Файл: Виды и состав угроз информационной безопасности (Технические средства защиты информации).pdf
Добавлен: 25.05.2023
Просмотров: 229
Скачиваний: 3
СОДЕРЖАНИЕ
1. ВИДЫ И СОСТАВ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2. ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
2.1 Технические средства защиты информации
2.2 Программные средства защиты информации
2.3 Программно-технические средства защиты информации
3. ОРГАНИЗАЦИОННАЯ ЗАЩИТА ИНФОРМАЦИИ
3.1 Организационные мероприятия по защите информации
3.2 Организация охраны и режима
3.3 Организация работы с персоналом в системе информационной безопасности
3.4 Организация конфиденциального делопроизводства
3.5. Аналитическая работа по выявлению каналов утраты информации
3.6 Комплексное управление системой защиты информации
ВВЕДЕНИЕ
Все по большей части в былое уходит излишнее нагромождение разнообразных средств защиты, которое стало «модным» в итоге реакции на первую волну страха перед компьютерными правонарушениями. К тому, что защита информации должна быть носить комплексной, все начинают понемногу свыкаться. При этом компании - заказчики по большей части не собираются выкидывать деньги на ветер, они собираются покупать только то, что им вправду нужно для создания надежной системы по защите информации. Но организация, которая обеспечивает безопасность информации обязана не только носить комплексной, но еще строиться на глубоком анализе вероятных отрицательных последствий. При этом всем значимо не пропустить какие-либо важнейшие аспекты.
Процесс значимости в России международных стандартов по защите информации не является изолированным исключительным решением, а делается естественной составной частью реформирования целой системы стандартизации. сегодня в России наравне с отечественной нормативной базой обширно применяются около 140 международных стандартов в сфере информационных технологий, из них примерно 30 касаются вопросов по защите информации.
Одним из наиболее существенных является стандарт ИСО/МЭК 15408–99. «Критерии оценки безопасности информационных технологий», более известный как «Общие критерии». Этот стандарт привносит новую методологию создания запросов по безопасности информационных технологий, соответствующих современному уровню их развития, и методологию оценки безопасности продуктов и систем информационных технологий.
Но вся идеология этого стандарта выстроена на необходимости глубокого исследования и анализа имеющейся обстановки и, особенно, раскрытии актуальных угроз информационной безопасности. При этом должны быть оценены все угрозы, с которыми можно столкнуться, и избраны только те, которые могут воздействовать на безопасность информации. Стандарт предполагает, что при обрисовке угроз обязательно должен быть идентифицирован источник этих угроз, метод воздействия, уязвимости, свойственные объекту и многое остальное.
Собственно поэтому выбор верной методологии оценки вероятных угроз информационной безопасности является одним из существенных направлений при переходе к международным требованиям.
Целью курсовой работы является рассмотрение угроз информационной безопасности и способов их реализации, анализ критериев уязвимости и устойчивости систем к деструктивным воздействиям.
1. ВИДЫ И СОСТАВ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Под угрозой безопасности информации осмысливается совокупность обстоятельств и факторов, организовывающих возможную или реально имеющуюся опасность нарушения безопасности информации.
Фактор, влияющий на защищаемую информацию - это действие, явление или процесс, итогом которого могут быть утечка, коверкание, уничтожение защищаемой информации и блокирование доступа к ней.
Источник угрозы безопасности информации - это субъект (физическое лицо, материальный объект или физическое явление), являющийся прямой причиной возникновения угрозы безопасности информации.
Уязвимость информационной системы - свойство информационной системы, определяющее вероятность осуществления угроз безопасности обрабатываемой в ней информации.
По отношению к информации и информационным ресурсам можно выделить угрозы целостности, конфиденциальности, достоверности и доступности информации, проявляющиеся в различных формах нарушений (рис. 1.1).Как правило, вышеперечисленные угрозы информационным ресурсам осуществятся следующими способами: Через имеющиеся агентурные источники в органах государственного управления и коммерческих структурах, обладающих возможностью получения секретной информации (суды, налоговые органы, коммерческие банки ). Путем подкупа лиц, прямиком трудящихся в организации или структурах, напрямую связанных с ее занятием.
