Похожие презентации:
Основы информационной безопасности
1. Основы Информационной безопасности
ОСНОВЫИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
ЛЕКТОР:
ЗАРИПОВА
РИММА СОЛТАНОВНА,
ДОЦЕНТ КАФЕДРЫ
«ЦИФРОВЫЕ СИСТЕМЫ И МОДЕЛИ»
2. ОбъЁм дисциплины
ОБЪЁМ ДИСЦИПЛИНЫ8 Лекций = > Итоговый тест
4 Лаб. работы
РЕЗУЛЬТАТ: Зачёт
Ссылка на курс:
Кодовое слово при записи на курс:
грназвание Вашей группы
Например: грПЭ-1-24
3. СОКРАЩЕНИЯ
ИБ – информационная безопасностьЗИ – защита информации
ИТ – информационные технологии
ИС – информационная система
ПО – программное обеспечение
ПДн – персональные данные
Жирный текст записываем
Курсив слушаем
4. Понятие информационной безопасности
ПОНЯТИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИИнформационная безопасность – это защищенность
информации
от
незаконного
ознакомления,
преобразования
и
уничтожения,
а
также
защищенность информационных ресурсов от
воздействий, направленных на нарушение их
работоспособности.
5. Основные понятия защиты информации
ОСНОВНЫЕ ПОНЯТИЯ ЗАЩИТЫ ИНФОРМАЦИИЗащита информации – это деятельность по
предотвращению утечки защищаемой информации,
несанкционированных
и
непреднамеренных
воздействий на защищаемую информацию.
Объект
защиты
–
информация,
носитель
информации или информационный процесс, в
отношении которого необходимо обеспечивать
защиту.
6. Роль информационной безопасности
РОЛЬ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИОсновными видами деятельности для ряда предприятий становятся
• электронная коммерция,
• продажа информационных продуктов,
• оказание услуг в режиме онлайн.
Стратегический
фактор
роста конкурентоспособности компаний –
эффективное применение информационных технологий.
По мере развития и усложнения средств и методов автоматизации процессов
обработки информации повышается зависимость общества от степени
безопасности используемых ими ИТ.
Обеспечение информационной безопасности компьютерных систем и сетей
стало одним из ведущих направлений развития ИТ.
7. Роль информационной безопасности
РОЛЬ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИИБ играет ключевую роль в защите данных, систем и сетей от кибератак,
утечек, вирусов и несанкционированного доступа. Она обеспечивает
конфиденциальность, целостность и доступность информации, поддерживая
непрерывность бизнес-процессов, защиту репутации компаний и соблюдение
законодательных требований.
Роль ИБ:
• Защита активов. Предотвращение кражи коммерческой тайны, финансовых
данных и персональных сведений клиентов.
• Обеспечение доступности. Гарантия работы IT-систем 24/7 и предотвращение
DDoS-атак.
• Соблюдение законодательства. Защита компаний от юридической
ответственности и штрафов за утечку данных.
• Целостность данных. Предотвращение несанкционированного изменения
или уничтожения информации.
• Борьба с угрозами. Защита от фишинга, вирусов, кибершпионажа и
внутренних угроз (действий сотрудников).
8. принципы информационной безопасности
ПРИНЦИПЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИКонфиденциальность, целостность и доступность —
три свойства информации, которые относятся к
принципам информационной безопасности и вместе
образуют триаду «CIA».
Конфиденциальность
(Confidentiality)
информация
Целостность (Integrity)
Доступность (Availability)
9.
СВОЙСТВА ИНФОРМАЦИИ1. Конфиденциальность гарантирует, что данные доступны только
тем, кому они предназначены. Это свойство информации быть
недоступной и закрытой для неавторизованных лиц и процессов
(личные данные, пароли, банковские реквизиты, корпоративные
секреты).
2. Целостность – это актуальность и непротиворечивость
информации,
ее
защищенность
от
разрушения
и
несанкционированного изменения. Данные остаются точными и не
искажаются без разрешения владельца (защита документов от
подделки, транзакций — от изменений, файлов — от повреждений.
Пример: цифровые подписи).
3. Доступность
– это возможность получить требуемую
информацию (пограничники имеют доступ к системе проверки
личности туристов).
10. Дополнительные ПРИНЦИПЫ иБ
ДОПОЛНИТЕЛЬНЫЕ ПРИНЦИПЫ ИБ• Неотказуемость
– способность удостоверять случившееся
действие или событие так, чтобы эти события или действия не
могли быть позже отвергнуты.
• Подотчетность – в каждый момент времени знать, кто работает
в системе и что он делает.
• Подлинность – свойство, гарантирующее, что данные или
сущность (пользователь, процесс) являются истинными, а не
поддельными.
• Адекватность – соответствие мер защиты информации текущим
угрозам и целям безопасности.
11. Субъекты и объекты обеспечения ИБ
СУБЪЕКТЫ И ОБЪЕКТЫ ОБЕСПЕЧЕНИЯ ИБ• Объекты
системы –
пассивные
компоненты
информационной системы, хранящие, принимающие
или передающие информацию. Доступ к объекту
означает доступ к содержащейся в нем информации.
• Субъекты системы – активные компоненты системы,
которые могут стать причиной потоков информации или
изменения состояния системы (пользователи, активные
программы, процессы).
12. Причины нарушения информационной безопасности
ПРИЧИНЫ НАРУШЕНИЯ ИНФОРМАЦИОННОЙБЕЗОПАСНОСТИ
• Угроза – совокупность условий или действий, создающих
потенциальную или реально существующую опасность
нарушения безопасности информации.
• Источник
угрозы – субъект (физическое
материальный
объект
или
физическое
являющиеся причиной
возникновения
безопасности информации.
лицо),
явление,
угрозы
13. Причины выхода ИС из безопасного состояния
ПРИЧИНЫ ВЫХОДА ИС ИЗ БЕЗОПАСНОГО СОСТОЯНИЯ• Уязвимость ИС – это слабое место, недостаток или ошибка
в системе, которое может быть использовано для
нанесения вреда, получения несанкционированного
доступа или нарушения безопасности.
• Атака на систему – это поиск и/или использование
злоумышленниками той или иной уязвимости системы
для реализации угрозы.
14.
Общая схема процесса обеспечения ИБВладельцы активов предпринимают контрмеры для уменьшения уязвимостей
оценивают
Владельцы
хотят уменьшить
предпринимают
Контрмеры
могут быть уменьшены
могут знать
направлены на
Уязвимости
повышают
используют
Источники
угроз
(нарушители)
ведут к
Угрозы
хотят злоупотребить и/или нанести ущерб
Риск
для
для
Активы
15. Классификация угроз ИБ
КЛАССИФИКАЦИЯ УГРОЗ ИБ1. По аспекту информационной безопасности, против которого угрозы
направлены в первую очередь:
• угрозы нарушения доступности (отказ в обслуживании);
• угрозы нарушения целостности информации;
• угрозы нарушения конфиденциальности.
2. По текущему месту расположения информации, хранимой и
обрабатываемой в ИС, различают угрозы доступа к информации:
• на внешних запоминающих устройствах;
• в оперативной памяти;
• циркулирующей в линиях связи;
• отображаемой на терминале или печатаемой на принтере.
16. Классификация угроз ИБ
КЛАССИФИКАЦИЯ УГРОЗ ИБ3. По степени преднамеренности проявления:
• угрозы, вызванные ошибками или халатностью персонала;
• угрозы преднамеренного действия.
4. По источнику угроз. Источниками угроз могут быть:
• природная среда (стихийные бедствия, магнитные бури, радиоактивное
излучение);
• человек (внедрение агентов, вербовка, разглашение, передача или
утрата паролей и т.д.);
• санкционированные программно-аппаратные средства;
• несанкционированные программно-аппаратные средства (нелегальное
внедрение и использование неучтенных программ).
17. Классификация угроз ИБ
КЛАССИФИКАЦИЯ УГРОЗ ИБ5. По положению источника угроз:
• вне контролируемой зоны информационной системы (ИС);
• в пределах контролируемой зоны ИС;
• непосредственно в ИС.
6. По степени зависимости от активности ИС:
• независимо от активности ИС;
• только в процессе обработки данных.
18. Банк данных угроз (ФСТЭК России)
БАНК ДАННЫХ УГРОЗ (ФСТЭК РОССИИ)В России за обеспечение ИБ в ключевых системах информационной
инфраструктуры (КСИИ) отвечает Федеральная служба по техническому
и экспортному контролю (ФСТЭК).
В 2007 г. были приняты документы, которые описывают основные
требования по обеспечению ИБ. Однако эти документы находятся под грифом
«Для служебного пользования» и доступны только лицензиатам ФСТЭК.
Банк данных включает в себя базу данных уязвимостей, а также список и
описание киберугроз, наиболее характерных для государственных
информационных
систем,
систем
персональных
данных
и
автоматизированных
систем
управления
производственными
и
технологическими процессами на критически важных объектах.
http://bdu.fstec.ru/ (Федеральная служба по техническому и экспортному контролю)
19.
20. Описание угрозы
ОПИСАНИЕ УГРОЗЫ21.
СПИСОК УЯЗВИМОСТЕЙ НА САЙТЕ ФСТЭК:22. Описание уязвимости
ОПИСАНИЕ УЯЗВИМОСТИ23. Модель нарушителя
МОДЕЛЬ НАРУШИТЕЛЯРезультаты оценки возможностей нарушителей включаются в
модель нарушителя, которая является составной частью
(разделом) модели угроз безопасности информации и содержит:
• типы,
виды и потенциал нарушителей, которые могут
обеспечить реализацию угроз ИБ;
• цели, которые могут преследовать нарушители каждого вида
при реализации угроз ИБ;
• возможные способы реализации угроз ИБ.
24. Типы нарушителей по наличию прав доступа к компонентам ИС
ТИПЫ НАРУШИТЕЛЕЙ ПО НАЛИЧИЮ ПРАВДОСТУПА К КОМПОНЕНТАМ ИС
• внешние нарушители (тип I) - лица, не имеющие права
доступа к информационной системе, ее отдельным
компонентам и реализующие угрозы безопасности
информации из-за границ информационной системы;
• внутренние нарушители (тип II) – лица, имеющие право
постоянного или разового доступа к информационной
системе, её отдельным компонентам.
25. Виды нарушителей
ВИДЫ НАРУШИТЕЛЕЙ• разработчики, производители, поставщики программных, технических и
программно-технических средств;
• лица, привлекаемые для установки, наладки, монтажа, пусконаладочных и иных
видов работ;
• лица, обеспечивающие функционирование информационных систем или
обслуживающие инфраструктуру оператора (администрация, охрана,
уборщики и т.д.);
• пользователи информационной системы;
• администраторы информационной системы и администраторы
безопасности;
• бывшие работники (пользователи);
• специальные службы иностранных государств (блоков государств);
• террористические, экстремистские группировки;
• преступные группы (криминальные структуры);
• внешние субъекты (физические лица);
26. Возможные цели (мотивация) нарушителей
ВОЗМОЖНЫЕ ЦЕЛИ (МОТИВАЦИЯ) НАРУШИТЕЛЕЙ• нанесение ущерба государству, отдельным его сферам
деятельности или секторам экономики;
• реализация угроз безопасности информации по идеологическим или
политическим мотивам;
• организация террористического акта;
• причинение имущественного ущерба путем мошенничества или
иным преступным путем;
• дискредитация или дестабилизация деятельности органов
государственной власти, организаций.
27. Возможные цели (мотивация) нарушителей
ВОЗМОЖНЫЕ ЦЕЛИ (МОТИВАЦИЯ) НАРУШИТЕЛЕЙ• получение конкурентных преимуществ;
• внедрение дополнительных функциональных
возможностей в
программное обеспечение или программно-технические средства на
этапе разработки;
• любопытство или желание самореализации;
• выявление уязвимостей с целью их дальнейшей продажи и получения
финансовой выгоды;
• реализация угроз безопасности информации из мести;
• реализация угроз безопасности информации непреднамеренно из-за
неосторожности или неквалифицированных действий.
28. Потенциал нарушителей
ПОТЕНЦИАЛ НАРУШИТЕЛЕЙПотенциал нарушителей (базовый, средний, высокий) — это классификация
возможностей киберпреступников, используемая ФСТЭК России для оценки угроз
информационной безопасности. Она определяет, насколько квалифицирован,
мотивирован и оснащен нарушитель. Чем выше потенциал, тем более сложные и
разрушительные атаки (включая использование НДВ) способен реализовать
атакующий.
базовый низкий
базовый повышенный
средний
высокий
29.
Классификация по уровням (согласно методологии ФСТЭК):Базовый (Н1): хакеры-любители, уволенные сотрудники, обычные
пользователи. Используют готовое ПО, общедоступные утилиты, имеют
доступ к общедоступной информации.
Базовый повышенный (Н2): преступные группировки, конкуренты, системные
администраторы. Обладают более высоким навыком, применяют средства
анализа защищенности.
Средний
(Н3):
профессиональные
разработчики
вредоносного
ПО,
террористические группы, конкуренты с привлечением специалистов. Могут
создавать специальные технические средства.
Высокий (Н4): спецслужбы иностранных государств, организованные хакерские
структуры, действующие в интересах государств. Могут реализовывать атаки
на уровне аппаратных закладок, недекларированных возможностей (НДВ) и
долгое время оставаться незамеченными.
Определение потенциала позволяет понять, от кого защищаться (наиболее
вероятный нарушитель) и какие меры безопасности и системы защиты надо
внедрять.
* Н - нарушитель
30.
