Способы защиты от вредной информации: когда возникает необходимость

Содержание
  1. Базовые элементы информационной безопасности
  2. Основные понятия
  3. Храните данные удалённо
  4. Разновидности угроз информационной безопасности
  5. Угрозы доступности
  6. Угрозы целостности
  7. Базовые угрозы конфиденциальности
  8. Методы защиты информации
  9. Инструменты организационно-правовой защиты
  10. Инструменты инженерно-технической защиты
  11. Криптографические инструменты защиты
  12. Как защитить информацию при денежных переводах
  13. Общие принципы организации информационной безопасности в Системе
  14. Требования и рекомендации по обеспечению информационной безопасности на рабочем месте пользователя
  15. Персонал
  16. Размещение технических средств АРМ с установленным СКЗИ
  17. Установка программного обеспечения на АРМ
  18. Настройка операционной системы АРМ
  19. Установка и настройка СКЗИ
  20. Подключение AWP к публичным сетям
  21. Обращение с ключевыми носителями
  22. Обращение с ключевой информацией
  23. Риски использования электронной подписи

Базовые элементы информационной безопасности

Рассмотрим основные составляющие информационной безопасности:

  • Доступность. Предполагают субъектный доступ к необходимой информации. Под Субъектами мы подразумеваем компании, которые имеют право на доступ к соответствующим данным.
  • Честность. Информация должна быть защищена от незаконных изменений, повреждений.
  • Конфиденциальность. Предполагает защиту от несанкционированного доступа к данным.

Категории относятся как к самой информации, так и к инфраструктуре, которая хранит информацию.

Как организация может защитить свою конфиденциальную информацию ?

Основные понятия

Система: автоматизированная информационная система для передачи и приема информации в электронном виде по телекоммуникационным каналам в виде юридически значимых электронных документов с использованием электронных подписей.
Автоматизированная рабочая станция (АРМ) — это ПК, с помощью которого пользователь подключается для работы в системе.

Средство криптографической защиты информации (CIPF) — это компьютерная технология, которая выполняет криптографическое преобразование информации для обеспечения ее безопасности.

Электронная подпись (ЭП) — информация в электронном формате, прикрепленная к другой информации в электронном формате (подписанная информация) или иным образом связанная с такой информацией и используемая для идентификации лица, подписывающего информацию. Система электронной подписи документов с электронной подписью использует технологию цифровой электронной подписи (EDS) в инфраструктуре открытых ключей.

Ключ ЭП — уникальная последовательность символов, предназначенная для создания электронной подписи. Ключ ES хранится в секрете от пользователя системы. В инфраструктуре открытых ключей это соответствует закрытому ключу EDS.

Ключ проверки ЭП — уникальная последовательность символов, однозначно связанная с ключом электронной подписи и предназначенная для проверки подлинности электронной подписи. Ключ проверки ЭП известен всем пользователям системы и позволяет определить автора подписи и подлинность электронного документа, но не позволяет вычислить ключ электронной подписи. Ключ проверки ЭП считается собственностью пользователя, если он был выдан в установленном порядке. В инфраструктуре открытых ключей это соответствует открытому ключу EDS.

Сертификат ключа проверки ЭП — электронный или бумажный документ, выданный удостоверяющим центром или доверенным лицом удостоверяющего центра и подтверждающий право собственности на ключ проверки электронной подписи владельцу сертификата ключа проверки электронной подписи.

Удостоверяющий центр: юридическое лицо или индивидуальный предприниматель, выполняющее функции по созданию и выдаче сертификатов ключей для проверки электронных подписей, а также другие функции, предусмотренные законодательством.

Держателем сертификата ключа проверки ЭП является лицо, которому в установленном порядке выдан Сертификат ключа проверки электронной подписи.
Средства ЭП — шифровальные (криптографические) средства, используемые для реализации хотя бы одной из следующих функций: создание электронной подписи, проверка электронной подписи, создание ключа электронной подписи и ключа проверки электронной подписи.

Сертификат соответствия — документ, выданный в соответствии с правилами системы сертификации, подтверждающий соответствие сертифицированной продукции установленным требованиям.

Подтверждение подлинности электронной подписи в электронном документе является положительным результатом проверки соответствующими средствами электронной подписи того, что электронная подпись в электронном документе принадлежит владельцу сертификата ключа проверки подписи и что искажения нет в электронном документе, подписанном этой электронной подписью.

Компрометация ключа: потеря уверенности в том, что используемые ключи обеспечивают безопасность информации. Ключевые события компрометации включают, помимо прочего, следующее:

  • Утрата ключевых векторов.
  • Потеря ключевых векторов с последующим их обнаружением.
  • Увольнение сотрудников, имевших доступ к ключевой информации.
  • Нарушение правил хранения и уничтожения (по истечении срока) закрытого ключа.
  • Возникновение подозрений на утечку информации или ее искажение в системе конфиденциальной связи.
  • Нарушение пломбы на сейфе с кольцом для ключей.
  • Случаи, когда невозможно достоверно определить, что произошло с ключевыми носителями (включая случаи, когда ключевой носитель вышел из строя и возможность того, что это произошло в результате несанкционированных действий злоумышленника, окончательно не опровергнута).

Храните данные удалённо

Удаленное хранение информации часто является гарантией безопасности, — говорит Луис Корронс, пропагандист кибербезопасности Avast: «Лучший способ защитить информацию — хранить ее непосредственно на устройствах, не выгружая ее на внешнее хранилище. Итак, чтобы украсть данные, злоумышленникам потребуется получить доступ к определенному физическому устройству.

Но такой способ хранения информации сложно применить на практике и поэтому не на 100% эффективен. Пользователи обмениваются информацией, личной информацией и часто запрашивают удаленный доступ.

Второй вариант противоположен первому: использовать только облачное хранилище. Провайдеры с широкими возможностями, такие как Google, Microsoft, удовлетворяют потребности большинства людей: они предлагают надежную защиту, пользователь может получить доступ к информации откуда угодно, может обмениваться, сотрудничать».

Итак, подведем итоги. Нормальному человеку достаточно просто установить на свой компьютер антивирус. Если информация хранится на USB-накопителе (что лучше всего), носитель можно зашифровать или сохранить в сейфе. Для бизнеса лучшее решение — нанять специалиста по информационной безопасности. На таких сотрудников не стоит экономить. Ценная информация должна храниться на флеш-накопителях и жестких дисках в сейфе, а программное обеспечение, отслеживающее угрозы безопасности, должно быть установлено на рабочих компьютерах.

Разновидности угроз информационной безопасности

Угроза — это то, что может нанести ущерб информационной безопасности. Угрожающая ситуация называется атакой. Атаку на информационную безопасность совершает злоумышленник. Также есть потенциальные злоумышленники. Это люди, от которых может исходить угроза.

Угрозы доступности

Распространенной угрозой доступности являются непреднамеренные ошибки, совершаемые людьми, работающими с информационной системой. Например, это может быть внесение неверных данных, системные ошибки. Случайные действия сотрудников могут привести к потенциальной угрозе. То есть за счет них формируются уязвимости, привлекательные для злоумышленников. Это наиболее частая угроза информационной безопасности. Методы безопасности — автоматизация и административный контроль.

Давайте подробнее рассмотрим источники угроз доступности:

  • Нежелание учиться работать с информационными системами.
  • У сотрудника нет необходимой подготовки.
  • Отсутствие технической поддержки, что приводит к трудностям с работой.
  • Умышленное или непреднамеренное нарушение правил труда.
  • Инфраструктура поддержки вышла из нормального режима (например, это может привести к слишком большому количеству запросов).
  • Ошибки перенастройки.
  • Программная ошибка.
  • Повреждение различных частей инфраструктуры (например, кабелей, компьютеров).

Большинство угроз связано с самой информацией. Однако ущерб может быть нанесен и инфраструктуре. Например, это может быть неисправность связи, систем кондиционирования, повреждение помещений.

Как предотвратить разглашение контрагентами конфиденциальной информации ?

Угрозы целостности

Центральная угроза целостности — это воровство и мошенничество. Они возникают в результате действий сотрудников компании. По данным USA Today, совокупный убыток в 1992 году составил 882 миллиона долларов по указанным причинам. Рассмотрим примеры источников угроз:

  1. Неверный ввод данных.
  2. Изменение информации.
  3. Ложный заголовок.
  4. Фальсификация всего текста письма.
  5. Отказ от действий.
  6. Тиражирование информации.
  7. Ввод дополнительной информации.

Внимание! Угроза целостности затрагивает как данные, так и сами программы.

Базовые угрозы конфиденциальности

Фундаментальной угрозой конфиденциальности является использование злоумышленниками паролей. Зная пароли, заинтересованные стороны могут получить доступ к конфиденциальной информации. Источники угроз конфиденциальности:

  1. Использование многоразовых паролей с хранением их в источниках, доступных злоумышленникам.
  2. Использование одних и тех же паролей в разных системах.
  3. Публикация информации в среде, не гарантирующей конфиденциальности.
  4. Использование злоумышленниками технических средств. Например, подслушивающие устройства, специальные программы, фиксирующие введенный пароль.
  5. Выставки, где представлено оборудование с конфиденциальной информацией.
  6. Хранение информации на резервных носителях.
  7. Распространение информации из нескольких источников, ведущее к перехвату информации.
  8. Оставьте ноутбуки без присмотра.
  9. Злоупотребление полномочиями (возможно, когда инфраструктурой управляет системный администратор).

Суть угрозы конфиденциальности заключается в том, что злоумышленник получает доступ к данным в момент их максимальной неуязвимости.

Методы защиты информации

Способы защиты обычно используются в сочетании.

Инструменты организационно-правовой защиты

Основным инструментом организационно-правовой защиты являются различные организационные меры, реализуемые в процессе формирования инфраструктуры хранения информации. Эти инструменты используются на этапе строительства зданий, их реконструкции, проектирования заводов. Инструменты организационной и правовой защиты включают международные договоры, различные официальные стандарты.

Инструменты инженерно-технической защиты

Инженерно-технические средства — это различные объекты, обеспечивающие безопасность. Их наличие следует ожидать при строительстве здания, аренде помещения. Инженерные инструменты предлагают такие преимущества, как:

  • Охрана помещений компании от действий злоумышленников.
  • Защита хранилищ информации от действий заинтересованных лиц.
  • Охрана удаленного видеонаблюдения, прослушивание.
  • Предотвращение перехвата информации.
  • Создание доступа сотрудников в помещения компании.
  • Контроль за деятельностью сотрудников.
  • Контроль за перемещением работников по территории компании.
  • Противопожарная защита.
  • Профилактические меры от последствий стихийных бедствий, катаклизмов.

Это все основные меры безопасности. Они не обеспечат полной конфиденциальности, но без них невозможна полная защита.

Криптографические инструменты защиты

Шифрование — это основной метод защиты. Информация хранится на вашем компьютере с использованием шифрования. Если данные передаются на другое устройство, используются зашифрованные каналы. Шифрование — это направление, в котором используется шифрование. Шифрование используется для следующих целей:

  • Защищайте конфиденциальность информации, передаваемой по открытым каналам.
  • Возможность подтверждения подлинности информации, передаваемой по различным каналам.
  • Обеспечить конфиденциальность информации в случае ее публикации в открытых СМИ.
  • Сохранение целостности данных при передаче и хранении.
  • Подтверждение отправки сообщения с информацией.
  • Программная защита от несанкционированного использования и копирования.

ГОВОРЯ О КОТОРЫХ! Шифрование — более продвинутый метод защиты информации.

Как защитить информацию при денежных переводах

Как для рядовых граждан, так и для предпринимателей вопрос защиты платежных данных остается актуальным. В случае кражи будет нанесен прямой экономический ущерб. 3D-Secure не всегда достаточно для защиты средств. Максим Буртиков, директор по внешним связям в Восточной Европе и Центральной Азии Координационного центра RIPE NCC, рассказал о правилах информационной безопасности: «Только в Рунете уже тысячи фишинговых сайтов. Они копируют сайты банков, авиакомпаний, развлекательных мероприятий. Если вы не хотите потерять часть своих сбережений, будьте осторожны при отправке личной финансовой информации в Интернет, обратите внимание на имена и ссылки. Создатели фишинговых сайтов используют доменные имена с модификациями, при этом дизайн и функционал сайта не будут отличаться от оригинала. Эта схема рассчитана на невнимательность увлеченного пользователя.

Закройте все другие приложения перед использованием онлайн-банкинга. Это сделано для исключения использования программного обеспечения сканера. Может быть привязан к недобросовестному скачанному приложению и не замечает этого. Сканер выглядит как прозрачный экран и не раскрывается. До открытия банковских программ. Затем пароли копируются на этот прозрачный экран и сохраняются. Через какое-то время банковское приложение может начать жить собственной жизнью без помощи пользователя и вас может неприятно удивить».

Отдельно стоит упомянуть передачу данных при подключении к бесплатному непарному Wi-Fi. Если вы подключены к такой сети, лучше не передавать конфиденциальную информацию (например, номер карты), не совершать и не оплачивать покупки — информация на карте не защищена и доступна мошенникам.

Несмотря на то, что банки блокируют подозрительные транзакции, лучше перестраховаться. Чтобы не беспокоиться об информационной безопасности, используйте специальное программное обеспечение. Например, бесплатный сервис Hotspot Shield, созданный для организации виртуальной частной сети, гарантирующей безопасную передачу данных через зашифрованное соединение.

Общие принципы организации информационной безопасности в Системе

Криптографическая подсистема Системы основана на национальном законодательстве об электронной подписи, инфраструктуре открытых ключей и защите информации, включая действующий ГОСТ и руководящие принципы ФСБ и ФСТЭК, а также международный стандарт X.509, который определяет принципы и протоколы, используемые в строительных системах с открытым ключом.

Инфраструктура открытого ключа — это система, в которой каждый пользователь имеет пару закрытого (секретного) и открытого ключей. В этом случае закрытый ключ может быть использован для создания соответствующего открытого ключа, а обратное преобразование невозможно или занимает много времени. Каждый пользователь системы генерирует для себя пару ключей и, строго конфиденциально сохраняя свой закрытый ключ, делает открытый ключ общедоступным. С точки зрения инфраструктуры открытого ключа шифрование — это преобразование сообщения с использованием открытого ключа получателя. Только получатель, зная свой закрытый ключ, сможет выполнить обратное преобразование и прочитать сообщения, и никто другой, включая отправителя шифрования, не сможет. Цифровая подпись инфраструктуры открытого ключа — это преобразование сообщения с использованием закрытого ключа отправителя. Любой может для проверки подписи выполнить обратное преобразование с использованием открытого открытого ключа (ключа проверки ES) автора документа, но никто не может имитировать этот документ, не зная закрытый ключ автора (ключ ES.

Обязательным участником любой инфраструктуры открытых ключей является Центр сертификации, который служит центром доверия для всей системы управления документами. При этом Центр сертификации выполняет следующие основные функции:

  • выдает сертификаты ключей для проверки электронных подписей и выдает их пользователям;
  • выдает пользователям средства электронной подписи;
  • генерирует ключи электронной подписи и ключи проверки электронной подписи по запросу заявителей;
  • получает и обрабатывает сообщения о компрометации ключа; аннулирует сертификаты ключей для проверки электронных подписей, выданные этим удостоверяющим органом, доверие которого было потеряно;
  • ведет реестр сертификатов ключей для проверки электронных подписей, выданных и аннулированных этим удостоверяющим центром (далее — реестр сертификатов), включая информацию, содержащуюся в сертификатах ключей для проверки электронных подписей, выданных этим удостоверяющим центром, и информацию в даты прекращения действия или отзыва сертификатов ключей проверяет электронные подписи и причины такого прекращения или аннулирования и гарантирует доступ лиц к информации, содержащейся в реестре сертификатов;
  • проверяет уникальность ключей для проверки электронной подписи в реестре сертификатов;
  • проверяет электронные подписи по запросу участников электронного взаимодействия;
  • определяет порядок анализа конфликтных ситуаций и подтверждения авторства ИТ-документа.

Центр сертификации осуществляет свою деятельность в строгом соответствии с законодательством, собственными регламентами и договоренностями между участниками электронного взаимодействия. Благодаря соблюдению необходимых требований устраняются риски, связанные с юридической значимостью документов, подписанных электронной подписью, и снижаются риски несоответствия условий использования электронной подписи установленному порядку.

Сертификат ключа проверки ЭП заверяется электронной подписью Удостоверяющего центра и подтверждает владение тем или иным участником документооборота тем или иным ключом проверки ЭП и соответствующим ключом ЭП. Благодаря сертификатам пользователи Системы могут идентифицировать себя и, кроме того, проверять