Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Глава первая.docx
Скачиваний:
2
Добавлен:
01.03.2025
Размер:
2.39 Mб
Скачать

1.3. Современная постановка задачи защиты информации

Задача защиты информации в последнее десятилетие практиче­ски повсеместно представляется как предупреждение несанкциони­рованного ее получения в системах обработки, построенных на базе современных средств электронной вычислительной техники (ЭВТ). Такая интерпретация рассматриваемой задачи воспринимается как нечто само собой разумеющееся. Нисколько не отрицая важность задачи защиты в названной выше постановке и достигнутые успехи в ее решении, скажем однако, что к настоящему времени созрели и объективная необходимость, и объективные предпосылки для кар­динального видоизменения этой постановки задачи и подходов к ее решению. Заметим, что необходимость своевременного видоизме­нения постановки задачи является одним из важнейших общемето­дологических принципов развития науки.

Основные факторы, обусловливающие объективную необходи­мость названного видоизменения, заключаются в следующем.

Небывалое повышение значимости информации как обще­ственного ресурса. Современное общество характеризуется как постиндустриальное в хронологическом плане и как информацион­ное в плане основополагающих процессов. Интегральное толкова­ние обеих характеристик сводится к тому, что по мере поступа­тельного развития индустриального общества возникло и неуклон­но усиливалось противоречие между индустриальным характером материального производства и характером управления этим про­изводством, существенно зависящим от искусства управленческого персонала. В целях преодоления названного противоречия управ­ление должно быть переведено на принципы и методы поточно- индустриального производства. Осуществление такого перевода составляет главную задачу постиндустриального общества. А по­скольку всякое управление есть информационный процесс (второй закон кибернетики), то информация приобретает статус главного ресурса общества со всеми вытекающими из этого требованиями, предъявляемыми к обращению с ним.

Существенные изменения в организации информационных технологий. Современные информационные технологии характе­ризуются массовым насыщением сверхбыстродействующими средствами ЭВТ и объединением их в глобальные сети, что обес­печивает расширение обработки огромных объемов информации в очень короткие сроки со всеми вытекающими последствиями.

Все возрастающие опасности злоумышленных действий над информацией и злоумышленного ее использования. О возможных злоумышленных действиях по отношению к информа­ции можно судить по нашумевшему в свое время делу Владимира Левина. Возможности же злоумышленного использования инфор­мации достигли такого уровня, что уже практически ведутся ин­формационные войны.

Объективные предпосылки видоизменения постановки задачи защиты информации создаются следующими обстоятельствами.

Наличие богатого опыта организации различных защитных процессов по отношению к информации как в традиционных, так и в автоматизированных технологиях ее обработки. Так, отработаны современные методологии обеспечения сохранности (целостности) информации, ее надежности, качества обработки и выдачи, регулирования использования (предупреждения несанк­ционированного доступа).

Значительные достижения в научном обеспечении назван­ных выше процессов. Большое развитие получила теория на­дежности ([27], [28] и др.), теория обеспечения качества информа­ции ([29], [30] и др.). В последние годы разработаны основы теории защиты информации ([31] и др.).

Возможности решения всех проблем организации защит­ных процессов по отношению к информации в рамках единой концепции. Такой концепцией может стать разрабатываемая в теории защиты информации упоминавшаяся унифицированная концепция защиты информации. Состав и содержание УКЗИ доста­точно детально изложены в [31].

Основное содержание видоизменения постановки задачи защи­ты может быть сведено к совокупности следующих направлений:

    1. интегральное представление понятия комплексности защиты информации в целевом и инструментальном планах;

    2. расширение рамок защиты от обеспечения компьютерной безопасности до защиты информации на объекте и защиты ин­формационных ресурсов региона и государства;

    3. комплексное организационное построение систем защиты информации;

    4. организация не только защиты информации, но и защиты от нее;

    5. обеспечение условий наиболее эффективного использования информации;

6) переход к так называемой упреждающей стратегии осущест­вления защитных процессов.

Нетрудно видеть, что при таком подходе проблема защиты ин­формации перерастает в более общую проблему управления ин­формационными ресурсами.

Рассмотрим основное содержание видоизмененной постановки задачи по каждому из названных направлений.

      1. Интегральное представление понятия комплексности защиты информации. Данное представление чаще других встре­чается в работах по защите информации, чем подтверждается тезис о том, что при решении любых проблем защиты требуется систем­ный подход, поскольку сумма даже высокоэффективных независи­мых решений основных вопросов защиты совсем не гарантирует эффективной защиты в целом. Поэтому если, например, о ком­плексной защите говорят специалисты по ПЭВМ, то надо понимать защиту только в пределах отдельно взятого компьютера, а когда го­ворят специалисты по антивирусной борьбе, то только защиту от вирусов. Но в настоящее время, когда средства ВТ (и прежде всего ПЭВМ) получили массовое распространение, а требования к надеж­ности обеспечения различных видов защиты информации (обеспе­чение физической и логической целостности, предупреждение не­санкционированных получения, модификации и размножения) и к рациональному использованию выделенных на эти цели ресурсов неизмеримо возрастают, само понятие комплексности защиты должно быть комплексным. Суть такого интегрального понимания комплексности показана на рис. 1.4. Нетрудно заключить, что инте­гральному представлению понятия комплексности соответствует правый нижний элемент представленной классификации.

      2. Расширение рамок защиты информации. Данный аспект видоизменения постановки задачи защиты информации определя­ется двумя самыми последними шагами, осуществленными в этой области. Первый - это переход от компьютерной безопасности к проблеме комплексной защиты в автоматизированных системах и второй - это организация решения соответствующих задач в мас­штабе региона и государства в целом. Таким образом, масштаб проблемы защиты информации представляется в виде трехуров­невой структуры: компьютерная безопасность, защита информации на объекте, защита информации в регионе (государстве).

Без дополнительных обоснований, очевидно, можно утвер­ждать, что при переходе от первого уровня ко второму и от второго к третьему происходит не только количественный рост задач защи­ты, но и появление качественно новых, более сложных задач.

ЦЕЛИ ЗАЩИТЫ

МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ

Только одного вида

Нескольких видов

Всех имеющихся видов

ОДНА

Локальная

защита информации

НЕСКОЛЬКО

Полукомплекс­ная защита информации

ВСЕ

Комплексная

защита информации

Рис. 1.4. Классификация возможных подходов к защите информации

Так, при организации защиты информации на объекте дополни­тельно существенно расширяется круг разновидностей типовых структурных компонентов (ТСК), в которых должна быть обеспече­на защита.

Дополнительно к тем разновидностям, которые в общем случае имеют место в автоматизированных системах, (см., например, [31]), добавляются традиционные организационные структуры объ­екта: контрольно-пропускные пункты (они являются, с одной сторо­ны, частью системы защиты, а с другой - объектами защиты); под­разделения традиционного делопроизводства; коллективы и рабо­чие помещения функциональных подразделений; вспомогательные подразделения и т. п. Для обеспечения надежности защиты ин­формации особое значение имеет предупреждение возникновения условий, благоприятствующих порождению угроз безопасности информации, отсюда существенно повышается значимость зако­нодательных, организационно-психологических и морально- этических средств защиты. Таким образом, внимание сосредотачи­вается на системных вопросах защиты информации, а именно:

Сформировании и обосновании общей политики защиты;

        1. подборе и расстановке кадров с учетом требований защиты;

        2. обучении кадров (руководителей объекта и его функциональ­ных подразделений, сотрудников функциональных подразделений) вопросам защиты в современных условиях;

        3. системотехническом проектировании комплексной системы защиты информации на объекте;

        4. четкой организации технологии функционирования системы защиты во всех режимах и условиях деятельности объекта;

        5. сборе, накоплении и аналитико-синтетической обработке дан­ных о функционировании системы защиты информации.

При переходе же на региональный (а тем более - государствен­ный) уровень рассмотрения проблемы все более превалирующее значение приобретают задачи стратегического плана - создание и преумножение информационных ресурсов, их сбережение и ис­пользование в соответствии с экономическими и политическими потребностями развития, включая и потребности обеспечения ин­формационной безопасности. Все это уже означает не просто за­щиту информации в процессе ее обработки и защиту от информа­ции в процессе ее циркуляции, а системную увязку задач обеспе­чения информационной безопасности с остальными задачами ре­шения информационных проблем общества.

Само собою разумеется, что все вопросы, связанные с инфор­мационной безопасностью вообще, и с защитой информации в ча­стности, будут решаться в рамках унифицированной информаци­онной технологии. Но поскольку эта технология предполагает мас­совое применение, то она по определению должна обеспечивать высокоэффективное информационное обеспечение деятельности современных объектов (предприятий, учреждений, иных организа­ций) и быть экономной с точки зрения расходования ресурсов на ее разработку, тиражирование и эксплуатацию. Достижение этих це­лей возможно лишь при тщательном системном учете всех факто­ров, которые оказывают влияние на структуру, содержание и орга­низацию функционирования информационной технологии. Совер­шенно очевидно, что проблемы обеспечения информационной безопасности (т. е. защиты информации и защиты от информации) относятся к числу существенно значимых факторов, поэтому на современном этапе они должны решаться не сами по себе, а как составляющая часть общей проблемы информатизации.

Есть еще один очень важный аспект рассматриваемого вопроса.

Как известно, любое индустриальное производство предполагает непременное и непрерывное управление перерабатываемыми на индустриальной основе ресурсами. В индустриальных информаци­онных технологиях на индустриальной основе обрабатывается ин­формация, чем предопределяется необходимость управления ин­формацией по всем законам современной науки управления. От­сюда следует, что вопросы защиты информации должны решаться как составная часть задачи управления информацией.

3. Комплексное организационное построение систем защи­ты информации. Прежде всего заметим, что примерно до середины XX столетия у нас в стране в плане защиты информации специализи­рованные органы создавались только для защиты секретной инфор­мации, обобщенно они назывались режимно-секретными органами. Данные структуры обеспечивали соблюдение правил работы с сек­ретными данными, правил секретного документооборота и функцио­нирования режимных объектов. В итоге сложилась довольно строй­ная и эффективно функционирующая система организационной за­щиты. К этому следует добавить, что в тот же период по мере расши­рения возможностей технической разведки все более угрожающей становилась опасность утечки информации по техническим каналам. Перекрытие технических каналов возможно лишь специфическими методами и с широким использованием специальных технических средств, что могут осуществить лишь специалисты, имеющие фунда­ментальную инженерно-техническую подготовку. Для решения этой задачи были созданы специальные органы противодействия техниче­ской разведке. Стройную организационную структуру названные орга­ны приобрели с созданием в 1973 г. Государственной технической ко­миссии (Гортехкомиссии) с развитой системой региональных органов.

Когда для обработки секретной информации стали регулярно применяться средства ЭВТ, возникли новые задачи обеспечения ее защищенности в автоматизированных системах. Поскольку для решения этих задач необходимы знания методов автоматизиро­ванной обработки, то для их решения стали создаваться самостоя­тельные подразделения, состоящие из специалистов соответст­вующего профиля. С течением времени образовалась система ор­ганов защиты информации в автоматизированных системах, при­чем обозначилась и на практике реализуется тенденция объедине­ния их с органами противодействия технической разведке. В на­стоящее же время, особенно под воздействием массового распро­странения персональных ЭВМ, актуальной стала задача объеди­нения всех названных органов в единую комплексную структуру органов защиты информации.

При этом создание такой единой структуры не должно быть сведено к механическому объединению рассмотренных выше трех видов органов. В итоге объединения должна быть создана такая структура, которая могла бы реализовать комплексную интенсив­ную защиту в полном соответствии с современными потребностя­ми и возможностями.

4. Организация защиты от информации. Выше уже отмеча­лось, что, помимо защиты информации второй составляющей обеспечения информационной безопасности является защита от информации, т.е. защита электронных информационно- управляющих систем и людей (отдельно взятого человека, коллек­тива людей, населения региона) от разрушающего воздействия информации. Важность и актуальность данной проблемы в на­стоящее время является общепризнанной. Что же касается уровня ее изучения и научной разработки, то системно-концептуальные подходы к проблеме находятся только в зародышевом состоянии. Объективная причина такого положения заключается в необычно­сти проблемы, чрезвычайной ее сложности, многоаспектности и высоком уровне неопределенности. Существует и субъективная причина, заключающаяся в отсутствии до последнего времени об­щегосударственной востребованности серьезного решения этой проблемы. Положение здесь должно существенно улучшиться в связи с принятием Доктрины информационной безопасности Рос­сийской Федерации.

В средствах массовой информации время от времени появля­ются публикации по отдельным вопросам и конкретным фактам злоумышленного использования информации как средства проти­воборства при силовом решении политических, социальных и эко­номических проблем. Наиболее серьезные исследования проблем информационной борьбы выполнил профессор Н. А. Костин (см. его статью в журнале «Безопасность информационных техноло­гий», №4, 1996 г.). Имеются и другие публикации, заслуживающие внимания. Однако системные теоретико-концептуальные исследо­вания проблемы защиты от информации еще ждут своего осуще­ствления.

В § 1.1 уже упоминалась возможность трансформации в этих целях основных положений унифицированной концепции защиты информации и использования их для решения задачи защиты от информации. Основанием реальности такого подхода служат два обстоятельства: сравнительно тесная родственная связь обеих задач и высокий уровень разработки и научной обоснованности УКЗИ. Как показывает практика использования основных положе­ний УКЗИ при создании реальных систем защиты информации, она применима для обеспечения эффективной защиты информации в любых системах ее обработки и на всех трех уровнях защиты: ком­пьютерном, объектовом, региональном (государственном). На этой основе сделан фундаментальный вывод о том, что полномасштаб­ная реализация УКЗИ создает все необходимые объективные предпосылки для повсеместного перехода от экстенсивных к ин­тенсивным способам защиты информации. Такой переход обеспе­чит высокую, полностью управляемую надежность защиты и суще­ственное снижение расходов на ее организацию. Пути и проблемы интенсификации процессов защиты информации являются основ­ным предметом следующих глав данной книги.