Меню

Преднамеренная угроза безопасности информации ошибка разработчика

Под угрозой информационной безопасности принято понимать любое действие или событие, направленное на нанесение ущерба информационной системе предприятия. Обычно угрозам подвергается конфиденциальная информация: данные о сотрудниках и финансовой деятельности, научные и военные разработки, другие важные сведения. Однако иногда объектом атак злоумышленников становится отдельный человек. В этом случае они целенаправленно похищают информацию личного характера: фотографии, видеозаписи, переписку. Поэтому так важно обеспечить полную безопасность информации и защитить ее от всех существующих угроз. 

Уязвимость данных обусловлена большим числом потенциальных каналов их утечки в автоматизированных системах обработки информации. Защита таких систем и содержащейся в ней информации основана на оценке и обнаружении всех видов угроз при создании, функционировании и реформации самой IT-системы. 

К основным видам угроз защите безопасности относятся:

  • природные катаклизмы – наводнение, пожар, землетрясение и т.д.;
  • выход из строя аппаратуры и вспомогательной инфраструктуры IT-систем;
  • последствия ошибок проектировщиков и разработчиков IT-систем;
  • неопытность и ошибки сотрудников при пользовании информационными технологиями компании;
  • умышленные действия инсайдеров и киберпреступников. 

Потенциальные угрозы делятся на две группы в зависимости от причины возникновения: объективные (естественные) и субъективные (искусственные).

Объективные (природные) угрозы – это нарушение работы компонентов IT-системы вследствие вмешательства форс-мажорных обстоятельств, вызванных природными явлениями без участия человеческого фактора. 

Субъективные (искусственные) угрозы спровоцированы действиями человека или группы лиц. В свою очередь их принято разделять на:

  • неумышленные (непреднамеренные) угрозы, возникающие в результате ошибочных действий сотрудников, недочетов при разработке системы защиты, сбоев в работе ПО; 
  • умышленные угрозы, являющиеся результатом превышения полномочий сотрудников, промышленного шпионажа с целью незаконного захвата конфиденциальной информации или интеллектуальной собственности компании. 

Источники угроз безопасности могут быть как внутренними (персонал, уязвимость оборудования и т.д.), так и внешними (конкуренты, хакеры и др.).

Неправомерный доступ является наиболее частой и вариативной формой киберпреступности. Цель неправомерного доступа заключается в получении злоумышленником доступа к информации с нарушением установленных правил контроля доступа, разработанных с учетом внутренней политики информационной безопасности. Неправомерный доступ выполняется с помощью нелегального ПО и специальных устройств. Ошибки в системе безопасности, некорректная установка и настройка защитных программ облегчают злоумышленникам эту задачу.

Способы реализации умышленных угроз

Умышленные угрозы напрямую зависят от преступных целей мошенника. Преступниками могут быть сотрудники предприятия, стратегические партнеры, наемные рабочие, конкурирующие фирмы и др. Способы реализации таких угроз правонарушителем зависят от следующих факторов: конкуренция, неудовлетворенность работника карьерным положением, финансовая подоплека (взяточничество), своеобразный способ самоутверждения и др.

Самые яркие представители компьютерных преступников – это не хакеры-юнцы, пользующиеся смартфонами и домашними ПК для взлома промышленных IT-систем. Типичные IT-мошенники – это работники компании, которые имеют привилегированный доступ к системе информационной безопасности. По определению нарушителями могут быть человек или группа лиц, умышленно совершившие незаконные действия в корыстных целях или по ошибке, в результате чего был нанесен ущерб информационным ресурсам предприятия.

Основными умышленными угрозами нарушения работы IT-системы, ведущими к выходу из строя оборудования, незаконному проникновению в систему и обеспечению неправомерного доступа к информационным активам выступают:

  1. Действия, направленные на нарушение работы IT-системы (пожар, взрыв) или вывод из строя самых важных ее компонентов (оборудования, вспомогательной инфраструктуры, мобильных устройств).
  2. Отключение источников электропитания, систем охлаждения и вентиляции, каналов связи. 
  3. Дезорганизация работы IT-системы, то есть нарушение режима работы программного обеспечения, установка устройств, вызывающих помехи в работе электроники.
  4. Подключение к работе шпионов с целью предварительной разведки, в том числе и в отделе, обеспечивающем информационную безопасность.
  5. Подкуп и шантаж персонала, имеющего широкие полномочия.
  6. Использование специального оборудования для прослушивания переговоров, удаленной видео- и фотосъемки.
  7. Перехват информации, передающейся по связным каналам, их оценка для выявления обменных протоколов.
  8. Кража и незаконное копирование информации на флэш-накопителях, картах памяти, жестких дисках, микросхемах.
  9. Кража отработанного материала – архивной документации, списанных с производств носителей информации и т.д.
  10. Считывание остаточной информации на ОЗУ персональных компьютеров и внешних накопителей.
  11. Считывание информации из ОЗУ, которые используются в операционной системе (включая подсистему безопасности).
  12. Незаконный захват логинов и паролей для входа в систему с последующей имитацией работы в ней в качестве авторизированного пользователя (masquerade).
  13. Неправомерный доступ к пользовательским терминалам с уникальными характеристиками, такими как порядковый номер подстанции в сети, физический и системный адрес.
  14. Взлом кодов криптографической защиты данных.
  15. Применение вредоносного ПО для создания вирусов, которые провоцируют взлом IT-системы с целью записи и передачи конфиденциальной информации или приводят к сбоям в ее работе.
  16. Неправомерное подключение к каналам связи для действий «между строк» (например, ввода искаженных данных) под утечкой официального пользователя во время перерывов в его работе.

Такого рода угрозы являются наиболее распространенными в современном мире. Из-за них конфиденциальная информация регулярно оказывается в руках преступников. Это наносит вред экономике и подрывает репутацию как крупных компаний, так и частных лиц.

Защита информации от умышленных угроз

В зависимости от функциональности, средства обеспечения защиты информации можно разделить на следующие виды:

  • Средства и методы предотвращения. Они направлены на создание условий, при которых вероятность возникновения и реализации умышленных угроз утечки информации будет устранена или минимизирована.
  • Средства обнаружения. Они предназначаются для обнародования возникающих угроз или вероятности их возникновения, а также для сбора дополнительных сведений.
  • Средства ослабления. Они предназначаются для ликвидации возникающих угроз утечки информации. 
  • Средства реставрации. Они нужны для возобновления функций поврежденной системы.

Проверить, все ли в порядке с защитой данных в компании, можно во время 30-дневного бесплатного теста «СёрчИнформ КИБ».   


Создание системы защиты информации от непреднамеренных или умышленных угроз со стороны сотрудников и сторонних лиц – важнейший вопрос в обеспечении информационной безопасности. Существенную роль в его решении играют организационные методы в комплексе с обновленным технологическими решениями. Организационный метод включает обучения персонала, формирование доверительной атмосферы в компании, устранение конфликтных ситуаций между персоналом и руководством. На техническом уровне регулярно проводится контроль доступа к ценным ресурсам компании, отслеживание всех действий персонала в IT-системе компании.

Для обеспечения безопасности информации не всегда хватает усилий сотрудников и руководства компании. Чтобы защититься от всех существующих угроз, иногда нужно прибегать к помощи со стороны. Речь идет о специальных компаниях, которые предоставляют комплексные услуги по предотвращению утечек информации, хакерских атак и других угроз информационным активам предприятия. С их помощью защищать важные данные проще и надежней. 

16.06.2020

1. Основные угрозы доступности информации:
непреднамеренные ошибки пользователей
злонамеренное изменение данных
хакерская атака
отказ программного и аппаратно обеспечения
разрушение или повреждение помещений
перехват данных

2. Суть компрометации информации
внесение изменений в базу данных, в результате чего пользователь лишается доступа к информации
несанкционированный доступ к передаваемой информации по каналам связи и уничтожения содержания передаваемых сообщений
внесение несанкционированных изменений в базу данных, в результате чего потребитель вынужден либо отказаться от неё, либо предпринимать дополнительные усилия для выявления изменений и восстановления истинных сведений

3. Информационная безопасность автоматизированной системы – это состояние автоматизированной системы, при котором она, …
с одной стороны, способна противостоять воздействию внешних и внутренних информационных угроз, а с другой — ее наличие и функционирование не создает информационных угроз для элементов самой системы и внешней среды
с одной стороны, способна противостоять воздействию внешних и внутренних информационных угроз, а с другой – затраты на её функционирование ниже, чем предполагаемый ущерб от утечки защищаемой информации
способна противостоять только информационным угрозам, как внешним так и внутренним
способна противостоять только внешним информационным угрозам

4. Методы повышения достоверности входных данных
Замена процесса ввода значения процессом выбора значения из предлагаемого множества
Отказ от использования данных
Проведение комплекса регламентных работ
Использование вместо ввода значения его считывание с машиночитаемого носителя
Введение избыточности в документ первоисточник
Многократный ввод данных и сличение введенных значений

5. Принципиальное отличие межсетевых экранов (МЭ) от систем обнаружения атак (СОВ)
МЭ были разработаны для активной или пассивной защиты, а СОВ – для активного или пассивного обнаружения
МЭ были разработаны для активного или пассивного обнаружения, а СОВ – для активной или пассивной защиты
МЭ работают только на сетевом уровне, а СОВ – еще и на физическом

6. Сервисы безопасности:
идентификация и аутентификация
шифрование
инверсия паролей
контроль целостности
регулирование конфликтов
экранирование
обеспечение безопасного восстановления
кэширование записей

7. Под угрозой удаленного администрирования в компьютерной сети понимается угроза …
несанкционированного управления удаленным компьютером
внедрения агрессивного программного кода в рамках активных объектов Web-страниц
перехвата или подмены данных на путях транспортировки
вмешательства в личную жизнь
поставки неприемлемого содержания

8. Причины возникновения ошибки в данных
Погрешность измерений
Ошибка при записи результатов измерений в промежуточный документ
Неверная интерпретация данных
Ошибки при переносе данных с промежуточного документа в компьютер
Использование недопустимых методов анализа данных
Неустранимые причины природного характера
Преднамеренное искажение данных
Ошибки при идентификации объекта или субъекта хозяйственной деятельности

9. К формам защиты информации не относится…
аналитическая
правовая
организационно-техническая
страховая

10. Наиболее эффективное средство для защиты от сетевых атак
использование сетевых экранов или «firewall»
использование антивирусных программ
посещение только «надёжных» Интернет-узлов
использование только сертифицированных программ-броузеров при доступе к сети Интернет

11. Информация, составляющая государственную тайну не может иметь гриф…
«для служебного пользования»
«секретно»
«совершенно секретно»
«особой важности»

12. Разделы современной кpиптогpафии:
Симметричные криптосистемы
Криптосистемы с открытым ключом
Криптосистемы с дублированием защиты
Системы электронной подписи
Управление паролями
Управление передачей данных
Управление ключами

13. Документ, определивший важнейшие сервисы безопасности и предложивший метод классификации информационных систем по требованиям безопасности
рекомендации X.800
Оранжевая книга
Закону «Об информации, информационных технологиях и о защите информации»

14. Утечка информации – это …
несанкционированный процесс переноса информации от источника к злоумышленнику
процесс раскрытия секретной информации
процесс уничтожения информации
непреднамеренная утрата носителя информации

15. Основные угрозы конфиденциальности информации:
маскарад
карнавал
переадресовка
перехват данных
блокирование
злоупотребления полномочиями

16. Элементы знака охраны авторского права:
буквы С в окружности или круглых скобках
буквы P в окружности или круглых скобках
наименования (имени) правообладателя
наименование охраняемого объекта
года первого выпуска программы

17. Защита информации обеспечивается применением антивирусных средств
да
нет
не всегда

18. Средства защиты объектов файловой системы основаны на…
определении прав пользователя на операции с файлами и каталогами
задании атрибутов файлов и каталогов, независящих от прав пользователей

19. Вид угрозы действия, направленного на несанкционированное использование информационных ресурсов, не оказывающего при этом влияния на её функционирование — … угроза
активная
пассивная

20. Преднамеренная угроза безопасности информации
кража
наводнение
повреждение кабеля, по которому идет передача, в связи с погодными условиями
ошибка разработчика

21. Концепция системы защиты от информационного оружия не должна включать…
средства нанесения контратаки с помощью информационного оружия
механизмы защиты пользователей от различных типов и уровней угроз для национальной информационной инфраструктуры
признаки, сигнализирующие о возможном нападении
процедуры оценки уровня и особенностей атаки против национальной инфраструктуры в целом и отдельных пользователей

22. В соответствии с нормами российского законодательства защита информации представляет собой принятие правовых, организационных и технических мер, направленных на …
обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации
реализацию права на доступ к информации»
соблюдение норм международного права в сфере информационной безопасности
выявление нарушителей и привлечение их к ответственности
соблюдение конфиденциальности информации ограниченного доступа
разработку методов и усовершенствование средств информационной безопасности

Основы защиты информации и сведений, составляющих государственную тайну. Методы защиты информации.

(1)Преднамеренной
угрозой безопасности информации
является…

ошибка
разработчика

●кража

наводнение

повреждение
кабеля, по которому идет передача,

в
связи с погодными условиями

(1)Под
утечкой информации понимается…

●несанкционированный
процесс переноса информации от источника
к злоумышленнику;

непреднамеренная
утрата носителя информации;

процесс
уничтожения информации;

процесс
раскрытия секретной информации.

(1)Цена
информации при её утечке …

● информация
полностью обесценивается.

увеличивается;

не
изменяется;

уменьшается;

(1)Задачей,
не поставленной в рамки концепции
национальной безопасности заключается
в…

в
ускорении развития новых информационных
технологий и их широком распространении

приоритетном
развитии отечественных современных
информационных и телекоммуникационных
технологий

совершенствовании
информационной структуры общества

установлении
необходимого баланса между потребностью
в свободном обмене информацией и
допустимыми ограничениями её
распространения

(1)Информационное
оружие не является…

●поражающим

оборонительным

сигнализирующим

атакующим

(1)В
большей степени понятию «Информационная
безопасность автоматизированной
системы» соответствует…

состояние
автоматизированной системы, при котором
она. способна противостоять только
информационным угрозам, как внешним
так и внутренним;

состояние
автоматизированной системы, при котором
она. способна противостоять только
внешним информационным угрозам.

состояние
автоматизированной системы, при котором
она. с одной стороны, способна противостоять
воздействию внешних и внутренних
информационных угроз, а с другой — затраты
на её функционирование ниже, чем
предполагаемый ущерб от утечки защищаемой
информации
;

состояние
автоматизированной системы, при котором
она. с одной стороны, способна противостоять
воздействию внешних и внутренних
информационных угроз, а с другой — ее
наличие и функционирование не создает
информационных угроз для элементов
самой системы и внешней среды.

(1)Концепция
системы защиты от информационного
оружия не должна включать…

процедуры
оценки уровня и особенностей атаки
против национальной инфраструктуры в
целом и отдельных пользователей

●средства
нанесения контратаки с помощью
информационного оружия

механизмы
защиты пользователей от различных типов
и уровней угроз для национальной
информационной инфраструктуры

признаки,
сигнализирующие о возможном нападении

(1)Информацией,
подлежащей защите является…

информация
об учреждении профессионального
образования

информация
о состоянии операционной системы

●информация,
приносящая выгоду

сведения
об окружающем мире

(1)В
систему органов обеспечения ИБ в РФ не
входит…

Правительство
РФ

ФСБ

●Общественная
палата РФ

Государственная
дума

(1)Угрозой
информационной войны для РФ не является…

несовершенство
законодательной базы

значительная
протяжённость территории

открытость
границ

●ориентированность
на отечественные технические средства

(1)Принципиальным
отличием межсетевых экранов (МЭ) от
систем обнаружения атак (СОВ) является
то. что…

МЭ
были разработаны для активной или
пассивной защиты, а СОВ — для активного
или пассивного обнаружения;

отличий
МЭ от СОВ нет.

МЭ
были разработаны для активного или
пассивного обнаружения, а СОВ — для
активной или пассивной защиты;

МЭ
работают только на сетевом уровне, а
СОВ — еще и на физическом;

(1)Основным
средством антивирусной защиты является…

использование
сетевых экранов при работе в сети
Интернет;

● периодическая
проверка списка загруженных программ;

периодическая
проверка компьютера с помощью антивирусного
программного обеспечения.

периодическая
проверка списка автоматически загружаемых
программ;

(1)Гарантом
национальной безопасности РФ является…

чёткая
политика в сфере защиты инф. безопасности
РФ

законодательные
и иные правовые акты РФ, регулирующие
правовые отношения в cфере ИБ и защиты
государственной тайны

бурное
развитие информационных технологий,
обеспечивающих информационную
безопасность РФ

●президент
РФ

66

Соседние файлы в папке testy

  • #
  • #
  • #
  • #
  • #
  • #
  1. Помощь студентам

  2. Онлайн тесты

  3. Информатика


  4. Информатика. Тема 8. Основы информационной безопасности и защиты информации. Тест для самопроверки

  • Обновление

    Обновлено: 26.03.2021

  • Просмотры

    3 508

22 вопросa

Выполним любые типы работ

  • Дипломные работы
  • Курсовые работы
  • Рефераты
  • Контрольные работы
  • Отчет по практике
  • Эссе
Узнай бесплатно стоимость работы

Популярные тесты по информатике

icon

Информатика

Тесты с ответами по предмету — Информационные технологии в управлении

Календарь

18.03.2021

Просмотры

467 023

Количество

77

icon

Информатика

Тесты с ответами по предмету — Основы информационной безопасности

Календарь

26.03.2021

Просмотры

210 528

Количество

51

icon

Информатика

Тесты с ответами по предмету — Информатика

Календарь

04.05.2021

Просмотры

145 168

Количество

35

icon

Информатика

Тесты с ответами по предмету — Базы данных

Календарь

07.05.2021

Просмотры

129 611

Количество

27

icon

Информатика

Тесты с ответами по теме — Windows

Календарь

11.04.2021

Просмотры

73 636

Количество

35

icon

Информатика

Тесты с ответами по предмету — Компьютерные технологии

Календарь

17.04.2021

Просмотры

73 499

Количество

178

icon

Информатика

Информатика. Тест по теме Текстовый редактор MS Word

Календарь

17.08.2021

Просмотры

34 618

Количество

44

icon

Информатика

Тесты текущего контроля по дисциплине «Теория систем и системный анализ»

Календарь

18.03.2021

Просмотры

32 213

Количество

14

icon

Информатика

Информатика. Тест по теме Табличный процессор MS Excel

Календарь

17.08.2021

Просмотры

19 416

Количество

38

Мы поможем сдать на отлично и без пересдач

  • Контрольная работа

    от 1 дня
    /

    от 100 руб

  • Курсовая работа

    от 5 дней
    /

    от 1800 руб

  • Дипломная работа

    от 7 дней
    /

    от 7950 руб

  • Реферат

    от 1 дня
    /

    от 700 руб

  • Онлайн-помощь

    от 1 дня
    /

    от 300 руб

Нужна помощь с тестами?

Оставляй заявку — и мы пройдем все тесты за тебя!

Определение угроз безопасности информации ограниченного доступа

Виды защищаемой информации

В соответствии с Федеральным законом от 27.07.2006 №
149-ФЗ «Об информации,
информационных технологиях и о защите информации» информация делится на
общедоступную и информацию ограниченного доступа, которая в свою очередь
делится на конфиденциальную информацию и государственную тайну.

Общедоступная информация
— общеизвестные сведения, информация, доступ к которой в соответствии с
законодательством Российской Федерации не может быть ограничен.

Информация ограниченного доступа
(конфиденциального характера) — сведения, для которых установлен
специальный режим сбора, хранения, обработки, предоставления и
использования, доступ к которым ограничен в соответствии с федеральными
законами.

Сведения, составляющие государственную тайну
– защищаемые государством сведения в области его военной,
внешнеполитической, экономической, разведывательной, контрразведывательной
и оперативно-розыскной деятельности, распространение которых может нанести
ущерб безопасности Российской Федерации.

Информация, к которой не может быть ограничен доступ (п. 4
ст. 8 закона №149-ФЗ):

  1. Нормативным правовым актам, затрагивающим права, свободы и обязанности
    человека и гражданина, а также устанавливающим правовое положение
    организаций и полномочия государственных органов, органов местного
    самоуправления.
  2. Информация о состоянии окружающей среды.
  3. Информация о деятельности государственных органов и органов местного
    самоуправления, а также об использовании бюджетных средств (за исключением
    сведений, составляющих государственную или служебную тайну);
  4. Информация, накапливаемой в открытых фондах библиотек, музеев и архивов,
    а также в государственных, муниципальных и иных информационных системах,
    созданных или предназначенных для обеспечения граждан (физических лиц) и
    организаций такой информацией;
  5. Иная информация, недопустимость ограничения доступа к которой
    установлена федеральными законами.

Порядок обращения с информацией ограниченного доступа для организаций
госуправления определяется на основе Постановления Правительства Российской
Федерации от 03.11.94 №
1233
«Об утверждении Положения о порядке обращения
со служебной информацией ограниченного распространения в федеральных
органах исполнительной власти и уполномоченном органе управления
использованием атомной энергии».

Необходимость определения угроз безопасности информации определена
следующими нормативными документами:

  1. Указ Президента РФ от 05.12.2016 №646
    «Об утверждении Доктрины информационной безопасности Российской Федерации».
  2. Федеральный закон от 27.07.2006 №149
    -ФЗ «Об информации, информационных
    технологиях и о защите информации» (ст. 16).
  3. Федеральный закон от 27.07.2006 №152
    -ФЗ «О персональных данных» (ст.
    19
    ).

Подход к анализу угроз

Основой для анализа риска реализации угроз и формулирования требований к
разрабатываемой системе защиты ИС предполагает их обязательную
идентификацию, а именно:

  • перечень возможных угроз информационной безопасности;
  • оценки вероятностей их реализации;
  • модель нарушителя.

Кроме выявления возможных угроз должен быть проведен анализ этих угроз на
основе их классификации по ряду признаков.

Каждый из признаков классификации отражает одно из
обобщенных требований к системе защиты. При этом угрозы, соответствующие
каждому признаку классификации, позволяют детализировать отражаемое этим
признаком требование.

Необходимость классификации угроз информационной безопасности ИС обусловлена тем, что:

  • архитектура современных средств автоматизированной обработки информации,
  • организационное, структурное и функциональное построение информационно-вычислительных систем и сетей,
  • технологии и условия автоматизированной обработки информации

такие, что накапливаемая, хранимая и обрабатываемая информация подвержена
случайным влияниям чрезвычайно большого числа факторов. В силу этого
становится невозможным формализовать задачу описания полного множества
угроз.

Как следствие, для защищаемой системы определяют не полный перечень угроз,
а перечень классов угроз.

Реализация угрозы безопасности информации

Угроза безопасности информации реализуется в результате образования канала
реализации угрозы между источником угрозы и носителем (источником)
информации, что создает условия для нарушения безопасности информации
(несанкционированный или случайный доступ).

Источником информации может быть:

  • речь;
  • электромагнитные поля;
  • электрические сигналы;
  • визуальная информация;
  • бит, байт, файлы и другие логические структуры.

К физической среде распространения
относятся элементы помещений – двери, окна, радиаторы отопления, воздушная
вентиляция, полости и каналы для кабелей и другие.

Классификация угроз безопасности информации

  • по виду нарушаемого свойства информации;
  • по видам возможных источников угроз;
  • по размерам наносимого ущерба;
  • по степени воздействия на информационную систему;
  • по природе возникновения.

По виду нарушаемого свойства информации:

  1. Угрозы конфиденциальности (утечки, перехвата, съема, копирования, хищения, разглашения) информации.
  2. Угрозы целостности (утраты, уничтожения, модификации) информации.
  3. Угрозы доступности (блокирования) информации.

По видам возможных источников угроз

  1. Физическое лицо — внутренние нарушители и внешние нарушители.
  2. Аппаратные закладки — встроенные закладки и автономные закладки.
  3. Вредоносные программы — троянские программы, вирусы, сетевые черви, другие (подбор паролей, удаленный доступ).
  4. Явления — техногенные аварии, стихийные бедствия, природные явления.

По размерам наносимого ущерба

  1. Частный ущерб.
  2. Локальный ущерб.
  3. Общий ущерб.

По степени воздействия на информационную систему

  1. Пассивное (структура и содержание системы не изменяются).
  2. Активное (структура и содержание системы подвергается изменениям).

По природе возникновения

  1. Естественные (объективные) — вызванные воздействием на
    информационную среду объективных физических процессов или стихийных
    природных явлений, не зависящих от воли человека.
  2. Искусственные (субъективные) — вызванные воздействием
    на информационную сферу человека. Среди искусственных угроз в свою очередь выделяют:

Непреднамеренные
(случайные) угрозы — ошибки программного обеспечения, персонала, сбои в
работе систем, отказы вычислительной и коммуникационной техники;

Преднамеренные
(умышленные) угрозы — неправомерный доступ к информации, разработка
специального программного обеспечения, используемого для осуществления
неправомерного доступа, разработка и распространение вирусных программ и
т.д. Преднамеренные угрозы обусловлены действиями людей.

Основные проблемы информационной безопасности связаны прежде всего с
умышленными угрозами,
так как они являются главной причиной преступлений и правонарушений.

Обусловленные действиями субъекта (антропогенные
источники
) – субъекты, действия которых могут привести
к нарушению безопасности информации, данные действия могут быть квалифицированы
как умышленные или случайные преступления. Источники, действия которых могут привести к
нарушению безопасности информации могут быть как внешними так и
внутренними. Данные источники можно спрогнозировать, и принять адекватные меры.

Обусловленные техническими средствами (техногенные
источники
) – эти источники угроз менее
прогнозируемы, напрямую зависят от свойств техники и поэтому требуют
особого внимания. Данные источники угроз информационной безопасности, также
могут быть как внутренними, так и внешними.

Стихийные источники
– данная группа объединяет обстоятельства, составляющие непреодолимую силу
(стихийные бедствия или другие обстоятельства, которые невозможно
предусмотреть или предотвратить или возможно предусмотреть, но невозможно
предотвратить), такие обстоятельства, которые носят объективный и
абсолютный характер, распространяющийся на всех. Такие источники угроз
совершенно не поддаются прогнозированию и, поэтому меры против них должны
применяться всегда. Стихийные источники, как правило, являются внешними по
отношению к защищаемому объекту и под ними, как правило, понимаются
природные катаклизмы.

Угрозы НСД к информации:

  • несанкционированный доступ и (или) воздействие на объекты на
    аппаратном уровне
    (программы (микропрограммы), «прошитые»
    в аппаратных компонентах (чипсетах));
  • несанкционированный доступ и (или) воздействие на объекты на

    общесистемном уровне
    (базовые системы ввода-вывода,
    гипервизоры, операционные системы);
  • несанкционированный доступ и (или) воздействие на объекты на

    прикладном уровне
    (системы управления базами данных,
    браузеры, web-приложения, иные прикладные программы общего и специального
    назначения);
  • несанкционированный доступ и (или) воздействие на объекты на

    сетевом уровне
    (сетевое оборудование, сетевые приложения, сервисы).

Описание угроз доступа (проникновения) в операционную среду компьютера:

угроза НСД
= <источник угрозы>, <
уязвимость
>, <способ реализации угрозы>, <
объект воздействия (программа, протокол, данные и
др.)>, <деструктивное действие>.

Источниками угроз НСД могут быть: нарушитель, носитель вредоносной
программы или аппаратная закладка.

Носителем вредоносной программы может быть аппаратный элемент компьютера
или программный контейнер. Например:

  • отчуждаемый носитель, то есть дискета, оптический диск (CD-R, CD-RW), флэш-память, отчуждаемый винчестер и т.п.;
  • встроенные носители информации (жесткие диски, SSD,
    микросхемы оперативной памяти, процессор, микросхемы системной платы,
    микросхемы устройств, встраиваемых в системный блок, — видеоадаптера,
    сетевой платы, звуковой платы, модема, устройств ввода/вывода магнитных
    жестких и оптических дисков, блока питания и т.п., микросхемы прямого
    доступа к памяти, шин передачи данных, портов ввода/вывода);
  • микросхемы внешних устройств (монитора, клавиатуры, принтера, модема, сканера и т.п.).

Уязвимости информационных систем

Уязвимость информационной системы
— недостаток или слабое место в системном или прикладном программном
(программно-аппаратном) обеспечении автоматизированной информационной
системы, которые могут быть использованы для реализации угрозы безопасности
информации. Причинами возникновения уязвимостей являются:

  • ошибки при проектировании и разработке ПО;
  • преднамеренные действия по внесению уязвимостей в ходе проектирования и разработки ПО;
  • неправильные настройки ПО, неправомерное изменение режимов работы
    устройств и программ;
  • несанкционированное внедрение и использование неучтенных программ с
    последующим необоснованным расходованием ресурсов (загрузка процессора,
    захват оперативной памяти и памяти на внешних носителях);
  • внедрение вредоносных программ, создающих уязвимости в ПО;
  • несанкционированные неумышленные действия пользователей, приводящие к возникновению уязвимостей;
  • сбои в работе аппаратного и ПО (вызванные сбоями в электропитании,
    выходом из строя аппаратных элементов, внешними воздействиями
    электромагнитных полей технических устройств и др.).

Рассмотрим классификацию уязвимостей программного обеспечения:

  • По типу программного обеспечения:
  1. Системное ПО.
  2. Прикладное ПО.
  • По этапу жизненного цикла ПО, на котором возникает уязвимость:
  1. На этапе проектирования ПО.
  2. На этапе реализации ПО.
  3. На этапе инсталляции и настройки ПО.
  • По причине возникновения уязвимости:
  1. Недостатки механизмов аутентификации.
  2. Недостатки защиты учетных записей.
  3. Наличие функций, позволяющих выполнять деструктивные воздействия.
  4. Отсутствие проверки корректности входных данных.
  • По характеру последствий от реализации атак:
  1. Уязвимости, используемые для переполнения буфера.
  2. Уязвимости, используемые для подбора пароля или идентификатора.
  3. Уязвимости, используемые для изменения прав доступа.
  4. Уязвимости, используемые для реализации атаки «Отказ в обслуживании».

Классификация технических каналов утечки по источнику информации

  • Речевой информации:
  1. Акустический канал.
  2. Виброакустический канал.
  3. Непреднамеренное прослушивание речи.
  4. Электрические сигналы в линиях, возникающие за счет микрофонного эффекта в ВТСС.
  5. ПЭМИН от ВТС.;
  6. Паразитная генерация.
  7. Радиоизлучения генераторов, входящих в состав технических средств (ОТСС и ВТСС), модулированные акустическим информативным сигналом.
  • Информации, обрабатываемой СВТ:
  1. ПЭМИН от технических средств вычислительной техники.
  2. Паразитная генерация.
  3. Радиоизлучения генераторов, входящих в состав ОТСС или ВТСС, модулированные информативным сигналом.
  • Прочие:
  1. Применение закладочных устройств.
  2. Прослушивание телефонных и радиопереговоров.
  3. Просмотр информации с экранов мониторов и других средств ее отображения.

ПЭМИН от технических средств вычислительной техники:

Паразитные генерации:

Электромагнитная наводка
– передача (индуцирование) электрических сигналов из одного устройства
(цепи) в другое, непредусмотренная схемными или конструктивными решениями и
возникающая за счет паразитных электромагнитных связей. Электромагнитные
наводки могут приводить к утечке информации по токопроводящим
коммуникациям, имеющим выход за пределы контролируемой зоны.


Акустический и виброакустический канал утечки информации
– способность
ограждающих конструкций помещения либо инженерно-техническая коммуникаций,
например, труб отопления проводить (распространять) звуковые волны за
пределы контролируемой зоны.


Канал утечки информации, возникающий за счет микрофонного эффекта в ВТСС –
способность микрофона телефонного аппарата принимать звуковые сигналы и
распространять их за пределы контролируемой зоны.

Видовой канал утечки информации

Угрозы утечки видовой информации реализуются за счет просмотра информации с
помощью оптических (оптикоэлектронных) средств с экранов
дисплеев и других средств отображения средств вычислительной техники,
информационно-вычислительных комплексов, технических средств обработки
графической, видео- и буквенно-цифровой информации, входящих в состав ИС.

Перехват перехват может вестись:

  • стационарной аппаратурой, размещаемой в близлежащих строениях (зданиях) с
    неконтролируемым пребыванием посторонних лиц;
  • портативной возимой аппаратурой, размещаемой в транспортных средствах,
    осуществляющих движение вблизи служебных помещений или при их парковке
    рядом с этими помещениями;
  • портативной носимой аппаратурой — физическими лицами при их
    неконтролируемом пребывании в служебных помещениях или в непосредственной
    близости от них.

Перехват (просмотр) информации может осуществляться посторонними лицами
путем их непосредственного наблюдения в служебных помещениях либо с
расстояния прямой видимости из-за пределов ИС с использованием оптических
(оптикоэлектронных) средств.

Идентификация угроз безопасности информации

Для идентификации угроз безопасности информации в информационной системе
определяются:

  • возможности (тип, вид, потенциал) нарушителей, необходимые им для реализации угроз
    безопасности информации;
  • уязвимости, которые могут использоваться при реализации
    угроз безопасности информации (включая специально внедренные программные закладки);
  • способы (методы) реализации угроз безопасности информации;
  • объекты информационной системы, на которые направлена угроза безопасности информации (объекты воздействия);
  • результат и последствия от реализации угроз безопасности информации.

Определение актуальных угроз безопасности информации

Угроза безопасности информации является
актуальной
, если для информационной
системы с заданными структурно-функциональными характеристиками и
особенностями функционирования существует вероятность реализации
рассматриваемой угрозы нарушителем с соответствующим потенциалом и ее
реализация приведет к неприемлемым негативным последствиям (ущербу) от
нарушения конфиденциальности, целостности или доступности информации.


УБИ
= [вероятность реализации угрозы или возможность реализации угрозы;
степень ущерба].

Вероятность реализации угрозы
определяется на основе анализа статистических данных о частоте реализации
угроз безопасности информации (возникновении инцидентов безопасности) в
информационной системе и (или) однотипных информационных системах.

При отсутствии статистических данных о реализации угроз безопасности
информации (возникновении инцидентов безопасности) актуальность угроз
определяется экспертным методом.

Возможность реализации угрозы
определятся на основе оценки уровня защищенности информационной системы и
потенциала нарушителя, требуемого для реализации угрозы безопасности.

Степень ущерба
определяется на основе оценок степени последствий от нарушения
конфиденциальности, целостности или доступности информации.

Порядок определения актуальных угроз безопасности

Актуальность угроз безопасности информации определяется в отношении угроз,
для которых экспертным методом определено, что:

  • возможности (потенциал) нарушителя достаточны для реализации угрозы безопасности информации;
  • в информационной системе могут иметься потенциальные уязвимости,
    которые могут быть использованы при реализации угрозы безопасности информации;
  • структурно-функциональные характеристики и особенности функционирования
    информационной системы не исключают возможности применения
    способов, необходимых для реализации угрозы безопасности информации
    (существует сценарий реализации угрозы безопасности);
  • реализация угрозы безопасности информации приведет к
    нарушению конфиденциальности, целостности или доступности информации, в
    результате которого возможно возникновение неприемлемых негативных
    последствий (ущерба).

Оценка вероятности реализации угрозы безопасности информации

Низкая вероятность
– отсутствуют объективные предпосылки к реализации угрозы безопасности
информации, отсутствует требуемая статистика по фактам реализации угрозы
безопасности информации (возникновения инцидентов безопасности),
отсутствует мотивация для реализации угрозы, возможная частота реализации
угрозы не превышает 1 раза в 5 лет.

Средняя вероятность
– существуют предпосылки к реализации угрозы безопасности информации,
зафиксированы случаи реализации угрозы безопасности информации
(возникновения инцидентов безопасности) или имеется иная информация,
указывающая на возможность реализации угрозы безопасности информации,
существуют признаки наличия у нарушителя мотивации для реализации такой
угрозы, возможная частота реализации угрозы не превышает 1 раза в год;

Высокая вероятность
– существуют объективные предпосылки к реализации угрозы безопасности
информации, существует достоверная статистика реализации угрозы
безопасности информации (возникновения инцидентов безопасности) или имеется
иная информация, указывающая на высокую возможность реализации угрозы
безопасности информации, у нарушителя имеются мотивы для реализации угрозы,
частота реализации угрозы – чаще 1 раза в год.

Оценка возможности реализации угрозы безопасности информации


Y
= [уровень проектной защищенности; потенциал нарушителя]

Показатели, характеризующие проектную защищенность информационной системы:

  • По структуре информационной системы:
  1. автономное автоматизированное рабочее место (в)
  2. локальная информационная система (с)
  3. распределенная информационная система (н)
  • По используемым информационным технологиям:
  1. системы на основе виртуализации (н)
  2. системы, реализующие «облачные вычисления» (н)
  3. системы с мобильными устройствами (н)
  4. системы с технологиями беспроводного доступа (н)
  5. грид-системы (н)
  6. суперкомпьютерные системы (с)
  • По архитектуре информационной системы:
  1. системы на основе «тонкого клиента» (в)
  2. системы на основе одноранговой сети (с)
  3. файл-серверные системы (н)
  4. центры обработки данных (н)
  5. системы с удаленным доступом пользователей (н)
  6. использование разных типов операционных систем (с)
  7. использование прикладных программ, независимых от операционных систем (с)
  8. использование выделенных каналов связи (с)
  • По наличию (отсутствию) взаимосвязей с иными информационными системами:
  1. взаимодействующая с системами (н)
  2. невзаимодействующая с системами (с)
  • По наличию (отсутствию) взаимосвязей (подключений) к сетям связи общего пользования:
  1. подключенная (н)
  2. подключенная через выделенную инфраструктуру (gov.ru или иную) (с)
  3. неподключенной (в)
  • По размещению технических средств:
  1. расположенные в пределах одной контролируемой зоны (в)
  2. расположенные в пределах нескольких контролируемых зон (с)
  3. расположенные вне контролируемой зоны (н)
  • По режимам обработки информации в информационной системе:
  1. многопользовательский (н)
  2. однопользовательский (в)
  • По режимам разграничения прав доступа:
  1. без разграничения (н)
  2. с разграничением (с)
  • По режимам разделения функций по управлению информационной системой:
  1. без разделения (н)
  2. выделение рабочих мест для администрирования в отдельный домен (с)
  3. использование различных сетевых адресов (с)
  4. использование выделенных каналов для администрирования (с)
  • По подходам к сегментированию информационной системы:
  1. без сегментирования (н)
  2. с сегментированием (с)

Потенциал, требуемый нарушителю для реализации угрозы безопасности
информации, может быть базовым (низким), базовым повышенным (средним) или
высоким. Значение потенциала нарушителя для угрозы безопасности информации
определяется на основе данных, приведенных в банке данных угроз
безопасности информации ФСТЭК России, а также в базовых и типовых моделях
угроз безопасности информации, разрабатываемых ФСТЭК России для
информационных систем различных классов и типов.

Возможность реализации угрозы безопасности информации:

Потенциал нарушителя Уровень защищенности
Высокий Средний Низкий
базовый (низкий) Низкая Средняя Высокая
базовый повышенный (средний) Средняя Высокая Высокая
высокий Высокая Высокая Высокая

Результат реализации угрозы безопасности информации:

Свойство безопасности информации Результат реализации угрозы безопасности информации
Не оказывает воздействия Оказывает воздействие
Конфиденциальность В результате реализации угрозы безопасности информации
отсутствует возможность неправомерного доступа,
копирования, предоставления или распространения информации
В результате реализации угрозы безопасности информации
возможны неправомерный доступ, копирование, предоставление
или распространение информации
Целостность В результате реализации угрозы безопасности информации
отсутствует возможность уничтожения или модифицирования
информации
В результате реализации угрозы безопасности информации возможно уничтожение или модифицирование информации
Доступность В результате реализации угрозы безопасности информации отсутствует возможность блокирования информации В результате реализации угрозы безопасности информации возможно блокирование информации

Возможные негативнее последствия от нарушения конфиденциальности, целостности, доступности информации

Вид ущерба – экономический (финансовый)

  • снижение, как минимум, одного экономического показателя;
  • потеря (кража) финансовых средств;
  • недополучение ожидаемой (прогнозируемой) прибыли;
  • необходимость дополнительных (незапланированных) затрат на выплаты штрафов (неустоек) или компенсаций;
  • необходимость дополнительных (незапланированных) затрат на закупку
    товаров, работ или услуг (в том числе закупка программного обеспечения,
    технических средств, вышедших из строя, замена, настройка, ремонт указанных
    средств);
  • необходимость дополнительных (незапланированных) затрат на восстановление деятельности;
  • потеря клиентов, поставщиков;
  • потеря конкурентного преимущества;
  • невозможность заключения договоров, соглашений;
  • другие прямые или косвенные финансовые потери.

Вид ущерба – социальный

  • создание предпосылок для нанесения вреда здоровью граждан;
  • возможность нарушения функционирования объектов обеспечения жизнедеятельности граждан;
  • организация пикетов, забастовок, митингов и других акций;
  • увольнения;
  • увеличение количества жалоб в органы государственной власти или органы местного самоуправления;
  • появление негативных публикаций в общедоступных источниках;
  • невозможность (прерывание) предоставления социальных услуг (сервисов);
  • другие последствия, приводящие к нарастанию социальной напряженности в обществе.

Вид ущерба – политический

  • создание предпосылок к обострению отношений в международных отношениях;
  • срыв двусторонних (многосторонних) контактов с зарубежными партнерами;
  • неспособность выполнения международных (двусторонних) договорных обязательств;
  • невозможность заключения международных (двусторонних) договоров, соглашений;
  • создание предпосылок к внутриполитическому кризису;
  • нарушение выборного процесса;
  • другие последствия во внутриполитической и внешнеполитической областях деятельности.

Вид ущерба – репутационный

  • нарушение законодательных и подзаконных актов;
  • нарушение деловой репутации;
  • снижение престижа;
  • дискредитация работников;
  • утрата доверия;
  • неспособность выполнения договорных обязательств;
  • другие последствия, приводящие к нарушению репутации.


Вид ущерба – ущерб в области обороны, безопасности и правопорядка

  • создание предпосылок к наступлению негативных последствий для обороны, безопасности и правопорядка;
  • нарушение общественного правопорядка;
  • неблагоприятное влияние на обеспечение общественного правопорядка;
  • возможность потери или снижения уровня контроля за общественным правопорядком;
  • отсутствие возможности оперативного оповещения населения о чрезвычайной ситуации;
  • другие последствия, приводящие к ущербу в области обороны, безопасности и правопорядка.

Вид ущерба – ущерб субъекту персональных данных

  • создание угрозы личной безопасности;
  • финансовые или иные материальные потери физического лица;
  • вторжение в частную жизнь;
  • создание угрозы здоровью;
  • моральный вред;
  • утрата репутации;
  • другие последствия, приводящие к нарушению прав субъекта персональных данных.

Вид ущерба – технологический

  • невозможность решения задач (реализации функций) или снижение
    эффективности решения задач (реализации функций);
  • необходимость изменения (перестроения) внутренних процедур для достижения
    целей, решения задач (реализации функций);
  • принятие неправильных решений;
  • простой информационной системы или сегмента информационной системы;
  • другие последствия, приводящие к нарушению технологии обработки информации.


Степень ущерба

Высокая
— в результате нарушения одного из свойств безопасности информации
(конфиденциальности, целостности, доступности) возможны существенные
негативные последствия. Информационная система и (или) оператор (обладатель
информации) не могут выполнять возложенные на них функции.

Средняя
— в результате нарушения одного из свойств безопасности информации
(конфиденциальности, целостности, доступности) возможны умеренные
негативные последствия. Информационная система и (или) оператор (обладатель
информации) не могут выполнять хотя бы одну из возложенных на них функций.

Низкая
— в результате нарушения одного из свойств безопасности информации
(конфиденциальности, целостности, доступности) возможны незначительные
негативные последствия. Информационная система и (или) оператор (обладатель
информации) могут выполнять возложенные на них функции с недостаточной
эффективностью или выполнение функций возможно только с привлечением
дополнительных сил и средств.

Определение актуальности угрозы безопасности информации:

Вероятность реализации угрозы Yj Степень возможного ущерба Хj
Низкая Средняя Высокая
Низкая Неактуальная Неактуальная Актуальная
Средняя Неактуальная Актуальная Актуальная
Высокая Актуальная Актуальная Актуальная

Модель нарушителя. Типы нарушителей

Типы нарушителей определяются по результатам анализа прав доступа субъектов
к информации и (или) к компонентам информационной системы, а также анализа
возможностей нарушителей по доступу к компонентам информационной системы
исходя из структурно-функциональных характеристик и особенностей
функционирования информационной системы.

Анализ прав доступа проводится в отношении следующих компонент
информационной системы:

  • устройств ввода/вывода (отображения) информации;
  • беспроводных устройств;
  • программных, программно-технических и технических средств обработки информации;
  • съемных машинных носителей информации;
  • машинных носителей информации, выведенных из эксплуатации;
  • активного (коммутационного) и пассивного оборудования каналов связи;
  • каналов связи, выходящих за пределы контролируемой зоны.

Виды и потенциал нарушителей:

  1. Специальные службы иностранных государств (блоков государств).
  2. Террористические, экстремистские группировки.
  3. Преступные группы (криминальные структуры).
  4. Внешние субъекты (физические лица).
  5. Конкурирующие организации.
  6. Разработчики, производители, поставщики программных, технических и программно-технических средств.
  7. Лица, привлекаемые для установки, наладки, монтажа, пусконаладочных и иных видов работ.
  8. Лица, обеспечивающие функционирование информационных систем или
    обслуживающие инфраструктуру оператора (администрация, охрана, уборщики и
    т.д.).
  9. Пользователи информационной системы.
  10. Администраторы информационной системы и администраторы безопасности.
  11. Бывшие работники (пользователи).

Возможные цели (мотивации) реализации нарушителями угроз безопасности информации:

  • нанесение ущерба государству, отдельным его сферам деятельности или секторам экономики;
  • реализация угроз безопасности информации по идеологическим или политическим мотивам;
  • организация террористического акта;
  • причинение имущественного ущерба путем мошенничества или иным преступным путем;
  • дискредитация или дестабилизация деятельности органов государственной власти, организаций;
  • получение конкурентных преимуществ;
  • внедрение дополнительных функциональных возможностей в программное
    обеспечение или программно-технические средства на этапе разработки;
  • любопытство или желание самореализации;
  • выявление уязвимостей с целью их дальнейшей продажи и получения финансовой выгоды;
  • реализация угроз безопасности информации из мести;
  • реализация угроз безопасности информации непреднамеренно из-за неосторожности или неквалифицированных действий.

Возможные способы реализации угроз безопасности информации:

  • нарушитель может действовать один или в составе группы нарушителей;
  • в отношении информационной системы внешний нарушитель может действовать совместно с внутренним нарушителем;
  • угрозы могут быть реализованы в любое время и в любой точке информационной системы (на любом узле или хосте);
  • для достижения своей цели нарушитель выбирает наиболее слабое звено информационной системы.

Яндекс.Метрика


0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии

А вот еще интересные материалы:

  • Яшка сломя голову остановился исправьте ошибки
  • Ясность цели позволяет целеустремленно добиваться намеченного исправьте ошибки
  • Ясность цели позволяет целеустремленно добиваться намеченного где ошибка
  • Преднамеренная провокация лексическая ошибка
  • Предложения финансового отдела оказались ниже любой критики ошибка