Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы информационной безопасности. Учебное пособие для СПО

.pdf
Скачиваний:
1
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

учным и трактуется как «обмен сведениями между людьми; человеком и автоматом; автоматом и автоматом; обмен сигналами и передача признаков от организма к организму».

Информация (лат. information — изложение, разъяснение) —- это сведения, передаваемые людьми различными способами — устным, письменным, условными сигналами, символами, техническими средствами, обмен сигналами в биоме, в клетке, между клетками (СЭС, 1987, с. 499).

Тем не менее в определении понятия «информация» в науке до сих пор нет единого мнения. Человек использует в таких случаях не философский смысл понятия «информация», а его значение в прикладном понимании.

В разных сферах деятельности человек пользуется различными определениями понятия «информации», в сфере информационной безопасности в России в настоящее время используют определение, приведенное в Федеральном законе от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (далее — Федеральный закон «Об информации, информационных технологиях и о защите информации»).

Согласно закону информация — сведения (сообщения, данные) независимо от формы их представления.

Информация, создаваемая, потребляемая и хранимая в процессе функционирования и взаимодействия социальных, технических и организационнотехнических систем друг с другом и с внешней средой (чаще всего это одно и то же), может быть разделена на два основных рода: внутреннюю и внешнюю.

Внутренняя информация — это структурная, или преобразующая, информация (последнее название адекватно для частного вида организационнотехнических структур — автоматических систем управления (АСУ)). Внутренняя структурная информация создается, потребляется и распространяется самой системой. Ее использование санкционировано только для внутреннего потребления, т.е. для управления элементами и подсистемами, обеспечения основного и вспомогательных производственных процессов и т.п. Эту информацию содержат массивы данных, документы и файлы, не предназначенные для передачи во внешнюю среду.

Внешняя информация циркулирует в каналах обмена с иными системами, в совокупности составляющими внешнюю среду. В процессе информационного обмена с внешней средой может участвовать информация, являющаяся основным продуктом деятельности системы, также контрольная информация о состоянии системы (финансовая, отчетная, плановая и т.п.), правовая и нормативная информация, регламентирующая условия функционирования систе-

11

мы, рекламная информация и др. В ряде случаев к внешней информации приходится относить и внутреннюю, к которой осуществляется несанкционированный доступ посредством технических каналов утечки.

Количественная характеристика информации. На практике объем ин-

формации измеряют в битах (байтах), страницах текста, длиной магнитной ленты с видеоили аудиозаписью и т.п. Однако очевидно, что на одной странице может содержаться больше или меньше информации по двум причинам.

Во-первых, разные люди могут разместить на странице различное количество сведений об одном и том же объекте, процессе или явлении материального мира. Во-вторых, разные люди могут извлечь из одного и того же текста различный объем полезной, понятной для них информации. Даже один и тот же человек в разные годы жизни получает разный объем информации при чтении одной и той же книги.

Кроме того, информация имеет определенную ценность. Ценность информации определяется степенью ее полезности для владельца. Обладание истинной (достоверной) информацией дает ее владельцу определенные преимущества. Истинной, или достоверной, является та информация, которая с достаточной для владельца (пользователя) точностью отображает объекты и процессы окружающего мира в определенных временных и пространственных рамках.

Информация, искаженно представляющая действительность (недостоверная информация), может нанести владельцу значительный материальный и моральный ущерб. Если информация искажена умышленно, то ее называют дез-

информацией.

Федеральным законом «Об информации, информационных технологиях и о защите информации» гарантируется право собственника информации на ее использование и защиту от доступа к ней других лиц (организаций). Если доступ к информации ограничивается, то такая информация является конфиденциальной. Эта информация может содержать государственную или коммерческую тайну. Коммерческую тайну могут содержать сведения, принадлежащие частному лицу, фирме, корпорации и т.п. Государственную тайну могут содержать сведения, принадлежащие государству (государственному учреждению). В соответствии с Законом РФ от 21.07.1993 г. № 5485-I «О государственной тайне» сведениям, представляющим ценность для государства, может быть присвоена одна из трех возможных степеней секретности. В порядке возрастания ценности (важности) информации ей может быть присвоена степень (гриф) «секретно», «совершенно секретно» или «особой важности». В государствен-

12

ных учреждениях менее важной информации может присваиваться гриф «для служебного пользования».

Для обозначения ценности конфиденциальной коммерческой информации используют три категории:

«коммерческая тайна — строго конфиденциально»;

«коммерческая тайна — конфиденциально»;

«коммерческая тайна».

