Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты (Виды защиты информации).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 455

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Уже многое интересуются вопросами защиты информации. Это связано с тем, что стал использоваться интернет везде в повседневной жизни, что приводит к тому, что появляются большие возможности для атаки на передаваемою информацию. Проблемы защиты информации связаны с ростом возможностей вычислительной техники. Развитие средств, методов и форм автоматизации всевозможных процессов обработки информации, огромное количество применяемой техники, подключенной к сети резко повышают уязвимость информации.

Информация – это всегда был и остаётся очень важным, а может быть и опасным ресурсом, потеря или приобретение, которого влечёт за собой непоправимые последствия, и поэтому безопасный обмен конфиденциальной информацией является наиглавнейшей задачей, для работоспособности любой организации.

Потеряв конфиденциальные данные, организация несёт угрозу финансовых потерь, так как полученной информацией могут распорядиться конкуренты или вымогатели.

Огромная необходимость в защите информации в России создала орган Государственной системы защиты информации (ГСЗИ) и в создании правовой базы информационной безопасности. Приняты, а затем и введены в действие законы «Об информации, информатизации и защите информации», «О государственной тайне», «О правовой охране программ для электронных вычислительных машин и баз данных», «Доктрина информационной безопасности Российской Федерации» и др.

Защита информации должна обеспечивать защиту от хищения, утраты, искажения, подделки, утери информации в любом ее виде. Организация по мерам защиты информации должна проводиться в соответствии с действующими законами и нормативными документами по безопасности информации и интересами пользователей информации.

Для того чтобы гарантировать защиту информации, необходимо решать систематические задачи совершенствования средств ее защиты.

Определения информации и ее всех разновидностей приведены в законе РФ от 27.07. 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации» и в ст. 2 ФЗ «Об участии в международном информационном обмене»:

В настоящем Федеральном законе используются следующие основные понятия:

1) информация – любые сведения независимо от формы их представления;

2) информационные технологии (ИТ)- процессы, предоставления, обработки, методы поиска, сбора, хранения, распространения информации и способы осуществления таких процессов и методов;


3) информационная система (ИС) - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств;

4) информационно-телекоммуникационная сеть - технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники;

5) конфиденциальность информации - обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя;

6) доступ к информации - возможность получения информации и ее использования;

7) обладатель информации - лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;

8) предоставление информации - действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц;

9) распространение информации - действия, направленные на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц;

10) электронное сообщение - информация, переданная или полученная пользователем информационно-телекоммуникационной сети;

11) документированная информация - зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или в установленных законодательством Российской Федерации случаях ее материальный носитель;

12) оператор ИС - гражданин или юридическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных.

Любая информация должна обладать свойствами:

• уровень доступа может устанавливать владелец информации или наделенные таким правом лица;

• чем ценнее информация, тем тщательнее она защищается и тем меньше лиц имеет доступ к ней.

Информация по способам кодирования и хранения может быть звуковой, текстовой, графической, цифровой, видеоинформацией и т.п.

Самым основным свойством информации является ее достоверность, объективность, своевременность, полнота, важность. Носители защищаемой информации классифицируются как:

документы;

изделия;

вещества и материалы;

электромагнитные, тепловые, радиационные и другие излучения; гидроакустические, сейсмические и другие физические поля, представляющие особые виды материи; сам объект с его видовыми характеристиками и т.п.


Носителем информации может быть и человек.

С информатизацией общества все большее возникают проблемы, связанные с защитой конфиденциальной информации.

Информация имеющая стоимость, защищается ее собственником от лиц и организаций, пытающимися ею завладеть. Чем секретней информация, тем больше она защищена, и тем больше средств тратиться на ее защиту.

Все государства защищают свою информацию.

Во всех случаях цели защиты информации можно сформулировать как:

• предотвращение утечки, хищения, утраты, искажения, подделки ин-

формации;

• предотвращение угроз безопасности личности, общества, государства;

• предотвращение любых действий по уничтожению, модификации, искажению, копированию, блокированию информации;

• предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечение правового режима документированной информации как объекта собственности;

• защита КП граждан на сохранение личной тайны и конфиденциальности персональных данных, хранящихся в информационных системах;

• хранение гос. тайн, конфиденциальности документированной информации в соответствии с законодательством;

• соблюдение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения.

Эффективность защиты информации определяется ее активностью, своевременностью, непрерывностью и комплексностью. Необходимо проводить комплексные защитные мероприятия, т.е. обеспечивать защиту всех опасных каналов утечки информации. Необходимо понимать, что даже один не защищённый канал может свести на нет эффективность всего защитного комплекса.

Главными объектами защиты информации являются:

• Информационные ресурсы, содержащие сведения, связанные с гос. тайной и конфиденциальной информацией.

• Средства вычислительной техники, сети и системы, операционные системы, системы управления базами данных, прикладное программное обеспечение, АСУ, системы связи и передачи данных, технические средства приёма, передачи и обработки информации ограниченного доступа т.е. системы и средства, непосредственно обрабатывающие конфиденциальную информацию и информацию, относящуюся к категории гос. тайны.

Все средства и системы часто называют техническими средствами приёма, обработки и хранения информации (ТСПИ).

• Остальные средства, не входящие в состав техническими средствами приёма, обработки и хранения информации, но территориально находящиеся в помещениях, для обработки секретной и конфиденциальной информации - называются вспомогательными техническими средствами и системами (ВТСС).


К ним относятся: технические средства телефонной, громкоговорящей связи, системы пожарной и охранной сигнализации, радиотрансляции, часофикации, средства и системы передачи данных в системе радиосвязи, контрольно-измерительная аппаратура, электробытовые приборы и т.д., а также помещения, предназначенные для обработки информации ограниченного распространения.

Технические средства приёма, обработки и хранения информации можно рассматривать как систему, включающую стационарное оборудование, периферийные устройства, соединительные линии, распределительные и коммуникационные устройства, системы электропитания, системы заземления.

Тех. средства, предназначенные для обработки конфиденциальной информации, включая помещения, в которых они размещаются, представляют объект технических средств приёма, обработки и хранения информации.

Сегодня есть средства и методы защиты информации в АС великое множество. Серьёзным недостатком этих методов, включая современные средства поиска уязвимостей АС, служит то, что большинстве случаев, они позволяют организовать защиту только после обнаружения угрозы, что является не эффективным.

Эффективный уровень информационной безопасности может обеспечить комплексный подход, который предполагает целенаправленно использовать традиционные организационные и программно-технические правила обеспечения безопасности на однообразной концепции с одновременными поисками и глубокими изучениями новых приемов для защиты.

Для этого необходимо создать надежную систему защиты информации (СЗИ).

1. Классификация угроз безопасности информации в компьютерных системах

Угроза информационной безопасности - это событие, процесс или явление, которое может привести к утрате целостности, уничтожению, конфиденциальности или доступности к информации.

Всевозможные угрозы информационной безопасности в (АИС) и в (КС) разделяются на два класса: случайные и преднамеренные. Случайными, называются угрозы, не связанные с преднамеренными действиями злоумышленников и реализуются в случайные моменты.

К случайным угрозам относятся: стихийные бедствия и аварии, сбои и отказы технических средств, ошибки при разработке АИС или КС, алгоритмические и программные ошибки, ошибки пользователей и обслуживающего персонала.


По статистике – 79% ущерба, наносится информационным ресурсам КС любыми угрозами. При этом происходит нарушение целостности или доступности информации, нарушается конфиденциальность информации, но при этом создаются предпосылки для злоумышленного воздействия на информацию. Также в результате ошибок пользователей и обслуживающего персонала происходит около 64% случаев нарушения информационной безопасности.

Отметим, что механизм реализации случайных угроз изучен очень хорошо и накоплен большой опыт для противодействия с этими угрозами. Значительно снизить потери от реализации угроз этого класса помогает обязательное резервирование информации в современных технологиях разработки технических и программных средств, эффективная система эксплуатации автоматизированных информационных систем.

Преднамеренными угрозами называются связанные со злоумышленными действиями людей, которые носят не случайный характер, а являются непредсказуемыми.

Преднамеренные угрозы это:

- шпионаж и диверсии,

- взлом информации,

- электромагнитные излучения и наводки,

- несанкционированная модификация структур,

- вредоносные программы.

К шпионажу и диверсии относят: акустическое наблюдение, подглядывание, похищение бумажных и любых носителей информации, хищение программ и структур защиты, социальная инженерия над сотрудниками, сбор и анализ отходов бумажных носителей информации, любые нападения диверсионных отрядов или возможно даже террористических групп.

Несанкционированный доступ к информации (НСД) – это нарушение правил ограничения доступа с использованием штатных средств вычислительной техники или АС.

Способ совершения преступления неправомерного доступа — это приёмы и методы, которые используют виновные, совершая общественно опасное деяние.

В литературе выделяют различные классификации способов совершения компьютерных преступлений:

  1. Способы подготовки (соответствует уголовно-правовому понятию "приготовление к преступлению"):
    • Сбор сведений;
    • Перехват сообщений электронной почты;
    • Завязывание знакомства;
    • Перехват сообщений в каналах связи;
    • Кражи информации;
    • Взятки и вымогательство.
  2. Способы проникновения (соответствует уголовно-правовому понятию "покушение на преступление"):
    • Непосредственное вхождение в систему (путём перебора паролей);
    • Получение паролей;
    • Использование недостатков протоколов связи.