Главная » Просмотр файлов » В.П. Мельников и др. - Информационная безопасность и защита информации

В.П. Мельников и др. - Информационная безопасность и защита информации (1022816), страница 72

Файл №1022816 В.П. Мельников и др. - Информационная безопасность и защита информации (В.П. Мельников и др. - Информационная безопасность и защита информации) 72 страницаВ.П. Мельников и др. - Информационная безопасность и защита информации (1022816) страница 722017-07-12СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 72)

В разд. 1Х «Преступления против общественной безопасности» имеется гл. 28 «Преступления в сфере компьютерной информа- 313 ции». Она содержит три статьи: ст. 272 «Неправомерный доступ к компьютерной информации», ст. 273 «Создание, использование и распространение вредоносных программ для ЭВМ» и ст. 274 «Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети». Уголовный кодекс РФ стоит на страже всех аспектов ИБ: доступности, целостности, конфиденциальности, предусматривая наказания за уничтожение„блокирование, модификацию и копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети.

Весьма энергичную работу в области современных ИТ проводит Гостехкомиссия России. В рамках серии руководящих документов (РД) Гостехкомиссии России подготовлен проект РД, устанавливающий классификацию межсетевых экранов (йгева1!з, или брандмауэров) по уровню обеспечения защищенности от НСД. Это важный документ, позволяющий упорядочить использование защитных средств, необходимых для реализации технологии Интранет.

Стратегия безопасности определяется как совокупность документированных управленческих решений, направленных на защиту процессов переработки информации и ассоциированных с ней ресурсов. При разработке и проведении ее в жизнь целесообразно руководствоваться следующими принципами: ° разделение обязанностей; ° усиление самого слабого звена; ° «эшелонированность» обороны; ° минимизация привилегий; ° невозможность перехода в небезопасное состояние; ° разнообразие защитных средств„ ° простота и управляемость информационной системы; ° обеспечение всеобщей поддержки мер безопасности. Применительно к межсетевым экранам все информационные потоки в защищаемую сеть и из нее должны проходить через экран.

Не должно быть тайных модемных входов или тестовых линий, идущих в обход экрана. Надежность любой обороны определяется самым слабым звеном. Злоумышленник не будет бороться против силы, он предпочтет легкую победу над слабостью. Часто самым слабым звеном оказывается не компьютер или программа, а человек, и тогда проблема обеспечения ИБ приобретает организационный и социальный характер. Принцип разделения обязанностей предполагает такое распределение ролей и ответственности, при котором один человек не может нарушить критически важный для организации процесс. Это особенно важно для предотвращения злонамеренных или неквалифицированных действий системного администратора.

314 Усиление самого слабого звена требует сначала его установления, а затем реализации мер по его усилению. Реализация пришшпа «эшелонированности» обороны предписывает не полагаться на одну защитную преграду, какой бы надежной она ни казалась. За многоуровневыми средствами физической зашиты должен следовать уровень защиты программно-технических средств, за идентификацией и аутентификацией — управление доступом и как последний рубеж — протоколирование и аудит. Эшелонированная оборона способна, по крайней мере, задержать злоумышленника, а наличие такого рубежа, как протоколирование и аудит, существенно затрудняет незаметное выполнение злоумышленных действий. Принцип минимизации привилегий предписывает вьшелять пользователям и администраторам только те права доступа, которые необходимы им для выполнения служебных обязанностей.

Принцип невозмоэкности перехода в небезопасное состояние означает, что при любых обстоятельствах, в том числе нештатных, защитное средство либо полностью выполняет свои функции, либо полностью блокирует доступ. Образно говоря, если в крепости ломается механизм подъемного моста, мост должен оставаться в поднятом состоянии, препятствуя проходу неприятеля. Принцип разнообразия защитных средств рекомендует организовывать различные по своему характеру оборонительные рубежи, чтобы от потенциального злоумышленника требовалось овладение разнообразными и, по возможности, несовместимыми между собой навыками (например, умением преодолевать высокую ограду и знанием слабостей нескольких операционных систем).

Очень важен принцип простоты и управляемости информационной системы в целом и, особенно, защитных средств. Только для простого защитного средства можно формально или неформально доказать его корректность. Только в простой и управляемой системе можно проверить согласованность конфигурации разных компонентов и осуществить централизованное администрирование. В этой связи важна интегрирующая роль %еЬ-сервиса, скрывающего разнообразие обслуживаемых объектов и предоставляющего единый наглядный интерфейс. Соответственно, если объекты некоторого вида (например, таблицы базы данных) доступны через %еЬ, необходимо заблокировать прямой доступ к ним, поскольку в противном случае система будет сложной и трудноуправляемой.

Принцип обеспечения всеобщей поддержки мер безопасности носит организационный и социальный характер проявления. Если пользователи и (или) системные администраторы считают ИБ чем-то излишним или даже враждебным, то режим безопасности сформировать заведомо не удастся. Следует с самого начала предусмотреть комплекс мер„направленный на обеспечение лояль- 3!5 ности персонала, на постоянное теоретическое и практическое обучение.

Анализ рисков — важнейший этап выработки стратегии безопасности. При оценке рисков, которым подвержены Интранет- системы, нужно учитывать: ° новые угрозы по отношению к старым сервисам, которые следуют из возможности пассивного или активного прослушивания сети.

Пассивное прослушивание означает чтение сетевого трафика, а активное — его изменение (кражу, дублирование или модификацию передаваемых данных). Например, аутентификация удаленного клиента с помощью пароля многократного использования не может считаться надежной в сетевой среде, независимо от длины пароля; ° новые (сетевые) сервисы и ассоциированные с ними угрозы. Как правило, в Интранет-системах следует придерживаться принципа «все, что не разрешено, то запрещено», поскольку лишний сетевой сервис может предоставить канал проникновения в корпоративную систему. Ту же мысль выражает положение»все непонятное — опасно».

Интранет-технология не предъявляет каких-либо специфических требований к мерам процедурного уровня. Отдельного рассмотрения заслуживают лишь два обстоятельства: ° описание должностей, связанных с определением, наполнением и полдержанием корпоративной гипертекстовой структуры официальных документов; ° поддержка жизненного цикла информации, наполняющей Интранет. При описании должностей целесообразно исходить из аналогии между Интранетом и, например, издательством.

В издательстве существует директор, определяющий общую направленность деятельности. В Интранете ему соответствует%еЬ-администратор, решающий, какая корпоративная информация должна присутствовать на %еЬ-сервере и как следует структурировать дерево (точнее, граф) НТМ(.-документов. В многопрофильных издательствах существуют редакции, занимающиеся конкретными направлениями (математические книги, детские книги и т.д.). Аналогично в Интранете выделяют должность публикатора, ведающего появлением документов отдельных подразделений и определяющего перечень и характер публикаций. У каждой книги есть титульный редактор, отвечающий перед издательством за свою работу. В Интранете редакторы занимаются вставкой документов в корпоративное дерево, их коррекцией и удалением.

В больших организациях «слой» публикатор/редактор может состоять из нескольких уровней. Наконец, и в издательстве, и в Интранет должны быть авторы, создающие документы. Они не должны иметь прав на модифика- 316 цию корпоративного дерева и отдельных документов, их дело— передать свой труд редактору. Кроме официальных, корпоративных документов в Интранете могут присутствовать групповые и личные документы, порядок работы с которыми (роли, права доступа) определяется, соответственно, групповыми и личными интересами. Для поддержки жизненного цикла Интранет-информации необходимо использовать средства конфигурационного управления.

Достоинство Интранет-технологии заключается в том, что основные операции конфигурационного управления — внесение изменений (создание новой версии) и извлечение старой версии документа — естественным образом вписываются в рамки %еЬ-интерфейса. На первое место среди таких мер программно-технического уровня обеспечения ИБ Интранета также можно поставить межсеглевые экраны — средство разграничения доступа, служащее для защиты от внешних у~роз и угроз со стороны пользователей других сегментов корпоративных сетей (см. подразд. 5.4.5). Бороться с угрозами, присущими сетевой среде, средствами универсальных операционных систем не представляется возможным. Универсальная ОС вЂ” это огромная программа, содержащая помимо явных ошибок некоторые особенности, которые могут быть использованы для получения нелегальных привилегий. Современная технология программирования не позволяет сделать столь большие программы безопасными.

Кроме того, администратор, имеющий дело со сложной системой, далеко не всегда в состоянии учесть все последствия производимых изменений (как и врач, не знающий всех побочных воздействий рекомендуемых лекарств). Наконец, в универсальной многопользовательской системе бреши в безопасности постоянно создаются самими пользователями (слабые и (или) редко изменяемые пароли, неудачно установленные права доступа, оставленный без присмотра терминал и т.д.). Единственный перспективный путь связан с разработкой специализированных защитных средств, которые в силу своей простоты лопускают формальную или неформальную верификацию. Межсетевой экран как раз и является таким средством, допускающим дальнейшую декомпозицию, связанную с обслуживанием различных сетевых протоколов.

Характеристики

Список файлов книги

Свежие статьи
Популярно сейчас
Как Вы думаете, сколько людей до Вас делали точно такое же задание? 99% студентов выполняют точно такие же задания, как и их предшественники год назад. Найдите нужный учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
6418
Авторов
на СтудИзбе
307
Средний доход
с одного платного файла
Обучение Подробнее