Средства защиты информации от несанкционированного вторжения
Сейчас вряд ли кому-то надо доказывать, что при
подключении к Internet Вы подвергаете риску безопасность Вашей локальной сети и
конфиденциальность содержащейся в ней информации. По данным CERT Coordination
Center в 1995 году было зарегистрировано 2421 инцидентов - взломов локальных
сетей и серверов. По результатам опроса, проведенного Computer Security
Institute (CSI) среди 500 наиболее крупных организаций, компаний и
университетов с 1991 число незаконных вторжений возросло на 48.9 %, а потери,
вызванные этими атаками, оцениваются в 66 млн. долларов США.
Одним из наиболее распространенных механизмов защиты от
интернетовских бандитов - “хакеров” является применение межсетевых экранов - брэндмауэров (firewalls).
Не смотря на кажущийся правовой хаос в расматриваемой
области, любая деятельность по разработке, продаже и использованию средств
защиты информации регулируется множеством законодательных и нормативных
документов, а все используемые системы подлежат обязательной сертификации
Государственой Технической Комисией при президенте России.
2.2.1
Технология работы в глобальных сетях Solstice FireWall-1
В
настоящее время вопросам безопасности данных в распределенных компьютерных
системах уделяется очень большое внимание. Разработано множество средств для
обеспечения информационной безопасности, предназначенных для использования на
различных компьютерах с разными ОС. В качестве одного из направлений можно
выделить межсетевые экраны (firewalls), призванные контролировать доступ к
информации со стороны пользователей внешних сетей.
В
настоящем документе рассматриваются основные понятия экранирующих систем, а
также требования, предъявляемые к ним. На примере пакета Solstice FireWall-1
рассматривается неcколько типичных случаев использования таких систем, особенно
применительно к вопросам обеспечения безопасности Internet-подключений.
Рассмотрено также несколько уникальных особенностей Solstice FireWall-1,
позволяющих говорить о его лидерстве в данном классе приложений.
НАЗНАЧЕНИЕ
ЭКРАНИРУЮЩИХ СИСТЕМ И ТРЕБОВАНИЯ К НИМ
Проблема
межсетевого экранирования формулируется следующим образом. Пусть имеется две
информационные системы или два множества информационных систем. Экран (firewall) - это средство
разграничения доступа клиентов из одного множества систем к информации,
хранящейся на серверах в другом множестве.
Рисунок 2.2.1

Рисунок 2.2.1 Экран
FireWall.
Экран
выполняет свои функции, контролируя все информационные потоки между этими двумя
множествами информационных систем, работая как некоторая “информационная
мембрана”. В этом смысле экран можно представлять себе как набор фильтров,
анализирующих проходящую через них информацию и, на основе заложенных в них
алгоритмов, принимающих решение: пропустить ли эту информацию или отказать в ее
пересылке. Кроме того, такая система может выполнять регистрацию событий,
связанных с процессами разграничения доступа. в частности, фиксировать все
“незаконные” попытки доступа к информации и, дополнительно, сигнализировать о
ситуациях, требующих немедленной реакции, то есть поднимать тревогу.
Обычно
экранирующие системы делают несимметричными. Для экранов определяются понятия
“внутри” и “снаружи”, и задача экрана состоит в защите внутренней сети от
“потенциально враждебного” окружения. Важнейшим примером потенциально
враждебной внешней сети является Internet.
2.2.2 Ограничения доступа в
WWW серверах
Рассмотрим два из них:
• Ограничить
доступ по IP адресам клиентских машин;
• ввести
идентификатор получателя с паролем для данного вида документов.
Такого рода ввод ограничений стал использоваться
достаточно часто, т.к. многие стремятся
в Internet, чтобы использовать его коммуникации для доставки своей информации
потребителю. С помощью такого рода механизмов по разграничению прав доступа
удобно производить саморассылку информации на получение которой существует
договор.
Ограничения по
IP адресам
Доступ к приватным документам можно разрешить, либо
наоборот запретить используя IP адреса конкретных машин или сеток, например:
123.456.78.9
123.456.79.
В этом случае доступ будет разрешен (или запрещен в
зависимости от контекста) для машины с IP адресом 123.456.78.9 и для всех машин
подсетки 123.456.79.
Ограничения по
идентификатору получателя
Доступ к приватным документам можно разрешить, либо
наоборот запретить используя присвоенное имя и пароль конкретному пользователю,
причем пароль в явном виде нигде не хранится.
Рассмотрим такой пример: Агенство печати
предоставляет свою продукцию, только своим подписчикам, которые заключили
договор и оплатили подписку. WWW Сервер
находится в сети Internet и общедоступен.
Рисунок 2.2.7
Рисунок 2.2.7 Пример
списка вестников издательства.
Выберем
Вестник предоставляемый конкретному подписчику. На клиентском месте подписчик
получает сообщение:
Рисунок 2.2.8

Рисунок 2.2.8 Окно
ввода пароля.
Если
он правильно написал свое имя и пароль, то он допускается до документа, в
противном случае - получает сообщение:
Рисунок 2.2.9

Рисунок 2.2.9 Окно неправильного ввода пароля.