Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение.pdf
Добавлен: 28.03.2023
Просмотров: 363
Скачиваний: 2
d) Пользовательские средства управления доступом: пользователь может захотеть ограничить доступ к файлу таким образом, который не предусмотрен в стандартных средствах управления доступом. Например, он может разрешить доступ только в будние дни с 9:00 до 16:00. Возможно, он может разрешить доступ только к среднему значению данных в файле. Возможно, он хочет потребовать изменения файла только в том случае, если согласятся два пользователя. Для таких случаев и несметного числа других общий подход состоит в том, чтобы обеспечить определенные пользователем защищенные объекты и подсистемы. Защищенная подсистема представляет собой набор программ и данных с тем свойством, что только программы подсистемы имеют прямой доступ к данным (то есть к защищенным объектам). Доступ к этим программам ограничен вызовом указанных точек входа. Таким образом, программы подсистемы полностью контролируют операции, выполняемые с данными. Создавая защищенную подсистему, пользователь может разработать любую программируемую форму управления доступом к создаваемым им объектам. [11]
e) Ввод строк информации: Вышеупомянутые три уровня касались создания условий для выпуска информации в исполняющую программу. Четвертый уровень возможностей — поддерживать некоторый контроль над пользователем информации даже после того, как он был выпущен. Такой контроль желателен, например, при выпуске информации о доходах налоговому инспектору; ограничения должны помешать ему передать информацию фирме, которая готовит списки рассылки. Печатные ярлыки на секретной военной информации, объявляющей документ «Совершенно секретно», являются еще одним примером ограничения информации после его освобождения лицу, уполномоченному на его получение. Нельзя (без риска суровых наказаний) предоставлять такую информацию другим лицам, а ярлык служит уведомлением об этом ограничении. Компьютерные системы, которые реализуют такие подходы по информации, редки, а механизмы неполны. Например, система ADEPT отслеживает уровень классификации всех входных данных, используемых для создания файла.
Существует соображение, которое сокращает все уровни функциональных возможностей: динамика использования. Этот термин относится к тому, как можно установить и изменить спецификацию того, кто может получить доступ к чему-либо. На любом из уровней относительно легко предусмотреть (и разработать) системы, которые статически выражают конкретную цель защиты. Но необходимость динамического изменения авторизации доступа и необходимость исправления таких изменений при выполнении программ значительно усложняет работу систем защиты. Для данного функционального уровня большинство существующих систем защиты отличаются главным образом тем, как они обрабатывают динамику защиты. Чтобы получить представление о сложности, вызванной программными изменениями в авторизации доступа, рассмотрим вопрос «Есть ли способ, которым пользователь может получить доступ к файлу X?» Нужно проверить, не только, если пользователь имеет доступ к файлу X, но также и то, как он может изменить спецификацию доступности файла X. Следующий шаг - посмотреть, может ли пользователь изменить спецификацию тех, кто может изменить спецификацию доступности файла X и т.д. [13]
Другая проблема динамики возникает, когда владелец аннулирует доступ пользователя к файлу, пока этот файл используется. Предоставление ранее разрешенному пользователю продолжения до тех пор, пока он не будет завершен, информация может быть неприемлемой, если владелец вдруг понял, что файл содержит конфиденциальные данные. С другой стороны, немедленное снятие разрешения может серьезно нарушить работу пользователя. Должно быть очевидно, что положения о динамике использования по меньшей мере так же важны, как и для статических спецификаций целей защиты. Пользователь может изменить спецификацию того, кто может изменить спецификацию доступности файла X и т.д.
Во многих случаях нет необходимости удовлетворять требованиям защиты лица, ответственного за информацию, хранящуюся на компьютере, полностью через автоматизированное принудительное исполнение. Внешние механизмы, такие как контракты, невежество или заграждения с колючей проволокой, могут обеспечить некоторые из необходимых функциональных возможностей. Однако это обсуждение сосредоточено на внутренних механизмах. [2, 4, 7]
3) Принципы проектирования: независимо от уровня предоставляемой функциональности полезность набора механизмов защиты зависит от способности системы предотвращать нарушения безопасности. На практике создание системы на любом уровне функциональности (кроме первого уровня), которая фактически предотвращает все такие несанкционированные действия, оказалась чрезвычайно сложной. Сложные пользователи большинства систем знают, по крайней мере, один способ взлома системы, отказав другим пользователям авторизованный доступ к сохраненной информации. Профилактические упражнения с участием большого числа различных систем общего назначения показали, что пользователи могут создавать программы, которые могут получить несанкционированный доступ к информации, хранящейся внутри. Даже в системах, разработанных и реализованных с безопасностью в качестве важной цели, дефекты проектирования и реализации обеспечивают пути, которые могут обойти предполагаемые ограничения доступа. Методы проектирования и строительства, которые систематически исключают недостатки, являются предметом большой исследовательской деятельности, но до сих пор не существует полного метода, применимого к строительству больших систем общего назначения. Эта трудность связана с отрицательным качеством требования по предотвращению всех несанкционированных действий. [1]
В отсутствие таких методических методов можно дать некоторые полезные принципы, которые могут служить руководством для проектирования и способствовать реализации без недостатков безопасности. Вот примеры принципов проектирования, которые особенно касаются механизмов защиты.
a) Экономичность механизма: необходимо держать дизайн как можно более простым и малым. Этот хорошо известный принцип применяется к любому аспекту системы, но по этой причине он заслуживает внимания механизмов защиты: ошибки проектирования и реализации, которые приводят к нежелательным путям доступа, не будут замечены при нормальном использовании (поскольку нормальное использование обычно не включает попытки для осуществления неправильных путей доступа). В результате необходимы такие методы, как линейный контроль программного обеспечения и физический осмотр оборудования, который реализует механизмы защиты. Для того чтобы такие методы были успешными, необходим небольшой и простой дизайн.
b) Отказоустойчивые значения по умолчанию: решения о базовом доступе по разрешению, а не к исключению. Этот принцип, предложенный Э. Глейзером в 1965 году, означает, что по умолчанию отсутствует доступ, а схема защиты определяет условия, при которых разрешен доступ. Альтернатива, в которой механизмы пытаются определить условия, при которых должен быть отказан, представляет неправильную психологическую основу для безопасного проектирования системы. Консервативный дизайн должен основываться на аргументах, почему объекты должны быть доступны, а не почему они не должны. В большой системе некоторые объекты будут неадекватно рассмотрены, поэтому дефолт отсутствия разрешения более безопасен. Ошибка дизайна или реализации в механизме, который дает явное разрешение, как правило, терпит неудачу, отказываясь от разрешения, безопасной ситуации, так как он будет быстро обнаружен. С другой стороны, ошибка дизайна или реализации в механизме, который явно исключает доступ, имеет тенденцию терпеть неудачу, разрешая доступ, отказ, который может остаться незамеченным при нормальном использовании. Этот принцип применяется как к внешнему виду механизма защиты, так и к его основополагающей реализации. [8, 11]
c) Полное посредничество: каждый доступ к каждому объекту должен быть проверен на предмет полномочий. Этот принцип при систематическом применении является основным фундаментом системы защиты. Это приводит к общесистемному представлению управления доступом, которое в дополнение к нормальной работе включает в себя инициализацию, восстановление, выключение и обслуживание. Это подразумевает, что должен быть разработан надежный метод определения источника каждого запроса. Он также требует, чтобы предложения по повышению эффективности за счет запоминания результатов проверки полномочий рассматривались скептически. Если происходит изменение в полномочиях, такие запомненные результаты должны систематически обновляться. [4, 10]
d) Открытый дизайн: дизайн не должен быть секретным. Механизмы не должны зависеть от незнания потенциальных злоумышленников, а скорее от обладания конкретными, более легко защищенными ключами или паролями. Такое развязывание механизмов защиты от ключей защиты позволяет рассматривать механизмы многими рецензентами, не опасаясь, что сам обзор может поставить под угрозу гарантии. Кроме того, любому скептическому пользователю может быть позволено убедить себя, что система, которую он собирается использовать, адекватна его цели. Наконец, просто нереально пытаться сохранить секретность для любой системы, которая получает широкое распространение.
e) Разделение привилегий: где это возможно, механизм защиты, требующий двух ключей для его разблокировки, более надежный и гибкий, чем тот, который обеспечивает доступ к ведущему только одного ключа. Актуальность этого наблюдения для компьютерных систем была отмечена Р. Нидхемом в 1973 году. Причина в том, что после блокирования механизма эти два ключа могут быть физически разделены, а отдельные программы, организации или отдельные лица несут ответственность за них. С этого момента ни одна случайность, обман или нарушение доверия не являются достаточными для компрометации защищенной информации. Этот принцип часто используется в банковских сейфах. Он также работает в системе обороны, которая стреляет из ядерного оружия только в том случае, если два разных человека дают правильную команду.
f) Наименьшая привилегия: каждая программа и каждый пользователь системы должны работать с минимальным набором привилегий, необходимых для завершения задания. Прежде всего, этот принцип ограничивает ущерб, который может возникнуть в результате аварии или ошибки. Это также уменьшает количество возможных взаимодействий между привилегированными программами до минимума для правильной работы, так что вероятность непреднамеренного, нежелательного или неправильного использования привилегий будет менее вероятной. Таким образом, если возникает вопрос о злоупотреблении привилегией, количество программ, подлежащих аудиту, сводится к минимуму. Иными словами, если механизм могут обеспечить «брандмауэры», принцип наименьших привилегий обеспечивает обоснование того, где устанавливать брандмауэры. Примером этого принципа является правило военной безопасности «необходимости знать». [3]
g) Наименее распространенный механизм: свести к минимуму объем механизма, общий для более чем одного пользователя и зависящий от всех пользователей. Каждый совместный механизм (особенно с участием общих переменных) представляет собой потенциальный путь информации между пользователями и должен быть разработан с большой осторожностью, чтобы быть уверенным, что он не непреднамеренно не подрывает безопасность. Кроме того, любой механизм, обслуживающий всех пользователей, должен быть сертифицирован для удовлетворения каждого пользователя, работа, по-видимому, сложнее, чем удовлетворение только одного или нескольких пользователей. Например, учитывая выбор реализации новой функции как процедуры супервизора, доступной всем пользователям, или как библиотечная процедура, которую можно обрабатывать, как если бы она была собственной, нужно выбрать последний вариант. Затем, если один или несколько пользователей не удовлетворены уровнем сертификации функции, они могут предоставить замену или не использовать её вообще. В любом случае, они могут избежать вреда от ошибки в нем. [5, 9]
h) Психологическая приемлемость: очень важно, чтобы человеческий интерфейс был разработан для удобства использования, чтобы пользователи регулярно и автоматически применяли механизмы защиты правильно. Кроме того, в той мере, в какой умственный образ пользователя его целей защиты соответствует механизмам, которые он должен использовать, ошибки будут сведены к минимуму. Если он должен перевести свой образ своих потребностей в защите на совершенно другой язык спецификации, он сделает ошибки.
1.2 Классификация видов защиты
Способы (методы) защиты информации, следующие:
- Препятствие - создание на пути угрозы преграды, преодоление которой сопряжено с возникновением сложностей для злоумышленника или дестабилизирующего фактора.
- Управление - оказание управляющих воздействий на элементы защищаемой системы.
- Маскировка - действия над защищаемой системой или информацией, приводящие к такому их преобразованию, которое делает их недоступными для злоумышленника. (Сюда можно, в частности, отнести криптографические методы защиты).
- Регламентация - разработка и реализация комплекса мероприятий, создающих такие условия обработки информации, которые существенно затрудняют реализацию атак злоумышленника или воздействия других дестабилизирующих факторов.
- Принуждение - метод заключается в создании условий, при которых пользователи и персонал вынуждены соблюдать условия обработки информации под угрозой ответственности (материальной, уголовной, административной). [15]
- Побуждение - метод заключается в создании условий, при которых пользователи и персонал соблюдают условия обработки информации по морально-этическим и психологическим соображениям.
Средства защиты информации, следующие:
- Физические средства - механические, электрические, электромеханические, электронные, электронно-механические и т. п. устройства и системы, которые функционируют автономно, создавая различного рода препятствия на пути дестабилизирующих факторов.
- Аппаратные средства - различные электронные и электронно-механические и т.п. устройства, схемно встраиваемые в аппаратуру системы обработки данных или сопрягаемые с ней специально для решения задач защиты информации.
- Программные средства - специальные пакеты программ или отдельные программы, включаемые в состав программного обеспечения с целью решения задач защиты информации.
- Организационные средства - организационно-технические мероприятия, специально предусматриваемые в технологии функционирования системы с целью решения задач защиты информации.
- Законодательные средства - нормативно-правовые акты, с помощью которых регламентируются права и обязанности, а также устанавливается ответственность всех лиц и подразделений, имеющих отношение к функционированию системы, за нарушение правил обработки информации, следствием чего может быть нарушение ее защищенности.
- Психологические (морально-этические средства) - сложившиеся в обществе или данном коллективе моральные нормы или этические правила, соблюдение которых способствует защите информации, а нарушение их приравнивается к несоблюдению правил поведения в обществе или коллективе. [15]