Методы анализа эффективности системы многофакторной аутентификации на примере РГЭУ(РИНХ)
|
ВВЕДЕНИЕ 7
1 АНАЛИЗ ОРГАНИЗАЦИИ ДОСТУПА В РГЭУ (РИНХ) 9
1.1 Общие сведения о структуре РГЭУ (РИНХ) 9
1.2 Анализ угроз НСД к ИС РГЭУ (РИНХ)
1.3 Анализ способов защиты от НСД
1.4 Анализ системы контроля и управления доступом в РГЭУ (РИНХ)
2 МЕТОДЫ БИОМЕТРИЧЕСКОЙ АУТЕНТИФИКАЦИИ
2.1 Биометрическая аутентификация
2.2 Методы биометрической аутентификации
2.3 Методы аутентификации по радужной оболочке глаза и отпечаткам пальцев....
2.3.1 Аутентификация по радужной оболочке глаза 30
2.3.2 Аутентификация по отпечаткам пальцев
3 ЭФФЕКТИВНОСТЬ МНОГОФАКТОРНОЙ АУТЕНТИФИКАЦИИ
3.1 Методы оценки эффективности
3.2 Реализация расчета эффективности
3.3 Оценка основных показателей эффективности
3.4 Моделирование расчета повышения эффективности СКУД 61
ЗАКЛЮЧЕНИЕ
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
Приложение А Результаты имитационного моделирования
Приложение Б Результаты экспериментальных испытаний со считывателем радужной оболочки
Приложение В Результаты экспериментальных испытаний со сканером отпечатков пальцев 78
1 АНАЛИЗ ОРГАНИЗАЦИИ ДОСТУПА В РГЭУ (РИНХ) 9
1.1 Общие сведения о структуре РГЭУ (РИНХ) 9
1.2 Анализ угроз НСД к ИС РГЭУ (РИНХ)
1.3 Анализ способов защиты от НСД
1.4 Анализ системы контроля и управления доступом в РГЭУ (РИНХ)
2 МЕТОДЫ БИОМЕТРИЧЕСКОЙ АУТЕНТИФИКАЦИИ
2.1 Биометрическая аутентификация
2.2 Методы биометрической аутентификации
2.3 Методы аутентификации по радужной оболочке глаза и отпечаткам пальцев....
2.3.1 Аутентификация по радужной оболочке глаза 30
2.3.2 Аутентификация по отпечаткам пальцев
3 ЭФФЕКТИВНОСТЬ МНОГОФАКТОРНОЙ АУТЕНТИФИКАЦИИ
3.1 Методы оценки эффективности
3.2 Реализация расчета эффективности
3.3 Оценка основных показателей эффективности
3.4 Моделирование расчета повышения эффективности СКУД 61
ЗАКЛЮЧЕНИЕ
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
Приложение А Результаты имитационного моделирования
Приложение Б Результаты экспериментальных испытаний со считывателем радужной оболочки
Приложение В Результаты экспериментальных испытаний со сканером отпечатков пальцев 78
В период активного развития и использования информационных технологий практически во всех сферах деятельности человека, в том числе и в образовательную сферу (школы, средние учебные заведения, высшие учебные заведения); значительном увеличении объемов информации, обрабатываемой в информационных системах; сосредоточении информации различного уровня секретности и принадлежности в единых базах данных; расширении круга лиц, имеющих доступ к техническим средствам обработки информации; повышении возможности доступа ко всем видам информации и создании предпосылок к ведению компьютерной разведки важнейшей задачей является обеспечение информационной безопасности.
Современные образовательные учреждения имеют сложную организационную структуру, многоаспектность функционирования, высокую техническую оснащенность, высокую концентрацию в автоматизированных системах и ресурсах, территориальную разрозненность, накопление больших объемов информации на носителях, интеграцию в единые базы данных информации различного назначения и различной принадлежности, интенсивное взаимодействие между компонентами информационных систем, в том числе и удаленных друг от друга.
Таким образом, они представляют собой совокупность взаимосвязанных между собой различных элементов, то есть систему, в рамках которой обязательно должна осуществляться защита информации. Существует множество принципов. На основе которых строятся системы защиты информации. В данной ВКР большее внимание будет уделено двум принципам организации защиты информации:
- комплексность, то есть согласованное применение разнородных средств;
- принцип экономической эффективности, то есть получение
максимума возможных благ от имеющихся ресурсов.
Одной из составляющих комплексной системы защиты информации (КСЗИ) является система контроля и управления доступом (СКУД), в задачу которой входит управление доступом, а именно контроль и ограничение доступа на заданную территорию и идентификация лица, имеющего доступ на заданную территорию.
