Similar presentations:
ЗКИ 3-4
1.
УЧЕБНАЯ ДИСЦИПЛИНА · ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИУгрозы безопасности
в информационно-вычислительных
системах
Природа, классификация и модели угроз. Уязвимости информационно-вычислительных систем и
подходы к оценке риска.
2.
ПОНЯТИЯУгроза безопасности и ИВС
Угроза безопасности информации
Совокупность условий и факторов, создающих
потенциальную или реально существующую
опасность нарушения конфиденциальности,
целостности или доступности информации.
Ключевые признаки:
• источник — кто или что порождает угрозу
• объект воздействия — данные, ПО, оборудование
• способ реализации — атака, сбой, ошибка
Информационно-вычислительная
система (ИВС)
Совокупность технических и программных средств,
данных и персонала, объединённых для сбора,
хранения, обработки и передачи информации.
▌ Аппаратные средства
▌ Программное обеспечение
▌ Данные и информационные ресурсы
▌ Каналы связи и сеть
▌ Персонал (пользователи, администраторы)
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
3
3.
ОБЪЕКТ ЗАЩИТЫКомпоненты ИВС и их уязвимость атакам
Каждый элемент системы — потенциальная точка приложения угрозы
⚙
Аппаратное обеспечение
Серверы, рабочие станции, сетевое
оборудование — риск физического
повреждения и отказа
◈
Сеть и каналы связи
Проводные и беспроводные каналы —
перехват и нарушение трафика
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
▤
Программное
обеспечение
ОС, приложения, СУБД — уязвимости кода и
ошибки конфигурации
☺
Персонал
Пользователи и администраторы —
источник ошибок и объект социальной
инженерии
▦
Данные
Базы данных, файлы, резервные копии —
главный объект хищения и искажения
▣
Регламенты и процессы
Политики и процедуры — несоблюдение
снижает эффективность защиты
4
4.
БАЗОВЫЕ СВОЙСТВАТриада информационной безопасности
Любая угроза в конечном счёте направлена против одного из трёх свойств информации
C
I
A
Конфиденциальность
Целостность
Доступность
Доступ к информации имеют
только авторизованные
субъекты
Данные не изменяются
несанкционированно при
хранении и передаче
Авторизованные пользователи
получают доступ к ресурсам
вовремя
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
5
5.
СУБЪЕКТ УГРОЗЫМодель нарушителя
Прогноз действий нарушителя строится на оценке его типа, возможностей и мотивации
Тип нарушителя
Возможности
Мотивация
Пример
Внутренний,
привилегированный
Полный доступ к системам и
данным
Месть, выгода, шпионаж
Администратор с
широкими правами
Внутренний, рядовой
Ограниченный доступ, знание
процессов
Небрежность, любопытство,
обида
Сотрудник отдела
продаж
Внешний
квалифицированный
Высокий уровень подготовки,
ресурсы
Финансовая выгода, шпионаж
(APT)
Организованная
киберпреступная группа
Внешний случайный
Низкая квалификация, готовые
инструменты
Самоутверждение,
тестирование
«Script kiddie»
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
8
6.
УГРОЗЫ КИБУгрозы конфиденциальности
Направлены на неправомерное ознакомление с защищаемой информацией
◎
Несанкционированный
доступ
Взлом учётных записей, подбор и кража паролей, эксплуатация
уязвимостей систем разграничения доступа
⇄
Перехват данных
Прослушивание сетевого трафика (сниффинг), перехват
незашифрованных сообщений
⇓
Утечка по техническим
каналам
ПЭМИН, акустический и визуальный каналы утечки информации
▤
Копирование и вынос
данных
Копирование на съёмные носители, пересылка через личную почту и
мессенджеры
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
9
7.
УГРОЗЫ ЦЕЛОСТНОСТИУгрозы целостности
Направлены на несанкционированное изменение или уничтожение информации
✎
Модификация данных
Умышленное искажение содержимого файлов, баз данных,
конфигураций систем
⇆
Атака «человек
посередине» (MITM)
Внедрение в канал связи с подменой или изменением
передаваемых данных
✚
Внедрение ложной
информации
Подмена данных, фальсификация записей журналов и отчётности
✖
Уничтожение
информации
Удаление файлов и резервных копий вредоносным ПО или
ошибочными действиями
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
10
8.
УГРОЗЫ ДОСТУПНОСТИУгрозы доступности
Направлены на затруднение или блокирование правомерного доступа к ресурсам
↯
DoS / DDoS-атаки
Перегрузка сервисов запросами с целью нарушить их работоспособность
⛓
Шифровальщики
(ransomware)
Блокирование доступа к данным с требованием выкупа за расшифровку
!
Отказ оборудования
Аппаратные сбои, физическое повреждение серверов и каналов связи
◈
Перегрузка каналов связи
Исчерпание пропускной способности сети, в том числе
непреднамеренное
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
11
9.
