Файл: История становления и развития информационной безопасности в обществе.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 14.06.2023

Просмотров: 1178

Скачиваний: 20

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Осознание понятия «информационная безопасность» является одной из важнейших задач научных исследований, которая не утрачивает свою актуальность и интерес к себе. Научно-методологические и концептуальные основы информационной безопасности еще пока только находятся на начальной стадии развития. При обосновании теории информационной безопасности, сперва следует освоить ключевые базовые понятия. Базовыми понятиями являются информационная опасность, информационная угроза и информационная безопасность.

Информационная опасность понимается двойственно:

  • как состояние субъекта или полноценной окружающей среды, где существует риск причинить им существенный вред или ущерб, путем оказания каких-либо действий на информационную среду объекта;
  • как свойство субъекта способное наносить значимый вред другому субъекту, путем оказания действий на его информационную среду.

Опираясь на эти понятия можно утвердить, что информационная безопасность - это:

  • состояние объекта, в котором он не может быть подвергнут ущербу, путём воздействия на его информационную среду;
  • свойство объекта, которое не позволяет ему наносить существенный ущерб какому-либо другому объекту, путём воздействия на его информационную среду.

Информационная угроза - угроза объекту путем оказания воздействия на его информационную среду:

  • намерение причинить объекту существенный ущерб путем оказания воздействия на его информационную среду;
  • информационная опасность, реализация которой становится весьма вероятной;
  • фактор или совокупность факторов, создающих информационную опасность объекту; такими факторами могут быть действия, поведение объектов, природные явления и т. д.

На основании вышесказанного можно сформулировать понятие информационной безопасности, как состояние страны, в котором гражданам, объединениям и общественным группам граждан, обществу и государству не может быть нанесен существенный ущерб или вред, путем оказания воздействия на ее информационную среду.

Основными объектами информационной безопасности являются права и свобода личности, материальные и духовные ценности общества и государство, а именно его конституционный строй, военное дело, территориальная целостность, экономика и прочее.

Личность - ячейка общества, базовый основополагающий элемент. Без личности не может быть общества, но также и личность без общества существовать не может. Государство обеспечивает условия полноценного существования личности и общества. Государства, не нуждающиеся ни в личности, ни в обществе, не смогут долго просуществовать и исчезнут со страниц истории. Главным условием взаимоотношений между личностью, обществом и государством является баланс взаимоотношений. Информационная безопасность личности - это состояние человека, в котором его личности не может быть нанесен существенный вред или ущерб, путем оказания действий на окружающее его информационное пространство.


В процессе развития информатизации и компьютеризации, человек стал настолько информационно «прозрачен», что любая личность, группа лиц, общественная группа или государство, при должном желании и наличии средств может получить любую имеющуюся информацию и использовать её в своих целях. К сожалению, слишком малая часть населения может позволить себе защитить и ограничить свою информацию от нежелательного доступа. Огромная часть людей такой возможности не имеет, оставаясь беззащитными в этом вопросе.

Информационная безопасность общества – это состояние общества, которое не позволяет нанести ему ущерб или вред, под влиянием внешних действий. В её основу входит массовое сознание общества, которое задействует информационно-психологическое воздействие при наличии информационных угроз. Действие этих угроз способно вызывать психологическую и эмоциональную напряженность, морально-политическую дезориентацию, порчу нравственных норм и критериев, а вследствие, неадекватное поведение со стороны масс людей.

Информационная безопасность государства – это состояние государства, которое не позволяет нанести ему существенный вред, путем оказания воздействия на его информационную среду. Обеспечение информационной безопасности государства напрямую связано с обеспечением национальной безопасности.

1.3 Категории информационной безопасности

Оценка информационной безопасности основывается на иерархической категоризации. Каждая категория каждого уровня описывается так, что наследуемые требования с более низких категорий, на высших категориях уже имеются. Ниже описаны только различия, появляющиеся по возрастанию категории. Всего существует четыре уровня доверия - D, C, B и A, которые подразделяются на категории. Категорий безопасности всего шесть - C1, C2, B1, B2, B3, A1 (будут перечислены в порядке ужесточения требований).

