Информационная безопасность. 38

 

Содержание

 

Введение……………………………………………………………………

  1. Перечень конфиденциальных сведений предприятия…………………
  2. Классификация методов защиты информации………………………..
  3. Классификация средств защиты информации………………………..
  4. Новые методы и средства защиты информации………………………

Вывод………………………………………………………………………….

Список использованной литературы………………………………………..

 

 

 

 

 

 

 

 

 

 

 

 

 

Введение

На рынке защиты информации предлагается много отдельных инженерно-технических, программно-аппаратных, криптографических  средств защиты. В литературе по защите информации можно найти описание большого количества методов и средств, теоретических моделей защиты. Однако для того, чтобы создать условия  эффективной защиты информации, необходимо объединить отдельные средства защиты в систему. Информация является одним  из наиболее ценных ресурсов любой  компании, поэтому обеспечение защиты информации - одна из важнейших и  приоритетных задач.

Безопасность информационной системы - это свойство, заключающееся  в способности системы обеспечить ее нормальное функционирование, то есть обеспечить целостность и секретность информации. Для сохранения целостности и конфиденциальности информации необходимо обеспечить защиту информации от случайного уничтожения или несанкционированного доступа к ней.

Для защиты информации в  компьютерных системах применяются  различные методы. Такие как законодательные, организационные, технические, математические, программные, а так же морально-этические. Используются различные программные  методы, которые значительно расширяют  возможности по обеспечению безопасности хранящейся информации. Наиболее распространены средства защиты вычислительных ресурсов, использующие парольную идентификацию, ограничивающие доступ несанкционированного пользователя.

К средствам защиты информации относятся:

- средства защита информации  от несанкционированного доступа;

- защита информации в  компьютерных сетях;

- криптографическая защита  информации;

- электронная цифровая  подпись;

- защита информации от  компьютерных вирусов;

- защита информации от  хакерских атак.

 

  1. Перечень конфиденциальных сведений предприятия

В условиях развивающейся  рыночной экономики и самостоятельности  субъектов рынка всё большее значение приобретает защита коммерческой информации, позволяющей компании поддерживать конкурентоспособность своих товаров на рынке, организовывать защиту материальных ценностей, снижать риск корпоративного захвата и т. д.

Одним из эффективных  средств защиты коммерческой тайны  предприятия является введение в организации режима коммерческой тайны, т. е. принятие правовых, организационных, технических и иных мер по охране конфиденциальности информации.  
Несмотря на то что термин «коммерческая тайна» у всех на слуху, достаточно многие руководители и специалисты не в полной мере понимают, что это такое и как именно необходимо защищать конфиденциальность сведений, составляющих коммерческую тайну. 

В соответствии со ст. 3 Федерального закона от 29 июля 2004 г. № 98-ФЗ «О коммерческой тайне» под  коммерческой тайной предприятия понимается конфиденциальность информации, позволяющая её обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду. 

Под информацией, составляющей коммерческую тайну в  соответствии с указанным законом, понимается научно-техническая, технологическая, производственная, финансово-экономическая или иная информация (в том числе составляющая секреты производства («ноу-хау»), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности её третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации введён режим коммерческой тайны. Таким образом, по смыслу законодательства, если в организации отсутствует введённый режим коммерческой тайны, то отсутствует и сама коммерческая тайна. 

Синдром «повышенной  секретности» 

Вводя режим  коммерческой тайны, многие предприятия  стремятся «засекретить» всё что можно, порой создавая анекдотическую ситуацию. Так, например, в одной из компаний Волгограда в перечне информации, составляющей коммерческую тайну предприятия, значатся даже цены на собственные товары. В итоге у работников и партнёров компании складывается впечатление, что работают и сотрудничают они как минимум со сверхсекретной, транснациональной разведывательной организацией или что-то вроде того. С одной стороны, комичная ситуация, а с другой — такое состояние дел моментально сказывается на морально-психологическом климате в коллективе: у работников неминуемо возникают нервозность, подозрительность и тому подобные чувства. 

Информация может быть отнесена к коммерческой (предпринимательской) тайне и стать конфиденциальной при наличии следующих предпосылок:

-        информация не должна отражать негативные стороны деятельности фирмы, нарушения законодательства, фальсификацию финансовой деятельности с целью неуплаты налогов и другие подобные факты;

-        информация не должна быть общедоступной или общеизвестной;

-        возникновение или получение информации предпринимателем должно быть законным и связано с расходованием материального, финансового или интеллектуального потенциала фирмы;

-        персонал фирмы должен знать о ценности такой информации и быть обучен правилам работы с ней;

-        предприниматель должен быть в состоянии выполнить реальные действия по защите этой информации, т. е. иметь, например, средства для закупки или разработки системы защиты информации.

В соответствии с постановлением Правительства «О перечне сведений, которые не могут составлять коммерческую тайну» от 05.12.1991 г. к конфиденциальным не могут быть отнесены следующие сведения и документы:

-        учредительные документы (решение о создании предприятия или договор учредителей) и устав;

-        документы, дающие право заниматься предпринимательской деятельностью (регистрационные удостоверения, лицензии, патенты);

-        сведения по установленным формам отчетности о финансово-хозяйственной деятельности и иные сведения, необходимые для проверки правильности исчисления и уплаты налогов и других обязательных платежей в государственную бюджетную систему РФ;

-        документы о платежеспособности;

-        сведения о численности, составе работающих, их заработной плате и условиях труда, а также о наличии свободных рабочих мест;

-        документы об уплате налогов и обязательных платежей;

-        сведения о загрязнении окружающей среды, нарушении антимонопольного законодательства, несоблюдении безопасных условий труда, реализации продукции, причиняющей вред здоровью населения, а также других нарушениях законодательства РФ и размерах причиненного при этом ущерба;

-        сведения об участии должностных лиц предприятия в кооперативных, малых предприятиях, товариществах, акционерных обществах, объединениях и других организациях, занимающихся предпринимательской деятельностью.

В отличие от государственной  тайны состав сведений, составляющих коммерческую тайну, государством централизованно не регламентируется и определяется индивидуально каждой фирмой. Одновременно фирма устанавливает необходимый уровень конфиденциальности этих сведений, степень требуемой их защиты, длительность защиты, ее стоимость и технологию защиты.

Руководство по введению режима коммерческой тайны 

Для того, что  бы ввести в организации режим  коммерческой тайны, необходимо разработать определённый пакет документов и провести ряд организационных мероприятий. 

Во-первых, необходимо чётко определить в виде перечня  совокупность сведений конфиденциального характера, которые будут составлять коммерческую тайну организации. 

Во-вторых, необходимо определить в виде положения, каким  образом будет осуществляться защита коммерческой тайны, как будут маркироваться  носители коммерческой тайны, кто будет  иметь право с ними работать, как  это будет учитываться, на кого будет возложена функция контроля, какова будет ответственность за разглашение коммерческой тайны и т. д. 

В-третьих, на основе разработанных документов необходимо внести соответствующие изменения в должностные инструкции, положения об отделах (структурных подразделениях) и иную организационно-распорядительную документацию компании.

В-четвёртых, необходимо обеспечить ознакомление под  роспись всех сотрудников предприятия (работающих в настоящее время и вновь принимаемых) с разработанными и вводимыми документами и взять у каждого письменное обязательство по сохранению конфиденциальности сведений, составляющих коммерческую тайну, которые стали известны в процессе работы в организации. В этом документе желательно указать обязанность по неразглашению коммерческой тайны как во время работы на предприятии, так и в течение определённого времени после увольнения. 

В-пятых, необходимо создать работникам все необходимые  условия для соблюдения установленного компанией режима коммерческой тайны.

В-шестых, весьма желательно сразу после введения режима коммерческой тайны, а также периодически в дельнейшем проводить с работниками обучающие мероприятия, в процессе которых рассказывать и объяснять, зачем нужен режим коммерческой тайны, в чём он состоит, почему он важен и т. д.  
Последствия разглашения коммерческой тайны 

Общие последствия  незаконного получения и разглашения  конфиденциальных сведений, составляющих коммерческую тайну, определены действующим  законодательством.  
В соответствии с ч. 2. ст. 139 Гражданского кодекса РФ лица, незаконными методами получившие информацию, которая составляет служебную или коммерческую тайну, обязаны возместить причинённые убытки. Такая же обязанность возлагается на работников, разгласивших служебную или коммерческую тайну вопреки трудовому договору, в том числе контракту, и на контрагентов, сделавших это вопреки гражданско-правовому договору.  В соответствии с подп. «в» п. 6 ст. 81 Трудового кодекса РФ работодатель имеет право расторгнуть трудовой договор с работником, в случае разглашения последним сведений, составляющих коммерческую тайну. Кроме того, возможна и уголовная ответственность лиц, виновных в незаконном получении и разглашении сведений, составляющих коммерческую тайну, в соответствии со ст. 183 Уголовного кодекса РФФ.РФ. 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

2.Классификация методов  защиты информации

В результате решения проблем  безопасности информации современные  ИС и ИТ должны обладать следующими основными признаками:

* наличием информации различной степени конфиденциальности;

* обеспечением криптографической защиты информации различной степени конфиденциальности при передаче данных;

* обязательным управлением потоками информации, как в локальных сетях, так и при передаче по каналам связи на далекие расстояния;

* наличием механизма регистрации и учета попыток несанкционированного доступа, событий в ИС и документов, выводимых на печать;

* обязательным обеспечением целостности программного обеспечения и информации в ИТ;

* наличием средств восстановления системы защиты информации; * обязательным учетом магнитных носителей;

* наличием физической охраны средств вычислительной техники и магнитных носителей;

* наличием Препятствие - метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т.д.).

Управление доступом - методы защиты информации регулированием использования всех ресурсов ИС и ИТ. Эти методы должны противостоять всем возможным путям несанкционированного доступа к информации. Управление доступом включает следующие функции защиты:

* идентификацию пользователей, персонала и ресурсов системы (присвоение каждому объекту персонального идентификатора);

* опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;

* разрешение и создание условий работы в пределах установленного регламента;

* регистрацию (протоколирование) обращений к защищаемым ресурсам;

* реагирование (сигнализация, отключение, задержка работ, отказ в запросе и т.п.) при попытках несанкционированных действий.

Механизмы шифрования - криптографическое закрытие информации. Эти методы защиты все шире применяются как при обработке, так и при хранении информации на магнитных носителях. При передаче информации по каналам связи большой протяженности этот метод является единственно надежным.

Противодействие атакам вредоносных программ предполагает комплекс разнообразных мер организационного характера и использование антивирусных программ.

Для защиты информации в  компьютерных системах применяются  следующие методы:

- законодательные;

- организационные;

- технические;

- математические;

- программные;

- морально-этические.

Организационные меры используются для защиты почти от всех известных  нарушений безопасности и целостности  вычислительных систем. Это организация  наблюдения в вычислительной системе, проверка и подготовка персонала, контроль над изменениями в программном  и математическом обеспечении, создание административной службы защиты, разработка нормативных положений о деятельности вычислительной системы. Организационные мероприятия дополняют защиту информации на этапах ее хранения и передачи.

Технические меры используют различные технические средства. Назначение некоторых из них - удаление информации при попытке изъятия  накопителя, проникновении в зону обслуживания компьютера (сервера). Принцип  действия данных устройств - форматирование накопителя.

Математические. В вычислительных системах следует использовать достаточно разнообразные шифры. При хранении и передаче информации применяются, как правило, криптографические  методы.

Программные. Используют различные  программные методы, которые значительно расширяют возможности по обеспечению безопасности хранящейся информации.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

3.Классификация средств  защиты информации

Вся совокупность технических  средств подразделяется на аппаратные и физические.

Аппаратные средства - устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с ней по стандартному интерфейсу.

К аппаратным средствам защиты информации относятся самые различные  по принципу действия, устройству и  возможностям технические конструкции, обеспечивающие пресечение разглашения, защиту от утечки и противодействие несанкционированному доступу к источникам конфиденциальной информации.

Аппаратные средства защиты информации применяются для решения  следующих задач:

-        проведение специальных исследований технических средств обеспечения производственной деятельности на наличие возможных каналов утечки

-        информации;

-        выявление каналов утечки информации на разных объектах и в помещениях;

-        локализация каналов утечки информации;

-        поиск и обнаружение средств промышленного

-        шпионажа;

-        противодействие несанкционированному доступу к источникам конфиденциальной информации и другим действиям.

 

Физические средства защиты – это разнообразные устройства, приспособления, конструкции, аппараты, изделия, предназначенные для создания препятствий на пути движения злоумышленников.

Физические средства включают различные инженерные устройства и сооружения, препятствующие физическому проникновению злоумышленников на объекты защиты и осуществляющие защиту персонала (личные средства безопасности), материальных средств и финансов, информации от противоправных действий. Примеры физических средств: замки на дверях, решетки на окнах, средства электронной охранной сигнализации и т.п.

Эти средства применяются  для решения следующих задач:

-        охрана территории предприятия и наблюдение за ней;

-        охрана зданий, внутренних помещений и контроль за ними;

-        охрана оборудования, продукции, финансов и информации;

-        осуществление контролируемого доступа в здания и помещения.

 

Программные средства - это специальные программы и программные комплексы, предназначенные для защиты информации в ИС.

Из средств ПО системы защиты необходимо выделить еще программные средства, реализующие механизмы шифрования (криптографии), Криптография -- это наука об обеспечении секретности и/или аутентичности (подлинности) передаваемых сообщений.

Системы защиты компьютера от чужого вторжения весьма разнообразны и классифицируются, как:

-        средства собственной защиты, предусмотренные общим программным обеспечением;

-        средства защиты в составе вычислительной системы;

-        средства защиты с запросом информации;

-        средства активной защиты;

-        средства пассивной защиты и другие.

Можно выделить следующие  направления использования программ для обеспечения безопасности конфиденциальной информации, в частности такие:

-        защита информации от несанкционированного доступа;

-        защита информации от копирования;

-        защита программ от копирования;

-        защита программ от вирусов;

-        защита информации от вирусов;

-        программная защита каналов связи.

 

Организационные средства осуществляют своим комплексом регламентацию производственной деятельности в ИС и взаимоотношений исполнителей на нормативно-правовой основе таким образом, что разглашение, утечка и несанкционированный доступ к конфиденциальной информации становится невозможным или существенно затрудняется за счет проведения организационных мероприятий.

Законодательные средства защиты определяются законодательными актами страны, которыми регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушение этих правил.

Морально-этические  средства защиты включают всевозможные нормы поведения, которые традиционно сложились ранее, складываются по мере распространения ИС и ИТ в стране и в мире или специально разрабатываются. Морально-этические нормы могут быть неписаные (например, честность) либо оформленные в некий свод (устав) правил или предписаний. Эти нормы, как правило, не являются законодательно утвержденными, но поскольку их несоблюдение приводит к падению престижа организации, они считаются обязательными для исполнения.

 

 

 

 

 

 

 

 

 

 

 

 

 

4.Новые методы и средства  защиты информации

Современная информационная система представляет собой сложную  систему, состоящую из большого числа  компонентов различной степени  автономности, которые связаны между  собой и обмениваются данными. Практически  каждый компонент может подвергнуться  внешнему воздействию или выйти  из строя.

От степени безопасности информационных технологий в настоящее  время зависит благополучие, а порой и жизнь многих людей. Такова плата за усложнение и повсеместное распространение автоматизированных систем обработки информации.

Электронные ключи защиты

Это программно-аппаратная система для защиты программ и  данных от нелегального использования. Механизм ее применения таков: в комплект поставки помимо собственно программного обеспечения на том или ином носителе входит USB-ключ, который необходим для подтверждения легальности. Логика этого метода защиты очевидна: владельцем программного обеспечения является конкретный человек или организация, поэтому возможность его легального использования не должна зависеть от того, на какой компьютер установлено ПО. Этот метод защиты классифицируется секретности или публичности алгоритма защиты. Как правило, секретный алгоритм защиты разрабатывается индивидуально для заказчика, но не может гарантировать криптографическую стойкость. Публичный алгоритм разрабатывается рядом экспертов, специализирующихся на криптографии, следовательно, обладает большей стойкостью.  

Смарт-карты

Приставку "Smart" (интеллектуальная) карта получила не просто так. Имея вид обычной пластиковой кредитной карточки, она содержит в себе интегральную схему, которая наделяет ее способностями к хранению и обработке информации. Как правило, содержат в себе специальную программу или небольшую операционную систему, которая позволяет преобразовывать данные по определенному алгоритму, осуществлять защиту информации хранящейся на карте при передаче, чтении и записи. Такие карты могут осуществлять как защиту личных данных пользователя и перезаписывать данные пользователя, защита информации может быть построена на защищенности памяти карты и способности перезаписывать данные, удалять или изменять их; так же такие карты могут быть микропроцессорными, в которых защита осуществляется на основе многоуровневой структуры записи данных и, следовательно, многоуровневой защиты информации.

USB-токены

USB-токены являются аналогами смарт-карт не только в функциональном, но и в буквальном, технологическом смысле. В основе архитектуры этого устройства -- точно такой же кристалл, как в смарт-карте. Отсюда и их функциональная идентичность, так как функциональность смарт-карт определяется именно возможностями микросхемы. Последних вполне достаточно для того, чтобы реализовать различные процедуры аутентификации, в том числе, с использованием криптографических алгоритмов -- электронной цифровой подписи (ЭЦП) или шифрования. Позволяет получить доступ к данным в любое время и в любом месте. Удобен в использовании. Чаще всего выбор данного устройства зависит от качественных характеристик токена, а от возможности его работы с конкретными приложениями или ОС.

Персональные средства криптографической  защиты информации (ПСКЗИ)

ПСКЗИ -- это понятие, основанное на требованиях российский нормативных документов, поэтому широкоизвестных аналогов среди зарубежных разработок нет. Данная аббревиатура расшифровывается как персональное средство криптографической защиты информации, что предполагает наличие гибкого функционала. Для этого оно должно быть перепрограммируемым, а его архитектура -- допускать возможность наращивания ресурсов. В общем случае оба эти требования могут быть выполнены при использовании микропроцессора, а не микросхемы, как в смарт-карте.

Использование микропроцессора  позволяет разработчикам реализовать  линейку продуктов с существенно различающимися свойствами, а пользователю выбрать действительно необходимый инструмент -- без ущерба для решаемых задач, но и без переплаты за ненужный функционал. Благодаря возможности перепрограммирования не придется покупать очередную новинку, если нужная пользователю программная функция появилась уже после того, как была приобретена предыдущая версия -- обновление можно загрузить на уже используемые устройства.

Чаще ПСКЗИ различаются  не только по наличию USB-интерфейса, но и по уровню реализации криптографических алгоритмов.

Защищенные флэш-накопители

Это флэш-память USB с аутентифицируемым  доступом (доступ к памяти может  быть защищен, например, биометрическими  средствами или с помощью шифрования). Сами по себе эти устройства полезны и заслуживают отдельного рассмотрения, но они служат только защиты информации при ее хранении и при построении корпоративных систем, как правило, не применяются.

Процесс защиты информации удобен с точки зрения пользователя, но имеет свои недостатки при адаптировании флэш-накопителя к работе с компьютером. Степень защиты информации на таких носителях довольно высокая, она удобны в использовании и позволяют, как быстро уничтожить информацию, так и заблокировать доступ к ней. Конечно, такие носители могут быть взломаны или технически повредиться, но как портативные средства защиты довольно комфортны в использовании.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Вывод

В интегрированных и локальных  системах обработки данных с использованием разнообразных технических средств, включая компьютерные, под защитой информации принято понимать использование различных средств и методов, принятие мер и осуществление мероприятий с целью системного обеспечения надежности передаваемой, хранимой и обрабатываемой информации.

Защитить информацию - это значит:

-обеспечить физическую целостность информации, т.е. не допустить искажений или уничтожения элементов информации;

-не допустить подмены (модификации) элементов информации при сохранении ее целостности;

-не допустить несанкционированного получения информации лицами или процессами, не имеющими на это соответствующих полномочий;

-быть уверенным в том, что передаваемые (продаваемые) владельцем информации ресурсы будут использоваться только в соответствии с обговоренными сторонами условиями.

Процессы по нарушению надежности информации можно классифицировать на случайные и злоумышленные (преднамеренные). В первом случае источниками разрушительных, искажающих и иных процессов являются непреднамеренные, ошибочные действия людей, технические сбои и др.; во втором случае - злоумышленные действия людей. Однако независимо от причин нарушения надежности информации это чревато самыми различными последствиями.

Потребность в защите информации зависит от рода выполняемой вами работы и от чувствительности информации, которой вы управляете. Однако все хотят секретности и чувства безопасности, которое появляется вместе с обоснованной уверенностью в том, что они не могут стать жертвой нарушения защиты информации.

 

 

 

Список использованной литературы  

1.Барсуков В.С. Безопасность: технологии, средства, услуги / В.С. Барсуков. - М., 2001 - 496 с.

2. Барсуков В.С. Современные  технологии безопасности / В.С. Барсуков, В.В. Водолазский. - М.: Нолидж, 2000. - 496 с., ил.

3.Гмурман А.И. Информационная безопасность. М.: «БИТ-М», 2004 г.

4. Гришина Н. В. Организация комплексной защиты информации. М.: Гелиос АРВ. 2007. 624 с.

5.Дъяченко С.И. Правовые аспекты работы в ЛВС. СП-б, «АСТ», 2002 г.

6.Доктрина информационной безопасности РФ /от 9 сентября 2000 г. №ПР-1895

7.Об информации, информатизации и защите информации: Федеральный Закон // Российская газета. - 1995. - 22 февраля.

8.О правовой охране программ для электронных вычислительных машин и баз данных: Закон РФ от 23 сентября 1992 г. N 3523-I (с изменениями от 24 декабря 2002 г., 2 ноября 2004 г.)