Корпоративные сети . Защита сетей.

40
Корпоративная вычислительная сеть – это интегрированная, многомашинная, распределенная система одного предприятия, имеющего территориальную рассредоточенность, состоящая из взаимодействующих локальных сетей структурных подразделений и подсистемы связи для передачи информации. Корпоративная вычислительная сеть - это сеть на уровне компании (корпорации), в которой используются программные средства на основе протокола TCP/IP и Internet-технологии для решения внутренних задач (Intranet-технологии). Корпоративные сети и информационные системы корпорации основаны на технологии "клиент - сервер". Основной функцией корпоративной сети является организация оперативного доступа к информации пользователей. Корпоративные сети. Защита сетей.

description

Корпоративные сети . Защита сетей. Корпоративная вычислительная сеть – это интегрированная, - PowerPoint PPT Presentation

Transcript of Корпоративные сети . Защита сетей.

Page 1: Корпоративные сети .  Защита сетей.

Корпоративная вычислительная сеть – это интегрированная,многомашинная, распределенная система одного предприятия, имеющего территориальную рассредоточенность, состоящая из взаимодействующих локальных сетей структурных подразделений и подсистемы связи для

передачи информации.

Корпоративная вычислительная сеть - это сеть на уровне компании (корпорации), в которой используются программные средства на основе протокола TCP/IP и Internet-технологии для решения внутренних задач (Intranet-технологии).

Корпоративные сети и информационные системы корпорации основаны на технологии "клиент - сервер".

Основной функцией корпоративной сети является организация оперативного доступа к информации пользователей.

Одной из главных проблем эксплуатации корпоративной сети является обеспечение ее защиты от несанкционированного доступа.

Корпоративные сети. Защита сетей.

Page 2: Корпоративные сети .  Защита сетей.

Корпоративные сети

Удаленная ЛВС-1

Средства доступа

Удаленная ЛВС-2

Средства доступа

Удаленная ЛВС-N

Серверы

Средства доступа

Телекоммуникационная среда

Данные Данные

Удаленный клиент 1

Удаленный клиент M

Сеть кампуса (центрального офиса)

Центральные сервера и

хранилища данных

ЛВС-1

ЛВС-2

ЛВС-K

Данные

АТС

Структура КС

Page 3: Корпоративные сети .  Защита сетей.

Корпоративные сети

Состав КС

Корпоративная

сеть

Программное обеспечение

Технические средства

Информационные ресурсы

Рабочие станции

Серверы

Хранилища данных

Периферийное оборудование

Коммуника-ционное

оборудование

Прикладное ПО

Системное сетевое ПО

Внутренние

Внешние

Операционные системы

СУБД

Коммуника-ционные средства

Пакеты программ

Сотрудники корпорации

Внешние пользователи

Линии связи

Page 4: Корпоративные сети .  Защита сетей.

Принципы проектирования корпоративных ИС

Принцип открытости – совместимость со стандартами

Принцип идентичности – учет опыта создания ИС и их интеграция

Непрерывность, поэтапность и преемственность разработки и развития Адаптивность к изменениям внешней среды Модульный принцип построения программных и технических средств

Принцип технологичности – единство технологий для всех подсистем, однократность ввода данных

Принцип корпоративности - совместимость с другими ИС и ИС более высокого уровня

Принцип масштабируемости – по количеству пользователей, данных, услуг

Page 5: Корпоративные сети .  Защита сетей.

Принципы проектирования корпоративных ИС

Полная нормализация процессов и их мониторинг – контроль ввода исходных данных, анализ достоверности

Регламентация – стандарты и регламенты функционирования

Экономическая целесообразность – затраты на разработку сопоставимы с эффектом, выбор технологий с минимизацией затрат

Типизация проектных решений – выбор готовых типовых проектов для взаимодействия с другими организациями

Максимальное использование готовых решений – для сокращения сроков и стоимости

Защита и безопасность данных – необходимость встроенных средств ЗИ

Ориентация на первых лиц объекта автоматизации – закрепление ответственности за внедрение и эксплуатацию на руководителя (заместителя)

Page 6: Корпоративные сети .  Защита сетей.

Стадии проектирования автоматизированных систем

Стандарт ГОСТ 34.601-90 «Автоматизированные системы. Стадии создания» Введенны в действие с 01.01.1992 г.