Используют и другой подход к градации ценности коммерческой информации:

«строго конфиденциально — строгий учет»;

«строго конфиденциально»;

«конфиденциально».

Информацию правомочно рассматривать как товар, имеющий определенную цену. Цена, как и ценность информации, связана с полезностью информации для конкретных людей, организаций, государств.

Информация может быть ценной для ее владельца, но бесполезной для других. В этом случае информация не может быть товаром, следовательно, она не имеет и цены. Например, сведения о состоянии здоровья обычного гражданина являются ценной информацией для него. Но эта информация, скорее всего, не заинтересует кого-то другого, следовательно, не станет товаром и не будет иметь цены.

Информация может быть получена тремя путями:

1)проведением научных исследований;

2)покупкой;

3)противоправным добыванием.

Как любой товар, информация имеет себестоимость, которая определяется затратами на ее получение. Себестоимость зависит от выбора путей получения информации и минимизации затрат при добывании необходимых сведений выбранным путем.

Информационная технология представляет совокупность способов реализации информационных процессов (процессов поиска, сбора, накопления, обработки, кодирования, хранения, извлечения, распространения, представления и восприятия информации) в разных областях человеческой деятельности при производстве информационного продукта и в процессе принятия решений.

Сейчас новые информационные технологии повсеместно входят не только в деловую жизнь, но и в наш быт.

13

К информации можно отнести сведения о наблюдаемых фактах и явлениях, а также о выводах и обобщениях, сделанных на основании собранных данных:

информация о научных теориях, объясняющих факты и явления, а также описывающих взаимосвязи между ними;

информация о гипотезах, которые, в отличие от теорий, пока не подтверждены опытом в достаточной мере, а также — о прогнозах, сделанных на основе тех или иных теорий;

нормативные акты, предписывающие осуществлять различные виды деятельности определенными способами или налагающие ограничения на конкретные виды деятельности;

различные методические материалы, также служащие руководством

восуществлении какой-либо деятельности, но не обладающие обязательностью нормативных документов.

Все эти типы информации имеют свои особенности, которые следует учитывать при работе с ними.

Информация может быть представлена в виде описательного текста, количественных данных, формул, схем или карт, фотографий, видео- и аудиоматериалов. Так же разнообразны и носители экологической информации: книги, журналы, компакт-диски, видеокассеты, базы данных, сайты в Интернете и т.д.

Информационные технологии составляют сущность управления всеми критическими элементами инфраструктуры современной цивилизации, называемой также информационной. Эти элементы инфраструктуры уязвимы с учетом возможности террористических воздействий на компьютерные и телекоммуникационные сети внутрифирменного государственного и даже глобального масштаба. Информационные технологии играют критическую роль в управлении атомными электростанциями, гидроузлами, энергосетями, системами контроля и обеспечения безопасности полетов и финансовыми институтами всех видов (биржа, страховой бизнес и т.п.). В конце XX в. усилилась тенденция к встраиванию компьютеров во все виды машин и механизмов (автомобили, кино- и фотокамеры, станки и т.п.), а также объединение компьютеров в общие разветвленные сети. Таким образом, сами компьютерные системы стали национальной критической инфраструктурой, весьма уязвимой внешними воздействиями.

Инфраструктура информационных технологий состоит из следующих групп: Интернет; телекоммуникационная инфраструктура, включая спутниковую (космическую), радио- и телекоммуникационные системы; встроенные, работающие в режиме реального времени компьютеры (системы контроля распределения электроэнергии в энергосетях) и т.д.

14

Концептуальные и научно-методологические основы информационной безопасности еще только начинают разрабатываться. Первоочередной задачей при создании теории информационной безопасности следует считать формирование понятийного аппарата. Базовыми понятиями являются информационная опасность, информационная угроза и информационная безопасность.

Информационная опасность определяется двояко:

как состояние окружающей среды или объекта, в котором существует возможность причинить им существенный ущерб или вред путем оказания воздействия на информационную сферу объекта;

как свойство объекта, характеризующееся способностью наносить существенный ущерб другому объекту путем оказания воздействия на его информационную сферу.

В соответствии с этим информационная безопасность — это:

состояние объекта, когда ему путем воздействия на его информационную сферу не может быть нанесен существенный ущерб или вред;

свойство объекта, характеризующее его способность не наносить существенного ущерба какому-либо объекту путем оказания воздействия на информационную сферу этого объекта.

