Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление информационными ресурсами. Методическое пособие для бакалавров по специальности 6.030502 «Экономическая кибернетика»
.pdf
101
По своей сути CALS - стандарты содержат в себе следующие три
группы требований:
функциональные стандарты,
информационные стандарты,
стандарты технического обмена, которые контролируют носи-
тели информации и процессы обмена данными между передающими и
принимающими системами.
В CALS-технологии широко используется способ функционально-
го моделирования, названный IDEF. IDEF (Integrated DEFinition) –
подмножество самой известной и широко используемой методологии
SADT (Structured Analysis and Design Technique). Он принят как Федеральный стандарт обработки информации США, используется Министерством обороны Великобритании, НАТО и множеством других
корпораций и предприятий, которые осуществляют в свой практике
функциональное моделирование.
6.2. Техническая защита информационных ресурсов
Техническая защита информационных ресурсов состоит из сле-
дующих элементов [13, 18]:
1. Информационная безопасность (антивирусные программы, ре-
зервное копирование данных и др.).
2. Управление доступом.
3. Шифрование данных.
4. Защищенность информационных систем.
Информационная система уязвима по отношению к нарушению ее
работы. Эти нарушения могут иметь как случайный, так и умышленный характер, могут быть вызываны как внешними, так и внутренними причинами. В соответствии с этим на всех этапах жизни системы
необходимо принимать специальные меры для обеспечения ее надежного функционирования и защищенности.
Для обеспечения защищенности информационных систем созданы
специальные технические и программные средства. Для защищенности информационных ресурсов руководством предприятия решаются
вопросы организации и контроля разноуровневого доступа к ресурсам
по всем компонентам.
Особенности доступа к информации в системах передачи данных и
в информационных системах являются внешней характеристикой таких систем. Доступ к ресурсам не может быть неконтролируемым или
неуправляемым: Обеспечение всесторонней защищенности информа-

102
ционных ресурсов в информационных системах обеспечивает системный подход.
Возможности управления доступом к ресурсам закладываются на
этапе проектирования системы и реализуются на следующих этапах ее
жизненного цикла.
Управление доступом бывает:
– централизованное управление – установление полномочий администрацией информационной системы;
– иерархическое децентрализованное управление – главная организация, осуществляет установление полномочий и передает некоторые
свои полномочия нижестоящим организациям, храня при этом за собой право упразднить или пересмотреть решение нижестоящего уровня;
– индивидуальное управление – владелец информации, создавая
свои информационные структуры, сам управляет доступом к ней и
может передавать свои права вплоть до прав собственности.
Эти формы реализуются при подготовке информации, при обработке информации и на стадии завершения работ.
При подготовке информационной системы к работе управление
доступом обеспечивает выполнение следующих задач:
– уточнение задач, распределение функций элементов ИС и персонала;
– контроль ввода адресных таблиц в элементы ИС;
– ввод таблиц полномочий элементов, пользователей, процессов и
т.д.;
– выбор значений, распределение и рассылка ключей шифровки;
– проверка работы системы шифровки и контроля полномочий.
При обработке информации управление доступом включает такие
задачи:
– контроль соблюдения полномочий, выявления и блокирования
несанкционированного доступа;
– контроль шифровки данных и формирования ключей;
– регистрацию и документирование информации о попытках и
фактах несанкционированного доступа с указанием места, даты, времени и других данных о событиях;
– регистрацию, документирование и контроль всех обращений к
информации, которая защищается, с указанием всех данных о событиях;
– выбор, распределение, рассылка и синхронизация новых ключей

103
шифровки;
– изменение полномочий элементов, процессов и пользователей;
– организация мероприятий защиты системы.
В централизованных системах управление доступом обеспеченно
лучше, чем в децентрализованных.
Во всех странах деятельность по предоставлению услуг создания
средств шифровки и защиты системы лицензируется государством,
жестко регламентируется в законодательном порядке.
Шифровка может осуществляться при передаче информации по
каналам передачи данных, при сохранении информации в базах данных, при обращении к базам данных с соответствующими запросами,
на стадии интерпретации результатов обработки информации и т. д.
На всех этих этапах и стадиях
Для некоторых информационных систем характерно наличие «не-
декларируемых возможностей», то есть спрятанных от пользователя
свойств, которые позволяют управлять этими средствами независимо
от пользователя. Для того, чтобы снять у пользователя и потребителя
опасения, производители технических и программных средств представляют свои изделия на официальную сертификацию.
Характерные правонарушения, совершенные путем нарушения
технической защиты информационной системы, подпадают, как правило, под действие Криминального кодекса Украины [8], в который
включен специальный раздел ХVI «Преступления в сфере использова-
ния электронно-вычислительных машин (компьютеров), систем и
компьютерных сетей и сетей электросвязи». Закон существенно по-
высил меру ответственности лиц, которые имеют доступ к ресурсам
ИС, за соблюдение правил работы с этими ресурсами и за их сохранность. Таким образом, необходимость накопления и хранения информационных ресурсов охраняется законом. Наиболее строгие нормы
закона (уголовное преследование) распространены и на эту сферу.
Защита информационной системы не может и не должна быть абсолютной, так как это требовало бы существенного увеличения расходов на ее создание и эксплуатацию, а также неминуемо привело бы к
снижению производительности системы по основным функциям. Защита должна строиться рационально, то есть с оптимальными по некоторому критерию характеристиками.
Угрозы для информации, которая обрабатывается в информационных системах, зависят от характеристик ИС, физической среды, персонала и информации, которая обрабатывается.

