Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ABS.doc
Скачиваний:
12
Добавлен:
27.08.2019
Размер:
349.7 Кб
Скачать

24. Классификация угроз безопасности абс

Информационная безопасность является важнейшим аспектом информационных технологий. Сам термин информационная безопасность первоначально использовался для определения комплекса мер по защите информации от несанкционированных действий. Однако практика показала, что общий объем ущерба, наносимый информационным системам осознанно, ниже ущерба, возникающего в результате ошибок и сбоев.

Информационная система рассматривается как единое целое программно-аппаратного комплекса и человеческих ресурсов. Под нарушением понимается любое нерегламентированное событие в информационной системе, способное привести к нежелательным для организации последствиям. Рассматривается три группы событий:

  1. Нарушение конфиденциальности.

Причиной возникновения проблем данной группы является нарушение движения информационных потоков или ошибки в системе доступа. К ним относятся:

  • ошибки администрирования:

- неправильное формирование групп пользователей и определение прав их доступа;

- отсутствие политики формирования паролей пользователей;

- ошибки в формировании итоговых и агрегированных отчетов и доступа к ним (например: отчет по выпискам из отчетов банка или сводный бухгалтерский журнал, которые хранят всю информацию по операциям кредитной организации и формируются в бухгалтерии, где за доступом к отчетам часто не ведется контроль);

  • ошибки проектирования информационной системы:

- использование недостаточно защищенной среды для разработки информационной системы (часто особенно для систем, располагаемых на локальных компьютерах, доступ к информации можно получить не через интерфейс программы, который требует пароля, а напрямую читая из таблиц базы данных);

- ошибки алгоритмов доступа к данным;

- небрежность в разработке систем защиты;

  • небрежность пользователей в вопросах информационной безопасности;

- нарушение хранения паролей;

- нерегламентированное обсуждение закрытой информации;

  • умышленный взлом системы;

- самый опасный вид взлома – через Интернет, так как нарушитель почти недоступен для службы безопасности;

- анализ не уничтоженных черновых документов системы.

  1. Изменения в системе.

Нарушение целостности или нерегламентированные изменения в информационной системе приводят к более серьезным последствиям, чем нарушения конфиденциальности. Здесь рассматриваются причины, приводящие к нарушениям записи информации в системе:

  • ошибки программирования;

  • ошибки ручного ввода – составляют более 80% ошибок персонала, связанных с информационными системами ;

  • сбои в работе системы (используемые промышленные СУБД, такие, как Oracle, MS SQL обеспечивают целостность данных при любом виде сбоев, хотя и не дают абсолютных гарантий);

  • умышленные нарушения в системе;

- несанкционированный умышленный ввод данных через пользовательский интерфейс;

- несанкционированные изменения в системе, минуя пользовательский интерфейс;

- компьютерные вирусы.

  1. Утрата работоспособности или производительности.

Данный вид нарушений не связан с информационными потоками. Его причины кроются в механизмах самой системы, в ее способности совершать различные действия, в результате которых или полностью или частично снижается ее работоспособность.

Причины, связанные с работоспособностью системы:

  • ошибки разработки и проектирования;

- ошибки в требованиях масштабируемости системы (потери производительности при росте числа пользователей или объема обрабатываемой информации);

  • технические проблемы, связанные с программно-аппаратным комплексом;

- неисправность оборудования;

- конфликты между различными приложениями (часто встречающийся вид технического сбоя, особенно в операционной системе Windows);

- ошибки администрирования;

- слабая защищенность от целенаправленных действий со стороны по снижению работоспособности информационных систем организации

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]