Смекни!
smekni.com

Захист данних (стр. 2 из 12)

Штучні загрози - такі, що викликані діяльністю людини.

Природні загрози - це стихійні лиха, магнітні бурі, радіоактивне випромінювання, опади тощо, а також загрози опосередковано технічного характеру, пов'язані з надійністю технічних засобів обробки інформації і підсистем забезпечення АС.

Штучні поділяються на:

ненавмисні - загрози, пов'язані з випадковими діями людей, через
незнання, халатність, цікавість, але без злого наміру.

Наприклад: ненавмисне псування носіїв інформації; запуск програм, не передбачених службовою необхідністю; необережні дії, що призводять до розголошування конфіденційної інформації; розголошування реквізитів доступу в АС; псування каналів зв'язку.

навмисні - дії людини, що здійснюються умисне для дезорганізації роботи системи, виведення її з ладу, для незаконного проникнення в систему і несанкціонованого доступу до інформації.

Наприклад: фізичне знищення системи; розкрадання носіїв інформації; читання залишкової інформації з ОЗП; несанкціоноване копіювання; вербування персоналу тощо.

Система складових загроз безпеки даних представлена в табл. 1.1.

Таблиця 1.1 Класифікаційні складові загроз безпеки інформації

Параметр класифікації Значення параметра Зміст
1.1. Фізична цілісність - знищення (спотворення);
1.2. Логічна цілісність - спотворення;
1. Види 1.3. Конфіденційність - несанкціоноване отримання;
1,4. Порушення прав власності - привласнення чужого права
2. Природа походження 2.1. Випадкова2.2. Навмисна - відмови, збої, помилки, стихійні біди;- зловмисні дії людей
3.1, Об'єктивні -кількісна або якісна
3.Передумови недостатність елементів систем;
появи 3.2. Суб'єктивні -розвідувальні органи іноземної держави
4.1. Люди -сторонній персонал;
4. Джерела загрози 4.2. Технічні пристрої -пристрої обробки, зберігання, передачі інформації;
4.3. ПЗ (ППЗ, СМЗ) -помилки;
4.4. Зовнішнє середовище -атмосфера, побічні явища

ЛЕКЦІЯ 2

Тема: Основи безпеки даних в комп'ютерних системах (продовження)

План

1.Канали проникнення та принципи побудови систем захисту.

2.Основи фізичного захисту об'єктів.

І. Канали проникнення та принципи побудови систем захисту

Сучасні засоби перехоплення інформації дозволяють на відстані в десятки і сотні, а іноді і більше метрів реєструвати різної природи побічні інформативні сигнали, що виникають при роботі технічних засобів, і за результатами цієї реєстрації відновлювати оброблювану, передану, прийняту, копійовану інформацію.

Інформацію можна одержувати не тільки шляхом перехоплення побічних інформативних сигналів, але й за результатами прямої реєстрації сигналів, що циркулюють в інформаційних ланцюгах технічних систем (насамперед, у лініях зв'язку). Реалізувати засоби перехоплення тут, як правило, легше, ніж у випадку побічних випромінювань і наведень.

При роботі деяких технічних засобів поряд з електромагнітними полями розсіювання можуть виникати інформативні акустичні і вібраційні поля, що, поширюючись у навколишньому просторі чи по твердих конструкціях, можуть впливати на елементи і вузли інших технічних пристроїв. Під впливом таких полів у цих елементах створюється інформативний сигнал, що забезпечує умови витоку інформації. Розглянемо деякі приклади.

Телефонний апарат, навіть у випадку, якщо розмова не здійснюється, може служити причиною виникнення каналу проникнення інформації, тому що в його складі є викличний дзвоник і телефон. В останніх пристроях під впливом акустичного поля індукується електромагнітне поле інформативного сигналу. Аналогічні властивості можуть мати також елементи інших технічних засобів (елементи електричних годинників, електродинамічні гучномовці, деякі датчики пожежної та охоронної сигналізації).

Таким чином, перехоплення конфіденційних розмов може здійснюватися за допомогою подібних технічних пристроїв. У найпростішому варіанті створюється прихована провідна лінія (чи використовується вже існуюча лінія), до якої підключається мікрофон, часто постачений підсилювачем і фільтром.

В даний час існують дуже ефективні оптичні системи, що дозволяють з космосу (з відстані біля сотні кілометрів) розрізняти навіть номерні знаки автомобіля, тому сфотографувати документ із відстані декількох сотень метрів не є великою проблемою.

Найбільш дорогими засобами перехоплення мови є лазерні системи, що забезпечують посилку зондувального сигналу на скло вікон. Скло під дією коливань повітря, викликаного розмовою, вібрує, що легко уловлюється на відстані декількох сотень метрів лазерним променем і розшифровується.

