Увядзенне
Сёння свет імкліва выходзіць з індустрыяльнай эпохі і стаіць на парозе новай рэвалюцыйнай эканомікі, заснаванай на інфармацыйных тэхналогіях, а не на традыцыйнай сыравіне і фізічнай сіле. Выдатныя змены ў сусветнай эканоміцы перавялі чалавецтва ад звычайных баявых дзеянняў да «эканамічнай вайны», а затым да «кібервайны». Сродкі, якія выкарыстоўваюцца, - гэта кантроль рынкавых сіл з дапамогай высокіх тэхналогій. Змены на сусветнай сцэне ў нашы дні настолькі паскораныя і фенаменальныя, што перакананні і перагляды логікі, якія адбываліся за паўстагоддзя, цяпер патрабуюць абнаўлення кожныя некалькі гадоў. Цяпер веды з'яўляюцца галоўным рэсурсам як для разбуральнасці, так і для прадукцыйнасці, а ўплыў рэвалюцыі інфармацыйных тэхналогій прывёў да новых набораў правілаў. ІТ ва ўсім свеце прывялі да эканамічнага буму, ствараючы велізарную колькасць каналаў, па якіх інфармацыя і дэзінфармацыя цякуць з вялікай хуткасцю. Сотавыя тэлефоны, ПК, капіравальныя машыны і факсы, робаты і беспілотнікі, відэакамеры, спадарожнікі, датчыкі, робаты і лічбавыя сеткі цяпер дазваляюць абменьвацца велізарным аб'ёмам даных, голасу і графікі праз некалькі дэцэнтралізаваных каналаў, часта па-за лёгкай дасяжнасці. разведвальных органаў краіны і ваеннай цэнзуры. Тысячы камп'ютэрных сетак хутка ўзнікаюць, пераадольваючы нацыянальныя бар'еры, звужаючы свет да глабальнай вёскі, злучаючы мільёны людзей у бесперапынных размовах пра ўсё, пачынаючы ад бяспечнага сэксу, акцый і акцый і заканчваючы дзяржаўнымі сакрэтамі, садзейнічаючы стварэнню груп, прысвечаных як разбуральнасць і прадуктыўнасць беспакарана.
Насустрач глабальнай бяспецы, разам з прагрэсам у галіне ІТ, назіраецца каласальны рост канфліктаў нізкай інтэнсіўнасці, і міжнародны тэрарызм шырока распаўсюдзіўся з Афганістана, Пакістана, Емена, Ірана, Лебнана, Ірака, Сірыі, Судана і іншых краін, а таксама розных арабскіх тэрарыстычных груповак. вядуць свяшчэнныя войны (Джэхады) у Босніі, Чачні, Самалі, Індыі, Інданезіі, Малайзіі і за межамі Турцыі ў Еўрапейскім Саюзе і ЗША. У канцы 20-га стагоддзя гэтыя канфлікты часта характарызаваліся ўмяшаннем звышдзяржаваў, якое прывяло да сур'ёзных страт у людзях і матэрыялах, што прымусіла амерыканскага прэзідэнта нанесці ўдары па сваіх базах у Афганістане, Сіры і Судане. Гэтыя ўдары крылатымі ракетамі з лазерным навядзеннем былі магчымыя толькі дзякуючы наяўнасці перадавых ІТ.
За 2015 год у 2860 краінах было здзейснена больш за 53 ісламскіх нападаў, у выніку якіх загінулі 27615 чалавек і 26136 атрымалі раненні. Вялікая колькасць нападаў і ахвяр не паведамляецца.не паведамляецца
Важнасць ІТ-бяспекі:
Здольнасць пабочных людзей пранікаць у кампутарныя сеткі, якія часта залежаць ад тэлефона, уяўляе сур'ёзную пагрозу не толькі для банкіраў, фінансавых устаноў і прамысловасці, але таксама для нацыянальнай і міжнароднай бяспекі. Сеткі перадачы даных надзвычай уразлівыя да падвойных пагроз крадзяжу канфідэнцыйных сакрэтных даных знешнімі элементамі і скажэння або знішчэння шляхам ін'екцыі ў сістэмы шкоднасных вірусаў і чарвякоў без ведама карыстальнікаў. Скажэнні прымушаюць карыстальнікаў прымаць няправільныя рашэнні, у той час як сціранні робяць важныя даныя недаступнымі падчас крызісу, напрыклад вайны. Гэтыя пагрозы прымусілі карыстальнікаў распрацаваць меры бяспекі кампутара. У ЗША Нацыянальны цэнтр камп'ютэрнай бяспекі (NCSC) Міністэрства абароны апублікаваў «Аранжавую кнігу» па ІТ-бяспецы. Вялікабрытанія выпусціла «Зялёную кнігу». Падобныя дапаможнікі былі апублікаваныя і ў іншых краінах, у той час як некаторыя іншыя прынялі законы аб несанкцыянаваным доступе да кампутараў, якія выкарыстоўваюцца выключна дзяржаўнымі ўстановамі і ваеннымі ўстановамі. Асобныя законы таксама на кавадле для барацьбы з пагрозай шкоднаснага праграмнага забеспячэння. Тым не менш, бяспека ІТ у значнай ступені будзе залежаць ад таго, наколькі добра выконваюцца інструкцыі па гэтым жыццёва важным аспекце.
Параметры добрай сістэмы бяспекі дадзеных:
Першай неабходнай умовай добрай сістэмы абароны даных з'яўляецца прызначэнне супрацоўніка па бяспецы даных, які добра ведае, як працуюць розныя сеткі і іх абмежаванні. Стары тып звычайнага
Супрацоўнікі службы бяспекі, якія добра валодаюць фізічнай аховай, а не ІТ-бяспекай, не адпавядаюць якасным патрабаванням добрага супрацоўніка службы бяспекі даных. Калі стварэнне бяспекі ўзначальвае спецыяліст шырокага профілю, яму павінны дапамагаць спецыялісты па кіраванні бяспекай ІТ. У залежнасці ад іх эфектыўнасці супрацоўнікаў па бяспецы дадзеных можна падзяліць на наступныя катэгорыі: -
Выдатны: супрацоўнік, здольны прадухіляць парушэнні бяспекі даных. Яго сродкі абароны ў цэлым вельмі эфектыўныя.
Вельмі добра: афіцэр, чые прэвентыўныя меры не такія эфектыўныя, але калі адбываецца парушэнне, ён неадкладна выяўляе гэта і можа ідэнтыфікаваць і злавіць вінаватага, а таксама можа прымяніць меры кантролю за пашкоджаннямі.
Добры: афіцэр, які дастаткова пільны, каб своечасова выявіць парушэнне і прымяніць меры кантролю за пашкоджаннямі, але не можа вызначыць і злавіць вінаватага.
Дрэнна: Той, хто цалкам не заўважае парушэнняў ІТ-бяспекі, пакуль установе не будзе нанесены значны ўрон шляхам крадзяжу, скажэння або знішчэння канфідэнцыйных даных. Такі афіцэр павінен быць неадкладна заменены на навучанне.
Што трэба абараняць?
У кожнай арганізацыі спецыяліст па бяспецы даных па ўзгадненні са сваім начальствам спачатку павінен вырашыць, якія даныя патрабуюць абароны. Паколькі ўсе даныя не могуць і не павінны быць абаронены, трэба абараняць толькі канфідэнцыяльныя даныя, пашкоджанне або ўцечка якіх паставіла б пад пагрозу нацыянальную або арганізацыйную бяспеку. Гэта патрабуе сістэмы класіфікацыі канфідэнцыйных даных. Аднак тэндэнцыю да празмернай класіфікацыі дадзеных трэба стрымліваць.
Аналіз рызыкі:
Пасля прыняцця рашэння аб тым, што трэба класіфікаваць, супрацоўнік па бяспецы дадзеных павінен правесці аналіз тыпу або рызык, якія могуць узнікнуць і ад якіх неабходна забяспечыць абарону. Рызыкі для камп'ютэрнай бяспекі могуць узнікнуць з-за наступных фактараў: -
а) Чалавечыя элементы:
Нядбайныя супрацоўнікі могуць ненаўмысна нанесці шкоду з-за нядбайнасці.
Незадаволеныя супрацоўнікі могуць наўмысна нанесці шкоду самі па сабе або ў выпадку інтарэсаў старонніх асоб у канфідэнцыйных дадзеных.
Супрацоўнікі з дэфектамі характару могуць быць выкарыстаны пабочнымі асобамі для атрымання несанкцыянаванага доступу да канфідэнцыяльных даных.
б) Тэхнічныя элементы:
З-за тэхнічных перашкод, такіх як перакрыжаваныя злучэнні падчас перадачы даных.
Рызыкі, якія ўзнікаюць у сувязі з функцыяй тэлефоннай сувязі, якая падвяргае сетку ўздзеянню тэлефонных запісаў.
Апаратныя вырабы адпраўляюцца на рамонт староннім агенцтвам без загрузкі дадзеных з жорсткіх дыскаў.
Несанкцыянаваны абмен дыскетамі/флешкамі/флеш-назапашвальнікамі/праграмным забеспячэннем.
в) Знешнія элементы:
Крадзеж дадзеных (шпіянаж) з патурання супрацоўнікаў або без іх.
Скажэнне / знішчэнне даных праз увядзенне шкоднаснага праграмнага забеспячэння.
Кіраванне рызыкамі
a) Чалавечыя элементы: каб пераадолець пагрозы з боку чалавечых элементаў, для супрацоўнікаў неабходна арганізоўваць частыя навучальныя заняткі, семінары, практыкумы, каб яны ўсведамлялі бяспеку. Акрамя таго, можа быць падрыхтаваны спіс супрацоўнікаў, якія ўдзельнічаюць у працы з абсталяваннем/праграмным забеспячэннем, падзяліўшы іх на 3 катэгорыі: -
Катэгорыя-1, асобы, якія маюць права чытаць, уводзіць або сціраць, уводзіць, змяняць або сціраць дадзеныя. Гэта можа быць абмежавана абмежаванай колькасцю на старэйшым узроўні.
Катэгорыя-2, тыя, хто мае права чытаць, уводзіць, змяняць, але не мае права сціраць даныя.
Катэгорыя-3, тыя, хто мае права толькі чытаць дадзеныя, але не ўводзіць, змяняць або сціраць іх.
Усе тыя, хто не фігуруе ні ў адной з вышэйпералічаных катэгорый, не павінны мець доступу да кампутараў і сеткі. Неабходна скласці спіс упаўнаважаных людзей і журнал карыстальнікаў камп'ютараў/сетак, а таксама перыядычна праводзіць раптоўныя праверкі, каб пераканацца, што неўпаўнаважаныя асобы не маюць доступу да канфідэнцыяльных даных. Акрамя таго, камп'ютары рэгістратараў, ПА, адміністрацыі і бухгалтэрыі павінны быць адключаны ад асноўнай працоўнай сеткі, каб прадухіліць выпадковую ўцечку канфідэнцыйнай інфармацыі. Акрамя частай змены пароляў і ўвядзення асобных бэйджаў або пасведчанняў асобы ў выглядзе карт з магнітнай паласой, комплексных ключоў і «смарт-карт» для асоб, упаўнаважаных апрацоўваць канфідэнцыяльныя даныя, варта таксама ўвесці сістэму ідэнтыфікацыі і аўтэнтыфікацыі. Біяметрычныя прылады для распазнання, якія выкарыстоўваюць характэрныя рысы подпісаў, адбіткаў пальцаў і далоні, голасу і г.д., таксама ўсё часцей выкарыстоўваюцца, але яны вельмі дарагія і іх надзейнасць не гарантуецца. Камбінацыя пароляў, значкоў, біяметрычных паказчыкаў і карт з магнітнай паласой забяспечвае больш бяспечныя сродкі ідэнтыфікацыі.
