Λύσεις — Ενότητα 6 · Ασφάλεια Πληροφοριακών Συστημάτων (σελ. 196)
Ενδεικτικές απαντήσεις στις Ερωτήσεις-Δραστηριότητες (C-I-A & πολιτική ασφάλειας, απειλές & κακόβουλο λογισμικό, ισχυροί κωδικοί & βιομετρικά, antivirus/firewall/IDS, WEP/WPA/WPA2).
Ερ.1 — Ασφάλεια πληροφοριακού συστήματος
Ερώτηση: Τι είναι ασφάλεια πληροφοριακού συστήματος;
Απάντηση:
- Το σύνολο των μέτρων (τεχνικών & οργανωτικών) που προστατεύουν τα αγαθά ενός συστήματος από απειλές.
- Στόχος: διατήρηση εμπιστευτικότητας, ακεραιότητας και διαθεσιμότητας των δεδομένων.
Σύνοψη: (ενδεικτική) Το σύνολο μέτρων που προστατεύουν τα αγαθά ενός συστήματος, ώστε να διατηρούνται εμπιστευτικότητα, ακεραιότητα και διαθεσιμότητα.
Κριτήρια αξιολόγησης:
- Κριτήριο: προστασία αγαθών + αναφορά στις ιδιότητες C-I-A.
Ερ.2 — Ακεραιότητα/εμπιστευτικότητα/διαθεσιμότητα
Ερώτηση: Δώστε τους ορισμούς: ακεραιότητα, εμπιστευτικότητα, διαθεσιμότητα.
Απάντηση:
- Εμπιστευτικότητα: η πληροφορία προσβάσιμη μόνο σε εξουσιοδοτημένους.
- Ακεραιότητα: η πληροφορία παραμένει ορθή/αναλλοίωτη (καμία μη εξουσιοδοτημένη τροποποίηση).
- Διαθεσιμότητα: η πληροφορία/υπηρεσία προσβάσιμη όποτε χρειάζεται από τους νόμιμους χρήστες.
Σύνοψη: (ενδεικτική) Εμπιστευτικότητα: πρόσβαση μόνο σε εξουσιοδοτημένους. Ακεραιότητα: αναλλοίωτα δεδομένα. Διαθεσιμότητα: διαθέσιμα όποτε χρειάζονται.
Κριτήρια αξιολόγησης:
- Κριτήριο: σωστός ορισμός και των τριών (C-I-A).
Ερ.3 — Πολιτική ασφάλειας
Ερώτηση: Τι είναι πολιτική ασφάλειας και τι σκοπούς εξυπηρετεί;
Απάντηση:
- Πολιτική ασφάλειας: επίσημο γραπτό σύνολο κανόνων/οδηγιών για το τι προστατεύεται, από τι και πώς, καθώς και οι ευθύνες των χρηστών.
- Σκοποί: οριοθέτηση αποδεκτών ενεργειών, καθοδήγηση των μέτρων, ενημέρωση χρηστών, βάση ελέγχου/συμμόρφωσης.
Σύνοψη: (ενδεικτική) Γραπτό σύνολο κανόνων για το τι/πώς προστατεύεται και τις ευθύνες των χρηστών· καθοδηγεί τα μέτρα και ενημερώνει/δεσμεύει τους χρήστες.
Κριτήρια αξιολόγησης:
- Κριτήριο: «γραπτοί κανόνες» + ≥1 σκοπός.
Ερ.4 — Κατηγορίες απαιτήσεων ασφάλειας
Ερώτηση: Ποιες είναι οι κατηγορίες απαιτήσεων ασφάλειας που καλύπτει η πολιτική ασφάλειας;
Απάντηση:
- Οι απαιτήσεις αντιστοιχούν στις τρεις θεμελιώδεις ιδιότητες: εμπιστευτικότητα, ακεραιότητα, διαθεσιμότητα.
- Συμπληρωματικά καλύπτονται πιστοποίηση/έλεγχος πρόσβασης και μη αποποίηση (non-repudiation).