  1. Уровень D - данный уровень предназначен для систем, которые не удовлетворяют требованиям безопасности
  2. Уровень C - произвольное управление доступом.
  3. Категория C1 - политика безопасности для данной категории должна удовлетворять следующие требования:
  • доверенная вычислительная база должна управлять доступом именованных пользователей к именованным объектам;
  • пользователи должны пройти идентификацию, информация должна быть защищена от несанкционированного доступа;
  • доверенная вычислительная база должна иметь область для собственных действий, защищенную от внешних воздействий;
  • иметь в наличии аппаратные или программные средства, проверяющие уровень безопасной работы аппаратных и программных компонентов доверенной вычислительной базы;
  • защитные механизмы должны быть протестированы;
  • должен быть описан подход к безопасности и применение при реализации доверенной вычислительной базы.

Примеры продуктов: некоторые старые версии UNIX , IBM RACF.

  1. Категория C2 (в дополнение к C1):
  • права доступа должны контролироваться с точностью до пользователя, все попытки входа должны подвергаться контролю доступа;
  • при выводе хранимого объекта из хранилища ресурсов доверенной вычислительной базы необходимо стереть все следы его использования;
  • каждый пользователь системы должен точным образом аутентифицироваться, регистрация должна ассоциироваться с конкретным пользователем;
  • в доверенную вычислительную базу должны записываться данные регистрационной информации, относящейся к доступу к объектам, контролируемым базой и защищать их;

Примеры продуктов: практически все ныне распространенные ОС и БД -

Windows NT, все современные UNIX-системы и DG AOS/VS II, IBM OS/400, Oracle 7, DEC VMS, Novell NetWare 4.11.

  1. Уровень B - принудительное управление доступом.
  2. Категория B1 (в дополнение к C2):
  • управление метками, инициализирующие каждого субъекта и хранимого объекта;
  • принудительное управление доступом всех субъектов ко всем хранимым объектам;
  • обеспечение взаимной изоляции процессов, разделяя их адресные пространства;
  • необходимость в группе специалистов, полностью понимающих работу доверенной вычислительной базы, которая должна обеспечить тщательный анализ и тестирование описанию архитектуры, исходных и объектных кодов.

Примеры продуктов: HP-UX BLS, Cray Research Trusted Unicos 8.0, Digital SEVMS, Harris CS/SX, SGI Trusted IRIX.

  1. Категория B2 (в дополнение к B1):
  • иметь метки должны все элементы системы, доступные субъектам;
  • снабжать вычислительную базу должен коммуникационный путь для пользователя, который выполняет операции аутентификации и идентификации;
  • необходимо предусмотреть регистрацию событий, связывания памяти с тайными каналами обмена;
  • доверенная база должна состоять из внутренней структуры и отдельных модулей;
  • выявить максимальную пропускную способность каждого обменного канала;
  • демонстрация относительной устойчивости доверенной вычислительной базы к рискам проникновения в систему;
  • формальная политика безопасности. Для базы создать описательную спецификацию на верхнем уровне, полностью поясняющую ее интерфейс;
  • необходимо предусмотреть использование системы управления конфигурацией, чтобы обеспечивать контроль изменений в описательной спецификации на верхнем уровне, работающей версии кода, документации и иных данных.

Примеры продуктов: Honeywell Multics, Cryptek VSLAN, Trusted XENIX.


  1. Категория B3 (в дополнение к B2):
  • организовать списки управления доступом для произвольного управления, указать допустимые режимы;
  • регистрировать опасные ситуации, угрожающие политике безопасности системы. Администратор безопасности должен немедленно сообщать об аварийных ситуациях политики безопасности, в случае повторного появления ситуаций, система должна пресекать их безболезненным способом;
  • необходимо осуществить специальные механизмы или процедуры, восстанавливающие систему после аварийной ситуации без риска ослабления защиты;
  • демонстрация устойчивости к попыткам сбоя системы.

