Файл: Политика информационной безопасности и принципы ее организации.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 16.05.2023

Просмотров: 301

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Современные темпы развития информационных систем привели к тому, что безопасность и защита информации перестали быть чем-то, представляющим лишь теоретический интерес. Во многих компаниях сотрудникам запрещают пользоваться флешками и им подобными носителями, чтобы предотвратить возможную утечку данных.

Это легко объяснимо, если вспомнить, что в настоящее время информация часто может стоить значительно дороже, чем материальная вещь. Таковы тенденции развития. Неудивительно, что безопасность информации – это необходимость. Особенно это важно для компаний, работающих с цифровыми данными – почтовыми сервисами, хостингом, удаленными банковскими операциями и пр. Именно этим обусловлена актуальность выбранной темы курсовой работы.

Информация, которая подлежит защите, может быть представлена на любых носителях, может храниться, обрабатываться и передаваться различными способами и средствами.

Целями защиты информации являются: предотвращение разглашения, утечки и несанкционированного доступа к охраняемым сведениям; предотвращение противоправных действий по уничтожению, модификации, искажению, копированию, блокированию информации; предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы; обеспечение правового режима документированной информации как объекта собственности; защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах; сохранение государственной тайны, конфиденциальности документированной информации в соответствие с законодательством; обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологии и средств их обеспечения.

Информационная безопасность - это состояние защищенности информации среды общества, обеспечивающее ее формирование, использование и развитие в интересах граждан, организаций, государств.

Многочисленные публикации последних лет показывают, что злоупотребления информацией, циркулирующей в ИС или передаваемой по каналам связи, совершенствовались не менее интенсивно, чем меры защиты от них. В настоящее время для обеспечения защиты информации требуется не просто разработка частных механизмов защиты, а реализация системного подхода, включающего комплекс взаимосвязанных мер (использование специальных технических и программных средств, организационных мероприятий, нормативно-правовых актов, морально- этических мер противодействия и т.д.). Комплексный характер защиты проистекает из комплексных действий злоумышленников, стремящихся любыми средствами добыть важную для них информацию. В этом заключается теоретическая и практическая значимость представленной работы.


Цель курсовой работы – изучить виды и состав угроз информационной безопасности. В связи с поставленной целью в работе определены следующие задачи:

- изучить понятие безопасности информации;

- исследовать угрозы информационной безопасности;

- ознакомиться с информационной безопасностью автоматизированных систем: рассмотреть виды угроз и представить методы профилактики;

- изучить безопасность в сети интернет;

- представить политику информационной безопасности и принципы ее организации.

Структурно курсовая работа состоит из введения, основной части, представленной двумя разделами, заключения и списка использованной литературы.

Теоретические аспекты обеспечения безопасности информации

Понятие безопасности информации

Современные темпы развития информационных систем привели к тому, что безопасность и защита информации перестали быть чем-то, представляющим лишь теоретический интерес. Во многих компаниях сотрудникам запрещают пользоваться флешками и им подобными носителями, чтобы предотвратить возможную утечку данных.

Это легко объяснимо, если вспомнить, что в настоящее время информация часто может стоить значительно дороже, чем материальная вещь. Таковы тенденции развития. Неудивительно, что безопасность информации – это необходимость. Особенно это важно для компаний, работающих с цифровыми данными – почтовыми сервисами, хостингом, удаленными банковскими операциями и пр.

В вышеуказанных областях используется сложный центр безопасности информации, контролирующий множество параметров. Хотя у каждой компании свой собственный подход к реализации безопасности, укажем некоторые основные моменты [11, c. 90]:

- Так как электронные системы требуют бесперебойного снабжения всех ключевых узлов электрической энергией, необходимым условием надежной работы и сохранности данных является наличие резервных линий электропитания. Это могут быть автономные генераторы, аккумуляторные батареи, запасные линии.

- Безопасность информации не может быть достаточной до тех пор, пока в автоматическом режиме не выполняется периодическое резервное копирование важных (или защищаемых) данных на дублирующий носитель.


- Для обеспечения бесперебойной работы всех вычислительных модулей, необходимо решить вопрос с условиями их эксплуатации: температура окружающей среды, пыль и влажность должны находиться в допустимых пределах.

Кроме этих трех пунктов, непременным условием, без которого безопасность информации немыслима, является наличие программных способов защиты. Это комплексные антивирусные системы, управление доступом, использование шифрования SSL.

Так как термин «безопасность информации» слишком обобщенный, в нашей статье пойдет речь о частном случае – защите цифровых данных в компьютере.

Иногда может показаться, что данные на носителе обычного пользователя не представляют особого интереса. Однако обилие кейлогеров, вирусов и прочих вредоносных программ заставляет задуматься о правильности такого убеждения.

Укажем на важнейший элемент любой защитной системы – это соблюдение определенных правил работы с данными в глобальной Сети и на сторонних носителях. А программные средства защиты информации – это надстройка над правилами.

Перечислим их [8, c. 80]:

- Следует избегать посещения подозрительных ресурсов. Обычно искомую информацию можно найти на других сайтах. Некоторые современные браузеры (Dragon, Chrome) предупреждают о попытке посещения страницы с вредоносным кодом. Их возможности можно расширить путем инсталляции дополнения WOT.

