Основы информационной безопасности. Учебное пособие для СПО
.pdfИнформация в информационной системе носит временной характер, в силу чего постоянно обновляется, в частности с помощью передачи данных по сети, что обусловливает дополнительную угрозу безопасности информации.
На каналах связи в отличие от элементов информационной системы нарушитель ничем не рискует, особенно при пассивном перехвате информации. Добротность защиты здесь должна быть особенно высокой. Для предупреждения активного вмешательства нарушителя в процесс обмена информацией между элементами информационной системы и сети должна быть применена система обнаружения и блокировки несанкционированного доступа. Но нарушитель по-прежнему не многим рискует, так как у него и в этом случае по причине сложности определения его местопребывания остается достаточно времени, чтобы отключиться и уничтожить свои следы.
1.3. Доктрина информационной безопасности РФ
В современном мире информационная безопасность становится жизненно необходимым условием обеспечения интересов человека, общества и государства и, следовательно, важнейшим, стержневым звеном всей системы национальной безопасности любой страны. Поэтому Доктрина информационной безопасности РФ рассматривает всю работу в этой сфере на основе и в интересах Концепции национальной безопасности Российской Федерации. В настоящее время именно на этой основе формируются стратегические и текущие задачи внутренней и внешней политики государства по обеспечению информационной безопасности.
Доктрина выделяет четыре основные составляющие национальных инте-
ресов Российской Федерации в информационной сфере.
Первая составляющая включает в себя соблюдение конституционных прав и свобод человека и гражданина в области получения и пользования информацией, обеспечение духовного обновления России, сохранение и укрепление нравственных ценностей общества, традиций патриотизма и гуманизма, культурного и научного потенциала страны.
Для ее реализации, согласно Доктрине, необходимо:
• повысить эффективность информационной инфраструктуры в интересах консолидации российского общества, духовного возрождения многонационального народа Российской Федерации;
21
•обеспечить конституционные права и свободы человека и гражданина свободно искать, получать, передавать, производить и распространять информацию любым законным способом, получать достоверную информацию о состоянии окружающей среды;
•обеспечить конституционные права и свободы человека и гражданина, их личную и семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, на защиту своей чести и своего доброго имени;
•укрепить механизмы правового регулирования отношений в области охраны интеллектуальной собственности, создать условия для соблюдения установленных федеральным законодательством ограничений на доступ к конфиденциальной информации;
•не допускать разжигания социальной, расовой, национальной или религиозной ненависти и вражды;
•обеспечить запрет на сбор, хранение, использование и распространение информации о частной жизни лица без его согласия, и другой информации, доступ к которой ограничен федеральным законодательством.
Вторая составляющая национальных интересов в информационной сфере включает в себя информационное обеспечение государственной политики Российской Федерации, доведение до российской и международной общественности достоверной информации по социально значимым событиям.
Для достижения этого требуется:
•укреплять государственные средства массовой информации, расширять их возможности по своевременному доведению достоверной информации до российских и иностранных граждан;
•интенсифицировать формирование открытых государственных информационных ресурсов, повысить эффективность их использования.
Третья составляющая национальных интересов в информационной сфере включает в себя развитие современных информационных технологий, средств информатизации, телекоммуникации и связи, обеспечение потребно-
стей внутреннего рынка этой продукцией и выход ее на мировой рынок, а также обеспечение накопления, сохранности и эффективного использования отечественных информационных ресурсов.
Для достижения результата на этом направлении необходимо:
• развивать и совершенствовать инфраструктуру единого информационного пространства Российской Федерации;
22
•развивать отечественную индустрию информационных услуг и повышать эффективность использования государственных информационных ресурсов;
•развивать производство конкурентоспособных средств и систем информатизации, телекоммуникации и связи, расширять участие России в международной кооперации производителей этих средств и систем;
•обеспечить государственную поддержку фундаментальных и прикладных исследований, разработок в сферах информатизации, телекоммуникации
исвязи.
Четвертая составляющая национальных интересов в информационной сфере включает в себя защиту информационных ресурсов от несанкционированного доступа, обеспечение безопасности информационных и телекоммуникационных систем России.
В этих целях требуется:
•повысить безопасность информационных систем, включая сети связи федеральных органов, финансово-кредитной и банковской сфер, сферы хозяйственной деятельности, а также систем и средств информатизации вооружения
ивоенной техники, систем управления войсками и оружием, экологически опасными и экономически важными производствами;
•интенсифицировать развитие отечественного производства аппаратных
ипрограммных средств защиты информации и методов контроля над их эффективностью;
•обеспечить защиту сведений, составляющих государственную тайну;
•расширять международное сотрудничество в области развития и безопасного использования информационных ресурсов, противодействия угрозе развязывания противоборства в информационной сфере.
