Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение с объектами защиты (Виды защиты информации).pdf
Добавлен: 15.06.2023
Просмотров: 461
Скачиваний: 3
СОДЕРЖАНИЕ
1. Классификация угроз безопасности информации в компьютерных системах
3.1. Организационно-технические и режимные меры и методы.
3.2. Программно-технические способы и средства обеспечения информационной безопасности.
3.3. Организационная защита объектов информатизации
3.4. Правовая защита информации
Ущерб как категория классификации угроз.
Проявление ущерба может быть разным:
материальный и моральный деловой репутации организации;
моральный, физический или материальный ущерб, связанный с разглашением персональных данных отдельных лиц;
• финансовый ущерб от разглашения конфиденциальной информации;
• финансовый ущерб от необходимости восстановления нарушенных защищаемых информационных ресурсов;
• потери от невозможности выполнения взятых на себя обязательств перед третьей стороной;
• моральный и материальный ущерб от дезорганизации деятельности организации;
• материальный и моральный ущерб от нарушения международных отношений.
Ущерб может принести субъект и в таком случае возникает правонарушение, а может быть независящим от субъекта проявлений (например, стихийных случаев или иных воздействий, таких как проявления техногенных свойств цивилизации). В первом случае налицо вина первого, определяемая как состав преступления, совершенное умышленно, то есть деяние, совершенное с прямым или косвенным умыслом, или, совершенное по легкомыслию, небрежности, в результате невиновного причинения вреда и причиненный ущерб должен квалифицироваться как состав преступления, оговоренный уголовным правом.
Во втором случае ущерб носит вероятностный характер и должен быть сопоставлен, как минимум с тем риском, который оговаривается гражданским, административным или арбитражным правом.
В теории права под ущербом понимается невыгодные для собственника имущественные последствия, возникшие в результате правонарушения. Ущерб выражается в уменьшении имущества, либо в недополучении дохода.
В качестве субъекта личность причинившего ущерб, категория ущерб может быть только когда можно доказать, что он был причинен, то есть нужно квалифицировать в терминах правовых актов, как состав преступления. Поэтому, при классификации угроз безопасности информации в случае нужно учитывать требования настоящего уголовного права, определенного составом преступления.
Есть примеры состав преступления, определенных УКРФ.
Хищение - совершенные с корыстной целью противоправные безвозмездное изъятие и (или) обращение чужого имущества в пользу виновного или других лиц, причинившее ущерб собственнику или владельцу имущества.
Копирование компьютерной информации - повторение и устойчивое запечатление информации на любом носителе
Уничтожение - внешнее воздействие на имущество, в результате которого оно прекращает свое физическое существование либо приводятся в полную непригодность для использования по целевому назначению. Уничтоженное имущество не может быть восстановлено путем ремонта или реставрации и полностью выводится из хозяйственного оборота.
Уничтожение компьютерной информации - затирание памяти ЭВМ.
Повреждение - изменение свойств имущества при котором существенно ухудшается его состояние, утрачивается значительная часть его полезных свойств и оно становится полностью или частично непригодным для целевого использования
Модификация компьютерной информации - внесение любых изменений, кроме связанных с адаптацией программы для ЭВМ или баз данных
Блокирование компьютерной информации - искусственное затруднение доступа пользователей к информации, не связанное с ее уничтожением.
Несанкционированное уничтожение, блокирование модификация, копирование информации - любые не разрешенные законом, собственником или компетентным пользователем указанные действия с информацией.
Обман — это отрицание подлинности, навязывание ложной информации или умышленное искажение, или сокрытие истины с целью ввести в заблуждение лицо, в ведении которого находится имущество и таким образом добиться от него добровольной передачи имущества, а также сообщение с этой целью заведомо ложных сведений.
Разговаривать о умышленном уничтожении информации в результате стихийных бедствий не приходится, смешно, что стихия сможет воспользоваться конфиденциальной информацией для извлечения собственной выгоды, но вот разлетевшейся информацией, например, бумажные носители, возможно, кто-то и воспользуется. Здесь конечно же применима категория -причинение имуществу вреда. Но при этом, речь идет не о уголовной ответственности за уничтожение или повреждение чужого имущества, а о случаях, подпадающих под гражданское право в части возмещения причиненного ущерба, риск случайной погибели имущества – т.е. риск возможного нанесения убытков в связи с гибелью или порчей имущества по причине, не зависящей от субъекта. По всеобщему правилу в таком случае убытки несет собственник, но, в гражданском праве возможно и другой вариант компенсации причиненного ущерба.
Таким образом, обобщая изложенное, можно утверждать, что угрозами безопасности информации являются:
• копирование;
• уничтожение;
• искажение;
• блокирование;
• отрицание подлинности;
• навязывание ложной информации.
Источник угрозы - это носитель угрозы безопасности информации. Источником может быть, как личность, так и объект. Но, источники угрозы может быть, как внутри самой организации - внутренний источник, так и за организацией - внешний источник. Разделение источников на субъективный или объективный оправдывается в предыдущих рассуждениях по поводу вины или риска ущерба информации. А вот разделение на внутренний и внешний источник оправдано потому, что для одной и той же угрозы метод обезвреживания для внешнего и внутреннего источника может быть разным.
Все источники угрозы БИ разделяются на 3 основные группы:
1. антропогенные источники угроз.
2. техногенные источники угрозы.
3. обусловленные стихийными источниками.
При выборе метода ранжирования источников угроз используется методология, изложенная в международных стандартах, а также практический опыт российских экспертов в области информационной безопасности.
Все источники угроз имеют разную степень опасности (Коп), которую можно оценить ранжированием.
2. Система защиты информации
Система защиты информации — это комплекс организационных и технических мер, направленных на обеспечение информационной безопасности предприятия. Самым главным объектом защиты являются данные, которые обрабатываются в автоматизированной системе управления АСУ и задействованы при выполнении рабочих процессов.
СЗИ адекватна потенциальным угрозам. Для планирования защиты нужно предсказать, что именно может интересовать, какая ценность информации и на какие финансовые потери способны пойти злоумышленники.
СЗИ необходимо создавать в комплексе, то есть использовать не только технические, но и административные и правовые СЗ. СЗИ нуждается в гибкости и адаптируемости к изменяющимся условиям. Главную роль в этом играют административные (или организационные) мероприятия, такие, например, как регулярная смена паролей или ключей, надёжное их хранение, проверка журналов регистрации событий в системе, правильное распределение полномочий пользователей и т.д. Субъект, отвечающий за все эти действия, должен быть преданным и высококвалифицированным специалистом в области тех. средств защиты и в области выч. средств.
Разделяют на следующие основные направления защиты и соответствующие им тех. средства:
Защита от несанкционированного доступа (НСД) ресурсов автономно работающих и сетевых ПК. Она реализована программным, программно-аппаратным и аппаратным средствами, рассматриваемые дальше на примерах.
• Для защиты серверов и отдельных пользователей сети интернет от хакерских атак используют межсетевые экраны - брандмауэры.
• Защита секретной, конфиденциальной и личной информации от чтения посторонними лицами и целенаправленного ее искажения осуществляется чаще всего с помощью криптографических средств. К ним относится подтверждение подлинности сообщений при помощи электронной цифровой подписи (ЭЦП). Применяемая криптосистемой с открытым ключом. ЭЦП занимает отдельное место в банковском деле и в сфере электронной торговли.
• Защита ПО от нелегального копирования с помощью электронных ключей.
• Защита от утечки информации по цепям питания, каналу электромагнитного излучения от компьютера или монитора. Здесь применяются такие испытанные средства, как экранирование помещения и использование генератора шума, а также специальный подбор мониторов и комплектующих компьютера, обладающих наименьшей зоной излучения в том частотном диапазоне, который наиболее удобен для дистанционного улавливания и расшифровки сигнала.
