Информационная безопасность
Информационная безопасность (ИБ) — это комплекс мер и средств, направленных на обеспечение конфиденциальности, целостности и доступности информации от угроз. Под данными понимается всё: от клиентской базы и коммерческих документов до личных аккаунтов и фотографий.
Конфиденциальность — информация доступна только тем, кому она предназначена. Например, личные данные клиента не должны попасть к посторонним.
Целостность — данные остаются неизменными и точными. Если файл с отчётом подменили или изменили, это уже нарушение целостности.
Доступность — информация должна быть под рукой, когда она нужна. Если из-за сбоя или атаки база клиентов недоступна, компания не может работать.
-
Стандарты информационной безопасности
Специалистам в области информационной безопасности (ИБ) сегодня почти невозможно обойтись без знаний соответствующих стандартов и спецификаций. На то имеется несколько причин.
Формальная состоит в том, что необходимость следования некоторым стандартам (например, криптографическим и/или Руководящим документам Гостехкомиссии России) закреплена законодательно. Однако наиболее убедительны содержательные причины. Во-первых, стандарты и спецификации - одна из форм накопления знаний, прежде всего о процедурном и программно-техническом уровнях ИБ. В них зафиксированы апробированные, высококачественные решения и методологии, разработанные наиболее квалифицированными специалистами. Во-вторых, и те, и другие являются основным средством обеспечения взаимной совместимости аппаратно-программных систем и их компонентов, причем в Internet-сообществе это средство действительно работает, и весьма эффективно.
Роль стандартов и спецификаций
История создания и текущий статус "Общих критериев"
Биометрическая идентификация и аутентификация
Функции для работы с удостоверениями
Роль поставщика Internet-услуг в реагировании на нарушения безопасности
-
Безопасность программного обеспечения компьютерных систем
Чем сложнее задача автоматизации и чем ответственнее область, в которой используются компьютерные информационные технологии, тем все более и более критичными становятся такие свойства как надежность и безопасность информационных ресурсов, задействованных в процессе сбора, накопления, обработки, передачи и хранения компьютерных данных. Вредоносные воздействия на информацию в процессе функционирования компьютерных систем (КС) различного назначения осуществляется с целью нарушения ее конфиденциальности, целостности и доступности. Решение задач, связанных с предотвращением воздействия непосредственно на информацию, осуществляется в рамках комплексной проблемы обеспечения безопасности информации и имеет достаточно развитую научно-методическую базу. При этом, рассматривая информацию как активный эксплуатируемый ресурс, можно говорить о том, что процесс обеспечения безопасности информации включает в себя и обеспечение безопасности программного обеспечения КС. Данный аспект обеспечения безопасности информации и средств ее обработки именуется эксплуатационной безопасностью, так как соответствует этапу применения КС. В то же время, в последнее время появились новые проблемы обеспечения безопасности, связанные с информационными технологиями, которые, по мнению ряда зарубежных и отечественных экспертов в области их создания и применения, в значительной степени определяют эффективность создаваемых компьютерных систем.
Зачем и от кого нужно защищать программное обеспечение компьютерных систем
Угрозы безопасности программного обеспечения и примеры их реализации в современном компьютерном мире
Угрозы безопасности программного
Теоретические основы
Основные предположения и ограничения
Используемая терминология
Жизненный цикл программного обеспечения
Модель угроз и принципы обеспечения безопасности программного обеспечения
Подход к созданию модели угроз технологической безопасности по
Проектирование
Кодирование
Отладка и испытания
Контроль
Эксплуатация
Элементы модели угроз эксплуатационной безопасности по
Основные принципы обеспечения безопасности по
Формальные методы доказательства правильности программ и их спецификаций
Методы и средства анализа безопасности программного обеспечения
Контрольно-испытательные методы анализа безопасности программного обеспечения
Логико-аналитические методы контроля безопасности программ
Методы обеспечения надежности программ для контроля их технологической безопасности
Постановка задачи
Методы создания самотестирующихся и самокорректирующихся программ для решения вычислительных задач
Создание безопасного программного обеспечения на базе методов теории конфиденциальных вычислений
Создание безопасного программного
Криптопрограммирование
Защита программ и забывающее моделирование на ram-машинах
Подходы к защите разрабатываемых
Идентификация программ по внутренним характеристикам
Способы оценки подобия целевой и исследуемой программ с точки зрения наличия программных дефектов
Способы оценки подобия целевой
Общая характеристика и классификация компьютерных вирусов
Общая характеристика средств нейтрализации компьютерных вирусов
Классификация методов защиты от компьютерных вирусов
Классификация средств исследования программ
Методы защиты программ от исследования
Анализ программ на этапе их эксплуатации
Методы защиты программ от несанкционированных изменений
Краткое описание криптографических средств контроля целостности и достоверности программ
Основные методы защиты от копирования
Методы противодействия динамическим способам снятия защиты программ от копирования
Международные стандарты в области информационной безопасности
Отечественная нормативно-правовая база, под действие которой подпадают ас различного назначения
Отечественная нормативно-правовая
Сертификационные испытания программных средств
Человеческий фактор
Информационная война
Психология программирования
Заключение
Литература
-
Основы информационной безопасности
Исходя из основных положений объектно-ориентированного подхода, следует в первую очередь признать устаревшим традиционное деление на активные и пассивные сущности (субъекты и объекты в привычной для дообъектной ИБ терминологии)
-
Лекции по информационной безопасности
Словосочетание "информационная безопасность" в разных контекстах может иметь различный смысл.
В Доктрине информационной безопасности Российской Федерации термин "информационная безопасность" используется в широком смысле. Имеется в виду состояние защищенности национальных интересов в информационной сфере.
В Законе РФ "Об участии в международном информационном обмене" информационная безопасность определяется аналогичным образом – как состояние защищенности информационной среды общества, обеспечивающее ее формирование, использование и развитие в интересах граждан, организаций, государства.
В данном курсе наше внимание будет сосредоточено на хранении, обработке и передаче информации вне зависимости от того, на каком языке (русском или каком-либо ином) она закодирована, кто или что является ее источником и какое психологическое воздействие она оказывает на людей. Поэтому термин "информационная безопасность" будет использоваться в узком смысле.
Понятие информационной безопасности
Цифровые сертификаты
-
Информация - сбор, защита, анализ
Теоретический уровень исследования связан с глубоким анализом фактов, проникновением в сущность исследуемых явлений, с познанием и формулированием в качественной и количественной форме законов, т. е. с объяснением явлений.
Далее на этом этапе осуществляется прогнозирование возможных событий или изменений в изучаемых явлениях и вырабатываются принципы действия, рекомендации о практическом воздействии на эти явления.
Логика процесса исследования.
Методический замысел исследования и его основные этапы.
Формулировка гипотезы.
Структура и содержание этапов исследовательского процесса.
Применение логических законов и правил.
Информационная работа.
Аналитическая работа.
Основные этапы информационно-аналитической работы.
Аналогия как метод. От известного к неизвестному.
Аналогия. Процентный метод.
Аналогия. Характерный пример.
Проверка по аналогии.
Изучение отдельных случаев как метод информационно-аналитической работы.
Планирование работы.
Достоинства плана.
Начало работы.
Способы работы.
Запись планов.
Ограниченность применения.
Поиск информации.
Документальные источники информации.
Организация справочно-информационной деятельности.
Каталоги и картотеки.
Библиографические указатели.
Последовательность поиска документальных источников информации.
Работа с книгой.
Техника чтения.
Записи при чтении.
Методы изучения документальных источников
Источники документации.
Классические методы.
Контентный анализ.
Фиксирование информации.
Источники информации.
Взятие информации из документов.
Принципы оценки и анализа информации.
Безопасность информационной работы.
Информационная безопасность организации (учреждения).
Элементы системы безопасности.
Внутренняя безопасность.
Локальная безопасность.
Использование телефона.
Организация встреч.
Виды угроз информационным объектам.
Методы и средства обеспечения информационной безопасности организации (фирмы).
Список литературы.
-
Концепция обеспечения безопасности информации в системе организации
Беспрецедентные темпы развития и распространения информационных технологий, обострение конкурентной борьбы и криминогенной обстановки требуют создания целостной системы безопасности информации, взаимоувязывающей правовые, оперативные, технологические, организационные, технические и физические меры защиты информации.
Настоящая Концепция определяет систему взглядов на проблему обеспечения безопасности информации в единой информационной телекоммуникационной системе (далее автоматизированной системе - АС) ОРГАНИЗАЦИИ и представляет собой систематизированное изложение целей и задач защиты, а также основных принципов и способов достижения требуемого уровня безопасности информации в АС ОРГАНИЗАЦИИ.
Правовой базой для разработки настоящей Концепции служат требования действующих в России законодательных и нормативных документов, перечень которых приведен
Назначение и правовая основа документа
Объекты защиты
Назначение, цели создания и эксплуатации ас организации как объекта информатизации
Структура, состав и размещение
Категории информационных ресурсов, подлежащих защите
Категории пользователей ас организации, режимы использования и уровни доступа к информации
Уязвимость основных компонентов ас организации
Интересы затрагиваемых при эксплуатации ас организации субъектов информационных отношений
Цели защиты
Основные задачи системы обеспечения безопасности информации ас организации
Основные пути достижения целей защиты (решения задач системы защиты)
Угрозы безопасности информации и их источники
Пути реализации непреднамеренных
Умышленные действия сторонних лиц, зарегистрированных пользователей и обслуживающего персонала
Утечка информации по техническим каналам
Неформальная модель возможных нарушителей
Техническая политика в области обеспечения безопасности информации
Формирование режима безопасности информации
Оснащение техническими средствами хранения и обработки информации
Основные принципы построения системы комплексной защиты информации
Меры обеспечения безопасности
Законодательные (правовые) меры защиты
Морально-этические меры защиты
Организационные (административные) меры защиты
Физические средства защиты
Разграничение доступа на территорию и в помещения
Технические (программно-аппаратные) средства защиты
Средства идентификации (опознавания) и аутентификации (подтверждения подлинности) пользователей
Средства разграничения доступа зарегистрированных пользователей системы к ресурсам ас
Средства обеспечения и контроля целостности программных и информационных ресурсов
Средства оперативного контроля и регистрации событий безопасности
Криптографические средства защиты информации
Защита информации от утечки по техническим каналам
Защита речевой информации при проведении закрытых переговоров
Управление системой обеспечения безопасности информации
Контроль эффективности системы защиты
Первоочередные мероприятия по обеспечению безопасности информации ас организации
Перечень нормативных документов, регламентирующих деятельность в области защиты информации
Список использованных сокращений
Термины и определения
-
Управление рисками - обзор употребительных подходов
Основная цель анализа регуляторов безопасности — определить, удовлетворяют ли существующие и планируемые контрмеры предъявляемым к ИС требованиям безопасности. Попутно определяются вероятности реализации идентифицированных угроз с учетом нейтрализующего действия регуляторов безопасности.
Наиболее распространенные угрозы
Основные определения и критерии классификации угроз
Наиболее распространенные угрозы доступности
Примеры угроз доступности
Вредоносное программное обеспечение
Основные угрозы целостности
Основные угрозы конфиденциальности
Общие положения
Подготовительные этапы управления рисками
Анализ угроз и оценка рисков
Выбор защитных мер и последующие этапы управления рисками
Ключевые роли в процессе управления рисками
Детальное рассмотрение процесса оценки рисков
Определение характеристик информационной системы
Идентификация уязвимостей
Идентификация угроз
Анализ регуляторов безопасности
Определение вероятностей
Анализ воздействия
Определение рисков
Рекомендуемые контрмеры
Результирующая документация
Нейтрализация рисков
Возможный формат отчета об оценке рисков
Возможный формат плана реализации контрмер
Возможные трактовки и способы вычисления рисков
Заключение
-
Технологические процессы и стандарты обеспечения функциональной безопасности
Целью требований является обеспечение соответствия объединённой системы, заданным требованиям по безопасности ПС при заданном уровне безопасности внешней среды и системы. Аттестация должна производиться, как это оговорено при планировании аттестации программного обеспечения
Технологические процессы и стандарты
Литература
Процессы обеспечения функциональной безопасности программных средств в стандарте IEC 61508
Общие положения
Спецификация требований по безопасности программного средства
Планирование аттестации программного средства
Цели.
Общие требования.
Требования к архитектуре программного средства.
Требования к инструментальным средствам поддержки и языкам программирования.
Требования к рабочему проекту и разработке ПС.
Требования к кодированию.
Требования к испытаниям модулей программного средства.
Требования к компоновочным испытаниям программного средства.
Компоновка программируемой электроники
Процедуры эксплуатации и обслуживания программного средства
Аттестация программного средства
Модификация программного средства
Верификация программного средства
Оценка функциональной безопасности программного средства
Особенности процессов обеспечения
Особенности методологии обеспечения безопасности программных средств в стандарте ISO 13335
Особенности процессов жизненного цикла программных средств в стандарте ISO 12207
Особенности процессов разработки
Особенности создания программных
Практические правила управления информационной безопасностью в стандарте ISO 17799
-
Безопасность в ОС
Проект GNU был начат преподавателем Массачусетс кого технологического института Р. Столлмэном и имел целью разработку полностью свободной операционной системы. "Полная свобода" гарантировалась своеобразным лицензионным соглашением, так называемым copyleft — текст современной версии этого соглашения
Приложения. Обзор архитектур современных ОС
Обзор архитектур современных ОС
UNIX System V Release 4
Linux
Семейство СР/М
Win16
OS/2 1.x
IBM OS/2
Windows NT/2000/XP
Windows 95/98/ME
Теория операционных систем
MVS, OS/390, z/OS
Семейство Unix
Распространение UNIX
Микроядро
Теория операционных систем
GNU Not Unix
Open Software Foundation
Х/Ореn
Глава 12. Безопасность
Безопасность
Изменение идентификатора пользователя
Ресурсные квоты
Атаки на систему безопасности
Отказ в сервисе
Троянские программы
Типичные уязвимые места
Ошибки программирования
Практические рекомендации
Формулировка задачи
Сессии и идентификаторы пользователя
Аутентификация
Аутентификация в сети
Криптографические методы аутентификации
Авторизация
Списки контроля доступа
Полномочия
-
Безопасность систем электронной почты
Подход к защите должен быть всесторонним и комплексным — необходимо сочетать организационные меры с использованием соответствующих технических средств
Безопасность систем электронной почты
Роль электронной почты
Достоинства электронной почты
Безопасность корпоративной системы электронной почты
Политика использования электронной почты
Средства реализации политики использования электронной почты
Требования к системам контроля содержимого электронной почты
Какую систему выбрать?
Сравнительный анализ систем "Дозор-Джет" и MAILsweeper.
Риски, связанные с использованием электронной почты
Выводы
Безопасность систем электронной почты
-
Поддержка безопасности
Вам не принесет много пользы поддержка брандмауэром множества контрольных журналов, которые вы никогда не просматриваете. Хотя Global Chips была взломана много раз, они легко отделались потому, что у них были хорошие контрольные механизмы, сообщающие им о взломе системы хакером
-
Системы анализа защищенности
Система использует различные коммуникационные каналы для соединения с компонентами системы и получения/передачи данных от них/к ним
-
Экспертное мнение "безопасность электронной почты"
Защита чего бы то ни было — дело безусловно полезное, но главное в нем не переусердствовать. не искать шпионов под кроватью, и не запираться в бронированном сейфе из-за страха перед вездесущими хакерами. нужно ли принимать меры по усилению безопасности электронной почты?
-
Копирование Star Force по методу AlB
Предупреждаю сразу эта статья про копирование Старфорса, а не про взлом и эмуляцию. Статья написана для начинающих. Для профессионалов ничего нового вы здесь не найдёте. Эту статью я решил написать после того как не нашёл подробного мануала по копирование по методу AlB
-
Скоростной лохотрон
Кто из нас не встречал рекламы "Интернет - ускорителей"? Даже Google не удержался и вылез со своим "Web accelebator'ом", правда быстро сдулся и улез обратно, сославшись на нехватку мощностей (по другой версии, программа была отправлена на доработку, поскольку в первой версии присутствовал кованый баг, позволяющий пользователям читать чужую информацию, в том числе и логины/пароли)
-
Метафизика wmf файлов
Прежде, чем защищаться неплохо бы выяснить— уязвима ли наша система? Можно, конечно, использовать wmf-checker от Ильфака, но он работает только на NT-подобных системах, да и то не на всех. Попробуем его доработать — берем wmfhdr.wmf,
-
Руководство MIT по открыванию замков отмычкой
Теория открывания замков отмычкой - это теория правильного использования механических дефектов. Есть несколько основных понятий и определений, но основная часть материала состоит из приемов открывания замков с определенными дефектами или характеристиками. Построение этого руководства отражает эту структуру
-
Настройка безопасности компьютера
Эту программу можно назвать передвижным центром управления полётами. Здесь есть практически всё, что нужно чтобы за 10 минут защитить свой компьютер как от внешнего вторжения возможного противника, так и разобраться со стукачами внутри компьютера, то есть с троянами, подключениями аськи в поиске свежей рекламы, обновлениями Windows, и так далее
-
Безопасность систем с открытым кодом
Роясь недавно в базе публикаций по информационной безопасности, я наткнулся на целый ряд статей разных авторов, посвященных такой непростой задаче, как доказательство возможности создания абсолютно защищенной системы. И это несмотря на общепризнанный факт того, что такую систему создать невозможно. Мало того. Многие компании даже создают системы, называемые "абсолютно защищенными". Как правило, такие заявления делаются фирмами, занимающимися криптографической защитой. Например, компания , создавшая Virtual Matrix Encryption, или TriStrata Securities. Однако и в области не криптографии регулярно всплывают фирмочки, заявляющие о революции в области информационной безопасности и создании абсолютно защищенной системы. Например, компания AppShield, выпустившая одноименное устройство и даже гарантирующая возврат денег, если ее систему взломают (как тут не вспомнить рекламу мужского дезодоранта OldSpice, обещающего схожие гарантии).
Но это все небольшие компании, которые, выйдя на уже поделенный рынок, пытаются привлечь к себе внимание любыми способами. А что же крупные и известные игроки этого рынка? И здесь есть свои герои. Например, такой гранд в области информационной безопасности, как Symantec, проводила в июле этого года семинар с претенциозным названием: "Абсолютная защита корпоративной сети предприятия на основе интегрированных решений Symantec".
Безопасность ноутбука
Введение
Выбор операционной системы
Выбор файловой системы
Шифрование папок и файлов
Быстрая блокировка компьютера
Некоторые тонкости шифрования
Заключение
Информационная безопасность
Защита конфиденциальных данных на ноутбуках и КПК
Технологии шифрования
Особенности операционных систем
Пригодность различных подходов к шифрованию данных
Шифрование с использованием сильной аутентификации
Итоги
Атака на Windows NT
Информационная безопасность
Философия и архитектура NT против UNIX с точки зрения безопасности
Введение
Open Source vs дизассемблер
Каждому хакеру - по системе!
UNIX - это просто!
Удаленный доступ: оружие пролетариата?
Комплектность штатной поставки
Механизмы аутентификации
Повышение своих привилегий
Угроза переполнения буфера
Доступ к чужому адресному пространству
Межпроцессорные коммуникации
Сводная таблица
UNIX
Заключение
Информационная безопасность
Обфускация и защита программных продуктов.
DOWN THE RABBIT HOLE.
Выполнение на стороне сервера.
Водяной знак (software watermark) и отпечаток пальца.
Установка подлинности кода (tamper-proofing).
Шифрование программного кода.
Обфускация, как один из методов защиты программ
Процесс обфускации
Оценка процесса обфускации
Алгоритмы процесса обфускации
Виды обфускации
Лексическая обфускация
Обфускация данных
Обфускация управления
Превентивная (prevent) обфускация
Процесс деобфускации
WHICH DREAMED IT?
Оценка затрат компании на Информационную безопасность
Информационная безопасность
Мой офис - моя крепость
Сеть защищена, проблемы остались
Свой среди своих
Безобидные цветочки
Вот такая политика
Информационная безопасность
Общая модель оценки
Особенности выполнения количественных оценок
Анализ стойкости функций безопасности, как пример выполнения количественных оценок
Пример анализа стойкости функции безопасности
Правила формирования заключения по результатам оценки
Оформление результатов оценки
Подготовка СП
Подготовка ТОО
Технический отчет об оценке профиля
Существующие версии Общей методологии оценки безопасности информационных технологий
Применение Общей методологии оценки безопасности информационных технологий в России
Перспективы развития Общей методологии оценки безопасности информационных технологий
Литература
История вопросаСуществующие версии
Информационная безопасность
Один в поле не воин: межсетевые экраны и антивирусы - братья навеки!
Firewall - не панацея. Защита должна быть комплексной!
Не антивирусом единым
Давайте дружить семьями
Информационная безопасность
Безопасность систем с открытым кодом
Аудит программного обеспечения
Sardonix
Статические анализаторы
Динамические отладчики
Предотвращение использования уязвимых мест
StackGuard
ProPolice
FormatGuard
Управление поведением
Linux Security Modules
Контроль доступа
Блокираторы поведения
Интегрированные системы
OpenBSD
Openwall Linux
Immunix
EnGarde
Открытые вопросы
Средства предотвращения использования уязвимых мест
Средства управления действиями
Информационная безопасность
P_moment
Политический момент
Технологии - это не все
Отправной момент
Сферы ответственности
Инвентаризация информации
Определение угроз
Поиск слабых мест
Заключительный этап
"Полномочия"
Политика и практика
Факторы риска
Уровни контроля
Информационная безопасность
Чем нас пытаются взломать (Краткий обзор программ-взломщиков паролей)
Введение
Что такое парольный взломщик?
Как работает парольный взломщик?
База данных учетных записей пользователей
Хранение паролей пользователей
Использование пароля
Возможные атаки на базу данных SAM
Защита Windows NT/2000/ХР от парольных взломщиков
Взлом шифрованной файловой системы (Encrypted File System)
Взлом паролей ОС Windows 9x
Что такое - PWL файл?
Оценка надежности PWL файлов.
Версии Windows
Последовательный перебор.
Исследование словаря
Усиленная "атака в лоб"
Взлом паролей архивов
Advanced ARJ Password Recovery
Advanced ZIP Password Recovery
Advanced RAR Password Recovery
Взлом паролей документов MS Office.
Защита документов MS Excel
Пароли MS Access
Взлом паролей учетных записей электронной почты
The Bat! Password Viewer
Outlook Password Viewer.exe
DeBat
Заключение
Информационная безопасность
Иллюстрация
Доверительная открытая платформа
Next-Generation Secure Computing Base
Функционирование с аутентификацией
Определение программного идентификатора
Использование программных идентификаторов
Загрузка ядра и функционирование с аутентификацией
Реализация режима функционирования с аутентификацией
Модернизация
Программная идентичность родовых программ
Резервное копирование и перенос данных
Обзор NGSCB
Выделение разделов
Надежные маршруты
Инициализация
Конфиденциальность
Операции хеширования
Поставщики услуг идентификации
Приложения
Программируемые смарт-карты
Регистрация в сети
Санкционирование транзакций
Данные, управляемые правами доступа
Удостоверение документов подписью
Модели угроз
Неизвестная уязвимость функции printf
Методики и технологии управления информационными рисками
Киберкрыша
Информационная безопасность
Социальная инженерия: защита от умного, который использует дурака
Политика сетевых соединений
Инструкции по использованию компьютера
Сотрудники
Внешние соединения
Устранение последствий вторжения
Информационная безопасность
D3.shtml
Саботаж в корпоративной среде
Что такое саботаж?
Последствия корпоративных диверсий
Портрет типичного саботажника
Что не так с ребятами из IT?
Деструктивная активность саботажников
Как выявить диверсанта?
Профилактика — лучший метод защиты
Информационная безопасность
Информационная безопасность в современных системах управления базами данных
Некоторые термины
Пользователи СУБД
Дискреционная защита
Мандатная защита
Информационная безопасность
Как идентифицировать затраты на безопасность?
Как определить затраты на ИБ?
Затраты на контроль
Внутренние затраты на компенсацию нарушений политики безопасности
Внешние затраты на компенсацию нарушений политики безопасности
Затраты на предупредительные мероприятия
Источники сведений о затратах
Ответственность за сбор и анализ информации
База для сравнений
Типовые базы измерений
Другие базы измерений
Трудоемкость
Определение ценности информационных ресурсов предприятия
Оценка эффективности деятельности службы ИБ
Анализ затрат на обеспечение ИБ
Анализ затрат
Принятие решений
Внедрение системы учета затрат на ИБ
Заключение
Литература
I. Примерный перечень затрат организации на обеспечение ИБ
Управление системой защиты информации:
Регламентное обслуживание средств защиты информации:
Аудит системы безопасности:
Обеспечение должного качества информационных технологий:
Обеспечение требований стандартов:
Обучение персонала:
Затраты на контроль:
Внеплановые проверки и испытания:
Контроль за соблюдением политики ИБ:
Затраты на внешний аудит:
Пересмотр политики информационной безопасности предприятия (проводится периодически):
Затраты на ликвидацию последствий нарушения режима ИБ:
Восстановление информационных ресурсов предприятия:
Затраты на выявление причин нарушения политики безопасности:
Затраты на переделки:
Внешние затраты на ликвидацию последствий нарушения политики безопасности:
Потеря новаторства:
Прочие затраты:
Информационная безопасность: экономические аспекты
Введение
Возможности методики
Основные положения методики
Оценка текущего уровня ССВ
Аудит ИБ компании
Формирование целевой модели ССВ
Границы применимости методики
Пример оценки затрат на ИБ
Разработка методик оценки затрат на ИБ
Что такое затраты на информационную безопасность?
Неизбежны ли затраты на информационную безопасность?
Какова зависимость между затратами на ИБ и уровнем защищенности КИС?
Снижение общих затрат
Увеличение общих затрат
Опасность ошибочной интерпретации
Как оценить долю затрат на ИБ в обороте компании?
Информационная безопасность
Безопасность технологии GPRS
Что такое GPRS?
Архитектура GPRS
Механизмы безопасности GPRS
Процедура подключения мобильной станции
Заключение
Система управления безопасностью: простые рецепты
Что предпринимаем?
Рецептура
Выводы
Информационная безопасность
Системы защиты: фокус на комплексные решения
Системы обнаружения компьютерных атак - не панацея
IPS в противовес интернет-угрозам
Интеграция = снижение стоимости + увеличение защищенности
Надежность и качество
Формула безопасности
Закон об ЭЦП принят. Что дальше?
Информационная безопасность
Секретное оружие социальной инженерии
Введение
Введение в заблуждение (обман)
Отъем денег
Бесплатное приобретение программных продуктов
Приемы хищения паролей
Атака администратора системы
Уход от ответственности
Маска, я тебя знаю или как злоумышленники выдают себя за другое лицо
Захват телефона
Место встречи изменить нельзя
Техника проникновение на охраняемый объект без использования отмычек
СПАМ и все что с ним связано
Шантаж
Игра на чувствах
Заключение
Информационная безопасность
Юридические аспекты борьбы со спамом
Заключение
Тайна связи
Как защититься от программ-сканеров
Выявление невидимок
Снова о межсетевых экранах
Антишпионы
Спам должен оставаться без ответа
Img2.shtml
Введение
Краткий обзор СУБД MS SQL 2000
Проникновение
Рекомендации
ЭТО ДОЛЖЕН ЗНАТЬ КАЖДЫЙ или кому можно передавать свои секреты
Как определить источники угроз?
Защищаем беспроводное соединение
Пример реализации защищенного беспроводного соединения
Информационная безопасность
Техника безопасности в беспроводном мире
"Черные дыры"
Как мы с Windows искали Wi-Fi...
Расширение границ сети
Перекрытие сетей
Повышение безопасности Wi-Fi
Когда необходима защищенная сеть
Как закрыть беспроводную "черную дыру"
Беспроводная "аптечка скорой помощи"
Информационная безопасность
Tabl1
Windows и Linux: что безопаснее?
От редакции бюллетеня Jet Info
О чем эта статья?
Миф 1. Безопасность — вопрос количества: чем меньше инсталляций, тем безопаснее
Миф 2. Открытый код опасен по определению
Миф 3. Выводы на основании единственной характеристики
Архитектура Windows и архитектура Linux
Архитектура Windows
Windows только недавно эволюционировала от однопользовательской модели к многопользовательской
Windows по своей архитектуре является монолитной, а не модульной системой
В Windows слишком широко используется RPC-механизм
Windows фокусируется на знакомом графическом интерфейсе для настольных компьютеров
Архитектура Linux
Linux имеет долгую историю использования тщательно проработанной многопользовательской архитектуры
По своей архитектуре Linux является модульной, а не монолитной системой
Linux не зависит от RPC-механизма
Серверы Linux идеально подходят для удаленного администрирования
Реальные показатели безопасности и серьезности
Элементы показателя общей серьезности
Показатель общей серьезности и взаимосвязь между тремя факторами риска
Исключение из правила
Применение показателя общей серьезности
Возможная доступность
Возможность использования
Возможный ущерб
Уровень общей серьезности
Дисбаланс приложений
Настройка и администрирование
Сравнение 40 последних программных коррекций системы защиты
Программные коррекции и уязвимости Microsoft Windows Server 2003
Программные коррекции и уязвимости Red Hat Enterprise Linux AS v.3
Результаты запросов к базе данных CERT по уязвимостям
Информационная безопасность
Проблемы безопасности в беспроводных сетях
Зачем взламывать беспроводную сеть
MAC-аутентификация
Широковещательная передача SSID
Миф о WEP-шифровании
Веб-конфигурирование точки доступа
AirSnort и компания - реальная угроза
Чем усилить безопасность беспроводной сети?
Tbl_2
Методические основы защиты информационных активов компании
Информационная безопасность
Практическое применение международного стандарта информационной безопасности ISO 17799
Критерии оценки защищенности информационных
Критерии проведения аудита безопасности информационных систем
Международный стандарт безопасности информационных систем ISO 17799
ISO 17799 в России
Преимущества, получаемые компанией после прохождения сертификации по ISO 17799
Практика прохождения аудита и получения сертификата ISO 17799
Информационная безопасность - статьи, обзоры, книги
Функциональная безопасность программных средств
Бесполезный Perl и общая теория улучшения мира
Граничные условия, вход/выход, etc.
Архитектура
Листинги и комментарии
А как же СБ?!
Непрерывность бизнеса в нештатных ситуациях
Цели чрезвычайного Плана Отдела Информационных технологий
Допущения Плана Отдела Информационных технологий
Среда обработки данных
Указатель чрезвычайного Плана Отдела Информационных технологий