Часам заўважаецца, што нават асобы, якія прайшлі асабістую праверку і належным чынам аўтэнтыфікаваныя, могуць быць скампраметаваныя карыслівымі інтарэсамі. Такім чынам, было б пажадана, каб кожны ўвод, лекі або сціранне былі пацверджаны асобай, якая гэта робіць.
Дадатковая мера засцярогі можа заключацца ў тым, што ў любы момант па меншай меры два чалавекі павінны працаваць з адчувальнымі камп'ютэрнымі сеткамі, і можа спатрэбіцца перыядычная праверка характару і папярэднікаў у дачыненні да персаналу, які знаходзіцца ў канфідэнцыяльных раздзелах, і прыкладаюцца намаганні, каб адсеяць незадаволенага і падазронага персаналу пры першай жа магчымасці.
b) Тэхнічныя элементы: Рызыкі, звязаныя з тэхнічнымі элементамі, узнікаюць з-за празмернай залежнасці ад тэлефонаў для перадачы даных, лакальных сетак (LAN), якія звычайна абмяжоўваюцца адным будынкам, і глабальнай сеткі (WAN), якая распаўсюджваецца на шырокія геаграфічныя вобласці, якія ахопліваюць шмат гарадоў і краіны, якія забяспечваюць узаемасувязь паміж рознымі камп'ютэрнымі сеткамі з дапамогай шматлікіх мадэмаў, звязаных праз DOT-лініі, спадарожнікі і мікрахвалевыя вышкі. Нядаўняе адабрэнне ўрадам Індыі ўкаранення ў краіне глабальнай мабільнай персанальнай сувязі праз спадарожнік (GMPCS) мае некалькі наступстваў для бяспекі. Гэта было асабліва засяроджана падчас ракетных нападаў амерыканскіх сіл на Асмана бен Ладэна ў Афганістане 7 жніўня 1998 г. Амерыканская разведка магла высачыць Ладэна з дакладнасцю да некалькіх метраў, таму што ён выкарыстоўваў галасавы канал INMARSAT для кантролю над сваімі тэрарыстычнымі групамі. па ўсім свеце. Наступныя контрмеры могуць быць карысныя для абароны нашых сістэм: -
Пазбягайце залежнасці ад тэлефонаў у выпадку лакальных сетак.
Пазбягайце сродкаў прамога далучэння ў выпадку WAN і выкарыстоўвайце мадэмы з адваротным званком, якія ператэлефаноўваюць сапраўдным аўтарызаваным удзельнікам з прыладамі абароны постаў у канцы кожнай сувязі.
Выкарыстоўвайце прылады для кадавання і дэкадавання канфідэнцыяльных даных.
Увесці сістэму неадкладнага пацвярджэння ад атрымальніка даных, якія пацвярджаюць іх бяспечнае атрыманне. Калі атрымальнік паведамляе аб неатрыманні, выкажам здагадку, што дадзеныя трапілі ў чужыя рукі з-за перакрыжаванага злучэння, і прыміце адпаведныя меры кантролю пашкоджанняў, такія як змяненне кодаў для будучых перадач.
Акрамя вышэйсказанага, могуць быць прыняты некаторыя агульныя меры засцярогі:
Раптоўныя праверкі на варотах, каб пераканацца, што дыскеты або іншае праграмнае забеспячэнне не ўвозяцца і не выносяцца кантрабандай.
Супрацоўнікі сэрвіснага агенцтва заўсёды ў суправаджэнні.
Змена пароляў і ключоў аўтэнтыфікацыі пасля абслугоўвання або пры наяўнасці падазрэнняў.
Забараняецца ўваход наведвальнікам у сеткавыя зоны.
Акрамя таго, наступныя крокі таксама могуць прадухіліць укараненне шкоднаснага праграмнага забеспячэння:
Поўная забарона на выкарыстанне прыватнага праграмнага забеспячэння, прынесенага супрацоўнікамі для выкарыстання на афіцыйных кампутарах.
Не заахвочвайце купляць свабодныя дыскеты і рэклама праграмнага забеспячэння выдае строгія інструкцыі па куплі дыскет надзейнай якасці оптам у запячатаных пакетах.
Вядзіце спіс надзейных дылераў, каб мяняць крыніцы паставак.
Ставіцца з падазрэннем да ўсіх падарункаў і бясплатных узораў праграмнага забеспячэння і не выкарыстоўваць іх, пакуль яны не будуць правераны на вірусы.
Тэставанне ўсяго новага праграмнага забеспячэння экспертамі на наяўнасць вірусаў і сумяшчальнасць на камп'ютары, спецыяльна прызначаным для гэтай мэты, перад увядзеннем яго ў інфармацыйную сістэму.
Кіраванне персаналу аб тым, што яны павінны трымаць камп'ютар уключаным, калі яны падазраюць прысутнасць любога віруса, і інфармаваць супрацоўніка па бяспецы даных/сістэмнага менеджэра, які можа прыняць меры супрацьдзеяння.
кіравання ў крызісных сітуацыях
Згодна з законам Мэрфі, «у любой сістэме, дзе ўсё можа пайсці не так, яны, хутчэй за ўсё, аднойчы пойдуць не так, нягледзячы на ўсе меры засцярогі, якія можна прыняць». Такім чынам, план антыкрызіснага кіравання павінен быць гатовы да любой сітуацыі. Добры план барацьбы з крызісам разлічвае на ўсе непрадбачаныя сітуацыі і павінен гарантаваць:
Будзьце ў курсе, калі ўся сістэма пашкоджана.
Наяўнасць галоўнай рэзервовай копіі ўсіх даных у бяспечным месцы для выкарыстання ў выпадку выпадковага або зламыснага знішчэння сеткі перадачы дадзеных.
Прадугледжана свердзел для рэканструкцыі дадзеных з дапамогай падначаленых службаў, якія маглі іх захоўваць. Такую трэніроўку таксама варта час ад часу практыкаваць, каб яна была эфектыўнай.
Кіраванне крызісам таксама павінна пакрываць шкоду інфармацыйнай сістэме ў выніку стыхійных бедстваў, такіх як пажар, паводка або землятрус. Для рэканструкцыі даных, у такім выпадку, розныя палітычныя дакументы, часопісы для выдачы запасаў або перамяшчэння персаналу і абсталявання і г.д. ўнутры арганізацыі таксама павінны быць зроблены ўручную і выкарыстаны для рэканструкцыі даных.
Некалькі статыстычных дадзеных McAfee, кампаніі IT Security, якая належыць Intel
Даследаванне 28 мільёнаў камп'ютараў у 24 краінах паказала, што 17 працэнтаў усіх камп'ютараў не маюць ніякай абароны ад вірусаў, чарвякоў, шпіёнскіх і іншых шкоднасных праграм у Інтэрнэце - парушэнне, якое McAfee параўноўвае з «хадзіць голымі па Інтэрнэт." Сінгапур - самая неабароненая краіна. 21.75% усіх камп'ютараў там не маюць ніякага пакрыцця бяспекі, у той час як Індыя займае 10-е месца з 17.32% неабароненых ПК.
Хакеры нацэлены на Mahanagar Telephone Nigam Limited (MTNL)
Віртуальнае ўзбуйненне афіцыйных сайтаў павялічылася на прыступку 6 чэрвеня 2012 года, калі онлайн-хакеры Anonymous заявілі, што зламалі вэб-сайт (MTNL) з дапамогай размеркаванай атакі адмовы ў абслугоўванні. Група пачала атакаваць афіцыйныя і карпаратыўныя вэб-сайты ў знак пратэсту супраць «інтэрнэт-цэнзуры», якая пачалася пасля пастановы Высокага суда Мадраса «Джон Доу» аб парушэнні аўтарскіх правоў на тамільскія фільмы «3» і тэльгу «Дамму».