1.4. Защита информации. Законодательный уровень защиты информации
Защита информационных ресурсов. Информационная безопасность должна быть организована комплексно, а не строиться на автономных системах защиты данных, сетевой защиты, применения паролей, разграничения доступа и т.п.
Появление интегрированных систем с интеграцией технологий и данных создало еще одну проблему — защиты качества и информации и программ, ее обрабатывающих. Все это в совокупности (защита данных, программ, качества информации) и составляет систему защиты информационных ресурсов.
23
Для построения целостной системы защиты информационных ресурсов необходимо определить их особенности и вытекающую из этих особенностей специфику организации защиты. Анализ информационных технологий позволяет выявить специфичность организации данных и технологий и возможные каналы доступа к информационной системе или ее информации.
Технология информационной безопасности определяется единой системой взаимосвязанных мер, обеспечивающих перекрытие возможных каналов несанкционированного доступа от воздействий, направленных на утрату, модификацию, искажение, взлом системы и утечку информации. Наступление одного из этих событий, не предусмотренных штатным режимом работы информационной системы, рассматривается как факт совершения несанкционированного доступа.
В среде информационных систем и информационных технологий информационная защита должна обеспечиваться на уровнях:
•концептуальном — на этапе разработки концепции информационной технологии (инструментальной информационной системы) должны быть заложены принципы защиты информации и программного обеспечения;
•структурном — на этапе структурного программирования или построения структуры технологии должны быть обеспечены внутренняя непротиворечивость алгоритмов обработки и возможность контроля внешнего несанкционированного доступа;
•алгоритмическом — в целях повышения сохранности результатов обработки результаты предыдущего шага обработки данных должны сохраняться до выполнения текущего шага (система отката);
•программном — качество обработки данных проверяется системой внутренних и внешних тестов; пользователь не может самостоятельно запустить программное средство или иметь доступ к нему без санкции менеджера программ, не имеет возможности самостоятельно заменить или модифицировать программное средство, имеющее защиту; специальное системное программное обеспечение должно контролировать состояние векторов прерываний (особенно в многопользовательской системе), портов и т.д. в целях исключения доступа к процессу обработки или к данным со стороны программ-шпионов;
•аппаратном — система ключей исключает доступ к программному обеспечению;
•физическом — пользователь не имеет доступа к носителям информации.
В процессе создания новых технологий защиты, в результате интеллекту-
ального труда возникают информационные объекты, представляющие коммер-
24
ческую ценность. Это могут быть алгоритмы, методики работ, перспективные технические решения, результаты маркетинговых исследований и многое другое. Достижение успеха связано с применением такой информации ее владельцем и с невозможностью ее несанкционированного использования.
Если эффективность использования информации зависит от подготовленности владельца, то степень ее ограждения от террористического воздействия — от способа охраны. Защита информации от несанкционированного использования может быть пассивной и активной.
Пассивная защита характеризуется режимом открытости, доступности для всех заинтересованных лиц при условии, что эти лица не могут использовать ее в корыстных целях. Владельцу принадлежит исключительное право разрешать кому-либо использовать информацию. Такую защиту информационных продуктов устанавливает патентное и авторское право. Кроме того, эта защита предполагает возможность судебного иска к тому, кто незаконно использует чужую информацию.
Активная защита информации связана с установлением комплексных мер защиты, включая режимы секретности и разграничения доступа. Такую защиту информационных продуктов обеспечивает система информационной безопасности.
Эволюция компьютерных сетей и технологий защиты. В 1970-е гг.
компьютеры применялись в основном в научных и специализированных организациях. В системе организационного управления и для массовой обработки информации персональные компьютеры применялись редко и соответственно редко объединялись в единую вычислительную сеть. На компьютерах работал ограниченный круг специалистов, доступ посторонних лиц был исключен. Обеспечение информационной безопасности решалось на организационном уровне и за счет встроенных защитных механизмов операционных систем.
В начале 1980-х гг. с появлением массового пользователя компьютерных технологий и широким распространением персональных компьютеров возникла необходимость создания систем распределенной обработки информации, систем коллективного пользования. Проблема решается созданием локальных вычислительных сетей, объединяющих несколько компьютеров.
Распределенная схема работы снижает информационную безопасность из-за появления возможности несанкционированного доступа от одного компьютера сети к другому. В то же время угроза проникновения извне пока невелика. Система информационной безопасности дополняется новым уровнем — администрирования сети. Появляется специальная должность — администратор сети, выполняющий вручную обнаружение «следов» злоумышленников.
25
В середине 1980-х — начале 1990-х гг. компьютерные технологии уже широко используются в разных сферах деятельности. Растут число и масштаб сетей. Возникают ситуации, когда сеть предприятий (в том числе особо рисковых) или систем управления объединяет сотни и тысячи компьютеров, находящихся в разных, в том числе и географически удаленных, точках. В таких условиях один администратор сети уже не в состоянии гарантировать бесперебойную работу в ней. Поэтому появляется новая должность — администратор безопасности.
Для проверки работы в глобальной сети создаются автоматизированные средства контроля с использованием специальных программ, которые осуществляют поддержку принятия решений, снижают вероятность появления ошибок, способствуют обнаружению атак, эффективно предотвращают попытки несанкционированного доступа к информационной системе.
К числу наиболее распространенных способов решения задачи защиты относится применение фильтрующего маршрутизатора — автономного устройства определенной функциональности, программных фильтров, экранирующих фильтров — брандмауэров.
Однако их использование сопряжено с серьезными недостатками и ограничениями. Так, брандмауэры практически бессильны против внутреннего шпионажа, не могут защитить от неправильных действий пользователей или от предателей. Злоумышленники могут войти в сеть, минуя их, войдя в сговор с сотрудником организации, который откроет им способ доступа к модемному пулу. Более действенным способом защиты широкополосных современных сетей является применение архитектуры «агент — менеджер», построенной по аналогии «клиент — сервер». В этой схеме информация о событиях, регистрируемых агентами на каждом контролируемом компьютере, передается на центральную консоль (менеджер). С этой же консоли управляют удаленными агентами и выполняют их настройку. Именно эта технология позволяет обнаруживать новый вид угрозы информационной атаки на сеть.
Перспективные средства защиты. Применяемые в настоящее время решения защиты сетей уже в недалеком будущем могут стать неэффективными. Это обусловлено сложностью сетей, возрастанием скорости передачи информации.
Современные программы обнаружения атак относятся к классу либо сетевых, либо системных продуктов. Существует необходимость в создании системы, совмещающей обе технологии. В такой системе на каждый контролируемый узел должен быть установлен так называемый микроагент, контролиру-
26
ющий атаки на прикладном уровне и сетевые, направленные на данный узел. При таком подходе высокая скорость работы сети составляет уже меньшую проблему, поскольку микроагент просматривает трафик не всей сети, а лишь данного узла.
Другим перспективным методом обнаружения сетевых атак следует считать использование нейросети.
Особенностью современных подходов к обнаружению атак является анализ контролируемого пространства параметров на основе определенных правил, создаваемых администратором безопасности сети или самой системой обнаружения атак. Под контролируемым пространством понимаются данные журналов регистрации или сетевой трафик.
Примером систем обнаружения атак могут служить экспертные системы, которые содержат набор правил, подготовленных специалистом. Для соответствия постоянно меняющимся требованиям базы данных таких систем должны регулярно обновляться, иначе возможности экспертной системы снизятся, а защищенность всей сети ослабится.
Совершенствование и разнообразие атак приводит к тому, что постоянные обновления базы данных и правил экспертной системы не обеспечивают их стопроцентной идентификации. Решить эти проблемы можно, используя нейросети: экспертную систему надо постоянно обучать, нейросеть же имеет механизм самообучения. Анализируя информацию, она позволяет согласовать полученные ею данные с распознаваемыми характеристиками.
Первоначально нейросеть обучается правильной идентификации предварительно выбранных примеров предметной области. В дополнение нейросеть набирается опыта по мере анализа данных, связанных с предметной областью. Наиболее важное преимущество нейросети заключается в ее способности «изучать» характеристики умышленных атак и идентифицировать элементы, отличные от тех, что наблюдались ею прежде.
Есть два варианта реализации нейросетей в системах обнаружения атак. Первый включает объединение нейросети с существующей или видоизмененной экспертной системой. Второй предполагает реализацию нейросети как отдельно стоящей системы обнаружения атак.
Применение нейросетей способствует интеллектуализации таких процессов, как выбор метода реакции на атаку и прогнозирование новых атак на информационную сеть. Они позволят получать данные от разных средств защиты. По сведениям о слабых местах защиты сети можно прогнозировать возможность нападения на сеть, включая скоординированные атаки групп хакеров.
27
Различные системы контроля доступа можно разделить на три класса
всоответствии с тем, что человек должен предъявлять системе:
•то, что он знает;
•то, чем он владеет;
•то, что является частью его самого.
Первый класс использует различного рода шифры, набираемые человеком (например, PIN-коды, криптографические коды и т.п.).
Второй класс использует шифры, предъявляемые при помощи физических носителей информации (пластиковые карты с магнитной полосой, электронные таблетки «touch memory», электронные token-устройства, proximity- карты и т.д.).
