Файл: Виды и состав угроз информационной безопасности (Концепции информационной безопасности).pdf
Добавлен: 25.05.2023
Просмотров: 259
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1. Концепции информационной безопасности
ПОЛИТИКА БЕЗОПАСНОСТИ - ОТВЕТ НА ТРЕБОВАНИЯ К КОНФИДЕНЦИАЛЬНОСТИ, ЦЕЛОСТНОСТИ И ДОСТУПНОСТИ
1.1.4. Примеры требований безопасности для разных приложений
1.1.5. Выбор средств для безопасной информации и операций
1.1.6. Предотвращение нарушений основных принципов безопасности
1.1.7. Ответ на нарушения безопасности
2.1 Классификация уязвимостей безопасности
Глава 3. Источники, угрожающие информационной безопасности.
Глава 4. Основные типы угроз компьютерной безопасности.
ВВЕДЕНИЕ
Информационные системы часто подвергаются различным типам угроз, которые могут привести к различным видам ущерба, также к значительным финансовым потерям. Повреждения информационной безопасности могут варьироваться от небольших потерь до полного уничтожения информационной системы. Эффекты различных угроз значительно различаются: некоторые влияют на конфиденциальность или целостность данных, а другие влияют на доступность системы. В настоящее время организации изо всех сил пытаются понять, каковы угрозы их информационным ресурсам и как получить необходимые средства для борьбы с ними, которые по-прежнему создают проблему. В данной курсовой работе рассматриваются различные критерии классификации рисков безопасности информационных систем и дается обзор большинства моделей классификации угроз.
Информационная безопасность является наиболее сложным аспектом обработки информации. Организации, правительства и отдельные лица сталкиваются со многими рисками информационной безопасности. Для обеспечения эффективной защиты информации более эффективная идентификация, понимание и оценка угрозы безопасности и их характеристик имеют решающее значение для руководителей системной безопасности.
В данной курсовой работе рассматриваются политики безопасности в контексте требований к информационной безопасности и условия, в которых эти требования должны соблюдаться, рассматриваются общие принципы управления и анализируются типичные системные уязвимости.
Цель данной работы состоит в определении видов угроз информационной безопасности и их состава.
Для достижения поставленной цели необходимо решить следующий перечень задач:
1. Рассмотреть общие концепции ИБ
2. Изучить классификацию уязвимостей ИБ
3. Выделить основные источники, угрожающие ИБ
4. Рассмотреть вредоносное ПО как угрозу ИБ
Глава 1. Концепции информационной безопасности
«ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ - это состояние защищенности информационной среды общества, обеспечивающее ее формирование, использование и развитие в интересах граждан, организаций, государств». (Закон РФ «Об участии в международном информационном обмене»)
Угрозы информационной безопасности классифицируются по нескольким признакам:
по составляющим информационной безопасности (доступность, целостность, конфиденциальность), против которых, в первую очередь, направлены угрозы;
по компонентам информационных систем, на которые угрозы нацелены (данные, программы, аппаратура, персонал);
по характеру воздействия (случайные или преднамеренные, действия природного или техногенного характера);
по расположению источника угроз (внутри или вне рассматриваемой информационной системы).
Организации и люди, использующие компьютеры, могут описывать свои потребности в информационной безопасности и доверии к системам с учетом трех основных требований:
• Конфиденциальность: контроль над тем, кто получает информацию;
• Целостность: обеспечение того, что информация и программы изменяются только в установленном и разрешенном порядке; а также
• Доступность: обеспечение того, чтобы авторизованные пользователи продолжали доступ к информации и ресурсам.
Структура, в рамках которой организация стремится удовлетворить свои потребности в информационной безопасности, кодируется как политика безопасности. Политика безопасности является кратким изложением, лица, ответственные за систему (например, высшего руководства), информационных ценностей, ответственности по защите, а также организационные обязательства. Можно реализовать эту политику путем принятия конкретных мер, руководствующихся принципами управления, и использования конкретных стандартов, процедур и механизмов безопасности. И наоборот, выбор стандартов, процедур и механизмов должен руководствоваться политикой, чтобы быть наиболее эффективной.
Чтобы быть полезным, политика безопасности должна не только указывать необходимость безопасности (например, для конфиденциальности - данные должны раскрываться только уполномоченным лицам), но также учитывать диапазон обстоятельств, при которых эта потребность должна быть удовлетворена, и соответствующие операционные стандарты. Без этой второй части политика безопасности настолько универсальна, чтобы быть бесполезной (хотя вторая часть может быть реализована с помощью процедур и стандартов, установленных для реализации политики). В любом конкретном случае некоторые угрозы более вероятны, чем другие, и разумный разработчик политики должен оценивать угрозы, задавать для них уровень озабоченности и формулировать политику, с точки зрения которой следует противостоять угрозам. Например, до недавнего времени большинство политик безопасности не требовали удовлетворения требований безопасности перед лицом вирусной атаки, потому что эта форма атаки была необычной и не получила широкого распространения. Поскольку вирусы перешли от гипотетической к обычной угрозе, возникла необходимость переосмыслить такую политику в отношении методов распространения и приобретения программного обеспечения. Неявным в этом процессе является выбор руководством уровня остаточного риска, с которым он будет жить, уровень, который варьируется среди организаций.
ПОЛИТИКА БЕЗОПАСНОСТИ - ОТВЕТ НА ТРЕБОВАНИЯ К КОНФИДЕНЦИАЛЬНОСТИ, ЦЕЛОСТНОСТИ И ДОСТУПНОСТИ
Вес, придаваемый каждому из трех основных требований, описывающих потребности в информационной безопасности - конфиденциальности, целостности и доступности, сильно зависит от обстоятельств. Например, неблагоприятные последствия отсутствия системы должны быть частично связаны с требованиями времени восстановления. Система, которая должна быть восстановлена в течение часа после сбоя, представляет и требует более сложный набор политик и средств контроля, чем аналогичная система, которая не нуждается в восстановлении в течение двух-трех дней.
1.1.1 Конфиденциальность
Конфиденциальность - это требование, целью которого является предоставление конфиденциальной информации от неавторизованных получателей.
Секреты могут быть важны по соображениям национальной безопасности (данные ядерного оружия), правоохранительные органы, конкурентные преимущества (производственные издержки или планы торгов) или личная конфиденциальность (кредитные истории).
Поскольку масштаб угрозы очень широк в этом контексте, политика требует, чтобы системы были надежными перед лицом множества различных атак.
Оперативный контроль, который военные разработали в поддержку этого требования, включает автоматизированные механизмы обработки информации, которая имеет решающее значение для национальной безопасности. Такие механизмы требуют, чтобы информация была классифицирована на разных уровнях чувствительности и в изолированных отделениях, которые должны быть помечены этой классификацией и обрабатываться людьми, очищенными для доступа к определенным уровням и / или отделениям. В каждом уровне и купе человек с соответствующим разрешением должен также иметь знание, чтобы получить доступ. Эти процедуры являются обязательными: необходимо также разработать сложные процедуры для рассекречивания информации.
Некоторые коммерческие фирмы, например, классифицируют информацию как ограниченную, конфиденциальную и неклассифицированную. Даже если организация не имеет собственных секретов, она может быть обязана по закону или общей вежливости сохранять конфиденциальность информации о физических лицах. Например, медицинские записи могут требовать более тщательной защиты, чем большинство конфиденциальных сведений. Таким образом, больница должна выбрать подходящую политику конфиденциальности, чтобы отстаивать свою фидуциарную ответственность в отношении записей пациентов.
В коммерческом мире конфиденциальность обычно охраняется механизмами безопасности, которые являются менее жесткими, чем механизмы безопасности сообщества национальной безопасности. Например, информация присваивается «владельцу», который контролирует доступ к нему. Такие механизмы безопасности способны справляться со многими ситуациями, но не настолько устойчивы к определенным атакам, как и механизмы, основанные на классификации и маркировки, отчасти потому, что нет возможности рассказать, где могут протекать копии информации. Например, при атаках троянских червей даже законные и честные пользователи могут быть обмануты раскрытием секретных данных. Коммерческий мир воспользовался этими уязвимостями в обмен на большую гибкость работы и производительность системы, которые в настоящее время связаны с относительно слабой безопасностью.
