logo
Материалы для PDF / Информационная безопасность

Лекция 12. Управление механизмами защиты

Конкуренция в области разработки средств защиты компьютерных систем неизбежно приводит к унификации перечня общих требований к таким средствам. Один из пунктов в таком унифицированном списке — требование наличия средств управления всеми имеющимися защитными механизмами. К сожалению, кроме того, что средства управления в системе должны быть предназначены, в лучшем случае, для вычислительных сетей, можно встретить лишь уточнение о необходимости обеспечения централизованного удаленного контроля и управления защитными механизмами. Разработчики систем защиты основное внимание уделяют реализации самих защитных механизмов, а не средств управления ими. Такое положение дел свидетельствует о незнании или непонимании и недооценке проектировщиками и разработчиками большого числа психологических и технических препятствий, возникающих при внедрении разработанных систем защиты. Успешно преодолеть эти препятствия можно, только обеспечив необходимую гибкость управления средствами защиты.

Недостаточное внимание к проблемам и пожеланиям заказчиков, к обеспечению удобства работы администраторов безопасности по управлению средствами защиты на всех этапах жизненного цикла компьютерных систем часто является основной причиной отказа от использования конкретных средств защиты.

Опыт внедрения и сопровождения систем разграничения доступа в различных организациях позволяет указать на ряд типовых проблем, возникающих при установке, вводе в строй и эксплуатации средств разграничения доступа к ресурсам компьютерных систем, а также предложить подходы к решению этих проблем.

В настоящее время в большинстве случаев установка средств защиты производится на уже реально функционирующие АС заказчика. Защищаемая АС используется для решения важных прикладных задач, часто в непрерывном технологическом цикле, и ее владельцы и пользователи крайне негативно относятся к любому, даже кратковременному перерыву в ее функционировании для установки и настройки средств защиты или к частичной потере работоспособности АС вследствие некорректной работы средств защиты.

Внедрение средств защиты осложняется еще и тем, что правильно настроить данные средства с первого раза обычно не представляется возможным. Это, как правило, связано с отсутствием у заказчика полного детального списка всех подлежащих защите аппаратных, программных и информационных ресурсов системы и готового непротиворечивого перечня прав и полномочий каждого пользователя АС по доступу к ресурсам системы.

Поэтому этап внедрения средств защиты информации обязательно в той или иной мере включает действия по первоначальному выявлению, итеративному уточнению и соответствующему изменению настроек средств защиты. Эти действия должны проходить для владельцев и пользователей системы как можно менее болезненно.

Очевидно, что те же самые действия неоднократно придется повторять администратору безопасности и на этапе эксплуатации системы каждый раз при изменениях состава технических средств, программного обеспечения, персонала и пользователей и т.д. Такие изменения происходят довольно часто, поэтому средства управления системы защиты должны обеспечивать удобство осуществления необходимых при этом изменений настроек системы защиты. Такова "диалектика" применения средств защиты. Если система защиты не учитывает этой диалектики, не обладает достаточной гибкостью и не обеспечивает удобство перенастройки, то очень быстро становится не помощником, а обузой для всех, в том числе и для администраторов безопасности, и обречена на отторжение.

Для поддержки и упрощения действий по настройке средств защиты в системе защиты необходимо предусмотреть следующие возможности :

С увеличением масштаба защищаемой АС усиливаются требования к организации удаленного управления средствами защиты. Поэтому те решения, которые приемлемы для одного автономного компьютера или небольшой сети из 10 — 15 рабочих станций, совершенно не устраивают обслуживающий персонал (в том числе и администраторов безопасности) больших сетей, объединяющих несколько сотен рабочих станций.

Для решения проблем управления средствами защиты в больших сетях в системе необходимо предусмотреть следующие возможности :

Увеличение количества рабочих станций и использование новых программных средств, включающих большое количество разнообразных программ (например, MS Windows), приводит к существенному увеличению объема системных журналов регистрации событий, накапливаемых системой защиты. Объем зарегистрированной информации становится настолько велик, что администратор уже физически не может полностью проанализировать все системные журналы за приемлемое время.

Для облегчения работы администратора с системными журналами в системе должны быть предусмотрены следующие возможности :

Итак, в арсенале специалистов по информационной безопасности имеется широкий спектр защитных мер: законодательных, морально-этических, административных (организационных), физических и технических (аппаратурных и программных) средств. Все они обладают своими достоинствами и недостатками, которые необходимо знать и правильно учитывать при создании систем защиты.

При построении конкретных систем компьютерной безопасности необходимо руководствоваться основными принципами организации защиты: системностью, комплексностью, непрерывностью защиты, разумной достаточностью, гибкостью управления и применения, открытостью алгоритмов и механизмов защиты и простотой применения защитных мер и средств, а также придерживаться рекомендаций, полученных на основе опыта предыдущих разработок.

