Файл: Определение видов угроз информационной безопасности, их состава и способов защиты.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 305

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Угрозы доступа к информации, отображаемой на терминале или печатаемой на принтере, например, угроза записи отображаемой информации на скрытую видеокамеру

 1.3 Классификация злоумышленников

Возможности осуществления вредительских воздействий в большой степени зависят

от статуса злоумышленника по отношению к ИВС. Злоумышленником может быть:

  • разработчик ИВС (владеет наиболее полной информацией о программных и аппаратных средствах ИВС и имеет возможность внедрения «закладок» на этапах создания и модернизации систем, но не получает доступа на эксплуатируемые объекты ИВС);
  • сотрудник из числа обслуживающего персонала (наиболее опасный класс – работники службы безопасности информации, далее идут системные и прикладные программисты, инженерно-технический персонал);
  • пользователь (имеет общее представление о структуре ИВС и механизмах ее защиты, но может осуществлять сбор информации методами традиционного шпионажа и попытками НСДИ);
  • постороннее лицо (может осуществлять дистанционные методы шпионажа и диверсионную деятельность)

1.4 Основные методы реализации угроз информационной безопасности

К основным направлениям реализации злоумышленником информационных угроз относятся:

  • непосредственное обращение к объектам доступа;
  • создание программных и технических средств, выполняющих обращение к объектам доступа в обход средств защиты;
  • модификация средств защиты, позволяющая реализовать угрозы информационной безопасности;
  • внедрение в технические средства АС программных или технических механизмов, нарушающих предполагаемую структуру и функции АС.

К числу основных методов реализации угроз информационной безопасности АС относятся:

  • определение злоумышленником типа и параметров носителей информации;
  • получение злоумышленником информации о программно-аппаратной среде, типе и параметрах средств вычислительной техники, типе и версии операционной системы, составе прикладного программного обеспечения;
  • получение злоумышленником детальной информации о функциях, выполняемых АС;
  • получение злоумышленником данных о системах защиты;
  • определение способа представления информации;
  • определение злоумышленником содержания данных, обрабатываемых в АС, на качественном уровне (мониторинг дешифрования сообщений);
  • хищение (копирование) машинных носителей информации, имеющих конфиденциальные данные;
  • хищение (копирование) носителей информации;
  • использование специальных технических средств для перехвата побочных электромагнитных излучений и наводок (ПЭМИН) – конфиденциальные данные перехватываются злоумышленником путем изменения информативных сигналов из электромагнитного излучения и наводок по цепям питания средств вычислительной техники, входящей в АС;
  • уничтожение средств ВТ и носителей информации;
  • несанкционированный доступ пользователя к ресурсам АС путем преодоления систем защиты с использованием спецсредств, приемов, методов;
  • несанкционированное превышение пользователем своих полномочий;
  • несанкционированное копирование программного обеспечения;
  • перехват данных, передаваемых по каналам связи;
  • визуальное наблюдение – конфиденциальные данные считываются с экранов терминалов, распечаток в процессе их печати и т.п.;
  • раскрытие представления информации (дешифрование данных);
  • раскрытие содержания информации на семантическом уровне к смысловой составляющей информации, хранящейся в АС;
  • уничтожение машинных носителей информации;
  • внесение пользователем несанкционированных изменений программно-аппаратные компоненты АС и обрабатываемых данных;
  • установка и использование нештатного аппаратного и/или программного обеспечения;
  • заражение программными вирусами;
  • внесение искажений в представление данных, уничтожение на уровне представления, искажение информации при передаче по линиям связи;
  • внедрение дезинформации;
  • выведение из строя машинных носителей информации без уничтожения информации (выведение из строя электронных блоков жестких дисков и т.п.);
  • проявление ошибок проектирования и разработки аппаратных программных компонентов АС;
  • обход (отключение) механизмов защиты – загрузка злоумышленником нештатной операционной системы с дискеты, использование режимов программно-аппаратных компонент АС и т.п.
  • искажение соответствия синтаксических и семантических конструкций языка – установление новых значений слов, выражений и т.п.;
  • запрет на использование информации – имеющаяся информация каким-либо причинам не может быть использована.

