Файл: Исследование проблем защиты информации.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 234

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Как можно оценить связь между потерей законопослушных граждан и организаций из-за незаконного использования их информации и потерей государства из-за невозможности доступа к зашифрованной информации от определенных групп, скрывающих их незаконную деятельность?

Как можно гарантировать, что люди, нарушающие другие законы, предотвратят незаконное использование криптографических алгоритмов?

Кроме того, всегда есть варианты скрытого хранения и передачи информации. Эти вопросы по-прежнему должны решаться социологами, психологами, юристами и политиками.

2.3. Информационные преступления в Интернете

С появлением глобальных информационных сетей, таких как Интернет, является важным достижением в области компьютерных технологий. Тем не менее, есть много компьютерных преступлений, связанных с Интернетом.

Результатом опыта использования сети Интернет является выявленная слабость традиционных механизмов защиты информации и задержка в применении современных методов [38].

Шифрование дает возможность обеспечить безопасность информации в Интернете, и в настоящее время ведутся работы по внедрению необходимых криптографических механизмов в этой сети. Не отказываясь от прогресса в компьютеризации, но использование современных достижений в криптографии является стратегически правильным решением. Широкое использование глобальных сетей информации и шифрования является достижением и признаком демократического общества [41].

Основы криптографии в информационном обществе не могут объективно быть привилегией отдельных государственных служб, но это острая необходимость в самых широких слоях научных и технических работников, которые используют компьютерную обработку данных или разрабатывают информационные системы. Уже одно это может послужить основой для эффективного внедрения и эксплуатации средств защиты информации.

Одна организация не может обеспечить достаточно полный и эффективный контроль над информационными потоками в пределах всего государства и обеспечить адекватную защиту национального информационного ресурса [19]. Однако отдельные государственные органы могут создавать условия для формирования рынка высококачественных средств безопасности, достаточного обучения специалистов, овладения основами криптографии и защиты информации от массовых пользователей.

В начале 1990-х годов в России и других странах СНГ наметилась явная тенденция преодолеть расширение сферы применения информационных технологий по сравнению с развитием систем защиты данных. В некоторой степени эта ситуация была и является типичной для развитых капиталистических стран.


Это логично: сначала должна возникнуть практическая проблема, а затем будут найдены решения. Наступление перестройки в ситуации отставания стран СНГ в области компьютеризации в конце 1980-х годов создало благодатную почву для преодоления разрыва [29].

У нас перед глазами пример развитых стран, возможность приобретения системного программного обеспечения и компьютерного оборудования вдохновила домашних пользователей. Включение массового потребителя, заинтересованного в оперативной обработке данных и других преимуществах современных компьютерных и информационных систем, в решение проблемы компьютеризации привело к очень высоким темпам развития в этой области в России и других странах.

Однако естественная совместная разработка средств автоматизации обработки информации и средств защиты информации была в значительной степени нарушена, что привело к серьезным киберпреступлениям [13]. Не секрет, что киберпреступность в настоящее время является одной из самых актуальных проблем.

Использование систем защиты иностранного производства не может исправить этот дисбаланс, поскольку продукты этого типа, поступающие на российский рынок, не соответствуют требованиям из-за существующих экспортных ограничений, принятых в США, главном производителе средств защиты информации. Другим аспектом первостепенной важности является то, что продукты этого типа должны проходить установленную процедуру сертификации в организациях, уполномоченных проводить такую ​​работу [24].

Сертификаты иностранных фирм и организаций не могут заменить отечественные. Факт использования сторонних системных и прикладных программ создает повышенную потенциальную угрозу информационным ресурсам. Использование иностранных средств правовой защиты без надлежащего анализа соответствия выполняемых функций и уровня предоставляемой защиты может многократно осложнить ситуацию.

Для форсирования информационного процесса требуется адекватный запас средств защиты потребителей. Отсутствие на внутреннем рынке достаточного количества средств для защиты информации, циркулирующей в информационных системах в течение значительного периода времени, не позволило принять необходимые меры для защиты данных. Ситуация усугублялась отсутствием достаточного количества специалистов в области защиты информации, поскольку последние, как правило, готовились только для специальных организаций [33]. Реструктуризация последних, связанная с изменениями, происходящими в России, привела к формированию независимых организаций, специализирующихся в области защиты информации, которые поглотили освобожденный персонал, и, как следствие, привело к появлению довольно большого количества средств защиты, сертифицированных для отечественных разработчиков.


Одной из важных характеристик массового использования информационных технологий является то, что для эффективного решения проблемы защиты информационного ресурса государства необходимо распределять меры защиты данных среди массовых пользователей. Информация должна быть защищена прежде всего там, где она создается, собирается и обрабатывается организациями, которые непосредственно пострадали от несанкционированного доступа к данным. Этот принцип является рациональным и эффективным: защита интересов отдельных организаций является составной частью достижения защиты интересов государства в целом [36].

Проделав исследование в области угроз и проблем защиты информации их можно светли в общую схему, которая показана на рисунке 1.

Рисунок 1. Основные проблемы защиты данных в информационных системах

Сделаем следующие выводы:

Конечная цель реализации мер безопасности

Повышение потребительских свойств защищаемого сервиса, а именно:

  • Удобство использования сервиса
  • Безопасность при использовании сервиса
  • Применительно к системам ДБО (дистанционное банковское обслуживание) – это означает сохранность денег
  • Применительно к системам электронного взаимодействия – это означает контроль над правами на объект и сохранность ресурсов
  • Утрата любого свойства безопасности означает потерю доверия к сервису безопасности

Что подрывает доверие к сервисам безопасности 

На бытовом уровне:

  • Информация о хищениях денег и собственности, зачастую излагаемая гипертрофировано
  • Запуганность людей непонятными для них, а значит, неконтролируемыми угрозами (кибератаками, хакерами, вирусами и т.д.) 
  • Некачественная работа предоставленного сервиса (отказы, ошибки, неточная информация, утрата информации)
  • Недостаточно надежная аутентификация личности 
  • Факты мошенничества, с которыми сталкиваются люди или слышали о них

На правовом уровне:

  • Утрата аутентичности данных
  • Утрата легитимности сервиса безопасности по формальному признаку (окончание срока действия сертификата, аттестата на объект, лицензии на вид деятельности, окончание поддержки)
  • Сбои в работе СКД –СУД, нарушение конфиденциальности
  • Слабый уровень доверия к сервису аутентификации
  • Сбои и недостатки в работе систем защиты, дающие возможность оспорить легитимность совершаемых операций

ГЛАВА 3. Средства обеспечения информационной безопасности

3.1. Организационно-технические

Для описания технологии информационной безопасности конкретной информационной системы обычно создается так называемая «Политика информационной безопасности» или «Политика безопасности рассматриваемой информационной системы».

Политика безопасности – совокупность документированных правил, процедур, практик или директив в области информационной безопасности, которыми руководствуется организация в своей деятельности.

Политика безопасности ИКТ – правила, руководства, установленные практики, которые определяют, как управлять, защищать и распределять активы, включая критически важную информацию, внутри организации и ее информационных технологий и телекоммуникации.

Для построения «Политики информационной безопасности» рекомендуется отдельно рассмотреть следующие области защиты информационной системы [12]:

  • Защита объектов информационной системы;
  • Защита процессов, процедур и программ обработки информации;
  • Защита каналов связи;
  • Подавление паразитного электромагнитного излучения;
  • Управление безопасностью

В то же время для каждой из указанных областей в «Политике информационной безопасности» должны быть описаны следующие шаги по созданию инструментов информационной безопасности [11]:

  • выявление информации и технических ресурсов, подлежащих защите;
  • определить все потенциальные угрозы и каналы для утечки информации;
  • провести оценку уязвимости и риска информации с учетом разнообразия угроз и каналов утечки;
  • определение требований к системе защиты;
  • выбор средств защиты информации и их характеристики;
  • внедрение и организация использования избранных мер, методов и средств защиты;
  • мониторинг целостности и управление системой защиты.

Руководство по информационной безопасности документировано в форме требований к информационной системе. Документы обычно делятся в соответствии с уровнями описания (деталями) процесса защиты.

Документы самого высокого уровня «Политики информационной безопасности» отражают позицию организации в области деятельности, связанной с защитой информации, ее стремление соответствовать национальным и международным требованиям и стандартам в этой области [43].


Такие документы можно назвать «Концепцией ИБ», «Регламентом ИБ», «Политикой ИБ», «Техническим стандартом ИБ» и т. д. Область распространения документов высшего уровня обычно не ограничена, однако эти документы могут быть выпущены в двух редакциях – для внешнего использования и внутреннего. В соответствии с ГОСТ Р ИСО / МЭК 17799-2005 на высшем уровне «Политики информационной безопасности» должны быть подготовлены следующие документы:

  • «Концепция безопасности ИС»,
  • «Принципы допустимого использования ресурсов системы ИТ»,
  • «План обеспечения непрерывности бизнеса».

Промежуточный уровень включает документы, относящиеся к определенным аспектам информационной безопасности. Это требования к созданию и эксплуатации средств защиты информации, организации информации и бизнес-процессов организации в определенной области информационной безопасности [34].

Например:

  • безопасность данных,
  • безопасность связи,
  • использование криптографической защиты,
  • фильтрация контента и т. д.

Эти документы обычно выпускаются в форме внутренней организационной и технической политики (стандартов). Все документы среднего уровня «Политики информационной безопасности» являются конфиденциальными.

Низкоуровневая «Политика информационной безопасности» включает рабочие правила, руководства по администрированию и инструкции для отдельных служб информационной безопасности [32].

3.2. Аппаратно-программные

Несмотря на то, что современные операционные системы для персональных компьютеров, такие как Windows Vista, Windows 8 и Windows 10, имеют свои собственные подсистемы безопасности, актуальность создания дополнительных функций безопасности сохраняется. Дело в том, что большинство систем не могут защитить данные вне его, например, при обмене сетевой информацией.

Защиту аппаратного и программного обеспечения информации можно разделить на пять групп [37]:

  1. Системы идентификации (распознавания) и аутентификации (аутентификации) пользователя.
  2. Дисковые системы шифрования.
  3. Системы для шифрования данных, передаваемых по сетям.
  4. Электронные системы аутентификации данных.
  5. Инструменты управления криптографическими ключами.

3.2.1. Системы аутентификации и идентификации пользователей

Они используются для ограничения доступа случайных и нелегальных пользователей к ресурсам компьютерной системы. Общий алгоритм работы этих систем состоит в получении информации от пользователя, которая подтверждает его личность, проверке его подлинности и, следовательно, предоставлении (или не предоставлении) этому пользователю возможности работать с системой.