Что такое информационная безопасность и что она защищает
Информационная безопасность — это защита информации и систем, которые её хранят и передают, от случайных и намеренных вредных воздействий. Задания бывают на термины (что такое конфиденциальность) и на поведение (что делать с подозрительной ссылкой).
Объекты защиты — данные, устройства, программы, сети и аккаунты пользователей. Понятие информационной безопасности держится на трёх свойствах информации:
- Конфиденциальность — данные доступны только тем, кому разрешено. Пример: личная переписка.
- Целостность — данные не изменены без разрешения. Пример: оценку в электронном журнале не может исправить посторонний.
- Доступность — нужная информация доступна законному пользователю в нужный момент. Пример: сайт не лёг от перегрузки.
В тестах смотри на ключевые слова в определении: «ознакомление» — конфиденциальность, «неизменность» — целостность, «возможность получить» — доступность.
Угрозы информационной безопасности и способы защиты
Угроза — это то, что может нарушить одно из трёх свойств. Частые угрозы:
- вредоносные программы: вирусы, трояны, шифровальщики;
- фишинг — поддельные письма и сайты, выманивающие пароли;
- подбор или кража пароля;
- перехват данных в открытой Wi-Fi-сети;
- потеря устройства или поломка диска без копии данных.
Обеспечение информационной безопасности строится из трёх групп мер. Технические: антивирус, межсетевой экран, шифрование, резервные копии. Организационные: правила работы и управление доступом, например защита съёмных носителей. Правовые: законы вроде «О персональных данных» и Доктрина информационной безопасности Российской Федерации.
Технические меры реализуют программное обеспечение и настройки компьютерных сетей.
Аутентификация, пароли и электронная подпись
Три слова путают чаще всего. Идентификация — назвать себя (ввести логин). Аутентификация — доказать, что это ты (пароль, код, отпечаток). Авторизация — получить права после проверки.
Способы аутентификации делят на три фактора:
- знание: пароль, ПИН-код, кодовое слово;
- владение: телефон с СМС, приложение-генератор кодов, смарт-карта;
- биометрия: отпечаток пальца, лицо.
Двухфакторная аутентификация — это два разных фактора. Пароль и ПИН-код вместе ею не являются: оба относятся к знанию.
Надёжный пароль длинный, от 12 символов, не состоит из слов, дат и рядов клавиш вроде qwerty или 12345 и не повторяется на разных сайтах.
Электронная цифровая подпись (ЭЦП) подтверждает, кто подписал документ и что его не меняли. Её компоненты: хеш (короткий «отпечаток» содержимого документа), закрытый ключ и открытый ключ. Владелец подписывает хеш закрытым ключом, получатель проверяет подпись открытым. Если изменить в документе хоть один символ, хеш перестанет совпадать.
Разбор задания: сообщение со ссылкой и просьбой ввести пароль
Условие: Лене в мессенджере пришло сообщение от аккаунта с логотипом любимой игры: «Перейди по ссылке, введи логин и пароль и получи 1000 монет, только сегодня». Как поступить?
- Найди признаки фишинга: просят логин и пароль, обещают награду, торопят словами «только сегодня», требуют перейти по ссылке.
- Вспомни правило: настоящие сервисы не просят пароль в сообщениях. Логотип на аватарке ничего не доказывает, его может поставить кто угодно.
- Выбери действие: не переходить по ссылке и ничего не вводить, заблокировать аккаунт, пожаловаться на него и показать сообщение взрослому. Если хочется проверить бонус, открой игру сам, а не через ссылку.
- Если пароль уже введён, сразу смени его в настоящем сервисе и включи двухфакторную аутентификацию.
В тесте правильным будет вариант, где нет ни перехода по ссылке, ни ввода данных.
Где ошибаются чаще всего
- Путают идентификацию и аутентификацию. Логин только называет тебя, а проверяет пароль или код.
- Считают двухфакторной пару «пароль + ПИН». Оба — знание. Нужны разные факторы, например пароль и код из СМС.
- Путают ключи ЭЦП. Закрытый ключ хранится только у владельца, открытый передают всем, кто проверяет подпись.
- Путают целостность с конфиденциальностью. Если в определении говорится о неизменности данных, это целостность, даже когда речь идёт о защите.
Какие задания присылают ученики
Ученики присылают тесты с вариантами ответа для 7–10 классов: определения свойств информации, требования к паролям, аутентификация, факторы входа в Госуслуги, ЭЦП, фишинг и цифровая грамотность. Найди похожее задание в списке выше и посмотри ход решения. Если своего нет, сфотографируй задание и получи решение с пояснением.