления и ограничения доступа, основанный на идентификации тех пользователей, которые намерены получить только необходимую им информацию.

Ответственность

   Индивидуальная  ответственность в независимости  от политики должна быть обязательной. Есть три требования по условиям ответственности:
    Аутентификация — процесс используемый для распознавания индивидуального пользователя.
    Авторизация — проверка разрешения индивидуальному пользователю на получение информации определённого рода.
    Аудит — контролируемая информация должна избирательно храниться и защищаться в мере, достаточной для отслеживания действий аутентифицированного пользователя, затрагивающих безопасность.

Гарантии

   Компьютерная  система должна содержать аппаратные и/или программные механизмы, которые  могут независимо определять обеспечивается ли достаточная уверенность в  том, что система исполняет указанные  выше требования. В добавок, уверенность  должна включать гарантию того, что  безопасная часть системы работает только так, как запланировано. Для  достижения этих целей необходимо два  типа гарантий и соответствующих  им элементов:
    Механизмы гарантий
      Операционная гарантия — уверенность в том, что реализация спроектированной системы обеспечивает осуществление принятой стратегии защиты системы. Сюда относятся системная архитектура, целостность системы, анализ скрытых каналов, безопасное управление возможностями и безопасное восстановление.
      Гарантия жизненного цикла — уверенность в том, что система разработана и поддерживается в соответствии с формализованными и жестко контролируемыми критериями функционирования. Сюда относятся тестирование безопасности, задание на проектирование и его проверка, управление настройками и соответствие параметров системы заявленным.
    Гарантии непрерывной защиты — надёжные механизмы, обеспечивающие непрерывную защиту основных средств от преступных и/или несанкционированных изменений.

Документирование

   В каждом классе есть дополнительный набор документов, который адресован разработчикам, пользователям и администраторам  системы в соответствии с их полномочиями. Эта документация содержит:
    Руководство пользователя по особенностям безопасности.
    Руководство по безопасным средствам работы.
    Документация о тестировании.
    Проектная документация

Основные понятия

Безопасная  система

     Это система, которая обеспечивает управление доступом к информации, таким образом, что только авторизованные лица или  процессы, действующие от их имени, получают право работы с информацией.

Доверенная  система

     Под доверенной системой в стандарте  понимается система, использующая аппаратные и программные средства для обеспечения  одновременной обработки информации разной категории секретности группой  пользователей без нарушения  прав доступа.

Политика  безопасности

     Это набор законов, правил, процедур и  норм поведения, определяющих, как организация  обрабатывает, защищает и распространяет информацию. Причем, политика безопасности относится к активным методам  защиты, поскольку учитывает анализ возможных угроз и выбор адекватных мер противодействия.

Уровень гарантированности

     Подразумевает меру доверия, которая может быть оказана архитектуре и реализации информационной системы, и показывает, насколько корректны механизмы, отвечающие за реализацию политики безопасности (пассивный аспект защиты).

Подотчетность

     В группе «Подотчетность»  должны быть следующие  требования: 1) Идентификация и аутентификация. Все субъекты должны иметь уникальные идентификаторы. Контроль доступа должен осуществляться на основании результатов идентификации субъекта и объекта доступа, подтверждения подлинности их идентификаторов (аутентификации) и правил разграничения доступа. Данные, используемые для идентификации и аутентификации, должны быть защищены от несанкционированного доступа, модификации и уничтожения и должны быть ассоциированы со всеми активными компонентами компьютерной системы, функционирование которых критично с точки зрения безопасности. 2) Регистрация и учет. Для определения степени ответственности пользователей за действия в системе, все происходящие в ней события, имеющие значение с точки зрения безопасности, должны отслеживаться и регистрироваться в защищенном протоколе (то есть должен существовать объект компьютерной системы, потоки от которого и к которому доступны только субъекту администрирования). Система регистрации должна осуществлять анализ общего потока событий и выделять из него только те события, которые оказывают влияние на безопасность для сокращения объема протокола и повышения эффективности его анализа. Протокол событий должен быть надежно защищен от несанкционированного доступа, модификации и уничтожения.

Доверенная  вычислительная база

     Это совокупность защитных механизмов информационной системы (как программные, так и  аппаратные), реализующих политику безопасности.

Монитор обращений

     Контроль  за выполнением субъектами (пользователями) определенных операций над объектами, путем проверки допустимости обращения (данного пользователя) к программам и данным разрешенному набору действий.
     Обязательные  качества для монитора обращений:
1. Изолированность  (неотслеживаемость работы). 2. Полнота  (невозможность обойти). 3. Верифицируемость (возможность анализа и тестирования).

Ядро  безопасности

     Конкретная  реализация монитора обращений, обладающая гарантированной неизменностью.

Периметр  безопасности 

     Это граница доверенной вычислительной базы.

Механизмы реализации безопасности

Произвольное  управление доступом

     Иначе — добровольное управление доступом. Добровольное управление доступом — это метод ограничения доступа к объектам, основанный на учете личности субъекта или группы, в которую субъект входит. Добровольность управления состоит в том, что некоторое лицо (обычно владелец объекта) может по своему усмотрению давать другим субъектам или отбирать у них права доступа к объекту. Большинство операционных систем и СУБД реализуют именно добровольное управление доступом. Главное его достоинство — гибкость, главные недостатки — рассредоточенность управления и сложность централизованного контроля, а также оторванность прав доступа от данных, что позволяет копировать секретную информацию в общедоступные файлы или секретные файлы в незащищенные каталоги.

Безопасность  повторного использования  объектов

     Безопасность  повторного использования объектов — важное на практике дополнение средств управления доступом, предохраняющее от случайного или преднамеренного извлечения секретной информации из «мусора». Безопасность повторного использования должна гарантироваться для областей оперативной памяти (в частности, для буферов с образами экрана, расшифрованными паролями и т. п.), для дисковых блоков и магнитных носителей в целом. Важно обратить внимание на следующий момент. Поскольку информация о субъектах также представляет собой объект, необходимо позаботиться о безопасности «повторного использования субъектов». Когда пользователь покидает организацию, следует не только лишить его возможности входа в систему, но и запретить доступ ко всем объектам. В противном случае, новый сотрудник может получить ранее использовавшийся идентификатор, а с ним и все права своего предшественника. Современные интеллектуальные периферийные устройства усложняют обеспечение безопасности повторного использования объектов. Действительно, принтер может буферизовать несколько страниц документа, которые останутся в памяти даже после окончания печати. Необходимо предпринять специальные меры, чтобы «вытолкнуть» их оттуда.

Метки безопасности

     Предусмотрены метки для субъектов (степень  благонадежности) и объектов (степень  конфиденциальности информации). Метки  безопасности содержат данные об уровне секретности и категории, к которой  относятся данные. Согласно «Оранжевой книге», метки безопасности состоят  из двух частей — уровня секретности и списка категорий. Уровни секретности, поддерживаемые системой, образуют упорядоченное множество, которое может выглядеть, например, так:
• совершенно секретно; • секретно; • конфиденциально; • несекретно.
     Для разных систем набор уровней секретности  может различаться. Категории образуют неупорядоченный набор. Их назначение — описать предметную область, к которой относятся данные. В военном окружении каждая категория может соответствовать, например, определенному виду вооружений. Механизм категорий позволяет разделить информацию по отсекам, что способствует лучшей защищенности. Субъект не может получить доступ к «чужим» категориям, даже если его уровень благонадежности «совершенно секретно». Специалист по танкам не узнает тактико-технические данные самолетов.
     Главная проблема, которую необходимо решать в связи с метками, это обеспечение  их целостности. Во-первых, не должно быть непомеченных субъектов и объектов, иначе в меточной безопасности появятся легко используемые бреши. Во-вторых, при любых операциях с данными  метки должны оставаться правильными. В особенности это относится  к экспорту и импорту данных. Например, печатный документ должен открываться  заголовком, содержащим текстовое и/или  графическое представление метки  безопасности. Аналогично при передаче файла по каналу связи должна передаваться и ассоциированная с ним метка, причем в таком виде, чтобы удаленная  система могла её разобрать, несмотря на возможные различия в уровнях  секретности и наборе категорий. Одним из средств обеспечения  целостности меток безопасности является разделение устройств на многоуровневые и одноуровневые. На многоуровневых устройствах может храниться  информация разного уровня секретности (точнее, лежащая в определенном диапазоне уровней). Одноуровневое  устройство можно рассматривать  как вырожденный случай многоуровневого, когда допустимый диапазон состоит  из одного уровня. Зная уровень устройства, система может решить, допустимо  ли записывать на него информацию с  определенной меткой. Например, попытка  напечатать совершенно секретную информацию на принтере общего пользования с  уровнем «несекретно» потерпит неудачу.

Принудительное  управление доступом

     Принудительное  управление доступом основано на сопоставлении  меток безопасности субъекта и объекта. Субъект может читать информацию из объекта, если уровень секретности  субъекта не ниже, чем у объекта, а все категории, перечисленные  в метке безопасности объекта, присутствуют в метке субъекта. В таком случае говорят, что метка субъекта доминирует над меткой объекта. Субъект может  записывать информацию в объект, если метка безопасности объекта доминирует над меткой субъекта. В частности, «конфиденциальный» субъект может писать в секретные файлы, но не может — в несекретные (разумеется, должны также выполняться ограничения на набор категорий). На первый взгляд подобное ограничение может показаться странным, однако оно вполне разумно. Ни при каких операциях уровень секретности информации не должен понижаться, хотя обратный процесс вполне возможен. Описанный способ управления доступом называется принудительным, поскольку он не зависит от воли субъектов, на месте которых могут оказаться даже системные администраторы. После того, как зафиксированы метки безопасности субъектов и объектов, оказываются зафиксированными и права доступа. В терминах принудительного управления нельзя выразить предложение «разрешить доступ к объекту Х ещё и для пользователя Y». Конечно, можно изменить метку безопасности пользователя Y, но тогда он скорее всего получит доступ ко многим дополнительным объектам, а не только к Х. Принудительное управление доступом реализовано во многих вариантах операционных систем и СУБД, отличающихся повышенными мерами безопасности. В частности, такие варианты существуют для SunOS и СУБД Ingres. Независимо от практического использования принципы принудительного управления являются удобным методологическим базисом для начальной классификации информации и распределения прав доступа. Удобнее мыслить в терминах уровней секретности и категорий, чем заполнять неструктурированную матрицу доступа. Впрочем, в реальной жизни добровольное и принудительное управление доступом сочетается в рамках одной системы, что позволяет использовать сильные стороны обоих подходов.

Разделы и классы

     Критерии  делятся на 4 раздела: D, C, B и A, из которых  наивысшей безопасностью обладает раздел A. Каждый дивизион представляет собой значительные отличия в  доверии индивидуальным пользователям  или организациям. Разделы C, B и A иерархически разбиты на серии подразделов, называющиеся классами: C1, C2, B1, B2, B3 и A1. Каждый раздел и класс расширяет или дополняет  требования указанные в предшествующем разделе или классе.

D — Минимальная защита

     Системы, безопасность которых была оценена, но оказалась не удовлетворяющей  требованиям более высоких разделов.

C — Дискреционная защита

    C1 — Дискреционное обеспечение секретности.
      Разделение пользователей и данных
      Дискреционное управление доступом, допускающее принудительное ограничение доступа на индивидуальной основе.
    C2 — Управление доступом
      Более чётко оформленное дискреционное управление доступом.
      Индивидуальные учётные записи, вход под которыми возможен через процедуру авторизации.
      Журнал контроля доступа к системе.
      Изоляция ресурсов.

B — Мандатная защита

    B1 — Защита  с применением мета-безопасности 
      Мандатное управление доступом к выбранными субъектам и объектам.
      Все обнаруженные недостатки должны быть устранены или убраны каким-либо другим способом.
      Маркировка данных
    B2 — Структурированная защита
      Чётко определённая и документированная модель правил безопасности.
      Применение расширенного дискреционного и мандатного управления доступом ко всем объектам и субъектам.
      Скрытые каналы хранения.
    B3 — Домены безопасности
      Соответствие требованиям монитора обращений.
      Структурирование для исключения кода не отвечающего требованиям обязательной политики безопасности.
      Поддержка администратора системы безопасности.
      Примером подобной системы является XTS-300, предшественница XTS-400.

A — Проверенная защита

    A1 — Проверенный дизайн.
      По функциям идентично B3.
      Формализованный дизайн и проверенные техники, включающие высокоуровневую спецификацию.
      Формализованные процедуры управления и распространения.
      Примером подобной системы является SCOMP, предшественница XTS-400.
    Выше A1
      Системная архитектура демонстрирующая, что требования самозащиты и полноценности для мониторов обращений были выполнены в соответствии с «Базой безопасных вычислений» (коллекцией программного и аппаратного обеспечения необходимых для обязательной политики безопасности в операционных системах ориентированных на безопасность).

Классы безопасности

     В критериях впервые введены четыре уровня доверия — D, C, B и A, которые подразделяются на классы. Классов безопасности всего шесть — C1, C2, B1, B2, B3, A1 (перечислены в порядке ужесточения требований).

Уровень D

     Данный  уровень предназначен для систем, признанных неудовлетворительными.

Уровень C

     Иначе — произвольное управление доступом.

Класс C1

     Политика  безопасности и уровень гарантированности  для данного класса должны удовлетворять  следующим важнейшим требованиям:
1) доверенная  вычислительная база должна управлять  доступом именованных пользователей  к именованным объектам;
2) пользователи  должны идентифицировать себя, причем  аутентификационная информация  должна быть защищена от несанкционированного  доступа;
3) доверенная  вычислительная база должна поддерживать  область для собственного выполнения, защищенную от внешних воздействий;
4) должны быть  в наличии аппаратные или программные  средства, позволяющие периодически  проверять корректность функционирования  аппаратных и микропрограммных  компонентов доверенной вычислительной  базы;
5) защитные механизмы  должны быть протестированы (нет  способов обойти или разрушить  средства защиты доверенной вычислительной  базы);
6) должны быть  описаны подход к безопасности  и его применение при реализации  доверенной вычислительной базы.

Класс C2

(в дополнение  к C1):
1) права доступа  должны гранулироваться с точностью  до пользователя. Все объекты  должны подвергаться контролю  доступа.
и т.д.................


Перейти к полному тексту работы


Скачать работу с онлайн повышением уникальности до 90% по antiplagiat.ru, etxt.ru или advego.ru


Смотреть полный текст работы бесплатно


Смотреть похожие работы


* Примечание. Уникальность работы указана на дату публикации, текущее значение может отличаться от указанного.