Назар аударыңыз. Бұл материалды сайт қолданушысы жариялаған. Егер материал сіздің авторлық құқығыңызды бұзса, осында жазыңыз. Біз ең жылдам уақытта материалды сайттан өшіреміз
Жақын арада сайт әкімшілігі сізбен хабарласады
Бонусты жинап картаңызға (kaspi Gold, Halyk bank) шығарып аласыз
Ақпарат көздері және қауіпсіздік
Дипломдар мен сертификаттарды алып үлгеріңіз!
Материалдың толық нұсқасын
жүктеп алып көруге болады
Ақпарат
Ақпаратты қорғау[өңдеу]
Ақпаратты қорғау — ақпараттық қауіпсіздікті қамтамасыз етуге бағытталған шаралар кешені. Тәжірибе жүзінде ақпаратты қорғау деп деректерді енгізу, сақтау, өңдеу және тасымалдау үшін қолданылатын ақпарат пен қорлардың тұтастығын, қол жеткізулік оңтайлығын және керек болса, жасырындылығын қолдауды түсінеді. Сонымен, ақпаратты қорғау - ақпараттың сыртқа кетуінің, оны ұрлаудың, жоғалтудың, рұқсатсыз жоюдың, өзгертудің, маңызына тимей түрлендірудің, рұқсатсыз көшірмесін жасаудың, бұғаттаудың алдын алу үшін жүргізілетін шаралар кешені. Қауіпсіздікті қамтамасыз ету кезін қойылатын шектеулерді қанағаттандыруға бағытталған ұйымдастырушылық, программалық және техникалық әдістер мен құралдардан тұрады.
Ақпараттық қауіпсіздік[өңдеу]
Ақпаратты өңдеудің автоматтандырылған жүйесі (АЖ) ретінде келесі объектер жиынтығын түсіну керек:
-
есептеуіш техника құралдарын;
-
программалық жасауды;
-
байланыс арналарын;
-
түрлі тасушылардағы ақпараттарды;
-
қызметшілер мен жүйені пайдаланушыларды.
АЖ-нің ақпараттық қауіпсіздігі жүйенің мына күйлерінде:
-
жүйенің сыртқы және ішкі қауіп-қатерлердің тұрақсыздандыру әсеріне қарсы тұра алу қабілеті бар кезіндегісі;
-
жүйенің жұмыс істеуі және жүйенің бар болуы сыртқы ортаға және оның өзінің элементтеріне қауіп келтірмеуі кезіндегісі қарастырылады.
Тәжірибе жүзінде ақпараттық қауіпсіздік қорғалатын ақпараттың келесі негізгі қасиеттерінің жиынтығы ретінде қарастырылады:
-
конфиденциалдылық (құпияланғандық), яғни ақпаратқа тек заңды пайдаланушылар қатынай алатындығы;
-
тұтастық, біріншіден, тек заңды және сәйкесті өкілдігі бар пайдаланушылар ғана өзгерте алатын ақпараттың қорғалуын, ал екіншіден ақпараттың ішкі қайшылықсыздығын және (егер берілген қасиет қолданыла алатын болса) заттардың нақты жағдайын бейнелеуін қамтамасыз ететіндігі;
-
қатынау қолайлығы, қорғалатын ақпаратқа заңды пайдаланушыларға бөгетсіз қатынаудың кепілі болуы.
Желілік
қауіпсіздік сервистері есептеуіш
жүйелерде және желілерде өңделетін ақпараттың қорғау механизмдерін
береді.
Инженерлік-техникалық әдістер өзінің
мақсаты ретінде техникалық арналар арқылы ақпараттың жайылып
кетуінен ақпараттың қорғалуын қамтасыз етуді
қарастырады.
Ақпаратты
қорғаудың құқықтық және
ұйымдастырушылық әдістері нормалар үлгілерін
жетілдіру үшін ақпараттық қауіпсіздікті қамтамасыз етуге байланысты
әр түрлі қызметтерді ұйымдастырады.