- Не следует лишний раз указывать на страницах сайтов свои данные: адрес электронной почты, номер мобильного телефона (никаких подтверждений!), коды доступа и пароли.

- Нельзя открывать письма, отправитель которых неизвестен.

Программная защита должна осуществляться комплексными системами. То есть одного лишь антивируса мало. Допустимо любое из двух решений: установка своеобразного комбайна, вобравшего все основные защитные решения. Это KIS, NOD Security Suite, Dr.Web Space или компоновка вручную. Например, вполне жизнеспособна связка Outpost Firewall + антивирус Avira.

Информационная безопасность — состояние сохранности информационных ресурсов и защищенности законных прав личности и общества в информационной сфере.

Информационная безопасность – это процесс обеспечения конфиденциальности, целостности и доступности информации [9, c. 56].

  • Конфиденциальность: Обеспечение доступа к информации только авторизованным пользователям.
  • Целостность: Обеспечение достоверности и полноты информации и методов ее обработки.
  • Доступность: Обеспечение доступа к информации и связанным с ней активам авторизованных пользователей по мере необходимости.

Информационная безопасность — все аспекты, связанные с определением, достижением и поддержанием конфиденциальности, целостности, доступности, неотказуемости, подотчётности, аутентичности и достоверности информации или средств её обработки [7, c. 65].

Безопасность информации — состояние защищенности данных, при котором обеспечиваются их конфиденциальность, доступность и целостность [12, c. 87].

Безопасность информации определяется отсутствием недопустимого риска, связанного с утечкой информации по техническим каналам, несанкционированными и непреднамеренными воздействиями на данные и (или) на другие ресурсы автоматизированной информационной системы, используемые в автоматизированной системе.

Системный подход к описанию информационной безопасности предлагает выделить следующие составляющие информационной безопасности [12, c. 78]:

Законодательная, нормативно-правовая и научная база.

Структура и задачи органов (подразделений), обеспечивающих безопасность ИТ.

Организационно-технические и режимные меры и методы (Политика информационной безопасности).

Программно-технические способы и средства обеспечения информационной безопасности.

Ниже в данном разделе подробно будет рассмотрена каждая из составляющих информационной безопасности.

Целью реализации информационной безопасности какого-либо объекта является построение Системы обеспечения информационной безопасности данного объекта (СОИБ).

Для построения и эффективной эксплуатации СОИБ необходимо:

выявить требования защиты информации, специфические для данного объекта защиты;

учесть требования национального и международного Законодательства;

использовать наработанные практики (стандарты, методологии) построения подобных СОИБ;

определить подразделения, ответственные за реализацию и поддержку СОИБ;

распределить между подразделениями области ответственности в осуществлении требований СОИБ;

на базе управления рисками информационной безопасности определить общие положения, технические и организационные требования, составляющие Политику информационной безопасности объекта защиты;

реализовать требования Политики информационной безопасности, внедрив соответствующие программно-технические способы и средства защиты информации;

реализовать Систему менеджмента (управления) информационной безопасности (СМИБ);

используя СМИБ организовать регулярный контроль эффективности СОИБ и при необходимости пересмотр и корректировку СОИБ и СМИБ.


Как видно из последнего этапа работ, процесс реализации СОИБ непрерывный и циклично (после каждого пересмотра) возвращается к первому этапу, повторяя последовательно всё остальные. Так СОИБ корректируется для эффективного выполнения своих задач защиты информации и соответствия новым требованиям постоянно обновляющейся информационной системы.

Угрозы информационной безопасности

К основным угрозам безопасности информации и нормального функционирования ИС относятся [11, c. 86]:

утечка конфиденциальной информации;

компрометация информации;

несанкционированное использование информационных ресурсов;

ошибочное использование информационных ресурсов;

несанкционированный обмен информацией между абонентами;

отказ от информации;

нарушение информационного обслуживания;

незаконное использование привилегий.

Менеджерам следует помнить, что довольно большая часть причин и условий, создающих предпосылки и возможность неправомерного овладения конфиденциальной информацией, возникает из-за элементарных недоработок руководителей организации и их сотрудников. В настоящее время борьба с информационными инфекциями представляет значительные трудности, так как помимо невнимательности руководителей существует и постоянно разрабатывается огромное множество вредоносных программ, цель которых – порча БД и ПО компьютеров. Большое число разновидностей этих программ не позволяет разработать постоянных и надежных средств защиты против них.

Вредоносные программы классифицируются следующим образом [12, c. 87]:

логические бомбы;

троянский конь;

компьютерный вирус;

червь;

захватчик паролей.

Приведенная классификация наиболее опасных вредоносных программ безопасности ИС не охватывает всех возможных угроз этого типа. И так как существует огромное количество угроз, было бы целесообразнее остановить свое внимание на одном из самых распространенных видов вредоносных программ, как компьютерный вирус.

Классификация угроз информационной безопасности содержит два основных типа: угрозы искусственные и естественные.

К последним относятся те виды угроз, которые могут нанести ущерб без влияния человека. Среди них наводнения, молнии, ураганы, пожары и так далее. Среди естественных причин основные угрозы информационной безопасности исходят от пожаров. Датчики возгорания, контроль соблюдения техники противопожарной безопасности, наличие в помещениях, в которых располагаются серверы и архивы с информацией средств для тушения пожара – это важные элементы борьбы за безопасность данных.