Σύνοψη: (ενδεικτική) Εμπιστευτικότητα, ακεραιότητα, διαθεσιμότητα (και συμπληρωματικά πιστοποίηση/μη αποποίηση).
Κριτήρια αξιολόγησης:
- Κριτήριο: οι τρεις βασικές κατηγορίες (C-I-A).
Ερ.5 — Απειλή vs αδυναμία
Ερώτηση: Τι ονομάζουμε απειλή και τι αδυναμία όσον αφορά την ασφάλεια;
Απάντηση:
- Απειλή: δυνητικό γεγονός/ενέργεια που μπορεί να βλάψει το σύστημα (ιός, εισβολέας, καταστροφή).
- Αδυναμία/ευπάθεια: κενό/ελάττωμα του συστήματος που μπορεί να εκμεταλλευτεί μια απειλή.
- Η ζημιά προκύπτει όταν μια απειλή βρει μια αδυναμία.
Σύνοψη: (ενδεικτική) Απειλή = δυνητικό επιβλαβές γεγονός. Αδυναμία = κενό του συστήματος που εκμεταλλεύεται η απειλή.
Κριτήρια αξιολόγησης:
- Κριτήριο: σαφής διάκριση + η σχέση «απειλή εκμεταλλεύεται αδυναμία».
Ερ.6 — Ιοί, σκουλήκια, βακτήρια, λογικές βόμβες
Ερώτηση: Περιγράψτε τι είναι οι υπολογιστικοί ιοί, τα σκουλήκια, τα βακτήρια και οι λογικές βόμβες.
Απάντηση:
- Ιός: κώδικας που προσκολλάται σε αρχείο/πρόγραμμα και εξαπλώνεται όταν εκτελεστεί.
- Σκουλήκι: αυτόνομο, αναπαράγεται μόνο του και εξαπλώνεται μέσω δικτύου, χωρίς ξενιστή.
- Βακτήριο: αναπαράγεται συνεχώς καταναλώνοντας πόρους μέχρι να «πνίξει» το σύστημα.
- Λογική βόμβα: ενεργοποιείται όταν συμβεί μια συνθήκη (ημερομηνία/γεγονός).
Σύνοψη: (ενδεικτική) Ιός: προσκολλάται & εκτελείται. Σκουλήκι: αυτόνομο, μέσω δικτύου. Βακτήριο: εξαντλεί πόρους. Λογική βόμβα: ενεργοποιείται σε συνθήκη.
Κριτήρια αξιολόγησης:
- Κριτήριο: σωστή διάκριση και των τεσσάρων (ξενιστής/αυτονομία/πόροι/συνθήκη).
Ερ.8 — Σκουλήκι vs ιός
Ερώτηση: Τι είναι ένα σκουλήκι; Ποια η διαφορά του από έναν ιό;
Απάντηση:
- Σκουλήκι: αυτόνομο κακόβουλο πρόγραμμα που αναπαράγεται και εξαπλώνεται μόνο του μέσω δικτύου.
- Διαφορά: ο ιός χρειάζεται αρχείο-ξενιστή και ενέργεια του χρήστη (εκτέλεση) για να εξαπλωθεί· το σκουλήκι όχι — εξαπλώνεται αυτόνομα.
Σύνοψη: (ενδεικτική) Σκουλήκι = αυτόνομη εξάπλωση μέσω δικτύου. Διαφορά από ιό: ο ιός θέλει ξενιστή & εκτέλεση από χρήστη, το σκουλήκι όχι.
Κριτήρια αξιολόγησης:
- Κριτήριο: αυτονομία σκουληκιού vs εξάρτηση ιού από ξενιστή/χρήστη.
Ερ.9 — Λογισμικό κατασκοπίας
Ερώτηση: Τι ονομάζουμε λογισμικό κατασκοπίας; Περιγράψτε τα βασικότερα είδη.
Απάντηση:
- Spyware: λογισμικό που συλλέγει κρυφά πληροφορίες για τον χρήστη (συνήθειες, δεδομένα, κωδικούς).
- Είδη: keyloggers (καταγραφή πληκτρολογήσεων), adware (διαφημιστικό/παρακολούθηση διαφημίσεων), trackers/cookies παρακολούθησης.
Σύνοψη: (ενδεικτική) Spyware = κρυφή συλλογή πληροφοριών χρήστη. Είδη: keyloggers, adware, trackers.
Κριτήρια αξιολόγησης:
- Κριτήριο: «κρυφή συλλογή δεδομένων» + ≥2 είδη.
Ερ.10 — Ισχυροί κωδικοί
Ερώτηση: Ποιοι οι βασικοί κανόνες για τη δημιουργία ισχυρών κωδικών πρόσβασης;
Απάντηση:
- Επαρκές μήκος (π.χ. ≥12 χαρακτήρες).
- Συνδυασμός πεζών, κεφαλαίων, αριθμών και συμβόλων.
- Όχι λέξεις λεξικού ή προσωπικά στοιχεία (ονόματα, ημερομηνίες).
- Διαφορετικός κωδικός ανά υπηρεσία, τακτική αλλαγή, καμία κοινοποίηση.
Σύνοψη: (ενδεικτική) Μεγάλο μήκος, μείξη πεζών/κεφαλαίων/αριθμών/συμβόλων, όχι λέξεις/προσωπικά, μοναδικός ανά υπηρεσία, τακτική αλλαγή.
Κριτήρια αξιολόγησης:
- Κριτήριο: ≥3 κανόνες (μήκος/ποικιλία/όχι-λεξικό/μοναδικότητα).
Ερ.11 — Βιομετρικές μέθοδοι ΚΑΙ πλεονεκτήματα
Ερώτηση: Τι ονομάζουμε βιομετρικές μεθόδους πιστοποίησης; Ποια τα πλεονεκτήματά τους;
Απάντηση:
- Βιομετρικές μέθοδοι: πιστοποίηση ταυτότητας με μοναδικά φυσικά ή συμπεριφορικά χαρακτηριστικά του ατόμου.
- Πλεονεκτήματα: δεν ξεχνιούνται ούτε χάνονται (όπως οι κωδικοί/κάρτες), δύσκολα αντιγράφονται/μεταβιβάζονται, μεγάλη ευκολία χρήσης.
Σύνοψη: (ενδεικτική) Πιστοποίηση με μοναδικά φυσικά/συμπεριφορικά χαρακτηριστικά· δεν ξεχνιούνται/χάνονται και δύσκολα αντιγράφονται.
Κριτήρια αξιολόγησης:
- Κριτήριο: «μοναδικά ατομικά χαρακτηριστικά» + ≥1 πλεονέκτημα.
Ερ.12 — Κατηγορίες βιομετρικών μεθόδων
Ερώτηση: Ποιες οι κατηγορίες βιομετρικών μεθόδων;
Απάντηση:
- Φυσιολογικές (physiological): δακτυλικό αποτύπωμα, ίριδα/αμφιβληστροειδής, γεωμετρία προσώπου/χεριού.
- Συμπεριφορικές (behavioral): φωνή, υπογραφή, ρυθμός/τρόπος πληκτρολόγησης.
Σύνοψη: (ενδεικτική) Φυσιολογικές (δακτ. αποτύπωμα, ίριδα, πρόσωπο) και συμπεριφορικές (φωνή, υπογραφή, πληκτρολόγηση).
Κριτήρια αξιολόγησης:
- Κριτήριο: οι δύο κατηγορίες + ένα παράδειγμα η καθεμία.
Ερ.13 — Έλεγχος πρόσβασης σε ασύρματα
Ερώτηση: Περιγράψτε τους μηχανισμούς ελέγχου πρόσβασης στα ασύρματα τοπικά δίκτυα.
Απάντηση:
- Κρυπτογράφηση της κίνησης (WEP/WPA/WPA2) — ο κύριος μηχανισμός.
- Έλεγχος/απόκρυψη SSID (όνομα δικτύου).
- Φιλτράρισμα διευθύνσεων MAC (μόνο εγκεκριμένες συσκευές).
- Ισχυροί κωδικοί και ενημερωμένο firmware του AP.
Σύνοψη: (ενδεικτική) Κρυπτογράφηση (WPA2), έλεγχος/απόκρυψη SSID, φιλτράρισμα MAC, ισχυροί κωδικοί.
Κριτήρια αξιολόγησης:
- Κριτήριο: ≥2 μηχανισμοί, με έμφαση στην κρυπτογράφηση WPA2.
Ερ.14 — Συστήματα ανίχνευσης εισβολής
Ερώτηση: Τι είναι τα συστήματα ανίχνευσης εισβολής (IDS) και ποιους σκοπούς εξυπηρετούν;
Απάντηση:
- IDS: συστήματα που παρακολουθούν το δίκτυο/σύστημα για ύποπτη ή κακόβουλη δραστηριότητα.
- Σκοπός: έγκαιρη ανίχνευση και ειδοποίηση για επιθέσεις/παραβιάσεις (τα IPS επιπλέον αποτρέπουν ενεργά).
Σύνοψη: (ενδεικτική) IDS = παρακολούθηση για ύποπτη δραστηριότητα και ειδοποίηση για επιθέσεις (IPS = και αποτροπή).
Κριτήρια αξιολόγησης:
- Κριτήριο: παρακολούθηση + ανίχνευση/ειδοποίηση εισβολών.
Ερ.15 — Πρόγραμμα ανίχνευσης ιών
Ερώτηση: Τι είναι ένα πρόγραμμα ανίχνευσης ιών; Με ποιον τρόπο γίνεται η ανίχνευση;
Απάντηση:
- Antivirus: λογισμικό που εντοπίζει, απομονώνει και αφαιρεί κακόβουλο λογισμικό.
- Ανίχνευση με υπογραφές (signatures): σύγκριση αρχείων με βάση γνωστών ιών (απαιτεί τακτική ενημέρωση).
- Και με ευρετική/συμπεριφορική ανάλυση: εντοπισμός ύποπτης συμπεριφοράς, ώστε να πιάνει και άγνωστους ιούς.
Σύνοψη: (ενδεικτική) Antivirus εντοπίζει/αφαιρεί malware. Ανίχνευση με υπογραφές (βάση γνωστών ιών, θέλει ενημέρωση) και ευρετική/συμπεριφορική ανάλυση.
Κριτήρια αξιολόγησης:
- Κριτήριο: αναφορά στις υπογραφές (+ ιδανικά ευρετική) + ανάγκη ενημέρωσης.
Ερ.16 — Anti-malware vs anti-adware
Ερώτηση: Τι ονομάζουμε λογισμικό anti malware και τι anti adware;
Απάντηση:
- Anti-malware: εργαλείο κατά κάθε κακόβουλου λογισμικού (ιοί, σκουλήκια, trojans, spyware, ransomware).
- Anti-adware: ειδικευμένο κατά του διαφημιστικού λογισμικού (adware) που εμφανίζει διαφημίσεις/παρακολουθεί.
Σύνοψη: (ενδεικτική) Anti-malware: γενική προστασία από κάθε κακόβουλο λογισμικό. Anti-adware: ειδικά κατά διαφημιστικού (adware).
Κριτήρια αξιολόγησης:
- Κριτήριο: γενικό (malware) vs ειδικό στο adware.
Ερ.18 — Τείχος προστασίας
Ερώτηση: Τι είναι το τείχος προστασίας; Ποια η λειτουργία του και πώς συνεισφέρει στην ασφάλεια;
Απάντηση:
- Firewall: σύστημα (λογισμικό/υλικό) που ελέγχει την εισερχόμενη/εξερχόμενη κίνηση με βάση κανόνες.
- Επιτρέπει ή μπλοκάρει συνδέσεις, λειτουργώντας ως σύνορο μεταξύ του εσωτερικού δικτύου και του Internet.
- Συνεισφορά: εμποδίζει μη εξουσιοδοτημένες προσβάσεις και περιορίζει την έκθεση σε επιθέσεις.
Σύνοψη: (ενδεικτική) Firewall = φίλτρο κίνησης με κανόνες (σύνορο δικτύου-Internet) που μπλοκάρει μη εξουσιοδοτημένες συνδέσεις.
Κριτήρια αξιολόγησης:
- Κριτήριο: έλεγχος κίνησης με κανόνες + ρόλος «συνόρου»/φραγής.
Ερ.19 — Έλεγχος περιεχομένου
Ερώτηση: Τι είναι ο έλεγχος περιεχομένου; Ποιον σκοπό εξυπηρετεί;
Απάντηση:
- Έλεγχος περιεχομένου (content filtering): φιλτράρει/φράζει ανεπιθύμητο ή επικίνδυνο περιεχόμενο (κακόβουλες ιστοσελίδες, spam, ακατάλληλο υλικό).
- Σκοπός: προστασία των χρηστών/δικτύου και επιβολή πολιτικής αποδεκτής χρήσης.
Σύνοψη: (ενδεικτική) Φιλτράρισμα ανεπιθύμητου/επικίνδυνου περιεχομένου (κακόβουλα sites, spam) για προστασία και επιβολή πολιτικής χρήσης.
Κριτήρια αξιολόγησης:
- Κριτήριο: φιλτράρισμα επικίνδυνου/ανεπιθύμητου + σκοπός προστασίας.
Ερ.20 — Πρωτόκολλο WEP
Ερώτηση: Περιγράψτε το πρωτόκολλο WEP για τα ασύρματα τοπικά δίκτυα.
Απάντηση:
- WEP (Wired Equivalent Privacy): το παλαιότερο πρωτόκολλο κρυπτογράφησης ασύρματων δικτύων.
- Χρησιμοποιεί στατικό κοινό κλειδί και έχει σοβαρές αδυναμίες (σπάει εύκολα) → σήμερα θεωρείται μη ασφαλές και αποφεύγεται.
Σύνοψη: (ενδεικτική) WEP: το παλαιότερο πρωτόκολλο κρυπτογράφησης Wi-Fi, με στατικό κλειδί και σοβαρές αδυναμίες — μη ασφαλές σήμερα.
Κριτήρια αξιολόγησης:
- Κριτήριο: «παλαιό/κρυπτογράφηση» + επισήμανση αδυναμιών/μη ασφάλειας.
Ερ.21 — WPA/WPA2 ΚΑΙ διαφορά
Ερώτηση: Περιγράψτε το πρωτόκολλο WPA – WPA2 και τη διαφορά τους. (το βιβλίο γράφει «WAP»)
Απάντηση:
- WPA (Wi-Fi Protected Access): διάδοχο του WEP· βελτίωσε την ασφάλεια με δυναμικά κλειδιά (TKIP).
- WPA2: ισχυρότερο, χρησιμοποιεί κρυπτογράφηση AES — το ασφαλέστερο από τα δύο.
- Διαφορά: το WPA2 προσφέρει πιο ισχυρή κρυπτογράφηση (AES έναντι TKIP) και θεωρείται το ασφαλές πρότυπο (σήμερα WPA2/WPA3).
Σύνοψη: (ενδεικτική) WPA: βελτίωση του WEP (TKIP). WPA2: ισχυρή κρυπτογράφηση AES, ασφαλέστερο. Διαφορά: το WPA2 έχει πιο ισχυρή κρυπτογράφηση (AES).
Κριτήρια αξιολόγησης:
- Σημ.: το βιβλίο γράφει «WAP», εννοεί WPA. Κριτήριο: WPA2 ισχυρότερο (AES) από WPA.