Ақпараттық
қауіпсіздікті қамтамасыз етудің теориялық
әдістері өз кезегінде екі негізгі мәселені шешеді.
Біріншіден, ақпараттық қауіпсіздікті қамтамасыз етуге байланысты әр
түрлі процесстерді формализациялау.Осыдан
екінші мәселе туындайды – ол, қорғалу деңгейін талдағанда
ақпараттық қауіпсіздікті қамтамасыз етудегі жүйелер қызметінің
қисындылығы мен адекваттығының қатаң негізделуі.
Ақпараттық қауіпсіздіктің қауіптері[өңдеу]
Автоматтандырылған жүйенің ақпаратық қауіпсіздігіне қауіп дегеніміз – бұл АЖ өңдейтін ақпараттың конфиденциалдығы, тұтастығы мен қатынау қолайлығының бұзылуына әкеліп соғатын әсерлердің жүзеге асырылуы және де АЖ құраушыларының жоғалуына, жойылуы мен қызмет етуін тоқтатуына келтіретін мүмкіндігі. Қауіптердің жіктелуі:
-
Пайда болу табиғатына қарай табиғи және жасанды болып бөлінеді. Табиғи –бұл адамға байланыссыз АЖ-ге физикалық процесстер мен табиғи апаттардың әсер ету нәтижесінде пайда болған қауіп. Өз кезегінде жасанды қауіп адамның әрекетінен туындайды. Табиғи қауіптің мысалы ретінде өрт, тасқын, цунами, жер сілкінісі және т.б. айтса болады. Мұндай қауіптің жағымсыз жағы – оны болжаудың қиындығы және мүмкін еместігі.
-
Ниеттілік дәрежесіне сәйкес кездейсоқ және қасақана болып бөлінеді. Кездейсоқ қауіп қызметшілердің немқұрайдылығынан немесе әдейілеп жасалмаған қателіктерінен пайда болады. Қасақана қауіп әдетте бағытталып жасалған әрекет нәтижесінде пайда болады.Кездейсоқ қауіптің мысалы ретінде байқаусыз деректердің қате енгізілуін, абайсыз жабдықтың бүлдірілуін келтіруге болады. Ал қаскүнемнің физикалық қатынаудың белгіленген ережелерін бұзып қорғалатын аймаққа рұқсатсыз кіру қасақана қауіптің мысалы болып табылады.
-
Қауіп көзіне тәуелді келесідей бөледі:
қауіп көзі –
табиғи орта. Мысалы: өрт, тасқын және басқа да табиғи апаттар;
қауіп көзі – адам. Мысалы, бәсекелес ұйымның АЖ қызметкерлері
қатарына өз агенттерін енгізу;
қауіп көзі – рұқсатты программалық-аппараттық құралдар. Мысалы,
жүйелік утилиттерді пайдалануды жете білмеушілік;
қауіп көзі – рұқсатсыз программалық-аппараттық құралдар. Мысалы,
жүйеге кейлоггерлерді енгізу;
-
Қауіп көзінің орналасуына байланысты былай бөлінеді:
қауіп көзінің
бақылау аумағынан тыс орналасуынан пайда болатын қауіп.Мысалы,
жанама электромагнит сәулеленулерін
(ЖЭМС) немесе байланыс арналарымен беріліп жатқан деректерді ұстап
алу; қашықтан фото және
бейне түсіру; бағытталған микрофон көмегімен акустикалық ақпаратты
ұстап қалу;
қауіп көзінің бақылау аумағының шекарасында орналасуы.
Мысалы,білдірмей тыңдау құрылғыларын қолдану немесе конфиденциялды
ақпараты бар деректерді тасушыларын ұрлау.
-
АЖ-ге әсер ету дәрежесі бойынша пассивті және активті қауіптер деп бөледі.
Пассивті қауіп іске асырылғанда АЖ құрамына және құрылымына ешқандай өзгеріс енбейді, ал активті қауіп, керісінше, АЖ құрылымын бұзады. Пассивті қауіптің мысалы ретінде деректер файлдарын рұқсатсыз көшіруді келтіруге болады.
-
АЖ ресурстарына қатынау тәсілі бойынша былай бөлінеді:
стандартты
қатынауды қолданатын қауіп. Мысалы, заңды иеге қатысты пара беру,
шантаж, физикалық қауіп төндіру арқылы рұқсатсыз парольді алу;
стандартты емес қатынауды қолданатын қауіп. Мысалы, қорғау
құралдарының ресми мәлімделмеген мүмкіндіктерін
пайдалану.
-
Қауіптердің негізгі жіктелуі:
-
Ақпараттың конфиденциялдығын (құпияланғандығын) бұзатын қауіптердің орындалу нәтижесінде құпия ақпаратпен танысу үшін өкілдігі жоқ субъектіге ақпаратқа қатынау мүмкіндігі туады.
-
Ақпараттың тұтастығын бұзатын қауіптерге, АЖ көмегімен өңделініп жатқан ақпаратты кез келген қаскүнемділікпен бұрмалау немесе құрту жатады.
-
Ақпараттың қатынау қолайлығын бұзатын қауіптерге, АЖ ресурсына рұқсаты бар пайдаланушының қатынауы бұғатталғанда туындайтын жағдайлар жатады.
Ақпарат қорғанысының негізгі қауіптеріне және ақпараттық жүйенің қарапайым функциялануына келесілер жатады:
-
құпия ақпараттың ағып кетуі;
-
ақпаратты компрометациялау;
-
ақпараттық ресурстарды бекітілмеген жолмен қолдану;
-
ақпараттық ресурстарды қателесіп қолдану;
-
абоненттердің арасында бекітілмеген ақпарат алмасу;
-
ақпараттан бас тарту;
Идентификация[өңдеу]
Идентификация – қатынасатын субъектке арнайы идентификатор (қайталанбайтын) тағайындау және оны мүмкін болатын идентификатор тізімімен салыстыру операциясы.
Аутентификация[өңдеу]
Аутентификация – қатынасатын субъект пен оның идентификаторының сәйкестігін тексеру әрі растау операциясы. Аутентификацияның әдістерін үлкен 4 топқа бөлуге болады:
-
Белгілі бір құпия ақпаратты білуге негізделген әдістер. Бұл әдістің бәрімізге таныс мысалы – парольдік қорғаныс. Қолданушы жүйеге кірер кезде пароль, яғни таңбалардың құпия тізбегін, енгізу керек болады. Аутентификацияның бұл әдісі ең кең таралған болып табылады.
-
Қайталанбайтын зат (нәрсе) қолдануға негізделген әдістер. Қайталанбайтын зат ретінде түрлі смарт карталар, токен, электрондық кілттерді айтуға болады.
-
Адамның биометриялық белгісіне негізделген әдістер. Іс жүзінде биометриялық белгілердің келесідей түрлері қолданылады: Саусақтың ізі, Көздің торлы қабықшасы не мөлдір қабықшасының суреті, Қолдың жылулық суреті, Беттің фотосуреті не жылулық суреті, Жазу (қолтаңба), Дауыс
-
Қолданушымен байланысты ақпаратқа негізделген әдістер. Мұндай әдістердің мысалы ретінде қолданушының GPS арқылы алынған координаттарын айтуға болады.
Аутентификацияның парольдік жүйелерінің ерекшеліктері:
-
Жүзеге асырудың салыстырмалы түрдегі жеңілдігі. Шынымен-ақ, парольдік қорғаныс механизмін ұйымдастыруға, көп жағдайда, ешқандай артық аппараттық құралдар керек емес.
-
Дәстүрлік. Парольдік қорғаныс механизмі қолданушылардың көпшілігіне таныс, сондықтан басқа құралдарға қарағанда (м: көздің мөлдір қабықшасының сканерлеу) психологиялық жатсыну тудырмайды.
Қауіпсіздіктің парольдік жүйелерінің негізгі қауіптеріне:
-
Адами факторлардың әлсіздігін пайдалану жолы. Бұл жерде пароль алу әдістері әр түрлі: пароль енгізу кезінде көріп алу, тыңдап алу, шантаж немесе біреудің тіркелгісін рұқсатпен пайдалану.
-
Теріп тауып алу. Бұл жерде келесідей әдістер пайдаланылады:
-
Барлық вариантты теріп, тауып алу. Бұл әдіс бойынша парольді енгізіп көру кезінде барлық мүмкін комбинация тексеріледі. Қаскүнемнің жүйеге кіру уақыты көп болу керек екендігі өз-өзінен-ақ түсінікті. Бұл әдіспен шыдамдығы кез-келген парольдер табылады.
-
Сөздік бойынша теріп, тауып алу. Іс жүзінде пайдаланылатын парольдер мағыналы сөз не сөз тіркесі болып табылады. Осындай көп пайдаланылатын парольдер тізімделіп, сөздік жасалады. Осы сөздіктің көмегімен парольді тез тауып алуға болады.
-
Қолданушы туралы мәлімет бойынша теріп, тауып алу. Бұл әдістің негізінде әр қолданушы өз паролін өздері ойлап табу фактісі жатыр. Көп жағдайда, адамдар пароль ойлап тапқан кезде, өздеріне байланысты мәлімет енгізеді.
Қауіпсіз жүйе[өңдеу]
Қауіпсіз жүйе - белгілі бір тұлғалар немесе олардың атынан әрекет жасайтын үрдістер ғана ақпаратты оқу, жазу, құрастыру және жою құқығына ие бола алатындай етіп ақпаратқа қол жеткізуді тиісті құралдар арқылы басқаратын жүйе.
Сенімді жүйе[өңдеу]
Сенімді жүйе - әр түрлі құпиялық дәрежелі ақпаратты қатынас құру құқығын бұзбай пайдаланушылар тобының бір уақытта өңдеуін қамтамасыз ету үшін жеткілікті ақпараттық және программалық құралдарды қолданатын жүйе.
Жүйенің сенімділігі (немесе сенім дәрежесі) екі негізгі өлшемі бойынша бағаланады: қауіпсіздік саясаты және кепілділік.
1983 жылы АҚШ Қазақстан
Республикасының Қорғаныс
министрлігі қызғылт сары мұқабасы бар «Сенімді
компьютерлік жүйелерді бағалау өлшемдері» деп
аталатын кітап шығарды.
«Қызғылт сары
кітапта» сенімділіктің төрт деңгейі анықталған: D,
С, В және А. D деңгейі қанағаттандырылмаған жүйеге арналған С
деңгейіне А деңгеіне өту кезінде жүйелерге қатаң талаптар қойыла
бастайды. С және В деңгейінің бөлімдері сенімділік деңгейінің
өсуі бойынша кластарға (С1,C2.B1,B2,B3) бөлінеді.
Қауіпсіздіктің барлық алты класы бар
(C1,C2,B1,B2,B3,A1). Сертификация кезінде
жүйені белгілі бір кластарға жатқызу үшін, оның қауіпсіздік саясаты
мен кепілдеме деңгейі маңызды талаптарды қанағаттандыру
қажет.
«Қызғылт
кітапқа» қойылатын талаптар келесідей:
Қауіпсіздік
политикасы
-
Жүйе дәл анықталған қауіпсіздік политикасын ұстануы тиіс.
-
Субъекттің объектке қолжетушілік мүмкіндігі олардың ұқсастығы және қолжетушілікпен басқару ережелерінің жиынтығы негізінде анықталуы керек.
-
Объектімен қолжетушілікті бақылау процедуралары үшін бастапқы информация есебінде қолданылатын қауіпсіздік белгілері бір-біріне ұйқасуы керек.
Есеп беру
-
Барлық субьекттерде ерекше идентификаторлар болуы тиіс.
-
Қолжетушілік бақылауы қолжетушіліктің объектісінің және субъектісінің ұқсастығы, айырмашылығы және қолжетушілікті бөлу ережелері негізінде жүзеге асуы қажет.
-
Тіркелу жүйесі оқиғаның жалпы ағынының анализін жүзеге асыруы және одан тек қауіпсіздікке әсер ететін оқиғаларды бөліп алу қажет.
-
Оқиға хаттамасы рұқсатсыз қолжетушіліктен, түрлендіру және жоюдан сенімді қорғалған болуы тиіс.
Кепілдік
-
Қорғау құралдары қорғау функцияларының жұмысқа қабілеттілігін қамтамасыз ететін тәуелсіз аппараттық немесе программалық компоненттерден құралуы тиіс.
-
Бақылау құралдары қорғау құралдарынан түгелдей тәуелсіз болуы керек.
-
Барлық қорғау құралдары рұқсатсыз бөгеулер мен ажыратулардан қорғалуы тиіс, сонымен қатар бұл қорғау қорғау жүйесінің жұмысының кез-келген режимінде және барлық автоматтандырылған жүйелерде тұрақты және үзіліссіз болуы керек.
Ақпараттық қауіпсіздік саясаты[өңдеу]
Қауіпсіздік саясаты[өңдеу]
Қауіпсіздік саясаты - мекеменің ақпаратты қалайша өңдейтінін, қорғайтынын және тарататынын анықтайтын заңдар, ережелер және тәртіп нормаларының жиыны. Бұл ережелер пайдаланушының қайсы кезде белгілі бір деректер жинағымен жұмыс істей алатынын көрсетеді. Қауіпсіздік саясатын құрамына мүмкін болатын қауіптерге талдау жасайтын және оларға қарсы әрекет шаралары кіретін қорғаныштың белсенді сыңары деп санауға болады.
Кепілдік[өңдеу]
Кепілдік - жүйенің сәлетіне және жүзеге асырылуына көрсетілетін сенім өлшемі. Ол қауіпсіздік саясатын іске асыруға жауапты тетіктердің дұрыстығын көрсетеді. Оны қорғаныштың, қорғаушылар жұмысын қадағалауға арналған, белсенсіз сынары деп сипаттауға болады.
Қауіпсіздік кластары[өңдеу]
С1 -
Дискретті қорғау
Кластың талабы: пайдаланушы ұсынылған қорғау құралдарын қолдану
мүмкіншілігі бар. Қорғау бірнеше
үзінді «нүктелі» элементтерден ұйымдастырылады.
Тиісті критерийлары:
-
Авторизациялау сервері болу керек
-
Аппараттық және программалық құралдары болуы керек
-
Қауіпсіздік ережелерін сақтау талабы қойылады
-
Қорғаныс механизмдері тестіленіп отыруы керек
С2 -
Қатынаумен таңдамалы басқару
Қатынауды тиімділеу бағытта, ұсыныстар, кеңестер беріледі. Жүйеге
қадағалау енгізіле басталады.
Тиісті критерийлары:
-
объектілердің қайта қолдануы
-
жүйеде орындалған әр іс-әрекет нақты пайдаланушымен байланысты
-
тіркелетін ақпарат қорғалуға тиісті
В1 -
Мандатты басқару
Мандатты басқару – (ағылш. Mandatory access
control, MAC)
— субъектілердің объектілерге қолжетімділігін берілген құқыққа
немесе (мандатқа, рұқсатқа) сәйкес ұйымдастыру. Кейбір жерлерде оны
Еріксіз басқару деп аударады.
Тиісті критерийлары:
-
Қауіпсіздік саясат
-
Архитектураны верификациялау
-
Қауіпсіздік белгілері
-
Пайдаланушыны жүйемен жұмыс жасауда құжаттандыру керек
В2 -
Құрылымдық қорғаныс
Ақпаратты жіберетін жасырын арналарға