Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лекции ИБ.docx
Скачиваний:
105
Добавлен:
22.03.2016
Размер:
70.47 Кб
Скачать

Лекция №8 Сравнение симметричных и ассиметричных систем

Достоинства симметричных систем:

  1. Скорость расчетов примерно на 3 порядка выше.

  2. Относительная простота реализации за счет использования более простых операций.

  3. Меньшая требуемая длинна ключа для сопоставимой стойкости.

  4. Большая изученность за счет большего времени использования.

Недостатки симметричных систем:

  1. Сложность управления ключами в большой сети пользователей, означает квадратичное возрастание числа пар ключей, которые необходимо генерировать, передавать и хранить в сети(количество ключей: N=(n*n-1)/2).

  2. Сложность обмена секретными ключами. Для применения, необходимо решить проблему надежной передачи ключей каждому абоненту, так как нужен секретный канал, для передачи секретного ключа обеим сторонам.

Для компенсации недостатков симметричного шифрования, в настоящее время широко применяется комбинированная(гибридная) криптографическая система:

Существует 2 абонента A, B.

K1a(открытый ключ), K2a(закрытый секретный ключ), K(сеансовый ключ).

Сеансовый ключ – секретный симметричный случайный ключ, который используется только в пределах одного сеанса связи и после этого уничтожается.

  1. Абонент A генерирует сеансовый ключ K.

  2. Абонент A зашифровывает сеансовый ключ при помощи своего секретного ключа K2a и ассиметричного алгоритма(C=Ek2a(K)). Полученное сообщение он отправляет абоненту B(C=Ek2a(K)B).

  3. Абонент B расшифровывает послание при помощи того же алгоритма и открытого ключа абонента A(Dk1a(C)=K).

  4. Теперь абоненты A и B могут отправлять друг другу секретные сообщения при помощи симметричного алгоритма и сеансового ключа K.

Методы защиты внешнего периметра

Под системой защиты внешнего периметра автоматизированной системы, обычно включается в себя 2 основных механизма:

  1. Средства межсетевого экранирования.

  2. Средства обнаружения вторжений.

Так как эти механизмы решают родственные задачи, они часто оформляются в рамках единого программного продукта.

Межсетевое экранирование

Межсетевой экран(МЭ(firewall/брандмауэр)) выполняет функции разграничения информационных потоков на границы защищаемой автоматизированной системы, это позволяет:

  1. Повысить безопасность объектов внутренней среды за счет игнорирования не авторизованных запросов из внешней среды.

  2. Контролировать информационные потоки из внутренней, во внешнюю среду.

  3. Регистрировать процессы информационного обмена.

Контроль информационных потоков производится посредством фильтрации информации, т.е. анализом по совокупности критериев и принятия решения о распространении или не распространении ее в или из АС.

В зависимости от принципов функционирования выделяют несколько классов межсетевых экранов. Основным классификационным признаком является уровень модели OSI, на которой работает тот или иной межсетевой экран.

Классификация:

  1. Фильтр-пакеты – межсетевой экран с фильтрацией пакетов представляет собой маршрутизатор или работающую на шлюзе программу, сконфигурируем мая таким образом, чтобы фильтровать входящие и исходящие сетевые пакеты с данными, этот тип межсетевых экранов работает на сетевом и транспортном уровне модели OSI. Он пропускает или отбраковывает пакеты в соответствии с информацией, содержащихся в заголовках пакетов. Пакеты ассоциируются с конкретным отправителем и получателем, а информация в них содержит:

    1. IP адрес и порт отправителя.

    2. IP адрес и порт получателя.

    3. Информацию о приложении и протоколе.

  2. Шлюзы сеансового уровня – данные межсетевые экраны работают на сеансовом уровне модели OSI, они следят за подтверждением связи между авторизованным клиентом и внешним узлом, и наоборот, определяя является ли запрашиваемый сеанс связи допустимым.

  3. Шлюзы прикладного уровня – межсетевые экраны данного класса позволяют фильтровать отдельные виды команд или наборы данных в протоколах прикладного уровня(HTTP, Torrent и т.д.), для этого используются Proxy сервисы(программы специального назначения, управляющая трафиком через межсетевой экран для определенных высокоуровневых протоколов).

Схема использования прокси сервиса:

    1. Без использования Proxy сервиса.

    2. С использованием Proxy сервисами.

  1. Межсетевые экраны экспертного уровня – межсетевые экраны, сочетающие в себе элементы всех трех предыдущих категорий, вместо Proxy сервисов, в таких экранах используются алгоритмы распознавания и обработки данных на уровне отдельных приложений.