28. Администрирование ОС: основные задачи и принципы сопровождения системного ПО, управления безопасности ОС.
Административные меры защиты
Организация эффективной и надежной защиты операционной системы невозможна с помощью одних только программно-аппаратных средств. Эти средства обязательно должны, дополняться административными мерами защиты. Без постоянной квалифицированной поддержки со стороны администратора даже самая надежная программно-аппаратная защита оборачивается фикцией.
Основные административные меры защиты. (задачи)
1. Постоянный контроль корректности функционирования операционной системы, особенно ее подсистемы защиты. Такой контроль наиболее удобно организовать, если операционная система поддерживает регистрацию событий (event logging). В этом случае операционная система автоматически регистрирует в специальном журнале (или нескольких журналах) наиболее важные события, произошедшие в процессе функционирования системы.
2. Организация и поддержание
адекватной политики безопасности.
Политика безопасности должна постоянно корректироваться, оперативно реагируя на
изменения в конфигурации операционной системы, установку, удаление и изменение
конфигурации прикладных программных продуктов и расширений операционной системы,
попытки злоумышленников преодолеть защиту операционной системы и т.д.
3. Инструктирование пользователей операционной системы о необходимости соблюдения мер безопасности при работе с операционной системой и контроль за соблюдением этих мер.
4. Регулярное создание и обновление резервных копий программ и данных операционной системы.
Постоянный контроль изменений в конфигурационных данных и политике безопасности операционной системы.
Основные принципы администрирования ОС.
Задачи и принципы управления безопасностью.
Отдельные средства ИБ не обеспечивают эффективного функционирования и требуют объединения в единую и централизованно управляемую и постоянно действующую систему информационной безопасности Система ИБ обычно должна решать следующие задачи:
• ввод в систему списка имен пользователей и терминалов, допущенных к информации ИС;
• подготовку и ввод в систему, запись паролей пользователей на носители;
• ввод в систему назначенных полномочий пользователей и терминалов;
• раздачу пользователям носителей с паролями и значений паролей, запоминаемых и вводимых пользователями вручную с клавиатуры;
• сбор сигналов несовпадения паролей и нарушения полномочий пользователей;
• установление времени, места и причины НСД;
• анализ ситуации, принятие адекватных мер и восстановление нормального функционирования ИС
• контроль конфигурации системы;
• сбор сигналов вскрытия аппаратуры и контроль ввода (вывода) аппаратуры в (из) ремонт (а) и на (из) профилактику(и);
• контроль журнала регистрации доступа к информации ИС и периодический вызов справок из него;
• взаимодействие со службой функционального контроля ИС;
• контроль функционирования системы защиты;
• подготовку ключей, контроль и обеспечение функционирования средств шифрования информации;
• контроль стирания и уничтожения остатков секретной информации на машинных и бумажных носителях;
• регистрацию, учет и разграничение доступа к носителям информации и ПО;
• ведение статистики и прогнозирование НСД.
И удовлетворять следующим принципом:
■ непрерывной. Это требование проистекает из того, что злоумышленники только и ищут возможность, как бы обойти защиту интересующей их информации;
■ плановой. Планирование осуществляется путем разработки каждой службой детальных планов защиты информации в сфере ее компетенции с учетом общей цели предприятия (организации);
■ целенаправленной. Защищается то, что должно защищаться в интересах конкретной цели, а не все подряд;
■ конкретной. Защите подлежат конкретные данные, объективно подлежащие охране, утрата которых может причинить организации определенный ущерб;
■ активной. Защищать информацию необходимо с достаточной степенью настойчивости;
■ надежной. Методы и формы защиты должны надежно перекрывать возможные пути неправомерного доступа к охраняемым секретам, независимо от формы их представления, языка выражения и вида физического носителя, на котором они закреплены;
■ универсальной. Считается, что в зависимости от вида канала утечки или способа несанкционированного доступа его необходимо перекрывать, где бы он ни проявился, разумными и достаточными средствами, независимо от характера, формы и вида информации;
■ комплексной. Для защиты информации во всем многообразии структурных элементов должны применяться все виды и формы защиты в полном объеме. Недопустимо применять лишь отдельные формы или технические средства. Комплексный характер защиты проистекает из того, что защита — это специфическое явление, представляющее собой сложную систему неразрывно взаимосвязанных и взаимозависимых процессов, каждый из которых в свою очередь имеет множество различных взаимообусловливающих друг друга сторон, свойств, тенденций.
Зарубежный и отечественный опыт показывает, что для обеспечения выполнения столь многогранных требований безопасности система защиты информации должна удовлетворять определенным условиям:
■ охватывать весь технологический комплекс информационной деятельности;
■ быть разнообразной по используемым средствам, многоуровневой с иерархической последовательностью доступа;
■ быть открытой для изменения и дополнения мер обеспечения безопасности информации;
■ быть нестандартной, разнообразной. При выборе средств защиты нельзя рассчитывать на неосведомленность злоумышленников относительно ее возможностей;
■ быть простой для технического обслуживания и удобной для эксплуатации пользователями;
• быть надежной. Любые поломки технических средств являются причиной появления неконтролируемых каналов утечки информации;
■ быть комплексной, обладать целостностью, означающей, что ни одна ее часть не может быть изъята без ущерба для всей системы.
К системе безопасности информации предъявляются также определенные требования:
■ четкость определения полномочий и прав пользователей на доступ к определенным видам информации;
■ предоставление пользователю минимальных полномочий, необходимых ему для выполнения порученной работы;
■ сведение к минимуму числа общих для нескольких пользователей средств защиты;
■ учет случаев и попыток несанкционированного доступа к конфиденциальной информации;
■ обеспечение оценки степени конфиденциальной информации;
■ обеспечение контроля целостности средств защиты и немедленное реагирование на их выход из строя.
Система защиты информации, как любая система, должна иметь определенные виды собственного обеспечения, опираясь на которые она будет выполнять свою целевую функцию. С учетом этого СЗИ может иметь:
■ правовое обеспечение. Сюда входят нормативные документы, положения, инструкции, руководства, требования которых являются обязательными в рамках сферы их действия;