У дадатак да асады сеткі Anonymous запланаваў мірныя вулічныя дэманстрацыі ў Мумбаі, Дэлі, Бангалоры, Калькуце, Пуне, Кочы і іншых гарадах на 9 чэрвеня 2012 г. Іх патрабаванне ўключае ў сябе выдаленне блакіровак на сайтах і ўнясенне змяненняў у некаторыя палажэнні ІТ Акт 2008.
Хакерскія эксперты патрабуюць кода
Нядаўна рэкламавалі зручны курс па камп'ютарным хакерствам падчас летніх канікул. Курс, рэкламуемы як «этычны хакерства», сцвярджае, што вучыць, «як узломваць паролі і ўліковыя запісы сацыяльных сетак - усё для лепшай абароны нашай сістэмы». Але кібер-юрыст Паван Даггал кажа, што не існуе такога паняцця, як «этычны хакерства», і інстытуты, якія прапануюць такія курсы, павінны рэгулявацца.
Кампанія Brains Booster, якая базуецца ў Фарыдабадзе, сцвярджае, што ў якасці выкладчыкаў ёсць выпускнік IIM, які прапануе "эксклюзіўны" летні "курс хакерства". У сваёй рэкламнай брашуры інстытут сцвярджае, што вучыць «узламваць уліковы запіс Facebook менш чым за хвіліну» і нават таму, як «запускаць ваш вірус, калі хто-небудзь адкрывае ваш дыск».
Кампанія Byte Code Cyber Securities у Дэлі пералічвае «Узлом Yahoo і Google» і «Узлом Wi-Fi» на сваім вэб-сайце як частку шасцідзесяцігадзіннага курса этычнага хакерства. А Appin, які мае больш чым 100 цэнтраў па ўсёй краіне, мае шасцітыднёвы курс інфармацыйнай бяспекі і этычнага хакерства коштам больш за 6,000 рупій. Падобныя неэтычныя навучальныя мерапрыемствы павінны быць ва ўсім свеце.
Гэтыя інстытуты сцвярджаюць, што яны дзейнічаюць у рамках закону. "Калі чалавек не ведае, як абараніць сваю сістэму, як можна абараніць сваю сістэму", - сцвярджае Сувам Патвары з Brains Booster. Тым не менш, калі кіберзлачынцам і этычным хакерам патрабуюцца аднолькавыя наборы навыкаў, варта быць уважлівымі да законаў, бо існуе вельмі тонкая мяжа паміж крымінальным і этычным хакерствам. Уявіце сабе незадаволенага ІТ-спецыяліста, які пакідае вашу арганізацыю і далучаецца да канкуруючай галіны, займаючыся ўзломам сваёй былой арганізацыі. Гэта было б горшай формай шпіянажу і сабатажу пад прыкрыццём законаў аб ІТ. Толькі ўявіце, як турэцкі, пакістанскі ці афганскі салдат, які займаецца кібербяспекай, дэзерціруючы і далучаючыся да LeT, Аль-Каіды або ІДІЛ, можа паставіць пад пагрозу не толькі сваю нацыянальную, але і міжнародную бяспеку!
Хакерства ў Індыі караецца трыма гадамі пазбаўлення волі і вялікім штрафам. Калі забруджвальнік (вірус) ствараецца і трапляе ў камп'ютэрную сістэму або сетку, ахвяра можа падаць у суд на хакера за кампенсацыю шкоды да 15 крор рупій за ўмяшанне. Абаронца ці правакатар - журы па-ранейшаму не разглядае пытанне аб этычным хакерстве, і прамысловасць павінна быць папярэджана аб новых відах электроннага шпіянажу і сабатажу.
Conclusion
Была зроблена спроба прааналізаваць уплыў сучасных тэхналогій на абарону даных і інфармацыйную бяспеку. Без усялякай фантазіі, гэта ўсёабдымны аналіз, паколькі тэхналогія састарэе значна больш хуткімі тэмпамі. Развіццё інфармацыйных тэхналогій патрабуе час ад часу перагляду і павышэння ступені нашых патрэбаў у бяспецы, каб мы маглі кантраляваць падзеі, якія прыводзяць да збояў у бяспецы, і ў канчатковым выніку не кантраляваліся падзеямі.



