Файл: В. Б. Кравченко (директор Института информационных наук и технологий безопасности Российского государственного гуманитарного университета).pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 02.02.2024
Просмотров: 770
Скачиваний: 0
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
СОДЕРЖАНИЕ
Политика безопасности является документом верхнего уровня.
Более детальные требования излагаются в регламенте безопасно
сти — совокупности документов, регламентирующих правила об
ращения с конфиденциальной информацией в зависимости от фазы ее обработки и категории конфиденциальности.
В этих документах должен быть определен комплекс мето
дических, административных и технических мер, включающих
[
1 2 3 4 5 6 7 8 9 ... 41
6
]:
• создание подразделения, ответственного за обеспечение кон
фиденциальности информации (СОК);
• определение порядка допуска сотрудников к конфиденци
альной информации;
• определение обязанностей, ограничений и условий, накла
дываемых на сотрудников, допущенных к конфиденциальной ин
формации;
• установление категории конфиденциальности информации; определение категории конфиденциальности работ, проводимых заказчиком, и информации, содержащейся в рабочих документах; порядок изменения категории конфиденциальности работ и ин
формации;
• требования к помещениям, в которых проводятся конфиден
циальные работы и обрабатывается конфиденциальная информа
ция, по категориям;
• требования к конфиденциальному делопроизводству;
• требования к учету, хранению и обращению с конфиденциаль
ными документами;
• меры по контролю за обеспечением конфиденциальности ра
бот и информации;
• план мероприятий по противодействию атаке на конфиден
циальную информацию (действия, которые надо предпринимать в случае обнаружения разглашения информации с целью пресе
чения процесса разглашения/утечки информации);
• план мероприятий по восстановлению конфиденциальности информации (действия, которые надо предпринимать после пре
сечения процесса разглашения/утечки информации);
• определение ответственности за разглашение конфиденциаль
ной информации.
Для регламента обеспечения безопасности должны быть разра
ботаны следующие документы:
• инструкция по обеспечению режима конфиденциальности на предприятии;
• требования к пропускному и внутриобъектовому режиму;
• общие требования к системе разграничения доступа в поме
щения;
• инструкция по работе с кадрами, подлежащими допуску к конфиденциальной информации;
• требования к лицам, оформляемым на должность, требую
щую допуска к конфиденциальной информации;
• режим конфиденциальности при обработке конфиденциаль
ной информации с применением СВТ;
• концепция безопасности АС;
Все разработанные документы должны определять работу
КСЗИ:
• в штатном режиме;
• при изменениях в штатном режиме;
• в нештатном режиме (аварийных ситуациях).
Изложенное выше показывает, что КСЗИ является сложной человеко-машинной системой, поэтому для ее анализа можно воспользоваться положениями теории систем. Приведем некото
рые основные моменты этой теории.
2.3. Основные положения теории
сложных систем
Целенаправленность процесса функционирования КСЗИ яв
ляется одной из важных ее особенностей, позволяющих отнести
КСЗИ к классу сложных информационных систем. Формализа
ция целей функционирования КСЗИ в виде некоторой системы критериев оптимальности либо обобщенного критерия связана с определением всех свойств КСЗИ, оказывающих влияние на до
стижение цели, введением их количественной меры — системы показателей качества, выбором процедуры редукции, нормализа
ции и скаляризации (свертки) вектора показателей качества и получением обобщенного критерия оптимальности КСЗИ либо показателя эффективности ее функционирования.
Весомый вклад в создание научных основ формулировки си
стем критериев внесли работы Е.С. Вентцель, Н.П.Бусленко,
Б. Р. Левина и др., в которых были сформулированы основные тре
бования к системам критериев (адекватность целям, простота, ми
нимальная размерность, возможность аналитического представ
ления и использования эффективных методов исследования) и даны общие рекомендации по их достижению.
Как и в любой научной дисциплине, в теории систем для обо
значения используемых понятий применяется специальная тер
минология. Базовыми понятиями теории систем являются: опе
рация; цель операции; система; задача системы; стратегия; опера
ционная система; операционный комплекс.
•
Операция — упорядоченная совокупность (система) взаимо
связанных действий, направленных на достижение определенной цели. Применительно к КСЗИ операция — это целенаправлен
ный процесс ее функционирования. Именно наличие общей цели объединяет множество объектов в систему. Нераздельным атри
бутом операции является конечная ее длительность, называемая операционным временем.
• Цель — требуемый (желаемый) исход операции. Пока нет цели, нет и операции. В рамках теории систем предполагается, что цель операции — единственная. Операция, преследующая несколько целей, — это совокупность одноцелевых операций. При этом эффективности отдельных таких операций могут быть раз
ными. Если цели операций взаимосвязаны, то иногда их совокуп
ность может рассматриваться как одна обобщенная цель. Цель считается достигнутой, если путем преобразования функциони
рующей системой некоторых ресурсов получен соответствующий ее результат (исход операции).
• Система — целостное множество (совокупность) взаимосвя
занных объектов (предметов — элементов системы).
• Сложная система (СС) — система, характеризующаяся мно
жеством возможных состояний, каждое из которых описывается набором значений ее конкретных параметров. СС характеризует
ся сложным строением и сложным поведением. Все рассматрива
емые в теории эффективности системы — сложные.
• Сложная система КСЗИ — человеко-машинная (эргоди- ческая) система, множество взаимосвязанных материальных объек
тов (средств и комплексов ВТ, связи, средств защиты, обслужива
ющих их групп людей, документов), непосредственно участвую
щих в проведении операции (функционировании предприятия) и объединенных общей целью (защищенный обмен информацией).
• Подсистема (субсистема) — сложная система меньшего мас
штаба по сравнению с исходной, организационно входящая в по
следнюю, реализующая самостоятельную операцию, цель кото
рой подчинена цели операции, проводимой исходной системой, являющейся по отношению к подсистеме суперсистемой.
• Элемент системы — объект, входящий в состав системы, но не имеющий в рамках конкретной операции самостоятельной цели и не подлежащий расчленению на части. Понятия подсистемы и элемента сугубо модельные и в этом смысле условные. Так, одна и та же совокупность объектов может в рамках одной операции являться элементом, в рамках другой — подсистемой, в рамках третьей — системой или даже суперсистемой. Элементы сложной системы функционируют во взаимодействии, в результате чего свойства сложной системы определяются не только (и не столько) свойствами ее элементов и подсистем, но и характером взаимо
действия между ними, т. е. новыми, так называемыми системны
ми свойствами.
• Комплекс — совокупность объектов (систем, подсистем, эле
ментов) различной физической природы, объединенных общей
бутом операции является конечная ее длительность, называемая операционным временем.
• Цель — требуемый (желаемый) исход операции. Пока нет цели, нет и операции. В рамках теории систем предполагается, что цель операции — единственная. Операция, преследующая несколько целей, — это совокупность одноцелевых операций. При этом эффективности отдельных таких операций могут быть раз
ными. Если цели операций взаимосвязаны, то иногда их совокуп
ность может рассматриваться как одна обобщенная цель. Цель считается достигнутой, если путем преобразования функциони
рующей системой некоторых ресурсов получен соответствующий ее результат (исход операции).
• Система — целостное множество (совокупность) взаимосвя
занных объектов (предметов — элементов системы).
• Сложная система (СС) — система, характеризующаяся мно
жеством возможных состояний, каждое из которых описывается набором значений ее конкретных параметров. СС характеризует
ся сложным строением и сложным поведением. Все рассматрива
емые в теории эффективности системы — сложные.
• Сложная система КСЗИ — человеко-машинная (эргоди- ческая) система, множество взаимосвязанных материальных объек
тов (средств и комплексов ВТ, связи, средств защиты, обслужива
ющих их групп людей, документов), непосредственно участвую
щих в проведении операции (функционировании предприятия) и объединенных общей целью (защищенный обмен информацией).
• Подсистема (субсистема) — сложная система меньшего мас
штаба по сравнению с исходной, организационно входящая в по
следнюю, реализующая самостоятельную операцию, цель кото
рой подчинена цели операции, проводимой исходной системой, являющейся по отношению к подсистеме суперсистемой.
• Элемент системы — объект, входящий в состав системы, но не имеющий в рамках конкретной операции самостоятельной цели и не подлежащий расчленению на части. Понятия подсистемы и элемента сугубо модельные и в этом смысле условные. Так, одна и та же совокупность объектов может в рамках одной операции являться элементом, в рамках другой — подсистемой, в рамках третьей — системой или даже суперсистемой. Элементы сложной системы функционируют во взаимодействии, в результате чего свойства сложной системы определяются не только (и не столько) свойствами ее элементов и подсистем, но и характером взаимо
действия между ними, т. е. новыми, так называемыми системны
ми свойствами.
• Комплекс — совокупность объектов (систем, подсистем, эле
ментов) различной физической природы, объединенных общей
целью, но с менее жесткими, чем в системе, организационными связями.
• Задана системы — требуемый исход операции, который дол
жен быть достигнут в результате функционирования КСЗИ при заданном расходе ресурсов, за заданное время и характеризуемый заданным набором количественных данных. Другими словами, задача — это конкретизированная цель. По-существу, цель опера
ции становится задачей системы, если конкретизированы коли
чественные характеристики требуемого результата и отпускаемых на его получение ресурсов и времени. Практически цель опера
ции достигается путем выполнения системой последовательности задач.
Если цель операции сформулирована (задача системы постав
лена), то может быть начата разработка альтернативных способов
(планов, программ) достижения цели (выполнения задачи). Из набора альтернативных планов наилучший выбирается на основе тех или иных концепций и вытекающих из них принципов, кото
рые формально выражаются в форме критериев (правил сужде
ния).
• Стратегия — определенная организация и способ проведе
ния операции (применения системы связи).
• Результаты операции — совокупность всех ее эффектов (по
следствий) (рис. 2.1).
Различают операции: положительные и отрицательные; пря
мые и косвенные (побочные). Кроме того, в рамках каждого из блоков данной схемы результаты могут быть однородными и нео
днородными.
• Целевой эффект операции — результат, ради получения ко
торого проводится операция.
• Ресурсы — запасы материи (сырья), энергии, информации, времени, а также технические и людские ресурсы, необходимые для проведения операции и получения требуемого целевого эф
фекта. Ресурсы могут быть классифицированы по структуре и по динамике превращения в целевой эффект.
Рис. 2.1. Результаты операции
• Задана системы — требуемый исход операции, который дол
жен быть достигнут в результате функционирования КСЗИ при заданном расходе ресурсов, за заданное время и характеризуемый заданным набором количественных данных. Другими словами, задача — это конкретизированная цель. По-существу, цель опера
ции становится задачей системы, если конкретизированы коли
чественные характеристики требуемого результата и отпускаемых на его получение ресурсов и времени. Практически цель опера
ции достигается путем выполнения системой последовательности задач.
Если цель операции сформулирована (задача системы постав
лена), то может быть начата разработка альтернативных способов
(планов, программ) достижения цели (выполнения задачи). Из набора альтернативных планов наилучший выбирается на основе тех или иных концепций и вытекающих из них принципов, кото
рые формально выражаются в форме критериев (правил сужде
ния).
• Стратегия — определенная организация и способ проведе
ния операции (применения системы связи).
• Результаты операции — совокупность всех ее эффектов (по
следствий) (рис. 2.1).
Различают операции: положительные и отрицательные; пря
мые и косвенные (побочные). Кроме того, в рамках каждого из блоков данной схемы результаты могут быть однородными и нео
днородными.
• Целевой эффект операции — результат, ради получения ко
торого проводится операция.
• Ресурсы — запасы материи (сырья), энергии, информации, времени, а также технические и людские ресурсы, необходимые для проведения операции и получения требуемого целевого эф
фекта. Ресурсы могут быть классифицированы по структуре и по динамике превращения в целевой эффект.
Рис. 2.1. Результаты операции
По структуре ресурсы делятся на однородные и неоднородные.
Однородность ресурсов существенно упрощает исследование опе
рации и ее эффективности, однако подобные операции крайне редки (если вообще есть).
По динамике превращения в целевой эффект различают ре
сурсы: активные и пассивные; динамические и статические; тру
довые — людские и т.д.
• Свойство — объективная особенность объекта, зависящая от его строения и характеризующая отдельную его сторону (аспект).
• Операционная система — совокупность объектов (как мате
риальных, так и нематериальных: информация, время и т.д.), в результате взаимодействия которых реализуется операция.
Операционный комплекс — совокупность объектов, включаю
щая в себя в качестве элементов операционную систему, суперси
стему и окружающую среду.
Окружающая среда — совокупность объектов, не входящих в операционную систему, непосредственного участия в операции не принимающих, но обусловливающих операционную ситуацию и оказывающих влияние на ее исход. Каждый исследуемый объект обладает определенными свойствами, обусловливающими его ка
чество.
Квалиметрия — научная область, в которой разрабатываются методологические основы, методы и методики количественного оценивания и анализа качества объектов.
Качество — свойство или совокупность свойств объекта, обу
словливающих его пригодность для использования по назначе
нию. Каждое из свойств объекта может быть описано с помощью некоторой переменной, значение которой характеризует меру (ин
тенсивность) его качества относительно этого свойства. Эту меру называют показателем свойства или единичным частным пока
зателем качества (ЧПК) объекта. Уровень качества объекта ха
рактеризуется значениями совокупности показателей его суще
ственных (атрибутивных свойств — АС), т.е. свойств, необходи
мых для соответствия объекта его назначению. Эта совокупность называется показателем качества.
• Показатель качества объекта — вектор, компоненты кото
рого суть показатели его отдельных свойств, представляющие со
бой частные, единичные показатели качества объекта.
• Критерий оценивания качества — руководящее правило
(условие или совокупность условий), вытекающее из принятых
(положенных в основу исследования) концепций и принципов оценивания, реализуемое в случае принятия того или иного ре
шения (проектного, организационного, управленческого и т.п.) о качестве исследуемого объекта.
При оценивании качества любого объекта, описываемого
«-мерным векторным показателем, реализуется совокупность кри
териев, каждый из которых в общем случае может принадлежать одному из классов:
классу {G} критериев пригодности;
классу {О} критериев оптимальности;
классу {S} критериев превосходства.
• Оценка качества — числовая характеристика показателя ка
чества, получаемая опытным путем или с помощью расчетов (при косвенных измерениях) с использованием модели показателя ка
чества. По определению, качество — это свойство или совокуп
ность существенных свойств объекта, обусловливающих его при
годность для использования по назначению. Применительно к целенаправленному процессу подобные его свойства — атрибу
ты — называются операционными. К ним относятся результатив
ность, ресурсоемкость, оперативность.
• Результативность Ц П — характеризуется получаемым в его результате целевым эффектом. Она обусловливается способностью операции давать целевой эффект (т.е. результат, ради которого проводится операция). Применительно к КСЗИ это свойство опе
рации называется безопасностью.
• Ресурсоемкость Ц П — характеризуется расходом операци
онных ресурсов всех видов (материально-технических, энергети
ческих, информационных, временных, финансовых, людских и т.п.), требуемых для проведения операции и получении целевого эффекта.
• Оперативность Ц П — характеризуется расходом операци
онного времени, т.е. времени, потребного для достижении цели операции.
• Эффективность — это комплексное операционное свойство целенаправленного процесса функционирования системы, ха
рактеризующее его приспособленность к достижению цели реализуемой КСЗИ операции (к выполнению стоящей перед КСЗИ задачи).
Любой показатель эффективности операции должен удовлет
ворять совокупности общих требований, чтобы соответствовать своему предназначению: представительность (адекватность); кри
тичность (чувствительность); комплексность (полнота); стохастич- ностъ; «простота».
Представительный показатель позволяет оценивать эффек
тивность операции по достижении ее основной (а не второсте
пенных) цели. Цель операции должна находить свое прямое ото
бражение в показателе ее эффективности. Критичный показатель чувствителен к изменениям исследуемых характеристик. Комп
лексный (единый) показатель позволяет решать задачу исследова
ния эффективности операции без привлечения других ее характе
ристик. Стохастичный (вероятностный) показатель позволяет учитывать неопределенность условий проведения операции, обу
классу {G} критериев пригодности;
классу {О} критериев оптимальности;
классу {S} критериев превосходства.
• Оценка качества — числовая характеристика показателя ка
чества, получаемая опытным путем или с помощью расчетов (при косвенных измерениях) с использованием модели показателя ка
чества. По определению, качество — это свойство или совокуп
ность существенных свойств объекта, обусловливающих его при
годность для использования по назначению. Применительно к целенаправленному процессу подобные его свойства — атрибу
ты — называются операционными. К ним относятся результатив
ность, ресурсоемкость, оперативность.
• Результативность Ц П — характеризуется получаемым в его результате целевым эффектом. Она обусловливается способностью операции давать целевой эффект (т.е. результат, ради которого проводится операция). Применительно к КСЗИ это свойство опе
рации называется безопасностью.
• Ресурсоемкость Ц П — характеризуется расходом операци
онных ресурсов всех видов (материально-технических, энергети
ческих, информационных, временных, финансовых, людских и т.п.), требуемых для проведения операции и получении целевого эффекта.
• Оперативность Ц П — характеризуется расходом операци
онного времени, т.е. времени, потребного для достижении цели операции.
• Эффективность — это комплексное операционное свойство целенаправленного процесса функционирования системы, ха
рактеризующее его приспособленность к достижению цели реализуемой КСЗИ операции (к выполнению стоящей перед КСЗИ задачи).
Любой показатель эффективности операции должен удовлет
ворять совокупности общих требований, чтобы соответствовать своему предназначению: представительность (адекватность); кри
тичность (чувствительность); комплексность (полнота); стохастич- ностъ; «простота».
Представительный показатель позволяет оценивать эффек
тивность операции по достижении ее основной (а не второсте
пенных) цели. Цель операции должна находить свое прямое ото
бражение в показателе ее эффективности. Критичный показатель чувствителен к изменениям исследуемых характеристик. Комп
лексный (единый) показатель позволяет решать задачу исследова
ния эффективности операции без привлечения других ее характе
ристик. Стохастичный (вероятностный) показатель позволяет учитывать неопределенность условий проведения операции, обу