Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ответы ГОСы (Прикладная информатика в экономике...doc
Скачиваний:
31
Добавлен:
08.09.2019
Размер:
2.42 Mб
Скачать

Вопрос 30. Классификация угроз безопасности информационных систем. Системный подход к обеспечению безопасности. Базовые технологии безопасности.

Под угрозой будем понимать потенциально возможные воздействия на систему, которые прямо или косвенно могут нанести урон пользователю. Непосредственную реализацию угрозы называют атакой.

Знание возможных угроз, а также уязвимых мест защиты, которые эти угрозы обычно эксплуатируют, необходимо для того, чтобы выбирать наиболее экономичные средства обеспечения безопасности.

Различают умышленные и неумышленные угрозы.

Неумышленные угрозы связаны с:

Ошибками оборудования или программного обеспечения (сбои процессов, сбои питания, ошибки, сбои соединения, ошибки в программах)

Ошибки человека, человеческий фактор (некорректный ввод информации, установка потенциально опасного ПО, запуск программ с неверными параметрами, пересылка данных по неверным адресам, неправильная конфигурация оборудования)

Форс-мажорные обстоятельства

Умышленные угрозы преследуют цель нанесения ущерба пользователям информационных систем и обычно подразделяются на пассивные или активные.

Пассивная угроза - несанкционированный доступ к информации без изменения состояния системы.

Активная угроза связана с попытками перехвата доступа и изменения информации.

Общепризнанной классификации угроз безопасности не существует.

Один из вариантов классификации угроз безопасности информационным системам может быть составлен по следующим признакам угроз:

По цели реализации

По характеру воздействия на объект

По объекту атаки

По используемым средствам атаки

Основополагающие документы содержат определения многих ключевых понятий, связанных с информационной безопасностью. Некоторые из них (аутентификация, авторизация, домен безопасности и др.) будут рассмотрены в следующей лекции. В дальнейшем мы также будем оперировать понятиями "субъект" и "объект" безопасности. Субъект безопасности – активная системная составляющая, к которой применяется политика безопасности, а объект – пассивная. Примерами субъектов могут служить пользователи и группы пользователей, а объектов – файлы, системные таблицы, принтер и т. п.

По существу, проектирование системы безопасности подразумевает ответы на следующие вопросы: какую информацию защищать, какого рода атаки на безопасность системы могут быть предприняты, какие средства использовать для защиты каждого вида информации? Поиск ответов на данные вопросы называется формированием политики безопасности, которая помимо чисто технических аспектов включает также и решение организационных проблем. На практике реализация политики безопасности состоит в присвоении субъектам и объектам идентификаторов и фиксации набора правил, позволяющих определить, имеет ли данный субъект авторизацию, достаточную для предоставления к данному объекту указанного типа доступа.

Информационные технологии

Вопрос 31. Эволюция информационных технологий (ит), современные ит и их роль в развитии общества.

Информационные технологии (ИТ) - это совокупность методов п программно-технических средств, объединенных в технологическую цепочку, обеспечивающую сбор, обработку, хранение, распределение и отображение информации в целях снижения трудоемкости процессов использования информационных ресурсов, а также повышения их надежности и оперативности

1-й этап (до второй половины XIX в.) - "ручные" технологии: перо, чернильница, книга, элементарные ручные средства счета. Коммуникации осуществлялись путём доставки конной почтой писем, пакетов, депеш, в европейских странах применялся механический телеграф. Основная цель технологий - представление и передача информации в нужной форме.

2-й этап (конец XIX в. - 40-е гг. ХХ в.) - "механические" технологии: пишущая машинка, арифмометр, телеграф, телефон, диктофон, оснащённая более совершенными средствами доставки почта. Основная цель технологий - представление информации в нужной форме более удобными средствами, сокращение затрат на исправление потерь и искажений.

3-й этап (40-е - 60-е гг. XX в.) - "электрические" технологии: первые ламповые ЭВМ и соответствующее программное обеспечение, электрические пишущие машинки, телетайпы (телексы), ксероксы, портативные диктофоны. Организация доставки информации в заданное время. Акцент в ИТ начинает перемещаться с формы представления информации на формирование её содержания.

