Информационная безопасность. 28

Министерство образования и науки Российской Федерации

Новосибирский государственный технический университет

 

 

 

Реферат на тему

Информационная безопасность

 

 

 

 

 

 

 

 

Выполнил студент 1 курса:

Бяков Иван Евгеньевич

группа ЮФ-35

Проверил:

Драгунова Евгения Валерьевна

 

 

 

Новосибирск 2014

Оглавление

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1.Понятие защиты  информации. Уровни защиты информации

 

Защита информации — комплекс мероприятий, направленных на обеспечение важнейших аспектов информационной безопасности (целостности, доступности и, если нужно, конфиденциальности информации и ресурсов, используемых для ввода, хранения, обработки и передачи данных).

Система называется безопасной, если она, используя соответствующие аппаратные и программные средства, управляет доступом к информации так, что только должным образом авторизованные лица или же действующие от их имени процессы получают право читать, писать, создавать и удалять информацию.

Очевидно, что абсолютно безопасных систем нет, и здесь речь идет о надежной системе в смысле «система, которой можно доверять» (как можно доверять человеку). Система считается надежной, если она с использованием достаточных аппаратных и программных средств обеспечивает одновременную обработку информации разной степени секретности группой пользователей без нарушения прав доступа.

Сегодня же защита информации становится обязанностью каждого пользователя системы, что требует не только навыков обращения с системой безопасности, но и знаний о способах неправомерного доступа для предотвращения такового. Надежный контроль над информацией обеспечивает безопасность бизнеса, а так же позволяет качественно и своевременно устранять ошибки, возникающие в течение производственных процессов, облегчая работу персонала.

 

 

Основные уровни защиты информации на предприятии:

Можно выделить три основных уровня защиты информации:

• защита информации на уровне рабочего места пользователя;

• защита информации на уровне подразделения предприятия;

• защита информации на уровне предприятия.

В системе безопасности существуют следующие уровни защиты информации:

  • физическая защита информации;

  • контроль доступа и персональная идентификация;

  • применение ключей для шифрования данных;

  • защита излучения кабеля;

  • защита «обратный вызов».

В соответствии с механизмами реагирования на угрозу, определяют следующие уровни защиты информации:

  • предотвращение – внедрение служб контроля доступа к информации и технологии;

  • обнаружение - раннее обнаружение угрозы, даже в случае обхода механизмов защиты;

  • ограничение – уменьшение размера информационных потерь, в случае уже произошедшего преступления;

  • восстановление - обеспечение эффективного восстановления информации в случае её утраты или уничтожения.

Таким образом, существует несколько уровней защиты информации, характеризующиеся применение различных методов и механизмов реагирования.

2.Угрозы информационным системам и их виды. Программы-шпионы

 

Угрозы информационной безопасности можно классифицировать по различным признакам.

1.По аспекту информационной безопасности, на который направлены угрозы, выделяют: 

• Угрозы конфиденциальности. Они заключаются в неправомерном доступе к конфиденциальной информации.

• Угрозы целостности. Эти угрозы означают любое преднамеренное преобразование данных, содержащихся в информационной системе.

• Угрозы доступности. Их осуществление приводит к полной или временной невозможности получения доступа к ресурсам информационной системы.

 

2.По степени преднамеренности действий угрозы делят на:

 
• Случайные. Эти угрозы не связаны с умышленными действиями правонарушителей; осуществляются они в случайные моменты времени. Источниками этих угроз могут служить стихийные бедствия и аварии, ошибки при разработке информационной системы, сбои и отказы систем, ошибки пользователей и обслуживающего персонала.

• Преднамеренные. Они, как правило, связаны с действиями какого-либо человека, недовольного своим материальным положением или желающего самоутвердиться путём реализации такой угрозы. Эти угрозы можно разделить на пять групп: шпионаж и диверсии, несанкционированный доступ к информации, электромагнитные излучения и наводки, модификация структуры информационных систем, вредительские программы.

 

3.По расположению источника угроз:

•Внутренние. Источники этих угроз располагаются внутри системы.

•Внешние. Источники данных угроз находятся вне системы.

 

4.По степени зависимости от активности информационной системы:

•Угрозы, реализация которых не зависит от активности информационной системы. 
•Угрозы, осуществление которых возможно только при автоматизированной обработке данных.

