Классификация и анализ угроз защищаемой информации
МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Иркутский государственный университет путей сообщения Институт информационных технологий и моделирования Кафедра «Информационная безопасность»
КУРСОВАЯ РАБОТА
По дисциплине «Основы информационной безопасности» на тему:
«Классификация и анализ угроз защищаемой информации»
Выполнила студентка ИБ4-11-1
Костенко М. С
Научный руководитель к.э.н.
Глухов Н.И.
Иркутск 2012
Оглавление
Введение 2
Угрозы защищаемой информации и их составные части 3
Источники угроз информационной безопасности Российской Федерации 6
Классификация источников угроз 8
Причины и виды утечки информации 10
Ущерб. 12
Классификация злоумышленников. 14
Виды угроз информационной безопасности. 14
Классификация угроз информационной безопасности 17
1. Общая классификация угроз 17
2. Системная классификация угроз информации 18
3. Угроза нарушения целостности 23
4. Угроза нарушения конфиденциальности 25
5. Угроза доступности 25
Анализ угроз защищаемой информации. 28
Заключение 31
Введение
Примечательная особенность нынешнего периода - переход от индустриального общества к информационному, в котором информация становится более важным ресурсом, чем материальные или энергические ресурсы. Ресурсами, как известно, называют элементы экономического потенциала, которыми располагает общество и которое при необходимости могут быть использованы для достижения конкретной цели хозяйственной деятельности. Давно стали привычными и общеупотребительными такие категории, как материальные, финансовые, трудовые, природные ресурсы, которые вовлекаются в хозяйственный оборот, и их назначение понятно каждому. Но вот появилось понятие "информационные ресурсы", и хотя оно узаконено, но осознано пока еще недостаточно. Информационные ресурсы - отдельные документы и отдельные массивы, документов в информационных системах (библиотеках, архивах, фондах, банках данных, других информационных системах). Информационные ресурсы являются собственностью, находятся в ведении соответствующих органов и организаций, подлежат учету и защите, так как информацию можно использовать не только для товаров и услуг, но и превратить ее в наличность, продав кому-нибудь, или, что еще хуже, уничтожить. Собственная информация для производителя представляет значительную ценность, так как нередко получение (создание) такой информации - весьма трудоемкий и дорогостоящий процесс. Очевидно, что ценность информации (реальная или потенциальная) определяется в первую очередь приносимыми доходами.
Выбранная мною тема Классификация
и анализ угроз защищаемой информации» является, несомненно,
актуальной, теоретически и практически
значимой.
Цель работы рассмотреть классификацию
и содержание угроз защищаемой информации.
Угрозы защищаемой информации и их составные части
Данное понятие является
одним из основных при организации
защиты информации. Именно с определения
перечня возможных угроз Под угрозой защищаемой информации будем понимать некоторую ситуацию (или потенциально существующую возможность ее осуществления), которая может привести к нарушению установленного статуса информации. Вообще говоря, понятие угрозы является комплексным и включает в себя несколько составляющих: источники угроз, виды угроз и способы их реализации. В качестве источников угроз защищаемой информации могут выступать люди, средства обработки, передачи и хранения информации, другие технические средства и системы, не связанные непосредственно с обработкой защищаемой информации, стихийные бедствия и природные явления. Наиболее опасным источником угроз является человек. Он может производить широкий спектр различных негативных воздействий на информацию как преднамеренных, так и непреднамеренных (случайных). Воздействие со стороны всех остальных источников угроз всегда носит случайный характер. Средства обработки, передачи и хранения информации могут представлять для нее угрозу в случае выхода их из строя или появления сбоев в работе. Кроме того, при обработке информации с помощью ЭВМ необходимо организовать защиту от возникающих в процессе Работы побочных электромагнитных излучений и наводок. Технические средства и системы, непосредственно не связанные с обработкой защищаемой информации (электроснабжение, водоснабже¬ние, отопление и пр.) также могут оказывать негативное воздействие на информацию, влияя на средства ее обработки. Так, при отключении электроэнергии временно отключаются и системы обработки информации, что может привести, например, к потере не сохраненных данных в памяти компьютера. Стихийные бедствия и природные явления могут создавать аварийные ситуации, при которых средства вычислительной техники выходят из строя или временно находятся в нерабочем состоянии. Информация, обрабатываемая
с помощью средств — уничтожение информации и (или) ее носителя; — несанкционированное получение
и (или) распространение — модификация информации, т. е. внесение в нее изменений; — создание ложных сообщений; — блокирование доступа
к информации или ресурсам системы,
том числе отказ в — несанкционированное или
