Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
shpory_kis_2013.docx
Скачиваний:
3
Добавлен:
01.07.2025
Размер:
134 Кб
Скачать
☆

39. Информационная безопасность, безопасная система. Критерии оценки информационной безопасности.

Безопасность информации - это состояние устойчивости данных к случайным или преднамеренным воздействиям, исключающее недопустимые риски

их уничтожения, искажения и раскрытия, которые приводят к материальному ущербу владельца или пользователя.

Общеизвестно, что стандартизация является основой всевозможных методик определения качества продукции и услуг. Одним из главных результатов подобной деятельности в сфере систематизации требований и характеристик защищенных информационных комплексов стала Система международных и национальных стандартов безопасности информации, которая насчитывает более сотни различных документов. В качестве примера можно привести стандарт ISO 15408, известный как "CommonCriteria".

Концепция безопасности разрабатываемой системы – "это набор законов, правил и норм поведения, определяющих, как организация обрабатывает, защищает и распространяет информацию. В частности, правила определяют, в каких случаях пользователь имеет право оперировать с определенными наборами данных. Чем надежнее система, тем строже и многообразнее должна быть концепция безопасности.

В настоящее время можно выделить следующие документы, которые внесли серьезный теоретический и практический вклад в решение задач обеспечения информационной безопасности.

  1. Критерии оценки защищенности компьютерных систем, которые известны как "Оранжевая книга".

  2. Европейские критерии оценки безопасности информационных технологий. Данные критерии разработаны с учетом выявленных недостатков и ограничений по применению "Оранжевой книги" и являются гармонизированными по отношению к первым.

  3. Канадские критерии оценки безопасности надежных компьютерных систем.

  4. Федеральные критерии США, разработанные по заказу правительства США и направленные на устранение ограничений, неудобств практического применения и недостатков "Оранжевой книги".

  5. Международный стандарт ISO/IEC 15408 - "Критерии оценки безопасности информационных технологий", или Единые критерии.

  6. Рабочий проект стандарт СЕМ-97/017 - "Общая методология оценки безопасности информационных технологий".

40.Классы безопасности информационных систем. Политика безопасности.

В "Оранжевой книге" определяется четыре уровня доверия - D, C, B и A:

  • уровень C - произвольное управление доступом;

  • уровень B - принудительное управление доступом;

  • уровень A - верифицируемая безопасность.

Уровень D предназначен для систем, признанных неудовлетворительными. По мере перехода от уровня C к A к системам предъявляются все более жесткие требования. Уровни C и B подразделяются на классы (C1, C2, B1, B2, B3) с постепенным возрастанием степени доверия.

Всего имеется шесть классов безопасности - C1, C2, B1, B2, B3, A1. Чтобы в результате процедуры сертификации систему можно было отнести к некоторому классу, ее политика безопасности и уровень гарантированности должны удовлетворять заданным требованиям.

Например, требования к ИС согласно классу C1:

  • доверенная вычислительная база должна управлять доступом именованных пользователей к именованным объектам;

  • пользователи должны идентифицировать себя, прежде чем выполнять какие-либо иные действия, контролируемые доверенной вычислительной базой. Для аутентификации должен использоваться какой-либо защитный механизм, например пароли. Аутентификационная информация должна быть защищена от несанкционированного доступа;

  • доверенная вычислительная база должна поддерживать область для собственного выполнения, защищенную от внешних воздействий (в частности, от изменения команд и/или данных) и от попыток слежения за ходом работы;

  • должны быть в наличии аппаратные и/или программные средства, позволяющие периодически проверять корректность функционирования аппаратных и микропрограммных компонентов доверенной вычислительной базы;

  • защитные механизмы должны быть протестированы на предмет соответствия их поведения системной документации. Тестирование должно подтвердить, что у неавторизованного пользователя нет очевидных способов обойти или разрушить средства защиты доверенной вычислительной базы;

  • должны быть описаны подход к безопасности, используемый производителем, и применение этого подхода при реализации доверенной вычислительной базы.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]