Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление информационными ресурсами. Методическое пособие для бакалавров по специальности 6.030502 «Экономическая кибернетика»

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
101
По своей сути CALS - стандарты содержат в себе следующие три
группы требований:
функциональные стандарты, информационные стандарты, стандарты технического обмена, которые контролируют носи-
тели информации и процессы обмена данными между передающими и принимающими системами.
В CALS-технологии широко используется способ функционально-
го моделирования, названный IDEF. IDEF (Integrated DEFinition) – подмножество самой известной и широко используемой методологии SADT (Structured Analysis and Design Technique). Он принят как Феде­ральный стандарт обработки информации США, используется Мини­стерством обороны Великобритании, НАТО и множеством других корпораций и предприятий, которые осуществляют в свой практике функциональное моделирование.
6.2. Техническая защита информационных ресурсов
Техническая защита информационных ресурсов состоит из сле-
дующих элементов [13, 18]:
1. Информационная безопасность (антивирусные программы, ре-
зервное копирование данных и др.).
2. Управление доступом.
3. Шифрование данных.
4. Защищенность информационных систем. Информационная система уязвима по отношению к нарушению ее
работы. Эти нарушения могут иметь как случайный, так и умышлен­ный характер, могут быть вызываны как внешними, так и внутренни­ми причинами. В соответствии с этим на всех этапах жизни системы необходимо принимать специальные меры для обеспечения ее надеж­ного функционирования и защищенности.
Для обеспечения защищенности информационных систем созданы
специальные технические и программные средства. Для защищенно­сти информационных ресурсов руководством предприятия решаются вопросы организации и контроля разноуровневого доступа к ресурсам по всем компонентам.
Особенности доступа к информации в системах передачи данных и
в информационных системах являются внешней характеристикой та­ких систем. Доступ к ресурсам не может быть неконтролируемым или неуправляемым: Обеспечение всесторонней защищенности информа-
102
ционных ресурсов в информационных системах обеспечивает систем­ный подход.
Возможности управления доступом к ресурсам закладываются на этапе проектирования системы и реализуются на следующих этапах ее жизненного цикла.
Управление доступом бывает:
централизованное управление – установление полномочий адми­нистрацией информационной системы;
иерархическое децентрализованное управление – главная органи­зация, осуществляет установление полномочий и передает некоторые свои полномочия нижестоящим организациям, храня при этом за со­бой право упразднить или пересмотреть решение нижестоящего уров­ня;
индивидуальное управление – владелец информации, создавая свои информационные структуры, сам управляет доступом к ней и может передавать свои права вплоть до прав собственности.
Эти формы реализуются при подготовке информации, при обра­ботке информации и на стадии завершения работ.
При подготовке информационной системы к работе управление доступом обеспечивает выполнение следующих задач:
– уточнение задач, распределение функций элементов ИС и персо­нала;
– контроль ввода адресных таблиц в элементы ИС;
– ввод таблиц полномочий элементов, пользователей, процессов и т.д.;
– выбор значений, распределение и рассылка ключей шифровки;
– проверка работы системы шифровки и контроля полномочий.
При обработке информации управление доступом включает такие задачи:
– контроль соблюдения полномочий, выявления и блокирования несанкционированного доступа;
– контроль шифровки данных и формирования ключей;
– регистрацию и документирование информации о попытках и фактах несанкционированного доступа с указанием места, даты, вре­мени и других данных о событиях;
– регистрацию, документирование и контроль всех обращений к информации, которая защищается, с указанием всех данных о событи­ях;
– выбор, распределение, рассылка и синхронизация новых ключей
103
шифровки;
– изменение полномочий элементов, процессов и пользователей; – организация мероприятий защиты системы. В централизованных системах управление доступом обеспеченно
лучше, чем в децентрализованных.
Во всех странах деятельность по предоставлению услуг создания средств шифровки и защиты системы лицензируется государством, жестко регламентируется в законодательном порядке.
Шифровка может осуществляться при передаче информации по каналам передачи данных, при сохранении информации в базах дан­ных, при обращении к базам данных с соответствующими запросами, на стадии интерпретации результатов обработки информации и т. д. На всех этих этапах и стадиях
Для некоторых информационных систем характерно наличие «не- декларируемых возможностей», то есть спрятанных от пользователя свойств, которые позволяют управлять этими средствами независимо от пользователя. Для того, чтобы снять у пользователя и потребителя опасения, производители технических и программных средств пред­ставляют свои изделия на официальную сертификацию.
Характерные правонарушения, совершенные путем нарушения технической защиты информационной системы, подпадают, как пра­вило, под действие Криминального кодекса Украины [8], в который включен специальный раздел ХVI «Преступления в сфере использова-
ния электронно-вычислительных машин (компьютеров), систем и компьютерных сетей и сетей электросвязи». Закон существенно по-
высил меру ответственности лиц, которые имеют доступ к ресурсам ИС, за соблюдение правил работы с этими ресурсами и за их сохран­ность. Таким образом, необходимость накопления и хранения инфор­мационных ресурсов охраняется законом. Наиболее строгие нормы закона (уголовное преследование) распространены и на эту сферу.
Защита информационной системы не может и не должна быть аб­солютной, так как это требовало бы существенного увеличения расхо­дов на ее создание и эксплуатацию, а также неминуемо привело бы к снижению производительности системы по основным функциям. За­щита должна строиться рационально, то есть с оптимальными по не­которому критерию характеристиками.
Угрозы для информации, которая обрабатывается в информацион­ных системах, зависят от характеристик ИС, физической среды, пер­сонала и информации, которая обрабатывается.
104
Природа угроз:
– объективная природа угроз (пожары, наводнения, отказ элемен-
тов ИС и т.д.);
– субъективная природа угроз (ошибки персонала, действия зло-
умышленника). Угрозы могут быть случайными или умышленными.
Умышленная попытка реализации угрозы называется атакой.
В контексте проблемы обеспечения безопасности информации ос-
новополагающими свойствами информации являются:
– конфиденциальность (если соблюдаются установленные правила ознакомления с ней); – целостность (если соблюдаются правила ее модификации (удале­ния)); – доступность. Угрозы могут влиять на информацию не непосредственно, а опо-
средованно. Например, потеря информационной системой управляе­мости может привести к неспособности ИС обеспечивать защиту ин­формации и, как результат, к потере определенных свойств информа­ции, которая обрабатывается.
Главная цель защиты информации – контроль за доступом к ней. К просмотру, созданию, удалению или изменению данных должны до­пускаться только лица, которые имеют необходимые полномочия.
Классификация угроз по их влиянию на свойства информации:
1. Аппаратные сбои (угроза конфиденциальности, целостности,
доступности).
2. Вирусы (угроза целостности, доступности).
3. Диверсии (угроза целостности, доступности).
4. Излучение (угроза конфиденциальности)
5. Имитация и моделирование (угроза может изменяться).
6. Кража (угроза конфиденциальности, целостности, доступности).
7. Логические бомбы (угроза целостность; кроме того, может за-
трагивать доступность и конфиденциальность).
8. Небрежность (угроза конфиденциальности, целостности, дос-
тупности).
9. Неточная или устаревшая информация (угроза целостности, за-
конности, этичности).
10. Ошибки программирования (угроза конфиденциальности, це-
лостности, доступности).
11. Перегрузка (угроза доступности).
12. Пиггибекинг (угроза конфиденциальности, целостности, дос-
105
тупности) и др.
Решение задачи рациональной защиты данных может достигаться,
например, за счет введения системы паролей, использования крипто­графических методов защиты информации, установления собственных командных процессоров, загрузчиков, создания и загрузки резидент­ных программ, которые перехватывают прерывание и отдельные ко­манды от пользователя со следующим ее блокированием, если коман­да окажется запрещенной для данной системы. Использование уста­новки собственной главной загрузочной записи (MBR) на жестком диске.
Защита данных от активных попыток их похищения или порчи с
учетом анализа особенностей задач подразумевает выполнение сле­дующих действий по обеспечению защиты информации:
– аутентификация пользователя по паролю, по ключевой дискете
или аппаратному ключу;
– разграничение доступа к логическим дискам; – прозрачная шифровка логических дисков; – шифровка файлов с данными; – разрешение запусков только строго определенных для каждого
пользователя программ;
– реакция на несанкционированный доступ; – регистрация всех попыток несанкционированного доступа в сис-
тему и входа/выхода пользователей в систему;
– создание многоуровневой организации работы пользователя с возможностью расширения предоставляемых возможностей при пере­ходе на более высокий уровень;
– предоставление пользователю минимума необходимых ему функций.
Наиболее эффективными системами защиты являются те, разра­ботка которых ведется параллельно с разработкой информационной структуры, которую она защищает.
Оценка возможных суммарных расходов, связанных с функциони­рованием системы защиты базы данных, включает суммарную стои-
мость Z всех способов защиты базы данных и сумму возможных по­терь P, которые возникают при проникновении похитителей через все способы защиты базы данных:
SUM = Z + P.
Для построения рациональной структуры системы защиты величи­ну SUM необходимо минимизировать:
106
SUM = Z + P → min.
Поиск решения может осуществляться разными методами, напри-
мер, можно искать решения во множестве вариантов комбинаций сте­пеней защиты, то есть путем перебора их возможных наборов для множества частей базы данных вложенными циклами по вариантам допустимых способов защиты. Таким путем будут определены индек­сы защиты для каждой из защищаемых частей базы данных, что даст для каждой составляющей один конкретный метод или совокупность нескольких методов защиты.
6.3. Технология аудита безопасности информационной системы
Проведение профессионального независимого аудита позволяет
вовремя обнаружить существующие недостатки в системе обеспече­ния безопасности информационной системы и объективно оценить соответствие параметров, которые характеризуют режим обеспечения информационной безопасности, необходимому уровню решаемых за­дач организации.
Проведение экспертизы соответствия конкретной ИС определен-
ным требованиям, получение оценок качества системы управления безопасностью ИС выполняется специализированными аудиторскими организациями. Такие организации могут быть как государственными (обычно действующими при национальных институтах стандартов), так и иметь статус независимых.
Две основные схемы аудита безопасности ИС:
1) проверка на соответствие британскому стандарту BS 7799 (про-
изводный от международного стандарта ISO 17799)[17];
2) проверка на соответствие требованиям «Ассоциация аудита и контроля информационных система» (Information Systems Audit and Control Association – ISACA) [16].
Стандарт BS 7799 определяет общую организацию, классифика­цию данных, системы доступа, направления планирования, ответст­венность сотрудников, использование оценки риска и т.д. в контексте информационной безопасности. В процессе внедрения стандарта соз­дается так называемая система менеджмента информационной безо­пасности, цель которой – сокращение материальных потерь, связан­ных с нарушением информационной безопасности. Важно, что стан­дарт призван как раз сэкономить предприятию средства, а в некоторых случаях даже спасти от банкротства, и не является каким-то внешним обязательным требованием, приводящим к появлению дополнитель-
107
ной статьи расходов.
ISACA является всемирной организацией по разработке методоло­гий и стандартов в области управления, аудита и безопасности инфор­мационных технологий. Ассоциация объединяет более 86000 членов в 170-ти странах, является соавтором распространенного во всем мире стандарта по ИТ-управления CobiT, а также участником многих дру­гих методологических проектов в области ИТ. Миссией ассоциации является создание ценности и доверия к информационным системам.
Рассмотрим основные этапы проведения аудита безопасности ИС на соответствие требованиям стандарта BS 7799.
Организация, которая решила провести аудит безопасности ИС, должна осуществить подготовительные мероприятия, цель которых – приведение в соответствие с требованиями стандарта документации и системы управления безопасностью ИС. После фиксации результатов подготовительных мероприятий приглашается аудитор. Трудоемкость аудита для больших организаций может достигать 30 человеко-дней работы. Выданные после проведения аудита сертификаты действи­тельны в течение трех лет.
Комплект документации, подготовленный к проведению в органи­зации аудита, должен содержать:
– описание политики безопасности;
– формальное определение границ информационной системы, ко­торая защищается;
– методику получения и расчета значений оценок информацион­ных рисков;
– технологию управления рисками;
– описание механизмов и инструментов управления информацион­ной безопасностью ИС;
– «Ведомость соответствия» – документ, в котором представлены результаты анализа на соответствие требованиям стандарта постав­ленных перед организацией целей в отрасли информационной безо­пасности и средства их достижения.
Для каждого положения стандарта должен быть дан конкретный ответ на вопрос о выполнении соответствующего требования. Обычно осуществляется выбор одного из возможных ответов:
– требование полностью выполняется;
– требование выполняется частично, некоторые положения выпол­няются, но этого недостаточно для положительного ответа;
– требование не выполняется или к данной информационной сис-
108
теме требование неприменимо.
Если требование не выполняется или выполняется частично, необ-
ходимо точно указать причину. Обычно причины принадлежат к од­ной из следующих категорий:
– данное требование раньше не учитывалось или считалось несу-
щественным;
– требование не может быть удовлетворено из-за финансовых ог-
раничений;
– удовлетворению требования препятствуют внешние факторы
(отсутствие места для размещения соответствующей аппаратуры, ог­раничения, связанные с электропитанием или экологическими усло­виями и т.д.);
– выполнению требования препятствуют социологические или эт-
нические факторы (специфика коллектива, особенности сектора рын­ка);
– временный характер ограничений на выполнение требования
(впоследствии по мере развития организации и совершенствования инфраструктуры требования будут выполнены);
– отсутствие подходящих инструментов и/или методов для реали-
зации сформулированных требований.
На основе полученных в ходе внутренней проверки результатов
составляется ведомость соответствия. Основная цель этого документа – дать аргументированное обоснование отклонений, которые имеют место, от требований стандарта.
По завершению внутренней проверки уполномоченные представи­тели высшего звена руководства организации принимают решение об устранении обнаруженных несоответствий или о нецелесообразности использования ресурсов организации на устранение некоторых откло­нений от требований стандарта.
Возможны два варианта проведения сертификации:
– сертификация организации в целом;
– сертификация только информационной системы организации.
Основным этапом сертификации ИС является проведение аудита подсистемы информационной безопасности на соответствие стандарту BS 7799 (ISO 17799). Аудиторы должны проанализировать все суще­ственные элементы системы обеспечения информационной безопасно­сти с учетом особенностей организации, которая проверяется, и спе­цифики ее деятельности. Необходимо сформулировать подход к оцен­ке ценности информации, которая подлежит защите. В результате про-
109
ведения аудита создается список обнаруженных несоответствий тре­бованиям стандартов, а также рекомендаций их исправления.
Используются следующие категории несоответствия: – существенное несоответствие – не выполняется одно или не-
сколько базовых требований стандартов или установлено, что исполь­зуются неадекватные мероприятия защиты конфиденциальности, це­лостности или доступности критически важной информации;
несущественное несоответствие – не выполняются некоторые второстепенные требования, которые вызывали повышение информа­ционных рисков или снижение эффективности защитных мер.
Главный результат проведения аудита – официальный отчет, в ко­тором должны быть отражены следующие вопросы:
– соответствие полученных результатов внутренним требованиям организации в области информационной безопасности и стандартам BS 7799 – в соответствии с планом проведения аудита и «Ведомостью соответствия»;
– подробная ссылка на основные документы организации, которые определяют стратегию и тактику обеспечения информационной безо­пасности, в частности: «Политика безопасности», «Ведомость соот­ветствия», документы с описанием процедур обеспечения информаци­онной безопасности, общие замечания и выводы по проделанной рабо­те, количество и характеристика полученных несоответствий и заме­чаний, также предоставляются документы, которые отражают необхо­димость дополнительных действий по аудиту.
6.4. Общая характеристика условий комплексной защиты ин-
формационных ресурсов
Развитие сферы информационного обслуживания наблюдается в разных отраслях благодаря применению компьютеров и информаци­онных технологий в сферах бизнеса, образования, финансов, военной техники и военного дела, общественных и международных отноше­ний. Развитие рынка информационно-вычислительных услуг привело к тому, что информация рассматривается как популярный товар.
Вместе с повышением стратегического значения сферы обработки информации, на предприятиях все больший вес приобретают требования комплексной защиты информационной системы и созданных на ее ос­нове информационных ресурсов.
К ресурсам относятся как материальные компоненты (технические устройства), так и нематериальные (алгоритмы, программы, техноло-
110
гии), в первую очередь, интеллектуальные (технологические «ноу­хау», кадровый потенциал).
Компьютерное право является правовой основой для использова-
ния разных информационных технологий. Постепенно компьютерное право приобрело характер более широкой отрасли – информационное право.
Существуют правительственные программы развития норм права и
политики в сфере защиты национальных информационных ресурсов.
Определяются правовые сроки, основные понятия информатизации и её составные элементы. Анализируются правовые аспекты информа­ционных систем, структур данных, системного и прикладного про­граммного обеспечения на разных этапах жизни информации и ИС. Определяются правовые характеристики информационных изделий и продуктов как объектов бизнеса и хозяйственной деятельности. Это позволяет корректно определить правовые основы информатизации разных сфер деятельности.
Законодательство Украины по вопросам информации и информа­ционных ресурсов также отражает постепенное формирование адек­ватной правовой базы регулирования отношений в сфере информати­зации.
6.5. Понятие информационного права, его субъекты и объекты
Основной объект правовой защитыинформация. Информация отражает отношения объектов в материальных процессах, поэтому информационные потоки могут рассматриваться как материальные и полностью объективно измеримые [13]. В информационном праве ис­пользуются следующие термины: хранение информации, разворовыва- ние информации и т. д.
На рынке средств информатизации действуют все правовые акты общего характера. Они обеспечивают правовую охрану бизнеса (инте­ресы участников соглашения, свободную конкуренцию, то есть огра­ничение антимонопольного характера и т.д.), право собственности участвующих субъектов и процессуальные права.
В сфере информационного бизнеса регулируются специальными актами правовые отношения по отношению к СУПЕРЭВМ (суперком­пьютерам). Бизнес в этом секторе рынка всеми странами контролиру­ется через призму государственных интересов жестко, поскольку здесь всегда играют заметную роль национальные интересы как стран­поставщиков, так и стран-покупателей [18].
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]