Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Информационная безопасность в организациях. Учебное пособие-1

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
958 Кб
Скачать

НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ ЭКОНОМИКИ И УПРАВЛЕНИЯ «НИНХ»

А. В. Ревнивых

ИНФОРМАЦИОННАЯ

БЕЗОПАСНОСТЬ В ОРГАНИЗАЦИЯХ

Учебное пособие

Ай Пи Ар Медиа Москва

2021

УДК 004.056 ББК 32.97

Р32

Рецензенты:

Новиков C. H. — д-р техн. наук, зав. кафедрой безопасности и управления в телекоммуникациях СибГУТИ; Пургина М. В. — канд. техн. наук, доц. кафедры информационных технологий НГУЭУ

Ревнивых, Александр Владимирович.

Р32 Информационная безопасность в организациях : учебное пособие / А. В. Ревнивых ; Новосибирский государственный университет экономики и управления. — Москва : Ай Пи Ар Медиа, 2021. — 83 с. — Текст : электронный.

ISBN 978-5-4497-1164-9

В учебном пособии рассмотрены основные положения информационной безопасности, которые нужно учитывать при решении эконо- мико-управленческих задач на предприятиях и в организациях. Приведены практические аспекты безопасности информации, актуальные для пользователей информационных технологий в различных сферах.

Учебное пособие предназначено для студентов укрупненных групп специальностей и направлений подготовки 09.00.00 «Информатика и вычислительная техника», 10.00.00 «Информационная безопасность», 38.00.00 «Экономика и управление», изучающих дисциплины «Информационная безопасность», «Электронно-цифровая подпись в экономической деятельности», «Технологии и безопасность электронных платежных систем», «Аппаратные средства информационных технологий», «Информационная безопасность в системах электронной коммерции», «Управление информационной безопасностью» и другие аналогичные курсы. Издание будет полезно специалистам по управлению информационной безопасности предприятий и организаций всех форм собственности, а также широкому кругу читателей, интересующихся темой информационной безопасности.

Учебное электронное издание

ISBN 978-5-4497-1164-9 © Новосибирский государственный университет экономики и управления «НИНХ», 2018

©Оформление.

ООО Компания «Ай Пи Ар Медиа», 2021

Оглавление

 

Обозначения и сокращения..............................................................

4

Предисловие.......................................................................................

5

ВВЕДЕНИЕ........................................................................................

6

НАРУШЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ.........

9

Причины нарушения ИБ...........................................................

10

ОСНОВНЫЕ ПОНЯТИЯ ИНФОРМАЦИОННОЙ

 

БЕЗОПАСНОСТИ...........................................................................

19

Аспекты ИБ................................................................................

19

Риски...........................................................................................

21

Ущерб от нарушения информационной безопасности..........

22

Уязвимости.................................................................................

24

Угрозы.........................................................................................

33

ПОЛИТИКИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ...........

48

Политики технологического обеспечения..............................

51

Организационные политики.....................................................

68

ЗАКЛЮЧЕНИЕ................................................................................

71

Глоссарий.........................................................................................

72

Литература........................................................................................

74

Приложения......................................................................................

79

3

Обозначения и сокращения

ИБ — информационная безопасность ИС — информационная система ИТ — информационные технологии

ИИ — информационная инфраструктура ОС — операционная система ПО — программное обеспечение

СЗИ — средства защиты информации СМИБ — система менеджмента информационной безопасности ФЗ — федеральный закон

ФСТЭК — Федеральная служба по техническому и экспортному контролю

ЭПС — электронные платежные системы

4

Предисловие

Особенностью настоящего учебного пособия является достаточно большое количество примеров, поясняющих сложные технологии и процессы просто и доступно. Учебное пособие может использоваться как для самостоятельной работы студентов, так и на семинарских занятиях при изучении дисциплин «Информационная безопасность», «Электронно-цифровая подпись в экономической деятельности», «Технологии и безопасность электронных платежных систем», «Аппаратные средства информационных технологий», «Информационная безопасность в системах электронной коммерции», «Управление информационной безопасностью».

Используемые в тексте специфические термины и понятия пояснены в глоссарии, который находится в конце учебного пособия. Контрольные вопросы, представленные в конце каждого раздела, будут полезны как в ходе практических занятий, так и на этапе самопроверки.

Формулировки и определения, приведенные в данном учебном издании, не являются единственно правильными и возможными. Целесообразно дополнительно изучить литературные источники из списка рекомендуемой литературы, приведенного в конце настоящего учебного пособия, чтобы расширить знания по предмету.

Настоящее учебное пособие предназначено для обучаю-

щихся укрупненных групп специальностей и направлений подготовки 09.00.00 «Информатика и вычислительная техника», 10.00.00 «Информационная безопасность», 38.00.00 «Экономика и управление», но также будет полезно специалистам по управлению информационной безопасностью предприятий и организаций всех форм собственности.

Автор выражает благодарность научному консультанту А. М. Федотову, под руководством которого создавался материал, послуживший основой для настоящего учебного пособия, а также коллегам, чью точку зрения разделяет: А. А. Мухановой и Н. А. Мазову.

5

ВВЕДЕНИЕ

Трудно найти пример какой-либо области человеческой жизни, который бы до сих пор так или иначе не был бы связан с информационными системами. Электронными становятся книги, учебники, СМИ, тренажеры, деньги, документы (в том числе удостоверяющие личность человека, а также дающие ему те или иные полномочия в обществе), билеты на проезд в транспортных средствах и на поход в кино. Электроникой оснащены транспортные средства (автомобили, корабли, самолеты, поезда), музыкальные инструменты, бытовая техника. Отдельного упоминания заслуживают средства связи, которые стремительно компьютеризируются. За последние 20–25 лет возникло несколько совершенно новых технологий средств связи — Instant Messengers (1996),VoIP(2003), социальные сети и т. д., мобильные телефоны стремительно превращаются в мобильные компьютеры.

Мы видим, как меняется способ жизни людей. И очевидные причины—постоянноеускорениеобменаинформациейивообще увеличение объема информационных потоков.

Такимобразом,поддержаниеинформационнойбезопасности оченьважнодлялюбогочеловека.Однакотакаятотальнаяинформация делает людей очень уязвимыми: за любым современным человеком, проживающим в цивилизованной стране, можно следить с помощью его же бытовой электроники, которую он ежедневно использует. Мобильные телефоны, имеющие номер SIMкарты и IMEI, по которым можно однозначно установить, на кого зарегистрирован телефон и его местонахождение; GPSнавигаторы, которые отсылают свое местонахождение в систему, образуемую спутниковой группировкой; кредитные и «скидочные» карточки; серийные номера и программно-аппаратные конфигурации компьютеров (в том числе мобильных), которые используют для эксплуатации сервисов сети Internet, уже не говоря о IP-адресе шлюза, через который пользователи подключаются к Internet. Огромное количество пользователей выкладывают свои персональные данные в социальных сетях (хотя, вероятно, не всегда предполагая возможные последствия), отправ-

6

ляют персональную информацию по электронной почте через сервисы мгновенного обмена сообщениями, мобильной связи (SMS, MMS), файлообменные сервисы и т. д.

Люди не задумываются о том, что даже по последовательности запросов к распространенным поисковым системам их личность и интересы уже можно идентифицировать, имея доступ к базе истории поисковых запросов. История запросов к поисковым системам с определенных IP-адресов становилась достоянием общественности благодаря научно-исследовательским работам, проводившимся с целью усовершенствования поисковых алгоритмов.

Потенциальная возможность взаимодействия с информационными системами, хранящими и обрабатывающими данные, в том числе, стратегические и конфиденциальные, появилась у множества пользователей, среди которых неизбежно будут зло­ умышленники.Крометого,врезультатесущественнойвеличины, сложности и гетерогенности современных информационных систем надежность их функционирования может оказаться под угрозой и без постороннего вмешательства злоумышленников, за счет сугубо внутренних факторов или внешнего воздействия непредусмотренных природных катаклизмов1.

ВначалеXXIвекаизмениласьмотивациякомпьютерныхзлоумышленников. Ранее вредоносные программы разрабатывались в основном ради шутки, хулиганства или желания показать свои возможности окружающим. В настоящее время основная причина внешних угроз — реальная возможность извлечения финансовой выгоды. Еще недавно написание вредоносного кода было скорее любительским и носило частный характер, а теперь организована его промышленная разработка. Современные авторы компьютерных вирусов стали весьма дорого ценить свое время и не создают программы «просто так».

Используется вредоносный код для мошенничества (например, блокировки пользовательского интерфейса операционной системы окном, на котором указаны координаты и сумма, кото-

1 См. об этом: Муханова А. А., Ревнивых А. В., Федотов А. М. Классификация угроз и уязвимостей информационной безопасности в корпоративных системах // Вестник НГУ. Сер.: Информационные технологии. — 2013. — Т. 11. — № 2. — С. 55–72.

7

рую нужно перечислить мошеннику для разблокировки интерфейса), информационного терроризма (например, рассылки писем с информацией о готовящихся террористических актах), фишинга(получениядоступакконфиденциальнымданнымпользователя путем обмана) и даже для рассылки «спама».

Объединение в сети модулей, разрозненных информационных систем, по которым передаются данные, а также управляющие команды, повсеместное распространение информационных систем и неоправданно высокое доверие к ним со стороны пользователей заставляют задумываться о рисках, которые связаны со всеобщей информатизацией.

Особенно актуальна информационная безопасность для предприятий и организаций. Учитывая, что обеспечение информационной безопасности — весьма затратная часть бюджета, мероприятия по защите требуется тщательно планировать, оптимизировать и, что важно, — исполнять.

НАРУШЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

Информационная безопасность — это мультидисциплинар-

ная область исследований и профессиональной деятельности, которая сосредоточена на развитии и внедрении всевозможных механизмов безопасности (технических, организационных, человекоориентированных, юридических) с целью предохранения информации от угроз повсюду, где бы она ни находилась (как внутри­ периметра организации, так и за его пределами) и, соответственно, информационных систем, в которых информация создается, обрабатывается, хранится, передается и уничтожается. Перечень целей безопасности может включать конфиденциальность, целостность, доступность, неприкосновенность частной жизни, подлинность и достоверность, неотказуемость, подотчетность и проверяемость1.

В настоящее время на рынке ИТ возникли предпосылки к тому, что небольшим предприятиям становится невыгодно содержать собственную полноценную информационную инфра­ структуру — с экономической точки зрения эффективнее ее арен­ довать.

Выделим три варианта стратегий ИТ организаций:

1.Собственная ИТ-инфраструктура. Сервера аппаратные и программные, кабельная или беспроводная локальная сеть передачи данных, средства резервного копирования информации и рабочие станции сотрудников находятся на балансе организации

иобслуживаются силами специальных штатных сотрудников.

2.Облачные вычисления (ОВ). Вычислительные ресурсы (и место для размещения информации) реализованы как корпоративно, так и арендоваться у специализированных организаций. Втакомслучаедоступкресурсамтехническивозможенизлюбой точки мира, где есть подключение к сети Internet, практически с

1 Cherdantseva Y., Hilton J. Information Security and Information Assurance. The Discussion about the Meaning, Scope and Goals // Organizational, Legal, and Technological Dimensions of Information System Administrator. — IGI Global Publishing, 2013.

9

любого компьютера. Персоналу организации нет нужды беспокоиться о доступности, целостности и в некоторых случаях даже конфиденциальности информации, так как выполнение требованийпообеспечениюданныхаспектовИБберетнасебяспециализированная фирма-арендодатель или отдельное подразделение в самой организации.

3. Центры обработки данных (ЦОД) — это способ организации собственной инфраструктуры для крупных организаций, который призван снизить эксплуатационные расходы на инфраструктуру ИС. Концепция безопасного использования ресурсов ИС для организации радикально меняется по сравнению с вариантом классической собственной ИТ-инфраструктуры.

Управление информационной безопасностью (ISM — Information Security Management) — процесс, который обеспечи-

вает конфиденциальность, целостность и доступность активов, информации, данных и услуг (сервисов) организации1.

Управление ИБ является одним из компонентов управления ИС в целом и должно сопровождаться разработкой требований к функционалу, качеству, удобству обслуживания и пользования, а также планированием затрат на внедрение и дальнейшее поддержание ИС в актуальном состоянии.

Само понятие «нарушение информационной безопасности» подразумевает две составляющих: причины и последствия нарушения ИБ.

Причины нарушения ИБ

Информационные технологии основаны на трех взаимозависимых компонентах: аппаратном обеспечении, программном обеспечении и человеческом ресурсе. Причины подверженности конечных технологий множеству угроз с точки зрения информационной безопасности имеет смысл искать как в каждом из перечисленных аспектов в отдельности, так и в том, что они представляют собой сложную совокупность. При этом причины нарушения ИБ, обусловленные аппаратным и программным обеспече-

1Основы управления жизненным циклом сервисов систем информатики

иавтоматизации (лучшие практики ITIL): учеб. пособие / В. В. Зимин и др. — Кемерово: Кузбассвузиздат, 2013. — 500 с.

10

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]