Компьютерная и сетевая безопасность

При всем своем многообразии средства защиты информации делятся на два больших класса:

□ средства компьютерной безопасности предназначены для защиты внутрен­них информационных ресурсов, находящихся в локальной сети или на от­дельном компьютере пользователя;

□ средства сетевой безопасности предназначены для защиты информации в про­цессе ее передачи через сеть.

Это деление достаточно естественное, так как функции по обеспечению безопас­ности в этих двух случаях существенно различаются. В первом случае нужно защитить от несанкционированного доступа все ресурсы, находящиеся внутри собственной локальной сети. Это — аппаратные ресурсы (серверы, дисковые мас­сивы, маршрутизаторы), программные ресурсы (операционные системы, СУБД, почтовые службы и т. п.) и сами данные, хранящиеся в файлах и обрабатывае­мые в оперативной памяти. Очевидно, что для этого необходимо контролировать трафик, входящий в сеть из публичной сети (сегодня это преимущественно Ин­тернет), и стараться перекрыть доступ извне для любой информации, с помощью которой злоумышленник может попытаться использовать внутренние ресурсы сети во вред их владельцу.

Наиболее часто используемым средством защиты этого типа является брандмау­эр, устанавливаемый в местах всех соединений внутренней сети с Интернетом. Брандмауэр (firewall) представляет собой межсетевой экран, который контроли­рует обмен сообщениями, ведущийся по протоколам всех уровней, и не пропус­кает подозрительный трафик в сеть.

Брандмауэр может использоваться и внутри сети, защищая одну подсеть от дру­гой, что может быть необходимо в крупных компаниях с достаточно независи­мыми подразделениями. Помимо брандмауэра аналогичные проблемы призваны решать встроенные средства безопасности операционных систем и приложений, таких как базы данных, а также встроенные аппаратные средства компьютера.

В плане обеспечения сетевой безопасности приходится защищать информацию, которая находится вне пределов нашей досягаемости, а в виде IP-пакетов «путе­шествует» через сети поставщиков услуг Интернета. Интернет сегодня исполь­зуется предприятиями не только как сверхмощный источник информации, хра­нящейся на многочисленных веб-сайтах, но и как дешевая транспортная среда, позволяющая объединить сеть центрального отделения с сетями филиалов, а также подключить к ресурсам предприятия телекомьютеров — сотрудников, находя­щихся дома или в командировке работающих с корпоративной сетью удаленно. При этом во многих случаях предприятию жизненно важно, чтобы передаваемая через Интернет информация не была искажена, уничтожена или просмотрена посторонними людьми. Для решения этой задачи сегодня широко используется механизм виртуальных частных сетей (VPN).

Автономно работающий компьютер можно эффективно защитить от внешних покушений разнообразными способами, например просто заперев на замок кла­виатуру или сняв жесткий накопитель и поместив его в сейф. Компьютер, рабо­тающий в сети, по определению не может полностью отгородиться от мира, он должен общаться с другими компьютерами, возможно, даже удаленными от него на большое расстояние, поэтому обеспечение безопасности в сети является зада­чей значительно более сложной. Логический вход чужого пользователя в ваш компьютер является штатной ситуацией, если вы работаете в сети. Обеспечение безопасности в такой ситуации сводится к тому, чтобы сделать подобное про­никновение контролируемым — каждому пользователю сети должны быть четко определены его права на доступ к информации, внешним устройствам, на выпол­нение системных действий на каждом из компьютеров сети.

Помимо проблем, порождаемых возможностью удаленного входа в сетевые ком­пьютеры, сети по своей природе подвержены еще одному виду опасности — пере­хвату и анализу передаваемых по сети сообщений, а также созданию «ложного» трафика. Большая часть средств обеспечения сетевой безопасности направлена на предотвращение именно этого типа нарушений.

Вопросы сетевой безопасности приобретают особое значение сейчас, когда про­ектировщики корпоративных сетей все чаще отказываются от выделенных линий в пользу транспортных возможностей публичных сетей (Интернет, frame relay).


Понравилась статья? Добавь ее в закладку (CTRL+D) и не забудь поделиться с друзьями:  



double arrow
Сейчас читают про: