Следующим можно выделить угрозу целостности. Это угроза, связанная с возможностью модификации, редактированию той информации которая хранится в информационной системе. Нарушение целостности может быть вызвано различными факторами - от умышленных действий персонала до выхода из строя оборудования.
Заключительным аспектом можно выделить угрозу доступности. Данная угроза представляет собой создание таких условий, при которых доступ к информации или услуге будет либо затруднен, либо полностью заблокирован.
3. По размерам наносимого ущерба:
· Общие (нанесение ущерба объекту безопасности в целом, причинение значительного ущерба);
· Локальные (причинение вреда отдельным частям объекта безопасности);
· Частные (причинение вреда отдельным свойствам элементов объекта безопасности).
Нельзя оставить без внимания угрозы, связанные с вредоносным программным обеспечением. Вредоносной программой называется любое программное обеспечение, целью которого является неправомерное получение доступа к информации, находящейся на компьютере, электронном носителе или же в информационной базе данных, с целью порчи или хищения данных.
Вредоносное программное обеспечение, направленное на нарушение системы защиты информации от несанкционированного доступа можно классифицировать по следующим критериям:
1) Логическая бомба. Инструмент уничтожения или нарушения целостности информации, однако, иногда ее применяют и для кражи данных. Логическая бомба - это серьезная угроза. Как правило предприятие редко способно справится с такой атакой, связано это с тем, что подобные манипуляции проводятся недовольными служащими, а также сотрудниками с особыми политическими взглядами. Из этого следует вывод, что большинство организаций не готовы к непредсказуемой угрозе, где главную роль несет человеческий фактор.
2) Троянский конь - это программа, запускающийся к выполнению дополнительно к другим программным средствам защиты информации и прочего ПО, необходимого для работы.
Если говорить более точно, программа обходит систему защиты с помощью выполнения недокументированных действий.
3) Вирус - это специальная самостоятельная программа. Характерными чертами является способность к самостоятельному распространению по системе, размножению и внедрению своего кода в сторонние программы путем изменения данных с целью выполнения вредоносного кода не оставляя «следов».
Вирусы характеризуются тем, что они способны самостоятельно размножаться и вмешиваться в вычислительный процесс, получая возможность управления этим процессом.
То есть, если Ваша программное аппаратная защита информации пропустила подобную угрозу, то вирус, получив доступ к управлению информационной системой, способен автономно производить собственные вычисления и операции над хранящейся в системе конфиденциальной информацией.
4) Червь - программа, передающая свое тело или его части по сети. Не оставляет копий на магнитных носителях и использует все возможные механизмы для передачи себя по сети и заражения атакуемого компьютера.
5) Перехватчик паролей - программный комплекс для воровства паролей и учетных данных в процессе обращения пользователей к терминалам аутентификации информационной системы.
Программа не пытается обойти службу информационной безопасности напрямую, а лишь совершает попытки завладеть учетными данными, позволяющими, не вызывая никаких подозрений совершенно санкционировано проникнуть в информационную систему, минуя службу информационной безопасности, которая ничего не заподозрит. Обычно программа инициирует ошибку при аутентификации, и пользователь, думая, что ошибся при вводе пароля повторяет ввод учетных данных и входит в систему, однако, теперь эти данные становятся известны владельцу перехватчика паролей, и дальнейшее использование старых учетных данных небезопасно.
Важно понимать, что большинство краж данных происходят не благодаря хитроумным способам, а из-за небрежности и невнимательности, поэтому понятие информационной безопасности включает в себя: информационную безопасность (лекции), аудит информационной безопасности, оценка информационной безопасности, информационная безопасность государства, экономическая информационная безопасность и любые традиционные и инновационные средства защиты информации. [5]
Публикации последних лет говорят о том, что техника защиты информации не успевает развиваться за числом злоупотреблений полномочиями, и техника защиты информации всегда отстает в своем развитии от технологий, которыми пользуются взломщики для того, чтобы завладеть чужой тайной.
Существуют документы по защите информации, описывающие циркулирующую в информационной системе и передаваемую по связевым каналам информацию, но документы по защите информации непрерывно дополняются и совершенствуются, хотя и уже после того, как злоумышленники совершают все более технологичные прорывы модели защиты информации, какой бы сложной она не была.
Сегодня для реализации эффективного мероприятия по защите информации требуется не только разработка средства защиты информации в сети и разработка механизмов модели защиты информации, а реализация системного подхода или комплекса защиты информации - это комплекс взаимосвязанных мер, описываемый определением «защита информации». Данный комплекс защиты информации, как правило, использует специальные технические и программные средства для организации мероприятий защиты экономической информации.
2. Проблемы и перспективы защиты информации и обеспечения информационной безопасности
2.1 Способы и средства информационной безопасности: мировой и российский опыт
Важность и сложность проблемы защиты информации, создает необходимость создания политики информационной безопасности, которая подразумевает ответы на следующие вопросы:
· Какую информацию защищать?
· Какой ущерб понесет предприятие при потере или при раскрытии тех или иных данных?
· Кто или что является возможным источником угрозы, какого рода атаки на безопасность системы могут быть предприняты?
· Какие средства использовать для защиты каждого вида информации?
Одним из главных пунктов обеспечения безопасности, является предоставление каждому сотруднику предприятия того минимального уровня привилегий доступа к базе данных и информационной системе, который необходим им для выполнения должностных обязанностей. При условии, что большинство нарушений в области безопасности исходит именно от собственных сотрудников, введение четких ограничений является очень важным условием.
Рассматривая методы защиты информации, можно выделить следующие, наиболее распространенные:
В первую очередь я бы выделил такую науку как криптография. Это наука, которая изучает и описывает модель информационной безопасности данных. Криптография открывает решения многих проблем информационной безопасности сети: аутентификация, конфиденциальность, целостность и контроль взаимодействующих участников.
Термин «Шифрование» означает преобразование данных в форму, не читабельную для человека и программных комплексов без ключа шифрования- расшифровки. Криптографические методы защиты информации дают средства информационной безопасности, поэтому она является частью концепции информационной безопасности.
Важнейшим компонентом криптографического метода защиты информации является ключ, который отвечает за выбор преобразования и порядок его выполнения. Ключ - это некоторая последовательность символов, настраивающая шифрующий и дешифрующий алгоритм системы криптографической защиты информации. Каждое такое преобразование однозначно определяется ключом, который определяет криптографический алгоритм, обеспечивающий защиту информации и информационную безопасность информационной системы.
Одной из основ информационной безопасности криптографии является целостность данных. Защита информации в локальных сетях и технологии защиты информации наряду с конфиденциальностью обязаны обеспечивать и целостность хранения информации. То есть, защита информации в локальных сетях должна передавать данные таким образом, чтобы данные сохраняли неизменность в процессе передачи и хранения.
Для того чтобы информационная безопасность информации обеспечивала целостность хранения и передачи данных необходима разработка инструментов, обнаруживающих любые искажения исходных данных, для чего к исходной информации придается избыточность.
Информационная безопасность в России с криптографией решает вопрос целостности путем добавления некой контрольной суммы или проверочной комбинации для вычисления целостности данных. Таким образом, снова модель информационной безопасности является криптографической - зависящей от ключа. По оценке информационной безопасности, основанной на криптографии, зависимость возможности прочтения данных от секретного ключа является наиболее надежным инструментом и даже используется в системах информационной безопасности государства.
Следующим методом защиты информации является экранирование. Экран, или же брандмауэр - это средство разграничения доступа клиентов из одного множества к серверам из другого множества. Экран выполняет свои функции, контролируя все информационные потоки между двумя множествами систем.
В простейшем случае экран состоит из двух механизмов, один из которых ограничивает перемещение данных, а второй, наоборот, ему способствует. В более общем случае экран или полупроницаемую оболочку удобно представлять себе, как последовательность фильтров. Каждый из них может задержать данные, а может и сразу "перебросить" их "на другую сторону". Кроме того, допускаются передача порции данных на следующий фильтр для продолжения анализа или обработка данных от имени адресата и возврат результата отправителю.
Помимо функций разграничения доступа экраны осуществляют также протоколирование информационных обменов.
Обычно экран не является симметричным, для него определены понятия "внутри" и "снаружи". При этом задача экранирования формулируется как защита внутренней области от потенциально враждебной внешней. Так, межсетевые экраны устанавливают для защиты локальной сети организации, имеющей выход в открытую среду, подобную The Internet.
Экранирование позволяет поддерживать доступность сервисов внутренней области, уменьшая или вообще ликвидируя нагрузку, индуцированную внешней активностью. Уменьшается уязвимость внутренних сервисов безопасности, поскольку первоначально сторонний злоумышленник должен преодолеть экран, где защитные механизмы сконфигурированы особенно тщательно и жестко. Кроме того, экранирующая система, в отличие от универсальной, может быть устроена более простым и, следовательно, более безопасным образом.
Экранирование дает возможность контролировать также информационные потоки, направленные во внешнюю область, что способствует поддержанию режима конфиденциальности.
Экранирование - один из наиболее действенных способов защиты информации, но бывают и непредсказуемые ситуации. Дело в том, что большинство межсетевых экранов требуют для своей полноценной и корректной работы административных прав. А ведь очень много экранов имеют уязвимости. Воспользовавшись одной из таких уязвимостей, хакер без труда получит права, под которыми работает экран и получит любые права для управления и изменения информационной системы предприятия или организации. [27]
Ещё одним аспектом информационной защиты на предприятии, является работа с персоналом. В сферу действия обеспечения информационной безопасности попадают все аппаратные, программные и информационные ресурсы, входящие в локальную сеть предприятия. Политика защиты ориентирована также на людей, работающих с сетью, в том числе на пользователей, субподрядчиков и поставщиков.
Целью организации является обеспечение целостности, доступности и конфиденциальности данных, а также их полноты и актуальности. Более частными целями являются:
- обеспечение уровня безопасности, соответствующего требованиям нормативных документов;
- исследование экономической целесообразности в выборе защитных мер (расходы на защиту не должны превосходить предполагаемый ущерб от нарушения информационной безопасности)
- обеспечение безопасности в каждой функциональной области локальной сети;
- обеспечение подотчетности всех действий пользователей с информацией и ресурсами;
- обеспечение анализа регистрационной информации;
- предоставление пользователям достаточной информации для сознательного поддержания режима безопасности
- выработка планов восстановления после аварий и иных критических ситуаций для всех функциональных областей с целью обеспечения непрерывности работы сети;
- обеспечение соответствия с имеющимися законами и общеорганизационной политикой безопасности.
Одним из главных пунктов работы с персоналом и создание благоприятных условий для развития информационной безопасности компании, является правильное распределение ролей.
Перечисленные ниже группы людей отвечают за реализацию сформулированных ранее целей.
- руководитель организации отвечает за выработку соответствующей политики обеспечения информационной безопасности и проведение ее в жизнь;