Файл: Виды и состав угроз информационной безопасности (Концепции информационной безопасности).pdf
Добавлен: 25.05.2023
Просмотров: 267
Скачиваний: 2
СОДЕРЖАНИЕ
Глава 1. Концепции информационной безопасности
ПОЛИТИКА БЕЗОПАСНОСТИ - ОТВЕТ НА ТРЕБОВАНИЯ К КОНФИДЕНЦИАЛЬНОСТИ, ЦЕЛОСТНОСТИ И ДОСТУПНОСТИ
1.1.4. Примеры требований безопасности для разных приложений
1.1.5. Выбор средств для безопасной информации и операций
1.1.6. Предотвращение нарушений основных принципов безопасности
1.1.7. Ответ на нарушения безопасности
2.1 Классификация уязвимостей безопасности
Глава 3. Источники, угрожающие информационной безопасности.
Глава 4. Основные типы угроз компьютерной безопасности.
Некоторые операционные процессы системы неадекватны
Неточность протоколов обмена информацией и интерфейса
Трудные условия эксплуатации и условия, в которых находится информация.
Чаще всего источники угроз запускаются, чтобы получить незаконную выгоду после повреждения информации. Однако также возможен случайный эффект угроз из-за недостаточной защиты и массового нападения угрожающего фактора.
Уязвимость может быть:
Случайная
Объективная
Субъективная
Если устранить или, по крайней мере, уменьшить влияние уязвимостей, то можно избежать значительной угрозы, которая может повредить систему хранения.
Случайные уязвимости
Эти факторы различаются в зависимости от непредвиденных обстоятельств и особенностей информационной среды. Их практически невозможно предсказать в информационном пространстве, но мы должны быть готовы быстро их устранить. Инженерно-технические исследования или ответная атака помогут смягчить следующие проблемы:
1. Системные сбои:
Вызывается сбоями технических средств на разных уровнях обработки и хранения информации (в том числе ответственных за производительность системы и доступ к ней).
Неисправности и устаревшие элементы (размагничивание носителей данных, таких как дискеты, кабели, линии подключения и микрочипы).
Неисправности различного программного обеспечения, которое поддерживает все ссылки в цепочке хранения и обработки информации (антивирусы, приложения и сервисные программы).
Неисправности вспомогательного оборудования информационных систем (сбои передачи электроэнергии).
2. Факторы, ослабляющие информационную безопасность:
Повреждение коммуникаций, таких как водоснабжение, электричество, вентиляция и канализация.
Неисправности ограждающих устройств (ограждения, стены в зданиях, корпус оборудования, где хранится информация).
Объективные уязвимости
Они зависят от технической конструкции оборудования, которое установлено на объекте, требующем защиты, а также его характеристик. Невозможно избежать всех этих факторов, но их частичное устранение может быть достигнуто с помощью технических приемов в следующих случаях:
1. Что касается технических средств эмиссии:
Электромагнитные методы (побочная эмиссия и сигналы от кабельных линий, элементы технических средств).
Звуковые версии (акустические или с вибрационными сигналами).
Электрическое (проскальзывание сигналов в цепи электрических сетей, через индукцию в линии и проводники из-за неравномерного распределения тока).
2. Активировано:
Вредоносное ПО, незаконные программы, технологические выходы из программ, которые вместе называются «инструменты имплантатов».
Аппаратные имплантаты: вводятся непосредственно в телефонные линии, электрические сети или помещения.
3. Из-за характеристик защищаемого объекта:
Местоположение объекта (видимость и отсутствие контролируемой зоны вокруг информационного объекта, наличие вибрации или звука, отражающих элементы вокруг объекта, наличие удаленных элементов объекта).
Организация каналов обмена информацией (использование радиоканалов, аренда частот или использование общих сетей).
4. Те, которые зависят от характеристик носителей:
Детали с электроакустическими модификациями (трансформаторы, телефонные устройства, микрофоны и громкоговорители, катушки индуктивности).
Элементы под воздействием электромагнитного поля (носители, микросхемы и другие элементы).
