Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Теор. основы компьют. информ. технол. Уч. пос.....doc
Скачиваний:
98
Добавлен:
10.11.2018
Размер:
15.38 Mб
Скачать

9.6. Критерии оценки защищенности систем информационной безопасности [4, 7, 43]

Сегодня существует несколько систем исторически сложившихся и зафиксированных документально критериев оценки уровня информационной безопасности. Наиболее распространены международные и российский критерии оценки информационной безопасности.

Международные критерии

В 1983 г. вышел в свет документ «Критерии оценки надежных компьютерных систем» (Trusted Computer Systems Evaluation Criteria – ТС SEC), разработанный по заказу Министерства обороны США. В литературе он известен также под названием «Оранжевая книга». На него тем или иным образом ориентировались при разработке большинства национальных стандартов по оценке безопасности информационных продуктов, систем и технологий.

Этот документ Министерства обороны (МО) США определил классификацию информационных систем по степени надежности. В нем определяются четыре уровня безопасности – D, С, В и А. Уровень D предназначен для систем, признанных неудовлетворительными, поэтому фактически всегда остается пустым. По мере перехода от уровня С до А к надежности систем предъявляются все более жесткие требования. Уровни С и В подразделяются на классы (C1, С2, В1, В2, В3) с постепенным возрастанием надежности. Помимо своих специфических требований более высокий класс включает в себя требования, предъявляемые к более низкому классу. Таким образом, практически имеется шесть классов безопасности – С1, С2, В1, В2, В3, А1. Чтобы система в результате процедуры сертификации могла быть отнесена к некоторому классу, ее политика безопасности и гарантированность должны удовлетворять требованиям, оговоренным в документе. Основные концепции, изложенные в документе, ориентированы на защиту крупных вычислительных комплексов (так называемых мэйнфреймов), в том числе специального назначения.

В Европе с 90-х годов были разработаны «Критерии оценки безопасности информационных технологий» (Information Technology Security Evaluation Criteria – ITSEC) на основе «Оранжевой книги».

Летом 1999 г. Международная организация по стандартизации (ISO) приняла общие критерии оценки безопасности информационных технологий в качестве международного стандарта "ISO/IEC 15408: 1999. Информационная технология – методы и средства защиты информации – критерии оценки безопасности ИТ", в котором учтены особенности массового распространения персональных компьютеров и развития распределенных сетевых систем. «Общие критерии» представляют собой базовый стандарт, определяющий структуру и содержание двух документов – «Профиль защиты» и «Цель безопасности». «Профиль защиты» разрабатывается для новых продуктов и систем и представляет собой независимую от особенностей реализации структуру для определения и обоснования требований безопасности, включающую неизменный и полный набор задач безопасности, функциональных и гарантийных требований. Он может рассматриваться как детальное определение требований безопасности и гарантий, которые пользователи хотят видеть в продукте или системе. Цель безопасности разрабатывается для действующих или почти созданных продуктов и систем и может рассматриваться как описание в терминах требований безопасности того, что поставщик предлагает в продукте или системе. Исходя из цели безопасности и делается оценка конкретного информационного продукта или системы, называемого предметом оценки безопасности.

В «Общих критериях» отсутствует жесткая шкала классификации информационных технологий по уровню безопасности. Вместо этого предусмотрено использование сформированных по определенным правилам типовых наборов требований по различным видам информационных технологий, уровням защиты информации и другим классификационным признакам. Перечень типовых наборов требований формируется по результатам прохождения определенной процедуры согласования и апробации, предусмотренной в «Общих критериях».

Данный стандарт важен в качестве перспективной основы для создания согласованной с международными требованиями национальной нормативно-методической базы информационной безопасности.

Российский стандарт определен руководящими документами Гостехкомиссии России. В них существуют два подхода: оценка защиты от НСД информации, обрабатываемой СВТ, и оценка защиты от НСД информации, обрабатываемой АИС.

В первом случае предлагаемая в документах Гостехкомиссии России классификация средств вычислительной техники (СВТ) по уровню защищенности от несанкционированного доступа к информации достаточно близка к классификации «Критериев оценки надежных компьютерных систем». Здесь устанавливаются семь классов защищенности. Самый низкий класс – седьмой, самый высокий – первый. Классы подразделяются на четыре группы, отличающиеся качественным уровнем защиты:

  • первая группа содержит только один седьмой класс;

  • вторая группа характеризуется дискреционной защитой и содержит шестой и пятый классы;

  • третья группа характеризуется мандатной защитой и содержит четвертый, третий и второй классы;

  • четвертая группа характеризуется верифицированной защитой и содержит только первый класс.

Седьмой класс присваивают СВТ, к которым предъявлялись требования по защите, однако при оценке защищенность СВТ оказалась ниже уровня требований шестого класса.

Во втором случае классы безопасности (требования к защищенности автоматизированных систем) указаны в следующем порядке: 3Б, 3A, 2Б, 2A, 1Д, 1Г, 1В, 1Б, 1A. В большинстве случаев эти классы защищенности также содержат функциональные требования, аналогичные тем, что указаны в стандарте МО США, но принципы, по которым создавались эти классы, сильно отличаются. Анализ литературы показывает, что классы С1, С2 в стандарте МО США в основном соответствуют третьей группе классов защищенности; аналогично классы С2, В1 соответствуют второй группе классов защищенности в РФ и классы В1, В3 соответствуют первой группе.

В Республике Беларусь в настоящее время при оценке безопасности информационных технологий придерживаются в основном требований, предписанных российским стандартом.