Файл: Виды и состав угроз информационной безопасности (Меры предотвращения угроз информационной безопасности).pdf
Добавлен: 25.05.2023
Просмотров: 232
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. УГРОЗЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ И МЕРЫ ПРЕДОТВРАЩЕНИЯ
1.1. Понятие и виды угроз информационной безопасности
1.2. Меры предотвращения угроз информационной безопасности
ГЛАВА 2. СИСТЕМЫ ПРАВОВОЙ И ТЕХНИЧЕСКОЙ ЗАЩИТЫ ИНФОРМАЦИИ
2.1. Анализ нормативных документов в области защиты информации
- определяется перечень сведений конфиденциального характера, подлежащих защите от утечки по техническим каналам;
- определяются (уточняются) угрозы безопасности информации и модель вероятного нарушителя применительно к конкретным условиям функционирования;
- определяются условия расположения объектов информатизации относительно границ контролируемой зоны (КЗ);
- определяются конфигурация и топология автоматизированных систем и систем связи в целом и их отдельных компонент, физические, функциональные и технологические связи как внутри этих систем, так и с другими системами различного уровня и назначения;
- определяются технические средства и системы, предполагаемые к использованию в разрабатываемой автоматизированной системе (АС) и системах связи, условия их расположения, общесистемные и прикладные программные средства, имеющиеся на рынке и предлагаемые к разработке;
- определяются режимы обработки информации в АС в целом и в отдельных компонентах;
- определяется класс защищенности АС;
- определяется степень участия персонала в обработке (обсуждении, передаче, хранении) информации, характер их взаимодействия между собой и со службой безопасности;
- определяются мероприятия по обеспечению конфиденциальности информации в процессе проектирования объекта информатизации.
По результатам предпроектного обследования разрабатывается аналитическое обоснование необходимости создания СЗИ.
На основе действующих нормативных правовых актов и методических документов по защите конфиденциальной информации, в т.ч. настоящего документа, с учетом установленного класса защищенности АС задаются конкретные требования по защите информации, включаемые в техническое (частное техническое) задание на разработку СЗИ.
На стадии проектирования и создания объекта информатизации и СЗИ в его составе на основе предъявляемых требований и заданных заказчиком ограничений на финансовые, материальные, трудовые и временные ресурсы осуществляются:
- разработка раздела технического проекта на объект информатизации в части защиты информации;
- строительно-монтажные работы в соответствии с проектной документацией, размещением и монтажом технических средств и систем;
- разработка организационно-технических мероприятий по защите информации в соответствии с предъявляемыми требованиями;
- закупка сертифицированных образцов и серийно выпускаемых в защищенном исполнении технических средств обработки, передачи и хранения информации, либо их сертификация;
- закупка сертифицированных технических, программных и программно-технических (в т.ч. криптографических) средств защиты информации и их установка;
- разработка (доработка) или закупка и последующая сертификация по требованиям безопасности информации программных средств защиты информации в случае, когда на рынке отсутствуют требуемые сертифицированные программные средства;
- организация охраны и физической защиты помещений объекта информатизации, исключающих несанкционированный доступ к техническим средствам обработки, хранения и передачи информации, их хищение и нарушение работоспособности, хищение носителей информации;
- разработка и реализация разрешительной системы доступа пользователей и эксплуатационного персонала к обрабатываемой (обсуждаемой) на объекте информатизации информации;
- определение заказчиком подразделений и лиц, ответственных за эксплуатацию средств и мер защиты информации, обучение назначенных лиц специфике работ по защите информации на стадии эксплуатации объекта информатизации;
- выполнение генерации пакета прикладных программ в комплексе с программными средствами защиты информации;
- разработка эксплуатационной документации на объект информатизации и средства защиты информации, а также организационно-распорядительной документации по защите информации (приказов, инструкций и других документов);
- выполнение других мероприятий, специфичных для конкретных объектов информатизации и направлений защиты информации.
На стадии проектирования и создания объекта информатизации оформляются также технический проект и эксплуатационная документация СЗИ.
На стадии ввода в действие объекта информатизации и СЗИ осуществляются:
- опытная эксплуатация средств защиты информации в комплексе с другими техническими и программными средствами в целях проверки их работоспособности в составе объекта информатизации и отработки технологического процесса обработки (передачи) информации;
- аттестация объекта информатизации по требованиям безопасности информации.
На этой стадии оформляются:
- акты внедрения средств защиты информации по результатам их испытаний;
- предъявительский акт к проведению аттестационных испытаний;
- заключение по результатам аттестационных испытаний.
С целью своевременного выявления и предотвращения утечки информации по техническим каналам, исключения или существенного затруднения несанкционированного доступа и предотвращения специальных программно-технических воздействий, вызывающих нарушение целостности информации или работоспособность технических средств в учреждении (на предприятии), проводится периодический (не реже одного раза в год) контроль состояния защиты информации.
Контроль осуществляется службой безопасности учреждения (предприятия).
При необходимости по решению руководителя предприятия в ЗП и в местах размещения средств обработки информации могут проводиться работы по обнаружению и изъятию «закладок», предназначенных для скрытого перехвата защищаемой информации.
Такие работы могут проводиться организациями, имеющими соответствующие лицензии ФСТЭК России на данный вид деятельности.
ЗАКЛЮЧЕНИЕ
В данной работе были рассмотрены основные аспекты предметной области информационной безопасности, в частности, некоторые виды угроз безопасности и наиболее распространенные методы борьбы с ними.
Угроза защищаемой информации – совокупность явлений, факторов и условий, создающих опасность нарушения статуса информации.
Самым опасным источником дестабилизирующего воздействия на информацию является человек, потому как на защищаемую информацию могут оказывать воздействие различные категории людей.
Разнообразие видов и способов дестабилизирующего воздействия на защищаемую информацию говорит о необходимости комплексной системы защиты информации.
В результате реализации угроз информационной безопасности может быть нанесен серьезный ущерб жизненно важным интересам страны в политической, экономической, оборонной и других сферах деятельности, причинен социально-экономический ущерб обществу и отдельным гражданам. Исходя из этого, можно сделать вывод, что информационная безопасность – это комплекс мер, среди которых нельзя выделить наиболее важные.
Актуальность вопросов защиты информации возрастает с каждым годом. Многие считают, что данную проблему можно решить чисто техническими мерами – установкой межсетевых экранов и антивирусных программ. Но для построения надежной защиты в первую очередь необходима информация о существующих угрозах и методах противодействия им. Известный принцип “предупрежден, значит вооружен” работает и в сфере компьютерной безопасности: вовремя распознав угрозу можно не допустить неприятного развития событий. Поэтому нужно соблюдать меры защиты во всех точках сети, при любой работе любых субъектов с информацией.
Однако следует понимать, что обеспечить стопроцентную защиту невозможно. С появлением новых технологий будут появляться и новые угрозы.
Современная Доктрина информационной безопасности Российской Федерации наиболее полно раскрывает виды и источники угроз информационной безопасности, а также методы обеспечения информационной безопасности.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
Нормативные правовые акты
- Конституция Российской Федерации 12.12.1993г // Российская газета. – 1993.- № 237. – 25 декабря.
- Гражданский кодекс РФ // Собрание законодательства Российской Федерации. - 2002. - № 46
- Уголовный кодекс РФ от 13 июня 1996. № 63-ФЗ // СЗ РФ. -1996. -№ 52.
- Федеральный закон «Об информации, информатизации и защите информации» от 20 февраля 1995. № 24-ФЗ // Российская газета. – 1995. - 22 февраля.
- Федеральный закон «Об электронной цифровой подписи» от 10 января 2002 г. №1-ФЗ // Российская газета. – 2002. - №6. - 12 января.
- Указ Президента РФ от 3 апреля 1995. №334 «О мерах по соблюдению законности в области разработки производства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации» // Российская газета. – 1995. - от 6 апреля. - № 68.
Научная и учебная литература
- Алферов А.П., Зубов А.Ю., Кузьмин А.С., Черемушкин А.В. Основы криптографии. - М.: Гелиос АРВ, 2011. - 480 с. - ISBN: 5-85438-019-6
- Барановская Т.П., Лойко В.И., Семенов М.И., Трубилин А.И. Архитектура компьютерных систем и сетей. - М.: Финансы и статистика, 2013. - 256 с. - ISBN: 5-279-02606-9
- Белкин П.Ю., Михальский О.О., Першаков А.С. и др Программно-аппаратные средства обеспечения информационной безопасности. Защита программ и данных. - М.: Радио и связь, 2009. – 248 с. - ISBN: 5-207-13411-1
- Вишневский А. Сетевые технологии Windows 2000 для профессионалов. - СПб.: Питер, 2010. - 592 с.: ил. ISBN: 5-272-00179-6
- Камер Д. Сети TCP/IP, том 1. Принципы, протоколы и структура. 4-е издание. - М.: Издательский дом "Вильямс", 2013. - 880 с. - ISBN: 5-8459-0419-6
- Коженевский С.Р. Технические средства защиты информации. – М.: ДиаСофт, 2013. – 216 с. - ISBN: 9-6679-9220-9
- Коул Э. Руководство по защите от хакеров. - М.: Издательский дом "Вильямс", 2012. - 640 с. - ISBN: 5-8459-0278-9
- Кравченко В.А. Защитный комплекс для компьютера. // Журнал Мир ПК. – 2013. – 121 с.
- Кульгин М. Технологии корпоративных сетей. Энциклопедия. - СПб.: Питер, 2009. - 704 с.: ил. - ISBN: 5-8046-0098-2
- Никифоров С.В. Введение в сетевые технологии: Элементы применения и администрирования сетей. - М.: Финансы и статистика, 2012. - 224 с. - ISBN: 5-279-02549-6
- Норткат С., Купер М., Фирноу М., Фредерик К. Анализ типовых нарушений безопасности в сетях. - М.: Издательский дом "Вильямс", 2011. - 464 с. - ISBN: 5-8459-0225-8
- Олифер В.Г., Олифер Н.А. Основы сетей передачи данных. - М.: Изд-во "Интернет-университет информационных технологий - ИНТУИТ.ру", 2013. - 248 c.: ил. - ISBN: 5-9556-0002-7
- Партыка Т.Л., Попов И.И. Информационная безопасность. - М.:"Инфра-М", 2012. - 368 с. - ISBN: 5-16-001155-2
- Петровский А.И. Хакинг, крэкинг и фрикинг: секреты, описания атак, взлом и защита. - М.: Изд-во "СОЛОН-Пресс", 2011. - 560 с. -ISBN: 5-93455-094-2
ПРИЛОЖЕНИЕ
Угрозы безопасности в КС
Угрозы безопасности информации в КС
Случайные угрозы
Преднамеренные угрозы
Стихийные бедствия и
аварии
Традиционный шпионаж
и диверсии
Сбои и отказы
технических средств
Несанкционированный
доступ к информации
Ошибки при
разработке КС
Электромагнитные
излучения и наводки
Алгоритмические
и программные ошибки
Несанкционированная
модификация структур
Ошибки пользователей и обслуживающего персонала
Вредительские
программы
-
Партыка Т.Л., Попов И.И. Информационная безопасность. - М.:"Инфра-М", 2012. – С. 13 ↑
-
Олифер В.Г., Олифер Н.А. Основы сетей передачи данных. - М.: Изд-во "Интернет-университет информационных технологий - ИНТУИТ.ру", 2013. – С. 98 ↑
-
Барановская Т.П., Лойко В.И., Семенов М.И., Трубилин А.И. Архитектура компьютерных систем и сетей. - М.: Финансы и статистика, 2013. – С. 54 ↑
-
Петровский А.И. Хакинг, крэкинг и фрикинг: секреты, описания атак, взлом и защита. - М.: Изд-во "СОЛОН-Пресс", 2011. – С. 65 ↑
-
Петровский А.И. Хакинг, крэкинг и фрикинг: секреты, описания атак, взлом и защита. - М.: Изд-во "СОЛОН-Пресс", 2011. – С. 143 ↑
-
Партыка Т.Л., Попов И.И. Информационная безопасность. - М.:"Инфра-М", 2012. – С. 122 ↑
-
Белкин П.Ю., Михальский О.О., Першаков А.С. и др Программно-аппаратные средства обеспечения информационной безопасности. Защита программ и данных. - М.: Радио и связь, 2009. – С. 45 ↑
-
Камер Д. Сети TCP/IP, том 1. Принципы, протоколы и структура. 4-е издание. - М.: Издательский дом "Вильямс", 2013. – С. 65 ↑
-
Белкин П.Ю., Михальский О.О., Першаков А.С. и др Программно-аппаратные средства обеспечения информационной безопасности. Защита программ и данных. - М.: Радио и связь, 2009. – С. 65 ↑
-
Петровский А.И. Хакинг, крэкинг и фрикинг: секреты, описания атак, взлом и защита. - М.: Изд-во "СОЛОН-Пресс", 2011. – С. 65 ↑
-
Белкин П.Ю., Михальский О.О., Першаков А.С. и др Программно-аппаратные средства обеспечения информационной безопасности. Защита программ и данных. - М.: Радио и связь, 2009. – С. 65 ↑
-
Федеральный закон «Об информации, информатизации и защите информации» от 20 февраля 1995. № 24-ФЗ // Российская газета. – 1995. - 22 февраля. ↑
-
Барановская Т.П., Лойко В.И., Семенов М.И., Трубилин А.И. Архитектура компьютерных систем и сетей. - М.: Финансы и статистика, 2013. – С. 76 ↑
-
Белкин П.Ю., Михальский О.О., Першаков А.С. и др Программно-аппаратные средства обеспечения информационной безопасности. Защита программ и данных. - М.: Радио и связь, 2009. – С. 87 ↑