Основными известными универсальными защитными механизмами являются:

Эти универсальные механизмы защиты обладают своими достоинствами и недостатками и могут применяться в различных вариациях и совокупностях в конкретных методах и средствах защиты.

Все известные каналы проникновения и утечки информации должны быть перекрыты с учетом анализа риска, вероятностей реализации угроз безопасности в конкретной прикладной системе и обоснованного рационального уровня затрат на защиту.

Наилучшие результаты достигаются при системном подходе к вопросам безопасности компьютерных систем и комплексном использовании определенных совокупностей различных мер защиты на всех этапах жизненного цикла системы, начиная с самых ранних стадий ее проектирования.

Повышать уровень стойкости системы защиты за счет применения более совершенных физических и технических средств можно только до уровня стойкости персонала из ядра безопасности системы.

ЛЕКЦИЯ 13. Комплексное обеспечение информационной безопасности государства

и организационных структур

Основные положения государственной политики обеспечения ИБ РФ

Комплексное обеспечение ИБ, согласно Доктрине ИБ РФ, подразумевает взаимосвязанный комплекс организационно-пра­вовых, физических, социальных, духовных, информационных, программно-математических и технических методов, мероприятий и средств, обеспечивающих нормальное функционирование госу­дарства, его структур, населения, фирм и предприятий как на его территории и в его пространстве, так и в межгосударственных отно­шениях, независимо от состояния государства (мирный труд или военное время). Поэтому целесообразно рассмотреть обеспечение ИБ РФ так, как рекомендует Доктрина ИБ РФ, — с позиций системного подхода.

Государственная политика обеспечения ИБ РФ определяет основные направления деятельности федеральных органов го­сударственной власти и органов власти субъектов Российской Федерации в этой области, порядок закрепления их обязанностей по защите интересов Российской Федерации в информационной сфере в рамках направлений их деятельности и базируется на со­блюдении баланса интересов личности, общества и государства в информационной сфере.

Государственная политика обеспечения ИБ РФ основывается на следующих основных принципах:

Государство в процессе реализации своих функций по обеспе­чению ИБ РФ осуществляет следующие мероприятия и акции:

Совершенствование правовых механизмов регулирования общественных отношений, возникающих в информационной сфе­ре, является приоритетным направлением государственной поли­тики в области обеспечения ИБ РФ.

Правовое обеспечение ИБ РФ должно базироваться прежде всего на соблюдении принципов законности, баланса интересов граж­дан, общества и государства в информационной сфере.

Соблюдение принципа законности требует от федеральных органов государственной власти и органов государственной влас­ти субъектов Российской Федерации при решении возникающих в информационной сфере конфликтов неукоснительно руковод­ствоваться законодательными и иными нормативными правовы­ми актами, регулирующими отношения в этой сфере.

Соблюдение принципа баланса интересов граждан, общества и государства в информационной сфере предполагает законода­тельное закрепление приоритета этих интересов в различных об­ластях жизнедеятельности общества, а также использование форм общественного контроля деятельности федеральных органов го­сударственной власти и органов государственной власти субъек­тов Российской Федерации. Реализация гарантий конституцион­ных прав и свобод человека и гражданина, касающихся деятельности в информационной сфере, является важнейшей задачей государства в области И Б.

Разработка механизмов правового обеспечения ИБ РФ включает в себя мероприятия по информатизации правовой сферы в целом.

Международное сотрудничество Российской Федерации в об­ласти обеспечения ИБ — неотъемлемая составляющая полити­ческого, военного, экономического, культурного и других видов взаимодействия стран, входящих в мировое сообщество. Такое со­трудничество должно способствовать повышению ИБ всех членов мирового сообщества, включая Российскую Федерацию.

Особенность международного сотрудничества Российской Фе­дерации в области обеспечения ИБ заключается в том, что оно осуществляется в условиях обострения международной конкурен­ции за обладание технологическими и информационными ресур­сами, доминирование на рынках сбыта в условиях продолжения попыток создания структуры международных отношений, осно­ванной на односторонних решениях ключевых проблем мировой политики, противодействия укреплению роли России как одного из влиятельных центров формирующегося многополярного мира, усиления технологического отрыва ведущих держав мира и нара­щивания их возможностей для создания «информационного ору­жия». Все это может привести к новому этапу развертывания гон­ки вооружений в информационной сфере, нарастанию угрозы агентурного и оперативно-технического проникновения в Россию иностранных разведок, в том числе с использованием глобальной информационной инфраструктуры.

Основными направлениями международного сотрудничества Российской Федерации в области обеспечения ИБ являются:

При осуществлении международного сотрудничества Россий­ской Федерации в области обеспечения ИБ особое внимание долж­но уделяться проблемам взаимодействия с государствами — чле­нами Содружества независимых государств.