Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
лекции Войнов.doc
Скачиваний:
14
Добавлен:
26.04.2019
Размер:
3.55 Mб
Скачать

7.4. Комплексный подход к защите информации в автоматизированных системах

В настоящее время принят комплексный подход к защите информации, суть которого заключается в объединении всех методов и средств защиты информации в единую подсистему защиты информации, создаваемую в рамках конкретной автоматизированной информационной системы.

Основные функции подсистемы защиты информации в ЭИС следующие:

  • защита системы от посторонних лиц;

  • защита системы от пользователя;

  • защита пользователей друг от друга;

  • защита пользователя от него самого;

  • защита системы от нее самой.

Основное содержание первой функции заключается в создании надежных барьеров на всех потенциальных путях доступа к защищаемой информации

149

посторонних лиц (не имеющих непосредственного отношения к функционированию защищаемой системы).

Сущность второй функции состоит в том, чтобы механизмы защиты исключали возможности несанкционированных действий со стороны пользователя в процессе его легальной работы: доступ к данным других пользователей; доступ к общесистемным данным; изменение программ общего пользования и другие действий.

Основное назначение третьей функции заключается в предупреждении несанкционированного доступа одного пользователя к информации другого пользователя в процессе обработки их в совмещенном режиме.

Защита пользователя от самого себя (четвертая функция) предполагает создание таких условий, при которых никакие возможные ошибки пользователя (ни случайные, ни преднамеренные) не приводили бы к информационному ущербу для него.

Осуществление пятой функции предполагает создание надежных барьеров на путях утечки, разрушения или модификации информации, возникающих вследствие ошибок, появляющихся в основных компонентах системы, или вследствие сбоев (случайных или создаваемых преднамеренно людьми).

Чтобы реализовать перечисленные функции, необходимо выполнить общие требования к механизму комплексной защиты. К этим требованиям относятся:

  • Адекватность, т.е. обеспечение требуемого уровня защиты (определяется степенью секретности подлежащей обработке информации) при минимальных издержках на создание и эксплуатацию механизма защиты.

  • Удобство для пользователей (механизм защиты не должен создавать для пользователей трудностей, требующих излишних усилий для их преодоления).

  • Минимизация привилегий в доступе, предоставляемых пользователям (каждому пользователю должны предоставляться только действительно необходимые ему права по обращению к ресурсам системы и данным).

  • Полнота контроля, т.е. обязательный контроль всех обращений к защищаемым данным.

  • Наказуемость нарушений (наиболее распространенной мерой наказаний является отказ в доступе к системе).

150

  • Экономичность механизма (затраты на защиту информации не должны превышать величину ущерба в случае ее утечки или разрушения).

  • Несекретность проектирования (механизм защиты должен функционировать достаточно эффективно даже в том случае, если его структура и содержание известны преступнику).