Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ekzamen_IB.docx
Скачиваний:
179
Добавлен:
29.03.2016
Размер:
496.11 Кб
Скачать

50) Сущность «Оранжевой книги» и её роль в становлении процессов защиты информации.

Исторически первым оценочным стандартом, получившим широкое распространение и оказавшим огромное влияние на базу стандартизации ИБ во многих странах, стал стандарт Министерства обороны США "Критерии оценки доверенных компьютерных систем".

Данный труд, называемый чаще всего по цвету обложки "Оранжевой книгой", был впервые опубликован в августе 1983 года. Уже одно его название требует комментария. Речь идет не о безопасных, а о доверенных системах, то есть системах, которым можно оказать определенную степень доверия.

"Оранжевая книга" поясняет понятие безопасной системы, которая "управляет, с помощью соответствующих средств, доступом к информации, так что только должным образом авторизованные лица или процессы, действующие от их имени, получают право читать, записывать, создавать и удалять информацию".

Очевидно, однако, что абсолютно безопасных систем не существует, это абстракция. Есть смысл оценивать лишь степень доверия, которое можно оказать той или иной системе.

В "Оранжевой книге" доверенная система определяется как "система, использующая достаточные аппаратные и программные средства, чтобы обеспечить одновременную обработку информации разной степени секретности группой пользователей без нарушения прав доступа".

Степень доверия оценивается по двум основным критериям.

  1. Политика безопасности - набор законов, правил и норм поведения, определяющих, как организация обрабатывает, защищает и распространяет информацию. В частности, правила определяют, в каких случаях пользователь может оперировать конкретными наборами данных. Чем выше степень доверия системе, тем строже и многообразнее должна быть политика безопасности. В зависимости от сформулированной политики можно выбирать конкретные механизмы обеспечения безопасности. Политика безопасности - это активный аспект защиты, включающий в себя анализ возможных угроз и выбор мер противодействия.

  2. Уровень гарантированности - мера доверия, которая может быть оказана архитектуре и реализации ИС. Доверие безопасности может проистекать как из анализа результатов тестирования, так и из проверки (формальной или нет) общего замысла и реализации системы в целом и отдельных ее компонентов. Уровень гарантированности показывает, насколько корректны механизмы, отвечающие за реализацию политики безопасности. Это пассивный аспект защиты.

Безопасность и доверие оцениваются в данном стандарте с точки зрения управления доступом к информации, что и является средством обеспечения конфиденциальности и целостности.

Вслед за «Оранжевой книгой» появилась целая «Радужная серия». Наиболее значимой в ней явилась интерпретация «Оранжевой книги» для сетевых конфигураций, где в первой части интерпретируется «Оранжевая книга», а во второй части описываются сервисы безопасности, специфичные для сетевых конфигураций.

51) Энергетические и семантические характеристики речевой информации как объекта защиты.

Речь человека – определенная последовательность звуков, характерных для данного языка, произносимых, обычно, слитно с паузами после отдельных слов или групп звуков. Речь создается артикуляционными органами человека и в силу неодинаковости их размера у разных людей речь любого человека индивидуальна. Речь представляется тремя группами характеристик: - физические; - семантические; - фонетические. Семантические характеристики речи – характеристики смысла передаваемых понятий. К энергетическим характеристикам звукового поля относят интенсивность звука. Интенсивностью звука или силой звука называют количество энергии, проходящее в секунду через единицу площади, перпендикулярной к направлению распространения волны (Вт/м2). Защита речевой информации яв­ляется одной из важнейших задач в общем комплексе мероприятий по обеспечению информационной бе­зопасности объекта или учреждения.      Для ее перехвата предполагае­мый «противник» (лицо или группа лиц, заинтересованных в получении информации) может использовать широкий арсенал портативных средств акустичес­кой речевой разведки, позволяю­щих перехватывать речевую информацию по прямому акустиче­скому, виброакустическому, элек­троакустическому и оптико-элек­тронному (акустооптическому) каналам, к основным из которых относятся : • портативная аппаратура звуко­записи (малогабаритные диктофоны, магнитофоны и устройст­ва записи на основе цифровой схемотехники); • направленные микрофоны; • электронные стетоскопы; • электронные устройства перехва­та речевой информации (заклад­ные устройства) с датчиками ми­крофонного и контактного типов с передачей перехваченной ин­формации по радио, оптическому (в инфракрасном диапазоне длин волн) и ультразвуковому кана­лам, сети электропитания, теле­фонным линиям связи, соедини­тельным линиям вспомогатель­ных технических средств или спе­циально проложенным линиям; • оптико-электронные (лазерные) акустические системы и т.д.      Портативная аппаратура звукозаписи и закладные устройства с дат­чиками микрофонного типа (пре­образователями акустических сиг­налов, распространяющихся в воз­душной и газовой средах) могут быть установлены при неконтро­лируемом пребывании физичес­ких лиц («агентов») непосредст­венно в выделенных (защищае­мых) помещениях. Данная аппара­тура обеспечивает регистрацию ре­чи средней громкости при удале­нии микрофона на расстояние до 10-15 м от источника речи [9].      Электронные стетоскопы и за­кладные устройства с датчиками контактного типа позволяют пере­хватывать речевую информацию без физического доступа «агентов» в выделенные помещения. При этом датчики закладных устройств наиболее часто устанавли­ваются вблизи мест возможной утечки речевой информации: • микрофонного типа (в выходах кондиционеров и каналах систем вентиляции); • контактного типа (преобразовате­ли виброакустических сигналов, распространяющихся по строи­тельным конструкциям зданий, инженерным коммуникациям и т. п.) (на наружных поверхностях зданий, на оконных проемах и ра­мах, в смежных (служебных и тех­нических) помещениях за дверны­ми проемами, ограждающими конструкциями, на перегородках, трубах систем отопления и водо­снабжения, коробах воздуховодов вентиляционных и других систем).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]