104
Природа угроз:
– объективная природа угроз (пожары, наводнения, отказ элемен-
тов ИС и т.д.);
– субъективная природа угроз (ошибки персонала, действия зло-
умышленника). Угрозы могут быть случайными или умышленными.
Умышленная попытка реализации угрозы называется атакой.
В контексте проблемы обеспечения безопасности информации ос-
новополагающими свойствами информации являются:
– конфиденциальность (если соблюдаются установленные правила
ознакомления с ней);
– целостность (если соблюдаются правила ее модификации (удаления));
– доступность.
Угрозы могут влиять на информацию не непосредственно, а опо-
средованно. Например, потеря информационной системой управляемости может привести к неспособности ИС обеспечивать защиту информации и, как результат, к потере определенных свойств информации, которая обрабатывается.
Главная цель защиты информации – контроль за доступом к ней. К
просмотру, созданию, удалению или изменению данных должны допускаться только лица, которые имеют необходимые полномочия.
Классификация угроз по их влиянию на свойства информации:
1. Аппаратные сбои (угроза конфиденциальности, целостности,
доступности).
2. Вирусы (угроза целостности, доступности).
3. Диверсии (угроза целостности, доступности).
4. Излучение (угроза конфиденциальности)
5. Имитация и моделирование (угроза может изменяться).
6. Кража (угроза конфиденциальности, целостности, доступности).
7. Логические бомбы (угроза целостность; кроме того, может за-
трагивать доступность и конфиденциальность).
8. Небрежность (угроза конфиденциальности, целостности, дос-
тупности).
9. Неточная или устаревшая информация (угроза целостности, за-
конности, этичности).
10. Ошибки программирования (угроза конфиденциальности, це-
лостности, доступности).
11. Перегрузка (угроза доступности).
12. Пиггибекинг (угроза конфиденциальности, целостности, дос-

105
тупности) и др.
Решение задачи рациональной защиты данных может достигаться,
например, за счет введения системы паролей, использования криптографических методов защиты информации, установления собственных
командных процессоров, загрузчиков, создания и загрузки резидентных программ, которые перехватывают прерывание и отдельные команды от пользователя со следующим ее блокированием, если команда окажется запрещенной для данной системы. Использование установки собственной главной загрузочной записи (MBR) на жестком
диске.
Защита данных от активных попыток их похищения или порчи с
учетом анализа особенностей задач подразумевает выполнение следующих действий по обеспечению защиты информации:
– аутентификация пользователя по паролю, по ключевой дискете
или аппаратному ключу;
– разграничение доступа к логическим дискам;
– прозрачная шифровка логических дисков;
– шифровка файлов с данными;
– разрешение запусков только строго определенных для каждого
пользователя программ;
– реакция на несанкционированный доступ;
– регистрация всех попыток несанкционированного доступа в сис-
тему и входа/выхода пользователей в систему;
– создание многоуровневой организации работы пользователя с
возможностью расширения предоставляемых возможностей при переходе на более высокий уровень;
– предоставление пользователю минимума необходимых ему
функций.
Наиболее эффективными системами защиты являются те, разработка которых ведется параллельно с разработкой информационной
структуры, которую она защищает.
Оценка возможных суммарных расходов, связанных с функционированием системы защиты базы данных, включает суммарную стои-
мость Z всех способов защиты базы данных и сумму возможных потерь P, которые возникают при проникновении похитителей через все
способы защиты базы данных:
SUM = Z + P.
Для построения рациональной структуры системы защиты величину SUM необходимо минимизировать:

106
SUM = Z + P → min.
Поиск решения может осуществляться разными методами, напри-
мер, можно искать решения во множестве вариантов комбинаций степеней защиты, то есть путем перебора их возможных наборов для
множества частей базы данных вложенными циклами по вариантам
допустимых способов защиты. Таким путем будут определены индексы защиты для каждой из защищаемых частей базы данных, что даст
для каждой составляющей один конкретный метод или совокупность
нескольких методов защиты.
6.3. Технология аудита безопасности информационной системы
Проведение профессионального независимого аудита позволяет
вовремя обнаружить существующие недостатки в системе обеспечения безопасности информационной системы и объективно оценить
соответствие параметров, которые характеризуют режим обеспечения
информационной безопасности, необходимому уровню решаемых задач организации.
Проведение экспертизы соответствия конкретной ИС определен-
ным требованиям, получение оценок качества системы управления
безопасностью ИС выполняется специализированными аудиторскими
организациями. Такие организации могут быть как государственными
(обычно действующими при национальных институтах стандартов),
так и иметь статус независимых.
Две основные схемы аудита безопасности ИС:
1) проверка на соответствие британскому стандарту BS 7799 (про-
изводный от международного стандарта ISO 17799)[17];
2) проверка на соответствие требованиям «Ассоциация аудита и
контроля информационных система» (Information Systems Audit and
Control Association – ISACA) [16].
Стандарт BS 7799 определяет общую организацию, классификацию данных, системы доступа, направления планирования, ответственность сотрудников, использование оценки риска и т.д. в контексте
информационной безопасности. В процессе внедрения стандарта создается так называемая система менеджмента информационной безопасности, цель которой – сокращение материальных потерь, связанных с нарушением информационной безопасности. Важно, что стандарт призван как раз сэкономить предприятию средства, а в некоторых
случаях даже спасти от банкротства, и не является каким-то внешним
обязательным требованием, приводящим к появлению дополнитель-

107
ной статьи расходов.
ISACA является всемирной организацией по разработке методологий и стандартов в области управления, аудита и безопасности информационных технологий. Ассоциация объединяет более 86000 членов в
170-ти странах, является соавтором распространенного во всем мире
стандарта по ИТ-управления CobiT, а также участником многих других методологических проектов в области ИТ. Миссией ассоциации
является создание ценности и доверия к информационным системам.
Рассмотрим основные этапы проведения аудита безопасности ИС
на соответствие требованиям стандарта BS 7799.
Организация, которая решила провести аудит безопасности ИС,
должна осуществить подготовительные мероприятия, цель которых –
приведение в соответствие с требованиями стандарта документации и
системы управления безопасностью ИС. После фиксации результатов
подготовительных мероприятий приглашается аудитор. Трудоемкость
аудита для больших организаций может достигать 30 человеко-дней
работы. Выданные после проведения аудита сертификаты действительны в течение трех лет.
Комплект документации, подготовленный к проведению в организации аудита, должен содержать:
– описание политики безопасности;
– формальное определение границ информационной системы, которая защищается;
– методику получения и расчета значений оценок информационных рисков;
– технологию управления рисками;
– описание механизмов и инструментов управления информационной безопасностью ИС;
– «Ведомость соответствия» – документ, в котором представлены
результаты анализа на соответствие требованиям стандарта поставленных перед организацией целей в отрасли информационной безопасности и средства их достижения.
Для каждого положения стандарта должен быть дан конкретный
ответ на вопрос о выполнении соответствующего требования. Обычно
осуществляется выбор одного из возможных ответов:
– требование полностью выполняется;
– требование выполняется частично, некоторые положения выполняются, но этого недостаточно для положительного ответа;
– требование не выполняется или к данной информационной сис-

108
теме требование неприменимо.
Если требование не выполняется или выполняется частично, необ-
ходимо точно указать причину. Обычно причины принадлежат к одной из следующих категорий:
– данное требование раньше не учитывалось или считалось несу-
щественным;
– требование не может быть удовлетворено из-за финансовых ог-
раничений;
– удовлетворению требования препятствуют внешние факторы
(отсутствие места для размещения соответствующей аппаратуры, ограничения, связанные с электропитанием или экологическими условиями и т.д.);
– выполнению требования препятствуют социологические или эт-
нические факторы (специфика коллектива, особенности сектора рынка);
– временный характер ограничений на выполнение требования
(впоследствии по мере развития организации и совершенствования
инфраструктуры требования будут выполнены);
– отсутствие подходящих инструментов и/или методов для реали-
зации сформулированных требований.
На основе полученных в ходе внутренней проверки результатов
составляется ведомость соответствия. Основная цель этого документа
– дать аргументированное обоснование отклонений, которые имеют
место, от требований стандарта.
По завершению внутренней проверки уполномоченные представители высшего звена руководства организации принимают решение об
устранении обнаруженных несоответствий или о нецелесообразности
использования ресурсов организации на устранение некоторых отклонений от требований стандарта.
Возможны два варианта проведения сертификации:
– сертификация организации в целом;
– сертификация только информационной системы организации.
Основным этапом сертификации ИС является проведение аудита
подсистемы информационной безопасности на соответствие стандарту
BS 7799 (ISO 17799). Аудиторы должны проанализировать все существенные элементы системы обеспечения информационной безопасности с учетом особенностей организации, которая проверяется, и специфики ее деятельности. Необходимо сформулировать подход к оценке ценности информации, которая подлежит защите. В результате про-

