Материал: 500_Goncharov_S._A._Informatsionnye_tekhnologii_v_mediaindustrii_Upravlenie_dannymi_

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

себе персональные данные (к примеру, на каждом предприятии ведется кадровый учет).

В области информационной безопасности также существует такое понятие как угрозы информационной безопасности.

Угрозы безопасности конфиденциальной информации

Угроза – любое обстоятельство или событие, способное причинить информационной системе вред в виде разрушения, раскрытия, искажения информации или вызывающее отказ в обслуживании.

Угроза безопасности информации - потенциальная возможность нарушения основных качественных характеристик (свойств) информации при ее обработке техническими средствами: конфиденциальности, целостности, доступности.

На рисунке 7.2 изображена примерная структура источников угроз конфиденциальной информации.

Рисунок 7.2 – Примерная структура источников угроз конфиденциальной информации

Положения ГОСТ Р подразумевают процессный подход к обеспечению информации, таким образом, обеспечение информации – это не конкретно принятые меры, это процесс, который должен происходить на предприятии непрерывно.

Согласно предлагаемому стандарту особую значимость для пользователей имеют следующие факторы:

АПонимание требований ИБ и необходимости установления политиками ИБ.

Б Внедрение и использование мер управления менеджмента рисков ИБ.

ВМониторинг и проверка производительности и эффективности систем управления ИБ (СУИБ).

Г Непрерывное улучшение СУИБ на основе объективных измерений. Иными словами, модель обеспечения безопасности на предприятии

является замкнутым циклом, в теле которого следующие операции:

1.Анализ и обзор уязвимостей.

2.Построение модели угроз ИБ.

3.Принятие решения о внедрении мер обеспечения ИБ и выбор конкретных контрмероприятий.

51

4. Внедрение мер обеспечения ИБ.

Анализ и обзор уязвимостей обычно производится либо внутренними сотрудниками предприятия, либо внешними аудиторами, также некоторые нормативные документы в частности [18] подразумевают обязательный внешний аудит ИБ.

Результатами первого этапа является описание возможных уязвимостей в системе ИБ.

Следующим шагом является построение базовой модели угроз безопасности. Обобщенная структура базовой модели угроз показана на рисунке 7.3.

Результатом второго этапа является четко сформулированное представление угроз информационных ресурсов и свойств нарушения информационной безопасности. На основании результатов этого этапа можно выявить актуальность угроз и их «весовые коэффициенты», чем тяжелей угроза, тем более критична. Например, если в имеющейся информационной системе при определенной уязвимости могут пострадать не критичные ресурсы, то «весовой коэффициент» такой угрозы будет значительно меньше, чем у угрозы, в результате которой могут пострадать более критичные ресурсы. На основании таких «весовых коэффициентов» принимаются решения о внедрении и выбор средств защиты информации для конкретных информационных ресурсов.

Заключительным этапом тела цикла является внедрение средств защиты информации, после чего производится опять первый пункт и так на протяжении всего жизненного цикла защищаемых информационных систем.

Таким образом, мы рассмотрели основные понятия в области защиты информации.

52

Рисунок 7.3 – Обобщенная структура базовой модели угроз

7.2. Основы защиты баз данных от несанкционированного доступа

В данном разделе будут рассмотрены основы защиты баз данных от несанкционированного доступа (НСД).

Для начала необходимо ввести ряд определений и понятий.

Правила разграничения доступа – совокупность правил,

регламентирующих права доступа субъектов доступа к объектам доступа.

Несанкционированный доступ – представляет собой доступ к информации, нарушающий установленные правила разграничения доступа.

Защита информационных систем обеспечивается комплексом программно-технических средств и поддерживающих их организационных мер.

Таким образом говорить о наличии НСД возможно лишь для тех информационных систем, где существуют правила разграничения доступа. Так же из этих определений необходимо сделать вывод, что основной задачей защиты от НСД является комплекс организационно-технических мер направленных на неукоснительное выполнение правил разграничения доступа.

53

Приведем простой пример: в организации существует локальная сеть, основанная на базе Active Directory, на файловом сервере имеются ресурсы ограниченного пользования. В данной конфигурации защитой от НСД будет являться комплекс мер по обеспечению доступа к информации ограниченного доступа только определенного политикой информационной безопасности круга лиц. Наиболее простым методом разграничения доступа является применение файловой системы NTFS операционных систем семейства Windows NT, однако и такая защита может быть недостаточна, поскольку однофакторная аутентификация не позволяет однозначно определить полномочия субъекта.

Также необходимо отметить условия, способствующие повышению возможности НСД:

увеличение объемов информации;

сосредоточение информации различного уровня важности и конфиденциальности;

расширение доступа круга пользователей;

увеличение числа удаленных рабочих мест;

использование сетей общего доступа;

автоматизация обмена информацией.

Методы защиты от НСД банков данных, как и любые методы защиты, можно подразделить на два класса: технические и организационные. Основные организационные меры защиты от НСД представлены на рисунке 7.4.

ОРГАНИЗАЦИОННАЯ

ЗАЩИТА

- это регламентация производственной деятельности и взаимоотношений исполнителей на нормативно-правовой основе, исключающей или существенно затрудняющей неправомерное овладение конфиденциальной информацией

ВКЛЮЧАЕТ

Организацию

 

Организацию

 

Организацию

 

Организацию

 

Организацию

режима и

 

работы с

 

работы с

 

использования

 

работы по анализу

охраны

 

сотрудниками

 

документами

 

технических

 

внутренних и

 

 

 

 

 

 

средств

 

внешних угроз

 

 

 

 

 

 

 

 

 

Рисунок 7.4 – Основные организационные меры защиты от НСД

Технические меры защиты информации от НСД осуществляются:

системой разграничения доступа (СРД) субъектов к объектам доступа;

обеспечивающими средствами для СРД. Основные функции СРД:

54

реализация правил разграничения доступа (ПРД) субъектов и их процессов к данным;

реализация ПРД субъектов и их процессов к устройствам создания твердых копий;

изоляция программ процесса, выполняемого в интересах субъекта, от других субъектов;

управление потоками данных с целью предотвращения записи данных на носители несоответствующего грифа;

реализация правил обмена данными между субъектами для информационных систем, построенных по сетевым принципам.

Функции обеспечивающих средств для СРД:

идентификация и опознание (аутентификация) субъектов и поддержание привязки субъекта к процессу, выполняемому для субъекта;

регистрация действий субъекта и его процесса;

предоставление возможностей исключения и включения новых субъектов и объектов доступа, а также изменение полномочий субъектов;

реакция на попытки НСД, например, сигнализация, блокировка, восстановление после НСД;

тестирование;

очистка оперативной памяти и рабочих областей на магнитных носителях после завершения работы пользователя с защищаемыми данными;

учет выходных печатных и графических форм и твердых копий в информационных системах;

контроль целостности программной и информационной части как СРД, так и обеспечивающих ее средств.

Общая характеристика СЗИ от НСД:

1.Технические (физические и аппаратные) средства (системы), выполненные и функционирующие независимо от защищаемого объекта (помещения, места расположения информации, компьютера).

2.Программно-аппаратные средства или системы – как правило, выполненные в виде отдельного технического устройства и функционирующие совместно с защищаемым объектом (компьютером) по определенной схеме сопряжения на основе выполнения программного алгоритма.

3.Программные средства или системы (программы работы с/через BIOS) – программы или программные системы, установленные на ПЭВМ, серверы и функционирующие на основе выполнения собственных алгоритмов.

УСЗИ при их разнотипности в ходе администрировании можно выделить общие черты и характеристики:

1.Разграничение доступа к защищаемой информации посредством идентификации (от ввода имени пользователя на клавиатуре,

55

Источник: https://studfile.net/preview/16709014/