Файл: Виды и состав угроз информационной безопасности(Определение информационной безопасности).pdf
Добавлен: 21.05.2023
Просмотров: 279
Скачиваний: 3
СОДЕРЖАНИЕ
1. ОБЩЕЕ ПОНЯТИЕ И ОСНОВЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1.Определение информационной безопасности
1.2. Источник угроз информационной безопасности
2.1 Методология и виды угроз информационной безопасности
2.2 Методы и средства против угроз информационной безопасности ГКУ НСО «УКСис»
2.3. Программные и аппаратные формы защиты
2.4. Защита электронного обмена данными
2.5. Защита от злонамеренного и мобильного кода
2.6. Средства управления для борьбы со злонамеренными программными кодами
ПИБ сформирована на основе результатов информационного и технического обследования ГКУ НСО «УКСис» в рамках аудита, результатов анализа информационных рисков и оценки защищенности информации, в соответствии с требованиями нормативных актов, а также согласно рекомендациям международных стандартов в области защиты информации.
Целями защиты информации является предотвращение:
- утечки, хищения, утраты, искажения, подделки информации;
- несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации;
- других форм незаконного вмешательства в ресурсы ГКУ НСО «УКСис».
В общем контексте безопасность связана с защитой ресурсов от угроз, где угрозы классифицированы на основе потенциала злоупотребления защищаемыми активами.
При разработке ПИБ использована модель (рис.1), соответствующая международному стандарту ISO/IEC 15408 «Информационная технология – методы защиты – критерии оценки информационной безопасности», стандарту ISO/IEC 17799 «Управление информационной безопасностью».
Источники угроз – это силы природы, объекты окружающей среды, деструктивные социальные проявления и т.п., которые могут нанести хаотический ущерб ресурсам при возникновении, активизации или изменении своего состояния без стремления к достижению какой-либо цели.
Нарушители – это субъекты и объекты посредством субъектов, которые нанесли ущерб в результате неформализованных действий или бездействий.
Ресурсы – это данные, создаваемые в процессе функционирования и эксплуатации ПО ГКУ НСО «УКСис», а также программно-аппаратное обеспечение, входящее в эксплуатационный комплект.
Контрмеры – предупреждающие действия (решения), принимаемые ГКУ НСО «УКСис» для предотвращения уязвимости.
Риски – сочетание вероятности наступления уязвимости и его последствий для ресурсов ГКУ НСО «УКСис».
оценивают
хотят минимизировать
предпринимают чтобы уменьшить
которые
которые могут направлены на
быть уменьшены
могут знать
ведущие к
которые используют
которые для
повышают
порождают
для
хотят злоупотребить могут нанести ущерб
порождают
для
хотят злоупотребить и/или могут нанести ущерб
ВЛАДЕЛЬЦЫ
КОНТРМЕРЫ
УЯЗВИМОСТИ
РИСК
РЕСУРСЫ
ИСТОЧНИКИ УГРОЗ.
НАРУШИТЕЛИ.
УГРОЗЫ
Рисунок 1. Модель безопасности
Уязвимость – это потенциальные угрозы для функционирования ГКУ НСО «УКСис». В общем случае уязвимость ассоциируется с не соблюдением ПИБ, обусловленном неправильно заданным набором правил либо ошибкой в обеспечивающей безопасность компьютера программе.
Уязвимость – это состояние системы, которое дает возможность:
осуществлять команды от лица иного пользователя;
иметь прямой доступ к информации, закрытой от доступа для данного пользователя;
показывать себя как другого пользователя либо ресурс.
Отдельные категории нарушителей могут быть определены к ряду злоумышленников, определяемых как «лицо, которое осуществляет либо осуществило заблаговременно обдуманное действие с пониманием его опасных последствий, либо не предвидело, но должно было и могло предвидеть возможность наступления данных последствий». Так как данное определение применяется к нарушителю лишь по решению судебной коллегии, по понятным причинам далее используется термин «нарушитель» [8].
Потенциальные нарушители – это субъекты и объекты посредством субъектов, которые могут нанести ущерб в некоторых обстоятельствах при наступлении конкретных событий.
