Файл: Виды и состав угроз информационной безопасности (Нормативно-правовая база в области информационной безопасности).pdf
Добавлен: 28.03.2023
Просмотров: 8645
Скачиваний: 3
СОДЕРЖАНИЕ
1 Теоретические аспекты анализа угроз информационной безопасности
1.1 Нормативно-правовая база в области информационной безопасности
1.2 Угрозы и нарушители безопасности информации
2 Анализ современных угроз информационной безопасности и борьба с ними
2.1 Современные угрозы информационной безопасности
2.2 Предлагаемые стратегии обеспечения информационной безопасности для различных угроз ИБ
2.3 Реализация защиты от угроз ИБ с помощью программно-аппаратных средств
ВВЕДЕНИЕ
Защита информационных ресурсов обеспечивается различными методами и средствами, обеспечивающими безопасность и целостность данных. Средства защиты переделяются степенью подготовленности нарушителя. Кроме этого различают виды нарушений с позиции нарушителя: умышленное и неумышленное нарушение.
В процессе обеспечения защиты информации используются разнообразные методы. Среди них можно отметить следующие: законодательный, организационный, технический, математический, программный, а так же стоит отметить морально-этический. Широко распространены разнообразные программные методы, значительно расширяющие возможности в обеспечении безопасности хранящейся информации.
С целью получить объективные качественные и количественные оценки о состоянии вопроса обеспечения информационной безопасности в Российской Федерации, угроз безопасности информационных ресурсов в соответствии с некоторыми критериями оценки и показателями безопасности производится настоящая работа.
Тема данной курсовой работы — «Виды и состав угроз информационной безопасности».
Данная тематика является актуальной, так как на данный момент наблюдается рост различных информационных рисков, связанный с появлением разнообразных технических средств, увеличением компьютерной грамотности населения, ростом числа ЭВМ, распространению доступа к информационным ресурсам разнообразного характера и так далее.
Анализ и изучение данной тематики дает возможность определить наиболее эффективные мероприятия для предотвращения угроз безопасности информационным ресурсам. Опираясь на анализ эффективности системы защиты информации, легко производить корректировки понимания угроз безопасности информации, оценки угроз и соответствующих действий. Кроме того, результаты анализа безопасности дают возможность увидеть минимизацию параметров уязвимости, что усиливает режим IT-безопасности в целом.
Цель исследования данной курсовой работы – исследование угроз информационной безопасности, их вида и состава.
Объект исследования – угрозы информационной безопасности, методы обеспечения информационной безопасности.
При написании курсовой работы были применены такие методы научного исследования, как изучение научной литературы по теме исследования, нормативно-правовой базы, аналитический и сравнительный методы. Среди теоретических методов, используемых при разработке курсовой работы, отмечу анализ, а так же метод классификации. Практические методы, используемые в работе – наблюдение, сравнение, которые использовались, в частности, при оценке эффективности систем защиты информации.
Современное законодательство РФ и других стран предусматривает ряд мер ответственности за нарушения в сфере защиты персональных данных, поэтому нарушения законодательства в данной области могут в значительной степени навредить деятельности как отдельных компаний, так и государству в целом.
1 Теоретические аспекты анализа угроз информационной безопасности
1.1 Нормативно-правовая база в области информационной безопасности
С целью понимания законодательной базы исследуемой тематики, рассмотрим наиболее важные законодательные акты, касающиеся этой сферы.
В первые в российской практике закон «О правовой охране программ...» определил понятия, правовые конструкции и термины, которые касаются основных объектов охраняемой сферы. Так, к примеру, в главе 1 данного закона дано определение терминов: «программа для ЭВМ», «база данных», «модификация программы», а так же некоторых других. Программы для компьютеров, а так же базы данных отнесены к непосредственным объектам авторского права [15].
Закон Российской Федерации «Об авторском праве и смежных правах» произвел регуляцию отношений, возникающих в процессе создания и использования произведений науки, искусства и литературы (авторское право), фонограмм, передач эфирного вещания, исполнением постановок (смежные права). Данный закон - один из основных в системе информационного законодательства РФ. Он уточняет и определяет ряд формулировок, которые касаются авторских, а так же смежных прав на программы для персональных компьютеров.
Закон Российской Федерации «О государственной тайне» определил отношения в сфере защиты информации, когда последняя относится к государственной тайне. Так как главная цель принятия этого закона — гарантии безопасности РФ в информационной сфере, в нем определяются базовые понятия, которые касаются специальных информационных взаимоотношений. Данный закон закрепляет определение «носителей сведений, которые составляют государственную тайну». К данным сведениям отнесены совокупность материальных объектов, в том числе и физических полей, в которых сведения, относящиеся к государственной тайне, определяют свое отражение в качестве символов, сигналов, технических решений. Важный момент - это приведенная в данном законе классификация средств информационной защиты, а именно: технические, программные, а так же другие средства контроля эффективности информационной защиты. Определены в указанном законе и порядки доступа к сведениям, которые составляют государственную тайну.
Федеральный закон Российской федерации «Об обязательном экземпляре документов» впервые ввел понятие «документ». Согласно данному определению (ст. 1), документом является «материальный объект с зафиксированной на нем информацией в виде текста, звукозаписи (фонограммы), изображения или их сочетания, который предназначен для передачи во времени и пространстве с целью общественного использования и хранения». Из данного определения следует, что документом является сам носитель при условии фиксации на нем в установленном законодателем виде конкретных сведений [18].
Федеральный закон РФ «О связи» определяет правовые основы деятельности в сфере связи, а так же полномочия органов власти, права и обязанности должностных лиц, которые участвуют в деятельности в данной области или пользуют услуги связи.
Данный закон определяет, что различные виды связи функционируют на территории РФ и на территориях, которые находятся под юрисдикцией РФ, как взаимосвязанный производственно-хозяйственный комплекс, который предназначен для оказания услуг связи любому пользователю, а так же обеспечения деятельности организаций, управления процессами производства, для нужд государственного аппарата, обороны государства, безопасности страны. Федеральную связь формирует вся совокупность организаций, а так же государственные органы, которые осуществляют и обеспечивают связь на территории РФ. Материальная и техническая основа федеральной связи формируется единой сетью электросвязи РФ, состоящей из сети связи общей доступности, выделенных сетей связи, сетей связи специальных назначений, а так же других сетей связи, функционирующих для передачи данных с помощью электромагнитных систем. Та к же в формировании материальной и технической основы федеральной связи учувствует сеть почтовой связи РФ.
Конституция РФ гарантирует тайну переписки, телефонных переговоров, почтовых отправлений, телеграфных и других сообщений (п. 2 ст. 23). Детальное развитие данные положения нашли в ФЗ «О связи». В статье 63 данного закона указывается, что «на территории РФ гарантируется тайна переписки, телефонных переговоров, телеграфных и иных сообщений, которые передаются по сетям связи. Введение ограничения на право тайны переписки, телефонных переговоров, почтовых отправлений, которые передаются по сетям связи, допускается исключительно в случаях, которые предусмотрены федеральными законами». Необходимость обеспечить соблюдение тайны связи возложена на непосредственных операторов связи. Помимо этого, операторы связи должны соблюдать сохранность личной информации абонентов, а так же оказываемых им услугах связи, которые стали известными операторам в процессе выполнения профессиональных обязательств (ст. 53).
С целью обеспечить надежность функционирования и безопасность сети связи, а, следовательно, и информационную безопасность, данный закон определяет совокупность положений об обязательном лицензировании деятельности в сфере услуг связи (ст. 29) и о утверждении соответствия средств связи, а так же услуг связи в форме сертификатов и деклараций соответствия (ст. 41).
Вышеуказанный закон разграничивает ответственность при нарушении законодательства России в сфере связи: «лица, которые нарушили законодательство РФ в сфере связи, несут уголовную, административную и гражданско-правовую ответственность» (ст. 68 Федерального закона «О связи»).
ФЗ РФ «Об информации, информационных технологиях и о защите информации», который заменил собой ФЗ от 20 февраля 1995 г. № 24-ФЗ «Об информации, информатизации и защите информации», регулирует отношения, возникающие в процессе:
- осуществления прав на получение, передачу, производство, а так же распространение данных;
- применения информационных ресурсов;
- обеспечения защиты конфиденциальной информации и данных.
Указанный закон не затрагивает отношений, которые регулируются законодательством, касающимся интеллектуальной собственности (ч. 2 ст. 1).
Данный закон регламентирует отношения в сфере информации, устанавливая права и обязанности субъектов информации, определяя ответственность при правонарушениях в области информации.
Помимо законов на начальных этапах деятельности по созданию и модернизации законодательства в области защиты информации изданы соответствующие указы Президента РФ.
Президент утвердил Доктрину информационной безопасности РФ.
Указанная доктрина является совокупностью официальных взглядов на цели, принципы, основные направления и задачи в сфере обеспечения информационной безопасности РФ. Доктрина развивает Концепцию национальной безопасности РФ относительно информационной сферы.
Большую значимость имеют следующие положения указанной Доктрины.
Информационная безопасность РФ определяется в Доктрине, как состояние защищенности интересов РФ в сфере информации и информационных технологий, которые определяются совокупностью сбалансированных интересов личности, а так же общества и государства в целом.
Доктрина определяет в числе угроз информационной безопасности РФ угрозы конституционным правам человека и гражданина в сфере духовной и личной жизни, а так же информационной деятельности.
Значимое место в Доктрине имеют особенности обеспечения информационной безопасности в области экономики, которая играет огромную роль в формировании национальной безопасности РФ (п. 6 разд. II) [19].
В данный момент законодательная база, касающаяся обеспечения защиты информации в РФ находится в состоянии формирования. Однако процесс ее развитие и совершенствования происходит значительными темпами.
1.2 Угрозы и нарушители безопасности информации
Угрозы информационной безопасности возникают на различных этапах их функционирования информационных систем. Под данными этапами понимается использование информационных ресурсов, хранение, обработка информации в ИС и так далее.
Объекты атак на данных этапах – это совокупность технических, программных и информационных средств ИС.
Угрозы безопасности информационным ресурсам и программно-аппаратному обеспечению возникают как в процессе их рабочей эксплуатации, так и при разработке ПО. Этот аспект особенно характерен для разработки программно-аппаратного обеспечения, разработки баз данных, а так же других компонентов компьютерных систем (КС).
Цели атак:
- получение сведений об информационных средствах;
- внесение различных уязвимостей в средства информационной системы ИС;
- внесение несанкционированных изменений в электронную документацию;
- хищение информации;
- нарушение конфигурации средств информационной системы баз данных.
Потенциальных нарушителей, которые могут нанести вышеуказанный вред информационным ресурсам ИС, классифицируют на нарушителей:
- внешних, которые не имеют санкционированных возможностей для объекта доступа в контролируемую зону ИС;
- внутренних, которые имеют постоянный или разовый доступ в контролируемую зону.
Классификация нарушителей относительно возможностей доступа к компонентам узлов информационной системы приведена на рисунке в приложении 1.
Нарушители - это отдельные лица, которые ведут злоумышленную деятельность относительно информационных ресурсов защищаемых объектов.
Нарушители включают [15]:
- посетителей;
- некоторые категории обсуживающего персонала и представители ремонтных организаций объектов защиты, которые не имеют доступ к компонентам БД.
- представителей эксплуатационных и обслуживающих служб, которые находятся в пределах контролируемой зоны на постоянной основе или периодически. Нарушители данного типа не обладают техническими средствами и доступом к программному обеспечению БД.