Методы и принципы защиты информации. 2

     УЧРЕЖДЕНИЕ  ОБРАЗОВАНИЯ

     «ГОСУДАРСТВЕННЫЙ  ИНСТИТУТ УПРАВЛЕНИЯ И СОЦИАЛЬНЫХ ТЕХНОЛОГИЙ» 
 
 
 
 
 
 
 
 
 

Выпускная работа по

«Основам  информационных технологий»

на тему: «Методы и принципы защиты информации» 
 
 
 
 
 
 
 
 
 
 

                                               Магистрант

                                                  кафедры правовых дисциплин

                                                  
 
 
 
 
 
 
 
 

Минск – 2011 г.

     ОГЛАВЛЕНИЕ

ВВЕДЕНИЕ………………………………………………………………..…………3

ГЛАВА 1 Понятие и сущность защиты информации…….……..………………...4

ГЛАВА 2 Методы защиты информации ………………….……………………….8

ГЛАВА 3 Принципы защиты информации………………….…………….……...16

ЗАКЛЮЧЕНИЕ……………………………………………………………………..19

СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ………………………………21 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

     ВВЕДЕНИЕ

     Развитие  новых информационных технологий и всеобщая компьютеризация привели к тому, что информационная безопасность становится обязательной. Существует довольно обширный класс систем обработки информации, при разработке которых фактор безопасности играет первостепенную роль (например, банковские информационные системы).

     Под угрозой безопасности информации понимаются события или действия, которые  могут привести к искажению, несанкционированному использованию или даже к разрушению информационных ресурсов управляемой  системы, а также программных и аппаратных средств. Этим и обусловлена актуальность избранной для изучения темы.

     Человека, пытающегося нарушить работу информационной системы или получить несанкционированный  доступ к информации, обычно называют взломщиком, а иногда «компьютерным пиратом» (хакером).

     В своих противоправных действиях, направленных на овладение чужими секретами, взломщики стремятся найти такие источники конфиденциальной информации, которые бы давали им наиболее достоверную информацию в максимальных объемах с минимальными затратами на ее получение.

     Целью работы является изучение сущности процесса обеспечения защиты информации, заключающейся в методах и принципах ее защиты.

     Основные  задачи работы:

  1. Охарактеризовать понятие, содержание и сущность защиты информации.
  2. Рассмотреть виды и особенности методов и принципов, применяемых в процессе обеспечения защиты информации.

     Освещение отдельных вопросов, связанных с защитой информации имеет место в работах таких ученых, как Ленков С.В., Куприянов Л.В., Тепляков А.А., Зайцев А.П., Щербаков А.Ю. и многих других. 
 
 
 
 
 
 
 

     ГЛАВА 1

     Понятие и сущность защиты информации

     Прежде, чем говорить о сущности и понятии  защиты информации, следует дать определение  термину «информация». 

     Первоначально информация – это сведения, передаваемые людьми устным, письменным или другим способом (с помощью условных сигналов, технических средств и т.д.). С середины XX века информация представляется как общенаучное понятие, включающее в себя обмен сведениями между людьми, человеком и автоматом, автоматом и автоматом, обмен сигналами в животном и растительном мире, передача признаков от клетки к клетке, от организма к организму [22, с. 23].

     Сформулированные  к настоящему времени строгие научные определения концентрируют внимание на одном из основных аспектов этого многозначного понятия – соотношении информации и материи.

     Согласно  традиционной философской точке  зрения, информация существует независимо от человека и является свойством  материи. Она рассматривается как  отражение объектов материального  мира, в частности, отражение организованности или упорядоченности кибернетических объектов [1, с. 63]. Согласно нетрадиционной точке зрения информация трактуется как первооснова микро и макромира Вселенной (информация — первична, а материя — вторична). Она существует независимо от нас и проявляется в триедином процессе фундаментального взаимодействия энергии, движения и массы в пространстве и во времени [1, с. 65].

     Впервые объектом глубокого научного исследования понятие «информация» стало с  появлением кибернетики. Основатель этой науки Н. Винер определил, что информация – это не энергия и не материя, а обозначение содержания, полученного от внешнего мира в процессе приспособления к нему [3, с. 82]. Как видим, в указанном определении информации отражены два важных признака этого понятия, которые признаются большинством исследователей информации как феномена. Во-первых, устанавливается, что информация нематериальна. Именно этот признак обусловливает специфику правового регулирования информационных отношений. Во-вторых, в определении Н.Винера указывается, что информация – это определенное содержание, то есть сведения, факты, получаемые из внешнего мира в процессе приспособления, и, следовательно, в процессе взаимодействия с внешним миром.

     Подобное  определение можно найти и в словаре С.И. Ожегова, где информация – это сведения об окружающем мире и протекающих в нем процессах, воспринимаемых человеком или специальным устройством [19, с. 21]. Там же раскрывается понятие «сведения» - это познания в какой-либо области, известия, сообщения, знания, представление о чем-либо [19, с.32]. В некоторых случаях информация понимается не как определенные сведения и факты, а как процесс передачи сообщений, сведений. Таким образом, под информацией надо понимать сведения, являющиеся объектом сбора (накопления), хранения, обработки (преобразования),  непосредственного использования и передачи.

     Официальное закрепление термин информация получил в нормативных документах, где под информацией понимаются сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления [16, п. 11 ст. 1].

     В зависимости от категории доступа  информация делится на общедоступную и информацию, распространение и (или) предоставление которой ограничено [16, ст. 15].

     Создание  всеобщего информационного пространства, массовое применение персональных компьютеров и внедрение компьютерных систем породили необходимость решения комплексной проблемы защиты информации.

     Определению информации как сведений разного  рода, представленных в любой форме и являющихся объектами различных процессов, наиболее соответствует следующая узкая трактовка понятия «защита информации». 
     В этом случае под защитой информации понимается совокупность мероприятий и действий, направленных на обеспечение ее безопасности — конфиденциальности и целостности — в процессе сбора, передачи, обработки и хранения. Это определение подразумевает сходность понятий «защита информации» и «обеспечение безопасности информации» [9, с. 124].

     Безопасность  информации — это свойство (состояние) передаваемой, накапливаемой, обрабатываемой и хранимой информации, характеризующее ее степень защищенности от дестабилизирующего воздействия внешней среды (человека и природы) и внутренних угроз. То есть ее конфиденциальность (секретность, смысловая или информационная скрытность), сигнальная скрытность (энергетическая и структурная) и целостность означает устойчивость к разрушающим, имитирующим и искажающим воздействиям и помехам [25, с. 78].

     Под защитой информации, в более широком смысле, понимают комплекс организационных, правовых и технических мер по предотвращению угроз информационной безопасности и устранению их последствий [4, с. 54].

     Сущность  защиты информации состоит в выявлении, устранении или нейтрализации негативных источников, причин и условий воздействия на информацию. Эти источники составляют угрозу безопасности информации. Цели и методы защиты информации отражают ее сущность.

     В этом смысле защита информации отождествляется  с процессом обеспечения информационной безопасности, как глобальной проблемы безопасного развития мировой цивилизации, государств, сообществ людей, отдельного человека, существования природы [4, с. 57]. 

     При этом понятие информационная безопасность характеризует состояние (свойство) информационной защищенности человека, общества, природы в условиях возможного действия  угроз и достигается системой мер, направленных:

     1.  на предупреждение угроз. Предупреждение угроз — это превентивные меры по обеспечению информационной безопасности в интересах упреждения возможности их возникновения;

     2.  на выявление угроз. Выявление угроз выражается в систематическом анализе и контроле возможности появления реальных или потенциальных угроз и своевременных мерах по их предупреждению;

     3. на обнаружение угроз. Обнаружение имеет целью определение реальных угроз и конкретных преступных действий;

     4. на локализацию преступных действий и принятие мер по ликвидации угрозы или конкретных преступных действий;

     5. на ликвидацию последствий угроз и преступных действий и восстановление статус-кво.

     Предупреждение возможных угроз и противоправных действий может быть обеспечено самыми различными мерами и средствами, начиная от создания климата глубоко осознанного отношения сотрудников к проблеме безопасности и защиты информации до создания глубокой, эшелонированной системы защиты физическими, аппаратными, программными и криптографическими средствами [2, с. 40].

