Диплом: Разработка программного обеспечения для защиты корпоративной информации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
6) Принцип комплексности - в распоряжении специалистов по
компьютерной безопасности имеется широкий спектр мер, методов и средств
защиты компьютерных систем. Комплексное их использование предполагает
согласованное применение разнородных средств при построении целостной
системы защиты, перекрывающей все существенные каналы реализации
угроз и не содержащей слабых мест на стыках отдельных ее компонентов [3];
7) Принцип разумной достаточности - создать абсолютно
непреодолимую систему защиты принципиально невозможно. При
достаточном количестве времени и средств можно преодолеть любую
защиту. Поэтому имеет смысл вести речь только о некотором приемлемом
уровне безопасности;
8) Принцип экономической целесообразности - подразумевает, что
средства, затраченные на защиту информации, не должны превышать
стоимости информации [2].
Среди рассмотренных принципов едва ли можно выделить более или
менее важные, а при построении комплексной системы защиты информации
важно использовать их в совокупности.
В соответствии с международным стандартом ИСО/МЭК 15408 [1],
вступившим в России в действие с 01.01.2004, политика безопасности
организации - это одно или несколько правил, процедур, практических
приемов или руководящих принципов в области безопасности, которыми
руководствуется организация в своей деятельности.
Цель создания политики информационной безопасности компании - это
регламентация управления обеспечением информационной безопасности и
поддержка этого процесса. Адекватный уровень информационной
безопасности может быть обеспечен только на основе комплексного подхода,
предполагающего использование как организационных мер защиты, так и
инженерно-технических.
13
В современной практике обеспечения информационной безопасности
термин «политика безопасности» употребляет как в широком, так и в
локальном смысле.
В широком смысле политика безопасности определяется как система
документированных управленческих решений по обеспечению
информационной безопасности компании.
В локальном смысле под политикой безопасности понимаются
конкретные документы для отдельных информационных подсистем или
устанавливающие четкие правила в одной заданной области обеспечения
информационной безопасности.
В соответствии с международными стандартами (например, ИСО/МЭК
17799 [2]), политика безопасности может регламентировать такие средства и
методы обеспечения информационной безопасности компании, как
организация защиты (т.е. вопросы ответственности за обеспечение
информационной безопасности и координацию работ разных подразделений
вуза), классификация ресурсов и их контроль, физическая защита,
администрирование компьютерных сетей, разработка и сопровождение
информационных систем, контроль выполнения установленных требований и
др.
Разработка политики безопасности начинается с постановки точного
формулирования цели обеспечения информационной безопасности
компании. На этом этапе должен появиться первый документ, относящийся к
политике безопасности, - Концепция обеспечения информационной
безопасности компании, которая определяет систему взглядов на проблему
обеспечения информационной безопасности компании и представляет собой
систематизированное изложение целей и задач защиты, основных принципов
ее построения, организационных, технологических и процедурных аспектов
обеспечения информационной безопасности.
14
Современные информационно-вычислительные системы в своей
основе имеют комплекс программных и аппаратных средств для организации
высокопроизводительной обработки и хранения данных.
В таблице 1 определены три класса уязвимостей: объективные,
субъективные и случайные [7].
Таблица 1 - Классификация уязвимостей
Объективные
Субъективные
Случайные
излучения технических
ошибки в программном
обеспечении
сбои и отказы технических
средств
средств связи
программном
технических
активизируемые
неквалифицированное
управление
Естественное
управление
старение носителей
системой
информации
элементная
неправильная
сбои сопутствующего
база
эксплуатация
программного
технических средств
обеспечения
особенности
защищаемого объекта
нарушение
сбои
установленного
электроснабжения
режима доступа
нарушение
повреждения
режима
коммуникаций
эксплуатации
нарушение
повреждение
установленных
ограждающих
политик безопасности
конструкций
Объективные уязвимости напрямую зависят от особенностей,
возможностей и ограничений технических характеристик оборудования или
системы. К данному классу можно отнести несколько типов уязвимостей:
ре излучения технических ре средств системы ре (звуковые,
электромагнитные, ре электрические и ре пр.);
ре активизируемые ре ним относятся, ре например, нелегальные ре копии
программного ре обеспечения, программные ре вирусы, повышающие ре риск атаки,
ре или напрямую ре вызывающие атаки, ре и пр.);
ре особенности элементной ре базы, на ре которой построена ре система;
ре особенности защищаемого ре объекта (местоположение ре объекта,
организация ре каналов передача ре информации и ре др.).
15
Субъективные ре уязвимости основываются ре на человеческом ре факторе и
ре напрямую зависят ре от действий ре персонала, имеющего ре доступ и ре влияющего на
ре работу информационной ре системы.
К ре таким уязвимостям ре можно отнести:
ре ошибки в ре программном обеспечении, ре влияющие на ре процесс
инсталляции, ре эксплуатации и ре ввода-вывода данных;
ре неквалифицированное управление ре системой;
ре неправильная эксплуатация ре технических средств;
ре нарушение установленного ре режима доступа, ре охраны и ре защиты
объектов ре системы;
ре нарушение режима ре эксплуатации технических ре средств;
ре нарушение установленных ре политик безопасности ре и
конфиденциальности.
Случайные ре уязвимости возникают, ре как правило, ре вследствие
обстоятельств ре непреодолимой силы ре (например, естественное ре старение и
ре погодные условия). ре Эти события ре затруднительно или ре вообще невозможно
ре предсказать. К ре ним относятся:
ре сбои и ре отказы технических ре средств информационной ре системы;
ре естественное старение ре носителей информации ре и сред ре передачи
данных;
ре сбои сопутствующего ре программного обеспечения ре (операционных
систем, ре СУБД, антивирусных ре программ и ре др.);
ре сбои электроснабжения;
ре повреждения жизнеобеспечивающих ре коммуникаций;
ре повреждение ограждающих ре конструкций.
Полное ре устранение уязвимостей ре первого класса ре невозможно, однако
ре возможно демпфировать ре их влияние ре различными техническими ре методами
защиты ре безопасности информации. ре Уязвимости второго ре класса устраняются
ре организационными и ре программно-аппаратными методами. ре Уязвимости
16
третьего ре класса, в ре силу своей ре природы, можно ре лишь частично ре «смягчить»
посредством ре проведения комплекса ре организационных и
ре инженерно-технических мероприятий ре по обеспечению ре информационной
безопасности.
Существенное ре подмножество уязвимостей ре приходится на ре долю
настроек ре системы безопасности. ре Наиболее часто ре в литературе ре упоминаются
такие ре угрозы безопасности, ре как программы-закладки ре и вирусы. ре
Компьютерный ре вирус — ре программа, способная ре заражать другие
ре программы за ре счет их ре модификации с ре добавлением копии ре вируса или ре его
разновидности. ре
Компьютерная ре закладка—аппаратное и/или ре программное средство,
ре реализующее угрозы ре аппаратным или ре программным ресурсам ре ЭВМ с
ре помощью внесенных ре извне функциональных ре объектов, которые ре при
некоторых ре условиях (входных ре данных) осуществляют ре выполнение
неописанных ре в документации ре действий [3].
Далее ре рассмотрим существующие ре и предлагаемые ре методы
противодействия ре перечисленным угрозам.
Рассмотрим ре методы противодействия ре угрозам (таблица ре 2),
возникающим ре вследствие уязвимостей, ре приведенных в ре таблице 1. ре
Таблица 2 - Методы противодействия угрозам
Методы
противодействия
Препятствие
Управление
Регламентация
Маскирование
Повышение
отказоустойчивости
17
В первом столбце указаны методы, во втором — уязвимости и угрозы,
от которых они защищают.
Основные способы и средства защиты информации:
1) Препятствие: запрет проникновения на территорию размещения
вычислительной сети, доступа к аппаратуре и носителям информации.
Применяются физические и аппаратные средства защиты, например, решетки
на окнах, охранные сигнализации, электронные ключи-брелоки и т.д.;
2) Управление: регулирование ресурсов системы (баз данных,
носителей информации, программ). Наличие правил работы пользователей,
технического персонала, программ. Защищаемую систему должна
сопровождать актуализированная, комплектная документация, позволяющая
осуществлять развитие системы и ее квалифицированную эксплуатацию;
3) Регламентация:
управление списком допущенных к оборудованию физических
лиц (пользователей и обслуживающего персонала);
ограничение времени работы с авторизованными терминалами,
ограничение доступа к ресурсам системы, ограничение разрешенных для
исполнения задач (процедур);
регламентация мест постоянного хранения носителей
информации.
4) Маскирование (кодирование, шифрование): преобразование
данных к такому виду, что они становятся доступны лишь после
предъявления ключа. Возможно применение методов стеганографии,
позволяющих скрыть не только смысл хранящейся или передаваемой
информации, но и сами факты ее передачи и хранения;
5) Повышение отказоустойчивости за счет дублирования (полного,
частичного и комбинированного) и помехоустойчивого кодирования
информации, применения адаптивных схем организации системы [9].
18
К аппаратным средствам защиты информации относят различные по
принципу действия и возможностям технические решения, обеспечивающие
защиту информации от разглашения, утечек и несанкционированного
доступа. Они применяются при исследовании технических средств на
наличие каналов утечки информации, поиске и обнаружении средств
промышленного шпионажа, противодействии несанкционированному
доступу к источникам конфиденциальной информации и т.д.
Программные же средства могут быть классифицированы следующим
образом:
средства собственной самозащиты, входящие в
предусмотренный разработчиком программного обеспечения функционал;
средства защиты аппаратуры и штатных устройств;
средства идентификации полномочий пользователя;
средства активной защиты при особых обстоятельствах,
например, в случае ввода неправильного пароля и т. д.;
средства пассивной защиты, направленные на предостережение.
Например, для борьбы с компьютерными вирусами существует три
способа защиты:
сканеры, просматривающие защищаемые области
вычислительной системы и тестирующие ее на наличие вирусов;
резидентные мониторы, находящиеся в оперативной памяти и
следящие за тем, чтобы в системе не производилось недозволенных
действий;
ревизоры диска, работающие со слепком системы и
отслеживающие изменения.
Наиболее действенным средством борьбы с вирусами является
профилактика, заключающаяся в использовании только лицензионного
программного обеспечения, проведении регулярного резервирования,
проверке всей поступающей информации на вирусы.
19
Межсетевые экраны позволяют разделить зону ответственности на
несколько частей и реализовать набор правил прохождения пакетов с
данными через границы зон.
Фильтрацию сетевых пакетов с помощью межсетевых экранов можно
осуществлять на разных уровнях сетевого взаимодействия: межсетевые
экраны можно классифицировать на экранирующие маршрутизаторы, шлюзы
сеансового уровня и шлюзы прикладного уровня.
Первые функционируют на сетевом уровне модели OSI, но в своей
работе используют информацию и из заголовков протоколов транспортного
уровня, фильтрация может осуществляться как по IP-адресам
отправителя/получателя, так и по портам TCP и UDP. Не защищают от атак с
подменой участников соединений.
Вторые работают на сеансовом уровне модели OSI и могут также
контролировать информацию транспортного и сетевого уровне. Могут
контролировать установку соединений, осуществлять проверку сетевых
пакетов.
Третьи могут осуществлять анализ пакетов на всех уровнях модели
OSI, обеспечивая тем самым максимальный уровень защиты, в том числе за
счет возможностей по аутентификации пользователей; проверки команд,
передаваемых по протоколам прикладного уровня; проверки передаваемых
данных на вирусы и нарушения политик безопасности [4].
Однако, межсетевые экраны не обеспечивают полной защиты от
специальных программно-технических воздействий, они лишь способны
обнаружить порядка 30% атак на сети, подключенные к международным
информационным сетям. То же самое относится и к антивирусным
средствам.
В настоящее время общей особенностью современных систем
управления политиками безопасности является возможность оперативно
создавать высокоуровневые и низкоуровневые политики безопасности,
20
распространять эти политики сотрудникам организации и отслеживать факты
ознакомления и согласия с политиками.
1.3 Классификация и содержание угроз программному обеспечению,
уязвимые места корпоративных сетей
С развитием информационных и коммуникационных технологий и
повышением доступности к Интернету, организации становятся уязвимыми
для различных видов угроз, их информация подвергается кибер-атакам.
Угрозы приходят из разных источников: деятельности работников или
хакерских атак. Как считают исследователи [6, 14, 16, 21, 22, 23], финансовые
потери, вызванные нарушениями безопасности, как правило, трудно точно
определить, потому что значительное число потерь приходит из небольшого
количества инцидентов безопасности, что вызывает недооценку
информационных рисков для безопасности системы [7].
В результате менеджеры должны знать угрозы, которые влияют на
активы организации, и определять степень их влияния, чтобы знать, что им
нужно сделать, чтобы предотвратить нападения, выработать
соответствующие контрмеры.
Уязвимы прежде всего слабые места в системе, которые могут быть
использованы нападавшими и привести к опасному воздействию.
При наличии уязвимостей в системе угроза может проявляться через
агента угрозы посредством использования конкретного способа
проникновения для вызова нежелательных эффектов [7, 11]. При этом
финансовые потери организаций могут быть существенными.
Согласно материалам 11-й ежегодной конференции по компьютерной
преступности и безопасности [4], 74,3% от общего объема потерь,
вызываются: вирусами, несанкционированным доступом через ноутбуки или
21
мобильное оборудование, а также кражами конфиденциальной информации
[4].
Исследование, проведенное в McCue [16], показывает, что 70%
мошенничеств совершается инсайдерами, а не внешними преступниками, но
90% средств обеспечения безопасности сосредоточены на внешних угрозах.
Чтобы найти эти угрозы, их источники и конкретные области системы,
которые могут быть затронуты, активы информационной безопасности могут
быть защищены заранее [7, 11].
Угрозы безопасности могут наблюдаться и проявляться по-разному с
учетом различных критериев по отношению к источникам, агентам и
мотивациям.
Классификация угроз помогает выявить угрозы безопасности в классах,
чтобы проанализировать, оценить их последствия и разработать стратегии по
предотвращению или смягчению последствий угроз в системе [5, 14].
В литературе представлено достаточно много типов атак на
компьютерные системы, которые подвергнуты таксономии в работах [5, 8, 9,
10, 11, 12, 13].
Исследование показало, что, многие авторы предложили таксономии,
позволяющие классифицировать атаки на основе их ожидаемого эффекта или
отказа в обслуживании [9. 10, 12], есть и другие подходы, которые включают
либо технику, с помощью которой злоумышленник достигает желаемого
эффекта, например, в обход аутентификации, либо субъекта [7, 8, 11, 13].
Мы считаем, что нужно представить гибридную модель классификации
угроз, основанную на объединении как самих угроз, так и их последствий,
чтобы лучше определить характеристики угроз и предложить подходящие
контрмеры с целью уменьшения рисков.
Обзор литературы показал, что в качестве основных принципов
информационной безопасности выделяются:

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)