Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
1-43 кроме31.docx
Скачиваний:
10
Добавлен:
28.04.2019
Размер:
376.72 Кб
Скачать

5. Этапы разработки ксиб.

Проектирование систем защиты информации – это достаточно сложный комплекс работ, который включает в себя следующие этапы:

- предпроектное обследование, формирующее базовые требования к проектируемой системе защиты информации;

- анализ требований, предъявляемых заказчиком к системе;

- проектирование программной и аппаратной компонент – преобразование требований в детальные спецификации системы;

- конструирование – выполнение организационно-технических мероприятий, связанных с разработкой и тестированием компонент системы;

- верификация спроектированной системы требованиям безопасности;

- реализация и ввод СЗИ в эксплуатацию.

Основные принципы построения КСИБ

Принцип системности. Системный подход предполагает необходимость учета всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности. При создании КСИБ необходимо учитывать все слабые места системы обработки информации на предприятии, а также характер, возможные объекты и направления атак на систему со стороны нарушителей. КСИБ должна строиться с учетом не только всех известных каналов проникновения, но и с учетом возможности появления принципиально новых путей реализации угроз безопасности.

Принцип комплексности предполагает согласованное применение разнородных средств при построении целостной системы ИБ, перекрывающей все существенные каналы реализации угроз и не содержащей слабых мест на стыках отдельных ее компонентов.

Принцип непрерывности защиты. ЗИ – это не разовое мероприятие и даже не определенная совокупность проведенных мероприятий и установленных средств защиты, а непрерывный целенаправленный процесс, предполагающий принятие соответствующих мер на всех этапах жизненного цикла ИС, начиная с самых ранних стадий проектирования, а не только на этапе ее эксплуатации. Большинству физических и технических средств защиты для эффективного выполнения своих функций необходима постоянная организационная (административная) поддержка (своевременная

смена и обеспечение правильного хранения и применения имен, паролей, ключей шифрования, переопределение полномочий и т.п.).

Принцип разумной достаточности. Создать абсолютно непреодолимую систему безопасности принципиально невозможно. При достаточном количестве времени и средств можно преодолеть любую защиту. Поэтому имеет смысл вести речь только о некотором приемлемом уровне безопасности. Важно правильно выбрать тот достаточный уровень защитыпри котором затраты, риск и размер возможного ущерба были бы приемлемыми, что поднимает проблему анализа рисков.

Принцип гибкости управления и применения. Принятые меры и установленные средства защиты, особенно в начальный период их эксплуатации, могут обеспечивать как чрезмерный, так и недостаточный уровень безопасности. Для обеспечения возможности изменения уровня защищенности средства защиты должны обладать определенной гибкостью. Особенно важным это свойство является в тех случаях, когда установку средств защиты необходимо осуществлять на работающую систему, не нарушая процесса ее нормального функционирования. Кроме того, внешние условия и требования с течением времени меняются.

Принцип открытости алгоритмов и механизмов защиты. Суть принципа состоит в том, что защита не должна обеспечиваться только за счет секретности структурной организации и алгоритмов функционирования ее подсистем. Чрезвычайно важно, чтобы знание алгоритмов работы системы защиты не давало возможности ее преодоления даже автору.

Принцип простоты применения защитных мер и средств. Применение средств защиты не должно быть связано со знанием специальных языков или с выполнением действий, требующих значительных дополнительных трудозатрат при обычной работе законных пользователей, а также не должно требовать от пользователя выполнения рутинных малопонятных ему операций.

Системное проектирование СЗИ предполагает подготовку комплекса взаимосвязанных мер, направленных на достижение требуемого уровня безопасности конкретной информационно-управляющей системы. Для обеспечения высокой эффективности функционирования автоматизированных информационно-управляющих систем, комплекс средств защиты информации целесообразно базировать на следующих общих принципах:

- стоимость создания и эксплуатации систем защиты информации должна быть меньше чем размеры наиболее вероятного или возможного допустимого ущерба от любых потенциальных угроз;

- программные средства защиты функциональных программ и данных должна быть комплексной и многоуровневой, ориентированной на все виды угроз с учетом их опасности;

- СЗИ должна иметь индивидуальные целевые компоненты, предназначенные для обеспечения безопасности функционирования каждого отдельного объекта и отдельной функциональной задачи с учетом их уязвимости и степени влияния на безопасность информационно-управляющей системы в целом;

- СЗИ не должна приводить к ощутимым трудностям, помехам и снижению эффективности решения основных функциональных задач информационно-управляющей системы в целом.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]