Файл: Виды и состав угроз информационной безопасности (Технические средства защиты информации).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 229

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Все по большей части в былое уходит излишнее  нагромождение разнообразных средств  защиты, которое стало «модным» в  итоге реакции на первую волну  страха перед компьютерными правонарушениями. К тому, что защита информации должна быть носить комплексной, все  начинают понемногу свыкаться. При  этом компании - заказчики по большей части не собираются выкидывать деньги на ветер, они собираются покупать только то, что им вправду нужно для создания надежной системы  по защите информации. Но организация, которая  обеспечивает безопасность информации обязана не только носить комплексной, но еще  строиться на глубоком анализе вероятных отрицательных последствий. При этом всем значимо не пропустить какие-либо важнейшие аспекты.
  Процесс значимости в России международных  стандартов по защите информации не является изолированным исключительным решением, а делается естественной составной  частью реформирования целой системы  стандартизации. сегодня  в России наравне с отечественной  нормативной базой обширно применяются около 140 международных стандартов в сфере информационных технологий, из них примерно 30 касаются вопросов по  защите информации.
   Одним из наиболее существенных является стандарт ИСО/МЭК 15408–99. «Критерии оценки безопасности информационных технологий», более  известный как «Общие критерии». Этот стандарт привносит новую методологию создания запросов по безопасности информационных технологий, соответствующих современному уровню их развития, и методологию оценки безопасности продуктов и систем информационных технологий.
   Но  вся идеология этого стандарта  выстроена на необходимости глубокого  исследования и анализа имеющейся обстановки и, особенно, раскрытии актуальных угроз информационной безопасности. При этом должны быть оценены все угрозы, с которыми можно столкнуться, и избраны только те, которые могут воздействовать на безопасность информации. Стандарт предполагает, что при обрисовке угроз обязательно должен быть идентифицирован источник этих угроз, метод воздействия, уязвимости, свойственные объекту и многое остальное.
   Собственно  поэтому выбор верной методологии  оценки вероятных угроз информационной безопасности является одним из существенных направлений при переходе к международным  требованиям.
Целью курсовой работы является рассмотрение  угроз информационной безопасности и способов их реализации, анализ критериев  уязвимости и устойчивости систем к  деструктивным воздействиям.


1. ВИДЫ И СОСТАВ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

Под угрозой безопасности информации осмысливается совокупность обстоятельств и факторов, организовывающих возможную или реально имеющуюся опасность нарушения безопасности информации.

Фактор, влияющий на защищаемую информацию - это действие, явление или процесс, итогом которого могут быть утечка, коверкание, уничтожение защищаемой информации и блокирование доступа к ней.

Источник угрозы безопасности информации - это субъект (физическое лицо, материальный объект или физическое явление), являющийся прямой причиной возникновения угрозы безопасности информации.

Уязвимость информационной системы - свойство информационной системы, определяющее вероятность осуществления угроз безопасности обрабатываемой в ней информации.

По отношению к информации и информационным ресурсам можно выделить угрозы целостности, конфиденциальности, достоверности и доступности информации, проявляющиеся в различных формах нарушений (рис. 1.1).Как правило, вышеперечисленные угрозы информационным ресурсам осуществятся следующими способами: Через имеющиеся агентурные источники в органах государственного управления и коммерческих структурах, обладающих возможностью получения секретной информации (суды, налоговые органы, коммерческие банки ). Путем подкупа лиц, прямиком трудящихся в организации или структурах, напрямую связанных с ее занятием.

  1. Путем перехвата информации, циркулирующей в средствах и системах связи и вычислительной технике при помощи технических приборов разведки и съема информации.
  2. Путем прослушивания конфиденциальных переговоров и другими способами несанкционированного доступа к источникам конфиденциальной информации.