- Путем перехвата информации, циркулирующей в средствах и системах связи и вычислительной технике при помощи технических приборов разведки и съема информации.
- Путем прослушивания конфиденциальных переговоров и другими способами несанкционированного доступа к источникам конфиденциальной информации.
Угрозы информационной
безопасности
Проявляются в нарушениях
ЦЕЛОСТНОСТИ
КОНФИДЕНЦИАЛЬНОСТИ
ДОСТУПНОСТИ
Разглашение
Утечка
НДС
Искажения
Ошибки
Потери
Фальсификации
Нарушение связи
Воспрещение получения
Рис. 1 Влияние угроз информации на критерии информационной безопасности
Информационная безопасность оказывает воздействие на защищенность интересов в всевозможных сферах жизнедеятельности общества и государства. В каждой из них есть свои особенности обеспечения информационной безопасности, связанные со спецификой предметов обеспечения безопасности, уровнем их уязвимости в отношении угроз информационной безопасности.
Например, с точки зрения обеспечения безопасности информации в компьютерных системах большое количество потенциальных угроз безопасности информации можно выделить два класса.
Угрозы, которые не связаны с предумышленными действиями злоумышленников и осуществятся в случайные моменты времени, именуют случайными или непреднамеренными.
Осуществление угроз этого класса повергает к самым большим потерям информации. При всем этом могут совершаться нарушение целостности, уничтожение и доступности информации. Редко нарушается конфиденциальность информации, но при этом формируются предпосылки для злоумышленного влияния на информацию.
Стихийные бедствия и аварии чреваты наиболее разрушительными результатами для информации, так как носители подвергаются физическому разрушению, информация теряется или доступ к ней делается невозможным.
Сбои и отказы сложных систем неизбежны. Вследствие сбоев и отказов нарушается работоспособность технических средств, теряются и искажаются данные и программы, нарушается алгоритм работы устройств. Нарушения алгоритмов работы некоторых узлов и устройств могут также повергнуть к нарушению конфиденциальности информации. Например, сбои и отказы средств отпуска информации могут привести к несанкционированному доступу к информации путем несанкционированной ее .трансляции в канал связи, на печатающее устройство и т. п.
Ошибки при разработке компьютерных систем, алгоритмические и программные ошибки приводят к последствиям, аналогичным последствиям (сбоев и отказов технических средств). Кроме того, такие ошибки могут быть применяться злоумышленниками для воздействия на ресурсы компьютерных систем. Особенную опасность представляют ошибки в операционных системах и в программных средствах защиты информации.
Другой класс угроз безопасности информации в компьютерных системах составляют умышленно формируемые угрозы. Угрозы этого класса в соответствии с их физической сути и механизмом реализации могут быть поделены на пять групп:
- традиционный или универсальный шпионаж и диверсии;
- модификация структур;
- несанкционированный доступ к информации;
- модификация структур;
- электромагнитные излучения и наводки;
- вредоносные программы.
В качестве источников нежелательного влияния на информационные ресурсы по-прежнему актуальны методы и средства шпионажа и диверсий, которые применялись и применялись для добывания или уничтожения информации. Эти методы также действенны и эффективны в условиях использования компьютерных систем. Чаще всего они используются для приобретения информации о системе защиты с целью проникнуть в систему, а также для кражи и уничтожения информационных ресурсов.
Угрозы в коммерческой деятельности также имеют свои особенности.
По отношению к отдельной организации существуют следующие основные виды внешних угроз:
Криминальные группы и формирования.
1. Недобросовестные конкуренты.
2. Противозаконные действия отдельных лиц и организаций административного аппарата, в том числе и налоговых служб.
3. Нарушение установленного регламента сбора, обработки и передачи информации.
Основные виды внутренних угроз:
1. Преднамеренные криминальные действия своего персонала организации.
2. Случайные действия и ошибки сотрудников.
3. Отказ оборудования и технических средств.
Сбои в программном обеспечении средств обрабатывания
информации.
