Книжная полка Сохранить
Размер шрифта:
А
А
А
|  Шрифт:
Arial
Times
|  Интервал:
Стандартный
Средний
Большой
|  Цвет сайта:
Ц
Ц
Ц
Ц
Ц

Информационная безопасность

Покупка
Новинка
Артикул: 831533.01.99
Доступ онлайн
2 000 ₽
В корзину
Информация, информационные ресурсы, информационная система, информационная безопасность - все это для современного человека ключевые, неразрывно связанные понятия. Электронные носители информации стали для нас атрибутом времени. Большинство информационных процессов, связанных с рабочими (корпоративными) процессами и с личной жизнью, сегодня осуществляются с использованием глобальных информационных сетей (компьютерных, телефонных). Вопросы обеспечения безопасности хранения, обработки и обмена информацией становятся только злободневнее. Основной принцип организации материала в данном учебнике - сделать обзор и раскрыть наиболее актуальные области информационной безопасности. Цель учебника - помочь обучающимся в успешном изучении дисциплины «Информационная безопасность». Учебник предназначен для обучающихся в бакалавриате по направлению подготовки 09.03.01 «Информатика и вычислительная техника», а также будет полезен для студентов других направлений и профилей.
Бондаренко, И. С. Информационная безопасность : учебник / И. С. Бондаренко. - Москва : Издательский Дом НИТУ «МИСиС», 2023. - 254 с. - ISBN 978-5-907560-71-0. - Текст : электронный. - URL: https://znanium.ru/catalog/product/2148212 (дата обращения: 27.07.2024). – Режим доступа: по подписке.
Фрагмент текстового слоя документа размещен для индексирующих роботов. Для полноценной работы с документом, пожалуйста, перейдите в ридер.
Москва 2023

МИНИСТЕРСТВО НАУКИ И ВЫСШЕГО ОБРАЗОВАНИЯ РФ

УНИВЕРСИТЕТ НАУКИ И ТЕХНОЛОГИЙ МИСИС

ИНСТИТУТ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И КОМПЬЮТЕРНЫХ НАУК

Кафедра автоматизированных систем управления

И.С. Бондаренко

ИНФОРМАЦИОННАЯ 
БЕЗОПАСНОСТЬ

Учебник

Рекомендовано редакционно-издательским 
советом университета

№ 4677
УДК 004.03_004.056
 
Б24

Р е ц е н з е н т ы :
д-р техн. наук, проф., проф. кафедры АСУ В.В. Куприянов;

канд. техн. наук, начальник научно-исследовательского отделения 
Н.Н. Самарин (ФГУП НИИ «Квант»)

Бондаренко, Инна Сергеевна.
Б24  
Информационная безопасность : учебник / И.С. Бондаренко. – 
Москва : Издательский Дом НИТУ МИСИС, 2023. 
– 254 с.
ISBN 978-5-907560-71-0

Информация, информационные ресурсы, информационная 
система, информационная безопасность – все это для современного 
человека ключевые, неразрывно связанные понятия. 
Электронные носители информации стали для нас атрибутом 
времени. Большинство информационных процессов, связанных 
с рабочими (корпоративными) процессами и с личной жизнью, 
сегодня осуществляются с использованием глобальных информационных 
сетей (компьютерных, телефонных). Вопросы обеспечения 
безопасности хранения, обработки и обмена информацией 
становятся только злободневнее. 
Основной принцип организации материала в данном учебнике – 
сделать обзор и раскрыть наиболее актуальные области 
информационной безопасности. Цель учебника – помочь обучающимся 
в успешном изучении дисциплины «Информационная 
безопасность». 
Учебник предназначен для обучающихся в бакалавриате по 
направлению подготовки 09.03.01 «Информатика и вычислительная 
техника», а также будет полезен для студентов других 
направлений и профилей

УДК 004.03_004.056

 И.С. Бондаренко, 2023
ISBN 978-5-907560-71-0
 НИТУ МИСИС, 2023
Îãëàâëåíèå

Введение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6

1. Основные понятия и определения информации, 
защиты информации и информационной безопасности  . . . . 7
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 20

2. Ключевые принципы и составляющие 
информационной безопасности . . . . . . . . . . . . . . . . . . . . . . . 21
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 26

3. Правовой базис информационной безопасности . . . . . . . . 28
3.1. Доктрина информационной безопасности 
Российской Федерации . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
3.2. Объекты защиты  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32
3.3. Основные положения по категорированию 
и защите информации. Законодательные документы  . . . 37
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 55

4. Информационные системы и сети как объекты 
защиты . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 57
4.1. Определение защищенной информационной 
системы  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61
4.2. Стандартизация подходов к обеспечению 
информационной безопасности  . . . . . . . . . . . . . . . . . . . . . 65
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 82

5. Несанкционированный доступ и угрозы информации, 
информационным системам и сетям . . . . . . . . . . . . . . . . . . . 83
5.1. Критерии определения угроз  . . . . . . . . . . . . . . . . . . . 83
5.2. Классификация способов несанкционированного 
доступа . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 85
5.3. Пути неправомерного овладения информацией 
в информационных системах . . . . . . . . . . . . . . . . . . . . . . . 88
5.4. Угрозы информационным системам. . . . . . . . . . . . . . 93
5.5. Информационные атаки  . . . . . . . . . . . . . . . . . . . . . . . 97
5.6. Способы внедрения в информационные системы  . . . 100
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 105

6. Классификация средств и способов защиты . . . . . . . . . . 107
6.1. Формальные способы и средства обеспечения 
информационной безопасности  . . . . . . . . . . . . . . . . . . . . 111
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 123

7. Технологии и инструменты обеспечения безопасности 
информации в информационных системах и сетях . . . . . . 125
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 131

8. Средства защиты массивов данных 
в информационной системе  . . . . . . . . . . . . . . . . . . . . . . . . . 132
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 139

9. Криптографические методы защиты информации  . . . . 140
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 150

10. Применение квантовых технологий 
в криптографии . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 152
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 181

11. Система защиты информации . . . . . . . . . . . . . . . . . . . . 183
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 187

12. Разработка документа политики информационной 
безопасности  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 188
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 197

13. Требования к архитектуре информационных систем 
для обеспечения безопасности ее функционирования . . . . 198
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 202

14. Корпоративные стандарты ИБ . . . . . . . . . . . . . . . . . . . . 203
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 205

ОГЛАВЛЕНИЕ
ОГЛАВЛЕНИЕ

15. Модель ИБ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 206
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 214

16. Разработка типового проектного решения системы 
защиты информации (СЗИ)  . . . . . . . . . . . . . . . . . . . . . . . . . 215
16.1. Состав и требования к СЗИ  . . . . . . . . . . . . . . . . . . . 215
16.2. Пример разработки проекта СЗИ предприятия . . . 223
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 248

Заключение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 249

Библиографический список . . . . . . . . . . . . . . . . . . . . . . . . . 251
ÂÂÅÄÅÍÈÅ

Научно-технический прогресс превратил информацию 
в продукт, который можно купить, продать, обменять. Нередко 
стоимость информации в несколько раз превышает 
цену всей технической системы, которая хранит и обрабатывает 
информацию.
Информация – это результат отражения и обработки 
в человеческом сознании многообразия внутреннего и окружающего 
мира, это сведения об окружающих человека предметах, 
явлениях природы, деятельности других людей и 
т.д., а также сведения о его внутреннем состоянии. Сведения, 
которыми человек обменивается через машину с другим 
человеком или с машиной, и являются предметом защиты 
в автоматизированной системе. Однако защите подлежит 
не всякая информация, а только та, которая имеет цену.
Например, качество коммерческой информации обеспечивает 
необходимый экономический эффект для компании, 
поэтому важно охранять критически важные данные 
от неправомерных действий. Это позволит компании успешно 
конкурировать на рынке.
Информационная безопасность (ИБ) – это состояние 
информационной системы, при котором она наименее восприимчива 
к вмешательству и нанесению ущерба со стороны 
третьих лиц. Безопасность данных также подразумевает 
управление рисками, которые связаны с разглашением информации 
или влиянием на аппаратные и программные модули 
защиты.
Концепция информационной безопасности в общем случае 
должна отвечать на три вопроса:
 
– Что защищать?
 
– От чего (кого) защищать?
 
– Как защищать?
1. ÎÑÍÎÂÍÛÅ ÏÎÍßÒÈß È ÎÏÐÅÄÅËÅÍÈß 
ÈÍÔÎÐÌÀÖÈÈ, ÇÀÙÈÒÛ ÈÍÔÎÐÌÀÖÈÈ 
È ÈÍÔÎÐÌÀÖÈÎÍÍÎÉ ÁÅÇÎÏÀÑÍÎÑÒÈ

Для плавного перехода к изучению вопросов и разделов информационной 
безопасности следует разобрать некоторые базовые 
термины, их определения и содержание некоторых из них.
Информация. Под информацией применительно к задаче ее 
защиты понимают сведения о лицах, предметах, фактах, событиях, 
явлениях и процессах независимо от формы их представления. 
Информация может существовать в различных формах 
в виде совокупностей некоторых знаков (символов, сигналов и 
т.п.) на носителях различных типов. В связи с развивающимся 
процессом информатизации общества все большие объемы 
информации накапливаются, хранятся и обрабатываются в автоматизированных 
системах, построенных на основе современных 
средств вычислительной техники и связи. В зависимости 
от формы представления информация может быть разделена 
на речевую, телекоммуникационную и документированную [7].
Речевая информация возникает в ходе ведения в помещениях 
разговоров, работы систем связи, звукоусиления и звуковоспроизведения. 
Телекоммуникационная информация 
циркулирует в технических средствах обработки и хранения 
информации, а также в каналах при ее передаче. К документированной 
информации, или документам, относят информацию, 
представленную на материальных носителях вместе 
с идентифицирующими ее реквизитами.
Информационный процесс. К информационным процессам 
относят процессы сбора, обработки, накопления, хранения, 
поиска и распространения информации.
Информационная система. Под информационной системой 
понимают упорядоченную совокупность документов и 
массивов документов и информационных технологий, реализующих 
информационные процессы.
1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...

Информационный ресурс. Информационными ресурсами 
называют документы и массивы документов, существующие 
отдельно или в составе информационных систем.
Информатизация. Процесс создания оптимальных условий 
для удовлетворения информационных потребностей 
граждан, организаций, общества и государства в целом называют 
информатизацией.
Категории информации. Информацию разделяют на открытую 
и ограниченного доступа. К информации ограниченного 
доступа относятся государственная тайна и конфиденциальная 
информация. 
Государственная тайна. Государственную тайну могут 
содержать сведения, принадлежащие государству (государственному 
учреждению). В соответствии с Законом 
РФ от 21 июля 1993 г. № 5485-1 «О государственной тайне» 
сведениям, представляющим ценность для государства, 
может быть присвоена одна из трех возможных степеней 
секретности. В порядке возрастания ценности (важности) 
информации ей может быть присвоена степень (гриф) «секретно», «
совершенно секретно» или «особой важности». 
В государственных учреждениях менее важной информации 
может присваиваться гриф «для служебного пользования».

Конфиденциальная информация. В соответствии с российским 
законодательством к конфиденциальной информации 
относится следующая информация:
 
– служебная тайна (врачебная, адвокатская, судебная, 
следственная и т.п.);
 
– коммерческая тайна;
 
– персональные данные (сведения о фактах, событиях и 
обстоятельствах жизни гражданина, позволяющие идентифицировать 
его личность).
Для обозначения ценности конфиденциальной коммерческой 
информации используют три категории:
 
– коммерческая тайна – строго конфиденциально;
1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...

