Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение.pdf
Добавлен: 16.06.2023
Просмотров: 260
Скачиваний: 2
ВВЕДЕНИЕ
Защита информации — это деятельность по предотвращению утечки, хищения, утраты, модификации (подделки), несанкционированных и непреднамеренных) воздействий на защищенную информацию. С чисто технических и непреднамеренных причин, под это определение подпадает также деятельность, связанная с повышением надежности сервера из-за отказов или сбоев в работе винчестеров, недостатков в используемом программном обеспечении и прочее.
Антивирусное программное обеспечение представляет собой программу или набор программ, предназначенных для предотвращения, поиска, обнаружения и удаления программных вирусов и других вредоносных программ, таких как черви, трояны, рекламное ПО и многое другое.
Эти инструменты играют решающее значение в том, чтобы пользователи защищены, поскольку компьютер без защиты антивирусного программного обеспечения будет заражен в течение нескольких минут после подключения к Интернету в случае компьютерной атаки, загрузки определенной файлов и так далее. Атака является постоянной, что означает, что антивирусные компании должны регулярно обновлять свои средства обнаружения, чтобы ежедневно обрабатывать более 60 тысяч новых вредоносных программ. В этом и заключается актуальность данной работы.
Сегодняшнее вредоносное ПО (термин, охватывающий компьютерные вирусы) быстро меняет внешний вид, чтобы избежать обнаружения более старыми антивирусными программами. Вирусы могут быть запрограммированы, чтобы нанести ущерб устройству, предотвратить доступ пользователя к данным или взять под свой контроль компьютер.
Безопасность информационных технологий, также известная как ИТ-безопасность, — это процесс внедрения мер и систем, предназначенных для надежной защиты и защиты информации (деловых и личных данных, голосовых разговоров, неподвижных изображений, кинофильмов, мультимедийных презентаций, в том числе еще не задуманных), с использованием различных формы технологий, разработанные для создания, хранения, использования и обмена такой информацией от любого несанкционированного доступа, неправомерного использования, сбоя, модификации, уничтожения или ненадлежащего раскрытия, тем самым сохраняя ценность, конфиденциальность, целостность, доступность, предполагаемое использование и его способность выполнять их разрешенные критические функции.
В современном мире значимость защиты информации, в связи с его быстрым ростом стоит особо остро. В этом и заключается актуальность данной работы.
Целью данной работы является изучение вопросов классификации видов, методов и средств защиты информации и их соотношение с объектами защиты.
Объектом исследования является защита информации, а предметом исследования классификация видов, методов и средств защиты информации.
В рамках данной работы необходимо решить следующие задачи:
- раскрыть понятие «защита информации»;
- изучить соответствующую литературу;
- провести классификацию видов защиты;
- проанализировать объекты защиты информации;
- изучить соотношение методов защиты с объектами защиты.
1. Анализ предметной области
1.1 Понятие «защита информации»
Конфиденциальность информации или конфиденциальность данных (или защита данных) — это взаимосвязь между сбором и распространением данных, технологий, общественным ожиданием конфиденциальности, правовых и политических вопросов, связанных с ними.
Конфиденциальность существует там, где личная информация или другая конфиденциальная информация собираются, хранятся, используются и, наконец, уничтожаются или удаляются в цифровой форме или иным образом. Неправильный или несуществующий контроль раскрытия информации может быть основной причиной проблем конфиденциальности. Вопросы конфиденциальности данных могут возникать в широком круге областей, таких как:
- здравоохранение;
- расследование и судебное разбирательство уголовного правосудия;
- финансовые учреждения и операции;
- биологические признаки, такие как генетический материал;
- географические записи;
- нарушение конфиденциальности;
- служба на основе местоположения и геолокация;
- поведение веб-серфинга или пользовательские настройки с использованием постоянных файлов cookie. [10, 12]
Задача конфиденциальности данных — использовать данные, защищая индивидуальные предпочтения пользователя и их личную информацию. Области компьютерной безопасности, безопасности данных и информационной безопасности разрабатывают и используют программное обеспечение, аппаратные средства и человеческие ресурсы для решения этой проблемы. Поскольку законы и правила, касающиеся конфиденциальности и защиты данных, постоянно меняются, важно быть в курсе любых изменений в законодательстве и постоянно пересматривать соблюдение правил конфиденциальности и безопасности данных. [6]
Слова «конфиденциальность», «безопасность» и «защита» часто используются в связи с системами хранения информации. Не все авторы используют эти термины одинаково.
