Файл: Виды и состав угроз информационной безопасности (Методы и средства защиты информации).pdf
Добавлен: 14.05.2023
Просмотров: 364
Скачиваний: 3
Инженерно-технический элемент системы защиты информации предназначен для пассивного и активного противодействия средствам технической разведки и формирования рубежей охраны территории, здания, помещений и оборудования с помощью комплексов технических средств.
Программно-аппаратный элемент системы защиты информации предназначен для защиты ценной информации, обрабатываемой и хранящейся в компьютерах, серверах и рабочих станциях локальных сетей и различных информационных системах.
Криптографический элемент системы защиты информации предназначен для защиты конфиденциальной информации методами криптографии. Элемент включает:
регламентацию использования различных криптографических методов в ЭВМ и локальных сетях;
- определение условий и методов криптографирования текста документа при передаче его по незащищенным каналам почтовой, телеграфной, телетайпной, факсимильной и электронной связи;
- регламентацию использования средств криптографирования переговоров по незащищенным каналам телефонной и радиосвязи;
- регламентацию доступа к базам данных, файлам, электронным документам персональными паролями, идентифицирующими командами и другими методами;
- регламентацию доступа персонала в выделенные помещения с помощью идентифицирующих кодов, шифров.
Система защиты информации, как любая система, должна иметь определенные виды собственного обеспечения, опираясь на которые она будет выполнять свою целевую функцию. С учетом этого система защиты информации может иметь: Правовое обеспечение - сюда входят нормативные документы, положения, инструкции, руководства, требования которых являются обязательными в рамках сферы действия; Организационное обеспечение - имеется в виду, что реализация защиты информации осуществляется определенными структурными единицами, такими как: служба безопасности, служба режима, служба защиты информации техническими средствами и др. Аппаратное обеспечение - предполагается широкое использование технических средств, как для защиты информации, так и для обеспечения деятельности собственно системы защиты информации; Информационное обеспечение - оно включает в себя документированные сведения (показатели, файлы), лежащие в основе решения задач, обеспечивающих функционирование системы. Сюда могут входить как показатели доступа, учета, хранения, так и системы информационного обеспечения расчетных задач различного характера, связанных с деятельностью службы обеспечения безопасности; Программное обеспечение - к нему относятся антивирусные программы, а также программы (или части программ регулярного применения), реализующие контрольные функции при решении учетных, статистических, финансовых, кредитных и других задач; Математическое обеспечение - предполагает использование математических методов для различных расчетов, связанных с оценкой опасности технических средств злоумышленников, зон и норм необходимой защиты; Лингвистическое обеспечение - совокупность специальных языковых средств общения специалистов и пользователей в сфере защиты информации; Нормативно-методическое обеспечение - сюда входят нормы и регламенты деятельности органов, служб, средств, реализующих функции защиты информации, различного рода методики, обеспечивающие деятельность пользователей при выполнении своей работы в условиях жестких требований защиты информации; Эргономическое обеспечение - совокупность средств, обеспечивающих удобства работы пользователей аппаратных средств защиты информации. Особенностью системного подхода к защите информации является создание защищенной среды обработки, хранения и передачи информации, объединяющей разнородные методы и средства противодействия угрозам: программно-технические, правовые, организационно-экономические. Организация подобной защищенной среды позволяет гарантировать определенный уровень безопасности автоматизированной информационной системы. Системный подход к защите информации базируется на следующих методологических принципах:
1. конечная цель - абсолютного приоритета конечной (глобальной) цели;
2. единства - совместного рассмотрения системы как целого так и совокупность частей (элементов);
3. связанности - рассмотрения любой части системы совместного с её связями с окружением;
4. модельного построения - выделения модулей в системе и рассмотрения её как совокупности моделей;
5. иерархия - введения иерархии частей (элементов) и их ранжирования;
6. функциональности - совместного рассмотрения структуры и функции с приоритетом функции над структурой;
7. развития - учета изменяемости системы, её способности к развитию, расширению, замене частей, накапливанию информации;
8. децентрализации - сочетания в принимаемых решениях и управлении централизацию, замена частей, накапливанию информации;
9. неопределенности - учета неопределенностей и случайностей в системе.
Каждую систему защиты следует разрабатывать индивидуально, учитывая следующие особенности:
1. организационную структуру организации;
2. объем и характер информационных потоков (внутри объекта в целом, внутри отделов, между отделами, внешних);
3. количество и характер выполняемых операций: аналитических и повседневных;
4. количество и функциональные обязанности персонала;
5. количество и характер клиентов;
6. график суточной нагрузки.
Защита должна разрабатываться для каждой системы индивидуально, но в соответствии с общими правилами. Построение защиты предполагает следующие этапы:
1. анализ риска, заканчивающийся разработкой проекта системы защиты и планов защиты, непрерывной работы и восстановления;
2. реализация системы защиты на основе результатов анализа риска;
3. постоянный контроль за работой системы защиты и АИС в целом (программный, системный и административный).
На каждом этапе реализуются определенные требования к защите; их точное соблюдение приводит к созданию безопасной системы.
Методы и средства защиты должны надежно перекрывать возможные пути неправомерного доступа к охраняемым секретам. Эффективность информационной безопасности означает, что затраты на ее осуществление не должны быть больше возможных потерь от реализации информационных угроз. Планирование безопасности информации осуществляется путем разработки каждой службой детальных планов защиты информации. Необходима четкость в осуществлении полномочий и прав пользователей на доступ к определенным видам информации.
Препятствие - метод физической преграды на пути злоумышленников к защищенной информации.
Управление доступом - методы защиты информации используя все ресурсы ИС и ИТ. Эти методы противостоят всем несанкционированным доступам к информации.
Механизмы шифрования - криптографическое закрытие информации.
2. Угрозы информационной безопасности
2.1 Понятие и классификация угроз информационной безопасности
Угроза - это потенциальная возможность определенным образом
нарушить информационную безопасность.
К основным угрозам информационной безопасности относятся:
- утечка конфиденциальной информации;
- несанкционированное использование информационных ресурсов;
- несанкционированный обмен информации между абонентами;
- отказ от информации;
- нарушение информационного обслуживания.
Попытка реализации угрозы называется атакой, а тот, кто
предпринимает такую попытку - злоумышленником. Потенциальные
злоумышленники называются источниками угрозы.
По цели воздействия различают три основных типа угроз
безопасности автоматизированной системы обработки информации:
- угрозы нарушения конфиденциальности информации;
- угрозы нарушения целостности информации;
- угрозы нарушения работоспособности системы (отказы в
обслуживании).
Угрозы нарушения конфиденциальности направлены на разглашение
конфиденциальной или секретной информации. При реализации этих угроз
информация становится известной лицам, которые не должны иметь к ней
доступ.
Угрозы нарушения целостности информации, хранящейся в
компьютерной системе или передаваемой по каналу связи, направлены на ее
изменение или искажение, приводящее к нарушению ее качества или полному уничтожению.
Угрозы нарушения работоспособности (отказ в обслуживании)
направлены на создание таких ситуаций, когда определенные
преднамеренные действия либо снижают работоспособность автоматизированной системы обработки информации, либо
блокируют доступ к некоторым ее ресурсам.
Автоматизированная система обработки информации состоит из следующих компонент:
- аппаратные средства — ЭВМ и их составные части (процессоры,
мониторы, терминалы, периферийные устройства-дисководы,
принтеры, контроллеры, кабели, линии связи) и т.д.;
- программное обеспечение — приобретенные программы, исходные,
объектные, загрузочные модули; операционные системы и
системные программы (компиляторы, компоновщики и др.),
утилиты, диагностические программы и т.д.;
- данные — хранимые временно и постоянно, на магнитных
носителях, печатные, архивы, системные журналы и т.д.;
- персонал — обслуживающий персонал и пользователи.
Практически каждый компонент может подвергнуться внешнему
воздействию или выйти из строя.
Опасные воздействия на автоматизированную систему обработки информации можно подразделить на:
- случайные;
- преднамеренные.
Случайные воздействия. Анализ опыта проектирований, изготовления
и эксплуатации автоматизированной системы обработки информации показывает, что информация подвергается различным
случайным воздействиям на всех этапах цикла жизни и функционирования
автоматизированная система обработки информации.
Причинами случайных воздействий при эксплуатации автоматизированная система обработки информации могут быть:
- аварийные ситуации из-за стихийных бедствий и отключений
электропитания;
- отказы и сбои аппаратуры;
- ошибки в программном обеспечении;
- ошибки в работе обслуживающего персонала и пользователей;
- помехи в линиях связи из-за воздействий внешней среды.
Преднамеренные угрозы связаны с целенаправленными действиями
нарушителя. В качестве нарушителя могут выступать служащий, посетитель,
конкурент, наемник и т.д.
Действиями нарушителя, можно составить гипотетическую
модель потенциального нарушителя:
1. квалификация нарушителя может быть на уровне разработчика
данной системы;
2. нарушителем может быть как постороннее лицо, так и законный
пользователь системы;
3. нарушителю известна информация о принципах работы системы;
4. нарушитель выберет наиболее слабое звено в защите.
Угрозы информационной безопасности – события или действия, которые могут привести к искажению, неразрешенному использованию или к разрушению информационных ресурсов управления системы, а также программных и аппаратных средств.
1. Проблемы, связанные с информационной безопасностью,
для разных категорий субъектов может существенно различаться.
В первом случае «пусть лучше все сломается, чем враг узнает хоть один
секретный бит», во втором – «да нет у нас никаких секретов, лишь
бы все работало».
2. Информационная безопасность не сводится исключительно к защите
от несанкционированного доступа к информации, это
принципиально более широкое понятие. Субъект информационных
отношений может пострадать (понести убытки и/или получить
моральный ущерб) не только от несанкционированного доступа, но
и от поломки системы, вызвавшей перерыв в работе.
По способам воздействия на объекты информационной безопасности угрозы подлежат следующей классификации: информационные, программные, физические, радиоэлектронные и организационно-правовые.
К информационным угрозам относятся:
- несанкционированный доступ к информационным ресурсам;
- незаконное копирование данных в информационных системах;
- хищение информации из библиотек, архивов, банков и баз данных;
- нарушение технологии обработки информации;
- противозаконный сбор и использование информации;
- использование информационного оружия.
К программным угрозам относятся:
- использование ошибок и <<дыр>> в программном обеспечении;
- компьютерные вирусы и вредоносные программы;
- установка <<закладных>> устройств.
К физическим угрозам относятся:
- уничтожение или разрушение средств обработки информации и связи;
- хищение носителей информации;
- хищение программных или аппаратных ключей и средств криптографической защиты данных;
- воздействие на персонал.
К радиоэлектронным угрозам относятся:
- внедрение электронных устройств перехвата информации в технические средства и помещения;
- перехват, расшифровка, подмена и уничтожение информации в каналах связи.
К организационно-правовым угрозам относятся:
- нарушение требований законодательства и задержка в принятии необходимых нормативно-правовых решений в информационной сфере;
- закупка несовершенных или устаревших информационных технологий и средств информатизации.
2.2 Виды информационных угроз безопасности
К видом информационных угроз безопасности относятся: