24,313 matches
-
Cinci valori patrimoniale (echipamente, soft, materiale, date și servicii) sunt sub ținta amenințărilor de patru feluri: pierdere, respingere (nerecunoaștere), compromitere și corupție. De asemenea, există trei categorii de agenți-cauză a pierderilor: angajați, străini, accidente. Din această cauză există 60 de amenințări ce trebuie să fie examinate pentru a se hotărî asupra credibilității lor. În plus, pierderile cauzate de persoane pot fi provocate prin forță, pe ascuns, prin înșelătorie și prin diversiune. Totuși, putem să grupăm amenințările securității, prin prisma tematicii anunțate
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
această cauză există 60 de amenințări ce trebuie să fie examinate pentru a se hotărî asupra credibilității lor. În plus, pierderile cauzate de persoane pot fi provocate prin forță, pe ascuns, prin înșelătorie și prin diversiune. Totuși, putem să grupăm amenințările securității, prin prisma tematicii anunțate mai sus, după cum urmează: 1. pierderea echipamentelor și altor componente fizice; 2. respingerea serviciilor; 3. folosirea neautorizată a echipamentelor; 4. accesarea informațiilor secrete; 5. modificarea neautorizată a informațiilor; 6. pierderea informațiilor; 7. folosirea neautorizată a
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
competența personalului Factorii de vulnerabilitate și risc sunt combinați astfel: Nivelului vulnerabilității i se atribuie un coeficient de importanță, după cum urmează: Tabelul 1.14. Coeficientul de importanță al nivelului vulnerabilității Media este dată de totalitatea factorilor de risc corespunzători unei amenințări, printr-o formulă de forma: Sumele coeficienților de importanță a vulnerabilității și a mediilor factorului de risc sunt abordate printr-o funcție logaritmică, astfel: Tabelul 1.15. Funcția logaritmică de abordare a vulnerabilității și factorilor de risc Probabilitatea, uneori numită
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
scop se poate apela la cazuisitica existentă în unitate sau la experiența unor specialiști. Practica apelează la un tabel de forma: Tabelul 1.16. Expunerea la atacuri posibile Probabilitatea de mai sus a fost notată cu P. Totuși, în evaluarea amenințărilor uneori se folosesc două feluri de probabilități: • P = probabilitatea de a se înregistra o tentativă de amenințare; • p = probabilitatea ca o tentativă să se repete. Când se face evaluarea costului pierderilor se apelează la o formă simplificată a ecuației pierderilor
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
un tabel de forma: Tabelul 1.16. Expunerea la atacuri posibile Probabilitatea de mai sus a fost notată cu P. Totuși, în evaluarea amenințărilor uneori se folosesc două feluri de probabilități: • P = probabilitatea de a se înregistra o tentativă de amenințare; • p = probabilitatea ca o tentativă să se repete. Când se face evaluarea costului pierderilor se apelează la o formă simplificată a ecuației pierderilor: care poate fi scrisă și astfel: în care P este raționalizat prin prisma puterilor lui 10, fiecare
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
anumit fișier se determină prin înmulțirea numărului de înregistrări posibile de accesat neautorizat, ridicate la pătrat, cu multiplicatorul categoriei respective. Tabelul 1.21. Costurile accesării neautorizate din punctul de vedere al confidențialității informațiilor Modificarea neautorizată a informațiilor O astfel de amenințare se referă la posibilitatea angajaților de a modifica, în mod intenționat sau accidental, înregistrările unor fișiere. Costul estimat al pierderilor se determină prin evaluarea muncii necesare, în condiții manuale, de a reface înregistrările modificate, apelându-se la documentele-sursă. Vulnerabilitatea, în
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
am putea spune că, în sistemele distribuite de prelucrare a datelor, dar și în cele centralizate, se impun sisteme performante de control al accesului. Românul spune „paza bună alungă primejdia rea”, ceea ce ar putea să evidențieze o bună înțelegere a amenințărilor la care este expus un sistem, a vulnerabilităților lui, dar și a riscurilor ce-i sunt asociate, îndeosebi pe linia infrastructurii sistemelor, de aici rezultând o bună identificare a măsurilor preventive și detective de contracarare a lor. 3.1. Tipuri
