Системы защиты информации

Автор: Ищейнов В.Я.

В.Я. Ищейнов, канд. техн. наук, доц.

  • Классификация систем защиты информации

  • Классификационные признаки

  • СЗИ на предприятии

  • Основные компоненты КСЗИ

Проблема защиты информации на сегодняшний день является одной из важнейших проблем современности. Если ещё несколько лет назад эта задача могла быть решена с помощью организационных мер и программных средств, то появление Интернета, персональных компьютеров, спутниковой связи существенно обострило проблему защиты информации.

Система защиты информации — совокупность органов и/или исполнителей, используемая ими техника защиты информации, а также объекты защиты, организованные и функционирующие по правилам, установленным соответствующими правовыми, организационно-распорядительными и нормативными документами по защите информации.

Классификация систем защиты информации (КСЗИ)

В качестве классификационного признака для систем защиты можно выбрать их функциональные свойства. На основе этого признака выделяются системы:

  • без схем защиты;

  • с полной защитой;

  • с единой схемой защиты;

  • с программируемой схемой защиты;

  • системы с засекречиванием;

  • комплексные системы защиты.

В некоторых системах отсутствует механизм, препятствующий пользователю в доступе к какой-либо информации, хранящейся в системе. Характерно, что большинство наиболее распространённых и широко применяемых за рубежом систем обработки данных (СОД) с пакетной обработкой не имеют механизма защиты. Однако такие системы содержат обычно развитой аппарат обнаружения и предотвращения ошибок, гарантирующий исключение разрушений режима функционирования.

В системах с полной защитой обеспечивается взаимная изоляция пользователей, нарушаемая только для информации общего пользования (например, библиотеки общего пользования). В отдельных системах средства работы с библиотеками общего пользования позволяют включить в них информацию пользователей, которая тоже становится общим достоянием.

В системах с единой схемой защиты для каждого файла создаётся список авторизованных пользователей. Кроме того, применительно к каждому файлу указываются разрешаемые режимы его использования: чтение, запись или выполнение, если этот файл является программой. Основные концепции защиты здесь довольно просты, однако их реализация довольно сложная.

В системах с программируемой схемой защиты предусматривается механизм защиты данных с учётом специфических требований пользователя, например, ограничение календарного времени работы системы, доступ только к средним значениям файла данных, локальная защита отдельных элементов массива данных и т. д. В таких системах пользователь должен иметь возможность выделить защищаемые объекты и подсистемы. Защищаемая подсистема представляет собой совокупность программ и данных, правом доступа к которым наделены лишь входящие в подсистему программы. Обращение к этим программам возможно, в свою очередь, только в заранее ограниченных точках. Таким образом, программы подсистемы контролируют доступ к защищаемым объектам. Подобный механизм защиты с различными модификациями реализован только в наиболее совершенных СОД.

В системах с засекречиванием решаются не вопросы ограничения доступа программ к информации, а осуществляется контроль над дальнейшим использованием полученной информации. Например, в системе использования грифов секретности на документах гриф служит уведомлением о мере контроля. В СОД эта схема защиты используется редко. Отличительная особенность рассмотренных схем защиты ― их динамичность, то есть возможность ввода и изменения правил доступа к данным в процессе работы системы. Однако обеспечение динамичности схем защиты значительно усложняет их реализацию.

Системы защиты информации на предприятии

Для создания и использования системы защиты на микроуровне необходимо хорошо знать сведения внешнего, внутреннего и специального назначения.

Сведения внешнего назначения ― данные об окружении предприятия с точки зрения его безопасности.

Сведения внутреннего назначения ― понятие о предприятии (персонале, оборудовании, промышленном производстве и т. д.), система делопроизводства.

Сведения специального назначения ― это также все данные о предприятии, но с учётом особенностей его производства.

Система включает в себя следующие данные, составляющие коммерческую тайну:

  • любые, относящиеся к такой тайне;

  • о количестве сотрудников, допущенных к тайне;

  • о возможных каналах утечки такой информации;

  • о том, какие меры для сохранения коммерческой тайны предпринимаются;

  • о несанкционированном доступе к данным извне;

  • о доле информированности о сведениях, относящихся к конфиденциальной информации, сторонних лиц и организаций, а также о попытках получить такие сведения;

  • о финансовых затратах на обеспечение конфиденциальной тайны.

Для полноценного функционирования всей системы безопасности проводится следующая работа:

  • идентифицируются тайны;

  • организуется защита тайны в подразделениях;

  • отслеживается состояние защищённости конфиденциальной тайны;

  • решается вопрос об изменении или снятии грифа секретности с технологии, производства, изделий, документов в делопроизводстве;

  • оформляются допуски сотрудников, работающих со сведениями, составляющими конфиденциальную тайну;

  • оценивается объём данных, характеризующих тайну, который может быть раскрыт представителям иной фирмы в интересах предприятия;

  • расследуются факты утечки данных;

  • локализуются возможные последствия утечки;

  • оказывается помощь правоохранительным органам в расследовании дел, связанных с интересами фирмы.

Большой интерес с точки зрения системы защиты информации на предприятии может представлять и иная информация об организации ― финансово-экономического характера, касающаяся производственной деятельности, о международной и торгово-экономической деятельности, о научно-исследовательской деятельности.

К тому же для защиты отдельной предпринимательской структуры необходимы данные о следующих организациях и лицах:

  • о деловых партнёрах;

  • о предприятиях-конкурентах;

  • об организациях, которые располагают конфиденциальной информацией в той же или подобных сферах деятельности;

  • об организациях и группировках, которые наносят ущерб предпринимательской деятельности;

  • об организациях, в которых работали ранее действующие сотрудники и т. п.

Для специалистов, занимающихся системой защиты информации на предприятии, особое значение имеет информация о следующих категориях физических лиц:

  • о сотрудниках, опыт и знания которых имеют определяющее значение для эффективной деятельности;

  • о бывших работниках;

  • о руководителях организаций-партнёров;

  • о сотрудниках организаций-партнёров, которые осуществляли контакт с сотрудниками;

  • о лицах, имеющих дружеские и иные связи с сотрудниками.

Деятельность специалистов, работающих в системе защиты информации на предприятии, начинается ещё при приёме нового сотрудника, которого проверяют по степени надёжности (оценивается уровень общей культуры, индивидуальные качества, опыт работы с секретной информацией), степень проявления к нему интереса со стороны конкурентов или преступного мира, способность противостоять покушениям на безопасность предприятия.

Для профилактики защиты информации на предприятии следует распространять сведения среди сотрудников о формах и методах обеспечения безопасности соответствующей деятельности, о конкретных фактах пресечения попыток причинения ущерба безопасности и поощрения сотрудников, которые предотвратили таковые попытки. Данная работа способствует повышению дисциплины труда, поднятию уровня культуры работы с секретными документами и обеспечивает высокое качество ежедневной деятельности предприятия с учётом требований безопасности.

Вся эта деятельность обеспечивает безопасную работу любого предприятия и составляет основу системы защиты информации на предприятии.

Комплексная система защиты информации

Комплексный (системный) подход к построению любой системы включает в себя: прежде всего, изучение объекта внедряемой системы; оценку угроз безопасности объекта; анализ средств, которыми будем оперировать при построении системы; оценку экономической целесообразности; изучение самой системы, её свойств, принципов работы и возможность увеличения эффективности; соотношение всех внутренних и внешних факторов; возможность дополнительных изменений в процессе построения системы и полную организацию всего процесса от начала до конца.

Комплексный (системный) подход — это принцип рассмотрения проекта, при котором анализируется система в целом, а не её отдельные части. Его задачей является оптимизация всей системы в совокупности, а не улучшение эффективности отдельных частей. Это объясняется тем, что, как показывает практика, улучшение одних параметров часто приводит к ухудшению других, поэтому необходимо стараться обеспечить баланс противоречий требований и характеристик.

Комплексный (системный) подход не рекомендует приступать к созданию системы до тех пор, пока не определены следующие её компоненты:

1. Входные элементы. Это те элементы, для обработки которых создаётся система. В качестве входных элементов выступают виды угроз безопасности, возможные на данном объекте.

2. Ресурсы. Это средства, которые обеспечивают создание и функционирование системы (например, материальные затраты, энергопотребление, допустимые размеры и т. д.). Обычно рекомендуется чётко определять виды и допустимое потребление каждого вида ресурса, как в процессе создания системы, так и в ходе её эксплуатации.

3. Окружающая среда. Следует помнить, что любая реальная система всегда взаимодействует с другими системами, каждый объект связан с другими объектами. Очень важно установить границы области других систем, не подчиняющихся руководителю данного предприятия и не входящих в сферу его ответственности.

Характерным примером важности решения этой задачи является распределение функций по защите информации, передаваемой сигналами в кабельной линии, проходящей по территориям различных объектов. Как бы ни устанавливались границы системы, нельзя игнорировать её взаимодействие с окружающей средой, ибо в этом случае принятые решения могут оказаться бессмысленными. Это справедливо как для границ защищаемого объекта, так и для границ системы защиты.

4. Назначение и функции. Для каждой системы должна быть сформулирована цель, к которой она (система) стремится. Эта цель может быть описана как назначение системы, как её функция. Чем точнее и конкретнее указано назначение или перечислены функции системы, тем быстрее и правильнее можно выбрать лучший вариант её построения. Так, например, цель, сформулированная в самом общем виде как обеспечение безопасности объекта, заставит рассматривать варианты создания глобальной системы защиты. Если уточнить её, определив, например, как обеспечение безопасности информации, передаваемой по каналам связи внутри здания, то круг возможных решений существенно сузится.

5. Критерий эффективности. Необходимо всегда рассматривать несколько путей, ведущих к цели, в частности нескольких вариантов построения системы, обеспечивающей заданные цели функционирования. Для того чтобы оценить, какой из путей лучше, необходимо иметь инструмент сравнения — критерий эффективности. Он должен: характеризовать качество реализации заданных функций; учитывать затраты ресурсов, необходимых для выполнения функционального назначения системы; иметь ясный и однозначный физический смысл; быть связанным с основными характеристиками системы и допускать количественную оценку на всех этапах создания системы.

Вывод

Таким образом, учитывая многообразие потенциальных угроз информации на предприятии, сложность его структуры, а также участие человека в технологическом процессе обработки информации, цели защиты информации могут быть достигнуты только путём создания системы защиты информации (СЗИ) на основе комплексного подхода.