Автор: Пользователь скрыл имя, 12 Апреля 2012 в 22:05, курсовая работа
Неотъемлемой частью работ по защите является оценка эффективности средств защиты, осуществляемая по методике, учитывающей всю совокупность технических характеристик оцениваемого объекта, включая технические решения и практическую реализацию средств защиты.
Защита автоматизированных систем должна предусматривать контроль эффективности средств защиты от несанкционированного доступа. Этот контроль может быть либо периодическим, либо инициироваться по мере необходимости пользователем автоматизированных систем или контролирующими органами.
1. Вступление…………………………………………………………………………………………………….………3
2. Методы и средства защиты информации……………………………………………………..………5
3. Защита от несанкционированного доступа к информации…………………...................7
4. Защита компьютерных систем методами криптографии………………………………………7
5. Обеспечение информационной безопасности компьютерных систем…………………10
6. Критерии оценки безопасности информационных технологий в европейских странах…………………………………………………………………………………………………………………………12
7. Концепция защиты от несанкционированного доступа к информации……………….17
8. Вывод……………………………………………………………………………………………………………………….21
Использованная литература………………………………………………………………………………………23
В мире произошло переосмысление подходов к решению проблемы обеспечения информационной безопасности. С момента принятия международного стандарта ISO/IEC 15408 начался новый этап развития теории и практики обеспечения информационной безопасности.
До недавнего времени
Общую логику построения систем защиты информации можно представить следующим образом:
Сфера действий стандарта ISO 7498-2 ограничивалась компьютерными системами, построенными на основе семиуровневой модели ВОС. Однако предложенный подход к построению систем защиты информации был обобщен на все открытые системы обработки, передачи и хранения информации принятием в 1996 году международного стандарта ISO/IEC 10181.
Одновременно с трансформацией
взглядов на процессы обработки происходит
и изменение взглядов на подходы
к обеспечению безопасности информации.
Широкая сфера применения информационных
технологий, расширение функциональных
возможностей систем информационных технологий
и другие причины привели к
тому, что существующая модель обеспечения
информационной безопасности «Угроза
безопасности услуга безопасности механизм
безопасности» перестала
По типу основных классов угроз выделяют пять основных целевых задач безопасности ИТ-систем.
1. Обеспечение доступности
2. Обеспечение целостности
3. Обеспечение конфедициальности данных и системной информации предполагает, что информация не может быть получена неавторизованным пользователем во время её хранения, обработки и передачи.
4. Обеспечение наблюдаемости
5. Обеспечение гарантий - это совокупность требований, составляющих некоторую шкалу оценки для определения степени уверенности в том, что:
- функциональные требования действительно сформулированы и корректно реализованы;
- принятые меры защиты обеспечивают адекватную защиту ИТ-системы;
- обеспечена достаточная стойкость от преднамеренного проникновения и использования обходных путей.
6.Критерии оценки безопасности информационных технологий в европейских странах
Следуя по пути интеграции, Европейские страны приняли согласованные критерии оценки безопасности информационных технологий (Information Technology Security Evaluation Criteria, ITSEC). Версия 1.2 этих Критериев опубликована в июне 1991 года от имени соответствующих органов четырех стран - Франции, Германии, Нидерландов и Великобритании. Выгода от использования согласованных критериев очевидна для всех - и для производителей, и для потребителей, и для самих органов сертификации.
Принципиально важной чертой Европейских
Критериев является отсутствие априорных
требований к условиям, в которых
должна работать информационная система.
Организация, запрашивающая сертификационные
услуги, формулирует цель оценки, то
есть описывает условия, в которых
должна работать система, возможные
угрозы ее безопасности и предоставляемые
ею защитные функции. Задача органа сертификации
- оценить, насколько полно достигаются
поставленные цели, то есть насколько
корректны и эффективны архитектура
и реализация механизмов безопасности
в описанных спонсором
Основные понятия
Европейские Критерии рассматривают следующие составляющие информационной безопасности:
· конфиденциальность, то есть защиту от несанкционированного получения информации;
· целостность, то есть защиту от несанкционированного изменения информации;
· доступность, то есть защиту от несанкционированного удержания информации и ресурсов.
В Критериях проводится различие между системами и продуктами. Система - это конкретная аппаратно-программная конфигурация, построенная с вполне определенными целями и функционирующая в известном окружении. Продукт - это аппаратно-программный "пакет", который можно купить и по своему усмотрению встроить в ту или иную систему. Таким образом, с точки зрения информационной безопасности основное отличие между системой и продуктом состоит в том, что система имеет конкретное окружение, которое можно определить и изучить сколь угодно детально, а продукт должен быть рассчитан на использование в различных условиях. Угрозы безопасности системы носят вполне конкретный и реальный характер. Относительно угроз продукту можно лишь строить предположения.
Из практических соображений важно
обеспечить единство критериев оценки
продуктов и систем - например, чтобы
облегчить и удешевить оценку
системы, составленной из ранее сертифицированных
продуктов. В этой связи для систем
и продуктов вводится единый термин
- объект оценки. В соответствующих
местах делаются оговорки, какие требования
относятся исключительно к
Каждая система и предъявляет
свои требования к обеспечению
Чтобы объект оценки можно было признать надежным, необходима определенная степень уверенности в наборе функций и механизмов безопасности. Степень уверенности мы будем называть гарантированностью. Гарантированность может быть большей или меньшей в зависимости от тщательности проведения оценки.
Гарантированность затрагивает два
аспекта - эффективность и корректность
средств безопасности. При проверке
эффективности анализируется
Определяется три градации мощности: базовая, средняя и высокая.
Под корректностью понимается правильность
реализации функций и механизмов
безопасности. В Критериях определяется
семь возможных уровней
Общая оценка системы складывается из минимальной мощности механизмов безопасности и уровня гарантированности корректности. Теоретически эти два аспекта независимы, хотя на практике нет смысла проверять правильность реализации "по высшему разряду", если механизмы безопасности не обладают даже средней мощностью.
Функциональность
В Европейских Критериях
Спецификации функций
Идентификация и аутентификация
Под идентификацией и аутентификацией понимается не только проверка подлинности пользователей в узком смысле, но и функции для регистрации новых пользователей и удаления старых, а также функции для генерации, изменения и проверки аутентификационной информации, в том числе средства контроля целостности. Сюда же относятся функции для ограничения числа повторных попыток аутентификации.
Средства управления доступом также
трактуются Европейскими Критериями достаточно
широко. В этот раздел попадают, помимо
прочих, функции, обеспечивающие временное
ограничение доступа к
Под точностью в Критериях
Функции надежности обслуживания должны
гарантировать, что действия, критичные
по времени, будут выполнены ровно
тогда, когда нужно - не раньше и не
позже, и что некритичные действия
нельзя перевести в разряд критичных
действий. Должна быть гарантия, что
авторизованные пользователи за разумное
время получат запрашиваемые
ресурсы. Сюда же относятся функции
для обнаружения и
К области обмена данными относятся функции, обеспечивающие коммуникационную безопасность, то есть безопасность данных, передаваемых по каналам связи.
Гарантированность эффективности
Для получения гарантий эффективности средств безопасности рассматриваются следующие вопросы:
· Соответствие набора функций безопасности провозглашенным целям, то есть их пригодность для противодействия угрозам, перечисленным в описании объекта оценки;
· Взаимная согласованность различных функций и механизмов безопасности;
· Способность механизмов безопасности противостоять прямым атакам;
· Возможность практического
· Возможность небезопасного
· Возможность практического
Важнейшей частью проверки эффективности является анализ слабых мест в защите объекта оценки. Цель анализа - найти все возможности отключения, обхода, повреждения, обмана средств защиты. Оценивается также способность всех критически важных защитных механизмов противостоять прямым атакам - мощность механизмов. Защищенность системы или продукта не может быть выше мощности самого слабого из критически важных механизмов, поэтому в Критериях имеется в виду минимальная гарантированная мощность.
Для нее определены три уровня: базовый, средний и высокий.
Согласно Критериям, мощность можно
считать базовой, если механизм способен
противостоять отдельным
Мощность можно считать
Наконец, мощность можно считать
высокой, если есть уверенность, что
механизм может быть побежден только
злоумышленником с высокой
Важной характеристикой
Информация о работе Защита информации в автоматизированных системах обработки данных