Файл: «Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 04.07.2023

Просмотров: 273

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
  • разграничение доступа и монтаж систем контроля доступа на ключевых объектах безопасности;
  • экранирование и заземление ТСПИ;
  • Проведение мероприятий по звукоизоляции объектов;
  • Использование средств бесперебойного питания и генераторов на случай отключения электроснабжения средств защиты;
  • Использование средств помехоподавления.

Активное воздействие подразумевает:

  • зашумление от электромагнитного «шума», а также всех электросетей;
  • акустические и вибрационные помехи;
  • использование высокочастотного радиоизлучения для подавления диктофонов;
  • режимы теплового воздействия на средства электронной защиты.

В результате использования средств для проведения мероприятий по обеспечению инженерно-технической защиты данных организации существенно уменьшают вероятность реализации угроз, что, несомненно, способствует сохранению материального и интеллектуального капитала.

Какой бы способ и метод защиты не был выбран, важно понимать, что обеспечение режима конфиденциальности персональных данных, особенно в организациях, по своей деятельности работающих с персональными данными, это исключительно комплексная задача, требующая системного подхода. Данная задача включает в себя многие аспекты, в частности, анализ возможных утечек информации, моделирование нарушений, разработка рекомендаций по защите, а также тщательный выбор инженерно-технических средств защиты.

Также важно помнить, что полноценная надежная система защиты и подтверждение защищенности - это аттестация объекта. Данную аттестацию осуществляют лицензиаты ФСТЭК и ФСБ на основе распорядительных документов, правовых норм и прочих регламентов [17]. Необходимо руководствоваться Приказом ФСТЭК России от 18.02.2013 N 21 при выборе оптимальных средств инженерно-технической защиты и разработке комплекса организационных мероприятий.

2. Комплексная безопасность объекта

Несанкционированный доступ

Системный подход при защите информации на любом объекте - это комплекс организационных и технических мер, призванных исключить причинение ущерба. Главная задача любой системы защиты – предотвращение несанкционированного доступа [7], о котором мы упоминали ранее.

Термин «Несанкционированный доступ к информации» в общем смысле означает доступ, к защищаемым данным, нарушающий правила разграничения доступа к ней с целью ознакомления с информацией, её похищения, копирования, модификации или уничтожения. НСД – пожалуй, самый распространенный подвид компьютерных нарушений и заключается в несанкционированном получении пользователем доступа к объекту (субъекту), на который у него нет соответствующих прав. Чаще всего целью потенциального злоумышленника является нарушение конфиденциальности данных. Наиболее сложным фактором здесь является определение того, кто и какой доступ может иметь и к каким данным. Наиболее распространенными путями НСД к информации являются:


  • применения подслушивающих устройств (закладок);
  • дистанционная фотосъемка;
  • перехват электронных излучений;
  • перехват акустических излучений;
  • копирование носителей данных с преодолением мер защиты;
  • восстановление текста принтера;
  • чтение остаточной информации в памяти ИС после выполнения разрешенных запросов;
  • маскировка под запросы системы или зарегистрированного пользователя;
  • использование программных ловушек;
  • использование недостатков самих языков программирования (уязвимостей);
  • несанкционированное подключение к аппаратуре и линиям связи специально разработанных аппаратных средств, обеспечивающих доступ к данным;
  • умышленный вывод из строя механизмов защиты;
  • различные информационные «инфекции».

Представленные выше пути НСД требуют особых технических знаний и наличия соответствующего аппаратного и программного обеспечения. Однако есть и достаточно простые пути НСД:

  • хищение носителей данных и «документальных отходов»;
  • склонение к сотрудничеству со стороны взломщиков, угрозы;
  • подслушивание и наблюдение.

Защита системы от нерегламентированного вторжения может классифицироваться по следующим группам. Средства:

  • собственной защиты, предусмотренные общим ПО;
  • защиты в составе вычислительной системы;
  • защиты с запросом данных;
  • пассивной защиты и т.д.

Основные направления использования программной защиты информации заключаются в защите:

  • информации от НСД,
  • программ от копирования,
  • информации от разрушения,
  • информации от вирусов,
  • программ от вирусов.

По каждому из данных направлений существует большое количество качественных программных продуктов, распространяемых на рынке.

Для защиты от несанкционированного вторжения предпринимаются определенные меры безопасности. Особые функции, которые должны осуществляться программными средствами, это:

  • идентификация объектов и субъектов,
  • разграничение доступа к вычислительной технике,
  • контроль и регистрация действий с информацией и программами.

В процедурах идентификации используются различные методы:

  • простые, сложные и одноразовые пароли,
  • обмен вопросами и ответами с администратором,
  • средства анализа индивидуальных характеристик,
  • ключи, магнитные карты, значки и т.д.,
  • специальные идентификаторы или контрольные суммы для аппаратуры.

После идентификации защита осуществляется на 3 уровнях:


  • аппаратуры,
  • ПО,
  • данных [12].

Исключить НСД к информации защищаемой организации позволяет регламент разграничения доступа через настройку файловой системы, ведение системы логических имен и личных кодов пользователей ИС, используемой в системе компании.

Система информационной защиты

Защита данных от случайной порчи или потери - важная задача в каждом учреждении, ведь возможных вариантов утраты важных сведений огромное количество. Используется перехват излучений, в том числе акустики (или наоборот – принудительное облучение линий связи), внедрение вредоносных программ в ИС, несанкционированное подключение. Также популярны такие методы, как маскировка (например, под авторизованного разрешенного пользователя) и мистификация под системные команды. Посему при системном подходе основными методами защиты персональных данных являются:

  • четкая регистрация субъектов (вход/выход) с доступом в ИС организации, а также регистрация и учет выдачи документов на носителях;
  • использование криптографии;
  • применение цифровых подписей (особенно значимо для юридически важных сведений);
  • экранирование помещений;
  • применение программ разграничения доступа (например, шифровальные программы CyberSafe);
  • применение паролей, ключей и других уникальных идентификаторов;
  • средства разграничения доступа.

Еще одно эффективное средство защиты информации, основанное на разграничении доступа – экран. Экран контролирует всю сеть информации, циркулирующей в системе или ЛВС, фильтруя доступ пользователей.

В общем случае экран основан на работе двух базовых механизмов – одно средство ограничивает перемещение информации, а второе – способствует. Также экран можно рассматривать как определенную последовательность фильтров, каждый из которых способен задержать информацию или наоборот отправить адресату. Допускаются и передача части информации с фильтра на фильтр для продолжения анализа или обработка сведений от имени адресата и возврат отчета отправителю [10].

Также экраны, помимо функций контроля доступа, осуществляют протоколирование информационных обменов. Пример экранирования кабеля между двумя объектами обработки информации показан на рисунке 8.

Рисунок 8. Экранирование ЛВС в организации

Чаще всего экран не симметричен, у него присутствуют понятия «внутри» и «снаружи». Основная же задача формируется, как защита внутренней среды от внешней (условно враждебной и небезопасной). Межсетевые экраны используют и для защиты ЛВС от угроз глобальных сетей, если порты организации имеют выход в Интернет. Еще один пример экрана - средство защиты порта, контролирующее доступ к порту коммуникаций ПК до и после независимо от всех прочих системных защитных устройств. Метод экранирования позволяет контролировать также информационные потоки, направленные во внешнюю среду, что способствует поддержанию режима конфиденциальности информации.


На любом предприятии, особенно коммерческом, найдутся сведения, нежелательные для ознакомления всеми пользователями ЛВС. Подобные сведения должны храниться в специальном каталоге, доступ к которому имеют только санкционированные лица. Зачастую любопытство, нежели злой умысел, заставляют пользователей прочитывать чужие файлы. Это еще одна из причин, почему в ЛВС устанавливают систему информационной защиты. Цель данной системы состоит в том, чтобы уберечь сетевую информацию от необдуманных действий пользователей.

Средства разграничения доступа — еще один механизм защиты информации от НСД, позволяющий ограничить взаимодействие с ресурсами организации с локального рабочего места [4].

Ниже представлена схема организации зон защиты (рисунок 9).

Рисунок 9. Зонирование защищаемой территории

Модели безопасности компьютерных систем рассматривают несколько вариантов разграничения, в частности:

  1. Модель систем дискреционного разграничения доступа

Данная модель характеризуется разграничением доступа между  поименованными объектами и субъектами. Субъект с определенным уровнем доступа может передать это право другому субъекту. Для каждой пары (субъект - объект) должно быть задано явное и недвусмысленное перечисление допустимых типов доступа (читать, редактировать и т.д.), которые являются санкционированными для данного субъекта (или группы субъектов) к данному ресурсу (объекту).

  1. Мандатное управление доступом

Сопоставление меток классификации, отражающих место субъекта в правовой иерархии – главный принцип реализации в данном методе. Посредством меток объектам и субъектам назначаются категории секретности, иерархия уязвимостей и другие классификации. По сути, данные метки служат основой мандатного принципа предоставления доступа. При вводе новой информации в ИС, комплексом средств защиты (КСЗ) должно запрашиваться и осуществляться получение от санкционированного субъекта классификации меток данных. При плановом занесении в список пользователей нового санкционированного субъекта должно происходить сопоставление ему классификационных меток. Внешние метки субъектов и объектов должны строго соответствовать внутренним меткам (внутри самого КСЗ).

  1. Ролевое разграничение

Основной смысл управления и разграничения доступа посредством ролей, является идея о связывании разрешений доступа с ролями, назначаемыми каждому субъекту (пользователю). Эта идея возникла приблизительно одновременно с появлением многопользовательских систем и лишь совсем недавно исследователи обратили внимание на данный принцип.


Ролевое разграничение доступа является, по сути, продолжением и развитием политики дискреционного разграничения доступа. Но при этом права доступа субъектов системы на объекты группируются с учетом их специфики и области применения, образуя роли. Сегодня данное разграничение доступа является компонентом многих современных компьютерных систем. В большинстве случаев, показанный подход применяется в СУБД, а отдельные элементы реализуются в сетевых ОС.

У каждой из перечисленных систем присутствуют свои преимущества, однако ключевой момент заключается в том, что ни одна из описанных моделей не стоит на месте, а постоянно развивается. Сторонники есть у каждой из них, и если смотреть объективно, то сложно отдать предпочтение какой-то одной системе. Они просто разные и служат для разных целей и задач. 

Как видно, системный подход при обеспечении информационной безопасности достигается ком­плексом технологических и административных мер, применяемых в отношении аппаратных средств, программ, данных и служб с целью обес­печения доступности, целостности и конфиденциальности, связанных с компьютерами ресурсов [10].

Также стоит отметить, все действия, направленные на обеспечение безопасности персональных данных, должны строго соответствовать Федеральному закону от 27.07.2006 N 152-ФЗ и другим нормативно-правовым актам и законам Российской Федерации [16].

Информационные риски

При обеспечении безопасности важно учитывать возможные риски, например:

Риски, основанные на проблемах пользователей инфраструктуры с привилегированным набором прав (например, администраторы сервисов или приложений). Данная группа пользователей представляет существенную угрозу информационной безопасности сетевой структуре, поэтому необходимо вводить независимый надзор и контроль над их действиями (как потенциально опасных и деструктивных). Ведь как показывает международная статистика правонарушений в сфере ИБ организаций, именно на внутренних пользователей (например, самих сотрудников) приходится наиболее крупное количество нарушений политики информационной безопасности;

Риски, появляющиеся в результате несоответствия законов и регламентов в сфере обработки, передачи, хранении и защите данных разных государств. Данная проблема является ключевым фактором, тормозящим развитие и распространение сетевых взаимосвязей между странами. Потенциальное разрешение правовых коллизий в области ИБ ИКТ позволит расширить возможности физического размещения серверов различных услуг (например, облачных) в разных странах и регионах, что, несомненно, скажется на совершенствовании ИТ, сетей и их общем развитии. Данная проблема наиболее остро касается транснациональных организаций;