Студопедия.Орг Главная | Случайная страница | Контакты | Мы поможем в написании вашей работы!  
 

Європейські критерії безпеки інформаційних технологій



[Information Technology Security Evaluation Criteria (ITSEC)] — стан­дарт інформаційної безпеки, розроблений у країнах Європи (Фран­ція, Німеччина, Нідерланди та Великобританія) у 1991 році. "Євро­пейські критерії" розглядають наступні завдання засобів інформа­ційної безпеки:

• захист інформації від несанкціонованого доступу з метою забезпечення конфіденційності;

• забезпечення цілісності інформації за допомогою захисту її від несанкціонованої модифікації або знищення;

• забезпечення працездатності систем за допомогою протидії загрозам відмови в обслуговуванні.

Для вирішення проблеми визнання засобів захисту ефективни­ми в критеріях уведене поняття гарантій засобів захисту. Гарантій включають у себе два аспекти: ефективність, що відображає від­повідність засобів безпеки задачам, що вирішуються, і коректність, що характеризує процес їх розроблення й функціонування. Загаль­на оцінка рівня безпеки системи складається з функціональної по­тужності засобів захисту і рівня гарантій їхньої реалізації.

Рівні гарантій в "Європейських критеріях" — сім рівнів гарантій від ЕО до Е6 (у порядку зростання). Рівень ЕО означає мінімальні гарантії (аналог рівня D "Жовтогарячої книги"). При перевірці га­рантій аналізується весь життєвий цикл системи — від початкової фази проектування до експлуатації і супроводження. Рівні гарантій від Е1 до Е6 вишикувані з наростанням вимог ретельності контролю. Так, на рівні Е1 аналізується тільки загальна архітектура системи, а гарантії засобів захисту підтверджується функціональним тесту­ванням. На рівні ЕЗ до аналізу залучаються вихідні тексти програм і схеми апаратного забезпечення. На рівні Е6 потрібний формаль­ний опис функцій безпеки, загальної архітектури, а також; політики безпеки.

Рівні безпеки в "Європейських критеріях" — рівні для визначення ступеню безпеки системи. В "Європейських критеріях" визначені три рівні безпеки — базовий, середній і високий.

Безпека вважається базовою, якщо засоби захисту здатні проти­стояти окремим випадковим атакам.

Безпека вважається середньою, якщо засоби захисту здатні про-


Частина, II Основи безпеки інформаційних технологій

тистояти зловмисникам, що мають обмежені ресурси та можливості.

Безпеку можна вважати високою, якщо є впевненість, що засо­би захисту можуть бути подолані тільки зловмисниками з високою кваліфікацією, набір можливостей і ресурсів якого виходить за межі розумного.

"Європейські критерії" покладені в основу багатьох стандартів безпеки комп'ютерних систем. На основі цих критеріїв Департамен­том спеціальних телекомунікаційних систем та захисту інформації Служби безпеки України розроблені нормативні документи систе­ми технічного захисту інформації України стосовно технічного за­хисту інформації на програмно-керованих АТС загального користу­вання [55,56,57,58,59].





Дата публикования: 2015-09-18; Прочитано: 2553 | Нарушение авторского права страницы | Мы поможем в написании вашей работы!



studopedia.org - Студопедия.Орг - 2014-2025 год. Студопедия не является автором материалов, которые размещены. Но предоставляет возможность бесплатного использования (0.007 с)...