4-й этап (70-е гг. - середина 80-х гг.) - "электронные" технологии, основной инструментарий - большие ЭВМ и создаваемые на их базе автоматизированные системы управления (АСУ) и информационно-поисковые системы, оснащённые широким спектром базовых и специализированных программных комплексов. Центр тяжести технологий смещается на формирование содержательной стороны информации для управленческой среды различных сфер общественной жизни, особенно на организацию аналитической работы.

5-й этап (с середины 80-х гг.) - "компьютерные" ("новые") технологии, персональный компьютер с широким спектром стандартных и заказных программных продуктов широкого назначения. Создание систем поддержки принятия решений на различных уровнях управления. Системы имеют встроенные элементы анализа и искусственного интеллекта, реализуются на персональном компьютере и используют сетевые технологии и телекоммуникации для работы в сети.

6-й этап (с середины 90-х гг.) - "Internet/Intranet" ("новейшие") технологии. Широко используются в различных областях науки, техники и бизнеса распределенные системы, глобальные, региональные и локальные компьютерные сети. Развивается электронная коммерция. Увеличение объемов информации привели к созданию технологии Data Mining.

Современные информационные технологии с их стремительно растущим потенциалом и быстро снижающимися издержками открывают большие возможности для новых форм организации труда и занятости в рамках как отдельных корпораций, так и общества в целом. Спектр таких возможностей значительно расширяется - нововведения воздействуют на все сферы жизни людей, семью, образование, работу, географические границы человеческих общностей и т. д. Сегодня информационные технологии могут внести решающий вклад в укрепление взаимосвязи между ростом производительности труда, объемов производства, инвестиций и занятости. Новые виды услуг, распространяющиеся по сетям, в состоянии создать немало рабочих мест, что подтверждает практика последних лет.

До начала 1980-х годов информационные технологии были представлены главным образом большими ЭВМ и использовались для нужд лишь половины корпоративной "пирамиды", поскольку из-за их высокой себестоимости было невозможно автоматизировать решение управленческих задач. Автоматизация повторяющихся процессов обработки информации была сравнима с автоматизацией ручного труда на основе применения машин, заменивших людей. Согласно оценкам, с 1960 по 1980 г. свыше 12 млн. существовавших или потенциальных рабочих мест, связанных с обработкой информации, были автоматизированы посредством использования традиционных ЭВМ. Автоматизация рабочих мест, находившихся на нижних уровнях административной иерархии, привела к уменьшению размеров предприятий, но в то же время не вызвала кардинальных изменений в общей модели организации труда. В то время казалось маловероятным, что информационные технологии могут способствовать стабильному социально-экономическому развитию; наоборот, факты свидетельствовали о том, что их роль в повышении производительности труда, формировании моделей потребительского поведения, ориентированных на новые товары и услуги, создании новых рабочих мест в отраслях информационные технологии по сравнению с выбытием рабочих мест в отраслях - потребителях их продукции была в целом незначительной.

    • Отрасль информационных технологий является одной из наиболее динамично развивающихся отраслей в мире. За последние 5 лет доходы отрасли росли в среднем на 10 процентов в год, при среднем темпе роста экономики 3-4 процента, что привело к увеличению доли отрасли в структуре ВВП как развитых, так и развивающихся стран. По прогнозам международных аналитических агентств, высокие темпы роста, около 9 процентов в год, сохранятся и в течение следующих пяти лет [4].

    • Особенности отрасли информационных технологий позволяют перенести в другие страны не только разработку программного обеспечения, но и поддержку продуктов, а также ряд вспомогательных процессов. Большое количество международных ИТ-компаний, начиная со второй половины 90-х годов, открыло свои подразделения в Индии и Китае и перенесло выполнение части функций или целые бизнес-процессы в эти подразделения. Параллельно ИТ-компании развивающихся стран оказывают услуги клиентам в развитых странах с помощью удаленного доступа. Бесспорным лидером во всех сегментах офшора пока является Индия, с общим объемом ИТ-экспорта около 15 млрд. долларов в 2003 году[4]. В последнее время на рынок вышли страны Восточной Европы, ориентированные на рынок ЕС, а также Китай, который в основном ориентирован на близлежащие страны (Японию, Южную Корею, Гонкнг, Филиппины).

    • Развитие телекоммуникаций и многократное снижение стоимости передачи данных стало критическим фактором, обеспечивающим рост рынка экспортируемых услуг. Наличие хорошей телекоммуникационной инфраструктуры по конкурентным ценам является необходимым фактором для того, чтобы страна могла претендовать на лидерские позиции на этом рынке.