Файл: Виды и состав угроз информационной безопасности (Нормативно-правовая база в области информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 8653

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- перебор, оптимизация которого организована на основе полученных сведений о пользователе. Для этого случая характерен подбор пароля злоумышленником по принципу наиболее вероятных паролей, которые мог использовать сотрудник (естественно, по мнению злоумышленника). В качестве таких паролей традиционно выступают паспортные данные (имя, фамилия, дата рождения, номер телефона, имя супруги и т.д.);

- перебор, оптимизация которого основана на базе применения знаний о существующей подсистеме аутентификации операционной системы. При допустимости существования эквивалентных паролей (определяется конкретной ключевой системой ОС), для перебора из каждого класса эквивалентности достаточно опробовать только один пароль.

Очевидно, что наиболее вероятно комплексное применение злоумышленником вышеперечисленных методов.

3. Попытка атаки на систему посредством сканирования доступных сетевых ресурсов (случай, когда злоумышленник имеет легальный доступ в систему). Суть данной атаки состоит в операции последовательного считывания файлов, которые хранятся на жестких дисках компьютера. В случае отказа при обращении к конкретному файлу (либо каталогу) злоумышленником выполняется дальнейшее сканирование. При большом количестве пользователей и не очень разумно построенной политике безопасности (например, разрешение самостоятельного создания пользователям доступных сетевых ресурсов), есть вероятность проникновения в систему через доступный ресурс. Следовательно, в процессе такой атаки произойдет считывание злоумышленником содержимого всех файлов, по отношению к которым были допущены ошибки. Такой метод применим не только для сканирования содержимого жестких дисков персонального компьютера, но и для сканирования содержимого разделяемых ресурсов локальной сети.

4. Превышение полномочий. В процессе анализа и использования ошибок, найденных в программном обеспечении или на этапе администрирования операционной системы, злоумышленник наделяет себя правами, намного превышающими полагающимися ему действующей политикой безопасности. Превышение полномочий достигается следующими путями:

- при запуске программы от имени пользователя, наделенного достаточными полномочиями;

- при запуске программы в роли системной программы (то есть, как сервиса, демона, драйвера), исполняемой от имени операционной системы;

- в результате подмены динамически подгружаемой библиотеки, которую используют системные программы, либо несанкционированного изменения переменных среды, содержащих информацию о пути к такой библиотеке;


- при модификации кода или данных подсистемы защиты операционной системы.

5. Атаки класса «Отказ в обслуживании». Целью таких атак является осуществление полного или хотя бы частичного вывода операционной системы компьютера из строя. Данный класс атак можно подразделить на:

- атаки, связанные с захватом ресурсов – программой осуществляется захват всех ресурсов компьютера, каких возможно. Например, происходит присваивание программой самой себе наивысшего приоритета с последующим уходом в так называемый вечный цикл;

- атаки, связанные с бомбардировкой трудновыполнимыми запросами – происходит отправка программой (которая при этом находится в вечном цикле) операционной системе запросов;

- атаки, связанные с отправкой заведомо бессмысленных запросов – программой, находящейся в вечном цикле, происходит отправка операционной системе заведомо бессмысленных (часто, случайно генерируемых) запросов;

- наиболее очевидный вид атак, связанных с применением известных ошибок в программном обеспечении или недочетов в администрировании операционной системы.

Самыми опасными атаками для информационной системы являются атаки из сетей передачи данных. Это связано со спецификой и разнообразием используемых в сетях протоколов, а также использованием автономных программ небольшого размера, которые могут быть загружены в компьютерные системы пользователей. Эти протоколы и активные элементы способны создать серьезную угрозу для безопасности системы.

Среди внутренних ИТ-угроз абсолютное лидерство занимет угроза «Нарушение конфиденциальности информации». Все без исключения российские организации считают эту проблему самой злободневной. Интересно заметить, что крупные и часть средних компаний рассматривают ее с внутрикорпоративной точки зрения (защита собственных активов), а малые предприятия - с точки зрения ситуации в стране в целом.

Чем крупнее организация, тем более актуальной для нее является проблема сохранности конфиденциальности.

После анализа путей утечки данных, можно утверждать, что наибольшей незащищенностью характеризуются мобильные накопители информации. Этот показатель стремительно вырвался вперед и даже опережает электронную почту.

Объяснение такому положению вещей кроется в современных методах кражи информации. Как известно, российская специфика этой отрасли кибер-преступности заключается в хищении крупных баз данных. Их объемы достигают нескольких сотен гигабайт, которые можно унести только используя только высокоемкие накопители информации, например, съемные жесткие диски, флэш-карты, CD/DVD диски и т.п. Передать такие объемы данных по электронной почте или Интернету не представляется возможным. Тем более что пересылка этими средствами протоколируется, может быть заблокирована и использована в качестве доказательства вины злоумышленника. Наконец, далеко не во всех организациях разрешен свободный доступ к почте и существует прямое подключение к другим сетевым сервисам.


Подход к обеспечению конфиденциальности информации должен быть комплексным. Необходимо контролировать все каналы утечки без исключения. В обратном случае данные «утекут» через малейшую неучтенную брешь и все усилия по их безопасности окажутся напрасны.

В целом изменения в стране за последние 5-7 лет с точки зрения защиты конфиденциальной информации и устранения угроз можно признать положительными, хотя общей ситуации далеко до идеала.

