0% au considerat acest document util (0 voturi)
8 vizualizări23 pagini

Securitate Informatica

Documentul oferă o introducere în securitatea informatică, explicând conceptele de sisteme de informații și sisteme informatice, precum și importanța securității în protejarea datelor. Se discută despre analiza și controlul riscurilor, tipurile de securitate (activă și pasivă) și proprietățile unui sistem de informații sigur, cum ar fi integritatea, confidențialitatea și disponibilitatea. De asemenea, se prezintă un studiu de caz al unei clinici dentare pentru a ilustra aplicarea principiilor de securitate informatică.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd
0% au considerat acest document util (0 voturi)
8 vizualizări23 pagini

Securitate Informatica

Documentul oferă o introducere în securitatea informatică, explicând conceptele de sisteme de informații și sisteme informatice, precum și importanța securității în protejarea datelor. Se discută despre analiza și controlul riscurilor, tipurile de securitate (activă și pasivă) și proprietățile unui sistem de informații sigur, cum ar fi integritatea, confidențialitatea și disponibilitatea. De asemenea, se prezintă un studiu de caz al unei clinici dentare pentru a ilustra aplicarea principiilor de securitate informatică.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd

Securitate informatică

Purificación Aguilera López


1
haideț i să cunoaș tem...
Introducere în
securitate informatică
[Link] de informaț ie ș i sisteme
informatici
[Link]
[Link] riscurilor
[Link] riscurilor
[Link] de analiză ș i gestionare a riscurilor
PRATICĂ PROFESIONALĂ
Studiu asupra securităț ii într-o companie
MUNDOLABORAL
Oamenii sunt veriga slabă în
în cibersecuritate

ș i la finalizarea acestei unităț i...

Veț i distinge între sistemul de informaț ii


sistemul informatic.
Vei înț elege ce înseamnă securitate în
concept amplu de sistem de informaț ie
ș i în concretul sistemului informatic.
Vei cunoaș te care sunt proprietăț ile de
un sistem sigur.
Vei putea înț elege conceptele de activ,
amenaza, riesgo, vulnerabilidad, ataque e
impact
Vei înț elege ce sunt serviciile, mecanismele
ș i instrumente de securitate.
Vei avea baza necesară pentru a face faț ă în
profunditatea cunoș tinț ei în domeniul securităț ii
în sisteme informatice.
7

CASOPRÁCTICOINICIAL

situaț ie iniț ială


O clinică dentară se adresează unei firme de servicii informatice Clinica dispune de două consultaț ii, fiecare dintre ele cu o oglindă
solicit un studiu al echipamentelor ș i instalaț iilor dumneavoastră pentru specialistînstomatologie.Înfiecareconsultaț ieexistăuncalculatordela
determinarea gradului de securitate informatică ș i ajustările care se care pot consulta baza de date a pacienț ilor atât spe-
consideraț i necesare. cialista ca asistent medical care lucrează în acea consultaț ie. În
Unangajatalcompanieiinformaticeseîndreaptăspreclinicaș i... larecepț ieexistăunaltcomputercuunprogramdetipagendăpentru
are o întâlnire cu titularul acesteia, care îl informează despre consulta orele libere ș i notează întâlnirile. Într-un birou separat
următoarele aspecte: suntfiș ierelepesuportdehârtieș iundeseaflăserverul.

Personalul clinicii este format din: titular, medic specialist Toate calculatoarele au sistem de operare Windows, cu excepț ia
cialista în odontologie. Ca angajaț i: alt medic stomatolog, doi la serverul care este Linux.
auxiliare de clinică ș i un auxiliar administrativ, care de asemenea exercită Scopul clinicii este de a proteja informaț iile, în special
că un recepț ioner ș i o persoană pentru curăț enie. referitor la istoricul medical al pacienț ilor săi.

studiul de caz
Înainte de a începe să citeș ti această unitate de lucru, vei putea să realizezi câteva dintre activităț ile propuse pe acest subiect.
Caz. Odată ce ai finalizat studiul cu atenț ie, vei fi capabil să le realizezi pe toate.

[Link] un listado de los activos de la clínica. [Link]ț i o listă de servicii ș i mecanisme care in-
•Ce sunt activele? ar creș te securitatea informaț iilor.
• Ce servicii de securitate sunt necesare ș i ce meca-
[Link] ce sisteme de securitate fizică ș i logică este- Ce mecanisme sunt necesare pentru a asigura aceste servicii?
tân protejând actualmente sistemul. Dacă sunt re-
vizaț i ș i actualizaț i. [Link]ă dacă clinica dispune de o politică de urmare
ridad o de un plan de contingencias.
•Ce este securitatea fizică ș i logică?
•Este informat întregul personal despre politica de
[Link]ă care sunt vulnerabilităț ile sistemului securitate?
sunt informatician, atât în software, cât ș i în • Se efectuează teste ș i simulări conform planului
hardware, personalul ș i instalaț iile. contingente?
•Ce proprietăț i trebuie să aibă sistemul de informaț ie- [Link]ădacăclinicanecesităoauditareinformatică.
măsuri pentru a fi în siguranț ă?
•În ce va consta auditul?
Ce ameninț ări ș i riscuri există? •Se va realiza cu un software specific pentru au-
Ce vulnerabilităț i are sistemul? dizertaț ie informatică?
8 Unitatea 1

1. Sisteme de informaț ii
ș i sisteme informatice
Un sistem de informaț ii (SI) este un set de elemente organizate,
relacionate ș i coordonate între ele, responsabile de facilitarea funcț ionării
global de unei companii sau de orice altă activitate umană pentru a obț ine
sus obiective.

Aceste elemente sunt:


•Resurse. Pot fi fizice, cum ar fi computere, componente-
Sistem de informaț ii tes, periferice ș i conexiuni, resurse non-informatică;ylógi-
cos, ca sisteme de operare ș i aplicaț ii informatice.
Informaț ii •Echipă umană. Compusă din persoanele care lucrează
pentru organizaț ie.
OBIECTIVE
Personal de la •Informaț ie. Set de date organizate care au un
COMPANIA
semnificaț ie. Informaț ia poate fi conț inută în care-
ce tip de suport.
Resurse
•Activităț i care se desfăș oară în organizaț ie, legate sau
nu cu informatica.

Sisteme informatice

Un sistem informatic este constituit dintr-un ansamblu de elemente fizice


cos(hardware, dispozitive, periferice ș i conexiuni), logice(sisteme ope-
rative, aplicaț ii, protocoale...) ș i frecvent se includ ș i
elementoshumanos(persoană expertă care gestionează software-ul ș i hardware-ul).

Activitate într-un sistem informatic

Procesare
Intrare Stocare Calculează Ieşire
A ordona
Clasifica

Retroalimentare

Un sistem informatic poate fi un subconjunct al sistemului de informaț ii,


dar, în principiu, un sistem de informaț ii nu trebuie să conț ină elemente
tos informatici, deș i în prezent este greu de imaginat orice activitate
umană în care nu se utilizează informatica. Pe parcursul acestei cărț i voi studia-
mos la securitate în sistemele de informaț ii, în general, ș i în sistemele in-
formatici, în special, ca parte a celor.
Introducere în securitatea informatică 9

2. Securitate
2.1. Aproximarea conceptului de securitate
în sisteme de informaț ii
Una dintre semnificaț iile RAE pentru termenul sigur, care este cea pe care o avem aici
interesul este de a fi liber ș i scutit de orice pericol, daune sau risc. Acesta este
conceptul pe care se bazează conț inutul acestei cărț i ș i are acelaș i sens aplicat
cado în sisteme de informaț ii ș i sisteme informatice.