1.1.2 Целостность
Целостность - это требование, предназначенное для того, чтобы информация и программы были изменены только определенным и уполномоченным образом. Возможно, важно сохранить согласованные данные (например, в бухгалтерском учете в двух экземплярах) или разрешить изменение данных только в утвержденном порядке (как при снятии с банковского счета). Также может потребоваться указать степень точности данных.
Некоторые политики обеспечения целостности отражают озабоченность по поводу предотвращения мошенничества и заявляются с точки зрения управления. Например, любая задача, связанная с возможностью мошенничества, должна быть разделена на части, которые выполняются отдельными людьми, подход, называемый разделением обязанностей. Классическим примером является система закупок, которая состоит из трех частей: заказ, получение и оплата. Кто-то должен подписаться на каждом шаге, один и тот же человек не может подписаться на два шага, и записи могут быть изменены только фиксированными процедурами - например, счёт дебетовой карты и чек, написанный только для суммы одобренного и полученного заказа. В этом случае, хотя политика заявляется оперативно, то есть с точки зрения конкретных элементов управления, также явно раскрывается модель угрозы.
Другие политики целостности отражают проблемы для предотвращения ошибок и упущений, а также контроля за последствиями изменения программы.
1.1.3. Доступность
Доступность - это требование, предназначенное для обеспечения бесперебойной работы систем и предоставления услуг авторизованным пользователям. С оперативной точки зрения это требование относится к адекватному времени отклика и / или гарантированной пропускной способности. С точки зрения безопасности он представляет собой способность защищать и восстанавливать повреждающее событие. Наличие надлежащим образом функционирующих компьютерных систем (например, для маршрутизации междугородных звонков или переадресации авиакомпаний) имеет важное значение для работы многих крупных предприятий, а иногда
для сохранения жизни (например, управление воздушным движением или автоматизированные медицинские системы).
Планирование на случай непредвиденных обстоятельств связано с оценкой рисков и разработкой планов по предотвращению или восстановлению от неблагоприятных событий, которые могут сделать систему недоступной.
Традиционное планирование на случай непредвиденных обстоятельств для обеспечения доступности обычно включает ответы только на стихийные бедствия (например, землетрясения) или случайные антропогенные события (например, утечка токсичного газа, препятствующая проникновению в объект). Тем не менее, планирование на случай непредвиденных обстоятельств должно также включать в себя предоставление ответов на злонамеренные действия, а не просто стихийные бедствия или несчастные случаи, и как таковые должны включать явную оценку угрозы, основанной на модели реального противника, а не на вероятностной модели природы.
Например, простая политика доступности обычно указывается следующим образом: «В среднем терминал должен опускаться менее 10 минут в месяц». Конкретный терминал (например, автоматический банкомат или клавиатура и экран агента бронирования) поднимается, если он отвечает правильно в течение одной секунды стандартным запросом на обслуживание; в противном случае он не работает. Эта политика означает, что время ожидания на каждом терминале, усредненное по всем терминалам, должно составлять не менее 99,98 процента.
Политика безопасности для обеспечения доступности обычно принимает другую форму, как в следующем примере: «Никакие входы в систему любым пользователем, который не является авторизованным администратором, должны заставить систему прекратить обслуживать другого пользователя». Обратите внимание, что эта политика ничего не говорит о сбоях системы, за исключением случаев, когда они могут быть вызваны действиями пользователя. Вместо этого он идентифицирует определенную угрозу, злонамеренный или некомпетентный поступок обычного пользователя системы и требует, чтобы система выдержала это действие. В нем ничего не говорится о других способах, с помощью которых враждебная сторона может отказать в обслуживании, например, путем сокращения телефонной линии; для каждой такой угрозы требуется отдельное утверждение, указывающее, в какой степени сопротивление этой угрозе считается важным.