ошибочное использование — отказ от получения или отправки информации. Уничтожение информации и (или) ее носителя может нанести значительный ущерб собственнику (владельцу) данной информации, так как у него не будет достаточных сведения для принятия необходимых решений. Кроме того, если и существует возможность восстановления утраченной информации, то это потребует значительных затрат, А зачастую полное восстановление уничтоженных данных вообще невозможно, например, в случае уничтожения электронного архива организации за много лет работы или обширного банка данных. Несанкционированное получение злоумышленником конфиденциальной информации также может привести к значительному ущербу. Так, например, получив информацию, идентифицирующую пользователя; автоматизированной системы при входе в нее, злоумышленник получает право доступа к системе. При этом он становится обладателем всех прав санкционированного пользователя, т. е. пользователя, которому разрешена работа в данной системе. Также злоумышленник может перехватить информацию, которой обмениваются клиент и банковская система, и затем, используя эти сведения, осуществить кражу денег со счета данного клиента. Существует большое множество подобных примеров, когда утечка конфиденциальной информации наносила непоправимый урон ее собственнику. Модификация информации означает внесение в информацию каких-либо изменений в интересах злоумышленника. Это представляет значительную опасность для собственника (владельца) информации, так как на основе измененных данных он может принять неправильное решение, что нанесет ему ущерб и (или) принесет выгоду злоумышленнику. Если же пользователю станет известно о возможных внесенных искажениях, он должен будет приложить дополнительные усилия по их выявлению, устранению и восстановлению истинных сведений. А это требует дополнительных затрат различных ресурсов (временных, денежных, кадровых). Непосредственно к модификации информации примыкает и та¬кой вид угроз, как создание ложных сообщений. Это означает, что злоумышленник преднамеренно посылает субъекту заведомо ложную информацию, получение и использование которой данным субъектом выгодно злоумышленнику. При этом такая информация снабжается всеми атрибутами и реквизитами, которые не позволяют получателю заподозрить, что эта информация ложная. Блокирование доступа к информации или ресурсам системы может иметь негативные последствия в, случае, когда некоторая информация обладает реальной ценностью только на протяжении короткого отрезка времени. В этом случае блокирование нарушает требование своевременности получения информации. Также блокирование доступа к информации может привести к тому, что субъект не будет обладать всей полнотой сведений, необходимых для принятия решения. Одним из способов блокирования информации может быть отказ в обслуживании, когда система вследствие сбоев в работе или действий злоумышленника не отвечает на запросы санкционированного пользователя. Несанкционированное или ошибочное использование ресурсов системы, с одной стороны, может служить промежуточным звеном для уничтожения, модификации или распространения информации. С другой стороны, оно имеет самостоятельное значение, так как, даже не касаясь пользовательской или системной информации, может нанести ущерб самой системе (например, вывести ее из строя). Отказ от получения или отправки информации заключается в отрицании пользователем факта посылки или приема какого-либо сообщения. Например, при осуществлении банковской деятельности подобные действия позволяют одной из сторон расторгать так называемым «техническим» путем заключенные финансовые соглашения, т. е. формально не отказываясь от них. Это может нанести второй стороне значительный ущерб. Перечисленные виды угроз
могут реализовываться |
Источники угроз информационной безопасности Российской Федерации
(из доктрины информационной
безопасности российской
Источники угроз информационной безопасности Российской Федерации подразделяются на внешние и внутренние. К внешним источникам относятся:
- деятельность иностранных
политических, экономических, военных,
разведывательных и
- стремление ряда стран к доминированию и ущемлению интересов России в мировом информационном пространстве, вытеснению ее с внешнего и внутреннего информационных рынков;
- обострение международной
конкуренции за обладание
- деятельность международных террористических организаций;
- увеличение технологического
отрыва ведущих держав мира
и наращивание их возможностей
по противодействию созданию
конкурентоспособных
- деятельность космических, воздушных, морских и наземных технических и иных средств (видов) разведки иностранных государств;
- разработка рядом государств
концепций информационных войн,
предусматривающих создание
К внутренним источникам относятся:
- критическое состояние
отечественных отраслей
- неблагоприятная криминогенная обстановка, сопровождающаяся тенденциями сращивания государственных и криминальных структур в информационной сфере, получения криминальными структурами доступа к конфиденциальной информации, усиления влияния организованной преступности на жизнь общества, снижения степени защищенности законных интересов граждан, общества и государства в информационной сфере;
- недостаточная координация
деятельности федеральных
- недостаточная разработанность
нормативной правовой базы, регулирующей
отношения в информационной
- неразвитость институтов
гражданского общества и
- недостаточное финансирование
мероприятий по обеспечению
- недостаточная экономическая мощь государства;
- снижение эффективности
системы образования и
- недостаточная активность
федеральных органов
- отставание России от
ведущих стран мира по уровню
информатизации федеральных
Классификация источников угроз
Носителями угроз безопасности информации являются источники угроз. В качестве источников угроз могут выступать как субъекты (личности) так и объективные направления. Причем, источники угроз могут находиться как внутри защищаемой организации-внутренние источники, так и вне ее- внешние источники.
Все источники угроз безопасности можно разделить на три основные группы:
- Обусловленные действиями субъекта (антропогенные источники угроз)
- Обусловленные техническими средствами (техногенные источники угроз)
- Обусловленные стихийными источниками (стихийные источники угроз)
Антропогенные источники угроз
Антропогенными источниками угроз безопасности информации выступают субъекты, действия которых могут быть квалифицированы как умышленные или случайные преступления. Только в этом случае можно говорить о причинении ущерба. Эта группа наиболее обширна и представляет наибольший интерес с точки зрения организации защиты, так как действия субъекта всегда можно оценить, спрогнозировать и принять адекватные меры. Методы защиты противодействия в этом случае управляемы и напрямую зависят от воли организаторов защиты информации. В качестве антропогенного источника угроз можно рассматривать субъекта, имеющего доступ (санкционированный или несанкционированный) к работе со штатными средствами защищаемого объекта.
Субъекты (источники), действия которых могут привести к нарушению безопасности информации, могут быть как внешние так и внутренние.
Внешние источники могут быть случайными или преднамеренными и иметь разный уровень квалификации.
К ним относятся:
- Криминальные структуры;
- Потенциальные преступники и хакеры;
- Недобросовестные партнеры;
- Технический персонал поставщиков телематических услуг;
- Представители надзорных организаций и аварийных служб;
- Представители силовых структур.
Внутренние субъекты (источники),
как правило, представляют собой
высококвалифицированных
- Основной персонал (пользователи, программисты, разработчики);
- Представители службы защиты информации;
- Вспомогательный персонал (уборщики, охрана);
- Технический персонал (жизнеобеспечение, эксплуатация).
Необходимо учитывать также, что особую группу внутренних антропогенных источников составляют лица с нарушенной психикой и специально внедренные и завербованные агенты, которые могут быть из числа основного, вспомогательного и технического персонала, а также службы защиты информации.
Техногенные источники угроз.
Вторая группа содержит источники угроз, определяемой технократической деятельностью человека и развитием цивилизации. Однако, последствия, вызванные такой деятельностью, вышли из под контроля человека и существуют сами по себе . эти источники угроз менее прогнозируемые, напрямую зависят от свойств техники требуют к себе особого внимания. Данный класс источников угроз безопасности информации особенно актуален в современных условиях, так как в сложившихся условиях эксперты ожидают резкого оста техногенных катастроф, вызванных физическим и моральным устареванием технического парка оборудования, а также отсутствием материальных средств на его обновление.
Технические средства, являющиеся источниками потенциальных угроз безопасности информации, так же могут быть внешними:
- Средства связи;
- Сети инженерных коммуникаций (канализации, водоснабжения);
- Транспорт.
И внутренними:
- Некачественные технические средства обработки информации;
- Некачественные программные средства обработки информации;
- Вспомогательные средства (охраны, сигнализации, телефонии);
- Другие технические средства применяемые в организации.
Стихийные источники угроз.
Третья группа источников угроз объединяет обстоятельства, составляющие непреодолимую силу, то есть такие обстоятельства, которые носят объективный и абсолютный характер, распространяющийся на всех. К неопределенной силе в законодательстве и договорной практике относят стихийные бедствия или иные обстоятельства, которые невозможно предусмотреть или предотвратить или возможно предусмотреть, но невозможно предотвратить при современном уровне человеческого знания и возможностей. Такие источники угроз совершенно не поддаются прогнозированию и поэтому меры защиты от них должны применяться всегда.
Стихийные источники потенциальных угроз информационной безопасности, как правило, являются внешними по отношению к защищаемому объекту и под ними понимаются, прежде всего, природные катаклизмы:
- Пожары;
- Землетрясения;
- Наводнения;
- Ураганы;
- Различные непредвиденные обстоятельства;
- Необъяснимые явления;
- Другие форс-мажорные обстоятельства.
Причины и виды утечки информации
Основными причинами утечки информации являются:
- несоблюдение персоналом норм, требований, правил эксплуатации Автоматизированных Систем (АС);
- ошибки в проектировании АС и систем защиты АС;
- ведение противостоящей стороной технической и агентурной разведок.
Несоблюдение персоналом
норм, требований, правил эксплуатации
АС может быть как умышленным, так
и непреднамеренным. От ведения противостоящей
стороной агентурной разведки этот случай
отличает то, что в данном случае
лицом, совершающим
Применительно к АС выделяют следующие
каналы утечки:
- Электромагнитный канал.
Причиной его возникновения
является электромагнитное
- радиоканал (высокочастотное излучение);
- низкочастотный канал;
- сетевой канал (наводки на сеть электропитания);
- канал заземления (наводки на провода заземления);
- линейный канал (наводки на линии связи между компьютерами).
- Акустический (вибро-акустический) канал.
Связан с распространением
звуковых волн в воздухе или упругих
колебаний в других средах, возникающих
при работе устройств отображения
информации АС.
3. Визуальный канал. Связан с возможностью
визуального наблюдения злоумышленником
за работой устройств отображения информации
без проникновения в помещения, где расположены
компоненты системы. В качестве средств
выделения информации могут рассматриваться
фото/видеокамеры и др.
4. Информационный канал. Связан с доступом
(непосредственным и телекоммуникационным)
к элементам АС, к носителям информации,
к самой вводимой и выводимой информации
(и результатам), к программному обеспечению
(в том числе к операционным системам),
а также с подключено к линиям связи. Информационный
канал может быть разделен на следующие
каналы:
- канал коммутируемых линий связи;
- канал выделенных линий связи;
- канал локальной сети;
- канал машинных носителей информации;
- канал терминальных и периферийных устройств.
Ущерб.
Ущерб может быть причинен каким-либо субъектом и в этом случае имеется на лицо правонарушение, а также явиться следствием независящем от субъекта проявлений (например, стихийных случаев или иных воздействий, таких как проявление техногенных свойств цивилизации). В первом случае на лицо вина субъекта, которая определяет причиненный вред как состав преступления, совершенное по злому умыслу (умышленно, то есть деяние, совершенное с прямым или косвенным умыслом) или по неосторожности (деяние, совершенное по легкомыслию, небрежности, в результате невиновного причинения вреда) и причиненный ущерб должен квалифицироваться как состав преступления, оговоренный уголовным правом.
Во втором случае ущерб носит вероятностный характер и должен быть сопоставлен, как минимум с тем риском, который оговариваться гражданским, административным или арбитражным правом как предмет рассмотрения.
Проявления возможного ущерба могут быть различны:
- Моральный и материальный ущерб деловой репутации организации;
- Моральный, материальный или физический ущерб, связанный с разглашением персональных данных отдельных лиц;
- Материальный (финансовый) ущерб от разглашения защищаемой (конфиденциальной) информации;
- Материальный (финансовый) ущерб от необходимости восстановления нарушенных защищаемых информационных ресурсов;
- Материальный ущерб (потери) от невозможности выполнения взятых на себя обязательств перед третьей стороной;
- Моральный и материальный ущерб от дезорганизации деятельности организации;
- Моральный и материальный ущерб от нарушения международных отношений. При рассмотрении в качестве субъекта, причинившего ущерб, какое-либо природное или техногенное явление, под ущербом можно понимать невыгодные для собственника имущественные последствия, вызванные этим явлением и которые могут быть компенсированы за счет средств третьей стороны (страхование рисков наступления события) или за счет собственных средств собственника информации.
