Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
2121.doc
Скачиваний:
139
Добавлен:
30.04.2015
Размер:
2.93 Mб
Скачать

8. Обеспечение безопасности корпоративных информационных систем

8.1. Основные понятия

Развитие новых информационных технологий и всеобщая компьютеризация привели к тому, что информационная безопасность не только становится обязательной, она также является одной из характеристик ИС. Существует довольно обширный класс систем обработки информации, при разработке которых фактор безопасности играет первостепенную роль (например, банковские информационные системы).

Под безопасностью ИСпонимается защищенность системы от случайного или преднамеренного вмешательства в нормальный процесс ее функционирования, от попыток хищения (несанкционированного получения) информации, модификации или физического разрушения ее компонентов. Иначе говоря, это способность противодействовать различным возмущающим воздействиям на ИС.

Интерес к вопросам защиты информации повышается, что связано с возрастанием роли информационных ресурсов в конкурентной борьбе, расширением использования сетей, а следовательно, и несанкционированного доступа к хранимой и передаваемой информации.

Под угрозой безопасности информациипонимаются события или действия, которые могут привести к искажению, несанкционированному использованию или даже разрушению информационных ресурсов управляемой системы, а также программных и аппаратных средств.

Факторы, способствующие повышению уязвимости информации:

 увеличение объемов информации, накапливаемой, хранимой и обрабатываемой с помощью компьютеров и других средств автоматизации;

 сосредоточение в единых БД информации различного назначения и принадлежности;

 расширение круга пользователей, имеющих непосредственный доступ к ресурсам КИС;

 усложнение режимов работы технических средств ИС (широкое внедрение мультипрограммного режима и режима разделения времени);

 автоматизация межмашинного обмена информацией, в том числе на больших расстояниях (использование компьютерных сетей).

Среди угроз безопасности информациивыделяют:

 Случайные, или непреднамеренные, т. е. выход из строя аппаратных средств, неправильные действия работников ИС или ее пользователей, непреднамеренные ошибки в ПО и т. д.

 Умышленные, преследующие цель нанесения ущерба управляемой системе или пользователям. Это делается нередко ради получения личной выгоды. Угрозы подразделяются также навнутренние(возникающие внутри управляемой организации) ивнешние. Внутренние угрозы чаще всего определяются социальной напряженностью и тяжелым моральным климатом. Внешние угрозы могут определяться злонамеренными действиями конкурентов, экономическими условиями и другими причинами (например, стихийными бедствиями).

Система информационной безопасности должна выполнять следующие функции:

 регистрацию и учет пользователей, носителей информации, информационных массивов;

 обеспечение целостности системного и прикладного ПО и обрабатываемой информации;

 защиту коммерческой тайны, в том числе с использованием сертифицированных средств криптозащиты;

 создание защищенного электронного документооборота с использованием сертифицированных средств криптопреобразования и электронной цифровой подписи;

 централизованное управление системой защиты информации;

 реализацию на рабочем месте администратора информационной безопасности;

 обеспечение защищенного удаленного доступа мобильных пользователей на основе использования технологий виртуальных частных сетей (VPN);

 управление доступом;

 обеспечение эффективной антивирусной защиты.

Показатель защищенности ИС– характеристика средств системы, влияющая на защищенность и описываемая определенной группой требований, варьируемых по уровню и глубине в зависимости от класса защищенности.

Класс защищенности ИС– определенная совокупность требований по защите средств ИС от несанкционированного доступа к информации.

Если реальное состояние перекрывает угрозы в полной мере, система безопасности считается надежной и не требует дополнительных мер. Такую систему можно отнести к классу систем с полным перекрытием угроз и каналов утечки информации. В противном случае система безопасности нуждается в дополнительных мерах защиты.

Чем класс безопасности выше, тем более жесткие требования предъявляются к системе.

Применительно к средствам защиты от несанкционированного доступа к информации определены семь классов защищенности (1–7) средств вычислительной техники и девять классов (1А, 1Б, 1В, 1Г, 1Д, 2А, 2Б, 3А, 3Б) для автоматизированных систем. Для вычислительной техники самым низким является седьмой класс, а для автоматизированных систем – 3Б.

Политика безопасностиосновывается на законах, правилах и практическом опыте, которые используются для управления, защиты и распределения конфиденциальной информации.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]