Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты (Виды защиты информации).pdf
Добавлен: 15.06.2023
Просмотров: 458
Скачиваний: 3
СОДЕРЖАНИЕ
1. Классификация угроз безопасности информации в компьютерных системах
3.1. Организационно-технические и режимные меры и методы.
3.2. Программно-технические способы и средства обеспечения информационной безопасности.
3.3. Организационная защита объектов информатизации
3.4. Правовая защита информации
3.1. Организационно-технические и режимные меры и методы.
Он характеризуется построением так называемой Политики ИБ. ПИБ в организации - Organizational security policy — это совокупность документированных правил, процедур, практических приёмов или руководящих принципов в области безопасности информации, руководствующаяся организацией в своей деятельности.
ПБИТ - ІСТ security policy — правила, директивы, сложившаяся практика, определяемые, как в пределах организации и её информационно-телекоммуникационных технологий управлять, защищать и распределять активы, в том числе критичную информацию.
3.2. Программно-технические способы и средства обеспечения информационной безопасности.
В этой линии защиты предлагается разработка методов и средств, классифицированные в зависимости от цели объекта и способа применения следующим образом:
Средства защиты от НСД.
Системы анализа и моделирования информационных потоков (CASE-системы).
Системы мониторинга сетей.
Антивирусные средства.
Межсетевые экраны.
Криптографические средства
Системы резервного копирования.
Системы бесперебойного питания.
Системы аутентификации.
Средства предотвращения взлома корпусов и краж оборудования.
Средства контроля доступа в помещения.
3.3. Организационная защита объектов информатизации
Для защиты информации на предприятии необходимо регламентировать взаимоотношения производственной деятельности и сотрудников предприятия по нормативно-правовой основе, исключающая или ослабляющая нанесение ущерба данному предприятию.
Первое определение показывает сущность организационной защиты информации. Второе — раскрывает ее структуру на уровне предприятия. Оба определения подчеркивают важность нормативно-правового регулирования вопросов защиты информации вместе с комплексным подходом к использованию в этих целях имеющихся сил и средств.
Организационная защита информации:
- работа с персоналом;
- внутри объектового и пропускного режимов и охраны;
- работа с носителями сведений;
- комплексное планирование мероприятий по защите информации;
- аналитическая работа и контроль.
К ИС большое здесь значение имеют:
- организация работы с документами и документированной информацией, включая организацию разработки и использования документов и носителей конфиденциальной информации, их учёт, исполнение, возврат, хранение и уничтожение;
-организация использования технических средств сбора, обработки, накопления и хранения конфиденциальной информации;
-организация работы по анализу внутренних и внешних угроз конфиденциальной информации и выработке мер по обеспечению ее защиты.
3.4. Правовая защита информации
Данное обеспечение информационной безопасности заключается в исполнении существующих или введении новых законов, положений, постановлений и инструкций, которые регулируют юридическую ответственность должностных лиц, руководителей, пользователей и обслуживающего технического персонала за утечку, потерю или модификацию доверенной им информации, надлежащей защите, в том числе и за попытки выполнить аналогичные действия за пределами своих полномочий, а также ответственности посторонних лиц за попытку преднамеренного НСД к техническим средствам и информации.
СЗИ состоит из нескольких органов и (или) исполнителей, которые используют технику защиты, организованна и функционирует по правилам, установленным правовыми, распорядительными и нормативными документами в области защиты информации.
В нашей стране чаще всего применяются стандарты организационно-технических документов из всех международных нормативных актов в области ИБ. Большая часть из них принята в качестве национальных стандартов в сфере ЗИ.
В РФ к нормативно-правовым актам в области ИБ относятся:
Акты федерального законодательства:
- Международные договоры РФ;
- Конституция РФ;
- Законы федерального уровня (включая федеральные конституционные законы, кодексы);
- Указы Президента РФ;
- Постановления Правительства РФ;
- Нормативные правовые акты федеральных министерств и ведомств;
- Нормативные правовые акты субъектов РФ, органов местного самоуправления и т. д.
К нормативно-методическим документам можно отнести:
- Методические документы государственных органов России:
- Доктрина информационной безопасности РФ;
- Руководящие документы ФСТЭК (Госте комиссии России);
- Приказы ФСБ;
- Стандарты информационной безопасности, из которых выделяют:
- Международные стандарты;
- Государственные (национальные) стандарты РФ;
- Рекомендации по стандартизации;
- Методические указания.
Российская нормативная база по защите информации к настоящему времени включает более сотни нормативных документов, которые относятся к вопросам ИБ на государственном, региональном, местном, ведомственном уровнях. По своему назначению и содержанию их можно разделить на три группы:
1. КД, определяющие основу защиты информации в России.
2. ФЗ, определяющие систему защиты информации в России.
3. Вспомогательные нормативные акты в виде указов Президента РФ, постановлений Правительства РФ, межведомственных и ведомственных руководящих документов, и стандартов, регулирующих процесс и механизмы исполнения положений и требований к системе обеспечения информационной безопасности государства.
4. Методы защиты информации
Препятствие - создание на пути угрозы преграды, преодоление которой сопряжено с возникновением сложностей для злоумышленника или дестабилизирующего фактора.
Управление - оказание управляющих воздействий на элементы защищаемой системы.
