Определение защищенной информационной системы

В отличие от корпоративных сетей, подключенных к Интернет, где обычные средства безопасности в большой степени решают проблемы защиты внутренних сегментов сети от злоумышленников, распреде­ленные корпоративные информационные системы, системы электрон­ной коммерции и предоставления услуг пользователям Интернет предъявляют повышенные требования в плане обеспечения информа­ционной безопасности.

Концепция «Защищенные информационные системы» включает в себя ряд законодательных инициатив, научных, технических и техно­логических решений, готовность государственных организаций и ком­паний использовать их для того, чтобы люди, используя устройства на базе компьютеров и ПО, чувствовали себя так же комфортно и бе­зопасно.

Надежная информационная система опреде­ляется как система, использующая достаточные аппаратные и про­граммные средства, чтобы обеспечить одновременную, достоверную обработку информации разной степени секретности различными пользователями или группами пользователей без нарушения прав до­ступа, целостности и конфиденциальности данных и информации, и поддерживающая свою работоспособность в условиях воздействия на нее совокупности внешних и внутренних угроз.

В общем случае можно говорить о степени доверия, или надежности систем, оцениваемых по двум основным критериям.

1. Наличие и полнота политики безопасности — набор внешних и корпоративных стандартов, правил и норм поведения, отвечающих за­конодательным актам страны и регламентирующих сбор, обработку, распространение и защиту информации.

В частности, стандарты и пра­вила определяют, в каких случаях и каким образом пользователь имеет право оперировать с конкретными наборами данных. В политике сфор­мулированы права и ответственности пользователей и персонала отде­лов информационной безопасности (ИБ), позволяющие выбирать ме­ханизмы защиты безопасности системы.

2. Гарантированностъ безопасности — мера доверия, которая мо­жет быть оказана архитектуре, инфраструктуре, программно-аппарат­ной реализации системы и методам управления ее конфигурацией и целостностью. Гарантированность может проистекать как из тестиро­вания и верификации, так и из проверки (системной или эксплуата­ционной) общего замысла и исполнения системы в целом и ее компо­нентов. Гарантированность показывает, насколько корректны механиз­мы, отвечающие за проведение в жизнь политики безопасности. Гарантированность является пассивным, но очень важным компонен­том защиты, реализованным качеством разработки, внедрения, эксп­луатации и сопровождения информационной системы и заложенных принципов безопасности.

Основное назначение надежной вычислительной базы — выполнять функции монитора обращений и действий, т.е. контролировать допу­стимость выполнения пользователями определенных операций над объектами. Монитор проверяет каждое обращение к программам или данным на предмет их согласованности со списком допустимых дей­ствий. Таким образом, важным средством обеспечения безопасности является механизм подотчетности или протоколирования. Надежная система должна фиксировать все события, касающиеся безопасности, а ведение протоколов дополняется аудитом — анализом регистраци­онной информации.