- •Комплексное обеспечение информационной безопасности ввтоматизированных систем комплексная система. Введение.
- •Системный подход к защите информации
- •Принципы системного подхода в иб
- •Постулаты системы иб
- •Основные цели и задачи системы защиты информации
- •Основные задачи систем защиты информации
- •Моделирование угроз иб и защита
- •Анализ уязвимостей
- •Методики оценки потенциально возможных угроз.
- •Оценка качества ксиб методом Фишера
- •Формула
- •Оценка эффективности по Клеймицу
- •Оценка ксиб методом структурных опросников
- •Подробное рассмотрение этапов экспертного оценивания
- •Типовая структура коибас
- •Выбор оптимальной эффективности и критерии оптимальности ксзи
Типовая структура коибас
Основной характеристикой КСЗИ. Является уровень комплексности то есть сочетание множества элементов, обязательно присутствующих в КСЗИ.
Выделяют следущие элементы:
Организационный
Правовой
Инженерно-технический
Программно-аппаратный
Криптографический
Организационный элемент определяет основы функционирования КСЗИ. Правила разграничения доступа
Содержание организационного элемента
Каждый организационный элемент содержит регламентацию соответственно регламентации бывают:
Регламентации формирования и организации деятельности службы безопасности
Составление и регулярном обновление состава защищаемой информации, введение и составление перечня защищаемой информации.
Регламентация методов отбора персонала
Регламентация направление и методов воспитательной работы, а так же контроль соблюдения сотрудниками порядка защиты информации.
Регламентация технологии защиты и обработки информационных блоков
информации
на различных носителяхРегламентация ведения аналитических работ.
Регламентация порядка защиты информации при проведении различных обменов информации ( для внутреннего потребления и внешнего)
Регламентация аттестации помещений рабочих зон оборудования
Регламентация пропускного режима зоны ИБ разных уровней)
Регламентация персонала в экстремальных ситуациях
Регламентация организационных вопросов
Регламентации опросов приобретения
Регламентация работ по управлению системы ИБ
Регламентация критериев и порядка проведения оценочных предприятий по устно велению степени эффективности КСЗИ.
Правовой элемент основывается на нормах конституционного права и предполагает юридическое закрепление взаимоотношения фирмы и государства по поводу правомерности использования систем защиты информации.
Составные части:
Наличия в органиционных документах фирмы правил, положений и обязательств по защите информации
Формулированное или доведение до сотрудников фирмы или компании положение о правовой ответственности за разглашениеконфиденуиалтной информации, ее уничтожение и фальсификации
Элемент включает разъяснение сотрудникам положений о добровольно принимаесых ограничениях связанных с защитой информации
Инженерно-технический элемент предназначен для пассивного и активного противодействия средства технической разведки и формирования рубежей охраны территории, зон ИБ с помощью комплексов технических средств.
Содержимое данного элемента
Современные средства защиты от проникновения сторонник лиц на территорию здания или помещения
Средства защиты технических каналов утечки информации при работе ЭВМ, средств связи, копировальных аппаратов, и тд.
Средства защиты от визуальных способов технической разведки
Средства обеспечения охраной территории зон ИБ.
Средства противопожарной охраны
Средства обнаружения приборов и устройств технической разведки
Средства технического контроля выноса персоналом маркированных или помеченных материалов документа
Программного парадный элемент предназначенный для защиты информации хранимой и обрабатываемой на компьютерах вЛВС и ИС
Автономные программы контроля степени защищенности информации и путей ее передачи
Автономные программы обеспечивающие защиту информации
Программы защиты информации, работающие в комплексе с программами обработки информации
Программы защиты информации, работающие в комплексе с техническими аппаратными устройствами.
Криптографический элемент - предназначен для защиты информации методами криптографии
Регламентация использования
Определение методов и условий криптографии овация текста при передаче его по незащищенным каналам
Регламентация использования средств криптографирования переговоров по незащищенным
Регламентация доступа к БД для различных
Регламентация доступа к персоналам выделенной зоны ИБ с помощью идентифицированных кодов
Под надежностью криптосистем но мается возможность противостоять попыткам противника вскрыть криптосистему. Цель криптоанализа - получение информации об открытом тексте
Криптоатака - действие злоумышленника по добыванию зашифрованной информации.
Криптоатаки бывают:
На основе шифрованного текста
На основе открытых текстов
Надежность криптосистем делится на две группы
Теоретическая криптостойкость
Практической криптостойкость
Пример совершенного шифра:
Моделирование КСЗИ
Процесс построения образа (модели) системы с определенной точностью, воспроизводящей все действия и события происходящие в реальных системах
КСЗИ моделируемая и создается на основе следующих принципов
Системность предполагает необходимость учета всех взаимосвязанных и взаимодействующих, изменяющихся во времени условий и факторов элементов защищающий и защищаемой АИС
Комплексность - предполагает согласованное применение разнородных средств при построении целостной системы защиты перекрывающей все существующие каналы реализации угроз и не содержащих слабых мест на стыках отдельных ее компонентов. Защиты должна строиться эшелонированно
Непрерывность защиты - совокупность проводимых меропятий по защите информации на всех этапах жизненного цикла автоматизированней системы - анализ, проектирование, разработка, внедрение, сопровождение.
Резусная достаточность - предполагает невозможность создания абсолютно защищенной системы и соответственно предполагается достижение определенного уровня защищенности, максимально возможного при условии сохранения эффективной работы защищаемой системы
Гибкость СЗИ - предполагает возможность варьирования уровней защищенности изменения функциональности средств защиты в процессе функционирования СЗИ для достижения эффективного уровня защиты
Открытость алгоритмов и механизмов защиты - защита обеспечивается не только уровнем секретности но так же уровнем привинтивших мер в области ИБ за счет структурного и архитектурного конфигурирования защищаемой и защищающей АИС
Принцип простоты
Этапы работ КСЗИ предполагают
Обследование защищаемой организации
Выявление конфиденциальной информации в рамках КСЗИ
Определение режимов обработки информации
Определение состава технических средств, программных средств
Анализ доступных средств защиты
Отделение степени участия персонала в обработке информации а так же определение взаимодействия с СБ
Определение мероприятий по обеспечению режима секретности на стадии разработки
Проектирование СЗИ предполагает работу с тремя уровнями:
Организационным ( организационно-процедурным)
Программно-апааратным
Техническим
Внедрение системы защиты
Сопровождение СЗИ - предполагает оперативное реагирование на внештатные ситуации модернизацию, отслеживание и блокирование атак и уязвимостей
Обучение специалистов по защите информации
В рамках моделирования СЗИ существует аналитической подход. Предполагает описание исследуемой системы в виде математических и логических отношений
2. Методы неформального моделирования. Предполагает структурирование, имитационное моделирование, эволюционное моделирование
Кроме того выделяют формально-эвристические методы.
Так же для КСЗИ создается макромодель, которая учитывает модели всех подсистем, пропал куда то!
Кроме того выделяют несколько моментов, заимствованных из разработки автоматизированных информационных систем
Нисходящий метод
Восходящий
Разработка моделей безопасности АИС предполагает осуществление нескольких этапов
В формалином методе тестирования основную роль играет модель упоения доступом, которая определяет правила и ее свойства