Критерии информационной безопасности. В качестве стандартной мо-

дели безопасности часто приводят модель из трех категорий:

конфиденциальность confidentiality») — доступность информации только определенному кругу лиц;

целостность integrity») — гарантия существования информации

висходном виде;

доступность availability») — возможность получения информации авторизованным пользователем в нужное для него время.

Доступность — это возможность за приемлемое время получить требуемую информационную услугу. Под целостностью подразумевается актуальность и непротиворечивость информации, ее защищенность от разрушения и несанкционированного изменения. Конфиденциальность — это защита от несанкционированного доступа к информации.

Выделяют и другие категории модели безопасности:

аутентичность — возможность установления автора информации;

апеллируемость — возможность доказать, что автором является именно заявленный человек, и никто другой.

Информационная угроза — угроза объекту путем оказания воздействия

на его информационную сферу:

15

намерение нанести (причинить) объекту существенный ущерб путем оказания воздействия на его информационную сферу;

информационная опасность, реализация которой становится весьма вероятной;

фактор или совокупность факторов, создающих информационную опасность объекту; такими факторами могут быть действия, поведение объектов, природные явления и т.д.

Все вышесказанное позволяет сформулировать понятие информацион-

ной безопасности Российской Федерации как такое состояние страны, в кото-

ром гражданам, объединениям и общественным группам граждан, обществу

игосударству не может быть нанесен существенный ущерб путем оказания воздействия на ее информационную сферу.

Основными объектами информационной безопасности являются лич-

ность (ее права и свободы), общество (его материальные и духовные ценности)

игосударство (его конституционный строй, суверенитет, территориальная целостность, экономика, военное дело и т.д.).

Личность — базовый элемент, ячейка общества. Без личности нет общества, но и личность вне общества существовать не может. Государство обеспечивает условия существования и личности, и общества. Государства, которые не нужны ни личности, ни обществу, не могут существовать долго и исчезают с исторической арены. Баланс взаимоотношений между личностью, обществом

игосударством выступает главным условием их устойчивого развития.

Информационная безопасность личности — это состояние человека,

вкотором его личности не может быть нанесен существенный ущерб путем оказания воздействия на окружающее информационное пространство.

Впроцессе информатизации человек стал информационно «прозрачен». При наличии желания и средств любая имеющаяся информация о конкретной личности может стать доступной и быть использована в своих целях другой личностью, группой лиц, общественной группой и государством. Только незначительная часть населения способна предотвратить нежелательный доступ к своей информации. Большинство людей такой возможности не имеют и остаются беззащитными в этом плане.

Информационная безопасность общества — это состояние общества,

вкотором ему не может быть нанесен существенный ущерб путем воздействия на его информационную сферу. В ее основе — безопасность индивидуального, группового и массового сознания граждан при наличии информационных

16

угроз, к которым в первую очередь следует отнести информационнопсихологическое воздействие. Действие этих угроз может вызывать психоэмоциональную и социально-психологическую напряженность, искажение нравственных критериев и норм, морально-политическую дезориентацию и, как следствие, неадекватное поведение отдельных лиц, групп и масс людей. В результате таких воздействий возможны глубокие трансформации индивидуального, группового и массового сознания, негативные изменения моральнополитического и социально-психологического климата в обществе.

Информационная безопасность государства — это состояние государ-

ства, в котором ему не может быть нанесен существенный ущерб путем оказания воздействия на его информационную сферу. Обеспечение информационной безопасности государства неразрывно связано с обеспечением национальной безопасности.

1.2. Информационные угрозы и способы защиты от них

Информационные угрозы. Основным принципом создания системы информационной безопасности является принцип обеспечения заданного уровня защищенности от возможных угроз при минимальной стоимости средств и систем защиты. На рис. 1 представлена классификация видов угроз информационной безопасности.

Эти угрозы могут определять действия и мероприятия по созданию информационной безопасности систем, в том числе геоинформационных.

Идентификация и классификация возможных угроз повышает эффективность защиты. Своевременно обнаружить угрозу несанкционированного доступа помогают2:

ранжирование угроз по вероятности осуществления;

составление перечня субъектов (лиц и организаций) — потенциальных посягателей на информацию;

мониторинг состояния уязвимых направлений деятельности субъекта или объекта;

2 См.: Основы противодействия терроризму : учеб. пособие для студ. высш. учеб. заведений / Я. Д. Вишняков, Г. А. Бондаренко, С. Г. Васин, Е. В. Грацианский ; под ред. Я. Д. Вишнякова. М. : Академия, 2006. 240 с.

17

применение технических средств обнаружения посягательства с характеристиками, позволяющими минимизировать (в пределах заданной стоимости таких средств) время обнаружения несанкционированного доступа;

оптимальное сочетание применения физической охраны и технических средств обнаружения посягательства на информацию.

Рис. 1. Классификация видов угроз информационной безопасности

Каналы доступа к информационным системам. Несанкционированный доступ к информационным системам может быть осуществлен как по контролируемым каналам: терминалам пользователей, средствам отображения и документирования информации, загрузки программного обеспечения, технологи-

18

ческим пультам и органам управления, внутреннему монтажу аппаратуры, мусорной корзине, так и по неконтролируемым — машинным носителям с данными или их остатками, выносимыми за пределы организации; внешним каналам связи.

Ввиду множества пользователей, допущенных к терминалам и информации внутри информационной системы, требуется создание встроенной системы контроля и разграничение доступа пользователей в соответствии с установленным администрацией регламентом.

Помимо изучения возможных методов несанкционированного доступа при создании систем информационной безопасности необходим индивидуальный анализ информационной системы в целях выявления ее уязвимых мест.

Чем большее количество возможных каналов несанкционированного доступа перекрыто средствами защиты, тем выше уровень безопасности информации, обрабатываемой в данной информационной системе, и тем меньше вероятность преодоления защиты потенциальным нарушителем. Очевидно, что в реальной информационной технологии структура защиты должна носить многозвенный и многоуровневый характер.

При организации систем безопасности необходимо учитывать основные группы методов, которыми пользуются при несанкционированном доступе3:

имитация — подмена информации в процессе ее ввода или вывода; данные фальсифицируются за счет замены истинных документов на фальшивые, рабочих дискет на чужие;

сканирование — анализ всей доступной информации; сюда входят просмотр мусорных корзин (включая компьютерные), оставленных на столе дискет, анализ «стертых» файлов и т.п.;

«троянский конь» — подмена известной программы аналогом с дополнительными скрытыми функциями, которые можно использовать независимо от воли владельца программы;

«люк» — использование скрытого программного или аппаратного механизма, позволяющего обойти методы защиты в системе и войти в нее; этот механизм активируется некоторым неочевидным образом, неожиданно запуская авторизованную программу;

«технология салями» — несанкционированные доступы, совершаемые понемногу, небольшими частями, настолько маленькими, что они незаметны, со временем приводящие к изменениям базовой компьютерной программы;

3 См.: Основы противодействия терроризму : учеб. пособие для студ. высш. учеб. заведений / Я. Д. Вишняков, Г. А. Бондаренко, С. Г. Васин, Е. В. Грацианский ; под ред. Я. Д. Вишнякова. М. : Академия, 2006. 240 с.

19

суперотключение — специфическая группа методов, основанных на вход в систему в сбойных ситуациях (создана по образу программ для обхода системных мер защиты и доступа к компьютеру и его информации при аварийных ситуациях).

Возможные последствия несанкционированного доступа к данным информационных систем4:

утрата — стирание, искажение, уничтожение или хищение (безвозвратная потеря) информации, находящейся в процессе обработки или хранения

винформационной системе;

модификация данных и программ;

модификация данных — изменение информации на ложную, но корректную по форме и содержанию; опасность заключается в возможности организации утечки секретной или (и) передачи ложной информации;

модификация программ — изменение свойств программ при внешней корректности их работы. Например, заражение вирусом, повышение вычислительной погрешности или внесение в данные в ходе обработки систематических или случайных погрешностей;

утечка — несанкционированное ознакомление постороннего лица

ссекретной информацией;

искажение — результат обработки данных не сертифицированными программами, которые вносят систематические погрешности в позиционные данные;

взлом системы — модификация программного обеспечения, обеспечивающая его работу без ключей защиты, что дает возможность простого анализа данных информационной системы, имеющих специальные форматы, не читаемые другими программными средствами.

Тактика и стратегия защиты информации от несанкционированного доступа. Защита информации базируется:

на предупреждении и контроле попыток несанкционированного доступа;

о своевременном обнаружении, определении места и блокировке несанкционированных действий;

регистрации и документировании события;

на установлении и устранении причины несанкционированного доступа;

статистике и прогнозировании несанкционированного доступа.

4 См.: Основы противодействия терроризму : учеб. пособие для студ. высш. учеб. заведений / Я. Д. Вишняков, Г. А. Бондаренко, С. Г. Васин, Е. В. Грацианский ; под ред. Я. Д. Вишнякова. М. : Академия, 2006. 240 с.

20

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]