1.     Формирование требований к АС 1.1. Обследование объекта и обоснование необходимости создания АС. 1.2. Формирование требований пользователей к АС. 1.3. Оформление отчета о выполненной работе. 2.     Разработка концепции АС 2.1. Изучение объекта. 2.2. Проведение необходимых научно-исследовательских работ. 2.3. Разработка концепции АС.2.4. Оформление отчета о выполненной работе. 3.     Техническое задание 3.1. Разработка и утверждение технического задания на создание АС. 4.     Эскизный проект 4.1. Разработка предварительных проектных решений по системе и ее частям. 4.2. Разработка документации на АС и ее части.

Page 7: Корпоративные сети .  Защита сетей.

Стадии проектирования автоматизированных систем

5.    Технический проект 5.1. Разработка проектных решений по системе и ее частям 5.2. Разработка документации на АС и ее части. 5.3. Разработка и оформление документации на поставку изделий для комплектования АС и/или технических заданий на их разработку. 5.4. Разработка заданий на проектирование в смежных частях проекта объекта автоматизации. 6.    Рабочая документация 6.1. Разработка рабочей документации на систему и ее части. 6.2. Разработка или адаптация программ. 7.     Ввод в действие 7.1. Подготовка объекта автоматизации к вводу АС в действие. 7.2. Подготовка персонала. 7.3. Комплектация АС поставляемыми изделиями (программными и техническими средствами). 7.4. Строительно-монтажные работы.7.5. Пуско-наладочные работы. 7.6. Проведение предварительных испытаний.7.7. Проведение опытной эксплуатации. 7.8. Проведение приемочных испытаний.

Page 8: Корпоративные сети .  Защита сетей.

Стадии проектирования автоматизированных систем

8. Сопровождение 8.1. Выполнение работ в соответствии с гарантийными обязательствами. 8.2. Послегарантийное обслуживание.

Практика разработки: 1. Предпроектное обследование объекта автоматизации 2. Концептуальное проектирование. 3. Эскизное проектирование. 4. Техническое проектирование. 5. Рабочее проектирование.

ГОСТ допускает объединение стадий 3 и 4, либо 4 и 5.

ГОСТ 34.602-89 «Техническое задание на создание автоматизированной системы». Введены с 01.01.90 г.

ГОСТ 34.603-92 «Виды испытаний АС». Введены с 01.01.93 г.

Page 9: Корпоративные сети .  Защита сетей.

Стадии проектирования автоматизированных систем

Практика разработки:

Page 10: Корпоративные сети .  Защита сетей.

Процесс бурного развития глобального информационного обмена вызвал все возрастающий размах информационного пиратства, поставил ряд серьезных мировых проблем:

социальных (неравенство в доступе к информации) политических (информационные войны) психологических (компьютерные игры) экономических (затраты на информатизацию) технологических (вредоносные программы, вирусы) правовых (киберпреступления, нарушение авторских прав)

«Окинавская хартия»:

«Международные усилия по развитию глобального информационного общества должны сопровождаться согласованными действиями по созданию свободного от преступности и безопасного киберпространства».

Необходимость защиты информации

Page 11: Корпоративные сети .  Защита сетей.

Необходимость защиты информации

Статистика преступлений в информационной сфере за 2003 – 2004 г.

Статья Уголовного кодекса 2003 2004

146. Нарушение авторских и смежных прав 249 528159. Мошенничество 272 371165. Причинение имущественного ущерба путем обмана или путем злоупотребления доверия 2321 2892171. Незаконное предпринимательство 5183. Незаконное получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну 242 480187. Изготовление или сбыт поддельных кредитных либо расчетных карт 1740 1616242. Незаконное распространение порнографическ их материалов или предметов 123 335272. Неправомерный доступ к информации 7053 8002273. Создание, использование и распространение вредоносных программ для ЭВМ или машинных носителей с такими программами 728 1079274. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети 1 11

Page 12: Корпоративные сети .  Защита сетей.

Необходимость защиты информации

По данным МВД РФ (http://www.mvd.ru) количествозарегистрированных преступлений в сфере компьютернойинформации за 2005-2007 годы.

Таблица 1.

Год Зарегистрировано Раскрыто

2005 10214 9759 2006 8889 86542007 7236 6614

Page 13: Корпоративные сети .  Защита сетей.

Деятельность правоохранительных органовДеятельность правоохранительных органов((статистика МВД РФстатистика МВД РФ))

Количество выявленных преступлений по ст. 146 УК РФ:Количество выявленных преступлений по ст. 146 УК РФ:

2005 год - 2005 год - 2924 2924

2006 год - 2006 год - 7234 7234

2007 год – 2007 год – 78747874

За 2008 год:За 2008 год:

зарегистрировано преступлений в сфере компьютерной зарегистрировано преступлений в сфере компьютерной информации - 9010информации - 9010

выявлено лиц, совершивших преступления – 946выявлено лиц, совершивших преступления – 946

Раскрываемость преступлений – 27.3Раскрываемость преступлений – 27.3%%

За 2 месяца 2009 г. – 984 преступленияЗа 2 месяца 2009 г. – 984 преступления раскрыто 552 преступления раскрыто 552 преступления

Page 14: Корпоративные сети .  Защита сетей.

Компьютерное пиратство

Экземпляры программ для ЭВМ или базы данных, изготовленные (введенные в хозяйственный оборот) с нарушением авторских прав, называются контрафактными.

Незаконное копирование

Незаконная установка программ на  компьютеры

Изготовление подделок

Нарушение ограничений лицензии

Интернет-пиратство

Page 15: Корпоративные сети .  Защита сетей.

Уголовный Кодекс РФСт. 146. Нарушение авторских и смежных правСт. 272. Неправомерный доступ к информацииСт. 273. Распространение вредоносных программ

Национальный форум информационной безопасности. Москва, 2010 г.Генерал-полковник Мирошников Б.М. начальник БСТМ МВД России Количество преступлений в ИТ-сфере:

Статья УК 2008 2009 Рост

146 1634

272 4500 9489 2.1

273 944 2097 2.2

Всего в ИТ 14000 17535 0.25

В 2009 году взломана компьютерная сеть Пентагона. Украдены документына бортовую электронику нового истребителя F-35

Page 16: Корпоративные сети .  Защита сетей.

Ответственность, предусмотренная законом

Уголовная ответственность

1. непосредственный нарушитель 2. должностное лицо (руководитель)

Уголовный Кодекс РФ

Административнаяответственность

1. непосредственный нарушитель 2. должностное лицо (руководитель)3. юридическое лицо

Кодекс РФ об административных правонарушениях

Гражданско-правоваяответственность

1. непосредственный нарушитель (суд общей юрисдикции)2. юридическое лицо (арбитражный суд)

Гражданский Кодекс РФ

Page 17: Корпоративные сети .  Защита сетей.

Статистика по кол-ву возбужденных уголовных дел при участии членов НП ППП по факту нарушения авторских прав

на ПО (кроме Москвы).

0

50

100

150

200

250

300

2006год

Самара

Ростов на Дону

Санкт Питербург

Омск

Волгоград

Нижний Новгород

Калининград

Ульяновск

Тюмень

Page 18: Корпоративные сети .  Защита сетей.

Уголовный Кодекс РФСт. 146. Нарушение авторских и смежных правСт. 272. Неправомерный доступ к информацииСт. 273. Распространение вредоносных программ

Статья УК 2005 2006 2007 2008 2009

146(Лет лишения свободы)

784(19)

1882(29)

2876(44)

2775(118)

2565(90)

272 110 107 76 113 180

273 93 84 165 144 167

Количество осужденных:

Page 19: Корпоративные сети .  Защита сетей.

Диаграмма числа уголовных дел, заведенных по статьям УК РФ за

2008 г.

13591606208

5638272

273

242

159

274

Информационное пространство просто кишит противоправными действиями

В РФ в 2008 году на 16,6% возросло число преступлений в сфере информационных технологий, превысив 14 тысяч. При этом было возбуждено 5,5 тыс. уголовных дела, что на 21,4% больше, чем в 2007 году.

Расшифровка номеров статей:

272 - «Неправомерный доступ к компьютерной информации»

273 - «Создание, использование и распространение вредоносных программ для ЭВМ»

274 – «Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети»

242 - «Незаконное распространение порнографических материалов или предметов»

159 – «Мошенничество»

Полезно знать (!): В МВД РФ существует специальное управление «К» (бывшее подразделение по борьбе с преступлениями в информационной среде), занимающееся борьбой с киберпреступностью, нарушением авторских прав в сфере ИТ и т.п.

(http://www.itsec.ru)

Page 20: Корпоративные сети .  Защита сетей.

Примерная структура возможных источников Примерная структура возможных источников угроз угроз

конфиденциальной информацииконфиденциальной информации

82% - собственные сотрудники организаций

17% - технические средства разведки; конкурирующие фирмы, клиенты, контрагенты; криминальные структуры, террористы

1% - случайные люди

По данным исследовательского центра DataPro Research (США)

Page 21: Корпоративные сети .  Защита сетей.

Структура основных причин утраты и Структура основных причин утраты и модификации информации модификации информации

По данным исследовательского центра DataPro Research (США)

15% - пожары

52% - неумышленные действия персонала

11% - умышленные действия персонала

11% - отказ оборудования11% -

затопление водой

Page 22: Корпоративные сети .  Защита сетей.

Структура основных целей (мотивов) Структура основных целей (мотивов) умышленных действий персонала, умышленных действий персонала,

приведших к утрате и модификации приведших к утрате и модификации информацииинформации

По данным исследовательского центра DataPro Research (США)

16% - повреждение ПО

44% - кража денег с электронных счетов

10% - заказ услуг за чужой счёт

12% - фальсификация информации

16% - хищение конфиденциальной информации

2% - другие мотивы

Page 23: Корпоративные сети .  Защита сетей.

Необходимость защиты информации

По данным Управления «К» МВД России:За 2005 год в России зарегистрировано 6910 преступлений в сфере компьютерной информации. Успешно расследуется около 49% компьютерных преступлений. Обвинительные приговоры выносятся в 25,5 % случаев.

Факторы актуальности обеспечения безопасности:    1. Высокие темпы роста парка ПК в разных сферах деятельности и резкое расширение круга пользователей, имеющих доступ к ресурсам сетей; 2. Увеличение объемов информации, хранимой и обрабатываемой с помощью компьютеров и других средств автоматизации; 3. Бурное развитие аппаратно-программных средств, не удовлетворяющих современным требованиям безопасности; 4. Несоответствие бурного развития средств обработки информации и теории информационной безопасности, стандартов и правовых норм; 5. Повсеместное распространение сетевых технологий, объединение локальных сетей в глобальные, создание единого информационно-коммуникационного мирового пространства на базе сети Интернет, которая по своей идеологии не обеспечивает достаточной информационной безопасности.

Page 24: Корпоративные сети .  Защита сетей.

Необходимость защиты информации

29.03.2005-8.04.2005 г. Москва Международный форум по обеспечению информационной безопасности. ОТМЕЧЕНО:

1. Системы обеспечения безопасности должны рассматриваться как неотъемлемая составная часть информационно-телекоммуникационных систем.

2. Вопросы обеспечения информационной безопасности являются комплексными. Их решение требует объединения усилий и организации согласованных мероприятий со стороны органов государственной власти, силовых структур, научных учреждений, операторских компаний.

3. Для согласованного развития нормативных, юридических, технологических и организационных элементов эффективной инфраструктуры кибербезопасности важным фактором становится международное сотрудничество.

Page 25: Корпоративные сети .  Защита сетей.

Необходимость защиты информации Международный форум: Основные направления совершенствования информационно-коммуникационных систем и информационной безопасности в России:

1. Образование под руководством Мининформсвязи РФ отраслевого Координационного совета по сетевой и информационной безопасности с целью создания единой защищенной информационно-телекоммуникационной инфраструктуры России, координации деятельности организаций в области обеспечения сетевой и информационной безопасности.2. Дальнейшее совершенствование законодательства в сфере обеспечения информационной безопасности, разработка единого правового понятийного аппарата, подходов к правовому регулированию в сфере информационной безопасности, правоприменительной практики.3. Консолидация усилий операторов связи и правоохранительных органов по оперативному реагированию на действия злоумышленников. Необходимость определения базового уровня обеспечения безопасности операторами связи. 4. Обеспечение дальнейшего развития теории информационной безопасности инфокоммуникационных систем.5. Подготовка специалистов в области современных информационных технологий и технологий обеспечения информационной безопасности.

