Что относится к неформальным средствам защиты информации
Перейти к содержимому

Что относится к неформальным средствам защиты информации

  • автор:

8.3. Методы и средства обеспечения безопасности информации

Методы и средства обеспечения безопасности информации в авто­матизированных информационных технологиях представлены на рис.8.4. К ним относятся: препятствие, управление доступом, маскировка, регламентация, принуждение, побуждение.

Методы защиты информации представляют собой основу механиз­мов защиты.

Препятствие — метод физического преграждения пути злоумышлен­нику к защищаемой информации (к аппаратуре, носителям информа­ции и т. д.).

Управление доступом — метод защиты информации с помощью ис­пользования всех ресурсов информационной технологии. Управление доступом включает следующие функции зашиты:

идентификация специалистов, персонала и ресурсов информаци­онной технологии (присвоение каждому объекту персонального иденти­фикатора);

опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;

проверка полномочий (соответствие дня недели, времени суток, запрашиваемых ресурсов и процедур установленному регламенту);

разрешение и создание условий работы в пределах установленного регламента;

регистрация (протоколирование) обращений к защищаемым ре­сурсам;

реагирование (сигнализация, отключение, задержка работ, отказ в запросе) при попытке несанкционированных действий.

Маскировка — метод защиты информации путем ее криптографиче­ского закрытия. Этот метод сейчас широко применяется как при обра­ботке, так и при хранении информации, в том числе на дискетах. При передаче информации по каналам связи большой протяженности дан­ный метод является единственно надежным.

Регламентация — метод защиты информации, создающий по регла­менту в информационных технологиях такие условия автоматизирован­ной обработки, хранения и передачи защищаемой информации, при ко­торых возможности несанкционированного доступа к ней сводились бы к минимуму.

Принуждение — метод защиты, когда специалисты и персонал ин­формационной технологии вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой мате­риальной, административной или уголовной ответственности.

Побуждение — метод защиты, побуждающий специалистов и персо­нал автоматизи-рованной информационной технологии не разрушать ус­тановленные порядки за счет соблюдения сложившихся моральных и этических норм.

Рассмотренные методы обеспечения безопасности в информацион­ных технологиях реализуются на практике за счет применения различ­ных средств защиты.

Все средства защиты информации делятся на следующие виды:

Формальные средства защиты – это средст­ва, выполняющие защитные функции строго по заранее предусмотренной процедуре без непо­средственного участия человека

Неформальные средства защиты – это средства защиты, которые определяются целенаправленной деятельностью человека, ли­бо регламентируют эту деятельность.

К основным формальным средствам защиты, которые используются в информационных технологиях для создания механизмов защиты, от­носятся следующие:

Технические средства реализуются в виде электрических, электроме­ханических и электронных устройств. Все технические средства делятся на следующие виды:

Аппаратные, представляющие собой устройст­ва, встраиваемые непосредственно в вычисли­тельную технику, или устройства, которые со­прягаются с подобной аппаратурой по стандарт­ному интерфейсу.

Физические, представляющие собой авто­номные устройства и системы, создающие физические препятствия для злоумышленни­ков (замки, решетки, охранная сигнализация и т.д.)

Программные средства представляют собой программное обеспече­ние, специально предназначенное для выполнения функций зашиты информации.

К основным неформальным средствам защиты относятся:

Организационные средства. Представляют собой организацион­но-технические и организационно-правовые мероприятия, осуществ­ляемые в процессе создания и эксплуатации вычислительной техники, аппаратуры телекоммуникаций для обеспечения защиты информации в информационных технологиях. Организационные мероприятия охва­тывают все структурные элементы аппаратуры на всех этапах их жизнен­ного цикла (строительство и оборудование помещений экономического объекта, проектирование информационной технологии, монтаж и на­ладка оборудования, испытания, эксплуатация и т. д.).

Морально-этические средства. Реализуются в виде всевозможных норм, которые сложились традиционно или складываются по мере рас­пространения вычислительной техники и средств связи. Эти нормы большей частью не являются обязательными как законодательные ме­ры, однако несоблюдение их ведет к утечке информации и нарушению секретности.

Законодательные средства определяются законодательными актами страны, в которых регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются ме­ры ответственности за нарушения этих правил.

Организация защиты информации в информационных технологиях

Методы и средства обеспечения безопасности информации в автоматизированных информационных технологиях представлены на рис. 8.4. К ним относятся: препятствие, управление доступом, маскировка, регламентация, принуждение, побуждение.

Методы защиты информации представляют собой основу механизмов защиты.

Препятствие — метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т. д.).

Управление доступом — метод защиты информации с помощью использования всех ресурсов информационной технологии. Управление доступом включает следующие функции защиты:

  • идентификация специалистов, персонала и ресурсов информационной технологии (присвоение каждому объекту персонального идентификатора);
  • опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;
  • проверка полномочий (соответствие дня недели, времени суток, запрашиваемых ресурсов и процедур установленному регламенту);
  • разрешение и создание условий работы в пределах установленного регламента;
  • регистрация (протоколирование) обращений к защищаемым ресурсам;
  • реагирование (сигнализация, отключение, задержка работ, отказ в запросе) при попытке несанкционированных действий.

Маскировка — метод защиты информации путем ее криптографического закрытия. Этот метод сейчас широко применяется как при обработке, так и при хранении информации, в том числе на дискетах. При передаче информации по каналам связи большой протяженности данный метод является единственно надежным.

Регламентация — метод защиты информации, создающий по регламенту в информационных технологиях такие условия автоматизированной обработки, хранения и передачи защищаемой информации, при которых возможности несанкционированного доступа к ней сводились бы к минимуму.

Принуждение — метод защиты, когда специалисты и персонал информационной технологии вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.

Побуждение — метод защиты, побуждающий специалистов и персонал автоматизированной информационной технологии не разрушать установленные порядки за счет соблюдения сложившихся моральных и этических норм.

Рассмотренные методы обеспечения безопасности в информационных технологиях реализуются на практике за счет применения различных средств защиты.

Все средства защиты информации делятся на следующие виды:

Формальные средства защиты — это средства, выполняющие защитные функции строго по заранее предусмотренной процедуре непосредственного участия человека Неформальные средства защиты — это средства защиты, которые определяются целенаправленной деятельностью человека, либо регламентируют эту деятельность

К основным формальным средствам защиты, которые используются в информационных технологиях для создания механизмов защиты, относятся следующие:

Технические средства реализуются в виде электрических, электромеханических и электронных устройств. Все технические средства делятся на следующие виды:

Аппаратные, представляющие собой устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с подобной аппаратурой по стандартному интерфейсу Физические, представляющие собой автономные устройства и системы, создающие физические препятствия для злоумышленников (замки, решетки, охранная сигнализация и т. д.)

Программные средства представляют собой программное обеспечение , специально предназначенное для выполнения функций защиты информации.

К основным неформальным средствам защиты относятся:

Организационные средства. Представляют собой организационно-технические и организационно-правовые мероприятия, осуществляемые в процессе создания и эксплуатации вычислительной техники, аппаратуры телекоммуникаций для обеспечения защиты информации в информационных технологиях. Организационные мероприятия охватывают все структурные элементы аппаратуры на всех этапах их жизненного цикла (строительство и оборудование помещений экономического объекта, проектирование информационной технологии, монтаж и наладка оборудования, испытания, эксплуатация и т. д.).

Морально-этические средства. Реализуются в виде всевозможных норм, которые сложились традиционно или складываются по мере распространения вычислительной техники и средств связи. Эти нормы большей частью не являются обязательными как законодательные меры, однако несоблюдение их ведет к утечке информации и нарушению секретности.

Законодательные средства определяются законодательными актами страны, в которых регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушения этих правил.

Способы защиты информации: какие бывают и как внедрить

О чем речь? Существуют различные способы защиты информации, но все они необходимы для одного – ограничить доступ к данным и не допустить их утечку. Нет какого-то одного универсального метода, поэтому всегда лучше использовать несколько подходов.

На что обратить внимание? Защита информации – это не только технические решения, хотя и без них не обойтись. В этой сфере важны и неформальные подходы, такие как разработка документов, внедрение правил и организация работы по ним.

Цели защиты информации

Информационная безопасность и защита информации неразрывно связаны между собой. Существует большое количество значений этих терминов.

В самом упрощённом понимании защита информации определяется как комплекс операций, основной целью которых является обеспечение её безопасности (то есть сохранение целостности и секретности) во время сбора, переработки, хранения и передачи. Безопасность информации в самом узком значении рассматривается как одна из характеристик информации, означающая уровень её защищённости от разрушительного воздействия окружающих факторов (действий человека и природных явлений) и внутренних опасностей.

Безопасность включает в себя такие свойства информационных данных, как конфиденциальность (смысловая секретность), скрытность (энергетическая и структурная сохранность) и целостность (способность оставлять свою конструкцию нерушимой даже при негативном воздействии разрушающих угроз и факторов).

В расширенном понимании защита информации означает совокупность организационных, законодательных и технический мероприятий, направленных на нивелирование и минимизирование потенциальных опасностей для информационной безопасности, а также ликвидацию негативных последствий от них. Суть защиты информационных данных сводится к нахождению, определению и устранению возможных угроз, вредоносных источников, угрожающих условий и критических причин, способных повредить информацию.

Цели защиты информации

Прежде чем рассмотреть способы и средства защиты информации, необходимо определиться с основными направлениями защиты информационных данных. К ним относятся:

  • предупредительные меры с целью минимизации рисков появления вредоносных условий, ситуаций и влияний со стороны внешних и внутренних факторов;
  • идентификация потенциальных опасностей на основе постоянного отслеживания и анализа возможности образования угроз для обеспечения принятия мер по их устранению в максимально короткие сроки;
  • оперативное выявление противозаконных действий, направленных на искажение, кражу, повреждение, нарушение целостности и конфиденциальности информационных данных;
  • определение локализации преступных и незаконных действий с целью устранения опасности;
  • восстановление статус-кво, нивелирование последствий, причинённых противозаконными действиями и появившимися угрозами.

Принципы защиты информации

Существует три базовых принципа защиты информационных данных:

Конфиденциальность

Она обеспечивается ограничением доступа к информации: то есть взаимодействовать с ней могут только лица, которые без неё не могут осуществлять свою рабочую деятельность и выполнять свои должностные обязанности.

Павел Симонов - исполнительный директор Geekbrains

Скачивайте и используйте уже сегодня:

Павел Симонов - исполнительный директор Geekbrains

Топ-30 самых востребованных и высокооплачиваемых профессий 2023

Поможет разобраться в актуальной ситуации на рынке труда

doc иконка

Подборка 50+ бесплатных нейросетей для упрощения работы и увеличения заработка

Только проверенные нейросети с доступом из России и свободным использованием

ТОП-100 площадок для поиска работы от GeekBrains

Список проверенных ресурсов реальных вакансий с доходом от 210 000 ₽

В качестве инструментария для реализации данного принципа можно использовать ранжирование информации: к примеру, поделить всю информацию на предприятии на несколько типов с различным уровнем доступа к ней (общедоступная, внутренняя, строго конфиденциальная).

Целостность

Этот принцип предполагает обеспечение защищённости информационных данных от изменений и нарушений их структуры в процессе их сбора, обработки, передачи и хранения.

Для гарантирования целостности информации применяется метод разделения должностных полномочий: то есть изменение осуществляются одним работников, а их подтверждение или отклонение – другим, при этом ведётся строгий учёт всех совершаемых внутри системы операций.

Доступность

Она предполагает то, что информация доступна для пользователей по мере возникновения у них необходимости в ней.

Идеальный вариант – полная доступность информации в любое время без каких-либо перерывов, сбоев и пауз при любых условиях и обстоятельствах. Однако данный принцип включает в себя не только человеческий фактор, но и окружающую среду – от природных катаклизмов не застрахован никто, в том числе и информация.

Виды угроз для информации

Прежде чем перейти к рассмотрению видов способов защиты информации, необходимо также разобраться с понятием угроз и их разновидностями.

Угроза представляет собой потенциальную или реальную опасность, способную нанести урон информационной безопасности. Атака – это опасная ситуация, противоправные действия в отношении информационных данных. Злоумышленник – это лицо, совершающее атаку.

Рассмотрим основные виды угроз для информации.

Угрозы доступности

Самая распространённая разновидность угроз. Она возникает из-за непредумышленных ошибочных операций, совершаемых лицами, взаимодействующими с информационными данными.

Например, к угрозе доступности могут привести системные ошибки или ввод неправильных данных. Результатом подобных действий является появление уязвимых мест в системе, доступных для совершения противоправных действий со стороны злоумышленников. Главными способами защиты являются системная автоматизация и постоянный административный контроль.

Среди основных источников угроз доступности можно выделить следующие:

  • отсутствие у персонала намерения обучаться работе с информационными системами;
  • недостаточная подготовка сотрудников;
  • отсутствие качественной технической поддержки;
  • преднамеренное или непреднамеренное нарушение установленных правил работы с системой;
  • выход вспомогательной системы из стандартного рабочего режима;
  • ошибки, возникающие в процессе переконфигурирования информации;
  • сбои в работе программного обеспечения;
  • механические повреждения оборудования.

С одной стороны, практически все угрозы относятся к самим информационным данным. С другой стороны, нельзя также забывать о том, что угрозы могут возникнуть и со стороны работы инфраструктуры, поддерживающей функционирование системы (например, неполадки со связью, пожар в помещении).

Угрозы целостности

Основными причинами возникновения угроз целостности информации являются кража и подлоги.

К главным источникам подобных опасностей можно отнести следующие:

  • ввод недостоверных сведений;
  • неправомерное изменение информационных данных;
  • преднамеренная замена заголовка;
  • злоумышленное изменение всего текста сообщения или письма;
  • отказ от совершённых операций;
  • дублирование информации;
  • несанкционированное введение дополнительных данных.

Угрозы целостности относятся как к самим информационным сведениям, так и к программному обеспечению и техническим устройствам.

Угрозы конфиденциальности

Данные угрозы подразумевают использование паролей злоумышленниками: обладание секретными кодами, защищающими информацию, позволяет им получить полный либо частичный доступ к ней.

Среди основных источников угроз конфиденциальности можно выделить следующие:

  • применение многоразовых паролей с хранением их в источниках, которые легко могут быть взломаны злоумышленниками;
  • использование одинаковых паролей для различных информационных систем;
  • хранение сведений в среде, которая не может гарантировать их полную конфиденциальность;
  • применение злоумышленниками вредоносного программного обеспечения для получения доступа к информации;
  • хранение секретных информационных данных на запасных носителях и источниках;
  • размещение и распространение сведений с использованием большого числа документов, площадок и систем, что в значительной степени упрощает перехват данных;
  • оставление компьютеров и ноутбуков без присмотра;
  • умышленное превышение должностных полномочий (особенно часто это встречается среди программистов и системных администраторов).

Неформальные способы защиты информации

К неформальным методам и способам защиты информации относятся законодательные, административные и морально-этические инструменты и средства.

Законодательная база, обеспечивающая информационную безопасность со стороны правовой системы, гарантируется государством. Защита данных регулируется множеством законодательных проектов и регламентирующих документов, а именно: Конституцией Российской Федерации, ФЗ «О безопасности», ФЗ «О связи», ФЗ «О государственной тайне», ФЗ «Об информации, информационных технологиях и защите информации», а также международными конвенциями.

Средства защиты информации

Одно из недавних исследований показывает, что за 2020 год в России в сеть утекло более 100 000 000 записей о персональных данных (а в мире — более 9.8 млрд.). Причем 80% случаев утечки информации происходят по вине сотрудников компаний (и действия большинства из них не умышлены).

Утечкам и краже подвержены не только ПД, но и другие виды конфиденциальной информации: коммерческая, судебная тайна, данные об изобретениях и полезных моделях, информация, связанная с профессиональной деятельностью и другие сведения ограниченной доступности. И они не только утекают в сеть. Перехват, несанкционированное копирование, хищение носителей информации — такие потенциальные угрозы существуют для любой компании (организации). Предотвратить их (или минимизировать) помогут средства защиты конфиденциальной информации (далее — СЗКИ).

Формальные и неформальные средства защиты информации

СЗИ принято делить на 2 группы: неформальные и формальные.

Неформальные (они же — нормативные) — это правила, документы и организационные мероприятия в компании, направленные на обеспечение защиты информации. Их основа — федеральные законы и подзаконные акты (например: 126-ФЗ «О связи», 390-ФЗ «О безопасности», 131-ФЗ «О государственной тайне»). Подробнее о них в нашей статье (будет ссылка на текст «Меры защиты конфиденциальной информации»).

Формальные — это технические средства и ПО, обеспечивающие защиту информации. На них остановимся подробнее.

Защита информации: от компьютера на рабочем месте до крупной корпоративной сети со сложной топологией

Формальные СЗИ принято делить на: физические, аппаратные и программные. Кроме того, существуют и аппаратно-программные. Давайте рассмотрим примеры СЗИ, применяемые на разных уровнях защищаемой инфраструктуры и покрывающие потенциальные каналы утечки данных.

Физические средства

Главная особенность этой категории — независимость от работы IT-инфраструктур, информационных систем и отдельных устройств, которые защищают эти средства.

Эта категория ограничивает физический доступ к информации и включает широкий набор средств и решений. Среди них:

· Системы ограждения и физической изоляции периметра.

· СКУД. В купе с организационными мерами они обеспечивают ограничение доступа посторонних к элементам IT-инфраструктуры.

· Экранирующие корпуса, экраны и заглушки для портов компьютерной техники, отдельные замки, запирающие устройства. Помимо блокирования физического доступа, они защищают информацию от утечек через паразитные электромагнитные излучения.

Плюсы этой группы — относительная простота реализации защиты и невысокие затраты.

Аппаратные СЗКИ

К этой категории относятся устройства (комплексы устройств), встраиваемые в информационные системы (IT-инфраструктуры). СКЗИ этой категории защищают конфиденциальную информацию различными способами. Среди них:

· Маскировка данных. Примеры таких устройств — генераторы шума и виброакустические постановщики помех. Препятствуют перехвату речевой и других видов информации на расстоянии. Эффективные решения для защиты переговорных комнат, кабинетов руководителей и других важных помещений.

· Обнаружение технических средств перехвата информации. Для этого используются индикаторы поля, детекторы диктофонов и видеокамер, радиочастотомеры.

· Локализация каналов утечек информации. Примеры таких устройств — размыкатели линий и цепей, активирующиеся при возникновении инцидентов, связанных с информационной безопасностью.

· Шифрование передаваемой информации. В качестве примера можно рассмотреть аппаратные скремблеры, использующиеся для защиты телефонных переговоров. Даже если поток данных будет перехвачен, расшифровать его без алгоритма обратного шифрования (дескремблирования) не получится.

· Аутентификация пользователей в системе. Пример — аппаратные токены. Это устройства, хранящие пароль или способные генерировать его по определенным алгоритмам.

Аппаратно-программные и программные средства защиты конфиденциальной информации

Согласно результатам другого исследования порядка 69.6% утечек в мире и 53.9% в России в 2020 году приходится на сеть и информационные системы компаний (организаций, предприятий). Программные средства защиты конфиденциальной информации — это программы и программные комплексы, которые защищают важные данные в информационных системах и сами системы от несанкционированного доступа, утраты работоспособности и других инцидентов. Такие же функции выполняют и аппаратно-программные СЗКИ. В них комбинируются технические (аппаратные) и программные решения. Этот вариант — один из самых дорогих. Его внедрение целесообразно в случае, если утечки информации влекут очень серьезные (можно сказать, критические) финансовые, репутационные, производственные риски для компании.

К рассматриваемой категории относятся:

· Антивирусы. Это специализированное ПО используется для защиты рабочих станций (компьютеров) и целых инфраструктур различных масштабов.

· Межсетевые экраны (файрволы, брандмауэры). Аппаратно-программные или программные средства защиты информации, обеспечивающие фильтрацию трафика и защищающие компьютеры, сегменты или целую сеть от несанкционированного доступа через уязвимости в ПО или протоколах разных уровней OSI.

· Прокси-серверы. Могут быть программными или аппаратно-программными. Благодаря тому, что внешние компьютеры видят только proxy, и не могут обратиться напрямую к компьютерам сети (информационной системы), достигается высокий уровень защиты от различных угроз.

· VPN. Приватные защищенные сети позволяют защитить данные за счет их передачи поверх основных каналов связи.

· DLP-системы. Программные или аппаратно-программные решения для предотвращения утечки данных из информационной системы. Они следят за тем, чтобы важные данные не отправлялись туда, куда не положено.

· IDS-системы. Выявляют подозрительные действия в сети (чрезмерная активность какого-то ПО, признаки вирусных атак и другие ситуации) и оповещают администратора (специалиста по ИБ) о всех подозрительных ситуациях.

· IPS-системы для предотвращения вторжений. Отслеживают подозрительные события, а также могут предпринимать активные действия для их блокирования.

К этой категории также относятся и SIEM-системы. Важная особенность — такие решения сами по себе не защищают IT-инфраструктуры и не предпринимают никаких активных действий. Они собирают, анализируют и систематизируют сведения от разных компонентов защиты (включая антивирусы, IDS, DLP, межсетевые экраны, маршрутизаторы и пр.), значительно облегчая работу специалистов по информационной безопасности, и делая ее более эффективной.

Конечно, внедрять все эти решения сразу не обязательно. Выбор зависит от масштаба IT-инфраструктуры, состава и ряда других факторов. Но в любом случае средства защиты конфиденциальной информации должны быть. А какие — решать вам.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *