Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Lektsia_-_Informatsionnaya_bezopasnost.docx
Скачиваний:
10
Добавлен:
01.04.2025
Размер:
81.71 Кб
Скачать

Основные понятия ролевого управления доступом

Пользователь, сеанс работы пользователя, роль, объект, операция, право доступа.

Ролям приписывают роли и права доступа. По сути они являются именованными отношениями между пользователями и правами. Во время сеанса работы пользователя активизируется подмножество ролей под которыми он подписан. В результате он становится обладателем объединения прав, приписанным активным ролям. Между ролями поддерживается иерархическое поддерживание ролей.

Статическое разделение обязанностей налагает ограничение на приписывание пользователям ролям.

Динамическое разделение обязанностей отличается от статического тем, что роли учитываются только в активных сеансах.

Разделение обязанностей необходимо для минимизации рисков, связанных с некорректным поведением пользователя, либо уменьшения других опасных факторов (минимизация привилегий).

Процедурный уровень информационной безопасности

Меры процедурного уровня ориентированы на людей, а не на технические средства.

На процедурном уровне можно выделить следующие классы мер:

  1. Управление персоналом

  2. Физическая защита

  3. Поддержание работоспособности

  4. Реагирование на нарушения системы безопасности

  5. Планирование восстановительных работ

Два основных принципа, необходимых для использования для сотрудников:

  1. Разделение обязанностей – необходимость разделять роли и обязанности, чтобы один человек не мог нарушить критически важные для организации процессы.

  2. Минимизация привилегий

Критичность и тщательность отбора кандидатов зависит от описания должности. Нормы процедуры информационной безопасности организации выдаются вместе с должностными инструкциями.

Ограничения:

  1. Перемещение сотрудника

  2. Увольнение

  3. Внешние сотрудники

Администрирование безопасности необходимо отделить от администрирования системы. Удаленный доступ к администрированию.

Второй класс процедурного уровня - Физическая защита:

  1. Необходимо защищать здание, прилегающую территорию, поддерживающую инфраструктуру

Основной принцип физической защиты – это непрерывность защиты в пространстве и времени.

Следующий класс – поддержание работоспособности. Это класс мер, связанный с ежедневным обслуживанием информационной системы. Такие как: поддержка пользователей, ПО, конфигурационное управление, резервное копирование и другие регламентные работы.

Следующий класс: Реагирование на нарушения системы безопасности. Реакция на нарушение безопасности преследует 3 основных цели:

  1. Локализация инцидента и уменьшение наносимого вреда

  2. Выявление нарушителя

  3. Предупреждение повторных нарушений

Следующий класс: Планирование восстановительных работ. Этот процесс можно разделить на следующие этапы:

  1. Выявление критически важных функций организации, установление приоритетов

  2. Идентификация ресурсов, необходимая для выполнение критически важных функций

  3. Определение перечня возможных аварий

  4. Разработка стратегии восстановительных работ

  5. Подготовка к реализации выбранной стратегии

Критичные ресурсы разделяют на следующие категории:

  1. Персонал

  2. Информационная структура – компьютеры и ПО, данные, документация, информационное взаимодействие с внешними организациями.

  3. Физическая инфраструктура – здания, инженерные коммуникации, средства связи и много другое.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]