     Выявление имеет целью проведение мероприятий  по сбору, накоплению и аналитической обработке сведений о возможной подготовке преступных действий со стороны криминальных структур или конкурентов на рынке производства и сбыта товаров и продукции.

     Обнаружение угроз — это действия по определению  конкретных угроз и их источников, приносящих тот или иной вид ущерба. К таким действиям можно отнести  обнаружение фактов хищения или мошенничества, а также фактов разглашения конфиденциальной информации или случаев несанкционированного доступа к источникам коммерческих секретов.

     Пресечение  или локализация угроз — это  действия, направленные на 
устранение действующей угрозы и конкретных преступных действий. Например, пресечение подслушивания конфиденциальных переговоров за счет акустического канала утечки информации по вентиляционным системам.

     Ликвидация  последствий имеет целью восстановление состояния, 
предшествовавшего наступлению угрозы. Например, возврат долгов со стороны заемщиков.

     Учитывая  вышесказанное защиту информации можно определить как совокупность методов, средств, принципов и мер, направленных на  обеспечение информационной безопасности общества, государства и личности во всех областях их жизненно важных интересов.

     Исходя  из официального законодательного определения, под защитой  информации следует понимать комплекс правовых, организационных и технических мер, направленных на обеспечение целостности (неизменности), конфиденциальности, доступности и сохранности информации [16, п. 9 ст. 1].

     Создание  всеобщего информационного пространства, массовое применение персональных компьютеров  и внедрение компьютерных систем породили необходимость решения  комплексной проблемы защиты информации.

     Исходя  из вышесказанного, под системой защиты информации принято понимать совокупность организационных, административных и технологических мер, программно технических средств, правовых и морально-этических норм, направленных на противодействие угрозам нарушителей с целью сведения до минимума возможного ущерба пользователям владельцам системы [21, с. 75].

     Государственное регулирование и управление  в  области защиты информации осуществляются Президентом Республики Беларусь, Советом Министров Республики Беларусь, Национальной академией наук Беларуси, Оперативно-аналитическим центром при Президенте Республики Беларусь, Министерством связи и информатизации Республики Беларусь, а также иными государственными органами в пределах их компетенции [16, ст. 8]. 
 
 
 
 
 
 
 

     ГЛАВА 2

     Методы  защиты информации

     Автор полагает, что потребность в защите информации появилась одновременно с самой информацией. И возможные методы защиты информации почти всегда определялись формой ее представления и предполагаемыми способами ее использования.

     Говоря  о методах, следует обозначить и  меры, применяемые в процессе организации  защиты информации. Среди обозначенных мер принято выделять следующие:

     1. Законодательные (подразумевают использование нормативных правовых актов, регламентирующих права и обязанности физических и юридических лиц, а также государства в области защиты информации).

     К таким законодательным актам  можно отнести в первую очередь  Закон Республики Беларусь «Об информации, информатизации и защите информации», различные указы Президента Республики Беларусь (например, «О некоторых мерах по обеспечению безопасности критически важных объектов информации», «О некоторых вопросах развития информационного общества в Республике Беларусь» и прочие), ряд постановлений Совета Министров Республики Беларусь (например, «О некоторых вопросах защиты информации», «Об организации технической защиты государственных секретов») и многие другие [13; 14; 15; 16; 17].

     2. Морально-этические (означающие создание и поддержание такой моральной атмосферы, в которой нарушение регламентированных правил поведения оценивалось бы резко негативно).

     Морально-этические нормы могут быть неписаные (например, честность) либо оформленные в некий свод (устав) правил или предписаний. Эти нормы, как правило, не являются законодательно утвержденными, но поскольку их несоблюдение приводит к падению престижа организации, они считаются обязательными для исполнения. Характерным примером таких предписаний является Кодекс профессионального поведения членов Ассоциации пользователей ЭВМ США [7, с. 23].

     3. Физические (предусматривают создание физических препятствий для доступа посторонних лиц к охраняемой информации).

     Физические средства защиты — разнообразные устройства, приспособления, конструкции, аппараты, изделия, предназначенные для создания препятствий на пути движения злоумышленников. К физическим средствам относятся механические, электромеханические, электронные, электронно-оптические, радио- и радиотехнические и другие устройства для воспрещения несанкционированного доступа (входа-выхода), проноса (выноса) средств и материалов и других возможных видов преступных действий [8, с. 105]. Все физические средства защиты можно разделить на три категории: средства предупреждения, средства обнаружения и системы ликвидации угроз. Охранная сигнализация и охранное телевидение, например, относятся к средствам обнаружения угроз; заборы вокруг объектов — это средства предупреждения несанкционированного проникновения на территорию, а  усиленные двери, стены, потолки, решетки на окнах и другие меры служат защитой и от проникновения и от других преступных  действий. Средства пожаротушения относятся к системам ликвидации угроз.

     4. Административные (организационные) меры (предусматривают организацию соответствующего режима секретности, пропускного и внутреннего режима).

     Они включают в себя ряд мероприятий по разработке правил доступа пользователей к ресурсам системы (разработка политики безопасности); осуществляемые при проектировании, строительстве и оборудовании вычислительных центров и других объектов систем обработки данных; осуществляемые при подборе и подготовке персонала; осуществляемые при проектировании, разработке, ремонте и модификациях оборудования и программного обеспечения и т.п.

     5. Технические (программные) меры (подразумевают применение электронных и других устройств для защиты информации, а также применение программных средств разграничения доступа).

     В некоторых источниках технические  средства защиты информации, применяемые  в настоящее время, условно подразделяют на группы:

     · активные и пассивные технические средства, обеспечивающие защиту от утечки информации по различным физическим полям, возникающим при применении средств ее обработки;

     · программные и программно-технические средства, обеспечивающие разграничение доступа к информации на различных уровнях, идентификацию и аутентификацию пользователей;

     · программные и программно-технические средства, обеспечивающие защиту информации и подтверждение ее подлинности при передаче по каналам связи;

     · программно-аппаратные средства, обеспечивающие целостность программного продукта и защиту от несанкционированного его копирования;

     · программные средства, обеспечивающие защиту от воздействия программ-вирусов и других вредоносных программ;

     · физико-химические средства защиты, обеспечивающие подтверждение подлинности документов, безопасность их транспортировки и защиту от копирования [5, с. 193].

     В законодательстве Республики Беларусь также содержится перечень мер по защите информации. В соответствии с законом к правовым мерам по защите информации относятся заключаемые обладателем информации с пользователем информации договоры, в которых устанавливаются условия пользования информацией, а также ответственность сторон по договору за нарушение указанных условий.

     К организационным мерам по защите информации относятся обеспечение особого режима допуска на территории (в помещения), где может быть осуществлен доступ к информации (материальным носителям информации), а также разграничение доступа к информации по кругу лиц и характеру информации.

     К техническим (программно-техническим) мерам по защите информации относятся меры по использованию средств защиты информации, в том числе криптографических, а также систем контроля доступа и регистрации фактов доступа к информации [16, ст. 29].

     Исходя из вышеперечисленных мер, применяемых в процессе организации деятельности по защите информации, можно сделать вывод о том, что методы по защите информации проистекают как раз из заявленных мер. Мера – это средство для осуществления чего-либо [19, с. 75]. Метод – это способ, порядок, основание, принятый путь для хода, достижения чего-либо [19, с. 76].  То есть можно говорить, что методом будет являться способ осуществления меры.

     Среди методов защиты информации выделяют правовые (законодательные), морально-этические, физические, административные (организационные) и технические (программно-технические).

     Рассмотрим подробнее некоторые из перечисленных методов.

     Правовые  методы подразумевают правовое обеспечение защиты информации, которое в свою очередь включает:

     1. Нормотворческую  деятельность  по  созданию  законодательства,  регулирующего общественные отношения в области информационной безопасности;

     2. Исполнительную и правоприменительную деятельность по исполнению законодательства в области информации, информатизации, защиты информации органами государственной власти и управления, организация (юридическими лицами), гражданами.

     Нормотворческая деятельность содержит следующие элементы:

      · оценка состояния действующего  законодательства  и разработка  программы  его совершенствования;

      · создание  организационно-правовых  механизмов  обеспечения информационной безопасности;

     · формирование  правового статуса всех  субъектов в системе информационной безопасности и определение их ответственности за обеспечение информационной безопасности;

     · разработка организационно-правового механизма сбора и анализа статистических данных о воздействии угроз информационной безопасности и их последствиях с учетом всех категорий информации;

     · разработка  законодательных  и  других  нормативных  актов,  регулирующих  порядок ликвидации последствий воздействий угроз, восстановление права и ресурсов, реализации компенсационных мер.

     Исполнительная  и правоприменительная  деятельность включает:

     · разработку  составов  правонарушений  с  учетом  специфики  уголовной,  гражданской, административной и дисциплинарной ответственности;

     · разработку процедур применения  законодательства и нормативных актов к субъектам, совершившим преступления и проступки при работе с закрытой информацией.

     Деятельность  по  правовому  обеспечению  информационной  безопасности  строится на трех фундаментальных  положениях:

     1. Соблюдение законности (предполагает  наличие законов и иных нормативных  документов, их применение и исполнение  субъектами права в области информационной безопасности);

     2. Обеспечение  баланса  интересов   отдельных  субъектов  и   государства  (предусматривает приоритет  государственных интересов как общих интересов всех субъектов). Ориентация на свободы, права и интересы граждан не принижает роль государства в обеспечении национальной  безопасности  в  целом  и  в  области  информационной  безопасности  в  частности;

     3. Неотвратимость  наказания  (выполняет   роль  важнейшего  профилактического   инструмента в решении вопросов  правового обеспечения).

     Среди организационных методов защиты информации выделяют:

     1. Государственное регулирование в области защиты информации. Государство занимает важное место в системе защиты информации в любой стране, в том числе и в Беларуси.

     Государственная политика обеспечения информационной безопасности исходит из следующих положений:

     · ограничение доступа к информации есть исключение из общего принципа открытости информации, и осуществляется только на основе законодательства;

     · доступ к какой-либо информации, а также вводимые ограничения доступа осуществляются с учетом определяемых законом прав собственности на эту информацию;

     · юридические и физические  лица,  собирающие,  накапливающие и обрабатывающие персональные данные, и конфиденциальную информацию, несут ответственность перед законом за их сохранность и использование;

     · государство формирует национальную программу информационной безопасности и  объединяет  усилия  государственных  организаций  и  коммерческих  структур  в  создании единой системы информационной безопасности страны;

     · государство  формирует  нормативно-правовую  базу,  регламентирующую  права, обязанности и ответственность всех субъектов, действующих в информационной сфере;

     · государство осуществляет  контроль  за  созданием  и  использованием  средств  защиты информации посредством их  обязательной  сертификации и  лицензирования  деятельности в области защиты информации;

     · государство прилагает усилия  для противодействия информационной  экспансии США и других развитых стран, поддерживает интернационализацию  глобальных информационных сетей и систем;

     · государство проводит протекционистскую политику, поддерживающую деятельность  отечественных  производителей  средств  информатизации  и  защиты  информации,  и осуществляет меры по защите внутреннего рынка от проникновения на него некачественных средств информатизации и информационных продуктов [10, с. 15].

     2. Лицензирование деятельности юридических и физических лиц в области защиты информации. Деятельность юридических и физических лиц по  защите информации лицензируется. Положение о лицензировании в области защиты информации разработано Государственным центром безопасности информации при Совете Безопасности Республики Беларусь. Эта же организация и выдает лицензии.

     3. Сертификация и аттестация средств защиты информации.

     4. Организационно-административные методы защиты информации. Они регламентируют процессы создания и эксплуатации информационных объектов, а также взаимодействие  пользователей и систем  таким образом,  чтобы  несанкционированный доступ к информации становился либо невозможным, либо существенно затруднялся. Организационно-административные  методы  защиты  информации  охватывают  все компоненты  автоматизированных  информационных  систем  на  всех  этапах  их  жизненного цикла: проектирования систем, строительства зданий, помещений и сооружений, монтажа и наладки  оборудования,  эксплуатации  и  модернизации  систем. 

     5. Организационно-технические методы защиты информации. Они охватывают  все структурные  элементы автоматизированных информационных систем на всех этапах их жизненного цикла.

Методы и принципы защиты информации. 2