• Защиту от шпионского оборудования, устанавливаемого непосредственно в комплектующие компьютера выполняются специальными организациями, имеющие лицензии в компетентных органах.
Одна из целей атакующей стороны является снижение показателя своевременности, достоверности и безопасности информационного обмена в противоборствующей системе до уровня, который приводит к потере работы службы.
А.А. Гладких и В.Е. Дементьева дают структурно-схематическое описание информационного противоборства В книге - “ Основные принципы обеспечения информационной безопасности в ходе эксплуатации элементов вычислительных сетей”.
Они включают две составные части в содержание информационного противоборства, охватывающую всю совокупность действий, позволяя достичь информационного превосходства над противником. Первая - это информационное противодействие, составная часть является противодействие информационному обеспечению управления противника. Она включает в себя мероприятие по нарушению конфиденциальности оперативной информации, внедрение дезы, блокировки добытых сведений, обработка и обмен информации (включая физическое уничтожение носителей информации) и блокировки внедрения дезинформации на всех этапах информационного обеспечения управления противника. Информационное противодействие создаётся путём комплекса мероприятий, это техническая разведка систем связи и управления, перехваты передаваемой по каналам связи оперативной информации. Приводится схема (рис. 1.1.):
Рис. 1.1. Структура информационного противоборства
Вторая часть составляет мероприятия по защите информации, средствами хранения, обработки, передачи и автоматизации этих процессов от внешнего воздействия противника (информационная защита), включающие действия по защите носителей информации от физического уничтожения, решению задач управления и блокирования дезинформации, распространяемой и внедряемой в систему управления.
ИЗ включает мероприятия по разведке, защите от захвата элементов информационной системы, и по радиоэлектронной защите. Атаку можно произвести как по сети, так и по внутреннему каналу - физическая атака. Потому ИЗ также делится на два вида: внешняя и внутренняя. Для достижения своей цели атака будет проводится с использованием обоих видов атак. С помощью физической атаки узнаётся информация о сети, а затем с помощью атаки по сети осуществляется НСД. По данным статистики доля физических атак составляет 50 % от общего числа совершенных атак. На рис.1.2 дана оценка совершенных НСД в ходе физических атак на вычислительные сети, при этом для наглядности сравнительные данные по различным категориям нарушений приведены к десятибалльной шкале. Заметно, что 5 позиция во всех категориях является превалирующей.
Наиболее частым нарушениями по сети являются: сбор имен и паролей, подбор паролей, выполнение действий, приводящих к переполнению буферных устройств и т.п.
Рис. 1.2. Оценка НСД в ходе физических атак на вычислительные сети по десятибалльной системе
В том случае, когда доступа получен к офисной технике, рабочему месту сотрудника, компьютерной системе и сетевому устройству, хакер сразу повышает шансы на успех в целях изучения бэкдоров и проведения эффективной атаки.
В книге” А.А. Гладких и В.Е. Дементьева приводится математический метод расчета коэффициента защиты:
Поиск уязвимых мест в АСУ занимает интервал времени, в то время как атака производится на интервале. Здесь>>, при этом достаточно мало, а> 0. определим, как коэффициент защиты. Если, ИРК считается неуязвимым, при атакующая сторона использует априорную информацию для преодоления защиты и проведения атаки на систему. Будем считать, что система защиты носит пассивный характер. Значения параметра обеспечивается за счет своевременного изменения конфигурации защиты или подготовки вместо реальных параметров ИРК - ложными. Подготовку таких параметров необходимо выделять в самостоятельную область защиты, не связывая ее с рядом фоновых задач по обеспечению безопасности ИРК.
3. Виды защиты информации
Защита информации и ИС создаётся по разным линиям, определяемые, как виды защиты. Каждая из них содержит свои методы и средства, представляющие специфику зашиты. Таким образом, к видам защиты информации относятся: