Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Глава первая.docx
Скачиваний:
2
Добавлен:
01.03.2025
Размер:
2.39 Mб
Скачать

6.2. Перспективы развития теории и практики защиты информации

Выше в качестве наиболее вероятных перспективных направ­лений развития теории и практики защиты информации названы:

  1. совершенствование теоретических основ защиты информа­ции;

  2. перевод защиты информации на индустриальную основу;

  3. постепенное расширение постановки задачи до обеспечения информационной безопасности объектов, регионов и государства в целом.

Рассмотрим кратко существо и содержание возможного разви­тия в каждом из перечисленных направлений.

Совершенствование теоретических основ защиты инфор­мации. Здесь можно выделить две основные задачи:

  • обоснование полноты и, при необходимости, доработка суще­ствующей теории;

  • разработка аксиоматической версии теории.

Содержание первой задачи заключается в преобразовании вер­бальной теории в некоторую канонизированную в смысле наличия в ней всего необходимого для решения на научной базе полного комплекса задач защиты информации. Такие работы ведутся и уже есть обнадеживающие результаты.

В качестве решения второй задачи предполагается разработка на основе вербальной теории защиты информации теории аксио­матической в виде совокупности необходимых определений, акси­ом и теорем. При этом следует иметь в виду, что доказательство теорем неминуемо натолкнется на большие трудности, поскольку постулируемые в них положения и утверждения в подавляющем большинстве случаев не поддаются формализации.

Перевод защиты информации на индустриальную основу.

Индустриализация каких-либо производственных процессов пред­полагает:

  • во-первых, полную и научно обоснованную структуризацию всего производственного процесса;

  • во-вторых, унификацию способов и методов выполнения всех (или по крайней мере основных) процедур производственного про­цесса, позволяющих обеспечить массовое их применение;

  • в-третьих, регулярное и полное обеспечение процесса инст­рументальными средствами и всеми необходимыми ресурсами;

  • в-четвертых, четкую организацию процесса и обеспечение его квалифицированными кадрами;

  • в-пятых, регулярное и целенаправленное управление произ­водственным процессом.

В процессе развития теории и практики защиты информации эволюционно шло и развитие всех перечисленных аспектов, и к настоящему времени оно достигло такого уровня, что при целена­правленном сведении их в единую целостную систему можно уве­ренно говорить о наличии объективных предпосылок для индуст­риализации процессов защиты как на отдельно взятом объекте, так и на региональном уровне, а также в общегосударственном мас­штабе.

К данным предпосылкам можно отнести следующие факторы:

1. Полная и научно обоснованная структуризация процессов защиты информации, которая сформировалась в результате раз­вития теории защиты. Центральным компонентом теории является унифицированная концепция защиты информации, в рамках кото­рой можно обеспечить надежную защиту по любой стратегии базо­вого множества (оборонительной, наступательной, упреждающей). При этом предлагается строгая и логически стройная последова­тельность работ по защите информации, а именно:

  • структурированное описание среды защиты;

  • всесторонняя оценка уязвимости информации;

  • обоснование требуемого уровня защиты;

  • оптимальная организация защиты в соответствии с требуе­мым уровнем (обеспечиваемая кортежем концептуальных решений по защите информации, состоящим из функций защиты, задач за­щиты, средств защиты и системы защиты);

  • обоснование условий, необходимых для эффективной защиты информации в рамках выбранной стратегии.

  1. Унификация способов и методов выполнения процедур защи­ты информации, которая осуществлена при разработке всех без исключения компонентов УКЗИ, на основе чего сформированы полные (с точки зрения общей теории больших систем) совокупно­сти задач анализа, синтеза и управления.

  2. Обеспечение процессов защиты информации инструмен­тальными средствами, в целях которого в ходе становления и раз­вития теории защиты разработаны:

  • общая методология защиты информации в современной по­становке этой задачи;

  • методы решения задач защиты информации;

  • комплексы моделей для решения задач анализа систем и процессов защиты информации, синтеза оптимальных систем за­щиты и управления ими в процессе функционирования.

В процессе практического решения задач защиты информации разработан весьма представительный арсенал средств защиты, так что есть основания говорить о наличии достаточно развитой промышленности этих средств. При этом утвердилась классифика­ционная структура средств защиты информации, включающая классы технических, программно-аппаратных, криптографических, нормативно-правовых, организационных и морально-этических средств.

  1. Четкая организация процессов защиты информации и обес­печение их квалифицированными кадрами. Под организацией про­цессов защиты информации понимается создание стройной систе­мы органов, ответственных за защиту, и внедрение в практику их работы унифицированных методов. К настоящему времени в Рос­сийской Федерации создана и развивается довольно стройная сис­тема органов, в различной степени обслуживающих решение рас­сматриваемой проблемы. Сейчас уже можно выделить в составе указанной системы достаточно четко обозначившиеся четыре уровня:

  • высший уровень, определяющий общую политику в сфере информатизации, к которому относятся соответствующие структу­ры законодательной и исполнительной власти;

  • средний уровень, непосредственно отвечающий за рацио­нальную реализацию выработанной государственной политики в области защиты информации;

  • уровень органов, непосредственно разрабатывающих и реа­лизующих всю совокупность средств, методов и мероприятий по защите информации, к которому относятся НИИ, КБ, фирмы, специализирующиеся на исследованиях проблем защиты, разработке средств и систем защиты и оказании услуг конкретным объектам по организации и обеспечению необходимого уровня защиты. Особое место среди органов данного уровня занимают центры защиты информации, концепция организации которых рас­смотрена ниже в отдельном параграфе;

• уровень органов, непосредственно реализующих все меро­приятия по защите информации на конкретных объектах, которые обычно называют службами защиты информации, службами безо­пасности и т.п.

Так в общем виде могут быть представлены проблемы индуст­риализации процессов защиты информации и объективные пред­посылки ее осуществления. Но само собою разумеется, что эф­фективное решение проблемы индустриализации в решающей степени зависит от укомплектования всех органов защиты инфор­мации (особенно специализированных центров защиты) высоко­квалифицированными кадрами.

К настоящему времени в Российской Федерации уже сложилась достаточно развитая система подготовки, переподготовки и повы­шения квалификации кадров по защите информации. Учитывая важность этой проблемы (наряду с проблемами формирования научно-методологического базиса защиты и разработки необходи­мого арсенала средств и методов защиты) ниже она будет рас­смотрена несколько более подробно, особенно в плане ближайших и отдаленных перспектив ее решения в увязке с проблемами обес­печения информационной безопасности и создания изначально защищенных информационных технологий.

Постепенное расширение постановки задачи до обеспече­ния информационной безопасности. Стремительный рост роли и значимости информации в жизнедеятельности общества от про­стой совокупности сведений (фактов), необходимых для решения тех или иных задач, до основного ресурса на этапе постиндустри­ального развития с неизбежностью ставит вопрос о соответствую­щих способах, методах и средствах генерирования информации, ее передачи, накопления, хранения, переработки и использования. Все перечисленные процессы в соответствии с требованиями пе­реживаемого периода должны быть переведены на поточно- индустриальную основу. Общие подходы к такому переводу рас­смотрены в [5].

Сказанное целиком и полностью относится и к такому виду ра­боты с информацией, как обеспечение ее безопасности. При этом выделяются следующие направления развития процессов защиты информации:

  • расширение содержания решаемых задач;

  • расширение сферы объектов и процессов, охватываемых ре­шаемыми задачами;

  • развитие научно-методологического базиса решения задач;

  • развитие инструментальных средств решения задач.

Наибольший интерес здесь представляет развитие самой по­становки задачи, т.е. изменение содержания тех целей, которые достигались в процессе предшествующего развития и должны дос­тигаться в процессе развития в обозримом и более отдаленном будущем.

Ретроспективный анализ развития методологических основ за­щиты информации (о нем говорилось в главе 1) и логико- эвристическое прогнозирование этого развития в будущем позво­ляют представить эволюционирование постановки задачи защиты информации так, как показано на рис. 6.1. При этом оказывается, что решение задачи во все более расширяющейся постановке мо­жет быть обеспечено на базе разработанной и апробированной унифицированной концепции защиты информации при соответст­вующей интерпретации основных ее положений.

Рассмотрим более подробно выделенные на рис. 6.1 постанов­ки задач.

Обеспечение компьютерной безопасности. Существо задачи в такой постановке, сформированной на заре возникновения самой проблемы защиты информации, заключалось в том, чтобы предот­вратить несанкционированное получение информации, находя­щейся в компьютерных системах, лицами и программами, не имеющими на это соответствующих полномочий.

Комплексное обеспечение компьютерной безопасности. Ко­гда были сформированы основы единой концепции решения задач защиты информации, встал вопрос о применении их для решения и других задач, входящих в понятие компьютерной безопасности, и прежде всего - обеспечения физической целостности и предупре­ждения несанкционированной модификации информации, находя­щейся в компьютерных системах. Попытки оказались успешными, расширенная таким образом задача получила название комплекс­ного обеспечения компьютерной безопасности.

Системное управление информацией

Обеспечение информаци­онной безо­пасное™

s т to CI

го

/

Комплексное обеспечение безопасности объекта

/

СЦ

о m О

/

Комплексное обеспечение компьютер­ной безопас­ное™

Обеспечение компьютер­ной безопас­ности

Эмпириче­ский

Концепту- ально- эмпирический

Теоретико- концептуаль- ный

Обще­теоретиче­ский

Периоды развития постановки задач

Рис. 6.1. Эволюционный путь развития постановки задачи защиты информации

Комплексное обеспечение безопасности объекта. Процессы эволюционного развития электронной вычислительной техники и ее применения в различных сферах деятельности привели к по­степенному сращиванию традиционных и компьютерных информа­ционных технологий и формированию на этой основе единых ав­томатизированных технологий обработки информации. Указанные технологии носят ярко выраженный человеко-машинный характер, чем предопределилась объективная необходимость перерастания постановки задачи обеспечения комплексной компьютерной безо­пасности в задачу комплексной защиты информации на объекте, что равносильно задаче комплексного обеспечения безопасности объектов с учетом всех аспектов понятия безопасности.

Изучение этого вопроса показало, что задача в такой расширенной постановке может быть эффективно решена на базе неоднократно упоминавшейся унифицированной концепции защиты информации. Именно в такой постановке в [31] изложены основные положения тео­рии защиты информации, причем наиболее подходящей оказалась рассмотренная там же семирубежная модель защиты.

Обеспечение информационной безопасности. В последние годы как остроактуальная рассматривается задача обеспечения информационной безопасности в общегосударственном масштабе. Вместе с тем конкретное содержание этой задачи до последнего времени не только не определено, но и, более того, ведутся до­вольно острые дискуссии, в ходе которых высказываются сущест­венно различающиеся между собою мнения. Все сходятся на том, что проблема носит общегосударственный характер, и, следова­тельно, нужна государственная концепция обеспечения информа­ционной безопасности.

Сформулированное в Доктрине информационной безопасности Российской Федерации определение понятия информационной безо­пасности как состояния защищенности жизненно важных интересов личности, общества и государства в информационной сфере подчер­кивает сложный и многофакторный характер этой проблемы. Естест­венно, что решение ее может быть только многоэтапным.

Первым этапом здесь представляется изучение основных задач современного общества и роли информации в их решении. Вторым этапом следует, видимо, назвать формирование совокупности (системы) информационных проблем, обусловленных потребно­стями решения главных задач развития общества, и определение места в них проблем обеспечения информационной безопасности. Третий этап, очевидно, должен заключаться в поиске путей и спо­собов формирования концептуальных подходов к решению рассматриваемой проблемы. Только после этого можно будет ставить вопрос о методах и средствах решения соответствующих задач, исходя из приведенных выше соображений, можно сформу­лировать следующую совокупность макрозадач, представляющих решение проблемы информационной безопасности:

  • создание современной информационной инфраструктуры;

  • создание и поддержка информационных ресурсов;

  • защита информационной инфраструктуры и информационных ресурсов;

  • защита людей от разрушающего воздействия информации;

  • обеспечение готовности к информационному противоборству;

  • обеспечение готовности к отражению информационной агрессии;

  • обеспечение всеобщей информационной грамотности.

Как показано на рис. 6.1, в перспективе просматривается даль­нейшее развитие постановки задачи в глобальную проблему управления информацией, но детальное обсуждение ее выходит за рамки данного учебного пособия.