Защита от несанкционированного доступа
Защита от несанкционированного доступа (НСД) — это комплекс организационных, правовых, программных и технических мер, направленных на предотвращение получения информации, ресурсов или услуг лицами, не имеющими на это соответствующих полномочий. НСД может быть как преднамеренным (взлом, атака), так и случайным (ошибка пользователя, сбой системы). Основная цель защиты — обеспечение конфиденциальности, целостности и доступности защищаемых объектов.
Виды НСД и классификация угроз
По характеру воздействия
- Пассивный НСД — без изменения информации (например, перехват данных, прослушивание каналов связи).
- Активный НСД — с модификацией, уничтожением или блокированием данных (например, внедрение вредоносного кода, атаки типа «отказ в обслуживании»).
По источнику угрозы
- Внешний НСД — атаки из глобальных сетей (Интернет), физическое проникновение на объект.
- Внутренний НСД — действия сотрудников, подрядчиков или лиц, имеющих легальный доступ к части ресурсов.
По способу реализации
- Физический НСД — кража носителей, несанкционированное подключение к оборудованию.
- Логический НСД — взлом паролей, эксплуатация уязвимостей ПО, социальная инженерия.
Методы и средства защиты
Организационные меры
Организационные меры включают разработку политик безопасности, регламентов доступа, инструкций для персонала, а также проведение регулярных аудитов и тренингов. Ключевым элементом является принцип минимальных привилегий, при котором пользователю предоставляется ровно столько прав, сколько необходимо для выполнения его служебных обязанностей. Важную роль играет разграничение доступа на основе ролей (RBAC — Role-Based Access Control) или мандатных меток (MAC — Mandatory Access Control).
Программно-технические средства
Идентификация и аутентификация
- Парольная защита — самый распространённый метод, однако уязвимый к перебору, фишингу и социальной инженерии. Рекомендуется использовать сложные пароли (не менее 12 символов, с буквами разного регистра, цифрами и спецсимволами) и двухфакторную аутентификацию (2FA).
- Биометрические методы — отпечатки пальцев, сканирование сетчатки глаза, распознавание лица (Face ID), голос. Обеспечивают высокий уровень защиты, но требуют специального оборудования и могут быть скомпрометированы (например, подделка отпечатка).
- Аппаратные токены — USB-ключи (YubiKey), смарт-карты, одноразовые пароли (OTP) на мобильных устройствах. Используются в корпоративных системах и государственных информационных системах.
Криптографическая защита
- Шифрование данных — как на уровне хранения (шифрование дисков, файлов, баз данных), так и на уровне передачи (TLS/SSL, VPN, IPsec). В России применяются сертифицированные криптографические алгоритмы (ГОСТ 28147-89, ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012).
- Электронная подпись (ЭП) — обеспечивает целостность и авторство документов. В РФ регулируется Федеральным законом № 63-ФЗ «Об электронной подписи».
Системы контроля доступа
- Межсетевые экраны (фаерволы) — фильтруют трафик на основе правил (IP-адреса, порты, протоколы). Различают сетевые (аппаратные) и программные.
- Системы обнаружения и предотвращения вторжений (IDS/IPS) — анализируют сетевой трафик и действия пользователей на предмет аномалий и известных атак (например, Snort, Suricata).
- Антивирусное ПО — защита от вредоносных программ, которые могут использоваться для получения НСД (трояны, кейлоггеры, шифровальщики).
Физическая защита
- Контроль доступа в помещения — электронные замки, считыватели карт, биометрические турникеты, видеонаблюдение.
- Защита носителей — сейфы, шредеры (уничтожители документов), системы уничтожения данных.
- Инженерные системы — защита от перехвата электромагнитных излучений (TEMPEST), экранирование помещений.
Правовое регулирование в РФ
В Российской Федерации защита от НСД регулируется рядом нормативных актов:
- Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации» — определяет общие принципы защиты информации.
- Федеральный закон № 152-ФЗ «О персональных данных» — устанавливает требования к обработке и защите персональных данных.
- Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ» — регулирует защиту объектов КИИ (государственные органы, энергетика, транспорт, банки).
- Указ Президента РФ № 646 «Об утверждении Доктрины информационной безопасности РФ» — стратегический документ, определяющий национальные интересы в информационной сфере.
- ГОСТы и методические документы ФСТЭК России — устанавливают технические требования к средствам защиты (например, ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения»).
Организации, работающие с государственной тайной или персональными данными, обязаны использовать сертифицированные ФСТЭК России средства защиты информации (СЗИ). Нарушение требований влечёт административную (ст. 13.11–13.14 КоАП РФ) и уголовную (ст. 272–274 УК РФ) ответственность.
Примеры реализации
Корпоративные системы
Крупные компании (например, Сбербанк, «Газпром», «Росатом») внедряют многоуровневые системы защиты: VPN для удалённого доступа, SIEM-системы (Security Information and Event Management) для централизованного мониторинга событий, DLP-системы (Data Loss Prevention) для предотвращения утечек данных. В государственных учреждениях применяется ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак).
Персональные устройства
Для домашних пользователей рекомендуется:
- Использование антивируса и брандмауэра.
- Регулярное обновление операционной системы и приложений.
- Отказ от использования пиратского ПО.
- Настройка двухфакторной аутентификации на всех важных аккаунтах (почта, соцсети, онлайн-банкинг).
Критика и ограничения
Несмотря на развитие технологий, ни одна система защиты не является абсолютно надёжной. Основные проблемы:
- Человеческий фактор — социальная инженерия (фишинг, вишинг) остаётся одним из самых эффективных методов НСД. Даже сложные технические средства не могут полностью исключить ошибки пользователей.
- Сложность и стоимость — внедрение комплексной защиты требует значительных финансовых и временных затрат, что делает её недоступной для малого бизнеса и частных лиц.
- Уязвимости нулевого дня — атаки, использующие ранее неизвестные уязвимости, могут обходить даже самые современные средства защиты.
- Правовые ограничения — в некоторых случаях требования законодательства (например, о хранении персональных данных на территории РФ) могут вступать в противоречие с техническими возможностями.
Интересные факты
- Первый в истории компьютерный вирус, предназначенный для НСД, — Creeper (1971 год), он не наносил вреда, а лишь выводил сообщение на экран.
- В 2017 году атака с использованием вируса-шифровальщика WannaCry затронула более 200 000 компьютеров в 150 странах, включая российские организации (например, МВД РФ).
- В России действует Единый реестр отечественного ПО, в который включены многие средства защиты информации (например, Kaspersky Endpoint Security, Dr.Web, Secret Net).
Источники
- Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральный закон № 152-ФЗ «О персональных данных».
- Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ».
- Указ Президента РФ № 646 «Об утверждении Доктрины информационной безопасности РФ».
- ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
- Методические документы ФСТЭК России (например, «Меры защиты информации в государственных информационных системах»).
- «Кибербезопасность: подходы и решения» — учебное пособие под ред. А. А. Малюка (2019).
- Отчёты «Лаборатории Касперского» по киберугрозам (2020–2023).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →