Дипломная работа: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
27
Кате-
гория
Статус
Квалифика-
ция
Потенциальная
группа нарушителей
III
Высокая
Пользователи
явно
АС,
наделенные
факт
полномочиями
тема
по
либо
управлению
системными
тема
ресурсами
тема
администраторы БД
и пользователи,
обладающие
опыт
неограниченными
тема
полномочиями.
IV
Высокая
Сотрудники,
осуществляющие
опыт
техническую
поддержку.
Специалисты
сторонних
организаций,
осуществляющих
поставку, монтаж и
ремонт
оборудования.
28
Кате-
гория
Статус
Квалифика-
ция
Потенциальная
группа нарушителей
V
Нелегальный
пользователь
Неквалифи-
цированный
Так называемые
факт
script-kiddies,
хакеры-дилетанты
VI
Высоко-
квалифици-
рованный
Профессиональные
факт
сетевые
факт
хакеры,
одиночки
курс
или
явно
группы хакеров.
29
Воздействие
опыт
нарушителей на
дело
системы возможно
чтоб
на
дело
следующих
этапах ее
план
жизненного
куда
цикла:
проектирования
реализации
сопровождения
эксплуатации
На этапе проектирования, реализации
семь
и сопровождения
итог
нарушителями
тема
могут быть администраторы БД, сети, программисты, а также
счет
все инженерно-
технические
опыт
работники, принимавшие
опыт
участие
опыт
в проектировании
семь
архитектуры системы, разработке, установке и настройке программно-
аппаратных средств.
На стадии
семь
эксплуатации
семь
нарушителями
тема
могут быть представители
явно
любой из приведенных в таблице 2.2 категорий.
Нарушитель может осуществлять воздействие
опыт
на
дело
следующие
опыт
компоненты системы:
программное
цена
обеспечение
опыт
(ОС, сервисное
цена
ПО и утилиты,
прикладное
цена
ПО);
узлы сети
база
(рабочие
опыт
станции, сервера);
коммуникационное
цена
оборудование
опыт
(маршрутизаторы, коммутаторы и
др.);
каналы связи и сообщения, передаваемые
факт
по
либо
сети
база
и содержащие
опыт
пользовательские
опыт
данные
факт
или
явно
управляющую информацию;
людей (пользователей, разработчиков, администраторов системы).
При
суть
этом воздействие
опыт
может осуществляться:
по
либо
внешним линиям связи
по
либо
внутренним линиям связи
с рабочих мест систем управления
по
либо
не
рост
декларируемым каналам доступа.
Воздействие
опыт
нарушителя
этап
может быть направлено
чтоб
на
дело
выявление
опыт
уязвимости, на
дело
внесение
опыт
уязвимости
база
и на
дело
активизацию (использование)
существующей в системе уязвимости.
30
Выявление
опыт
уязвимостей происходит путем сбора
есть
информации
семь
о
системе на
дело
всех стадиях ее
план
жизненного
куда
цикла.
Внесение
опыт
уязвимостей может быть преднамеренным и
непреднамеренным. Непреднамеренное
цена
внесение
опыт
уязвимостей происходит на
дело
этапе проектирования, реализации
семь
и сопровождения
итог
системы в результате
различного
куда
рода
этот
ошибок. Преднамеренное
цена
внесение
опыт
уязвимостей может
осуществляться
сбор
как на
дело
этапах проектирования, реализации
семь
и
сопровождения
итог
системы, так и на
дело
этапе эксплуатации
семь
путем принятия
итог
заведомо
язык
ошибочных решений или
явно
внедрения
итог
в компоненты системы
«люков», «закладок», «вирусов» и т. п.
Непосредственное
цена
использование
опыт
уязвимостей системы нарушителем
происходит на
дело
этапе эксплуатации.
2.5 Модель угроз
Для
этап
того
куда
чтобы понять, от чего
куда
необходимо
язык
защищать информацию,
следует ввести
база
понятие
опыт
угрозы. В соответствии
семь
с [3] «угроза безопасности
база
информации
семь
совокупность условий и факторов, создающих потенциальную
или
явно
реально
чтоб
существующую опасность, связанную с утечкой информации
семь
и/или
явно
несанкционированными
тема
и/или
явно
непреднамеренными
тема
воздействиями
тема
на
дело
нее».
Относительно
чтоб
вычислительной системы можно
чтоб
сказать, что
ясно
угроза
безопасности
база
информации
семь
это
ясно
возможное
цена
происшествие,
преднамеренное
цена
или
явно
нет, которое
цена
может оказать нежелательное
цена
воздействие
опыт
на
дело
активы и ресурсы, связанные
факт
с этой вычислительной
системой. Следовательно, существование
опыт
угрозы информационной
безопасности
база
еще не
рост
является
сбор
достаточным условием нарушения
итог
этой
безопасности. Тем не
рост
менее, факт возможного
куда
нарушения
итог
требует принятия
итог
мер защиты.
По цели
явно
воздействия
итог
различают три
суть
основных типа угроз:
относящиеся
сбор
к нарушению конфиденциальности
база
информации;
относящиеся
сбор
к нарушению целостности
база
информации;
относящиеся
сбор
к нарушению доступности
база
информации.
31
Угроза нарушения конфиденциальности (раскрытия) информации
семь
заключается
сбор
в том, что
ясно
информация
итог
становится
сбор
известной не
рост
полномочному на
дело
это
ясно
лицу. В терминах компьютерной безопасности
база
угроза
раскрытия
итог
имеет место
ясно
всякий раз, когда
этот
получен несанкционированный
доступ к некоторой секретной информации, хранящейся
сбор
в вычислительной
системе или
явно
передаваемой от одной системы к другой. Иногда
этот
в связи с
угрозой раскрытия
итог
используется
сбор
термин «утечка
быть
информации».
Угроза нарушения целостности информации
семь
включает в себя любую
возможность несанкционированного
куда
изменения
итог
информации, хранящейся
сбор
в
вычислительной системе или
явно
передаваемой из одной системы в другую.
Целостность информации
семь
может нарушиться
сбор
как вследствие
опыт
ее
план
преднамеренного
куда
изменения
итог
нарушителем, так и в результате случайной
ошибки. Угроза нарушения
итог
целостности
база
в общем случае относится
сбор
не
рост
только
лишь
к данным, но
чтоб
и к программам. Это
ясно
позволяет рассматривать угрозу
нарушения
итог
целостности
база
программного
куда
обеспечения
итог
как частный вопрос,
связанный с угрозами
тема
нарушения
итог
целостности.
Угроза нарушения доступности (отказа в обслуживании) – возможность
блокирования
итог
доступа к некоторому ресурсу вычислительной системы, которая
сеть
может быть реализована
дело
в результате, как умышленных действий
нарушителя, так и совокупности
база
случайных факторов. Блокирование
опыт
может
быть постоянным, так что
ясно
запрашиваемый ресурс никогда
этот
не
рост
будет получен
авторизованным пользователем, или
явно
оно
чтоб
может вызвать только
лишь
задержку
запрашиваемого
куда
ресурса, достаточно
чтоб
долгую для
этап
того, чтобы он стал
бесполезным (ресурс исчерпан).
Вопросы защиты от угрозы нарушения
итог
доступности
база
связаны с
вопросами
тема
надежности
база
систем. При
суть
разработке систем обычно
чтоб
принимается
сбор
во
хотя
внимание
опыт
поведение
опыт
системы, соответствующее
план
ее
план
нормальному использованию. Однако
лишь
нарушитель может использовать
систему нестандартным образом, что
ясно
может вызвать ее
план
некорректную работу
(и как следствие
опыт
ее
план
возможную недоступность для
этап
авторизованных
пользователей).
Источник: https://baza.diplomsite.ru/previewfile/10326