Файл: Виды и состав угроз информационной безопасности(Классификация и виды угроз).pdf
Добавлен: 15.05.2023
Просмотров: 381
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ПОНЯТИЕ УГРОЗЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1 Основные определения понятия угрозы информационной безопасности
1.2 Классификация и виды угроз
1.3 Источники угроз информационной безопасности
ГЛАВА 2. УГРОЗЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ГОСУДАРСТВЕ И ОБЩЕСТВЕ
2.1 Виды и предупреждение угроз государственной информационной безопасности
2.2 Состав современных угроз для мобильных устройств
ГЛАВА 3. УГРОЗЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ НА КОММЕРЧЕСКИХ ПРЕДПРИЯТИЯХ
3.1 Проблемы внешних и внутренних угроз в коммерческих организациях
3.2 Особенности угроз информационной безопасности в банковском секторе
ГЛАВА 3. УГРОЗЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ НА КОММЕРЧЕСКИХ ПРЕДПРИЯТИЯХ
3.1 Проблемы внешних и внутренних угроз в коммерческих организациях
Сегодня практически все предприятия используют автоматизированные системы обработки информации для повышения производственных показателей и принятия более взвешенных решений. Однако достаточно сложно обеспечить безопасность подобных систем из-за большого количества уязвимостей в них. Чем более сложная и многофункциональная система, тем больше уязвимых мест с точки зрения угроз.
Угрозы могут исходить как от внешних компаний - поставщиков и подрядчиков, так и от сотрудников, поэтому обеспечение информационной безопасности является одной из главных проблем в современной производственной среде.
Есть обычные преступники, которые заражают мобильные телефоны, компьютеры и другие устройства. Далее идут более профессиональные киберпреступники, которые атакуют банки и другие предприятия финансовой и потребительской сферы. И есть третий, относительно новый вид киберпреступников. Такие профессионалы взламывают системы АСУ ТП[5] и похищают сырье и готовую продукцию. Это может быть уголь, бензин, зерно и т.д. Преступники вносят изменения на уровне ИТ, а потом забирают физический товар. Также, не стоит забывать о промышленном шпионаже. Зачастую при этом профессиональный уровень преступников, которые атакуют производственные предприятия, часто вполне соответствуют уровню шпионских атак.
Чтобы понять масштаб данных угроз, достаточно обратиться к статистике. Например, 10 февраля 2017 в России было зафиксировано 2 310 955 кибератак, 737 692 сетевых атак, 2 299 139 заражений, 2 045 заражений почты. Приведенная статистика показывает, что обеспечение информационной безопасности в промышленной среде все еще остается острой проблемой. Рассмотрим подробнее виды внешних и внутренних угроз в промышленной сфере.
Внешние угрозы представляют собой попытки получить доступ к данным извне и сопровождаются взломом серверов, сетей, аккаунтов работников и считыванием информации из технических каналов утечки (акустическое считывание с помощью жучков, камер, наводки на аппаратные средства, получение вибро-акустической информации из окон и архитектурных конструкций).
Внутренние угрозы подразумевают неправомерные действия персонала, рабочего отдела или управления фирмы. В результате пользователь системы, который работает с конфиденциальной информацией, может выдать информацию посторонним. На практике такая угроза встречается чаще остальных. Работник может годами выдавать конкурентам секретные данные. Это легко реализуется, ведь действия авторизованного пользователя администратор безопасности не квалифицирует как угрозу.
Попытка несанкционированного доступа может происходить несколькими путями:
- через сотрудников, которые могут передавать конфиденциальные данные посторонним, забирать физические носители или получать доступ к охраняемой информации через печатные документы;
- с помощью программного обеспечения злоумышленники осуществляют атаки, которые направлены на кражу пар "логин-пароль", перехват криптографических ключей для расшифровки данных, несанкционированного копирования информации;
- с помощью аппаратных компонентов автоматизированной системы, например, внедрение прослушивающих устройств или применение аппаратных технологий считывания информации на расстоянии (вне контролируемой зоны).
Организационный уровень позволяет создать регламент работы пользователей с конфиденциальной информацией, подобрать кадры, организовать работу с документацией и физическими носителями данных.
