ВВЕДЕНИЕ
Компьютеризация, начавшаяся в 20 веке,длится по сей день. Информационные системы (ИС) повышают производительность труда любой организации. Пользователимогут быстро получать данные необходимые для выполнения ихобязанностей. Однако укомпьютеризации естьдругая сторона: злоумышленники получают облегчение доступа к базам данных. Обладая доступом к различным базам данных (БД), злоумышленники могут использовать их для вымогания денег, других ценных сведений, материальных ценностей и прочего.
Поэтому в наше время защита информации стоит на первом месте. Чаще всего злоумышленников интересуют сведения, хранящиеся в БД государственных структур, таких как МВД, Центробанк и т.д., а также подконтрольных им организациям, таким как учреждения здравоохранения, образования. Всё чаще в СМИ появляются статьи, на тему популярных SMS-мошенничеств. А ведь получив доступ к БД какой-нибудь финансовой организации, злоумышленник может бесконтрольно делать денежные переводы, либо получить доступ к конфиденциальным сведениям, и продавать информацию о клиентах.
Защита персональных данных является актуальной темой в нашей стране, поскольку законодательная база существует менее 10 лет. В связи с тем, часто лица, ответственные за обработку персональных данных не знаю элементарных правил безопасности доверенной им информации. Поэтому на специалистов по информационной безопасности ложиться не только ответственность за безопасность информационной системы, но и системаобучения персонала.
Данная работа посвящена разработке программной системы безопасности кондитерской фирмы.
1.Программные средства безопасности
1.1 Назначение программного обеспечения систем безопасности
Средства защиты объединяют отдельные устройства в охранный комплекс, поддерживают пропускной режим, фиксируют события, дают возможность вносить изменения, удаленно контролировать ситуацию, оперативно управлять техникой, разрабатывать и встраивать новые алгоритмы. ПО управляет оборудованием централизованно и на каждом рабочем месте, со строгой иерархией, разделением уровней.
Основные задачи, которые помогает выполнять ПО:
Дистанционный контроль, наблюдение за территорией по изображениям с камер видеонаблюдения, показаниям датчиков, извещателей, разграничение доступа сотрудников, высокая степень программной части защиты. Автоматика визуализирует информацию: показывает схемы, ситуационные планы, транслирует видеосигнал с камер в точках срабатывания.Удаленное управление, настройка. Оператор центрального пульта может переключать режимы, регулировать оборудование, контролировать состояние защитной техники.Разделение прав доступа. В программу вносят сведения о каждом сотруднике. При необходимости объект разделяют на зоны с разными уровнями, корректируют алгоритм работы СКУД, создают локальные и централизованные пункты управления, используют сложные и нестандартные алгоритмы доступа.Ведение протоколов. Автоматика записывает события, сохраняет видеозаписи при срабатывании извещателей, фиксирует время прохода, хранит картотеку пропусков, идентификационные сведения и другую информацию. Долгосрочное хранение помогает формировать ретроспективные отчеты.ПО делает работу охранного комплекса взаимосвязанной и эффективной, оборудование проще настраивать, эксплуатировать, контролировать, проводить диагностику, модернизацию, ремонт. Программа интегрируется в существующую сеть, объединяет разнотипные подсистемы.
На кондитерских фабриках обычно используются различные программные средства защиты, обеспечивающие безопасность производства и сохранность продукции. Некоторые из распространенных программных средств защиты включают:
· Антивирусное программное обеспечение: для защиты компьютерных систем и сетей от вирусов, таких как вирусы, трояны и шпионское ПО.
· Брандмауэры.
· Системы мониторинга и обнаружения вторжений (IDS/IPS):
· Системы резервного копирования данных.
· Системы управления доступом: позволяют контролировать физический доступ к зоне производства, складам и важным областям, используя механические или электронные средства идентификации.
· Управление и мониторинг систем: Программное обеспечение, которое занимает централизованное управление и мониторинг компьютерных систем, сетей и безопасности.
· Шифрование данных: используется для защиты конфиденциальности информации о передаче ее в неразборчивую форму для неавторизованных пользователей.
Это всего лишь несколько примеров программных средств защиты, которые применяются на кондитерских фабриках. Конкретные средства защиты будут зависеть от конкретных требований и безопасности каждой фабрики.
Под угрозой (в общем смысле) обычно понимают потенциально возможное событие (воздействие, процесс или явление), которое может привести к нанесению ущерба чьим-либо интересам.
Перечень угроз, оценки вероятностей их реализации, а также модель нарушителя служат основой для анализа риска реализации угроз и формулирования требований к системе защиты. Кроме выявления возможных угроз, целесообразно проведение анализа этих угроз на основе их классификации по ряду признаков. Каждый из признаков классификации отражает одно из обобщенных требований к системе защиты. Угрозы, соответствующие каждому признаку классификации, позволяют детализировать отражаемое этим признаком требование.
Необходимость классификации угроз информационной безопасности обусловлена тем, что хранимая и обрабатываемая информация в современных АС подвержена воздействию чрезвычайно большого числа факторов, в силу чего становится невозможным формализовать задачу описания полного множества угроз. Поэтому для защищаемой системы обычно определяют не полный перечень угроз, а перечень классов угроз.
Классификация возможных угроз информационной безопасности может быть проведена по следующим базовым признакам:
По природе возникновения:
естественные угрозы, вызванные воздействиями объективных физических процессов или стихийных природных явлений;
искусственные угрозы безопасности, вызванные деятельностью человека.
По степени преднамеренности проявления:
угрозы, вызванные ошибками или халатностью персонала, например некомпетентное использование средств защиты, ввод ошибочных данных и т.п.;
угрозы преднамеренного действия, например действия злоумышленников.
По непосредственному источнику угроз:
природная среда, например стихийные бедствия, магнитные бури и пр.;
человек, например: вербовка путем подкупа персонала, разглашение конфиденциальных данных и т.п.;
санкционированные программно-аппаратные средства, например удаление данных, отказ в работе ОС;
несанкционированные программно-аппаратные средства, например заражение компьютера вирусами с деструктивными функциями.
По положению источника угроз:
вне контролируемой зоны, например перехват данных, передаваемых по каналам связи, перехват побочных электромагнитных, акустических и других излучений устройств;
в пределах контролируемой зоны, например применение подслушивающих устройств, хищение распечаток, записей, носителей информации и т.п.;
непосредственно внутри, например некорректное использование ресурсов АС.
По степени зависимости от активности:
независимо от активности АС, например вскрытие шифров криптозащиты информации;
только в процессе обработки данных, например угрозы выполнения и распространения программных вирусов.
По степени воздействия на АС:
пассивные угрозы, которые при реализации ничего не меняют в структуре и содержании АС, например угроза копирования секретных данных;
активные угрозы, которые при воздействии вносят изменения в структуру и содержание АС, например внедрение троянских коней и вирусов.
По этапам доступа пользователей или программ к ресурсам:
угрозы, проявляющиеся на этапе доступа к ресурсам АС, например: угрозы несанкционированного доступа в АС;
угрозы, проявляющиеся после разрешения доступа к ресурсам АС, например угрозы несанкционированного или некорректного использования ресурсов АС.
По способу доступа к ресурсам:
Угрозы, осуществляемые с использованием стандартного пути доступа к ресурсамАС.
Угрозы, осуществляемые с использованием скрытого нестандартного пути доступа к ресурсам АС, например: несанкционированный доступ к ресурсам АС путем использования недокументированных возможностей ОС.
По текущему месту расположения информации, хранимой и обрабатываемой в АС:
Угрозы доступа к информации, находящейся на внешних запоминающих устройствах, например: несанкционированное копирование секретной информации с жесткого диска;
Угрозы доступа к информации, находящейся в оперативной памяти, например: чтение остаточной информации из оперативной памяти, доступ к системной области оперативной памяти со стороны прикладных программ;
Угрозы доступа к информации, циркулирующей в линиях связи, например: незаконное подключение к линиям связи с последующим вводом ложных сообщений или модификацией передаваемых сообщений, незаконное подключение к линиям связи с целью прямой подмены законного пользователя с последующим вводом дезинформации и навязыванием ложных сообщений;
Угрозы доступа к информации, отображаемой на терминале или печатаемой на принтере, например: запись отображаемой информации на скрытую видеокамеру.
Опасные воздействия на АС подразделяются на случайные и преднамеренные.
Причинами случайных воздействий при эксплуатации АС могут быть:
· отказы и сбои аппаратуры;
· ошибки в программном обеспечении;
· ошибки в работе обслуживающего персонала и пользователей;
· помехи в линиях связи из-за воздействий внешней среды.
Ошибки в программном обеспечении(ПО) являются распространенным видом компьютерных нарушений. ПО серверов, рабочих станций, маршрутизаторов и т.д. написано людьми, поэтому оно практически всегда содержит ошибки. Чем выше сложность подобного ПО, тем больше вероятность обнаружения в нем ошибок и уязвимостей. Большинство из них не представляют никакой опасности, некоторые же могут привести к серьезным последствиям, таким как получение злоумышленником контроля над сервером, неработоспособность сервера, несанкционированное использование ресурсов (использование компьютера в качестве плацдарма для атаки и т.п.). Обычно подобные ошибки устраняются с помощью пакетов обновлений, регулярно выпускаемых производителем ПО. Своевременная установка таких пакетов является необходимым условием безопасности информации.
Преднамеренные угрозы связаны с целенаправленными действиями нарушителя. В качестве нарушителя может быть служащий, посетитель, конкурент, наемник и т.д. Действия нарушителя могут быть обусловлены разными мотивами: недовольством служащего своей карьерой, сугубо материальным интересом (взятка), любопытством, конкурентной борьбой, стремлением самоутвердиться любой ценой и т.п.
1.3Регуляция
Национальное российское законодательство в этой сфере проработано неравномерно, наиболее полно отрегулированы три блока:
· Государственная тайна;
· персональные данные;
· коммерческая тайна.
Вопрос раскрывается в нескольких федеральных законах и подзаконных актах, часто содержащих пересекающиеся нормы. Правоприменение обычно реализуется в рамках трудовых договоров и внутренних нормативных актов компаний.