Читайте также:
|
|
[Information Technology Security Evaluation Criteria (ITSEC)] — стандарт інформаційної безпеки, розроблений у країнах Європи (Франція, Німеччина, Нідерланди та Великобританія) у 1991 році. "Європейські критерії" розглядають наступні завдання засобів інформаційної безпеки:
• захист інформації від несанкціонованого доступу з метою забезпечення конфіденційності;
• забезпечення цілісності інформації за допомогою захисту її від несанкціонованої модифікації або знищення;
• забезпечення працездатності систем за допомогою протидії загрозам відмови в обслуговуванні.
Для вирішення проблеми визнання засобів захисту ефективними в критеріях уведене поняття гарантій засобів захисту. Гарантій включають у себе два аспекти: ефективність, що відображає відповідність засобів безпеки задачам, що вирішуються, і коректність, що характеризує процес їх розроблення й функціонування. Загальна оцінка рівня безпеки системи складається з функціональної потужності засобів захисту і рівня гарантій їхньої реалізації.
Рівні гарантій в "Європейських критеріях" — сім рівнів гарантій від Е0 до Е6 (у порядку зростання). Рівень Е0 означає мінімальні гарантії (аналог рівня D "Жовтогарячої книги"). При перевірці гарантій аналізується весь життєвий цикл системи — від початкової фази проектування до експлуатації і супроводження. Рівні гарантій від Е1 до Е6 вишикувані з наростанням вимог ретельності контролю. Так, на рівні Е1 аналізується тільки загальна архітектура системи, а гарантії засобів захисту підтверджується функціональним тестуванням. На рівні Е3 до аналізу залучаються вихідні тексти програм і схеми апаратного забезпечення. На рівні Е6 потрібний формальний опис функцій безпеки, загальної архітектури, а також політики безпеки.
Рівні безпеки в "Європейських критеріях" — рівні для визначення ступеню безпеки системи. В "Європейських критеріях" визначені три рівні безпеки — базовий, середній і високий.
Безпека вважається базовою, якщо засоби захисту здатні протистояти окремим випадковим атакам.
Безпека вважається середньою, якщо засоби захисту здатні про-
Частина II Основи безпеки інформаційних технологій
тистояти зловмисникам, що мають обмежені ресурси та можливості.
Безпеку можна вважати високою, якщо є впевненість, що засоби захисту можуть бути подолані тільки зловмисниками з високою кваліфікацією, набір можливостей і ресурсів якого виходить за межі розумного.
"Європейські критерії" покладені в основу багатьох стандартів безпеки комп'ютерних систем. На основі цих критеріїв Департаментом спеціальних телекомунікаційних систем та захисту інформації Служби безпеки України розроблені нормативні документи системи технічного захисту інформації України стосовно технічного захисту інформації на програмно-керованих АТС загального користування [55,56,57,58,59].
Дата добавления: 2015-07-11; просмотров: 193 | Нарушение авторских прав