Формирование и обеспечение комплексной защищенности информационных ресурсов
АНО ВПО ЦС РФ
«РОССИЙСКИЙ УНИВЕРСИТЕТ КООПЕРАЦИИ»
Реферат по дисциплине: «Информационный менеджмент»
Для специальности 351400 «Прикладная информатика (в экономике)»
Тема:
«Формирование и обеспечение
комплексной защищенности
информационных ресурсов»
Москва 2011 г
Содержание
| Введение
1. Программные и программно-аппаратные средства обеспечения безопасности информации |
3
4 |
| 2. Проблемы информационной безопасности | 4 |
| 3. Криптографические методы защиты информации | 5 |
| 4. Государственная политика в области информационной безопасности | 7 |
| 5. Проблемы информационной безопасности | 9 |
| 6. Законы, регулирующие информационную безопасность | 10 |
| 7. Методика реализации политики безопасности | 11 |
| 8. Угрозы и их показатели | 13 |
| 9. Стандарты безопасности Гостехкомиссии | 14 |
| 10. Европейские стандарты безопасности | 16 |
| 11. Стандарт безопасности
США
Заключение |
17
18 |
| Литература | 19 |
Введение
Проблема защиты информации: надежное обеспечение ее сохранности и установление статуса использования - является одной из важнейших проблем современности.
Еще 25-30 лет назад задача защиты информации могла быть эффективно решена с помощью организационных мер и отдельных программно - аппаратах средств разграничения доступа и шифрования. Появление персональных ЭВМ, локальных и глобальных сетей, спутниковых каналов связи, эффективных технической разведки и конфиденциальной информации существенно обострило проблему защиты информации.
Особенностями современных информационных технологий являются:
- Увеличение числа автоматизированных процессов в системах обработки данных и важности принимаемых на их основе решений;
- Территориальная распределенность компонентов компьютерной системы и передача информации между этими компонентами;
- Усложнение программных и аппаратных средств компьютерных систем;
- Накопление и длительное хранение больших массивов данных на электронных носителях;
- Интеграция в единую базу данных информацию различной направленности различных методов доступа;
- Непосредственный доступ к ресурсам компьютерной системы большого количества пользователей различной категории и с различными правами доступа в системе;
- Рост стоимости ресурсов компьютерных систем.
Рост количества и качества угроз безопасности информации в компьютерных системах не всегда приводит к адекватному ответу в виде создания надежной системы и безопасных информационных технологий. В большинстве коммерческих и государственных организаций, не говоря о простых пользователях, в качестве средств защиты используются только антивирусные программы и разграничение прав доступа пользователей на основе паролей.
1. Программные и программно-аппаратные средства обеспечения безопасности информации
К
аппаратным средствам защиты информации
относятся электронные и
К основным аппаратным средствам защиты информации относятся:
- Устройства ввода идентифицирующий пользователя информации;
- Устройства шифрования информации;
- Устройства для воспрепятствования несанкционированному включению рабочих станций серверов
Под программными средствами информационной безопасности понимают специальные программные средства, включаемые в состав программного обеспечения КС исключительно для выполнения защитах функций.
К основным программным средствам защиты информации относятся:
- Программы идентификации аутентификации пользователей КС;
- Программы разграничения доступа пользователя к ресурсам КС;
- Программы от несанкционированного доступа , копирования изменения и использования.
Под идентификацией пользователя, применительно к обеспечению безопасности КС, однозначное распознание уникального имени субъекта КС. Аутентификация означает подтверждение того, что предъявленное имя соответствует именно данному субъекту.
К
преимуществам программных
- простота тиражирования
- Гибкость (возможность настройки на различные условия применения)
- Простота применения
- Практически неограниченные возможности их развития
К недостатка программных средств относятся:
- снижение эффективности КС за счет потребления ее ресурсов, требуемых для функционирования программ защиты.
- Более низкая производительность по сравнению с аналогичными функциями защиты аппаратными средствами
- Пристыкованность многих программных средств(а не встроенность в средства КС)
2.Требования к комплексным к комплектным система защиты информации
Основные требования к комплексной системе защиты информации
- Разработка на основе положений и требований существующих законов, стандартов и нормативно - методических документов по обеспечению информационной безопасности;
- Использование комплекса программно-технических средств и организационных мер по защите КС;
- Надежность, конфигурируемость, производительность;
- Экономическая целесообразность;
- Выполнение на всех этапах жизни обработки информации в КС
- Возможность совершенствования
- Обеспечения разграничения доступа к конфиденциальной информации и отвлечение нарушителя на ложную информацию;
- Взаимодействие с незащищенными КС по установленным для этого правилами разграничения доступа;
- Обеспечение провидения учета и расследования случаев нарушения безопасности;
- не должна вызывать у пользователя психологического противодействия и стремление обойтись без ее средств;
- возможность оценки эффективности ее применения
3.Криптографические методы защиты информации
Проблема защиты информации путем ее преобразования, исключающего ее прочтение посторонним лицом волновала человеческий ум с давних времен. История криптографии - ровесница истории человеческого языка. Более того, первоначально письменность сама по себе была криптографической системой, так как в древних обществах ею владели только избранные. Священные книги Древнего Египта, Древней Индии тому примеры.
С широким распространением письменности криптография стала формироваться как самостоятельная наука. Первые криптосистемы встречаются уже в начале нашей эры. Так, Цезарь в своей переписке использовал уже более менее систематический шифр, получивший его имя.
Бурное развитие криптографические системы получили в годы первой и второй мировых войн. Начиная с послевоенного времени и по нынешний день появление вычислительных средств ускорило разработку и совершенствование криптографических методов.
Почему проблема использования криптографических методов в информационных системах (ИС) стала в настоящий момент особо актуальна?
С одной стороны, расширилось использование компьютерных сетей, в частности глобальной сети Интернет, по которым передаются большие объемы информации государственного, военного, коммерческого и частного характера, не допускающего возможность доступа к ней посторонних лиц.
С другой стороны, появление новых мощных компьютеров, технологий сетевых и нейронных вычислений сделало возможным дискредитацию криптографических систем еще недавно считавшихся практически не раскрываемыми.
Проблемой защиты информации путем ее преобразования занимается криптология (kryptos - тайный, logos - наука). Криптология разделяется на два направления - криптографию и криптоанализ. Цели этих направлений прямо противоположны.
Криптография занимается поиском и исследованием математических методов преобразования информации.
Сфера интересов криптоанализа - исследование возможности расшифровывания информации без знания ключей.
Современная криптография включает в себя четыре крупных раздела:
Симметричные криптосистемы.
Криптосистемы с открытым ключом.
Системы электронной подписи.
Управление ключами.
Основные
направления использования
2.1.1.Системы с открытым ключом
Как бы ни были сложны и надежны криптографические системы - их слабое мест при практической реализации - проблема распределения ключей. Для того, чтобы был возможен обмен конфиденциальной информацией между двумя субъектами ИС, ключ должен быть сгенерирован одним из них, а затем каким-то образом опять же в конфиденциальном порядке передан другому. Т.е. в общем случае для передачи ключа опять же требуется использование какой-то криптосистемы.
Для решения этой проблемы на основе результатов, полученных классической и современной алгеброй, были предложены системы с открытым ключом.
Суть их состоит в том, что каждым адресатом ИС генерируются два ключа, связанные между собой по определенному правилу. Один ключ объявляется открытым, а другой закрытым. Открытый ключ публикуется и доступен любому, кто желает послать сообщение адресату. Секретный ключ сохраняется в тайне.
Исходный текст шифруется открытым ключом адресата и передается ему. Зашифрованный текст в принципе не может быть расшифрован тем же открытым ключом. Дешифрование сообщение возможно только с использованием закрытого ключа, который известен только самому адресату
.
Криптографические системы с открытым ключом используют так называемые необратимые или односторонние функции, которые обладают следующим свойством: при заданном значении x относительно просто вычислить значение f(x), однако если y=f(x), то нет простого пути для вычисления значения x.
Множество классов необратимых функций и порождает все разнообразие систем с открытым ключом. Однако не всякая необратимая функция годится для использования в реальных ИС.
В самом определении необратимости присутствует неопределенность. Под необратимостью понимается не теоретическая необратимость, а практическая невозможность вычислить обратное значение используя современные вычислительные средства за обозримый интервал времени.
Поэтому чтобы гарантировать надежную защиту информации, к системам с открытым ключом (СОК) предъявляются два важных и очевидных требования:
1. Преобразование исходного текста должно быть необратимым и исключать его восстановление на основе открытого ключа.
2. Определение закрытого ключа на основе открытого также должно быть невозможным на современном технологическом уровне. При этом желательна точная нижняя оценка сложности (количества операций) раскрытия шифра.
Алгоритмы шифрования с открытым ключом получили широкое распространение в современных информационных системах. Так, алгоритм RSA стал мировым стандартом де-факто для открытых систем и рекомендован МККТТ.
Вообще же все предлагаемые сегодня криптосистемы с открытым ключом опираются на один из следующих типов необратимых преобразований:
- Разложение больших чисел на простые множители.
- Вычисление логарифма в конечном поле.
- Вычисление корней алгебраических уравнений.
Здесь же следует отметить, что алгоритмы криптосистемы с открытым ключом (СОК) можно использовать в трех назначениях.
1. Как самостоятельные средства защиты передаваемых и хранимых данных.
2. Как средства для распределения ключей. Алгоритмы СОК более трудоемки, чем традиционные криптосистемы. Поэтому часто на практике рационально с помощью СОК распределять ключи, объем которых как информации незначителен. А потом с помощью обычных алгоритмов осуществлять обмен большими информационными потоками.
- Средства аутентификации пользователей.
2.1.2.Электронная подпись
В 1991 г. Национальный институт стандартов и технологии (NIST) предложил для появившегося тогда алгоритма цифровой подписи DSA (Digital Signature Algorithm) стандарт DSS (Digital Signature Standard), в основу которого положены алгоритмы Эль-Гамаля и RSA.
В чем состоит проблема аутентификации данных?
В конце обычного письма или документа исполнитель или ответственное лицо обычно ставит свою подпись. Подобное действие обычно преследует две цели. Во-первых, получатель имеет возможность убедиться в истинности письма, сличив подпись с имеющимся у него образцом. Во-вторых, личная подпись является юридическим гарантом авторства документа. Последний аспект особенно важен при заключении разного рода торговых сделок, составлении доверенностей, обязательств и т.д.
Если подделать подпись человека на бумаге весьма непросто, а установить авторство подписи современными криминалистическими методами - техническая деталь, то с подписью электронной дело обстоит иначе. Подделать цепочку битов, просто ее скопировав, или незаметно внести нелегальные исправления в документ сможет любой пользователь.
С широким распространением в современном мире электронных форм документов (в том числе и конфиденциальных) и средств их обработки особо актуальной стала проблема установления подлинности и авторства безбумажной документации.
В разделе криптографических систем с открытым ключом было показано, что при всех преимуществах современных систем шифрования они не позволяют обеспечить аутентификацию данных. Поэтому средства аутентификации должны использоваться в комплексе и криптографическими алгоритмами.
Иногда
нет необходимости
4. Государственная
политика в области
информационной безопасности
Информационная
безопасность -
состояние защищенности информационной
среды общества, обеспечивающее ее формирование,
использование и развитие в интересах
граждан, организаций, государства.
Под
информационной безопасностью
Российской Федерации понимается
состояние защищенности ее национальных
интересов в информационной сфере, определяющихся
совокупностью сбалансированных интересов
личности, общества и государства.
Под национальными интересами Российской Федерации понимается:
- Информационное обслуживание руководства
- Сохранность инфраструктуры
- Развитие информационных средств
- Защита прав человека в информационной сфере
- Защита прав на частную информацию
- Защита баз данных
- Достоверность передаваемой информации
На
основе национальных интересов Российской
Федерации в информационной сфере
формируются стратегические и текущие
задачи внутренней и внешней политики
государства по обеспечению информационной
безопасности.
Государственная
политика обеспечения
информационной безопасности
Российской Федерации
определяет основные направления деятельности
федеральных органов государственной
власти и органов государственной власти
субъектов Российской Федерации в этой
области, порядок закрепления их обязанностей
и ответственности за защищенность интересов
Российской Федерации в информационной
сфере в рамках закрепленных за ними направлений
деятельности и базируется на соблюдении
баланса интересов личности, общества
и государства в информационной сфере.
Государственная
политика Российской
Федерации в области
информационной безопасности
основывается на следующих принципах:
- Федеральная программа ИБ
- Нормативно-правовая база
- Регламентация доступа к информации
- Юридическая ответственность за сохранность информации
- Контроль за разработкой и использованием средств защиты информации
- Предоставление гражданам доступа к мировым информационным системам
Государство в процессе реализации своих функций по обеспечению информационной безопасности Российской Федерации:
- проводит объективный и всесторонний анализ и прогнозирование угроз информационной безопасности Российской Федерации, разрабатывает меры по ее обеспечению;
- организует работу законодательных (представительных) и исполнительных органов государственной власти Российской Федерации по реализации комплекса мер, направленных на предотвращение, отражение и нейтрализацию угроз информационной безопасности Российской Федерации;
- поддерживает деятельность общественных объединений, направленную на объективное информирование населения о социально значимых явлениях общественной жизни, защиту общества от искаженной и недостоверной информации;
- осуществляет контроль за разработкой, созданием, развитием, использованием, экспортом и импортом средств защиты информации посредством их сертификации и лицензирования деятельности в области защиты информации;
- проводит необходимую протекционистскую политику в отношении производителей средств информатизации и защиты информации на территории Российской Федерации и принимает меры по защите внутреннего рынка от проникновения на него некачественных средств информатизации и информационных продуктов;
- способствует предоставлению физическим и юридическим лицам доступа к мировым информационным ресурсам, глобальным информационным сетям;
- формулирует и реализует государственную информационную политику России;
- организует разработку федеральной программы обеспечения информационной безопасности Российской Федерации, объединяющей усилия государственных и негосударственных организаций в данной области;
- способствует интернационализации глобальных информационных сетей и систем, а также вхождению России в мировое информационное сообщество на условиях равноправного партнерства.
Совершенствование
правовых механизмов регулирования
общественных отношений, возникающих
в информационной сфере, является приоритетным
направлением государственной политики
в области обеспечения
5. Проблемы
информационной безопасности
Широкое внедрение информационных технологий в жизнь современного общества привело к появлению ряда общих проблем информационной безопасности:
- необходимо гарантировать непрерывность и корректность функционирования важнейших информационных систем (ИС), обеспечивающих безопасность людей и экологической обстановки;
- необходимо обеспечить защиту имущественных прав граждан, предприятий и государства в соответствии с требованиями гражданского, административного и хозяйственного права (включая защиту секретов и интеллектуальной собственности);
- необходимо защитить гражданские права и свободы, гарантированные действующим законодательством (включая право на доступ к информации).
Следует знать, что любая информационная система потенциально уязвима. И эта уязвимость по отношению к случайным и предумышленным отрицательным воздействиям выдвинула проблемы информационной безопасности в разряд важнейших, определяющих принципиальную возможность и эффективность применения ряда ИС в гражданских и военных отраслях.
Основная работа по снижению дестабилизирующих факторов в области информационной безопасности - раскрыть собственно суть проблемы, конкретизировать дестабилизирующие факторы и представить основные методы, способные значительно повысить защищенность ИС. Эта проблема в значительной степени решается посредством методов, средств и стандартов, поддерживающих системный анализ, технологию разработки и сопровождения программных систем (ПС) и баз данных (БД). Для достижения поставленной цели в необходимо рассмотреть исходные данные и факторы, определяющие технологическую безопасность сложных информационных систем:
- показатели, характеризующие технологическую безопасность информационных систем;
- требования, предъявляемые к архитектуре ПС и БД для обеспечения безопасности ИС;
- ресурсы, необходимые для обеспечения технологической безопасности ИС;
- внутренние и внешние дестабилизирующие факторы, влияющие на безопасность функционирования программных средств и баз данных;
- методы и средства предотвращения и снижения влияния угроз безопасности ИС со стороны дефектов программ и данных;
- оперативные методы и средства повышения технологической безопасности функционирования ПС и БД путем введения в ИС временной, программной и информационной избыточности;
- методы и средства определения реальной технологической безопасности функционирования критических ИС.
Основываясь
на полученных данных необходимо выработать
стратегию и тактику
6.
Законы, регулирующие
информационную безопасность
До последнего времени проблема обеспечения безопасности компьютерной информации в нашей стране не только не выдвигалась на передний край, но фактически полностью игнорировалась. Считалось, что путем тотальной секретности, различными ограничениями в сфере передачи и распространения информации, можно решить проблему обеспечения информационной безопасности.
Существуют, так называемые, правовые меры обеспечения информационной безопасности. К ним относится регламентация законом и нормативными актами действий с информацией и оборудованием, и наступление ответственности за нарушение правильности таких действий.
К
основным законам и подзаконным
актам, регламентирующим деятельность
в области защиты информации относятся:
1. Законы Российской Федерации:
- "О федеральных органах правительственной связи и информации" от 19.02.92 № 4524-1;
- "О безопасности" от 05.03.92 № 2446-1;
- "О правовой охране программ для электронно-вычислительных машин и баз данных" от 23.09.92 № 3523-1;
- "О правовой охране топологий интегральных микросхем" от 23.09.92 № 3526-1;
- "О сертификации продукции и услуг" от 10.06.93 № 5151-1;
- "О стандартизации" от 10.06.93 № 5154-1;
- "Об архивном фонде Российской Федерации и архивах" от 07.07.93 № 5341-1;
- "О государственной тайне" от 21.07.93 № 485-1;
- "О связи" от 16.02.95 № 15-ФЗ;
- "Об информации, информатизации и защите информации" от 20.02.95 № 24-ФЗ;
- "Об органах федеральной службы безопасности в Российской федерации" от 03.04.95 № 40-ФЗ;
- "Об оперативно-розыскной деятельности" от 12.08.95 № 144-ФЗ;
- "Об участии в международном информационном обмене" от 04.07.96 № 85-ФЗ;
- "Об электронной цифровой подписи" от 10.01.2002 № 1-ФЗ.

- Формирование и обрезка плодовых деревьев
- Формирование и оптимизация налогового бремени в РФ
- Формирование и организация процессов социально-культурного сервиса и туризма
- Формирование и основные этапы развития русской философии
- Формирование и основы здорового образа жизни
- Формирование и основы здорового образа жизни
- Формирование и особенности деятельности органов местного самоуправления Исилькульского муниципального района
- Формирование институтов рынка
- Формирование институционализма
- Формирование институциональных основ системы государственных закупок в России
- Формирование интеллектуальных умений и развитие познавательной активности учащихся на уроках биологии посредством модульной технологи
- Формирование Интернет-банкинга
- Формирование информационной культуры личности
- Формирование информационно-коммуникативной компетентности студентов средствами проектной деятельности при изучении спецдисциплин