Маскировка - действия над защищаемой системой или информацией, приводящие к такому их преобразованию, которое делает их недоступными для злоумышленника. (Сюда можно, в частности, отнести криптографические методы защиты).
Регламентация - разработка и реализация комплекса мероприятий, создающих такие условия обработки информации, которые существенно затрудняют реализацию атак злоумышленника или воздействия других дестабилизирующих факторов.
Принуждение - метод заключается в создании условий, при которых пользователи и персонал вынуждены соблюдать условия обработки информации под угрозой ответственности (материальной, уголовной, административной)
Побуждение - метод заключается в создании условий, при которых пользователи и персонал соблюдают условия обработки информации по морально-этическим и психологическим соображениям
Средства защиты
Физические средства - механические, электрические, электромеханические, электронные, электронно-механические и т. п. устройства и системы, которые функционируют автономно, создавая различного рода препятствия на пути дестабилизирующих факторов.
Аппаратные средства - различные электронные и электронно-механические и т.п. устройства, схемно-встраиваемые в аппаратуру системы обработки данных или сопрягаемые с ней специально для решения задач защиты информации.
Программные средства - специальные пакеты программ или отдельные программы, включаемые в состав программного обеспечения с целью решения задач защиты информации.
Организационные средства - организационно-технические мероприятия, специально предусматриваемые в технологии функционирования системы с целью решения задач защиты информации.
Законодательные средства - нормативно-правовые акты, с помощью которых регламентируются права и обязанности, а также устанавливается ответственность всех лиц и подразделений, имеющих отношение к функционированию системы, за нарушение правил обработки информации, следствием чего может быть нарушение ее защищенности.
Психологические (морально-этические средства) - сложившиеся в обществе или данном коллективе моральные нормы или этические правила, соблюдение которых способствует защите информации, а нарушение их приравнивается к несоблюдению правил поведения в обществе или коллективе.
Защита информации в КС должна быть обеспечена комплексной системой защиты.
КСЗ включает в себя методы защиты:
- правовые;
- организационные;
- от случайных угроз;
- от традиционного шпионажа и диверсий;
- от электромагнитных излучений и наводок;
- от несанкционированного доступа;
- криптографические;
- от компьютерных вирусов.
Есть универсальные методы, являющиеся базовыми при создании СЗ. В неё входят правовые и организационные методы, которые используются в любой системе защиты без исключений и, как правило, обеспечивают защиту от нескольких угроз.
От случайных угроз методы проектируются и вводятся на этапае проектирования, создания, ввода и эксплуатацию КС.
К их числу относятся создание:
- высоконадёжной КС;
- отказоустойчивой КС;
- блокировки ошибочных операций;
- оптимизации взаимодействий пользователя и обслуживающего персонала с КС;
- минимизации ущерба от аварии и стихийных бедствий;
- дублирования информаций.
При ЗИ в КС от обычного шпионажа и диверсии применяют те же самые средства и методы защиты, что и для защиты остальных объектов, на которых нет КС. К ним относятся создание:
- системы охраны объекта;
- организации работ по конфиденциальным информационным ресурсам;
- противодействия наблюдения и подслушивания;
- защиты от злоумышленных действий персонала.
Защиту от ЭМИ и наводок разделяют на пассивную и активную. Пассивный метод обеспечивает уменьшение уровня опасного сигнала или снижение информативности сигналов. Активный же метод направлен на создание направленных помех в канал побочных ЭМИ и наводок, которые затрудняют захват полезной информации из перехваченных сигналов. На микросхемы и МЗУ могут воздействовать мощные внешние электромагнитные импульсы и высокочастотные излучения. Они могут создать неисправность в микросхеме, а также стереть с магнитных носителей информацию. Для блокировки угрозы такого воздействия используют заземлённый экран.
Для защиты информации от НСД применяют:
- разграничение доступа к информации;
- защиту от исследования и копирования программных средств.
Для создания системы разграничения доступа применяется созданием администратора КС о создании прав доступа пользователей к определённым информационным ресурсам. Доступ к информации регламентируется на уровне файлов. В базах данных доступ может регламентируется по отдельным её частям, по разным правилам. При определении прав доступа администратор устанавливает операции, разрешающие выполнять пользователю операции с файлами, такие, как:
- чтение;
- запись с изменением содержимого файла;
- запись без изменения содержимого файла;
- выполнение программ.
Система защиты от просмотра и копирования программных средств включает такие методы, которые:
- затрудняют считывание копированной информации;
- препятствуют использования информации.
Под криптографической защитой это изменение исходной информации, в результате которого она становится невозможной для использования лицами, не имеющими на это прав. По виду изменения криптография разделятся на следующие группы:
- стенография;
- шифрование;
- кодирование;
- сжатие.
Вредительские программы и, прежде всего, вирусы представляют очень серьёзную опасность для информации в компьютерных системах. Знание механизмов действия вирусов, методов и средств борьбы с ними позволяет эффективно организовать противодействие вирусам, свести к минимуму вероятность заражения и потерь от их воздействия.
Компьютерные вирусы - это небольшие исполняемые или интерпретируемые программы, обладающие свойством распространения и самовоспроизведения в компьютерных системах. Вирусы могут выполнять изменение или уничтожение программного обеспечения или данных, хранящихся в компьютерных системах. В процессе распространения вирусы могут себя модифицировать.