Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Понятийный аппарат информационной безопасности. Словарь

.pdf
Скачиваний:
1
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
КСЗ должен реализовать мандатный принцип кон­троля доступа применительно ко всем объектам при яв­ном и скрытом доступе со стороны любого из субъектов:
а) субъект может читать объект, если уровень ие­рархической классификации в классификационном уровне субъекта не меньше, чем уровень иерархической классификации в классификационном уровне субъек­та, и неиерархические уровне субъекта включают в себя все неиерархические категории в классификационном уровне объекта;
б) субъект осуществляет запись в объект, если классификационный уровень субъекта в иерархиче­ской классификации не больше, чем классификацион­ный уровень объекта в иерархической классификации, и все неиерархические категории в классификаци­онном уровне субъекта включены в категории в классификационном уровне объекта (ГОСТ 50739-95) [65, 82].
МАСКАРАД [masquerading] — попытка полу- чить доступ к системе, объекту или выполнение других действий субъектом, не обладающим полномочиями на соответствующее действие и выдающим себя за дру­гого, которому эти действия разрешены [103].
МАСКИРАТОР — средство защиты информа­ции, реализующее математический алгоритм преоб­разования информации, не использующее ключа или передающее (хранящее) его с сообщением (СпСвФСО) [108].
МАТЕМАТИЧЕСКАЯ ЗАЩИТА ИНФОР МА­ЦИИ — математические и криптографические сред-
ства, используемые для кодирования, шифрования или иного преобразования информации, в результате кото­рого ее содержание становится недоступным без предъ­явления некоторой специальной информации, и ее об­ратного преобразования [91].
категории в классификационном
неиерархические
секретного
231
МАТЕМАТИЧЕСКОЕ ОБЕСПЕЧЕНИЕ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ — совокуп-
ность математических методов, моделей и алгоритмов для решения задач оценки опасности и мер защиты информации [83].
МАТРИЦА ПОЛНОМОЧИЙ [privilege matrix] — таблица, элементы которой определяют
права (полномочия, привилегии) определенного объек­та относительно защищаемых данных [103].
МАШИННЫЙ КОД [computer (machine)
соdе] — двоичный код, используемый для кодирова- ния машинных ным в данном типе ЭВМ [103].
МЕЖКОНЦЕВОЕ ШИФРОВАНИЕ — шифро­вание данных внутри или на стороне отправителя око­нечной системы с соответствующим дешифрированием, выполняемое только внутри или на стороне получателя оконечной системы [66].
МЕЖСЕТЕВОЙ ЭКРАН (БРАНДМАУЭР) (МЭ) —
локальное (однокомпонентное) или функционально­распределенное программное (программно-аппаратное) средство (комплекс), реализующее контроль мацией, поступающей в автоматизированную систему и/или выходящей из автоматизированной системы [75, 91].
МЕРОПРИЯТИЕ ПО ЗАЩИТЕ ИНФОР­МАЦИИ — совокупность действий, направленных
на разработку и/или практическое применение спосо­бов и средств защиты информации. Мероприятия по за­щите информации подразделяются на организацион­ные, технические, программные [62].
МЕТКА ГРИФА [security label] — указатель, непосредственно связанный торой он относится, например, как часть протокола пе­редачи информации [103].
команд по правилам, предусмотрен-
над инфор-
с той информацией, к ко-
232
МЕТКА ЗАЩИТЫ — граничная метка, присва­иваемая какому-либо ресурсу (в качестве которого мо­жет служить блок данных), которая именует или обо­значает атрибуты защиты этого ресурса [66].
МЕТКА КОНФИДЕНЦИАЛЬНОСТИ [sensiti­vity label] — элемент информации, который характе-
ризует конфиденциальность информации, содержа­щейся в объекте [70].
МЕТКА СЕКРЕТНОСТИ /КОНФИ ДЕН ЦИ­АЛЬНОСТИ/ — элемент информации (бит), который
характеризует степень секретности /конфиденциально­сти/ информации, содержащейся в объекте [103].
МЕТОД (СПОСОБ) КОНТРОЛЯ ЭФФЕК­ТИВНОСТИ ЗАЩИТЫ ИНФОРМАЦИИ — поря-
док и правила применения определенных принци­пов и средств контроля эффективности защиты ин­формации [59].
МЕТОД АНАЛИЗА ИНФОРМАЦИИ — сово­купность правил, приемов и способов, операций по вы­делению, отбору, систематизации, преобразованию, переработке и обобщению тов и данных, получаемых от конкретного источника. Метод анализа информации позволяет выделить наи­более существенную информацию, наметить пути полу­чения новой информации, которая явно не содержит­ся в имеющихся данных, прийти от единичных фактов к общим закономерностям. Известны сравнение, аб­страгирование, аналогия, обобщение информации [83].
МЕХАНИЗМ ЗАЩИТЫ — 1) средство ты для обеспечения деятельности служб, необходимых для обеспечения безопасности ЛВС. Например, система аутентификации, основанная на использовании смарт­карт (которая предполагает, что пользователь владе­ет требуемой смарт-картой), может быть механизмом,
различных сведений, фак-
защи-
233
реализованным для обеспечения службы идентифика­ции и аутентификации. Другие механизмы, которые по­могают поддерживать конфиденциальность аутентифи­кационной информации, могут также считаться частью службы идентификации и аутентификации [103]; 2) по­следовательность проведения мероприятий и процес­сов по предотвращению утечки информации и защиты информации [66].
Примечание. Виды механизмов защиты: методы криптографирования и шифрование, аспекты админи­стративного управления ключами, механизмы цифровой подписи, механизмы управления доступом, механизмы целостности данных, механизмы обмена информаци­ей аутентификации, механизмы заполнения трафика, механизм управления маршрутизацией, механизм но­таризации, физическая или персональная защита, на­дежное аппаратное/программное обеспечение.
МЕХАНИЗМ КОНТРОЛЯ ДОСТУПА [access control mechanism] — оборудование или программ-
ное обеспечение, процедуры системы, процедуры адми­нистратора и наруживают, предотвращают несанкционированный доступ и разрешают законный в автоматизированных системах [103].
МИНИМУМ ПРИВИЛЕГИЙ [least privilege] —
один из основополагающих принципов организации системы защиты, гласящий, что каждый субъект дол­жен иметь минимально возможный набор привиле­гий, необходимый для решения поставленных перед ним задач. Следование этому принципу предохраня-
нарушений, возможных в результате злого умыс-
ет от ла, ошибки или несанкционированного использования привилегий [103].
их различные комбинации, которые об-
234
МНОГОУРОВНЕВАЯ БЕЗОПАС НОСТЬ [multi- level security] — класс систем, содержащих информа-
цию с различными уровнями критичности, которые раз­решают одновременный доступ к объектам субъектам с различными уровнями прозрачности, но запрещают при этом несанкционированный доступ [103].
МНОГОУРОВНЕВАЯ ЗАЩИТА [multilevel security] — 1) защита, обеспечивающая разграниче-
ние доступа субъектов с различными правами досту­па к объектам различных уровней ности [70]; 2) концепция (модель) доступа субъектов с различными правами к объектам различных уровней секретности [103].
МОДЕЛЬ БЕЛЛА-ЛАПАДУЛА [Вella- LaPadula model] — формальная модель реализации
политики безопасности, описывающая множество пра­вил управления доступом. В этой модели компоненты системы делятся на объекты и субъекты. Вводится по­нятие безопасного состояния и доказывается, что если каждый переход сохраняет безопасное состояние ( то есть переводит систему из безопасного состояния в безопас­ное), то согласно принципу индукции система является безопасной. Состояние системы считается безопасным, если в соответствии с политикой безопасности субъек­там разрешены только определенные типы доступа к объектам (в том числе отсутствие доступа). Для опре­деления, разрешен субъекту его уровень прозрачности сравнивается с меткой объ­екта (уровнем безопасности объекта) и для запрашива­емого типа доступа принимается решение — разрешить доступ или нет. Принятие решения осуществляется на основе двух правил: простого условия безопасно­сти (simple security condition) и свойства (-property или
star property). Простое условие безопасности разрешает
доступ к объекту или нет,
конфиденциаль-
235
доступ, если уровень прозрачности субъекта не ниже метки критичности объекта. Второе условие разреша­ет доступ, если: для чтения или выполнения текущий уровень субъекта не ниже метки критичности объекта; для записи или модификации — не выше метки кри­тичности объекта [103].
МОДЕЛЬ ЗАЩИТЫ [protection model] — аб­страктное (формализованное или неформализованное) описание комплекса программно-технических средств и (или) организационных мер защиты от несанкциони­рованного доступа [70, 103].
МОДЕЛЬ ЗАЩИТЫ ИНФОРМАЦИИ ОТ НЕ­САНКЦИОНИРОВАННОГО ДОСТУПА — абстракт-
ное (формализованное или неформализованное) опи­сание комплекса организационных мер и программно­аппаратных средств защиты от несанкционированного доступа штатными техническими средствами, являю­щееся основой для разработки системы защиты инфор­мации. Основными способами защиты от НСД являются разграничение доступа идентифика­ция и аутентификация пользователя [103].
МОДЕЛЬ НАРУШИТЕЛЯ ПРАВИЛ ДОС­ТУПА — абстрактное (формализованное или нефор-
мализованное) описание нарушителя правил доступа к информационному ресурсу. Примерами моделей на­рушителя правил доступа являются такие программы как троянский конь, логическая бомба, компьютерный вирус и др. [103].
МОДЕЛЬ НАРУШИТЕЛЯ ПРАВИЛ РАЗ ГРАНИЧЕНИЯ ДОСТУПА [security policy violaters
model] — абстрактное описание нарушителя правил разграничения доступа [103].
МОДЕЛЬ ПОЛИТИКИ БЕЗОПАСНОСТИ
[secu rity policy model] — формальное представление политики безопасности, разработанной для системы.
информации
-
236
Оно должно содержать формальное описание опреде­ляющих управление, распределение и защиту крити­ческой информации [103].
МОДЕЛЬ УГРОЗ ИНФОРМАЦИИ (ТЕХНИ­ЧЕСКИМИ СРЕДСТВАМИ) [information treats
model (by technical facilities)] — формализован­ное описание технических каналов утечки, сведе­ния о методах и средствах осуществления угроз информации [103].
Н
НАДЕЖНОСТЬ ПРОГРАММНОГО ОБЕС ПЕ­ЧЕНИЯ (ИЗДЕЛИЯ) [software (program) relia-
bility] — 1) характеристика способности программно­го обеспечения выполнять возложенные на него функ­ции при поступлении требований на их выполнение;
2) показатель качества, характеризующий свойства программного изделия выдавать одни и те же резуль­таты при различных условиях функционирования. Надежность и правильность программы — не одно и то же [103].
НАРУШЕНИЕ БЕЗОПАСНОСТИ ИНФОР МА­ЦИОННОЙ СИСТЕМЫ — нарушение средств управ-
ления специфической частью информационной систе­мы, отвечающей за контроль целостности информации и доступа к системе. Может быть как преднамеренное, в результате неправомерных действий злоумышленни­ка, так и в результате сбоя в работе отдельных программ или технических компонентов системы. В любом случае следствием или нарушение в результате неверной (неконтролируе­мой) работы программного обеспечения защиты данных от изменений [86].
является облегчение доступа к информации
237
НАРУШЕНИЕ ЗАЩИТЫ ПАМЯТИ [memory protection violation] — ошибка, вызывающая про-
граммное прерывание и состоящая в том, что ключ за­щиты области памяти, к которой обращается програм­ма, не совпадает с ключом защиты программы, то есть ключом защиты области памяти, в которой размещена программа [103].
НАРУШЕНИЕ КОДА ПЕРЕДАЧИ [transmi­ssion code violation] — использование цифр, не при-
надлежащих коду передачи данных по линиям связи [103].
НАРУШЕНИЕ ПОЛНОМОЧИЙ [privilege violation] — попытка пользователя или программы
выполнить неразрешенную операцию [103].
НАРУШЕНИЕ СИСТЕМЫ БЕЗОПАС НОС- ТИ — успешное поражение средства управления без-
опасностью, которое завершается проникновением в систему [86].
НАРУШЕНИЕ ЦЕЛОСТНОСТИ [integrity violation] — искажение содержимого записей файла
или базы данных. Происходит вследствие машинных сбоев, программных ошибок, ствий пользователей [103].
НАРУШЕНИЕ ЦЕЛОСТНОСТИ ИН ФОР­МАЦИИ [information integrity violation] — утрата
информации, при ее обработке техническими средства­ми, свойства целостности в результате ее несанкцио­нированной модификации или несанкционированно­го уничтожения. Несанкционированная модификация информации может быть случайной (искажение) или умышленной (подделка). По отношению к целостности информации можно дифференцировать дополнитель-
следующие виды угроз: модификацию, искажение,
но подделку и уничтожение [103].
а также ошибочных дей-
238
НАРУШИТЕЛЬ В АВТОМАТИЗИРОВАННОЙ (ИНФОРМАЦИОННОЙ) СИСТЕМЕ — субъект, име-
ющий доступ к работе со штатными средствами автома­тизированной системы и средствами вычислительной техники как части автоматизированной системы [71].
НАРУШИТЕЛЬ ПРАВИЛ ДОСТУПА — лицо, осуществляющее несанкционированный доступ к ин­формационному ресурсу с использованием штатных технических средств [103].
НАРУШИТЕЛЬ ПРАВИЛ РАЗГРАНИЧЕНИЯ ДОСТУПА [security policy violation] — субъект до-
ступа к информации [103].
co verable error] — ошибка, последствия которой не мо­гут быть устранены средствами вычислительной системы автоматически и требуют вмешательства оператора [103].
функциональные возможности программного обеспе­чения, не описанные или не соответствующие описан­ным в документации, при использовании которых воз­можно нарушение конфиденциальности, доступности или целостности обрабатываемой информации [102].
ТЕЛЬ [unauthorized user] — пользователь, не состо­ящий на учете в данной системе коллективного поль­зования [103].
сообщения или данные, которые доступны непосред­ственному восприятию [103].
table error] — ошибка в сообщении, которая не может быть исправлена средствами корректирующего кода [103].
, осуществляющий несанкционированный доступ
НЕВОССТАНАВЛИВАЕМАЯ ОШИБКА [unre-
НЕДЕКЛАРИРОВАННЫЕ ВОЗМОЖ НОСТИ —
НЕЗАРЕГИСТРИРОВАННЫЙ ПОЛЬ ЗОВА-
НЕЗАШИФРОВАННЫЙ ТЕКСТ [clear text] —
НЕКОРРЕКТИРУЕМАЯ ОШИБКА [uncorrec-
239
НЕПОСРЕДСТВЕННАЯ ЗАЩИТА [physical security] — меры, предусматривающие физическую
защиту ресурсов от преднамеренных или случайных угроз [103].
НЕПРАВОМОЧНЫЕ ДЕЙСТВИЯ — действия в отношении информационного ресурса, совершаемые в нарушение правил и полномочий (санкций), установ­ленных для данного ресурса [86].
НЕПРЕДНАМЕРЕННЫЙ (ТЕХНИЧЕСКИЙ) КАНАЛ УТЕЧКИ ИНФОРМАЦИИ [unpremeditated
(technical) channel of information loss] — техниче­ский канал утечки информации, формируемый путем самопроизвольного создания носителей информации и (или) сред их распространения [103].
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП К ПРО- ГРАММНЫМ СРЕДСТВАМ — доступ к программам,
записанным в памяти ЭВМ или на машинном носите­ле, а также отраженным в документации на эти про­граммы, осуществленный с нарушением установлен­ных правил [60, 111].
НЕЧУВСТВИТЕЛЬНОСТЬ К ОТКАЗАМ [fault tolerance] — свойство программы или системы сохра-
нять правильность ошибок или отказов [103].
НЕШТАТНАЯ СИТУАЦИЯ — ситуация, возника- ющая в процессе работы вычислительной системы, но не предусмотренная программной документацией [103].
НОРМА АКУСТИЧЕСКОЙ ЗАЩИТЫ / ЗАЩИЩЕННОСТИ/ ВЫДЕЛЕННОГО ПОМЕ­ЩЕНИЯ — количественное значение параметра аку-
стической защиты /защищенности/ которое необходимо достичь /которое достигнуто/ в результате проведения акустической защиты в зависимости от группы ленного помещения [103].
функционирования при наличии
выде-
240
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]