СПОСОБЫ РЕАЛИЗАЦИИ УГРОЗУровень
Объекты воздействия
Социальный
люди (персонал, пользователи). Примеры:
Фишинг, шантаж
Прикладной
СУБД, браузеры, web-приложения и другие
прикладные программы общего и специального
назначения
Сетевой
Общесистемный
сетевое оборудование, сетевые приложения, сервисы,
роутеры, VPN-шлюзы, трафик
базовые системы ввода-вывода, гипервизоры,
операционные системы
Аппаратный
чипсеты, микрокоды процессоров, ПЛИС
Физический
линии и каналы связи, технические средства,
носители информации
31. Основные этапы реализации угроз ИБ
ОСНОВНЫЕ ЭТАПЫ РЕАЛИЗАЦИИ УГРОЗ ИБ• сбор
информации об ИС, ее структурно-функциональных
характеристиках, условиях функционирования;
• выбор
(разработка, приобретение) методов и средств для
реализации угроз в информационной системе;
• непосредственная реализация угроз в ИС (проникновение в
информационную систему, закрепление в информационной
системе, реализация неправомерных действий);
• устранение признаков и следов неправомерных действий в ИС.
32. ЧТО Необходимо помнить:
ЧТО НЕОБХОДИМО ПОМНИТЬ:• нарушитель может действовать один или в составе группы
нарушителей;
• в отношении информационной системы внешний нарушитель
может действовать совместно с внутренним нарушителем;
• угрозы могут быть реализованы в любое время и в любой точке
информационной системы (на любом узле или хосте);
• для достижения своей цели нарушитель выбирает наиболее
слабое звено информационной системы.
33. Способы и средства защиты информации
СПОСОБЫ И СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ• Средство
защиты информации – техническое,
программное
средство, вещество, материал,
предназначенные или используемые для защиты
информации.
• Способ защиты информации – порядок и правила
применения
информации.
принципов
и
средств
защиты
34. КЕЙС 1
Какой из следующих мотивов вы считаетенаиболее опасным для информационной
безопасности и почему?
а) Идеологические или политические мотивы.
б) Получение конкурентных преимуществ.
в) Любопытство или желание самореализации.
35. КЕЙС 1
а) Идеологические или политические мотивы. Эти мотивы могутпривести к системным атакам, направленным на дестабилизацию
государства или финансовых институтов, что может угрожать
безопасности большого числа людей и привести к серьезным
последствиям.
б) Получение конкурентных преимуществ. Этот мотив может
стать причиной экономического ущерба и повреждения репутации
компаний. Атаки могут быть направлены на получение
конфиденциальной информации для обхода конкуренции.
в) Любопытство или желание самореализации. Хотя это может
показаться менее опасным, но такая активность все равно может
привести к серьезным инцидентам, например, к утечке данных изза неосторожного поведения.
36. КЕЙС 2
Представьте ситуацию: хакер обнаружилуязвимость в банковском программном
обеспечении и решил продать информацию о ней.
Каковы последствия для банка и общества?
37. КЕЙС 2
1. Если уязвимость будет использована мошенником,то это может привести к значительным финансовым
потерям для банка (кражи денег) и утечке
конфиденциальной информации клиентов.
2. Общество может потерять доверие к банкам, что
повлияет на экономическую стабильность и уровень
инвестиций.
3. Клиенты могут начать массово уводить свои
средства и блокировать свои счета, что также может
привести к падению акций банка.
38. КЕЙС 3
Случай: сотрудник компании случайно отправилконфиденциальные данные в публичный доступ.
Какие могут быть последствия?
39. КЕЙС 3
1.Ущерб репутации компании. Утечка конфиденциальных данных можетвызвать общественное осуждение и утрату доверия к компании со стороны
клиентов и партнеров. Это может привести к падению продаж и уменьшению
доли рынка.
2. Финансовые последствия. Утечка может повлечь за собой штрафы и санкции
от регулирующих органов, особенно если компания не соблюдает законы о
защите ПДн. Также возможны расходы на компенсацию пострадавшим.
3. Правовые последствия. Компанию могут привлечь к ответственности за
утечку данных. Пострадавшим могут подать иски в суд за нарушение
конфиденциальности и утечку личных данных.
4. Кибератаки. Злоумышленники могут воспользоваться утечкой, чтобы
провести дальнейшие атаки, такие как фишинг, мошенничество или шантаж.
Они могут попытаться получить доступ к системам компании или использовать
данные клиентов для личной выгоды.
40.
Домашнее задание (краткий конспект):1. Что такое брандмауэр (межсетевой экран) и какие функции он
выполняет?
2. Обзор и сравнение межсетевых экранов разных производителей.
3. POST код и его расшифровка.
4. Что такое XSS? Виды, методы, обзор, принцип работы, способы
защиты.
5. Что такое фаззинг? Методы и типы фаззинга.
6. Фаззинг веб-приложений и серверов.
7. Фаззинг сетевого протокола и браузера.
8. Подготовьте короткую памятку (чек-лист) из 5 пунктов для своих
пожилых родственников о том, как распознать мошенничество в
мессенджерах и обезопасить свой аккаунт.
9. Приведите пример ситуации, когда компания «перестаралась» с
безопасностью, и это начало мешать бизнесу. Как найти баланс?
Информатика