Файл: Виды и состав угроз информационной безопасности (Основные понятия информационной безопасности).pdf
Добавлен: 26.05.2023
Просмотров: 409
Скачиваний: 2
СОДЕРЖАНИЕ
1. Введение в информационную безопасность
1.1 Основные понятия информационной безопасности
1.2 Угрозы информационной безопасности
1.3 Правовые основы информационной безопасности
2. Обеспечение информационной безопасности компьютера
2.1 Локальная безопасность компьютера
Доктрина информационной безопасности Российской Федерации от 9 сентября 2000 г. № Пр-1895.
- Федеральный закон № 149-ФЗ от 27 июля 2006 г. «Об инфор¬мации, информационных технологиях и защите информации»;
- Федеральный закон от 28 декабря 2010 г. № 390-ФЗ «О безопасно-сти»
- Федеральный закон № 144-ФЗ от 12 августа 1995 г. «Об опера¬тивно-розыскной деятельности»;
- Федеральный закон № 17-ФЗ от 3 февраля 1996 г. «О банках и бан-ковской деятельности»;
- Федеральный закон № 63-ФЗ от 6 апреля 2011 г. «Об электрон¬ной подписи»;
- Федеральный закон № 152-ФЗ от 27 июля 2006 г. «О персональных данных»;
- Федеральный закон № 98-ФЗ от 29 июля 2004 г. «О коммерческой тайне»;
- Федеральный закон № 126-ФЗ от 7 июля 2003 г. «О связи»;
- Федеральный закон № 77-ФЗ от 29 декабря 1994 г. «Об обяза¬тельном экземпляре документов»;
- Федеральный закон № 125-ФЗ от 1 октября 2004 г. «Об архивном де-ле в Российской Федерации»;
- Федеральный закон от 27.07.2010 № 224-ФЗ «О противодействии не-правомерному использованию инсайдерской информации и манипулирова-нию рынком и о внесении изменений в отдельные законодательные акты Рос-сийской Федерации»;
- Закон РФ № 2124-1 от 27 декабря 1991 г. «О средствах массовой ин-формации»;
- Закон РФ № 5485-1 от 21 июля 1993 г. «О государственной тай¬не»;
- Закон РФ № 2124-1 от 27 декабря 1991 г. «О средствах массовой ин-формации»;
- Закон РФ № 5485-1 от 21 июля 1993 г. «О государственной тайне»;
- Закон РФ №176-ФЗ от 24 июня 1999 г. «О почтовой связи»;
- Закон РФ от 11.03.92 г. № 2487-1 «О частной детективной и охранной деятельности». [13]
Защита права на доступ к информации может осуществляться:
- в форме, находящейся за пределами юрисдикции (самозащита своих прав и законных интересов),
- в юрисдикционной форме (в административном или в судебном порядке).
На основе этого существует ответственность за нарушение законодательства в информационной сфере. В административном порядке — через подачу жалобы лицом, чьи права нарушены, на должностное лицо (орган) в вышестоящую инстанцию, специальный орган — Судебную палату по информационным спорам при Президенте РФ
В судебном порядке — лицо может выбрать любой способ защиты нарушенных прав через подачу иска (жалобы) для рассмотрения в гражданском, административном или уголовном судопроизводстве.
При рассмотрении иска в гражданском судопроизводстве потерпевший вправе использовать основные способы защиты гражданских прав, предусмотренных в статье 12 Гражданского кодекса РФ, в том числе требовать:
- признания права;
- прекращения действий, нарушающих право или создающих угрозу его нарушения;
- признания недействительным акта государственного органа ли органа местного самоуправления;
- восстановления права;
- возмещения убытков;
- компенсации морального ущерба.
Кодекс РФ об административных правонарушениях предусматривает ответственность за административные правонарушения в информационной сфере.
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Статья 13.12. Нарушение правил защиты информации
Статья 13.13. Незаконная деятельность в области защиты информации
Статья 13.14. Разглашение информации с ограниченным доступом
Статья 13.15. Злоупотребление свободой массовой информации
Уголовный Кодекс Российской Федерации предусматривает ответственность за информационные преступления.
Статья 138. Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений
Статья 140. Отказ в предоставлении гражданину информации
Статья 155. Разглашение тайны усыновления (удочерении)
Статья 183. Незаконное получение и разглашение сведений, составляющих коммерческую или банковскую тайну.
Статья 237. Сокрытие информации об обстоятельствах, создающих опасность для жизни или здоровья людей
Статья 272. Неправомерный доступ к компьютерной информации
Статья 273. Создание, использование и распространение вредоносных программ для ЭВМ.
Статья 274. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети.
Статья 275. Государственная измена
Статья 276. Шпионаж [14]
Подводя итоги можно отметить, что информационная безопасность хорошо защищается правовой системой Российской Федерации. Обладатель информации может быть уверен в том, что его информация защищена законом. В свою очередь злоумышленникам приходится брать в расчет то, что их ожидает административная или уголовная ответственность за нарушение информационной безопасности.
2. Обеспечение информационной безопасности компьютера
2.1 Локальная безопасность компьютера
Большинство ранних исследований по компьютерной безопасности было повещено проблеме персонального доступа в системах совместного пользования. В общем случае: если системой пользуется большая группа людей, у каждого из которых есть определенные права использовать определенные программы и видеть определенные данные, то, как мы можем реализовать такие правила контроля доступа?
- Конфиденциальность
Изначально компьютерная безопасность понималась как предотвращение несанкционированного доступа к засекреченной информации. Это предубеждение отчасти развеялось с появлением электронной торговли и практики совершения сделок в Интернете - в этой сфере существенно более важна неприкосновенность. [15]
- Неприкосновенность
Все данные сохраняются в таком виде, в каком они были оставлены последним лицом, правомочным вносить изменения. В контексте компьютерной безопасности «неприкосновенность» означает защиту от записи. Неприкосновенность данных - это гарантия того, что их не удалит и не изменит кто-то, у кого нет на это права. Неприкосновенность программного обеспечения - это гарантия того, что программы не будут изменены по ошибке, по злому умыслу пользователя или вирусом.
- Доступность
«свойство системы быть готовой и пригодной к работе по требованию законного пользователя».
Совместное обеспечение конфиденциальности, доступности и неприкосновенности сводится к контролю доступа. Суть проблемы состоит в обеспечении законным пользователям возможности делать все то, что им дозволено делать и на что остальные не имеют права.
Существует два способа задать условия контроля доступа: можно оговорить, что разрешено делать различным субъектам, или оговорить, что позволено сделать с разными объектами.
Например, в системе UNIX три вида доступа предоставляют следующие права: читать, писать и выполнять. Все эти права независимы. Например, кто-то, обладающий правом только на чтение файла, не может изменять этот файл. Тот, у кого есть право только на ввод информации, может изменять файл, но не вправе его прочесть. Тот, у кого есть полномочия и на чтение, и на ввод информации, волен делать и то и другое. Третий тип права доступа - «выполнять» имеет смысл только для компьютерных программ - исполняемых файлов. [16]
В системе Windows NT более сложный набор прав доступа. В ней предусмотрены права читать, писать и выполнять, а также удалять, изменять права доступа и изменять принадлежность. Владелец файла может разрешить кому-то изменять права доступа к этому файлу или менять его принадлежность.
Сложную систему организации доступа можно представить в виде таблицы. По вертикали расположен список всех возможных пользователей, по горизонтали — список всех файлов. В ячейках таблицы находятся условия доступа пользователя к соответствующему файлу.
В случае компьютерной системы любого разумного размера эта таблица быстро становится очень сложной. Поэтому приходится прибегать к упрощениям.
Один из способов справиться со сложностью контроля доступа состоит в том, чтобы разбить таблицу. В некоторых системах список тех, кто имеет доступ к определенному объекту, хранится вместе с самим объектом. Его часто называют списком контроля доступа (access control list, ACL). Это обычная практика, и ACL часто используется в целях безопасности операционных систем.
