Криптографическая защита ЛВС

Автор работы: Пользователь скрыл имя, 25 Декабря 2012 в 04:50, курсовая работа

Описание работы

Развитие вычислительной техники началось довольно давно, а вот истинный прогресс персональных вычислительных машин произошёл сравнительно недавно. Прошло не так много времени, а 86х286 процессор перестал быть актуальным и лишился возможности выполнять даже десятую часть тех вычислений, которые требуются сегодня. Тактовая частота в 2,5 ГГц стала сегодня обычным явлением, и удивить такими производительными мощностями тяжело.

Содержание работы

Введение 3
1. Секретность в ISO. 5
1.1. Архитектура секретности сети в двух словах. 5
1.2. Средства и механизмы секретности: ВОС и другие точки зрения. 6
1.3. Средства секретности 10
1.4. Специфические механизмы секретности 10
2. Методы скрытия полезной информации от посторонних глаз 12
2.1. Шифрование 12
2.2. Генерация траффика 12
2.3. Управление маршрутизацией 13
2.4. Цифровая сигнатура 13
3. Начальные условия выбора системы криптографии 15
3.1. Обоснование отказа от аппаратной составляющей 18
3.2. Обоснование выбора и настройка системы. 19
3.3. Математический аппарат работоспособности метода 22
Заключение 24
Список используемой литературы 25

Файлы: 1 файл

Криптография.docx

— 115.07 Кб (Скачать файл)

Содержание

 

Введение 3

1. Секретность  в ISO. 5

1.1. Архитектура секретности сети  в двух словах. 5

1.2. Средства и  механизмы  секретности:  ВОС и другие точки зрения. 6

1.3. Средства секретности 10

1.4. Специфические механизмы секретности 10

2. Методы  скрытия полезной информации  от посторонних глаз 12

2.1. Шифрование 12

2.2. Генерация траффика 12

2.3. Управление маршрутизацией 13

2.4. Цифровая сигнатура 13

3. Начальные  условия выбора системы криптографии 15

3.1. Обоснование отказа от аппаратной  составляющей 18

3.2. Обоснование выбора и настройка  системы. 19

3.3. Математический аппарат работоспособности  метода 22

Заключение 24

Список  используемой литературы 25

 

 

Введение

Развитие вычислительной техники началось довольно давно, а  вот истинный прогресс персональных вычислительных машин произошёл  сравнительно недавно. Прошло не так  много времени, а 86х286 процессор перестал быть актуальным и лишился возможности  выполнять даже десятую часть  тех вычислений, которые требуются  сегодня. Тактовая частота в 2,5 ГГц  стала сегодня обычным явлением, и удивить такими производительными мощностями тяжело.

Зато объединение персональных компьютеров в сеть осталось актуальным. Конечно, совершенствование аппаратного обеспечения и линий связи положительно отразилось на росте скорости передачи данных, технологии объединения вычислительных машин в сеть также прогрессировал.

Лишь одно осталось неизменно  – необходимость защиты информации от несанкционированного доступа извне, в том числе и в вычислительных сетях.

Для достижения этих целей  используется множество методов. Наиболее простым решением стало введение защиты в сетях посредством клиент-серверных  и одноранговых архитектур. Однако и они спасовали, когда появилась  необходимость защитить сами линии  связи от вмешательства или информацию от лиц, не владеющими определённым спектром прав, но в силу определённых условий  заполучившие «чужие» пароли на доступ. Перехват информации может проводиться  по наводкам ЭДС в кабелях, можно, в крайнем случае, подключится  напрямую к кабелю или к ОВЛС с  помощью специальной аппаратуры.

Так или иначе, добраться  до передаваемой (получаемой) информации при необходимости не составляет большой трудности, особенно для  средств разведки. Это, в принципе, не так важно в сетях, где не содержится информация, нуждающаяся  в засекречивании. Но ведь есть множество  вариантов, когда появляется поистине необходимость защитить информацию от обработки её лицами, которым она не предназначена.

В таких случаях актуальность приобретает криптографическая  защита информации и результаты её деятельности. Это наиболее простой  и эффективный способ защитить передаваемую информацию от несанкционированного доступа  и насчитывает множество методов. Некоторые из них будут рассмотрены  далее.

