Файл: Классификация систем защиты программного обеспечения (технология, методы и средства информационной безопасности в операционных системах и базах данных).pdf
Добавлен: 28.04.2023
Просмотров: 275
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1.БАЗОВЫЕ ПОНЯТИЯ ОБ ИНФОРМАЦИОННЫХ СИСТЕМАХ
1.1.Основы современных операционных систем
1.2. Классификация угроз и атак (STRIDE)
1.3 Назначение операционных систем
ГЛАВА 2. БЕЗОПАСНОСТЬ СЕРВЕРНЫХ ОПЕРАЦИОННЫХ СИСТЕМ
2.1. Самые популярные серверные операционные системы
Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор).
Службы, организующие защиту информации на уровне предприятия
Служба экономической безопасности;
Служба безопасности персонала (Режимный отдел);
Отдел кадров;
Служба информационной безопасности.
Организационно-технические и режимные меры и методы
Для описания технологии защиты информации конкретной информационной системы обычно строится так называемая Политика информационной безопасности или Политика безопасности рассматриваемой информационной системы.
Политика безопасности (информации в организации) (англ. Organizational security policy) — совокупность документированных правил, процедур, практических приемов или руководящих принципов в области безопасности информации, которыми руководствуется организация в своей деятельности.
Политика безопасности информационно-телекоммуникационных технологий (англ. ІСТ security policy) — правила, директивы, сложившаяся практика, которые определяют, как в пределах организации и её информационно-телекоммуникационных технологий управлять, защищать и распределять активы, в том числе критичную информацию.
Для построения Политики информационной безопасности рекомендуется отдельно рассматривать следующие направления защиты информационной системы:
Защита объектов информационной системы;
Защита процессов, процедур и программ обработки информации;
Защита каналов связи;
Подавление побочных электромагнитных излучений;
Управление системой защиты.
При этом, по каждому из перечисленных выше направлений Политика информационной безопасности должна описывать следующие этапы создания средств защиты информации:
Определение информационных и технических ресурсов, подлежащих защите;
Выявление полного множества потенциально возможных угроз и каналов утечки информации;
Проведение оценки уязвимости и рисков информации при имеющемся множестве угроз и каналов утечки;
Определение требований к системе защиты;
Осуществление выбора средств защиты информации и их характеристик;
Внедрение и организация использования выбранных мер, способов и средств защиты;
Осуществление контроля целостности и управление системой защиты.
Политика информационной безопасности оформляется в виде документированных требований на информационную систему. Документы обычно разделяют по уровням описания (детализации) процесса защиты.
Документы верхнего уровня Политики информационной безопасности отражают позицию on организации on к on деятельности on в on области on защиты on информации, on её on стремление on соответствовать on государственным, on международным on требованиям on и on стандартам on в on этой on области. on Подобные on документы on могут on называться on «Концепция on ИБ», on «Регламент on управления on ИБ», on «Политика on ИБ», on «Технический on стандарт on ИБ» on и on т. on п. on Область on распространения on документов on верхнего on уровня on обычно on не on ограничивается, on однако on данные on документы on могут on выпускаться on и on в on двух on редакциях on — on для on внешнего on и on внутреннего on использования.
Согласно on ГОСТ on Р on ИСО/МЭК on 17799—2005, on на on верхнем on уровне on Политики on информационной on безопасности on должны on быть on оформлены on следующие on документы: on «Концепция on обеспечения on ИБ», on «Правила on допустимого on использования on ресурсов on информационной on системы», on «План on обеспечения on непрерывности on бизнеса». on [4]
К on среднему on уровню on относят on документы, on касающиеся on отдельных on аспектов on информационной on безопасности. on Это on требования on на on создание on и on эксплуатацию on средств on защиты on информации, on организацию on информационных on и on бизнес-процессов on организации on по on конкретному on направлению on защиты on информации. on Например: on Безопасности on данных, on Безопасности on коммуникаций, on Использования on средств on криптографической on защиты, on Контентная on фильтрация on и on т. on п. on Подобные on документы on обычно on издаются on в on виде on внутренних on технических on и on организационных on политик on (стандартов) on организации. on Все on документы on среднего on уровня on политики on информационной on безопасности on конфиденциальны.
В on политику on информационной on безопасности on нижнего on уровня on входят on регламенты on работ, on руководства on по on администрированию, on инструкции on по on эксплуатации on отдельных on сервисов on информационной on безопасности.
Программно-технические on способы on и on средства on обеспечения on информационной on безопасности
В on литературе on предлагается on следующая on классификация on средств on защиты on информации:
Средства on защиты on от on несанкционированного on доступа on (НСД);
Средства on авторизации;
Мандатное on управление on доступом;
Избирательное on управление on доступом;
Управление on доступом on на on основе on ролей;
Журналирование on (так on же on называется on Аудит).
Системы on анализа on и on моделирования on информационных on потоков on (CASE-системы).
Системы on мониторинга on сетей:
Системы on обнаружения on и on предотвращения on вторжений on (IDS/IPS).
Системы on предотвращения on утечек on конфиденциальной on информации on (DLP-системы).
Анализаторы on протоколов.
Антивирусные on средства.
Межсетевые on экраны.
Криптографические on средства:
Шифрование;
Цифровая on подпись.
Системы on резервного on копирования.
Системы on бесперебойного on питания:
Источники on бесперебойного on питания;
Резервирование on нагрузки;
Генераторы on напряжения.
Системы on аутентификации:
Пароль;
Ключ on доступа on (физический on или on электронный);
Сертификат;
Биометрия.
Средства on предотвращения on взлома on корпусов on и on краж on оборудования.
Средства on контроля on доступа on в on помещения.
Инструментальные on средства on анализа on систем on защиты:
Мониторинговый on программный on продукт. on [14]
Современные on Интернет on технологии on предоставляют on широкие on возможности on бизнесу, on обществу on и on государству. on Одним on из on возможных on способов on использования on Интернет on технологий on является on создание on и on использование on сайтов on сети on Интернет. on Подобная on деятельность on связана on с on рисками on различного on рода, on включая on риски on нарушения on информационной on безопасности. on Нарушение on информационной on безопасности on может on произойти on как on по on причине on активных on действий on нарушителя, on так on и on по on причине on пассивного on бездействия on лица, on не on предпринимающего on адекватных on мер on к on обеспечению on информационной on безопасности, on в on результате on чего on собственнику, on пользователю on сайта on Интернет on или on иному on физическому on или on юридическому on лицу, on обществу on в on целом on или on государству on может on быть on причинен on вред. on Сложность on обеспечения on адекватных on мер on информационной on безопасности on определяется on быстрым on развитием on Интернет on технологий on и on появлением on новых on видов on угроз. on В on связи on с on этим on особое on значение on приобретают on вопросы on ответственности on за on нарушения on информационной on безопасности on сайтов on сети on Интернет.
Гражданско-правовая on ответственность on является on одним on из on видов on юридической on ответственности on и on характеризуется on применением on к on нарушителю on предусмотренных on законом on или on договором on мер on воздействия, on влекущих on для on него on отрицательные, on экономически on невыгодные on последствия on имущественного on характера. on В on условиях on рыночных on отношений on подобный on вид on ответственности on представляется on одним on из on эффективных on способов on регулирования on общественных on отношений. on Однако, on на on законодательном on уровне on вопросы on гражданско-правовой on ответственности on за on нарушения on информационной on безопасности on сайтов on сети on Интернет on не on находят on своего on отражения, on а on развитие on законодательства on в on этой on сфере, on как on отмечает on ряд on авторов, on ведется on бессистемно. on Предлагаются on различные on пути on решения on обозначенной on проблемы, on в on частности, on разработка on и on принятие on отдельного on нормативного on акта on на on уровне on федерального on законодательства on «Об on обеспечении on информационной on безопасности». on В on подобном on законе on должен on найти on свое on отражение on конкретный on список on правонарушений on в on сфере on обеспечения on информационной on безопасности, on за on совершение on которых on предусматривается on юридическая on ответственность. on [8]
Помимо on закрепления on ответственности on провайдеров on предлагается on также on введение on страхования on их on ответственности on и on рисков on нарушения on информационной on безопасности. on Самостоятельным on основанием on возникновения on гражданско-правовой on ответственности on является on договор. on В on договоре on между on пользователями on сайта on Интернет on и on информационным on посредником on (провайдером), on последний, on как on правило, on снимает on или on существенным on образом on ограничивает on свою on имущественную on ответственность on на on случай on нарушения on информационной on безопасности. on Отдельные on информационные on посредники on по on договору on не on возлагают on на on себя on обязанности on по on реализации on разумных on усилий on и on мер on с on целью on недопущения on нарушения on информационной on безопасности, on а on ряд on информационных on посредников on открыто on заявляют, on что on лица, on обратившиеся on к on их on услугам, on используют on их on на on свой on страх on и on риск, on снимая on с on себя on какую on бы on то on ни on было on ответственность.
Дальнейшее on теоретическое on исследование on названных on проблем on и on совершенствование on законодательства on в on обозначенной on сфере on позволят on гарантировать on бизнесу, on обществу on и on государству on безопасную on реализацию on собственных on прав on и on законных on интересов on в on сфере on Интернет on технологий.
Исторические on аспекты on возникновения on и on развития on информационной on безопасности
Объективно on категория on «информационная on безопасность» on возникла on с on появлением on средств on информационных on коммуникаций on между on людьми, on а on также on с on осознанием on человеком on наличия on у on людей on и on их on сообществ on интересов, on которым on может on быть on нанесен on ущерб on путём on воздействия on на on средства on информационных on коммуникаций, on наличие on и on развитие on которых on обеспечивает on информационный on обмен on между on всеми on элементами on социума. on [11]
Учитывая on влияние on на on трансформацию on идей on информационной on безопасности, on в on развитии on средств on информационных on коммуникаций on можно on выделить on несколько on этапов:
I on этап on — on до on 1816 on года on — on характеризуется on использованием on естественно on возникавших on средств on информационных on коммуникаций. on В on этот on период on основная on задача on информационной on безопасности on заключалась on в on защите on сведений on о on событиях, on фактах, on имуществе, on местонахождении on и on других on данных, on имеющих on для on человека on лично on или on сообщества, on к on которому on он on принадлежал, on жизненное on значение.
II on этап on — on начиная on с on 1816 on года on — on связан on с on началом on использования on искусственно on создаваемых on технических on средств on электро- on и on радиосвязи. on Для on обеспечения on скрытности on и on помехозащищенности on радиосвязи on необходимо on было on использовать on опыт on первого on периода on информационной on безопасности on на on более on высоком on технологическом on уровне, on а on именно on применение on помехоустойчивого on кодирования on сообщения on (сигнала) on с on последующим on декодированием on принятого on сообщения on (сигнала).
III on этап on — on начиная on с on 1935 on года on — on связан on с on появлением on радиолокационных on и on гидроакустических on средств. on Основным on способом on обеспечения on информационной on безопасности on в on этот on период on было on сочетание on организационных on и on технических on мер, on направленных on на on повышение on защищенности on радиолокационных on средств on от on воздействия on на on их on приемные on устройства on активными on маскирующими on и on пассивными on имитирующими on радиоэлектронными on помехами.
IV on этап on — on начиная on с on 1946 on года on — on связан on с on изобретением on и on внедрением on в on практическую on деятельность on электронно-вычислительных on машин on (компьютеров). on Задачи on информационной on безопасности on решались, on в on основном, on методами on и on способами on ограничения on физического on доступа on к on оборудованию on средств on добывания, on переработки on и on передачи on информации.
V on этап on — on начиная on с on 1965 on года on — on обусловлен on созданием on и on развитием on локальных on информационно-коммуникационных on сетей. on Задачи on информационной on безопасности on также on решались, on в on основном, on методами on и on способами on физической on защиты on средств on добывания, on переработки on и on передачи on информации, on объединённых on в on локальную on сеть on путём on администрирования on и on управления on доступом on к on сетевым on ресурсам.
VI on этап on — on начиная on с on 1973 on года on — on связан on с on использованием on сверхмобильных on коммуникационных on устройств on с on широким on спектром on задач. on Угрозы on информационной on безопасности on стали on гораздо on серьёзнее. on Для on обеспечения on информационной on безопасности on в on компьютерных on системах on с on беспроводными on сетями on передачи on данных on потребовалась on разработка on новых on критериев on безопасности. on Образовались on сообщества on людей on — on хакеров, on ставящих on своей on целью on нанесение on ущерба on информационной on безопасности on отдельных on пользователей, on организаций on и on целых on стран. on Информационный on ресурс on стал on важнейшим on ресурсом on государства, on а on обеспечение on его on безопасности on — on важнейшей on и on обязательной on составляющей on национальной on безопасности. on Формируется on информационное on право on — on новая on отрасль on международной on правовой on системы.
VII on этап on — on начиная on с on 1985 on года on — on связан on с on созданием on и on развитием on глобальных on информационно-коммуникационных on сетей on с on использованием on космических on средств on обеспечения. on Можно on предположить on что on очередной on этап on развития on информационной on безопасности, on очевидно, on будет on связан on с on широким on использованием on сверхмобильных on коммуникационных on устройств on с on широким on спектром on задач on и on глобальным on охватом on в on пространстве on и on времени, on обеспечиваемым on космическими on информационно-коммуникационными on системами. on Для on решения on задач on информационной on безопасности on на on этом on этапе on необходимо on создание on макросистемы on информационной on безопасности on человечества on под on эгидой on ведущих on международных on форумов.
ЗАКЛЮЧЕНИЕ
Информационная on безопасность on – on сравнительно on молодая, on быстро on развивающаяся on область on информационных on технологий. on Под on информационной on безопасностью on будем on понимать on защищенность on информации on и on поддерживающей on инфраструктуры on от on случайных on или on преднамеренных on воздействий on естественного on или on искусственного on характера, on которые on могут on нанести on неприемлемый on ущерб on субъектам on информационных on отношений, on в on том on числе on владельцам on и on пользователям on информации on и on поддерживающей on инфраструктуры.