 

5.По размерам наносимого ущерба:

• Общие. Эти угрозы наносят ущерб объекту безопасности в целом, причиняя значительное отрицательное влияние на условия его деятельности. 
• Локальные.. Угрозы этого типа воздействуют на условия существования отдельных частей объекта безопасности. 
• Частные. Они причиняют вред отдельным свойствам элементов объекта или отдельным направлениям его деятельности.

 

6.По степени воздействия на информационную систему:

 
• Пассивные. При реализации данных угроз структура и содержание системы не изменяются.

• Активные. При их осуществлении структура и содержание системы подвергается изменениям.

Программы-шпионы:

Что такое spyware?

Spyware -- это программное приложение, которое, будучи установленным на компьютер, собирает о пользователе данного ПК информацию, впоследствии отсылая ее разработчикам "шпиона".

Не все программы одинаково вредны - часть из них регулярно собирают и анализируют информацию с вполне понятными целями. Более того, некоторые из них вы установили на компьютер сознательно, зная об этих особенностях их работы. Spyware же - это приложение, отслеживающее действия пользователя без его согласия или злоупотребляя его неосведомленностью.

Виды spyware:

Internet-spyware. Эти программы собирают информацию о качестве связи, способе подключения, скорости модема и т. д. Контент-компании, таким образом, получают достоверную картину о географии посетителей и их компьютеров, разработчики "ускорителей" в процессе работы могут на основании графиков составить представление о превалирующих типах пользователей. 
 
HDD-spyware. Данные программы занимаются сбором информации о содержании жесткого диска и отсылают ее разработчику. Чаще всего речь идет о сканировании некоторых папок и системного реестра с целью составления списка ПО, установленного на компьютере у пользователя.  
 
Keylogger. Программы этого типа редко попадают на компьютер пользователя случайно. Аналогично не используются они и коммерческими компаниями, занимающимися исследованием рынка. Keylogger собирает информацию о каждой нажатой клавише, и впоследствии установщик данной программы может ознакомиться с содержанием всех текстов, набранных на компьютере "жертвы".

Логгеры приложений. Иногда наблюдателя интересует не столько содержание текстов, сколько приложения, с которыми работал пользователь. Эта информация может быть полезна в силу разных причин, и сбором ее также занимаются специальные программы. 
 
Cookie-spyware. Особый интерес данные приложения вызывают тем, что они никогда не попадают на компьютер пользователя. Во время посещения сайтов на ваш жесткий диск записываются небольшие объемы информации, которые используются для различных нужд - запоминания предпочтений, записи регистрационной информации и т. д. Между тем, если целую группу cookie, полученных с различных сайтов, попробовать объединить и проанализировать, о пользователе можно узнать немало интересного.

 

 

 

 

 

 

6. Компьютерные  преступления. Защита информации  при работе в сети Интернет

 

Киберпреступность — преступления, совершаемые людьми, использующими информационные технологии для преступных целей.

Виды компьютерных преступлений:

  • Внедрение компьютерного вируса — процесс внедрение вредоносной программы с целью нарушения работы ПК. Вирусы могут быть внедрены в операционную систему, прикладную программу или в сетевой драйвер. Вирус может проявлять себя в разных формах. Это могут быть замедления в выполнении программ; увеличение объёма программных файлов и наконец, эти проявления могут привести к стиранию файлов и уничтожению программного обеспечения.

  • Несанкционированный доступ к информации — может осуществляться с целью её хищения[прояснить] или же ради развлечения и[прояснить] последующего использования данной информации. Существуют множество способов осуществления несанкционированного доступа к системе, как правило, с использованием чужого имени; подбором паролей; изменением адресов устройств; использованием информации, оставшейся после решения задач; модификацией программного и информационного обеспечения, хищением носителей информации; установкой аппаратуры записи и т. д.

  • Подделка выходной информации — подделка информации может преследовать различные цели. Итогом подделки является то, что конечному потребителю информации будут предоставлены недостоверные данные. Примером могут служить подтасовка результатов выборов или же хищение различного вида товаров, путем ввода в программу фальшивых данных; подделка, изготовление или сбыт поддельных документов, штампов, печатей и бланков; изготовление или сбыт поддельных кредитных либо расчетных карт и иных платежных документов.