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
în mod inerent, protejează identitatea împotriva dezvăluirilor neautorizate; • nici o tehnologie nu este mai bună decât celelalte în cazul tuturor domeniilor de aplicații în care este folosită. În funcție de aplicație, există mai multe opțiuni pentru soluția biometrică optimă, astfel încât să fie diminuate amenințările la care este supus sistemul; • în ceea ce privește problema complexă a securității informaționale, cercetările în dezvoltare vor oferi soluții ce vor fi supuse testelor, ele constituind variante biometrice integrate pentru asigurarea protecției și securității noilor sisteme; • tot pe linia preocupărilor internaționale, se
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
din liste, consimțământul și notificarea clientului, persistența, marcarea accesului pentru a servi ca probă în justiție, urmărirea fluxului informațiilor, controlul agregării informațiilor, încrederea în sistemele informatice. În metodele top-down de proiectare a securității trebuie, mai întâi, să se determine modelul amenințării, apoi să se scrie politica, după care aceasta se supune testului pentru a vedea cum își face efectul. * ** Descoperirile din domeniul geneticii umane vor influența mult regândirea politicilor de securitate a informațiilor. Ross Anderson 1 susține că politicile de securitate
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
a sistemului și minimizarea interferențelor cu acesta; 6. securitatea personalului, cu obiectivele: 6.1. diminuarea riscurilor provocate de factorul uman, fraudă sau folosirea ilegală a componentelor sistemului, 6.2. asigurarea că utilizatorii sunt conștienți și preocupați de preîntâmpinarea sau diminuarea amenințărilor asupra securității informațiilor, susținând politica de securitate a organizației prin tot ceea ce fac zi de zi, 6.3. minimizarea pagubelor provocate de incidentele apărute în sistem sau de proasta funcționare a acestuia, precum și reținerea incidentelor ca lecții pentru viitor; 7
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
acest scop trebuie documentat, rezultând ISMS Scope Document (Scopul Sistemului de Management al Securității Informaționale); • în cadrul acestui scop, trebuie identificate activele organizației (și valoarea asociată acestora) care trebuie protejate (inventarul activelor); • pentru acest inventar se va realiza analiza de risc: amenințările, vulnerabilitățile și impactul asupra activelor ce trebuiesc protejate; • în baza rezultatului acestei analize se identifică riscul acceptabil; • se documentează controalele care vor fi implementate pentru a menține riscurile în limite acceptabile. Acestea vor fi preluate din anexa standardului sau din
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
implicate trebuie gestionate ca un proiect de sine stătător, după cum urmează: 1. definirea proiectului: a) obiective, b) buget, c) active avute în vedere, d) controale/măsuri de securitate; 2. pregătirea proiectului: a) echipă, b) sisteme critice pentru afacere, c) identificarea amenințărilor, d) identificarea unor controale posibile/aplicabile; 3. managementul proiectului: a) management propriu-zis, b) aspecte tehnice și logice; 4. analiza riscurilor: a) selectarea unei metode, b) atribuirea de valori financiare activelor (punctul de vedere al unui contabil este bine-venit pentru a
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
politicile de securitate ale organizațiilor. Prin politica de securitate se evidențiază poziția accesului la informații și personalul autorizat să le primească. Atunci când se proiectează și implementează mecanismele de control al accesului trebuie să fie luate în considerare trei elemente esențiale: amenințările la care sunt supuse sistemele, vulnerabilitatea lor și riscul ca o anumită amenințare să se poată materializa. 6.1.1. Alegerea amplasamentului centrelor de calcultc "6.1.1. Alegerea amplasamentului centrelor de calcul" Problema amplasării corecte a centrului de calcul
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
la informații și personalul autorizat să le primească. Atunci când se proiectează și implementează mecanismele de control al accesului trebuie să fie luate în considerare trei elemente esențiale: amenințările la care sunt supuse sistemele, vulnerabilitatea lor și riscul ca o anumită amenințare să se poată materializa. 6.1.1. Alegerea amplasamentului centrelor de calcultc "6.1.1. Alegerea amplasamentului centrelor de calcul" Problema amplasării corecte a centrului de calcul nu intră în atribuțiile responsabilului cu securitatea sistemului. De regulă, centrele de calcul
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
precum și a celui intern (memorie primară, memorie virtuală, memorie secundară și suporturi externe). De o importanță deosebită, după ce s-a autorizat accesul, este obținerea unui privilegiu de acces, prin intermediul codurilor speciale, consemnate în tabelele de autorizare. 6.5.3. Detecția amenințărilor și supravegherea sistemuluitc "6.5.3. Detecția ameninȚĂrilor și supravegherea sistemului" Deși pare nepotrivită, dar nu lipsită de adevăr, afirmația că fraudele din mediile informatizate ar putea fi detectate este destul de riscantă. Ca argumente sunt aduse preocupările de urmărire cu
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
memorie secundară și suporturi externe). De o importanță deosebită, după ce s-a autorizat accesul, este obținerea unui privilegiu de acces, prin intermediul codurilor speciale, consemnate în tabelele de autorizare. 6.5.3. Detecția amenințărilor și supravegherea sistemuluitc "6.5.3. Detecția ameninȚĂrilor și supravegherea sistemului" Deși pare nepotrivită, dar nu lipsită de adevăr, afirmația că fraudele din mediile informatizate ar putea fi detectate este destul de riscantă. Ca argumente sunt aduse preocupările de urmărire cu atenție a amenințărilor sistemului, analiza anumitor tendințe, cercetarea
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
sistemuluitc "6.5.3. Detecția ameninȚĂrilor și supravegherea sistemului" Deși pare nepotrivită, dar nu lipsită de adevăr, afirmația că fraudele din mediile informatizate ar putea fi detectate este destul de riscantă. Ca argumente sunt aduse preocupările de urmărire cu atenție a amenințărilor sistemului, analiza anumitor tendințe, cercetarea incidentelor înregistrate și auditarea. 6.5.3.1. Urmărirea amenințărilortc "6.5.3.1. Urmărirea ameninȚĂrilor" Toate sistemele trebuie să dispună de capacitatea de înregistrare a tentativelor de atac, într-un format intern, să le
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
mediile informatizate ar putea fi detectate este destul de riscantă. Ca argumente sunt aduse preocupările de urmărire cu atenție a amenințărilor sistemului, analiza anumitor tendințe, cercetarea incidentelor înregistrate și auditarea. 6.5.3.1. Urmărirea amenințărilortc "6.5.3.1. Urmărirea ameninȚĂrilor" Toate sistemele trebuie să dispună de capacitatea de înregistrare a tentativelor de atac, într-un format intern, să le supună, apoi, unor examinări riguroase și să reconstituie informațiile principale pe baza a ceea ce s-a înregistrat în format-mașină. Cât timp
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
de înregistrare a tentativelor de atac, într-un format intern, să le supună, apoi, unor examinări riguroase și să reconstituie informațiile principale pe baza a ceea ce s-a înregistrat în format-mașină. Cât timp este destul de greu de spus ce înseamnă amenințare și ce nu, toate operațiunile care ar putea afecta securitatea sistemului trebuie să fie înregistrate, inclusiv intrările în sesiunile de lucru, solicitările de fișiere și tranzacțiile de la terminale. Când operațiunile principale referitoare la securitatea sistemului sunt înregistrate automat de sistemele
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
de tip WORM (imposibil de modificat) sau pe benzi magnetice pe care se poate scrie, fără posibilitatea derulării benzii înapoi, sau prin apelarea la calculatoare cu rol special, sub directa supraveghere a responsabilului cu securitatea sistemului. Referitor la recunoașterea potențialelor amenințări, un bun sistem trebuie să fie capabil să depisteze următoarele șase condiții: 1. terminarea anormală a unor lucrări; 2. o cădere anormală a sistemului; 3. defectarea mecanismului de asigurare a securității echipamentelor și softului; 4. tentativele de intrare în dialog
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
de violare a securității. 6.6.3.2. Obligațiile responsabilului cu securitateatc "6.6.3.2. Obligațiile responsabilului cu securitatea" Coordonatorul securității este persoana de bază în domeniul securității prelucrării automate a datelor și are cel puțin șase responsabilități: • evaluarea amenințărilor potențiale ale sistemului; • procedurile de realizare a securității; • contramăsuri la eventualele pericole; • planificarea realizării copiilor de siguranță și a reconstituirii datelor pierdute; • prevenirea incidentelor; • instruirea de specialitate. La baza oricărei evaluări a amenințărilor care planează asupra sistemului stau identificarea și
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
și are cel puțin șase responsabilități: • evaluarea amenințărilor potențiale ale sistemului; • procedurile de realizare a securității; • contramăsuri la eventualele pericole; • planificarea realizării copiilor de siguranță și a reconstituirii datelor pierdute; • prevenirea incidentelor; • instruirea de specialitate. La baza oricărei evaluări a amenințărilor care planează asupra sistemului stau identificarea și evaluarea elementelor patrimoniale, subiecte ale amenințărilor (echipamente, programe, date, documentație, furnituri de birou ș.a.). Problema-cheie pentru asigurarea eficienței măsurilor de precauție pe linia securității constă în identificarea, prin nume, a persoanelor responsabile direct
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
realizare a securității; • contramăsuri la eventualele pericole; • planificarea realizării copiilor de siguranță și a reconstituirii datelor pierdute; • prevenirea incidentelor; • instruirea de specialitate. La baza oricărei evaluări a amenințărilor care planează asupra sistemului stau identificarea și evaluarea elementelor patrimoniale, subiecte ale amenințărilor (echipamente, programe, date, documentație, furnituri de birou ș.a.). Problema-cheie pentru asigurarea eficienței măsurilor de precauție pe linia securității constă în identificarea, prin nume, a persoanelor responsabile direct pentru fiecare element patrimonial. Ele se numesc și persoane responsabile, obligațiile lor fiind
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
patrimoniale pe care le au în grijă. Cel puțin o dată pe an, tot el, va solicita efectuarea reviziei interne a eficienței procedurilor și practicilor de securitate. Oricând, coordonatorul securității sistemului poate propune directorului centrului să ia măsuri de prevenire a amenințărilor securității, iar acesta va include o apreciere a eficienței măsurilor pe timpul funcționării normale a sistemului, în perioadele de pauză, la inițializarea lui, la căderea lui, precum și în timpul întreținerii echipamentelor și programelor. O atenție deosebită va fi acordată copiilor de siguranță
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]
-
a personalului, există trei principii: • principiul „niciodată singur”; • principiul exercitării limitate a unei funcții; • principiul delimitării obligațiilor de serviciu. Principiul „niciodată singur” În măsura în care resursele de personal ale centrului o permit și sunt în total acord cu studiile de evaluare a amenințărilor elaborate de director, două sau mai multe persoane, desemnate de directorul centrului de prelucrare automată a datelor, recunoscute a fi bine pregătite profesional, vor participa la exercitarea acțiunilor-cheie pe linia securității și vor consemna, prin semnătură, într-un registru special
Protecția și securitatea informațiilor by Dumitru Oprea () [Corola-publishinghouse/Science/2140_a_3465]