Файл: Виды и состав угроз информационной безопасности (Основные принципы информационной безопасности).pdf
Добавлен: 26.05.2023
Просмотров: 439
Скачиваний: 4
СОДЕРЖАНИЕ
Глава 1. Основные понятия и определения
1.1. Основные термины и их определение
1.2. Основные принципы информационной безопасности
Глава 2. Источники угроз информационной безопасности
2.1 Источники угроз информационной безопасности
2.2 Источники угроз информационной безопасности Российской Федерации
Глава 3. Виды угроз информационной безопасности
3.1 Виды угроз информационной безопасности
3.2 Классы угроз информационной безопасности в международных стандартах
Введение
Развитие новых информационных технологий и всеобщая компьютеризация привели к тому, что информационная безопасность не только становится обязательной, она еще и одна из характеристик ИС. Существует довольно обширный класс систем обработки информации, при разработке которых фактор безопасности играет первостепенную роль (например, банковские информационные системы).
Под безопасностью ИС понимается защищенность системы от случайного или преднамеренного вмешательства в нормальный процесс ее функционирования, от попыток хищения (несанкционированного получения) информации, модификации или физического разрушения ее компонентов. Иначе говоря, это способность противодействовать различным возмущающим воздействиям на ИС.
Под угрозой безопасности информации понимаются события или действия, которые могут привести к искажению, несанкционированному использованию или даже к разрушению информационных ресурсов управляемой системы, а также программных и аппаратных средств.
егодня можно утверждать, что рождается новая современная технология — технология защиты информации в компьютерных информационных системах и в сетях передачи данных. Реализация этой технологии требует увеличивающихся расходов и усилий. Однако все это позволяет избежать значительно превосходящих потерь и ущерба, которые могут возникнуть при реальном осуществлении угроз ИС и ИТ.
Таким образом, обеспечение информационной безопасности является комплексной задачей. Это обусловлено тем, что информационная среда является сложным многоплановым механизмом, в котором действуют такие компоненты, как электронное оборудование, программное обеспечение, персонал.
Цель исследования – описание видов и состав угроз информационной безопасности.
Для достижения данной цели необходимо решение следующих задач:
- Привести основные термины и их определение;
- Описать основные принципы информационной безопасности;
- Выявить источники угроз информационной безопасности;
- Описать источники угроз информационной безопасности Российской Федерации;
- Описать основные виды угроз информационной безопасности;
- Описать классы угроз информационной безопасности в международных стандартах.
Объектом исследования является виды и состав угроз информационной безопасности. Предметом исследования являются информационная безопасность.
Работа состоит из введения, трех глав, заключения и списка использованной литературы.
Глава 1. Основные понятия и определения
1.1. Основные термины и их определение
При смене способа хранения информации с бумажного вида на цифровой, появился главный вопрос - как эту информацию защитить, ведь очень большое количество факторов влияет на сохранность конфиденциальных данных.
Безопасность информационных систем является частью более широкой проблемы: безопасность компьютерных систем или еще более общей проблемы - информационной безопасности.
Важнейшей стороной обеспечения информационной безопасности является определение и классификация угроз. Угрозы безопасности информации — это некая совокупность факторов и условий, которые создают опасность в отношении защищаемой информации.
В разных источниках понятия «угроза информационной безопасности» раскрывается по разному.
В интернете предложено следующее определения понятия угроза информационной безопасности – это совокупность условий и факторов, создающих опасность нарушения информационной безопасности[1].
Аналогичное определение термина угроза безопасности информации представлено в «Доктрине информационной безопасности Российской Федерации» – «совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации»[2]. В доктрине представлено широкое определение данного понятия.
Угрозы информационной безопасности — это различные обстоятельства (условия, факторы состояния), т.е. опасные воздействия на информацию, информационную инфраструктуру, реализацию правового статуса человека и гражданина в области информационной деятельности, а также опасные действия, связанные с причинением вреда реализации национальных интересов, связанных с этими объектами. Названные воздействия (условия и факторы) способны нарушить нормальное функционирование таких объектов (или их динамичное равновесие)[3].
Угрозу отождествляют обычно либо с характером (видом, способом) дестабилизирующего воздействия на информацию, либо с последствиями (результатами) такого воздействия. Однако такого рода термины могут иметь много трактовок. Возможен и иной подход к определению угрозы безопасности информации, базирующийся на понятии «угроза». Угроза - это намерение нанести физический, материальный или иной вред общественным или личным интересам, возможная опасность[4].
Для того чтобы определить угрозы, от которых необходимо обезопасить информацию, нужно определить объекты защиты. Ведь информация — это некоторые данные, носителями которых могут быть как материальные, так и нематериальные объекты. К примеру, носителями конфиденциальной информации могут быть документы, технические средства обработки и хранения информации и даже люди.
Носители конфиденциальной информации
Документационными носителями информации могут быть проекты, бизнес-планы, техническая документация, контракты и договора, а также картотеки отдела кадров (персональные данные) и отдела по работе с клиентами. Отличительной их особенностью является зафиксированность данных на материальном объекте — бумаге.
Техническими средствами обработки и хранения информации являются персональные компьютеры, ноутбуки, серверы, сканеры, принтеры, а также съемные носители (переносные жесткие диски, флеш-карты, CD-диски, дискеты) и т.п. Информация в технических средствах хранится и обрабатывается в цифровом виде. Зачастую конфиденциальные данные отправляются через Интернет, например, по электронной почте. В сети они могут быть перехвачены злоумышленниками. Кроме того при работе компьютеров из-за их технических особенностей обрабатываемые данные преобразуются в электромагнитные излучения, распространяющиеся далеко за пределы помещения, которые также могут быть перехвачены и использованы в недобросовестных целях.
Многие ошибочно относят документы и технические носители к одной категории источников конфиденциальной информации, но это не так: документ как источник ведь может быть представлен и на бумажном, и на электронном носителе, а вот далеко не всякий технический носитель может быть признан документом[5].
Опасность технических носителей определяется высоким темпом роста парка технических средств, компьютерных сетей и ПЭВМ, находящихся в эксплуатации, их широким применением в самых различных сферах человеческой деятельности, высокой степенью концентрации информации на технических носителях и масштабностью участия людей в использовании этих носителей в практической деятельности[6].
Люди также могут быть «носителями» информации. Например, сотрудники компании, которые имеют или могут иметь доступ к конфиденциальной информации. Таких людей называют инсайдерами. Инсайдер необязательно является злоумышленником, но в любой момент может им стать. Кроме того несанкционированный доступ к конфиденциальной информации могут получить посетители, клиенты или партнеры, а также обслуживающий персонал.
Подытожим, все выше изложенное: угроза – совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения конфиденциальности, доступности и (или) целостности информации.
Если говорить об угрозах информационно-технического характера, можно выделить такие элементы как кража информации, вредоносное ПО, хакерские атаки, СПАМ, халатность сотрудников, аппаратные и программные сбои, финансовое мошенничество, кража оборудования.
Согласно статистике применительно к этим угрозам, можно привести следующие данные (по результатам исследований, проведённых в России компанией InfoWath):
- Кража информации – 64%
- Вредоносное ПО – 60%
- Хакерские атаки – 48%
- Спам – 45%
- Халатность сотрудников – 43%
- Аппаратные и программные сбои – 21%
- Кража оборудования – 6%
- Финансовое мошенничество – 5%
1.2. Основные принципы информационной безопасности
Информационная безопасность базируется на соблюдении следующих принципов:
1. Целостность данных - такое свойство, в соответствии с которым информация сохраняет свое содержание и структуру в процессе ее передачи и хранения. Создавать, уничтожать или изменять данные может только пользователь, имеющий право доступа.
2. Конфиденциальность — свойство, которое указывает на необходимость ограничения доступа к конкретной информации для обозначенного круга лиц. Таким образом, конфиденциальность дает гарантию того, что в процессе передачи данных, они могут быть известны только авторизованным пользователям
3. Доступность информации - это свойство характеризует способность обеспечивать своевременный и беспрепятственный доступ полноправных пользователей к требуемой информации.
4. Достоверность – данный принцип выражается в строгой принадлежности информации субъекту, который является ее источником или от которого она принята.
Задача обеспечения информационной безопасности подразумевает реализацию многоплановых и комплексных мер по предотвращению и отслеживанию несанкционированного доступа неавторизованных лиц, а также действий, предупреждающих неправомерное использование, повреждение, искажение, копирование, блокирование информации.
Вопросы информационной безопасности становятся первоочередными в тех случаях, когда выход из строя или возникновение ошибки в конкретной компьютерной системе могут привести к тяжелым последствиям[7].
Глава 2. Источники угроз информационной безопасности
2.1 Источники угроз информационной безопасности
По состоянию источника угроз информационная безопасность делится на:
непосредственно в АС, к примеру неточная реализация ресурсов АС;
в пределах зоны АС, к примеру, применение подслушивающих приборов, записей, хищение распечаток, носителей данных и т.п.;
вне зоны АС, например захват информации, которая передается по путям связи, захват побочных акустических, электромагнитных и других излучений устройств.
По степени воздействия на АС делится на:
активные угрозы, которые при реакции вносят сдвиг в структуру и сущность АС, к примеру ввод вирусов и троянских коней;
пассивные угрозы, которые при исполнении ничего не изменяют в типе и сущности АС, к примеру угроза копирования секретной информации.
По способу пути к ресурсам АС:
угрозы, выполняемые с применением маскированного нестандартного каналу пути к ресурсам АС, на пример несанкционированный путь к ресурсам АС путем применения каких либо возможностей ОС;
угрозы, выполняемые с применением стандартного каналу доступа к ресурсам АС, к примеру незаконное получение паролей и других параметров разграничения доступа с последующей маскировкой под зарегистрированного работника фирмы.
По шагам доступа работников или программ к ресурсам:
угрозы, которые реализуются после согласия доступа к ресурсам АС, к примеру угрозы некорректного или несанкционированного применение ресурсов АС;
угрозы, которые реализуются на шаге доступа к ресурсам АС, к примеру угрозы несанкционированного доступа в АС.
По нынешнему месту размещению информации, хранимой и обрабатываемой в АС:
угрозы проходу к информации, которая находится в ОЗУ;
угрозы проходу к информации, которая находится на внешних запоминающих носителях, например несанкционированное копирование конфиденциальной информации с жесткого носителя;
угрозы проходу к информации, видимой на терминале, например запись отображаемых данных на видеокамеру;
угрозы проходу к информации, которая проходит в каналах связи, например незаконное подсоединение к каналам связи с задачей прямой подмены законного работника со следующим вводом дезинформации и навязыванием ложных данных, незаконное подсоединение к каналам связи с следующим вводом ложных данных или изменением транслируемой информации.