Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Kniga.docx
Скачиваний:
1
Добавлен:
01.04.2025
Размер:
1.68 Mб
Скачать
      1. Фізичний захист

Безпека ІС залежить від оточення, в якому ця ІС функціонує. Необ­хідно вжити заходів для захисту будівель і прилеглої території, інфраструк­тури, обчислювальної техніки, носіїв даних.

Основний принцип фізичного захисту, дотримання якого слід постійно контролювати, формулюється як “безперервність захисту у просторі та часі”. Фізичний захист здійснюється за такими напрямками:

  • фізичне управління доступом;

  • протипожежні заходи;

  • захист інфраструктури;

  • захист від перехоплення даних;

  • захист мобільних систем.

Заходи фізичного управління доступом дозволяють:

  • контролювати і, в разі необхідності, обмежувати вхід і вихід спів­робітників і відвідувачів;

  • виключити можливості таємного проникнення на територію та у приміщення сторонніх осіб;

  • забезпечити зручність контролю проходу і переміщення співробіт­ників і відвідувачів;

Прибиральниця просить у директора банку:

- Чи не могли б Ви дати мені ключі від сховища? А то мені доводиться кожен день по 20 хвилин морочитися зі шпилькою, щоб його відкрити та прибратися.

  • створити окремі виробничі зони за типом конфіденційних робіт із самостійними системами доступу;

  • контролювати дотримання часового режиму праці і перебування на території персоналу фірми;

  • організувати і підтримувати надійний пропускний режим.

Важливо зробити так, щоб відвідувачі, по можливості, не мали безпо­середнього доступу до комп’ютерів або, в крайньому випадку, потурбувати­ся про те, щоб від вікон і дверей не були видимими екрани моніторів і прин­тери. Необхідно, щоб відвідувачів на вигляд можна було відрізнити від спів­робітників.

Протипожежні заходи мають розробляти і реалізовувати професіо­нали пожежники. Однак, у будь-якому разі, основним заходом є встанов­лення протипожежної сигналізації і автоматичних засобів пожежогасіння.

До підтримуючої інфраструкту ри відносять системи електро-, во- до- і теплопостачання, кондиціонери і засоби комунікацій. До них застосовні ті ж вимоги цілісності і доступності, що і до інформаційних систем. Для за­безпечення цілісності потрібно захищати устаткування від крадіжок і пош­коджень. Для підтримки доступності слід вибирати устаткування з максима­льним часом напрацювання на відмову, дублювати важливі вузли і завжди мати під рукою запчастини.

Перехоплення даних може здійснюватися найрізноманітнішими способами. Зловмисник може підглядати за екраном монітора, читати паке­ти, передані по мережі, здійснювати аналіз побічних електромагнітних ви­промінювань і наведень тощо. Захист від перехоплення даних можна забез­печити використанням криптографії, максимальним розширенням контро­льованої території, контролем лінії зв’язку (наприклад, укладати їх в надув­ну оболонку з виявленням проколювання). Однак найрозумніше - усвідоми­ти, що для комерційних систем забезпечення конфіденційності є все-таки не головним завданням.

Основна загроза мобільним і портативним комп’ютерам - це їхнє викрадення. Тому важливо не залишати їх без нагляду в автомобілі або на роботі.

Сумна статистика останніх інцидентів показую всю ненадійність захисту мобільних систем:

  • В 2008 р. мобільний комп’ютер з секретними даними було вкрадено з автомобіля однієї з перших осіб Пентагону.

  • З липня по жовтень 2007 p. Bank of Ireland, другий за величиною банк в Ірландії, втратив чотири ноутбуки з іменами громадян країни, їх адресами, відомостями про банківські рахунки та медичною інформацією.

  • У вересні 2008 р. з Національного банку Канади серед робочого дня грабіжник виніс ноутбук з даними тисяч клієнтів іпотечної програми.

За статистикою в аеропортах СІ1ІА губиться близько 20 тис. ноутбуків та мобільних телефонів, причому лише за половиною з них повертаються.

Взагалі кажучи, при виборі засобів фізичного захисту слід проводити аналіз ризиків. Так, ухвалюючи рішення про закупівлю джерела безперебій­ного живлення, необхідно врахувати якість електроживлення в будівлі, за­йманій організацією, характер і тривалість збоїв електроживлення, вартість доступних джерел і можливі втрати від аварій (поломка техніки, припинення роботи організації тощо). В той же час, у багатьох випадках рішення очеви­дні. Заходи протипожежної безпеки обов'язкові для всіх організацій. Вар­тість реалізації багатьох заходів (наприклад, установлення звичайного замка на двері серверної кімнати) мала або явно менша, ніж можливий збиток.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]