Класифікація каналів проникнення в систему:

1.За способом: прямі та непрямі (не вимагають безпосереднього проникнення в приміщення АС).

2.За типом основного засобу для реалізації загрози: людина, програма, апаратура.

3.За способом отримання інформації: фізичний, електромагнітний, інформаційний.

Заходи протидії загрозам:

1.Правові або законодавчі - закони, укази, нормативні акти, що регламентують правила поводження з інформацією і визначають відповідальність за порушення цих правил.

2.Морально-етичні - норми поведінки, які традиційно склалися або складаються в суспільстві у міру розповсюдження обчислювальної техніки. Невиконання цих норм веде до падіння авторитету, престижу організацій, країни, людей.

3.Адміністративні (організаційні) - заходи організаційного характеру, регламентуючі процеси функціонування АС, діяльність персоналу з метою максимального утруднення або виключення реалізації погроз безпеки. До них відносяться:

• організація явного або прихованого контролю над роботою користувачів;

• організація обліку зберігання, використання, знищення документів і носіїв інформації;

• організація охорони і надійного пропускного режиму;

• заходи, здійснювані при підборі і підготовці персоналу;

• заходи щодо розробки правил доступу до інформації;

• заходи при проектуванні, розробці, модифікації технічних засобів і ПЗ.

4.Фізичні - застосування різного роду технічних засобів охорони (ТЗО) і споруд, призначених для створення фізичних перешкод на шляхах проникнення в систему.

5.Технічні - засновані на використанні технічних пристроїв і програм, що входять в склад АС і виконують функції захисту: засоби аутентифікації, апарати шифрування та ін.

Принципи побудови систем захисту:

1 Принцип системності. Системний підхід припускає необхідність обліку всіх взаємозв'язаних взаємодій і елементів, що змінюються в часі, умов і чинників, істотно значущих для розуміння і рішення проблеми забезпечення безпеки.

2.Принцип комплексності. Припускає будувати систему з різнорідних засобів, що перекривають всі існуючі канали реалізації загрози безпеки і що не містять слабких місць на стику окремих компонентів. Принцип комплектності полягає у використанні всіх видів і форм захисту в повному об'ємі: жодна частина СЗ не може бути вилучена без збитку для всієї системи.

3.Принцип безперервного захисту. Захист повинен існувати без розривів у просторі та часі. Це безперервний цілеспрямований процес, що припускає не тільки захист в експлуатації, але і проектування захисту на стадії планування системи. Захист повинен бути без розривів у просторі та часі. Це безперервний, цілеспрямований процес. Під час нештатних ситуацій захист повинен бути посилений.

4.Принцип розумної достатності. Вкладення засобів в системи захисту повинно бути побудовано так, щоб одержати максимальну віддачу. Витрачати на СЗ треба від 10 до 35 відсотків суми можливого збитку. Вкладення засобів в СЗ повинно бути таким, щоб одержати максимальну віддачу.

5.Принцип гнучкості управління і застосування. Припускає, що не міняючи функціональної бази можна змінити СЗ.

6.Принцип відвертості алгоритмів і механізмів захисту. Захист не повинен забезпечуватися тільки за рахунок секретності структур і алгоритмів функціонування. Знання алгоритмів і механізму захисту не дає можливості навіть автору проникнути в систему.

7.Принцип простоти застосування захисних заходів і засобів. Механізми захисту повинні бути інтуїтивно зрозумілими і простими в застосуванні. Використання СЗ не повинно бути пов'язане із знанням спеціальних мов і виконанням робіт, що вимагають значних трудовитрат. АС повинна функціонувати так, щоб вихідна інформація могла бути надана в потрібний час в потрібне місце, в потрібному вигляді і лише певній людині, а також забезпечувати захист самої себе.

II. Основи фізичного захисту об'єктів

Фізичні заходи захисту інформації базуються на застосуванні всілякого роду механічних, електро- або електронно-механічних пристроїв, спеціально призначених для створення фізичних перешкод на можливих шляхах проникнення і доступу потенційних порушників до компонентів системи і інформації, а також технічних засобів візуального нагляду, зв'язку та охоронної сигналізації.

Основні канали фізичного витоку інформації:

1. Електромагнітний канал. Причиною його виникнення є електромагнітне поле, пов'язане з протіканням електричного струму в технічних засобах АС. Електромагнітне поле може індукувати струми в близько розміщених провідних лініях.

Електромагнітний канал, в свою чергу, ділиться на наступні канали:

> радіоканал (високочастотне випромінювання);

> низькочастотний канал;

> мережевий канал (наводки на мережу електроживлення);

> канал заземлення (наводки на проводи заземлення);

> лінійний канал (наводки на лінії зв'язку між ПЕОМ).