logo
Основи інформаційної безпеки / пос_бник_О_Б_МОН

Технічна специфікація X.800

Основний зміст цього стандарту трактує питання інформаційної безпеки розподілених систем, зокрема, специфічні мережеві функції (сервіси) безпеки, а також необхідні для їх реалізації захисні механізми.

Виділяються такі сервіси безпеки і виконувані ними ролі.

Автентифікація.Даний сервіс забезпечує перевірку достовірності партнерів по спілкуванню і перевірку достовірності джерела даних.Автентифікація партнерів використовується при встановленні з’єднання і періодично під час сеансу. Вона служить для запобігання таким загрозам, як маскарад і повторення попереднього сеансу зв’язку.

Управління доступом.Забезпечує захист від несанкціонованого використання ресурсів, доступних по мережі.

Конфіденційність даних.Забезпечує захист від несанкціонованого отримання інформації. Окремо виділяєтьсяконфіденційність трафіку(це захист інформації, яку можна одержати, аналізуючи мережеві потоки даних).

Цілісність даних поділяється на підвиди залежно від того, який тип спілкування використовують партнери – з встановленням з’єднання або без нього, чи захищаються всі дані або тільки окремі поля, чи забезпечується відновлення у разі порушення цілісності.

Безвідмовність(неможливість відмовитися від виконаних дій) забезпечує два види послуг: безвідмовність з підтвердженням достовірності джерела даних і безвідмовність з підтвердженням доставки.

Для реалізації сервісів (функцій) безпеки можуть використовуватися такі механізми та їх комбінації:

Адміністрування засобів безпеки включає розповсюдження інформації, необхідної для роботи сервісів і механізмів безпеки, а також збирання і аналіз інформації про їх функціонування. Прикладами можуть служити розповсюдження криптографічнихключів, установка значень параметрів захисту, ведення реєстраційного журналу і т.п.

Концептуальною основою адміністрування є інформаційна база управління безпекою. Ця база може не існувати як єдине (розподілене) сховище, але кожна з вузлових систем повинна мати в своєму розпорядженні інформацію, необхідну для реалізації вибраної політики безпеки.

Згідно з рекомендаціями X.800, зусилля адміністратора засобів безпеки повинні розподілятися за трьома напрямами: