Р. П. Шевчук // Опорний конспект лекцій з дисципліни „Методи та засоби захисту програмного забезпечення", для студентів напрямку „Комп’ютерні науки"



Pdf көрінісі
бет4/23
Дата10.09.2023
өлшемі0.66 Mb.
#477061
түріКонспект
1   2   3   4   5   6   7   8   9   ...   23
Опорний конспект лекцій з дисципліни Методи та засоби захисту програмного забезпечення

 
1.3. Критерії оцінки захищеності інформації 
Критерії є методологічною базою для визначення вимог з захисту інформації в 
комп'ютерних системах від несанкціонованого доступу; створення захищених
комп'ютерних систем і засобів захисту від несанкціонованого доступу; оцінки 
захищеності інформації в комп'ютерних системах і їх придатності для обробки 
критичної інформації (інформації, що вимагає захисту). 
В процесі оцінки спроможності комп'ютерної системи забезпечувати захист 
оброблюваної інформації від несанкціонованого доступу розглядаються вимоги двох 
видів: 

вимоги до функцій захисту (послуг безпеки); 

вимоги до гарантій. 
В контексті Критеріїв комп'ютерна система розглядається як набір 
функціональних послуг. Кожна послуга являє собою набір функцій, що дозволяють 
протистояти певній множині загроз. Кожна послуга може включати декілька рівнів. 
Чим вище рівень послуги, тим більш повно забезпечується захист від певного виду 
загроз. Рівні послуг мають ієрархію за повнотою захисту, проте не обов'язково 
являють собою точну підмножину один одного. Рівні починаються з першого (1) і 
зростають до значення n, де n - унікальне для кожного виду послуг. 
Функціональні критерії розбиті на чотири групи, кожна з яких описує вимоги до 
послуг, що забезпечують захист від загроз одного із чотирьох основних типів. 
Конфіденційність. Загрози, що відносяться до несанкціонованого ознайомлення 
з інформацією, становлять загрози конфіденційності, а саме довірча 
конфіденційність, адміністративна конфіденційність, повторне використання 
об'єктів, аналіз прихованих каналів, конфіденційність при обміні (експорті/імпорті). 
Цілісність. Загрози, що відносяться до несанкціонованої модифікації 
інформації, становлять загрози цілісності, а саме довірча цілісність, адміністративна 
цілісність, відкат і цілісність при обміні. 



Доступність. Загрози, що відносяться до порушення можливості використання 
комп'ютерних систем або оброблюваної інформації, становлять загрози доступності. 
До доступності відносять такі послуги: використання ресурсів, стійкість до відмов, 
горяча заміна, відновлення після збоїв. 
Спостереженість. Ідентифікація і контроль за діями користувачів, керованість 
комп'ютерною системою становлять предмет послуг спостереженості і керованості.
До спостережності відносять такі послуги: реєстрація, ідентифікація і 
автентифікація, достовірний канал, розподіл обов'язків, цілісність комплексу засобів 
захисту, самотестування, автентифікація при обміні, автентифікація відправника 
(невідмова від авторства), автентифікація одержувача (невідмова від одержання). 
Крім функціональних критеріїв, що дозволяють оцінити наявність послуг 
безпеки в комп'ютерній системі, цей документ містить критерії гарантій, що 
дозволяють оцінити коректність реалізації послуг. Критерії гарантій включають 
вимоги до архітектури комплексу засобів захисту, середовища розробки, 
послідовності розробки, випробування комплексу засобів захисту, середовища 
функціонування і експлуатаційної документації. В цих Критеріях вводиться сім 
рівнів гарантій (Г-1, ..., Г-7), які є ієрархічними. Ієрархія рівнів гарантій відбиває 
поступово наростаючу міру певності в тому, що реалізовані в комп'ютерній системі 
послуги дозволяють протистояти певним загрозам, що механізми, які їх реалізують, 
в свою чергу коректно реалізовані і можуть забезпечити очікуваний споживачем 
рівень захищеності інформації під час експлуатації комп'ютерної системи. 
Порядок оцінки комп'ютерної системи на предмет відповідності цим Критеріям 
визначається відповідними нормативними документами. Експертна комісія, яка 
проводить оцінку комп'ютерної системи, визначає, які послуги і на якому рівні 
реалізовані в даній комп'ютерній системі, і як дотримані вимоги гарантій. 
Результатом оцінки є рейтинг, що являє собою упорядкований ряд (перелічення) 
буквено-числових комбінацій, що позначають рівні реалізованих послуг, в поєднанні 
з рівнем гарантій. Комбінації упорядковуються в порядку опису послуг в критеріях. 
Для того, щоб до рейтингу комп'ютерної системи міг бути включений певний рівень 
послуги чи гарантій, повинні бути виконані всі вимоги, перелічені в критеріях для 
даного рівня послуги або гарантій. 


Достарыңызбен бөлісу:
1   2   3   4   5   6   7   8   9   ...   23




©dereksiz.org 2024
әкімшілігінің қараңыз

    Басты бет