Информационные системы в экономике. Учебное пособие
.pdf31
3.Угрозы доступности данных. Возникают в том случае, когда объект (пользователь или процесс) не получает доступа к законно выделенным ему службам или ресурсам. Эта угроза реализуется захватом всех ресурсов, блокированием линий связи несанкционированным объектом в результате передачи по ним своей информации или исключением необходимой системной информации.
Эта угроза может привести к ненадежности или плохому качеству обслуживания в системе и, следовательно, потенциально будет влиять на достоверность и своевременность доставки платежных документов.
4.Угрозы отказа от выполнения трансакций. Возникают в том случае, когда легальный пользователь передает или принимает платежные документы, а потом отрицает это, чтобы снять с себя ответственность.
Оценка уязвимости АИС и построение модели воздействий предполагают изучение всех вариантов реализации перечисленных выше угроз и выявление последствий, к которым они приводят.
Угрозы могут быть обусловлены:
– естественными факторами (стихийные бедствия – пожар, наводнение, ураган, молния и другие причины);
– человеческими факторами, которые в свою очередь подразделяются на:
а) пассивные угрозы – это угрозы, вызванные деятельностью, носящей случайный, неумышленный характер. Пассивные угрозы связаны
сошибками процесса подготовки, обработки и передачи информации (научно-техническая, коммерческая, валютно-финансовая документация); с нецеленаправленной «утечкой умов», знаний, информации;
б) активные угрозы – это угрозы, обусловленные умышленными, преднамеренными действиями людей. Активные угрозы связаны с передачей, искажением и уничтожением научных открытий, изобретений, секретов производства, новых технологий по корыстным и другим антиобщественным мотивам (документация, чертежи, описания открытий и изобретений и другие материалы); просмотром и передачей различной документации, просмотром «мусора»; подслушиванием и передачей служебных и других научно-технических и коммерческих разговоров.
Способы воздействия угроз на объекты информационной безопасности подразделяются на информационные, программноматематические, физические, радиоэлектронные и организационноправовые.
32
К информационным способам относятся:
нарушение адресности и своевременности информационного обмена, противозаконный сбор и использование информации;
несанкционированный доступ к информационным ресурсам;
манипулирование информацией (дезинформация, сокрытие или искажение информации);
незаконное копирование данных в ИС;
нарушение технологии обработки информации.
Программно-математические способы включают:
внедрение компьютерных вирусов;
установку программных и аппаратных закладных устройств;
уничтожение или модификацию данных в АИС.
Физические способы включают:
уничтожение средств обработкиинформации и связи;
уничтожение, разрушение или хищение машинных или других оригинальных носителей информации;
хищение программных или аппаратных ключей и средств криптографической защиты информации;
воздействие на персонал;
поставку «зараженных» компонентов АИС.
Радиоэлектронными способами являются:
перехват информации в технических каналах ее возможной
утечки;
внедрение электронных устройств перехвата информации в технические средства и помещения;
перехват, дешифровка и навязывание ложной информации в сетях передачи данных и линиях связи;
воздействие на парольно-ключевые системы.
Организационно-правовые способы включают:
невыполнение требований законодательства и задержки в принятии необходимых нормативно-правовых положений в информационной сфере;
неправомерное ограничение доступа к документам, содержащим важную для граждан и организаций информацию.
Обеспечение безопасности ИС зависит от безопасности используемого в них ПО и, в частности, следующих видов программ:
обычных программ пользователей;
33
специальных программ, рассчитанных на нарушение безопасности системы;
разнообразных системных утилит и коммерческих прикладных программ, которые отличаются высоким профессиональным уровнем разработки.
В условиях информатизации особую опасность представляют также такие способы несанкционированного доступа к конфиденциальной информации, как копирование, подделка, уничтожение.
1.Копирование. При несанкционированном доступе к конфиденциальной информации копируют: документы, содержащие интересующую злоумышленника информацию; технические носители; информацию, обрабатываемую в АИС. При этом используются: светокопирование, фотокопирование, термокопирование, ксерокопирование и электронное копирование.
2.Подделка. В условиях конкуренции подделка, модификация и имитация приобретают большие масштабы. Злоумышленники подделывают доверительные документы, позволяющие получить определенную информацию, письма, счета, бухгалтерскую и финансовую документацию; подделывают ключи, пропуска, пароли, шифры и т. п.
ВАИС к подделке относят, в частности, такие злонамеренные действия, как фальсификация (абонент-получатель подделывает полученное сообщение, выдавая его за действительное в своих интересах), маскировка (абонент-отправитель маскируется под другого абонента с целью получения им охраняемых сведений).
3.Уничтожение. Особую опасность представляет уничтожение информации в автоматизированных БД и базах знаний. Уничтожается информация на магнитных носителях с помощью компактных магнитов и программным путем («логические бомбы»). Значительное место в преступлениях против АИС занимают саботаж, взрывы, разрушения, вывод из строя соединительных кабелей, систем кондиционирования.
Возможными каналами преднамеренного несанкционированного доступа к информации при отсутствии защиты в автоматизированной информационной системе могут быть:
– штатные каналы доступа к информации при их незаконном использовании;
– технологические пульты и органы управления;
– внутренний монтаж аппаратуры;
– линии связи между аппаратными средствами;
– побочное электромагнитное излучение, несущее информацию;
34
– побочные наводки на цепях электропитания, заземления аппаратуры, вспомогательных и посторонних коммуникациях, размещенных вблизи компьютерной системы.
3.2.Виды, методы и средства защиты информации
винформационных системах
иинформационных технологиях управления
Врезультате решения проблем безопасности информации современные ИС и ИТ должны обладать следующими основными признаками:
наличием информации различной степени конфиденциальности; обеспечением криптографической защиты информации раз-
личной степени конфиденциальности при передаче данных; иерархичностью полномочий субъектов доступа к программам
икомпонентам ИС и ИТ (к файлам-серверам, каналам связи и т. п.);
обязательным управлением потоками информации как в локальных сетях, так и при передаче поканалам связи на далекие расстояния;
наличием механизма регистрации и учета попыток несанкционированного доступа, событий в ИС и документов, выводимых на печать;
обязательной целостностью ПО и информации в ИТ;
наличием средств восстановления системы защиты информации
(СЗИ);
обязательным учетом магнитных носителей;
наличием физической охраны средств вычислительной техники и магнитных носителей;
наличием специальной службы информационной безопасности системы.
К методам обеспечения безопасности информации в АИС можно отнести следующие:
Препятствие – метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т. д.).
Управление доступом – методы защиты информации регулированием использования всех ресурсов ИС и ИТ.
Шифрование – криптографическое закрытие информации. Эти методы защиты все шире применяются как при обработке, так и при хранении информации на магнитных носителях.
35
Противодействие атакам вредоносных программ – комплекс разнообразных мер организационного характера и по использованию антивирусных программ.
Регламентация – создание таких условий автоматизированной обработки, хранения и передачи защищаемой информации, при которых нормы и стандарты по защите выполняются в наибольшей степени.
Принуждение – такой метод защиты, при котором пользователи и персонал ИС вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.
Побуждение – такой метод защиты, который побуждает пользователей и персонал ИС не нарушать установленные порядки за счет соблюдения сложившихся моральных и этических норм.
Всю совокупность технических средств можно разделить на следующие виды:
Аппаратные средства – устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с ней по стандартному интерфейсу.
Физические средства включают различные инженерные устройства и сооружения, препятствующие физическому проникновению злоумышленников на объекты защиты и осуществляющие защиту персонала (личные средства безопасности), материальных средств и финансов, информации от противоправных действий.
Программные средства – это специализированные программы и программные комплексы, предназначенные для защиты информации в ИС.
Организационные средства осуществляют своим комплексом регламентацию производственной деятельности в ИС и взаимоотношений исполнителей на нормативно-правовой основе таким образом, что разглашение, утечка и несанкционированный доступ к конфиденциальной информации становится невозможным или существенно затрудняется за счет проведения организационных мероприятий.
Законодательные средства защиты определяются законодательными актами страны, которыми регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушение этих правил.
36
Морально-этические средства защиты включают всевозможные нормы поведения, которые традиционно сложились ранее, складываются по мере распространения ИС и ИТ в стране и в мире или специально разрабатываются.
3.3. Проблемы обеспечения безопасности электронного документооборота в экономике
В соответствии с технологией обработки электронных документов можно выделить следующие мероприятия по технической защите:
1)идентификацию/аутентификацию (ИА) (объективное подтверждение содержащейся в документе идентифицирующей информации об этом объекте или процессе) участников информационного взаимодействия;
2)защиту технических средств от несанкционированного доступа (НСД);
3)разграничение доступа к документам, ресурсам ПК и сети;
4)защиту электронных документов;
5)защиту данных в каналах связи;
6)защиту ИТ;
7)разграничение доступа к потокам данных.
1. ИА участников информационного взаимодействия.
ИА – присвоение пользователю уникального обозначения для подтверждения его соответствия.
ИА операторов должна выполняться аппаратно до этапа загрузки ОС. БД ИА должны храниться в энергонезависимой памяти СЗИ, организованной так, чтобы доступ к ней средствами ПК был невозможен, т. е. энергонезависимая память должна быть размещена вне адресного пространства ПК.
ИА удаленных пользователей, как и в предыдущем случае, требует аппаратной реализации. Аутентификация возможна различными способами, включая электронную цифровую подпись (ЭЦП).
2. Защита технических средств от НСД.
Средства защиты компьютеров от НСД можно разделить на электронные замки (ЭЗ) и аппаратные модули доверенной загрузки (АМДЗ). Основное их отличие – способ реализации контроля целостности. ЭЗ аппаратно выполняют процедуры ИА пользователя, используют внешнее ПО для выполнения процедур контроля целостности. АМДЗ аппаратно реализуют как функции ЭЗ, так и функции контроля целостности и функции администрирования.
37
3.Разграничение доступа к документам, ресурсам ПК и сети.
Современные ОС все чаще содержат встроенные средства разграничения доступа. Как правило, эти средства используют особенности конкретной файловой системы (ФС) и основаны на атрибутах, связанных с одним из уровней API ОС. При этом неизбежно возникают следующие две проблемы: привязка к особенностям ФС и привязка к API ОС.
4. Защита электронных документов.
Защита электронного обмена информацией включает два класса задач:
•обеспечение эквивалентности документа в течение его жизненного цикла исходному документу-эталону;
•обеспечение эквивалентности примененных электронных технологий эталонным.
5. Защита данных в каналах связи.
Традиционно для защиты данных в канале связи применяют канальные шифраторы и передаются не только данные, но и управляющие сигналы.
6. Защита ИТ.
Несмотря на известное сходство, механизмы защиты собственно электронного документа как объекта (число, данные) и его защита как процесса (функция, вычислительная среда) радикально отличаются. При защите ИТ в отличие от защиты электронного документа достоверно известны характеристики требуемой техно- логии-эталона, но имеются ограниченные сведения о выполнении этих требований фактически использованной технологией, т. е. результате.
7. Разграничение доступа к потокам данных.
Для целей разграничения доступа к потокам данных применяются, как правило, маршрутизаторы, которые используют криптографические средства защиты. В таких случаях особое внимание уделяется ключевой системе и надежности хранения ключей. Требования к доступу при разграничении потоков отличаются от таковых при разграничении доступа к файлам и каталогам. Здесь возможен только простейший механизм – доступ разрешен или запрещен.
Итак, подводя итог вышесказанному, можно сделать вывод, что основной информационный обмен основан на ИТ. Информационные процессы, происходящие в мире, выдвигают на первый план, наряду с задачами эффективной обработки и передачи информа-
38
ции, важнейшую задачу обеспечения безопасности информации. Цель мероприятий в области информационной безопасности – защитить интересы субъектов информационных отношений. Интересы эти весьма многообразны, но все они концентрируются вокруг трех основных требований: доступность; целостность; конфиденциальность.
Вопросы для самоконтроля знаний студентов
1.Назовите виды угроз информации, дайте определение угрозы.
2.Какие существуют способы защиты информации?
3.Классифицируйте угрозы ИС объекта.
4.Перечислите этапы создания СЗИ.
5.Какие мероприятия необходимы для реализации технической защиты технологий электронного документооборота?
Тест
Вставьте недостающие понятия и словосочетания.
1.События или действия, которые могут привести к несанкционированному использованию, искажению или разрушению информации, называются...
2.Среди угроз безопасности информации следует выделить два вида: .........
3.Перечисленные виды противодействия угрозам безопасности информации: препятствие, управление доступом, шифрование, регламентация, принуждение и побуждение – относятся к ... обеспечения безопасности информации.
4.Следующие способы противодействия угрозам безопасности: физические, аппаратные, программные, организационные, законодательные, мо- рально-этические, физические – относятся к ………………. обеспечения безопасности информации.
5.Криптографические методы защиты информации основаны на ее ............
6.Присвоение пользователю уникального обозначения для подтверждения его соответствия называется ..........................
7.Установление подлинности пользователя для проверки его соответствия называется ....................
39
8. Наибольшая угроза для корпоративных сетей связана:
а) с разнородностью информационных ресурсов и технологий; б) с программно-техническим обеспечением; в) со сбоями оборудования.
9.Рациональный уровень информационной безопасности в корпоративных сетях в первую очередь выбирается исходя из соображений:
а) конкретизации методов защиты; б) экономической целесообразности; в) стратегии защиты.
10.Резидентная программа, постоянно находящаяся в памяти компьютера
иконтролирующая операции, связанные с изменением информации на магнитных дисках, называется:
а) детектором; б) фагом; в) сторожем;
г) ревизором.
11.Антивирусные средства предназначены:
а) для тестирования системы; б) для защиты программы от вируса;
в) для проверки программ на наличие вируса и их лечения; г) для мониторинга системы.
40
РАЗДЕЛ 2. ИНФОРМАТИЗАЦИЯ УЧЕТНОЙ И ФИНАНСОВО-КРЕДИТНОЙ ДЕЯТЕЛЬНОСТИ
Внедрение электронных систем обработки и передачи информации приобрело универсальный и всеобъемлющий характер, охватив все направления финансово-кредитной сферы. Компьютеризация финансово-кредитной сферы сопровождается совершенствованием технологии финансовых операций и повышением уровня их управляемости. Современные информационные технологии позволяют координировать деятельность учреждений финансовокредитной сферы, развивать сотрудничество между ними. Новые возможности автоматизации финансовых операций рабочих мест специалистов, информационных технологий финансово-кредитных услуг позволяют комплексно решать проблемы анализа финансовокредитной деятельности, разработки и создания региональных, межрегиональных и международных информационных систем управления.
Глава 4 Автоматизированные информационные технологии в финансовом менеджменте
Изучив материал данной главы, вы сможете понять, что представляет собой финансовый менеджмент и какое программное обеспечение используется в данной сфере.
4.1. Организация финансового менеджмента в условиях рынка
Ключевая роль финансовых ресурсов в экономике предприятий обусловливает необходимость выделения функций управления ими в самостоятельную сферу деятельности. В настоящее время организация подобной деятельности осуществляется в рамках специальной системы управления, получившей название финансовый менеджмент.
Как и любая система, финансовый менеджмент состоит из объекта и субъекта управления, т. е. управляемой и управляющей подсистем (рис. 5).