Угрозы информационной

безопасности

Проявляются в нарушениях

ЦЕЛОСТНОСТИ

КОНФИДЕНЦИАЛЬНОСТИ

ДОСТУПНОСТИ

Разглашение

Утечка

НДС

Искажения

Ошибки

Потери

Фальсификации

Нарушение связи

Воспрещение получения

Рис. 1 Влияние угроз информации на критерии информационной безопасности

Информационная безопасность оказывает воздействие на защищенность интересов в всевозможных сферах жизнедеятельности общества и государства. В каждой из них есть свои особенности обеспечения информационной безопасности, связанные со спецификой предметов обеспечения безопасности, уровнем их уязвимости в отношении угроз информационной безопасности.


Например, с точки зрения обеспечения безопасности информации в компьютерных системах большое количество потенциальных угроз безопасности информации можно выделить два класса.

Угрозы, которые не связаны с предумышленными действиями злоумышленников и осуществятся в случайные моменты времени, именуют случайными или непреднамеренными.

Осуществление угроз этого класса повергает к самым большим поте­рям информации. При всем этом могут совершаться нарушение целостно­сти, уничтожение и доступности информации. Редко нарушается конфиденци­альность информации, но при этом формируются предпосылки для злоумышленного влияния на информацию.

Стихийные бедствия и аварии чреваты наиболее разрушительными результатами для информации, так как носители подвергаются физическому разрушению, информация теряется или доступ к ней делается невозможным.

Сбои и отказы сложных систем неизбежны. Вследствие сбо­ев и отказов нарушается работоспособность технических средств, теряются и искажаются данные и программы, нарушается алгоритм работы устройств. Нарушения алгоритмов работы некоторых узлов и устройств могут также повергнуть к нарушению конфиденциальности информации. Например, сбои и отказы средств отпуска информации могут привести к несанкционированному доступу к информации путем несанкционированной ее .трансляции в канал связи, на печатающее устройство и т. п.

Ошибки при разработке компьютерных систем, алгоритмические и программ­ные ошибки приводят к последствиям, аналогичным последстви­ям (сбоев и отказов технических средств). Кроме того, такие ошиб­ки могут быть применяться злоумышленниками для воздействия на ресурсы компьютерных систем. Особенную опасность представляют ошибки в операционных системах и в программных средствах защиты ин­формации.

Другой класс угроз безопасности информации в компьютерных системах составля­ют умышленно формируемые угрозы. Угрозы этого класса в соответствии с их физической сути и механизмом реали­зации могут быть поделены на пять групп:

  • традиционный или универсальный шпионаж и диверсии;
  • модификация структур;
  • несанкционированный доступ к информации;
  • модификация структур;
  • электромагнитные излучения и наводки;
  • вредоносные программы.

В качестве источников нежелательного влияния на ин­формационные ресурсы по-прежнему актуальны методы и сред­ства шпионажа и диверсий, которые применялись и применялись для добывания или уничтожения информации. Эти методы также действенны и эффективны в условиях использования компьютерных систем. Чаще всего они ис­пользуются для приобретения информации о системе защиты с целью проникнуть в систему, а также для кражи и уничтожения ин­формационных ресурсов.


Угрозы в коммерческой деятельности также имеют свои особенности.

По отношению к отдельной организации сущест­вуют следующие основные виды внешних угроз:

Криминальные группы и формирования.

1. Недобросовестные конкуренты.

2. Противозаконные действия отдельных лиц и организаций административного аппарата, в том числе и налоговых служб.

3. Нарушение установленного регламента сбора, обработки и пе­редачи информации.

Основные виды внутренних угроз:

1. Преднамеренные криминальные действия своего персонала организации.

2. Случайные действия и ошибки сотрудников.

3. Отказ оборудования и технических средств.

Сбои в программном обеспечении средств обрабатывания

информации.

Объектами всевозможных угроз в коммерческой деятельности являются:

1. Человеческие ресурсы (персонал, сотрудники, компаньоны и др.), включая трудовые и кадровые ресурсы.

2. Финансовые ресурсы.

3. Временные ресурсы.

4. Материальные ресурсы.

