1-amaliy ish mavzu: Axborot xavfsizligi riskining modeli. Nazariy qism: iso 27002


–rasm. AXBT jarayonlariga PDCA modelini qo‘llash



Download 1,17 Mb.
bet3/18
Sana17.01.2022
Hajmi1,17 Mb.
#380629
1   2   3   4   5   6   7   8   9   ...   18
Bog'liq
1-6-amaliy ishlar

1–rasm. AXBT jarayonlariga PDCA modelini qo‘llash

Rejalashtirish

(AXBTni ishlab chiqish)


Tashkilotning umumiy siyosati va maqsadlarida e’lon qilingan natijalarga erishish maqsadida siyosat va maqsadlarni belgilash, xatarlarni boshqarish va axborot xavfsizligini takomillashtirish bilan bog‘liq bo‘lgan jarayonlar va protseduralarni aniqlash.

Amalga oshirish (AXBTni joriy etish va uning ishlashi)

AXBT siyosati, metodlari, jarayonlari va protseduralarini joriy etish va uning ishlashi.

Tekshirish (AXBT monito-

ringi va tahlili )


Jarayonlarning AXBT siyosati va maqsadlariga muvofiqligini baholash va zarurat bo‘lganida samaradorligini o‘lchash. Natijalarning yuqori rahbariyat tomonidan tahlil qilinishi.

Harakat (AXBTni qo‘llabquvvatlash va takomillashtirish)

AXBT ichki auditlari natijalariga, rahbariyat tomonidan qilingan tahlil yoki uzluksiz takomillashtirish maqsadida boshqa manbalardan olingan ma’lumotlarga asoslangan tuzatuvchi va ogohlantiruvchi harakatlarni bajarish.

Kredit-moliya sohasidagi kompyuter jinoyatchiligining soni muttasil o‘sib bormoqda. Masalan onlayn magazinlarida 25%gacha qalloblik to‘lov amallari qayd etilgan. Shunga qaramasdan Garb davlatlarida elektron tijoratning-yuqori daromadli zamonaviy biznesning faol rivojlanishi ko‘zga tashlanmoqda. Ma’lumki, bu soha rivojlanishi bilan parallel ravishda "virtual" qalloblarning ham daromadi oshadi. Qalloblar endi yakka holda harakat qilmaydilar, ular puxtalik bilan tayyorlangan, yaxshi texnik va dasturiy qurollangan jinoiy guruxlar bilan, bank xizmatchilarining o‘zlari ishtirokida ishlaydilar.

Xavfsizlik sohasidagi mutaxassislarning ko‘rsatishicha bunday jinoyatchilarning ulushi 70%ni tashkil etadi. "Virtual" o‘gri o‘zining hamkasbi-oddiy bosqinchiga nisbatan ko‘p topadi. Undan tashqari "virtual" jinoyatchilar uyidan chiqmasdan harakat qiladilar. Foydalanishning elektron vositalarini iщlatib qilingan o‘grilik zararining o‘rtacha ko‘rsatkichi faqat AQShda bankni qurolli bosqinchilikdan kelgan zararning o‘rtacha statistik zararidan 6-7 marta katta.

Bank xizmati va moliya amallari sohasidagi turli xil qalloblik natijasida yo‘qotishlar 1989 yili 800 mln. dollardan 1997 yili – 100 mlrd. dollarga yetgan. Bu ko‘rsatkichlar o‘sayapti, aslida yuqorida keltirilgan ma’lumotlardan bir tartibga oshishi mumkin. Chunki ko‘p yo‘qotishlar aniqlanmaydi yoki e’lon qilinmaydi. O'ziga xos "indamaslik siyosati"ni tizim ma’murlarining o‘zining tarmogidan ruxsatsiz foydalanganlik tafsilotini, bu noxush xodisaning takrorlanishidan qo‘rqib va o‘zining himoya usulini oshkor etmaslik vajida muhokama etishni xoxlamasliklari bilan tushunish mumkin.

Kompyuter ishlatiladigan inson faoliyatining boshqa sohalarida ham vaziyat yaxshi emas. Yildan-yilga xuquqni muhofaza qiluvchi organlariga kompyuter jinoyatchiligi xususidagi murojaatlar oshib bormoqda.

Barcha mutaxassislar viruslarning tarqalishi bilan bir qatorda tashqi xujumlarning keskin oshganligini e’tirof etmoqdalar. Ko‘rinib turibdiki, kompyuter jinoyatchiligi natijasida zarar qat’iy ortmoqda. Ammo kompyuter jinoyatchiligi ko‘pincha "virtual" qalloblar tomonidan amalga oshiriladi deyish haqiqatga to‘gri kelmaydi. Hozircha kompyuter tarmoqlariga suqilib kirish xavfi har biri o‘zining usuliga ega bo‘lgan xakerlar, krakerlar va kompyuter qaroqchilari tomonidan kelmoqda.



Xakerlar boshqa kompyuter qaroqchilaridan farqli holda, ba’zida, oldindan, maqtanish maqsadida kompyuter egalariga ularning tizimiga kirish niyatlari borligini bildirib qo‘yadilar. Muvaffaqiyatlari xususida Internet saytlarida xabar beradilar. Bunda xaker musobaqalashuv niyatida kirgan kompyuterlariga zarar yetkazmaydi.

Krakerlar (cracker) – elektron "o‘grilar" manfaat maqsadida dasturlarni buzishga ixtisoslashganlar. Buning uchun ular Internet tarmogi bo‘yicha tarqatiluvchi buzishning tayyor dasturlaridan foydalanadilar.

Kompyuter qaroqchilari – raqobat qiluvchi firmalar va xatto ajnabiy maxsus xizmatlari buyurtmasi bo‘yicha axborotni o‘girlovchi firma va kompaniyalarning yuqori malakali mutaxassislari. Undan tashqari ular begona bank schetidan pul mablaglarini o‘girlash bilan ham shugullanadilar.

Ba’zi "mutaxassislar" jiddiy guruh tashkil qiladilar, chunki bunday kriminal biznes o‘ta daromadlidir. Bu esa tez orada, "virtual" jinoyatning zarari jinoyat biznesining an’anaviy xilidagi zarardan bir tartibga (agar ko‘p bo‘lmasa) oshishiga sabab bo‘ladi. Hozircha bunday tahdidni betaraflashtirishning samarali usullari mavjud emas.

Ishonchsiz xodim o‘zining harakatlari bilan sanoat josusi yetkazadigan muammoga teng (undan ham ko‘p bo‘lishi mumkin) muammoni to‘gdiradi. Buning ustiga uning borligini aniqlash murakkabroq. Undan tashqari unga tarmoqning tashqi himoyasini emas, balki faqat, odatda unchalik katiy bo‘lmagan tarmoqning ichki himoyasini bartaraf qilishiga to‘gri keladi. Ammo, bu holda uning korporativ ma’lumotlardan ruxsatsiz foydalanishi xavfi boshqa har qanday niyati buzuq odamnikidan yuqori bo‘ladi.

Yuqorida keltirilgan axborot xavfsizligini buzuvchilar kategoriyalarini ularni malakalari bo‘yicha guruhlash mumkin: xavaskor (sarguzasht qidiruvchi), mutaxassis (goyali xaker, ishonchsiz xodim), professional (xaker-professional). Agar bu guruhlar bilan xavfsizlikning buzilishi sabablari va har bir guruhning texnik qurollanganligi taqqoslansa, axborot xavfsizligini buzuvchining umumlashtirilgan modelini olish mumkin (1. 2-rasm).

Axborot xavfsizligini buzuvchi, odatda ma’lum malakali mutaxassis bo‘lgan holda kompyuter tizimlari va tarmoqlari xususan, ularni himoyalash vositalari xususida barcha narsalarni bilishga urinadi. Shu sababli buzuvchi modeli quyidagilarni aniklaydi:



  • buzuvchi bo‘lishi mumkin bo‘lgan shaxslar kategoriyasi;

  • buzuvchining bo‘lishi mumkin bo‘lgan nishonlari va ularning muhimlik va xavfsizlik darajasi bo‘yicha rutbalanishi;

  • uning malakasi xususidagi taxminlar; uning texnik qurollanganligining baxosi;

  • uning harakat harakteri bo‘yicha cheklashlar va taxminlar.

Tizimdan ruxsatsiz foydalanishga majbur etish sabablarining diapazoni yetarlicha keng: kompyuter bilan o‘ynaganidagi xayajon ko‘tarinkiligidan to jirkanch menedjer ustidan xokimlik xissiyotigacha. Bu bilan nafaqat ko‘ngil ochishni xoxlovchi xavaskorlar, balki professional dasturchilar ham shugullanadi. Ular parolni tanlash, faraz qilish natijasida yoki boshqa xakerlar bilan almashish yo‘li orqali qulga kiritadilar. Ularning bir qismi nafaqat fayllarni ko‘rib chiqadi, balki fayllarning mazmuni bilan qiziqa boshlaydi. Bu jiddiy tahdid hisoblanadi, chunki bu holda beozor shuxlikni yomon niyat bilan qilingan harakatdan ajratish qiyin bo‘ladi.

Yaqin vaqtgacha rahbarlardan norozi xizmatchilarning o‘z mavqelarini suiiste’mol qilgan holda tizimni buzishlari, undan begonalarning foydalanishlariga yo‘l qo‘yishlari yoki tizimni ish holatida qarovsiz qoldirishlari tashvishlantirar edi. Bunday harakatlarga majbur etish sabablari quyidagilar:

- xayfsanga yoki rahbar tomonidan tanbehga reaksiya;

- ish vaqtidan tashqari bajarilgan ishga firma haq to‘lamaganidan norozilik;

- firmani qandaydir yangi tuzilayotgan firmaga raqib sifatida zaiflashtirish maqsadida qasos olish kabi yomon niyat.

Raxbardan norozi xodim jamoa foydalanuvchi hisoblash tizimlariga eng katta tahdidlardan birini tugdiradi. Shuning uchun ham xakerlar bilan kurashish agentligi individual kompyuter sohiblariga jon deb xizmat ko‘rsatadilar.

Professional xakerlar-hisoblash texnikasini va aloka tizimini juda yaxshi biladigan kompyuter fanatlari (mutaassiblari) hisoblanadi. Tizimga kirish uchun professionallar omadga va farazga tayanmaydilar va qandaydir tartibni va tajribani ishlatadilar. Ularning maksadi- himoyani aniqlash va yo‘qotish, hisoblash kurilmasining imkoniyatlarini o‘rganish va maqsadiga erishish mumkinligi to‘grisida qarorga kelish.

Bunday professional xakerlar kategoriyasiga quyidagi shaxslar kiradi:

- siyosiy maqsadni ko‘zlovchi jinoiy guruhlarga kiruvchilar;

- sanoat josuslik maqsadlarida axborotni olishga urinuvchilar;

- tekin daromadga intiluvchi xakerlar guruhi.

Umuman professional xakerlar xavf-xatarni minimallashtirishga urinadilar. Buning uchun ular birga ishlashga firmada ishlaydigan yoki firmadan yaqinda ishdan bo‘shatilgan xodimlarni jalb etadilar, chunki begona uchun bank tizimiga kirishda oshkor bo‘lish xavfi juda katta. Xaqiqatan, bank hisoblash tizimlarining murakkabligi va yuqori tezkorligi, xujjatlarni yurgizish va tekshirish usullarining muntazam takomillashtirilishi begona shaxs uchun xabarlarni ushlab kolish yoki ma’lumotlarni o‘girlash maqsadida tizimga o‘rnashishiga imkon bermaydi. Professional xakerlar uchun yana bir qo‘shimcha xavotir-tizimdagi bir komponentning o‘zgarishi boshqa bir komponentning buzilishiga olib kelishi va xatardan darak beruvchi signalga sabab bo‘lishi mumkin.

Xakerlar xavf-xatarni kamaytirish maqsadida odatda moliyaviy va oilaviy muammolarga ega bo‘lgan xodimlar bilan kontaktga kiradilar. Ko‘pgina odamlar hayotida xakerlar bilan to‘qnashmasliklari mumkin, ammo alkagolga yoki qimorga ruju qo‘ygan xodimlar bilmasdan jinoiy guruh bilan boglangan qandaydir bir bukmekerdan qarzdor bo‘lib qolishlari mumkin. Bunday xodim qandaydir o‘yin-kulgi kechasida suhbatdoshining professional agent ekanligiga shubxa qilmagan holda ortiqcha gapirib yuborishi mumkin.


Download 1,17 Mb.

Do'stlaringiz bilan baham:
1   2   3   4   5   6   7   8   9   ...   18




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©hozir.org 2024
ma'muriyatiga murojaat qiling

kiriting | ro'yxatdan o'tish
    Bosh sahifa
юртда тантана
Боғда битган
Бугун юртда
Эшитганлар жилманглар
Эшитмадим деманглар
битган бодомлар
Yangiariq tumani
qitish marakazi
Raqamli texnologiyalar
ilishida muhokamadan
tasdiqqa tavsiya
tavsiya etilgan
iqtisodiyot kafedrasi
steiermarkischen landesregierung
asarlaringizni yuboring
o'zingizning asarlaringizni
Iltimos faqat
faqat o'zingizning
steierm rkischen
landesregierung fachabteilung
rkischen landesregierung
hamshira loyihasi
loyihasi mavsum
faolyatining oqibatlari
asosiy adabiyotlar
fakulteti ahborot
ahborot havfsizligi
havfsizligi kafedrasi
fanidan bo’yicha
fakulteti iqtisodiyot
boshqaruv fakulteti
chiqarishda boshqaruv
ishlab chiqarishda
iqtisodiyot fakultet
multiservis tarmoqlari
fanidan asosiy
Uzbek fanidan
mavzulari potok
asosidagi multiservis
'aliyyil a'ziym
billahil 'aliyyil
illaa billahil
quvvata illaa
falah' deganida
Kompyuter savodxonligi
bo’yicha mustaqil
'alal falah'
Hayya 'alal
'alas soloh
Hayya 'alas
mavsum boyicha


yuklab olish