Файл: Классификация систем защиты программного обеспечения (Обзор стандартов защиты).pdf
Добавлен: 28.04.2023
Просмотров: 389
Скачиваний: 2
СОДЕРЖАНИЕ
1.1. Государственные стандарты РФ
1.2. Классификацию автоматизированных систем и требования по защите информации.
1.4. Классификация угроз безопасности
2. ВИДЫ СИСТЕМ ЗАЩИТЫ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ
2.1. Методические аспекты разработки систем защиты программного обеспечения
2.2. Современные технологии защиты ПО от нелегального копирования
ВВЕДЕНИЕ
Актуальность темы исследования. Современный компьютерный мир представляет собой разнообразную и весьма сложную совокупность вычислительных устройств, систем обработки информации, телекоммуникационных технологий, программного обеспечения и высокоэффективных средств его проектирования. Вся эта многогранная и взаимосвязанная метасистема решает огромный круг проблем в различных областях человеческой деятельности, от простого решения школьных задач на домашнем персональном компьютере до управления сложными технологическими процессами.
Чем сложнее задача автоматизации и чем ответственнее область, в которой используются компьютерные информационные технологии, тем все более и более критичными становятся такие свойства как надежность и безопасность информационных ресурсов, задействованных в процессе сбора, накопления, обработки, передачи и хранения компьютерных данных. Вредоносные воздействия на информацию в процессе функционирования компьютерных систем (КС) различного назначения осуществляется с целью нарушения ее конфиденциальности, целостности и доступности. Решение задач, связанных с предотвращением воздействия непосредственно на информацию, осуществляется в рамках комплексной проблемы обеспечения безопасности информации и имеет достаточно развитую научно-методическую базу. При этом, рассматривая информацию как активный эксплуатируемый ресурс, можно говорить о том, что процесс обеспечения безопасности информации включает в себя и обеспечение безопасности программного обеспечения КС. Данный аспект обеспечения безопасности информации и средств ее обработки именуется эксплуатационной безопасностью, так как соответствует этапу применения КС. В то же время, в последнее время появились новые проблемы обеспечения безопасности, связанные с информационными технологиями, которые, по мнению ряда зарубежных и отечественных экспертов в области их создания и применения, в значительной степени определяют эффективность создаваемых компьютерных систем.
Мировые исследования последних лет показали, что функциональные и надежностные характеристики КС определяются качеством и надежностью программного обеспечения, входящего в их состав. Кроме проблем качества и надежности программного обеспечения при создании КС фундаментальная проблема его безопасности приобретает все большую актуальность. При этом в рамках данной проблемы на первый план выдвигается безопасность технологий создания программного обеспечения компьютерных систем. Данный аспект проблемы безопасности программных комплексов является сравнительно новым и связан с возможностью внедрения в тело программных средств на этапе их разработки (или модификации в ходе авторского сопровождения) так называемых "программных закладок". В связи с этим все более актуальным становится проблема обеспечения технологической безопасности программного обеспечения КС различного уровня и назначения.
Цель работы – рассмотреть классификацию системы защита программного обеспечения.
Объект исследования – безопасной компьютерных технологий.
Предмет исследования – системы защиты программного обеспечения.
Задачи исследования:
- рассмотреть требования к системам защиты программного обеспечения;
- провести анализ отдельных видов систем защиты программного обеспечения.
Структура работы представлена введением. двумя главами, заключением, списком использованной литературы.
1. ОБЗОР СТАНДАРТОВ ЗАЩИТЫ
Сформулированная единая концепция обеспечения информационной безопасности компьютерных систем с помощью ГОСТов и стандартов, формализованные требования к системам заданного класса облегчают разработку и использование компьютерных систем.
На законодательном уровне особое внимание уделяют правовым актам и стандартам.
Стандарты и руководящие документы можно разделить на две группы[4]:
стандарты и руководства первой группы, которые определяют перечни обязательных услуг и механизмов безопасности
стандарты второй группы, которые определяют критерии оценки защищенности систем
Первая группа включает в себя стандарты, разработанные ISO и EMCA, предназначенные, в основном, для учета требований безопасности при разработке других стандартов взаимодействия открытых и распределенных систем.
Проанализировав стандарты второй группы, выделяется одна общая идея, которая лежит в основе подхода к оценке безопасности компьютерных систем, которая заключается в том, что для предоставления пользователям возможности обоснованного выбора систем обработки данных с точки зрения их безопасности вводится некоторая система их классификации, задается иерархия функциональных классов безопасности. Каждому классу характерен некоторый набор обязательных функций. Конкретная компьютерная система относится к некоторому классу безопасности, если в ней реализованы все соответствующие ему функции безопасности или она не может быть отнесена к более высокому классу безопасности.
Система стандартов Министерства обороны США в области компьютерной безопасности:
«Оранжевая книга» («Критерий оценки безопасности компьютерных систем») - заложила понятийный базис. В ней определяются важнейшие сервисы безопасности, и предлагается метод классификации информационных систем по требованиям безопасности
«Программа оценки безопасности продуктов»
«Желтая книга» («Руководство по применению критерия оценки безопасности компьютерных систем в специфических средах»)
«Радужная серия» (комплект документов)
Рекомендации X.800 по защите распределенных систем трактуют вопросы защиты сетевых конфигураций и предлагают развитый набор сервисов и механизмов безопасности.
Гармонизированные критерии европейских стран (критерии оценки безопасности компьютерных систем Великобритании)
Руководящие документы Гостехкомиссии при Президенте РФ
Так как в работе мы будем рассматривать построение защиты для МА ВМ (то есть российского учреждения), то использовать будем Руководящие документы Гостехкомиссии при Президенте РФ. Более подробно рассмотрим их далее.
1.1. Государственные стандарты РФ
В Российской Федерации существует огромное множество различных стандартов по безопасности информационных технологий, но рассмотреть следует ряд документов, регламентирующих защиту взаимосвязи открытых систем. Так же можно добавить нормативные документы по средствам и критериям оценки защищенности вычислительной техники и автоматизированных систем. [3]
Таблица 1.1. Нормативные документы, регламентирующие оценку защищенности информационных технологий.
|
1 |
ГОСТ Р ИСО 7498-2-99 |
Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации |
|
2 |
ГОСТ Р ИСО/МЭК 9594-8-98 |
Информационная технология. Взаимосвязь открытых систем. Справочник. Часть 8. Основы аутентификации |
|
3 |
ГОСТ Р ИСО/МЭК 9594-9-95 |
Информационная технология. Взаимосвязь открытых систем. Справочник. Часть 9. Дублирование |
|
4 |
ГОСТ Р ИСО/МЭК 15408-2002 |
Информационная технология. Методы обеспечения безопасности. Критерии оценки безопасности информационных технологий. |
|
5 |
Руководящий документ Гостех- коммиссии |
"Руководящий документ. Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации" (Утв. решением председателя Гостехкомиссии РФ 25.07.1997) |
|
6 |
ГОСТ Р 50739-95 |
Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования" (принят и введен в действие Постановлением Госстандарта РФ от 09.02.1995 N 49) |
Руководящие документы Гостехкоммисии РФ включают:
Концепцию защиты средств вычислительной техники (СВТ) и автоматизированных систем от несанкционированного доступа к информации. Документ содержит определение НСД, основные способы осуществления НСД, модель нарушителя, основные направления и принципы организации работ по защите информации от НСД.
Термины и определения в области защиты от НСД к информации вводят основные термины и определения, используемые в других документах.
Показатели защищенности СВТ от НСД к информации. Устанавливают классификацию СВТ по уровню защищенности от НСД к информации на базе перечня показателей защищенности и совокупности описывающих их требований.
1.2. Классификацию автоматизированных систем и требования по защите информации.
Временное положение о государственном лицензировании деятельности в области защиты информации. Устанавливает основные принципы и организационную структуру системы лицензирования деятельности предприятий в сфере оказания услуг в области защиты информации.
В рамках государственных стандартов кратко рассмотрим некоторые документы, которые понадобятся нам в дальнейшем для построения защищенной СКБ (АС):
1. "Информационная технология. Методы обеспечения безопасности. Критерии оценки безопасности информационных технологий" ГОСТ Р ИСО/МЭК 15408-2002.
Настоящий руководящий документ (РД) содержит систематизированный каталог требований к безопасности информационных технологий, порядок и методические рекомендации по его использованию при задании требований, разработке, оценке и сертификации продуктов и систем информационных технологий по требованиям безопасности информации.
Руководящий документ разработан в развитие РД Гостехкомиссии России по защите информации от несанкционированного доступа и соответствует ГОСТ Р ИСО/МЭК 15408-2002 "Информационная технология. Методы обеспечения безопасности. Критерии оценки безопасности информационных технологий" - Общие критерии (ОК).
Основной целью руководящего документа является повышение доверия к безопасности продуктов и систем информационных технологий. Положения руководящего документа направлены на создание продуктов и систем информационных технологий с уровнем безопасности, адекватным имеющимся по отношению к ним угрозам и проводимой политике безопасности с учетом условий применения, что должно обеспечить оптимизацию продуктов и систем ИТ по критерию "эффективность- стоимость".
Из данного стандарта берем концепцию обеспечения информационной безопасности, которую в дальнейшем используем для построения защищенной АС.
«Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования.» ГОСТ Р 50739-95
Настоящий стандарт устанавливает единые функциональные требования к защите средств вычислительной техники (СВТ) от несанкционированного доступа (НСД) к информации; к составу документации на эти средства, а также номенклатуру показателей защищенности СВТ, описываемых совокупностью требований к защите и определяющих классификацию СВТ по уровню защищенности от НСД к информации.
Под СВТ в данном стандарте понимается совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем.
Применение в комплекте СВТ средств криптографической защиты информации может быть использовано для повышения гарантий качества защиты.
Требования настоящего стандарта являются обязательными. Это основной стандарт, используемый нами при построении защищенной АС, из него берем описание и требования для классов, на основе которых мы будем реализовывать систему
"Защита информации. Основные термины и определения. ГОСТ Р 50922-2006" (утв. Приказом Ростехрегулирования от 27.12.2006 N 373-ст)
Настоящий стандарт устанавливает основные термины и их определения в области защиты информации.
Термины, установленные настоящим стандартом, обязательны для применения во всех видах документации и литературы по защите информации.
Данный стандарт дает нам информационную базу, которая необходима нам для использования технической литературы по данной теме и последующего грамотного анализа.
1.3. Классы защиты
Основополагающие документы открыли путь к ранжированию информационных систем по степени надежности. Так, в Оранжевой книге определяется четыре уровня безопасности - D, C, B, A. По мере перехода от уровня D до A к надежности систем предъявляются все более жесткие требования. Уровни C и B подразделяются на классы (С1, C2, В1, В2, ВЗ). Чтобы система в результате процедуры сертификации могла быть отнесена к некоторому классу, ее политика безопасности и гарантированность должны удовлетворять оговоренным требованиям. [23] [4]
Переходя к рассмотрению предлагаемой Гостехкомиссией при Президенте РФ классификации средств вычислительной техники по уровню защищенности от несанкционированного доступа к информации, отметим ее близость к классификации "Оранжевой книги". Процитируем соответствующий Руководящий документ: