Файл: «Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.07.2023

Просмотров: 268

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Деятельность многих учреждений, как коммерческих, так и государственных, неотъемлема от использования информации самого разного плана. Ведь на сегодняшний день информация представляет собой товар, обладающий ценностью, особенно на финансовых рынках. Наибольшей ценностью обладают данные, использующиеся для достижения поставленных задач и целей организаций, а также персональные данные лиц (физических и юридических). Эта категория информации называется конфиденциальной [1].

Современные организации и учреждения все чаще подвергаются шпионажам самого разного плана и краже персональных данных. Зачастую, в большинстве случаев учреждения (особенно муниципальные) до сих пор используют бумажные носители конфиденциальной информации из-за их более удобного обихода, практичного и долговечного хранения. Однако данные носители не имеют никаких особых степеней безопасности, как, впрочем, и электронные виды носителей, следовательно, вся ответственность за сохранность важных документов ложится на правильную организацию конфиденциального документооборота и создание грамотной системы защиты информации (СЗИ), включающую в себя как средства инженерно-технической защиты, так и мероприятия организационного плана.

Защита данных является важнейшей задачей на государственном уровне в любой стране. Необходимость такой защиты в России нашла выражение в создании Государственной системы защиты информации (ГСЗИ) и в развитии правовой базы информационной безопасности. Приняты и введены в действие законы «О государственной тайне», «Об информации, информатизации и защите информации», «Доктрина информационной безопасности Российской Федерации» и другие законы и правовые акты [2].

Интерес к вопросам информационной безопасности актуален и растет с каждым днем, что и определило выбор темы работы. Такой рост интереса связывают с возрастанием роли информационных ресурсов как таковых, а также расширением возможностей ИКТ и их повсеместного использования. Вместе с расширением этих возможностей, растут возможности и злоумышленников в части несанкционированного доступа (НСД) к хранимым данным и передаваемой информации. Информация становится гораздо более уязвимой благодаря развитию средств, методов и форм автоматизации процессов хранения и обработки информации, а также массовому применению персональных компьютеров (ПК). Такая информация, может быть незаконно изменена, похищена или уничтожена. Особенно это актуально в местах, где хранятся персональные данные физических и юридических лиц.


Цель нашей работы – анализ видов, методов и средств защиты информации и их соотношение с объектами защиты. В задачи, в соответствии с поставленной целью, входят:

  • рассмотрение понятия конфиденциальности информации;
  • анализ основных информационных угроз;
  • рассмотрение средств инженерно-технической защиты информации;
  • составление рекомендаций по защите информации.

Объектом исследования данной курсовой работы является СЗИ. Предметом исследования является организация безопасности информации.

1. Безопасность информации

Персональные данные и конфиденциальность

Персональные данные — любой вид информации, прямо или косвенно относящейся к определенному субъекту персональных данных. Понятие персональных данных неразрывно связано с конфиденциальностью, которая, как и защищенность информации, в наши дни играет огромную роль.

Конфиденциальность — основополагающий принцип аудита, смысл которого заключается в том, что аудиторы обязаны обеспечивать целостность и сохранность документов, получаемых или составляемых ими в ходе аудиторской деятельности [1]. Аудиторы не вправе передавать данные документы или их копии третьим лицам, либо разглашать сведения, содержащиеся в них, без согласия собственника, за исключением законодательно предусмотренных случаев. Отсюда конфиденциальность информации — обязательное требование для лица с доступом к подобным сведениям. Данное требование заключается в не передачи таких данных третьим лицам без получения согласия её законного владельца.

Конфиденциальная информация — это охраняемые владельцем сведения, доступ к которым регулируется законодательством страны. Данная информация (тайна) бывает профессиональной, коммерческой, государственной или личной. Конфиденциальная информация может стать доступной или раскрытой только для санкционированных лиц, объектов или процессов.

Утечка (утрата) конфиденциальной информации - это несанкционированный выход данной информации за пределы охраняемой зоны ее содержания [4]. Если данный выход привел к ознакомлению с ней третьими лицами, не обладающими санкционированным доступом для работы с ней, вне зависимости от того, работают ли данные лица в организации или нет.


Понятие уязвимости документированной информации – собирательное определение. Уязвимость проявляется в разных формах, она не существует сама по себе. К таким формам, относятся результаты, отражающие дестабилизирующее воздействие на данные. К ним относятся:

  • кража носителя конфиденциальной информации или документов, содержащих такие сведения;
  • потеря (утеря) носителя информации или документов;
  • фактическое несанкционированное уничтожение (разрушение) носителя информации или документов с конфиденциальными сведениями;
  • блокирование конфиденциальной информации (несанкционированное ограничение доступа);
  • разглашение конфиденциальных данных;
  • иное несанкционированное искажение информации (изменение, модификация, фальсификация, подделка и т.п.).

Также к утрате персональных сведений относятся  кража и потеря носителей такой информации (магнитных носителей, документов), нерегламентированное уничтожение данных носителей, изменение и блокирование конфиденциальных сведений. Утрата может быть частичной и полной, безвозвратной или временной (например, при блокировке информации), но при любом раскладе она наносит ущерб собственнику данной информации, будь то организация или частное лицо.

Защита информации на любом объекте - это системный подход, в частности, комплекс организационных и технических мер, призванных исключить причинение ущерба.

Каналы утечки информации

Объекты хранения информации, будь то переговорная комната с бумажными носителями данных или крупная компания, одинаково подвержены различным утечкам, которые проявляются на самых разных уровнях.

Утечка персональных данных может происходить как через НСД к носителям информации и средствам вычислительной техники (СВТ), так и без непосредственного доступа к ним, путем снятия акустического и электромагнитного информативных сигналов.

