Добавлен: 14.05.2023
Просмотров: 305
Скачиваний: 2
Введение
Безопасность играет большую роль в современном мире компьютеров, электронной коммерции и Интернета.
Использование паролей является одним из основных методов повышения информационной безопасности. Эта мера уменьшает количество людей, которые имеют легкий доступ к информации, так как только те, с утвержденными кодами может достичь его. К сожалению, пароли не являются надежными, и хакерские программы могут работать через миллионы возможных кодов в считанные секунды. Пароли также могут быть нарушены из-за небрежности, например, оставив публичный компьютер вошел в учетную запись или с помощью слишком простого кода, как "пароль" или " 1234."
Чтобы сделать доступ максимально безопасным, пользователи должны создавать пароли, которые используют сочетание букв верхнего и нижнего регистра, цифр и символов, и избегать легко угаданных комбинаций, таких как дни рождения или фамилии. Люди не должны записывать пароли на документы, оставленные рядом с компьютером, и должны использовать разные пароли для каждой учетной записи. Для повышения безопасности пользователь компьютера может захотеть переключаться на новый пароль каждые несколько месяцев. Технология, однако, принесла с собой зло преступности. Поэтому нам нужны законы для защиты тех, кто может подвергаться этим новым угрозам. В курсовой работе я расскажу о проблемах, с которыми сталкивается правовая система, идущая в ногу с быстрым развитием технологий, о том, каким образом нынешние законы могут помочь, и я также перечислю некоторые из законов, которые были разработаны специально для борьбы с компьютерной преступностью в Соединенных Штатах.
Наконец, в документе описывается роль, которую этика должна играть в мире компьютерной безопасности, и то, как они должны развиваться рука об руку с правилами и законами, чтобы управлять правами и ошибками компьютерного мира.
Когда вы читаете книги по безопасности, в какой-то момент освещается важность секретных информационных систем. Как правило, они рассматривают обязательный контроль доступа в контексте военных классификаций, таких как Совершенно секретно, секретно, только для официального использования и конфиденциально, но несекретно. Хотя можно упомянуть о существовании коммерческих классификационных систем, используемых вне правительственного контекста, не столь часто можно видеть представленную систему классификации коммерческой информации.
Глава 1. Защита информации
Необходимость защиты информации
С первых дней написания доклада политики, дипломаты и военные командиры понимали, что необходимо создать определенный механизм для защиты конфиденциальности переписки и иметь определенные средства для обнаружения фальсификаций. Юлию Цезарю приписывают изобретение theCaesar шифр Калифорния. 50 до н. э., который был создан для того, чтобы предотвратить его секретные сообщения от чтения, если сообщение попадет в чужие руки, но по большей части защита была достигнута путем применения процедурных средств управления. Конфиденциальная информация была помечена как указывающая на то, что она должна быть защищена и транспортироваться доверенными лицами, охраняться и храниться в безопасной обстановке или в надежном ящике.
По мере расширения почтовых служб правительства создавали официальные организации для перехвата, расшифровки, чтения и повторной обработки писем (например, секретное управление и отделение расшифровки Великобритании в 1653 году).
В середине XIX века были разработаны более сложные системы классификации, позволяющие правительствам управлять своей информацией в соответствии со степенью чувствительности. Британское правительство кодифицировало это в определенной степени с публикацией закона о секретах в 1889 году. К моменту Первой Мировой войны для передачи информации на различные фронты и с различных фронтов использовались многоуровневые системы классификации, что способствовало более широкому использованию кодовых разделов в дипломатических и военных штабах. В Соединенном Королевстве это привело к созданию кода, шифра направления и школы в 1919 году. Кодирование стало более сложным между войнами, поскольку машины использовались для скремблирования и расшифровывания информации. Объем информации, которой делились союзные страны во время Второй Мировой Войны, потребовал формального согласования систем классификации и процедурного контроля. Для указания на то, кто может обрабатывать документы (как правило, офицеры, а не мужчины) и где их следует хранить, были разработаны все более сложные сейфы и складские помещения. Процедуры, разработанные для обеспечения надлежащего уничтожения документов, и именно несоблюдение этих процедур привело к некоторым из величайших переворотов разведки в войне (e.g.U-570).
Конец 20-го века и первые годы 21-го века видели быстрые достижения в области телекоммуникаций, computinghardware andsoftware, и dataencryption. Наличие меньшего, более мощного и менее дорогостоящего вычислительного оборудования madeelectronic для обработки данных в пределах досягаемости бизнеса и домашнего пользователя. Эти компьютеры быстро стали взаимосвязаны через Интернет.
Стремительный рост и широкое использование электронной обработки данных и электронных деловых операций, проводимых через Интернет, наряду с многочисленными случаями международного терроризма, обусловили необходимость совершенствования методов защиты компьютеров и информации, которую они хранят, обрабатывают и передают. Наряду с многочисленными профессиональными организациями появились академические дисциплины по обеспечению безопасности и информационной безопасности компьютеров-все они разделяют общие цели обеспечения безопасности и надежности информационных систем.
Информационная безопасность является стабильной и растущей профессией-специалисты в области информационной безопасности очень стабильны в своей занятости; более 80 процентов не имели никаких изменений в работодателе или занятости в прошлом году, и количество профессионалов, по прогнозам, постоянно растет более чем на 11 процентов в год в течение следующих пяти лет.
Триады (конфиденциальность, целостность и доступность) является одним из основных принципов информационной безопасности.
