Файл: воронежский государственный университет инженерных технологий.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1079
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
28
является упростить, ускорить и сделать эффективными ранее рутинные и медленные бизнес-процессы с одновременным повышением качества.
При этом корпоративная сеть предоставляет руководителям бизнес-структур конкретный сервис – информационный. И основной целью данного сервиса является предоставление руководителю необходимой для принятия решений информации.
Информации нужного качества, в нужном месте и в нужное время. Эта информация представляет собой набор знаний по всем бизнес-процессам. По сути, это знание бизнеса о самом себе. Причем не статические знания, а динамические.
Теперь повторим вопрос о системе защиты информации в более конкретизи- рованном виде: «Нужна ли руководителю бизнес-структуры система защиты ин- формации о его бизнесе и система безопасности бизнес-процесса, собирающего, формализующего, накапливающего, хранящего и предоставляющего информа- цию?». Думаю, что в такой постановке вопроса ответ будет положительным: «Да, нужна».
Исходя из всего вышеизложенного, можно сделать вывод об основном назна- чении системы защиты информации – обеспечение целостности, доступности и конфиденциальности критически важной информации, а следовательно, жизнеспо- собности и эффективности самого бизнеса.
2. Классификация информационных систем по признаку структурированно-
сти задач.
При создании или при классификации систем защиты информации неизбежно возникают проблемы, связанные с формальным – математическим и алгоритмиче- ским описанием решаемых задач. От степени формализации во многом зависят эф- фективность работы всей системы, а также уровень автоматизации, определяемый степенью участия человека при принятии решения на основе получаемой информа- ции.
Различают три типа задач,для которых создаются информационные системы: структурированные (формализуемые), неструктурированные (неформализуемые) и частично структурированные.
Структурированная (формализуемая) задача – задача, где известны все ее эле- менты и взаимосвязи между ними.
В структурupваннойзадаче удается выразить ее содержание в форме матема- тической модели, имеющей точный алгоритм решения. Подобные задачи обычно приходится решать многократно, и они носят рутинный характер.
Неструктурированная (неформализуемая) задача – задача, в которой невоз- можно выделить элементы и установить между ними связи.
29
Решение неструктурированныхзадач из-за невозможности создания матема- тического описания и разработки алгоритма связано с большими трудностями. Воз- можности использования здесь системы защиты информации невелики. Решение в таких случаях принимается человеком из эвристических соображений на основе своего опыта и, возможно, косвенной информации из разных источников.
В практике работы любой организации существует сравнительно немного полностью структурированных или совершенно неструктурированных задач. О большинстве задач можно сказать, что известна лишь часть их элементов и связей между ними (угрозы, уязвимости, модель нарушителя, каналы утечки информации и т.д.). Такие задачи называются частично структурированными. В этих условиях можно создать систему защиты информации. Получаемая информация о нестан- дартных и чрезвычайных ситуациях анализируется человеком, который будет играть определяющую роль. Такие информационные системы являются автоматизирован- ными, так как в их функционировании принимает участие человек.
Системы защиты информации, используемые для решения частично структу- рированных задач, подразделяются на два вида (рис. 8):
Рис. 8. Классификация систем защиты информации по признаку структурированности ре- шаемых задач
Системы защиты информации, создающие управленческие отчеты, обеспечи- вают информационную поддержку пользователя, т.е. предоставляют доступ к ин- формации в базе данных и ее частичную обработку.
Системы защиты информации, разрабатывающие альтернативы решений,
могут быть модельными или экспертными.
Модельные системы защиты информации предоставляют службе безопасности математические, статистические и другие модели, использование которых облегчает выработку и оценку альтернатив решения. Пользователь может получить недоста- ющую ему для принятия решения информацию путем установления диалога с моде- лью в процессе ее исследования.
30
Экспертные системы защиты информации обеспечивают выработку и оценку возможных альтернатив пользователем за счет создания экспертных систем, связан- ных с обработкой знаний.
Классификация систем защиты информации по функциональному признаку и
уровням управления.
Функциональный признакопределяет назначение подсистемы, а также ее ос- новные цели, задачи и функции.
В хозяйственной практике производственных и коммерческих объектов типо- выми видами деятельности, которые определяют функциональный признак класси- фикации информационных систем, являются: производственная, маркетинговая, финансовая, кадровая.
Система защиты информации организации включает в себя ряд следующих подсистем:
экономическая безопасность – состояние наиболее эффективного исполь- зования всех видов ресурсов в целях предотвращения (нейтрализации, ликвидации) угроз и обеспечения стабильного функционирования организации в условиях ры- ночной экономики;
психологическая безопасность – состояние защищенности от негативных психологических воздействий персонала организации и других лиц, вовлеченных в ее деятельность;
физическая безопасность – состояние защищенности жизни и здоровья отдельных лиц (групп, всех лиц) организации от насильственных преступлений;
научно-техническая безопасность – способность персонала организации обеспечить защиту собственной ценной научно-технической продукции от недоб- росовестных конкурентов;
пожарная безопасность – состояние объектов организации, при котором меры предупреждения пожаров и противопожарной защиты соответствуют норма- тивным требованиям.
Тип системы защиты информации зависит от того, чьи интересы она обслужи- вает и на каком уровне управления.
Классификация по степени автоматизации
В зависимости от степени автоматизации информационных процессов в управлении системой защиты информации определяются как ручные, автоматиче- ские, автоматизированные (рис. 9).
31
Рис. 9. Классификация систем защиты информации по разным признакам
Ручные системы характеризуются отсутствием современных технических средств переработки информации и выполнением всех операций человеком. Напри- мер, о деятельности делопроизводителя или дежурного бюро пропусков, где отсут- ствуют компьютеры, можно говорить, что они работают с ручной системой.
Автоматические системы выполняют все операции по реагированию на не- штатные ситуации без участия человека (антивирусная защита, системы автомати- ческого удаления дыма).
Автоматизированные системы предполагают участие в процессе обработки информации и человека, и технических средств, причем главная роль отводится компьютеру. В современном толковании в термин «система защиты информации» вкладывается обязательно понятие автоматизируемой системы.
Классификация по характеру использования информации
Информационно-поисковые системы производят ввод, систематизацию, хра- нение, выдачу информации по запросу пользователя без сложных преобразований данных.
Информационно-аналитические системы осуществляют все операции перера- ботки информации по определенному алгоритму. Среди них можно провести клас- сификацию по степени воздействия выработанной результатной информации на процесс принятия решений и выделить два класса: управляющие и советующие.
Управляющие системы вырабатывают информацию, на основании которой человек принимает решение. Для этих систем характерны тип задач расчетного ха-
32
рактера и обработка больших объемов данных. Примером могут служить система оперативного планирования выпуска продукции, система бухгалтерского учета.
Советующие системы вырабатывают информацию, которая принимается че- ловеком к сведению и не превращается немедленно в серию конкретных действий.
Эти системы обладают более высокой степенью интеллекта, так как для них харак- терна обработка знаний, а не данных.
1 2 3 4 5 6 7 8 9 ... 18
3. Классификация по сфере применения Системы организационного управления предназначены для автоматизации функций управленческого персонала. Учитывая наиболее широкое применение и разнообразие этого класса систем, часто любые информационные системы понима- ют именно в данном толковании. К этому классу относятся системы управления за- щитой информации как промышленных фирмам, так и непромышленных объектов: банков, фирмами и др. Основными функциями подобных систем являются: оперативный контроль и регулирование доступа пользователей к защищаемой информации, оперативный учет и анализ попыток НСД, перспективное и оперативное планирование защиты информации и другие организационные задачи. Системы управления защитой информации служат для автоматизации функ- ций службы безопасности. Они широко используются для поддержания технологи- ческого процесса обработки защищаемой информации. Системы контроля и управления доступом (СКУД) предназначены для: 1. Непосредственного обнаружения внешнего нарушителя по характеру воз- мущений физической среды, вызываемых его несанкционированным вторжением в контролируемое (охраняемое) пространство, в котором он ранее отсутствовал. 2. Опосредованного обнаружения внутреннего нарушителя путем оценки ре- зультатов его несанкционированного вмешательства в производственные, техноло- гические, снабженческие и информационные технологические процессы организа- ции при санкционированном присутствии нарушителя в контролируемом простран- стве. Интегрированные (корпоративные) системы используются для автоматиза- ции всех функций службы безопасности и охватывают весь цикл работ от проекти- рования до восстановления деятельности организации после ликвидаций послед- ствий угроз. Создание таких систем весьма затруднительно, поскольку требует си- стемного подхода с позиций главной цели, например получения прибыли, завоева- ния рынка сбыта и т.д. Такой подход может привести к существенным изменениям в самой структуре организации, на что может решиться не каждый управляющий.
33
Система нормативных документов, регламентирующая деятельность органи- зации в области защиты информации, играет роль фундамента, на котором основано функционирование, развитие и контроль функционирования системы защиты ин- формации.
Система анализа нештатных ситуаций представляет собой аналитическую надстройку над системой поддержки деятельности диспетчерской службы, обеспе- чивающей устранение нештатных ситуаций.
Основное назначение системы – анализ статистики нештатных ситуаций в разрезе многих факторов, как-то: причины возникновения, способы устранения, ка- чество работы персонала и систем и др.
Назначение системы пожарной сигнализации определяет ее общую структу- ру, а именно, наличие трех составляющих системы, выполняющих различные функ- ции:
обнаружение пожара осуществляется автоматическими пожарными изве- щателями с различными принципами обнаружения и различными методами обра- ботки информации;
обработка информации, поступающей с извещателей, и выдача результатов оператору выполняются центральной станцией и пультом управления;
выполнение, предписанных действий для оповещения персонала и пожар- ной части для устранения очага пожара, выполняется центральной станцией.
Все три звена тесно взаимосвязаны между собой, и эффективность работы си- стемы пожарной сигнализации в целом зависит от надежности и стабильности рабо- ты каждой ее составляющей.
Следует отметить, что вышеуказанные подсистемы не разделены между собой непроходимой границей, поскольку они настолько взаимосвязаны друг с другом, что в органическом единстве образуют единую систему защиты информации орга- низации. Разделение же единой системы защиты информации на подсистемы второ- го и третьего уровня производится из методических соображений, поскольку это позволяет более детально изучить все ее элементы.
4. Требования по защите информации определяются владельцем ИС и согла- совываются с исполнителем работ по созданию системы защиты информации. При этом целесообразно выделить следующие группы требований:
общие требования;
организационные требования;
требования к подсистемам защиты, техническому и программному обеспе- чению, документированию, способам, методам и средствам защиты.
34
Для информационных систем предъявляются требования, представленные в таблице 5 1
Таблица 5
Требования, предъявляемые к системам защиты
информации
Подсистемы
Требования
1. Подсистема управления доступом
1. Идентификация, проверка подлинности и контроль доступа субъек- тов: в систему, к терминалам, ЭВМ, узлам сети ЭВМ, каналам связи, внешним устройствам ЭВМ, к программам, к томам, каталогам, фай- лам, записям, полям записей
2. Управление потоками информации
2. Подсистема обеспечения целостности
1. Обеспечение целостности программных средств и обрабатываемой информации
2. Физическая охрана средств вычислительной техники и носителей информации
4. Периодическое тестирование СЗИ НСД
5. Наличие средств восстановления СЗИ НСД
6. Использование сертифицированных СЗИ
3. Подсистема регистрации и учета
1. Регистрация и учет: входа (выхода) субъектов доступа в (из) систему (узел сети); выдачи печатных (графических) выходных документов; запуска (завершения) программ и процессов (заданий, задач); доступа к защищаемым файлам, включая их создание и удаление, пе- редачу по линиям и каналам связи; доступа к терминалам, ЭВМ, узлам сети ЭВМ,
Подсистемы
Требования каналам связи, внешним устройствам ЭВМ, программам, томам, ката- логам, файлам, записям, полям записей; изменения полномочий субъектов доступа, создаваемых защищаемых объектов доступа.
2. Учет носителей информации
3. Очистка освобождаемых областей оперативной памяти ЭВМ и внешних накопителей
4. Сигнализация попыток нарушения защиты
4. Крипто- графическая подсистема
1. Шифрование конфиденциальной информации
2. Шифрование информации, принадлежащей различным субъектам доступа (группам субъектов) на разных ключах
3. Использование аттестованных (сертифицированных) криптографи- ческих средств
Кроме того, АС должна удовлетворять следующим системотехническим и оперативным требованиям:
1
Широкова Ж.М. Требования, предъявляемые к системам защиты информации в автоматизирован- ных системах управления военного назначения. – http://smolapo.ru/sites/default/dokl/Широкова.doc.
35
обеспечивать требуемый уровень безопасности информации от всех кате- горий нарушителей, на всех структурно-функциональных элементах и при всех ре- жимах функционирования в соответствии с положениями нормативных документов;
обеспечивать техническую, программную, информационную и организа- ционную совместимость с функциональными процессами, архитектурой защищае- мых элементов, методами и средствами защиты информации от технических средств разведки за счет побочных излучений, а также с системой безопасности средств свя- зи при передаче информации между объектами ЭВТ, мероприятиями по режиму секретности и правилами СУВ.
Согласованная реализация всего комплекса требований при построении моде- ли защищенной распределенной вычислительной системы призвана обеспечить максимальную защиту информации, циркулирующей в АС от угроз различных ти- пов и быть адаптивной в случае появления новых угроз.
Контрольные вопросы
1. Какого типа задачи чаще всего стоят перед службой информационной без- опасности?
2. Приведите классификацию систем защиты информации по признаку структурированности решаемых задач.
3. Какой вид систем обеспечивает выработку и оценку возможных альтерна- тив пользователем?
4. Приведите классификацию систем защиты информации по функциональ- ному признаку.
5. В чем заключается принципиальное отличие автоматизированных систем от автоматических?
6. Для чего предназначены системы организационного управления?