Page 26: Корпоративные сети .  Защита сетей.

Необходимость защиты информации

На заседании Совета Безопасности РФ 25.07.2007 г. Принятважный концептуальный документ «Стратегия развития информационного общества в России».

Сложившаяся к настоящему времени система обеспечения информационнойбезопасности страны в недостаточной мере способна противостоять современным угрозам, связанным с использованием возможностей информационно-коммуникационных технологий в террористических идругих преступных целях.

Отмечена необходимость совершенствования национальной системы противодействия преступности, использующей возможности ИКТ длянанесения ущерба интересам граждан, общества и государства, а также правоприменительной практики в области противодействия незаконномуобороту объектов интеллектуальной собственности.

Page 27: Корпоративные сети .  Защита сетей.

Факторы, воздействующие на состояние ИБ.

Политические: - становление новой Российской государственности на основе принципов демократии, законности, информационной открытости;

- разрушение командно-административной системы управления;

- нарушение информационных связей вследствие развала СССР;

- низкая общая правовая и информационная культура в обществе;

- активизация деятельности международных террористических организаций и использование средств «информационной войны»;

- изменение геополитической обстановки вследствие перемен в различных регионах мира, эскалация конфликтов вблизи государственной границы Российской Федерации.

Page 28: Корпоративные сети .  Защита сетей.

Факторы, воздействующие на состояние ИБ.

Экономические:- переход России на рыночные отношения, появление множества

коммерческих структур, производящих и потребляющих ИКТ и средства защиты информации, включение информации в систему товарных отношений;

- критическое состояние отраслей промышленности, производящих средства информатизации и защиты информации, отставание телекоммуникационной инфраструктуры от развитых стран;

- появление криминальных структур, их развитие до угрожающих масштабов, срастание с чиновничьим аппаратом;

- нарушение хозяйственных связей в следствие распада СССР;- ослабление научно-технического и технологического

потенциала и как следствие – усиление внешней технологической зависимости.

Число ученых с 1989 по 2005 годы сократилось на 65 %.

Page 29: Корпоративные сети .  Защита сетей.

Факторы, воздействующие на состояние ИБ.

Организационно-технические

- недостаточная нормативно-правовая база информационных отношений;

- слабое регулирование государством процессов функционирования и развития рынка средств информатизации, информационных продуктов и услуг в России;

- широкое использование не защищенных от утечки информации и несертифицированных импортных аппаратно-программных средств и технологий для хранения, обработки и передачи информации;

- обострение криминогенной обстановки, рост числа компьютерных преступлений.

Page 30: Корпоративные сети .  Защита сетей.

В Будапеште 23.11.2001 Советом Европы была открыта для подписания «Конвенция о компьютерных преступлениях» (www.conventions.coe.int).

Все киберпреступления классифицируются по следующим типам:

1. Преступления против конфиденциальности, целостности и доступности компьютерных данных и систем. 2. Правонарушения, связанные с использованием компьютерных средств.3. Правонарушения, связанные с содержанием данных (например, детская порнография).4. Правонарушения, связанные с нарушением авторского права и смежных прав.5. Покушение, соучастие или подстрекательство к совершению преступлений, описанных в пунктах 1-4.

Конвенция не подписана Российской Федерацией. По мнению экспертов, ряд положений Конвенции противоречит некоторым нормам российского законодательства. В частности, некоторые статьи предусматривают предоставление трансграничного доступа к компьютерным данным, что может нанести ущерб информационной безопасности государства.

Page 31: Корпоративные сети .  Защита сетей.

На заседании Совета Безопасности РФ 25.07.2007 г. Принятважный концептуальный документ «Стратегия развития информационного общества в России».

Page 32: Корпоративные сети .  Защита сетей.

Наряду с расширением созидательных возможностей личности и общества, интенсивное развитие ИКТ создает новые возможности для реализации угроз национальной безопасности, связанных с нарушением установленных режимов использования информационных и коммуникационных систем.

Сложившаяся к настоящему времени система обеспеченияинформационной безопасности страны в недостаточной мере способна противостоять современным угрозам, связанным с использованием возможностей ИКТ в террористических и других преступных целях.

