Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Аксенов А.И.,Кривец А.Ф. Корпоративные информац....doc
Скачиваний:
41
Добавлен:
10.11.2018
Размер:
1.4 Mб
Скачать

8.2. Критерии оценки информационной безопасности и классы безопасности информационных систем [4]

Безопасность информационной системы обеспечивается комплексом технологических и админи­стративных мер, которые применяются к данным, программам и аппаратным средствам с целью обеспечить доступность, целостность и конфиденци­альность ресурсов.

Первые критерии оценки безопасности компьютерных систем – «Критерии оценки безопасности компьютерных систем» (TCSEC – Trusted Computer System Evalution Criteria) были разработаны в США в 1988г. В них были выделены общие требования к обеспечению безопасности обрабатываемой информации и определен перечень показателей защищенности. Было вы­делено шесть основных требований, из них четыре относятся к управлению доступом к информации, а два – к предоставленным гарантиям.

По качеству управления доступом к информации выделяются следующие классы безопасности компьютерных систем:

класс D (подсистема безопасности) – присваивается тем сис­темам, которые не прошли испытаний на более высокий уровень защи­щенности, а также системам, которые для своей защиты используют лишь отдельные функции безопасности;

класс С1 (избирательная защита) – средства защиты данного клас­са отвечают требованиям избирательного управления доступом. При этом обеспечивается разделение пользователей и данных. Каждый субъ­ект идентифицируется и аутентифицируется в этом классе и ему задает­ся перечень возможных типов доступа;

класс С2 (управляемый доступ) – требования данного класса такие же, что и в классе С1, но при этом добавляются требования уникальной идентификации субъектов доступа, защиты и регистрации событий;

класс В1 (меточная защита) – метки конфиденциальности при­сваиваются всем субъектам и объектам системы, которые содержат кон­фиденциальную информацию. Доступ к объектам внутри системы раз­решается только тем субъектам, чья метка отвечает определенному кри­терию относительно метки объекта;

класс В2 (структурированная защита) – требования данного клас­са включают в себя требования класса В1 и наличие требований хорошо определенной и документированной формальной модели политики безопасности и управления информационными потоками (контроль скрытых каналов) и предъявление дополнительного требования к защите механизмов аутентификации;

класс ВЗ (область безопасности) – в оборудовании систем данного класса реализована концепция монитора ссылок. Все взаимодействия субъектов с объектами должны контролироваться этим монитором. Дей­ствия должны выполняться в рамках областей безопасности, которые имеют иерархическую структуру и защищены друг от друга с помощью специальных механизмов. Механизм регистрации событий безопасности оповещает администратора и пользователя о нарушении безопасности;

класс А1 (верифицированная разработка) – для проверки специфи­каций системы применяются методы формальной верификации – анализа спецификаций на предмет неполноты или противоречивости.

Аналогичные критерии оценки безопасности информационных технологий разработаны европейскими государствами (Францией, Гер­манией, Нидерландами и Великобританией) – «Критерии оценки безо­пасности информационных технологий» (ITSEC- Information Tech­nology Security Evaluation Criteria). В них определяются семь возможных уровней гарантированности корректно­сти – от ЕО до Е6. Уровень ЕО обозначает отсутствие гарантированно­сти – аналог уровня D в TCSEC. Основной чертой «Европей­ских Критериев» является отсутствие априорных требований к услови­ям, в которых должна работать информационная система. Здесь выде­ляют десять классов. Пять из них (F-C1, F-C2, F-B1, F-B2, F-B3) соот­ветствуют классам безопасности TCSEC.

В 1992 г. Гостехкомиссия при Президенте России опубликовала «Руководящие документы», посвященные проблеме защиты от не­санкционированного доступа к информации, обрабатываемой средствами вычислительной техники и автоматизированными системами.

Средства вычислительной техники по уровню защищенности от не­санкционированного доступа разбиваются на семь классов защищенности. Самый низкий класс – седьмой, самый высокий – первый. В свою очередь классы подразделяют на четыре группы, отличающиеся качественным уров­нем защиты.

Автоматизированные системы по уровню защищенности от не­санкционированного доступа делят на девять классов, которые характеризуются определенной минимальной совокупностью требований к защите. Классы подразделя­ют на три группы, отличающиеся особенностями обработки информа­ции в автоматизированных системах. В пределах каждой группы соблюдают иерархию требований к защите в зависимости от ценности (конфиденциальности) информации и, следовательно, иерархию классов защищенности автоматизированных систем.

В Республике Беларусь придерживаются той же концепции, что и в России.