Файл: Виды и состав угроз информационной безопасности. Меры, методы и способы защиты информации на современном этапе.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 23.04.2023

Просмотров: 293

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Фишинг – это всё более популярный тип интернет-мошенничества, с помощью которого пытаются получить конфиденциальные данные от пользователей, чтобы затем использовать, например, для получения контроля над банковским счетом[25]. Цель фишинга – получение доступа к конфиденциальным данным, таким как адрес, телефон, номера кредитных карт, логины и пароли, путем использования поддельных веб-страниц.

Попытки вытянуть ключевую информацию очень часто принимают форму поддельных писем – от почты России, банка или другой организации, которой большинство пользователей доверяет.

Фарминг – это, в свою очередь, более развитая и часто труднее различимая форма фишинга, использующая подлинные адреса учреждений, но перенаправляющая на поддельные копии страниц[26].

Таким образом, список опасностей гораздо больше и постоянно расширяется. Каждая из них представляет собой, однако, действительно серьезную угрозу, которая из-за невнимательности пользователя может привести к ситуации, в которой он теряет доступ к критически важным данным. Самой большой угрозой, как показывает практика, является человек. Неосторожность пользователей часто становится причиной поломки компьютеров.

2. Меры, методы и способы защиты информации на современном этапе

2.1. Проблемы и меры защиты информационной безопасности

Формирование режима информационной безопасности – это проблема комплексная.

Меры по ее решению можно подразделить на пять уровней[27]:

- законодательный (законы, нормативные акты, стандарты и т.п.);

- морально-этический (всевозможные нормы поведения, несоблюдение которых ведет к падению престижа конкретного человека или целой организации);

- административный (действия общего характера, предпринимаемые руководством организации);

- физический (механические, электро- и электронно-механические препятствия на возможных путях проникновения потенциальных нарушителей);

- аппаратно-программный (электронные устройства и специальные программы защиты информации).

Выделим основные функции организационно-правовой базы[28]:

1. Разрабатывать основные принципы отнесения сведений, которые имеют конфиденциальный характер, к защищаемой информации.


2. Определить системы органов и должностных лиц, которые отвечают за обеспечение информационной безопасности в стране, и порядок регулирования деятельности предприятия и организации в этой области.

3. Создать полный комплекс нормативно-правовых руководящих и методических документов, которые регламентируют вопросы обеспечения информационной безопасности страны в целом и конкретного объекта.

4. Определить меры ответственности за нарушение правил защиты.

5. Определить порядок решения спорных и конфликтных ситуаций, связанных с вопросами защиты информации.

Юридическую основу организационно-правового обеспечения защиты информации составляют законы и другие нормативно-правовые акты для достижения следующих целей:

- правила по защите информации являются обязательными для соблюдения всеми лицами, которые имеют отношение к конфиденциальной информации;

- узаконивание всех мер ответственности за нарушение правил защиты информации;

- узаконивание (приобретение юридической силы) технико-математических решений вопросов организационно-правового обеспечения защиты информации;

- узаконивание процессуальных процедур разрешения ситуаций, которые складываются в процессе функционирования системы защиты.

Единая совокупность всех этих мер, направленных на противодействие угрозам безопасности с целью сведения к минимуму возможности ущерба, образуют систему защиты.

Надежная система защиты должна соответствовать следующим принципам[29]:

1. Стоимость средств защиты должна быть меньше, чем размеры возможного ущерба.

2. Каждый пользователь должен иметь минимальный набор привилегий, необходимый для работы.

3. Защита тем более эффективна, чем проще пользователю с ней работать.

4. Возможность отключения в экстренных случаях.

5. Специалисты, имеющие отношение к системе защиты, должны полностью представлять себе принципы ее функционирования и в случае возникновения затруднительных ситуаций адекватно на них реагировать.

6. Под защитой должна находиться вся система обработки информации.

7. Разработчики системы защиты, не должны быть в числе тех, кого эта система будет контролировать.

8. Система защиты должна предоставлять доказательства корректности своей работы.

9. Лица, занимающиеся обеспечением информационной безопасности, должны нести личную ответственность.

10. Объекты защиты целесообразно разделять на группы так, чтобы нарушение защиты в одной из групп не влияло на безопасность других.


11. Надежная система защиты должна быть полностью протестирована и согласована.

12. Защита становится более эффективной и гибкой, если она допускает изменение своих параметров со стороны администратора.

13. Система защиты должна разрабатываться, исходя из предположения, что пользователи будут совершать серьезные ошибки и, вообще, имеют наихудшие намерения.

14. Наиболее важные и критические решения должны приниматься человеком.

15. Существование механизмов защиты должно быть по возможности скрыто от пользователей, работа которых находится под контролем.

Необходимость обеспечения безопасности данных связана со следующими причинами[30]:

1. Непосредственными расходами на восстановление и простой.

2. Снижением доверия клиентов.

3. Опасностью судебного преследования.

4. Собственно потерей и/или разглашением секретных данных. Не поддается оценке, ущерб просто может быть огромен, вплоть до банкротства фирмы.

Инвестиции организаций в обеспечение информационной безопасности в виде приобретаемых средств защиты, затрат на оплату труда специалистов, на проведение внешнего аудита безопасности и т. п., неуклонно увеличиваясь из года в год, зачастую не окупаются.

Адекватный уровень информационной безопасности в состоянии обеспечить только комплексный подход, предполагающий планомерное использование как программно-технических, так и организационных мер защиты на единой концептуальной основе. При этом организационные меры играют первостепенную роль. Но если пользователи игнорируют элементарные правила парольной политики, а сетевые администраторы нарушают установленные процедуры предоставления доступа к ресурсам корпоративной сети, то эффективность механизмов защиты сводится к нулю.

2.2. Методы, средства и правила защиты информации

Сетевая безопасность представляет собой комплекс мер, основной задачей которых является предотвращение кражи конфиденциальных данных и любое другое нарушение нормальной работы компьютера вследствие несанкционированного доступа к нему извне.

Методы обеспечения безопасности информации[31]:

1. Препятствие - физическое преграждение пути злоумышленнику к защищаемой информации (например, коммерчески важная информация хранится на сервере внутри здания компании, доступ в которое имеют только ее сотрудники).

2. Управление доступом – регулирование использования информации и доступа к ней за счет системы идентификации пользователей, их опознавания, проверки полномочий и т.д. (например, когда доступ в отдел или на этаж с компьютерами, на которых хранится секретная информация, возможен только по специальной карточке-пропуску. Или когда каждому сотруднику выдается персональный логин и пароль для доступа к базе данных предприятия с разными уровнями привилегий).


3. Криптография – шифрование информации с помощью специальных алгоритмов (например, шифрование данных при их пересылке по Интернету; или использование электронной цифровой подписи).

4. Противодействие атакам вредоносных программ (англ. «malware») – предполагает использование внешних накопителей информации только от проверенных источников, антивирусных программ, брандмауэров, регулярное выполнение резервного копирования важных данных и т.д. (вредоносных программ очень много, и они делятся на ряд классов: вирусы, эксплойты, логические бомбы, трояны, сетевые черви и т.п.).

5. Регламентация – создание условий по обработке, передаче и хранению информации, в наибольшей степени обеспечивающих ее защиту (специальные нормы и стандарты для персонала по работе с информацией, например, предписывающие в определенные числа делать резервную копию электронной документации, запрещающие использование собственных флеш-накопителей и т.д.).

6. Принуждение – установление правил по работе с информацией, нарушение которых карается материальной, административной или даже уголовной ответственностью (штрафы, закон «О коммерческой тайне» и т.п.).

7. Побуждение – призыв к персоналу не нарушать установленные порядки по работе с информацией, т.к. это противоречит сложившимся моральным и этическим нормам (например, Кодекс профессионального поведения членов «Ассоциации пользователей ЭВМ США»).

Далее рассмотрим средства защиты информации[32]:

1. Технические (аппаратные) средства – сигнализация, решетки на окнах, генераторы помех воспрепятствования передаче данных по радиоканалам, электронные ключи и т.д.

2. Программные средства – программы-шифровальщики данных, антивирусы, системы аутентификации пользователей и т.п.

3. Смешанные средства – комбинация аппаратных и программных средств.

4. Организационные средства – правила работы, регламенты, законодательные акты в сфере защиты информации, подготовка помещений с компьютерной техникой и прокладка сетевых кабелей с учетом требований по ограничению доступа к информации и пр.

Также рассмотрим некоторые правила защиты от кражи личных данных.

Для защиты от кражи личных данных и сетевого мошенничества необходимо[33]:

- Использовать на компьютере надежное программное обеспечение для безопасности работы в сети интернет. Это поможет защитить его от вирусов, шпионских программ, спама и другого вредоносного программного обеспечения, предназначенного для кражи личной информации.


- Находясь в Интернете, нужно быть осмотрительным. Если необходимо ввести личную информацию, то нужно указывать только самое необходимое. Использовать пароли, которые трудно угадать, и менять их регулярно.

- Не загружать файлы из Интернета, если не уверены в их безопасности. Вместе с полезными приложениями иногда могут загружаться вредоносные программы. Чтобы иметь уверенность в том, что сайты, с которых выполняется загрузка, являются надежными, а загружаемые файлы — безопасными, регулярно обновлять программное обеспечение. Быть особенно осторожным при загрузке исполняемых файлов (названия которых заканчиваются на «.exe»)[34].

- Совершать покупки в Интернете осторожно. Нужно ознакомиться с политиками сайта в отношении конфиденциальности и безопасности, в которых оговаривается, какая информация собирается, как обеспечивается ее защита и кому она предоставляется. Для оплаты покупок использовать кредитную карту — так проще всего защититься от мошенничества. Регулярно проверять выписку по кредитной карте, чтобы убедиться в том, что никто не пользовался, и незамедлительно сообщать обо всех случаях мошенничества в компанию.

- Не хранить свои пароли на компьютере, в том числе ключи от платежных систем. При запросе браузера о сохранении паролей, всегда отвечайте «не сейчас» или внесите соответствующие настройки. Не сохраняйте логины и пароли в текстовых документах на компьютере. Некоторые «трояны» их находят и там. Тем более не хранить их в интернете на электронной почте[35].

- Не посещать сайты сомнительного содержания. Конечно, иногда пользователь заходит на них случайно. Если это случилось, как можно быстрее нужно закрыть сайт, пока он не успел полностью загрузиться. Особенно много сайтов, которые заражены вирусами или устанавливают вредоносные скрипты в порнографических видео и аудио тематиках.

- Делайте резервные копии всех своих данных. Можно записать все важные файлы на оптический диск или на внешний жесткий диск. Можно на флеш-карту, но стоит помнить, что современные карты не живут десятилетиями, поэтому карту раз в 3 года нужно менять. Или же можно воспользоваться облачным хранилищем. Этот способ самый оптимальный. Сейчас многие компании предоставляют бесплатные услуги облачного хранилища. Например, Google Drive, DropBox, Hive.im, Mega и пр. Бесплатно предоставляется обычно небольшое хранилище 5-10 Гб, но бывают и исключения, например сервис mega.co.nz предоставляет бесплатно целых 50 гигабайт. Если информация очень важная желательно разместить ее не в одном, а в нескольких облачных хранилищах и даже при физическом уничтожении компьютера можно получить свои данные назад.