Способы защиты информации
Содержание
Введение 3
1. Информация и информационные отношения 5
1.1. Субъекты информационных отношений, их безопасность 5
1.2. Определение требований к защищенности информации 12
2. Проверка достоверности используемой информации 16
2.1. Обеспечение достоверности информации 16
2.2. Механизмы контроля достоверности информации 22
3. Комплексные меры по защите информации 26
3.1. Принцип «слабейшего звена» 26
3.2. Категоризация информации 27
3.3. Постановка задач 27
3.4. Виды защиты информации 30
Физическая защита 30
Электромагнитная защита 30
Активная защита 31
Заключение 33
Список
используемой литературы 35
Введение
Цель работы: отразить всю важность информации на данном этапе развития современного общества и необходимость мер защиты информации.
Задачи: дать понятие информации, субъектам информации, раскрыть методы обеспечения достоверности информации, обозначить меры по защите информации.
Одним из основных условий эффективного функционирования автоматизированной системы управления является обеспечение требуемого уровня, достоверности информации, на основе которой принимаются управленческие решения.
Под достоверностью информации в понимают некоторую функцию вероятности ошибки, т.е. события, заключающегося в том, что реальная информация в системе о некотором параметре не совпадает в пределах заданной точности с истинным значением.
Необходимая
достоверность достигается
Важным этапом выбора и разработки методов и механизмов обеспечения достоверности информации является анализ процессов ее переработки. В ходе анализа изучают структуру обработки данных, строят модели возникновения ошибок и их взаимодействия, рассчитывают вероятности возникновения, обнаружения и исправления ошибок для различных вариантов структур обработки данных и использования механизмов обеспечения требуемого уровня достоверности.
Синтез механизмов обеспечения достоверности осуществляют при техническом и рабочем проектировании автоматизированной системы управления. На этапе синтеза создают технологическую структуру обработки информации, включая выбор методов и механизмов обеспечения достоверности. В качестве критерия используют один из показателей эффективности: максимизация достоверности информации, минимизация затрат на разработку и эксплуатацию систем повышения достоверности и некоторые другие.
Ошибки возникают на любом этапе функционирования автоматизированной системы управления. Их можно разделить на ошибки персонала автоматизированной системы управления и ошибки, вызванные неисправностью технических средств системы.
Ошибки персонала автоматизированной системы управления обусловлены психофизиологическими возможностями человека, объективными причинами (несовершенством моделей представления информации, недостаточной квалификацией персонала, несовершенством технических средств и т.п.) и субъективными причинами (небрежностью, безответственностью некоторых пользователей, преднамеренным искажением информации, плохой организацией труда и т.п.).
Ошибки, вызванные неисправностью технических средств системы, – это ошибки, связанные с неисправностью оборудования, несоответствием его техническим нормам, нарушением необходимых условий работы технических средств и хранения машинных носителей информации, с физическим износом элементов и узлов технических средств, различного рода помехами и т.д.
- Информация и информационные отношения
1.1. Субъекты информационных отношений, их безопасность
В данной работе под информацией будем понимать сведения о фактах, событиях, процессах и явлениях, о состоянии объектов (их свойствах, характеристиках) в некоторой предметной области, используемые (необходимые) для оптимизации принимаемых решений в процессе управления данными объектами.
Информация
может существовать в различных
формах в виде совокупностей некоторых
знаков (символов, сигналов и т.п.) на
носителях различных типов. В
связи с бурным процессом информатизации
общества все большие объемы информации
накапливаются, хранятся и обрабатываются
в автоматизированных системах, построенных
на основе современных средств
В дальнейшем субъектами будем называть государство (в целом или отдельные его органы и организации), общественные или коммерческие организации (объединения) и предприятия (юридических лиц), отдельных граждан (физических лиц).
В
процессе своей деятельности субъекты
могут находиться друг с другом в
разного рода отношениях, в том
числе, касающихся вопросов получения,
хранения, обработки, распространения
и использования определенной информации.
Такие отношения между
Под
автоматизированной системой обработки
информации (АС) понимается организационно-техническаю
система, представляющую собой совокупность
следующих взаимосвязанных
- технических средств обработки и передачи данных (средств вычислительной техники и связи);
- методов и алгоритмов обработки в виде соответствующего программного обеспечения;
- информации (массивов, наборов, баз данных) на различных носителях;
- персонала и пользователей системы, объединенных по организационно-структурному, тематическому, технологическому или другим признакам для выполнения автоматизированной обработки информации (данных) с целью удовлетворения информационных потребностей субъектов информационных отношений.2
Под обработкой информации в АС будем понимать любую совокупность операций (прием, сбор, накопление, хранение, преобразование, отображение, выдача и т.п.), осуществляемых над информацией (сведениями, данными) с использованием средств АС.
Различные субъекты по отношению к определенной информации могут выступать в качестве (возможно одновременно):
- источников (поставщиков) информации;
- пользователей (потребителей) информации;
- собственников (владельцев, распорядителей) информации;
- физических и юридических лиц, о которых собирается информация;
- владельцев систем сбора и обработки информации и участников процессов обработки и передачи информации и т.д.