В 2002 году Донн Паркер предложил альтернативную модель классической триады ЦРУ, которую он назвал атомными элементами информации thesix. В areconfidentiality элементы, хранение, целостность, подлинность,
доступность и полезность. Достоинства Parkerian hexad являются предметом обсуждения среди специалистов по безопасности.[требуется цитирование]
В 2013 году на основе обширного анализа литературы была разработана и предложена в качестве расширения программы "cia-traid "Октава" Information Assurance & Security (IAS)".IAS Octave является одним из четырех измерений эталонной модели обеспечения и безопасности информации (RMIAS). Октава МСУ
включает в себя конфиденциальность, целостность, доступность, конфиденциальность, подлинность и надежность, неприятие, подотчетность и проверяемость.", [2] [15] IAS Octave как набор актуальных в настоящее время целей в области безопасности имеет
были оценены через серию интервью с ИБ и специалистов ИА и ученых. In, [15]
определения для каждого члена октавы IAS изложены вместе с применимостью каждой цели безопасности (ключевой фактор) к шести компонентам информационной системы.
Конфиденциальность
Конфиденциальность-это предотвращение разглашения информации неуполномоченным лицам или системам. Например, переносится в требование кредитового операции по карте в Интернете требует номер карты должны быть переданы от покупателя продавцу и от продавца сетевой обработки. Система пытается обеспечить конфиденциальность, шифруя номер карты во время передачи, ограничивая места, где он может появиться (в базах данных, файлах журнала, резервных копиях, распечатанных квитанциях и т. д.), и ограничивая доступ к местам, где он хранится. Если неавторизованная сторона каким-либо образом получает номер карты, имеет место нарушение конфиденциальности.
Конфиденциальность необходима для сохранения конфиденциальности людей, чьи персональные данные хранятся в системе.
Целостность
В области информационной безопасности целостность данных означает поддержание и обеспечение точности и согласованности данных на протяжении всего жизненного цикла.[16] это означает, что данные не могут быть изменены в
незамеченным образом. Это не то же самое, что в ссылочной целостности, хотя его можно рассматривать как частный случай последовательности, как они понимаются в ACID модель обработки закрытия сделки. Целостность нарушается при активном изменении сообщения в пути. Системы информационной безопасности, как правило, обеспечивают целостность сообщений в дополнение к конфиденциальности данных.
Наличие
Для того чтобы любая информационная система служила своей цели, информация должна быть доступна, когда это необходимо. Это означает, что вычислительные системы, используемые для хранения и обработки информации, средства управления безопасностью, используемые для ее защиты, и каналы связи, используемые для доступа к ней, должны функционировать правильно. Системы высокой доступности всегда остаются доступными, предотвращая сбои в обслуживании из-за перебоев в подаче электроэнергии, сбоев оборудования и обновлений системы.
Подлинность
В области вычислительной техники, электронного бизнеса и информационной безопасности необходимо обеспечить подлинность данных, транзакций, сообщений или документов (электронных или физических). Также важно, чтобы подлинность подтверждала, что обе стороны являются теми, кем они утверждают. Некоторые системы информационной безопасности включают в себя функции аутентификации, такие как "цифровые подписи", которые свидетельствуют о том, что данные сообщения являются подлинными и были отправлены кем-то, обладающим надлежащим ключом подписи.
Безотказность
По закону, отказ от договора подразумевает намерение исполнить свои обязательства по договору. Это также означает, что одна сторона сделки не может отказать в получении сделки, а другая сторона не может отказать в отправке сделки.
Важно отметить, что в то время как такие технологии, как криптографические системы, могут помочь в неприменимости, эта концепция лежит в основе правовой концепции, выходящей за рамки технологии. Например, недостаточно показать, что сообщение совпадает с цифровой подписью, подписанной с частной подписью отправителя
ключ, и, таким образом, только Отправитель мог отправить сообщение, и никто другой не мог изменить его в пути. Предполагаемый Отправитель может в ответ продемонстрировать, что алгоритм цифровой подписи уязвим или ошибочен, или утверждать или доказывать, что его ключ подписи был скомпрометирован. Вина за эти нарушения может быть или не может лежать на самом отправителе, и такие утверждения могут или не могут освободить отправителя от ответственности, но утверждение аннулирует требование о том, что подпись обязательно доказывает подлинность и целостность и, таким образом, предотвращает отказ.
Рассмотрим пример создания защиты информации на базе отдела фирмы.
Допустим, что Вы взяли совет экспертов по безопасности и наняли штатного администратора безопасности / аналитика. С его помощью Ваша компания сформулировала и прописала политику безопасности. Вы проанализировали риски и уязвимости, распространенные в вашей среде, и определили методы вашей отрасли для должной заботы.
Имея это в виду, вы создали инфраструктуру безопасности. Вы также изложили план проведения периодических проверок и тестов для анализа и улучшения вашей политики безопасности и инфраструктуры [1]. Наконец, Вы настроили систему обнаружения вторжений. Так же, как вы начинаете задаваться вопросом, все ли это стоит того, ваш администратор безопасности информирует вас, что после анализа нескольких подозрительных журналов и попыток взлома, он был в состоянии пин-пойнт злоумышленника, который пытался добраться до ядра данных компании. Если бы не были созданы системы безопасности, организация могла бы потерять миллионы. Здорово; что увеличение общей стоимости владения ИТ-отделом на 100 тыс. долларов, похоже, окупается [1]. Но вопрос в том, что теперь?
Вы установили систему и схватили нарушителя, но куда вы идете дальше? Каковы законы, регулирующие информационную безопасность?