Отмечена необходимость совершенствования национальнойсистемы противодействия преступности, использующейвозможности ИКТ для нанесения ущерба интересам граждан, общества и государства, а также правоприменительной практики в области противодействия незаконному обороту объектов интеллектуальной собственности.

Page 33: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

ГОСТ Р 50922-96 «Защита информации. Основные термины и определения».

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть) Политика безопасности

Избирательная политика безопасности Полномочная политика безопасности

Защита информации - деятельность, направленная напредотвращение утечки защищаемой информации,несанкционированных и непреднамеренных воздействийнарушителя на защищаемую информацию.

Page 34: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть) Политика безопасности

Избирательная политика безопасности Полномочная политика безопасности

Информационная безопасность - состояние защищенностиобрабатываемых, хранимых и передаваемых данных отнезаконного ознакомления, преобразования и уничтожения, атакже состояние защищенности информационных ресурсов отвоздействий, направленных на нарушение их работоспособ-ности.

Page 35: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть) Политика безопасности

Избирательная политика безопасности Полномочная политика безопасности

Безопасность ИС - защищенность от случайного илипреднамеренного вмешательства в нормальный процесс еефункционирования, от попыток несанкционированногополучения информации, модификации или физическогоразрушения ее компонентов.

Page 36: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть) Политика безопасности

Избирательная политика безопасности Полномочная политика безопасности

Конфиденциальность - свойство быть доступной толькоограниченному кругу субъектов информационной системы

Целостность - свойство сохранять свою структуру и/илисодержание в процессе передачи, использования и хранения.

Доступность – свойство системы обеспечивать своевременныйбеспрепятственный доступ авторизованных субъектов кинтересующей их информации или осуществлять своевременныйинформационный обмен между ними.

Достоверность – свойство, выражаемое в строгой принадлежностиинформации субъекту, который является ее источником, либотому субъекту, от которого она принята.

Page 37: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть) Политика безопасности

Избирательная политика безопасности Полномочная политика безопасности

Доступ - прием, ознакомление с информацией и ее обработка, в частности копирование, модификация или уничтожение.

Санкционированный доступ -доступ, не нарушающийустановленные правила разграничения доступа.

Несанкционированный доступ (НСД) характеризуетсянарушением установленных правил разграничения доступа.

Page 38: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть) Политика безопасности

Избирательная политика безопасности Полномочная политика безопасности

Идентификация - процедура распознавания субъекта по его идентификатору, которая выполняется при попытке войти всистему (сеть).

Аутентификация - проверка подлинности субъекта с даннымидентификатором.

Авторизация - процедура предоставления законному субъекту,успешно прошедшему идентификацию и аутентификацию,соответствующих полномочий и доступных ресурсов системы.

Page 39: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть) Политика безопасности

Избирательная политика безопасности Полномочная политика безопасности

Угроза безопасности - возможные воздействия, которые прямоили косвенно могут нанести ущерб безопасности системы.

Уязвимость системы - любая характеристика компьютернойсистемы, использование которой может привести к реализацииугрозы.

Атака на компьютерную систему (сеть) - действие,предпринимаемое злоумышленником с целью поиска ииспользования той или иной уязвимости системы.

Page 40: Корпоративные сети .  Защита сетей.

Основные понятия информационной безопасности

Защита информации Информационная безопасностьБезопасность информационной системы Конфиденциальность информации Целостность информации Доступность информации Достоверность информации Доступ к информации

Санкционированный доступ. Несанкционированный доступ Идентификация субъекта Аутентификация субъекта Авторизация субъекта Угроза безопасности Уязвимость системы (сети) Атака на компьютерную систему (сеть)

Политика безопасности Избирательная политика безопасности Полномочная политика безопасности

Политика безопасности - совокупность норм, правил ипрактических рекомендаций, регламентирующих работусредств защиты компьютерной системы (сети) от заданногомножества угроз безопасности.

Избирательная политика безопасности основана наизбирательном способе управления доступом. (<объект, субъект, тип доступа>)

Полномочная политика безопасности основана на полномочном(мандатном) способе управления доступом.

Объект:=метка конфиденциальности Субъект:=уровень допуска