Файл: Виды и состав угроз информационной безопасности (Информационная безопасность).pdf
Добавлен: 04.04.2023
Просмотров: 422
Скачиваний: 2
СОДЕРЖАНИЕ
1. Информационная безопасность
1.2 Проблемы информационной безопасности
2. Угрозы информационной безопасности
2.1 Основные понятия об угрозах безопасности
2.2 Классификация угроз безопасности
3. Средства криптографической защиты информации
3.1 Виды средств криптографической защиты информации
3.2 Требования к криптографическим системам
Применяется достаточно широко при производстве средств вооружения и военной техники, а также при производстве товаров народного потребления. Менее известен пример по членению технологии при изготовлении денег; например, на фабрике Гознака.
Страхование – достаточно «молодой» метод защиты информации и пока еще только получает признание. Его смысл состоит в том, чтобы защитить права и интересы собственника информации или средства информации как от традиционных угроз (кражи, стихийные бедствия), так и от угроз безопасности информации, а именно: защита информации от утечки, хищения, модификации (подделки), разрушения и др.
Страховые методы защиты информации применяются, прежде всего, для защиты коммерческих секретов от промышленного шпионажа. Особенно страховые методы эффективны в независимом секторе экономики, где административные методы и формы управления, а особенно контроля, плохо применимы.
Данный метод предполагает проведение аудиторского обследования с последующим заключением о сведениях, которые предприятие будет защищать как коммерческую тайну, надежность средств защиты.
Морально-нравственные методы играют очень важную роль в защите информации Их можно отнести к группе тех методов, которые, исходя из известного выражения, что «тайну хранят не замки, а люди». Именно человек, сотрудник предприятия или учреждения, допущенный к секретам и накапливающий в своей памяти колоссальные объемы информации, в том числе секретной, нередко становится источником утечки этой информации, или по его вине соперник получает возможность несанкционированного доступа к носителям защищаемой информации.
Морально-нравственные методы защиты информации предполагают проведение специальной работы с сотрудником, направленной на формирование у него системы определенных качеств, взглядов и убеждений (патриотизма, понимания важности и полезности защиты информации и для него лично), а также обучение сотрудника, осведомленного в сведениях, составляющих охраняемую тайну, правилам и методам защиты информации, привитие ему навыков работы с носителями секретной и конфиденциальной информации.
Учет – также один из важнейших методов защиты информации. Он обеспечивает возможность получения данных о любом носителе защищаемой информации в любой промежуток времени, а также данных о всех пользователях этой информации. Без учета решать проблемы было бы невозможно, особенно когда количество носителей превысит какой-то минимальный объем.
Кодирование – метод защиты информации, который позволяет скрыть от соперника содержание защищаемой информации. Он заключается в преобразовании открытого текста в условный с помощью кодов при передаче информации по каналам связи.
Шифрование – метод защиты информации, который используется в случае опасность перехвата сообщений противником. Метод применяется при передаче сообщений с помощью различной радиоаппаратуры, письменных сообщений и в других случаях. Шифрование заключается в преобразовании открытой информации в вид, исключающий понимание его содержания, если перехвативший не имеет сведений (ключа) для раскрытия шифра. [1]
2. Угрозы информационной безопасности
2.1 Основные понятия об угрозах безопасности
Под угрозой безопасности информации следует понимать потенциальную возможность возникновения такого явления или события, следствием которого могут быть негативные воздействия на информацию, нарушающие доступность, целостность или конфиденциальность информации. [5]
Угрозы информационной безопасности могут возникать на различных этапах жизненного цикла информационных систем и со стороны разных источников. Попытки реализации угроз информации называются информационными атаками на системы. [13]
Угроза - это потенциальная возможность определенным образом нарушить информационную безопасность.
Попытка реализации угрозы называется атакой, а тот, кто предпринимает такую попытку - злоумышленником. Потенциальные злоумышленники называются источниками угрозы.
Чаще всего угроза является следствием наличия уязвимых мест в защите информационных систем (таких, например, как возможность доступа посторонних лиц к критически важному оборудованию или ошибки в программном обеспечении).
Существует такое понятие, как окно опасности. Это промежуток времени от момента, когда появляется возможность использовать слабое место, и до того момента, когда слабое место ликвидируется. Пока существует окно опасности, возможны успешные атаки на ИС.
Если говорить об ошибках в программном обеспечении, то окно опасности «открывается» с появлением средств использования ошибки и ликвидируется при установке исправлений.
Для большинства уязвимых мест время существования окна опасности определяются следующими событиями:
1. Появляется информация об использовании уязвимостей в защите;
2. Разрабатываются так называемые «патчи» (или заплаты), закрывающие проблему;
3. Патчи устанавливаются в защищаемой ИС.
Новые уязвимые места и средства их использования появляются постоянно, а значит окна опасности существуют почти всегда, что в свою очередь подразумевает проведение постоянного мониторинга уязвимостей и оперативный выпуск заплат.
Некоторые угрозы нельзя считать следствием каких-то ошибок или просчетов; они существуют в силу самой природы современных ИС.
Например, угроза отключения электричества или выхода его параметров за допустимые границы существует в силу зависимости аппаратного обеспечения ИС от качественного электропитания.
Стоит подчеркнуть, что само понятие «угроза» в разных ситуациях зачастую трактуется по-разному. Например, открытой организации угроз конфиденциальности может просто не существовать - вся информация считается общедоступной; однако в большинстве случаев нелегальный доступ представляется серьезной опасностью. Иными словами, угрозы, как и все в ИБ, зависят от интересов субъектов информационных отношений (и от того, какой ущерб является для них неприемлемым). [14]
2.2 Классификация угроз безопасности
Под угрозами конфиденциальной информации принято понимать потенциальные или реально возможные действия по отношению к информационным ресурсам, которые приводят к неправомерному овладению защищаемыми сведениями. Такими действиями являются:
- ознакомление с конфиденциальной информацией различными путями и способами без нарушения ее целостности;
- модификация информации в криминальных целях как частичное или значительное изменение состава и содержания сведений;
- разрушение (уничтожение) информации как акт вандализма с целью прямого нанесения материального ущерба. В конечном итоге противоправные действия с информацией приводят к нарушению ее конфиденциальности, полноты, достоверности и доступности, что в свою очередь приводит к нарушению как режима управления, так и его качества в условиях ложной или неполной информации. [20]
По общей направленности угрозы информационной безопасности подразделяются на:
- угрозы конституционным правам и свободам граждан в области духовной жизни и информационной деятельности, духовному возрождению России;
- угрозы развитию отечественной индустрии средств информатизации, телекоммуникаций и связи, обеспечению потребностей внутреннего рынка, выходу ее продукции на мировые рынки, а также обеспечению накопления, сохранности и эффективного использования отечественных информационных ресурсов;
- угрозы безопасности информационных ресурсов, нормальному функционированию информационных и телекоммуникационных систем как развернутых, так и создаваемых на территории России.
По уровням угрозы ИБ могут быть классифицированы следующим образом:
а) для личности:
- нарушение конституционных прав и свобод граждан на поиск, получение, передачу, производство и распространение объективной информации;
- лишение права граждан на неприкосновенность частной жизни;
- нарушение права граждан на защиту своего здоровья от неосознаваемой человеком вредной информации;
- посягательства на объекты интеллектуальной собственности;
б) для общества:
- препятствия в построении информационного общества;
- лишение права на духовное обновление общества, сохранение его нравственных ценностей, утверждение в обществе идеалов высокой нравственности, патриотизма и гуманизма, развитие многовековых духовных традиций Отечества, пропаганду национального, культурного наследия, норм морали и общественной нравственности;
- манипулирование массовым сознанием;
- создание атмосферы, препятствующей приоритетному развитию современных телекоммуникационных технологий, сохранению и развитию отечественного научного и производственного потенциала;
в) для государства:
- защита интересов личности и общества;
- построение правового государства;
- формирование институтов общественного контроля за органами государственной власти;
- формирование системы подготовки, принятия и реализации решений органами государственной власти, обеспечивающей баланс интересов личности, общества и государства;
- защита государственных информационных систем и государственных информационных ресурсов;
- защита единого информационного пространства страны.
По происхождению основные угрозы жизненно важным интересам личности, общества и государства в информационной сфере включают:
а) внутренние:
- отставание России от ведущих стран мира по уровню информатизации;
- ослабление роли русского языка как государственного языка Российской Федерации;
- размывание единого правового пространства страны вследствие принятия субъектами Российской Федерации нормативных правовых актов, противоречащих Конституции Российской Федерации и федеральному законодательству;
- разрушение единого информационного и духовного пространства России, активизация различного рода религиозных сект, наносящих значительный ущерб духовной жизни общества, представляющих прямую опасность для жизни и здоровья граждан;
- отсутствие четко сформулированной информационной политики, отвечающей национальным целям, ценностям и интересам;
б) внешние:
- целенаправленное вмешательство и проникновение в деятельность и развитие информационных систем Российской Федерации;
- стремление сократить использование русского языка как средства общения за пределами России;
- попытки не допустить участия России на равноправной основе в международном информационном обмене;
- подготовка к информационным войнам и использование информационного оружия. [18]
Меры противодействия угрозам безопасности
Угроза безопасности информации – потенциально возможное воздействие на информацию, которое прямо или косвенно может нанести урон пользователям или владельцам информации. [9]
Рассмотрим основные меры противодействия современным угрозам информационной безопасности.
Законодательные меры. Они включают в себя:
- указы,
- постановления,
- законы,
- руководящие документы,
- иные нормативно-правовые акты.
Все эти документы определяют нормы обращения с информацией, права и обязанности участников информационных отношений и устанавливают ответственность за несоблюдение данных норм.
Морально-этические меры предполагают соблюдение норм поведения, которые традиционно сложились в обществе или формируются по мере распространения информационных технологий. Обычно эти нормы не обязательны к применению, как требования нормативных актов, однако, их несоблюдение может нередко привести к снижению престижа компании.
Организационные меры — это меры административного характера, которые устанавливают правила функционирования системы обработки данных и деятельности обслуживающего персонала, а также порядок их взаимодействия для снижения вероятности осуществления угроз безопасности или потерь в случае их реализации. К организационным мерам можно отнести соблюдение требований разграничения доступа, надлежащую охрану территории объекта, формирование дисциплины и ответственности сотрудников и др.