Добавлен: 27.05.2023
Просмотров: 392
Скачиваний: 2
В целях совершенствования методик определения требований защите информации и типизации на этой основе систем защиты необходимо решить следующую последовательность задач:
разработка методов оценки параметров защищаемой информации;
формирование перечня и классификация факторов, влияющих на требуемый уровень защиты;
структуризация возможных значений факторов;
структуризация поля потенциально возможных вариантов условий защиты;
оптимальное деление поля возможных вариантов на типовые классы;
структурированное описание требований к защите в пределах выделенных классов.
Для оценки параметров защищаемой информации можно использовать показатели, характеризующие ее как обеспечивающий ресурс для решения прикладных задач и как объект труда для процесса информационного обеспечения решаемых задач. К показателям первого вида целесообразно отнести важность, полноту, адекватность, релевантность и толерантность информации. В качестве основных характеристик второго вида можно использовать способ кодирования и объем информации.
Оценка важности, полноты и адекватности информации базируется на неформально-эвристических методах и использовании лингвистических переменных. В результате нами был разработан ряд классификаций указанных параметров, позволяющих практически решать задачи оценки защищаемой информации. [29]
Важность информации предложено оценивать по двум группам критериев: по назначению и по условиям ее обработки. Полноту информации целесообразно оценивать на основе формирования объектно-характеристических таблиц (информационного кадастра объекта).
Адекватность информации определяется объективностью ее генерирования и продолжительностью интервала времени между моментом генерирования и моментом оценивания адекватности.
В целях формирования возможно более полного множества факторов, влияющих на требуемый уровень защиты, и возможно более адекватного определения степени этого влияния разработан подход, базирующийся на неформально-эвристических методах с широким привлечением знаний, опыта и интуиции компетентных и заинтересованных специалистов.
Практическое использование этого подхода позволило выделить в общей сложности 17 факторов, каждый из которых может принимать одно из четырех значений.
На пути к созданию теории защиты информации пользовать в дальнейшем для практического решения поставленной задачи.
Осуществление такой классификации фактически является задачей формирования необходимого и достаточного набора типовых систем защиты информации. На основании теоретического, эмпирического и теоретико-эмпирического подходов к решению этой проблемы предлагается классификационная структура типовых систем защиты информации, содержащая пять основных и пять дополнительных классов.
Общее число вариантов условий при такой классификации в случае надлежащего построения вычислительного алгоритма оказывается вполне подъемным для современной компьютерной техники.[30]
Из предшествующего рассмотрения ясно, что все ресурсы, выделяемые в системе для защиты информации, должны быть объединены в единую, функционально самостоятельную подсистему.
С точки зрения организационного построения такая подсистема (назовем ее системой защиты информации – СЗИ) представляет собой совокупность механизмов обеспечения защиты информации, механизмов управления механизмами обеспечения защиты и механизмов общей организации работы системы. [31]
Важнейшее значение для обеспечения надежности и экономичности защиты информации имеют типизация и стандартизация СЗИ. Анализ концепции защиты информации и возможных подходов к архитектурному построению СЗИ показывает, что целесообразно выделить три уровня типизации и стандартизации: высший – уровень СЗИ в целом, средний – уровень компонентов СЗИ и низший – уровень проектных решений по средствам и механизмам защиты.
С целью создания объективных предпосылок для типизации и стандартизации на высшем и среднем уровнях на основании эмпирического подхода может быть предложена системная классификация СЗИ. В соответствии с этой классификацией все СЗИ в зависимости от уровня обеспечиваемой защиты могут быть разделены на четыре категории: системы слабой защиты, системы сильной защиты, системы очень сильной защиты, системы особой защиты, а в зависимости от активности реагирования на несанкционированные действия – на три типа: пассивные СЗИ, полуактивные СЗИ и активные СЗИ.
Для формирования полного множества необходимых СЗИ должен быть принят во внимание также и тип системы, для которой эта СЗИ предназначена. В соответствии с современными представлениями можно различать следующие системы: персональный компьютер, используемый локально (ПК); групповой компьютер, используемый локально (ГК); вычислительный центр предприятия, учреждения, организации (ВЦП); вычислительный центр коллективного пользования (ВЦКП); локальная вычислительная сеть (ЛВС); «слабо» распределенные (в пределах населенного пункта, небольшой территории) вычислительные сети (СВС). [32]
Типизация и стандартизация на среднем уровне предполагает разработку типовых проектов структурно и функционально ориентированных компонентов СЗИ. В качестве наиболее перспективного варианта покомпонентной типизации и стандартизации СЗИ предлагается использовать подход, основанный на так называемой семирубежной модели.
Типизация и стандартизация на низшем уровне предполагает разработку типовых проектных решений по практической реализации средств защиты информации (технических, программных, организационных).
Проектирование СЗИ заключается в создании рациональных механизмов обеспечения защиты информации и механизмов управления ими. В зависимости от уровня конфиденциальности защищаемой информации, условий, в которых создается система защиты, а также с учетом предложенной выше классификации СЗИ структура возможных подходов к проектированию системы будет включать шесть различных вариантов, от использования типовых СЗИ до разработки индивидуального проекта системы с применением индивидуальных средств защиты.
При решении задач анализа и оценки СЗИ для целей адаптации к различным условиям защиты и управления их развитием могут применяться рассмотренные выше методы моделирования процессов защиты информации.
На пути к созданию теории защиты информации всех этих процессов должны учитывать особенности краткосрочного, среднесрочного и долгосрочного управления. [33]
Особое значение в процессах управления имеет регулярно осуществляемый контроль защищенности, который складывается из собственно контроля защищенности информации и контроля функционирования механизмов защиты. Технология контроля защищенности должна предусматривать контроль состояния параметров, определяющих значения контролируемых показателей, контроль проявления типовых нарушений правил защиты информации, а также комбинированный контроль по параметрам и типовым нарушениям.
Совершенствование организационных подходов и кадрового обеспечения решения перспективных проблем защиты информации
Анализ обобщенных итогов развития теории и практики защиты информации приводит к выводу о том, что наиболее вероятными перспективами их дальнейшего развития являются:
совершенствование теоретических основ защиты;
практическая реализация идеи интенсификации защиты информации и перевод ее на индустриальную основу;
постепенная трансформация задачи защиты информации (в основном обеспечения так называемой компьютерной безопасности, или кибербезопасности) в задачу обеспечения информационной безопасности объектов, регионов и государства в целом.
Центральное место в ближайшей перспективе займут проблемы перехода от экстенсивных к интенсивным методам реализации процессов защиты информации. Особую роль в совершенствовании организационного обеспечения защиты информации в условиях ее интенсификации должен играть аутсорсинг на основе создания специализированных центров защиты.[34]
Основными задачами данных центров должны стать:
оказание услуг предприятиям, учреждениям, иным организациям по созданию и поддержанию функционирования в них систем защиты информации;
обучение (подготовка, переподготовка, повышение квалификации) соответствующих кадров специалистов;
сбор и формирование статистических данных об обеспечении информационной безопасности в пределах ареала конкретного центра, а также обмен этими данными с другими центрами.
Следует отметить, что в России концепция центров защиты информации на сегодняшний день практически реализована в виде сети региональных учебно-научных центров по проблемам информационной безопасности в системе высшей школы.
Для практического применения рассмотренных в статье основ теории защиты информации принципиальное значение имеет формирование репрезентативных баз, исходных данных анализа и прогнозирования ситуаций защиты. Эта деятельность может рассматриваться как одна из важнейших макрозадач центров защиты информации.
При этом так как подавляющее большинство исходных данных носит настолько неопределенный характер, что может быть получено (по крайней мере, в настоящее время и в обозримом будущем) только неформально-эвристическими методами, возникает задача организации и осуществления процедуры непрерывной массовой экспертизы.
Решение современных проблем защиты информации и более общих проблем обеспечения информационной безопасности в определяющей степени зависит также от подготовки и расстановки соответствующих кадров специалистов. В Российской Федерации к настоящему времени развернута система подготовки и повышения квалификации специалистов в области информационной безопасности. [35]
В общей сложности подготовку специалистов по тем или иным аспектам безопасности информации ведут сейчас уже более 100 вузов. Большое значение для совершенствования подготовки специалистов имеет развитие международного сотрудничества в этой области. В связи с этим нельзя не отметить положительного опыта регулярного проведения Международной конференции по образованию в области информационной безопасности в рамках деятельности международной федерации по обработке информации.
Странами-организаторами этой конференции в разное время выступали Швеция, Австралия, США, Россия, Бразилия, Швейцария, Новая Зеландия.
Рассматривая проблему интенсификации подходов к обеспечению безопасного развития информационного общества, мы можем констатировать, что на сегодня достигнуты следующие результаты.
Обосновано и в содержательном плане сформировано новое научное направление – теория защиты информации, базирующееся на структурированном описании среды защиты, всестороннем количественном анализе степени защищенности информации на объекте, научно обоснованном определении требуемого уровня защиты на конкретных объектах в любых возможных условиях их функционирования, построении оптимальных систем защиты на основе единой унифицированной методологии.
Сформирован научно-методологический базис теории защиты информации в виде неформальной теории систем, использующий достижения методов нечетких множеств, лингвистических переменных, экспертных оценок, неформального оценивания, неформального поиска оптимальных решений.
Предложены методологические подходы к разработке политики безопасности в условиях неполноты и недостоверности исходных статистических данных, структурирован процесс создания оптимальных систем защиты информации в виде кортежа концептуальных решений, составляющих существо унифицированной концепции защиты информации.
Вывод к 1 главе
Разработаны системные классификации угроз безопасности информации, потенциально возможных условий защиты, основных типов архитектурного построения систем защиты, являющиеся основой масштабной стандартизации систем и процессов защиты информации. [36]
Предложен новый подход к формированию организационного обеспечения решения проблем информационной безопасности на основе аутсорсинга в области защиты информации и создания для этой цели специализированных региональных центров.
Дальнейшие исследования предполагается проводить в направлении формирования аксиоматической теории защиты информации и разработки поведенческих моделей нарушителей, позволяющих повысить эффективность прогнозирования ситуаций защиты и дестабилизирующих факторов.