Предотвращение утечек информации
- 1 year ago
- 0
- 0
Каналы утечки информации — методы и пути утечки информации из информационной системы ; паразитная (нежелательная) цепочка носителей информации, один или несколько из которых являются (могут быть) правонарушителем или его специальной аппаратурой.
Играют основную роль в защите информации, как фактор информационной безопасности .
Все каналы утечки данных можно разделить на косвенные и прямые. Косвенные каналы не требуют непосредственного доступа к техническим средствам информационной системы. Прямые соответственно требуют доступа к аппаратному обеспечению и данным информационной системы.
Примеры косвенных каналов утечки:
Примеры прямых каналов утечки:
Каналы утечки информации можно также разделить по физическим свойствам и принципам функционирования:
В зависимости от вида каналов связи технические каналы перехвата информации можно разделить
Технические каналы утечки информации можно разделить на естественные и специально создаваемые.
Естественные каналы утечки информации возникают при обработке информации техническими средствами(электромагнитные каналы утечки информации) за счет побочных электромагнитных излучений, а также вследствие наводок информационных сигналов в линиях электропитания технического средства обработки информации, соединительных линиях вспомогательных технических средств и систем (ВТСС) и посторонних проводниках (электрические каналы утечки информации). К специально создаваемым каналам утечки информации относятся каналы, создаваемые путем внедрения в техническое средство обработки информации электронных устройств перехвата информации (закладных устройств) и путем высокочастотного облучения технического средства обработки информации.
Акустическая информация — информация, носителем которой является акустический сигнал.
Акустический сигнал — возмущение упругой среды, проявляющееся в возникновении акустических колебаний различной формы и длительности.
Различают первичные и вторичные акустические сигналы. К первичным относятся: сигналы, создаваемые музыкальными инструментами, пением, речью; шумовые сигналы, создаваемые для сопровождения различных музыкальных и речевых художественных передач (шум поезда, треск кузнечика и т. п.). Ко вторичным акустическим сигналам относятся сигналы, воспроизводимые электроакустическими устройствами, то есть первичные сигналы, прошедшие по электроакустическим трактам связи и вещания и соответственно видоизменённые по своим параметрам.
В зависимости от формы акустических колебаний различают простые (тональные) и сложные сигналы. Тональный — это сигнал, вызываемый колебанием, совершающимся по синусоидальному закону. Сложный сигнал включает целый спектр гармонических составляющих.
Виды технических каналов утечки акустической информации:
Виды технических каналов утечки акустической информации | |
Воздушные | Перехват сигналов микрофонами |
В воздушных технических каналах утечки информации средой распространения акустических сигналов является воздух, и для их перехвата используются миниатюрные высокочувствительные микрофоны и специальные направленные микрофоны. | |
Электроакустические | Перехват колебаний через ВТСС(Вспомогательные технические средства и системы) |
Электроакустические технические каналы утечки информации возникают за счет электроакустических преобразований акустических сигналов в электрические и включают перехват акустических колебаний через ВТСС(Вспомогательные технические средства и системы) | |
Вибрационные | Перехват сигналов электронными стетоскопами |
В вибрационных (структурных) технических каналах утечки информации средой распространения акустических сигналов являются конструкции зданий, сооружений (стены, потолки, полы), трубы водоснабжения, отопления, канализации и другие твердые тела. Для перехвата акустических колебаний в этом случае используются контактные микрофоны (стетоскопы). | |
Параметрические | Перехват сигналов путём приёма и детектирования побочных ЭМИ (на частотах генератора высокой частоты(ВЧ)), ТСПИ(Технические средства приёма информации) и ВТСС (Вспомогательные технические средства и системы) |
В результате воздействия акустического поля меняется давление на все элементы высокочастотных генераторов ТСПИ и ВТСС. При этом изменяется (незначительно) взаимное расположение элементов схем, проводов в катушках индуктивности, дросселей и т. п., что может привести к изменениям параметров высокочастотного сигнала, например, к модуляции его информационным сигналом. Поэтому этот канал утечки информации называется параметрическим. Это обусловлено тем, что незначительное изменение взаимного расположения, например, проводов в катушках индуктивности (межвиткового расстояния) приводит к изменению их индуктивности, а, следовательно, к изменению частоты излучения генератора, то есть к частотной модуляции сигнала. Или воздействие акустического поля на конденсаторы приводит к изменению расстояния между пластинами и, следовательно, к изменению его ёмкости, что, в свою очередь, также приводит к частотной модуляции высокочастотного сигнала генератора. | |
Оптико-электронные
(лазерный) |
Перехват сигналов путём лазерного зондирования оконных стёкол |
Оптико-электронный (лазерный) канал утечки акустической информации образуется при облучении лазерным лучом вибрирующих в акустическом поле тонких отражающих поверхностей (стёкол окон, картин, зеркал и т. д.). Отражённое лазерное излучение (диффузное или зеркальное) модулируется по амплитуде и фазе (по закону вибрации поверхности) и принимается приёмником оптического (лазерного) излучения, при демодуляции которого выделяется речевая информация. Причём лазер и приёмник оптического излучения могут быть установлены в одном или разных местах. |
утечки информации реализуется в следующем:
Микрофоны, используемые в радиозакладках, могут быть встроенными или выносными и имеют два типа: акустические (чувствительные в основном к действию звуковых колебаний воздуха и предназначенные для перехвата речевых сообщений) и вибрационные (преобразующие в электрические сигналы колебания, возникающие в разнообразных жёстких конструкциях).
Акустоэлектрический канал утечки информации, особенностями которого являются:
Предотвращение:
Телефонный канал утечки информации для подслушивания телефонных переговоров (в рамках промышленного шпионажа) возможен:
Индуктивный способ — за счёт электромагнитной индукции , возникающей в процессе телефонных переговоров вдоль провода телефонной линии. В качестве приёмного устройства съёма информации используется трансформатор, первичная обмотка которого охватывает один или два провода телефонной линии.
Ёмкостной способ — за счёт формирования на обкладках конденсатора электростатического поля , изменяющегося в соответствии с изменением уровня телефонных переговоров. В качестве приёмника съёма телефонных переговоров используется ёмкостной датчик, выполненный в виде двух пластин, плотно прилегающих к проводам телефонной линии.
Подслушивание разговоров в помещении с использованием телефонных аппаратов возможно следующими способами:
В оптическом канале получение информации возможно путём:
В качестве среды распространения в оптическом канале утечки информации выступают:
Безвоздушное пространство, являющееся средой распространения утечки информации, возникает при наблюдении за наземными объектами с космических аппаратов. К свойствам среды распространения, влияющих на длину канала утечки, относятся:
Типовые варианты оптических каналов утечки информации приведены в таблице.
Объект наблюдения | Среда распространения | Оптический приёмник |
---|---|---|
Человек в помещении | Воздух | Глаза человека+бинокль |
Во дворе, на улице | Воздух+стекло | Фото, кино, телев. ап-ра |
Технические средства съёма информации могут быть внедрены «противником» следующими способами:
Защита информации от утечки по техническим каналам осуществляется на основе конституций и законов, а также защита обеспечивается наличием авторских свидетельств, патентов, товарных знаков.
В России существует стандарт, который устанавливает классификацию и перечень факторов, воздействующих на защищаемую информацию, в интересах обоснования требований защиты информации на объекте информатизации. Настоящий стандарт распространяется на требования по организации защиты информации при создании и эксплуатации объектов информатизации, используемых в различных областях деятельности (обороны, экономики, науки и других областях). Требование соблюдения законов Российской Федерации, в частности «Об информации, информационных технологиях и о защите информации» , «О государственной тайне» , «О коммерческой тайне» и других законодательных актов Российской Федерации:
«Положения о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам», утверждённого Постановлением Правительства РФ от 15.09.93 № 912-51 , «Положения о лицензировании деятельности предприятий, организаций и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны» , утвержденного Постановлением Правительства РФ от 15 апреля 1995 г. № 333, «Положения о государственном лицензировании деятельности в области защиты информации», утвержденного Постановлением Правительства РФ от 27 апреля 1994 г. № 10 , «Положения о лицензировании деятельности по разработке и (или) производству средств защиты конфиденциальной информации», утверждённого Постановлением Правительства РФ от 27 мая 2002 г. № 348, с изменениями и дополнениями от 3 октября 2002 г. № 731 , «Положения о сертификации средств защиты информации», утверждённого Постановлением Правительства РФ от 26 июня 1995 г. № 608 , Постановлений Правительства Российской Федерации «О лицензировании деятельности по технической защите конфиденциальной информации» (от 30 апреля 2002 г. № 290, с изменениями и дополнениями от 23 сентября 2002 г. № 689 и от 6 февраля 2003 г. № 64) , «О лицензировании отдельных видов деятельности» (от 11 февраля 2002 г. № 135) , а также «Положения по аттестации объектов информатизации по требованиям безопасности информации», утвержденного Председателем Гостехкомиссии России 25 ноября 1994 г. , и других нормативных документов.
Обеспечивается совокупностью положений о Службе безопасности и планами работы этой службы. Планы мероприятий службы безопасности охватывают широкий круг вопросов, в частности:
а) на ранней стадии при проектировании помещений и строительстве Служба безопасности рассматривает следующие вопросы: выделение помещений для совещаний и переговоров (в таком помещении делается специальные перекрытия и каналы воздушной вентиляции, отдельные комнаты экранируют и так далее); удобство контроля помещений, людей, транспорта; создание производственных зон по типу конфиденциальности работ с самостоятельным дополнительным допуском;
б) служба безопасности участвует в подборе персонала с проверкой их качеств на основании личных бесед (изучение трудовой книжки, получения информации с других мест работы; затем принимаемый на работу ознакомляется с правилами работы с конфиденциальной информацией и порядком ответственности);
в) служба безопасности готовит положения и осуществляет: организацию пропускного режима; организацию охраны помещений и территорий; организацию хранения и использования документов, порядок учёта, хранения, уничтожения документов, плановые проверки.
Защита включает в себя: аппаратные средства защиты; программные средства защиты — это использование специальных программ в системах, средствах и сетях обработки данных; математические способы защиты — применение математических и криптографических методов в целях защиты конфиденциальной информации (без знания ключа невозможно узнать и дешифровать украденную информацию).