Утечка информации способом перехвата акустического информативного сигнала возможна при работе телетайпов, матричных принтеров, пишущих машинок и т.п. Способом перехвата является установка подслушивающих устройств внутри здания, на внешних стенах, специальных устройств, расположенных на расстоянии в пределах прямой видимости отделов. Аналогично осуществляется перехват речевого сигнала.

Утечка информации способом перехвата электромагнитного излучения наблюдается при работе мониторов (информация на экране), лазерных принтеров и т.п


Утечка информации возможна при передаче данных по каналам связи (радиосвязь, телефонные сети, кабельные системы, локально-вычислительные сети (ЛВС) и т.п.).

Утечка информации может быть произведена через хищение компьютеров, хищение или подмену машинных носителей информации (МНИ), в том числе жестких дисков (под предлогом ремонта, осмотра СВТ и т.д.). Через указанные каналы утечки информации возможно воздействие на информацию с целью ее искажения или уничтожения. Поломки и сбои СВТ могут быть специально спровоцированы с целью уничтожения информации для ее последующего искажения или установки программных или аппаратных средств НСД.

Утечка информации может происходить при передаче по незащищенным каналам связи несекретной служебной информации, по совокупности которой можно получить персональные данные.

Исключить НСД к информации любого объекта также позволяет организация разграничения доступа, о которой мы поговорим немного позже. В общем случае при оценке угроз принято использовать модель нарушителя конфиденциальности информации [2].

Модель вероятного нарушителя безопасности информации главным образом необходима для упорядочивания информации о типах субъектов и их возможностях, о целях несанкционированных воздействий и выработки адекватных организационных и технических мер противодействия.

При создании модели нарушителя учитываются:

  • сведения о категории потенциального нарушителя;
  • данные о типе нарушителя, его мотивах;
  • предположения о квалификации нарушителя и его технической оснащенности, о наличии специальной аппаратуры;
  • предположения о характере и плане возможных действий нарушителя;
  • общий характер информационных угроз.

По наличию права (постоянного или разового доступа) нарушители разделяются на два типа:

  • нарушители, не имеющие доступа к информации, реализующие угрозы из внешних сетей связи общего пользования и (или) сетей международного информационного обмена;
  • нарушители, имеющие доступ к информации, включая пользователей, реализующие угрозы непосредственно в системе, так называемые внутренние нарушители (например, сами сотрудники организации).

В таблице 1 представлены типы нарушителей и категории лиц, относящихся к ним.

Таблица 1

Типы нарушителей

Тип нарушителя

Категории лиц

Внешний

Разведывательные службы государств; криминальные структуры; представители конкурирующих организаций или лица, действующие по их заданию; недобросовестные партнеры; клиенты (представители организаций, граждане); посетители (приглашенные по какому-либо поводу); представители организаций, взаимодействующих по вопросам обеспечения жизнедеятельности организации (энерго-,водо-,теплоснабжения и т.п.); лица, случайно или умышленно нарушившие пропускной режим; любые лица за пределами контролируемой территории.

Внутренний

Сотрудники организации; персонал, обслуживающий технические средства (инженеры, техники); технический персонал, обслуживающий здание предприятия.


Методология защиты информации

Все решения по защите персональных данных подразумевают под собой комплекс средств и методов, обеспечивающих конфиденциальность и сохранность важных сведений. Данный комплекс заключается в средствах инженерно-технической защиты (ИТЗ). ИТЗ – это система компонентов, включающая специальные органы и технические средства, а также мероприятия по их применению в рамках защиты персональных данных [14].

Ключевыми целями и задачами системного подхода при технической защиты организации являются:

  • защита информации от физического уничтожения информации в результате различных природных и техногенных воздействий;
  • предотвращение проникновения злоумышленника к источникам информации с целью уничтожения, хищения или изменения;
  • предотвращение утечки информации по различным техническим каналам.

Разнообразие методологий защиты, целей и задач, подразумевают обзор специальной системы классификаций. Главная классификация ИТЗ – по функциональному назначению (рисунок 1).

Рисунок 1. Классификация по функциональному назначению

Данное разделение СЗИ носит условной характер, ведь они в большинстве случаев взаимодействуют и используются в виде комплекса аппаратно-программных модулей с широким набором алгоритмов закрытия информации.

Рассмотрим классификацию ИТЗ с точки зрения направлений защиты информации (рисунок 2).

Рисунок 2. Классификация защиты информации по направлениям

Способы защиты информации:

  • препятствие. Главный смысл данного способа заключается в создании на пути злоумышленника некой преграды, преодоление которой будет обязательно сопряжено с возникновением сложностей, дестабилизирующим фактором или замедлением НСД. Примером такой защиты может служить пост охраны.
  • управление. Способ основан на оказании управляющих воздействий на компоненты защищаемой системы. Примером данного способа служит, например, идентификация пользователей и др.
  • маскировка. Подразумевает ряд действий над охраняемой системой или данными, которые приводят к преобразованию информации, делая ее недоступной для злоумышленника. Маскировка включает и криптографические методы защиты. По сути метод заключается в шифровании конфиденциальной информации или ее сокрытии.
  • регламентация. Создание и реализация некого комплекса мероприятий, образующего существенное затруднение обработки информации для злоумышленника. Метод носит замедляющий и дестабилизирующий фактор. Регламентацией может быть, например, использование паролей или ключей.
  • принуждение. Данный метод заключается в разработке условий для персонала и сотрудников, при которых они вынуждены соблюдать конфиденциальной информации под угрозой ответственности, вплоть до уголовной. Законодательное воздействие.
  • побуждение. Метод основан на создании условий, при которых сотрудники и персонал соблюдают условия конфиденциальности информации по морально-этическим соображениям [5].