Термин «неприкосновенность частной жизни» означает социально определенную способность отдельного лица (или организации) определять, будет ли когда-либо личная (или организационная) информация, когда будет выпущена личная (или организационная) информация.
Термин «безопасность» описывает методы, которые контролируют, кто может использовать или модифицировать компьютер, или содержащуюся в нем информацию.
Несанкционированный доступ к информации — доступ к информации, хранящейся на различных типах носителей (бумажных, магнитных, оптических и т. д.) в компьютерных базах данных, файловых хранилищах, архивах, секретных частях и т. д. различных организаций путём изменения (повышения, фальсификации) своих прав доступа.
Другими словами, это доступ к информации в нарушение должностных полномочий сотрудника, доступ к закрытой для публичного доступа информации со стороны лиц, не имеющих разрешения на доступ к этой информации. Так же иногда несанкционированным доступом называют получение доступа к информации лицом, имеющим право на доступ к этой информации в объёме, превышающем необходимый для выполнения служебных обязанностей. Это активные действия по созданию возможности распоряжаться информацией без согласия собственника. [11, 14]
В целом можно распределить потенциальные нарушения безопасности в трех категориях.
1) Неавторизованный выпуск информации: неавторизованное лицо может читать и использовать информацию, хранящуюся на компьютере. Эта категория беспокойства иногда распространяется на «анализ трафика», в котором злоумышленник наблюдает только за шаблонами использования информации и от этих шаблонов может вывести некоторый информационный контент. Он также включает несанкционированное использование проприетарной программы.
2) Неавторизованная модификация информации: неавторизованное лицо может вносить изменения в хранимую информацию — форма саботажа. Этот вид нарушения не требует, чтобы злоумышленник видел информацию, которую он изменил.
3) Несанкционированное отрицание использования: злоумышленник может запретить авторизованному пользователю обращаться к или изменять информацию, даже если злоумышленник не может ссылаться или изменять информацию. Причинами отказа в использовании являются «сбой» системы, срыв алгоритма планирования или запуск специальной программы на компьютере. Это еще одна форма саботажа. [10]
Термин «несанкционированный» в трех перечисленных выше категориях означает, что освобождение, модификация или отказ в использовании происходит вопреки желанию человека, который контролирует эту информацию, возможно, даже противоречит ограничениям, якобы введенным в действие системой. Самое большое осложнение в компьютерной системе общего доступа с дистанционным доступом заключается в том, что «нарушитель» в этих определениях может быть законным пользователем компьютерной системы. [6, 10]
Примеры методов защиты, иногда применяемых к компьютерным системам, следующие:
- маркировка файлов со списками авторизованных пользователей;
- проверка личности потенциального пользователя, требование пароля;
- экранирование компьютера для предотвращения перехвата и последующей интерпретации электромагнитного излучения;
- шифрование информации, отправленной по телефонным линиям,
- блокировка комнаты, содержащей компьютер;
- регулирование пользователей, которые могут вносить изменения в компьютерную систему (как в свое оборудование, так и в программное обеспечение);
- использование избыточных схем или запрограммированные перекрестные проверки, которые поддерживают безопасность в случае сбоев аппаратного или программного обеспечения;
- подтверждение, что аппаратное и программное обеспечение фактически реализовано по назначению. [10]
Очевидно, что широкий спектр соображений уместен для обеспечения безопасности информации. Исторически сложилось так, что литература компьютерных систем более узко определила термин «защита» как те методы безопасности, которые контролируют доступ к исполняемым программам для сохраненной информации. Примером техники защиты является маркировка файлов, хранящихся в компьютере, списками авторизованных пользователей. Аналогично, термин аутентификация используется для тех методов безопасности, которые проверяют личность человека (или другого внешнего агента), делающего запрос компьютерной системы. Пример метода аутентификации требование пароля. В данном разделе основное внимание уделяется механизмам защиты и аутентификации, и на другие одинаково необходимые механизмы безопасности. [8]
Следует признать, что концентрация на механизмах защиты и аутентификации обеспечивает узкий взгляд на информационную безопасность и что этот узкий взгляд опасен. Целью безопасной системы является предотвращение любого несанкционированного использования информации, что является негативным требованием. Трудно доказать, что это отрицательное требование было достигнуто, поскольку необходимо продемонстрировать, что ожидаются все возможные угрозы. Таким образом, расширенный взгляд на проблему наиболее уместен, чтобы помочь обеспечить отсутствие пробелов в стратегии. Напротив, узкая концентрация на механизмах защиты, особенно логически невозможная для поражения, может привести к ложной уверенности в системе, в целом.
2) Функциональные уровни защиты информации: предложено много разных конструкций и внедрены механизмы защиты информации в компьютерных системах. Одной из причин различий между схемами защиты являются их различные функциональные свойства — виды контроля доступа, которые могут быть выражены естественным образом и соблюдаться. Удобно разделить схемы защиты в соответствии с их функциональными свойствами. Грубая классификация заключается в следующем.
a) Незащищенные системы: в некоторых системах не предусмотрены меры для предотвращения доступа определенного пользователя к каждой части информации, хранящейся в системе. Хотя эти системы здесь не представляют непосредственного интереса, их стоит упомянуть, поскольку с 1975 года многие из наиболее широко используемых коммерчески доступных систем обработки пакетных данных относятся к этой категории, например, к операционной системе диска для системы IBM 370. Наше определение защиты, которое исключает функции, используемые только для предотвращения ошибок, важно здесь, поскольку для незащищенных систем распространено множество функций предотвращения ошибок. Они могут обеспечить достаточный контроль над тем, что любое нарушение контроля, скорее всего, будет результатом преднамеренного действия, а не несчастного случая. [10, 13]
b) Системы «все или ничего»: это системы, обеспечивающие изоляцию пользователей, иногда умеренные путем общего доступа к некоторым частям информации. Если предоставляется только изоляция, пользователь такой системы может точно также использовать свой собственный компьютер в плане защиты и обмена информацией. Чаще всего такие системы также имеют публичные библиотеки, к которым каждый пользователь может иметь доступ. В некоторых случаях механизм публичной библиотеки может быть расширен для принятия взносов пользователей, но все же на том основании, что все пользователи имеют равный доступ. Большинство из первого поколения коммерческих систем с временным разделением обеспечивают схему защиты с этим уровнем функции. Примеры включают в себя систему распределения времени Дартмута (DTSS) и систему VM/370 IBM [2, 11].
c) Контролируемое совместное использование: для контроля явно требуется более сложный механизм, который может обращаться к каждому элементу данных, хранящемуся в системе. Например, такая система может предоставить каждому файлу список авторизованных пользователей и позволить владельцу различать несколько общих шаблонов использования, таких как чтение, запись или выполнение содержимого файла в виде программы. Хотя концептуально прямолинейная, фактическая реализация на удивление сложна, и существует только несколько полных примеров. К ним относятся совместимая система распределения времени MlT (CTSS), DECsystem Digital Equipment Corporation/10, система прототипа расширенного развития системы разработки (ADEPT) System Development Corporation и Bolt, Beranek и Newen's TENEX. [13]