Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Электронная коммерция учебное пособие 2.doc
Скачиваний:
85
Добавлен:
17.11.2019
Размер:
7.24 Mб
Скачать

7.2. Угрозы безопасности электронного бизнеса

Только понимание всего спектра угроз позволит построить эффективную систему защиты. Для начала рассмотрим упрощённую классификацию угроз.

По отношению к предприятию угрозы делятся на внутренние и внешние. Соответственно, хакерская атака на компьютеры компании будет рассматриваться как внешняя угроза, а занесение вируса в сеть сотрудниками – как внутренняя. К внутренним угрозам также относят кражу информации сотрудниками.

По намеренности угрозы бывают преднамеренными и непреднамеренными. Например, к непреднамеренным угрозам можно отнести случайное удаление данных сотрудником. Устранить от преднамеренные угрозы сложнее, так как вредоносное программное обеспечение (ПО) или человек, угрожающие предприятию, имеют чёткий план действий по преодолению возможной защиты.

По цели можно выделить угрозы, направленные на получение данных, уничтожение данных, изменение или внесение данных, нарушение работы ПО, контроль над работой ПО и прочие. Скажем, одной из наиболее частых хакерских атак на компьютеры предприятий является получение закрытых сведений для дальнейшего их незаконного использования (пароли к Интернет-банкам, учётным записям электронной почты и т.д.). Такую угрозу можно классифицировать как внешнюю преднамеренную угрозу, направленную на получение данных.

Следует также понимать, что нельзя защититься от всех мыслимых и немыслимых угроз ИБ хотя бы потому, что невозможно предусмотреть действия злоумышленников, не говоря уж обо всех ошибках пользователей. Однако существует ряд общих методов защиты, которые позволят сильно понизить вероятность реализации широкого спектра угроз и обезопасить предприятие от различного рода атак и ошибок пользователей. Далее мы подробнее рассмотрим наиболее эффективные из них.

В рамках обеспечения комплексной информационной безопасности, прежде всего, следует выделить ключевые проблемы в области безопасности электронного бизнеса, которые включают:

- защиту информации при ее передаче по каналам связи;

- защиту компьютерных систем, баз данных и электронного документооборота;

- обеспечение долгосрочного хранения информации в электронном виде; обеспечение безопасности транзакций, секретность коммерческой информации, аутентификацию;

- защиту интеллектуальной собственности и др.

Информационная безопасность, или IT-безопасность, — это многоаспектное программно-технологическое, организационно-управленческое и социально-экономическое явление, и поэтому наряду с технологиями и программным обеспечением, менеджмент, оценка рисков, аудит и консалтинг, кадры, человеческий фактор принимают в ее обеспечении в последнее время все более активное участие. Это предполагает развитие достаточно сложного и самостоятельного сегмента рыночной IT- инфраструктуры.

К индустрии безопасности все новые, более высокие требования предъявляет, прежде всего, электронный бизнес, который открывает новые направления исследований и разработок. В индустрии безопасности под влиянием новых складывающихся направлений и предъявляемых требований, прежде всего со стороны электронного бизнеса, формируются новые целевые стратегии. Новые целевые стратегии индустрии информационной безопасности должны развиваться в направлении перехода от статических моделей к динамическим, от узкой специализации — к интеграции, от частных аспектов безопасности — к комплексной информационной безопасности.

Сектор IT безопасности в последнее время, несмотря на значительный спад в секторе новой экономики, достаточно динамично развивался. Бюджеты ведущих IT корпораций на улучшение безопасности увеличились более, чем в два раза за последние 5 лет. Одно из современных специальных исследований показало: более 80% руководителей считают, что IT безопасность играет важнейшее значение для успешной работы компании.

Рост бюджетов и стимулирование покупок программного обеспечения и аппаратных средств, отвечающих за безопасность приложений и работы корпоративных подсетей, отмечается во всех наиболее развитых странах (Европы, Японии и США), а также в России. Значимым фактом является то, что, как показало специальное исследование, более 25% европейских компаний отметили, что отдача на инвестиции в сферу безопасности оказалась более высокой, чем ожидалось.

Значимость проблемы безопасности иллюстрирует тот факт, что, например, по данным American Banker&Gartner Group, американские банки, предоставляющие Интернет-услуги, значительную часть средств своих бюджетов в ближайшие годы направляют именно на повышение безопасности (40%) и улучшение привлечения новых клиентов (20%).

По результатам исследования, проведенного CNews Analytics, объем продаж средств защиты информации в России в 2002 году по сравнению с предыдущим годом удвоился и превысил отметку в 1,5 млрд. При этом в 2002 году российские компании имели значительное превосходство в конкурентной борьбе с зарубежными разработчиками на отечественном рынке.

В условиях обострения конкуренции с иностранными компаниями, специализирующимися на IT-безопасности, происходит изменение бизнес-моделей российских компаний-поставщиков решений в сфере IT-безопасности. Наиболее распространенной сегодня является модель, в рамках которой увязываются в единую цепочку «услуги», «собственные продукты» и «сторонние продукты». Системные интеграторы на основе нее создают внутренние бизнес-направления. Компании, пытающиеся впервые выйти на рынок информационной безопасности, позиционируют себя именно как интеграторы в области информационной безопасности.

В настоящее время все большее количество заказчиков готовы к классическим интеграционным проектам, им уже не подходят просто полный набор отдельно стоящих продуктов, а требуется полнофункциональная интеграция и единая система управления информационной безопасностью и контроля над всей системой. Такие проекты находятся на стыке информационных технологий и безопасности и требуют от интегратора значительного количества высококвалифицированных специалистов и в области баз данных, операционных систем, специальных прикладных систем и одновременно в области информационной безопасности. Если в 2002 году объем этого сегмента российского рынка составлял не более 5%, то в 2003–2004 гг. его доля может возрасти до 20–25%.

Для банковских учреждений и иных кредитных организаций, в которых обращаются денежные средства, большое значение имеет защищенность их информационных сетей. Аккумулированные в таких сетях сведения о больших объемах денежных средств и инструментарии для их транзакций представляют собой большой интерес с точки зрения использования в корыстных или иных незаконных целях для различного рода лиц, получивших случайно или преднамеренно неправомерный доступ к таким информационным сетям.

В данный момент, как в России, так и по всему миру участились преступления, совершаемые посредством осуществления несанкционированного доступа к банковским сетям и платежным системам с целью хищения денежных средств. Размер ущерба от них в настоящее время составил, по данным cybercrime.report.ru1, огромную сумму. Только убытки от вирусных атак составили около 12 млрд. долл. США, а нарушение прав собственности нанесло ущерб в размере 250 млрд. долл. В России урон от преступлений в области использования компьютерных технологий тоже значителен. Например, ежегодные убытки крупнейших российских операторов связи составляют от 600 до 800 млн. долл.

В последнее время компьютерные преступления приобретают транснациональный и организованный характер. Только атаки хакеров, даже если они не имеют целью прямой корыстный интерес, причиняют достаточный ущерб. По статистике исследовательской группы Computer Emergency, в 2001 году было зафиксировано более 52 тыс. инцидентов, что более чем вдвое превышает уровень 2000 года (около 22 тыс.).

В США существует Национальное бюро стандартов, которое разработало базовые стандарты безопасности применительно к компьютерным сетям. Эти стандарты позволили унифицировать требования к безопасности сетей и контролировать системы защиты от несанкционированного доступа и уничтожения информации. На их основе проводится постоянный мониторинг состояния американских сетей, который позволяет контролировать физический доступ к компьютерным сетям и к обеспечивающим их деятельность техническим средствам, а также фиксировать попытки несанкционированного доступа к ним. В США во всех фирмах, учреждениях и организациях внедрена процедура шифрования коммерческой информации, которая осуществляется на основе систем стандартов шифрования данных, утвержденных Национальным бюро стандартов.

Национальный центр защиты инфраструктуры США (National Infrastructure Protection Centre — NIPC) занимается выявлением и рассылкой онлайновым магазинам предупреждения об известных потенциальных источниках опасности, позволяющих злоумышленникам получить несанкционированный доступ к серверам виртуальных магазинов. NIPC является органом, созданным правительством США в связи с возросшей активностью хакеров, деятельность которых направлена против американских компьютерных систем, связанных с электронной торговлей, и координирующим деятельность Министерства Юстиции, ФБР и ряда других правительственных органов.

В 2000 г. при содействии Министерства юстиции США, ФБР и Национального центра по преступлениям служащих был создан IFCC (Internet Fraud Complaint Center) — Центр по сбору жалоб на преступления в Интернете, важнейшей задачей которого является предоставить пользователям возможность быстро и эффективно сообщить о фактах мошенничества, а также анализ состояния американской кибер-преступности. В соответствии с данными IFCC в данный период в США было зарегистрировано около 16,8 тыс. случаев Интернет-мошенничества.

В начале 2000 года Министерство Юстиции США открыло в Интернете web-сайт, помогающий бороться с компьютерной преступностью. На данном сайте размещены все принятые нормативные акты, регламентирующие поведение американских граждан в Интернет-пространстве. На данном сайте публикуются правительственные пресс-релизы, выступления официальных лиц, результаты слушаний в Конгрессе США и другие документы, затрагивающие проблемы борьбы с компьютерными преступниками. Отдельно выделен раздел, где дается инструкция о том, как законопослушным гражданам своевременно и по какому адресу сообщить о совершенном кем-либо компьютерном преступлении.

Обострение в последнее время международной конкуренции на рынке информационной безопасности, рост числа несанкционированных взломов компьютерных сетей, удорожание коммерческой информации, рост потерь и совокупных затрат требует от органов государственного управления (электронного правительства) разработки интегративных организационных, экономико-правовых и программных механизмов и методов для защиты национального бизнеса и обеспечения комплексной информационной безопасности всех секторов российской экономики, включая электронный бизнес.