Виды умышленных угроз безопасности информации
Пассивные угрозы направлены в основном на несанкционированное использование информационных ресурсов ИС, не оказывая при этом влияния на ее функционирование. Например, несанкционированный доступ к базам данных, прослушивание каналов связи и т.д. Активные угрозы имеют целью нарушение нормального функционирования ИС путем целенаправленного воздействия на ее компоненты. К активным угрозам относятся, например, вывод из строя компьютера или его операционной системы, искажение сведений в БнД, разрушение ПО компьютеров, нарушение работы линий связи Информационные технологии управления и т.д. Источником активных угроз могут быть действия взломщиков, вредоносные программы и т.п. Умышленные угрозы подразделяются также на внутренние (возникающие внутри управляемой организации) и внешние. Внутренние угрозы чаще всего определяются социальной напряженностью и тяжелым моральным климатом. Внешние угрозы могут определяться злонамеренными действиями конкурентов, экономическими условиями и другими причинами (например, стихийными бедствиями). По данным зарубежных источников, получил широкое распространение промышленный шпионаж — это наносящие ущерб владельцу коммерческой тайны незаконные сбор, присвоение и передача сведений, составляющих коммерческую тайну, лицом, не уполномоченным на это ее владельцем. К основным угрозам безопасности информации и нормального функционирования ИС относятся: - утечка конфиденциальной информации; - компрометация информации; - несанкционированное использование информационных ресурсов; - ошибочное использование информационных ресурсов; - несанкционированный обмен информацией между абонентами; - отказ от информации; - нарушение информационного обслуживания; - незаконное использование привилегий. Утечка конфиденциальной информации — это бесконтрольный выход конфиденциальной информации за пределы ИС или круга лиц, которым она была доверена по службе или стала известна в процессе работы. Эта утечка может быть следствием: - разглашения конфиденциальной информации; - ухода информации по различным, главным образом техническим, - несанкционированного доступа к конфиденциальной информации различными способами. Разглашение информации ее владельцем или обладателем есть умышленные или неосторожные действия должностных лиц и пользователей, которым соответствующие сведения в установленном порядке были доверены по службе или по работе, приведшие к ознакомлению с ним лиц, не допущенных к этим сведениям. Возможен бесконтрольный уход конфиденциальной информации по визуально-оптическим, акустическим, электромагнитным и другим каналам. Несанкционированный доступ — это противоправное преднамеренное овладение конфиденциальной информацией лицом, не имеющим права доступа к охраняемым сведениям. Наиболее распространенными путями несанкционированного доступа к информации являются: - перехват электронных излучений; - принудительное электромагнитное облучение (подсветка) линий связи с целью получения паразитной модуляции несущей; - применение подслушивающих устройств (закладок); - дистанционное фотографирование; - перехват акустических излучений и восстановление текста принтера; - чтение остаточной информации в памяти системы после выполнения санкционированных запросов; - копирование носителей информации с преодолением мер защиты; - маскировка под зарегистрированного пользователя; - маскировка под запросы системы; - использование программных ловушек; - использование недостатков языков программирования и операционных систем; - незаконное подключение к аппаратуре и линиям связи специально разработанных аппаратных средств, обеспечивающих доступ к информации; - злоумышленный вывод из строя механизмов защиты; - расшифровка специальными программами зашифрованной - информационные инфекции. Перечисленные пути несанкционированного доступа требуют достаточно больших технических знаний и соответствующих аппаратных или программных разработок со стороны взломщика. Однако есть и достаточно примитивные пути несанкционированного - хищение носителей информации и документальных отходов; - инициативное сотрудничество; - склонение к сотрудничеству со стороны взломщика; - выпытывание; - подслушивание; - наблюдение и другие пути. Любые способы утечки конфиденциальной информации могут привести к значительному материальному и моральному ущербу как для организации, где функционирует ИС, так и для ее пользователей. К причинам и условиям, создающим предпосылки для утечки коммерческих секретов, могут относиться: - недостаточное знание работниками организации правил защиты конфиденциальной информации и непонимание необходимости их тщательного соблюдения; - использование неаттестованных технических средств обработки конфиденциальной информации; - слабый контроль за соблюдением правил защиты информации правовыми, организационными и инженерно-техническими мерами; - текучесть кадров, в том числе владеющих сведениями, составляющими коммерческую тайну; - организационные недоработки, в результате которых виновниками утечки информации являются люди — сотрудники ИС и ИТ.
|