Субъективные уязвимости
В большинстве случаев уязвимости этого подтипа являются результатом неадекватных действий сотрудников на уровне разработки системы хранения и защиты. Устранение таких факторов возможно с помощью аппаратного и программного обеспечения:
1. Неточности и грубые ошибки, которые нарушают информационную безопасность:
На этапе загрузки готового программного обеспечения или разработки предварительного алгоритма, а также при его использовании (возможно, при ежедневном использовании или при вводе данных).
При управлении программами и информационными системами (трудности в обучении работе с системой, индивидуальная настройка служб, манипулирование информационными потоками).
Во время использования технического оборудования (во время включения или выключения используется устройство для передачи или получения информации).
2. Неисправности системы в информационной среде:
Режим защиты персональных данных (проблема может быть вызвана уволенными сотрудниками или текущими сотрудниками в нерабочее время, когда они получают несанкционированный доступ к системе).
Режим безопасности и охраны (при доступе к объектам или техническим устройствам).
При работе с устройствами (неэффективное использование энергии или неправильное обслуживание оборудования).
При работе с данными (смена информации, ее сохранение, поиск и уничтожение данных, устранение дефектов и неточностей).
Оценка уязвимости
Специалисты должны учитывать и оценивать каждую уязвимость. Поэтому важно определить критерии для оценки угрозы ущерба для защиты и вероятности ее поломки или обхода. Индикаторы рассчитываются с использованием ранжирования. Существуют три основных критерия:
Доступность - это критерий, который учитывает, насколько удобно для источника угрозы использовать определенный тип уязвимости для нарушения информационной безопасности. Индикатор включает технические данные носителя информации (такие как размеры оборудования, его сложность и стоимость, а также возможность использования неспециализированных систем и устройств для взлома информационных систем).
Фатальность - это характеристика, которая оценивает влияние уязвимости на способность программистов справляться с последствиями угрозы для информационных систем. При оценке только объективных уязвимостей необходимо определить их информационную емкость или возможность передавать в другое место полезный сигнал с конфиденциальными данными, не деформируя его.
Количество является характеристикой подсчета частей систем хранения и реализации информации, которые подвержены любой уязвимости.
Глава 3. Источники, угрожающие информационной безопасности.
Угрозы в обход защиты информационной безопасности можно разделить на несколько категорий. Концепция категорий является обязательной, поскольку она упрощает и систематизирует все без исключения факторы. Основные параметры:
1. Степень интенсивности вмешательства в систему защиты информации:
Угрозы, вызванные невольными сотрудниками в информационном измерении
Угрозы, вызванные мошенниками для личной выгоды.
2. Признаки возникновения:
Угроза искусственной информационной безопасности, вызванная человеческими руками
Природные факторы угрозы, не зависящие от систем защиты информации, вызванных стихийными бедствиями.
3. Классификация непосредственной причины угрозы. Исполнитель может быть:
Лицо, которое раскрывает конфиденциальную информацию, подкупив сотрудников компании.
Естественный фактор, такой как катастрофа или местная катастрофа.
Программное обеспечение с использованием специализированных устройств или внедрение вредоносного кода в технические средства, которые нарушают работу системы.
Случайное удаление данных, авторизованных программных и аппаратных средств, отказ операционной системы.
4. Тяжесть угроз на информационных ресурсах:
На момент обработки данных в информационном пространстве (рассылки от вирусных утилит).
Во время получения новой информации.
Независимо от производительности системы хранения информации (в случае взлома шифров или криптографической защиты информации).
Существует еще одна классификация угроз ИС. Он основан на других параметрах и также используется во время анализа сбоя системы или взлома. Учитывается следующее:
Статус источника угрозы:
В самой системе, что приводит к операционным ошибкам и сбоям.
В пределах видимости, например, использование прослушивающего оборудования, кража информации в печатной форме или кража записей от носителей данных.
Мошенничество за пределами зоны обслуживания. Информация может быть захвачена во время передачи по каналам связи, случайный захват от акустического или электромагнитного излучения устройств.
Степень воздействия:
Активная угроза безопасности, которая изменяет структуру и характер системы, например, использование вредоносных вирусов или троянов.
Пассивная угроза крадет информацию путем копирования, иногда скрывается. Он не вносит изменений в информационную систему.
возмещение убытков
Тяжесть и проявления ущерба могут быть разными:
Не денежный и денежный ущерб, причиненный лицам, чья информация была похищена.
Финансовые потери в отношении расходов, понесенных при восстановлении информационных систем.
Материальные затраты, связанные с неспособностью выполнять работу, поскольку система информационной безопасности была изменена.
Ущерб, связанный с репутацией бренда и вызывающий нарушенные отношения на глобальном уровне.
Лицо, совершившее преступление (получивший несанкционированный доступ к информации или взломанный в систему защиты), может нанести ущерб. Повреждение может также происходить независимо от субъекта, владеющего информацией, но из-за внешних факторов и воздействий (технологических и стихийных бедствий). В первом случае ответственность лежит на предмете, определяются составляющие преступления, а правонарушители наказываются в судебном порядке. Действие может быть совершено:
С преступным намерением (прямым или косвенным)
По неосторожности (без умышленного вреда).
Наказание за преступление выбирается в соответствии с действующим национальным законодательством или в соответствии с уголовным кодексом в первом случае. Если преступление совершено по неосторожности, а нанесенный ущерб мал, дело будет под гражданским, административным или арбитражным правом.
3.1. КОНФИДЕНЦИАЛЬНОСТЬ
Забота о неприкосновенности частной жизни возникает в связи с безопасностью компьютерных систем двумя разными способами:
необходимость защиты личной информации о людях, которые хранятся в компьютерных системах; а также
необходимость обеспечения того, чтобы сотрудники организации соблюдали политику и процедуры организации.
Первая необходимость в обеспечении конфиденциальности; разработка политики и механизмов обеспечения конфиденциальности должна укрепить ее. Во-вторых, однако, это случай, когда потребность не связана с конфиденциальностью; сильные меры аудита или надзора могут ущемлять неприкосновенность частной жизни тех, чьи действия наблюдаются. Важно понимать оба аспекта конфиденциальности.
Защита информации о лицах
Закон о конфиденциальности основан на пяти основных принципах, которые были общеприняты в качестве основных критериев конфиденциальности:
Не должно быть никакой системы хранения личных данных, само существование которой является тайной.
Для людей должен быть способ узнать, какая информация о них записана и как она используется.
Необходимо, чтобы люди могли предотвратить информацию
получая о них по одной цели от использования или предоставления для других целей без их согласия.
Должна быть возможность для отдельных лиц исправить или изменить запись идентифицируемой информации о них.
Любая организация, создающая, поддерживающая, использующая или распространяющая записи идентифицируемых персональных данных, должна гарантировать, что данные используются по назначению и должны принимать меры предосторожности для предотвращения неправильного использования данных.
Даже в тех случаях, когда большинство организаций предпринимают разумные, добросовестные усилия по защите конфиденциальности личной информации, находящейся в их вычислительных системах, система с возможностью компрометации и контроля доступа к данным часто позволяет нарушителям нарушать личную неприкосновенность частной жизни.
Конфиденциальность сотрудников на рабочем месте.
Необходимость работодателя обеспечить соответствие сотрудников политикам и процедурам требует некоторой проверки руководством деятельности сотрудников, связанных с использованием вычислительных ресурсов компании; сколько и какие проверки подлежат обсуждению. Общая предпосылка управления заключается в том, что, если политика или процедура не будут соблюдаться, она в конечном итоге не будет соблюдаться, что приведет к эрозии уважения и соблюдения других политик и процедур. Например, политику, в которой указывается, что вычислительные ресурсы компании будут использоваться только для надлежащих деловых целей. Пользователи удостоверяются при запуске своей работы (или при внедрении политики), которую они понимают и будут соблюдать эту политику и другие. Случайные выборочные проверки пользовательских файлов аналитиками информационной безопасности могут проводиться для обеспечения того, чтобы личные бизнес-элементы, игры и т. д. не были размещены на вычислительных ресурсах компании. Дисциплинарные меры могут возникнуть в случае обнаружения нарушений политики.