Информационные ресурсы, охватывая интеллектуальные ресурсы (патенты, незавершенные проектно-конструкторские разработки, ноу-хау, программные продукты, массивы бухгалтерской и статистической информации и пр.).

Наиболее серьезным ключом угроз предприятиям являются собственные сотрудники. Мотивами внутренних угроз в таких случаях являет­ся безответственность, некомпетентность (низкая квалификация), личные побуждения (самоутверждение, корыстные интересы).

В условиях сохраняющейся значительной степени монополизации российской экономики опасность предпринимательству представляет недобросовестная конкуренция, представляющая собой:

  1. Все действия, ведущие к тому, что потребитель может принять предприятие, товары, промышленную или коммерческую деятельность данной организации за предприятие, товары, промышленную или коммерческую деятельность конкурента.
  2. Неверные заявления в ходе коммерческой деятельности, дискредитирующие предприятие, товары, промышленную или коммерческую деятельность конкурента.
  3. Употребление в ходе коммерческой деятельности указаний или обозначений, которые вводят потребителя в заблуждение относительно природы, метода изготовления, характеристик, пригодности для установленных целей или численности товаров.

Осуществление угроз в данном случае понижает эффективность и надежность функционирования организаций, а в некоторых слу­чаях, приводят к прекращению их деятельности из-за опасности экономического, социального, правового, организационного, ин­формационного, экологического, технического и криминального характера. Предметами угроз могут быть элементы материального, личного («человеческого»), финансового, информационного и другого капитала, составляющего экономическую основу занятия предпринимательства.


Любая угроза влечет за собой предопределенный ущерб (потери) — моральные или ма­териальные, а меры по противодействию данной угрозы призваны уменьшить ее уровень до приемлемого уровня.

Оценка вероятных ущербов (потерь) предполагает знание видов потерь, обусловленных с предпринимательской деятельностью, и умение вычисления их вероятностной прогнозной величины. Имеются следующие виды вероятных ущербов (потерь):

1. Материальные виды потерь выражаются в непредусмотренных предпринимательским проектом лишних затратах или прямых утратах оборудования, имущества, продукции, сырья, энергии и т. д.

2. Трудовые потери — это потери рабочего времени, вызванные случайными, непредвиденными ситуациями; измеряются в часах рабочего времени. Перевод трудовых потерь в денежную формулировку реализовывается путем умножения труд часов на стоимость (цену) одного часа.

3. Кадровые потери — это потери нужных предприятию про­фессиональных, высококвалифицированных рабочих; измеря­ются в затратах на подбор и обучение новоиспеченного кадрового резерва в де­нежном выражении.

  1. Финансовые потери — прямой денежный ущерб, связанный с непредусмотренными уплатами, уплатой дополнительных налогов, выплатой штрафов, утратой денежных средств и ценных бумаг.
  2. Временные потери. Происходят, когда процесс предпринимательской деятельности идет медленнее, чем запланировано. Прямая оценка таких потерь сбывается в часах, днях, неделях, месяцах за­паздывания в получении намеченного результата. Чтобы перевести оценку потерь времени в денежное измерение, надо устано­вить, к каким потерям дохода, прибыли способны приводить потери времени. В конечном результате оцениваются в денежном выражении.
  3. Информационные потери. Одни из самых обстоятельных потерь в бизнесе, способные привести к краху всей организации. Исчисляются в стоимостном выражении.
  4. Особые виды потерь выражаются в виде нанесения ущерба здоровью и жизни людей, окружающей среде, авторитету предпринимателя, а также в результате других неблагоприятных социальных и морально - психологических следствий.

Информационный ущерб (потери) связан с наличием в процессе предпринимательской деятельности информационного риска, кото­рый входит в общий предпринимательский риск.

Информационный риск - вероятность (угроза) потерь активов субъекта экономики (предпринимателя) вследствие потерь, порчи, коверкания и разглашения информации.

Информационный риск группируется следующим образом: