Методики определения требований к защите информации.
Требования, обуславливаемые видом защищаемой информации, могут быть сформулированы в таком виде.
1. К защите документальной информации предъявляются следующие требования:
а) должна обеспечиваться защита, как оригиналов документов, так и сведений о них, накапливаемых и обрабатываемых в АСОД;
б) применяемые средства и методы защиты должны выбираться с учетом необходимости обеспечения доступа пользователям различных категорий:
1) персонала делопроизводства и библиотеки оригиналов;
2) специалистов подразделения первичной обработки документов;
3) специалистов функциональных подразделений автоматизируемых органов.
2. При обработке фактографической быстроменяющейся информации должны учитываться требования:
а) применяемые средства и методы защиты не должны существенно влиять на оперативность обработки информации;
б) применяемые средства и методы защиты должны выбираться с учетом обеспечения доступа к защищаемой информации строго ограниченного круга лиц.
3. К защите фактографической исходной информации предъявляются требования:
а) каждому пользователю должны быть обеспечены возможности формирования требований к защите создаваемых им массивов данных, в пределах предусмотренных в АСОД возможностей зашиты;
б) в системе защиты должны быть предусмотрены средства, выбираемые и используемые пользователями для защиты своих массивов по своему усмотрению.
4. К защите фактографической регламентной информации предъявляются требования;
а) применяемые средства и методы зашиты должны быть рассчитаны на длительную и надежную защиту информации;
б) должен обеспечиваться доступ (в пределах полномочий) широкого круга пользователе;
в) повышенное значение приобретают процедуры идентификации, опознавания, проверки полномочий, регистрации обращений и контроля выдачи.
Требования, обуславливаемые технологическими схемами автоматизированной обработки информации, сводятся к тому, что в активном состоянии АСОД должна обеспечиваться защита на всех технологических участках автоматизированной обработки информации и во всех режимах.
С точки зрения организации вычислительного процесса в АСОД требуемая защита должна обеспечиваться при любом уровне автоматизации обработки информации, при всех способах взаимодействия пользователей со средствами автоматизации и при всех режимах работы комплексов средств автоматизации.
Специфические требования к защите для различных уровней автоматизации обработки информации состоят в следующем:
а) при автономном решении отдельных задач или их комплексов основными макропроцессами автоматизированной обработки, в ходе которых должен обеспечиваться необходимый уровень защиты, являются:
1) сбор, подготовка и ввод исходных данных, необходимых для решения задач;
2) машинное решение задач в автономном режиме;
3) выдача результатов решения;
б) в случае полусистемной обработки дополнительно к предыдущему на участках комплексной автоматизации должна быть обеспечена защита в ходе осуществления следующих макропроцессов:
1) автоматизированного сбора информации от датчиков и источников информации;
2)диалогового режима работы пользователей ЭВМ;
в) в случае системной обработки дополнительно к предыдущему должна быть обеспечена защита в ходе таких макропроцессов:
1) прием потока запросов и входной информации;
2) формирование пакетов и очередей запросов;
3) диспетчирование в ходе выполнения запросов;
4) регулирование входного потока информации.
В зависимости от способа взаимодействия пользователей с комплектом средств автоматизация предъявляются следующие специфические требования:
а) при автоматизированном вводе информации должны быть обеспечены условия, исключающие несанкционированное попадание информации одного пользователя (абонента) в массив другого, причем должны быть обеспечены возможности фиксирования и документального закрепления момента передачи информации пользователя банку данных АСОД и содержания этой информации;
б) при неавтоматизированном вводе должна быть обеспечена защита на неавтоматизированных коммуникациях "Пользователь - АСОД", на участках подготовки данных и ври вводе с местных УГВВ;
в) при пакетном выполнении запросов пользователей должно исключаться размещение в одном и том же пакете запросов на обработку информации различных ограничительных грифов;
г) при обработке запросов пользователей в реальном масштабе времени данные, поступившие от пользователей, и данные, подготовленные для выдачи пользователям, в ЗУ АСОД должны группироваться с ограничительным грифом, при этом в каждой группе должен быть обеспечен уровень защиты, соответствующий ограничительному грифу данных группы,
В зависимости от режимов функционирования комплексов средств автоматизации предъявляют следующие специфические требования:
а) в однопрограммном режиме работы в процессе выполнения программы должны предупреждаться:
1) несанкционированное обращение к программе;
2) несанкционированный ввод данных для решаемой задачи;
3) несанкционированное прерывание выполняемой программы;
4) несанкционированная выдача результатов решения;
б) в мультипрограммном режиме сформулированные выше требования относится к каждой из выполняемых программ и дополнительно должно быть исключено несанкционированное использование данных одной программы другой;
в) в мультипроцессорном режиме сформулированные выше требования должны обеспечиваться одновременно во всех участвующих в решении задачи процессорах, кроме того, должно быть исключено несанкционированное вклинивание в вычислительный процесс при распараллеливании и при диспетчеризации мультипроцессорного выполнения программ.
Требования, обуславливаемые этапом жизненного цикла АСОД, формулируются так:
а) на этапе создания АСОД должно быть обеспечено соответствие возможностей системы защиты требованиям к защите информации, сформулированным в задании на проектирование, кроме того, должно быть исключено несанкционированное включение элементов (блоков) в компоненты АСОД (особенно системы зашиты);
а) на этапе функционирования АСОД в пассивном ее состоянии должна быть обеспечена надежная защита хранящейся информации и исключены возможности несанкционированных изменений компонентов системы;
в) на этапе функционирования АСОД в активном ее состоянии дополнительно к сформулированным выше требованиям должна быть обеспечена надежная защита информации во всех режимах автоматизированной ее обработки.
Так могут быть представлены общие рекомендации по формированию требований к защите информации.
Нетрудно однако, видеть, что приведенные выше требования хотя и содержат полезную информацию, но недостаточны для выбора методов и средств защиты информации в конкретной АСОД. Решение каждой конкретной задачи может быть найдено на пути структурно-логического анализа систем и ситуаций защиты и структурированного их описания с широким применением методологии и методов рассмотренной в гл. 2 неформальной теории систем.
Последовательность решения задачи в указанной постановке, очевидно, должна быть следующей:
1) разработка методов оценки параметров защищаемой информации;
2) формирование перечня и классификация факторов, влияющих на требуемый уровень защиты информации;
3) структуризация возможных значений факторов;
4) структуризация поля потенциально возможных вариантов сочетаний значений факторов (вариантов условий защиты);
5) оптимальное деление поля возможных вариантов на типовые классы;
6) структурированное описание требований к защите в пределах выделенных классов.
Подходы к решению перечисленных составляющих задач рассматриваются в следующих параграфах.
Дата добавления: 2016-03-15; просмотров: 2003;