Файл: Виды и состав угроз информационной безопасности(Определение информационной безопасности).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 21.05.2023

Просмотров: 285

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

принятие мер при попытках НСД к информации и при нарушениях правил функционирования системы защиты.

Организационно-правовой статус СИБ:

численность службы защиты должна быть достаточной для выполнения всех перечисленных функций;

подчиненность СИБ определяется структурой организации;

работники СИБ должны иметь право доступа во все помещения, где установлена аппаратура ИС, и право прекращать автоматизированную обработку информации при наличии непосредственной угрозы для защищаемой информации;

руководителю СИБ должно быть предоставлено право запрещать включение в число действующих новые элементы ИС, если они не отвечают требованиям ИБ;

СИБ должна иметь все условия, необходимые для выполнения своих функций.

Критическое или чувствительное оборудование обработки информации должно быть размещено в охраняемых зонах, защищено определенными периметрами безопасности, оснащенными соответствующими барьерами безопасности и средствами контроля на входе. Они должны быть физически защищены от несанкционированного доступа, повреждения или создания помех в работе [13].

Применительно к безопасности окружающей среды должны быть разработаны (и применяться) меры по физической защите от ущерба в результате пожаров, наводнений, землетрясений, взрывов, массового гражданского неповиновения, а также от других видов бедствий естественного или искусственного характера.

Обеспечиваемая защищенность должна быть пропорциональна идентифицированным рискам.

Физическая безопасность реализуется совокупностью способов защиты на основе инженерных конструкций в сочетании с техническими средствами охраны, образующих физическую защиту. Составной частью физической защиты является инженерная защита и техническая охрана объектов (ИЗТОО).

Требуемый уровень информационной безопасности достигается многозональностью и многорубежностью защиты, которая должна быть обеспечена с помощью инженерной защиты и охраны системы ГКУ НСО «УКСис».

Организационно-технологическая среда представляет собой единый комплекс информационных и технических ресурсов, эксплуатирующего и обслуживающего персонала.

Сервера находятся в центре обработки данных департамента информатизации и развития телекоммуникационных технологий Новосибирской области, в виде виртуальных хостов, для реализации межсетевого взаимодействия провайдером предоставляется канал связи, построенный по технологии VLAN.


Помещение в ГКУ НСО «УКСис», где находятся коммутаторы, а также крипто-шлюз, запирается на ключ, доступ к ключу имеют лица из заранее утвержденного перечня.

В целях осуществления и поддержания соответствующего уровня информационной безопасности при использовании услуг, предоставляемых третьей стороной, организация должна проверять наличие в договорных обязательствах соглашений требований по вопросам ИБ, осуществлять мониторинг соответствия соглашений и управлять изменениями, гарантирующими, что предоставляемые услуги удовлетворяют всем требованиям соглашения с третьей стороной.

Носители, содержащие информацию, должны быть защищены от несанкционированного доступа, неправильного использования или повреждения при транспортировке вне физических границ организации.

Должны быть рассмотрены следующие рекомендации по защите носителей информации, транспортируемых между территориями:

следует использовать надежных курьеров или надежный транспорт;

список уполномоченных курьеров должен быть согласован с руководством организации;

должны быть разработаны процедуры проверки личности курьеров;

упаковка должна обеспечивать достаточную защиту контента от любого физического повреждения, которое, вероятнее всего, может возникнуть при транспортировке;

упаковка должна соответствовать спецификациям любых производителей;

упаковка должна обеспечивать защиту от любых факторов окружающей среды, которые могут уменьшить эффективность восстановления данных с носителей информации, например, из-за нагревания, влажности или электромагнитных полей;

при необходимости должны применяться средства управления, защищающие чувствительную информацию от несанкционированного раскрытия или изменения, например:

использование запираемых контейнеров;

доставка вручную;

запечатанная упаковка (обеспечивающая обнаружение попыток вскрытия);

в исключительных ситуациях – разбиение всего отправляемого груза на несколько партий, и отправка их к пункту назначения по различным маршрутам.

2.3. Программные и аппаратные формы защиты

Программными и аппаратными формами защиты являются (но не ограничиваются) мероприятия, предусмотренные данной ПИБ. К ним относятся:


идентификация и аутентификация пользователей;

разграничение доступа к ресурсам;

регистрация событий;

криптографические преобразования;

проверка целостности системы;

проверка отсутствия вредоносных программ;

программная защита передаваемой информации и каналов связи;

защита системы от наличия и появления нежелательной информации;

создание физических препятствий на путях проникновения нарушителей;

мониторинг и сигнализация соблюдения правильности работы системы;

создание резервных копий информации.

2.4. Защита электронного обмена данными

Информация, передаваемая в виде электронных сообщений, должна быть соответствующим образом защищена. При рассмотрении безопасности электронного обмена данными в этих системах необходимо учитывать следующее:

должна быть предусмотрена защита сообщений от несанкционированного доступа, изменения или отказа в обслуживании;

должна быть обеспечена правильная адресация и транспортировка сообщения;

должна быть обеспечена надежность и доступность обслуживания;

должны быть учтены требования законодательства Российской Федерации, в частности, требования, предъявляемые к электронным документам и ЭП;

должно быть предусмотрено использование более строгих правил идентификации при доступе из сетей общего пользования и обеспечен контроль их соблюдения.

