Файл: Виды и состав угроз информационной безопасности (на примере медицинского центра Danke).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 27.06.2023

Просмотров: 672

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Защищать инфраструктуру, состоящую из таких устройств, нужно от следующего диапазона угроз: от эпидемиологических заражений, от таргетированных атак, от взломов и от действий собственных сотрудников. Вредоносные действия сотрудников, в свою очередь, делятся на две категории ‑ это использование компьютеров малограмотными с точки зрения применения информационных технологий людьми, причиняющими вред системе по неосторожности, и злонамеренные действия инсайдеров от кражи или модификации отдельных данных до полного уничтожения системы.

Но, согласно данным статистики, до 85% проблем, возникающих у компаний – итог проявления негативной активности собственного персонала. И с точки зрения обеспечения безопасности, внутренний враг гораздо опаснее врага внешнего, потому как нелояльному, обиженному (и не важно, является ли причина его обиды объективной или же она – продукт его воображения) сотруднику или авантюристу «по жизни» не нужно искать пути проникновения в помещения и разрабатывать хитроумные ходы для получения паролей. Он уже внутри, он многое знает и умеет и, главное, он обладает четкой целью, идущей вразрез с интересами работодателя. 

Два примера: 26 октября 2005 г. в Интернете появилось объявление о продаже базы данных одного из крупнейших регистраторов России – компании «НИКойл». Этот регистратор ведет реестры акционеров таких гигантов, как «Лукойл», МТС, «Скайлинк» и еще нескольких сотен корпораций национального масштаба[33]. Спустя всего неделю в продажу поступила база «Налоговая инспекция – 2004», содержащая, как легко догадаться, информацию о доходах москвичей за 2004 год.

Детали этих двух и множества других инцидентов, связанных с разглашением конфиденциальной информации, позволяют сделать неутешительный вывод: почти все утечки происходят с участием инсайдеров – сотрудников компании и фирм, имеющих доступ к конфиденциальной информации в силу служебных обязанностей.

Недостаточный контроль над действиями своих же сотрудников часто перерастает в серьезные проблемы для предприятия. Последствия таких инцидентов очень плачевны: прямые убытки и снижение числа клиентов сопровождаются штрафами и судебными преследованиями со стороны регулирующего органа. Таким образом, над всеми операциями с чувствительными данными должен быть установлен прозрачный, но жесткий контроль[26].

На данный момент можно смело утверждать, что поддержание режима информационной безопасности, как состояния защищенности информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести неприемлемый ущерб субъектам информационных отношений (в т. ч. владельцам и пользователям информации и поддерживающей инфраструктуры) [27], находится в тесной и неразрывной связи с другими направлениями обеспечения жизнедеятельности медицинского учреждения, такими как:


- физическая безопасность (обеспечение контроля доступа в учреждение и помещения с находящимися в них компьютерами, сетевым оборудованием, иной информационно-вычислительной техникой и т. д.),

- технико-технологическая безопасность (соблюдение правил эксплуатации и использования, соблюдение техники безопасности и т. д.)

- кадровая безопасность (оценка и подбор персонала, повышение квалификации, изучение уровня лояльности и благонадежности и т. д.)

- нормативно-правовые меры (издание распоряжений, приказов, разработка инструкций, правил, алгоритмов и планов и схем действий персонала и т. д.)

Конечно, приведенный перечень не полон и нуждается в расширении и детализации.

ГЛАВА 3 ОБЩАЯ КЛАССИФИКАЦИЯ СРЕДСТВ ЗАЩИТЫ

Сегодня существует огромное количество средств и методов защиты информации. Естественно степень защиты, в первую очередь, определяется ценностью информации, а средства и методы – особенностями функционирования информационной среды организации и наличными информационными потоками. В целом средства защиты можно разделить на:

‑ технические;

‑ аппаратные;

‑ программные;

‑ программно-аппаратные;

‑ с привлечением человеческих ресурсов.

Технические и аппаратные средства включаю различные системы «антипрослушки», противостояния утечке информации по физическим каналам: скрытая видео съемка, прослушивание кабинетов, телефонов и т.д. Сюда также стоит отнести контрольно пропускные системы, системы видеонаблюдения, электронные замки. Эти средства не являются темой нашего исследования и в дальнейшем рассматриваться не будут.

Аппаратные средства включаю специальные приспособления и техническое оснащение для защиты информационных потоков в сетях.

Человеческие ресурсы подразумевают обеспечение охраны с использованием человеческих сил (охранников), визуальный контроль и мониторинг, пропускные системы с внешним человеческим контролем. Высокий уровень защиты можно обеспечить только комплексным применением ряда различных мер, но основное внимание в работе мы уделим именно программным и программно-аппаратным средствам и методам защиты.

Программные методы

  • Аутентификация и разграничение доступа

Одним из направлений защитных технологий данного класса является аутентификация, которая позволяет сопоставить вводимые пользователем пароль и имя с информацией, хранящейся в базе системы защиты. При совпадении вводимых и эталонных данных разрешается доступ к соответствующим ресурсам.

  • Антивирусы

Антивирусная защита является одной из тех первых технологий защиты электронной информации, которая до сих пор активно используется как и рядовыми пользователями, так и крупными предприятиями. Так и рассматриваемое предприятие не исключение. На каждом компьютере и серверной машине стоит антивирус, который предохраняет информацию от посягательств различных вредоносных программ.

  • Межсетевые экраны

Межсетевой экран это многофункциональный комплекс, который помогает решить множество задач — от межсетевого экранирования и балансировки нагрузки до контроля пропускной способности и управления динамическими адресами.

