- •1.Кит в управлении эк.Объектом. Классификация систем управления.Информация (и)
- •2. Информационная система(ис). Классификация ис. Виды обеспечения ис
- •7. Информац. Обеспеч.(ио) кис.
- •5.Требования к кис.Структура корпоративной сети
- •6.Ист.Инф.Инф. Модель. Инф. Потоки.
- •8. Информационные ресурсы. Их роль в управлении экономикой.
- •9.Госуд. Программы информатизации (и) рб.
- •12.Операционная среда
- •13.Системн. Реш-я в области кис
- •14. Рынок технич. Обеспеч. Кис
- •10. Тех сред. Автоматиз. Производ. Проц-ов кис Классифик. Тех средств.
- •15.Корпорат.Сет.Характеристика кис
- •17.Орган-ия данных вкорпарат.Систем.
- •11.Системное по. Переносимость, масштаб., мобильность и т.Д.
- •18. Основные требования к базам данных:
- •20. Програмные средства моделирования эконпроцессов.Обеспеч. Совмесим.Прогр.Обеспеч.В кс.
- •22.Электронный бизнес и его классификация
- •23.Геоинформационные системы в экономике
- •24. Кис в предметной области
- •25.Пакеты прикладных программ, состояние рынков по в рб, перспективы развития
- •26.Перспективы развития по в предметной области
- •27. Направление использования искусственного интеллекта
- •28.Математические модели систем ии.
- •29.Модель нейрона. Алгоритм ее работы
- •30.Примеры применения нейронных сетей для решения экономическихзадач
- •32. Формализуемые и неформализуемые задачи принятия решений.
- •35. Применение эс в экономике.
- •36. Понятие системы поддержки принятия решения. Концептуальная модель сппр.
- •37. Применение сппр в экономике:
- •38.Средства создания систем ии. Перспективы развития систем ии.
- •39. Информационная безопасность, безопасная система. Критерии оценки информационной безопасности.
- •40.Классы безопасности информационных систем. Политика безопасности.
- •41. Классификация угроз информационной безопасности. Факторы угроз: глобальные, региональные и локальные.
- •42. Понятие компьютерной преступности
- •43. Программно-техническое обеспечение безопасности инф-ых систем
- •44.Средства защиты: физические, аппаратные, программные, аппаратно-программные, криптографические.
- •45.Корпоративные проекты информационной безопасности. Обеспечение безопасности в компьютерных сетях. Организационно-экономическое обеспечение безопасности информационных систем.
- •46.Структура и функции сист-ы инф-й безоп-ти (сиб)
- •47.Прав.Обеспеч.Безопасн-тиИс.Нормативные акты.
- •48. Жизненный цикл кис. Модели жизненного цикла
- •49.Каноническое и индустриальное проектирование кис. Этапы проектирования кис
- •50.Формирование требований к кис. Проблемы взаимодействия потребителя и проектировщика кис.
- •51.Разработка концепции кис. Техническое задание. Технический проект. Рабочая документация. Ввод в действие.
- •52.Реинжениринг бизнес-процессов: этапы, учатники.
- •53.ЭтапыРеинжениринга.Моделирование бизнес-процессов.
- •54.Стандарты и методики реинжиниринга бизнес-процессов
- •55. Примеры реализации реинжиниринга бизнес- процессов
- •56.Обзор систем автоматизированного проектирования кис
- •57.Case-технологии
- •58.Оценка эффективности внедрения информационных систем
41. Классификация угроз информационной безопасности. Факторы угроз: глобальные, региональные и локальные.
По способам воздействия на объекты информационной безопасности угрозы подлежат следующей классификации: информационные, программные, физические, радиоэлектронные и организационно-правовые.
К информационным угрозам относятся:
· несанкционированный доступ к информационным ресурсам;
· незаконное копирование данных в информационных системах;
· хищение информации из библиотек, архивов, банков и баз данных;
· нарушение технологии обработки информации;
· противозаконный сбор и использование информации;
· использование информационного оружия.
К программным угрозам относятся:
· использование ошибок и "дыр" в ПО;
· компьютерные вирусы и вредоносные программы;
· установка "закладных" устройств;
К физическим угрозам относятся:
· уничтожение или разрушение средств обработки информации и связи;
· хищение носителей информации;
· хищение программных или аппаратных ключей и средств криптографической защиты данных;
· воздействие на персонал;
К радиоэлектронным угрозам относятся:
· внедрение электронных устройств перехвата информации в технические средства и помещения;
· перехват, расшифровка, подмена и уничтожение информации в каналах связи.
К организационно-правовым угрозам относятся:
· закупки несовершенных или устаревших информационных технологий и средств информатизации;
· нарушение требований законодательства и задержка в принятии необходимых нормативно-правовых решений в информационной сфере.
Классификация угроз безопасности
Все множество потенциальных угроз по природе их возникновения разделяется на два класса: естественные (объективные) и искусственные (субъективные).
• непреднамеренные (неумышленные, случайные) угрозы, вызванные ошибками в проектировании АС и ее элементов, ошибками в программном обеспечении, ошибками в действиях персонала и т.п.;
• преднамеренные (умышленные) угрозы, связанные с корыстными, идейными или иными устремлениями людей (злоумышленников).
