Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты (Система защиты информации).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 14.05.2023

Просмотров: 251

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Для нашего современного времени характерен непрерывный, мощный поток информации. Связано это с выходом информации на качественно новый уровень – уровень информационных технологий. Сейчас огромное количество людей участвуют в информационном процессе. Большое количество информации представляет собой финансовый интерес, в связи с этим увеличилось и количество злоумышленников.

Развитие технологий стало сопровождаться различными негативными явлениями. Среди них можно выделить разнообразные компьютерные преступления, промышленный шпионаж, разглашение личной информации или несанкционированный доступ к коммерческой.

В настоящее время защита информации является чуть ли не первостепенной задачей. Она должна обеспечивать предотвращение ущерба в результате неправомерных действий в любом их виде.

Организацию мер защиты необходимо проводиться как в полном соответствии с действующим законодательством и нормативными документами по безопасности информации, так и в соответствии с интересами непосредственно пользователей информации. Для гарантирования высокой степени защиты информации, необходимо постоянно решать сложные научно-технические задачи разработки и совершенствования средств ее защиты.

  Понятие Информация представлена в Федеральном законы РФ от 27.07.2006 N 149-ФЗ (ред. от 18.12.2018) "Об информации, информационных технологиях и о защите информации". Информация - сведения (сообщения, данные) независимо от формы их представления.

В своей работе я буду опираться на более общее определение понятия «информация».

Информация – это вся совокупность сведений об окружающем нас мире и протекающих в нем процессах. Она может приниматься, передаваться и сохраняться различными источниками.

Саму информацию принято разделять на различные виды. Например в зависимости от того к какой области человеческой деятельности она относятся, принято выделять служебную, профессиональную, промышленную, коммерческую, государственную и военную информацию. Все эти виды информации относятся к информации ограниченного доступа и подлежат защите. Так же необходимо определить какими именно свойствами должна обладать защищаемая информация.

Таким образом защищаемая информация обладает следующими свойствами:

- уровнем доступа к ней

- ограничениями на порядок распространения и использования  

- ценностью для собственника

      К важным свойствам защищаемой информации относят, прежде всего, ее достоверность, полноту, объективность, своевременность, важность.


      Эффективность защиты информации определяется ее своевременностью, активностью, непрерывность. Так же важное значение имеет системность. Любая система защиты информации должна иметь целевое назначение. И чем конкретнее сформулирована цель защиты, тем с большей вероятностью можно ожидать получение желаемого результата.  

Высокий уровень информационной безопасности сможет обеспечить только комплексный подход, предполагающий целенаправленное использование традиционных организационных и современный, программно-технических правил обеспечения безопасности.

1. УГРОЗЫ БЕЗОПАСНОСТИ И КЛАССИФИКАЦИЯ ОБЪЕКТОВ, СИСТЕМ И СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ

1.1 Угрозы безопасности информации в компьютерных системах

В условия современного мира существуют проблемы в обеспечении безопасности информационных систем. Для их решения необходимо определить все возможные факторы, предоставляющие угрозу, а так же провести их анализ и классификацию.

Угрозы информационно безопасности условно могут быть разделены на два фактора: объективные и субъективные. К объективным факторам могут относиться последствия стихийных бедствий, экологических или техногенных катастроф. К субъективным факторам - преднамеренные или непреднамеренные действия людей, которые приводят к ЧС, ошибкам и другим нарушениям эксплуатации ИС.

Под информационной безопасностью следует понимать защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий различного характера, которые способны нанести ущерб субъектам информационных отношений, в том числе владельцам и пользователям информации и поддерживающей инфраструктуры.

Угроз безопасности информации не так уж и много. Как следует из определения угрозы (ГОСТ Р 50922-2006, пункт 2.6.1) , это совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.

Абсолютно любые угрозы безопасности информации АИС могут быть разделены на два класса:


1)случайные угрозы (это угрозы которые не связаны с преднамеренными действиями злоумышленников. К ним относятся: стихийные бедствия, аварии, сбои и отказы технических средств, ошибки при разработке АИС и др.)

2) преднамеренные угрозы (такие угрозы являются непредсказуемыми, связанные с корыстными действиями людей. К ним относятся шпионаж, диверсии, несанкционированная модификация структур, вредительские программы и др.)

Существует большое количество видов информационных угроз, выделим несколько основных из них. К таким угрозам могут относиться:

- раскрытие конфиденциальной информации

- Взлом (неправомерное вмешательство в работу компьютерной системы)

- Вывод компьютерной системы из строя

- превышение полномочий непривилегированных пользователей

- отказ от авторства и транзакций

- уничтожение и искажение информации

Угрозы ИБ являются целью деятельности нарушителей информационной безопасности.

Проявления возможного ущерба вследствие нарушения информационной безопасности можно разделить на два типа : материальный и моральный.

Например, материальный ущерб, как необходимость восстановить нарушенные информационные ресурсы или дезорганизация деятельности предприятия, фирмы. Моральный ущерб от разглашения личной информации.

В связи с этим  проблема обеспечения информационной безопасности становится все более актуальной.

1.2 Система защиты информации

При создании системы защиты информации необходимо исходить из Концепции информационной безопасности, которая должна учитывать современные научные и технические достижения в этой области. На данный момент существуют два основных подхода к проблеме обеспечения информационной безопасности:

1. редукционистский (фрагментарный)

2. системный (комплексный).

Главной чертой системного подхода к защите информации является создание такой среды обработки, хранения и передачи информации, которая объединяла бы различные методы и средства для предотвращения и защиты от угроз различного характера, такие как:

1. программно-технические

2. правовые

3. организационно-экономические.

Помимо общих требования предъявляемых к СЗИ существует еще целый ряд более конкретных, целевых требований, которые могут быть разделены на функциональные, эргономические, экономические, технические и организационные.


Система защиты информации должна основываться на следующих основных принципах, выделенных к настоящему времени:

- принцип системности;

- принцип комплексности;

- принцип непрерывности защиты;

- принцип разумной достаточности;

- принцип гибкости управления и применения;

- принцип открытости алгоритмов и механизмов защиты;

- принцип простоты применения защитных мер и средств.

Рассмотрим каждый из них подробнее.

- Принцип системности предполагает , что при создании системы защиты необходимо учитывать все уязвимые места системы обработки информации, а также характер, возможные объекты и направления атак на систему со стороны нарушителей .

- Принцип комплексности основывается на том, что в распоряжении специалистов по компьютерной безопасности имеется широкий спектр мер, методов и средств защиты компьютерных систем. Совместное их использование предполагает согласованное применение различных средств, при построении целостной системы защиты.

- Суть принципа непрерывности защиты заключается в том, что это не единовременное действие, а непрерывный целенаправленный процесс.

- Принцип разумной достаточности подразумевает, что не возможно создать абсолютно безопасную систему и надо отталкиваться от некоторого доступного уровня безопасности.

- Гибкость системы защиты предполагает, что СЗИ должна обладать определенной гибкостью, в связи с тем, что создаваемая система защиты изначально может работать в условиях некоторой неопределенности. Поэтому принятые меры и установленные средства защиты, могут обеспечивать как чрезмерный, так и недостаточный уровень защиты.

- Открытость алгоритмов и механизмов защиты. Суть состоит в том, что защита не должна обеспечиваться только за счет секретности структурной организации и алгоритмов функционирования ее подсистем. Знание алгоритмов работы системы защиты не должно давать возможности ее преодоления.

- Принцип простоты применения средств защиты заключается в простоте использования системы, даже для лиц, не обладающих специальными навыками.

Таким образом, СЗИ должна представлять собой комплекс из различных средств, методов и мероприятий направленных на решение конкретных задач защиты.

Кроме того, для выполнения своих функций в полном объеме, СЗИ должна иметь определенные виды собственного обеспечения.

Такая система может иметь:

- правовое обеспечение, для определения и регулирование правовых аспектов функционирования;


- организационное обеспечение – структурные единицы, занимающиеся реализации защиты информации;

- информационное обеспечение – данные, лежащие в основе решения задачи;

- программное обеспечение, это различные программы, нацеленные на оценку рисков, наличия каналов утечки информации;

- математическое обеспечение – мат. методы для различных расчетов;

- лингвистическое обеспечение, это специальные языковые средства общения в сфере защиты информации;

- нормативно-методическое – различные нормы и регламенты деятельности служб, средств , берущих на себя функции защиты информации.

Необходимость создания любой СИЗ, зачастую обусловлена тем, что большая часть обрабатываемой организациями информации является конфиденциальными сведениями, личными данными и д.т., то есть информацией подлежащей обязательной защите по законам РФ. По мимо защиты данных от утечки, система защиты поможет предотвратить возможный ущерб для репутации организаций.

1.3 Объекты защиты информации

Защита информации должна быть системной и включать в себя различные взаимосвязанные компоненты. Важнейшим из этих компонентов являются объекты защиты, так как от их состава зависят методы, средства защиты и состав мероприятий.

Объект защиты информации  -  информация или носитель информации, или информационный процесс, которые необходимо защищать в соответствии с поставленной целью защиты информации.

В соответствии с законами Российской Федерации защите подлежит информация, отнесенная к государственной тайне, конфиденциальная информация, а так же персональные данные.

Собственниками информации могут выступать физические лица, организации и предприятия.

Классифицировать объекты защиты информации можно следующим образом.(табл.1)

Табл.1 Классификация объектов защиты информации

Класс

Объект

Информация

Бумажные носители

Цифровые сигналы

Аналоговые сигналы

Виртуальная форма и.др.

Ресурсные объекты

Аппаратное обеспечение

Программное обеспечение

Процессы и процедуры обработки информации

Физические объекты

Территории

Помещения

Здания

Техническое оборудование

Средства и каналы связи и др.

Пользовательские объекты

Пользователи информации

Субъекты информации

Собственники информации

Обслуживающий персонал