Материал: 500_Goncharov_S._A._Informatsionnye_tekhnologii_v_mediaindustrii_Upravlenie_dannymi_

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Рисунок 7.29 – Применение виртуальных частных сетей для защиты распределенных баз данных

Рассмотренные в данном разделе средства защиты при межсетевом взаимодействии является достаточными для нейтрализации основных видов угроз.

7.5.Основы защиты баз данных от внутренних угроз

Внастоящее время для защиты баз данных от внешних атак используется большое число средств защиты информации, на каждом предприятии установлены антивирусные средства, средства криптографической защиты информации, межсетевые экраны и др. Однако очень мало внимания уделено защите баз данных от внутренних угроз.

Различные независимые исследования показывают, что наибольшее количество инцидентов информационной безопасности (50-70 %) приходится на внутренние угрозы (рис. 7.30).

91

Рисунок 7.30 – Распределение угроз информационной безопасности

Наиболее частым нарушением информационной безопасности является нарушение конфиденциальности. Сотрудники предприятий умышленно или неумышленно распространяют конфиденциальную информацию. Например, теряют сменные носители информации, происходит хищение мобильных компьютеров и самый незаурядный пример - менеджер после увольнения из одной компании переносит базу данных клиентов в другую.

Наиболее значимыми каналами утечки информации являются:

электронная почта;

интернет (сетевые сервисы: вэб-почта, вэб-формы, вэб-чаты, IM messenger и

др.);

сменные накопители информации (CD, DVD, Flash диски);

твердые копии;

беспроводные протоколы;

резервные копии.

Если проанализировать эти каналы утечки, то можно прийти к выводу, что закрыть эти каналы невозможно.

Во многих организациях электронная почта тесно сопряжена с бизнеспроцессами, как и доступ в сеть Интернет.

Сменные носители на данный момент достигли очень малых размеров и большой емкости и присутствуют в различных современных устройствах (цифровые фотоаппараты, mp3-плееры, мобильные телефоны).

Работа таких устройств по порту USB сделало нештатное их использование довольно легкой задачей. Конечно, можно эти порты заблокировать, отключить, однако на сегодняшний момент большинство периферийных устройств работают с использованием этого порта (принтеры, клавиатуры, манипуляторы и т.д.).

92

Твердым копиям незаслуженно придают очень малое значение, однако любой конфиденциальный документ можно вывести на печать и опубликовать.

Беспроводные протоколы на данный момент завоевывают все большее и большее распространение, практически все мобильные компьютеры имеют возможность соединяться с беспроводными сетями, точки доступа так же доступны. Это позволяет злоумышленнику произвести утечку через неконтролируемый канал.

Резервные копии тоже содержат конфиденциальную информацию, поэтому подлежат защите, как и основное хранилище.

При схожести конечных результатов утечки внутренних нарушителей можно распределить по группам и произвести классификацию их поведения.

Классификация поведения внутренних нарушителей представлена в таблице 7.4.

Таблица 7.4. Классификация поведения внутренних нарушителей

ТИП

УМЫСЕЛ

КОРЫСТЬ

ЗАДАЧА

ДЕЙСТВИЕ

Халатный

Нет

Нет

Нет

Сообщение

Манипулируемый

Нет

Нет

Нет

Сообщение

Обиженный

Да

Нет

Сам

Отказ

Нелояльный

Да

Нет

Сам

Имитация

Внедренный

Да

Да

Извне

Взлом

Поскольку полностью закрыть каналы утечки невозможно, необходимо контролировать такие каналы. На рисунке 7.31 представлены сравнительные характеристики систем защиты от внутренних угроз (DLP).

93

Рисунок 7.31 – Сравнительные характеристики средств защиты от внутренних угроз баз данных

Такие средства позволяют лишь контролировать каналы утечки, и в дополнении к ним необходимо использовать организационные меры защиты.

Рассмотренные в данном разделе угрозы являются актуальными для банков данных, содержащих конфиденциальные сведения.

7.6. Особенности защиты баз данных, содержащих персональные данные

По статистике более 80% современных банков данных, используемых в нашей стране, содержат в себе персональные данные граждан Российской Федерации. Таким образом, эти банки данных являются информационными системами персональных данных (ИСПДн) и в соответствии с 152 ФЗ от 27 июля 2006 года такая информация подлежит защите. Поскольку проблема защиты банков данных, содержащих персональные данные, весьма актуальная, то принципы выделены в отдельный раздел.

В соответствии с Федеральным законом «О персональных данных» под информационной системой персональных данных понимается информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных.

Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы [21].

Безопасность персональных данных при их обработке в информационной системе обеспечивает оператор этой системы, который обрабатывает персональные данные, или лицо, осуществляющее обработку персональных

94

данных по поручению оператора на основании заключаемого с этим лицом договора. Договор между оператором и уполномоченным лицом должен предусматривать обязанность уполномоченного лица обеспечить безопасность персональных данных при их обработке в информационной системе.

Выбор средств защиты информации для системы защиты персональных данных осуществляется оператором в соответствии с нормативными правовыми актами, принятыми Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю.

Классификация ИСПДн осуществляется с учетом категорий и объема накапливаемых, обрабатываемых и распределяемых с их использованием ПДн, а также с учетом типов актуальных угроз информационной безопасности.

Классификация производится с целью установления методов и средств защиты, необходимых для обеспечения безопасности ПДн. Состав и функциональное содержание методов и средств защиты зависит от вида и степени ущерба, возникающего вследствие реализации угроз безопасности ПДн. При этом ущерб возникает за счет неправомерного или случайного уничтожения, изменения, блокирования, копирования, распространения ПДн или от иных неправомерных действий с ними. В зависимости от объекта, причинение ущерба которому, в конечном счете, вызывается неправомерными действиями с ПДн, рассматриваются два вида ущерба: непосредственный и опосредованный.

Непосредственный ущерб связан с причинением физического, материального, финансового или морального вреда непосредственно субъекту ПДн. Он возникает за счет незаконного использования (в том числе распространения) ПДн или за счет несанкционированной модификации этих данных и может проявляться в виде:

нанесения вреда здоровью субъекта ПДн; незапланированных и (или) непроизводительных финансовых или

материальных затрат субъекта; потери субъектом свободы действий вследствие шантажа и угроз,

осуществляемых с использованием ПДн; нарушения конституционных прав субъекта вследствие вмешательства в

его личную жизнь путем осуществления контактов с ним по различным поводам без его на то согласия (например – рассылка персонифицированных рекламных предложений и т.п.).

Опосредованный ущерб связан с причинением вреда обществу и (или) государству вследствие нарушения нормальной деятельности экономических, политических, военных, медицинских, правоохранительных, социальных, кредитно-финансовых и иных государственных органов, органов местного самоуправления, муниципальных органов, организаций различных форм собственности за счет неправомерных действий с ПДн.

95

Источник: https://studfile.net/preview/16709014/