73.01K
Category: informaticsinformatics

ЗКИ 3-4

1.

УЧЕБНАЯ ДИСЦИПЛИНА · ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
Угрозы безопасности
в информационно-вычислительных
системах
Природа, классификация и модели угроз. Уязвимости информационно-вычислительных систем и
подходы к оценке риска.

2.

ПОНЯТИЯ
Угроза безопасности и ИВС
Угроза безопасности информации
Совокупность условий и факторов, создающих
потенциальную или реально существующую
опасность нарушения конфиденциальности,
целостности или доступности информации.
Ключевые признаки:
• источник — кто или что порождает угрозу
• объект воздействия — данные, ПО, оборудование
• способ реализации — атака, сбой, ошибка
Информационно-вычислительная
система (ИВС)
Совокупность технических и программных средств,
данных и персонала, объединённых для сбора,
хранения, обработки и передачи информации.
▌ Аппаратные средства
▌ Программное обеспечение
▌ Данные и информационные ресурсы
▌ Каналы связи и сеть
▌ Персонал (пользователи, администраторы)
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
3

3.

ОБЪЕКТ ЗАЩИТЫ
Компоненты ИВС и их уязвимость атакам
Каждый элемент системы — потенциальная точка приложения угрозы

Аппаратное обеспечение
Серверы, рабочие станции, сетевое
оборудование — риск физического
повреждения и отказа

Сеть и каналы связи
Проводные и беспроводные каналы —
перехват и нарушение трафика
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ

Программное
обеспечение
ОС, приложения, СУБД — уязвимости кода и
ошибки конфигурации

Персонал
Пользователи и администраторы —
источник ошибок и объект социальной
инженерии

Данные
Базы данных, файлы, резервные копии —
главный объект хищения и искажения

Регламенты и процессы
Политики и процедуры — несоблюдение
снижает эффективность защиты
4

4.

БАЗОВЫЕ СВОЙСТВА
Триада информационной безопасности
Любая угроза в конечном счёте направлена против одного из трёх свойств информации
C
I
A
Конфиденциальность
Целостность
Доступность
Доступ к информации имеют
только авторизованные
субъекты
Данные не изменяются
несанкционированно при
хранении и передаче
Авторизованные пользователи
получают доступ к ресурсам
вовремя
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
5

5.

СУБЪЕКТ УГРОЗЫ
Модель нарушителя
Прогноз действий нарушителя строится на оценке его типа, возможностей и мотивации
Тип нарушителя
Возможности
Мотивация
Пример
Внутренний,
привилегированный
Полный доступ к системам и
данным
Месть, выгода, шпионаж
Администратор с
широкими правами
Внутренний, рядовой
Ограниченный доступ, знание
процессов
Небрежность, любопытство,
обида
Сотрудник отдела
продаж
Внешний
квалифицированный
Высокий уровень подготовки,
ресурсы
Финансовая выгода, шпионаж
(APT)
Организованная
киберпреступная группа
Внешний случайный
Низкая квалификация, готовые
инструменты
Самоутверждение,
тестирование
«Script kiddie»
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
8

6.

УГРОЗЫ КИБ
Угрозы конфиденциальности
Направлены на неправомерное ознакомление с защищаемой информацией

Несанкционированный
доступ
Взлом учётных записей, подбор и кража паролей, эксплуатация
уязвимостей систем разграничения доступа

Перехват данных
Прослушивание сетевого трафика (сниффинг), перехват
незашифрованных сообщений

Утечка по техническим
каналам
ПЭМИН, акустический и визуальный каналы утечки информации

Копирование и вынос
данных
Копирование на съёмные носители, пересылка через личную почту и
мессенджеры
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
9

7.

УГРОЗЫ ЦЕЛОСТНОСТИ
Угрозы целостности
Направлены на несанкционированное изменение или уничтожение информации

Модификация данных
Умышленное искажение содержимого файлов, баз данных,
конфигураций систем

Атака «человек
посередине» (MITM)
Внедрение в канал связи с подменой или изменением
передаваемых данных

Внедрение ложной
информации
Подмена данных, фальсификация записей журналов и отчётности

Уничтожение
информации
Удаление файлов и резервных копий вредоносным ПО или
ошибочными действиями
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
10

8.

УГРОЗЫ ДОСТУПНОСТИ
Угрозы доступности
Направлены на затруднение или блокирование правомерного доступа к ресурсам

DoS / DDoS-атаки
Перегрузка сервисов запросами с целью нарушить их работоспособность

Шифровальщики
(ransomware)
Блокирование доступа к данным с требованием выкупа за расшифровку
!
Отказ оборудования
Аппаратные сбои, физическое повреждение серверов и каналов связи

Перегрузка каналов связи
Исчерпание пропускной способности сети, в том числе
непреднамеренное
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
11

9.

ВИДЫ УГРОЗ
Классификация вредоносного программного
обеспечения

Вирусы
Внедряются в код программ,
распространяются при запуске заражённых
файлов

Руткиты
Скрывают присутствие вредоносного кода и
деятельность нарушителя в системе
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ

Черви
Самостоятельно распространяются по сети
без участия пользователя

Шпионское ПО (spyware)
Скрытно собирает и передаёт данные
пользователя злоумышленнику

Трояны
Маскируются под легитимное ПО,
открывают скрытый доступ к системе

Программы-вымогатели
Шифруют данные и требуют выкуп за
восстановление доступа
12

10.

ВИДЫ УГРОЗ
Сетевые атаки на ИВС
Атака
Суть
Основная цель
Сниффинг
Пассивный перехват и анализ сетевого трафика
Конфиденциальность
Спуфинг
Подмена адреса или идентификатора отправителя
Целостность / доступность
MITM
Внедрение в канал связи между двумя сторонами
Конфиденциальность /
целостность
SQL-инъекция
Внедрение вредоносного кода через поля ввода
Конфиденциальность /
целостность
Эксплойт «нулевого дня»
Использование неизвестной ранее уязвимости
Любой аспект ИБ
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
13

11.

ВИДЫ УГРОЗ
Побочные каналы и аппаратные угрозы
Реализуются через физические свойства оборудования, минуя программные средства защиты

ПЭМИН
Побочные электромагнитные излучения и наводки, позволяющие
восстановить данные дистанционно

Аппаратные закладки
Скрытые устройства в оборудовании для съёма или передачи
информации

Атаки по побочным
каналам
Анализ энергопотребления, времени выполнения операций для
извлечения ключей шифрования

Физический доступ к
оборудованию
Хищение носителей, прямое подключение к портам и линиям связи
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
14

12.

ВИДЫ УГРОЗ
Человеческий фактор и социальная инженерия
Использует психологические приёмы обмана вместо технических уязвимостей

Фишинг
Рассылка поддельных писем и сайтов для выманивания учётных данных

Вишинг и претекстинг
Обман по телефону под видом сотрудника банка, службы поддержки,
руководства

USB-baiting
Подбрасывание заражённых накопителей в расчёте на любопытство
сотрудника

Ошибки и небрежность
Слабые пароли, нарушение регламентов, случайная отправка данных не
по адресу
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
15

13.

ВИДЫ УГРОЗ
Угрозы облачных и распределённых ИВС
Удалённая работа и облачные сервисы расширяют периметр возможной атаки

Ошибки конфигурации
облака
Открытые хранилища данных, избыточные права доступа пользователей
и сервисов

Атаки через API
Использование уязвимостей программных интерфейсов взаимодействия
сервисов

Разделяемая
ответственность
Провайдер отвечает за инфраструктуру, но не за настройку и данные
клиента

BYOD и удалённая работа
Личные устройства сотрудников вне контроля корпоративной защиты
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
16

14.

Матрица оценки риска
ОЦЕНКА УГРОЗ
Риск = вероятность реализации угрозы × величина возможного ущерба
Величина ущерба
Низкий
Средний
Высокий
Примеры
В
е
р
о
я
т
н
о
с
т
ь
Высокая
Высокий риск
DDoS на публичный сервис без
резервирования
Средний риск
Средняя
Утечка через личную почту сотрудника
Низкий риск
Низкая
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
Кратковременный сбой резервного канала
связи
17

15.

ДИНАМИКА
Тенденции развития угроз
Иллюстративная схема: относительный рост значимости типов угроз для ИВС за последние годы (обобщённая
оценка отрасли, не точная статистика)
Относительная значимость угрозы
9
8
8
7
6
Фишинг
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
Ransomware
Атаки на
API/облако
DDoS
Инсайдерские
риски
18

16.

ЗАКЛЮЧЕНИЕ
Ключевые выводы
1
Угроза реализуется через уязвимость — устранение уязвимостей снижает риск даже без устранения
самой угрозы
2
Угрозы классифицируются по происхождению, умыслу, источнику и объекту воздействия — это
основа для построения модели угроз
3
Каждая угроза направлена против конфиденциальности, целостности или доступности информации
4
Человеческий фактор остаётся ведущей причиной инцидентов, независимо от уровня технической
защищённости
5
Оценка риска (вероятность × ущерб) позволяет расставить приоритеты при ограниченных ресурсах
защиты
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
19

17.

ИТОГ ЗАНЯТИЯ
Вопросы для самоконтроля
1.
Чем отличается угроза от уязвимости?
2.
По каким критериям классифицируются угрозы безопасности?
Источники
— ГОСТ Р 50922-2006. Защита информации. Основные
термины и определения.
3.
Какие типы нарушителей выделяют в модели нарушителя?
— ГОСТ Р ИСО/МЭК 27001-2021. Системы
4.
Приведите примеры угроз каждому свойству триады ИБ.
5.
Почему человеческий фактор считают наиболее значимой
угрозой?
6.
менеджмента информационной безопасности.
— Материалы лекционного курса по дисциплине
«Защита компьютерной информации».
Как рассчитывается уровень риска в матрице оценки?
ЗАЩИТА КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ
20
English     Русский Rules