Сущность и задачи комплексной системы защиты информации
Автор работы: Пользователь скрыл имя, 14 Мая 2014 в 18:24, контрольная работа
Краткое описание
1. Подходы к проектированию систем защиты информации. 2. Понятие комплексной системы защиты информации. 3. Назначение комплексной системы защиты информации. 4. Принципы построения комплексной системы защиты информации.
1. СУЩНОСТЬ И ЗАДАЧИ
КОМПЛЕКСНОЙ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
1.1. Подходы к
проектированию систем защиты
информации
Бытует мнение, что проблемы
защиты информации относятся исключительно
к информации, обрабатываемой компьютером.
Это, по-видимому, связано с тем, что компьютер,
и в частности персональный компьютер,
является «ядром», центром хранения информации.
Объект информатизации, по отношению к
которому направлены действия по защите
информации, представляется более широким
понятием по сравнению с персональным
компьютером. Что же представляет собой
объект информатизации и каково его место
на предприятии?
ГОСТ РФ 51275-99 определяет объект
информатизации как «совокупность информационных
ресурсов, средств и систем обработки
информации, используемых в соответствии
с заданной информационной технологией,
средств обеспечения объекта информатизации,
помещений или объектов (зданий, сооружений,
технических средств), в которых они установлены,
или помещения и объекты, предназначенные
для ведения конфиденциальных переговоров»
Слово «совокупность» в данном
определении указывает на то, что объект
информатизации это единая информационная
система, охватывающая в целом предприятие,
учреждение, организацию.
В реальной жизни все эти отдельные
«объекты информатизации» расположены
в пределах одного предприятия и представляют
собой единый комплекс компонентов, связанных
общими целями, задачами, структурными
отношениями, технологией информационного
обмена и т. д.
Современное предприятие —
большое количество разнородных компонентов,
объединенных в сложную систему для выполнения
поставленных целей, которые в процессе
функционирования предприятия могут модифицироваться.
Многообразие и сложность влияния внутренних
и внешних факторов, которые часто не поддаются
строгой количественной оценке, приводят
к тому, что эта сложная система может
обретать новые качества, не свойственные
составляющим ее компонентам.
Характерной особенностью подобных
систем является прежде всего наличие
человека в каждой из составляющих ее
подсистем и отдаленность (разделенность)
человека от объекта его деятельности.
Это происходит в связи с тем, что множество
компонентов, составляющих объект информатизации,
интегрально может быть представлено
совокупностью трех групп систем: 1) люди
(биосоциальные системы); 2) техника (технические
системы и помещения, в которых они расположены);
3) программное обеспечение, которое является
интеллектуальным посредником между человеком
и техникой (интеллектуальные системы).
Совокупность этих трех групп образует
социотехническую систему. Такое представление
о социотехнических системах является
достаточно широким и может быть распространено
на многие объекты. Круг наших интересов
ограничивается исследованием безопасности
систем, предназначенных для обработки
поступающей на их вход информации и выдачи
результата, т. е. социотехнических систем
информационного типа.
Если обратиться к истории этой
проблемы, то можно условно выделить три
периода развития средств защиты информации
(ЗИ):
— первый относится к тому времени,
когда обработка информации осуществлялась
по традиционным (ручным, бумажным) технологиям;
— второй — когда для обработки
информации на регулярной основе применялись
средства электронной вычислительной
техники первых поколений;
— третий — когда использование
средств электронно-вычислительной техники
приняло массовый и повсеместный характер
(появление персональных компьютеров).
В 60–70 гг. проблема защиты информации
решалась достаточно эффективно применением
в основном организационных мер. К ним
относились: режимные мероприятия, охрана,
сигнализация и простейшие программные
средства защиты информации. Эффективность
использования этих средств достигалась
за счет концентрации информации в определенных
местах (спец. хранилища, вычислительные
центры), что способствовало обеспечению
защиты относительно малыми средствами.
«Рассосредоточение» информации
по местам хранения и обработки обострило
ситуацию с ее защитой. Появились дешевые
персональные компьютеры. Это дало возможность
построения сетей ЭВМ (локальных, глобальных,
национальных и транснациональных), которые
могут использовать различные каналы
связи. Эти факторы способствуют созданию
высокоэффективных систем разведки и
получения информации. Они нашли отражение
и в современных предприятиях.
Современное предприятие представляет
собой сложную систему, в рамках которой
осуществляется защита информации.
Рассмотрим основные особенности
современного предприятия:
— сложная организационная
структура;
— многоаспектность функционирования;
— высокая техническая оснащенность;
— широкие связи по кооперации;
— необходимость расширения
доступа к информации;
— всевозрастающий удельный
вес безбумажной технологии обработки
информации;
• возрастающий удельный вес
автоматизированных процедур в общем
объеме процессов обработки данных;
• важность и ответственность
решений, принимаемых в автоматизированном
режиме, на основе автоматизированной
обработки информации;
• высокая концентрация в автоматизированных
системах информационных ресурсов;
• большая территориальная
распределенность компонентов автоматизированных
систем;
• накопление на технических
носителях огромных объемов информации;
• интеграция в единых базах
данных информации различного назначения
и различной принадлежности;
• долговременное хранение
больших объемов информации на машинных
носителях;
• непосредственный и одновременный
доступ к ресурсам (в т. ч. и к информации)
автоматизированных систем большого числа
пользователей различных категорий и
различных учреждений;
• интенсивная циркуляция информации
между компонентами автоматизированных
систем, в том числе и удаленных друг от
друга.
Таким образом, создание индустрии
переработки информации, с одной стороны,
создает объективные предпосылки для
повышения уровня производительности
труда и жизнедеятельности человека, с
другой стороны, порождает целый ряд сложных
и крупномасштабных проблем. Одной из
них является обеспечение сохранности
и установленного статуса информации,
циркулирующей и обрабатываемой на предприятии.
1.2. Понятие комплексной
системы защиты информации
Работы по защите информации
у нас в стране ведутся достаточно интенсивно
и уже продолжительное время. Накоплен
существенный опыт. Сейчас уже никто не
думает, что достаточно провести на предприятии
ряд организационных мероприятий, включить
в состав автоматизированных систем некоторые
технические и программные средства —
и этого будет достаточно для обеспечения
безопасности.
Главное направление поиска
новых путей защиты информации заключается
не просто в создании соответствующих
механизмов, а представляет собой реализацию
регулярного процесса, осуществляемого
на всех этапах жизненного цикла систем
обработки информации при комплексном
использовании всех имеющихся средств
защиты. При этом все средства, методы
и мероприятия, используемые для ЗИ, наиболее
рациональным образом объединяются в
единый целостный механизм — причем не
только от злоумышленников, но и от некомпетентных
или недостаточно подготовленных пользователей
и персонала, а также нештатных ситуаций
технического характера.
Основной проблемой реализации
систем защиты является:
— с одной стороны, обеспечение
надежной защиты, находящейся в системе
информации: исключение случайного и преднамеренного
получения информации посторонними лицами,
разграничение доступа к устройствам
и ресурсам системы всех пользователей,
администрации и о обслуживающего персонала;
— с другой стороны, системы
защиты не должны создавать заметных неудобств
пользователям в ходе их работы с ресурсами
системы.
Проблема обеспечения желаемого
уровня защиты информации весьма сложная,
требующая для своего решения не просто
осуществления некоторой совокупности
научных, научно-технических и организационных
мероприятий и применения специальных
средств и методов, а создания целостной
системы организационно-технологических
мероприятий и применения комплекса специальных
средств и методов по ЗИ.
На основе теоретических исследований
и практических работ в области ЗИ сформулирован
системно-концептуальный подход к защите
информации.
Под системностью как основной
частью системно-концептуального похода
понимается:
— системность целевая, т. е.
защищенность информации рассматривается
как основная часть общего понятия качества
информации;
— системность пространственная,
предлагающая взаимоувязанное решение
всех вопросов защиты на всех компонентах
предприятия;
— системность временная, означающая
непрерывность работ по ЗИ, осуществляемых
в соответствии планам;
— системность организационная,
означающая единство организации всех
работ по ЗИ и управления ими.
Концептуальность подхода предполагает
разработку единой концепции как полной
совокупности научно обоснованных взглядов,
положений и решений, необходимых и достаточных
для оптимальной организации и обеспечения
надежности защиты информации, а также
целенаправленной организации всех работ
по ЗИ.
