Λύσεις — Ενότητα 6 · Ασφάλεια Πληροφοριακών Συστημάτων (σελ. 196) – ΥΛΙΚΟ ΚΑΙ ΔΙΚΤΥΑ ΥΠΟΛΟΓΙΣΤΩΝ

Λύσεις — Ενότητα 6 · Ασφάλεια Πληροφοριακών Συστημάτων (σελ. 196)

Ενδεικτικές απαντήσεις στις Ερωτήσεις-Δραστηριότητες (C-I-A & πολιτική ασφάλειας, απειλές & κακόβουλο λογισμικό, ισχυροί κωδικοί & βιομετρικά, antivirus/firewall/IDS, WEP/WPA/WPA2).


Ερ.1 — Ασφάλεια πληροφοριακού συστήματος

Ερώτηση: Τι είναι ασφάλεια πληροφοριακού συστήματος;

Απάντηση:

  • Το σύνολο των μέτρων (τεχνικών & οργανωτικών) που προστατεύουν τα αγαθά ενός συστήματος από απειλές.
  • Στόχος: διατήρηση εμπιστευτικότητας, ακεραιότητας και διαθεσιμότητας των δεδομένων.

Σύνοψη: (ενδεικτική) Το σύνολο μέτρων που προστατεύουν τα αγαθά ενός συστήματος, ώστε να διατηρούνται εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα.

Κριτήρια αξιολόγησης:

  • Κριτήριο: προστασία αγαθών + αναφορά στις ιδιότητες C-I-A.

Ερ.2 — Ακεραιότητα/εμπιστευτικότητα/διαθεσιμότητα

Ερώτηση: Δώστε τους ορισμούς: ακεραιότητα, εμπιστευτικότητα, διαθεσιμότητα.

Απάντηση:

  • Εμπιστευτικότητα: η πληροφορία προσβάσιμη μόνο σε εξουσιοδοτημένους.
  • Ακεραιότητα: η πληροφορία παραμένει ορθή/αναλλοίωτη (καμία μη εξουσιοδοτημένη τροποποίηση).
  • Διαθεσιμότητα: η πληροφορία/υπηρεσία προσβάσιμη όποτε χρειάζεται από τους νόμιμους χρήστες.

Σύνοψη: (ενδεικτική) Εμπιστευτικότητα: πρόσβαση μόνο σε εξουσιοδοτημένους. Ακεραιότητα: αναλλοίωτα δεδομένα. Διαθεσιμότητα: διαθέσιμα όποτε χρειάζονται.

Κριτήρια αξιολόγησης:

  • Κριτήριο: σωστός ορισμός και των τριών (C-I-A).

Ερ.3 — Πολιτική ασφάλειας

Ερώτηση: Τι είναι πολιτική ασφάλειας και τι σκοπούς εξυπηρετεί;

Απάντηση:

  • Πολιτική ασφάλειας: επίσημο γραπτό σύνολο κανόνων/οδηγιών για το τι προστατεύεται, από τι και πώς, καθώς και οι ευθύνες των χρηστών.
  • Σκοποί: οριοθέτηση αποδεκτών ενεργειών, καθοδήγηση των μέτρων, ενημέρωση χρηστών, βάση ελέγχου/συμμόρφωσης.

Σύνοψη: (ενδεικτική) Γραπτό σύνολο κανόνων για το τι/πώς προστατεύεται και τις ευθύνες των χρηστών· καθοδηγεί τα μέτρα και ενημερώνει/δεσμεύει τους χρήστες.

Κριτήρια αξιολόγησης:

  • Κριτήριο: «γραπτοί κανόνες» + ≥1 σκοπός.

Ερ.4 — Κατηγορίες απαιτήσεων ασφάλειας

Ερώτηση: Ποιες είναι οι κατηγορίες απαιτήσεων ασφάλειας που καλύπτει η πολιτική ασφάλειας;

Απάντηση:

  • Οι απαιτήσεις αντιστοιχούν στις τρεις θεμελιώδεις ιδιότητες: εμπιστευτικότητα, ακεραιότητα, διαθεσιμότητα.
  • Συμπληρωματικά καλύπτονται πιστοποίηση/έλεγχος πρόσβασης και μη αποποίηση (non-repudiation).

Σύνοψη: (ενδεικτική) Εμπιστευτικότητα, ακεραιότητα, διαθεσιμότητα (και συμπληρωματικά πιστοποίηση/μη αποποίηση).

Κριτήρια αξιολόγησης:

  • Κριτήριο: οι τρεις βασικές κατηγορίες (C-I-A).

Ερ.5 — Απειλή vs αδυναμία

Ερώτηση: Τι ονομάζουμε απειλή και τι αδυναμία όσον αφορά την ασφάλεια;

Απάντηση:

  • Απειλή: δυνητικό γεγονός/ενέργεια που μπορεί να βλάψει το σύστημα (ιός, εισβολέας, καταστροφή).
  • Αδυναμία/ευπάθεια: κενό/ελάττωμα του συστήματος που μπορεί να εκμεταλλευτεί μια απειλή.
  • Η ζημιά προκύπτει όταν μια απειλή βρει μια αδυναμία.

Σύνοψη: (ενδεικτική) Απειλή = δυνητικό επιβλαβές γεγονός. Αδυναμία = κενό του συστήματος που εκμεταλλεύεται η απειλή.

Κριτήρια αξιολόγησης:

  • Κριτήριο: σαφής διάκριση + η σχέση «απειλή εκμεταλλεύεται αδυναμία».

Ερ.6 — Ιοί, σκουλήκια, βακτήρια, λογικές βόμβες

Ερώτηση: Περιγράψτε τι είναι οι υπολογιστικοί ιοί, τα σκουλήκια, τα βακτήρια και οι λογικές βόμβες.

Απάντηση:

  • Ιός: κώδικας που προσκολλάται σε αρχείο/πρόγραμμα και εξαπλώνεται όταν εκτελεστεί.
  • Σκουλήκι: αυτόνομο, αναπαράγεται μόνο του και εξαπλώνεται μέσω δικτύου, χωρίς ξενιστή.
  • Βακτήριο: αναπαράγεται συνεχώς καταναλώνοντας πόρους μέχρι να «πνίξει» το σύστημα.
  • Λογική βόμβα: ενεργοποιείται όταν συμβεί μια συνθήκη (ημερομηνία/γεγονός).

Σύνοψη: (ενδεικτική) Ιός: προσκολλάται & εκτελείται. Σκουλήκι: αυτόνομο, μέσω δικτύου. Βακτήριο: εξαντλεί πόρους. Λογική βόμβα: ενεργοποιείται σε συνθήκη.

Κριτήρια αξιολόγησης:

  • Κριτήριο: σωστή διάκριση και των τεσσάρων (ξενιστής/αυτονομία/πόροι/συνθήκη).

Ερ.8 — Σκουλήκι vs ιός

Ερώτηση: Τι είναι ένα σκουλήκι; Ποια η διαφορά του από έναν ιό;

Απάντηση:

  • Σκουλήκι: αυτόνομο κακόβουλο πρόγραμμα που αναπαράγεται και εξαπλώνεται μόνο του μέσω δικτύου.
  • Διαφορά: ο ιός χρειάζεται αρχείο-ξενιστή και ενέργεια του χρήστη (εκτέλεση) για να εξαπλωθεί· το σκουλήκι όχι — εξαπλώνεται αυτόνομα.

Σύνοψη: (ενδεικτική) Σκουλήκι = αυτόνομη εξάπλωση μέσω δικτύου. Διαφορά από ιό: ο ιός θέλει ξενιστή & εκτέλεση από χρήστη, το σκουλήκι όχι.

Κριτήρια αξιολόγησης:

  • Κριτήριο: αυτονομία σκουληκιού vs εξάρτηση ιού από ξενιστή/χρήστη.

Ερ.9 — Λογισμικό κατασκοπίας

Ερώτηση: Τι ονομάζουμε λογισμικό κατασκοπίας; Περιγράψτε τα βασικότερα είδη.

