Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Румбешт_Уч.пос._для печати.doc
Скачиваний:
0
Добавлен:
01.04.2025
Размер:
11.86 Mб
Скачать

1.2.1. Основные виды угроз

Вне зависимости от конкретных видов угроз АСОИ удовлетворяет потребности эксплуатирующих ее лиц, если в ней обеспечивается ряд свойств информации.

Так, с точки зрения информационной безопасности, информация обладает следующими свойствами:

  • конфиденциальность – гарантия того, что конкретная информация доступна только тому кругу лиц, для кого она предназначена; нарушение этой категории называется хищением либо раскрытием информации;

  • целостность – гарантия того, что информация в любой момент времени существует в ее исходном, неискаженном виде, то есть при ее хранении или передаче не было произведено несанкционированных изменений; нарушение этой категории называется фальсификацией сообщения;

  • аутентичность – гарантия того, что источником информации является именно то лицо, которое заявлено как ее автор; нарушение этой категории также называется фальсификацией, но уже автора сообщения;

  • апеллируемость – гарантия того, что при необходимости можно будет доказать, что автором сообщения является именно заявленный человек, и не может являться никто другой; отличие этой категории от предыдущей в том, что при подмене автора, кто-то другой пытается заявить, что он автор сообщения, а при нарушении апеллируемости – сам автор пытается "откреститься" от своих слов, подписанных им однажды.

В отношении АСОИ применяются иные категории:

  • надежность – гарантия того, что система ведет себя в нормальном и внештатном режимах так, как запланировано;

  • точность – гарантия точного и полного выполнения всех действий, предусмотренных информационной технологией;

  • контроль доступа – гарантия того, что различные группы лиц имеют различный доступ к информационным объектам, и эти ограничения доступа постоянно выполняются;

  • контролируемость – гарантия того, что в любой момент может быть произведена полноценная проверка любого компонента программного обеспечения АСОИ;

  • контроль идентификации – гарантия того, что клиент, подключенный в данный момент к системе, является именно тем, за кого себя выдает;

  • устойчивость к умышленным сбоям – гарантия того, что при умышленном внесении ошибок в пределах заранее оговоренных норм система будет вести себя так, как оговорено заранее.

Перечисленные выше свойства АСОИ в комплексе образуют сложную категорию, называемою доступностью информации. Доступность информации – свойство АСОИ, характеризующееся способностью обеспечивать своевременный беспрепятственный доступ пользователей к интересующей их информации и готовность соответствующих автоматизированных служб к обслуживанию поступающих от пользователей запросов всегда, когда в обращении к ним возникает необходимость.

Следует отметить, что с понятием целостности часто ассоциируют понятия аутентичности и апеллируемости, а так же полноты информации, под которым понимают достаточность сведений для выполнения предусмотренных функций АСОИ.

Таким образом, информационная безопасность АСОИ обеспечена в случае, если для любых информационных ресурсов в системе поддерживается определенный уровень конфиденциальности (невозможности несанкционированного получения какой-либо информации), целостности (невозможности несанкционированной или случайной ее модификации, в том числе нарушение свойства полноты информации) и доступности (возможности за разумное время получить требуемую информацию). В соответствии с этим, для АСОИ целесообразно рассматривать три основных вида угроз.

Угроза нарушения конфиденциальности, которая заключается в том, что информация становится известной тому, кто не располагает полномочиями доступа к ней. Такого вида угроза имеет место всякий раз, когда получен доступ к некоторой секретной информации, хранящейся в вычислительной системе или передаваемой от одной системы к другой.

Угроза нарушения целостности, которая включает в себя любое несанкционированное АСОИ умышленное или неумышленное изменение информации, хранящейся в системе или передаваемой из одной подсистемы в другую. То есть, если к несанкционированному изменению приводит случайная ошибка программного или аппаратного обеспечения, то и в этом случае можно говорить о нарушении целостности.

Угроза отказа в обслуживании, которая возникает всякий раз, когда в результате действий, предпринимаемых санкционированным пользователем или злоумышленником, блокируется доступ к некоторому ресурсу вычислительной системы.

Данные виды угроз можно считать первичными или непосредственными, так как их реализация приведет к непосредственному воздействию на защищаемую информацию. Однако непосредственное воздействие на информацию возможно для атакующей стороны в том случае, если система, в которой циркулирует информация, для нее "прозрачна", то есть не существует никаких систем защиты или других препятствий. На современном этапе развития АСОИ их неотъемлемой частью являются подсистемы или функции защиты информации, и чтобы осуществить непосредственную угрозу, атакующая сторона должна сначала преодолеть защиту.

Поскольку преодоление защиты также представляет собой угрозу, для защищенных систем следует рассматривать ее четвертый вид – угрозу раскрытия параметров АСОИ, включающей в себя систему защиты. Угрозу раскрытия можно рассматривать как опосредованную. Последствия ее реализации не причиняют какой-либо ущерб обрабатываемой информации, но дают возможность реализоваться первичным угрозам, перечисленным выше.