Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты (Виды защиты информации).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 458

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

3.1. Организационно-технические и режимные меры и методы.

Он характеризуется построением так называемой Политики ИБ. ПИБ в организации - Organizational security policy — это совокупность документированных правил, процедур, практических приёмов или руководящих принципов в области безопасности информации, руководствующаяся организацией в своей деятельности.

ПБИТ - ІСТ security policy — правила, директивы, сложившаяся практика, определяемые, как в пределах организации и её информационно-телекоммуникационных технологий управлять, защищать и распределять активы, в том числе критичную информацию.

3.2. Программно-технические способы и средства обеспечения информационной безопасности.

В этой линии защиты предлагается разработка методов и средств, классифицированные в зависимости от цели объекта и способа применения следующим образом:

Средства защиты от НСД.

Системы анализа и моделирования информационных потоков (CASE-системы).

Системы мониторинга сетей.

Антивирусные средства.

Межсетевые экраны.

Криптографические средства

Системы резервного копирования.

Системы бесперебойного питания.

Системы аутентификации.

Средства предотвращения взлома корпусов и краж оборудования.

Средства контроля доступа в помещения.

3.3. Организационная защита объектов информатизации

Для защиты информации на предприятии необходимо регламентировать взаимоотношения производственной деятельности и сотрудников предприятия по нормативно-правовой основе, исключающая или ослабляющая нанесение ущерба данному предприятию.

Первое определение показывает сущность организационной защиты информации. Второе — раскрывает ее структуру на уровне предприятия. Оба определения подчеркивают важность нормативно-правового регулирования вопросов защиты информации вместе с комплексным подходом к использованию в этих целях имеющихся сил и средств.


Организационная защита информации:

- работа с персоналом;

- внутри объектового и пропускного режимов и охраны;

- работа с носителями сведений;

- комплексное планирование мероприятий по защите информации;

- аналитическая работа и контроль.

К ИС большое здесь значение имеют:

- организация работы с документами и документированной информацией, включая организацию разработки и использования документов и носителей конфиденциальной информации, их учёт, исполнение, возврат, хранение и уничтожение;

-организация использования технических средств сбора, обработки, накопления и хранения конфиденциальной информации;

-организация работы по анализу внутренних и внешних угроз конфиденциальной информации и выработке мер по обеспечению ее защиты.

3.4. Правовая защита информации

Данное обеспечение информационной безопасности заключается в исполнении существующих или введении новых законов, положений, постановлений и инструкций, которые регулируют юридическую ответственность должностных лиц, руководителей, пользователей и обслуживающего технического персонала за утечку, потерю или модификацию доверенной им информации, надлежащей защите, в том числе и за попытки выполнить аналогичные действия за пределами своих полномочий, а также ответственности посторонних лиц за попытку преднамеренного НСД к техническим средствам и информации.

СЗИ состоит из нескольких органов и (или) исполнителей, которые используют технику защиты, организованна и функционирует по правилам, установленным правовыми, распорядительными и нормативными документами в области защиты информации.

В нашей стране чаще всего применяются стандарты организационно-технических документов из всех международных нормативных актов в области ИБ. Большая часть из них принята в качестве национальных стандартов в сфере ЗИ.

В РФ к нормативно-правовым актам в области ИБ относятся:

Акты федерального законодательства:

  • Международные договоры РФ;
  • Конституция РФ;
  • Законы федерального уровня (включая федеральные конституционные законы, кодексы);
  • Указы Президента РФ;
  • Постановления Правительства РФ;
  • Нормативные правовые акты федеральных министерств и ведомств;
  • Нормативные правовые акты субъектов РФ, органов местного самоуправления и т. д.

К нормативно-методическим документам можно отнести:


  • Методические документы государственных органов России:
    • Доктрина информационной безопасности РФ;
    • Руководящие документы ФСТЭК (Госте комиссии России);
    • Приказы ФСБ;
  • Стандарты информационной безопасности, из которых выделяют:
    • Международные стандарты;
    • Государственные (национальные) стандарты РФ;
    • Рекомендации по стандартизации;
    • Методические указания.

Российская нормативная база по защите информации к настоящему времени включает более сотни нормативных документов, которые относятся к вопросам ИБ на государственном, региональном, местном, ведомственном уровнях. По своему назначению и содержанию их можно разделить на три группы:

1. КД, определяющие основу защиты информации в России.

2. ФЗ, определяющие систему защиты информации в России.

3. Вспомогательные нормативные акты в виде указов Президента РФ, постановлений Правительства РФ, межведомственных и ведомственных руководящих документов, и стандартов, регулирующих процесс и механизмы исполнения положений и требований к системе обеспечения информационной безопасности государства.

4. Методы защиты информации

Препятствие - создание на пути угрозы преграды, преодоление которой сопряжено с возникновением сложностей для злоумышленника или дестабилизирующего фактора.

Управление - оказание управляющих воздействий на элементы защищаемой системы.

Маскировка - действия над защищаемой системой или информацией, приводящие к такому их преобразованию, которое делает их недоступными для злоумышленника. (Сюда можно, в частности, отнести криптографические методы защиты).

