Основы информационной безопасности.



Информационная безопасность – защи­щённость информации и поддерживающих инфраструктуру систем от случайных или преднамеренных воздействий естествен­ного или искусственного характера, которые могут нанести ущерб субъектам информационных отношений. Средства и методы информационный безопасности должны обеспечивать:

- доступность (информация, ресурсы, сдвиги, средства взаимодействия должны быть доступны и готовы к работе в любое время);

- целостность (сохранить структуру информации, сохранять содержание процесса передачи и хранения информа­ции):

а) статистическая - информационные объекты неизменны.; б) динамическая – необходима корректировка выполнения трансзакций.

- конфиденциальность – обеспечение доступа к информации только ограничен­ному кругу субъектов.

Доступ к информации – возможность получения информации и её исполнения для конкретной работы. 2 вида доступа:

- санкционированный – не нарушает установленные правила разграничения;

- несанкционированный – характеризуется нарушением установленных правил.

Право доступа – это совокупность правил, которые регламентируют порядок и условия доступа субъекта информации, её носителям и др. ресурсам.

Атака на информационную систему – это действия, которые предпринимают зло­умышленники с целью поиска и использо­вания уязвимости системы. Угроза инфор­мационной безопасности – это событие или действие, которые могут привести к искажению, несанкционированному использованию или разрушению инфор­мационных ресурсов в управляемой системе.

Защита информации – это деятельность, направленная на сохранение государ­ственной, служебной, коммерческая или личной тайной.

Политика безопасности – это совокупность норм и правил, которые определяют принятые в организационные меры по обеспечении безопасности информации и информационных ресурсов.

2 части:

- общее принципы – берутся из законов.

- конкретные правила работы с информа­ционными ресурсами.

 

Критерии оценки информационной безопасности.

Первые исследования в области обеспечения безопасно­сти данных в ИС были вызваны потребностями военной сфе­ры, где проблема безопасности стоит особенно остро. Начало было положено исследованиями вопросов защиты компью­терной информации, проведенными в конце 70-х — начале 80-х гг. XX в. Национальным центром компьютерной безо­пасности Министерства обороны США. Результатом этих ис­следований явилась публикация в 1983 г. документа под наз­ванием «Критерии оценки надежных компьютерных сис­тем», по цвету обложки получившего название «Оранжевая книга». Этот документ стал первым стандартом в области создания защищенных компьютерных систем и впослед­ствии основой организации системы их сертификации по критериям защиты информации.

В 1999 г. ИСО приняла стандарт (ISO 15408) под названи­ем «Общие критерии оценки безопасности информационных технологий» (сокращенно — Common Criteria), который спо­собствовал унификации национальных стандартов в области оценки безопасности информационных технологий на основе взаимного признания сертификатов. Этот документ содер­жит обобщенное и формализованное представление знаний и опыта, накопленного в области обеспечения информацион­ной безопасности.

Стандарт ISO 15408 определяет инструменты оценки бе­зопасности ИТ и порядок их использования, ряд ключевых понятий, лежащих в основе концепции оценки защищенно­сти продуктов ИТ: профиля защиты, задания по безопасно­сти и объекта оценки.

Профиль защиты — документ, содержащий обобщенный стандартный набор функциональных требований и требовании доверия для определенного класса продуктов или систем (например, профиль защиты может быть разработан на меж­сетевой экран корпоративного уровня, систему электронных платежей), описания угроз безопасности и задач защиты, обоснования соответствия между угрозами безопасности, за­дачами защиты и требованиями безопасности.

Задание по безопасности — документ, содержащий тре­бования безопасности для конкретного объекта оценки и спе­цифицирующий функции безопасности и меры доверия.

Под объектом оценки понимается произвольный продукт информационных технологий или вся ИС в целом (КИС предприятия, процессы обработки данных, подготовки ре­шений и выработки управляющих воздействий; програм­мные коды, исполняемые вычислительными средствами в процессе функционирования КИС; данные в БД; инфор­мация, выдаваемая потребителям и на исполнительные ме­ханизмы; коммуникационная аппаратура и каналы связи; периферийные устройства коллективного пользования; по­мещения и др.)«

В данном стандарте представлены две категории требова­ний безопасности: функциональные (определяют совокуп­ность функций объекта оценки, обеспечивающих его безопас­ность) и требования адекватности (свойство объекта оценки, дающее определенную степень уверенности в том, что меха­низмы его безопасности достаточно эффективны и правильно реализованы) механизмов безопасности.

Безопасность в данном стандарте рассматривается не ста­тично, а в привязке к жизненному циклу объекта.

Использование стандарта позволяет:

т сравнивать между собой результаты различных серти­фикационных испытаний ИС и контролировать качество оценки безопасности;

• единообразно использовать имеющиеся результаты и методики оценок различных стран;

• определять общий набор понятий, структур данных и язык для формулирования вопросов и утверждений относи­тельно ИБ;

• потенциальным пользователям ИС, опираясь на ре­зультаты сертификации, определить, удовлетворяет ли данный программный продукт или система их требованиям бе­зопасности;

• постоянно улучшать существующие критерии, вводя новые концепции и уточняя содержание имеющихся кри­териев.

В разных странах дополнительно разработаны отрасле­вые стандарты, нормативные документы и спецификации по обеспечению информационной безопасности, которые при­меняются национальными организациями при разработке программных средств, ИС и обеспечения качества и безопас­ности их функционирования.

 


Дата добавления: 2018-02-18; просмотров: 244; Мы поможем в написании вашей работы!

Поделиться с друзьями:






Мы поможем в написании ваших работ!