8.3. Методы и средства обеспечения безопасности информации
Методы и средства обеспечения безопасности информации в автоматизированных информационных технологиях представлены на рис.8.4. К ним относятся: препятствие, управление доступом, маскировка, регламентация, принуждение, побуждение.
Методы защиты информации представляют собой основу механизмов защиты.
Препятствие — метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т. д.).
Управление доступом — метод защиты информации с помощью использования всех ресурсов информационной технологии. Управление доступом включает следующие функции зашиты:
идентификация специалистов, персонала и ресурсов информационной технологии (присвоение каждому объекту персонального идентификатора);
опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;
проверка полномочий (соответствие дня недели, времени суток, запрашиваемых ресурсов и процедур установленному регламенту);
разрешение и создание условий работы в пределах установленного регламента;
регистрация (протоколирование) обращений к защищаемым ресурсам;
реагирование (сигнализация, отключение, задержка работ, отказ в запросе) при попытке несанкционированных действий.
Маскировка — метод защиты информации путем ее криптографического закрытия. Этот метод сейчас широко применяется как при обработке, так и при хранении информации, в том числе на дискетах. При передаче информации по каналам связи большой протяженности данный метод является единственно надежным.
Регламентация — метод защиты информации, создающий по регламенту в информационных технологиях такие условия автоматизированной обработки, хранения и передачи защищаемой информации, при которых возможности несанкционированного доступа к ней сводились бы к минимуму.
Принуждение — метод защиты, когда специалисты и персонал информационной технологии вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.
Побуждение — метод защиты, побуждающий специалистов и персонал автоматизи-рованной информационной технологии не разрушать установленные порядки за счет соблюдения сложившихся моральных и этических норм.
Рассмотренные методы обеспечения безопасности в информационных технологиях реализуются на практике за счет применения различных средств защиты.
Все средства защиты информации делятся на следующие виды:
Формальные средства защиты – это средства, выполняющие защитные функции строго по заранее предусмотренной процедуре без непосредственного участия человека
Неформальные средства защиты – это средства защиты, которые определяются целенаправленной деятельностью человека, либо регламентируют эту деятельность.
К основным формальным средствам защиты, которые используются в информационных технологиях для создания механизмов защиты, относятся следующие:
Технические средства реализуются в виде электрических, электромеханических и электронных устройств. Все технические средства делятся на следующие виды:
Аппаратные, представляющие собой устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с подобной аппаратурой по стандартному интерфейсу.
Физические, представляющие собой автономные устройства и системы, создающие физические препятствия для злоумышленников (замки, решетки, охранная сигнализация и т.д.)
Программные средства представляют собой программное обеспечение, специально предназначенное для выполнения функций зашиты информации.
К основным неформальным средствам защиты относятся:
Организационные средства. Представляют собой организационно-технические и организационно-правовые мероприятия, осуществляемые в процессе создания и эксплуатации вычислительной техники, аппаратуры телекоммуникаций для обеспечения защиты информации в информационных технологиях. Организационные мероприятия охватывают все структурные элементы аппаратуры на всех этапах их жизненного цикла (строительство и оборудование помещений экономического объекта, проектирование информационной технологии, монтаж и наладка оборудования, испытания, эксплуатация и т. д.).
Морально-этические средства. Реализуются в виде всевозможных норм, которые сложились традиционно или складываются по мере распространения вычислительной техники и средств связи. Эти нормы большей частью не являются обязательными как законодательные меры, однако несоблюдение их ведет к утечке информации и нарушению секретности.
Законодательные средства определяются законодательными актами страны, в которых регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушения этих правил.
Организация защиты информации в информационных технологиях
Методы и средства обеспечения безопасности информации в автоматизированных информационных технологиях представлены на рис. 8.4. К ним относятся: препятствие, управление доступом, маскировка, регламентация, принуждение, побуждение.
Методы защиты информации представляют собой основу механизмов защиты.
Препятствие — метод физического преграждения пути злоумышленнику к защищаемой информации (к аппаратуре, носителям информации и т. д.).
Управление доступом — метод защиты информации с помощью использования всех ресурсов информационной технологии. Управление доступом включает следующие функции защиты:
- идентификация специалистов, персонала и ресурсов информационной технологии (присвоение каждому объекту персонального идентификатора);
- опознание (установление подлинности) объекта или субъекта по предъявленному им идентификатору;
- проверка полномочий (соответствие дня недели, времени суток, запрашиваемых ресурсов и процедур установленному регламенту);
- разрешение и создание условий работы в пределах установленного регламента;
- регистрация (протоколирование) обращений к защищаемым ресурсам;
- реагирование (сигнализация, отключение, задержка работ, отказ в запросе) при попытке несанкционированных действий.
Маскировка — метод защиты информации путем ее криптографического закрытия. Этот метод сейчас широко применяется как при обработке, так и при хранении информации, в том числе на дискетах. При передаче информации по каналам связи большой протяженности данный метод является единственно надежным.
Регламентация — метод защиты информации, создающий по регламенту в информационных технологиях такие условия автоматизированной обработки, хранения и передачи защищаемой информации, при которых возможности несанкционированного доступа к ней сводились бы к минимуму.
Принуждение — метод защиты, когда специалисты и персонал информационной технологии вынуждены соблюдать правила обработки, передачи и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.
Побуждение — метод защиты, побуждающий специалистов и персонал автоматизированной информационной технологии не разрушать установленные порядки за счет соблюдения сложившихся моральных и этических норм.
Рассмотренные методы обеспечения безопасности в информационных технологиях реализуются на практике за счет применения различных средств защиты.
Все средства защиты информации делятся на следующие виды:
| Формальные средства защиты — это средства, выполняющие защитные функции строго по заранее предусмотренной процедуре непосредственного участия человека | Неформальные средства защиты — это средства защиты, которые определяются целенаправленной деятельностью человека, либо регламентируют эту деятельность |
К основным формальным средствам защиты, которые используются в информационных технологиях для создания механизмов защиты, относятся следующие:
Технические средства реализуются в виде электрических, электромеханических и электронных устройств. Все технические средства делятся на следующие виды:
| Аппаратные, представляющие собой устройства, встраиваемые непосредственно в вычислительную технику, или устройства, которые сопрягаются с подобной аппаратурой по стандартному интерфейсу | Физические, представляющие собой автономные устройства и системы, создающие физические препятствия для злоумышленников (замки, решетки, охранная сигнализация и т. д.) |
Программные средства представляют собой программное обеспечение , специально предназначенное для выполнения функций защиты информации.
К основным неформальным средствам защиты относятся:
Организационные средства. Представляют собой организационно-технические и организационно-правовые мероприятия, осуществляемые в процессе создания и эксплуатации вычислительной техники, аппаратуры телекоммуникаций для обеспечения защиты информации в информационных технологиях. Организационные мероприятия охватывают все структурные элементы аппаратуры на всех этапах их жизненного цикла (строительство и оборудование помещений экономического объекта, проектирование информационной технологии, монтаж и наладка оборудования, испытания, эксплуатация и т. д.).
Морально-этические средства. Реализуются в виде всевозможных норм, которые сложились традиционно или складываются по мере распространения вычислительной техники и средств связи. Эти нормы большей частью не являются обязательными как законодательные меры, однако несоблюдение их ведет к утечке информации и нарушению секретности.
Законодательные средства определяются законодательными актами страны, в которых регламентируются правила пользования, обработки и передачи информации ограниченного доступа и устанавливаются меры ответственности за нарушения этих правил.
Способы защиты информации: какие бывают и как внедрить
О чем речь? Существуют различные способы защиты информации, но все они необходимы для одного – ограничить доступ к данным и не допустить их утечку. Нет какого-то одного универсального метода, поэтому всегда лучше использовать несколько подходов.
На что обратить внимание? Защита информации – это не только технические решения, хотя и без них не обойтись. В этой сфере важны и неформальные подходы, такие как разработка документов, внедрение правил и организация работы по ним.
Цели защиты информации
Информационная безопасность и защита информации неразрывно связаны между собой. Существует большое количество значений этих терминов.
В самом упрощённом понимании защита информации определяется как комплекс операций, основной целью которых является обеспечение её безопасности (то есть сохранение целостности и секретности) во время сбора, переработки, хранения и передачи. Безопасность информации в самом узком значении рассматривается как одна из характеристик информации, означающая уровень её защищённости от разрушительного воздействия окружающих факторов (действий человека и природных явлений) и внутренних опасностей.
Безопасность включает в себя такие свойства информационных данных, как конфиденциальность (смысловая секретность), скрытность (энергетическая и структурная сохранность) и целостность (способность оставлять свою конструкцию нерушимой даже при негативном воздействии разрушающих угроз и факторов).
В расширенном понимании защита информации означает совокупность организационных, законодательных и технический мероприятий, направленных на нивелирование и минимизирование потенциальных опасностей для информационной безопасности, а также ликвидацию негативных последствий от них. Суть защиты информационных данных сводится к нахождению, определению и устранению возможных угроз, вредоносных источников, угрожающих условий и критических причин, способных повредить информацию.
Цели защиты информации
Прежде чем рассмотреть способы и средства защиты информации, необходимо определиться с основными направлениями защиты информационных данных. К ним относятся:
- предупредительные меры с целью минимизации рисков появления вредоносных условий, ситуаций и влияний со стороны внешних и внутренних факторов;
- идентификация потенциальных опасностей на основе постоянного отслеживания и анализа возможности образования угроз для обеспечения принятия мер по их устранению в максимально короткие сроки;
- оперативное выявление противозаконных действий, направленных на искажение, кражу, повреждение, нарушение целостности и конфиденциальности информационных данных;
- определение локализации преступных и незаконных действий с целью устранения опасности;
- восстановление статус-кво, нивелирование последствий, причинённых противозаконными действиями и появившимися угрозами.
Принципы защиты информации
Существует три базовых принципа защиты информационных данных:
Конфиденциальность
Она обеспечивается ограничением доступа к информации: то есть взаимодействовать с ней могут только лица, которые без неё не могут осуществлять свою рабочую деятельность и выполнять свои должностные обязанности.

Скачивайте и используйте уже сегодня:

Топ-30 самых востребованных и высокооплачиваемых профессий 2023
Поможет разобраться в актуальной ситуации на рынке труда

Подборка 50+ бесплатных нейросетей для упрощения работы и увеличения заработка
Только проверенные нейросети с доступом из России и свободным использованием
ТОП-100 площадок для поиска работы от GeekBrains
Список проверенных ресурсов реальных вакансий с доходом от 210 000 ₽
В качестве инструментария для реализации данного принципа можно использовать ранжирование информации: к примеру, поделить всю информацию на предприятии на несколько типов с различным уровнем доступа к ней (общедоступная, внутренняя, строго конфиденциальная).
Целостность
Этот принцип предполагает обеспечение защищённости информационных данных от изменений и нарушений их структуры в процессе их сбора, обработки, передачи и хранения.
Для гарантирования целостности информации применяется метод разделения должностных полномочий: то есть изменение осуществляются одним работников, а их подтверждение или отклонение – другим, при этом ведётся строгий учёт всех совершаемых внутри системы операций.
Доступность
Она предполагает то, что информация доступна для пользователей по мере возникновения у них необходимости в ней.
Идеальный вариант – полная доступность информации в любое время без каких-либо перерывов, сбоев и пауз при любых условиях и обстоятельствах. Однако данный принцип включает в себя не только человеческий фактор, но и окружающую среду – от природных катаклизмов не застрахован никто, в том числе и информация.
Виды угроз для информации
Прежде чем перейти к рассмотрению видов способов защиты информации, необходимо также разобраться с понятием угроз и их разновидностями.
Угроза представляет собой потенциальную или реальную опасность, способную нанести урон информационной безопасности. Атака – это опасная ситуация, противоправные действия в отношении информационных данных. Злоумышленник – это лицо, совершающее атаку.
Рассмотрим основные виды угроз для информации.
Угрозы доступности
Самая распространённая разновидность угроз. Она возникает из-за непредумышленных ошибочных операций, совершаемых лицами, взаимодействующими с информационными данными.
Например, к угрозе доступности могут привести системные ошибки или ввод неправильных данных. Результатом подобных действий является появление уязвимых мест в системе, доступных для совершения противоправных действий со стороны злоумышленников. Главными способами защиты являются системная автоматизация и постоянный административный контроль.
Среди основных источников угроз доступности можно выделить следующие:
- отсутствие у персонала намерения обучаться работе с информационными системами;
- недостаточная подготовка сотрудников;
- отсутствие качественной технической поддержки;
- преднамеренное или непреднамеренное нарушение установленных правил работы с системой;
- выход вспомогательной системы из стандартного рабочего режима;
- ошибки, возникающие в процессе переконфигурирования информации;
- сбои в работе программного обеспечения;
- механические повреждения оборудования.
С одной стороны, практически все угрозы относятся к самим информационным данным. С другой стороны, нельзя также забывать о том, что угрозы могут возникнуть и со стороны работы инфраструктуры, поддерживающей функционирование системы (например, неполадки со связью, пожар в помещении).
Угрозы целостности
Основными причинами возникновения угроз целостности информации являются кража и подлоги.
К главным источникам подобных опасностей можно отнести следующие:
- ввод недостоверных сведений;
- неправомерное изменение информационных данных;
- преднамеренная замена заголовка;
- злоумышленное изменение всего текста сообщения или письма;
- отказ от совершённых операций;
- дублирование информации;
- несанкционированное введение дополнительных данных.
Угрозы целостности относятся как к самим информационным сведениям, так и к программному обеспечению и техническим устройствам.
Угрозы конфиденциальности
Данные угрозы подразумевают использование паролей злоумышленниками: обладание секретными кодами, защищающими информацию, позволяет им получить полный либо частичный доступ к ней.
Среди основных источников угроз конфиденциальности можно выделить следующие:
- применение многоразовых паролей с хранением их в источниках, которые легко могут быть взломаны злоумышленниками;
- использование одинаковых паролей для различных информационных систем;
- хранение сведений в среде, которая не может гарантировать их полную конфиденциальность;
- применение злоумышленниками вредоносного программного обеспечения для получения доступа к информации;
- хранение секретных информационных данных на запасных носителях и источниках;
- размещение и распространение сведений с использованием большого числа документов, площадок и систем, что в значительной степени упрощает перехват данных;
- оставление компьютеров и ноутбуков без присмотра;
- умышленное превышение должностных полномочий (особенно часто это встречается среди программистов и системных администраторов).
Неформальные способы защиты информации
К неформальным методам и способам защиты информации относятся законодательные, административные и морально-этические инструменты и средства.
Законодательная база, обеспечивающая информационную безопасность со стороны правовой системы, гарантируется государством. Защита данных регулируется множеством законодательных проектов и регламентирующих документов, а именно: Конституцией Российской Федерации, ФЗ «О безопасности», ФЗ «О связи», ФЗ «О государственной тайне», ФЗ «Об информации, информационных технологиях и защите информации», а также международными конвенциями.
Средства защиты информации
Одно из недавних исследований показывает, что за 2020 год в России в сеть утекло более 100 000 000 записей о персональных данных (а в мире — более 9.8 млрд.). Причем 80% случаев утечки информации происходят по вине сотрудников компаний (и действия большинства из них не умышлены).
Утечкам и краже подвержены не только ПД, но и другие виды конфиденциальной информации: коммерческая, судебная тайна, данные об изобретениях и полезных моделях, информация, связанная с профессиональной деятельностью и другие сведения ограниченной доступности. И они не только утекают в сеть. Перехват, несанкционированное копирование, хищение носителей информации — такие потенциальные угрозы существуют для любой компании (организации). Предотвратить их (или минимизировать) помогут средства защиты конфиденциальной информации (далее — СЗКИ).
Формальные и неформальные средства защиты информации
СЗИ принято делить на 2 группы: неформальные и формальные.
Неформальные (они же — нормативные) — это правила, документы и организационные мероприятия в компании, направленные на обеспечение защиты информации. Их основа — федеральные законы и подзаконные акты (например: 126-ФЗ «О связи», 390-ФЗ «О безопасности», 131-ФЗ «О государственной тайне»). Подробнее о них в нашей статье (будет ссылка на текст «Меры защиты конфиденциальной информации»).
Формальные — это технические средства и ПО, обеспечивающие защиту информации. На них остановимся подробнее.
Защита информации: от компьютера на рабочем месте до крупной корпоративной сети со сложной топологией
Формальные СЗИ принято делить на: физические, аппаратные и программные. Кроме того, существуют и аппаратно-программные. Давайте рассмотрим примеры СЗИ, применяемые на разных уровнях защищаемой инфраструктуры и покрывающие потенциальные каналы утечки данных.
Физические средства
Главная особенность этой категории — независимость от работы IT-инфраструктур, информационных систем и отдельных устройств, которые защищают эти средства.
Эта категория ограничивает физический доступ к информации и включает широкий набор средств и решений. Среди них:
· Системы ограждения и физической изоляции периметра.
· СКУД. В купе с организационными мерами они обеспечивают ограничение доступа посторонних к элементам IT-инфраструктуры.
· Экранирующие корпуса, экраны и заглушки для портов компьютерной техники, отдельные замки, запирающие устройства. Помимо блокирования физического доступа, они защищают информацию от утечек через паразитные электромагнитные излучения.
Плюсы этой группы — относительная простота реализации защиты и невысокие затраты.
Аппаратные СЗКИ
К этой категории относятся устройства (комплексы устройств), встраиваемые в информационные системы (IT-инфраструктуры). СКЗИ этой категории защищают конфиденциальную информацию различными способами. Среди них:
· Маскировка данных. Примеры таких устройств — генераторы шума и виброакустические постановщики помех. Препятствуют перехвату речевой и других видов информации на расстоянии. Эффективные решения для защиты переговорных комнат, кабинетов руководителей и других важных помещений.
· Обнаружение технических средств перехвата информации. Для этого используются индикаторы поля, детекторы диктофонов и видеокамер, радиочастотомеры.
· Локализация каналов утечек информации. Примеры таких устройств — размыкатели линий и цепей, активирующиеся при возникновении инцидентов, связанных с информационной безопасностью.
· Шифрование передаваемой информации. В качестве примера можно рассмотреть аппаратные скремблеры, использующиеся для защиты телефонных переговоров. Даже если поток данных будет перехвачен, расшифровать его без алгоритма обратного шифрования (дескремблирования) не получится.
· Аутентификация пользователей в системе. Пример — аппаратные токены. Это устройства, хранящие пароль или способные генерировать его по определенным алгоритмам.
Аппаратно-программные и программные средства защиты конфиденциальной информации
Согласно результатам другого исследования порядка 69.6% утечек в мире и 53.9% в России в 2020 году приходится на сеть и информационные системы компаний (организаций, предприятий). Программные средства защиты конфиденциальной информации — это программы и программные комплексы, которые защищают важные данные в информационных системах и сами системы от несанкционированного доступа, утраты работоспособности и других инцидентов. Такие же функции выполняют и аппаратно-программные СЗКИ. В них комбинируются технические (аппаратные) и программные решения. Этот вариант — один из самых дорогих. Его внедрение целесообразно в случае, если утечки информации влекут очень серьезные (можно сказать, критические) финансовые, репутационные, производственные риски для компании.
К рассматриваемой категории относятся:
· Антивирусы. Это специализированное ПО используется для защиты рабочих станций (компьютеров) и целых инфраструктур различных масштабов.
· Межсетевые экраны (файрволы, брандмауэры). Аппаратно-программные или программные средства защиты информации, обеспечивающие фильтрацию трафика и защищающие компьютеры, сегменты или целую сеть от несанкционированного доступа через уязвимости в ПО или протоколах разных уровней OSI.
· Прокси-серверы. Могут быть программными или аппаратно-программными. Благодаря тому, что внешние компьютеры видят только proxy, и не могут обратиться напрямую к компьютерам сети (информационной системы), достигается высокий уровень защиты от различных угроз.
· VPN. Приватные защищенные сети позволяют защитить данные за счет их передачи поверх основных каналов связи.
· DLP-системы. Программные или аппаратно-программные решения для предотвращения утечки данных из информационной системы. Они следят за тем, чтобы важные данные не отправлялись туда, куда не положено.
· IDS-системы. Выявляют подозрительные действия в сети (чрезмерная активность какого-то ПО, признаки вирусных атак и другие ситуации) и оповещают администратора (специалиста по ИБ) о всех подозрительных ситуациях.
· IPS-системы для предотвращения вторжений. Отслеживают подозрительные события, а также могут предпринимать активные действия для их блокирования.
К этой категории также относятся и SIEM-системы. Важная особенность — такие решения сами по себе не защищают IT-инфраструктуры и не предпринимают никаких активных действий. Они собирают, анализируют и систематизируют сведения от разных компонентов защиты (включая антивирусы, IDS, DLP, межсетевые экраны, маршрутизаторы и пр.), значительно облегчая работу специалистов по информационной безопасности, и делая ее более эффективной.
Конечно, внедрять все эти решения сразу не обязательно. Выбор зависит от масштаба IT-инфраструктуры, состава и ряда других факторов. Но в любом случае средства защиты конфиденциальной информации должны быть. А какие — решать вам.