Регламент работы пользователей с конфиденциальной информацией называют правилами разграничения доступа. Правила устанавливаются руководством компании совместно со службой безопасности и поставщиком, который внедряет систему безопасности. Цель - создать условия доступа к информационным ресурсам для каждого пользователя, к примеру, право на чтение, редактирование, передачу конфиденциального документа. Правила разграничения доступа разрабатываются на организационном уровне и внедряются на этапе работ с технической составляющей системы.
Залогом успешной борьбы с несанкционированным доступом к информации и перехватом данных служит четкое представление о каналах утечки информации.
Интегральные схемы, на которых основана работа компьютеров, создают высокочастотные изменения уровня напряжения и токов. Колебания распространяются по проводам и могут не только трансформироваться в доступную для понимания форму, но и перехватываться специальными устройствами. В сам компьютер или монитор могут устанавливаться устройства для перехвата информации, которая выводиться на монитор или вводиться с клавиатуры. Перехват возможен и при передаче информации по внешним каналам связи, например, по телефонной линии.
Чтобы исключить неправомерный доступ к информации применяют такие способы, как идентификация и аутентификация.
Идентификация - это механизм присвоения собственного уникального имени или образа пользователю, который взаимодействует с информацией. Аутентификация - это система способов проверки совпадения пользователя с тем образом, которому разрешен допуск.
Эти средства направлены на то, чтобы предоставить или, наоборот, запретить допуск к данным. Подлинность, как правила, определяется тремя способами: программой, аппаратом, человеком. При этом объектом аутентификации может быть не только человек, но и техническое средство (компьютер, монитор, носители) или данные. Простейший способ защиты -пароль.
3.2 Особенности угроз информационной безопасности в банковском секторе
Со времени своего появления банки неизменно вызывали преступный интерес. И этот интерес был связан не только с хранением в кредитных организациях денежных средств, но и с тем, что в банках сосредотачивалась важная и зачастую секретная информация о финансовой и хозяйственной деятельности многих людей, компаний, организаций и даже целых государств.
В наши дни в связи со всеобщей информатизацией и компьютеризацией банковской деятельности значение информационной безопасности банков многократно возросло. Еще 30 лет назад объектом информационных атак были данные о клиентах банков или о деятельности самого банка. Такие атаки были редкими, круг их заказчиков был очень узок, а ущерб мог быть значительным лишь в особых случаях. В настоящее время в результате повсеместного распространения электронных платежей, пластиковых карт, компьютерных сетей объектом информационных атак стали непосредственно денежные средства как банков, так и их клиентов. Совершить попытку хищения может любой -необходимо лишь наличие компьютера, подключенного к сети Интернет. Причем для этого не требуется физически проникать в банк, можно находиться и за тысячи километров от него.
Компьютеризация банковской деятельности позволила значительно повысить производительность труда сотрудников банка, внедрить новые финансовые продукты и технологии. Однако прогресс в технике преступлений шел не менее быстрыми темпами, чем развитие банковских технологий. В настоящее время свыше 90 % всех преступлений связана с использованием автоматизированных систем обработки информации банка (АСОИБ). Следовательно, при создании и модернизации АСОИБ банкам необходимо уделять пристальное внимание обеспечению ее безопасности.
Именно эта проблема является сейчас наиболее актуальной и наименее исследованной. Особенно актуальна данная проблема в России. В западных банках программное обеспечение разрабатываются конкретно под каждый банк и устройство АСОИБ во многом является коммерческой тайной. В России получили распространение "стандартные" банковские пакеты, информация о которых широко известна, что облегчает несанкционированный доступ в банковские компьютерные системы.
Наиболее часто компании из финансового сектора сталкиваются с фишинговыми[6] атаками (30%) и DDoS-атаками[7] (26%).
Угрозы фишинговых атак продолжают расти ежегодно. Смещение фокуса в сторону фишинга - одно из следствий развития инструментов, доступных киберпреступникам. В частности, несмотря на то, что число взломов в единицу времени в целом за последние годы сохраняется на одном уровне, на данный момент финансовые организации уже не всегда могут своевременно обнаруживать и точно фиксировать подобные инциденты.
Среднее количество атак на веб-приложения в финансовой сфере составляет около 1500 в день. Основная часть из них -это автоматизированные инструменты и сканеры. Такая активность автоматизированных средств создает большой информационный фон и усложняет выявление реальных инцидентов. Основные векторы атак на веб-приложения - это внедрение SQLi операторов (26,8%) и межсайтовая подделка запросов (25,6%). Повышенный интерес к этим типам атак связан с возможностью получения информации о базах данных клиентов и персональной информации пользователей. Третье и четвертое место занимают выход за пределы значений директории - 25% и удаленное выполнение кода - 19,5%. При этом основная часть инцидентов (60%) - связана с удалённым выполнением кода.