  • Несанкционированное копирование конфиденциальной информации — в процессе работы каждой компании неизбежны случаи утечки конфиденциальной информации. Несмотря на то, что защитные системы, отвечающие за хранение и доступ к внутренней информации, постоянно совершенствуются, проблема продолжает существовать. Организации несут огромные потери из-за несанкционированного распространения конфиденциальной информации. Несанкционированное копирование может осуществляться посредством изъятия средств компьютерной техники; перехвата информации; несанкционированного доступа к технике, а также манипуляции данными и управляющими командами.

Защита информации:

  • К организационным мерам отнесем охрану вычислительного центра, тщательный подбор персонала, наличие плана восстановления работоспособности центра после выхода его из строя, универсальность средств защиты от всех пользователей (включая высшее руководство), возложение ответственности на лиц, которые должны обеспечить безопасность центра и т. д.
  • К правовым мерам следует отнести разработку норм, устанавливающих ответственность за компьютерные преступления, защиту авторских прав программистов, совершенствование уголовного и гражданского законодательства, а также судопроизводства. К правовым мерам относятся также вопросы общественного контроля за разработчиками компьютерных систем и принятие международных договоров об их ограничениях, если они влияют или могут повлиять на военные, экономические и социальные аспекты жизни стран, заключающих соглашение
  • Залог успеха предотвращения компьютерной преступности заключается в реализация всех перечисленных выше мер и методов защиты информации и программных средств. Все данные меры позволят решить проблему незаконного доступа и помешают злоумышленнику завладеть чужими конфиденциальными реквизитам

Виды угроз информационной безопасности:

1. Угрозы, направленные  на конституционные права и  свободы человека в области  информационной деятельности.

2. Угрозы информационному  обеспечению государственной политики  РФ.

3. Угроза развитию  современных ИТ отечественной индустрии, а также выходу на внутренний и мировой рынок.

4. Угрозы безопасности  информационных и телекоммуникационных  средств и систем.

Методы обеспечения информационной безопасности:

Программно-технические методы

  1. Средства защиты от несанкционированного доступа (НСД):

    • Средства авторизации;

    • Мандатное управление доступом];

    • Избирательное управление доступом;

    • Управление доступом на основе ролей;

  1. Системы анализа и моделирования информационных потоков (CASE-системы).

  1. Системы мониторинга сетей:

    • Системы обнаружения и предотвращения вторжений (IDS/IPS).

    • Системы предотвращения утечек конфиденциальной информации (DLP-системы).

  1. Анализаторы протоколов.

  1. Антивирусные средства.

  1. Межсетевые экраны.

  1. Криптографические средства:

    • Шифрование;

    • Цифровая подпись.

  1. Системы резервного копирования.

  1. Системы бесперебойного питания:

    • Источники бесперебойного питания;

    • Резервирование нагрузки;

    • Генераторы напряжения.

  1. Системы аутентификации:

    • Пароль;

    • Ключ доступа (физический или электронный);

    • Сертификат;

    • Биометрия.

  1. Средства предотвращения взлома корпусов и краж оборудования.

  1. Средства контроля доступа в помещения.

  1. Инструментальные средства анализа систем защиты:

    • Антивирус.

 

Правовые методы

- Разработка нормативных правовых  актов, регламентирующих отношения в сфере ИТ

- разработка нормативных методических  документов отвечающим по вопросам  информационной безопасности РФ

Организационно-технические методы

- создание системы информационной  безопасности РФ и ее совершенствование 
- привлечение лиц к ответственности, совершивших преступления в этой сфере 
- создание систем и средств для предотвращения несанкционированного доступа к обрабатываемой информации 
- выявление средств и устройств представляющих опасность для нормального функционирования систем, предотвращение перехвата информации с применение средств криптографической защиты как при передаче информации, так и при ее хранении 
- контроль за выполнением требований по защите информации 
- контроль за действиями персонала, имеющих доступ к информации, подготовка кадров в области обеспечения информационной безопасности РФ 
- создание системы мониторинга информационной безопасности РФ

Экономические методы

- разработка программ обеспечения  информационной безопасности и  их финансирование 
- финансирование работ связанных с обеспечением информационной безопасности РФ

В настоящее время, как считают некоторые ученые, можно выделить два основных течения научной мысли в отношении исследуемого вопроса. Одна часть исследователей относит к компьютерным преступлениям действия, в которых компьютер является либо объектом, либо орудием посягательств. При этом кража самих компьютеров рассматривается ими один из способов совершения компьютерных преступлений. Исследователи же второй группы относят к компьютерным преступлениям только противозаконные действия в сфере автоматизированной обработки информации. Они выделяют в качестве главного классифицирующего признака, позволяющего отнести эти преступления в обособленную группу, общность способов, орудий, объектов посягательств.8 
 
Специфика преступлений данной группы определяется их объектом и предметом. С одной стороны, закон относит их к преступлениям против общественной безопасности. Поэтому составы компьютерных преступлений следует толковать в том смысле, что эти преступления представляют опасность для охраняемых законом интересов неопределенного круга лиц. С другой стороны, все указанные преступления совершаются путем неправомерного воздействия на компьютерную информацию, что ограничивает объект и указывает на предмет этого преступления. Опасность компьютерных преступлений в том, что они создают опасность жизни и здоровью, имущественным правам и интересам, неприкосновенности частной жизни, иным охраняемым законом интересам личности, общества и государства. Недопустимо применение к человеку уголовной репрессии лишь за нарушение установленного порядка в сфере использования компьютерной информации, если его деяние не причинило и не могло причинить никакого реального вреда. Не будет, например, преступлением в силу ч. 2 ст. 14 УК использование одним несовершеннолетним компьютера другого несовершеннолетнего для игр без согласия последнего, даже если это привело к копированию очень большого объема информации, исчисляемого сотнями мегабайт. С другой стороны, изменение даже одной единицы информации в оборонной или транспортной системе может вызвать серьезные вредные последствия и может влечь уголовную ответственность при неправомерном доступе. Поэтому представляются обоснованными предложение Г.П. Новоселова не рассматривать уничтожение, блокирование информации и т.п. в качестве последствия преступления9. Целесообразно было бы определить их в качестве способа посягательства, но это не основано на действующем законе. Родовой объект преступлений в сфере компьютерной информации – общественная безопасность. Видовым объектом данного преступления являются общественные отношения в сфере безопасности компьютерной информации и нормальной работы ЭВМ, системы ЭВМ или их сети. Видовой объект – охраняемая уголовным законом совокупность интересов в области безопасности, изготовления, использования, распространения информационных систем и технологий.

4. Информационная безопасность: задачи, объекты и методы ее обеспечения

Основными функциями системы безопасности являются:

  • выявление и прогнозирование внутренних и внешних угроз жизненно важным интересам объектов безопасности, осуществление комплекса оперативных и долговременных мер по их предупреждению и нейтрализации;
  • создание и поддержание в готовности сил и средств обеспечения безопасности;
  • управление силами и средствами обеспечения безопасности в повседневных условиях и при чрезвычайных ситуациях;
  • осуществление системы мер по восстановлению нормального функционирования объектов безопасности в регионах, пострадавших в результате возникновения чрезвычайной ситуации;
  • участие в мероприятиях по обеспечению безопасности за пределами Российской Федерации в соответствии с международными договорами и соглашениями, заключенными или признанными Российской Федерацией.

В Российской Федерации к нормативно-правовым актам в области информационной безопасности относятся:

Акты федерального законодательства:

  • Международные договоры РФ;

  • Конституция РФ;

  • Законы федерального уровня (включая федеральные конституционные законы, кодексы);

  • Указы Президента РФ;

  • Постановления правительства РФ;

  • Нормативные правовые акты федеральных министерств и ведомств;

  • Нормативные правовые акты субъектов РФ, органов местного самоуправления и т. д.

Подробнее списки и содержание указанных нормативных документов в области информационной безопасности обсуждаются в разделе Информационное право.

К нормативно-методическим документам можно отнести

  • Методические документы государственных органов России:

    • Доктрина информационной безопасности РФ;

    • Руководящие документы ФСТЭК (Гостехкомиссии России);

    • Приказы ФСБ;

  • Стандарты информационной безопасности, из которых выделяют:

    • Международные стандарты;

    • Государственные (национальные) стандарты РФ;

    • Рекомендации по стандартизации;

    • Методические указания.

 

Защита информации представляет собой принятие правовых, организационных и технических мер, направленных на:

1) обеспечение защиты  информации от неправомерного  доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных  неправомерных действий в отношении  такой информации;

2) соблюдение конфиденциальности  информации ограниченного доступа;

3) реализацию права на  доступ к информации.

Государственное регулирование отношений в сфере защиты информации осуществляется путем установления требований о защите информации, а также ответственности за нарушение законодательства Российской Федерации об информации, информационных технологиях и о защите информации.

Требования о защите общедоступной информации могут устанавливаться только для достижения целей, указанных в пунктах 1 и 3 части 1 настоящей статьи.

Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:

1) предотвращение несанкционированного  доступа к информации и (или) передачи  ее лицам, не имеющим права  на доступ к информации;

2) своевременное обнаружение  фактов несанкционированного доступа  к информации;

3) предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации;

4) недопущение воздействия  на технические средства обработки  информации, в результате которого  нарушается их функционирование;

5) возможность незамедлительного  восстановления информации, модифицированной  или уничтоженной вследствие  несанкционированного доступа к  ней;

6) постоянный контроль за обеспечением уровня защищенности информации.

Требования о защите информации, содержащейся в государственных информационных системах, устанавливаются федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий. При создании и эксплуатации государственных информационных систем используемые в целях защиты информации методы и способы ее защиты должны соответствовать указанным требованиям.

Федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации.

 

 

 

 

 

 

 

 

5. Техническое и программное обеспечение информационной безопасности

 

Информационное оружие - это комплекс программных и технических средств, предназначенных для контроля информационных ресурсов объекта воздействия и вмешательства в работу его информационных систем. Информационное оружие можно классифицировать по методам воздействия на информацию, информационные процессы и информационные системы противника. Это воздействие может быть физическим, информационным, программно-техническим или радиоэлектронным.

Информационная война - целенаправленные действия, предпринятые для достижения информационного превосходства путём нанесения ущерба информации, информационным процессам и информационным системам противника при одновременной защите собственной информации, информационных процессов и информационных систем.

Для построения системы надежной защиты информации необходимо выявить все возможные угрозы безопасности, оценить их последствия, определить необходимые меры и средства защиты, оценить их эффективность. Оценка рисков производится квалифицированными специалистами с помощью различных инструментальных средств, а также методов моделирования процессов защиты информации. На основании результатов анализа выявляются наиболее высокие риски, переводящих потенциальную угрозу в разряд реально опасных и, следовательно, требующих принятия дополнительных мер обеспечения безопасности.

Информация может иметь несколько уровней значимости, важности, ценности, что предусматривает соответственно наличие нескольких уровней ее конфиденциальности. Наличие разных уровней доступа к информации предполагает различную степень обеспечения каждого из свойств безопасности информации – конфиденциальность, целостность и доступность.

Анализ системы защиты информации, моделирование вероятных угроз позволяет определить необходимые меры защиты. При построении системы защиты информации необходимо строго соблюдать пропорцию между стоимостью системы защиты и степенью ценности информации. И только располагая сведениями о рынке открытых отечественных и зарубежных технических средств несанкционированного съема информации, возможно определить необходимые меры и способы защиты информации. Это одна из самых сложных задач в проектировании системы защиты коммерческих секретов.

При возникновении различных угроз от них приходится защищаться. Для того чтобы оценить вероятные угрозы, следует перечислить и основные категории источников конфиденциальной информации – это могут быть люди, документы, публикации, технические носители, технические средства обеспечения производственной и трудовой деятельности, продукция, промышленные и производственные отходы и т. д. Кроме того, к возможным каналам утечки информации следует отнести совместную деятельность с другими фирмами; участие в переговорах; фиктивные запросы со стороны о возможности работать в фирме на различных должностях; посещения гостей фирмы; знания торговых представителей фирмы о характеристиках изделия; излишнюю рекламу; поставки смежников; консультации специалистов со стороны; публикации в печати и выступления, конференции, симпозиумы и т. д.; разговоры в нерабочих помещениях; правоохранительные органы; «обиженных» сотрудников предприятия и т. п.