Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Все ответы на вопросы.docx
Скачиваний:
30
Добавлен:
26.04.2019
Размер:
474.16 Кб
Скачать

54. Основные понятия информационной безопасности. Классификация угроз. Формализация подхода к обеспечению информационной безопасности. Классы безопасности.

Основные понятия информационной безопасности

Говоря об информационной безопасности, иногда различают два термина protection и security.  Термин security используется для рассмотрения  проблемы в целом, а protection для рассмотрения специфичных механизмов ОС сохраняющих информацию в компьютере.

Есть несколько причин для реализации защиты.  Наиболее очевидная - помешать внешним вредным попыткам нарушить доступ к конфиденциальной информации.  Не менее важно, однако, гарантировать, что каждый программный компонент в системе использует системные ресурсы только способом, совместимым с установленной политикой использования этих ресурсов. Эти требования абсолютно необходимы для надежной системы.

Наличие защитных механизмов может увеличить надежность системы в целом за счет обнаружения скрытых ошибок интерфейса между компонентами системы. Ранее обнаружение ошибок может предотвратить влияние неисправной подсистемы на здоровую.

Безопасная система обладает свойствами конфиденциальности, доступности и целостности.

Конфиденциальность(confidentiality) уверенность в том, что секретные данные будут доступны только тем пользователям, которым этот доступ разрешен (такие пользователи называются авторизованными).

Доступность (availability) гарантия того, что авторизованные пользователи всегда получат доступ к данным.

Целостность (integrity) уверенность в том, что данные сохраняют правильные значения. Это требует средств проверки целостности и обеспечивается запретом для неавторизованных пользователей, каким либо образом модифицировать данные.

Любое действие, которое направлено на нарушение конфиденциальности, целостности и доступности информации называется угрозой. Реализованная угроза называется атакой.

Классификация угроз

Различают неумышленные и умышленные угрозы.

Неумышленные угрозы связаны с:

  • Ошибками оборудования или матобеспечения:  сбои процессора, питания, нечитаемые  дискеты, ошибки в коммуникациях, ошибки в программах.

  • Ошибками человека: некорректный ввод, неправильная монтировка дисков или лент, запуск неправильных программ, потеря дисков или лент.

  • Форс-мажорными обстоятельствами

Умышленные угрозы, в отличие от случайных, преследуют цель нанесения ущерба пользователям  ОС и, в свою очередь, подразделяются на активные и пассивные. Пассивная угроза  - несанкционированный доступ к информации без изменения состояния системы,  активная - несанкционированное изменение системы. Можно выделить следующие типы угроз:

  • Незаконное проникновение под видом легального пользователя

  • Нарушение функционирования системы с помощью программ-вирусов или программ-червей.

  • Попытки чтения страниц памяти, дисков и лент, которые сохранили информацию предыдыдущего пользователя.

  • Попытки  выполнения нелегальных системных вызовов, или системных вызовов с нелегальными параметрами

  • Подкуп персонала.

  • И т.д.

Таковы основные угрозы, на долю которых приходится львиная доля урона, наносимого информационным системам.

Формализация подхода к обеспечению информационной безопасности. Классы безопасности

Существует ряд основополагающих документов, в которых регламентированы основные подходы  к проблеме информационной безопасности:

  • оранжевая (по цвету обложки) книга МО США

  • гармонизированные критерии европейских стран

  • руководящие документы Гостехкомиссии при Президенте РФ

  • рекомендации X.800 по защите распределенных систем

  • федеральный закон Об информации, информатизации и защите информации.

  • и др.

Основополагающие документы открыли путь к ранжированию информационных систем по степени надежности. Так, в Оранжевой книге определяется четыре уровня безопасности - D , С , В и А. По мере перехода от уровня D до А к надежности систем предъявляются все более жесткие требования. Уровни С и В подразделяются на классы (C1, С2, В1, В2, ВЗ).  Чтобы система в результате процедуры сертификации могла быть отнесена к некоторому классу, ее политика безопасности и гарантированность должны удовлетворять оговоренным требованиям.