Основные методы реализации угроз информационной безопасности приведены в табл. 1.

Табл. 1. Основные методы реализации угроз ИБ

Уровень доступа к информации в АС

Основные методы реализации угроз информационной безопасности

Угроза раскрытия параметров системы

Угроза нарушения конфиденциальности

Угроза нарушения целостности

Угроза отказа служб (отказа доступа к информации)

Носителей информации

Определение типа и параметров носителей информации

Хищение (копирование) носителей информации. Перехват ПЭМИН

Уничтожение машинных носителей информации

Выведение из
строя машинных носителей информации

Средств взаимодействия с носителем

Получение информации о программно-аппаратной среде. Получение детальной информации о функциях, выполняемых АС. Получение данных о применяемых системах защиты

Несанкционированный доступ к ресурсам АС. Совершение пользователем несанкционированных действий. Несанкционированное копирование программного обеспечения. Перехват данных, передаваемых по каналам связи

Внесение пользователем несанкционированных изменений в программы и данные. Установка и использование нештатного программного обеспечения Заражение программными вирусами

Проявление ошибок проектирования и разработки программно-аппаратных компонент АС. Обход механизмов защиты АС

Представления информации

Определение способа представления информации

Визуальное наблюдение. Раскрытие представления информации (дешифрование)

Внесение искажения в представление данных; уничтожение данных

Искажение соответствия синтаксических и семантических конструкций языка

Содержания информации

Определение содержания данных на качественном уровне

Раскрытие содержания информации

Внедрение дезинформации

Запрет на использование информации


1.5 Причины, виды и каналы утечки информации

Основными причинами утечки информации являются:

  • несоблюдение персоналом норм, требований, правил эксплуатации АС;
  • ошибки в проектировании АС и систем защиты АС;
  • ведение противостоящей стороной технической и агентурной разведок.

Несоблюдение персоналом норм, требований, правил эксплуатации АС может быть, как умышленным, так и непреднамеренным. От ведения противостоящей стороной агентурной разведки этот случай отличает то, что в данном случае лицом, совершающим несанкционированные действия, двигают личные побудительные мотивы. Причины утечки информации достаточно тесно связаны с видами утечки информации. В соответствии с ГОСТ Р 50922–96 рассматриваются три вида утечки информации:

  • разглашение;
  • несанкционированный доступ к информации;
  • получение защищаемой информации разведками (как отечественными, так и иностранными).

Под разглашением информации понимается несанкционированное доведение защищаемой информации до потребителей, не имеющих права доступа к защищаемой информации.

Под несанкционированным доступом понимается получение защищаемой информации заинтересованным субъектом с нарушением установленных правовыми документами или собственником, владельцем информации прав или правил доступа к защищаемой информации. При этом заинтересованным субъектом, осуществляющим несанкционированный доступ к информации, может быть: государство, юридическое лицо, группа физических лиц, в том числе общественная организация, отдельное физическое лицо.

Получение защищаемой информации разведками может осуществиться с помощью технических средств (техническая разведка) или агентурными методами (агентурная разведка).

Канал утечки информации – совокупность источника информации, материального носителя или среды распространения несущего указанную информацию сигнала и средства выделения информации из сигнала или носителя. Одним из основных свойств канала является месторасположение средства выделения информации из сигнала или носителя, которое может располагаться в пределах контролируемой зоны, охватывающей или вне ее.

Применительно к АС выделяют несколько каналов утечки информации.

  1. Электромагнитный канал. Причиной его возникновения является электромагнитное поле, связанное с протеканием электрического тока в аппаратных компонентах АС. Электромагнитное поле может индуцировать токи в близко расположенных проводных линиях (наводки). Электромагнитный канал, в свою очередь, делится на следующие каналы:

  • радиоканал (высокочастотное излучение);
  • низкочастотный;
  • сетевой (наводки на сеть электропитания);
  • заземления (наводки на провода заземления);
  • линейный (наводки на линии связи между компьютерами).
  1. Акустический (виброакустический) канал – связан с распространением звуковых волн в воздухе или упругих колебаний в других средах, возникающих при работе устройств отображения информации АС.
  2. Визуальный канал – связан с возможностью визуального наблюдения злоумышленником за работой устройств отображения информации без проникновения в помещения, где расположены компоненты системы. В качестве средства выделения информации в данном случае могут рассматриваться фото-, видеокамеры и т.п.
  3. Информационный канал – связан с доступом (непосредственным и телекоммуникационным) к элементам АС, к носителям информации, к самой вводимой и выводимой информации (и результатам), к программному обеспечению (в том числе к операционным системам), а также с подключением к линиям связи. Информационный канал может быть разделен на следующие каналы:
  • коммутируемых линий связи,
  • выделенных линий связи,
  • локальной сети,
  • машинных носителей информации,
  • терминальных и периферийных устройств.

Глава 2. Защита информационной безопасности

Комплексная защита информации создается на объектах для блокирования (парирования) всех возможных или наиболее вероятных угроз безопасности информации. Для парирования той или иной угрозы используется определенная совокупность средств и методов защиты, некоторые из них защищают от нескольких угроз одновременно.

Среди методов защиты имеются и универсальные методы, являющиеся базовыми при построении любой системы защиты.

Правовые методы защиты информации служат основой легитимного построения и использования системы защиты любого назначения.

Организационные методы защиты информации используются для парирования нескольких угроз, кроме того, их использование в любой системе защиты обязательно.

2.1. Правовое регулирование в области безопасности информации


Государство должно обеспечить в стране защиту информации как в масштабах всего государства, так и на уровне организаций и своих граждан. Для этого государство обязано:

  • выработать государственную политику безопасности в области информационных технологий;
  • законодательно определить правовой статус ИВС, информации, систем защиты информации, владельцев и пользователей информации и т.д.;
  • создать иерархическую структуру государственных органов, вырабатывающих и проводящих в жизнь политику безопасности информационных технологий;
  • создать систему стандартизации, лицензирования и сертификации в области защиты информации;
  • обеспечить приоритетное развитие отечественных защищенных информационных технологий;
  • повышать уровень образования граждан в области информационных технологий, воспитывать у них патриотизм и бдительность;
  • установить ответственность граждан за нарушения законодательства в области информационных технологий.

2.2. Общая характеристика организационных методов защиты

Законы и нормативные акты исполняются только в том случае, если они подкрепляются организаторской деятельностью соответствующих структур, создаваемых в государстве, в ведомствах, учреждениях и организациях. При рассмотрении вопросов безопасности информации такая деятельность относится к организационным методам защиты информации.

Организационные методы защиты информации включают меры, мероприятия и действия, которые должны осуществлять должностные лица в процессе создания и эксплуатации информационно вычислительные системы для обеспечения заданного уровня безопасности информации.

Организационные методы защиты информации тесно связаны с правовым регулированием в области безопасности информации. В соответствии с законами и нормативными актами в министерствах, ведомствах, на предприятиях (независимо от форм собственности) для защиты информации создаются специальные службы безопасности. Эти службы подчиняются, руководству учреждения. Руководители служб организуют создание и функционирование систем защиты информации. На организационном уровне решаются следующие задачи обеспечения безопасности информации в ИВС:

  • организация работ по разработке системы защиты информации;
  • ограничение доступа на объект и к ресурсам компьютерных систем;
  • разграничение доступа к ресурсам компьютерных систем;
  • планирование мероприятий;
  • разработка документации;
  • воспитание и обучение обслуживающего персонала и пользователей;
  • сертификация средств защиты информации;
  • лицензирование деятельности по защите информации;
  • аттестация объектов защиты;
  • совершенствование системы защиты информации;
  • оценка эффективности функционирования системы защиты информации;
  • контроль выполнения установленных правил работы в компьютерных системах.