Файл: Виды и состав угроз информационной безопасности ( Понятие информационной безопасности).pdf
Добавлен: 29.03.2023
Просмотров: 244
Скачиваний: 2
Преступники - компьютерные преступления скрыты, в отличие от многих других видов преступлений. Целью может быть незаконная кража или другой вид вымогательства;
Корпоративные нарушители - все больше корпораций полагаются на компьютеры, сетевые коммуникации и электронную почту. Корпоративные записи и неофициальные сообщения иногда становятся более уязвимыми для атак;
Хакеры. Когда люди говорят о хакерах, они обычно означают злонамеренных людей, которые больше интересуются проблемой, чем результатами. Эти злонамеренные люди могут заглянуть в интересные данные и программы, но обычно они не делают это за деньги или за политические дивиденды.
2.2. Состав угроз информационной безопасности
Чем ценнее информация, тем труднее обеспечить ее безопасность, потому что многие злоумышленники хотят получить к ней доступ.
Основные риски и угрозы:
1. Вредоносное программное обеспечение
Это программное обеспечение работает без уведомления и информированного согласия пользователей компьютерной системы. Сюда входят компьютерные вирусы, черви, трояны, программы-шпионы и многое другое. Законное программное обеспечение, такое как архивные системы, удаленные системы технической поддержки и системы мониторинга персонала, также может использоваться в качестве вредоносного ПО, если они скрыты от пользователей. Компьютерная система может быть заражена вредоносным программным обеспечением непреднамеренно, пользователь может получить его посещая веб-сайты, открывая почтовые вложения и чаты, используя портативные электронные носители (флэш-память), используя общие ресурсы (общие папки) в компьютерной сети, устанавливая зараженное законное программное обеспечение и т. д. Вредоносное программное обеспечение может быть установлено целенаправленно, через физический доступ к компьютерной системе или удаленно, с использованием пароля или уязвимостей в операционной системе, системном и прикладном программном обеспечении. Вредоносная программа может использоваться для чтения, изменения, записи или уничтожения информации (документов, почты, паролей и т. д.), обрабатываемых и хранящихся на локальном компьютере и доступных сетевых сервисах. Для программ-шпионов более свойственно совершение действий путем мониторинга экрана компьютера. Также они используются для прослушивания микрофона (ноутбуки имеют встроенные микрофоны), несанкционированного доступа к услугам и информации в локальных сетях, перехвата трафика и других методов заражения компьютерных систем в локальных сетях или Интернете и т. д. [10]
По данным за 2008 г., существует более миллиона активных разновидностей вредоносного программного обеспечения, каждый год увеличивается количество новых вредоносных программ.
При использовании антивирусного программного обеспечения защита не может быть гарантирована из-за того, что антивирусное программное обеспечение работает в основном с базами данных (определениями) уже распространенных вредоносных программ.
Для приемлемого уровня защиты от вредоносного программного обеспечения пользователь должен:
- устанавливать программное обеспечение, используемое для каждого отдельного компьютера, предопределенное и связанное только с обязанностями пользователя;
- использовать ограниченные права доступа к компьютеру, причем только определенные лица должны иметь доступ к учетным записям администратора, чтобы устанавливать системное программное обеспечение и изменять настройки системы;
- иметь правила (политика безопасности), т.е. кто, когда и с какой санкцией может установить новое программное обеспечение;
- иметь все исправления, связанные с безопасностью используемой системы и прикладного программного обеспечения;
- использовать антивирусное программное обеспечение с текущими обновлениями;
- обеспечить ведение централизованного и непрерывного мониторинга антивирусного программного обеспечения и другого программного обеспечения безопасности.
Могут также применяться дополнительные меры:
- один раз в месяц собственноручно проводить проверку всех или случайно выбранных компьютеров, на заранее подготовленной процедуре, установленном программном обеспечении, запущенных процессах и др.;
- технически запрещать запуск программного обеспечения, отличного от ранее утвержденного и уже установленного;
- контролировать трафик в локальных сетях.
Недобросовестные сотрудники
Сотрудник, который намеренно пытается причинить вред конкретному бизнесу или работодателю. Такой сотрудник может печатать или записывать и передавать конфиденциальную информацию, к которой сложно получить доступ. Это может быть организованно техническим (вредоносное программное обеспечение, перехват трафика) или иным образом для получения несанкционированного доступа к такой информации. Экспорт может осуществляться с помощью внешнего электронного устройства (флэш-памяти, портативного диска, мобильного телефона) или через Интернет (электронная почта, чат-клиенты, передача файлов). Данный сотрудник может предоставить информацию физически или удаленно, используя программное обеспечение (вредоносное ПО, программное обеспечение для удаленного обслуживания) и / или аппаратное обеспечение (беспроводное устройство, мобильный телефон) для компьютерных систем и сетей организации. [3]
Существенная опасность со стороны недобросовестных сотрудников, чьи обязанности включают защиту информации и техническую поддержку компьютерных систем, заключается в том, что они либо имеют, либо могут легко получить несанкционированный доступ ко всей информации.
Для приемлемого уровня защиты от недобросовестных сотрудников необходимо:
- хранить конфиденциальную информацию на серверах организации и / или на отдельных компьютерах, для которых применяются более строгие меры защиты;
- ограничить физический доступ к серверным / компьютерным комнатам;
- создать структуру папок с соответствующими элементами управления доступом (кто, к какому файлу / файлу обращается), с учетом принципа необходимости;
- ввести обязательное использование паролей для доступа к компьютерным системам и службам с соответствующими правилами (изложенными в Политике безопасности);
- определить правила для систем и служб, обрабатывающих конфиденциальную информацию, для непрерывной записи всех событий, связанных с доступом к этим системам, услугам и обрабатываемой ими информации;
- иметь правила (изложенные в политике безопасности) - кто, когда и с какой санкцией может выполнять технические действия, связанные с кабельной системой, оборудованием связи, серверами и компьютерами;
- обеспечить адекватную защиту от вредоносного программного обеспечения.
Могут также применяться дополнительные меры:
- внедрение программного обеспечения для мониторинга персонала;
- использование шифрования трафика в локальных сетях;
- использование смарт-карты вместо паролей для доступа к компьютерным системам и услугам;
- ограничение компьютеров, предназначенных для хранения конфиденциальной информации, в связи с Интернетом или другими общедоступными сетями;
- предупреждение ошибок пользователей.
Бессознательное действие или бездействие сотрудника, который наносит ущерб организации.
Эти действия или упущения могут быть вызваны обманом или небрежностью. Эти ошибки могут привести к заражению вредоносным программным обеспечением, помогать действиям недобросовестных или посторонних людей в нанесении вреда организации, вызывать технические сбои или уничтожать информацию, раскрывать конфиденциальную информацию по доступу через Интернет или приводить к потере электронных носителей (флэш-память, портативный компьютер).
В данном случае наибольшей опасностью является угроза сотрудников, чьи обязанности включают защиту информации и техническую поддержку компьютерных систем. Их ошибки оказывают самое серьезное влияние на компьютерную безопасность и информацию, обрабатываемую и хранящуюся в компьютерных системах. Они или их права доступа могут дать возможность несанкционированного доступа ко всей информации или обхода и отключения системы безопасности. [11]
Для достижения приемлемого уровня защиты от пользовательских ошибок необходимо:
- обеспечить адекватную защиту от вредоносного программного обеспечения;
- обеспечить адекватную защиту от недобросовестных сотрудников;
- внедрить автоматизированную систему архивации;
- иметь правила для работы с системами безопасности (политика безопасности) и контролировать соблюдение этих правил.
Могут также использоваться дополнительные меры в виде ограничения использования или шифрования электронных носителей (флеш-накопителей, мобильных компьютеров), одобренных организацией.
Технический сбой
Техническая неисправность может возникнуть в результате ошибки программного обеспечения, сбоя оборудования, стихийного бедствия, человеческой ошибки, злонамеренных действий со стороны сотрудника или аутсайдера. Технические сбои обычно приводят к остановке обслуживания и прерыванию процессов в организации. Неисправность также может привести к потере информации. [8]
Для приемлемого уровня защиты от технического сбоя необходимо:
- обеспечить адекватную защиту от вредоносного программного обеспечения;
- внедрить автоматизированную систему архивации;
- резервировать и дублировать все важные компоненты компьютерных систем;
- подготовить план реагирования на инциденты / план восстановления после сбоя.
Внешние атаки
Внешние атаки - это действия программного обеспечения или третьих сторон, которые предназначены для нанесения вреда организации. Эти действия могут привести к утечке, уничтожению информации или приостановлению определенных услуг.
Подобная атака может быть проведена удаленно – методом использования уязвимостей в операционной системе, системном и прикладном программном обеспечении, перехватом незашифрованного трафика (паролей), использованием вредоносного ПО с помощью социальной инженерии (мошенничество).
Для приемлемого уровня защиты от внешних атак необходимо:
- использовать брандмауэры для подключения к Интернету;
- использовать адекватную защиту от вредоносного программного обеспечения.
Наиболее распространенными ошибками, которые непосредственно влияют на безопасность информации, в этом случае, являются:
1. При подключении к Интернету:
- аппаратные устройства принадлежат интернет-провайдерам:
- они обслуживаются провайдером и имеют подключение к локальной сети.
2. При создании кабельной системы и оборудования связи:
- отсутствие документации;
- использование сотрудниками переносных персональных устройств.
3. При покупке и установке оборудования:
- недостаточная проверка оборудования;
- отсутствие профилактики.
4. При покупке и установке программного обеспечения:
- установка программного обеспечения по личному усмотрению пользователя;
- установка внешними компаниями программного обеспечения для технической поддержки;
- использование различного программного обеспечения, часто пиратского, в отсутствие свободных аналогов;
- отсутствие обновления операционных систем, системного и прикладного программного обеспечения;
- использование антивирусного программного обеспечения, часто отличающегося на разных компьютерах, иногда без современных определений и без централизованного мониторинга;
- разделение папок независимо от информации в них;
- отсутствие на компьютерах паролей, системные учетные записи остаются без пароля;
- обход пароля с помощью загрузки операционной системы с внешнего носителя;
- отсутствие централизованного и автоматизированного архива;
- отсутствие записи контроля и распространения информации о личных компакт-дисках и мобильных компьютерах;
- отсутствие правил и общей концепции действий, включая безопасность.
Ведущие вопросы информационной безопасности:
- Нападения на финансовые системы;
- Дискредитование корпораций;
- Производственный саботаж;
- Раскрытие корпоративных секретов;
- Нарушение прав интеллектуальной собственности.
7, 8 и 9 февраля 2000 года состоялась массовая атака на одни из самых популярных интернет-серверов - Yahoo, eBay, Amazon, Buy, CNN, ZDNet, Datek и E * Trade. По некоторым данным, трехчасовое отсутствие этих серверов привело к убыткам, которые составляют 6 млрд. дол.
2.3. Средства защиты от угроз информационной безопасности
Угрозы растут и меняют свой облик каждый день, учитывая динамичное развитие компьютерных технологий и тенденцию к глобализации документооборота. Это требует улучшения мер безопасности и введения новых в случае необходимости.
Независимо от того, насколько улучшаются средства защиты информации, разрабатываются новые методы для их преодоления. Поэтому возрастающие требования предъявляются и к системам защиты информации, которые должны поддерживать интеграцию, соответствовать вложенным в них инвестициям, быть управляемыми и масштабируемыми.
Однако наиболее серьезная угроза безопасности исходит от самого человека.