Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основы защиты информации(Герасименко,Малюк).doc
Скачиваний:
135
Добавлен:
18.05.2021
Размер:
5.93 Mб
Скачать

7.3. Типизация и стандартизация систем защиты

Типизация и стандартизация систем защиты информации, как и любых других систем, имеет важное значение как с точки зрения обеспе­чения надежности, так и экономичности защиты.

Типизация в самом общем виде определяется как разработка типо­вых конструкций или технологических процессов на основе общих для ряда изделий (процессов) технических характеристик. Типизация рас­сматривается как один из методов стандартизации.

Стандартизация - это процесс установления и применения стандар­тов, которые в свою очередь определяются как образцы, эталоны, моде-366

Системы защиты информации

ли, принимаемые за исходные для сопоставления с ними других подоб­ных объектов. Стандарт же как нормативно-технический документ уста­навливает комплекс норм, правил, требований к объекту стандартизации и утверждается компетентным органом.

Таким образом, конечной целью типизации и стандартизации яв­ляется разработка, утверждение и повсеместное применение стандартов. Первым шагом на пути к конечной цели должна быть максимальная ти­пизация основных решений в соответствующей области. С этих позиций и рассмотрим вопросы типизации и стандартизации СЗИ.

Анализ концепции защиты информации вообще и подходов к архи­тектурному построению СЗИ, в частности, показывает, что с целью соз­дания наилучших предпосылок для оптимизации СЗИ целесообразно вы­делить три уровня типизации и стандартизации: высший - уровень СЗИ в целом; средний - уровень составных компонентов СЗИ; низший - уровень проектных решений по средствам и механизмам защиты.

С целью создания объективных предпосылок для типизации и стан­дартизации на высшем и среднем уровнях прежде всего необходимо осу­ществить системную классификацию СЗИ. При этом чисто интуитивно ясно, что основными критериями классификации должны быть такие по­казатели, с помощью которых все потенциально необходимые СЗИ дели­лись бы на такие элементы классификационной структуры (классы, груп­пы), каждый из которых был бы адекватен некоторым вполне определен­ным потребностям в защите информации, а вся совокупность таких эле­ментов охватывала бы все потенциально возможные варианты потребно­стей в защите.

В гл. 4 рассмотрен теоретико-эмпирический подход к решению дан­ной задачи, основу которого составляют: формирование полного мно­жества всех потенциально возможных вариантов условий защиты, опре­деление количественных характеристик каждого из вариантов и класте­ризация всего поля вариантов по критерию не превышения или заданного числа классов, или меры различия количественных характеристик вари­антов в пределах каждого из классов.

Ниже излагается существо одного из эмпирических подходов к ти­пизации СЗИ, в рамках которого СЗИ классифицируются по уровеню защиты, обеспечиваемому соответствующей системой и активности реа­гирования СЗИ на несанкционированные действия.

По уровню обеспечиваемой защиты все СЗИ целесообразно разде­лить, например, на следующие четыре категории:

Глава 7

  1. системы слабой защиты - рассчитанные на такие АСОД, в кото­ рых обрабатывается информация, имеющая низкий уровень конфиденци­ альности;

  2. системы сильной защиты - рассчитанные на АСОД, в которых обрабатывается информация, подлежащая защите от несанкционирован­ ного ее получения, но объемы этой информации не очень велики, и обра­ батывается она эпизодически;

  3. системы очень сильной защиты - рассчитанные на АСОД, в кото­ рых регулярно обрабатываются большие объемы конфиденциальной ин­ формации, подлежащей защите;

  4. системы особой защиты - рассчитанные на АСОД, в которых ре­ гулярно обрабатывается информация повышенной секретности.

По второму критерию т. е. по активности реагирования СЗИ на не­санкционированные действия, все системы защиты можно разделить на следующие три типа:

  1. пассивные СЗИ, в которых не предусматривается ни сигнализа­ ция о несанкционированных действиях, ни воздействие системы защиты на нарушителя;

  2. полуактивные СЗИ, в которых предусматривается сигнализация о несанкционированных действиях, но не предусмотрено воздействие си­ стемы на нарушителя;

  3. активные СЗИ, в которых предусматривается как сигнализация о несанкционированных действиях, так и воздействие системы на наруши­ теля.

В общем случае можно предположить, что СЗИ каждой категории по уровню защиты могут относиться к разным типам активности реаги­рования. Однако вряд ли целесообразно строить активные СЗИ слабой защиты (хотя в некоторых случаях такие системы и могут быть допусти­мы). С другой стороны, системы особой защиты непременно должны быть активными. Следовательно, в классификационной структуре могут быть выделены обязательные (О), целесообразные (Ц), нецелесообразные (НЦ), допустимые (Д) и недопустимые (НД) СЗИ. Возможный вариант такого деления приведен на рис. 7.4.

Но для формирования полного множества потенциально необхо­димых СЗИ должен быть принят во внимание еще один критерий, а