2002_7.DF9C812FFBD9496BAE9694E27F2D9D1D

Анализ защищенности корпоративных автоматизированных систем

ISO 17799: Code of Practice for Information Security Management

ственно связаны с описываемыми функциями бе зопасности. Первая часть «Общих критериев» содер жит определение общих понятий, концепции, описание модели и методики проведения оценки безопасности ИТ. В ней вводится понятийный ап парат, и определяются принципы формализации предметной области. Требования к функциональности средств защиты приводятся во второй части «Общих кри териев» и могут быть непосредственно использо ваны при анализе защищенности для оценки пол ноты реализованных в АС (СВТ) функций безо пасности. Третья часть «Общих критериев» содержит классы требований гарантированности оценки, включая класс требований по анализу уязвимос тей средств и механизмов защиты под названием AVA: Vulnerability Assessment. Данный класс тре бований определяет методы, которые должны ис пользоваться для предупреждения, выявления и ликвидации следующих типов уязвимостей: • Наличие побочных каналов утечки информа ции; • Ошибки в конфигурации либо неправильное использование системы, приводящее к пере ходу в небезопасное состояние; • Недостаточная надежность (стойкость) меха низмов безопасности, реализующих соответ ствующие функции безопасности; • Наличие уязвимостей («дыр») в средствах за щиты информации, дающих возможность пользователям получать НСД к информации в обход существующих механизмов защиты. Соответствующие требования гарантированнос ти оценки содержатся в следующих четырех се мействах требований: • Семейство AVA_CCA: Covert Channel Analysis (Анализ каналов утечки информации); • Семейство AVA_MSU: Misuse (Ошибки в конфигурации либо неправильное использо вание системы, приводящее к переходу сис темы в небезопасное состояние); • Семейство AVA_SOF: Strength of TOE Security Functions (Стойкость функций безо пасности, обеспечиваемая их реализацией); • Семейство AVA_VLA: Vulnerability Analysis (Анализ уязвимостей). При проведении работ по аудиту безопасности перечисленные семейства требований могут ис пользоваться в качестве руководства и критериев для анализа уязвимостей АС (СВТ).

Наиболее полно критерии для оценки механизмов безопасности организационного уровня представ лены в международном стандарте ISO 17799: Code of Practice for Information Security Management (Практические правила управления информаци онной безопасностью), принятом в 2000 году. ISO 17799 является ни чем иным, как международной версией британского стандарта BS 7799. ISO 17799 содержит практические правила по управлению информационной безопасностью и может использоваться в качестве критериев для оценки механизмов безопасности организацион ного уровня, включая административные, проце дурные и физические меры защиты. Практические правила разбиты на следую щие 10 разделов: 1. Политика безопасности; 2. Организация защиты; 3. Классификация ресурсов и их контроль; 4. Безопасность персонала; 5. Физическая безопасность; 6. Администрирование компьютерных систем и вычислительных сетей; 7. Управление доступом; 8. Разработка и сопровождение информацион ных систем; 9. Планирование бесперебойной работы орга низации; 10.Контроль выполнения требований политики безопасности. В этих разделах содержится описание механизмов безопасности организационного уровня, реализуе мых в настоящее время в правительственных и ком мерческих организациях во многих странах мира. Десять средств контроля, предлагаемых в ISO 17799 (они обозначены как ключевые), счита ются особенно важными. Под средствами кон троля в данном контексте понимаются механиз мы управления информационной безопаснос тью организации. При использовании некоторых из средств контроля, например, шифрования данных, может потребоваться оценка рисков, чтобы определить нужны ли они и каким образом их следует реали зовывать. Для обеспечения более высокого уров ня защиты особенно ценных ресурсов или оказа ния противодействия особенно серьезным угро зам безопасности в ряде случаев могут потребо ваться более сильные средства контроля, которые выходят за рамки ISO 17799.

5

Made with FlippingBook - Online Brochure Maker