Файл: Виды и состав угроз информационной безопасности (Основные принципы информационной безопасности).pdf
Добавлен: 26.05.2023
Просмотров: 447
Скачиваний: 4
СОДЕРЖАНИЕ
Глава 1. Основные понятия и определения
1.1. Основные термины и их определение
1.2. Основные принципы информационной безопасности
Глава 2. Источники угроз информационной безопасности
2.1 Источники угроз информационной безопасности
2.2 Источники угроз информационной безопасности Российской Федерации
Глава 3. Виды угроз информационной безопасности
3.1 Виды угроз информационной безопасности
3.2 Классы угроз информационной безопасности в международных стандартах
Угрозам подвергаются данные о составе, статусе и деятельности компании. Источниками таких угроз являются её конкуренты, коррупционеры и преступники. Особую ценность для них представляет ознакомление с охраняемой информацией, а также ее модификация в целях причинения финансового ущерба.
К такому исходу может привести утечка информации даже на 20%. Иногда потеря секретов компании может произойти случайно, по неопытности персонала или из-за отсутствия систем защиты.
Для информации, являющейся собственностью предприятия, могут существовать угрозы следующих видов.
Угрозы конфиденциальности информации и программ. Могут иметь место после нелегального доступа к данным, каналам связи или программам. Содержащие или отправленные данные с компьютера могут быть перехвачены по каналам утечки.
Для этого используется специальное оборудование, производящее анализ электромагнитных излучений, получаемых во время работы на компьютере.
Опасность повреждения. Незаконные действия хакеров могут повлечь за собой искажение маршрутизации или потерю передаваемой информации.
Угроза доступности. Такие ситуации не позволяют законному пользователю использовать службы и ресурсы. Это происходит после их захвата, получения по ним данных или блокировки линий злоумышленниками. Подобный инцидент может искажать достоверность и своевременность передаваемой информации.
Риск отказа от исполнения транзакций. Отказ пользователя от передаваемой им же информации с тем, чтобы избежать ответственности.
Внутренние угрозы. Такие угрозы несут для предприятия большую опасность. Они исходят от неопытных руководителей, некомпетентного или неквалифицированного персонала.
Иногда сотрудники предприятия могут провоцировать специально внутреннюю утечку информации, показывая этим своё недовольство зарплатой, работой или коллегами. Они запросто могут преподнести всю ценную информацию предприятия его конкурентам, попытаться уничтожить её, или умышленно внести в компьютеры вирус.
Библиография
|
Угрозы информационной безопасности [электронный ресурс] – URL: https://ru.wikipedia.org/wiki/%D0%A3%D0%B3%D1%80%D0%BE%D0%B7%D1%8B_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%BE%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8 (дата обращения 05.03.2016) |
|
|
Доктрина информационной безопасности Российской Федерации от 09.09.2000 |
|
|
Геращенко, М. М.Информационные технологии в юридической деятельности : учеб.пособие : в 2 ч. / М. М. Геращенко, Е. А. Печенкина, В. Н. Храпов ; СибАГС. —Новосибирск : Изд-во СибАГС, 2012. —Ч. 2.— 191с. |
|
|
Батаршина Р.Р., Дьяченко В.А., Кодолова И.А., Степанова Ю.В., Тартаковская Н.З., Фатыхова Л.Г. Теоретические разделы курса “Инфоматика” / Под ред. И.А. Кодоловой: Учебное пособие для экономических специальностей вузов.– Казань: КГФЭИ, 2010. |
|
|
Гладкий, А.А. Обман, подставы и провокации в малом и среднем бизнесе: руководство. - С-Пб.: БХВ-Петербург. - 2013. |
|
|
Макаров В.Е. Социальные основы информационной безопасности деловой организации. Монография. Таганрог: Изд-ль С.А. Ступин,2015.-233с. |
|
|
Научное и прикладное использование современных информационных систем и технологий в подготовке ГГ-специалистов: коллективная монография под общей редакцией Я В Ворохобнной. ОХ Казначссвой - Невонномысск: НГГТИ,2011.-230с. |
|
|
Лямин Л.В. Применение технологий электронного банкинга: риск-ориентированный подход /Л.В. Лямин. - М. : КНОРУС ; ЦИПСиР. 2011. - 336 |
|
|
Семененко В.Л. Информационная безопасность: Учебное пособие. 4-е изд.. стереотип. -М.:МГИУ. 2010.-277 с. |
|
|
Понятие национальной безопасности [электронный ресурс] - URL: php?dn=html&way=bW9kL2h0bWwvY29udGVudC84c2VtLzA2Mi8xLTEuaHRt (дата доступа 04.02.2016) |
|
|
Родичев Ю. А. Информационная безопасность: нормативно-правовые аспекты: Учебное пособие. — СПб.: Питер, 2008. — 272 с: ил. |
на Allbest.ru
Приложение 1
Рисунок 1 - Различные виды угроз информационной безопасности
Приложение 2
Таблица 1- Классы информационной безопасности, определённые в «Оранжевой книге»
|
Уровень C - Произвольное управление доступом Класс C1 обеспечивает базовый уровень безопасности, разделяя пользователей и данные. Информационные системы, принадлежащие к данному классу, должны отвечать следующим основным требованиям: доверенная база управляет доступом именованных пользователей к именованным объектам; пользователи четко идентифицируют себя; аутентификационная информация пользователей защищена от несанкционированного доступа; доверенная вычислительная база имеет изолированную область для собственного выполнения, защищенную от внешних воздействий; есть в наличии аппаратные или программные средства, позволяющие периодически проверять корректность функционирования аппаратных и микропрограммных компонентов доверенной вычислительной базы; защитные механизмы протестированы на отсутствие способов обхода или разрушения средств защиты доверенной вычислительной базы; описаны подход к безопасности и его применение при реализации доверенной вычислительной базы. Класс C2 (в дополнение к требованиям к C1) гарантирует ответственность пользователей за свои действия: права доступа гранулируются с точностью до пользователя, а доступ к любому объекту контролируется; при выделении объекта из пула ресурсов доверенной вычислительной базы, устраняются следы его использования; каждый пользователь системы уникальным образом идентифицируется, а каждое регистрируемое действие ассоциируется с конкретным пользователем; доверенная вычислительная база позволяет создавать, поддерживать и защищать журнал регистрационной информации, касающейся доступа к объектам, которые контролируются базой; тестирование подтверждает отсутствие видимых недостатков в механизмах изоляции ресурсов и защиты регистрационной информации. |
|
Уровень B - Принудительное управление доступом Класс B1 (в дополнение к требованиям к C2): доверенная вычислительная база управляет метками безопасности, ассоциируемыми с каждым субъектом и хранимым объектом; доверенная вычислительная база обеспечивает реализацию принудительного управления доступом всех субъектов ко всем хранимым объектам; доверенная вычислительная база обеспечивает взаимную изоляцию процессов путем разделения их адресных пространств; специалисты тщательно анализируют и тестируют архитектуру и исходный код системы; существует неформальная или формальная модель политики безопасности, поддерживаемая доверенной вычислительной базой. Класс B2 (в дополнение к требованиям к B1): все ресурсы системы, прямо или косвенно доступные субъектам, снабжаются метками секретности; в доверенной вычислительной базе поддерживается доверенный коммуникационный путь для пользователя, выполняющего операции начальной идентификации и аутентификации; предусмотрена возможность регистрации событий, связанных с организацией тайных каналов обмена с памятью; доверенная вычислительная база внутренне структурирована на хорошо определенные, относительно независимые модули; системный архитектор тщательно анализирует возможность организации тайных каналов обмена с памятью и оценивает максимальную пропускную способность каждого выявленного канала; продемонстрирована относительная устойчивость доверенной вычислительной базы к попыткам проникновения; модель политики безопасности является формальной; для доверенной вычислительной базы существуют описательные спецификации верхнего уровня, точно и полно определяющие её интерфейс; в процессе разработки и сопровождения доверенной вычислительной базы используется система управления конфигурациями, обеспечивающая контроль изменений в спецификациях верхнего уровня, архитектурных данных, исходных текстах, работающей версии объектного кода, тестовых данных и документации; тесты подтверждают действенность мер по уменьшению пропускной способности тайных каналов передачи информации. Класс B3 (в дополнение к требованиям к B2): для произвольного управления доступом используются списки управления доступом с указанием разрешенных режимов; предусмотрена возможность регистрации появления и накопления событий, несущих угрозу нарушения политики безопасности системы. Администратор безопасности немедленно получает сообщения о попытках нарушения политики безопасности; система, в случае продолжения таких попыток сразу их пресекает; доверенная вычислительная база спроектирована и структурирована таким образом, чтобы использовать полный и концептуально простой защитный механизм с точно определенной семантикой; анализируется и выявляется возможность временных тайных каналов; существует роль администратора безопасности, получить которую можно только после выполнения явных, протоколируемых действий; имеются процедуры и/или механизмы, позволяющие без ослабления защиты произвести восстановление после сбоя; продемонстрирована устойчивость доверенной вычислительной базы к попыткам проникновения. |
|
Уровень A - Верифицируемая безопасность Класс A1 (в дополнение к требованиям к B3): тестирование продемонстрировало то, что реализация доверенной вычислительной базы соответствует формальным спецификациям верхнего уровня; представлены формальные спецификации верхнего уровня; используются современные методы формальной спецификации и верификации систем; механизм управления конфигурациями распространяется на весь жизненный цикл и все компоненты системы, имеющие отношение к обеспечению безопасности; описано соответствие между формальными спецификациями верхнего уровня и исходными текстами. |
-
Угрозы информационной безопасности [электронный ресурс] – URL: https://ru.wikipedia.org/wiki/%D0%A3%D0%B3%D1%80%D0%BE%D0%B7%D1%8B_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%BE%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8 (дата обращения 05.03.2016) ↑
-
Доктрина информационной безопасности Российской Федерации от 09.09.2000 ↑
-
Геращенко, М. М.Информационные технологии в юридической деятельности : учеб.пособие : в 2 ч. / М. М. Геращенко, Е. А. Печенкина, В. Н. Храпов ; СибАГС. —Новосибирск : Изд-во СибАГС, 2012. —Ч. 2.— 191с. ↑
-
Батаршина Р.Р., Дьяченко В.А., Кодолова И.А., Степанова Ю.В., Тартаковская Н.З., Фатыхова Л.Г. Теоретические разделы курса “Инфоматика” / Под ред. И.А. Кодоловой: Учебное пособие для экономических специальностей вузов.– Казань: КГФЭИ, 2010. ↑
-
Гладкий, А.А. Обман, подставы и провокации в малом и среднем бизнесе: руководство. - С-Пб.: БХВ-Петербург. - 2013. ↑
-
Макаров В.Е. Социальные основы информационной безопасности деловой организации. Монография. Таганрог: Изд-ль С.А. Ступин,2015.-233с. ↑
-
Научное и прикладное использование современных информационных систем и технологий в подготовке ГГ-специалистов: коллективная монография под общей редакцией Я В Ворохобнной. ОХ Казначссвой - Невпнномысск: НГГТИ,2011.-230с. ↑
-
Лямин Л.В. Применение технологий электронного банкинга: риск-ориентированный подход /Л.В. Лямин. - М. : КНОРУС ; ЦИПСиР. 2011. - 336 с. ↑
-
Семененко В.Л. Информационная безопасность: Учебное пособие. 4-е изд.. стереотип. -М.:МГИУ. 2010.-277 с. ↑
-
Понятие национальной безопасности [электронный ресурс] - URL: php?dn=html&way=bW9kL2h0bWwvY29udGVudC84c2VtLzA2Mi8xLTEuaHRt (дата доступа 04.02.2016) ↑
-
Родичев Ю. А. Информационная безопасность: нормативно-правовые аспекты: Учебное пособие. — СПб.: Питер, 2008. — 272 с: ил. ↑