28. Администрирование ОС: основные задачи и принципы сопровождения системного ПО, управления безопасности ОС.

 

Административные меры защиты

Организация эффективной и надежной защиты операционной системы невозможна с помощью одних только программно-аппаратных средств. Эти средства обязательно должны, дополняться административными мерами защиты. Без постоянной квалифицированной поддержки со стороны администратора даже самая надежная программно-аппаратная защита оборачивается фикцией.

Основные административные меры защиты. (задачи)

1.      Постоянный контроль корректности функционирования операционной системы, особенно ее подсистемы защиты. Такой контроль наиболее удобно организовать, если операционная система поддерживает регистрацию событий (event logging). В этом случае операционная система автоматически регистрирует в специальном журнале (или нескольких журналах) наиболее важные события, произошедшие в процессе функционирования системы.

2.      Организация и поддержание адекватной политики безопасности.
Политика безопасности должна постоянно корректироваться, оперативно реагируя на изменения в конфигурации операционной системы, установку, удаление и изменение конфигурации прикладных программных продуктов и расширений операционной системы, попытки злоумышленников преодолеть защиту операционной системы и т.д.

3.  Инструктирование пользователей операционной системы о необходимости соблюдения мер безопасности при работе с операционной системой и контроль за соблюдением этих мер.

4.  Регулярное создание и обновление резервных копий программ и данных операционной системы.

Постоянный контроль изменений в конфигурационных данных и политике безопасности операционной системы.

 

Основные принципы администрирования ОС.

 

Задачи и принципы управления безопасностью.

 

Отдельные средства ИБ не обеспечивают эффективного функционирования и требуют объединения в единую и централизованно управляемую и постоянно действующую систему информационной безопасности  Система ИБ обычно должна решать следующие задачи:

•   ввод в систему списка имен пользователей и терминалов, допущенных к информации ИС;

•   подготовку и ввод в систему, запись паролей пользователей на носите­ли;

•   ввод в систему назначенных полномочий пользователей и терминалов;

•   раздачу пользователям носителей с паролями и значений паролей, за­поминаемых и вводимых пользователями вручную с клавиатуры;

•   сбор сигналов несовпадения паролей и нарушения полномочий пользо­вателей;

•   установление времени, места и причины НСД;  

•   анализ ситуации, принятие адекватных мер и восстановление нормаль­ного функционирования ИС

•   контроль конфигурации системы;

• сбор сигналов вскрытия аппаратуры и контроль ввода (вывода) аппа­ратуры в (из) ремонт (а) и на (из) профилактику(и);

•   контроль журнала регистрации доступа к информации ИС и перио­дический вызов справок из него;

• взаимодействие со службой функционального контроля ИС;

• контроль функционирования системы защиты;

• подготовку ключей, контроль и обеспечение функционирования средств шифрования информации;

•   контроль стирания и уничтожения остатков секретной информации на машинных и бумажных носителях;

•   регистрацию, учет и разграничение доступа к носителям информации и ПО;

•   ведение статистики и прогнозирование НСД.

 

И удовлетворять следующим принципом:

■ непрерывной. Это требование проистекает из того, что злоумышленники только и ищут возмож­ность, как бы обойти защиту интересующей их ин­формации;

■   плановой. Планирование осуществляется путем разработки каждой службой детальных планов за­щиты информации в сфере ее компетенции с уче­том общей цели предприятия (организации);

■   целенаправленной. Защищается то, что должно за­щищаться в интересах конкретной цели, а не все подряд;

■  конкретной. Защите подлежат конкретные данные, объективно подлежащие охране, утрата которых мо­жет причинить организации определенный ущерб;

■  активной. Защищать информацию необходимо с достаточной степенью настойчивости;

■   надежной. Методы и формы защиты должны на­дежно перекрывать возможные пути неправомер­ного доступа к охраняемым секретам, независимо от формы их представления, языка выражения и вида физического носителя, на котором они закреп­лены;

■  универсальной. Считается, что в зависимости от вида канала утечки или способа несанкциониро­ванного доступа его необходимо перекрывать, где бы он ни проявился, разумными и достаточными средствами, независимо от характера, формы и вида информации;

■  комплексной. Для защиты информации во всем многообразии структурных элементов должны применяться все виды и формы защиты в полном объеме. Недопустимо применять лишь отдельные формы или технические средства. Комплексный характер защиты проистекает из того, что защи­та — это специфическое явление, представляющее собой сложную систему неразрывно взаимосвя­занных и взаимозависимых процессов, каждый из которых в свою очередь имеет множество различ­ных взаимообусловливающих друг друга сторон, свойств, тенденций.

 

Зарубежный и отечественный опыт показывает, что для обеспечения выполнения столь многогран­ных требований безопасности система защиты ин­формации должна удовлетворять определенным ус­ловиям:

■   охватывать весь технологический комплекс инфор­мационной деятельности;

■   быть разнообразной по используемым средствам, многоуровневой с иерархической последователь­ностью доступа;

■   быть открытой для изменения и дополнения мер обеспечения безопасности информации;

■  быть нестандартной, разнообразной. При выборе средств защиты нельзя рассчитывать на неосве­домленность злоумышленников относительно ее возможностей;

■   быть простой для технического обслуживания и удобной для эксплуатации пользователями;

• быть надежной. Любые поломки технических средств являются причиной появления неконтро­лируемых каналов утечки информации;

■  быть комплексной, обладать целостностью, озна­чающей, что ни одна ее часть не может быть изъя­та без ущерба для всей системы.

К системе безопасности информации предъявля­ются также определенные требования:

■  четкость определения полномочий и прав пользо­вателей на доступ к определенным видам инфор­мации;

■  предоставление пользователю минимальных пол­номочий, необходимых ему для выполнения пору­ченной работы;

■   сведение к минимуму числа общих для несколь­ких пользователей средств защиты;

■  учет случаев и попыток несанкционированного до­ступа к конфиденциальной информации;

■   обеспечение оценки степени конфиденциальной информации;

■   обеспечение контроля целостности средств защи­ты и немедленное реагирование на их выход из строя.

Система защиты информации, как любая система, должна иметь определенные виды собственного обес­печения, опираясь на которые она будет выполнять свою целевую функцию. С учетом этого СЗИ может иметь:

■   правовое обеспечение. Сюда входят нормативные документы, положения, инструкции, руководства, требования которых являются обязательными в рамках сферы их действия;

Сайт управляется системой uCoz