Примеры продуктов: Getronics/Wang Federal XTS-300.

4. Уровень A - верифицируемая безопасность.

  1. Категория А1 (в дополнение к B3):
  • тестирование должно показать, что реализация доверенной вычислительной базы соответствует спецификации на верхнем уровне;
  • необходимо использовать современные методы верификации систем;
  • конфигурация управления и компоненты системы должны существовать на всём жизненном цикле;

Примеры продуктов: Boeing MLS, Gemini Trusted Network Processor, Honeywell SCOMP.

Глава 2. Информационная угроза, как проблема в сфере высоких технологий

2.1 Понятие и сущность угрозы информационной безопасности

Современные информационные системы представляют собой сложнейшие средства для использования информации, которые состоят из большого числа элементов разного уровня автономности, связанных друг с другом и обмениваются данными. Практически каждый элемент системы имеет риск быть подвергнутым внешнему воздействию или выйти из строя. Элементы современной информационной системы имеет следующий состав:

  1. Аппаратные средства - компьютеры и их составные части: мониторы, процессоры, принтеры, контроллеры, дисководы, линии связи, кабели и прочие;
  2. Программное обеспечение - различные приобретенные и системные программы, операционные системы, утилиты и прочие;
  3. Данные, которые хранятся на магнитных накопителях, архивы, а также системные журналы;
  4. Рабочий персонал и пользователи.

Опасные воздействия на информационную систему можно поделить на преднамеренные и случайные. Анализ опыта проектирования, разработки и эксплуатации информационных систем показывает, что информация может быть подвергнута различным воздействиям на всех этапах жизненного цикла системы. Причинами воздействия при использовании могут быть:

  • аварийные ситуации, сопровождаемые стихийными бедствиями и отключением электричества;
  • ошибки в программном обеспечении;
  • ошибки в работе обслуживающего персонала;
  • отказы и сбои аппаратуры;
  • помехи в линиях связи под воздействием окружающей среды.

Преднамеренные воздействия - это целенаправленные действия нарушителя. В качестве нарушителя могут выступать сотрудник персонала, посетитель, хакер, конкурент, наемник.

Можно представить гипотетический портрет потенциального нарушителя:

  • квалификация нарушителя на уровне разработчика данной системы;
  • нарушителем может выступать, как посторонний, так и законный пользователь информационной системы;
  • нарушитель обладает информацией о принципах работы системы;
  • нарушитель ищет пробел и выбирает наиболее слабое место в защите;

Наиболее распространенный вид компьютерных угроз называется несанкционированный доступ (НСД). НСД пользуется любой ошибкой в системе защиты и возможен при нерациональном выборе средств обеспечения защиты, либо их некорректной установке или неправильной настройке.

Обозначим классы НСД, по которым можно нанести значительный ущерб информации:

  1. Хищение носителей информации;
  2. Чтение информации с экрана или клавиатуры;
  3. Копирование информации с носителя.
  4. Подключение специально разработанных аппаратных средств, для доступа к информации;
  5. Перехватывание паролей;
  6. Расшифровка закодированной информации;

Особое внимание следует уделить угрозам, которым подвергаются компьютерные сети. Отличительная особенность компьютерной сети заключается в том, что её компоненты распределены в пространстве. Связь между узлами сети осуществляется с помощью сетевых линий и механизма сообщений, а данные, которые пересылаются между узлами сети и управляющие сообщения, передаются в виде пакетов обмена. Большой минус компьютерных сетей в том, что против них, в основном, предпринимают удаленные атаки. Нарушитель даже может находиться за тысячи километров от атакуемого объекта, но, несмотря на это, нападению подвергается не только атакуемый компьютер, но и данные, передающиеся по сетевым каналам связи.