Третий — биометрический — класс принципиально отличается тем, что идентификации подвергается собственно личность человека — его индивидуальные характеристики (рисунок папиллярного узора, радужная оболочка глаза и т.д.). Далее мы более подробно остановимся на каждом.
В деле обеспечения информационной безопасности успех может принести только комплексный подход. Для защиты интересов субъектов информационных отношений необходимо сочетать меры следующих уровней:
•законодательного;
•административного (приказы и другие действия руководства организаций, связанных с защищаемыми информационными системами);
•процедурного (меры безопасности, ориентированные на людей);
•программно-технического.
Законодательный уровень является важнейшим для обеспечения информационной безопасности.
Самое важное условие (и, вероятно, самое трудное) на законодательном уровне — создать механизм, позволяющий согласовать процесс разработки законов с реалиями и прогрессом информационных технологий. Законы не могут опережать жизнь, но важно, чтобы отставание не было слишком большим, так как на практике, помимо прочих отрицательных моментов, это ведет к снижению информационной безопасности.
Основным законом Российской Федерации является Конституция (принята всенародным голосованием 12.12.1993 с изменениями, одобренными в ходе общероссийского голосования 01.07.2020). В соответствии со ст. 24 Конституции:
«1. Сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.
28
2.Органы государственной власти и органы местного самоуправления, их должностные лица обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом».
Статья 41 гарантирует право на знание фактов и обстоятельств, создающих угрозу для жизни и здоровья людей:
«1. Каждый имеет право на охрану здоровья и медицинскую помощь. Медицинская помощь в государственных и муниципальных учреждениях здравоохранения оказывается гражданам бесплатно за счет средств соответствующего бюджета, страховых взносов, других поступлений.
2.В Российской Федерации финансируются федеральные программы охраны и укрепления здоровья населения, принимаются меры по развитию государственной, муниципальной, частной систем здравоохранения, поощряется деятельность, способствующая укреплению здоровья человека, развитию физической культуры и спорта, экологическому и санитарно-эпидемиологическому благополучию.
3.Сокрытие должностными лицами фактов и обстоятельств, создающих угрозу для жизни и здоровья людей, влечет за собой ответственность в соответствии с федеральным законом».
Статья 42 гарантирует право на знание достоверной информации о состоянии окружающей среды: «Каждый имеет право на благоприятную окружающую среду, достоверную информацию о ее состоянии и на возмещение ущерба, причиненного его здоровью или имуществу экологическим правонарушением».
В принципе, право на информацию может реализовываться средствами
бумажных технологий, но в современных условиях наиболее практичным
иудобным для граждан является создание соответствующими законодательными, исполнительными и судебными органами информационных серверов и поддержание доступности и целостности представленных на них сведений, то есть обеспечение их (серверов) информационной безопасности.
Статья 23 Конституции гарантирует право на личную и семейную тайну, на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, ст. 29 — право свободно искать, получать, передавать, производить
ираспространять информацию любым законным способом. Современная интерпретация этих положений включает обеспечение конфиденциальности данных, в том числе в процессе их передачи по компьютерным сетям, а также доступ к средствам защиты информации.
29
Весьма продвинутым в плане информационной безопасности является Уголовный кодекс РФ. Глава 28 — «Преступления в сфере компьютерной информации» — содержит четыре статьи:
•ст. 272 — «Неправомерный доступ к компьютерной информации»;
•ст. 273 — «Создание, использование и распространение вредоносных компьютерных программ»;
•ст. 274 — «Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационнотелекоммуникационных сетей»;
•ст. 274.1 — «Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации».
Первая имеет дело с посягательствами на конфиденциальность, вторая —
свредоносным ПО, третья — с нарушениями доступности и целостности, повлекшими за собой уничтожение, блокирование или модификацию охраняемой законом информации ЭВМ.
Статья 138 УК РФ, защищая конфиденциальность персональных данных, предусматривает наказание за нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений. Аналогичную роль для банковской и коммерческой тайны играет ст. 183 УК РФ.
Интересы государства в плане обеспечения конфиденциальности информации нашли наиболее полное выражение в Законе «О государственной тайне» (с изменениями и дополнениями от 9 марта 2021 г.). В нем государственная тайна определена, как защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации. Там же дается определение средств защиты информации. Согласно данному Закону, это технические, криптографические, программные и другие средства, предназначенные для защиты сведений, составляющих государственную тайну; средства, в которых они реализованы, а также средства контроля эффективности защиты информации.
Основополагающим среди российских законов, посвященных обеспечению информационной безопасности, следует считать Федеральный закон «Об информации, информационных технологиях и о защите информации». В нем
представлены основные определения и намечаются направления развития в данной области.
30
