Файл: Виды и состав угроз информационной безопасности (Теоретические аспекты формирования защиты информации фирмы).pdf
Добавлен: 25.05.2023
Просмотров: 256
Скачиваний: 3
СОДЕРЖАНИЕ
1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ФОРМИРОВАНИЯ ЗАЩИТЫ ИНФОРМАЦИИ ФИРМЫ
1.1 Сущность информационной безопасности фирмы
1.2 Виды угроз информационной безопасности фирмы
2. ПРАКТИЧЕСКИЕ АСПЕКТЫ ПРЕДОТВРАЩЕНИЯ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ПРЕДПРИЯТИЯ
2.1 Анализ динамики инцидентов информационной безопасности
2.2 Оценка основных угроз информационной безопасности
2.3 Методы управления информационной безопасностью в информационных системах
2.3 Методы управления информационной безопасностью в информационных системах
Для обеспечения безопасности информации в информационных системах могут быть использованы следующие методы[22]:
- препятствие;
- управление доступом;
- методы криптографии;
- противодействие атакам вредоносных программ;
- регламентация;
- принуждение;
- побуждение.
Препятствие – физическое преграждение пути к защищаемой информации (к техническому оборудованию, носителям информации и т.д.).
Управление доступом – методы защиты информации через регулирование использования ресурсов информационных технологий и информационной системы. Управление доступом должно препятствовать абсолютно всем возможным путям несанкционированного доступа к защищаемой информации.
Защита информации с помощью управления доступом происходит через[23]:
- идентификацию пользователей и персонала (присвоение персонального идентификатора);
- опознание объекта по идентификатору;
- проверку полномочий доступа к информации или объекту;
- регистрацию обращений к информации;
- реагирование (сигнализация, отключение, задержка работ, отказ в запросе и т.п.) при попытках несанкционированных действий.
Криптографические методы защиты – шифрование информации. Методы шифрования широко применяются при обработке и хранении информации.
Защиту от атак вредоносных программ призван обеспечить комплекс различных методов организационного характера и использование антивирусных программ, результатом чего является снижение вероятности заражения ИС, определение фактов инфицирования системы, снижение или предотвращение последствий информационных заражений, уничтожение вирусов, последующее восстановление информации.
Регламентация – ограничение времени работы, ограниченный доступ людей к информации, ограничение доступа по определенным дням, времени суток, часам и т.п. Создание таких условий работы с защищаемой информацией нормы и стандарты по защите будут выполняются в наибольшей степени.
Принуждение – метод защиты информации, при котором пользователи и персонал ИС соблюдают правила работы с защищаемой информацией под угрозой ответственности (материальной, административной или уголовной).
Побуждение – метод, который побуждает (за счет соблюдения уже сложившихся морально-этических норм) субъектов ИС не нарушать установленные порядки.
Технические средства защиты информации делятся на аппаратные и физические. К физическим средствам относят инженерные устройства и сооружения, которые препятствуют физическому проникновению на объекты защиты и осуществляют защиту персонала, материальных, информационных и других ценностей (например, решетки, замки, сейфы, сигнализация и т.п.)[24].
Организационные средства обеспечивают мероприятия, которые делают невозможными или затрудняют разглашение, утечку, несанкционированный доступ к информации на нормативно-правовой основе.
Законодательные средства защиты регламентируют правила работы с информацией и устанавливают порядок ответственности за их нарушение. Законодательные средства защиты определяются законодательными актами страны.
Морально-этические средства защиты включают нормы поведения, которые могут быть неписанными (например, честность) или оформленными в виде правил и предписаний.
Как правило, они не утверждены законодательством, но считаются обязательными для исполнения. Примером таких правил может быть свод этических правил общения в сети и т.п.
Основные инструменты обеспечения информационной безопасности цифровой экономики представлены на рисунке 9.
Рисунок 9 - Инструменты обеспечения информационной безопасности[25]
Одним из наиболее ярких примеров обеспечения информационной безопасности в экономической сфере выступает развитие биометрических технологий защиты, когда касанием пальца идентифицируется и подтверждается личность человека. Наибольшее распространение подобные технологии получают в банковской сфере – уже сегодня оплатить покупки с карты можно в одно касание пальца на смартфоне. В ближайшие годы банковская отрасль планирует разработать и внедрить систему кредитования, в основе которой будет лежать распознавание личности клиента по голосу.
Все его данные, включая кредитную историю, будут занесены в единую базу данных. Также одним из наиболее распространенных в современной бизнес-практике инструментов выступает использование электронных цифровых подписей, содержащих в себе определённый цифровой код.
Подобные технологии активно используются в системе государственных закупок и электронных торгов, а также при сдаче отчетности в контролирующие органы.
Таким образом, можно отметить, что наблюдается значительное увеличение роста таких угроз как вредоносное ПО, подбор паролей и атаки, что свидетельствует о необходимости более активного использования таких методов как управление доступом, методы криптографии, противодействие атакам вредоносных программ, регламентация.
Можно отметить, что обучение сотрудников компании основным понятиям информационной безопасности и принципам работы различных вредоносных программ поможет избежать случайных утечек данных, исключить случайную установку потенциально опасных программ на компьютер. Также в качестве меры предосторожности от потери информации следует делать резервные копии. Для того чтобы следить за деятельностью сотрудников на рабочих местах и иметь возможность обнаружить злоумышленника, следует использовать DLP-системы.
Организовать информационную безопасность помогут специализированные программы, разработанные на основе современных технологий. А в борьбе с мошенничеством следует использовать анти-фрод системы, которые предоставляют возможность мониторить, обнаруживать и управлять уровнем фрода.
ЗАКЛЮЧЕНИЕ
В широком смысле, на общенациональном уровне, под информационной безопасностью принято понимать определённое состояние, обеспечивающее защиту национальных интересов страны в информационном секторе.
Угрозы информационной безопасности представляют собой различные действия, которые могут привести к нарушениям информационной безопасности. Другими словами, это потенциально возможные события/процессы или действия, которые могут нанести ущерб информационным и компьютерным системам
Нарушение информационной безопасности может быть вызвано как спланированными действиями злоумышленника, так и неопытностью сотрудника. Пользователь должен иметь хоть какое-то понятие об ИБ, вредоносном программном обеспечении, чтобы своими действиями не нанести ущерб компании и самому себе.
Чтобы пробиться через защиту и получить доступ к нужной информации злоумышленники используют слабые места и ошибки в работе программного обеспечения, веб-приложений, ошибки в конфигурациях файрволов, прав доступа, прибегают к прослушиванию каналов связи и использованию клавиатурных шпионов.
Вопросы информационной безопасности становятся первоочередными в тех случаях, когда выход из строя или возникновение ошибки в конкретной компьютерной системе могут привести к тяжелым последствиям.
Задача обеспечения информационной безопасности в свою очередь подразумевает реализацию многоплановых и комплексных мер по предотвращению и отслеживанию несанкционированного доступа неавторизованных лиц, а также действий, предупреждающих неправомерное использование, повреждение, искажение, копирование, блокирование информации.
За шесть месяцев 2018 года сенсоры зафиксировали 112 млн. событий информационной безопасности. Наибольший объем событий был зафиксирован в первом полугодии 2017 г., пик которых пришелся на март 2017 г.
Большая доля зарегистрированных событий приходится на «Подбор паролей» - 42%, сканирование занимает 24% (41 646 524 зафиксированных события). На нарушение политики безопасности приходится 29%. Распределение зафиксированных событий по типам не сильно изменилось по сравнению со второй половины 2017 года. Самое заметное изменение — выход на первое место попыток подбора паролей к различным сервисам.
Нарушения политик, сканирования и информационные события всё так же остаются в «топе». Увеличилось количество событий в категории «Сканирование».
Большая часть инцидентов приходится на начало недели. Связаны они, в первую очередь, с активностью вредоносного программного обеспечения на рабочих местах сотрудников.
На наш взгляд, обучение сотрудников компании основным понятиям информационной безопасности и принципам работы различных вредоносных программ поможет избежать случайных утечек данных, исключить случайную установку потенциально опасных программ на компьютер.
Также в качестве меры предосторожности от потери информации следует делать резервные копии. Для того чтобы следить за деятельностью сотрудников на рабочих местах и иметь возможность обнаружить злоумышленника, следует использовать DLP-системы.
Организовать информационную безопасность помогут специализированные программы, разработанные на основе современных технологий.
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
- Конституция Российской Федерации» (принята всенародным голосованием 12.12.1993) // Система Консультант Плюс
- Гражданский кодекс Российской Федерации (часть первая) от 30 ноября 1994 г. № 51-ФЗ (в ред. от 04.08.2018 года)// Собрание законодательства Российской Федерации, 1994, № 32, ст. 773; 2018, № 32, ст. 5132.
- Федеральный закон "Об информации, информационных технологиях и о защите информации" от 27.07.2006 N 149-ФЗ (последняя редакция) // Система Консультант Плюс
- ГОСТ Р 57580.2-2018. Национальный стандарт Российской Федерации. Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия" (утв. и введен в действие Приказом Росстандарта от 28.03.2018 N 156-ст) // Система Консультант Плюс
- Васильков А.В. Информационные системы и их безопасность: Учебное пособие / А.В. Васильков, А.А. Васильков, И.А. Васильков. — М.: Форум, 2018. — 528 c.
- Занько, Н.Г. Безопасность жизнедеятельности / Н.Г. Занько, К.Р. Малаян и др. - СПб.: Лань, 2016. - 696 c.
- Информационная безопасность: учеб. пособие / Т.Л. Партыка, И.И. Попов. — 5-е изд., перераб. и доп. — М.: ФОРУМ: ИНФРА-М, 2018. — 432 с.
- Информационная безопасность и защита информации: Учебное пособие / Баранова Е.К., Бабаш А.В., - 4-е изд., перераб. и доп. - М.: ИЦ РИОР, НИЦ ИНФРА-М, 2018. - 336 с.
- Информационная безопасность компьютерных систем и сетей: учеб. пособие / В.Ф. Шаньгин. — М.: ИД «ФОРУМ»: ИНФРА-М, 2018. — 416 с
- Основные положения информационной безопасности: учеб. пособие / В.Я. Ищейнов, М.В. Мецатунян. — М.: ФОРУМ: ИНФРА-М, 2018. — 208 с.
- Управление информационными рисками. Экономически оправданная безопасность: Пособие / Петренко С.А., Симонов С.В., - 2-е изд., (эл.) - М.: ДМК Пресс, 2018. - 396 с.
- Шестакова, Л. В. Информатика и информационно-коммуникационные технологии. — М.: Бином, 2017. — 176 c.
- Александрова М. Ю. Правовое регулирование информационной безопасности образовательной организации // Молодой ученый. — 2018. — №7. — С. 123-124.
- Буянов Д. С. Информационная безопасность в социальных сетях // Молодой ученый. — 2018. — №39. — С. 14-16.
- Есипова А. А., Ребко Э. М. Основные структурные компоненты культуры безопасности жизнедеятельности // Молодой ученый. — 2014. — №18.1. — С. 36-38.
- Калужин Е. А., Монастырский Д. С. Особенности обеспечения информационной безопасности электронного документооборота территориально распределенного предприятия // Молодой ученый. — 2017. — №3. — С. 32-35.
- Мухамадиева З. Б. Защита информации в информационных системах // Молодой ученый. — 2018. — №9. — С. 34-36.
- Стромова Н. С. Информационная безопасность, кодирование и декодирование данных // Молодой ученый. — 2018. — №39. — С. 16-20.
- Титов В.А., Замараева О.А., Кузин Д.О. Мероприятия по организации инженерно-технической защиты информации // Фундаментальные исследования. – 2014. – № 5-3. – С. 573-576
- Виды угроз информационной безопасности // Режим доступа https://www.arinteg.ru/articles/ugrozy-informatsionnoy-bezopasnosti-27123.html
- Отчёт Центра мониторинга информационной безопасности за I квартал 2017 года https://habrahabr.ru/company/pm/blog/326810/
- Отчёт Центра мониторинга информационной безопасности за I полугодие 2018 года // Блог компании Перспективный мониторинг https://habr.com/ru/company/pm/blog/424475/
- Угрозы информационной безопасности //Режим доступа: https://www.anti-malware.ru/threats/information-security-threats
ПРИЛОЖЕНИЕ
Виды угроз информационной безопасности
-
Информационная безопасность : учеб. пособие / Т.Л. Партыка, И.И. Попов. — 5-е изд., перераб. и доп. — М. : ФОРУМ : ИНФРА-М, 2018. — 432 с. ↑
-
Угрозы информационной безопасности //Режим доступа: https://www.anti-malware.ru/threats/information-security-threats ↑
-
Информационная безопасность компьютерных систем и сетей : учеб. пособие / В.Ф. Шаньгин. — М. : ИД «ФОРУМ» : ИНФРА-М, 2018. — 416 с. ↑
-
Информационная безопасность и защита информации: Учебное пособие / Баранова Е.К., Бабаш А.В., - 4-е изд., перераб. и доп. - М.:ИЦ РИОР, НИЦ ИНФРА-М, 2018. - 336 с. ↑
-
Александрова М. Ю. Правовое регулирование информационной безопасности образовательной организации // Молодой ученый. — 2018. — №7. — С. 123-124. ↑
-
Васильков А.В. Информационные системы и их безопасность: Учебное пособие / А.В. Васильков, А.А. Васильков, И.А. Васильков. — М.: Форум, 2018. — 528 c. ↑
-
Калужин Е. А., Монастырский Д. С. Особенности обеспечения информационной безопасности электронного документооборота территориально распределенного предприятия // Молодой ученый. — 2017. — №3. — С. 32-35. ↑
-
Управление информационными рисками. Экономически оправданная безопасность: Пособие / Петренко С.А., Симонов С.В., - 2-е изд., (эл.) - М.: ДМК Пресс, 2018. - 396 с. ↑
-
Шестакова, Л. В. Информатика и информационно-коммуникационные технологии. — М.: Бином, 2017. — 176 c. ↑
-
Виды угроз информационной безопасности // Режим доступа https://www.arinteg.ru/articles/ugrozy-informatsionnoy-bezopasnosti-27123.html ↑
-
Стромова Н. С. Информационная безопасность, кодирование и декодирование данных // Молодой ученый. — 2018. — №39. — С. 16-20. ↑
-
Мухамадиева З. Б. Защита информации в информационных системах // Молодой ученый. — 2018. — №9. — С. 34-36. ↑
-
Основные положения информационной безопасности : учеб. пособие / В.Я. Ищейнов, М.В. Мецатунян. — М. : ФОРУМ : ИНФРА-М, 2018. — 208 с. ↑
-
Отчёт Центра мониторинга информационной безопасности за I полугодие 2018 года // Блог компании Перспективный мониторинг https://habr.com/ru/company/pm/blog/424475/ ↑
-
Отчёт Центра мониторинга информационной безопасности за I квартал 2017 года https://habrahabr.ru/company/pm/blog/326810/ ↑
-
Отчёт Центра мониторинга информационной безопасности за I полугодие 2018 года // Блог компании Перспективный мониторинг https://habr.com/ru/company/pm/blog/424475/ ↑
-
Отчёт Центра мониторинга информационной безопасности за I полугодие 2018 года // Блог компании Перспективный мониторинг https://habr.com/ru/company/pm/blog/424475/ ↑
-
Отчёт Центра мониторинга информационной безопасности за I полугодие 2018 года // Блог компании Перспективный мониторинг https://habr.com/ru/company/pm/blog/424475/ ↑
-
Отчёт Центра мониторинга информационной безопасности за I полугодие 2018 года // Блог компании Перспективный мониторинг https://habr.com/ru/company/pm/blog/424475/ ↑
-
Отчёт Центра мониторинга информационной безопасности за I квартал 2017 года https://habrahabr.ru/company/pm/blog/326810/ ↑
-
Отчёт Центра мониторинга информационной безопасности за I полугодие 2018 года // Блог компании Перспективный мониторинг https://habr.com/ru/company/pm/blog/424475/ ↑
-
Есипова А. А., Ребко Э. М. Основные структурные компоненты культуры безопасности жизнедеятельности // Молодой ученый. — 2014. — №18.1. — С. 36-38. ↑
-
Занько, Н.Г. Безопасность жизнедеятельности / Н.Г. Занько, К.Р. Малаян и др. - СПб.: Лань, 2016. - 696 c. ↑
-
Титов В.А., Замараева О.А., Кузин Д.О. Мероприятия по организации инженерно-технической защиты информации // Фундаментальные исследования. – 2014. – № 5-3. – С. 573-576 ↑
-
Буянов Д. С. Информационная безопасность в социальных сетях // Молодой ученый. — 2018. — №39. — С. 14-16. ↑