Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Понятийный аппарат информационной безопасности. Словарь
.pdf
КСЗ должен реализовать мандатный принцип контроля доступа применительно ко всем объектам при явном и скрытом доступе со стороны любого из субъектов:
а) субъект может читать объект, если уровень иерархической классификации в классификационном
уровне субъекта не меньше, чем уровень иерархической
классификации в классификационном уровне субъекта, и неиерархические
уровне субъекта включают в себя все неиерархические
категории в классификационном уровне объекта;
б) субъект осуществляет запись в объект, если
классификационный уровень субъекта в иерархической классификации не больше, чем классификационный уровень объекта в иерархической классификации,
и все неиерархические категории в классификационном уровне субъекта включены в
категории в классификационном уровне объекта
(ГОСТ 50739-95) [65, 82].
МАСКАРАД [masquerading] — попытка полу-
чить доступ к системе, объекту или выполнение других
действий субъектом, не обладающим полномочиями
на соответствующее действие и выдающим себя за другого, которому эти действия разрешены [103].
МАСКИРАТОР — средство защиты информации, реализующее математический алгоритм преобразования информации, не использующее
ключа или передающее (хранящее) его с сообщением
(СпСвФСО) [108].
МАТЕМАТИЧЕСКАЯ ЗАЩИТА ИНФОР МАЦИИ — математические и криптографические сред-
ства, используемые для кодирования, шифрования или
иного преобразования информации, в результате которого ее содержание становится недоступным без предъявления некоторой специальной информации, и ее обратного преобразования [91].
категории в классификационном
неиерархические
секретного
231

МАТЕМАТИЧЕСКОЕ ОБЕСПЕЧЕНИЕ
СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ — совокуп-
ность математических методов, моделей и алгоритмов
для решения задач оценки опасности и мер защиты
информации [83].
МАТРИЦА ПОЛНОМОЧИЙ [privilege
matrix] — таблица, элементы которой определяют
права (полномочия, привилегии) определенного объекта относительно защищаемых данных [103].
МАШИННЫЙ КОД [computer (machine)
соdе] — двоичный код, используемый для кодирова-
ния машинных
ным в данном типе ЭВМ [103].
МЕЖКОНЦЕВОЕ ШИФРОВАНИЕ — шифрование данных внутри или на стороне отправителя оконечной системы с соответствующим дешифрированием,
выполняемое только внутри или на стороне получателя
оконечной системы [66].
МЕЖСЕТЕВОЙ ЭКРАН (БРАНДМАУЭР) (МЭ) —
локальное (однокомпонентное) или функциональнораспределенное программное (программно-аппаратное)
средство (комплекс), реализующее контроль
мацией, поступающей в автоматизированную систему
и/или выходящей из автоматизированной системы [75, 91].
МЕРОПРИЯТИЕ ПО ЗАЩИТЕ ИНФОРМАЦИИ — совокупность действий, направленных
на разработку и/или практическое применение способов и средств защиты информации. Мероприятия по защите информации подразделяются на организационные, технические, программные [62].
МЕТКА ГРИФА [security label] — указатель,
непосредственно связанный
торой он относится, например, как часть протокола передачи информации [103].
команд по правилам, предусмотрен-
над инфор-
с той информацией, к ко-
232

МЕТКА ЗАЩИТЫ — граничная метка, присваиваемая какому-либо ресурсу (в качестве которого может служить блок данных), которая именует или обозначает атрибуты защиты этого ресурса [66].
МЕТКА КОНФИДЕНЦИАЛЬНОСТИ [sensitivity label] — элемент информации, который характе-
ризует конфиденциальность информации, содержащейся в объекте [70].
МЕТКА СЕКРЕТНОСТИ /КОНФИ ДЕН ЦИАЛЬНОСТИ/ — элемент информации (бит), который
характеризует степень секретности /конфиденциальности/ информации, содержащейся в объекте [103].
МЕТОД (СПОСОБ) КОНТРОЛЯ ЭФФЕКТИВНОСТИ ЗАЩИТЫ ИНФОРМАЦИИ — поря-
док и правила применения определенных принципов и средств контроля эффективности защиты информации [59].
МЕТОД АНАЛИЗА ИНФОРМАЦИИ — совокупность правил, приемов и способов, операций по выделению, отбору, систематизации, преобразованию,
переработке и обобщению
тов и данных, получаемых от конкретного источника.
Метод анализа информации позволяет выделить наиболее существенную информацию, наметить пути получения новой информации, которая явно не содержится в имеющихся данных, прийти от единичных фактов
к общим закономерностям. Известны сравнение, абстрагирование, аналогия, обобщение информации [83].
МЕХАНИЗМ ЗАЩИТЫ — 1) средство
ты для обеспечения деятельности служб, необходимых
для обеспечения безопасности ЛВС. Например, система
аутентификации, основанная на использовании смарткарт (которая предполагает, что пользователь владеет требуемой смарт-картой), может быть механизмом,
различных сведений, фак-
защи-
233

реализованным для обеспечения службы идентификации и аутентификации. Другие механизмы, которые помогают поддерживать конфиденциальность аутентификационной информации, могут также считаться частью
службы идентификации и аутентификации [103]; 2) последовательность проведения мероприятий и процессов по предотвращению утечки информации и защиты
информации [66].
Примечание. Виды механизмов защиты: методы
криптографирования и шифрование, аспекты административного управления ключами, механизмы цифровой
подписи, механизмы управления доступом, механизмы
целостности данных, механизмы обмена информацией аутентификации, механизмы заполнения трафика,
механизм управления маршрутизацией, механизм нотаризации, физическая или персональная защита, надежное аппаратное/программное обеспечение.
МЕХАНИЗМ КОНТРОЛЯ ДОСТУПА [access
control mechanism] — оборудование или программ-
ное обеспечение, процедуры системы, процедуры администратора и
наруживают, предотвращают несанкционированный
доступ и разрешают законный в автоматизированных
системах [103].
МИНИМУМ ПРИВИЛЕГИЙ [least privilege] —
один из основополагающих принципов организации
системы защиты, гласящий, что каждый субъект должен иметь минимально возможный набор привилегий, необходимый для решения поставленных перед
ним задач. Следование этому принципу предохраня-
нарушений, возможных в результате злого умыс-
ет от
ла, ошибки или несанкционированного использования
привилегий [103].
их различные комбинации, которые об-
234

МНОГОУРОВНЕВАЯ БЕЗОПАС НОСТЬ [multi-
level security] — класс систем, содержащих информа-
цию с различными уровнями критичности, которые разрешают одновременный доступ к объектам субъектам
с различными уровнями прозрачности, но запрещают
при этом несанкционированный доступ [103].
МНОГОУРОВНЕВАЯ ЗАЩИТА [multilevel
security] — 1) защита, обеспечивающая разграниче-
ние доступа субъектов с различными правами доступа к объектам различных уровней
ности [70]; 2) концепция (модель) доступа субъектов
с различными правами к объектам различных уровней
секретности [103].
МОДЕЛЬ БЕЛЛА-ЛАПАДУЛА [Вella-
LaPadula model] — формальная модель реализации
политики безопасности, описывающая множество правил управления доступом. В этой модели компоненты
системы делятся на объекты и субъекты. Вводится понятие безопасного состояния и доказывается, что если
каждый переход сохраняет безопасное состояние ( то есть
переводит систему из безопасного состояния в безопасное), то согласно принципу индукции система является
безопасной. Состояние системы считается безопасным,
если в соответствии с политикой безопасности субъектам разрешены только определенные типы доступа
к объектам (в том числе отсутствие доступа). Для определения, разрешен субъекту
его уровень прозрачности сравнивается с меткой объекта (уровнем безопасности объекта) и для запрашиваемого типа доступа принимается решение — разрешить
доступ или нет. Принятие решения осуществляется
на основе двух правил: простого условия безопасности (simple security condition) и свойства (-property или
star property). Простое условие безопасности разрешает
доступ к объекту или нет,
конфиденциаль-
235

