Файл: Виды и состав угроз информационной безопасности (Концепции информационной безопасности).pdf
Добавлен: 25.05.2023
Просмотров: 258
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1. Концепции информационной безопасности
ПОЛИТИКА БЕЗОПАСНОСТИ - ОТВЕТ НА ТРЕБОВАНИЯ К КОНФИДЕНЦИАЛЬНОСТИ, ЦЕЛОСТНОСТИ И ДОСТУПНОСТИ
1.1.4. Примеры требований безопасности для разных приложений
1.1.5. Выбор средств для безопасной информации и операций
1.1.6. Предотвращение нарушений основных принципов безопасности
1.1.7. Ответ на нарушения безопасности
2.1 Классификация уязвимостей безопасности
Глава 3. Источники, угрожающие информационной безопасности.
Глава 4. Основные типы угроз компьютерной безопасности.
1.1.4. Примеры требований безопасности для разных приложений
Точные требования безопасности систем будут варьироваться от приложения к приложению даже в рамках одного приложения. В результате организации должны понимать свои приложения и анализировать соответствующие варианты для достижения соответствующего уровня безопасности.
Например, банкомат должен хранить конфиденциальные личные идентификационные номера (ПИН) как в хост-системе, так и во время передачи транзакции. Он должен защищать целостность учетных записей и отдельных транзакций. Защита конфиденциальности важна, но не критически. Наличие принимающей системы важно для экономического выживания банка, хотя и не для его фидуциарной ответственности.
С другой стороны, система коммутации телефонных аппаратов не имеет высоких требований к целостности отдельных транзакций, поскольку длительный ущерб не будет понесен из-за временной потери звонка или платежной записи. Однако целостность программ управления и записей конфигурации имеет решающее значение. Без них функция переключения будет побеждена, а самый важный атрибут доступности - будет скомпрометирован. Телефонная система коммутации также должна сохранять конфиденциальность отдельных вызовов, не позволяя одному вызывающему абоненту подслушать другое.
Потребности в безопасности определяются больше тем, для чего используется система, чем тем, чем она является. Например, система набора должна будет обеспечить конфиденциальность, если она используется для публикации корпоративного запатентованного материала, целостности, если она используется для публикации законов и доступности, если она используется для публикации ежедневной газеты. Ожидается, что система совместного использования времени общего назначения обеспечит конфиденциальность, если она будет обслуживать разнообразную клиентуру, целостность, если она используется в качестве среды разработки для программного обеспечения или инженерных проектов, и доступность в той мере, в которой ни один пользователь не может монополизировать услугу, и что потерянные файлы будут восстановлены.
1.1.5. Выбор средств для безопасной информации и операций
Установление политики безопасности является основной обязанностью руководства внутри организации. Руководство несет ответственность за сохранение и защиту активов и поддержание качества обслуживания. С этой целью он должен обеспечить, чтобы операции проводились разумно перед лицом реалистичных рисков, связанных с надежными угрозами. Эта обязанность может быть выполнена путем определения высокоуровневых политик безопасности, а затем перевода этих политик в конкретные стандарты и процедуры для выбора и воспитания персонала, для проверки и аудита, для создания планов на случай непредвиденных обстоятельств и т. д. Благодаря этим действиям руководство может предотвращать, обнаруживать и восстанавливать убытки. Восстановление зависит от различных форм страхования: резервных записей, резервных систем и сайтов обслуживания, самострахования по резервам наличности и приобретенного страхования для компенсации стоимости восстановления.
1.1.6. Предотвращение нарушений основных принципов безопасности
Элементы управления управлением предназначены для того, чтобы вести операции в правильных направлениях, предотвращать или обнаруживать вредные и вредные ошибки, и давать раннее предупреждение об уязвимостях. Организации почти в каждой линии усилий создали механизмы контроля, основанные на следующих ключевых принципах:
Индивидуальная подотчетность,
Аудит и
Разделение долга.
Эти принципы, признанные в той или иной форме на протяжении веков, являются основой пред компьютерными рабочими процедурами, которые очень хорошо поняты.
Индивидуальная подотчетность отвечает на вопрос: кто несет ответственность за это заявление или действие? Его цель - следить за тем, что произошло, кто имел доступ к информации и ресурсам и какие действия были предприняты. В любой реальной системе существует много причин, по которым фактическая операция может не всегда отражать первоначальные намерения владельцев: люди делают ошибки, система имеет ошибки, система уязвима для определенных атак, широкая политика не была переведена правильно в подробные спецификации, владельцы передумали, и так далее. Когда все идет не так, нужно знать, что произошло, и кто является причиной. Эта информация является основой для оценки ущерба, восстановления утраченной информации, оценки уязвимости и инициирования компенсационных действий, таких как судебное преследование, вне компьютерной системы.
Чтобы поддерживать принцип индивидуальной отчетности, требуется услуга, называемая аутентификацией пользователя. Без надежной идентификации не может быть никакой ответственности. Таким образом, аутентификация является важной основой информационной безопасности. Многие системы были проникнуты, когда слабые или плохо управляемые службы аутентификации были скомпрометированы, например, путем угадывания неправильно выбранных паролей.
Основной услугой, предоставляемой аутентификацией, является информация о том, что конкретный пользователь сделал заявление или действие. Иногда, однако, необходимо обеспечить, чтобы пользователь не смог впоследствии утверждать, что заявление, приписываемое ему, было подделано и что он так и не сделал этого. В мире бумажных документов это цель нотариального удостоверения; нотариус предоставляет независимые и заслуживающие доверия доказательства, которые будут убедительными даже после многих лет, что подпись является подлинной и не подделанной. Эта более строгая форма аутентификации, предлагается сегодня несколькими компьютерными системами, хотя юридическая потребность в ней может быть предусмотрена, поскольку компьютерные операции становятся более распространенными в бизнесе.
Аудиторские услуги поддерживают подотчетность и, следовательно, ценны для руководства и для внутренних или внешних аудиторов. Учитывая реальность, что каждая компьютерная система может быть взломана изнутри,
и что многие системы также могут быть скомпрометированы, если можно получить скрытый доступ, подотчетность является крайне важным последним средством. Службы аудита составляют и ведут учетные записи, необходимые для поддержки отчетности. Обычно они тесно связаны с аутентификацией и авторизацией (служба для определения того, доверяет ли пользователь или система для данной цели), так что каждая аутентификация записывается, как и каждый попытка доступа, независимо от того, разрешено или нет. Учитывая критическую роль аудита, аудиторские устройства иногда являются первой целью злоумышленника и должны соответственно защищаться.
Записи аудита системы, которые часто называют аудиторским следом, имеют другие потенциальные возможности, помимо установления подотчетности. Возможно, например, можно проанализировать контрольный журнал для подозрительных шаблонов доступа и таким образом обнаружить неправильное поведение как законных пользователей, так и маскарадов. Основными недостатками являются обработка и интерпретация данных аудита.
Системы могут постоянно меняться, когда персонал и оборудование приходят и уходят, а приложения развиваются. С точки зрения безопасности, изменяющаяся система вряд ли будет улучшающейся системой. Чтобы принять активное участие в постепенной эрозии мер безопасности, можно добавить динамически собранный контрольный журнал (который полезен для выяснения произошедшего) со статическими аудитами, которые проверяют конфигурацию, чтобы убедиться, что она не открыта для атаки. Статические службы аудита могут проверить, что программное обеспечение не изменилось, правильные настройки контроля доступа к файлам, устаревшие учетные записи пользователей были отключены, что входящие и исходящие линии связи правильно включены, что пароли трудно догадаться и так далее. Наряду с вирусными шашками на рынке существует несколько статических инструментов аудита.
Устоявшаяся практика разделения обязанностей указывает, что важные операции не могут выполняться одним человеком, но вместо этого требуется согласие (по крайней мере) двух разных людей. Таким образом, разделение обязанностей укрепляет безопасность, предотвращая любые односторонние подрывные действия органов управления. Это также может помочь уменьшить ошибки, обеспечив независимую проверку действий одного человека другим.
Разделение долга является примером более широкого класса средств контроля, которые пытаются определить, кому доверяют для данной цели. Такой тип управления обычно известен как авторизация пользователя. Авторизация определяет, является ли конкретный пользователь, который был аутентифицирован как источник запроса, чтобы что-то сделать, доверен для этой операции. Авторизация может также включать элементы управления в то время, когда что-то может быть сделано (только в рабочее время) или компьютерный терминал, с которого он может быть запрошен (только тот, который находится за столом менеджера).
Точно так же, как цель индивидуальной отчетности требует механизма более низкого уровня для аутентификации пользователей, так и контроль авторизации, такой как разделение обязанностей, требует механизма более низкого уровня для обеспечения что пользователи имеют доступ только к правильным объектам. Внутри компьютера эти механизмы обеспечения обычно называются механизмами контроля доступа.
1.1.7. Ответ на нарушения безопасности
Элементы управления восстановлением предоставляют средства для реагирования на нарушения безопасности, а не для предотвращения. Использование механизма восстановления не обязательно указывает на недостаток системы; для некоторых угроз обнаружение и восстановление могут быть более экономичными, чем попытки полной профилактики. Восстановление от нарушения безопасности может включать в себя принятие дисциплинарных или юридических мер, уведомление о побочных эффектах или изменение политики, например. С технической точки зрения нарушение безопасности имеет много общего с отказом, который возникает из-за неисправности оборудования, программного обеспечения или операций. Обычно некоторые работы должны быть отброшены, и некоторые или все системы должны быть возвращены в чистое состояние.
Нарушения безопасности обычно влекут за собой дополнительные усилия по восстановлению. В отличие от пресловутой молнии, нарушения безопасности могут рассчитываться дважды, если только маршрут компромисса не будет отключен. Должны быть установлены причины. Были ли скомпрометированы пароли? Являются ли резервные копии чистыми? Повлияли ли некоторые действия пользователя на компромисс системы? И, возможно, потребуется сделать дополнительную работу - сменить все пароли, пересоздать систему из оригинальных копий, отключить определенные каналы связи или ввести процедуры аутентификации на них или провести обучение пользователей - для предотвращения повторения.
Глава 2. Риски и уязвимости.
Риски возникают из-за того, что атака может использовать некоторую уязвимость системы. То есть каждая уязвимость системы отражает потенциальную угрозу с соответствующими рисками.
2.1 Классификация уязвимостей безопасности
Угрозы информационной безопасности не проявляются независимо, а путем возможного контакта с пробелами в системе защиты или факторами уязвимости. Угроза приводит к сбою в работе систем на конкретном носителе.
Основные уязвимости вызваны следующими факторами:
Недостатки программного обеспечения или оборудования
Различные характеристики структуры автоматизированных систем в информационном потоке