Файл: Исследование проблем защиты информации, способы решений.pdf
Добавлен: 14.06.2023
Просмотров: 170
Скачиваний: 4
ВВЕДЕНИЕ
Во все времена важную роль в жизни человека играла информация. По преданию, 13 сентября 490 года до н.э. греческий воин-гонец, прибежавший из Марафона в Афины, не останавливаясь в пути, упал замертво, но донес весть о победе над персами.
Наши предки из поколения в поколение передавали опыт и навыки изготовления орудий охоты и труда, создания одежды и лекарств. С годами информация постоянно обновлялась и дополнялась. Большие объемы данных об окружающем мире поспособствовали развитию научно-технического прогресса.
Сегодня роль информации возросла. Вырос и интерес к вопросам защиты информации. Это связано с тем, что стали более широко использоваться вычислительные сети, что приводит к тому, что появляются большие возможности для несанкционированного доступа к передаваемой информации.
Тема реферата актуальна, так как развитие современных информационных технологий характеризуется постоянным повышением уровня значения информации.
Цель реферата – получение полного всестороннего анализа методов защиты информации.
Для достижения цели реферата необходимо решение ряда задач:
- Изучить специальную литературу и Интернет-источники по вопросам защиты информации.
- Раскрыть теоретические аспекты защиты информации.
- Исследовать существующие методы защиты информации
- Систематизировать теоретический материал по вопросам методов защиты информации.
Объект исследования – защита информации.
Предмет исследования – методы защиты информации.
Методы исследования – теоретический анализ литературных источников и Интернет-ресурсов; выделение и синтез главных компонентов.
Методы и средства защиты информации рассмотрены в работах российских и зарубежных авторов. Среди них следует отметить труды таких авторов, как В.А. Хорошко, А.А. Чекатков, М. Кобб, М. Джост, И.Ш. Килясханов, Ю.М. Саранчук. В литературе выделяют различные способы защиты информации. Среди них можно выделить: физические (препятствие); законодательные; управление доступом; криптографическое закрытие. Перечисленные методы будут рассмотрены в данной работе.
ГЛАВА 1 ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ ИНФОРМАЦИИ
1.1. Физические методы защиты информации
Физические средства защиты — разнообразные устройства, приспособления, конструкции, аппараты, изделия, предназначенные для создания препятствий на пути движения злоумышленников. К физическим средствам относятся механические, электромеханические, электронные, электронно-оптические, радио- и радиотехнические и другие устройства для воспрещения несанкционированного доступа (входа-выхода), проноса (выноса) средств и материалов и других возможных видов преступных действий [6].
Эти средства применяются для решения следующих задач:
1. Охрана территории предприятия и наблюдение за ней.
2. Охрана зданий, внутренних помещений и контроль за ними.
3. Охрана оборудования, продукции, финансов и информации.
4. Осуществление контролируемого доступа в здания и помещения.
Все физические средства защиты объектов можно разделить на три категории: средства предупреждения, средства обнаружения и системы ликвидации угроз. Охранная сигнализация и охранное телевидение, например, относятся к средствам обнаружения угроз; заборы вокруг объектов — это средства предупреждения несанкционированного проникновения на территорию, а усиленные двери, стены, потолки, решетки на окнах и другие меры служат защитой и от проникновения и от других преступных действий. Средства пожаротушения относятся к системам ликвидации угроз.
Выводы: Физические методы защиты информации направлены на создания препятствия доступа злоумышленника к защищаемой информации (аппаратуре, носителям информации, сейфам и т.д.)
Законодательные средства - нормативно-правовые акты, с помощью которых регламентируются права и обязанности, а также устанавливается ответственность всех лиц и подразделений, имеющих отношение к функционированию системы, за нарушение правил обработки информации, следствием чего может быть нарушение ее защищенности [4, 10с.].
В Российской Федерации вопросы защиты информации регулируются следующими документами:
- Конституция Российской Федерации.
- Законы Российской Федерации (Об авторском праве и смежных правах, О правовой защите программ для ЭВМ и баз данных, О защите персональных данных, Об информации, информационных технологиях и о защите информации, Об электронной цифровой подписи, О безопасности).
- Гражданский кодекс Российской Федерации.
- Уголовный кодекс Российской Федерации.
Информационные права и свободы закреплены в ныне действующей Конституции РФ 1993г.Основной объем информационных прав и свобод содержится в статье 29 Конституции РФ. Право на получение информации от государственных органов и органов местного самоуправления закреплено в ст. 33 Конституции РФ. Право на получение информации от государственных органов и органов местного самоуправления возлагает на эти структуры обязанность по подготовке и предоставлению запрашиваемой информации, что и закреплено в ст. 24 Конституции РФ. Защита личной тайны, конфиденциальность информации о личности или персональных данных устанавливаются следующими статьями Конституции РФ: Статья 23, Статья 24, Статья 29.
Статья 4 Федерального закона «Об информации, информационных технологиях и о защите информации» № 149-ФЗ от 27 июля 2006 г. устанавливает, что законодательство Российской Федерации об информации, информационных технологиях и о защите информации основывается на Конституции Российской Федерации, международных договорах Российской Федерации и состоит из настоящего Федерального закона и других, регулирующих отношения по использованию информации федеральных законов. Основные направления правовой регламентации информационных отношений – конституционное и гражданско-правовое.
Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ от 27 июля 2006 года регулирует отношения при осуществлении права на поиск, получение, передачу, производство и распространение информации, при применении информационных технологий, а также при обеспечении защиты информации, за исключением отношений в области охраны результатов интеллектуальной деятельности и приравненных к ним средств индивидуализации.
В контексте рассматриваемого вопроса нельзя обойти молчанием и Федеральный закон «О коммерческой тайне» № 98-ФЗ, принятый 29 июля 2004 года и приведенный в соответствие с частью четвертой ГК РФ в ред. закона от 24 июля 2007 г.
Федеральные законы «О коммерческой тайне» в редакции № 98-ФЗ от 24. 07. 2007 г., «Об информации, информационных технологиях и о защите информации» № 149-ФЗ от 27. 07. 2006 г. – ввели и новые понятия, и изменили содержание некоторых прежних понятий, относящихся к данному вопросу.
Иные федеральные законы в том или ином аспекте также могут регулировать деятельность, касающуюся информации, информационных технологий и защиты информации. Так, глава 13 Кодекса РФ об административных правонарушениях № 195-ФЗ от 30 декабря 2001 г. (в ред. от 26 июля 2006 г.) устанавливает ответственность за административные правонарушения в области связи и информации. В соответствии с Федеральным законом РФ от 27 декабря 1991 г. № 2124 «О средствах массовой информации» (в ред. от 27 июля 2006 г.), поиск, получение, производство и распространение массовой информации, учреждение ее средств, владение, пользование и распоряжение ими, изготовление, приобретение, хранение и эксплуатация технических устройств и оборудования, сырья и материалов, предназначенных для производства и распространения продукции средств массовой информации, не подлежат ограничениям, за исключением предусмотренных соответствующим законодательством РФ.
В Гражданском кодексе Российской Федерации в 4 разделе «Права на результаты интеллектуальной деятельности и средства индивидуализации» перечислены результаты интеллектуальной деятельности, на которые распространяются интеллектуальные права и права собственности. Вводится форма заявления правообладателя о принятии мер по ограничению доступа к информационным ресурсам, распространяющим с нарушением исключительных прав фильмы или информацию, необходимую для их получения с использованием информационно-телекоммуникационных сетей.
Уголовным кодексом Российской Федерации предусмотрено наказания за преступления в сфере компьютерной информации: Статья 272. Неправомерный доступ к компьютерной информации; Статья 273. Создание, использование и распространение вредоносных программ для ЭВМ; Статья 274. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети.
Выводы: В основополагающих документах Российской Федерации (Конституция РФ, Гражданский кодекс РФ, Уголовный кодекс РФ) должное внимание уделено вопросам информационных прав и свобод и защите информации. Также принят ряд законов, регулирующих процессы хранения, обработки, передачи и защиты информации.
1.2 Управление доступом
С традиционной точки зрения средства управления доступом позволяют специфицировать и контролировать действия, которые субъекты (пользователи и процессы) могут выполнять над объектами(информацией и другими компьютерными ресурсами).
Мы описываем логическое управление доступом, которое, в отличие от физического, реализуется программными средствами. Основой программных средств служат такие инструменты, как идентификация и аутентификация. Идентификация позволяет субъекту (пользователю, процессу, действующему от имени определенного пользователя, или иному аппаратно-программному компоненту) назвать себя (сообщить свое имя). Посредством аутентификации вторая сторона убеждается, что субъект действительно тот, за кого он себя выдает. В качестве синонима слова "аутентификация" иногда используют словосочетание "проверка подлинности". Самый простой пример аутентификации – вход пользователя в систему.
Доступ к информации может осуществляться двумя способами – произвольное управление доступом, принудительное управление доступом [3, 55с.].
В первом случае владелец информации сам вправе решать, кому из субъектов (пользователям, программам) разрешать доступ к объектам (информации). Строится так называемая матрица доступа, в которой для каждого объекта поддерживается список "допущенных" субъектов вместе с их правами. Большинство современных операционных систем и систем управления базами данных поддерживают произвольное управление доступом. Достоинства такого вида управления доступом – гибкость, простота реализации. Выделим и ряд недостатков – рассредоточенность управления (определять права на доступ к той или иной информации могут не только системные администраторы, но и сами пользователи, которые из-за неопытности могут распространить секретную информацию); права доступа существуют отдельно отданных (пользователь, имеющий доступ к секретной информации, может целенаправленно записать ее в «обычный» файл).
Принудительное управление доступом основано на сравнении меток субъектов и объектов информации. В данном случае применяются следующие правила:
- Субъект может читать информацию из объекта, если уровень секретности субъекта не ниже, чем у объекта, а все категории, перечисленные в метке безопасности объекта, присутствуют в метке субъекта. В таком случае говорят, что метка субъекта доминирует над меткой объекта.
- Субъект может записывать информацию в объект, если метка безопасности объекта доминирует над меткой субъекта. В частности, «конфиденциальный» субъект может писать в секретные файлы, но не может — в несекретные (разумеется, должны также выполняться ограничения на набор категорий).
Принудительное управление доступом является основой реализации разграничительной политики доступа к ресурсам при защите информации ограниченного доступа. Принудительное управление доступом реализовано во многих вариантах операционных систем и СУБД, отличающихся повышенными мерами безопасности. В частности, такие варианты существуют для SunOS и СУБД Ingres.
Выводы: для программной реализации защиты информации применяются такие механизмы, как идентификация, аутентификация, произвольное и принудительное управление доступом. Лучший результат даст комплексный подход к программной защите информации - грамотное администрирование информационной системы, многоуровневая аутентификация пользователей, сочетание произвольного и принудительного управления доступом.
ГЛАВА 2 ПРОБЛЕМЫ И МЕТОДЫ ЗАЩИТЫ ИНФОРМАЦИИ
2.1 Проблемы защиты информации
Проблемы защиты информации: надежное обеспечение её сохранности и установленного статуса использования - является одной из важнейших проблем современности.
Ещё 25—30 лет тому назад задача защиты информация могла быть эффективно решена с помощью организационных мер (выполнения режимных мероприятий и использования средств охраны и сигнализации) и отдельных программно-аппаратных средств разграничения доступа и шифрования. Этому способствовала концентрация информационных ресурсов и средств для их обработки на автономно функционирующих вычислительных центрах. Появление персональных ЭВМ, локальных и глобальных компьютерных сетей, спутниковых каналов связи, эффективных средств технической разведки и получения конфиденциальной информации существенно обострило проблему защиты информации.