Компьютерные преступления и методы защиты информации. 5
НЕГОСУДАРСТВЕННОЕ ОБРАЗОВАТЕЛЬНОЕ
УЧРЕЖДЕНИЕ ВЫСШЕГО ПРОФЕССИОНАЛЬНОГО
ОБРАЗОВАНИЯ ВОСТОЧНАЯ
Специальность: Физическая культура для лиц с отклонениями в состоянии здоровья (адаптивная физическая культура)
Специализация: Физическая реабилитация
Шаронов Максим Юрьевич
КУРСОВАЯ РАБОТА
Компьютерные преступления и методы защиты информации
Уфа 2013
СОДЕРЖАНИЕ
Введение
Актуальность
Сегодня пришло понимание необходимости автоматизации хранения и обработки неструктурированной информации, так как ее объемы такие, что обрабатывать ее вручную уже не представляется возможным. Однако подходы и концепции построения систем, предназначенных для автоматизации документооборота, имеют некоторые различия. Резервы повышения общей эффективности предприятия лежат в уменьшении стоимости хранения информации [12, c. 35].
За счет сокращения площадей, на которых хранится информация; уничтожения малоэффективных бумажных документов; более компактного хранения бумажных документов; переноса бумажных архивов в более дешевые по стоимости хранения, удаленные места, например за город; увеличения скорости поиска и доступа к необходимым документам.
Кроме того, немаловажно отметить еще и фактор повышения безопасности при работе с документами - организация глубокой системы защиты документов, в зависимости от операций и пользователей, позволяет защитить документы от несанкционированного доступа. Кроме того, запись всех операций с документов позволяет восстановить всю историю действий с ними [3, c. 45].
Сегодняшний бизнес не может существовать без информационных технологий. Известно, что около 70% мирового совокупного национального продукта зависят тем или иным образом от информации, хранящейся в информационных системах. Повсеместное внедрение компьютеров создало не только известные удобства, но и проблемы, наиболее серьезной из которых является проблема информационной безопасности [12, c. 25].
Наряду с элементами управления для компьютеров и компьютерных сетей стандарт уделяет большое внимание вопросам разработки политики безопасности, работе с персоналом (прием на работу, обучение, увольнение с работы), обеспечению непрерывности производственного процесса, юридическим требованиям. Несомненно, данная тема курсовой работы очень актуальна в современных условиях.
Цель исследования – изучить преступления в сфере компьютерной безопасности и способы защиты информации.
Задачи:
1. Изучить понятие информации и информационной защиты.
2. Рассмотреть понятие и необходимость информационной безопасности.
3. Проанализировать особенности информационных ресурсов компьютерной безопасности.
4. Охарактеризовать сущность преступлений в сфере компьютерной безопасности и способы защиты информации.
5. Рассмотреть понятие преступлений в сфере компьютерной информации.
6. Предложить способы защиты от компьютерных преступлений.
Объект исследования – компьютерная безопасность информации.
Предмет исследования – преступления в сфере компьютерной безопасности и способы защиты информации.
Структура работы: работа состоит из введения, двух глав с подглавами, заключения и списка использованной литературы.
1. Понятие информации и информационной защиты
- Понятие и необходимость информационной безопасности
Информация – это актив, который, подобно другим активам организации, имеет ценность и, следовательно, должен быть защищен надлежащим образом. Информационная безопасность защищает информацию от широкого диапазона угроз с целью обеспечения уверенности в непрерывности бизнеса, минимизации ущерба, получения максимальной отдачи от инвестиций, а также реализации потенциальных возможностей бизнеса [6, c. 79].
Информация может существовать в различных формах. Она может быть напечатана или написана на бумаге, храниться в электронном виде, передаваться по почте или с использованием электронных средств связи, демонстрироваться на пленке или быть выражена устно. Безотносительно формы выражения информации, средств ее распространения или хранения она должна всегда быть адекватно защищена.
Информационная безопасность – механизм защиты, обеспечивающий:
- конфиденциальность: доступ к информации только авторизованных пользователей;
- целостность: достоверность и полноту информации и методов ее обработки;
- доступность: доступ к информации и связанным с ней активам авторизованных пользователей по мере необходимости.
Информационная безопасность достигается путем реализации соответствующего комплекса мероприятий по управлению информационной безопасностью, которые могут быть представлены политиками, методами, процедурами, организационными структурами и функциями программного обеспечения. Указанные мероприятия должны обеспечить достижение целей информационной безопасности организации [3, c. 45].
Информация, поддерживающие
ее процессы, информационные системы
и сетевая инфраструктура являются
существенными активами организации.
Конфиденциальность, целостность и
доступность информации могут существенно
способствовать обеспечению конкурентоспособно
Организации, их информационные системы и сети все чаще сталкиваются с различными угрозами безопасности, такими как компьютерное мошенничество, шпионаж, вредительство, вандализм, пожары или наводнения. Такие источники ущерба, как компьютерные вирусы, компьютерный взлом и атаки типа отказа в обслуживании, становятся более распространенными, более агрессивными и все более изощренными [3, c. 15].
Зависимость от информационных систем и услуг означает, что организации становятся все более уязвимыми по отношению к угрозам безопасности. Взаимодействие сетей общего пользования и частных сетей, а также совместное использование информационных ресурсов затрудняет управление доступом к информации. Тенденция к использованию распределенной обработки данных ослабляет эффективность централизованного контроля.
При проектировании многих информационных систем вопросы безопасности не учитывались. Уровень безопасности, который может быть достигнут техническими средствами, имеет ряд ограничений и, следовательно, должен сопровождаться надлежащими организационными мерами. Выбор необходимых мероприятий по управлению информационной безопасностью требует тщательного планирования и внимания к деталям.
Управление информационной
безопасностью нуждается, как минимум,
в участии всех сотрудников организации.
Также может потребоваться
Обеспечение информационной безопасности является сравнительно новой областью профессиональной деятельности специалистов. Основными целями такой деятельности являются:
- обеспечение защищенности от внешних и внутренних угроз в сфере формирования, распространения и использования информационных ресурсов;
- предотвращение нарушений
прав граждан и организаций
на сохранение
- обеспечение условий,
препятствующих
Заказчиками специалистов в данной области являются:
- федеральные органы
государственной власти и
- органы государственной власти субъектов РФ;
- государственные учреждения, организации и предприятия;
- оборонная промышленность;
- органы местного
- учреждения, организации
и предприятия
собственности [5, c. 98].
Появление в свободной, хотя и нелегальной продаже базы данных клиентов компании сотовой связи МТС вновь и вновь вынуждает обращаться к проблеме компьютерной безопасности. Похоже, эта тема неисчерпаема. Ее актуальность тем больше, чем выше уровень компьютеризации коммерческих фирм и некоммерческих организаций. Высокие технологии, играя революционную роль в развитии бизнеса и практически всех других сторон современного общества, делают их пользователей весьма уязвимыми с точки зрения информационной, а в конечном счете экономической безопасности.
Это проблема не только России, но большинства стран мира, в первую очередь западных, хотя там и действуют законы, ограничивающие доступ к персональной информации и предъявляющие жесткие требования к ее хранению. На рынках предлагают различные системы защиты компьютерных сетей. Но как защититься от собственной “пятой колонны” - недобросовестных, нелояльных, или просто безалаберных сотрудников, имеющих доступ к закрытой информации? Скандальная утечка клиентской базы данных МТС не могла, видимо, произойти без сговора, либо преступной халатности служащих компании [10, c. 45].
Такое впечатление, что многие, если не большинство предпринимателей просто не осознают всей серьезности проблемы. Даже в странах развитой рыночной экономики, согласно некоторым исследованиям, 80% компаний не имеют продуманной, спланированной системы защиты хранилищ, операционных баз данных. Что же говорить о нас, привыкших полагаться на знаменитое “авось”.
Поэтому не бесполезно обратиться к теме опасностей, которыми грозят утечки конфиденциальной информации, поговорить о мерах по снижению таких рисков. В этом нам поможет публикация в “Legal Times” (October 21, 2002) - издании, посвященном правовым вопросам (Марк М. Мартин, Эван Вагнер, “Уязвимость и защита информации”). Авторы перечисляют наиболее типичные виды и способы информационных угроз. Какие именно?
- Рассекречивание и кража коммерческой тайны. Тут все более или менее понятно. Классический, уходящий в древнюю историю, экономический шпионаж. Если раньше секреты хранились в потайных местах, в массивных сейфах, под надежной физической и (позднее) электронной защитой, то сегодня многие служащие имеют доступ к офисным базам данных, нередко содержащим весьма чувствительную информацию, например, те же данные о клиентах [5, c. 61].
- Распространение
- Посягательство на
интеллектуальную
- Распространение (часто неумышленное) внутренней информации, не секретной, но могущей быть полезной для конкурентов. Например, о новых вакансиях в связи с расширением бизнеса, о командировках и переговорах.
- Посещения сайтов
конкурентов. Сейчас все
Понятно, что если ваш заход на сайт конкурента в подробностях известен его оператору, то последнему не трудно сделать вывод, что именно вас интересует. Это не призыв отказаться от важнейшего канала конкурентной информации. Сайты конкурентов были и остаются ценным источником для анализа и прогноза. Но, посещая сайты, надо помнить, что вы оставляете следы и за вами тоже наблюдают [5 ,c. 61].
- Злоупотребление офисными
коммуникациями в личных целях
(прослушивание, просмотр музыкального
и прочего контента, не имеющего отношения
к работе, загрузка офисного компьютера)
не несет прямой угрозы для информационной безопасности,
но создает дополнительные нагрузки на
корпоративную сеть, снижает эффективность,
мешает работе коллег.
- И, наконец, внешние
угрозы - несанкционированные вторжения
и т.п.
Это тема отдельного серьезного разговора.
Как защититься от внутренних
угроз? 100% гарантии от ущерба, который
могут нанести собственные
Переход границы ведет к наказанию. Должны быть система мониторинга, кто и как использует компьютерные сети. Правила, принятые в компании, должны соответствовать как национальному, так и международно-признанным нормам защиты государственных и коммерческих тайн, персональной, приватной информации.
1.2. Особенности информационных
ресурсов компьютерной
Прежде чем приступать к анализу компьютерной преступности, необходимо уточнить ряд понятий. Для начала, остановимся на категории «информация» и тесно связанном с ней понятии «информационные ресурсы».
В широком смысле под информацией можно понимать любые сведения, представленные в форме, допускающей обмен ими между людьми, человеком и автоматом, автоматом и автоматом. Содержание этих сведений может быть различно: в общем виде – это отражение объективной и субъективной действительности; различны и формы представления информации: вербальная, графическая, звуковая и др.
Существует количественная характеристика информации – числовая величина, отражающая ту степень неопределенности (неполноту знаний), которая исчезает после получения данного информационного сообщения. С количеством информации тесно связана и ее ценность для того или иного субъекта; в этой связи информацию можно рассматривать как особый нематериальный товар, имеющий определенную стоимость, источником стоимости при этом является результат вложенных труда и средств при создании или сборе информации (знания). Для включения в гражданский оборот информация должна как бы обособиться от ее производителя, получить объективированное выражение в виде электромагнитных волн, текстовых символов, изображений и т.п. [5, c. 67]
Выраженная вовне информация
образует информационные ресурсы –
отдельные документы и
Закон определяет информацию как сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления (ст. 2 Федерального закона "Об информации, информатизации и защите информации" [9, c. 45]). Соответственно, компьютерная информация – это информация, зафиксированная на машинном носителе или передаваемая по телекоммуникационным каналам в форме, доступной восприятию ЭВМ. Условно компьютерную информацию можно разделить на смысловую и управляющую.
Под смысловой информацией будем понимать информацию так, как ее определяет вышеназванный закон, т.е. «сведения о лицах, предметах, фактах…», под управляющей – программные средства обеспечения, т.е. «объективную форму представления совокупности данных и команд, предназначенных для функционирования ЭВМ и других компьютерных устройств с целью получения определенного результата, включая подготовительные материалы, полученные в ходе разработки программы для ЭВМ, и порождаемые ею аудиовизуальные отображения»[1, c. 35]. Понятием «компьютерная информация», применяемым в Уголовном кодексе, охватывается и смысловая, и управляющая информация, зафиксированная на машинном носителе и/или передаваемая по телекоммуникационным каналам.
Информационные ресурсы, в частности, обрабатываемые с помощью ЭВМ, имеют ряд особенностей. Среди цивилистов, например, до сих пор идут споры о том, можно ли их приравнять к вещам и какова природа прав собственника информации. С одной стороны, собственник может быть создателем (обладателем) информации – в этом случае он обладает и вещными, и исключительными правами на информационные ресурсы; с другой стороны, собственником может быть потребитель информации, обладающий вещным правом на конкретный экземпляр документированной информации (программа на CD-ROM, пользование базой данных на удаленном сервере) без права ее тиражирования, распространения [3, c. 45].
Примечательно, что в
бухгалтерском балансе
В литературе традиционно выделяют следующие характерные черты информационных ресурсов:
- они не потребляемы и подвержены только моральному износу;
- они нематериальны и не могут быть сведены к физическому носителю, кроме того, принципиальным отличием информации от вещи является ее неотчуждаемость, иными словами, сложно заставить производителя информации (знания) «забыть» те или иные сведения [2, c. 45];
- их использование позволяет резко сократить потребление традиционных материальных ресурсов, в этом состоит их ценность для отдельных лиц и общества в целом;
- процесс их создания и использования осуществляется особым способом – с помощью компьютерной техники [10, c. 25].
Под компьютерной
техникой понимается
К носителям компьютерной информации относятся различного рода магнитные, магнитооптические, оптические накопители, запоминающие устройства в виде интегральных схем (например, оперативная память персонального компьютера, «кэш»-память контрольно-кассовой машины) и иные материальные объекты и устройства, способные хранить информацию в числовом машиночитаемом виде [5, c. 98].
Сеть ЭВМ – это две или более ЭВМ, связанные каналом передачи данных, т.е. физической средой (кабель, радиолиния), по которой передается информация из одного устройства в другое. Посредством этих сетей связи пользователь ЭВМ может иметь доступ к информационным и вычислительным ресурсам других машин, сетям связи различного уровня (локальным, национальным, международным). Одной из функций взаимоувязанной сети электросвязи Российской Федерации является, в частности, обеспечение обмена информацией между ЭВМ.
Предназначенные для решения конкретных задач ЭВМ, в том числе, несколько ЭВМ, объединенных в сеть, в совокупности с программными средствами и информационными ресурсами, обрабатываемыми в них, образуют систему ЭВМ (автоматизированную информационную систему). Таким образом, в отличие от чисто аппаратных средств, выступающих исключительно в качестве предметов материального мира, система ЭВМ включает в себя также организационно упорядоченную пользовательскую информацию, технологии и режимы ее обработки [12, c. 35].
2. Сущность преступлений в сфере компьютерной безопасности и способы защиты информации
2.1. Понятие преступлений в сфере компьютерной информации
Уместно предположить, что объединение трех составов в отдельную главу объясняется спецификой их видового объекта. Во многих публикациях указывается, что объектом данных преступлений является компьютерная информация. Однако я буду исходить из того, что объектом преступления могут быть лишь соответствующие общественные отношения, а информация обрабатываемая (используемая) в автоматизированных системах является предметом преступления, хотя и довольно специфическим [7, c. 98].
Существует необходимость разграничения (в уголовно-правовом смысле) преступлений в сфере компьютерной информации от иных информационных преступлений, совершаемых с использованием средств вычислительной техники и новых информационных технологий (разглашение тайны усыновления в результате доступа к базе данных органов ЗАГС, шпионаж и т.п.).
Предметом подобных преступлений также может быть информация, обрабатываемая в ЭВМ или их сетях, однако ввиду осознания субъектом ее особого содержания, посягательство его направлено уже на другой объект отличный от отношений, складывающихся исключительно по поводу обработки и использования компьютерной информации. Предметом информационных преступлений может быть информация в любом представлении, а не только зафиксированная на машинном носителе или циркулирующая в сети [3, c. 47].
Таким образом, видовым
объектом преступлений в сфере компьютерной
информации являются общественные отношения,
связанные с реализацией
В любом случае преступления, предусмотренные статьями 272-274 УК РФ, посягают на информационную безопасность общества. Состояние защищенности информационной сферы обеспечивает соблюдение прав граждан и организаций в иных сферах: экономической, духовной (нравственной) – поэтому не случайно глава о преступлениях в сфере компьютерной информации включена в раздел «Преступления против общественной безопасности и общественного порядка» [10, c. 35].
Высказывались мнения о
том, что рассматриваемые
Действительно, иногда неправомерный доступ к компьютерной информации (даже сопряженный с ее копированием или уничтожением) не представляет общественной опасности, более того, он вообще может остаться незамеченным и не причинить какого-либо вреда законным пользователям. Но признание совокупности общественных отношений по правомерному и безопасному использованию информации второстепенной по отношению к дополнительному объекту лишает смысла выделение в отдельную главу этих трех составов. Кроме того, остается неясным, на какой дополнительный объект должно посягать деяние, предусмотренное статьей 273, если ее первая часть вообще не требует наступления каких-либо последствий.
Неправомерный доступ к компьютерной информации – это общественно-опасное деяние, предусмотренное статьей 272, состоит в неправомерном доступе к охраняемой законом компьютерной информации. Неправомерным доступ будет тогда, когда субъект не имеет законного основания для использования информационных ресурсов или владения ими, а также в тех случаях, когда лицо хотя и осуществляет доступ на законных основаниях, но помимо порядка, установленного владельцем информации или законом.
По категориям доступности
закон делит информацию на массовую,
т.е. предназначенную для
Порядок отнесения информации к государственной тайне и допуска лиц к такой информации установлен Законом РФ от 21.07.93 «О государственной тайне» (в редакции от 06.10.97). Перечень сведений конфиденциального характера утвержден указом Президента РФ от 06.03.97[6, c. 45]. В него, в частности, входят персональные данные о гражданах, тайна следствия и суда, профессиональная тайна, служебная и коммерческая тайна.
На практике встает иногда вопрос о принадлежности той или иной информации к коммерческой тайне, т.к. одним из условий отнесения информации к этой категории является принятие собственником мер по ее защите. Если для средств защиты информационных систем органов государственной власти Российской Федерации и ее субъектов, других государственных органов, организаций, которые обрабатывают документированную информацию с ограниченным доступом, установлен порядок их обязательной сертификации, то нормативы адекватности и достаточности таких мер в отношении коммерческой тайны нигде четко не сформулированы.
Проект федерального закона «О коммерческой тайне» содержал положение, согласно которому выбор и использование средств и методов защиты, хранения и передачи информации осуществляется самим обладателем; формальными же признаками коммерческой тайны могут являться проставление на носителях соответствующего грифа, заключение с лицами, получающими к ней доступ, должным образом оформленных соглашений о конфиденциальности [7, c. 98]. Этот законопроект был отклонен Президентом, поэтому ситуация остается неопределенной. Неясно также, защищается ли законом информация, находящаяся на домашнем компьютере гражданина и не подпадающая под перечень сведений конфиденциального характера.

- Компьютерные преступления и методы защиты информации
- Компьютерные преступления и методы защиты информации
- Компьютерные преступления и методы защиты информации
- Компьютерные преступления и методы защиты информации
- Компьютерные сети
- Компьютерные сети
- Компьютерные сети
- Компьютерные преступления
- Компьютерные преступления
- Компьютерные преступления
- Компьютерные преступления
- Компьютерные преступления
- Компьютерные преступления в отечественном законодательстве
- Компьютерные преступления и методы борьбы с ними