Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
shpora_po_IBIZI.docx
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
77.68 Кб
Скачать

4)Преднамеренные угрозы, выделенные для банковских асои.

Преднамеренные угрозы связаны с целенаправленными действиями нарушителя. В качестве нарушителя могут выступать служащий, посетитель, конкурент, наемник и т.д.

Действия нарушителя могут быть обусловлены разными мотивами:

- недовольство служ-го своей карьерой

- сугубо материальным средствам, взяткам

- любопытство

- конкурен. борьба

- стремлением самоутвердиться любой ценой и т.д.

Исходя из возможностей возникновения наиболее опасных ситуациях, обусловленной действиями нарушителя можно составить модель соц.нарушителя:

- классификация нарушителя может быть на уровне разработчика данной системы;

- нарушителем может быть как постороннее лицо, так и законный пользователь системы;

- нарушителю известна информация о принципах работы системы;

- нарушитель выберет наиболее слабое звено защиты;

   В частности, для банковских АСОИ можно выделить следующие преднамеренные угрозы:

-       несанкционированный доступ посторонних лиц, не принадле­жащих к числу банковских служащих, и ознакомление с храни­мой конфиденциальной информацией;

-       ознакомление банковских служащих с информацией, к которой они не должны иметь доступ;

-       несанкционированное копирование программ и данных;

-       кража магнитных носителей, содержащих конфиденциальную информацию;

-       кража распечатанных банковских документов;

-       умышленное уничтожение информации;

-       несанкционированная модификация банковскими служащими финансовых документов, отчетности и баз данных;

-       фальсификация сообщений, передаваемых по каналам связи;

-       отказ от авторства сообщения, переданного по каналам связи;

-       отказ от факта получения информации:

-       навязывание ранее переданного сообщения;

-       разрушение информации, вызванное вирусными воздействия­ми;

-       разрушение архивной банковской информации, хранящейся на магнитных носителях;

-       кража оборудования.

5)Маскарад. Понятие и его использование.

Под «маскарадом» понимается выполнение каких-либо действий одним пользователем АСОИ от имени другого пользователя. При этом такие действия другому пользователю могут быть разрешены. Нарушение заключается в присвоении прав и привилегий. Такие нарушения также называются симуляцией или моделированием.

Цель «маскарада» — сокрытие каких-либо действий за именем другого пользователя или присвоение прав и привилегий другого пользователя для доступа к его наборам данных или для использования его привилегий.

«Маскарад» — это способ активного нарушения защиты системы, он является опосредованным воздействием, то есть воздействием, совершенным с использованием возможностей других пользователей. Примером «маскарада» может служить вход в систему под именем и паролем другого пользователя, при этом система защиты не сможет распознать нарушение. В этом случае «маскараду» обычно предшествует взлом системы или перехват пароля. Другой пример «маскарада» — присвоение имени другого пользователя в процессе работы. Это может быть сделано с помощью средств операционной системы или с помощью программы, которая в определенном месте может изменить определенные данные, в результате чего пользователь получит другое имя. В этом случае «маскараду» может предшествовать захват привилегий, или он может быть осуществлен с использованием какой-либо ошибки в системе.

«Маскарадом» также называют передачу сообщений в сети от имени другого пользователя. Способы замены идентификатора могут быть разные, обычно они определяются ошибками и особенностями сетевых протоколов. Тем не менее на приемном узле такое сообщение будет воспринято как корректное, что может привести к серьезным нарушениям работы сети. Особенно это касается управляющих сообщений, изменяющих конфигурацию сети, или сообщений, ведущих к выполнению привилегированных операций.

Наиболее опасен «маскарад» в банковских системах электронных платежей, где неправильная идентификация клиента может привести к огромным убыткам. Особенно это касается платежей с помощью электронных банковских карт.

«Маскарад» является достаточно серьезным нарушением, которое может привести к тяжелым последствиям, таким как изменение конфигурации системы (сети), утечка информации, нарушения работы АСОИ.

Для предотвращения «маскарада» необходимо использовать надежные методы идентификации и аутентификации, блокировку попыток взлома системы, контроль входов в нее. Также необходимо фиксировать все события, которые могут свидетельствовать о «маскараде», в системном журнале для его последующего анализа. 

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]