Добавлен: 27.05.2023
Просмотров: 400
Скачиваний: 2
Это обстоятельство естественным образом подводит к заключению, что и проблему защиты от информации целесообразно включить в расширенное толкование понятия комплексной защиты информации. Все это говорит о необходимости формирования научно-методологического базиса защиты как краеугольного камня интенсификации процессов обеспечения информационной безопасности. [13]
Таким образом, на сегодняшний день можно выделить следующие наиболее острые проблемы, требующие своего решения:
•создание теоретических основ и формирование научно-методологического базиса защиты информации, позволяющих адекватно описывать процессы защиты и прогнозировать показатели защищенности в условиях значительной неопределенности и непредсказуемости проявления дестабилизирующих факторов;
•разработка научно обоснованных нормативно-методических документов по защите информации на базе исследования и классификации угроз информации и выработки стандартов требований к защите;
•стандартизация подходов к созданию систем защиты информации и рационализация схем и структур управления защитой на объектовом, региональном и государственном уровнях.
Исторический очерк (на опыте Российской Федерации).
Исторически можно выделить три этапа исследований, проводившихся в России и направленных на формирование теоретических основ защиты информации.
Первый этап (1991–2000 гг.) хронологически совпадает с широкомасштабным развертыванием в стране работ по защите информации и принятием Доктрины информационной безопасности Российской Федерации. Данный этап характеризуется эмпирическим подходом к решению практических задач обеспечения безопасности информации.
Пользуясь терминологией, введенной известным российским ученым и общественным деятелем Н.Я. Данилевским при рассмотрении им вопросов истории развития науки, назовем этот этап «периодом собирания материалов».
На данном этапе в целях формирования теоретико-методологической основы исследования осуществлялись изучение и анализ проводившихся отечественных и зарубежных работ, посвященных различным аспектам концептуально-методологических основ защиты информации и обеспечения информационной безопасности. [14]
В этот период А.А. Малюком совместно с профессором В.А. Герасименко был подготовлен и в 1997 г. издан первый российский учебник «Основы защиты информации». Учебник заложил основу для проведения исследований на следующем этапе, реализующем потребность привести накопленные сведения в определенную систему, учитывающую их сложную взаимосвязь.
Второй этап (2001–2008 гг.) был посвящен формированию на основе системного подхода концепции и содержания теории защиты информации в виде некоторого вербального описания процессов защиты. Таким образом, этот этап может быть назван концептуально-эмпирическим, или «периодом искусственной системы» (по Н.Я. Данилевскому).
Этот этап естественным образом совпадает с разработкой и принятием стратегии развития информационного общества в Российской Федерации. Обобщением исследований, проводившихся на этом этапе, явилось изданное в 2004 г. Учебное пособие «Информационная безопасность: концептуальные и методологические основы защиты информации».
Третий этап (2009–2013 гг.) охватывает исследования, логически завершающие формирование комплексного междисциплинарного подхода к обеспечению информационной безопасности и защиты информации. Данный этап может быть назван теоретико-концептуальным, или «периодом естественной системы». Основные результаты исследований обобщены в изданной в 2012 г.
Необходимым компонентом, обеспечивающим комплексный взгляд на проблему, явились исследования, связанные с решением вопросов развития культуры информационной безопасности. Были исследованы вопросы этики в сфере информационных технологий, нашедшие отражение в монографии «Этика в сфере информационных технологий», изданной в 2011 г. [15]
В результате проводившихся исследований были сформированы:
- Концепция защиты информации, построенная на идее перехода от экстенсивных к интенсивным методам решения проблем защиты и включающая структурированное описание среды защиты, всесторонний количественный анализ степени защищенности информации на объекте, научно обоснованное определение требуемого уровня защиты на каждом конкретном объекте и в конкретных условиях его функционирования, построение оптимальных систем защиты на основе единой методологии.
Главным здесь является использование упреждающей стратегии, опирающейся на научно обоснованное прогнозирование потенциально возможных ситуаций и вероятностей реализации широкого спектра угроз как случайного, так и преднамеренного характера.
Переход от экстенсивных к интенсивным способам защиты информации ставит на повестку дня формирование нового научного направления – теории защиты информации. Фундаментальной основой теории защиты является научно-методологический базис, использующий неформально-эвристические методы.
Исключительно важное значение для решения проблем защиты информации приобретают методы экспертных оценок, эвристического программирования, «мозгового штурма» и психоинтеллектуальной генерации, интегрированные в технологию автоформализации профессиональных знаний.
2. Комплекс моделей и методологии адекватной оценки реальной защищенности информации, научного обоснования требований к защите, формирования оптимальной системы защиты и управления процессом ее функционирования, основанные на системной классификации угроз, классификации множества вариантов потенциально возможных условий защиты информации, научно обоснованной типизации и стандартизации систем защиты, оптимизации управления их функционированием.
Решение перечисленных проблем и выработка соответствующих требований осуществляется на основе структурно-логического анализа вариантов условий (ситуаций) защиты и структурированного их описания с широким применением методологии и методов неформальной теории систем, активно использующей процедуры экспертного оценивания. [16]
При этом степень адекватности моделей, получаемых экспертом, напрямую зависит от полноты и достоверности исходных данных, что требует разработки методологии оценки этой достоверности, а систематизация и обобщение подавляющего большинства данных – организации проведения массовой экспертизы.
3. Концепция создания специализированных центров защиты информации, направленная на решение проблемы совершенствования организационного обеспечения защиты информации в условиях ее интенсификации. Основными задачами данных центров являются:
• оказание услуг (аутсорсинг) по созданию и поддержанию функционирования систем защиты информации;
• обучение (подготовка, переподготовка, повышение квалификации) соответствующих кадров специалистов;
На пути к созданию теории защиты информации
• сбор и формирование статистических данных об обеспечении информационной безопасности в пределах ареала конкретного центра, а также обмен этими данными с другими центрами.
4. Концепция развития системы подготовки и переподготовки кадров в области обеспечения информационной безопасности, решающая проблему совершенствования подготовки и расстановки соответствующих кадров специалистов. Проблема кадрового обеспечения в значительной степени определяет уровень информационной безопасности страны.
В Российской Федерации к настоящему времени созданы основы системы подготовки и повышения квалификации специалистов в области информационной безопасности. Одно из основных мест в этой системе занимает подготовка кадров по направлению «Информационная безопасность». [17]
Дальнейшее развитие этой системы должно идти по пути формирования системы непрерывной подготовки и переподготовки кадров, совершенствования содержания и качества образования.
Ниже более подробно раскрывается содержание приведенных результатов. Основное внимание при этом обращается на следующие вопросы:
• современное состояние проблемы обеспечения информационной безопасности, место проблем защиты информации в общей совокупности информационных проблем современного общества;
• содержание теории защиты информации как междисциплинарного научного направления, являющегося теоретической основой интенсификации процессов защиты информации и обеспечения информационной безопасности;
• концепция защиты информации, основанная на идее комплексного подхода к реализации процесса защиты;
• методологические подходы к оценке защищенности информации, выработке требований к защите информации с учетом факторов, влияющих на уровень защиты, и потенциально возможных условий функционирования защищаемых систем и процессов, к построению систем защиты информации и управлению их функционированием;
• практические рекомендации по интенсификации процессов защиты информации, формированию современных организационных структур и системы кадрового сопровождения, обеспечивающих эффективную реализацию комплексного подхода к защите.
Современные проблемы защиты информации Анализ достижений современной информатики и исторической ретроспективы развития подходов к информатизации ясно показывает, что в настоящее время ведущие страны мира находятся в переходном периоде от индустриального этапа развития к информационному. [18]
На этом этапе главным стратегическим национальным ресурсом становятся информация и информационные технологии. Возрастание роли информации, информационных ресурсов и технологий в жизни граждан, общества и государства в XXI в. Выводит вопросы информационной безопасности на первый план в системе обеспечения национальной безопасности, что требует разработки научно обоснованных подходов к их решению.
Объективные предпосылки для разработки общей теории безопасности (секьюритологии) пока не нашли своего удовлетворительного разрешения, хотя, по мнению ряда ученых (М.С. Алешенкова, Б.Н. Родионова, С.А. Филина, В.И. Ярочкина и других), системный подход к жизненно важной проблеме безопасности предопределяет необходимость формирования нового научного направления как систематизированного обобщенного знания обо всех аспектах безопасности, являющейся важнейшим условием выживания и развития человечества.
Если рассматривать безопасность в качестве общенаучной категории, то представляется, что она может быть определена как некоторое качество той или иной системы, характеризующее, с одной стороны, ее способность противостоять дестабилизирующему воздействию внешних и внутренних угроз, а с другой – возможность возникновения угроз для элементов самой системы и внешней среды, связанных с ее функционированием. [19]
Таким образом, представление безопасности как качества более объективно характеризует способность системы противостоять тем или иным угрозам как внешнего, так и внутреннего характера. Учитывая приведенные соображения, предложенное определение можно считать достаточно полным и вполне корректным.
Однако для того чтобы служить более конкретным ориентиром в поиске решения проблем обеспечения информационной безопасности, оно нуждается в уточнении и детализации его основополагающих понятий. Из принятого нами определения естественным образом вытекает, что обеспечение информационной безопасности в общей постановке проблемы может быть достигнуто лишь при взаимоувязанном решении трех задач: защиты находящейся в системе информации от дестабилизирующего воздействия внешних и внутренних угроз; защиты элементов системы от дестабилизирующего воздействия внешних и внутренних информационных угроз; защиты внешней среды от информационных угроз со стороны рассматриваемой системы. [20]
Таким образом, обеспечение информационной безопасности может быть представлено двумя параллельными процессами: защитой информации и защитой от информации.
Как говорилось ранее, история развития подходов к решению проблем защиты информации может быть довольно четко разделена на три периода, которые могут быть названы соответственно эмпирическим, концептуально-эмпирическим и теоретико-концептуальным.
На пути к созданию теории защиты информации обоснования методов оценки защищенности информации и синтеза оптимальных механизмов защиты к разработке в настоящее время основ теории защиты информации. Суть сегодняшнего этапа заключается в постановке задачи многоаспектной комплексной защиты и формировании унифицированной концепции защиты информации.
Изменялись и применяемые средства защиты от функционально ориентированных механизмов до системы комплексной защиты и создания изначально защищенных информационных технологий.