logo search
Inf_Ps_#1_3

Методы и средства защиты информации в экономических информационных системах Важнейший и базовые принципы защиты информации

Создание базовой системы защиты информации в автоматизированных информационных системах основывается на следующих принципах:

• Комплексный подход к построению системы защиты при ведущей роли организационных мероприятий, означающий оптимальное сочетание программных аппаратных средств и организационных мер защиты и подтвержденный практикой создания отечественных и зарубежных систем защиты.

• Разделение и минимизация полномочий по доступу к обрабатываемой информации и процедурам обработки, т.е. предоставление пользователям минимума строго определенных полномочий, достаточных для успешного выполнения ими своих служебных обязанностей, с точки зрения автоматизированной обработки доступной им конфиденциальной информации. Уровень предоставляемых пользователю полномочий определяется его обязанностями, если он является работником организации или учреждения, или заключённым договором, если пользователь является заказчиком услуг организации или учреждения.

• Полнота контроля и регистрации попыток несанкционированного доступа, т. е. необходимость точного установления идентичности каждого пользователя и протоколирования его действий для проведения возможного расследования, а также невозможность совершения любой операции обработки информации в автоматизированных информационных системах без ее предварительной регистрации. Желательно регистрировать все без исключения попытки доступа к информации и вести подробное протоколирование всех сеансов работы в экономической информационной системе. Такую регистрацию и протоколирование современные экономические информационные системы обеспечивают в автоматическом режиме без участия человека.

• Обеспечение надежности системы защиты, т.е. невозможность снижения уровня надежности при возникновении в системе сбоев, отказов, непреднамеренных ошибок пользователей и обслуживающего персонала, преднамеренных действий нарушителя, его целенаправленных попыток преодолеть систему защиты или её разрушить.

• Обеспечение контроля функционирования системы защиты, т.е. создание средств и методов контроля работоспособности самой системы защиты. Система защиты должна позволять контролировать свою собственную надёжность и работоспособность администраторам экономической информационной системы. Система защиты не должна легко отключаться злоумышленниками или позволять им снижать свою работоспособность.

• «Прозрачность» системы защиты информации для общего, прикладного программного обеспечения и пользователей автоматизированных информационных систем. Система защиты не должна сильно мешать пользователям экономической информационной системы, когда она включена в работу. В противном случае вполне возможно периодическое отключение системы защиты персоналом с целью выполнения срочных работ, например, по причине существенного замедления работы пользователей при включённой системе защиты.

• Экономическая целесообразность использования системы защиты, выражающаяся в том, что стоимость разработки или приобретения и эксплуатации систем защиты информации должна быть меньше стоимости возможного ущерба, наносимого объекту в случае разработки и эксплуатации автоматизированных информационных систем без системы защиты информации. В частности, если восстанавливать информацию после сбоев или компьютерных атак дешевле приобретения и установки системы защиты, её обычно не приобретают.

В этом списке принципов первый является важнейшим, потому что без него все остальные не дадут эффективной защиты информации. Остальные принципы защиты информации являются базовыми, потому что должны использоваться в любой системе защиты информации, независимо от её специфики.