Объектами всевозможных угроз в коммерческой деятельности являются:
1. Человеческие ресурсы (персонал, сотрудники, компаньоны и др.), включая трудовые и кадровые ресурсы.
2. Финансовые ресурсы.
3. Временные ресурсы.
4. Материальные ресурсы.
Информационные ресурсы, охватывая интеллектуальные ресурсы (патенты, незавершенные проектно-конструкторские разработки, ноу-хау, программные продукты, массивы бухгалтерской и статистической информации и пр.).
Наиболее серьезным ключом угроз предприятиям являются собственные сотрудники. Мотивами внутренних угроз в таких случаях является безответственность, некомпетентность (низкая квалификация), личные побуждения (самоутверждение, корыстные интересы).
В условиях сохраняющейся значительной степени монополизации российской экономики опасность предпринимательству представляет недобросовестная конкуренция, представляющая собой:
- Все действия, ведущие к тому, что потребитель может принять предприятие, товары, промышленную или коммерческую деятельность данной организации за предприятие, товары, промышленную или коммерческую деятельность конкурента.
- Неверные заявления в ходе коммерческой деятельности, дискредитирующие предприятие, товары, промышленную или коммерческую деятельность конкурента.
- Употребление в ходе коммерческой деятельности указаний или обозначений, которые вводят потребителя в заблуждение относительно природы, метода изготовления, характеристик, пригодности для установленных целей или численности товаров.
Осуществление угроз в данном случае понижает эффективность и надежность функционирования организаций, а в некоторых случаях, приводят к прекращению их деятельности из-за опасности экономического, социального, правового, организационного, информационного, экологического, технического и криминального характера. Предметами угроз могут быть элементы материального, личного («человеческого»), финансового, информационного и другого капитала, составляющего экономическую основу занятия предпринимательства.
Любая угроза влечет за собой предопределенный ущерб (потери) — моральные или материальные, а меры по противодействию данной угрозы призваны уменьшить ее уровень до приемлемого уровня.
Оценка вероятных ущербов (потерь) предполагает знание видов потерь, обусловленных с предпринимательской деятельностью, и умение вычисления их вероятностной прогнозной величины. Имеются следующие виды вероятных ущербов (потерь):
1. Материальные виды потерь выражаются в непредусмотренных предпринимательским проектом лишних затратах или прямых утратах оборудования, имущества, продукции, сырья, энергии и т. д.
2. Трудовые потери — это потери рабочего времени, вызванные случайными, непредвиденными ситуациями; измеряются в часах рабочего времени. Перевод трудовых потерь в денежную формулировку реализовывается путем умножения труд часов на стоимость (цену) одного часа.
3. Кадровые потери — это потери нужных предприятию профессиональных, высококвалифицированных рабочих; измеряются в затратах на подбор и обучение новоиспеченного кадрового резерва в денежном выражении.
- Финансовые потери — прямой денежный ущерб, связанный с непредусмотренными уплатами, уплатой дополнительных налогов, выплатой штрафов, утратой денежных средств и ценных бумаг.
- Временные потери. Происходят, когда процесс предпринимательской деятельности идет медленнее, чем запланировано. Прямая оценка таких потерь сбывается в часах, днях, неделях, месяцах запаздывания в получении намеченного результата. Чтобы перевести оценку потерь времени в денежное измерение, надо установить, к каким потерям дохода, прибыли способны приводить потери времени. В конечном результате оцениваются в денежном выражении.
- Информационные потери. Одни из самых обстоятельных потерь в бизнесе, способные привести к краху всей организации. Исчисляются в стоимостном выражении.
- Особые виды потерь выражаются в виде нанесения ущерба здоровью и жизни людей, окружающей среде, авторитету предпринимателя, а также в результате других неблагоприятных социальных и морально - психологических следствий.
Информационный ущерб (потери) связан с наличием в процессе предпринимательской деятельности информационного риска, который входит в общий предпринимательский риск.
Информационный риск - вероятность (угроза) потерь активов субъекта экономики (предпринимателя) вследствие потерь, порчи, коверкания и разглашения информации.
Информационный риск группируется следующим образом: