Информационная безопасность в экономических системах

Информатика
  • Экономическая информация как товар
  • Информационные угрозы
  • Сведения о финансовой деятельности
  • Копирование компьютерной информации
  • Вредоносные программы
  • Атаки «салями»
  • Логическая бомба
  • Мобильные вирусы
  • Дистанционный перехват компьютерной информации с монитора
  • Высокая латентность компьютерных преступлений
  • Субъекты компьютерных преступлений
  • Уголовно-правовой контроль над компьютерной преступностью в России
  • Принципы построения системы информационной безопасности
  • Об информации, информатизации и защите информации
  • Методами обеспечения защиты информации на предприятии
  • Подходы, принципы, методы и средства обеспечения безопасности
  • Организационно-техническое обеспечение компьютерной безопасности
  • Устройства пассивного противодействия
  • Защита информации от утечки по материально-вещественному каналу
  • Защита от компьютерных вирусов
  • Электронная цифровая подпись
  • Структура шифраторов
  • Система защиты информации «Secret Net 4.0»
  • Защита информации в Интернете
  • СТРУКТУРА СИСТЕМЫ SOLSTICE FIREWALL- 1
  • Организация системы защиты информации экономических систем
  • Политика безопасности
  • Способы организации восстановления работы
  • Оценка эффективности инвестиций в информационную безопасность
  • Информационная безопасность отдельных экономических систем
  • Конфиденциальность информациит.
  • Применение «иммуностойких» программных средств
  • Информационная безопасность электронной коммерции (ЭК)
  • Шифрование данных
  • Обеспечение компьютерной безопасности учетной информации
  • Информационные ресурсы по категориям доступа
  • Реализация права на доступ к информации из информационных ресурсов
  • Общие методы обеспечения информационной безопасности
  • В целях обеспечения деятельности государственной налоговой службы
  • Инструкция о порядке действий в нештатных ситуациях
  • УДОСТОВЕРЯЮЩИЕ ЦЕНТРЫ
  • : Виртуальные локальные сети VLAN.
  • Сеть на базе маркированных кадров
  • Понятие информационных угроз и их виды

    Информационные угрозы

    С конца 80-ых, начале 90-х годов проблемы, связанные с защитой информации беспокоят как специалистов в области компьютерной безопасности, так и многочисленных рядовых пользователей персональных компьютеров. Это связано с глубокими изменениями, вносимыми компьютерной технологией в нашу жизнь.

    Современные автоматизированные информационные системы (АИС) в экономике – сложные механизмы, состоящие из большого количества компонентов различной степени автономности, связанных между собой и обменивающихся данными. Практически каждый из них может выйти из строя или подвергнуться внешнему воздействию.

    Несмотря на предпринимаемые дорогостоящие методы, функционирование компьютерных информационных систем выявило наличие слабых мест в защите информации. Неизбежным следствием стали постоянно увеличивающиеся расходы и усилия на защиту информации. Однако для того, чтобы принятые меры оказались эффективными, необходимо определить, что такое угроза безопасности информации, выявить возможные каналы утечки информации и пути несанкционированного доступа к защищаемым данным.

    Под угрозой безопасности информации (информационной угрозой) понимается действие или событие, которое может привести к разрушению, искажению или несанкционированному использованию информационных ресурсов, включая хранимую, передаваемую и обрабатываемую информацию, а также программные и аппаратные средства. Если ценность информации теряется при ее хранении и/или распространении, то реализуется угроза нарушения конфиденциальности информации. Если информация изменяется или уничтожается с потерей ее ценности, то реализуется угроза целостности информации. Если информация вовремя не поступает легальному пользователю, то ценность ее уменьшается и со временем полностью обесценивается, тем самым угроза оперативности использования или доступности информации.

    Итак, реализация угроз информационной безопасности заключается в нарушении конфиденциальности, целостности и доступности информации. Злоумышленник может ознакомиться с конфиденциальной информацией, модифицировать ее, или даже уничтожить, а также ограничить или блокировать доступ легального пользователя к информации. При этом злоумышленником может быть как сотрудник организации, так и постороннее лицо. Но, кроме этого, ценность информации может уменьшиться ввиду случайных, неумышленных ошибок персонала, а также сюрпризов иногда преподносимых самой природой.

    Информационные угрозы могут быть обусловлены:

    естественными факторами (стихийные бедствия – пожар, наводнение, ураган, молния и другие причины);

    человеческими факторами. Последние, в свою очередь, подразделяются на:

    – угрозы, носящие случайный, неумышленный характер. Это угрозы, связанные с ошибками процесса подготовки, обработки и передачи информации (научно-техническая, коммерческая, валютно-финансовая документация); с нецеленаправленной «утечкой умов», знаний, информации (например, в связи с миграцией населения, выездом в другие страны, для воссоединения с семьей и т.п.) Это угрозы, связанные с ошибками процесса проектирования, разработки и изготовления систем и их компонент (здания, сооружения, помещения, компьютеры, средства связи, операционные системы, прикладные программы и др.) с ошибками в работе аппаратуры из-за некачественного ее изготовления; с ошибками процесса подготовки и обработки информации (ошибки программистов и пользователей из-за недостаточной квалификации и некачественного обслуживания, ошибки операторов при подготовке, вводе и выводе данных, корректировке и обработке информации);

    – угрозы, обусловленные умышленными, преднамеренными действиями людей. Это угрозы, связанные с передачей, искажением и уничтожением научных открытий, изобретений секретов производства, новых технологий по корыстным и другим антиобщественным мотивам (документация, чертежи, описания открытий и изобретений и другие материалы); подслушиванием и передачей служебных и других научно-технических и коммерческих разговоров; с целенаправленной "утечкой умов", знаний информации (например, в связи с получением другого гражданства по корыстным мотивам). Это угрозы, связанные с несанкционированным доступом к ресурсам автоматизированной информационной системы (внесение технических изменений в средства вычислительной техники и средства связи, подключение к средствам вычислительной техники и каналам связи, хищение носителей информации: дискет, описаний, распечаток и др.).

    Умышленные угрозы преследуют цель нанесения ущерба пользователям АИС и, в свою очередь, подразделяются на активные и пассивные.

    Пассивные угрозы, как правило, направлены на несанкционированное использование информационных ресурсов, не оказывая при этом влияния на их функционирование. Пассивной угрозой является, например, попытка получения информации, циркулирующей в каналах связи, посредством их прослушивания.

    Активные угрозы имеют целью нарушение нормального процесса функционирования системы посредством целенаправленного воздействия на аппаратные, программные и информационные ресурсы. К активным угрозам относятся, например, разрушение или радиоэлектронное подавление линий связи, вывод из строя ПЭВМ или ее операционной системы, искажение сведений в базах данных либо в системной информации и т.д. Источниками активных угроз могут быть непосредственные действия злоумышленников, программные вирусы и т.п.

    Умышленные угрозы подразделяются на внутренние, возникающие внутри управляемой организации, и внешние.

    Внутренние угрозы чаще всего определяются социальной напряженностью и тяжелым моральным климатом.

    Внешние угрозы могут определяться злонамеренными действиями конкурентов, экономическими условиями и другими причинами (например, стихийными бедствиями). По данным зарубежных источников, получил широкое распространение промышленный шпионаж - это наносящие ущерб владельцу коммерческой тайны, незаконный сбор, присвоение и передача сведений, составляющих коммерческую тайну, лицом, не уполномоченным на это ее владельцем.

    К основным угрозам безопасности относят:

    раскрытие конфиденциальной информации;

    компрометация информации;

    несанкционированное использование информационных ресурсов;

    ошибочное использование ресурсов; несанкционированный обмен информацией;

    отказ от информации;

    отказ от обслуживания.

    Средствами реализации угрозы раскрытия конфиденциальной информации могут быть несанкционированный доступ к базам данных, прослушивание каналов и т.п. В любом случае получение информации, являющейся достоянием некоторого лица (группы лиц), что приводит к уменьшению и даже потере ценности информации.

    Реализация угроз является следствием одного из следующих действий и событий: разглашения конфиденциальной информации, утечки конфиденциальной информации и несанкционированный доступ к защищаемой информации (106). При разглашении или утечке происходит нарушение конфиденциальности информации с ограниченным доступом (рис. 2).

     


    Рис. 2 Действия и события, нарушающие информационную безопасность

    Утечка конфиденциальной информации – это бесконтрольный выход конфиденциальной информации за пределы ИС или круга лиц, которым она была доверена по службе или стала известна в процессе работы. Эта утечка может быть следствием:

    разглашения конфиденциальной информации;

    ухода информации по различным, главным образом техническим, каналам;

    несанкционированного доступа к конфиденциальной информации различными способами.

    Разглашение информации ее владельцем или обладателем есть умышленные или неосторожные действия должностных лиц и пользователей, которым соответствующие сведения в установленном порядке были доверены по службе или по работе, приведшие к ознакомлению с ним лиц, не допущенных к этим сведениям.

    Возможен бесконтрольный уход конфиденциальной информации по визуально-оптическим, акустическим, электромагнитным и другим каналам.

    Информатика