Файл: Виды и состав угроз информационной безопасности (Основные принципы информационной безопасности).pdf
Добавлен: 26.05.2023
Просмотров: 435
Скачиваний: 4
СОДЕРЖАНИЕ
Глава 1. Основные понятия и определения
1.1. Основные термины и их определение
1.2. Основные принципы информационной безопасности
Глава 2. Источники угроз информационной безопасности
2.1 Источники угроз информационной безопасности
2.2 Источники угроз информационной безопасности Российской Федерации
Глава 3. Виды угроз информационной безопасности
3.1 Виды угроз информационной безопасности
3.2 Классы угроз информационной безопасности в международных стандартах
Как описано выше, опасные влияния на АС классифицируются на случайные и преднамеренные. Изучение опыта проектирования, производство и эксплуатации АС доказывает, что данные подвергается разным случайным реакциям на всех ступенях цикла и функционирования АС.
Источником случайных реакций в процессе выполнения АС могут быть:
сбои аппаратурных устройств;
ошибки в работе обслуживающих работников и других сотрудников;
критичные ситуации, в результате стихийных бедствий и отключений электричества;
шумы и фон в каналах связи из-за влияния внешних факторов канала;
огрехи в программном обеспечении.
спецификация физической среды.
Погрешности в ПО это один из видом компьютерных повреждений. ПО рабочих станций, серверов, маршрутизаторов и т д. создано людьми, поэтому оно может содержать ошибки. Если сложность подобного ПО выше, то и больше риск раскрытие в нем ошибок и уязвимых узлов. Некоторые из них могут не представляют никакой угрозы, а некоторые же могут привести к вещественным результатам, таким как неработоспособность серверной платформы, получение похитителем контроля над серверной платформой, несанкционированное эксплуатация ресурсов. Как правило, аналогичные погрешности ликвидируются с помощью паков обновлений, которые регулярно выпускают создатели ПО. Поэтому, для устранения таких ошибок необходимо во время обновлять ПО. Кроме того, ошибки в работе могут возникнуть из-за проблем защиты информации в сети.
Преднамеренные угрозы сплоченны с целенаправленными методами преступника. Преступником может быть сотрудник, обычный посетитель, наемники, конкурентные особи и т.д. Методы преступника могут быть объяснены следующими факторами: конкурентной борьбой, любопытством, недовольством сотрудника своей карьерой, материальным интересом (взятка), стремлением самоутвердиться любыми методами и т.п.
Рассмотрим на примере банковской АС намеренные угрозы:
ознакомление банковских работников с информацией, к которой у них нету доступа;
НСД личностей, которые не относятся к ряду банковских работников;
программные закладки;
несанкционированное создание резервных копий программ и данных;
хищение распечатанных банковских файлов;
хищение цифровых носителей, которые содержат конфиденциальные данные;
умышленное устранение информации;
локальные атаки;
измена сообщений, которые транслируются по каналам связи;
несанкционированное модификация банковскими работниками финансовых отчетов;
отказ от авторства сообщения, которое отправлено по канал связи;
уничтожение архивной банковских данных, которые были ранее сохранены на внешних носителях;
уничтожение данных, вызванное вирусной реакцией;
отказ от факта получение данных;
отказ при контроле удаленного доступа.
Можно заключить, что несанкционированный доступ является самым распространенным и многовариативным вид компьютерных правопреступлений.
Рассмотрим основные приемы и способы НСД:
незаконное применение привилегий;
«маскарад»;
перехват паролей.
Перехват паролей можно сделать в результате применения специально разработанных приложений. При заходе законного работника в систему организации, программа-перехватчик имитирует на экране работника ввод имени и пароля этого работника, которые после ввода отправляются владельцу приложения-перехватчика, затем сотруднику на экран выводится сообщение об ошибке системы и управление возвращается ОС.
Как правило, работник, полагает, что ввел неправильный пароль. И при повторном вводе работник вводит в систему организации. А перехватчик имеет логин и пароль этого работника, и затем использует в собственных целях. На данный момент применяются и другие методы захвата вводных данных работников системы. Для шифрование паролей при передачи, рекомендуется употреблять RSA.
«Маскарад» — это исполнение любых действий одним работником от имени другого работника, который имеет соответствующими правами доступа. Основная задача «маскарада» это пользование чужими данными, для получения конфиденциальной информации в личных целях. Распространены следующие методы выполнения «маскарада»:
передача данных в сеть от имени другого работника.
вход в систему под вводными данными в систему другого работника (этому «маскараду» способствует перехват пароля).
В банковских системах «Маскарад» очень опасен, особенно в электронных платежах, где неправильная идентификация клиента из-за «маскарада» вора может привести к убыткам законного клиента банка[8].
Незаконная эксплуатация привилегий. Множество систем защиты создают определенные списки привилегий для совершение заданных целей. Каждый сотрудник получает свой список привилегий: администраторы — максимальный список действий, обычные пользователи — минимальный список действий. Несанкционированный перехват привилегий, например с помощью «маскарада», приводит к вероятному совершении правонарушителем определенных действий в обход системы защиты. Нужно отметить, что незаконный перехват списка привилегий вероятен либо при наличии погрешностей в системе защиты, либо из-за недочета администратора при регулированием системой и назначении списка привилегий.