Ещё надо сказать пару слов об обеспечении процесса криптографического шифрования данных в персональных компьютерах  широко используется программный комплекс шифрования данных, но наряду с этим существует и аппаратный. Он менее  удобный, требует определённых условий  для реализации, зато обладает некоторыми преимуществами перед программным, так как не требователен к остальному аппаратному обеспечения ПК и  появляется возможность использования  физических ключей. Однако на сегодняшний  день уже существуют методы использования  физических ключей при программном  шифровании данных, вставляющихся через  порты ПК.

 

 

 

 

  1. Секретность в ISO

    1. Архитектура секретности сети в двух словах

Термин " архитектура секретности  сети"  можно  понимать по-разному. Согласно одной  из  его  трактовок,  архитектура секретности - это, в  основном, терминологические определения  и   довольно    абстрактные    рекомендации    разработчикам  протоколов.  Архитектура  секретности   МОС,   ISO   7498-2, является  примером  такого  подхода.  Большую  часть   этого стандарта занимают руководство по  секретности,  определение средств и механизмов секретности, и рассмотрение общих угроз в среде сетевых открытых систем.

Только небольшая  часть  этого  документа  обеспечивает основу  для  оценки  предлагаемых  средств   секретности   в протоколах ВОС. По  существу  эта  основа  состоит  из  двух таблиц  и  приложения  к  ним.  Одна  таблица   обеспечивает рекомендации по  тому,  какие  механизмы  секретности  могут  использоваться   для    обеспечения    конкретных    средств секретности. Вторая (и более спорная)  таблица определяет, какие средства секретности могут предоставляться протоколами на  каждом  из  семи  уровней   ЭМВОС.   Более   того,   при рассмотрении контекста, в котором существует ISO 7498-2,  то есть других документов, описывающих модель ВОС, оказывается, что ISO  7498-2  -   это   довольно   абстрактный   уровень архитектурной спецификации.

В  области  ВОС (и МККТТ)  базовые   стандарты   обычно являются довольно абстрактными, чтобы исключить разработку взаимно     работоспособных      продуктов      независимыми производителями на основе только этих стандартов. Это ведет к появлению "профилей", которые содержат детальные описания и накладывают ограничения на размер блоков  данных  и т.д., делая возможным создание независимых взаимно работоспособных реализаций. В среде Интернет стандарты, как правило,  более конкретны и потому не требуют дополнительных профилей. Кроме того,  в  Интернете   существует   тенденция   разрабатывать стандарты для тех  вещей,  которые  МОС  считает  "локальным вопросом", предоставляя пользователям большую  гибкость  при выборе оборудования  у  производителей,  например  стандарта OSPF.  Учитывая  такую  ориентацию   стандартов   Интернета, архитектура секретности Интернета видимо  должна  быть  менее абстрактной и более ограниченной, чем ее соответствие в ВОС.

    1. Средства  и  механизмы секретности ВОС

ISO  7498-2  определяет  архитектуру  секретности   для модели ВОС, дополняя базовую  справочную модель, определенную  в ISO 7498-1. Этот документ является  прекрасным введением  в архитектуру  секретности,  как Интернета, так и ряда ЛВС.  Уровни  1-4  справочной модели ВОС прямо соответствуют  протоколам,  используемым  в стеке протоколов TCP/IP. Эти два стека протоколов отличаются тем,  что  стек  TCP/IP  отводит  под  приложения   средства взаимодействия, соответствующие уровням 5-7 стека  ВОС.  Тем не менее, уровень 5 не имеет средств секретности,  связанных с   ним,   согласно   ISO   7498-2.   Рассмотрение   средств секретности, обеспечиваемых на представительном и прикладном уровнях легко соотносится  с  приложениями  TCP/IP.

Архитектура секретности  МОС состоит  из  пяти  основных элементов:  определений  средств  секретности,   определений механизмов  секретности ,  принципов   разделения   средств секретности  по  уровням,  соответствия   между   средствами секретности и уровнями, и соответствия между  механизмами  и средствами. Как было сказано  ранее,  небольшая,  но  важная часть  этого  стандарта  посвящена  рассмотрению  принципов, которые  должны  определять   то,   какие   средства   будут предоставляться  каждым  из  уровней.  Существуют  и  другие аспекты этого стандарта, например определения типов атак, но они носят  руководящий  характер.  Три  приложения  содержат дополнительную базовую информацию по этой архитектуре, более детально объясняя решения, описанные в этом стандарте.

