Файл: История становления и развития информационной безопасности в обществе.pdf
Добавлен: 14.06.2023
Просмотров: 1176
Скачиваний: 20
СОДЕРЖАНИЕ
Глава 1. Информатизация общества и проблема информационной безопасности
1.1 История становления и развития информационной безопасности в обществе
1.2 Понятие и содержание информационной безопасности
1.3 Категории информационной безопасности
Глава 2. Информационная угроза, как проблема в сфере высоких технологий
Осознание понятия «информационная безопасность» является одной из важнейших задач научных исследований, которая не утрачивает свою актуальность и интерес к себе. Научно-методологические и концептуальные основы информационной безопасности еще пока только находятся на начальной стадии развития. При обосновании теории информационной безопасности, сперва следует освоить ключевые базовые понятия. Базовыми понятиями являются информационная опасность, информационная угроза и информационная безопасность.
Информационная опасность понимается двойственно:
- как состояние субъекта или полноценной окружающей среды, где существует риск причинить им существенный вред или ущерб, путем оказания каких-либо действий на информационную среду объекта;
- как свойство субъекта способное наносить значимый вред другому субъекту, путем оказания действий на его информационную среду.
Опираясь на эти понятия можно утвердить, что информационная безопасность - это:
- состояние объекта, в котором он не может быть подвергнут ущербу, путём воздействия на его информационную среду;
- свойство объекта, которое не позволяет ему наносить существенный ущерб какому-либо другому объекту, путём воздействия на его информационную среду.
Информационная угроза - угроза объекту путем оказания воздействия на его информационную среду:
- намерение причинить объекту существенный ущерб путем оказания воздействия на его информационную среду;
- информационная опасность, реализация которой становится весьма вероятной;
- фактор или совокупность факторов, создающих информационную опасность объекту; такими факторами могут быть действия, поведение объектов, природные явления и т. д.
На основании вышесказанного можно сформулировать понятие информационной безопасности, как состояние страны, в котором гражданам, объединениям и общественным группам граждан, обществу и государству не может быть нанесен существенный ущерб или вред, путем оказания воздействия на ее информационную среду.
Основными объектами информационной безопасности являются права и свобода личности, материальные и духовные ценности общества и государство, а именно его конституционный строй, военное дело, территориальная целостность, экономика и прочее.
Личность - ячейка общества, базовый основополагающий элемент. Без личности не может быть общества, но также и личность без общества существовать не может. Государство обеспечивает условия полноценного существования личности и общества. Государства, не нуждающиеся ни в личности, ни в обществе, не смогут долго просуществовать и исчезнут со страниц истории. Главным условием взаимоотношений между личностью, обществом и государством является баланс взаимоотношений. Информационная безопасность личности - это состояние человека, в котором его личности не может быть нанесен существенный вред или ущерб, путем оказания действий на окружающее его информационное пространство.
В процессе развития информатизации и компьютеризации, человек стал настолько информационно «прозрачен», что любая личность, группа лиц, общественная группа или государство, при должном желании и наличии средств может получить любую имеющуюся информацию и использовать её в своих целях. К сожалению, слишком малая часть населения может позволить себе защитить и ограничить свою информацию от нежелательного доступа. Огромная часть людей такой возможности не имеет, оставаясь беззащитными в этом вопросе.
Информационная безопасность общества – это состояние общества, которое не позволяет нанести ему ущерб или вред, под влиянием внешних действий. В её основу входит массовое сознание общества, которое задействует информационно-психологическое воздействие при наличии информационных угроз. Действие этих угроз способно вызывать психологическую и эмоциональную напряженность, морально-политическую дезориентацию, порчу нравственных норм и критериев, а вследствие, неадекватное поведение со стороны масс людей.
Информационная безопасность государства – это состояние государства, которое не позволяет нанести ему существенный вред, путем оказания воздействия на его информационную среду. Обеспечение информационной безопасности государства напрямую связано с обеспечением национальной безопасности.
1.3 Категории информационной безопасности
Оценка информационной безопасности основывается на иерархической категоризации. Каждая категория каждого уровня описывается так, что наследуемые требования с более низких категорий, на высших категориях уже имеются. Ниже описаны только различия, появляющиеся по возрастанию категории. Всего существует четыре уровня доверия - D, C, B и A, которые подразделяются на категории. Категорий безопасности всего шесть - C1, C2, B1, B2, B3, A1 (будут перечислены в порядке ужесточения требований).
- Уровень D - данный уровень предназначен для систем, которые не удовлетворяют требованиям безопасности
- Уровень C - произвольное управление доступом.
- Категория C1 - политика безопасности для данной категории должна удовлетворять следующие требования:
- доверенная вычислительная база должна управлять доступом именованных пользователей к именованным объектам;
- пользователи должны пройти идентификацию, информация должна быть защищена от несанкционированного доступа;
- доверенная вычислительная база должна иметь область для собственных действий, защищенную от внешних воздействий;
- иметь в наличии аппаратные или программные средства, проверяющие уровень безопасной работы аппаратных и программных компонентов доверенной вычислительной базы;
- защитные механизмы должны быть протестированы;
- должен быть описан подход к безопасности и применение при реализации доверенной вычислительной базы.
Примеры продуктов: некоторые старые версии UNIX , IBM RACF.
- Категория C2 (в дополнение к C1):
- права доступа должны контролироваться с точностью до пользователя, все попытки входа должны подвергаться контролю доступа;
- при выводе хранимого объекта из хранилища ресурсов доверенной вычислительной базы необходимо стереть все следы его использования;
- каждый пользователь системы должен точным образом аутентифицироваться, регистрация должна ассоциироваться с конкретным пользователем;
- в доверенную вычислительную базу должны записываться данные регистрационной информации, относящейся к доступу к объектам, контролируемым базой и защищать их;
Примеры продуктов: практически все ныне распространенные ОС и БД -
Windows NT, все современные UNIX-системы и DG AOS/VS II, IBM OS/400, Oracle 7, DEC VMS, Novell NetWare 4.11.
- Уровень B - принудительное управление доступом.
- Категория B1 (в дополнение к C2):
- управление метками, инициализирующие каждого субъекта и хранимого объекта;
- принудительное управление доступом всех субъектов ко всем хранимым объектам;
- обеспечение взаимной изоляции процессов, разделяя их адресные пространства;
- необходимость в группе специалистов, полностью понимающих работу доверенной вычислительной базы, которая должна обеспечить тщательный анализ и тестирование описанию архитектуры, исходных и объектных кодов.
Примеры продуктов: HP-UX BLS, Cray Research Trusted Unicos 8.0, Digital SEVMS, Harris CS/SX, SGI Trusted IRIX.
- Категория B2 (в дополнение к B1):
- иметь метки должны все элементы системы, доступные субъектам;
- снабжать вычислительную базу должен коммуникационный путь для пользователя, который выполняет операции аутентификации и идентификации;
- необходимо предусмотреть регистрацию событий, связывания памяти с тайными каналами обмена;
- доверенная база должна состоять из внутренней структуры и отдельных модулей;
- выявить максимальную пропускную способность каждого обменного канала;
- демонстрация относительной устойчивости доверенной вычислительной базы к рискам проникновения в систему;
- формальная политика безопасности. Для базы создать описательную спецификацию на верхнем уровне, полностью поясняющую ее интерфейс;
- необходимо предусмотреть использование системы управления конфигурацией, чтобы обеспечивать контроль изменений в описательной спецификации на верхнем уровне, работающей версии кода, документации и иных данных.
Примеры продуктов: Honeywell Multics, Cryptek VSLAN, Trusted XENIX.