Угрозы которые нарушают целостность информации, сохраненной в информационной системе или передаваемой по линиям связи, которые созданы на ее модификацию или искажение, в итоге приводят к разрыву ее качества или полному удалению. Целостность данных может быть нарушена умышленно, в результате объективных воздействий со стороны окружающих факторов. Эта угроза частично актуальна для систем транспортировки данных — систем телекоммуникаций и информационные сети. Умышленные действия которые нарушают целостность данных не надо путать с ее санкционированными модификациями, которые выполняется полномочными личностями с обоснованной задачей.
Угрозы которые нарушают конфиденциальность, созданы на разглашение конфиденциальной или секретной информации. При действии этих угроз данных становится известной личностям, которые не должны иметь к ней доступ. В источниках информационной безопасности угроза преступления конфиденциальности имеет каждый раз, когда получен НСД к закрытой информации, сохраняющейся в информационной системе или передаваемой от между системами.
Угрозы которые нарушают работоспособность сотрудников или системы в целом. Они направлены на создание таких вариантов ситуаций, когда определенные действия либо понижают работоспособность АС, либо блокируют доступ к ресурсным фондам. К примеру, если один сотрудник системы хочет получить доступ к определенной службе, а другой создает действия по блокированию этого доступа, то первый пользователь получает отказ в обслуживании. Блокирование доступа к ресурсу может быть временным или постоянным. Примером может быть сбой при коммутации каналов и пакетов. А также угрозы на средства передачи информации, к примеру спутниковые системы.
Эти угрозы можно числить непосредственными или первичными, тогда как создание этих угроз ведет к прямому воздействию на защищаемую информацию.
Сегодня для современных ИТ систем, защита является необходимым компонентом АС обработки информации. Атакующая сторона сначала должна преодолеть подсистему защиты, и только потом нарушать допустим целостность АС. Но нужно понимать, что практически не существует абсолютной системы защиты, вопрос стоит лишь во средствах и времени, требующихся на ее обход.
Защитная система также представляет угрозу, поэтому для нормальных защищенных информационных систем нужно учитывать четвертый вид угроз — угроза осмотра параметров системы под защиты. На практике мероприятие проверяется шагом разведки, в ходе которого узнаются основные параметры системы защиты, ее характеристики и т. п. В результате этого шага является корректировка поставленной задачи, а также выбор самого оптимального технических методов обхода системы защиты. Даже сетевые адаптеры представляют угрозу.
Угрозу раскрытия параметров системы защиты можно называть непрямой угрозой. реализация угрозы не даст какой-либо ущерб обрабатываемой информации в информационной системе, но даст возможность реализовать прямые или первичные угрозы, описаны выше.
Трудно предсказуемыми источниками угроз информации являются стихийные бедствия и аварии, которые могут возникнуть на объекте размещения компьютерной системы. Пожар, наводнение, землетрясение, удар молнии, выход из строя электропитания и т.д. чреваты для компьютерной системы наиболее разрушительными последствиями[9].
2.2 Источники угроз информационной безопасности Российской Федерации
Источники угроз информационной безопасности Российской Федерации подразделяются на внешние и внутренние.
Рисунок 1 - Источники основных информационных угроз для России
К внешним источникам относятся:
- деятельность иностранных политических, экономических, военных, разведывательных и информационных структур, направленная против интересов Российской Федерации в информационной сфере;
- стремление ряда стран к доминированию и ущемлению интересов России в мировом информационном пространстве, вытеснению ее с внешнего и внутреннего информационных рынков;
- обострение международной конкуренции за обладание информационными технологиями и ресурсами;
- деятельность международных террористических организаций;
- увеличение технологического отрыва ведущих держав мира и наращивание их возможностей по противодействию созданию конкурентоспособных российских информационных технологий;
- деятельность космических, воздушных, морских и наземных технических и иных средств (видов) разведки иностранных государств;
- разработка рядом государств концепций информационных войн, предусматривающих создание средств опасного воздействия на информационные сферы других стран мира, нарушение нормального функционирования информационных и телекоммуникационных систем, сохранности информационных ресурсов, получение несанкционированного доступа к ним[10].
К внутренним источникам относятся:
критическое состояние отечественных отраслей промышленности;
неблагоприятная криминогенная обстановка, сопровождающаяся тенденциями сращивания государственных и криминальных структур в информационной сфере, получения криминальными структурами доступа к конфиденциальной информации, усиления влияния организованной преступности на жизнь общества, снижения степени защищенности законных интересов граждан, общества и государства в информационной сфере;
недостаточная координация деятельности федеральных органов государственной власти, органов государственной власти субъектов Российской Федерации по формированию и реализации единой государственной политики в области обеспечения информационной безопасности Российской Федерации;
недостаточная разработанность нормативной правовой базы, регулирующей отношения в информационной сфере, а также недостаточная правоприменительная практика;
неразвитость институтов гражданского общества и недостаточный государственный контроль за развитием информационного рынка России;
недостаточное финансирование мероприятий по обеспечению информационной безопасности Российской Федерации;
недостаточная экономическая мощь государства;
снижение эффективности системы образования и воспитания, недостаточное количество квалифицированных кадров в области обеспечения информационной безопасности;
недостаточная активность федеральных органов государственной власти, органов государственной власти субъектов Российской Федерации в информировании общества о своей деятельности, в разъяснении принимаемых решений, в формировании открытых государственных ресурсов и развитии системы доступа к ним граждан;
отставание России от ведущих стран мира по уровню информатизации федеральных органов государственной власти, органов государственной власти субъектов Российской Федерации и органов местного самоуправления, кредитно-финансовой сферы, промышленности, сельского хозяйства, образования, здравоохранения, сферы услуг и быта граждан[11].