ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 01.05.2025
Просмотров: 1035
Скачиваний: 1
СОДЕРЖАНИЕ
Основные причины обострения проблемы обеспечения безопасности информационных технологий
Угрозы информационной безопасности в ас
Особенности современных ас как объекта защиты
Уязвимость основных структурно-функциональных элементов распределенных ас
Угрозы безопасности информации, ас и субъектов информационных отношений
Классификация угроз безопасности
Основные непреднамеренные искусственные угрозы
Основные преднамеренные искусственные угрозы
Классификация каналов проникновения в систему и утечки информации
Неформальная модель нарушителя
Цели создания системы обеспечения информационной безопасности
Регламентация действий пользователей и обслуживающего персонала ас
Понятие технологии обеспечения информационной безопасности
Периодически проводимые мероприятия
Мероприятия, проводимые по необходимости
Постоянно проводимые мероприятия
Служба безопасности (отдел защиты информации)
Управление автоматизации (отдел эксплуатации и отдел телекоммуникаций
Управление автоматизации (фонд алгоритмов и программ - фап
Все Управления и отделы (структурные подразделения) организации
Организационная структура, основные функции службы компьютерной безопасности
Концепция информационной безопасности организации Назначение и статус документа
Основные положения Концепция должны базироваться на качественном осмыслении вопросов безопасности информации и не концентрировать внимание на экономическом (количественном) анализе рисков и обосновании необходимых затрат на защиту информации.
Положения Концепции предусматривают существование в рамках проблемы обеспечения безопасности информации в АС двух относительно самостоятельных направлений, объединенных единым замыслом: защита информации от утечки по техническим каналам и защита информации в автоматизированных системах от несанкционированного доступа.
В Концепции информационной безопасности должны быть отражены следующие вопросы:
• характеристика АС организации, как объекта информационной безопасности (объекта защиты):
• назначение, цели создания и эксплуатации АС организации
• структура, состав и размещение основных элементов ас организации, информационные связи с другими объектами
• категории информационных ресурсов, подлежащих защите
• категории пользователей ас организации, режимы использования и уровни доступа к информации
• интересы затрагиваемых при эксплуатации ас организации субъектов информационных отношений;
• уязвимость основных компонентов АС организации
• цели и задачи обеспечения информационной безопасности организации и основные пути их достижения (решения задач системы защиты)
• перечень основных опасных воздействующих факторов и значимых угроз информационной безопасности:
• внешние и внутренние воздействующие факторы, угрозы безопасности информации и их источники
• пути реализации непреднамеренных субъективных угроз безопасности информации в АС организации
• умышленные действия сторонних лиц, зарегистрированных пользователей и обслуживающего персонала
• утечка информации по техническим каналам
• неформальная модель возможных нарушителей
• подход к оценке риска в АС организации;
• основные положения технической политики в области обеспечения безопасности информации АС организации
• принципы обеспечения информационной безопасности организации;
• основные меры и методы (способы) защиты от угроз, средства обеспечения требуемого уровня защищенности ресурсов АС:
• организационные (административные) меры защиты
• структура, функции и полномочия подразделения обеспечения информационной безопасности;
• физические средства защиты
• технические (программно-аппаратные) средства защиты
• управление системой обеспечения безопасности информации
• контроль эффективности системы защиты
• первоочередные мероприятия по обеспечению безопасности информации АС организации
• перечень нормативных документов, регламентирующих деятельность в области защиты информации
• основные термины и определения
Тенденции развития информационных технологий
14 сент, 2012 at 8:14 PM
Один из ключевых факторов развития современных информационных технологий – растущие потребности общества в информатизации. Современное общество уже невозможно представить без Интернета. Информационные технологии сопровождают нас повсюду: дома, в дороге, на работе.
Мобильные устройства
Желание иметь доступ к любой информации в любой момент времени одновременно с развитием и удешевлением мобильных технологий привело к растущему спросу на планшеты и смартфоны. С каждым днём количество пользователей мобильных устройств возрастает. Мобильные устройства становятся всё более сложными и функциональными. Необходимо не упустить возможность пересмотреть и перестроить существующие бизнес-процессы и, возможно, запланировать новые, так как предоставление пользователям мобильных сервисов уже в ближайшие несколько лет может рационализировать многие бизнес-процессы и снизить их стоимость. Не стоит также упускать из виду тот факт, что большинство современных мобильных устройств имеет возможность определять своё местоположение в пространстве. Компаниям, ведущим свой бизнес на распределённой территории, ни в коем случае нельзя упускать из виду возможности, которые им дают эти технологии. Трудно переоценить возможности, которые появятся у сотрудников, работающих «в поле», когда у них под рукой всегда будет доступ ко всей необходимой справочной информации, и новые возможности их руководителей, которые будут получать оперативную информацию о местонахождении своих подчинённых, включая перечень запланированных и выполненных ими работ. Провайдеры проводного и беспроводного доступа в Интернет также расширяют спектр своих услуг, осваивая новые территории и модернизируя техническое оснащение. Последние тенденции – сети 4G, позволяющие передавать данные на скорости свыше 100 Мбит/с, а также услуги по организации контролируемой защищенной внутрикорпоративной GSM-связи. Например, уникальный в мировых масштабах проект РОРС GSM (ремонтно-оперативная радиосвязь на базе сетей стандарта GSM), благодаря которому на российском рынке появились принципиально новые телекоммуникационные сервисы. В результате обширного проникновения мобильных технологий в повседневную жизнь многие сотрудники компаний уже имеют доступ к своей внутрикорпоративной сети со своего планшета или смартфона и, как следствие, из любой точки мира. Несомненно, это повышает оперативность принятия решений, однако увеличивает проблему безопасности информации: утрата мобильного устройства либо «взлом» устройства хакером могут приводить к большим финансовым потерям для компаний. Проблемы безопасности мобильных устройств возникают вследствие использования таких устройств в личных целях, включая установку различных приложений, игр, доступ к социальным сетям, загрузку небезопасных интернет-сайтов и т.п. Одним из действенных способов защиты коммерческой информации является использование виртуализации внутри мобильного устройства, когда доступ к защищённой сети осуществляется из установленного на мобильном устройстве приложения, что значительно затрудняет несанкционированный доступ к данным. Не стоит также забывать и об организационных мерах защиты информации: вероятно, стоит пересмотреть текст соглашения о неразглашении конфиденциальной информации в части увеличения ответственности владельца мобильного устройства.
ИТ-комплексность
Современные исследования утверждают, что прирост функциональности информационных систем на 25% ведёт к увеличению их сложности на 100%. Системы с развитой функциональностью имеют сотни параметров настройки и сопровождаются тысячами страниц инструкций. Когда же речь идёт об интеграции таких систем, сложность их настройки возрастает в разы. Компании с большим числом эксплуатируемых информационных систем зачастую игнорируют тот факт, что вновь создаваемые системы частично, а иногда и полностью, заменяют функционал уже существующих систем. Однако старые системы не снимают с эксплуатации, на их поддержку тратятся огромные человеческие и вычислительные ресурсы. Встречаются также ситуации, когда разрабатываемые системы интегрируются с существующими системами, но вместо рационализации использования вычислительных ресурсов в местах, где происходит дублирование информации, одинаковые данные продолжают накапливаться одновременно в нескольких системах. Особенно заметны проблемы избыточности информационных технологий в крупных компаниях, где решение о разработке той или иной системы принимается не централизованно ИТ-службой организации, а функциональным подразделением. В этом случае отсутствие информации об уже существующих похожих системах в другом подразделении приводит к тому, что за разработку одного и того же функционала компания платит несколько раз. На практике не всегда возможно обеспечить полный контроль ИТ департамента за всеми информационными технологиями компании. Необходимо признать существование неконтролируемых информационных технологий, регулярно проводить их мониторинг и предоставлять консультации, поощряющие согласованный ввод в эксплуатацию устройств и систем, независимо от организационного окружения. Информационные технологии всегда будут существовать на различных участках организаций как внутри, так и за пределами ИТ департамента, однако зачастую неконтролируемые ИТ выступают в качестве движущей силы инновационного прогресса в организации.
Виртуализация и «бесконечно большой» ЦОД
Рост числа эксплуатируемых информационных систем сопровождается растущим объёмом хранимых этими системами данных. При этом постоянно устаревают техника и технологии, для которых эти системы были разработаны. Современные тенденции – это виртуализация приложений и ресурсов, а также переход к облачным вычислениям. Виртуализация позволит избежать зависимости от физических платформ, в то время как облачные вычисления позволят консолидировать информационные технологии компаний в одном или нескольких ЦОДах. Преимущества консолидации ИТ очевидны: снижение затрат на обслуживание одновременно с увеличением управляемости ИТ. Динамическая балансировка производительности между системами позволит сосредотачивать вычислительные мощности на наиболее важных и используемых системах. Не стоит забывать и о резервировании. Наличие резервных ЦОД одновременно с резервированием каналов передачи данных сделают ИТ компании практически неуязвимыми для катастроф и стихийных бедствий. Растущие объёмы хранилищ данных вместе с ростом производительности вычислений открывают для компаний совершенно новые возможности, которые ещё несколько лет назад невозможно было себе представить. Оцифровывается всё, от фотокопий документов до трёхмерных карт. Сложно предположить, какие объёмы данных будут храниться в ЦОДах уже через несколько лет. Снижение физических размеров дисков, увеличение производительности вычислительных систем, снижение их стоимости, уплотнение стоек – факторы, которые необходимо учитывать при проектировании и строительстве центров обработки данных. Надо смириться с невозможностью прогнозировать потребности ИТ в хранилищах и вычислительных мощностях на 10 лет вперёд и уже сегодня проектировать «бесконечно большой» ЦОД. Технологии резервирования и виртуализации помогут в будущем обновлять компоненты такого ЦОДа без приостановки обработки данных и не прерывая деятельность компании. С каждым днём становится всё более заметен другой фактор, который в будущем будет оказывать первостепенное влияние на расходы компаний, связанных с ИТ. Этот фактор – растущее потребление электроэнергии. Всё идёт к тому, что уже через несколько лет информационные системы будут сопровождаться показателем энергозатрат. Другими словами, мы начнём учитывать количество киловатт, потребляемых приложением, при определении портфеля ИТ-проектов компании.
Дальнейшие шаги
Сегодня можно с уверенностью говорить о том, что информационные технологии не только проникают во все сферы жизнедеятельности человека, но и меняют саму нашу жизнь, подстраивая её под себя. Информационные технологии начали сами порождать потребности в новых информационных технологиях. Автоматизация деятельности человека выходит на совершенно новый, мобильный уровень. Рост зависимости от ИТ выводит на новый уровень и проблему информационной безопасности. В лучшем случае на защите личной или коммерческой информации сегодня стоит всего несколько символов – пароль. Условная анонимность современного интернет-пользователя заставляет его помнить множество различных паролей, в то время как наличие персонального мобильного устройства для выхода в Интернет снижает бдительность этого пользователя. Это приводит к тому, что утрата мобильного устройства становится похожа на утрату банковской карточки с нацарапанным на ней ПИН-кодом. Не стоит также недооценивать энергосберегающие технологии. Альтернативные источники энергии и энергоэффективные ЦОДы – проблемы, с которыми нам придётся столкнуться уже в ближайшем будущем.
Российский рынок средств защиты информации сегодня весьма разнообразен. Решения, предлагаемые в этой области, охватывают множество направлений обеспечения безопасности, включая антивирусные средства, системы шифрования информации, комплексы аудита защищенности, программы электронной цифровой подписи, и др. Для обеспечения защиты корпоративной информации компании прибегают к 2 основным методам — шифрованию данных, либо разграничения доступа к ним.
Сегодня не найдется ни одной компании, которая не была бы заинтересована в сокрытии информации определённого рода, будь это коммерческая тайна или конфиденциальные сведения о деловой активности. По мере развития ИТ-индустрии информация стала ценным товаром, который необходимо защищать. Решения, предлагаемые в этой области, охватывают множество направлений безопасности информации — это и антивирусные средства, и системы шифрования информации, и комплексы аудита защищенности, и программы электронной цифровой подписи, и многое другое.
Как правило, для выбора наиболее адекватного способа защиты информации эксперты рекомендуют компании ответить на ряд вопросов, которые значительно сузят спектр поиска:
Что является объектом защиты?
От каких угроз необходимо защитить информацию?
На какой гриф секретности претендует информация (конфиденциально, секретно и т. д.)?