  • Цифровые водяные знаки

Цифровые водяные знаки (ЦВЗ) используются для защиты компьютерных файлов (в основном фото-документов), которые представляют собой объекты авторского права. Они представляют собой специальные метки, внедряемые в файл, в цифровое изображение или цифровой сигнал в целях контроля их правомочного использования.

Невидимые цифровые водяные знаки представляют собой встраиваемые в компьютерные файлы вставки, не воспринимаемые человеческим глазом или ухом. Выделены следующие требования для ЦВЗ:

  • незаметность для пользователей;
  • индивидуальность алгоритма нанесения (достигается с помощью стеганографического алгоритма с использованием ключа);
  • возможность для автора обнаружить несанкционированное использование файла;
  • невозможность удаления неуполномоченными лицами;
  • устойчивость к изменениям носителя-контейнера (к изменению его формата и размеров, к масштабированию, сжатию, повороту, фильтрации, введению спецэффектов, монтажу, аналоговым и цифровым преобразованиям).
  • Шифрование и криптография – программные средства, основанные на специальных криптоалгоитмах. Предназначением данных программ является обеспечение защиты информации в том случае, если она все же попала в руки злоумышленника. Эффект достигается за счет того, что информация хранится и передается не в открытом, доступном для понимая злоумышленника виде, а в зашифрованном виде. То есть даже получив доступ к файлам злоумышленник не сможет получить доступ к информационной сути файла.

Аппаратные методы

  • Криптотелефония

Криптотелефония используется для защиты данных в мобильных телефонах и ПК. Зашифрованную информацию с помощью криптотелефонии невозможно не только расшифровать, но и перехватить стандартными средствами. Естественно все переговоры на разных уровнях нет смысла защищать с помощью таких специализированных средств, но на высшем управленческом или государственном уровне эти технологии вполне могут быть использованы.

Основные характеристики криптотелефонии:

  • Симметричный алгоритм шифрования гарантированной стойкости, длина ключа -256 бит
  • Асимметричный алгоритм шифрования на основе эллиптических кривых с длиной ключа 384 бит
  • Разовые сеансовые ключи - стираются в конце сеанса
  • Комбинированный метод вычисления с помощью алгоритма Диффи-Хэллмана на эллиптических кривых и полной ключевой матрицы
  • Аутентификация сторон в режиме шифрования телефонных разговоров, защита от атаки «человек посередине» (MITM)
  • Защита от несанкционированного доступа и утраты
  • Использование протокола IPSec в туннельном режиме для связи с SIP-сервером

Программно-аппаратные методы

  • Технология VPN

Для защиты информации между собственными подсетями и компьютерами и при передаче адресату может быть использована технология виртуальных защищенных сетей VPN. С помощью данной технологии компьютеры могут идентифицироваться, как «обезличенные» узлы сети (по IP-адресу) и как рабочие места заданных индивидуальных пользователей (такая идентификация производится, как правило, по сертификату пользователя). Для обеспечения защиты могут использоваться множественные алгоритмы шифрования, сложные конфигурации туннелей и защищенных периметров.

Криптографическая стойкость технологии обеспечивается применением соответствующих криптографических алгоритмов. Гибкость обеспечивается применением множества сценариев защиты информации (от периметрических сценариев до защиты трафика отдельных приложений из конца в конец), подбором индивидуальной политики защиты при необходимости это возможно для каждого, отдельно взятого сетевого соединения.

Схематически методы защиты представлены на схеме (приложение 1)


ГЛАВА 4 МОДЕЛЬ ВНЕДРЕНИЯ И ИСПОЛЬЗОВАНИЯ ПРОГРАММНОГО КОМПЛЕКСА ПО ЗАЩИТЕ ДАННЫХ

4.1 Анализ информационных потоков

Под информационными потоками подразумевается физическое перемещение информации от одного сотрудника предприятия к другому или от одного подразделения к другому. В целом информационные предприятия можно подразделить на собственные (внутренние) и внешние. Собственное информационное поле объединяет информацию, зарождающуюся внутри предприятия. В свою очередь внешнее информационное поле касается рыночной среды, внешних условий, в которых работает организация.

К внутренней информации следует относить:

  • данные бухгалтерского учета и другой обязательной отчетности;
  • первичные документы бухгалтерского, торгового и оперативного учета;
  • приказы и распоряжения руководителя и менеджеров всех звеньев (письменные и устные);
  • данные внутреннего документооборота (бумажного и электронного);
  • результаты собственного анализа финансово-хозяйственной деятельности;
  • другие данные (например, результаты анкетирования сотрудников предприятия)
  • результаты обследований и история болезни пациентов.

Последний пункт имеет отдельное значение. Если злоумышленник получает доступ к информации, описанной в предыдущих пунктах – это чревато частичным подрывом экономического положения организации, информированностью конкурентов о текущем положении в организации. Последний пункт может не только стать предметом многотысячных (возможно многомиллионных) судебных исков, но и серьёзно подорвать репутацию медицинского учреждения вплоть до полной потери рынка и клиентов.

В целом, МЦ «Danke» имеет вполне типичную и налаженную структуру внутренних информационных потоков. Однако стоит отметить, что их качество напрямую зависит от четкой организации управления и постоянного контроля.

4.2 Модель защиты данных "Как есть" (текущее состояние)

На данный момент в МЦ «Danke» защита информации происходит на элементарном уровне. Сотрудники не прибегают к надежным методам криптографической защиты, а предпочитают использовать более обыденные и не всегда надежные методы, такие как защита документа или архива с данными паролем.