Απάντηση:

  • Spyware: λογισμικό που συλλέγει κρυφά πληροφορίες για τον χρήστη (συνήθειες, δεδομένα, κωδικούς).
  • Είδη: keyloggers (καταγραφή πληκτρολογήσεων), adware (διαφημιστικό/παρακολούθηση διαφημίσεων), trackers/cookies παρακολούθησης.

Σύνοψη: (ενδεικτική) Spyware = κρυφή συλλογή πληροφοριών χρήστη. Είδη: keyloggers, adware, trackers.

Κριτήρια αξιολόγησης:

  • Κριτήριο: «κρυφή συλλογή δεδομένων» + ≥2 είδη.

Ερ.10 — Ισχυροί κωδικοί

Ερώτηση: Ποιοι οι βασικοί κανόνες για τη δημιουργία ισχυρών κωδικών πρόσβασης;

Απάντηση:

  • Επαρκές μήκος (π.χ. ≥12 χαρακτήρες).
  • Συνδυασμός πεζών, κεφαλαίων, αριθμών και συμβόλων.
  • Όχι λέξεις λεξικού ή προσωπικά στοιχεία (ονόματα, ημερομηνίες).
  • Διαφορετικός κωδικός ανά υπηρεσία, τακτική αλλαγή, καμία κοινοποίηση.

Σύνοψη: (ενδεικτική) Μεγάλο μήκος, μείξη πεζών/κεφαλαίων/αριθμών/συμβόλων, όχι λέξεις/προσωπικά, μοναδικός ανά υπηρεσία, τακτική αλλαγή.

Κριτήρια αξιολόγησης:

  • Κριτήριο: ≥3 κανόνες (μήκος/ποικιλία/όχι-λεξικό/μοναδικότητα).

Ερ.11 — Βιομετρικές μέθοδοι ΚΑΙ πλεονεκτήματα

Ερώτηση: Τι ονομάζουμε βιομετρικές μεθόδους πιστοποίησης; Ποια τα πλεονεκτήματά τους;

Απάντηση:

  • Βιομετρικές μέθοδοι: πιστοποίηση ταυτότητας με μοναδικά φυσικά ή συμπεριφορικά χαρακτηριστικά του ατόμου.
  • Πλεονεκτήματα: δεν ξεχνιούνται ούτε χάνονται (όπως οι κωδικοί/κάρτες), δύσκολα αντιγράφονται/μεταβιβάζονται, μεγάλη ευκολία χρήσης.

Σύνοψη: (ενδεικτική) Πιστοποίηση με μοναδικά φυσικά/συμπεριφορικά χαρακτηριστικά· δεν ξεχνιούνται/χάνονται και δύσκολα αντιγράφονται.

Κριτήρια αξιολόγησης:

  • Κριτήριο: «μοναδικά ατομικά χαρακτηριστικά» + ≥1 πλεονέκτημα.

Ερ.12 — Κατηγορίες βιομετρικών μεθόδων

Ερώτηση: Ποιες οι κατηγορίες βιομετρικών μεθόδων;

Απάντηση:

  • Φυσιολογικές (physiological): δακτυλικό αποτύπωμα, ίριδα/αμφιβληστροειδής, γεωμετρία προσώπου/χεριού.
  • Συμπεριφορικές (behavioral): φωνή, υπογραφή, ρυθμός/τρόπος πληκτρολόγησης.

Σύνοψη: (ενδεικτική) Φυσιολογικές (δακτ. αποτύπωμα, ίριδα, πρόσωπο) και συμπεριφορικές (φωνή, υπογραφή, πληκτρολόγηση).

Κριτήρια αξιολόγησης:

  • Κριτήριο: οι δύο κατηγορίες + ένα παράδειγμα η καθεμία.

Ερ.13 — Έλεγχος πρόσβασης σε ασύρματα

Ερώτηση: Περιγράψτε τους μηχανισμούς ελέγχου πρόσβασης στα ασύρματα τοπικά δίκτυα.

Απάντηση:

  • Κρυπτογράφηση της κίνησης (WEP/WPA/WPA2) — ο κύριος μηχανισμός.
  • Έλεγχος/απόκρυψη SSID (όνομα δικτύου).
  • Φιλτράρισμα διευθύνσεων MAC (μόνο εγκεκριμένες συσκευές).
  • Ισχυροί κωδικοί και ενημερωμένο firmware του AP.

Σύνοψη: (ενδεικτική) Κρυπτογράφηση (WPA2), έλεγχος/απόκρυψη SSID, φιλτράρισμα MAC, ισχυροί κωδικοί.

Κριτήρια αξιολόγησης:

  • Κριτήριο: ≥2 μηχανισμοί, με έμφαση στην κρυπτογράφηση WPA2.

Ερ.14 — Συστήματα ανίχνευσης εισβολής

Ερώτηση: Τι είναι τα συστήματα ανίχνευσης εισβολής (IDS) και ποιους σκοπούς εξυπηρετούν;

Απάντηση:

  • IDS: συστήματα που παρακολουθούν το δίκτυο/σύστημα για ύποπτη ή κακόβουλη δραστηριότητα.
  • Σκοπός: έγκαιρη ανίχνευση και ειδοποίηση για επιθέσεις/παραβιάσεις (τα IPS επιπλέον αποτρέπουν ενεργά).

Σύνοψη: (ενδεικτική) IDS = παρακολούθηση για ύποπτη δραστηριότητα και ειδοποίηση για επιθέσεις (IPS = και αποτροπή).

Κριτήρια αξιολόγησης:

  • Κριτήριο: παρακολούθηση + ανίχνευση/ειδοποίηση εισβολών.

Ερ.15 — Πρόγραμμα ανίχνευσης ιών

Ερώτηση: Τι είναι ένα πρόγραμμα ανίχνευσης ιών; Με ποιον τρόπο γίνεται η ανίχνευση;

Απάντηση:

  • Antivirus: λογισμικό που εντοπίζει, απομονώνει και αφαιρεί κακόβουλο λογισμικό.
  • Ανίχνευση με υπογραφές (signatures): σύγκριση αρχείων με βάση γνωστών ιών (απαιτεί τακτική ενημέρωση).
  • Και με ευρετική/συμπεριφορική ανάλυση: εντοπισμός ύποπτης συμπεριφοράς, ώστε να πιάνει και άγνωστους ιούς.

Σύνοψη: (ενδεικτική) Antivirus εντοπίζει/αφαιρεί malware. Ανίχνευση με υπογραφές (βάση γνωστών ιών, θέλει ενημέρωση) και ευρετική/συμπεριφορική ανάλυση.

Κριτήρια αξιολόγησης:

  • Κριτήριο: αναφορά στις υπογραφές (+ ιδανικά ευρετική) + ανάγκη ενημέρωσης.

Ερ.16 — Anti-malware vs anti-adware

Ερώτηση: Τι ονομάζουμε λογισμικό anti malware και τι anti adware;

Απάντηση:

  • Anti-malware: εργαλείο κατά κάθε κακόβουλου λογισμικού (ιοί, σκουλήκια, trojans, spyware, ransomware).
  • Anti-adware: ειδικευμένο κατά του διαφημιστικού λογισμικού (adware) που εμφανίζει διαφημίσεις/παρακολουθεί.

Σύνοψη: (ενδεικτική) Anti-malware: γενική προστασία από κάθε κακόβουλο λογισμικό. Anti-adware: ειδικά κατά διαφημιστικού (adware).

Κριτήρια αξιολόγησης:

  • Κριτήριο: γενικό (malware) vs ειδικό στο adware.

Ερ.18 — Τείχος προστασίας

Ερώτηση: Τι είναι το τείχος προστασίας; Ποια η λειτουργία του και πώς συνεισφέρει στην ασφάλεια;

Απάντηση:

  • Firewall: σύστημα (λογισμικό/υλικό) που ελέγχει την εισερχόμενη/εξερχόμενη κίνηση με βάση κανόνες.
  • Επιτρέπει ή μπλοκάρει συνδέσεις, λειτουργώντας ως σύνορο μεταξύ του εσωτερικού δικτύου και του Internet.
  • Συνεισφορά: εμποδίζει μη εξουσιοδοτημένες προσβάσεις και περιορίζει την έκθεση σε επιθέσεις.

Σύνοψη: (ενδεικτική) Firewall = φίλτρο κίνησης με κανόνες (σύνορο δικτύου-Internet) που μπλοκάρει μη εξουσιοδοτημένες συνδέσεις.

Κριτήρια αξιολόγησης:

  • Κριτήριο: έλεγχος κίνησης με κανόνες + ρόλος «συνόρου»/φραγής.

Ερ.19 — Έλεγχος περιεχομένου

Ερώτηση: Τι είναι ο έλεγχος περιεχομένου; Ποιον σκοπό εξυπηρετεί;

Απάντηση:

  • Έλεγχος περιεχομένου (content filtering): φιλτράρει/φράζει ανεπιθύμητο ή επικίνδυνο περιεχόμενο (κακόβουλες ιστοσελίδες, spam, ακατάλληλο υλικό).
  • Σκοπός: προστασία των χρηστών/δικτύου και επιβολή πολιτικής αποδεκτής χρήσης.

Σύνοψη: (ενδεικτική) Φιλτράρισμα ανεπιθύμητου/επικίνδυνου περιεχομένου (κακόβουλα sites, spam) για προστασία και επιβολή πολιτικής χρήσης.

Κριτήρια αξιολόγησης:

  • Κριτήριο: φιλτράρισμα επικίνδυνου/ανεπιθύμητου + σκοπός προστασίας.

Ερ.20 — Πρωτόκολλο WEP

Ερώτηση: Περιγράψτε το πρωτόκολλο WEP για τα ασύρματα τοπικά δίκτυα.

Απάντηση:

  • WEP (Wired Equivalent Privacy): το παλαιότερο πρωτόκολλο κρυπτογράφησης ασύρματων δικτύων.
  • Χρησιμοποιεί στατικό κοινό κλειδί και έχει σοβαρές αδυναμίες (σπάει εύκολα) → σήμερα θεωρείται μη ασφαλές και αποφεύγεται.

Σύνοψη: (ενδεικτική) WEP: το παλαιότερο πρωτόκολλο κρυπτογράφησης Wi-Fi, με στατικό κλειδί και σοβαρές αδυναμίες — μη ασφαλές σήμερα.

Κριτήρια αξιολόγησης:

  • Κριτήριο: «παλαιό/κρυπτογράφηση» + επισήμανση αδυναμιών/μη ασφάλειας.

Ερ.21 — WPA/WPA2 ΚΑΙ διαφορά

Ερώτηση: Περιγράψτε το πρωτόκολλο WPA – WPA2 και τη διαφορά τους. (το βιβλίο γράφει «WAP»)

Απάντηση:

  • WPA (Wi-Fi Protected Access): διάδοχο του WEP· βελτίωσε την ασφάλεια με δυναμικά κλειδιά (TKIP).
  • WPA2: ισχυρότερο, χρησιμοποιεί κρυπτογράφηση AES — το ασφαλέστερο από τα δύο.
  • Διαφορά: το WPA2 προσφέρει πιο ισχυρή κρυπτογράφηση (AES έναντι TKIP) και θεωρείται το ασφαλές πρότυπο (σήμερα WPA2/WPA3).

Σύνοψη: (ενδεικτική) WPA: βελτίωση του WEP (TKIP). WPA2: ισχυρή κρυπτογράφηση AES, ασφαλέστερο. Διαφορά: το WPA2 έχει πιο ισχυρή κρυπτογράφηση (AES).

Κριτήρια αξιολόγησης:

  • Σημ.: το βιβλίο γράφει «WAP», εννοεί WPA. Κριτήριο: WPA2 ισχυρότερο (AES) από WPA.

 ΣΧΟΛΙΚΟ ΒΙΒΛΙΟ