Методы защиты информации

Автор работы: Пользователь скрыл имя, 01 Ноября 2011 в 19:33, реферат

Краткое описание

Развитие новых информационных технологий и всеобщая компьютеризация привели к тому, что информационная безопасность не только становится обязательной, она еще и одна из характеристик ИС. Существует довольно обширный класс систем обработки информации, при разработке которых фактор безопасности играет первостепенную роль (например, банковские информационные системы).

Содержимое работы - 1 файл

методы защиты информации.docx

— 25.88 Кб (Скачать файл)

    Развитие  новых информационных технологий и  всеобщая   компьютеризация привели  к тому, что информационная безопасность не только становится обязательной, она еще и одна из характеристик ИС.  Существует довольно обширный класс систем обработки информации, при разработке которых фактор безопасности играет первостепенную роль (например, банковские информационные системы).

    Под безопасностью ИС понимается защищенность системы от случайного или преднамеренного  вмешательства в нормальный процесс  ее функционирования, от попыток хищения (несанкционированного  получения) информации, модификации или физического разрушения ее компонентов. Иначе говоря, это способность противодействовать различным возмущающим воздействиям на ИС.

    Под угрозой безопасности информации понимаются события или действия, которые  могут привести к искажению, несанкционированному использованию или даже к разрушению информационных ресурсов  управляемой  системы, а также программных  и аппаратных средств.

    Прежде  всего, классифицируем возможные нарушения, которые могут вызвать потери или изменение пересылаемой информации. Среди потенциальных проблем  выделим следующие:

    1. Сбои в работе оборудования:

    - сбои кабельной системы;

    - перебои в системе электропитания;

    - поломки дисковых накопителей;

    - ошибки в работе серверов, рабочих  станций и т.п.

    2. Потери информации из-за ошибок  в работе программного обеспечения:

    - потери данных из-за ошибок  в работе операционных систем;

    - потери данных при заражении  компьютера вирусами.

    3. Потери, связанные с несанкционированным  доступом:

    - незаконное копирование, уничтожение  информации;

    - ознакомление с информацией, представляющей  тайну.

    4. Потери информации, связанные с  неправильным хранением информации.

    5. Ошибки обслуживающего персонала:

    - случайное уничтожение данных;

    - неправильное использование программного  обеспечения, повлекшее потерю  данных.

    В зависимости от видов возможных  правонарушений, многочисленные виды защиты информации подразделяют на три  основных вида:

    - Программные средства защиты, например, антивирусные пакеты, системы многопользовательского  доступа и т.п.

    - Средства физической защиты, включая  защиту кабельных систем, использование  всевозможных источников бесперебойного  питания, защиту помещений от  постороннего доступа, резервное  копирование информации.

    - Административные средства защиты, можно сказать, объединяют первые  два пункта, формируя политику  информационной безопасности компании.

    Безусловно, четких границ между этими видами защиты информации не существует. Наиболее часто применяются комплексные  методы борьбы, можно назвать их программно-аппаратными.

      Создание систем информационной  безопасности (СИБ) в ИС и ИТ основывается на следующих принципах:

     1) Системный подход к построению  системы защиты, означающий  оптимальное  сочетание взаимосвязанных организационных программных, аппаратных, физических и других свойств ,подтвержденных практикой создания отечественных и зарубежных систем защиты и применяемых на всех этапах технологического цикла обработки информации.

     2)   Принцип непрерывного развития  системы. Этот принцип,  являющийся  одним из основополагающих для  компьютерных информационных систем, еще более актуален для СИБ. Способы  реализации угроз информации в ИТ непрерывно совершенствуются, а потому обеспечение безопасности ИС не может быть одноразовым актом.  Это непрерывный процесс, заключающийся в обосновании и реализации   наиболее рациональных методов, способов и путей совершенствования СИБ, непрерывном контроле, выявлении ее узких и слабых мест,  потенциальных каналов утечки информации и новых способов  несанкционированного доступа.

     3) Разделение и минимизация полномочий по доступу к  обрабатываемой информации и процедурам обработки, т. е. предоставление как пользователям, так и самим работникам ИС       минимума строго определенных полномочий, достаточных для выполнении     ими своих служебных обязанностей.

     4)  Полнота контроля и регистрации попыток несанкционированного  доступа, т. е. необходимость точного установления идентичности каждого пользователя и протоколирования его действий для проведения     возможного расследования, а также невозможность совершения любой  операции обработки информации в ИТ без ее предварительной регистрации.

      5) Обеспечение надежности системы защиты, т. е. невозможности     снижения уровня надежности при возникновении в системе сбоев  отказов, преднамеренных действий взломщика или непреднамеренных  ошибок пользователей и обслуживающего персонала.

      6)   Обеспечение контроля за функционированием системы защиты,  т.е. создание средств и методов контроля работоспособности механизмов защиты.    Обеспечение всевозможных средств борьбы с вредоносными   программами.

      7) Обеспечение экономической целесообразности использования системы. защиты, что выражается в превышении возможного ущерба ИС и ИТ от реализации угроз над стоимостью разработки и эксплуатации      СИБ.

          В результате решения проблем безопасности информации современные ИС и ИТ должны обладать следующими основными признаками:

        • наличием информации различной степени конфиденциальности;

         • обеспечением криптографической защиты информации различной степени конфиденциальности при передаче данных;

        • иерархичностью полномочий субъектов доступа к программам к компонентам ИС и ИТ (к файлам-серверам, каналам связи и т.п.); .

         • обязательным управлением потоками информации как в локальных сетях, так и при передаче по каналам связи на далекие расстояния;

        • наличием механизма регистрации и учета попыток несанкционированного доступа, событий в ИС и документов, выводимых  на печать;

        • обязательным обеспечением целостности программного обеспечения и информации в ИТ;

        • наличием средств восстановления системы защиты информации;

        • обязательным учетом магнитных носителей;

       • наличием физической охраны средств вычислительной техники и магнитных носителей;

       • наличием специальной службы информационной безопасности системы.

       При рассмотрении структуры CИБ  возможен традиционный подход — выделение обеспечивающих подсистем. Система информационной безопасности, как и любая ИС, должна иметь определенные виды собственного программного обеспечения, опираясь на которые она будет способна выполнить свою целевую       функцию. Такими видами собственного программного обеспечения являются

     1. Правовое обеспечение — совокупность законодательных актов, нормативно-правовых документов, положений, инструкций,  руководств, требования которых являются обязательными в рамках   сферы их деятельности в системе защиты информации.

     2. Организационное обеспечение. Имеется в виду, что реализация информационной безопасности осуществляется определенными структурными единицами, такими, например, как служба безопасности  фирмы и ее составные структуры: режим, охрана и др.

      3. Информационное обеспечение, включающее в себя сведения, данные, показатели, параметры, лежащие в основе решения задач, обеспечивающих функционирование СИБ. Сюда могут входить как показатели доступа, учета, хранения, так и информационное    обеспечение расчетных задач различного характера, связанных с деятельностью службы безопасности.

    4. Техническое (аппаратное) обеспечение. Предполагается широкое использование технических средств, как для защиты информации, так и для обеспечения деятельности СИБ.

    5. Программное обеспечение. Имеются в виду различные информационные, учетные, статистические и расчетные программы, обеспечивающие оценку наличия и опасности различных каналов утечки и способов несанкционированного доступа к информации.

    6. Математическое обеспечение. Это — математические методы, используемые для различных расчетов, связанных с оценкой опасности технических средств, которыми располагают злоумышленники, зон и норм необходимой защиты.

    7. Лингвистическое обеспечение. Совокупность специальных языковых средств общения специалистов и пользователей в сфере обеспечения информационной безопасности.

     8. Нормативно-методическое обеспечение. Сюда входят нормы и регламенты деятельности органов, служб, средств, реализующих функции защиты информации; различного рода методики, обеспечивающие   деятельность пользователей при выполнении своей работы в условиях жестких требований соблюдения конфиденциальности.

    Нормативно-методическое обеспечение может быть слито с правовым.

    Следует отметить, что из всех мер защиты в настоящее время ведущую роль играют организационные мероприятия. Поэтому возникает вопрос об организации службы безопасности.

    Реализация  политики безопасности требует настройки средств защиты, управления системой защиты и осуществления контроля функционирования ИС.

    Как правило, задачи управления и контроля решаются административной группой, состав и размер которой зависят от конкретных условий. Очень часто в эту группу входят администратор безопасности, менеджер безопасности и операторы.

    Методы  и средства обеспечения безопасности информации:

    Препятствие — метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т.д.).

    Управление  доступом — методы защиты информации  регулированием использования всех ресурсов ИС и ИТ. Эти методы   должны противостоять всем возможным путям несанкционированного      доступа к информации. Управление доступом включает следующие  функции защиты:

      • идентификацию пользователей, персонала и ресурсов системы (присвоение каждому объекту персонального идентификатора);

      • опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;

      • проверку полномочий (проверка соответствия дня недели    времени суток; запрашиваемых ресурсов и процедур установленному  регламенту);

      • разрешение и создание условий работы в пределах    установленного регламента;

      • регистрацию (протоколирование) обращений к защищаемым ресурсам;

      • реагирование (сигнализация, отключение, задержка работ, отказ в запросе и т.п.) при попытках несанкционированных действий.

      Механизмы шифрования — криптографическое закрытие информации. Эти методы защиты все шире применяются как при обработке, так и при хранении информации на магнитных носителях. При передаче информации   по каналам связи большой протяженности этот метод является единственно надежным.

      Противодействие атакам вредоносных программ предполагает комплекс разнообразных мер организационного характера и  использование антивирусных программ. Цели принимаемых мер — это    уменьшение вероятности инфицирования АИС, выявление фактов  заражения системы; уменьшение последствий информационных инфекций    локализация или уничтожение вирусов; восстановление информации в   ИС.

Информация о работе Методы защиты информации