Главная страница
Навигация по странице:

  • Владелец информации

  • термины. Т2 Термины и определения. Основные понятия и определения в сфере иб


    Скачать 16.32 Kb.
    НазваниеОсновные понятия и определения в сфере иб
    Анкортермины
    Дата08.12.2021
    Размер16.32 Kb.
    Формат файлаdocx
    Имя файлаТ2 Термины и определения.docx
    ТипДокументы
    #296463

    Основные понятия и определения в сфере ИБ

    Рассмотрим основные понятия защиты информации и ин­формационной безопасности компьютерных систем и сетей

    Защита информации — это деятельность по предотвращению утечки защищаемой информации, несанкционированных и не­преднамеренных воздействий на защищаемую информацию.

    Объект защиты — информация, носитель информации или информационный процесс, в отношении которых необходимо обеспечивать защиту в соответствии с поставленной целью за­щиты информации.

    Цель защиты информации — это желаемый результат защиты информации. Целью защиты информации может быть предот­вращение ущерба собственнику, владельцу, пользователю ин­формации в результате возможной утечки информации и/или не­санкционированного и непреднамеренного воздействия на ин­формацию.

    Собственник информационных ресурсов, информационных систем, технологий и средств их обеспечения - субъект, в полном объеме реализующий полномочия владения, пользования, распоряжения указанными объектами.

    Владелец информациифизическое или юридическое лицо, которое имеет право пользоваться и распоряжаться информацией по договору с собственником.

    Пользователь (потребитель) информации - субъект, обращающийся к информационной системе или посреднику за получением необходимой ему информации и пользующийся ею.

    Защита информации от утечки

    Защита информации от НСД

    Несанкционированный доступ к информации — нарушение установленных правил разграничения доступа. Лицо или про­цесс, осуществляющие НСД к информации, являются наруши­телями правил разграничения доступа.

    Ответственным за защиту компьютерной системы от НСД к информации является администратор информационной безопасности. Доступность информации подразумевает также доступность компонента или ресурса компьютерной системы, т. е. свойство компонента или ресурса быть доступным для законных субъек­тов системы.

    Примерный перечень ресурсов, которые могут быть доступны, включает: принтеры, серверы, рабочие станции, данные пользователей, любые критические данные, необходи­мые для работы.

    Система защиты информации — совокупность органов и/или исполнителей, используемая ими техника защиты информации, а также объекты защиты, организованные и функционирующие по правилам, установленным соответствующими правовыми, ор­ганизационно-распорядительными и нормативными документа­ми по защите информации.

    Под информационной безопасностью понимают защищенность информации от незаконного ознакомления, преобразования и уничтожения, а также защищенность информационных ресурсов от воздействий, направленных на нарушение их работоспособно­сти.

    Информационная безопасность компьютерных систем дос­тигается обеспечением конфиденциальности, целостности и достоверности обрабатываемых данных, а также доступности и це­лостности информационных компонентов и ресурсов системы.

    Конфиденциальность данных — это статус, предоставленный данным и определяющий требуемую степень их защиты. К кон­фиденциальным данным можно отнести, например, следующие:

    личную информацию пользователей;

    учетные записи (имена и пароли);

    данные о кредитных картах;

    данные о разработках и различные внутренние документы;

    бухгалтерские сведения.

    Кон­фиденциальная информация должна быть известна только до­пущенным и прошедшим проверку (авторизованным) субъектам системы (пользователям, процессам, программам). Для осталь­ных субъектов системы эта информация должна быть неиз­вестной.

    Установление градаций важности защиты защищаемой ин­формации (объекта защиты) называют категорированием защи­щаемой информации. Под целостностью информации понимается свойство инфор­мации сохранять свою структуру и/или содержание в процессе передачи и хранения. Целостность информации обеспечивается в том случае, если данные в системе не отличаются в семантиче­ском отношении от данных в исходных документах, т. е. если не произошло их случайного или преднамеренного искажения или разрушения.

    Достоверность информации — свойство информации, выра­жающееся в строгой принадлежности субъекту, который являет­ся ее источником, либо тому субъекту, от которого эта информа­ция принята.

    Целостность ресурса или компонента системы — это свойст­во ресурса или компонента быть неизменным в семантическом смысле при функционировании системы в условиях случайных или преднамеренных искажений или разрушающих воздей­ствий.

    С допуском к информации и ресурсам системы связана груп­па таких важных понятий, как идентификация, аутентификация, авторизация. С каждым субъектом системы (сети) связывают не­которую информацию (число, строку символов), идентифици­рующую субъект. Эта информация является идентификатором субъекта системы (сети). Субъект, имеющий зарегистрирован­ный идентификатор, является законным (легальным) субъектом.

    Идентификация субъекта— это процедура распознавания субъ­екта по его идентификатору. Идентификация выполняется при попытке субъекта войти в систему (сеть). Следующим шагом взаимодействия системы с субъектом является аутентификация субъекта.

    Аутентификация субъекта— это проверка подлинно­сти субъекта с данным идентификатором. Процедура аутентифи­кации устанавливает, является ли субъект именно тем, кем он себя объявил. После идентификации и аутентификации субъекта выполняют процедуру авторизации.

    Авторизация субъекта — это процедура предоставления законному субъекту, успешно про­шедшему идентификацию и аутентификацию, соответствующих полномочий и доступных ресурсов системы (сети).

    Под угрозой безопасности АС понимаются возможные дей­ствия, способные прямо или косвенно нанести ущерб ее безо­пасности.

    Ущерб безопасности подразумевает нарушение со­стояния защищенности информации, содержащейся и обраба­тывающейся в системе (сети). С понятием угрозы безопасности тесно связано понятие уязвимости компьютерной системы (сети).

    Уязвимость компьютерной системы— это присущее сис­теме неудачное свойство, которое может привести к реализа­ции угрозы.

    Атака на компьютерную систему — это поиск и/или использование злоумышленником той или иной уязви­мости системы. Иными словами, атака — это реализация угро­зы безопасности.

    Конкретный подход к проблеме обеспечения безопасности основан на разработанной для АС политике безопасности.

    Политика безопасности — это совокупность норм, правил и практических рекомендаций, регламентирующих работу средств защиты компьютерной системы от заданного множества угроз.

    Комплексная система защиты информации включается в себя следующие аспекты: правовую защиты информации, организационную, инженерно-техническую, программно-аппаратную.


    написать администратору сайта