Securitatea informatică este disciplina care se ocupă de proiectarea normelor,


proceduri, metode ș i tehnici destinate să obț ină un sistem de in-
formare sigură ș i de încredere.

Un sistem de informaț ii, cu toate că măsurile de securitate care îi sunt aplicate a Sistem sigur.
cu toate acestea, nu încetează să aibă întotdeauna un margine de risc.

Pentru a face faț ă stabilirii unui sistem de securitate, este necesar să cunoaș teț i:
• Care sunt elementele care compun sistemul. Această informaț ie se ob-
are prin interviuri cu responsabilităț ile sau directorii organizaț iei
pentru care se realizează studiul riscurilor ș i prin apreciere directă.
• Care sunt pericolele care afectează sistemul, accidentale sau provocate. Se de-
duc atât de multe din datele furnizate de organizaț ie cât ș i din studiul di-
recto al sistemului prin realizarea de teste ș i probe asupra acestuia.
• Care sunt măsurile care ar trebui adoptate pentru a cunoaș te, preveni, a împiedica
a dirija, a reduce sau a controla riscurile potenț iale. Este vorba despre a decide care vor fi
serviciile ș i mecanismele de securitate care ar reduce riscurile la minimum
posibil.
Dupăstudiulriscurilorș iaplicareamăsurilor,trebuiesăsefacăuncontrol
raport periodic, revizuind ș i actualizând măsurile adoptate.
Toateelementelecareparticipăîntr-unsistemdeinformaț iipotfivăzute
afectaț i de defecte de securitate, deș i de obicei se consideră că informaț iile sunt
factorul cel mai vulnerabil. Hardware-ul ș i alte elemente fizice se pot transforma
a cumpăra sau a restaura, software-ul poate fi reinstalat, dar informaț ia da-
Nimic nu este întotdeauna recuperabil, ceea ce poate provoca daune de diverse feluri
despre economie ș i imaginea organizaț iei ș i, uneori, de asemenea, să cauzeze per-
juicio la persoanelor. Un alt aspect de avut în vedere este că majoritatea deciziilor
de securitate se datorează factorului uman.
10 Unitatea 1

2.2. Tipuri de securitate


Activa
Înț elegeț i ansamblul de apărări sau măsuri al căror scop este de a evita sau reduce
riscurile care ameninț ă sistemul.
Exemple: împiedicarea accesului la informaț ii pentru utilizatorii neautorizaț i prin
introducerea de nume de utilizatori ș i parole; evitarea introducerii de viruș i
talând un antivirus; a împiedica, prin criptare, citirea neautorizată a
mesaje.

Pasiva
Este format din măsurile care se implementează pentru, odată ce s-a produs începerea
dinte de siguranț ă, minimizaț i repercusiunile ș i facilitaț i recuperarea sistemului
de exemplu, având întotdeauna copii de rezervă ale datelor actualizate.

2.3. Proprietăț i ale unui sistem de informaț ii sigur


Daunele produse de lipsa de securitate pot provoca pierderi economice
o de credibilitate ș i prestigiu pentru o organizaț ie.
Suorigenpuede ser:
•Fortuit. Erori comise accidental de utilizatori, accidente, cor-
teste de fluid electric, defectiuni ale sistemului, catastrofe naturale...
•Fraudulos. Daune cauzate de software rău intenț ionat, intruș i sau prin utilizarea greș ită.
voinț a unui membru al personalului cu acces la sistem, furt sau acț i-
dinț i provocaț i.
casopracticoinicial Se consideră sigur un sistem care respectă proprietăț ile de integritate.
confidenț ialitatea ș i disponibilitatea informaț iilor. Fiecare dintre aceste proprietăț i
Integritate, confidenț ialitate ș i dis-
disponibilitateadatelorsuntpro-
datele implică implementarea anumitor servicii ș i mecanisme de urmărire
piedici pe care ar trebui să le aibă un sis- ridad care va fi studiată mai târziu.
tema considerată sigură.
Integritate
Acest principiu garantează autenticitatea ș i precizia informaț iilor fără a impune
momenul în care aceasta este solicitată, sau spus altfel, o garanț ie de
că datele nu au fost alterate sau distruse într-un mod neautorizat.
Pentru a evita acest tip de riscuri, sistemul trebuie dotat cu mecanisme care pre-
vineț i ș i detectaț i când se produce o defecț iune de integritate ș i care pot fi tratate
ș i a rezolva erorile care au fost descoperite.

Confidenț ialitate
La OCDE (Organizaț ia pentru Cooperare ș i Dezvoltare Economică), în
Directrices pentru Securitatea Sistemelor de Informaț ii defineș te confidenț ialitatea
cialidad ca «faptul că datele sau informaț iile sunt unice doar la al-
cunoaș terea persoanelor, entităț ilor sau mecanismelor autorizate, în
momentele autorizate ș i într-un mod autorizat.
Pentru a preveni erorile de confidenț ialitate, trebuie să se proiecteze un control al accesului la
sistem: cine poate accesa, la ce parte a sistemului, în ce moment ș i pentru
realiza ce tip de operaț iuni.
Introducere în securitatea informatică 11

Disponibilitate
Informaț ia trebuie să fie disponibilă pentru utilizatorii autorizaț i atunci când ne-
cesiten.

Programul MAGERIT defineș te disponibilitatea ca „gradul în care o dată a afla mai multe
este în locul, momentul ș i forma în care este cerut de utilizatorul autorizat.
MAGERIT
Situaț ie care se produce atunci când se poate accesa un sistem de informaț ii
Este o metodologie de analiză ș i
într-o perioadă de timp considerată acceptabilă. Disponibilitatea este asociată
gestionarea riscurilor sistemelor
la fiabilitatea tehnică a componentelor sistemului de informaț ii. de informaț ie. În engleză Metho-
metodologie pentru Sisteme de Informaț ii
Trebuie aplicate măsuri care să protejeze informaț iile, precum ș i să se creeze copii de Analiza ș i Managementul Riscurilor.
securitate ș i mecanisme pentru restaurarea datelor care, accidental sau intenț ionat
mintea să fi fost afectată sau distrusă.

ACTIVITĂȚ I
1. Biblioteca publică a unui oraș are mobilier, cărț i, reviste, microfilme, mai multe computere pentru
utilizatori unde pot consulta cărț i electronice ș i un calculator pe care bibliotecara le consultă
titluri, coduri, referinț e ș i locaț ia materialului bibliografic.
Indică mai jos pentru fiecare element cu un da, dacă face parte din sistemul informatic al bibliotecii ș i
con unnosi nu face parte din el:
a) Cărț i ș i reviste plasate pe rafturi.
b) Mobilier.
c) Microfilme.
d) Cărț i electronice.
e) Calculatoarele utilizatorilor.
f) Calculatorul bibliotecarului.
g) Date stocate în computerul bibliotecarei.
h) Bibliotecara.
2. Dintre elementele legate în întrebarea anterioară, care aparț in sistemului de informaț ii al bi-
biblioteca?
3. Un incendiu fortuit distruge complet toate resursele bibliotecii. În ce măsură crezi că se
ar fi compromise integritatea, confidenț ialitatea ș i disponibilitatea informaț iei?
[Link] care lucrează pentru bibliotecă, face parte din sistemul informatic al acesteia?
[Link] din bibliotecă are un antivirus instalat, asta îl face invulnerabil?
6. La ce se datorează majoritatea defectelor de securitate? Argumentează-ț i răspunsul.

[Link]ț i citi un mesaj criptat care nu este adresat ț ie? Caută pe internet câteva programe care
criptare mesaje.
8. Este backup o copia de siguranț ă o măsură de securitate pasivă?

9. Ce proprietăț i trebuie să îndeplinească un sistem sigur?

10. Ce garantează integritatea?


12 Unitatea 1

3. Analiza riscurilor
Atunci când se oferă securitate unui sistem informaț ional, trebuie să se ț ină cont de
numără toate elementele care îl compun, analizează nivelul de vulnerabilitate
de fiecare dintre ei în faț a unor ameninț ări determinante ș i evaluarea impactului pe care un atac
ce ar cauza în special întreg sistemul.

„Lanț ul se rupe întotdeauna de la veriga cea mai slabă.”

Persoana sau echipa responsabilă de securitate va trebui să analizeze cu atenț ie fiecare


unul dintre elemente. Uneori neglijarea unui element considerat slab a
au fost produse importante defecț iuni de securitate. Fiind interconectate toate
elementele acestui neglijenț ă pot produce erori în lanț cu efecte nesuspectate
chados despre organizare.

3.1. Elementele de studiu


Pentru a începe să analizăm un sistem de informaț ie căruia i se intendă a-i oferi
o măsuri de securitate, trebuie să avem în vedere următoarele elemente: ac-
tivouri, ameninț ări, riscuri, vulnerabilităț i, atacuri ș i impacturi.

Active

casoprácticoinicial Son los recursos que pertenecen al propio sistema de información oque están re-
legate de acesta. Prezenț a activelor facilitează funcț ionarea
Activele unui sistem de infor-
companie sau organizaț ie ș i realizarea obiectivelor sale. Atunci când se face un studiu de
macion: date, software, hardware
re si accesoriile sale, reț ele, suporturi, Activele existente trebuie să ț ină cont de relaț ia pe care o au între ele
instalaț ii, personal ș i servicii. ș i influenț a care se exercită: cum ar afecta în unul dintre ele o daune care a avut loc la
altul.
Îi putem clasifica în următoarele tipuri:
•Datele. Constituie nucleul oricărei organizaț ii, până într-atât încât se consideră că
de a considera că restul activelor sunt în serviciul protecț iei
datele. De obicei, sunt organizate în baze de date ș i stocate în
suporturi de diferite tipuri. Funcț ionarea unei companii sau organizaț ii
depinde de datele tale, care pot fi de tot felul: economice, fiscale, de re-
cursuri umane, clienț i sau furnizori...
Fiecare tip de date merită un studiu independent de risc pentru repercu
sión que su deterioro o pérdida pueda causar, como por ejemplo los relativos a
intimitatea ș i onoarea persoanelor sau a altora de natură confidenț ială.
•Software. Constituit din sistemele de operare ș i conjunto de aplicaț ii
nes instalate pe echipamentele unui sistem de informaț ii care primesc ș i ges-
tionan sau transformă datele pentru a le oferi scopul stabilit.
•Hardware. Este vorba despre echipamentele (servere ș i terminale) care conț in
aplicaț ii ș i permit funcț ionarea acestora, în acelaș i timp stocând datele
sistemul de informaț ii. Inclusiv în acest grup perifericele ș i elemen-
accesorii care servesc pentru a asigura funcț ionarea corectă a echipamentelor
poate servi ca mijloc de transmisie a datelor (modem, router, instalare electrică
trica un sistem de alimentare neîntreruptă, distrugătoare de suporturi
informatici...).
Introducere în securitatea informatică 13

•Reț ele. De la reț elele locale ale propriei organizaț ii până la cele metropolitane
nas o internet. Reprezintă calea de comunicare ș i transmitere a datelor la
distanț ă.

•Suporturi. Locurile în care informaț iile sunt înregistrate ș i stocate


pe perioade lungi sau în mod permanent (DVD, CD, carduri de memorie
ria, discuri externe dedicate stocării, microfilme ș i chiar
hartie).

•Instalaț ii. Sunt locurile care găzduiesc sistemele de informaț ii ș i deoc


comunicări. Normalmente este vorba despre birouri, cabinete, spaț ii comerciale sau clădiri,
dar, de asemenea, pot fi vehicule ș i alte mijloace de deplasare.

•Personal. Ansamblul de persoane care interacț ionează cu sistemul de infor-


informaț ii: administratori, programatori, utilizatori interni ș i externi ș i răspunsuri
de personal de la companie. Studiile estimează că se produc mai multe fa-
los de securitate prin intervenț ia factorului uman care prin fa llos în
tehnologie.

•Servicii care se oferă clienț ilor sau utilizatorilor: produse, servicii, site-uri web,
foros, e-mail ș i alte servicii de comunicaț ii, informaț ii, se-
guridad, etc.

Ameninț ări
În sistemele de informaț ii, prin ameninț are se înț elege prezenț a unuia sau mai multor casoprácticoinicial
factori de diversă natură (persoane, maș ini sau evenimente) care – de a avea oportunitatea
Identificarea ameninț ărilor ș i a vul-
tunidad – ar ataca sistemul provocându-i daune profitându-se de nivelul său de vulnerabilităț ile sistemului vor permite
vulnerabilitate. Există diferite tipuri de ameninț ări de la care trebuie să ne protejăm. cunoaș te riscurile potenț iale care
sistem, de la fizice precum întreruperi electrice, defecț iuni ale hardware-ului sau riscuri am- ameninț are la securitatea unui sis-
bientales până la erorile intenț ionate sau nu ale utilizatorilor, introducerea soft- tema.
ware malicios (virus, troieni, viermi) sau furt, distrugere sau modificare
de la informaț ia.

În funcț ie de tipul de alterare, daună sau intervenț ie care ar putea produce


În informaț ii, ameninț ările sunt clasificate în patru grupuri:

•De interupere. Obiectivul ameninț ării este de a dezactiva accesul la


formare; de exemplu, distrugând componente fizice precum hard disk-ul,
blocând accesul la date, sau tăind sau saturând canalele de comunicare
nicación.

•De interceptare. Persoane, programe sau echipamente neautorizate ar putea ac-


ceda un anumit resurs al sistemului ș i captaț i informaț ii confidenț iale
de la organizaț ie, cum ar putea fi date, programe sau identitatea persoanelor.

•De modificare. Persoane, programe sau echipamente neautorizate nu numai că


ar accesa programele ș i datele unui sistem de informaț ii ci că ade-
mai mult, le-ar modifica. De exemplu, să modifice răspunsul trimis unui utilizator
conectat sau a modifica comportamentul unei aplicaț ii instalate.

•De fabricaț ie. Ar adăuga informaț ii false în setul de informaț ii


al sistemului.
14 Unitatea 1

Conform surselor lor, ameninț ările se clasifică în:

a afla mai multe •Accidente aleatorii. Accidente meteorologice, incendii, inundaț ii, defecț iuni în
echipamentele, în reț ele, în sistemele de operare sau în software, erori hu-
Unele tipuri de malware:
mâini.
• Uș ă de acces
• Botnet (Zombi) •Intenț ionate. Sunt datorate întotdeauna acț iunii umane, precum introducerea
• Exploatare cion de software malicioso –malware– (deș i acesta pătrunde în sistem prin
Gusano o procedură automată, originea sa este întotdeauna umană), intruziune în-
Farsă formatică (de multe ori se produce înainte de introducerea de malware în cei
Keylogger echipamente), furturi sau sustrageri. Ameninț ările intenț ionate pot avea originea
• Phishing în exteriorul organizaț iei sau chiar în personalul acesteia.
• Necredincios

Rootkit
Spam Riscuri
• Spyware/Adware
Troyan Se denumeș te risc posibilitatea ca să se materializeze sau să ameninț e.
vechando o vulnerabilitate. Nu constituie risc o ameninț are când nu există
a afla mai multe vulnerabilitate nu există o vulnerabilitate atunci când nu există o ameninț are pentru aceasta.

Unele tipuri de intruș i În faț a unui anumit risc, o organizaț ie poate opta pentru trei alternative
informaticieni diferite
Hacker
• Să-l asumăm fără a face nimic. Acest lucru este logic doar atunci când prejudiciul este-
Cracker
Lamer
perado nu are niciun fel de valoare sau când costul aplicării măsurilor a depăș it
• CopyHacker raría la de repararea daunelor.
Bucanero
Aplică măsuri pentru a-l diminua sau anula.
Phreaker
Înovăț el •Transferaț i-l (de exemplu, angajând o asigurare).
• Script Kiddie

Vulnerabilităț i
Probabilităț ile ca o ameninț are să se materializeze împotriva unui activ.
Nu toate activele sunt vulnerabile la aceleaș i ameninț ări. De exemplu, datele
tos son vulnerabili la acț iunea hackerilor, în timp ce o instalaț ie eléc-
trica este vulnerabil la un scurtcircuit. Atunci când se face analiza riscurilor, trebuie să te-
a lua în considerare vulnerabilitatea fiecărui activ.

Atacuri
Se spune că a avut loc un atac accidental sau deliberat împotriva sistemului
când s-a materializat o ameninț are.
În funcț ie de impactul cauzat asupra activelor atacate, atacurile sunt clasificate
en:
•Active. Dacă modifică, dăunează, suprima sau adaugă informaț ii, sau blochează
a afla mai multe când canalele de comunicare sunt saturate.

Ataculcomisdecătreun •Pasive. Accesul la datele conț inute în sistem se face doar fără autorizaț ie.
hacker care utilizează calculatoare Tema. Sunt cele mai dificile de detectat.
intermediari pentru a ascunde pro-
pia identitate (IP) până la a ajunge la Un atac poate fi direct sau indirect, dacă se produce de la atacator către ele-
obiectivul este un atac indirect. mento „victimă” direct, sau prin intermediul resurselor sau persoanelor intermediare.
Introducere în securitatea informatică 15

Impacturi
Sunt consecinț a materializării unei sau mai multor ameninț ări asupra unuia sau va-
riosi activi profitând de vulnerabilitatea sistemului sau, spus altfel,
dauna cauzată.

Impacturile pot fi cantitative, dacă prejudiciile pot fi cuantificate.


nomic, ocualitativi, dacă presupun daune necuantificabile, cum ar fi cau-
sados împotriva drepturilor fundamentale ale persoanelor.

3.2. Procesul de analiză a riscurilor


Pentru a implementa o politică de securitate într-un sistem de informaț ii, este necesar casoprácticoinicial
sunt obligat să urmez un schelet logic.
Analiza riscurilor unui sistem
de informaț ie necesită un proces-
• A face inventariul ș i evaluarea activelor.
aș a secvenț ial de analiză a activelor,
susvulnerabilităț i,ameninț ăricare
• Identificarea ș i evaluarea ameninț ărilor care ar putea afecta securitatea ac- există, măsuri de securitate exis-
tivos. tentes, impactul pe care l-ar cauza un
atac determinat asupra cărei-
• Identificar y evaluar las medidas de seguridad existentes. vrea de active, obiective de
securitateacompanieiș iselecț ia
• Identificarea ș i evaluarea vulnerabilităț ilor activelor la ameninț ările care le de măsuri de protec ț ie care
afectan. acoperiț i obiectivele.

• Identificarea obiectivelor de securitate ale organizaț iei.

• Determinarea sistemelor de măsurare a riscurilor.

• Determina impactul pe care l-ar avea un atac.

• Identificarea ș i selectarea măsurilor de protecț ie.

ACTIVITĂȚ I
11. La fereastră a unui centru de calcul în care se află cea mai mare parte a calculatoarelor ș i serverul
o organizaț ie a rămas prost închisă. Într-o noapte de furtună, fereastra deschisă constituie
un risc, o ameninț are sau o vulnerabilitate? Justifică răspunsul.
12. Având în vedere proprietăț ile de integritate, disponibilitate ș i confidenț ialitate, indică care dintre acestea
proprietăț ile ar fi afectate de:
o ameninț are de întrerupere.
b) O ameninț are de interceptare.
c) O ameninț are de modificare.
d) O ameninț are fabricată.
13. Dă un exemplu de cum un sistem de informaț ii ar putea fi grav afectat de prezenț a unui fac-
tor care se consideră de poca relevanț ă ș i care explică într-un fel că „Lanț ul se rupe întotdeauna
prin cel mai slab lanț .
14. Ce elemente sunt studiate pentru a face o analiză a riscurilor?
16 Unitatea 1

4. Controlul riscurilor
Odată ce a fost efectuată analiza riscurilor, trebuie să se determine care
vor fi serviciile necesare pentru a obț ine un sistem de informaț ii sigur
(epigraful 2.3). Pentru a putea oferi aceste servicii, va fi necesar să dotăm sistemul cu
mecanismecorespunzătoare.

4.1. Servicii de securitate


Integritate
Asigură-te că datele sistemului nu au fost alterate sau anulate de persoane.
nas o entităț i neautorizate ș i că conț inutul mesajelor primite este
corect.

Confidenț ialitate
Oferă protecț ie împotriva dezvăluirii deliberate sau accidentale a datelor
într-o comunicare.

Disponibilitate
a Confidenț ialitate.
Va permite ca informaț ia să fie disponibilă atunci când entităț ile vor solicita acest lucru.
torizadas.

Autentificare (sau identificare)


Sistemul trebuie să fie capabil să verifice că un utilizator identificat care accesează
un sistem care generează o anumită informaț ie este cine spune că este. Numai
când un utilizator sau entitate a fost autentificat, va putea avea autorizaț ia de a
se poate solicita autentificarea în entitatea de origine a informaț iei, în
la de destinaț ie sau în ambele.

a Autentificare.
Niciun repudiu (sau irrenunț abilitate)
Vă va oferi sistemului o serie de dovezi irefragabile ale autoriei unui
făcut.
casoprácticoinicial Elno repudioconsiste în a nu putea nega că a emis o informaț ie care da
a fost emisă ș i nu se poate nega primirea sa atunci când a fost efectiv primită.
Când se efectuează o analiză de
riscuri, trebuie să se detecteze ce ser- De aici se deduce că repudiul nu poate avea loc:
viciile de securitate îndeplinesc sistemul-
mădeinformaț ieș icarerămân •În origine. Emitentul nu poate nega expedierea deoarece receptorul are dovezi
descoperite sau incomplete pentru certificate de expediere ș i de identitate a emitentului. Testele sunt emise de
potaplicamecanismelenecesare el propio emisor.
sarios care asigură realizarea
de obiectivele de securitate ale •În destinaț ie. În acest caz, este destinatarul care nu poate nega că a primit
organizaț ie trimite-l deoarece expeditorul are dovezi infalsificabile ale livrării ș i ale identităț ii
tidadul destinatarului. Este receptorul care creează probele.

Control de acces
Vor avea acces la resursele sistemului doar personalul ș i utilizatorii cu autorizaț ie.
torizare.
Introducere în securitatea informatică 17

4.2. Mecanisme de securitate


În funcț ie de rolul pe care îl îndeplinesc mecanismele de securitate, ele pot fi clasificate casoprácticoinicial
carse în:
Vorbi despre securitate fizică sau
•Preventive. Acț ionează înainte ca un atac să aibă loc. Misiunea lor este să-l evite. securitate logică în func ț ie de
mecanism utilizat pentru a oferi
securitate fie fizică, fie logică.
•Detectoare. Acț ionează când atacul a avut loc ș i înainte să cauzeze daune.
ani în sistem.

•Corectori. Acț ionează după ce a avut loc un atac ș i s-au produs


Cido daune. Misiunea sa este de a corecta consecinț ele daunelor.
Fiecare mecanism oferă sistemului unul sau mai multe servicii specificate în casoprácticoinicial
epigraful anterior.
Mecanismele fizice sau logice de
Există multe ș i variate mecanisme de securitate. În această secț iune se menț ionează securitatea are ca misiune pre-
a veni, a detecta sau a corecta atacuri la
nan cele mai obiș nuite, care vor fi detaliate în alte unităț i didactice. sistem, asigurând că serviciile-
cios de seguridad să rămână acoperiț i
Alegerea mecanismelor de securitate depinde de fiecare sistem de informaț ie tos.
cion, de funcț ia sa, de posibilităț ile economice ale organizaț iei ș i de câtă-
să fie expuse riscurilor la care este expus sistemul.

Securitate logică
Mecanismele ș i instrumentele de securitate logică au ca scop protecț ia
gestionaț i digital informaț iile în mod direct.
•Controlul accesului prin intermediul numelui de utilizator ș i al parolelor.

•Cifrul datelor (criptare). Datele sunt mascate cu o cheie


cial creată printr-un algoritm de criptare. Emitentul ș i receptorul sunt co-
nocedores de la clave ș i la sosirea mesajului se produce descifrarea. El ci-
protecț ia datelor întăreș te confidenț ialitatea.

Antivirusul. Detectează ș i împiedică intrarea viruș ilor ș i a altui software maliț ios.
În cazul infecț iei, au capacitatea de a-i elimina ș i de a corecta
daunele pe care le cauzează în sistem. Preventiv, detector ș i corector. Protejează
integritatea informaț iei.
a Antivirus, securitate logică. Pre-
vin, detectează ș i corectează ataca-
•Cortafuegos (firewall). Este este un sau mai multe dispozitive de software, de întrebare despre sistemul informatic.
hardware sau mixte care permit, deny sau restricț ionează accesul la sistem.
Protejează integritatea informaț iei.

•Firmă digitală. Se utilizează pentru transmisia de mesaje telematice ș i în


gestionarea documentelor electronice (de exemplu, gestionări în birouri virale
scopul său este de a identifica în mod sigur persoana sau echipamentul care
îș i asumă responsabilitatea pentru mesajul sau documentul respectiv. Protejează integritatea ș i ...
confidenț ialitatea informaț iilor.

•Certificatul digital. Acestea sunt documente digitale prin care o


o entitate autorizată garantează că o persoană sau entitate este cine pretinde că este, susț inută
prin verificarea cheii sale publice. Protejează integritatea ș i confidenț ialitatea
litatea informaț iei. a Firma digitală.
18 Unitatea 1

Reț elele wireless (WiFi) necesită precauț ii suplimentare pentru protecț ia lor.
ciones:
•Utilizaț i un SSID (Service Set Identifier), adică, daț i un nume reț elei, pre-
preferabil unul care să nu atragă atenț ia terț ilor care să detecteze această reț ea
tre las disponibile. Schimbă SSID-ul cu o anumită frecvenț ă.
•Protecț ia reț elei prin chei criptate WEP (Wired Equivalent Privacy)
vacy)oWPA(WiFiProtectedAccess). Cheia WEP consumă mai multe resurse ș i
este mai uș or de descifrat decât WPA ș i ar trebui să fie schimbat frecvent.
La WPA este o criptare dinamică ș i mult mai sigură, fiind mai greu de
descifra. Schimbă periodic parola de acces la reț ea.
•Filtrarea adreselor MAC (Controlul Accesului la Medii). Este un mecanism de ac-
acces la sistem prin hardware, prin care sunt admise doar anumite di-
reacț ii, având în vedere că fiecare card de reț ea are o adresă
MAC unic în lume. Poate fi dificil de configurat ș i nu este infailibil.
lible puesto que es posible disfrazar la dirección MAC real.

Securitate fizică
Detector de fum
Sunt sarcini ș i mecanisme fizice al căror scop este de a proteja sistemul (ș i, prin urmare
indirecte la informaț iile) despre pericole fizice ș i logice.
•Backup de date. Salvaț i copiile de rezervă ale informaț iilor sistemului
într-un loc sigur. Disponibilitate.
•Dispozitive fizice de protecț ie, cum ar fi paratrasnetele, detectoarele de fum ș i
stingătoare, corturi de incendiu hardware, alarme împotriva intruș ilor, sisteme de
alimentare neîntreruptă (pentru vârfuri ș i întreruperi de curent electric) sau
mecanisme de protecț ie împotriva instalaț iilor. În ceea ce priveș te persoanele,
SAI (Sistem de alimentare acces restricț ionat la instalaț ii; de exemplu, prin intermediul vigilentelor ju-
întreruptă
rados sau orice dispozitiv care discriminează intrarea personalului la deter-
a Elemente de securitate fizică. minate zone.

ACTIVITĂȚ I
15. Investighează termenul war driving, care poate fi exprimat ș i ca war driving sau war xing. Crezi că
war driving constituie un risc împotriva confidenț ialităț ii?
16. Ce relaț ie există între serviciile de securitate ș i mecanismele de securitate?
[Link] este SSID-ul unei reț ele WiFi?
18. Poț i explica ce înseamnă să încriptezi un mesaj? Inventează un sistem simplu de criptare (codificare).
Imaginează-ț i că trimiț i unei alte persoane câteva cuvinte codificate potrivit sistemului tău inventat. Ce trebuie să...
trebuie să ș tii cine va primi mesajul tău pentru a-l putea descifra?
[Link] următoarele dispozitive, indică care sunt preventive, detectoare sau corectoare:
a) Cortafuegos (firewall).
b) Antivirus.
c) Stingător de incendiu.
d) Detector de fum.
Firma digitală.
Introducere în securitatea informatică 19

În acest grafic se poate observa clar relaț ia dintre mecanisme ș i a fi


viciile de securitate ș i despre ambele asupra activelor ș i pericolelor care le ameninț ă.

casoprácticoinicial
ACTIV AMENINȚ ARE
Mecanismele de securitate pro-
oferă servicii de securitate
Frecvenț ă care reduc atât de mult vulnerabilităț ile
datele sistemului precum intensitatea
tata del impactului posibilelor atacuri
întrebări despre active.
IMPACT VULNERABILITATE

RIESGO
Reducere Reducere

SERVICIOS
DE
REPARA SIGURANȚĂ PREVENIE

Proporcionan

MECANISME
DE
SEFURANȚĂ

ACTIVITĂȚ I
20. Imaginează-ț i această situaț ie: Vrei să-i prezinț i ș efului tău o idee strălucitoare care ar putea interesa concurenț a,
dar te afli în weekend într-un sătuc unde telefoanele mobile nu funcț ionează, din fericire
ț i-ai luat laptopul ș i hotelul rural în care eș ti cazat dispune de serviciu de internet. Aș a că
decide să-i trimiț i un e-mail, dar fără criptare. Explică pericolele acestui procedeu.
21. Investighează ce este steganografia.
22. Cum ai alege o parolă sigură pentru accesul la un computer al unei companii unde se păstrează date confidenț iale?
datanț ii clienț ilor?
23. Lucrezi ca tehnician IT ș i primeș ti un apel de la o birou. Un angajat făcea în fiecare săptămână
o copie de rezervă a folderului Documente Importante. Copia o păstram într-o altă partiț ie a
acelaș i disc dur. O furtună electrică a deteriorat discul ș i un expert în informatică nu a găsit nicio modalitate
de a restabili funcț ionarea. Te rog să te apropii de birou pentru a verifica dacă există posibilitatea de re-
recupera cel puț in datele.
a) Vei putea recupera datele originale?
b) În lipsa acestora, se pot recupera cele care sunt în copia de rezervă?
c) În opinia ta, angajatul a comis vreo imprudenț ă cu copia de siguranț ă?
20 Unitatea 1

4.3. Abordare globală a securităț ii


aminteș te-ț i Informaț ia este nucleul oricărui sistem de informaț ii. Pentru a proteja
proprietăț i de integritate, disponibilitate ș i confidenț ialitate este necesar să avem în
Securitatea informaț iei
contaț i nivelurile care o înconjoară pentru a le dota cu mecanisme ș i servicii de se-
implică pe toț i nivelurile că
rodean guridad.
1. Clădire ș i camere
2. Hardware ș i reț ea internă
De la exterior până la ajungerea la informaț ie, se pot defini aceste niveluri:
3. Sistem de operare ș i software
• La locaț ie fizică. Clădire, etaj sau camere, fiind locul fizic în
4. Conexiune la Internet
unde se află celelalte niveluri.
În fiecare nivel intervin oameni.
El hardware ș i componentele reț elei care se află în interiorul
mediu fizic, deoarece conț in, susț in ș i distribuie informaț ia.

• El sistem de operare ș i tot software-ul, deoarece gestionează informaț ia.

• La conexiune la internet, fiind calea de contact între sistemul de informa-


ț ion ș i exterior.

• La informaț ie.

Observă figura următoare pentru a verifica că conexiunea la internet trece prin


nivelurile diferite până la informaț ie: În clădire vor fi antene,
bleado pe ziduri, etc. Între hardware avem routere, switch-uri, sau-
denatoare, servere, periferice, etc. Sistemul de operare ș i software-ul gestionează
accesul la internet. Informaț ia este bunul preț ios care nu trebuie neglijat
dar, ei bine, de pe internet se va putea accesa doar o parte din ea ș i întotdeauna
ca utilizatorii să aibă autorizaț ie.

Încă o dată ne referim la personalul companiei care poate acț iona în toate ni-
veles sau în parte din ele ș i, prin urmare, este un factor de luat în considerare.
Introducere în securitatea informatică 21

5. Instrumente de analiză
ș i gestionarea riscurilor
5.1. Politica de securitate
Colectează directivele sau obiectivele unei organizaț ii în ceea ce priveș te securitatea
de la informaț ie. Face parte din politica sa generală ș i, prin urmare, trebuie să fie apro-
priveș te pe direcț ie.

Obiectivul principal al redactării unei politici de securitate este acela de a


cercetător la tot personalul unei organizaț ii, ș i în special la cel implicat în
corect cu sistemul de informaț ii, în nevoia de a cunoaș te ce prin-
cipios rigen securitatea entităț ii ș i care sunt normele pentru a o obț ine
obiectivele de securitate planificate. Prin urmare, politica de securitate va trebui să re-
dactarse într-o formă care să poată fi înț eles de tot personalul unei organizaț ii
nizaț ie.

Nu toate politicile de securitate sunt la fel. Conț inutul depinde de reali-


tată ș i de nevoile organizaț iei pentru care se elaborează.

Există unele standarde de politici de securitate în funcț ie de ț ări ș i de domenii


bierno, medicină, militar…), dar cele mai internaț ionale sunt cele definite de
la ISO (Organizaț ia Internaț ională de Standardizare).

O politică de securitate va conț ine obiectivele companiei în materie de se- casoprácticoinicial


securitatea sistemului de informaț ii, în general incluse în patru grupuri:
Obiectivele ș i normele de siguranț ă
tata sunt adunaț i în politică
• Identificarea nevoilor de securitate ș i a riscurilor care ameninț ă sistemul de securitate a organizaț iei.
de informaț ie, precum ș i evaluarea impacturilor în cazul unui eventual atac. Pentru atingerea obiectivelor,
personalul trebuie să fie informat despre
care este politica de securitate a
• A lega toate măsurile de securitate care trebuie implementate pentru
compania.
afronta riscurile fiecărui activ sau grup de active.

• Oferiț i o perspectivă generală asupra regulilor ș i procedurilor care


ben se aplică pentru a face faț ă riscurilor identificate în diferitele departamente
mentos de la organizaț ie

• Detectarea tuturor vulnerabilităț ilor sistemului de informaț ii ș i controlul acestora


defecte care apar în active, inclusiv aplicaț iile instalate.

• Definirea unui plan de contingenț ă.

EXEMPLE DE UNELTE PENTRU ANALIZA Ș I GESTIONAREA RISCURILOR

MAGERIT. Este o metodologie de analiză ș i gestionare a riscurilor sistemelor de informaț ie.


Metodologia pentru analiza ș i gestionarea riscurilor sistemelor informaț ionale.

PILAR. Este un procedeu informatic-logistic pentru analiza ș i gestionarea riscurilor, care


urmează metodologia MAGERIT. Utilizare exclusivă de către Administraț ia Publică Spaniolă.
22 Unitatea 1

5.2. Auditare

casoprácticoinicial Auditarea este o analiză detaliată a unui sistem de informaț ii care


permite descoperirea, identificarea ș i corectarea vulnerabilităț ilor în activele care o
La auditare, prin teste
componentă ș i în procesele care se desfăș oară. Scopul său este de a verifica că se
analitice despre active ș i procese
sos care dezvoltă organizaț ia, îndeplinesc obiectivele politicii de securitate a organizaț iei. Propor-
descoperă vulnerabilităț i, stabileș te- fă o imagine reală ș i actuală a stării de securitate a unui sistem de infor-
ce măsuri de protecț ie ș i analizează mación.
Periodic, sistemul de infor-
informaț ii pentruadetectariscurilenu
contemplaț i sau de nouă apariț ie Dupăanalizaș iidentificareavulnerabilităț ilor,persoanasauechipaîncredinț ează
cion. do de la auditoría emite un informe care conț ine, ca minim:
Studiulpoatefiefectuatprinintermediul
• Descripción ș i caracteristicile activelor ș i proceselor analizate.
softwares specific pentru audit
ria de sisteme. • Analiza relaț iilor ș i dependenț elor dintre active sau în procesul de
informaț ie.
• Relaț ia ș i evaluarea vulnerabilităț ilor detectate în fiecare activ sau sub-
set de active ș i procese.
• Verificarea respectării normelor în domeniul securităț ii.
• Propunerea de măsuri preventive ș i de corecț ie.
Pentru a evalua securitatea unui sistem de informaț ii sunt necesare instrumente
sarcina de analiză:
•Manuale. Observarea activelor, proceselor ș i comportamentelor, măsurare
interviuri, chestionare, calcule, teste de funcț ionare.
a afla mai multe •Software specific pentru audit. Este recunoscut sub acronimul CAAT (Com-
Tehnicile de audit asistate de computer (CAATS). CAATS sunt instrumente de mare ajutor
Software de auditare
pentru a îmbunătăț i eficienț a unei auditori, putând fi aplicată asupra totalităț ii
• CaseWare
tata o despre o parte a sistemului de informaț ii. Oferă o imagine în
• WizSoft
timp real al sistemului de informaț ii, efectuează teste de control ș i emit
• Ecora informe în care se semnalează vulnerabilităț ile ș i punctele slabe ale sistemului,
• ACL precum ș i reglementările care ar putea fi încălcate.
Auditoría poate fi totală, mai ales asupra sistemului de informaț ii, sau parț ială.
bre anumite active sau procese.
Auditoría unui sistem de informaț ii poate fi realizată:
Por personal calificat aparț inând propriei companii.
Por o companie externă specializată.

ACTIVITĂȚ I
24. Investighează ce este un test de intruziune.

[Link] îț i spune că a detectat că performanț a angajaț ilor a scăzut considerabil de la


că firma are acces la internet. Te rog să-i propui o soluț ie.
26. În compania ta au fost create niș te parole de securitate pentru angajaț i. Aceste parole sunt trimise prin co-
e-mail. Este este necunoaș tere a practicilor de securitate?
Introducere în securitatea informatică 23

5.3. Plan de contingenț e


Ameninț ări determinante asupra oricărui activ al sistemului de informaț ii
pot pune în pericol continuitatea unei afaceri. Planul de contingenț ă
este un instrument de gestion care conț ine măsurile (tehnologice, umane ș i
de organizare) care garantează continuitatea afacerii protejând sistemul-
informaț ii despre pericolele care îl ameninț ă sau recuperându-l după un im-
pact
Planul de contingenț ă constă din trei subplanuri independente:
•Plan de backup. În faț a unei ameninț ări, se aplică măsuri preventive pentru a evita
casoprácticoinicial
pentru a evita daune. De exemplu, a crea ș i a păstra într-un loc sigur co-
piese de siguranț ă pentru informaț ii, instalare paratrăsnet sau efectuare de simulări de Planul de contingenț ă conț ine
măsuripreventive,paliativeș i de
incendiu. recuperare după dezastre.
•Plan de urgenț ă. Contemplă ce măsuri trebuie luate atunci când se materializează Personalul nu trebuie să
a fi informat cu privire la planul de con-
zând o ameninț are sau când tocmai s-a produs. De exemplu, restaurarea de in- tingencias decât pregătit pentru
mediind copiile de siguranț ă sau activând sistemul automat de stingere de a acț iona în faț a unui pericol sau a unui dezastre
incendii. tre. Exemplu: simulacri de incen-
dio.
•Plan de recuperare. Indică măsurile care se vor aplica când s-a pro-
provocat un dezastru. Scopul este de a evalua impactul ș i de a reveni cât mai curând posibil
un stat normal de funcț ionare al sistemului ș i al organizaț iei. Pentru
exemplu, să ai un loc alternativ unde să continui activităț ile dacă cel obiș nuit
ar fi fost distrus, a înlocui materialul deteriorat, a reinstala aplicaț ii
ș i a restaura copiile de rezervă.
Elaborarea planului de contingenț ă nu poate neglija personalul de or-
organizaț ie, care va fi informată despre plan ș i antrenată pentru a acț iona în funcț ii-
nes că le-au fost încredinț ate în cazul în care ar apărea o ameninț are sau un im-
pact

ACTIVITĂȚ I
27. Faptul de a pregăti un plan de contingenț ă implică o recunoaș tere a ineficienț ei în gestionare.
firma?
28. Care este orientarea principală a unui plan de contingenț ă?
[Link]: diferenț e între reț elele cu fir ș i reț elele wireless WIFI.
30. Pe ce se bazează recuperarea informaț iilor?
31. Tujefe îț i cere să faci o politică bună de backupuri care să fie urmată de toț i cei care
bajatori ai companiei. Ce va trebui să ia în considerare?

32. Lucrezi într-o companie unde, pe lângă biroul central, există o reț ea de birouri în mai multe oraș e. Se
elabora un plan de contingente exclusiv pentru biroul central, este corect?
33. În compania ta se dezvoltă un plan de contingenț ă care, printre multe alte situaț ii, acoperă următoarele
tes: o întrerupere în curentul electric, soarele trecând printr-un cristal în plin august, a vărsa o be-
bida în tastatură sau pe monitor, a uita laptopul într-un taxi, furtul computerului.
Crezi că acoperirea acestor puncte este corectă?
24 Unitatea 1

5.4. Modele de securitate

Un model de securitate este exprimarea formală a unei politici de securitate ș i


se utilizează ca directivă pentru a evalua sistemele de informaț ii. Când se spune for-
mal dorim să exprimăm că va fi redactat în principal în termeni
tehnicieni ș i matematicieni.

Clasificación
În legătură cu funcț iile sau operaț iile asupra cărora se exercită un control mai mare
demos clasifica modelele de securitate în trei mari grupuri:
•Matrice de acces. Acest model consideră trei elemente de bază: subiect, obiect
la un astfel de tip de acces. Un subiect are autorizaț ie de acces total sau parț ial la unul
o mai multe obiecte ale sistemului. Aplicabil oricărui sistem de informaț ii, cu-
protejează atât confidenț ialitatea, cât ș i integritatea datelor.
•Acces bazat pe controlul rolurilor (RBAC – Controlul Accesului pe Bază de Roluri).
Poate fi considerată o modalitate a matricei de acces, dar, în acest caz,
accesul nu se defineș te în funcț ie de cine este subiectul, ci de ce funcț ie are
nu. De exemplu, un anumit individ poate fi student la o universitate
tata în ceea ce priveș te studiul unei cariere, dar poate fi ș i profesor
sora de la universitate în altă specialitate diferită de aceeaș i universitate.
Tratându-se de acelaș i individ, în calitate de profesor va avea un tip de
acces la sistem ș i în calitate de student va avea altul. De asemenea, controlează con-
confidenț ialitatea ș i integritatea datelor.
•Multinivel. Acest model se bazează pe ierarhizarea datelor (toate datele...
copiii sunt importanț i, dar unii sunt mai privaț i decât alț ii. De exemplu, copilul
nivel de protecț ie a datelor personale trebuie să fie superior numelui
articole cu care comerciaza o companie). Utilizatorii vor avea acces la un
nivel sau altul al ierarhiei în funcț ie de autorizaț iile care le-au fost acordate
dadas. Acest nivel controlează fluxul de date între nivelurile ierarhiei.
Exemple din acest grup sunt modelul Bell-LaPadula (controlul confidenț ialităț ii
lidad) ș i modelul Biba (controlează integritatea).

ACTIVIDADES
34.O politică de securitate unică poate fi aplicată tuturor tipurilor de companii?
[Link] ar trebui redactată politica de securitate a unei organizaț ii?
[Link] cu cuvintele tale ce este un plan de contingenț ă.
37. Investighează pe internet despre companii specializate în audituri de sisteme de informaț ii (sugestii:
Hipasec, Audisis). Alege una dintre aceste companii ș i răspunde la următoarele întrebări:
a) În ce etape se realizează auditul?
b) Ce tipuri de audit efectuează?
c) Oferă revizuiri periodice ale sistemului?
38. Investighează pe internet pentru a găsi software-ul de audit: CaseWare, WizSoft, Ecora, ACL, AUDAP sau altele.
Alege unul sau mai multe ș i fă o listă cu operaț iile pe care le realizează pentru a efectua auditul.
39. Află ce informaț ii are wikipedia despre modelul de securitate Bell-LaPadula. Scrie definiț ia.
ce face modelul.
Introducere în securitatea informatică 25

PRATICĂ PROFESIONALĂ

Studiul siguranț ei într-o companie


Companie:consultanț ă îndomeniulmunciiș i fiscalităț ii.

Instalaț ii: un birou, o sală de întâlniri ș i biroul de conducere. Protecț ie împotriva incendiilor ș i alarmă.
împotriva intruș ilor.

Birou: patru calculatoare în birou. Unul dintre ele are conectate două periferice: o imprimantă ș i un scaner.
Toate computerele sunt conectate prin cablu la un server.
Direcț ie: un calculator cu conexiune wireless la reț ea. Un server conectat la internet. În plus, în direcț ie
se află fiș ierul tuturor copiilor de rezervă ale datelor, care sunt generate o dată pe zi.
Sala de întâlniri: masă ș i scaune pentru întâlnire
niones, un laptop, ecran ș i proiector.
Resurse umane: cinci persoane, de
ellas cuatro trabajan en la oficina; la direc-
tora de la asesoría, în biroul său.
Software: sisteme de operare, aplicaț ie-
nes specifice pentru gestiuni ș i consultanț e,
antivirus, firewall.
Situaț ie: consilierea are definită
politicadesecuritate,cunoscutădetoată
personal. Recent i-a fost reali-
se efectuează o auditură informatică, ș i acesta este
de securitate a fost calificat ca
optim. Cu toate acestea, calculatorul de la
adresă, din cauza unui vârf de curent,
a suferit daune la placa de bază ș i la unitatea de hard [Link] elemente trebuie înlocuite. Informaț iile conț inută-
nida pe discul dur a fost anterior copiată ș i se află arhivată.

Rezolvă
Cu cunoș tinț ele pe care le deț ii după ce ai studiat această unitate:
1. Enumera activele sistemului de informaț ii al consultantului.
[Link] loc vreo atac? Dacă da, care a fost?
[Link] că a fost important pentru companie impactul provocat de daunele la placa de bază ș i la hard disk?
Comentă-ț i impresia.
[Link]ă dacă există vreo modalitate de a evita ca puncț iile de curent să poată deteriora echipamentele sau dispozitivele fizice.
cos de un sistem informatic.
[Link] dure inutilizat conț inea informaț ii personale ș i fiscale ale clienț ilor de la consultanț ă. S-a decis să fie aruncat.
du-te la gunoi, dar o angajată spune că această metodă nu este sigură. Fă-ț i cercetările ș i comentează dacă
ai verificat dacă angajata are sau nu dreptate.
26 Unitatea 1

MUNDOLABORAL

Oamenii sunt veriga slabă


în cibersecuritate

Popularitatea Facebook-ului ș i a altor site-uri foarte vizitate a crescut atacurile de phishing ș i software-ul maliț ios prin intermediul acestora.
Utilizarea reț elelor sociale le-a oferit hackerilor noi căi, Twitter sau alte reț ele sociale, a spus Sophos.
pentru a fura bani ș i informaț ii, a spus compania de
Elphishingul este trimiterea de e-mailuri prin intermediul
securitate Sophos într-un raport publicat miercuri
din care escrocii încearcă să convingă pe ai lor
les.
victime potenț iale pentru a dezvălui informaț ii per-
Aproape jumătate dintre companii blochează parț ial sau total parolele sau conturile bancare.
complet accesul la reț elele sociale din cauza
preocuparea pentru incursiuni cibernetice prin intermediul acestor
Sophos a descoperit de asemenea că numărul de pagini
web cu software maliț ios s-a cvadrupat de la începutul
situri, conform studiului.
cipios din 2008, iar 39,6 la sută dintre acestea au
«Rezultatele investigaț iilor dezvăluie de asemenea în Statele Unite, că adăposteș te mai mult decât care-
ron că 63 la sută dintre administratorii de sis- orice altă ț ară. China este a doua, cu 14,7 pe
temele sunt îngrijorate pentru că angajaț ii lor com- o sută.
partajează prea multe informaț ii personale prin intermediul
Sophos, care are sedii în Marea Britanie ș i State
site-uri de reț ele sociale, ceea ce pune infrastructura sa Unidos, este este cel mai mare fabricant de software de capital
corporativă –ș i datele sensibile stocate în privat.
ella– în risc», a declarat raportul Sophos.
Acest lucru se întâmplă în ciuda anilor de îndemnuri către Reuters
utilizatori de computere cu privire la ceea ce ar trebui să
menț ineț i informaț iile dumneavoastră personale private ș i abț ineț i-vă Raport de Diane Bartz;
editat în spaniolă de Hernán García
nu poate deschide fiș ierele ataș ate la e-mailuri
cos provenite din surse necunoscute. [Link]
idLTASIE56L08920090722
Unul dintre rezultate este că o pătrime din
afaceri a fost afectată de tactici precum spamul, Washington, miercuri, 22 iulie 2009

Activităț i
Citeș te articolul ș i, având în vedere conț inutul său, răspunde la următoarele întrebări:
[Link] proprietăț i de securitate ale sistemului de informaț ii ar putea fi vulnerabilizate de neglijenț e co-
metodele folosite de angajaț ii companiei pentru a publica datele lor personale pe reț elele sociale?

[Link]ă o modalitate prin care administratorii unui sistem de informaț ii pot împiedica ca per-
personal de la empresa acceda a sitios que podrían poner en peligro las proprietăț i de securitate ale sistemului.
[Link] proporț ie de afaceri este afectată de software-ul maliț ios din cauza utilizării necorespunzătoare a re-
des sociale din partea angajaț ilor?
4.În opinia ta, consideri că afirmaț ia că se produc mai multe erori de securitate din cauza intervenț iei este adevărată?
cț ia umană care din cauza erorilor în tehnologie?
Introducere în securitatea informatică 27

ÎN SUMAR

SECURITATE INFORMATICA

Proprietăț i SI sigur Analiza riscurilor Controlul riscurilor

Integritate Elemente de analiză Serviciile Mecanisme


Confidenț ialitate de securitate de securitate
• Disponibilidad

• Active Confidenț ialitate • Fizicieni


• Ameninț ări • Autentificare • Logice
• Riscuri Integritate
• Vulnerabilităț i Nici o repudie
• Atacuri Control de acces
Impacturi • Disponibilidad

Politica de securitate Plan de contingenț ă Model de securitate

EVALUAREA CUNOȘ TINȚELOR


1. Setul de date organizate care au semnifica- 3. Indică, în lista de mai jos, ce este un activ:
ficado se numeș te: a) Inundaț ie.
a) Resursă.
b) Risc.
b) Activitate.
reț ea locală.
c) Software.
d) Politica de securitate.
d) Informaț ii.
4. Indică răspunsul corect pe care ț i-l sugerează lopata
2. Indică care dintre aceste elemente nu face parte din
un sistem informatic bra disponibilidad:

a) Router. a) Asigură-te că datele nu au fost modificate.


b) Utilizator. b) Protecț ie împotriva dezvăluirii datelor.
c) Tastatură. c) Identifică persoane.
D) Raft. d) Permite accesul doar utilizatorilor autorizaț i.
Solucii:

S-ar putea să vă placă și