Для успешного осуществления своей деятельности по управлению объектами некоторой предметной области субъекты информационных отношений могут быть заинтересованы в обеспечении:
- своевременного доступа (за приемлемое для них время) к необходимой им информации;
- конфиденциальности (сохранения в тайне) определенной части информации;
- достоверности (полноты, точности, адекватности, целостности) информации;
- защиты от навязывания им ложной (недостоверной, искаженной) информации (то есть от дезинформации);
- защиты части информации от незаконного ее тиражирования (защиты авторских прав, прав собственника информации и т.п.);
- разграничения ответственности за нарушения законных прав (интересов) других субъектов информационных отношений и установленных правил обращения с информацией;
- возможности осуществления непрерывного контроля и управления процессами обработки и передачи информации.3
Будучи
заинтересованным в обеспечении
хотя бы одного из вышеназванных требований
субъект информационных отношений
является уязвимым, то есть потенциально
подверженным нанесению ему ущерба
(прямого или косвенного, материального
или морального) посредством воздействия
на критичную для него информацию
и ее носители либо посредством неправомерного
использования такой
Для удовлетворения законных прав и перечисленных выше интересов субъектов (обеспечения их информационной безопасности) необходимо постоянно поддерживать следующие свойства информации и систем ее обработки:
- доступность информации, то есть свойство системы (среды, средств и технологии ее обработки), в которой циркулирует информация, характеризующееся способностью обеспечивать своевременный беспрепятственный доступ субъектов к интересующей их информации и готовность соответствующих автоматизированных служб к обслуживанию поступающих от субъектов запросов всегда, когда в обращении к ним возникает необходимость;
- целостность информации, то есть свойство информации, заключающееся в ее существовании в неискаженном виде (неизменном по отношению к некоторому фиксированному ее состоянию). Точнее говоря, субъектов интересует обеспечение более широкого свойства - достоверности информации, которое складывается из адекватности (полноты и точности) отображения состояния предметной области и непосредственно целостности информации, то есть ее неискаженности. Однако, мы ограничимся только рассмотрением вопросов обеспечения целостности информации, так как вопросы обеспечения адекватности отображения выходят далеко за рамки проблемы обеспечения информационной безопасности;
- конфиденциальность информации - субъективно определяемую (приписываемую) характеристику (свойство) информации, указывающую на необходимость введения ограничений на круг субъектов, имеющих доступ к данной информации, и обеспечиваемую способностью системы (среды) сохранять указанную информацию в тайне от субъектов, не имеющих полномочий на доступ к ней. Объективные предпосылки подобного ограничения доступности информации для одних субъектов заключены в необходимости защиты законных интересов других субъектов информационных отношений.4
Поскольку
ущерб субъектам информационных
отношений может быть нанесен
опосредовано, через определенную информацию
и ее носители (в том числе
Однако,
всегда следует помнить, что уязвимыми
в конечном счете являются именно
заинтересованные в обеспечении
определенных свойств информации и
систем ее обработки субъекты (информация,
равно как и средства ее обработки,
не имеет своих интересов, которые
можно было бы ущемить и нанести
тем самым ущерб). В дальнейшем,
говоря об обеспечении безопасности
АС или циркулирующей в системе
информации, всегда будем понимать
под этим косвенное обеспечение
безопасности субъектов, участвующих
в процессах
В свете сказанного, термин "безопасность информации" нужно понимать как защищенность информации от нежелательного для соответствующих субъектов информационных отношений ее разглашения (нарушения конфиденциальности), искажения (нарушения целостности), утраты или снижения степени доступности информации, а также незаконного ее тиражирования.5
Поскольку
субъектам информационных отношений
ущерб может быть нанесен также
посредством воздействия на процессы
и средства обработки критичной
для них информации, то становится
очевидной необходимость
Поэтому
под безопасностью
Безопасность любого компонента (ресурса) АС складывается из обеспечения трех его характеристик: конфиденциальности, целостности и доступности.6
Конфиденциальность компонента системы заключается в том, что он доступен только тем субъектам доступа (пользователям, программам, процессам), которым предоставлены на то соответствующие полномочия.
Целостность компонента системы предполагает, что он может быть модифицирован только субъектом, имеющим для этого соответствующие права. Целостность является гарантией корректности (неизменности, работоспособности) компонента в любой момент времени.
Доступность компонента означает, что имеющий соответствующие полномочия субъект может в любое время без особых проблем получить доступ к необходимому компоненту системы (ресурсу).
В свете приведенного выше подчеркнем, что конечной целью защиты АС и циркулирующей в ней информации является предотвращение или минимизация наносимого субъектам информационных отношений ущерба (прямого или косвенного, материального, морального или иного) посредством нежелательного воздействия на компоненты АС, а также разглашения (утечки), искажения (модификации), утраты (снижения степени доступности) или незаконного тиражирования информации.
Наибольшую
сложность при решении вопросов
обеспечения безопасности конкретных
информационно-управляющих
1.2. Определение требований к защищенности информации
Исторически сложившийся подход к классификации государственной информации (данных) по уровням требований к ее защищенности основан на рассмотрении и обеспечении только одного свойства информации - ее конфиденциальности (секретности). Требования же к обеспечению целостности и доступности информации, как правило, лишь косвенно фигурируют среди общих требований к системам обработки этих данных. Считается, что раз к информации имеет доступ только узкий круг доверенных лиц, то вероятность ее искажения (несанкционированного уничтожения) незначительна. Низкий уровень доверия к АС и предпочтение к бумажной информационной технологии еще больше усугубляют ограниченность данного подхода.
Если такой подход в какой-то степени оправдан в силу существующей приоритетности свойств безопасности важной государственной информации, то это вовсе не означает, что его механический перенос в другую предметную область (с другими субъектами и их интересами) будет иметь успех.
Во
многих областях деятельности (предметных
областях) доля конфиденциальной информации
сравнительно мала. Для коммерческой
и персональной информации, равно
как и для государственной
информации, не подлежащей засекречиванию,
приоритетность свойств безопасности
информации может быть иной. Для
открытой информации, ущерб от разглашения
которой несущественен, важнейшими
могут быть такие качества, как
доступность, целостность или защищенность
от неправомерного тиражирования. К
примеру, для платежных (финансовых)
документов самым важным является свойство
их целостности (достоверности, неискаженности).
Затем, по степени важности, следует
свойство доступности (потеря платежного
документа или задержка платежей
может обходиться очень дорого).
Требований к обеспечению
Попытки
подойти к решению вопросов защиты
такой информации с позиций традиционного
обеспечения только конфиденциальности,
терпят провал. Основными причинами
этого, на наш взгляд, являются узость
существующего подхода к защите
информации, отсутствие опыта и соответствующих
проработок в плане обеспечения
целостности и доступности
Развитие
системы классификации
- нет требований;
- низкие;
- средние;
- высокие;
- очень высокие.
Количество дискретных градаций и вкладываемый в них смысл могут различаться. Главное, чтобы требования к защищенности различных свойств информации указывались отдельно и достаточно конкретно (исходя из серьезности возможного наносимого субъектам информационных отношений ущерба от нарушения каждого из свойств безопасности информации).
В дальнейшем любой отдельный функционально законченный документ (некоторую совокупность знаков), содержащий определенные сведения, вне зависимости от вида носителя, на котором он находится, называется информационным пакетом.
К одному типу информационных пакетов будем относить пакеты (типовые документы), имеющие сходство по некоторым признакам (по структуре, технологии обработки, типу сведений и т.п.).
Задача состоит в определении реальных уровней заинтересованности (высокая, средняя, низкая, отсутствует) субъектов в обеспечении требований к защищенности каждого из свойств различных типов информационных пакетов, циркулирующих в АС.
Требования же к системе защиты АС в целом (методам и средствам защиты) должны определяться, исходя из требований к защищенности различных типов информационных пакетов, обрабатываемых в АС, и с учетом особенностей конкретных технологий их обработки и передачи (уязвимости).
В
одну категорию объединяются типы информационных
пакетов с равными приоритетами
и уровнями требований к защищенности
(степенью важности обеспечения их
свойств безопасности : доступности,
целостности и
Предлагаемый порядок определения требований к защищенности циркулирующей в системе информации представлен ниже:
1.
Составляется общий перечень
типов информационных пакетов,
циркулирующих в системе (
На последующих этапах первоначальное разбиение информации (данных) на типы пакетов может уточняться с учетом требований к их защищенности.
2.
Затем для каждого типа
- перечень и важность (значимость по отдельной шкале) субъектов, интересы которых затрагиваются при нарушении данного свойства информации;
- уровень наносимого им при этом ущерба (незначительный, малый, средний, большой, очень большой и т.п.)и соответствующий уровень требований к защищенности.
При определении уровня наносимого ущерба необходимо учитывать:
- стоимость возможных потерь при получении информации конкурентом;
- стоимость восстановления информации при ее утрате;
- затраты на восстановление нормального процесса функционирования АС и т.д.
Если возникают трудности из-за большого разброса оценок для различных частей информации одного типа пакетов, то следует пересмотреть деление информации на типы пакетов, вернувшись к предыдущему пункту методики.
3.
Для каждого типа
2. Проверка достоверности используемой информации
2.1. Обеспечение достоверности информации
Обработка информации в автоматизированной системе управления имеет целью получение конечного результата, который предусмотрен алгоритмами функциональных задач.
Естественно
ожидать, что при правильно
Однако, как показывает опыт разработки и эксплуатации АСУ. Этих условий оказывается недостаточно для получения правильного результата. Причиной является объективно существующий закон природы — второй закон термодинамики, согласно которому любая замкнутая система со временем увеличивает энтропию или, другими словами, приходит в состояние возможно большей неупорядоченности.
Состояние
неупорядоченности в АСУ
Возвращаясь
к технологии обработки информации
в АСУ, следует сказать, что для
получения безошибочного
В
противном случае полученный в процессе
обработки результат с высокой
вероятностью окажется ошибочным и
к использованию будет