Файл: Исследование проблем защиты информации».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.05.2023

Просмотров: 182

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Защитой от такого вида кибератак служат процедуры generic-обнаружения (обнаружения по общим признакам, объединяющим вредоносные программы данного типа, а не по сигнатурам каждой конкретной программы), на разработку которых требуется значительное время. Но особо «продвинутые» «троянские» программы-загрузчики, доставляющие вредоносное обеспечение, самоуничтожаются.

1.4 Меры усиления политики безопасности

До недавнего времени компьютерные сети создавались для решения специфических и узконаправленных задач, но по мере развития и усложнения средств по созданию сетей, методов и форм обработки информации повысилась степень зависимости пользователей от уровня безопасности технологий.

Для поиска решений  проблем информационной безопасности при работе в сети Интернет был создана общественная организация из представителей и экспертов компаний-поставщиков средств информационной безопасности, электронных бизнесов и провайдеров Internet-инфраструктуры - независимый консорциум ISTF (InternetSecurityTaskForce). Его задачи - разработка технических, организационных и операционных руководств по безопасности работы в Internet. Их реализация означает, что защита информации в  системе электронного бизнеса должна быть комплексной.

Телекоммуникации и сети используют различные механизмы, устройства, программное обеспечение и протоколы, которые являются взаимосвязанными и интегрированными. Организация сетей является одним из наиболее сложных вопросов в компьютерной области, что связано в основном с большим количеством применяемых концепций и технологий. Сетевые администраторы владеют методиками настройки сетевого программного обеспечения, протоколов, сервисов, устройств, учитывая при этом вопросы их взаимодействия. Он устанавливают, настраивают и используют телекоммуникационное программное обеспечение и оборудование, эффективно устраняют неполадки.

Учитывая необходимость обеспечения безопасности нужно не только понимать эти вопросы, но и быть способным проанализировать их на несколько уровней глубже, чтобы понять, где в сети могут возникнуть уязвимости. Это может быть крайне сложной задачей и поэтому более интересной.

Рассматривая проблемы защиты данных сети, возникает вопрос о характере сбоев и нарушениях прав доступа, следствием чего может стать уничтожение или нежелательная модификация данных.

Примерами нарушения информационной безопасности могут быть сбои в работе оборудования или кабельной системы, серверов или рабочих станций и другие технические причины. Другой причиной может быть неправильная работа программного обеспечения или заражения компьютерными вирусами[2].


Еще одной причиной потерь данных могут быть   несанкционированное копирование или уничтожение данных, нарушение конфиденциальности. Кроме этих причин существует угроза потери данных из-за неправильного хранения архивных  данных. Пользователи тоже часто своими непрофессиональными действиями  случайно уничтожают или изменяют данные.

В зависимости от перечисленных видов нарушений работы сети, виды защиты информации объединяются в классы:

  • средства физической защиты (средства защиты кабельной системы, систем электро питания и другие);
  • программные средства защиты (антивирусные программы, системы разграничения полномочий, программные средства контроля доступа);
  • административные меры защиты (контроль доступа в помещения, разработку стратегии безопасности фирмы, планов действий в чрезвычайных ситуациях идругие) [7].

Для комплексной защиты коммуникационных ресурсов важно:

•проанализировать систему  электронного бизнеса на уровень безопасности;

•усовершенствовать политику информационной безопасности;

•усилить защиту внешних  каналов передачи информации, обеспечить конфиденциальность, целостность и подлинность, информации, передаваемой по этим каналам;

•гарантировать безопасный доступ к открытым ресурсам внешних сетей и Internet, а также безопасность общения между пользователями этих сетей;

•защитить отдельные  коммерческие компьютерные системы вне зависимости от используемых ими каналов передачи данных;

•предоставить служебным лицам удаленный  доступ к информационным ресурсам корпоративной  сети, защищенный современными средствами безопасности;

•обеспечить качественное централизованное управление средствами сетевой защиты.

Согласно рекомендациям ISTF, главным этапом разработки системы информационной безопасности являются механизмы управления доступом к сетям общего пользования и доступом из них, а также механизмы безопасных коммуникаций. Для реализации основных функциональных компонентов системы безопасности для электронного бизнеса применяются различные методы и средства защиты информации[4]:

• защищенные коммуникационные протоколы;

•средства криптографии;

•механизмы  аутентификации и авторизации;

•средства контроля доступа к рабочим местам сети и из сетей общего

пользования;

•антивирусные комплексы;

•программы  обнаружения атак и аудита;

•средства централизованного управления контролем  доступа пользователей, а также безопасного обмена пакетами данных.


Системность подхода

Меры защиты информации предполагают необходимость учета всех взаимосвязанных элементов (рисунок 3), условий и факторов, имеющих принципиальное значение для понимания и решения проблемы обеспечения информационной безопасности. 

Рисунок 3. Элементы системы защиты информации.

При проектировании системы защиты компании необходимо учитывать не только все слабые и наиболее уязвимые места системы обработки информации, но и характер возможных объектов и нарушения атак на систему со стороны нарушителя[11]. Систему защиты необходимо строить с учетом не только всех известных каналов проникновения, но и с учетом возможности появления преимущественно новых путей реализации угроз безопасности. Системность предполагает непротиворечивость применяемых средств защиты.

Разработку системы защиты необходимо начинать с проектирования, ее адаптация и доработка должны осуществляться на протяжении всего времени функционирования системы.

В частности по времени суток система защиты должна функционировать круглосуточно. Перерывы в работе средств защиты могут быть использованы злоумышленниками для анализа защищаемых систем и средств защиты информации (СЗИ).

Организационная системность

Означает единство организации всех работ по защите информации и управления к их осуществлению. Организационная системность предполагает создание в масштабах компании стройной системы профессионально ориентированной защиты

1.5. Аудитбезопасности

Корпоративная информационная система (сеть) - информационная система, участниками которой может быть ограниченный круг лиц, которые определены ее владельцем или соглашением участников этой информационной системы.

Проверка информационных систем на уязвимости (аудит безопасности) - это процедуры, нацеленные на обеспечение стабильной работы корпоративных сетей и ВЕБ - ресурсов, безопасности данных и снижения рисков. По мере развития и усложнения средств, методов и форм автоматизации процессов обработки информации повышается зависимость общества от степени безопасности используемых им информационных технологий[3].

Комплексным аудитом безопасности называют самую полную и объективную оценку защиты информационной системы. Это позволяет определять имеющиеся проблемы и разрабатывать эффективные программы по созданию систем обеспечения информационной безопасности организации.


Эта процедура предполагает постановку задачи с уточнением объемов работ, подготовка исходной информации, анализ существующих рисков и последующая разработка рекомендаций. В результате проведения аудита безопасности составляется отчет, в котором дается оценка текущего состояния уровня безопасности информации, даются рекомендации по технической и организационной составляющей.

Обеспечение информационной безопасности – достаточно сложный процесс, требующий принятия множества решений на основе анализа множества порой противоречивых факторов и требований. Наличие категорий и минимальных требований безопасности (рисунок 4), предопределенного каталога регуляторов безопасности, способны служить базой для системного подхода к обеспечению информационной безопасности. Этот подход требует разумных трудовых и материальных затрат и способен дать практически приемлемые результаты для большинства организаций.

Рисунок 4 - Минимальные требования безопасности к системе

В первом разделе курсовой работы даются основные определения информации, которая является набором сведений об объектах и явлениях окружающей среды.

Далее рассматриваются вопросы скрытого воздействия на информацию и информационные системы, которые возникают из-занамеренного программного воздействия на нормальное функционирование компьютерной системы, «навесных» кодов программ, написанных с целью нарушения нормального функционирования компьютерной системы (вирусы) и т.д. Кроме этого, раскрыто понятие и описаны примеры киберугроз для организаций инфраструктуры финансовых рынков.

В первом разделе курсовой работы также раскрыты виды защиты информации: средствафизическойзащиты, программныесредствазащиты и административныемерызащиты.

Также дано описание комплексного аудита безопасности, который является самой полной и объективной оценкой защиты информационной системы. Это позволяет определять имеющиеся проблемы и разрабатывать эффективные программы по созданию систем обеспечения информационной безопасности организации.

ГЛАВА 2. ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ФИНАНСОВЫХ ПРЕДПРИЯТИЙ


2.1. Применение механизма меток безопасности

Информационная безопасность финансового предприятия является одним из основных приоритетов, поскольку существует необходимость постоянной защиты клиентов и собственных систем. Для поддержки высокого уровня безопасности компаниями прилагаются значительные усилия, вкладываются крупные средства по всему миру и такая политика доказывает свою эффективность.

Рисунок 4. Информационная структура банка

Деятельность банка сопряжена с оперированием большими объемами данных, к которым открыт доступ широкого круга лиц. Защита данных от несанкционированного доступа – самая приоритетная задача при создании и сопровождении информационных систем банка. Возросшее значение информации выдвинуло высокие требования к конфиденциальности данных, которая поддерживается в банке таким инструментом как реляционная системы управления базами данных (СУБД).

Для реляционной СУБД важны три основных аспекта информационной безопасности - конфиденциальность, целостность и доступность.

Политика безопасности определяется администратором систем управления базами данных и решения защиты данных не должны быть ограничены только этими рамками. Абсолютной защиты данных практически не существует, поэтому обычно применяют относительную защиту информации. Такие меры гарантируют защиту информации до тех пор, пока из-за несанкционированного доступа к ней следуют какие-либо последствия.

Разделение доступа к информации тоже может быть описана в базе данных через ограничения, а информация об этом хранится в ее системном каталоге. Часто дополнительная информация запрашивается из операционной системы, в окружении которой работает сервер баз данных и клиент, который к ней обращается.

Мандатное управление доступом (mandatoryaccesscontrol) — это средства управления доступом и слежения за передачей информации. Обычные средства произвольного управления доступом, к сожалению, не мешают авторизованному пользователю сделать информацию доступной для других, неавторизованных, пользователей, поскольку привилегии существуют отдельно от данных. В случае работы реляционной СУБД некоторые данные обезличиваются, и потому могут быть переданы кому угодно средствами самой системой.

Использования системы управления базой данных с ресурсом мандатной защиты позволяют разграничивать доступ к данным информационной системы от доступа к именованным объектам данных. Единицей защиты в этом случае может быть каждая запись в таблице, представлении. Пользователь никогда не сможет обойти метку конфиденциальности.