 
– коммерческая тайна – конфиденциально;
 
– коммерческая тайна.

Ценность информации. Информацию правомочно рассматривать 
как товар, имеющий определенную цену. Цена, 
как и ценность информации, связана с полезностью информации 
для конкретных людей, организаций, государств.
Информация может быть ценной для ее владельца, но 
бесполезной для других. В этом случае информация не может 
быть товаром, следовательно, она не имеет и цены. Например, 
сведения о состоянии здоровья обычного гражданина 
являются ценной информацией для него самого. Но эта 
информация, скорее всего, не заинтересует кого-то другого, 
следовательно, не станет товаром и не будет иметь цены.
Информация может быть получена тремя путями:
 
– проведением научных исследований;
 
– покупкой;
 
– противоправным добыванием.

Как любой товар, информация имеет себестоимость, 
которая определяется затратами на ее получение. Себестоимость 
зависит от выбора путей получения информации и 
минимизации затрат при добывании необходимых сведений 
выбранным путем. Информация добывается в целях 
получения прибыли или преимуществ перед конкурентами, 
противоборствующими сторонами. Для этого информация:
 
– 
продается на рынке;
 
– внедряется в производство для получения новых технологий 
и товаров, приносящих прибыль;
 
– используется в научных исследованиях;
 
– позволяет принимать оптимальные решения в управлении.


Как правило, со временем ценность информации уменьшается.

1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...

Зависимость ценности информации от времени приближенно определяется по формуле 

 
2,3 /
0
( )
t ,
C t
C e


 
(1.1)

где С0 – ценность информации в момент ее возникновения 
(получения); t – время от момента возникновения информации 
до момента определения ее стоимости;  – время 
от момента возникновения информации до момента ее 
устаревания; е – основание натурального логарифма.

Время, через которое информация становится устаревшей, 
меняется в очень широком диапазоне. Например, для 
пилотов реактивных самолетов, автогонщиков информация 
о положении машин в пространстве устаревает за доли секунд. 
В то же время информация о законах природы остается 
актуальной в течение многих веков.
Измерение количества информации. Существует несколько 
подходов к измерению количества информации.
1. Энтропийный подход. В теории информации количество 
информации оценивается мерой уменьшения у получателя 
неопределенности (энтропии) выбора или ожидания событий 
после получения информации. Количество информации 
тем больше, чем ниже вероятность события. Энтропийный 
подход широко используется при определении количества информации, 
передаваемой по каналам связи. Выбор при приеме 
информации осуществляется между символами алфавита 
в принятом сообщении. Пусть сообщение, принятое по каналу 
связи, состоит из N символов (без учета связи между символами 
в сообщении). Тогда количество информации в сообщении 
может быть подсчитано по формуле Шеннона:

 
2
1
log

K

i
i
i
I
N
P
P


 
, 
 (1.2)

где Pi – вероятность появления в сообщении символа i; K – 
количество символов в алфавите языка.
1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...

Анализ формулы Шеннона показывает, что количество 
информации в двоичном представлении (в битах или 
байтах) зависит от двух величин: количества символов 
в сообщении и частоты появления того или иного символа 
в сообщениях для используемого алфавита. Этот подход абсолютно 
не отражает насколько полезна полученная информация, 
а позволяет определить лишь затраты на передачу 
сообщения. 
2. 
Тезаурусный 
подход. 
Этот 
подход 
предложен 
Ю.А. Шрейдером [27]. Он основан на рассмотрении информации 
как знаний. Согласно этому подходу количество информации, 
извлекаемое человеком из сообщения, можно 
оценить степенью изменения его знаний. Структурированные 
знания, представленные в виде понятий и отношений 
между ними, называются тезаурусом. Структура тезауруса 
иерархическая. Понятия и отношения, группируясь, образуют 
другие, более сложные понятия и отношения.
Знания отдельного человека, организации, государства 
образуют соответствующие тезаурусы. Тезаурусы организационных 
структур образуют тезаурусы составляющих их 
элементов. Так, тезаурус организации образуют, прежде 
всего, тезаурусы сотрудников, а также других носителей 
информации, таких как документы, оборудование, продукция 
и т.д.
Для передачи знаний требуется, чтобы тезаурусы передающего 
и принимающего элемента пересекались. В противном 
случае владельцы тезаурусов не поймут друг друга.
Тезаурусы человека и любых организационных структур 
являются их капиталом. Поэтому владельцы тезаурусов 
стремятся сохранить и увеличить свой тезаурус. Увеличение 
тезауруса осуществляется за счет обучения, покупки лицензии, 
приглашения квалифицированных сотрудников или 
хищения информации.
1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...

В обществе наблюдаются две тенденции: развитие тезаурусов 
отдельных элементов (людей, организованных структур) 
и выравнивание тезаурусов элементов общества.
Выравнивание тезаурусов происходит как в результате 
целенаправленной деятельности (например, обучения), так 
и стихийно. Стихийное выравнивание тезаурусов происходит 
за счет случайной передачи знаний, в том числе и незаконной 
передачи.
3. Практический подход. На практике количество информации 
измеряют, используя понятие «объем информации». 
При этом количество информации может измеряться 
в количестве бит (байт), в количестве страниц текста, длине 
магнитной ленты с видео- или аудиозаписью и т.п. Однако 
очевидно, что на одной странице информации может содержаться 
больше или меньше, по крайней мере, по двум причинам. 
Во-первых, разные люди могут разместить на странице 
различное количество сведений об одном и том же объекте, 
процессе или явлении материального мира. Во-вторых, разные 
люди могут извлечь из одного и того же текста различное 
количество полезной, понятной для них информации. 
Даже один и тот же человек в разные годы жизни получает 
разное количество информации при чтении книги.
В результате копирования без изменения информационных 
параметров носителя количество информации 
не изменяется, а цена снижается. Примером копирования 
без изменения информационных параметров может служить 
копирование текста с использованием качественных копировальных 
устройств. Текст копии при отсутствии сбоев копировального 
устройства будет содержать точно такую же 
информацию, как и текст оригинала. Но при копировании 
изображений уже не удастся избежать искажений. Они могут 
быть только большими или меньшими.
В соответствии с законами рынка, чем больше товара появляется, 
тем он дешевле. Этот закон полностью справедлив 
1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...

и в отношении копий информации. Действие этого закона 
можно проследить на примере пиратского распространения 
программных продуктов, видеопродукции и т.п.
В качестве предмета защиты рассматривается информация, 
хранящаяся, обрабатываемая и передаваемая в компьютерных 
системах. Особенностями этой информации являются:
 
– 
двоичное представление информации внутри системы, 
независимо от физической сущности носителей исходной информации;
 
– 
высокая степень автоматизации обработки и передачи 
информации;
 
– концентрация 
большого 
количества 
информации 
в компьютерной системе.

Качество информации. Под качеством информации понимают 
совокупность свойств, обусловливающих пригодность 
информации удовлетворять определенные потребности ее 
пользователей. Одним из показателей качества информации 
является ее защищенность – поддержание на заданном уровне 
тех параметров информации, которые характеризуют установленный 
статус ее хранения, обработки и использо вания.
Субъекты информационных отношений. Информация 
является одним из объектов гражданских прав, в том числе 
и прав собственности, владения и пользования, поэтому под 
субъектами информационных отношений понимаются все 
вышеперечисленные.
Собственник информационных ресурсов, систем и технологий – 
это субъект с полномочиями владения, пользования 
и распоряжения указанными объектами. Владельцем 
информационных ресурсов, систем и технологий является 
субъект с полномочиями владения и пользования указанными 
объектами. Пользователь информации – это субъект, обращающийся 
к информационной системе за получением необходимой 
ему информации и пользующийся ею.
Доступ онлайн
2 000 ₽
В корзину