Книжная полка Сохранить
Размер шрифта:
А
А
А
|  Шрифт:
Arial
Times
|  Интервал:
Стандартный
Средний
Большой
|  Цвет сайта:
Ц
Ц
Ц
Ц
Ц

Информационная безопасность

Покупка
Артикул: 831533.01.99
Доступ онлайн
2 000 ₽
В корзину
Информация, информационные ресурсы, информационная система, информационная безопасность - все это для современного человека ключевые, неразрывно связанные понятия. Электронные носители информации стали для нас атрибутом времени. Большинство информационных процессов, связанных с рабочими (корпоративными) процессами и с личной жизнью, сегодня осуществляются с использованием глобальных информационных сетей (компьютерных, телефонных). Вопросы обеспечения безопасности хранения, обработки и обмена информацией становятся только злободневнее. Основной принцип организации материала в данном учебнике - сделать обзор и раскрыть наиболее актуальные области информационной безопасности. Цель учебника - помочь обучающимся в успешном изучении дисциплины «Информационная безопасность». Учебник предназначен для обучающихся в бакалавриате по направлению подготовки 09.03.01 «Информатика и вычислительная техника», а также будет полезен для студентов других направлений и профилей.
Бондаренко, И. С. Информационная безопасность : учебник / И. С. Бондаренко. - Москва : Издательский Дом НИТУ «МИСиС», 2023. - 254 с. - ISBN 978-5-907560-71-0. - Текст : электронный. - URL: https://znanium.ru/catalog/product/2148212 (дата обращения: 22.11.2024). – Режим доступа: по подписке.
Фрагмент текстового слоя документа размещен для индексирующих роботов
МИНИСТЕРСТВО НАУКИ И ВЫСШЕГО ОБРАЗОВАНИЯ РФ
№ 4677
УНИВЕРСИТЕТ НАУКИ И ТЕХНОЛОГИЙ МИСИС
ИНСТИТУТ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И КОМПЬЮТЕРНЫХ НАУК
Кафедра автоматизированных систем управления
И.С. Бондаренко
ИНФОРМАЦИОННАЯ 
БЕЗОПАСНОСТЬ
Учебник
Рекомендовано редакционно-издательским 
советом университета
Москва 2023


УДК 004.03_004.056
 
Б24
Р е ц е н з е н т ы :
д-р техн. наук, проф., проф. кафедры АСУ В.В. Куприянов;
канд. техн. наук, начальник научно-исследовательского отделения 
Н.Н. Самарин (ФГУП НИИ «Квант»)
Бондаренко, Инна Сергеевна.
Б24  
Информационная безопасность : учебник / И.С. Бондаренко. – Москва : Издательский Дом НИТУ МИСИС, 2023. 
– 254 с.
ISBN 978-5-907560-71-0
Информация, информационные ресурсы, информационная 
система, информационная безопасность – все это для современного человека ключевые, неразрывно связанные понятия. 
Электронные носители информации стали для нас атрибутом 
времени. Большинство информационных процессов, связанных 
с рабочими (корпоративными) процессами и с личной жизнью, 
сегодня осуществляются с использованием глобальных информационных сетей (компьютерных, телефонных). Вопросы обеспечения безопасности хранения, обработки и обмена информацией становятся только злободневнее. 
Основной принцип организации материала в данном учебнике – сделать обзор и раскрыть наиболее актуальные области 
информационной безопасности. Цель учебника – помочь обучающимся в успешном изучении дисциплины «Информационная 
безопасность». 
Учебник предназначен для обучающихся в бакалавриате по 
направлению подготовки 09.03.01 «Информатика и вычислительная техника», а также будет полезен для студентов других 
направлений и профилей
УДК 004.03_004.056
И.С. Бондаренко, 2023
ISBN 978-5-907560-71-0
НИТУ МИСИС, 2023


Îãëàâëåíèå
Введение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
1. Основные понятия и определения информации, 
защиты информации и информационной безопасности  . . . . 7
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 20
2. Ключевые принципы и составляющие 
информационной безопасности . . . . . . . . . . . . . . . . . . . . . . . 21
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 26
3. Правовой базис информационной безопасности 
. . . . . . . . 28
3.1. Доктрина информационной безопасности 
Российской Федерации . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28
3.2. Объекты защиты  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32
3.3. Основные положения по категорированию 
и защите информации. Законодательные документы  
. . . 37
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 55
4. Информационные системы и сети как объекты 
защиты . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 57
4.1. Определение защищенной информационной 
системы  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61
4.2. Стандартизация подходов к обеспечению 
информационной безопасности  . . . . . . . . . . . . . . . . . . . . . 65
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . . 82
5. Несанкционированный доступ и угрозы информации, 
информационным системам и сетям . . . . . . . . . . . . . . . . . . . 83
5.1. Критерии определения угроз  . . . . . . . . . . . . . . . . . . . 83
5.2. Классификация способов несанкционированного 
доступа . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 85
5.3. Пути неправомерного овладения информацией 
в информационных системах . . . . . . . . . . . . . . . . . . . . . . . 88
3


ОГЛАВЛЕНИЕ
5.4. Угрозы информационным системам. . . . . . . . . . . . . . 93
5.5. Информационные атаки  . . . . . . . . . . . . . . . . . . . . . . . 97
5.6. Способы внедрения в информационные системы  . . . 100
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 105
6. Классификация средств и способов защиты . . . . . . . . . . 107
6.1. Формальные способы и средства обеспечения 
информационной безопасности  . . . . . . . . . . . . . . . . . . . . 111
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 123
7. Технологии и инструменты обеспечения безопасности 
информации в информационных системах и сетях . . . . . . 125
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 131
8. Средства защиты массивов данных 
в информационной системе  . . . . . . . . . . . . . . . . . . . . . . . . . 132
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 139
9. Криптографические методы защиты информации  . . . . 140
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 150
10. Применение квантовых технологий 
в криптографии . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 152
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 181
11. Система защиты информации . . . . . . . . . . . . . . . . . . . . 183
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 187
12. Разработка документа политики информационной 
безопасности  . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 188
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 197
13. Требования к архитектуре информационных систем 
для обеспечения безопасности ее функционирования . . . . 198
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 202
14. Корпоративные стандарты ИБ . . . . . . . . . . . . . . . . . . . . 203
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 205
4


ОГЛАВЛЕНИЕ
15. Модель ИБ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 206
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 214
16. Разработка типового проектного решения системы 
защиты информации (СЗИ)  . . . . . . . . . . . . . . . . . . . . . . . . . 215
16.1. Состав и требования к СЗИ  . . . . . . . . . . . . . . . . . . . 215
16.2. Пример разработки проекта СЗИ предприятия 
. . . 223
Вопросы для самоконтроля  . . . . . . . . . . . . . . . . . . . . . . . 248
Заключение . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 249
Библиографический список . . . . . . . . . . . . . . . . . . . . . . . . . 251


ÂÂÅÄÅÍÈÅ
Научно-технический прогресс превратил информацию 
в продукт, который можно купить, продать, обменять. Нередко стоимость информации в несколько раз превышает 
цену всей технической системы, которая хранит и обрабатывает информацию.
Информация – это результат отражения и обработки 
в человеческом сознании многообразия внутреннего и окружающего мира, это сведения об окружающих человека предметах, явлениях природы, деятельности других людей и 
т.д., а также сведения о его внутреннем состоянии. Сведения, которыми человек обменивается через машину с другим человеком или с машиной, и являются предметом защиты в автоматизированной системе. Однако защите подлежит 
не всякая информация, а только та, которая имеет цену.
Например, качество коммерческой информации обеспечивает необходимый экономический эффект для компании, поэтому важно охранять критически важные данные 
от неправомерных действий. Это позволит компании успешно конкурировать на рынке.
Информационная безопасность (ИБ) – это состояние 
информационной системы, при котором она наименее восприимчива к вмешательству и нанесению ущерба со стороны третьих лиц. Безопасность данных также подразумевает 
управление рисками, которые связаны с разглашением информации или влиянием на аппаратные и программные модули защиты.
Концепция информационной безопасности в общем случае должна отвечать на три вопроса:
 
– Что защищать?
 
– От чего (кого) защищать?
 
– Как защищать?
6


1. ÎÑÍÎÂÍÛÅ ÏÎÍßÒÈß È ÎÏÐÅÄÅËÅÍÈß 
ÈÍÔÎÐÌÀÖÈÈ, ÇÀÙÈÒÛ ÈÍÔÎÐÌÀÖÈÈ 
È ÈÍÔÎÐÌÀÖÈÎÍÍÎÉ ÁÅÇÎÏÀÑÍÎÑÒÈ
Для плавного перехода к изучению вопросов и разделов информационной безопасности следует разобрать некоторые базовые термины, их определения и содержание некоторых из них.
Информация. Под информацией применительно к задаче ее 
защиты понимают сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления. Информация может существовать в различных формах 
в виде совокупностей некоторых знаков (символов, сигналов и 
т.п.) на носителях различных типов. В связи с развивающимся процессом информатизации общества все большие объемы 
информации накапливаются, хранятся и обрабатываются в автоматизированных системах, построенных на основе современных средств вычислительной техники и связи. В зависимости 
от формы представления информация может быть разделена 
на речевую, телекоммуникационную и документированную [7].
Речевая информация возникает в ходе ведения в помещениях разговоров, работы систем связи, звукоусиления и звуковоспроизведения. Телекоммуникационная информация 
циркулирует в технических средствах обработки и хранения 
информации, а также в каналах при ее передаче. К документированной информации, или документам, относят информацию, представленную на материальных носителях вместе 
с идентифицирующими ее реквизитами.
Информационный процесс. К информационным процессам относят процессы сбора, обработки, накопления, хранения, поиска и распространения информации.
Информационная система. Под информационной системой понимают упорядоченную совокупность документов и 
массивов документов и информационных технологий, реализующих информационные процессы.
7


1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...
Информационный ресурс. Информационными ресурсами 
называют документы и массивы документов, существующие 
отдельно или в составе информационных систем.
Информатизация. Процесс создания оптимальных условий для удовлетворения информационных потребностей 
граждан, организаций, общества и государства в целом называют информатизацией.
Категории информации. Информацию разделяют на открытую и ограниченного доступа. К информации ограниченного доступа относятся государственная тайна и конфиденциальная информация. 
Государственная тайна. Государственную тайну могут содержать сведения, принадлежащие государству (государственному учреждению). В соответствии с Законом 
РФ от 21 июля 1993 г. № 5485-1 «О государственной тайне» 
сведениям, представляющим ценность для государства, 
может быть присвоена одна из трех возможных степеней 
секретности. В порядке возрастания ценности (важности) 
информации ей может быть присвоена степень (гриф) «секретно», «совершенно секретно» или «особой важности». 
В государственных учреждениях менее важной информации может присваиваться гриф «для служебного пользования».
Конфиденциальная информация. В соответствии с российским законодательством к конфиденциальной информации относится следующая информация:
 
– служебная тайна (врачебная, адвокатская, судебная, 
следственная и т.п.);
 
– коммерческая тайна;
 
– персональные данные (сведения о фактах, событиях и 
обстоятельствах жизни гражданина, позволяющие идентифицировать его личность).
Для обозначения ценности конфиденциальной коммерческой информации используют три категории:
 
– коммерческая тайна – строго конфиденциально;
8


1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...
 
– коммерческая тайна – конфиденциально;
 
– коммерческая тайна.
Ценность информации. Информацию правомочно рассматривать как товар, имеющий определенную цену. Цена, 
как и ценность информации, связана с полезностью информации для конкретных людей, организаций, государств.
Информация может быть ценной для ее владельца, но 
бесполезной для других. В этом случае информация не может быть товаром, следовательно, она не имеет и цены. Например, сведения о состоянии здоровья обычного гражданина являются ценной информацией для него самого. Но эта 
информация, скорее всего, не заинтересует кого-то другого, 
следовательно, не станет товаром и не будет иметь цены.
Информация может быть получена тремя путями:
 
– проведением научных исследований;
 
– покупкой;
 
– противоправным добыванием.
Как любой товар, информация имеет себестоимость, 
которая определяется затратами на ее получение. Себестоимость зависит от выбора путей получения информации и 
минимизации затрат при добывании необходимых сведений выбранным путем. Информация добывается в целях 
получения прибыли или преимуществ перед конкурентами, противоборствующими сторонами. Для этого информация:
 
– продается на рынке;
 
– внедряется в производство для получения новых технологий и товаров, приносящих прибыль;
 
– используется в научных исследованиях;
 
– позволяет принимать оптимальные решения в управлении.
Как правило, со временем ценность информации уменьшается.
9


1. ОСНОВНЫЕ ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ ИНФОРМАЦИИ, ЗАЩИТЫ ИНФОРМАЦИИ...
Зависимость ценности информации от времени приближенно определяется по формуле 
 
2,3 /
0
( )
,
t
C t
C e


 
(1.1)
где С0 – ценность информации в момент ее возникновения 
(получения); t – время от момента возникновения информации до момента определения ее стоимости;  – время 
от момента возникновения информации до момента ее 
устаревания; е – основание натурального логарифма.
Время, через которое информация становится устаревшей, меняется в очень широком диапазоне. Например, для 
пилотов реактивных самолетов, автогонщиков информация 
о положении машин в пространстве устаревает за доли секунд. В то же время информация о законах природы остается актуальной в течение многих веков.
Измерение количества информации. Существует несколько подходов к измерению количества информации.
1. Энтропийный подход. В теории информации количество информации оценивается мерой уменьшения у получателя неопределенности (энтропии) выбора или ожидания событий после получения информации. Количество информации 
тем больше, чем ниже вероятность события. Энтропийный 
подход широко используется при определении количества информации, передаваемой по каналам связи. Выбор при приеме информации осуществляется между символами алфавита 
в принятом сообщении. Пусть сообщение, принятое по каналу 
связи, состоит из N символов (без учета связи между символами в сообщении). Тогда количество информации в сообщении 
может быть подсчитано по формуле Шеннона:
K


, 
 (1.2)
 
2
1
log
i
i
i
I
N
P
P
где Pi – вероятность появления в сообщении символа i; K – 
количество символов в алфавите языка.
10


Доступ онлайн
2 000 ₽
В корзину