доступ, если уровень прозрачности субъекта не ниже
метки критичности объекта. Второе условие разрешает доступ, если: для чтения или выполнения текущий
уровень субъекта не ниже метки критичности объекта;
для записи или модификации — не выше метки критичности объекта [103].
МОДЕЛЬ ЗАЩИТЫ [protection model] — абстрактное (формализованное или неформализованное)
описание комплекса программно-технических средств
и (или) организационных мер защиты от несанкционированного доступа [70, 103].
МОДЕЛЬ ЗАЩИТЫ ИНФОРМАЦИИ ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА — абстракт-
ное (формализованное или неформализованное) описание комплекса организационных мер и программноаппаратных средств защиты от несанкционированного
доступа штатными техническими средствами, являющееся основой для разработки системы защиты информации. Основными способами защиты
от НСД являются разграничение доступа идентификация и аутентификация пользователя [103].
МОДЕЛЬ НАРУШИТЕЛЯ ПРАВИЛ ДОСТУПА — абстрактное (формализованное или нефор-
мализованное) описание нарушителя правил доступа
к информационному ресурсу. Примерами моделей нарушителя правил доступа являются такие программы
как троянский конь, логическая бомба, компьютерный
вирус и др. [103].
МОДЕЛЬ НАРУШИТЕЛЯ ПРАВИЛ РАЗ
ГРАНИЧЕНИЯ ДОСТУПА [security policy violaters
model] — абстрактное описание нарушителя правил
разграничения доступа [103].
МОДЕЛЬ ПОЛИТИКИ БЕЗОПАСНОСТИ
[secu rity policy model] — формальное представление
политики безопасности, разработанной для системы.
информации
-
236

Оно должно содержать формальное описание определяющих управление, распределение и защиту критической информации [103].
МОДЕЛЬ УГРОЗ ИНФОРМАЦИИ (ТЕХНИЧЕСКИМИ СРЕДСТВАМИ) [information treats
model (by technical facilities)] — формализованное описание технических каналов утечки, сведения о методах и средствах осуществления угроз
информации [103].
Н
НАДЕЖНОСТЬ ПРОГРАММНОГО ОБЕС ПЕЧЕНИЯ (ИЗДЕЛИЯ) [software (program) relia-
bility] — 1) характеристика способности программного обеспечения выполнять возложенные на него функции при поступлении требований на их выполнение;
2) показатель качества, характеризующий свойства
программного изделия выдавать одни и те же результаты при различных условиях функционирования.
Надежность и правильность программы — не одно и то
же [103].
НАРУШЕНИЕ БЕЗОПАСНОСТИ ИНФОР МАЦИОННОЙ СИСТЕМЫ — нарушение средств управ-
ления специфической частью информационной системы, отвечающей за контроль целостности информации
и доступа к системе. Может быть как преднамеренное,
в результате неправомерных действий злоумышленника, так и в результате сбоя в работе отдельных программ
или технических компонентов системы. В любом случае
следствием
или нарушение в результате неверной (неконтролируемой) работы программного обеспечения защиты данных
от изменений [86].
является облегчение доступа к информации
237

НАРУШЕНИЕ ЗАЩИТЫ ПАМЯТИ [memory
protection violation] — ошибка, вызывающая про-
граммное прерывание и состоящая в том, что ключ защиты области памяти, к которой обращается программа, не совпадает с ключом защиты программы, то есть
ключом защиты области памяти, в которой размещена
программа [103].
НАРУШЕНИЕ КОДА ПЕРЕДАЧИ [transmission code violation] — использование цифр, не при-
надлежащих коду передачи данных по линиям
связи [103].
НАРУШЕНИЕ ПОЛНОМОЧИЙ [privilege
violation] — попытка пользователя или программы
выполнить неразрешенную операцию [103].
НАРУШЕНИЕ СИСТЕМЫ БЕЗОПАС НОС-
ТИ — успешное поражение средства управления без-
опасностью, которое завершается проникновением
в систему [86].
НАРУШЕНИЕ ЦЕЛОСТНОСТИ [integrity
violation] — искажение содержимого записей файла
или базы данных. Происходит вследствие машинных
сбоев, программных ошибок,
ствий пользователей [103].
НАРУШЕНИЕ ЦЕЛОСТНОСТИ ИН ФОРМАЦИИ [information integrity violation] — утрата
информации, при ее обработке техническими средствами, свойства целостности в результате ее несанкционированной модификации или несанкционированного уничтожения. Несанкционированная модификация
информации может быть случайной (искажение) или
умышленной (подделка). По отношению к целостности
информации можно дифференцировать дополнитель-
следующие виды угроз: модификацию, искажение,
но
подделку и уничтожение [103].
а также ошибочных дей-
238

НАРУШИТЕЛЬ В АВТОМАТИЗИРОВАННОЙ
(ИНФОРМАЦИОННОЙ) СИСТЕМЕ — субъект, име-
ющий доступ к работе со штатными средствами автоматизированной системы и средствами вычислительной
техники как части автоматизированной системы [71].
НАРУШИТЕЛЬ ПРАВИЛ ДОСТУПА — лицо,
осуществляющее несанкционированный доступ к информационному ресурсу с использованием штатных
технических средств [103].
НАРУШИТЕЛЬ ПРАВИЛ РАЗГРАНИЧЕНИЯ
ДОСТУПА [security policy violation] — субъект до-
ступа
к информации [103].
co verable error] — ошибка, последствия которой не могут быть устранены средствами вычислительной системы
автоматически и требуют вмешательства оператора [103].
функциональные возможности программного обеспечения, не описанные или не соответствующие описанным в документации, при использовании которых возможно нарушение конфиденциальности, доступности
или целостности обрабатываемой информации [102].
ТЕЛЬ [unauthorized user] — пользователь, не состоящий на учете в данной системе коллективного пользования [103].
сообщения или данные, которые доступны непосредственному восприятию [103].
table error] — ошибка в сообщении, которая не может
быть исправлена средствами корректирующего кода [103].
, осуществляющий несанкционированный доступ
НЕВОССТАНАВЛИВАЕМАЯ ОШИБКА [unre-
НЕДЕКЛАРИРОВАННЫЕ ВОЗМОЖ НОСТИ —
НЕЗАРЕГИСТРИРОВАННЫЙ ПОЛЬ ЗОВА-
НЕЗАШИФРОВАННЫЙ ТЕКСТ [clear text] —
НЕКОРРЕКТИРУЕМАЯ ОШИБКА [uncorrec-
239

НЕПОСРЕДСТВЕННАЯ ЗАЩИТА [physical
security] — меры, предусматривающие физическую
защиту ресурсов от преднамеренных или случайных
угроз [103].
НЕПРАВОМОЧНЫЕ ДЕЙСТВИЯ — действия
в отношении информационного ресурса, совершаемые
в нарушение правил и полномочий (санкций), установленных для данного ресурса [86].
НЕПРЕДНАМЕРЕННЫЙ (ТЕХНИЧЕСКИЙ)
КАНАЛ УТЕЧКИ ИНФОРМАЦИИ [unpremeditated
(technical) channel of information loss] — технический канал утечки информации, формируемый путем
самопроизвольного создания носителей информации
и (или) сред их распространения [103].
НЕСАНКЦИОНИРОВАННЫЙ ДОСТУП К ПРО-
ГРАММНЫМ СРЕДСТВАМ — доступ к программам,
записанным в памяти ЭВМ или на машинном носителе, а также отраженным в документации на эти программы, осуществленный с нарушением установленных правил [60, 111].
НЕЧУВСТВИТЕЛЬНОСТЬ К ОТКАЗАМ [fault
tolerance] — свойство программы или системы сохра-
нять правильность
ошибок или отказов [103].
НЕШТАТНАЯ СИТУАЦИЯ — ситуация, возника-
ющая в процессе работы вычислительной системы, но не
предусмотренная программной документацией [103].
НОРМА АКУСТИЧЕСКОЙ ЗАЩИТЫ /
ЗАЩИЩЕННОСТИ/ ВЫДЕЛЕННОГО ПОМЕЩЕНИЯ — количественное значение параметра аку-
стической защиты /защищенности/ которое необходимо
достичь /которое достигнуто/ в результате проведения
акустической защиты в зависимости от группы
ленного помещения [103].
функционирования при наличии
выде-
240
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