Средства секретности  являются  абстрактными  понятиями, которые   могут   использоваться,   чтобы   охарактеризовать требования  секретности.  Они   отличаются   от   механизмов секретности,  которые  являются   конкретными   мерами   при реализации средств  секретности.  Критическим  архитектурным элементом этого стандарта является определение  того,  какие средства секретности  должны  обеспечиваться  на  каждом  из уровней  справочной   модели.   Это   определение   является руководством для разработчиков протоколов, но  не  для  тех, кто создает реализации протоколов, и  не  для  разработчиков сетей.

Одной из самых известных  частей  ISO  7498-2  является таблица, которая устанавливает соответствие между средствами секретности и  уровнями  справочной  модели.  Таблица такого рода должна основываться на наборе фундаментальных принципов. Перед тем, как рассматривать средства секретности и разделение их по уровням, уместно кратко рассмотреть эти принципы. В ISO 7498-2 описано семь принципов разделения секретности по уровням, которые кратко изложены ниже:

  1. Число вариантов, посредством которых может быть реализовано средство секретности, должно быть минимальным. Другими словами, разнообразие не должно быть самоцелью.

Разработка и реализация технологии секретности - это сложная задача, и этот принцип утверждает, что следует минимизировать число решений этой задачи. Тем не менее, многие доказывают, что сама архитектура секретности ВОС далека от соблюдения этого принципа, так как включает много альтернатив для обеспечения средств секретности на различных уровнях.

  1. Средства секретности могут быть реализованы более чем на одном уровне при создании системы секретности. Это, безусловно, верно, и иллюстрируется рассмотрением гибридных решений секретности в различных контекстах, например в сетях МО США, описанных ниже. Из этого принципа следует, что  одно средство может законно появиться на нескольких уровнях в таблице распределения средств по уровням. Отметим внутренне противоречие между двумя первыми принципами, так как Принцип 1 возражает против появления средства на нескольких уровнях, а Принцип 2 доказывает возможность этого. Понятно, что должно быть достигнуто равновесие между ними. Например, часто стоит разместить средство на нескольких уровнях, так как различные уровни поддерживаются различными организациями.
  2. Возможности секретности необязательно должны дублировать существующие возможности взаимодействия. Это предполагает, что где это  возможно, нужно полагаться на существующие  средства   взаимодействия,   чтобы   механизмы секретности не дублировали  эти  функции.  Это  превосходный принцип, но часто можно  обнаружить,  что  базовые  средства взаимодействия  не  могут  использоваться  для   обеспечения секретности без потери секретности. Например, соблазнительно использовать средства упорядочения или  обнаружения  ошибок, представленные протоколами Транспортного уровня,  как  часть аналогичных   средств    секретности.    Тем    не    менее, последовательные номера и коды, обнаруживающие ошибки,  были разработаны для условий неопасных ошибок, и могут  оказаться неадекватными  при  агрессивных  атаках.  Если  разработчики протокола учитывали требования  секретности  при  разработке протокола, то тогда можно избежать такого дублирования.
  3. Независимость  уровней  не  должна  нарушаться.  Это очевидный принцип, и его следует  соблюдать.  Опасность  при несоблюдении  этого  принципа  состоит  в  том,  что   можно реализовать  механизмы  секретности  на  одном  из  уровней, которые  из-за  непроверенных  предположений  о   средствах, предоставляемых другим  уровнем,  не  сработают,  когда  эти предположения окажутся ложными. Это не означает, что  защита на  одном  из  уровней  не  может  полагаться  на  механизмы секретности на более нижнем уровне,  но  означает,  что  это взаимодействие должно быть явным и  основываться  на  хорошо специфицированных   интерфейсах   средства.   Другая форма нарушения независимости уровней возникает в маршрутизаторах и мостах, которые обращаются к  информации  протокола  более высокого  уровня  для  лучшего  разграничения  доступа.  Эти средства секретности могут не сработать при появлении  новых протоколов   более   высокого   уровня   или   использовании криптографии на более высоких уровнях.
  4. Объем   надежных    возможностей    должен    быть минимизирован. Этот принцип хорошо представлен в архитектуре МО США, описанной ниже. Следствием этого  принципа  является то, что важно понимать, что составляет надежные  возможности в системе секретности, то есть на что  рассчитывает  система при  своей   секретной   работе.   Это   принцип   объясняет обеспечение  средств  секретности  на  основе межконцевого взаимодействия, а  недоверия  к  промежуточным  участникам взаимодействия. В свою очередь это доказывает  необходимость реализации секретности на верхних  уровнях.  Тем  не  менее, минимизация дублирования (принципы 1 и 3)  возражает против обеспечения средств секретности на  основе  приложений.  Эти противоречия объясняют предоставление средств секретности в широком диапазоне приложений на  межсетевом  и  транспортном уровнях. Тем не менее, как мы  увидим  позже,  использование сетевого  или  транспортного  уровней   часто   приводит   к интеграции средств секретности в операционные  системы,  что приводит к появлению нового множества проблем.
  5. Всякий раз, когда секретность, реализуемая на  одном уровне, полагается на механизмы секретности на более  нижнем уровне, важно чтобы  другие  уровни  не  вмешивались  в  это взаимодействие, нарушая зависимость. Это связано с принципом 4, так как ошибка при реализации независимости уровней легко может нарушить межуровневую секретность. Этот принцип связан с несколькими  другими.  Минимизация  надежных  возможностей (принцип 5)  доказывает  необходимость перемещения средств секретности на  более высокие уровни,  но   использование механизмов секретности на одном из уровней  для  обеспечения средств   более   высоких    уровней    помогает    избежать дублирования (принципы 1 и 3).
  6. Средства  секретности,  обеспечиваемые  на  уровне, должны быть  определены  таким  образом,  чтобы  можно  было добавлять  новые   средства   к   базовым   коммуникационным средствам. Это очень практично, так как  не  все  реализации уровня  будут  требовать  или  предоставлять  все  возможные средства   секретности,   поэтому    модульность    упростит разработку и  реализацию  таких  средств.  В  Интернете  это является очень важным правилом, так  как  мы  имеем  дело  с большим числом реализаций, в которые  надо  будет  вставлять средства секретности.
    1. Средства  секретности

Архитектура секретности  ВОС  определяет  пять  основных средств  секретности:  конфиденциальность,   аутентификацию, целостность,  управление  доступом  и  контроль   участников взаимодействия (nonrepudiation).  Для  большинства  из  этих средств также определены варианты, например взаимодействие с  помощью  виртуального  соединения  или   дейтаграмм.   Выбор  средств взаимодействия не  является  существенным;  возможен выбор одной  из  альтернатив  (дейтаграммы  или  виртуальные каналы)    для    базовых    средств     секретности.

    1. Специфические механизмы секретности

ISO 7498-2 включает краткое  описание набора  механизмов секретности,  и таблицу, которая связывает  эти  механизмы  со средствами  секретности. Список этих механизмов  не  является ни  фундаментальным,  ни  полным.  Например,   не   включена технология для физически защищаемых каналов как средство для обеспечения   конфиденциальности   на   физическом   уровне. Контроль  за   электромагнитным   излучением   оборудования, обрабатывающего секретные данные, являющийся общей проблемой для всей национальной секретности, также отсутствует.

Характеристика механизмов либо  как  специфичных,  либо как  неспецифичных также кажется  несколько  произвольной,  по крайней  мере, в нескольких случаях (Смысл заключается в том, что использование   специфичных   механизмов   обеспечивает индивидуальные средства секретности на отдельных уровнях,  а неспецифические механизмы используются  всеми,  и не  могут быть спецификой конкретных средств секретности).  Например, грифы секретности характеризуются как скорее  неспецифичные, чем специфичные, но нет четкого определения причины такого разделения.   Но   все-таки,   краткий   обзор    механизмов секретности позволяет использовать ISO 7498-2 как основу,  и в дальнейшем мы будем рассматривать тот же набор механизмов. Рассмотрение   специфичных   механизмов,   и    установление соответствия между этими механизмами и средствами  на  самом деле  не  является  главным в архитектуре секретности,  и поэтому мы уделим меньше внимания механизмам, чем средствам.

 

  1. Методы скрытия полезной информации от посторонних глаз

    1. Шифрование

Шифрованием  называют  использование  криптографии  для  преобразования  данных,  делающего   их   бесполезными   для использования. Хотя здесь используется термин шифрование,  в большинстве  случаев   также   реализуется   комплементарная функция дешифрования. До шифрования (или после дешифрования) данные   называются   текстом.   После   шифрования (перед дешифрованием) данные называются зашифрованным текстом.  Как для симметричной (с секретным ключом)  криптографии,  так и для несимметричной (с открытым ключом)   криптографии существуют реализации этого механизма.

Информация о работе Криптографическая защита ЛВС