Существует множество теоретических моделей безопасности, разработка многих из них финансировалась Министерством обороны в 70-х и 80-х годах.
Наиболее известна модель Белла-Лападулы - в ней определено большинство понятий, связанных с контролем доступа.
Модель Белла-Лападулы предлагает два основных правила безопасности: одно относится к чтению, а другое - к записи данных. Во-первых, если пользователи имеют категорию допуска «Секретно», то они могут читать несекретные, конфиденциальные и секретные документы, но без права читать совершенно секретные. Во-вторых, если пользователи работают с секретными данными, они могут создавать секретные и совершенно секретные документы, но не могут создавать конфиденциальные и несекретные. [17]
Общее правило звучит так: пользователи могут читать только документы, уровень секретности которых не превышает их допуска, и не могут создавать документы ниже уровня своего допуска. То есть теоретически пользователи могут создавать документы, прочесть которые они не имеют права.
В модели под названием «Китайская стена», например, подробно рассматриваются компьютерные системы, которые работают с данными, полученными от не доверяющих друг другу пользователей, и способы, позволяющие гарантировать каждому из них конфиденциальность.
В модели Кларка-Уилсона центральным является понятие данных, с которыми позволено оперировать только предписанным способом. Например, при помощи этой модели можно реализовать потребности двойной бухгалтерии: каждый кредит необходимо сопоставить равному дебету, и все должно быть записано в специальный аудиторский файл. Эта модель запрещает производить определенные действия без дополнения их другим соответствующим действием: например, запрещено кредитовать счет без записи дебета.
Многие операционные системы имеют встроенные средства безопасности. В этом есть здравый смысл - часто лучше всего поместить средства безопасности на нижних уровнях системы: на аппаратном или уровне операционной системы.
Независимо от того, какая система защиты используется, чаще всего первым шагом работы является идентификация и подтверждение подлинности (аутентификация).
На самом деле меры контроля доступа должны обеспечить две вещи. Во-первых, пользователь должен попасть в систему, а во-вторых, система должна оставить других снаружи. [18]
Традиционно опознавательные и проверочные меры основываются на чем-то одном из трех: «что вы знаете», «кто вы такой» и «что вам позволено». Это реализуется в виде паролей, биометрических методов распознавания и опознавательных знаков доступа. Иногда системы используют совместно любые две из этих вещей.
Традиционным подходом к проверке подлинности является применение пароля. При входе в операционную систему, первый шаг называется идентификацией (опознаванием): - пользователь сообщает компьютеру свой логин. Второй шаг называется аутентификацией (подтверждением подлинности): пользователь доказывает компьютеру, что он именно тот, кем себя назвал (пароль).
пользователи, как правило, ставят легкие для запоминания пароли, которые легко взломать словарным перебором.
Для решения данной проблемы рекомендуется создание «сильных» паролей. Это означает, что пароли сложней для угадывания и их появление в словаре менее вероятно. Как правило, такие пароли содержат буквы различных регистров, цифры и знаки препинания. [19]
Некоторые системы создают пароли для пользователей случайным образом - путем связывания случайных слогов в произносимое слово.
Также есть биометрическая система проверки. Идея проста: пользователь сам подтверждает свою подлинность: отпечаток голоса, пальцев, глаз и т.д. Данный тип проверки называется биометрическим.
Для большинства методов биометрические данные нужно сохранять в базе данных, как и пароли. [20]
Существует много различных типов биометрических данных: почерк, звучание голоса, узнавание лица, отпечатки пальцев. К биометрикам также относятся линии на руке, сканирование сетчатки, сканирование радужной оболочки глаза, динамические характеристики подписи
Биометрические данные значат очень много, так как на самом деле их сложно подделать: очень трудно нанести ложный отпечаток на свой палец или сделать сетчатку своего глаза похожей на чужую.