- Категория B3 (в дополнение к B2):
- организовать списки управления доступом для произвольного управления, указать допустимые режимы;
- регистрировать опасные ситуации, угрожающие политике безопасности системы. Администратор безопасности должен немедленно сообщать об аварийных ситуациях политики безопасности, в случае повторного появления ситуаций, система должна пресекать их безболезненным способом;
- необходимо осуществить специальные механизмы или процедуры, восстанавливающие систему после аварийной ситуации без риска ослабления защиты;
- демонстрация устойчивости к попыткам сбоя системы.
Примеры продуктов: Getronics/Wang Federal XTS-300.
4. Уровень A - верифицируемая безопасность.
- Категория А1 (в дополнение к B3):
- тестирование должно показать, что реализация доверенной вычислительной базы соответствует спецификации на верхнем уровне;
- необходимо использовать современные методы верификации систем;
- конфигурация управления и компоненты системы должны существовать на всём жизненном цикле;
Примеры продуктов: Boeing MLS, Gemini Trusted Network Processor, Honeywell SCOMP.
Глава 2. Информационная угроза, как проблема в сфере высоких технологий
2.1 Понятие и сущность угрозы информационной безопасности
Современные информационные системы представляют собой сложнейшие средства для использования информации, которые состоят из большого числа элементов разного уровня автономности, связанных друг с другом и обмениваются данными. Практически каждый элемент системы имеет риск быть подвергнутым внешнему воздействию или выйти из строя. Элементы современной информационной системы имеет следующий состав:
- Аппаратные средства - компьютеры и их составные части: мониторы, процессоры, принтеры, контроллеры, дисководы, линии связи, кабели и прочие;
- Программное обеспечение - различные приобретенные и системные программы, операционные системы, утилиты и прочие;
- Данные, которые хранятся на магнитных накопителях, архивы, а также системные журналы;
- Рабочий персонал и пользователи.
Опасные воздействия на информационную систему можно поделить на преднамеренные и случайные. Анализ опыта проектирования, разработки и эксплуатации информационных систем показывает, что информация может быть подвергнута различным воздействиям на всех этапах жизненного цикла системы. Причинами воздействия при использовании могут быть:
- аварийные ситуации, сопровождаемые стихийными бедствиями и отключением электричества;
- ошибки в программном обеспечении;
- ошибки в работе обслуживающего персонала;
- отказы и сбои аппаратуры;
- помехи в линиях связи под воздействием окружающей среды.
Преднамеренные воздействия - это целенаправленные действия нарушителя. В качестве нарушителя могут выступать сотрудник персонала, посетитель, хакер, конкурент, наемник.
Можно представить гипотетический портрет потенциального нарушителя:
- квалификация нарушителя на уровне разработчика данной системы;
- нарушителем может выступать, как посторонний, так и законный пользователь информационной системы;
- нарушитель обладает информацией о принципах работы системы;
- нарушитель ищет пробел и выбирает наиболее слабое место в защите;
Наиболее распространенный вид компьютерных угроз называется несанкционированный доступ (НСД). НСД пользуется любой ошибкой в системе защиты и возможен при нерациональном выборе средств обеспечения защиты, либо их некорректной установке или неправильной настройке.
Обозначим классы НСД, по которым можно нанести значительный ущерб информации:
- Хищение носителей информации;
- Чтение информации с экрана или клавиатуры;
- Копирование информации с носителя.
- Подключение специально разработанных аппаратных средств, для доступа к информации;
- Перехватывание паролей;
- Расшифровка закодированной информации;
Особое внимание следует уделить угрозам, которым подвергаются компьютерные сети. Отличительная особенность компьютерной сети заключается в том, что её компоненты распределены в пространстве. Связь между узлами сети осуществляется с помощью сетевых линий и механизма сообщений, а данные, которые пересылаются между узлами сети и управляющие сообщения, передаются в виде пакетов обмена. Большой минус компьютерных сетей в том, что против них, в основном, предпринимают удаленные атаки. Нарушитель даже может находиться за тысячи километров от атакуемого объекта, но, несмотря на это, нападению подвергается не только атакуемый компьютер, но и данные, передающиеся по сетевым каналам связи.