Информационная безопасность в современных экономических системах
Министерство образования и науки РФ
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
«Петрозаводский государственный университет»
Кольский филиал
Кафедра информационных систем
Дисциплина «Интегрированные системы управления»
Информационная безопасность в современных экономических системах
Контрольная работа
студентки 3 курса
(группа ЗИС-2010/3.5)
заочного отделения
факультета ИПМ
специальность 230201- «Информационные системы
и технологии»
Амбарниковой Анны Андреевны
Научный руководитель –
к.т.н., доц. Маслобоев А.В.
Апатиты
2013
Содержание
Введение......................
1.Понятие и определение
информационной безопасности..................
2.Исследование
причин нарушений безопасности..................
3.Способы и средства
защиты информации....................
4.Формальные модели
безопасности..................
5.Шифрование..................
6. Организационно-техническое обеспечение
компьютерной безопасности..................
Заключение....................
Список литературы.............
Введение
В современном мире информация становится стратегическим ресурсом,
одним из основных богатств экономически развитого государства. Быстрое
совершенствование информатизации в России, проникновение ее во все сферы жизненно важных интересов личности, общества и государства вызвали помимо несомненных преимуществ и появление ряда существенных проблем.
Одной из них стала необходимость защиты информации. Учитывая, что в настоящее время экономический потенциал все в большей степени определяется уровнем развития информационной структуры, пропорционально растет потенциальная уязвимость экономики от информационных воздействий.
Распространение компьютерных систем, объединение их в коммуникационные сети усиливает возможности электронного проникновения в них. Проблема компьютерной преступности во всех странах мира, независимо от их географического положения, вызывает необходимость привлечения все большего внимания и сил общественности для организации борьбы с данным видом преступлений. Особенно широкий размах получили преступления в автоматизированных банковских системах и в электронной коммерции. По зарубежным данным, потери в банках в результате компьютерных преступлений ежегодно составляют многие миллиарды долларов. Хотя уровень внедрения новейших информационных технологий в практику в России не столь значителен, компьютерные преступления с каждым днем дают о себе знать все более и более, а защита государства и общества от них превратилась в суперзадачу для компетентных органов.
Каждый сбой работы компьютерной сети это не только "моральный" ущерб для работников предприятия и сетевых администраторов. По мере развития технологий электронных платежей, "безбумажного" документооборота и других, серьезный сбой локальных сетей может просто парализовать работу целых корпораций и банков, что приводит к ощутимым материальным потерям. Не случайно, что защита данных в компьютерных сетях становится одной из самых острых проблем на сегодняшний день.
Одной из основных причин, связанных с компьютерами, является
недостаточная образованность в области безопасности. Только наличие некоторых знаний в области безопасности может прекратить инциденты и ошибки, обеспечить эффективное применение мер защиты, предотвратить преступление или своевременно обнаружить подозреваемого.
1. Понятие и определение информационной безопасности.
Проблема защиты информации актуальна для любой организации, фирмы и частного пользователя ПК, обладающих различного рода конфиденциальной информацией, доступ к которой должен быть строго ограничен.
Проблему защиты информации можно рассматривать как совокупность тесно связанных между собой вопросов в областях права, организации управления, разработки технических средств, программирования и математики.
Безопасностью информации называется состояние защищенности информации, которая обрабатывается средствами вычислительной техники или автоматизированной системы, от внутренних или внешних угроз.
Целостностью информации называется способность средств вычислительной техники или автоматизированной системы к неизменности вида и качества информации в условиях случайного искажения или угрозы разрушения.
В соответствии с документом Гостехкомиссии РФ «Защита от несанкционированного доступа к информации. Термины и определения» угрозы безопасности и целостности информации заключаются в потенциально возможных воздействиях на вычислительную систему, которые прямо или косвенно могут повредить безопасности и целостности информации, обрабатываемой системой.
Ущерб целостности информации – это изменение информации, приводящее к нарушению ее вида, качества или содержания.
