Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Опорный конспект.doc
Скачиваний:
38
Добавлен:
30.05.2020
Размер:
2.73 Mб
Скачать

4 Основні загрози цілісності

На другому місці за розмірами збитку (після ненавмисних помилок і упущень) стоять крадіжки і фальсифікації. За даними газети USA Today, ще в 1992 році в результаті подібних протиправних дій з використанням персональних комп’ютерів американським організаціям був завданий загального збитку у розмірі 882 мільйонів доларів. Можна припустити, що реальний збиток був набагато більше, оскільки багато організацій із зрозумілих причин приховують такі інциденти; не викликає сумнівів, що в наші дні збиток від такого роду дій виріс багато разів.

В більшості випадків винуватцями виявлялися штатні співробітники організацій, відмінно знайомі з режимом роботи і заходами захисту. Це ще раз підтверджує небезпеку внутрішніх загроз, хоча говорять і пишуть про них значно менше ніж про зовнішні.

Раніше ми проводили відмінність між статичною і динамічною цілісністю. З метою порушення статичної цілісності зловмисник (як правило, штатний співробітник) може:

  • ввести невірні дані;

  • змінити дані.

Іноді змінюються змістовні дані, іноді - службова інформація. Показовий випадок порушення цілісності мав місце в 1996 році. Oracle (особистий секретар віце-президента), що служить, пред’явила судовий позов, звинувачувавши президента корпорації в незаконному звільненні після того, як вона відкинула його залицяння. На доказ своєї правоти жінка привела електронний лист, нібито відправлене її начальником президенту. Зміст листа для нас зараз не важливий; важливий час відправки. Річ у тому, що віце-президент пред’явив, у свою чергу, файл з реєстраційною інформацією компанії стільникового зв’язку, з якого виявлялося, що в указаний час він розмовляв по мобільному телефону, знаходячись далеко від свого робочого місця. Таким чином, в суді відбулося протистояння "файл проти файлу". Очевидно, один з них був фальсифікований або змінений, тобто була порушена його цілісність. Суд вирішив, що підроблювали електронний лист (секретарка знала пароль віце-президента, оскільки їй було доручено його міняти), і позов був знехтуваний...

(Теоретично можливо, що обидва фігуруючих на суді файлу були справжніми, коректними з погляду цілісності, а лист відправили пакетними засобами, проте, на наш погляд, це була б дуже дивна для віце-президента дія.)

З приведеного випадку можна зробити висновок не тільки про загрози порушення цілісності, але і про небезпеку сліпого довір’я комп’ютерній інформації. Заголовки електронного листа можуть бути підроблені; лист в цілому може бути фальсифіковане особою, що знає пароль відправника (ми наводили відповідні приклади). Відзначимо, що останнє можливе навіть тоді, коли цілісність контролюється криптографічними засобами. Тут має місце взаємодія різних аспектів інформаційної безпеки: якщо порушена конфіденційність, може постраждати цілісність.

Ще один урок: загрозою цілісності є не тільки фальсифікація або зміна даних, але і відмова від досконалих дій. Якщо немає засобів забезпечити "неотказуемость", комп’ютерні дані не можуть розглядатися як доказ.

Потенційно уразливі з погляду порушення цілісності не тільки дані, але і програми. Упровадження розглянутого вище за шкідливий ПО - приклад подібного порушення.

Загрозами динамічної цілісності є порушення атомарності транзакцій, переупорядковування, крадіжка, дублювання даних або внесення додаткових повідомлень (мережних пакетів і т.п.). Відповідні дії в мережному середовищі називаються активним прослуховуванням.

Соседние файлы в предмете Защита информации