Введение в информационную безопасностьРефераты >> Безопасность жизнедеятельности >> Введение в информационную безопасность
В Российской Федерации такие исследования не проводились, но, конечно, события подобного рода иногда происходят. Например, в сеть одного крупного торгового зала проникли вирусы, и два дня, пока не была восстановлена информационная среда, фирма осуществляла только оптовые торговые операции. В результате оборот снизился в несколько раз, клиенты, не получавшие требуемых услуг, высказывали свое недовольство, персонал работал неэффективно, а системные администраторы в авральном порядке с утра до ночи "чистили" систему и восстанавливали информацию на дисках. Учитывая статистику Миннесотского университета, можно сказать, что фирма легко отделалась.
Российские предприниматели под давлением фактов, а иногда и личного опыта, наконец начали осознавать ценность информации, содержащейся в их корпоративных сетях. Следствием этого стало проявление некоторого, пока еще не слишком активного, интереса к системам безопасности. Немалую роль в продвижении технологий безопасности играют и отечественные системные интеграторы, в задачи которых входит создание комплексных информационных систем поддержки бизнеса и разработка технических и организационно-режимных мероприятий для повышения их безопасности. Государство, требующее от определенных организаций ответственного подхода к хранению и передаче информации, также стимулирует развитие данной области. В частности, Президент РФ своим указом от 3 апреля 1995 г. предложил Центральному банку (ЦБ) принять меры по отношению к коммерческим банкам, уклоняющимся от обязательного использования "защищенных технических средств хранения, обработки и передачи информации при их информационном взаимодействии с подразделениями ЦБ".
Правда, на сегодняшний день российские бизнесмены все же больше озабочены надежностью функционирования своих компьютерных систем и их защиты от вирусов, нежели созданием барьеров, ограждающих от несанкционированного доступа. Возможно, это пока оправданно, поскольку лишь немногие фирмы содержат в компьютерных сетях информацию, ценность которой адекватна расходам на ее извлечение.
Обсуждая вопросы безопасности информации в компьютерной системе со специалистами известных российских фирм, занимающихся системной интеграцией - таких как IBS, "ЛВС", "АйТи", "Анкей", "Оптима" и RPI, - авторы выделили два основных принципа организации информационных систем. Во-первых, это комплексный подход к построению системы, охватывающий как применение специальных аппаратных и программных средств, так и проведение организационно-режимных мероприятий. Во-вторых, высокие требования к квалификации обслуживающего персонала. Глобальными факторами, влияющими на функционирование системы и сохранность данных, являются сбой системы, случайное уничтожение ее отдельных компонентов и несанкционированный доступ к системе. Поскольку первые два фактора не связаны с прямой атакой на содержимое информационной системы, их можно объединить термином "несчастный случай".
Несчастный случай
К "несчастным случаям" мы относим неисправности оборудования, сбои в работе программного обеспечения (ПО), ошибки обслуживающего персонала, а также внешние воздействия - природные (землетрясения, ураганы, наводнения и т.п.), техногенные (пожары, перебои с энергоснабжением, прорывы водопровода и канализации и т. п.) и социальные (террористические акты, беспорядки, военные действия и т.д.). Российская действительность такова, что отечественные компании подвержены воздействию всех этих факторов (возможно, не считая природных катаклизмов) в значительно большей степени, чем фирмы из экономически развитых стран.
На надежности систем отрицательно сказываются и наличие большого количества устройств, собранных из комплектующих низкого качества, и нередкое использование нелицензионного ПО. Аппаратное и программное обеспечение зачастую не отвечает требованиям совместимости, а "прописанная" в соответствующих файлах конфигурация систем - имеющимся аппаратным ресурсам. Виной тому может стать недостаточная компьютерная грамотность ответственных за поддержание компьютерной системы сотрудников. Иными словами, чрезмерная экономия средств (на обучение персонала, закупку лицензионного ПО и качественного оборудования) приводит к уменьшению времени безотказной работы и значительным затратам на последующее восстановление системы. Скупой, как известно, платит дважды.
Важным фактором является недостаточно высокая квалификация персонала. Авторы отнюдь не собираются оспаривать утверждение, что в России работает множество талантливых специалистов-компьютерщиков. Вопрос заключается в том, насколько эти таланты пригодны для выполнения обязанностей системного администратора корпоративной сети, в которой работают обычные бизнес-приложения. К сожалению, человек, обладающий мастерством на уровне хакерства и умеющий работать с разнообразным ПО и отлично разбираться в сложных ситуациях (что, безусловно, очень полезно), способен превратить информационную систему в цирк, на арене которого безостановочно сменяют друг друга версии и названия программ. Причем, как правило, замены производятся без глубокого понимания преимуществ нового пакета и не сопровождаются соответствующими организационными мероприятиями. Это и порождает различные сложные ситуации, которые затем мастерски преодолеваются (увы, не всегда быстро и без потерь). Должности системного администратора в большей степени соответствует другой тип специалиста - эмоционально устойчивый консерватор, способный реализовать комплексный подход для предупреждения внештатной ситуации, и руководствующийся в своей деятельности принципом Оккама "Не плоди сущности без надобности".
Что же касается внешних воздействий на информационную систему, то, действительно, ураганы и цунами в Москве - большая редкость, а землетрясения происходят в основном при появлении на улицах города большого числа бронетехники, но это уже другой фактор риска. Зато качество работы наших городских электросетей давно стало притчей во языцех, прорыв же канализации - и вовсе событие, значительно более вероятное, чем извержение вулкана или падение метеорита. Это усугубляет рискованность бизнеса, поскольку подобные несчастья, как правило, не относятся к разряду форс-мажорных обстоятельств, а, соответственно, компания не освобождается от штрафов в случае невыполнения обязательств.
В комплекс мероприятий по защите информационной системы от несчастных случаев специалисты компаний, занимающихся системной интеграцией, включают целый ряд действий, направленных на предотвращение внештатной ситуации, а не ликвидацию ее последствий. Разберем, для начала, средства, обеспечивающие бессбойную работу системы.
Источники бесперебойного питания
Компьютерная система энергоемка, и потому первое условие ее функционирования - бесперебойная подача электроэнергии. Необходимой частью информационной системы становятся источники бесперебойного питания для серверов, а по возможности, и для всех локальных рабочих станций. Специалисты компании IBS также рекомендуют дублировать электропитание, используя для этого различные городские подстанции. Такое решение особенно полезно для крупной корпоративной информационной системы, размещенной в большом городе, где перебои энергоснабжения чаще всего локализуются в одном сегменте. В небольших городах, в которых электроснабжение значительно хуже, сотрудники фирмы "Оптима" советуют для кардинального решения проблемы устанавливать резервную силовую линию от собственного мотор-генератора (разумеется, с соблюдением всех норм пожарной безопасности).