Для уменьшения риска, которому подвергаются производственные процессы и система безопасности, связанного с использованием электронной почты, следует применять (по необходимости) соответствующие средства контроля. Необходимо учитывать:

уязвимость электронных сообщений по отношению к несанкционированному перехвату и модификации;

уязвимость данных, пересылаемых по электронной почте, по отношению к ошибкам, например, неправильная адресация или направление сообщений не по назначению, а также надежность и доступность сервиса в целом;

влияние изменения характеристик коммуникационной среды на производственные процессы, например, влияние повышенной скорости передачи данных или изменения системы адресации между организациями и отдельными лицами;


правовые соображения, такие, как необходимость проверки источника сообщений и др.;

последствия для системы безопасности от раскрытия содержания каталогов;

необходимость принятия защитных мер для контроля удаленного доступа пользователей к электронной почте.

Организации должны задать четкие правила, касающиеся статуса и использования электронной почты.

2.5. Защита от злонамеренного и мобильного кода

С целью защиты информации и программных средств от несанкционированного доступа и действия вредоносных программ при разработке и эксплуатации системы должны быть предприняты организационные, правовые, технические и технологические меры, направленные на предотвращение возможных несанкционированных действий по отношению к программным средствам и устранение последствий этих действий. При этом руководство должно обеспечить неукоснительное выполнение следующих мероприятий:

Сертификация – действия третьей стороны, цель которых подтвердить (с помощью сертификата соответствия) то, что изделие (в том числе программное средство) или услуга, прямо или косвенно взаимодействующая с системой, соответствует определенным стандартам или другим нормативным документам в области защиты информации.

Профилактика – систематические действия эксплуатационного персонала, цель которых выявить и устранить неблагоприятные изменения в свойствах и характеристиках используемых программных средств, в частности проверить эксплуатируемые, хранимые и (или) вновь полученные программные средства на наличие компьютерных вирусов.

Ревизия – проверка вновь полученных программ специальными средствами, проводимая путем их запуска в контролируемой среде.

Вакцинирование – обработка файлов, дисков, каталогов, проводимая с применением специальных программ, создающих условия, подобные тем, которые создаются определенным компьютерным вирусом, и затрудняющих повторное его появление.

2.6. Средства управления для борьбы со злонамеренными программными кодами

В качестве мер для борьбы со злонамеренными программными кодами должны быть осуществлены средства управления для предотвращения его ввода, его обнаружения и восстановления системы после удаления злонамеренного программного кода, в частности поддержания компетентности пользователей в данной сфере.


К тому же берутся во внимание ниже следующие рекомендации:

необходимо внедрить правила, запрещающие использование нелегального ПО;

должны быть внедрены формальные правила защиты от рисков, связанных с получением файлов и ПО из внешней сети или на любом другом носителе;

необходимо проводить регулярные проверки ПО и баз данных систем, поддерживающих критические производственные процессы; должно формально исследоваться наличие любых подозрительных файлов или несанкционированных исправлений;

Должны быть обеспечены:

установка и регулярное обновление ПО для обнаружения злонамеренного кода и восстановления среды после его удаления (пакеты антивирусных программ и библиотеки к ним);

сканирование содержимого компьютеров и носителей информации в виде профилактического или регулярно выполняемого средства управления, обеспечивающего:

- проверку на злонамеренные коды перед использованием любых полученных файлов – на внешних носителях или через сети;

- проверку прикрепленных файлов электронной почты и загруженных файлов на злонамеренные коды перед их использованием. Эта проверка должна выполняться на различных участках, например, на серверах электронной почты, настольных компьютерах, на входе в сеть организации;

определение процедур управления и обязанностей, связанных с защитой систем от злонамеренного кода, обучение их использованию, уведомлению о злонамеренных кодах, восстановлению среды после атак, предпринятых злонамеренным кодом;

подготовка соответствующих планов непрерывного ведения работы, предусматривающих восстановление среды после атак, обусловленных злонамеренным кодом, в том числе все необходимые данные и ПО для копирования и мер по восстановлению;

осуществление процедур проверки информации, которые непосредственно касаются злонамеренного кода, гарантирование того, что бюллетени с предупреждениями точны и информативны; руководители обязаны гарантировать, что для того, чтобы различать мистификации от действительных злонамеренных кодов, будут применяться квалифицированные источники, допустим, журналы, имеющие отличную репутацию, надежные сайты в сети Интернет либо же поставщики защитного ПО; все пользователи должны быть оповещены о проблемах, которые прямо связаны с мистификациями и о том, что необходимо предпринять при получении мистифицированного злонамеренного кода.

В определенном для защиты от злонамеренных кодов ПО требуется обеспечить поддержку автоматического обновления файлов определения и утилит сканирования, что обеспечивает своевременное обновление защиты.