Ущерб безопасности информации – это нарушение состояния защищенности информации, содержащиеся в вычислительной системе, путем осуществления несанкционированного доступа к объектам данной системы.
Под защитой информации понимается комплекс мероприятий, методов и средств, предназначенных для решения следующих задач:
1) проверка целостности информации
2) исключение
несанкционированного доступа
3) исключение
несанкционированного
Несанкционированным доступом к информации называется доступ, который нарушает правила разграничения доступа с использованием штатных средств, предоставляемых вычислительной системой.
Политика безопасности – совокупность норм и правил, обеспечивающих эффективную защиту системы обработки информации от заданного множества угроз.
Модель безопасности – формальное представление политики безопасности.
Произвольное управление доступом - управление доступом, основанное на совокупности правил представления доступа определенных на множестве атрибутов безопасности субъектов и объектов.
Ядро безопасности – совокупность аппаратных, программных и специальных компонентов вычислительной системы, реализующих функции защиты и обеспечения безопасности.
Идентификация – процесс распознавания сущностей путем присвоения им уникальных меток (идентификаторов)
Аутентификация – проверка подлинности идентификаторов сущности с помощью различных (приемно-криптографических) методов.
Адекватность – показатель реально обеспечиваемого уровня безопасности, отражающий степень эффективности и надежности реализованных средств защиты и их соответствие поставленным задачам.
Квалификация уровня безопасности – анализ информационной системы с целью определения уровня ее защищенности и соответствия требованиям безопасности на основе критериев стандарта безопасности.
Под угрозой безопасности информационных систем понимаются воздействия на систему, которые прямо или косвенно могут нанести ущерб ее безопасности.
Все угрозы можно разделить по их источникам и характеру проявления на следующие классы:
1. Случайные (природные, технические): возникают независимо от воли или желания людей. Это чаще всего прямое физическое воздействие на информационную систему (часто природного характера), которое ведет к нарушению работы системы и/или физическому уничтожению носителей информации, средств обработки и передачи данных и физических линий связи. Технические угрозы случайного характера могут возникать при ошибках людей и при случайном нарушении в работе оборудования.
2. Преднамеренные. В отличие от случайных могут быть созданы только людьми и направлены именно на дезорганизацию информационной системы.
Классификация угроз информационной безопасности
Природные угрозы |
1.Стихийные бедствия 2.Магнитные бури 3.Радиоактивное излучение и осадки |
Угрозы технического характера |
1.Отклонения или колебания 2.Отказы и сбои в работе
аппаратно-программных средств 3.Электромагнитные излучении и наводки 4.Утечки через каналы связи |
Угрозы, созданные людьми |
1.Непреднамеренные действия: облуживающего
персонала, управленческого 2.Преднамеренные действия 3.Хакерские атаки |
На основании перечисленных аспектов уязвимости информации можно выделить три основных направления ее защиты:
1.Совершенствование организационных и организационно-технических мероприятий технологии обработки информации в ЭВМ;
2.блокирование несанкционированного доступа к хранимой и обрабатываемой ЭВМ информации с помощью программных средств;
3.блокирование несанкционированного получения информации с помощью специализированных технических средств.
2. Исследование причин нарушений безопасности
На современном этапе
1) современные компьютеры за последние годы приобрели большую вычислительную мощность, но одновременно с этим стали гораздо проще в эксплуатации;
2) прогресс в области аппаратных средств сочетается с еще более бурным развитием программного обеспечения;
3) развитие гибких технологий обработки информации привело к тому, что практически исчезает грань между обрабатываемыми данными и исполняемыми программами за счет появления и распространения виртуальных машин;
4) несоответствие бурного развития средств обработки информации и медленной проработки теорий информационной безопасности привело к появлению существующего разрыва между теоретическими моделями безопасности и реальными категориями современных информационных технологий;
5) необходимость создания глобального информационного пространства и обеспечение безопасности протекающих в нем процессов потребовало разработки международных стандартов, следование которым может обеспечить необходимый уровень гарантий обеспечения защиты.
Задачи, требующие немедленного эффективного решения:
1.обеспечение безопасности новых типов информационных ресурсов;
2.организация доверенного взаимодействия сторон в информационном пространстве;
3.защита от автоматических средств нападения;
4.интеграция защиты информации в процессе автоматизации ее обработки в качестве обязательного элемента.
Под защитой информации в компьютерных системах принято понимать создание и поддержание организованной совместимости средств, способов и мероприятий, предназначенных для предупреждения искажения, уничтожения и несанкционированного использования информации, хранимой и обрабатываемой в электронном виде.
3. Способы и средства защиты информации
В самой большой сети мира Интернет атаки на компьютерные системы прокатываются, как цунами, не зная ни государственных границ, ни расовых или социальных различий. Идет постоянная борьба интеллекта, а также организованности системных администраторов и изобретательности хакеров.
Классификация способов и средств защиты информации представлена на рисунке 1.
|
|
|
Рисунок 1. Классификация способов и средств защиты информации
Препятствие - метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т.д.).
Управление доступом - методы защиты информации регулированием использования всех ресурсов ИС и ИТ. Эти методы должны противостоять всем возможным путям несанкционированного доступа к информации.
Управление доступом включает следующие функции защиты:
* идентификацию пользователей, персонала и ресурсов системы (присвоение каждому объекту персонального идентификатора);
* опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;
* проверку полномочий (проверка соответствия дня недели, времени суток; запрашиваемых ресурсов и процедур установленному регламенту);
* разрешение и создание условий работы в пределах установленного регламента;
* регистрацию (протоколирование) обращений к защищаемым ресурсам;
* реагирование (сигнализация, отключение, задержка работ, отказ в запросе и т.п.) при попытках несанкционированных действий.
Маскировка, как правило, осуществляется путем ее шифрования.
Механизмы шифрования - криптографическое закрытие информации. Эти методы защиты все шире применяются как при обработке, так и при хранении информации на магнитных носителях. При передаче информации по каналам связи большой протяженности этот метод является единственно надежным.
Регламентация - создание таких условий автоматизированной обработки, хранения и передачи защищаемой информации, при которых нормы и стандарты по защите выполняются в наибольшей степени.
Принуждение - метод защиты, при котором пользователи и персонал ИС вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.
Побуждение - метод защиты, побуждающий пользователей и персонал ИС не нарушать установленные порядки за счет соблюдения сложившихся моральных и этических норм.
Вся совокупность технических средств подразделяется на аппаратные и физические.
Аппаратные средства - устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с ней по стандартному интерфейсу, такие как специализированная сеть хранения, дисковые хранилища, ленточные накопители и т.п.
Физические средства включают различные инженерные устройства и сооружения, препятствующие физическому проникновению злоумышленников на объекты защиты и осуществляющие защиту персонала (личные средства безопасности), материальных средств и финансов, информации от противоправных действий. Примеры физических средств: замки на дверях, решетки на окнах, средства электронной охранной сигнализации, сейфы, шкафы и т.п.
Программные средства защиты данных делятся на несколько групп по целевому назначению:
- программы идентификации пользователей;
- программы определения прав пользователей;
- программы регистрации работы технических средств и пользователей;
- программы уничтожения информации после решения соответствующих задач или при нарушении пользователем определенных правил обработки информации;
- криптографические
программы (программы
Организационные средства осуществляют своим комплексом регламентацию производственной деятельности в ИС и взаимоотношений исполнителей на нормативно-правовой основе таким образом, что разглашение, утечка и несанкционированный доступ к конфиденциальной информации становится невозможным или существенно затрудняется за счет проведения организационных мероприятий. Комплекс этих мер реализуется группой информационной безопасности, но должен находиться под контролем первого руководителя.
Законодательные средства защиты определяются законодательными актами страны, которыми регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушение этих правил.
Морально-этические средства защиты включают всевозможные нормы поведения, которые традиционно сложились ранее, складываются по мере распространения ИС и ИТ в стране и в мире или специально разрабатываются. Морально-этические нормы могут быть неписаные (например, честность) либо оформленные в некий свод (устав) правил или предписаний. Эти нормы, как правило, не являются законодательно утвержденными, но поскольку их несоблюдение приводит к падению престижа организации, они считаются обязательными для исполнения. Характерным примером таких предписаний является Кодекс профессионального поведения членов Ассоциации пользователей ЭВМ США.
4. Формальные модели безопасности
Во время работы в Интернете вам могут угрожать не только вирусы, но и хакеры – злоумышленники, которые с помощью специальных программ стремятся проникнуть в ваш компьютер. Попытаться получить доступ к важной информации, хранящейся на ПК, могут и некоторые сайты (в автоматическом режиме). Существуют еще так называемые шпионские программы, не случайно выделенные в особую группу. Попав на ваш компьютер, подобная программа (ничем, как и вирусы, не проявляя своего присутствия) незаметно собирает нужную информацию, отправляя ее при первой возможности на определенный сайт. Некоторые программы этой группы могут отслеживать даже строго конфиденциальную информацию – пароли, личные данные и др.
Как же защитить себя от всех этих опасностей? Первое, что вам нужно сделать, установить специальные защитные программы. На сегодняшний день наиболее надежным считается применение антивирусной программы и брандмауэра. Необходимым условием при этом должно быть регулярное (не реже одного раза в неделю) обновление антивирусной базы. Компания Microsoft непрерывно работает над улучшением операционной системы Windows XP и постоянно выпускает обновления, устраняющие различные бреши в безопасности. Установка таких обновлений повышает защищенность вашего компьютера в целом, уменьшая возможность несанкционированного к нему доступа.
Антивирусы
На каждом компьютере, даже если он не подключен к Интернету, обязательно должна работать программа, обеспечивающая защиту от вирусов. С этой целью вы можете использовать, например, программы Антивирус Касперского или Norton AntiVirus. Как уже говорилось, подобную программу недостаточно просто установить – необходимо регулярно ее обновлять, обеспечивая, таким образом, возможность отслеживания и уничтожения новых вирусов, которые появляются практически ежедневно.
Антивирусные программы не гарантируют
обнаружения неизвестных
Одно из важнейших требований, которое необходимо неукоснительно выполнять для надежной защиты компьютера от вирусных атак, – систематическое обновление антивирусных баз. Этот процесс осуществляется либо автоматически по расписанию, либо пользователем вручную. Разработчики программы рекомендуют выполнять обновление антивирусных баз по расписанию.
Брандмауэры
Брандмауэр – это программа, контролирующая и фильтрующая данные, передаваемые из одной сети в другую.
Брандмауэры часто также называют файрволами (от англ. firewall – противопожарная перегородка).
Программа устанавливается для того, чтобы заблокировать несанкционированный доступ к компьютеру из Интернета, а иногда и доступ локальных программ в Интернет. Оба вида доступа могут применяться злоумышленниками для неблаговидных целей – распространения вирусов, спама, выведывания какой-либо важной информации и т. д. Некоторые типы вирусов способны даже захватить контроль над компьютером, и незаметно для вас он будет использоваться в корыстных целях.
Средствам антивирусной защиты чаще
всего приходится иметь дело с
последствиями нарушения безопа
Брандмауэр Windows XP
Обновление Service Pack 2 для Windows XP добавляет в состав операционной системы интегрированный брандмауэр. Он является не очень мощным, но вполне надежным средством защиты от внешних угроз. Данный брандмауэр способен отслеживать запросы на доступ к вашему компьютеру, поступающие из Интернета. Если такой запрос поступит от программы, которая не включена вами в список разрешенных, брандмауэр просто его заблокирует.
5. Шифрование
Шифрование является основным элементом криптографии.
Криптография – одно из наиболее мощных средств обеспечения конфиденциальности и контроля целостности информации.
Шифрование информации – это нестандартная кодировка данных, исключающая или серьезно затрудняющая возможность их прочтения без соответствующего программного или аппаратного обеспечения и, как правило, требующая для открытия данных предъявления строго определенного ключа.
В состав криптографической системы входят:
1) один или несколько алгоритмов шифрования;
2) ключи, используемые этими алгоритмами шифрования;
3) подсистемы управления ключами;
4) незашифрованный и
Цели шифрования
1. статистическая защита информации исключает или серьезно затрудняет доступ к информации лицам, не владеющим паролем. Наиболее распространенной формой информации является прозрачное шифрование (рисунок 2).
Общая схема прозрачного шифрования
|
Рисунок 2. Общая схема прозрачного шифрования
2. разделение прав и контроль доступа к данным
3. защита отправленных данных через третьи лица.
4. идентификация подлинности и контроль целостности переданных через третьих лиц данных.
Методы шифрования подразделяются на 2 группы:
1) Симметричные классические методы с секретным ключом. При этом методе для шифрования и расшифровки отправителем и получателем применяется один и тот же ключ, об использовании которого они договариваются заранее. Основной недостаток симметричного шифрования состоит в том, что ключ должен быть известен как отправителю, так и получателю, откуда возникает новая проблема безопасной рассылки ключей. Существует вариант, основанный на использовании составных частей, когда секретный ключ делится на две части, хранящиеся отдельно. Таким образом, каждая часть сама по себе не позволяет выполнить расшифровку.
2) Ассиметричные методы с открытым ключом, в которых для зашифровки и дешифрации требуется применение 2-х различных ключей (один называется секретным (приватным), другой - открытым (публичным)). Причем пара ключей всегда такова, что по публичному невозможно определить приватный и не один из них не подходит для решения обратной задачи. Недостаток этого метода – низкое быстродействие.
Дополнительным методом защиты шифруемых данных и проверки их целостности является электронная или цифровая подпись. Она добавляется к сообщению и может шифроваться вместе с ним. Алгоритмы создания электронной подписи:
1) DSA (Digital Signature Authorization) – алгоритм с использованием открытого ключа для создания электронной подписи;
2) Электронная подпись, запатентованная корпорацией RSA Data Security, позволяющая проверять целостность сообщения и личность лица, создавшего электронную подпись.
Электронная подпись – вставка в данные фрагмента инородной зашифрованной информации и применяемая для идентификации подлинности переданных данных через третьи лица документов и произвольных данных.
Сама информация при этом не защищается,
то есть остается доступной для тех
лиц, через которых она передается.
Все системы электронных
Контроль права доступа: простейшее средство защиты данных и ограничение использования компьютерных ресурсов, предназначенное для ограждения паролем определенной информации и системных ресурсов от лиц, не имеющих к ним отношение или не обладающих достаточной для этого квалификацией.
Любое зашифрованное сообщение всегда может быть расшифровано. Перед непосредственной обработкой информации и выдачей ее пользователю производится расшифровка. При этом информация становится открытой для перехвата.
6. Организационно-техническое обеспечение компьютерной
Безопасности
Организационное обеспечение – это регламентация производственной
деятельности и
Организационное обеспечение компьютерной безопасности включает в себя ряд мероприятий:
- организационно-
- организационно-технические;
- организационно-экономические.
Организационно-
- минимизацию утечки информации через персонал (организация меро-

- Информационная безопасность в условиях функционирования в России глобальных сетей
- Информационная безопасность и её роль на предприятии
- Информационная безопасность и защита информации
- Информационная безопасность и защита информации
- Информационная безопасность и защита информации
- Информационная безопасность и информационные технологии защиты информации
- Информационная безопасность и компьютерные преступления в Российской Федерации
- Информационная безопасность в РФ
- Информационная безопасность в РФ
- Информационная безопасность в РФ
- Информационная безопасность в РФ
- Информационная безопасность в сетевой экономике
- Информационная безопасность в сети Интернет
- Информационная безопасность в современных системах управления базами данных