Multilingual Studies at a Distance

Students and Academics of All Countries, Unite! :-)

Podpunkt 12.2.3 ze strony 87 w PN-ISO/IEC 17799 Technika informatyczna. Techniki bezpieczeństwa. Praktyczne zasady zarządzania bezpieczeństwem informacji. Copyright by PKN, Warszawa 2007 poświęcony temu zagadnieniu jest tak krótki, że nie miałem najmniejszych oporów zacytować go tutaj w całości. Oto on.

Zabezpieczenie
Zaleca się określenie wymagań dotyczących zapewnienia autentyczności i ochrony integralności wiadomości w aplikacjach oraz określenie i wdrożenie odpowiednich zabezpieczeń.
Wskazówki do wdrożenia
Zaleca się przeprowadzenie szacowania ryzyka bezpieczeństwa, aby określić czy integralność wiadomości jest wymagana oraz wskazać najbardziej odpowiednią metodę wdrożenia jej ochrony.
Inne informacje
Jako odpowiednie środki zapewnienia uwierzytelnienia wiadomości mogą być wykorzystane techniki kryptograficzne (patrz 12.3).

Odradzam od razu zawężanie pojęcia "wiadomość". Cały czas w ramach studiowania niniejszego przedmiotu obowiązuje nas określenie "form informacji", z którym zetknęliście się na samym początku w zagadnieniu Przedmiot normowania ( http://fedcba.ning.com/group/bi/forum/topics/przedmiot-normowania ). Gdybyśmy więc przyjęli, że "Integralność wiadomości oznacza pewność, że nie została ona zmieniona od momentu jej wysłania przez wiarygodne źródło do chwili dotarcia do odbiorcy" ( http://www.itl.waw.pl/publikacje_pliki/statutowe/pliki/594.pdf ), to najprostszym przykładem naruszania integralności wiadomości wypowiadanej w czasie rozmowy będzie Głuchy telefon (gra) [ http://pl.wikipedia.org/wiki/Głuchy_telefon_(gra) ]. Widzicie więc, że przed prezentacją narzędzi zapewniających integralność wiadomości warto uzmysłowić sobie wszystkie zagrożenia integralności wiadomości we wszystkich formach jakie te wiadomości przybierają. Co o tym sądzicie?

Views: 134

Replies to This Discussion

Głuchy telefon- gra którą znają chyba wszyscy:) jest przykładem naruszania integralności wiadomości, ale również najprostszym obrazem rodzenia się plotki! czyli właściwie można by powiedzieć nieintegralnej informacji. Integralność danych, inaczej ich spójność, jest funkcją bezpieczeństwa, która polega na tym, że dane nie zostały zmienione, dodane lub usunięte w nieautoryzowany sposób. Dla każdego istotną rzeczą jest otrzymywanie prawdziwych, aktualnych i dokładnych informacji. Jednak ilę razy zdarzyło się Wam otrzymać chociażby wiadomość sms, która pomimo że została autentycznie wysłana przez dana osobę, to odczytana przez nas treść została źle zinterpretowana. Uważam, że to również przykład naruszenia integralności wiadomości, gdyż została ona niewłaściwie odczytana. Sami jesteśmy więc czasem winni temu, że dostarczamy mylne wiadomości. Ochrona integralności ma za zadanie zapobiegać przypadkowemu lub też celowemu zniekształceniu odczytu danych, ich transmisji, czy też zapisu. W przypadku celowej modyfikacji danych dokonywana jest ona z użyciem zaawansowanych technik. W celu ochrony informacji wykorzystywane są różnego rodzaju kody korekcyjne np. CRC, lub też w przypadku celowej manipulacji odporne na nią kody MAC.

Jak już wyżej wspomniano wiadomość jest formą informacji wydaje się więc zasadne w tym kontekście ją rozpatrywać.

Integralność informacji oznacza zapewnienie dokładności i kompletności informacji a także metod jej przetwarzania. Składają się na to jej dwie główne funkcje:

- Zapobieżenie przypadkowym, nieautoryzowanym modyfikacjom informacji przez czynniki zarówno wewnętrzne jak i zewnętrzne poprzez np. zniekształcanie danych.

 

- Zapewnienie spójności informacji. Np. całkowita liczba detali w hali produkcyjnej musi odpowiadać liczbie detali uwzględnionych w bazie danych przedsiębiorstwa przewidzianych na tą halę.

Jeżeli chodzi o wiadomości przekazywane przy pomocy nośników elektronicznych to do najczęstszych przyczyn naruszenia ich integralności można zaliczyć:

- wirusy komputerowe

- błędy oprogramowania

- problemy z komunikacją

- awarie zasilania

- awarie serwerów obsługujących pocztę elektroniczną

- błędy ludzkie

- przestępczość komputerowa - hakerzy (rzadziej)

 

W przypadku wiadomości przekazywanych w formie papierowej najczęstszymi przyczynami są: uszkodzenie bądź zalanie korespondencji bądź jej zdekompletowanie w trakcie dostarczania do adresata.

Najbardziej podatne na naruszenie integralności są wiadomości przekazywane drogą słowną ze względu na takie czynniki jak ułomność ludzkiej pamięci, celowe zniekształcenie, międzyludzkie nieporozumienia i niedomówienia. Jako przykład może tu posłużyć gra wspomniana we wstępie do tematu.

 

 

Integralność wiadomości jest bardzo ważnym zagadnieniem gdyż trudno sobie wyobrazić, że wysyłając komuś numer rachunku bankowego przelewa on nasze pieniądze komuś innemu. Gdy wszystkie informacje były przechowywane na papierze dość łatwo mogło dojść do takiej sytuacji. Każdy ma inny charakter pisma i tak np 5-tka mogła stać sie 6-tką i odwrotnie (123456 ; 123465 ; 123455 ; 123466) przez co mieliśmy do czynienia z innym numerem rachunku. Dzięki postępowi techniki dziś takie informacje trzymane są w postaci elektronicznej. Tam mamy styczność z ujednoliconym stylem pisma co w połączaniu z coraz bardziej zaawansowanymi technikami zapisu i magazynowaniu informacji ogranicza występowanie takich sytuacji do błędu ludzkiego. Taka forma zapisu wiadomości nie jest jednak wolna od wad. Jak pisał wcześniej Piotr Lejwoda również tam występuje naruszenie integralności poprzez: wirusy komputerowe, błędy oprogramowania, problemy z komunikacją, awarie zasilania, awarie serwerów obsługujących pocztę elektroniczną,  błędy ludzkie, przestępczość komputerowa, hakerzy.

Mimo to jest to jak na razie najwierniej kopiująca i oddająca treść pierwotnej wiadomości forma przekazu informacji.

Jeśli chodzi o integralność wiadomości chciałbym poruszyć kwestię  integralności treści faktur przesyłanych poprzez wymianę danych elektronicznych. Czy strony mogą umówić się pisemnie w kwestii wzajemnej wymiany danych elektronicznych oświadczając sobie wzajemnie autentyczność danych, integralność treści przesyłanych danych oraz protokół ich wymiany? Oczywiście. Stan faktyczny w związku z wejściem w życie rozporządzenia, które umożliwiło podmiotom gospodarczym przesyłanie oraz przechowywanie faktur w formie elektronicznej, rozpoczął wdrażanie systemów komputerowych pozwalających na uproszczenie współpracy z dostawcami i odbiorcami poprzez przesyłanie faktur drogą elektroniczną. Nowe systemy pozwolą na księgowanie faktur przesyłanych drogą elektroniczną z pominięciem faktur w formie papierowej, których nie będziemy otrzymywali od dostawców ani też wysyłali naszym partnerom handlowym. Mając na uwadze powyższe rozważania, można stwierdzić, że pisemna gwarancja operatora jest wystarczająca. Chyba nie trzeba zbytnio tłumaczyć jak bardzo przydatna w życiu codziennym jest integralności wiadomości. Gdyby nie specjalne systemy kodowania, o których wspomniano już wcześniej mielibyśmy spore utrudnienie w życiu codziennym, gdyż nawet najprostsze czynności, jak np. zwykłe zakupy mogły by sprawić nam wiele kłopotów i niepotrzebnych, nieprzyjemnych sytuacji. Wszystko zależy od naszej interpretacji.

Pierwsze o czym pomyślałam po przeczytaniu wypowiedzi to "przecież łatwiej kogoś zmylić w sms-ie niż rozmawiając z nim". Gdy przekazujemy komuś informację, to ważne jest tak jak napisał Piotr

"- Zapobieżenie przypadkowym, nieautoryzowanym modyfikacjom informacji przez czynniki zarówno wewnętrzne jak i zewnętrzne poprzez np. zniekształcanie danych."

Gdy przekazujemy komuś informację osobiście, możemy wszystkie jej niezrozumiane fragmenty wytłumaczyć, oczywiście w formach pisemnych również istnieje taka możliwość. Jednak chyba każdy miał kiedyś problem przez błędne odczytanie wiadomości. Czytając sms-a zwykła ";)" może całkowicie zmienić wydźwięk czytanej informacji.

Więc uważajmy co piszemy ;)

Po zapoznaniu się z pojęciem integralności wiadomości i przeanalizowaniu wypowiedzi różnych osób na ten temat – jeżeli dobrze zrozumiałam to zagadnienie - pomyślałam o stronach typu allegro.pl ... Tam bardzo ważne jest przekazywanie danych.
Sprzedawca musi otrzymać prawidłowe informacje od nas aby zakup się udał – aby zamówienie było takie jak złożyliśmy i aby produkt trafił do odpowiedniej osoby.
 Dlatego ważne jest aby klient miał dostęp do swoich danych i do poprawiania ich. W celu założenia konta na takim portalu podajemy w szczególności imię, nazwisko, adres zamieszkania, adres poczty elektronicznej, numer telefonu – co jest ważne dla sprzedającego. Te dane muszą być czytelne i zrozumiałe. Bardzo ważne jest to aby te dane nie były rozpowszechniane i co najważniejsze aby „nie zostały one zmienione od momentu ich wysłania przez wiarygodne źródło do chwili dotarcia do odbiorcy”.  Informacje o danych osobowych powinny być przechowywane i zabezpieczone zgodnie z zasadami określonymi nie tylko w Ustawie z dnia 29.08.1997 r. o ochronie danych osobowych ale także w Ustawie z dnia 18.07.2002 r. o świadczeniu usług drogą elektroniczną.

Takie strony powinny wykorzystywać najbezpieczniejsze mechanizmy ochrony przekazywania danych. Po przejrzeniu kilku stron na ten temat natknęłam się na SSL - Secure Socket Layer. Jest to protokół transmisji, zapewniający bezpieczeństwo przesyłania danych w internecie. Jest to rodzaj zabezpieczenia, polegający na kodowaniu danych przed ich wysłaniem z przeglądarki klienta i dekodowaniu po bezpiecznym dotarciu na serwer sklepu. Informacja wysyłana z serwera do klienta jest również kodowana, a po dotarciu do celu dekodowana. SSL szyfruje, uwierzytelnia i zapewnia integralność wiadomości.
 Często kupuję różne rzeczy przez Internet i zawsze martwię się o to czy wszystko pójdzie dobrze – czy sprzedający dostanie ode mnie dobre zamówienie i czy wyśle na poprawny adres. Ale skoro takie strony cieszą się już dość długo i dużym zainteresowaniem to mechanizm ochrony przekazywania informacji musi być skuteczny :)

RSS

© 2012   Created by Tadeusz Lemańczyk.   Powered by .

Badges  |  Report an Issue  |  Terms of Service