Например, страхование представляет
собой отношения по защите имущественных
интересов физических и юридических
лиц при наступлении
Объектами страхования могут
быть не противоречащие законодательству
Российской Федерации имущественные
интересы, связанные с возмещением
страхователем причинённого им личности
или имуществу физического
Классификация злоумышленников.
Возможности осуществления вредительских воздействий зависят от статуса злоумышленника по отношению к информационной вычислительной системе. Злоумышленником может быть:
- разработчик информационной системы (владеет наиболее полной информацией о программных и аппаратных средствах информационной системы и имеет возможность внедрения «закладок» на этапах создания и модернизации систем, но не получает доступа на эксплуатируемые объекты информационной системы);
- сотрудник из числа обслуживающего персонала (работники службы безопасности информации, системные и прикладные программисты, инженерно- технический персонал);
- пользователь (имеет общее представление о структуре информационной системы и механизмах ее защиты, но может осуществлять сбор информации методами традиционного шпионажа и попытками несанкционированного доступа к информации);
- постороннее лицо (дистанционные методы шпионажа и диверсионная деятельность)
Виды угроз информационной безопасности.
(Из доктрины информационной безопасности Российской Федерации)
По своей общей направленности
угрозы информационной безопасности Российской
Федерации подразделяются на следующие
виды:
- угрозы конституционным
правам и свободам человека
и гражданина в области
- угрозы информационному
обеспечению государственной
- угрозы развитию отечественной
индустрии информации, включая индустрию
средств информатизации, телекоммуникации
и связи, обеспечению
- угрозы безопасности
информационных и
Угрозами конституционным правам и свободам человека и гражданина в области духовной жизни и информационной деятельности, индивидуальному, групповому и общественному сознанию, духовному возрождению России могут являться:
- принятие федеральными
органами государственной
- создание монополий на
формирование, получение и распространение
информации в Российской
- противодействие, в том
числе со стороны криминальных
структур, реализации гражданами
своих конституционных прав на
личную и семейную тайну,
- нерациональное, чрезмерное
ограничение доступа к
- противоправное применение
специальных средств
- неисполнение федеральными
органами государственной
- неправомерное ограничение
доступа граждан к открытым
информационным ресурсам
- дезорганизация и разрушение
системы накопления и
- нарушение конституционных прав и свобод человека и гражданина в области массовой информации;
- вытеснение российских
информационных агентств, средств
массовой информации с
- девальвация духовных
ценностей, пропаганда
- снижение духовного,
нравственного и творческого
потенциала населения России, что
существенно осложнит
- манипулирование информацией (дезинформация, сокрытие или искажение информации).
Угрозами информационному
обеспечению государственной
- монополизация информационного рынка России, его отдельных секторов отечественными и зарубежными информационными структурами;
- блокирование деятельности
государственных средств
- низкая эффективность
информационного обеспечения
Угрозами развитию отечественной
индустрии информации, включая индустрию
средств информатизации, телекоммуникации
и связи, обеспечению потребностей
внутреннего рынка в ее продукции
и выходу этой продукции на мировой
рынок, а также обеспечению

- Классификация и анализ факторов, влияющих на объемы взимаемых таможенных платежей
- Классификация и ассортимент игрушек для детей. Характеристика развивающих игрушек
- Классификация и ассортимент колбасных изделий
- Классификация и ассортимент колбасных изделий импортируемых в Российскую федерацию, маркировка, упаковка, транспортировка и хранение
- Классификация и ассортимент колбасных изделий, импортируемых в Российскую Федерацию, маркировка, упаковка, транспортировка и хранение
- Классификация и ассортимент макаронных изделий
- Классификация и ассортимент овощей
- Классификация затрат предприятия с целью принятия решения и планирования
- Классификация затрат рабочего времени
- Классификация затрат рабочего времени на предприятиях сервиса
- Классификация земельных участков. Сущность земельного участка, как основы недвижимости
- Классификация и анализ затрат в ОАО «Махачкалинский гормолзавод»
- Классификация и анализ налоговых правонарушений
- Классификация и анализ рисков в проекте