Однако, большая часть мошенничества, связанного с хищением денег со счетов клиентов происходит "руками самих клиентов". Держатели счетов сами отдают свои пароли, свои карточки, телефоны, передают смс-коды подтверждения. Такое мошенничество называется социальной инженерией.
В рамках социальной инженерии злоумышленники находят причину, по которой человек может совершить действия, ведущие к утрате денег. Как правило, задействован корыстный интерес - например, купить что-то по скидке или интересное коммерческое предложение. Также используется предлог, что якобы родственник клиента попал в беду.
Особенно подвержены такому воздействию люди пожилого возраста, которые думают о своих внуках, детях и получив просьбу, сразу бегут к банкомату, делают то, что им говорят злоумышленники.
Бывают случаи, когда системы противодействия мошенничеству банка обнаруживают, что мошенничество происходит и останавливают транзакцию.
Случается, что на "удочку" социальных инженеров попадаются даже сотрудники банка. Технические способы защиты клиентов достаточно эффективны, но противодействие социальным инженерам представляет достаточно большую проблему. Ее решение банки видят в повышении финансовой и компьютерной грамотности населения.
ЗАКЛЮЧЕНИЕ
Цели и задачи курсовой работы выполнены. В работе определены и рассмотрены самые актуальные угрозы информационной безопасности и их состав. Актуальность данной работы подтверждается тем, что изученная область является наболевшей проблемой современного общества, роль информации в современном мире огромна и цена безопасности становится слишком высока. Благодаря инновациям в мире появляются новые возможности для развития и расширения бизнеса, для создания удобства и комфорта жизни, для совершенства и быстроты связей и коммуникации в обществе, но киберпреступники также стремятся использовать эти преимущества в своих корыстных целях. Чтобы идти в ногу со временем, государству, организациям и обычным обывателям необходимо быть дальновидными и продумывать свои действия наперед. Ни один участок инфраструктуры не должен оставаться без защиты или наблюдения. В противном случае каждая компания или человек рискует стать следующей жертвой продуманной, целенаправленной и крупномасштабной кибератаки либо иной угрозы. Понимание возможных угроз и готовность к ним позволяет выявлять возможные риски информационной безопасности и разрабатывать и обеспечивать соответствующие способы защиты.
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
- Гришина Н. В. Информационная безопасность предприятия: Учебное пособие /Н.В. Гришина. - 2-e изд., доп. - М.: Форум: НИЦ ИНФРА-М, 2015. - 240 с.
- Форристал Д. Защита от хакеров Web-приложений [Электронный ресурс] /Джефф Форристал, Крис Брумс, Дрю Симонис и др.; Пер. с англ. В. Зорина.- М. : Компания АйТи : ДМК Пресс, 2009. - 496 с.
- Шаньгин В. Ф. Информационная безопасность компьютерных систем и сетей: Учебное пособие / В.Ф. Шаньгин. - М.: ИД ФОРУМ: НИЦ ИНФРА-М, 2014. - 416 с.
- Жук А. П. Защита информации: Учебное пособие / А.П. Жук, Е.П. Жук, О.М. Лепешкин, А.И. Тимошкин. - 2-e изд. - М.: ИЦ РИОР: НИЦ ИНФРА-М, 2015. - 392 с.
- Кузнецова, А.В. Искусственный интеллект и информационная безопасность общества / А.В. Кузнецова, С.И. Самыгин, М.В. Радионов. - М.: Русайнс, 2017. - 64 c.
- Мельников, Д.А. Информационная безопасность открытых систем: учебник / Д.А. Мельников. - М.: Флинта, 2013. - 448 c
- Бирюков, А.А. Информационная безопасность: защита и нападение / А.А. Бирюков. - М.: ДМК Пресс, 2013. - 474 c.
- Теория информационной безопасности и методология защиты информации: учебное пособие / Л.В. Астахова. – Челябинск: Издательский центр ЮУрГУ, 2014. – 137 с.
- https://ru.wikipedia.org/
- https://www.anti-malware.ru/analytics/Threats_Analysis