За сохранность рассматриваемых ресурсов отвечают их владельцы, для которых данные ресурсы представляют некую ценность. Имеющиеся либо предполагаемые нарушители в частности в состоянии придавать значение данным ресурсам и стремиться применять их вопреки интересам их владельца.
Владельцы воспринимают такие угрозы как потенциал влияния на ресурсы, приводящего к сокращению их ценности для владельца.
К специфическим нарушениям безопасности как правило определяют (но не обязательно ими ограничиваются):
- раскрытие ресурса несанкционированным получателем, наносящее ущерб (потеря конфиденциальности);
- ущерб ресурсу вследствие несанкционированной модификации (потеря целостности);
- несанкционированное лишение доступа к ресурсу (потеря доступности).
Владельцы ресурсов анализируют возможные угрозы, с целью разрешить, какие из них на самом деле свойственны их среде. В итоге анализа определяются риски. Анализ помогает при выборе контрмер для противостояния угрозам и сокращения рисков до приемлемого уровня.
Следовательно, ПИБ базируясь на модели, которая рассматривает три основных субъекта – владельца, службу информационной безопасности собственника, нарушителя. Владелец передает процессы обеспечения безопасности службе ИБ [7].
Изначально у службы ИБ отсутствуют сведения относительно нарушителя.
Для формирования модели нарушителя в данных обстоятельствах применяется принцип «черного ящика», действующего как генератор событий, ориентированных на активизацию угроз через уязвимости, что считается достаточным для обеспечения базового уровня безопасности.
В основу разработки и практической реализации ПИБ положены ниже приведенные принципы:
не способность миновать защитные средства;
усиление самого слабого звена;
недопустимость перехода в открытое состояние;
предельная минимизация привилегий;
разделение обязанностей;
многоуровневая защита;
разнообразие защитных средств;
простота и управляемость информационной системы;
обеспечение всеобщей поддержки мер безопасности.
Принцип невозможности миновать защитные средства предполагает, что все информационные потоки в подсистемы ГКУ НСО «УКСис» и из них должны проходить непосредственно через СЗИ.
Надежность любой СЗИ вычисляется самым слабым звеном. Зачастую данным звеном оказывается не компьютер либо программа, а человек, и тогда задача обеспечения информационной безопасности претерпевает нетехнический характер.
Принцип недопустимости перехода в открытое состояние предполагает, что при любых условиях (в частности и нештатных), СЗИ или полностью осуществляет собственные функции, или же должна всецело блокировать доступ.
Принцип минимизации привилегий предписывает выделять пользователям и администраторам лишь те права доступа, которые требуются им для осуществления служебных обязанностей.
Принцип разделения обязанностей означает данное распределение ролей и ответственности, при котором один гражданин не может нарушить критически важный для организации процесс. Данное в особенности имеет значение для предотвращения злонамеренных либо е неквалифицированных действий системного администратора[12].
Принцип многоуровневой защиты предписывает не полагаться на один защитный рубеж, каким бы надежным он ни казался на первый взгляд. За средствами физической защиты должны следовать программно-технические средства, за идентификацией и аутентификацией — управление доступом и, как последний рубеж, — протоколирование и аудит. Эшелонированная оборона способна, по крайней мере, задержать злоумышленника, а существование данного рубежа, как протоколирование и аудит, вещественно осложняет незаметное выполнение злоумышленных действий.
Принцип разнообразия защитных средств рекомендует организовывать разные по своей направленности оборонительные рубежи, чтобы от потенциального злоумышленника требовалось овладение разнообразными и, по возможности, несовместимыми между собой навыками преодоления СЗИ.
Принцип простоты и управляемости информационной системы в общем и СЗИ в особенности определяет возможность формального либо неформального доказательства корректности реализации инструментов защиты. Лишь в простой и управляемой системе можно проверить согласованность конфигурации различных элементов и реализовать централизованное администрирование.
Принцип всеобщей поддержки мер безопасности носит нетехническую направленность. Рекомендуется с самого начала предусмотреть ряд мер, ориентированных на обеспечение лояльности персонала, на постоянное обучение, теоретическое и, главное, практическое.
2.2 Методы и средства против угроз информационной безопасности ГКУ НСО «УКСис»
Основными действиями, которые производятся с информацией и могут содержать в себе угрозу, являются сбор, модификация, утечка и уничтожение данных. Эти действия являются базовыми для дальнейшего рассмотрения.
Все источники угроз ГКУ НСО «УКСис» разделяются на внешние и внутренние.
Источниками внутренних угроз являются:
работники организации;
ПО;
аппаратные средства.
Внутренние угрозы могут проявляться в следующих формах:
ошибки пользователей и системных администраторов;
нарушения работниками установленных регламентов сбора, обработки, передачи и уничтожения информации;
ошибки в работе ПО;
отказы и сбои в работе компьютерного оборудования.
К внешним источникам угроз относятся:
компьютерные вирусы и вредоносные программы;
организации, службы и отдельные лица;
стихийные бедствия [12].
Формами проявления внешних угроз являются:
заражение компьютеров вирусами или вредоносными программами;
несанкционированный доступ (НСД) к корпоративной информации;
информационный мониторинг со стороны конкурирующих структур, разведывательных и специальных служб;
действия государственных структур и служб, сопровождающиеся сбором, модификацией, изъятием и уничтожением информации;
аварии, пожары, техногенные катастрофы.
Обеспечение информационной безопасности ГКУ НСО «УКСис» реализуется следующими формами защиты:
организационной;
программно-аппаратной.
Меры защиты призваны обеспечить:
- конфиденциальность информации (защита от несанкционированного ознакомления);
- целостность информации (актуальность и непротиворечивость информации, ее защищенность от разрушения и несанкционированного изменения);
- доступность информации (возможность за приемлемое время получить требуемую информационную услугу) [14]
Организационной формой защиты являются (но не ограничиваются) мероприятия, предусмотренные данной ПИБ. К ним относятся:
мероприятия, осуществляемые при проектировании, строительстве и оборудовании технической инфраструктуры ГКУ НСО «УКСис» и других ассоциированных с ней объектов;
мероприятия по разработке правил доступа пользователей к ресурсам системы согласно ПИБ;
мероприятия, осуществляемые при подборе и подготовке персонала;
организация охраны и режима допуска к системе;
организация учета, хранения, использования и уничтожения документов и носителей информации;
распределение реквизитов разграничения доступа;
обучение вопросам безопасности.
Организационные меры защиты осуществляются и поддерживаются работниками ИТО.
Состав, назначение и функции ИТО должны соответствовать законодательству Российской Федерации.
Основной задачей ИТО является поддержка уровня ИБ организации на заданном уровне, определение направления развития мер, направленных на защиту информации от несанкционированного доступа, изменения, разрушения или отказа в доступе.
Это достигается путем внедрения соответствующих правил, инструкций и указаний.
ИТО отвечает за:
разработку и издание правил (инструкций и указаний) по обеспечению ИБ, соответствующих им правилам работы организации и требованиям к обработке информации;
внедрение программы обеспечения ИБ, включая классификацию информации и оценку деятельности;
проведение первичного инструктажа по основам информационной безопасности пользователей ИСПДн;
разработку и внедрение процедур пересмотра правил обеспечения информационной безопасности, а также рабочих программ, предназначенных для поддержки правил, инструкций, стандартов и указаний организации;
участие в описании, конструировании, создании и приобретении систем в целях соблюдения правил безопасности при автоматизации производственных процессов;
изучение, оценку, выбор и внедрение аппаратных и программных средств, функций и методик обеспечения информационной безопасности, применимых для компьютерных систем организации [16].
При необходимости на ИТО возлагается выполнение других обязанностей:
участие в проектировании системы защиты, ее испытаниях и приемке в эксплуатацию;
наблюдение за функционированием системы защиты и ее элементов;
организация проверок надежности функционирования системы защиты;
обучение пользователей и персонала ИС правилам безопасной обработки информации;
контроль за соблюдением пользователями и персоналом ИС установленных правил обращения с защищаемой информацией в процессе ее автоматизированной обработки;