Источники угроз по отношению кАС могут быть внешними или внутренними (компоненты самой АС - ее аппаратура, программы, персонал, конечные пользователи).
Основные непреднамеренные искусственные угрозы
1) неумышленные действия, приводящие к частичному или полному отказу системы или разрушению аппаратных, программных, информационных ресурсов системы (неумышленная порча оборудования, удаление, искажение файлов с важной информацией или программ, в том числе системных и т.п.);
2) неправомерное отключение оборудования или изменение режимов работы устройств и программ;
3) неумышленная порча носителей информации;
4) запуск технологических программ, способных при некомпетентном использовании вызывать потерю работоспособности системы (зависания или зацикливания) или осуществляющих необратимые изменения в системе (форматирование или реструктуризацию носителей информации, удаление данных и т.п.);
5) нелегальное внедрение и использование неучтенных программ (игровых, обучающих, технологических и др., не являющихся необходимыми для выполнения нарушителем своих служебных обязанностей) с последующим необоснованным расходованием ресурсов (загрузка процессора, захват оперативной памяти и памяти на внешних носителях);
6) заражение компьютера вирусами;
7) неосторожные действия, приводящие к разглашению конфиденциальной информации, или делающие ее общедоступной;
8) разглашение, передача или утрата атрибутов разграничения доступа (паролей, ключей шифрования, идентификационных карточек, пропусков и т.п.);
9) проектирование архитектуры системы, технологии обработки данных, разработка прикладных программ, с возможностями, представляющими опасность для работоспособности системы и безопасности информации;
10) игнорирование организационных ограничений (установленных правил) при работе в системе;
11) вход в систему в обход средств защиты (загрузка посторонней операционной системы со сменных магнитных носителей и т.п.);
12) некомпетентное использование, настройка или неправомерное отключение средств защиты персоналом службы безопасности;
13) пересылка данных по ошибочному адресу абонента (устройства);
14) ввод ошибочных данных;
15) неумышленное повреждение каналов связи.
Основные преднамеренные искусственные угрозы
Основные возможные пути умышленной дезорганизации работы, вывода системы из строя, проникновения в систему и несанкционированного доступа к информации:
1) физическое разрушение системы (путем взрыва, поджога и т.п.) или вывод из строя всех или отдельных наиболее важных компонентов компьютерной системы (устройств, носителей важной системной информации, лиц из числа персонала и т.п.);
2) отключение или вывод из строя подсистем обеспечения функционирования вычислительных систем (электропитания, охлаждения и вентиляции, линий связи и т.п.);
3) действия по дезорганизации функционирования системы (изменение режимов работы устройств или программ, забастовка, саботаж персонала, постановка мощных активных радиопомех на частотах работы устройств системы и т.п.);
4) внедрение агентов в число персонала системы (в том числе, возможно, и в административную группу, отвечающую за безопасность);
5) вербовка (путем подкупа, шантажа и т.п.) персонала или отдельных пользователей, имеющих определенные полномочия;
6) применение подслушивающих устройств, дистанционная фото- и видео-съемка и т.п.;
7) перехват побочных электромагнитных, акустических и других излучений устройств и линий связи, а также наводок активных излучений на вспомогательные технические средства, непосредственно не участвующие в обработке информации (телефонные линии, сели питания, отопления и т.п.);
8) перехват данных, передаваемых по каналам связи, и их анализ с целью выяснения протоколов обмена, правил вхождения в связь и авторизации пользователя и последующих попыток их имитации для проникновения в систему;
9) хищение носителей информации (магнитных дисков, лент, микросхем памяти, запоминающих устройств и целых ПЭВМ);
10) несанкционированное копирование носителей информации;
11) хищение производственных отходов (распечаток, записей, списанных носителей информации и т.п.);
12) чтение остаточной информации из оперативной памяти и с внешних запоминающих устройств;
13) чтение информации из областей оперативной памяти, используемых операционной системой (в том числе подсистемой зашиты) или другими пользователями, в асинхронном режиме используя недостатки мультизадачных операционных систем и систем программирования;
14) незаконное получение паролей и других реквизитов разграничения доступа (агентурным путем, используя халатность пользователей, путем подбора, путем имитации интерфейса системы и т.д.) с последующей маскировкой под зарегистрированного пользователя ("маскарад");
15) несанкционированное использование терминалов пользователей, имеющих уникальные физические характеристики, такие как номер рабочей станции в сети, физический адрес, адрес в системе связи, аппаратный блок кодирования и т.п.;
16) вскрытие шифров криптозащиты информации;
17) внедрение аппаратных "спецвложений", программных "закладок" и "вирусов" ("троянских коней" и "жучков"), то есть таких участков программ, которые не нужны для осуществления заявленных функций, но позволяющих преодолевать систему зашиты, скрытно и незаконно осуществлять доступ к системным ресурсам с целью регистрации и передачи критической информации или дезорганизации функционирования системы;
18) незаконное подключение к линиям связи с целью работы "между строк", с использованием пауз в действиях законного пользователя от его имени с последующим вводом ложных сообщений или модификацией передаваемых сообщений;
19) незаконное подключение к линиям связи с целью прямой подмены законного пользователя путем его физического отключения после входа в систему и успешной аутентификации с последующим вводом дезинформации и навязыванием ложных сообщений.