ВИДЫ УГРОЗКлассификация вредоносного программного
обеспечения
☣
Вирусы
Внедряются в код программ,
распространяются при запуске заражённых
файлов
◆
Руткиты
Скрывают присутствие вредоносного кода и
деятельность нарушителя в системе
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
◍
Черви
Самостоятельно распространяются по сети
без участия пользователя
◉
Шпионское ПО (spyware)
Скрытно собирает и передаёт данные
пользователя злоумышленнику
▣
Трояны
Маскируются под легитимное ПО,
открывают скрытый доступ к системе
⛓
Программы-вымогатели
Шифруют данные и требуют выкуп за
восстановление доступа
12
10.
ВИДЫ УГРОЗСетевые атаки на ИВС
Атака
Суть
Основная цель
Сниффинг
Пассивный перехват и анализ сетевого трафика
Конфиденциальность
Спуфинг
Подмена адреса или идентификатора отправителя
Целостность / доступность
MITM
Внедрение в канал связи между двумя сторонами
Конфиденциальность /
целостность
SQL-инъекция
Внедрение вредоносного кода через поля ввода
Конфиденциальность /
целостность
Эксплойт «нулевого дня»
Использование неизвестной ранее уязвимости
Любой аспект ИБ
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
13
11.
ВИДЫ УГРОЗПобочные каналы и аппаратные угрозы
Реализуются через физические свойства оборудования, минуя программные средства защиты
⇓
ПЭМИН
Побочные электромагнитные излучения и наводки, позволяющие
восстановить данные дистанционно
◈
Аппаратные закладки
Скрытые устройства в оборудовании для съёма или передачи
информации
⏱
Атаки по побочным
каналам
Анализ энергопотребления, времени выполнения операций для
извлечения ключей шифрования
⚿
Физический доступ к
оборудованию
Хищение носителей, прямое подключение к портам и линиям связи
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
14
12.
ВИДЫ УГРОЗЧеловеческий фактор и социальная инженерия
Использует психологические приёмы обмана вместо технических уязвимостей
✉
Фишинг
Рассылка поддельных писем и сайтов для выманивания учётных данных
☎
Вишинг и претекстинг
Обман по телефону под видом сотрудника банка, службы поддержки,
руководства
◑
USB-baiting
Подбрасывание заражённых накопителей в расчёте на любопытство
сотрудника
☺
Ошибки и небрежность
Слабые пароли, нарушение регламентов, случайная отправка данных не
по адресу
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
15
13.
ВИДЫ УГРОЗУгрозы облачных и распределённых ИВС
Удалённая работа и облачные сервисы расширяют периметр возможной атаки
☁
Ошибки конфигурации
облака
Открытые хранилища данных, избыточные права доступа пользователей
и сервисов
◈
Атаки через API
Использование уязвимостей программных интерфейсов взаимодействия
сервисов
⇄
Разделяемая
ответственность
Провайдер отвечает за инфраструктуру, но не за настройку и данные
клиента
▤
BYOD и удалённая работа
Личные устройства сотрудников вне контроля корпоративной защиты
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
16
14.
Матрица оценки рискаОЦЕНКА УГРОЗ
Риск = вероятность реализации угрозы × величина возможного ущерба
Величина ущерба
Низкий
Средний
Высокий
Примеры
В
е
р
о
я
т
н
о
с
т
ь
Высокая
Высокий риск
DDoS на публичный сервис без
резервирования
Средний риск
Средняя
Утечка через личную почту сотрудника
Низкий риск
Низкая
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
Кратковременный сбой резервного канала
связи
17
15.
ДИНАМИКАТенденции развития угроз
Иллюстративная схема: относительный рост значимости типов угроз для ИВС за последние годы (обобщённая
оценка отрасли, не точная статистика)
Относительная значимость угрозы
9
8
8
7
6
Фишинг
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
Ransomware
Атаки на
API/облако
DDoS
Инсайдерские
риски
18
16.
ЗАКЛЮЧЕНИЕКлючевые выводы
1
Угроза реализуется через уязвимость — устранение уязвимостей снижает риск даже без устранения
самой угрозы
2
Угрозы классифицируются по происхождению, умыслу, источнику и объекту воздействия — это
основа для построения модели угроз
3
Каждая угроза направлена против конфиденциальности, целостности или доступности информации
4
Человеческий фактор остаётся ведущей причиной инцидентов, независимо от уровня технической
защищённости
5
Оценка риска (вероятность × ущерб) позволяет расставить приоритеты при ограниченных ресурсах
защиты
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
19
17.
ИТОГ ЗАНЯТИЯВопросы для самоконтроля
1.
Чем отличается угроза от уязвимости?
2.
По каким критериям классифицируются угрозы безопасности?
Источники
— ГОСТ Р 50922-2006. Защита информации. Основные
термины и определения.
3.
Какие типы нарушителей выделяют в модели нарушителя?
— ГОСТ Р ИСО/МЭК 27001-2021. Системы
4.
Приведите примеры угроз каждому свойству триады ИБ.
5.
Почему человеческий фактор считают наиболее значимой
угрозой?
6.
менеджмента информационной безопасности.
— Материалы лекционного курса по дисциплине
«Защита компьютерной информации».
Как рассчитывается уровень риска в матрице оценки?
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
20
informatics