Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КЛ_КСЗИ_защ.doc
Скачиваний:
4
Добавлен:
01.05.2025
Размер:
8.06 Mб
Скачать

9.2.4. Выбор механизмов и средств защиты информации

При принятии решения о выборе наилучшего варианта систе­мы зашиты информации в соответствии с некоторым критерием возникает задача определения требований, предъявляемых к па­раметрам СЗИ. Эти параметры обусловливают качество СЗИ.

Для оптимального проектирования системы защиты информации воспользуемся основными понятиями квалиметрии.

Качество — это свойство или совокупность свойств объекта, обусловливающих его пригодность для использования по назначению. Каждое из свойств объекта может быть описано с помощью некоторой переменной, значение которой характеризует меру (интенсивность) его качества относительно этого свойства. Такую меру называют показателем свойства или единичным, частным показателем качества (ЧПК) объекта.

Например, СЗИ каждого вида может характеризоваться такими ЧПК, как Mij = {Сij, Рij, Тij, Vij ...}, где Сijстоимость средства зашиты; Рij — уровень защищенности; Тijвремя на осуществление элементарной операции; Vijнеобходимый объем оперативной памяти. При необходимости проектировщики могут добавлять новые ЧПК для оценки механизмов защиты.

Уровень качества объекта характеризуется значениями совокупности показателей его существенных — атрибутивных — свойств (АС), т.е. свойств, необходимых для соответствия объекта его назначению. Эта совокупность называется показателем качества.

Показатель качества объекта — это вектор, компоненты которого есть показатели его отдельных свойств, представляющие собой частные, единичные показатели качества объекта.

Критерий оценивания качества — это руководящее правило (условие или совокупность условий), вытекающее из принятых принципов оценивания, реализуемое при принятии того или иного решения (проектного, организационного, управленческого и т.п) о качестве исследуемого объекта.

Для того чтобы можно было использовать показатели качества в дальнейших математических расчетах, они должны быть выражены некоторыми количественными значениями. Показатели качества подсистемы защиты складываются из показателей качества ее элементов, т.е. СЗИ.

Показатели качества системы защиты складываются из совокупности характеристик подсистем. Следовательно, можно учесть ограничения, накладываемые на систему в целом и найти оптимальный состав механизмов зашиты для достижения требуемых показателей эффективности системы защиты информации. Значения характеристик системы можно варьировать путем перебора различных вариантов состава подсистем защиты.

Таким образом, для выбора СЗИ при проектировании системы зашиты необходимо:

  • определить необходимый состав механизмов защиты;

  • определить ЧПК средств защиты, реализующих эти механизмы;

  • определить важность каждого ЧПК для решения общей задачи защиты информации и сформировать показатели качества СЗИ;

  • составить список имеющихся или проектируемых СЗИ и рассчитать для них показатели качества;

  • выполнить оптимальное проектирование системы защиты по отношению к выбору необходимого состава механизмов

  • защиты в настоящее время известны различные подходы. Один из подходов, описанный в РД Гостехкомиссии России «АС. Зашита

  • от НСД. Классификация АС и требования по защите информации», заключается в жестком перечислении необходимых механизмов безопасности в зависимости от класса защищенности АС. Этот подход имеет определенные недостатки, в частности:

  • статичность требований к АС, сложность их технической реализации;

  • инвариантность к результатам оценки рисков и среде эксплуатации АС;

  • низкая эффективность защиты;

  • несогласованность с новой нормативной базой безопасности изделий ИТ (ГОСТ Р ИСО/МЭК 15408-2002).

Альтернативный подход описан в проекте специального технического регламента № 45, согласно которому все АС разбиваются на классы в зависимости от возможного ущерба, к которому может привести нарушение безопасности информации. Ущерб выражен в денежном выражении, а также связан с жизнью и здоровьем людей. Недостатком такого подхода является сложность определения ущерба в каждом конкретном случае и отсутствие методик такого расчета для информации ограниченного распространения.

Наиболее рациональный подход к методологии задания требований безопасности информации и оценке их выполнения для АС приведен в стандарте IS0/1 ЕС 19791, который пока еше не переведен на русский язык. Этот стандарт расширяет концепцию ГОСТ 15408 для АС, позволяет предъявлять требования как к ИТ-составляющим АС, так и не к ИТ-составляющим. Вместе с тем вне области действия ISO/IEC 19791 находятся такие аспекты, как:

  • категорирование информации;

  • категорирование АС;

  • определение необходимого уровня безопасности АС, с учетом которого должны задаваться минимально необходимые требования безопасности АС;

  • вопросы анализа рисков.

Получить значения ЧПК средств защиты информации обычно не составляет труда. Например, может быть известно, что программный межсетевой экран стоит 1 500 р., его применение потребует 32 Мбайт системной памяти и займет ресурс центрального процессора примерно 5 %. Защищенность СЗИ может быть оценена косвенно, на основе имеющихся данных о классе защищенности.

Для формирования показателя качества СЗИ можно присвоить каждому ЧПК некоторый вес, т.е. ввести понятие веса, определяющего его важность. Для этого могут быть использованы формальные и неформальные методы экспертной оценки. Не всегда представляется возможным определить веса непосредственно или вычислить по известным аналитическим зависимостям. В случае когда значения весов невозможно получить изложенными выше способами, необходимо использовать неформальные экспертные оценки. Подобные методы состоят из двух этапов: сбор экспертных оценок важности ЧПК и статистическая обработка полученных результатов.