Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник.doc
Скачиваний:
510
Добавлен:
09.02.2016
Размер:
1 Мб
Скачать
☆

2. Система дестабилизирующих факторов, влияющих на уязвимость информации и причины нарушения защищенности информации

Дестабилизирующими факторами будем называть такие явления или события, которые могут появляться на каком-либо этапе жизнедеятельности информационной системы и следствием которых могут быть нежелательные (в смысле защищенности) воздействия на информацию.

Задача формирования множества дестабилизирующих факторов является одной из центральных в проблеме защиты информации. Относительно полный перечень возможных типов дестабилизирующих факторов, применительно к архитектуре, технологии и условиям функционирования современных информационных систем будет выглядеть следующим образом:

количественная недостаточность элементов информационной системы;

качественная недостаточность составляющих систему элементов;

отказы элементов;

сбои и ошибки элементов;

стихийные бедствия;

злоумышленные действия;

побочные явления.

Названные типы дестабилизирующих факторов определяются следующим образом:

количественная недостаточность - физическая нехватка одного или нескольких элементов информационной системы для обеспечения требуемой защищенности данных по рассматриваемым показателям;

качественная недостаточность- несовершенство конструкции или неэффективная организация взаимодействия одного или нескольких элементов информационной системы (ИС), в силу чего не обеспечивается требуемая защищенность информации;

отказ - нарушение работоспособности какого-либо элемента, приводящее к невозможности выполнения им своих функций;

сбой - временное нарушение работоспособности какого-либо элемента, вследствие чего функции выполняются этим элементом с отступлением от нормативного режима;

ошибка - неправильное (одноразовое или систематическое) выполнение элементами одной или нескольких функций, происходящее вследствие специфичного (постоянного или временного) состояния элементов ИС;

стихийное бедствие - спонтанно возникающее неконтролируемое явление, проявляющееся как разрушительная сила;

злоумышленное действие - действия людей, специально направленные на нарушение защищенности информации;

побочное явление - явление, сопутствующее выполнению элементом ИС своих функций, следствием которого может быть нарушение защищенности информации.

Источниками дестабилизирующих факторов могут быть как составляющие и персонал ИС, так и внешняя среда. Перечислим источники и дадим им краткую характеристику:

люди - отдельные лица или группы лиц, имеющие отношение к функционированию системы, действия которых могут стать причиной нарушения защищенности информации;

технические устройства - технические средства, используемые в ИС;

модели, алгоритмы и программы - математические и программные средства, используемые в ИС;

технология функционирования - совокупность средств, приемов, правил, мероприятий и соглашений, используемых в процессе обработки информации;

внешняя среда - совокупность элементов и лиц, не входящих в состав ИС, но которые могут оказывать влияние на защищенность информации.

Совместную классификацию потенциально возможных групп дестабилизирующих факторов и их источников представим в табличной форме.

Таблица 1.

Типы дестабилизирующих факторов

Источники дестабилизирующих факторов

1.Люди

2.Тех. устр-ва

3.Модели, алгоритмы программы

4.Технология функционирования

5.Внешняя среда

1. Количественная недостаточность

+

+

+

+

2. Качественная недостаточность

+

+

+

+

3.Отказы

+

+

+

+

4.Сбои

+

+

+

+

5. Ошибки

+

+

+

+

6. Стихийные бедствия

+

+

+

+

+

7. Злоумышленные действия

+

+

8. Побочные явления

+

+

+

+

+

Поскольку каждый из типов факторов может проявиться за счет одного или нескольких источников, то вообще может иметь место 8•5=40 различных групп дестабилизирующих факторов, следствием которых может быть нарушение защищенности информации. Однако некоторые источники не могут генерировать некоторые типы факторов своей природе. Например, технические устройства сами по себе не могут быть источником злоумышленных действий. Таким образом, все факторы, следствием которых может быть нарушение защищенности информации, классифицируются на 32 группы.

Для получения конкретизированного перечня причин нарушения защищенности информации, необходимо провести подробную декомпозицию классифицированных групп дестабилизирующих факторов с учетом источников их появления. В связи с этим под причиной нарушения защищенности информации следует понимать совокупность условий и источников возникновения дестабилизирующих факторов.

Например, при отсутствии законного пользователя ресурсами информационной системы на своем рабочем месте, необеспеченности техническими средствами контроля и разграничения доступа к базе данных, нарушениях организационной методики блокирования несанкционированного доступа, квалифицированный нарушитель легко воспользуется функциональными возможностями пользовательского оборудования и осуществит несанкционированный доступ к информации путем ввода соответствующих запросов или команд.

Нарушения пропускного режима на территорию воинских частей, в помещения штабов и пунктов управления, приведут к тому, что нарушитель сможет проникнуть на объекты информационной системы и визуально наблюдать информацию на средствах отображения и документирования. При благоприятном совпадении обстоятельств возникают условия для хищения носителей информации, несанкционированного копирования документов и других негативных последствий. Причем, в качестве нарушителя могут действовать как совершенно посторонние люди, так и законные пользователи информационных ресурсов. В последнем случае неправомерный доступ возможен к сведениям, находящимся вне сферы профессиональной компетенции нарушителя, к которым он, как официальный пользователь не допущен.

Нарушения защищенности информации по приведенным примерам возникли благодаря дестабилизирующим факторам, относящимся к классам количественной недостаточности, ошибок, злоумышленных действий.