Регламентация - разработка и реализация комплекса мероприятий, создающих такие условия обработки информации, которые существенно затрудняют реализацию атак злоумышленника или воздействия других дестабилизирующих факторов.

Принуждение - метод заключается в создании условий, при которых пользователи и персонал вынуждены соблюдать условия обработки информации под угрозой ответственности (материальной, уголовной, административной)

Побуждение - метод заключается в создании условий, при которых пользователи и персонал соблюдают условия обработки информации по морально-этическим и психологическим соображениям

Средства защиты

Физические средства - механические, электрические, электромеханические, электронные, электронно-механические и т. п. устройства и системы, которые функционируют автономно, создавая различного рода препятствия на пути дестабилизирующих факторов.


Аппаратные средства - различные электронные и электронно-механические и т.п. устройства, схемно-встраиваемые в аппаратуру системы обработки данных или сопрягаемые с ней специально для решения задач защиты информации.

Программные средства - специальные пакеты программ или отдельные программы, включаемые в состав программного обеспечения с целью решения задач защиты информации.

Организационные средства - организационно-технические мероприятия, специально предусматриваемые в технологии функционирования системы с целью решения задач защиты информации.

Законодательные средства - нормативно-правовые акты, с помощью которых регламентируются права и обязанности, а также устанавливается ответственность всех лиц и подразделений, имеющих отношение к функционированию системы, за нарушение правил обработки информации, следствием чего может быть нарушение ее защищенности.

Психологические (морально-этические средства) - сложившиеся в обществе или данном коллективе моральные нормы или этические правила, соблюдение которых способствует защите информации, а нарушение их приравнивается к несоблюдению правил поведения в обществе или коллективе.

Защита информации в КС должна быть обеспечена комплексной системой защиты.

КСЗ включает в себя методы защиты:

  • правовые;
  • организационные;
  • от случайных угроз;
  • от традиционного шпионажа и диверсий;
  • от электромагнитных излучений и наводок;
  • от несанкционированного доступа;
  • криптографические;
  • от компьютерных вирусов.

Есть универсальные методы, являющиеся базовыми при создании СЗ. В неё входят правовые и организационные методы, которые используются в любой системе защиты без исключений и, как правило, обеспечивают защиту от нескольких угроз.

От случайных угроз методы проектируются и вводятся на этапае проектирования, создания, ввода и эксплуатацию КС.

К их числу относятся создание:

  • высоконадёжной КС;
  • отказоустойчивой КС;
  • блокировки ошибочных операций;
  • оптимизации взаимодействий пользователя и обслуживающего персонала с КС;
  • минимизации ущерба от аварии и стихийных бедствий;
  • дублирования информаций.

При ЗИ в КС от обычного шпионажа и диверсии применяют те же самые средства и методы защиты, что и для защиты остальных объектов, на которых нет КС. К ним относятся создание:

  • системы охраны объекта;
  • организации работ по конфиденциальным информационным ресурсам;
  • противодействия наблюдения и подслушивания;
  • защиты от злоумышленных действий персонала.

Защиту от ЭМИ и наводок разделяют на пассивную и активную. Пассивный метод обеспечивает уменьшение уровня опасного сигнала или снижение информативности сигналов. Активный же метод направлен на создание направленных помех в канал побочных ЭМИ и наводок, которые затрудняют захват полезной информации из перехваченных сигналов. На микросхемы и МЗУ могут воздействовать мощные внешние электромагнитные импульсы и высокочастотные излучения. Они могут создать неисправность в микросхеме, а также стереть с магнитных носителей информацию. Для блокировки угрозы такого воздействия используют заземлённый экран.

Для защиты информации от НСД применяют:

  • разграничение доступа к информации;
  • защиту от исследования и копирования программных средств.

Для создания системы разграничения доступа применяется созданием администратора КС о создании прав доступа пользователей к определённым информационным ресурсам. Доступ к информации регламентируется на уровне файлов. В базах данных доступ может регламентируется по отдельным её частям, по разным правилам. При определении прав доступа администратор устанавливает операции, разрешающие выполнять пользователю операции с файлами, такие, как:

  • чтение;
  • запись с изменением содержимого файла;
  • запись без изменения содержимого файла;
  • выполнение программ.

Система защиты от просмотра и копирования программных средств включает такие методы, которые:

  • затрудняют считывание копированной информации;
  • препятствуют использования информации.

Под криптографической защитой это изменение исходной информации, в результате которого она становится невозможной для использования лицами, не имеющими на это прав. По виду изменения криптография разделятся на следующие группы:

  • стенография;
  • шифрование;
  • кодирование;
  • сжатие.

Вредительские программы и, прежде всего, вирусы представляют очень серьёзную опасность для информации в компьютерных системах. Знание механизмов действия вирусов, методов и средств борьбы с ними позволяет эффективно организовать противодействие вирусам, свести к минимуму вероятность заражения и потерь от их воздействия.

Компьютерные вирусы - это небольшие исполняемые или интерпретируемые программы, обладающие свойством распространения и самовоспроизведения в компьютерных системах. Вирусы могут выполнять изменение или уничтожение программного обеспечения или данных, хранящихся в компьютерных системах. В процессе распространения вирусы могут себя модифицировать.