2.2 Предлагаемые стратегии обеспечения информационной безопасности для различных угроз ИБ

Рассмотрим три методики обеспечения информационной безопасности.

Анализируемые методики приведены в таблице 2.

Выбор оборонительной методики означает, что если исключить вмешательство в процесс функционирования информационной системы, то можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается построением «защитной оболочки», включающей разработку дополнительных организационных мер, создание программных средств допуска к ресурсам информационной системы в целом, использованию технических средств контроля помещений, в которых расположено терминальное и серверное оборудование.

Таблица 2 - Анализируемые методики обеспечения информационной безопасности

Учитываемые угрозы

Влияние на информационные системы

отсутствует

частичное

существенное

Наиболее опасные

Оборонительная стратегия

Все идентифицированные угрозы

Наступательная стратегия

Все потенциально возможные

Упреждающая стратегия

Наступательная методики предусматривает активное противодействие известным угрозам, влияющим на информационную безопасность системы. Наступательная методики может включать установку дополнительных программно-аппаратных средств аутентификации пользователей, внедрение более совершенных технологий разгрузки и восстановления данных, повышение доступности системы с использованием резервирования.


Упреждающая методики предполагает тщательное исследование возможных угроз системы обработки информации и разработку мер по их нейтрализации еще на стадии проектирования и изготовления системы. Важной частью упреждающей методики является оперативный анализ информации центров изучения проблем информационной безопасности, изучение отечественного и мирового передового опыта, проведение независимого аудита уровня обеспечения безопасности информационных ресурсов организации.

Отмечу, что наиболее эффективной методикой обеспечения информационной безопасности является упреждающая методика, которая позволяет исключить и пресечь абсолютное большинство угроз безопасности информационных ресурсов.

Для наступательной методики алгоритм включает следующие операции:

1. Постановка задачи, уточнение границ работ.

2. Сбор и анализ информации.

3. Проведение анализа рисков.

4. Разработка рекомендаций по улучшению информационной безопасности.

Рассмотрим более подробно описание каждого этапа упреждающей стратегии.

1. Постановка задачи, уточнение границ работ.

Данный этап включает сбор необходимых исходных данных, проведение их предварительного анализа, проведение организационных мер, касающихся подготовки анализа информационной безопасности, а именно:

• Уточнение целей и задач анализа ИБ.

• Формирование рабочей группы для проведения анализа ИБ.

2. Анализ информационных ресурсов исследуемого объекта.

На данном этапе происходит сбор информационных ресурсов, оцениваются следующие меры и средства информационной безопасности объекта исследования:

• организационные меры в сфере ИБ;

• программно-технические средства информационной безопасности;

• обеспечение физического уровня безопасности.

Проводится анализ характеристик выстраивания и функционирования корпоративных информационных систем, а именно:

• Организационных характеристик;

• Организационно-технических характеристик;

• Технических характеристик, которые связаны с архитектурой информационной системы;

• Технических характеристик, которые связаны непосредственно с конфигурацией устройств сети и серверов информационной системы;

• Технических характеристик, которые связаны с функционированием механизмов информационной безопасности.

Когда все исходные данные получены, формируется отчет об обследовании. Данный отчет является базой для следующих этапов анализа ИБ — анализ рисков и разработка рекомендаций по улучшению ИБ.


3. Процедура проведения анализа информационных рисков.

Процедура анализа рисков производится с целью оценить реальные угрозы нарушения режима защиты информации и формирования предложений, выполнение которых даст возможность минимизировать данные угрозы безопасности информации. Исходная информация для анализа информационных рисков — это согласованный с компанией-заказчиком отчет о произведенном обследовании.

Процедура анализа рисков позволяет:

• произвести адекватную оценку существующих угроз информационной безопасности;

• произвести идентификацию критичных ресурсов информационной системы;

• произвести выбор адекватных требований в области обеспечения ЗИ;

• разработать перечень самых опасных уязвимых направлений и угроз.

В процессе анализа рисков информационной безопасности производят:

• классификацию информации;

• анализ уязвимостей;

• составление модели возможного злоумышленника;

• оценку рисков нарушения ИБ.

При проведении анализа рисков должны произвести в том числе и оценку степени критичности уязвимых мест, а также возможности использования этих мест возможными злоумышленниками с целью осуществления противоправных действий.

Наиболее эффективным методом оценки качества СЗИ является тест на проникновение в информационную систему. Данный метод является оптимальным способом, позволяющим оценить защищенность информационной системы в целом, обнаружить отдельные уязвимости и проверить надежность существующих механизмов защиты информационной системы от несанкционированного воздействия, используя различные модели нарушителей.

При проведении анализа информационной безопасности рекомендуется использовать два вида тестов на проникновение, что обеспечит наиболее объективную картину состояния информационной системы.

1. Тест на проникновение из сети Интернет (из внешней сети).

2. Тест на проникновение из внутренней локальной вычислительной сети (из внутренней сети).

Каждый из двух видов возможно проводить следующими методами:

• тестирование методом черного ящика — тестирование без предварительных знаний о тестируемом объекте. При выборе данного метода тестирования организация предоставляет лишь диапазон внутренних IP-адресов серверов, внутреннего сетевого оборудования, рабочих станций пользователей, сетевых принтеров или перечень конкретный внутренних сервисов. Данный подход максимально приближен к действиям злоумышленника не знакомого с целевой системой;