Комплексный (системный) подход
к построению любой системы включает в
себя: прежде всего, изучение объекта внедряемой
системы; оценку угроз безопасности объекта;
анализ средств, которыми будем оперировать
при построении системы; оценку экономической
целесообразности; изучение самой системы,
ее свойств, принципов работы и возможность
увеличения ее эффективности; соотношение
всех внутренних и внешних факторов; возможность
дополнительных изменений в процессе
построения системы и полную организацию
всего процесса от начала до конца.
Комплексный (системный) подход
— это принцип рассмотрения проекта, при
котором анализируется система в целом,
а не ее отдельные части. Его задачей является
оптимизация всей системы в совокупности,
а не улучшение эффективности отдельных
частей. Это объясняется тем, что, как показывает
практика, улучшение одних параметров
часто приводит к ухудшению других, поэтому
необходимо стараться обеспечить баланс
противоречий требований и характеристик.
Комплексный (системный) подход
не рекомендует приступать к созданию
системы до тех пор, пока не определены
следующие ее компоненты:
1. Входные элементы.
Это те элементы, для обработки которых
создается система. В качестве входных
элементов выступают виды угроз безопасности,
возможные на данном объекте;
2. Ресурсы. Это
средства, которые обеспечивают создание
и функционирование системы (например,
материальные затраты, энергопотребление,
допустимые размеры и т. д.). Обычно рекомендуется
четко определять виды и допустимое потребление
каждого вида ресурса как в процессе создания
системы, так и в ходе ее эксплуатации;
3. Окружающая среда.
Следует помнить, что любая реальная система
всегда взаимодействует с другими системами,
каждый объект связан с другими объектами.
Очень важно установить границы области
других систем, не подчиняющихся руководителю
данного предприятия и не входящих в сферу
его ответственности.
Характерным примером важности
решения этой задачи является распределение
функций по защите информации, передаваемой
сигналами в кабельной линии, проходящей
по территориям различных объектов. Как
бы ни устанавливались границы системы,
нельзя игнорировать ее взаимодействие
с окружающей средой, ибо в этом случае
принятые решения могут оказаться бессмысленными.
Это справедливо как для границ защищаемого
объекта, так и для границ системы защиты;
4. Назначение и функции.
Для каждой системы должна быть сформулирована
цель, к которой она (система) стремится.
Эта цель может быть описана как назначение
системы, как ее функция. Чем точнее и конкретнее
указано назначение или перечислены функции
системы, тем быстрее и правильнее можно
выбрать лучший вариант ее построения.
Так, например, цель, сформулированная
в самом общем виде как обеспечение безопасности
объекта, заставит рассматривать варианты
создания глобальной системы защиты. Если
уточнить ее, определив, например, как
обеспечение безопасности информации,
передаваемой по каналам связи внутри
здания, то круг возможных решений существенно
сузится. Следует иметь в виду, что, как
правило, глобальная цель достигается
через достижение множества менее общих
локальных целей (подцелей). Построение
такого «дерева целей» значительно облегчает,
ускоряет и удешевляет процесс создания
системы;
5. Критерий эффективности.
Необходимо всегда рассматривать несколько
путей, ведущих к цели, в частности нескольких
вариантов построения системы, обеспечивающей
заданные цели функционирования. Для того
чтобы оценить, какой из путей лучше, необходимо
иметь инструмент сравнения — критерий
эффективности. Он должен: характеризовать
качество реализации заданных функций;
учитывать затраты ресурсов, необходимых
для выполнения функционального назначения
системы; иметь ясный и однозначный физический
смысл; быть связанным с основными характеристиками
системы и допускать количественную оценку
на всех этапах создания системы.
Таким образом, учитывая многообразие
потенциальных угроз информации на предприятии,
сложность его структуры, а также участие
человека в технологическом процессе
обработки информации, цели защиты информации
могут быть достигнуты только путем создания
СЗИ на основе комплексного подхода.
Рис. 1. Непрерывный цикл создания
СЗИ
Процесс создания комплексной
системы защиты информации может быть
представлен в виде непрерывного цикла,
так как это показано на рис. 1.
1.3. Назначение
комплексной системы защиты информации
Главная цель создания системы
защиты информации — ее надежность. Система
ЗИ — это организованная совокупность
объектов и субъектов ЗИ, используемых
методов и средств защиты, а также осуществляемых
защитных мероприятий.