109
ведения аудита создается список обнаруженных несоответствий требованиям стандартов, а также рекомендаций их исправления.
Используются следующие категории несоответствия:
– существенное несоответствие – не выполняется одно или не-
сколько базовых требований стандартов или установлено, что используются неадекватные мероприятия защиты конфиденциальности, целостности или доступности критически важной информации;
– несущественное несоответствие – не выполняются некоторые
второстепенные требования, которые вызывали повышение информационных рисков или снижение эффективности защитных мер.
Главный результат проведения аудита – официальный отчет, в котором должны быть отражены следующие вопросы:
– соответствие полученных результатов внутренним требованиям
организации в области информационной безопасности и стандартам
BS 7799 – в соответствии с планом проведения аудита и «Ведомостью
соответствия»;
– подробная ссылка на основные документы организации, которые
определяют стратегию и тактику обеспечения информационной безопасности, в частности: «Политика безопасности», «Ведомость соответствия», документы с описанием процедур обеспечения информационной безопасности, общие замечания и выводы по проделанной работе, количество и характеристика полученных несоответствий и замечаний, также предоставляются документы, которые отражают необходимость дополнительных действий по аудиту.
6.4. Общая характеристика условий комплексной защиты ин-
формационных ресурсов
Развитие сферы информационного обслуживания наблюдается в
разных отраслях благодаря применению компьютеров и информационных технологий в сферах бизнеса, образования, финансов, военной
техники и военного дела, общественных и международных отношений. Развитие рынка информационно-вычислительных услуг привело
к тому, что информация рассматривается как популярный товар.
Вместе с повышением стратегического значения сферы обработки
информации, на предприятиях все больший вес приобретают требования
комплексной защиты информационной системы и созданных на ее основе информационных ресурсов.
К ресурсам относятся как материальные компоненты (технические
устройства), так и нематериальные (алгоритмы, программы, техноло-

110
гии), в первую очередь, интеллектуальные (технологические «ноухау», кадровый потенциал).
Компьютерное право является правовой основой для использова-
ния разных информационных технологий. Постепенно компьютерное
право приобрело характер более широкой отрасли – информационное
право.
Существуют правительственные программы развития норм права и
политики в сфере защиты национальных информационных ресурсов.
Определяются правовые сроки, основные понятия информатизации
и её составные элементы. Анализируются правовые аспекты информационных систем, структур данных, системного и прикладного программного обеспечения на разных этапах жизни информации и ИС.
Определяются правовые характеристики информационных изделий и
продуктов как объектов бизнеса и хозяйственной деятельности. Это
позволяет корректно определить правовые основы информатизации
разных сфер деятельности.
Законодательство Украины по вопросам информации и информационных ресурсов также отражает постепенное формирование адекватной правовой базы регулирования отношений в сфере информатизации.
6.5. Понятие информационного права, его субъекты и объекты
Основной объект правовой защиты – информация. Информация
отражает отношения объектов в материальных процессах, поэтому
информационные потоки могут рассматриваться как материальные и
полностью объективно измеримые [13]. В информационном праве используются следующие термины: хранение информации, разворовыва-
ние информации и т. д.
На рынке средств информатизации действуют все правовые акты
общего характера. Они обеспечивают правовую охрану бизнеса (интересы участников соглашения, свободную конкуренцию, то есть ограничение антимонопольного характера и т.д.), право собственности
участвующих субъектов и процессуальные права.
В сфере информационного бизнеса регулируются специальными
актами правовые отношения по отношению к СУПЕРЭВМ (суперкомпьютерам). Бизнес в этом секторе рынка всеми странами контролируется через призму государственных интересов жестко, поскольку здесь
всегда играют заметную роль национальные интересы как странпоставщиков, так и стран-покупателей [18].
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