Базовой частью любой СКУД является идентификация и аутентификация пользователей. Существуют различные методы аутентификации: по паролю, по электронным картам, по e-token, с помощью sms.
Одним из высокоперспективных направлений по идентификации и аутентификации является применение систем распознавания по биометрическим характеристикам человека. Такие системы позволяют повысить надежность защиты информации, автоматизировать процессы обеспечения доступа к защищаемым объектам на основе разработанных методов идентификации и аутентификации личности, соответствующих международным и отечественным стандартам.
В данной работе будет рассмотрена СКУД ФГБОУ ВО «РГЭУ (РИНХ)» с целью ее усовершенствования. Повысить ее эффективность возможно с помощью использования нескольких факторов аутентификации. Федеральная служба технического и экспортного контроля (ФСТЭК) рекомендует пользователям использовать вместо аутентификации на основе статических паролей многофакторную аутентификацию.
Многофакторная аутентификация основана на совместном использовании нескольких факторов аутентификации (знаний, средств или объектов хранения), что значительно повышает безопасность использования информации со стороны пользователей, подключающихся к информационным системам по защищенным и незащищенным каналам коммуникаций.
Одновременное использование нескольких факторов вместе уменьшает вероятность НСД и повышает вероятность защиты информации. В качестве одного из факторов можно использовать также биометрический показатель.
Таким образом, целью данной работы является исследование эффективности использования методов многофакторной аутентификации в РГЭУ (РИНХ).
Для достижения данной цели необходимо:
- изучить структуру РГЭУ (РИНХ);
- изучить возможные угрозы и способы защиты от них;
- изучить особенности СКУД РГЭУ (РИНХ);
- проанализировать существующие методы аутентификации, биометрические методы аутентификации;
- оценить эффективность системы защиты информации с точки зрения степени снижения потенциального ущерба от воздействия угроз безопасности применением СЗИ, биометрических систем и затраченных на систему защиты средств;
- выработать обоснованные рекомендации по обеспечению информационной безопасности и на практике оценить эффективность мероприятий по защите информации.
Современные образовательные учреждения имеют сложную организационную структуру, многоаспектность функционирования, высокую техническую оснащенность, высокую концентрацию в автоматизированных системах и ресурсах, территориальную разрозненность, накопление больших объемов информации на носителях, интеграцию в единые базы данных информации различного назначения и различной принадлежности, интенсивное взаимодействие между компонентами информационных систем, в том числе и удаленных друг от друга.
Таким образом, они представляют собой совокупность взаимосвязанных между собой различных элементов, то есть систему, в рамках которой обязательно должна осуществляться защита информации. Существует множество принципов. На основе которых строятся системы защиты информации. В данной ВКР большее внимание будет уделено двум принципам организации защиты информации:
- комплексность, то есть согласованное применение разнородных средств;
- принцип экономической эффективности, то есть получение
максимума возможных благ от имеющихся ресурсов.
Одной из составляющих комплексной системы защиты информации (КСЗИ) является система контроля и управления доступом (СКУД), в задачу которой входит управление доступом, а именно контроль и ограничение доступа на заданную территорию и идентификация лица, имеющего доступ на заданную территорию.
Базовой частью любой СКУД является идентификация и аутентификация пользователей. Существуют различные методы аутентификации: по паролю, по электронным картам, по e-token, с помощью sms.
Одним из высокоперспективных направлений по идентификации и аутентификации является применение систем распознавания по биометрическим характеристикам человека. Такие системы позволяют повысить надежность защиты информации, автоматизировать процессы обеспечения доступа к защищаемым объектам на основе разработанных методов идентификации и аутентификации личности, соответствующих международным и отечественным стандартам.
В данной работе будет рассмотрена СКУД ФГБОУ ВО «РГЭУ (РИНХ)» с целью ее усовершенствования. Повысить ее эффективность возможно с помощью использования нескольких факторов аутентификации. Федеральная служба технического и экспортного контроля (ФСТЭК) рекомендует пользователям использовать вместо аутентификации на основе статических паролей многофакторную аутентификацию.
Многофакторная аутентификация основана на совместном использовании нескольких факторов аутентификации (знаний, средств или объектов хранения), что значительно повышает безопасность использования информации со стороны пользователей, подключающихся к информационным системам по защищенным и незащищенным каналам коммуникаций.
Одновременное использование нескольких факторов вместе уменьшает вероятность НСД и повышает вероятность защиты информации. В качестве одного из факторов можно использовать также биометрический показатель.
Таким образом, целью данной работы является исследование эффективности использования методов многофакторной аутентификации в РГЭУ (РИНХ).
Для достижения данной цели необходимо:
- изучить структуру РГЭУ (РИНХ);
- изучить возможные угрозы и способы защиты от них;
- изучить особенности СКУД РГЭУ (РИНХ);
- проанализировать существующие методы аутентификации, биометрические методы аутентификации;
- оценить эффективность системы защиты информации с точки зрения степени снижения потенциального ущерба от воздействия угроз безопасности применением СЗИ, биометрических систем и затраченных на систему защиты средств;
- выработать обоснованные рекомендации по обеспечению информационной безопасности и на практике оценить эффективность мероприятий по защите информации.
В выпускной квалификационной работе были проанализированы вопросы и задачи обеспечения безопасности информации в системе контроля и управления доступом РГЭУ (РИНХ). Были также проанализированы организационная структура РГЭУ (РИНХ), реализуемый комплекс мер для обеспечения безопасности персонала и студентов в университете, а также основные силы и средства , обеспечивающие безопасность персонала и студентов. Был сформирован перечень объектов за щиты РГЭУ (РИНХ) и выделены основные категории пользователей ИС РГЭУ (РИНХ). Проанализированы причины не санкционированного доступа к информации и способы за щиты от них, проанализирована существующая в РГЭУ (РИНХ) система контроля и управления доступом, проанализированы методы аутентификации и идентификации, боле е подробно проанализированы методы биометрической аутентификации по отпечаткам пальцев и по радужной оболочке глаза.
Были проанализированы методы биометрической аутентификации, стадии идентификация и аутентификация по биометрической системе. Были изучены статические и динамические методы биометрической аутентификации. Более детально исследованы методы аутентификации по радужной оболочке глаза и по отпечаткам пальцев, рассмотрены возможные а таки злоумышленников. Был также проанализирован процесс идентификации и аутентификации пора дужной оболочке глаза и по отпечатка м пальцев. Были исследованы технические устройства, не обходимые для аутентификации по радужной оболочке глаза и по отпечаткам пальцев.
Проанализированы действующие ГОСТы, существующие методы оценки эффективности. Использован метод оценки совокупной стоимости владения системами защиты информации для определения возможных затрат от внедрения методов многофакторной аутентификации в СКУД РГЭУ (РИНХ), проведено экспертное оценивание.
Проведен расчет эффективности СЗИ с использованием математического моделирования для построения сценариев оценки эффективности. Были выполнены расчеты показателей эффективности для каждого из сценариев.
Проведена оценка основных показателей эффективности (вероятность отказа регистрации, вероятность отказа сбора данных, вероятность ложного не совпадения, вероятность ложного совпадения). Были осуществлены математические расчеты и моделирование расчета повышения эффективности СКУД.
Все выше перечисленное позволило сделать математические расчеты, подтверждающие эффективность и целесообразность внедрения методов многофакторной аутентификации в СКУД РГЭУ (РИНХ).
Были проанализированы методы биометрической аутентификации, стадии идентификация и аутентификация по биометрической системе. Были изучены статические и динамические методы биометрической аутентификации. Более детально исследованы методы аутентификации по радужной оболочке глаза и по отпечаткам пальцев, рассмотрены возможные а таки злоумышленников. Был также проанализирован процесс идентификации и аутентификации пора дужной оболочке глаза и по отпечатка м пальцев. Были исследованы технические устройства, не обходимые для аутентификации по радужной оболочке глаза и по отпечаткам пальцев.
Проанализированы действующие ГОСТы, существующие методы оценки эффективности. Использован метод оценки совокупной стоимости владения системами защиты информации для определения возможных затрат от внедрения методов многофакторной аутентификации в СКУД РГЭУ (РИНХ), проведено экспертное оценивание.
Проведен расчет эффективности СЗИ с использованием математического моделирования для построения сценариев оценки эффективности. Были выполнены расчеты показателей эффективности для каждого из сценариев.
Проведена оценка основных показателей эффективности (вероятность отказа регистрации, вероятность отказа сбора данных, вероятность ложного не совпадения, вероятность ложного совпадения). Были осуществлены математические расчеты и моделирование расчета повышения эффективности СКУД.
Все выше перечисленное позволило сделать математические расчеты, подтверждающие эффективность и целесообразность внедрения методов многофакторной аутентификации в СКУД РГЭУ (РИНХ).



